Direkt zum Hauptinhalt

OPNsense Migration Legacy zu Instance, ohne neues Ausrollen von Konfigurationen

OPNsense: OpenVPN Legacy zu Instances migrieren – ohne Neukonfiguration der Clients

SicherIn habtOPNsense ihr schonwerden die Meldungbisherigen derOpenVPN-Legacy-Konfigurationen OPNsenseabgekündigt. FirewallWer unter VPN → OpenVPN / Legacy gesehenarbeitet, kennt vermutlich bereits die folgende Meldung:

This component is reaching the end of the line, official maintenance will end as of version 26.1 

Bestehende OpenVPN-Server sollten daher von der bisherigen Legacy-Konfiguration auf OpenVPN Instances migriert werden.

Die Migration zurist grundsätzlich unkompliziert. Wenn die vorhandenen Parameter korrekt übernommen werden, kann die Umstellung erfolgen, ohne die komplette VPN-Konfiguration neu auszurollen. Es gibt allerdings einige Punkte, auf die besonders geachtet werden sollte.


1. Bestehende Legacy-Konfiguration dokumentieren

Öffnet zunächst die vorhandene OpenVPN-Konfiguration unter:

VPN → OpenVPN → Legacy

Die dort vorhandenen Werte werden anschließend in die neue Instanz istübernommen. Es empfiehlt sich daher, die bestehende Konfiguration vor der Migration vollständig zu dokumentieren.

Wichtig: Die alte Konfiguration zunächst nicht sonderlichlöschen. kompliziert,Sie jedochdient gibtwährend esder zweiMigration Fallstricke.als Referenz für sämtliche Einstellungen.


  1. 2. Alten OpenVPN-Server deaktivieren

    Deaktiviert den altenbisherigen OpenVPN-Legacy-Server.

    Da die neue Instanz denselben Port verwenden soll, darf der alte und der neue OpenVPN-Server

  2. Fallsnicht gleichzeitig auf diesem Port lauschen.

    3. Shared Key verwendetübernehmen

    wurde,

    Falls unterdie bisherige OpenVPN-Konfiguration einen Shared Key / TLS Static Key diesenverwendet, Textmuss übernehmen,dieser zunächst übernommen werden.

    Öffnet dazu:

    VPN → OpenVPN → Static Keys

    Übernehmt dort den bisherigen Schlüssel und verwendet als:

    Einstellung Wert Mode Auth
  3. Konfiguriert
eure

Dieser Key wird später der neuen OpenVPN-Instanz zugeordnet.


4. Neue OpenVPN-Instanz erstellen

Erstellt nun unter OpenVPN eine neue InstanzInstanz.

mit

Mindestens mindestensdie diesenfolgenden Einstellungen

    müssen Role:aus der bisherigen Legacy-Konfiguration übernommen werden:
    Neue OpenVPN Instance Wert / Quelle aus Legacy Role Server Enabled: yes Enabled Yes Port Number:Number wieBisherigen bisher, z. B. 1194 Type: TUN Server IP: Hier den alten Wert von IPv4 Tunnel NetworkPort übernehmen, z. B. 1194 Type TUN Server IP Wert aus IPv4 Tunnel Network, z. B. 172.16.1.0/24 Toplolgy: Topology subnet Certificate: hierdenCertificate altenAlten Eintrag vonaus Server Certificate übernehmen Certificate Authority:Authority hier den altenAlten Eintrag vonaus Peer Certificate Authority übernehmen Dann

    5. Advanced Mode aktivieren

    Blendet anschließend links oben den Advanced Mode einblenden

    ein. Unter

    Dadurch werden zusätzliche Einstellungen sichtbar, die für eine möglichst identische Übernahme der bisherigen Legacy-Konfiguration benötigt werden.


    6. TLS staticStatic keyKey konfigurieren

    Unter:

    TLS Static Key

    wählt ihr den vorherzuvor unter Static Keys angelegten Keybzw. auswählen

    übernommenen Auth:Schlüssel denaus. alten

    7. Authentifizierung übernehmen

    Die bisherigen Authentifizierungsparameter müssen ebenfalls übernommen werden.

    Einstellung Konfiguration Auth Alten Wert vonaus Auth Digest Algorithm übernehmen, z. B. SHA256 Authentication Bisherigen Authentifizierungsserver auswählen, sofern vorhanden Renegotiate Time 3600 Auth Token Lifetime 43200

    Als Authentication Backend kann beispielsweise ein vorhandener Domain Controller, UCS-Server oder Samba Active Directory verwendet werden.


    8. Lokales Netzwerk übernehmen

    Unter:

    Local Network

    übernehmt ihr den bisherigen Wert aus:

    IPv4 Local Network

    Damit werden die bisher über den VPN-Tunnel erreichbaren internen Netzwerke wieder entsprechend bereitgestellt.


    9. Achtung bei Compression

    Hier befindet sich einer der wichtigen Fallstricke bei der Migration.

    Falls in der bisherigen Legacy-Konfiguration unter Compression ein Wert ausgewählt war, muss in der neuen Instance im Advanced Mode zusätzlich:

    Compression Migrate

    aktiviert werden.

    Achtung: Dies gilt auch dann, wenn in der bisherigen Konfiguration bei Compression Disabled ausgewählt war.


    10. Weitere Parameter prüfen

    Abhängig von der bisherigen OpenVPN-Konfiguration können weitere Parameter erforderlich sein. Vergleicht daher vor dem produktiven Einsatz die neue Instance vollständig mit der bisherigen Legacy-Konfiguration.

    Besonders geprüft werden sollten:

      Port und Protokoll Autentication: den vorherigen Serveranbieten, z. B. DC, UCS, Zamba auswählen, wenn vorhandenTunnel-Netzwerk Renegotiatelokale Time:Netzwerke 3600Zertifikate und Certificate Authority TLS Static Key Authentifizierungsserver Auth TokenDigest Lifetime: 43200Algorithm Local Network: den alten Wert von IPv4 Local Network auswählenCompression-Einstellungen Fallszusätzliche vorher bei Compression etwas ausgewählt war, selbst Disabled, dann Compression migrate unter Advanced anklickenAdvanced-Optionen Weitere Parameter
      falls benötigt

      Der technische Stand dieser Dokumentation ist von April 2025 und funktioniert mit

      Besonderheit der VersionOPNsense Business Edition

      Hinweis zur Business Edition: Die OPNsense 25.1.4_1-amd64.

      Die Business Edition 24.10 verfügt noch nicht über dendie Option Compression Migrate.Migrate.

      Daher

      Für entsprechende bestehende Konfigurationen muss diedaher auf eine geeignete Business-Version Business 25.x abgewartetgewartet werden!werden.

      Beispiel

      Technischer Stand

      Diese Anleitung basiert auf dem technischen Stand von April 2025. Die beschriebene Migration wurde mit:

      OPNsense 25.1.4_1-amd64

      durchgeführt.

      Hinweis: OPNsense entwickelt die OpenVPN-Instance-Konfiguration kontinuierlich weiter. Bezeichnungen und verfügbare Optionen können sich in neueren Versionen ändern.

      image.pngimage.png

      cz