OPNsense Migration Legacy zu Instance, ohne neues Ausrollen von Konfigurationen
OPNsense: OpenVPN Legacy zu Instances migrieren – ohne Neukonfiguration der Clients
SicherIn habtOPNsense ihr schonwerden die Meldungbisherigen derOpenVPN-Legacy-Konfigurationen OPNsenseabgekündigt. FirewallWer unter VPN → OpenVPN /→ Legacy gesehenarbeitet, kennt vermutlich bereits die folgende Meldung:
This component is reaching the end of the line, official maintenance will end as of version 26.1
Bestehende OpenVPN-Server sollten daher von der bisherigen Legacy-Konfiguration auf OpenVPN Instances migriert werden.
Die Migration zurist grundsätzlich unkompliziert. Wenn die vorhandenen Parameter korrekt übernommen werden, kann die Umstellung erfolgen, ohne die komplette VPN-Konfiguration neu auszurollen. Es gibt allerdings einige Punkte, auf die besonders geachtet werden sollte.
1. Bestehende Legacy-Konfiguration dokumentieren
Öffnet zunächst die vorhandene OpenVPN-Konfiguration unter:
VPN → OpenVPN → Legacy
Die dort vorhandenen Werte werden anschließend in die neue Instanz istübernommen. Es empfiehlt sich daher, die bestehende Konfiguration vor der Migration vollständig zu dokumentieren.
Wichtig: Die alte Konfiguration zunächst nicht sonderlichlöschen. kompliziert,Sie jedochdient gibtwährend esder zweiMigration Fallstricke.als Referenz für sämtliche Einstellungen.
2. Alten OpenVPN-Server deaktivieren
Deaktiviert den
altenbisherigen OpenVPN-Legacy-Server.Da die neue Instanz denselben Port verwenden soll, darf der alte und der neue OpenVPN-Server
Fallsnicht gleichzeitig auf diesem Port lauschen.
3. Shared Key
verwendetübernehmenwurde,Falls
unterdie bisherige OpenVPN-Konfiguration einen Shared Key / TLS Static Keydiesenverwendet,Textmussübernehmen,dieser zunächst übernommen werden.Öffnet dazu:
VPN → OpenVPN → Static Keys
Übernehmt dort den bisherigen Schlüssel und verwendet als:
Einstellung Wert Mode Auth
Konfiguriert
Dieser Key wird später der neuen OpenVPN-Instanz zugeordnet.
4. Neue OpenVPN-Instanz erstellen
Erstellt nun unter OpenVPN eine neue InstanzInstanz.
Mindestens mindestensdie diesenfolgenden Einstellungen
1194
Type
TUN
Server IP
Wert aus IPv4 Tunnel Network, z. B. 172.16.1.0/24
5. Advanced Mode aktivieren
Blendet anschließend links oben den Advanced Mode einblenden
Dadurch werden zusätzliche Einstellungen sichtbar, die für eine möglichst identische Übernahme der bisherigen Legacy-Konfiguration benötigt werden.
6. TLS staticStatic keyKey konfigurieren
Unter:
TLS Static Key
wählt ihr den vorherzuvor unter Static Keys angelegten Keybzw. auswählen
7. Authentifizierung übernehmen
Die bisherigen Authentifizierungsparameter müssen ebenfalls übernommen werden.
SHA256
Authentication
Bisherigen Authentifizierungsserver auswählen, sofern vorhanden
Renegotiate Time
3600
Auth Token Lifetime
43200
Als Authentication Backend kann beispielsweise ein vorhandener Domain Controller, UCS-Server oder Samba Active Directory verwendet werden.
8. Lokales Netzwerk übernehmen
Unter:
Local Network
übernehmt ihr den bisherigen Wert aus:
IPv4 Local Network
Damit werden die bisher über den VPN-Tunnel erreichbaren internen Netzwerke wieder entsprechend bereitgestellt.
9. Achtung bei Compression
Hier befindet sich einer der wichtigen Fallstricke bei der Migration.
Falls in der bisherigen Legacy-Konfiguration unter Compression ein Wert ausgewählt war, muss in der neuen Instance im Advanced Mode zusätzlich:
Compression Migrate
aktiviert werden.
Achtung: Dies gilt auch dann, wenn in der bisherigen Konfiguration bei Compression Disabled ausgewählt war.
10. Weitere Parameter prüfen
Abhängig von der bisherigen OpenVPN-Konfiguration können weitere Parameter erforderlich sein. Vergleicht daher vor dem produktiven Einsatz die neue Instance vollständig mit der bisherigen Legacy-Konfiguration.
Besonders geprüft werden sollten:
Der technische Stand dieser Dokumentation ist von April 2025 und funktioniert mit
Besonderheit der VersionOPNsense Business Edition
Hinweis zur Business Edition: Die OPNsense 25.1.4_1-amd64.
Die Business Edition 24.10 verfügt noch nicht über dendie Option Compression Migrate.Migrate.
Für entsprechende bestehende Konfigurationen muss diedaher auf eine geeignete Business-Version Business 25.x abgewartetgewartet werden!werden.
Beispiel
Technischer Stand
Diese Anleitung basiert auf dem technischen Stand von April 2025. Die beschriebene Migration wurde mit:
OPNsense 25.1.4_1-amd64
durchgeführt.
Hinweis: OPNsense entwickelt die OpenVPN-Instance-Konfiguration kontinuierlich weiter. Bezeichnungen und verfügbare Optionen können sich in neueren Versionen ändern.
cz
