Direkt zum Hauptinhalt

OPNsense Migration Legacy zu Instance, ohne neues Ausrollen von Konfigurationen

OPNsense: OpenVPN Legacy zu Instances migrieren – ohne Neukonfiguration der Clients

In OPNsense werden die bisherigen OpenVPN-Legacy-Konfigurationen abgekündigt. Wer unter VPN → OpenVPN → Legacy arbeitet, kennt vermutlich bereits die folgende Meldung:

This component is reaching the end of the line, official maintenance will end as of version 26.1

Bestehende OpenVPN-Server sollten daher von der bisherigen Legacy-Konfiguration auf OpenVPN Instances migriert werden.

Die Migration ist grundsätzlich unkompliziert. Wenn die vorhandenen Parameter korrekt übernommen werden, kann die Umstellung erfolgen, ohne die komplette VPN-Konfiguration neu auszurollen. Es gibt allerdings einige Punkte, auf die besonders geachtet werden sollte.


1. Bestehende Legacy-Konfiguration dokumentieren

Öffnet zunächst die vorhandene OpenVPN-Konfiguration unter:

VPN → OpenVPN → Legacy

Die dort vorhandenen Werte werden anschließend in die neue Instanz übernommen. Es empfiehlt sich daher, die bestehende Konfiguration vor der Migration vollständig zu dokumentieren.

Wichtig: Die alte Konfiguration zunächst nicht löschen. Sie dient während der Migration als Referenz für sämtliche Einstellungen.


2. Alten OpenVPN-Server deaktivieren

Deaktiviert den bisherigen OpenVPN-Legacy-Server.

Da die neue Instanz denselben Port verwenden soll, darf der alte und der neue OpenVPN-Server nicht gleichzeitig auf diesem Port lauschen.


3. Shared Key übernehmen

Falls die bisherige OpenVPN-Konfiguration einen Shared Key / TLS Static Key verwendet, muss dieser zunächst übernommen werden.

Öffnet dazu:

VPN → OpenVPN → Static Keys

Übernehmt dort den bisherigen Schlüssel und verwendet als:

Einstellung Wert
Mode Auth

Dieser Key wird später der neuen OpenVPN-Instanz zugeordnet.


4. Neue OpenVPN-Instanz erstellen

Erstellt nun unter OpenVPN eine neue Instanz.

Mindestens die folgenden Einstellungen müssen aus der bisherigen Legacy-Konfiguration übernommen werden:

Neue OpenVPN Instance Wert / Quelle aus Legacy
Role Server
Enabled Yes
Port Number Bisherigen Port übernehmen, z. B. 1194
Type TUN
Server IP Wert aus IPv4 Tunnel Network, z. B. 172.16.1.0/24
Topology subnet
Certificate Alten Eintrag aus Server Certificate übernehmen
Certificate Authority Alten Eintrag aus Peer Certificate Authority übernehmen

5. Advanced Mode aktivieren

Blendet anschließend links oben den Advanced Mode ein.

Dadurch werden zusätzliche Einstellungen sichtbar, die für eine möglichst identische Übernahme der bisherigen Legacy-Konfiguration benötigt werden.


6. TLS Static Key konfigurieren

Unter:

TLS Static Key

wählt ihr den zuvor unter Static Keys angelegten bzw. übernommenen Schlüssel aus.


7. Authentifizierung übernehmen

Die bisherigen Authentifizierungsparameter müssen ebenfalls übernommen werden.

Einstellung Konfiguration
Auth Alten Wert aus Auth Digest Algorithm übernehmen, z. B. SHA256
Authentication Bisherigen Authentifizierungsserver auswählen, sofern vorhanden
Renegotiate Time 3600
Auth Token Lifetime 43200

Als Authentication Backend kann beispielsweise ein vorhandener Domain Controller, UCS-Server oder Samba Active Directory verwendet werden.


8. Lokales Netzwerk übernehmen

Unter:

Local Network

übernehmt ihr den bisherigen Wert aus:

IPv4 Local Network

Damit werden die bisher über den VPN-Tunnel erreichbaren internen Netzwerke wieder entsprechend bereitgestellt.


9. Achtung bei Compression

Hier befindet sich einer der wichtigen Fallstricke bei der Migration.

Falls in der bisherigen Legacy-Konfiguration unter Compression ein Wert ausgewählt war, muss in der neuen Instance im Advanced Mode zusätzlich:

Compression Migrate

aktiviert werden.

Achtung: Dies gilt auch dann, wenn in der bisherigen Konfiguration bei Compression Disabled ausgewählt war.


10. Weitere Parameter prüfen

Abhängig von der bisherigen OpenVPN-Konfiguration können weitere Parameter erforderlich sein. Vergleicht daher vor dem produktiven Einsatz die neue Instance vollständig mit der bisherigen Legacy-Konfiguration.

Besonders geprüft werden sollten:

  • Port und Protokoll
  • Tunnel-Netzwerk
  • lokale Netzwerke
  • Zertifikate und Certificate Authority
  • TLS Static Key
  • Authentifizierungsserver
  • Auth Digest Algorithm
  • Compression-Einstellungen
  • zusätzliche Advanced-Optionen

Besonderheit der OPNsense Business Edition

Hinweis zur Business Edition: Die OPNsense Business Edition 24.10 verfügt noch nicht über die Option Compression Migrate.

Für entsprechende bestehende Konfigurationen muss daher auf eine geeignete Business-Version 25.x gewartet werden.


Technischer Stand

Diese Anleitung basiert auf dem technischen Stand von April 2025. Die beschriebene Migration wurde mit:

OPNsense 25.1.4_1-amd64

durchgeführt.

Hinweis: OPNsense entwickelt die OpenVPN-Instance-Konfiguration kontinuierlich weiter. Bezeichnungen und verfügbare Optionen können sich in neueren Versionen ändern.

image.png