OPNsense Migration Legacy zu Instance, ohne neues Ausrollen von Konfigurationen
OPNsense: OpenVPN Legacy zu Instances migrieren – ohne Neukonfiguration der Clients
In OPNsense werden die bisherigen OpenVPN-Legacy-Konfigurationen abgekündigt. Wer unter VPN → OpenVPN → Legacy arbeitet, kennt vermutlich bereits die folgende Meldung:
This component is reaching the end of the line, official maintenance will end as of version 26.1
Bestehende OpenVPN-Server sollten daher von der bisherigen Legacy-Konfiguration auf OpenVPN Instances migriert werden.
Die Migration ist grundsätzlich unkompliziert. Wenn die vorhandenen Parameter korrekt übernommen werden, kann die Umstellung erfolgen, ohne die komplette VPN-Konfiguration neu auszurollen. Es gibt allerdings einige Punkte, auf die besonders geachtet werden sollte.
1. Bestehende Legacy-Konfiguration dokumentieren
Öffnet zunächst die vorhandene OpenVPN-Konfiguration unter:
VPN → OpenVPN → Legacy
Die dort vorhandenen Werte werden anschließend in die neue Instanz übernommen. Es empfiehlt sich daher, die bestehende Konfiguration vor der Migration vollständig zu dokumentieren.
Wichtig: Die alte Konfiguration zunächst nicht löschen. Sie dient während der Migration als Referenz für sämtliche Einstellungen.
2. Alten OpenVPN-Server deaktivieren
Deaktiviert den bisherigen OpenVPN-Legacy-Server.
Da die neue Instanz denselben Port verwenden soll, darf der alte und der neue OpenVPN-Server nicht gleichzeitig auf diesem Port lauschen.
3. Shared Key übernehmen
Falls die bisherige OpenVPN-Konfiguration einen Shared Key / TLS Static Key verwendet, muss dieser zunächst übernommen werden.
Öffnet dazu:
VPN → OpenVPN → Static Keys
Übernehmt dort den bisherigen Schlüssel und verwendet als:
| Einstellung | Wert |
|---|---|
| Mode | Auth |
Dieser Key wird später der neuen OpenVPN-Instanz zugeordnet.
4. Neue OpenVPN-Instanz erstellen
Erstellt nun unter OpenVPN eine neue Instanz.
Mindestens die folgenden Einstellungen müssen aus der bisherigen Legacy-Konfiguration übernommen werden:
| Neue OpenVPN Instance | Wert / Quelle aus Legacy |
|---|---|
| Role | Server |
| Enabled | Yes |
| Port Number | Bisherigen Port übernehmen, z. B. 1194 |
| Type | TUN |
| Server IP | Wert aus IPv4 Tunnel Network, z. B. 172.16.1.0/24 |
| Topology | subnet |
| Certificate | Alten Eintrag aus Server Certificate übernehmen |
| Certificate Authority | Alten Eintrag aus Peer Certificate Authority übernehmen |
5. Advanced Mode aktivieren
Blendet anschließend links oben den Advanced Mode ein.
Dadurch werden zusätzliche Einstellungen sichtbar, die für eine möglichst identische Übernahme der bisherigen Legacy-Konfiguration benötigt werden.
6. TLS Static Key konfigurieren
Unter:
TLS Static Key
wählt ihr den zuvor unter Static Keys angelegten bzw. übernommenen Schlüssel aus.
7. Authentifizierung übernehmen
Die bisherigen Authentifizierungsparameter müssen ebenfalls übernommen werden.
| Einstellung | Konfiguration |
|---|---|
| Auth | Alten Wert aus Auth Digest Algorithm übernehmen, z. B. SHA256 |
| Authentication | Bisherigen Authentifizierungsserver auswählen, sofern vorhanden |
| Renegotiate Time | 3600 |
| Auth Token Lifetime | 43200 |
Als Authentication Backend kann beispielsweise ein vorhandener Domain Controller, UCS-Server oder Samba Active Directory verwendet werden.
8. Lokales Netzwerk übernehmen
Unter:
Local Network
übernehmt ihr den bisherigen Wert aus:
IPv4 Local Network
Damit werden die bisher über den VPN-Tunnel erreichbaren internen Netzwerke wieder entsprechend bereitgestellt.
9. Achtung bei Compression
Hier befindet sich einer der wichtigen Fallstricke bei der Migration.
Falls in der bisherigen Legacy-Konfiguration unter Compression ein Wert ausgewählt war, muss in der neuen Instance im Advanced Mode zusätzlich:
Compression Migrate
aktiviert werden.
Achtung: Dies gilt auch dann, wenn in der bisherigen Konfiguration bei Compression Disabled ausgewählt war.
10. Weitere Parameter prüfen
Abhängig von der bisherigen OpenVPN-Konfiguration können weitere Parameter erforderlich sein. Vergleicht daher vor dem produktiven Einsatz die neue Instance vollständig mit der bisherigen Legacy-Konfiguration.
Besonders geprüft werden sollten:
- Port und Protokoll
- Tunnel-Netzwerk
- lokale Netzwerke
- Zertifikate und Certificate Authority
- TLS Static Key
- Authentifizierungsserver
- Auth Digest Algorithm
- Compression-Einstellungen
- zusätzliche Advanced-Optionen
Besonderheit der OPNsense Business Edition
Hinweis zur Business Edition: Die OPNsense Business Edition 24.10 verfügt noch nicht über die Option Compression Migrate.
Für entsprechende bestehende Konfigurationen muss daher auf eine geeignete Business-Version 25.x gewartet werden.
Technischer Stand
Diese Anleitung basiert auf dem technischen Stand von April 2025. Die beschriebene Migration wurde mit:
OPNsense 25.1.4_1-amd64
durchgeführt.
Hinweis: OPNsense entwickelt die OpenVPN-Instance-Konfiguration kontinuierlich weiter. Bezeichnungen und verfügbare Optionen können sich in neueren Versionen ändern.