Проблема
Малый и средний бизнес всё чаще открывает филиалы или переводит сотрудников на удалённую работу, и перед администратором встаёт задача связать офисы защищённым каналом. Покупка дорогих аппаратных межсетевых экранов с VPN и системами обнаружения вторжений не всегда оправдана бюджетом, а поднятие связки из отдельного Linux-сервера с OpenVPN, iptables и Suricata требует времени и глубоких знаний. Хочется получить единую платформу, где настройка туннеля, межсетевого экрана и IDS/IPS делается в веб-интерфейсе, а не через правку десятка конфигурационных файлов. OPNsense настройка в роли центрального VPN-шлюза решает эту задачу: это открытый дистрибутив на базе FreeBSD с современным интерфейсом, встроенными OpenVPN/IPsec, межсетевым экраном (pf) и системой предотвращения вторжений Suricata.
Решение
Развернём OPNsense на выделенном сервере или виртуальной машине и настроим его как основной шлюз для офиса. Создадим два интерфейса WAN (смотрит в интернет) и LAN (локальная сеть). Затем поднимем OpenVPN-сервер для удалённых клиентов, включим IDS/IPS на базе Suricata для анализа трафика на угрозы, а также настроим правила брандмауэра так, чтобы пропускать только нужный трафик и блокировать подозрительную активность. Вся документация, необходимая для углублённого изучения, доступна на официальном портале OPNsense Documentation, а конкретные разделы по VPN и IDS/IPS — в OpenVPN Setup Guide и Suricata Setup. Для понимания архитектуры межсетевого экрана полезна man-страница pf.conf(5).
Пошаговая инструкция
Шаг 1. Установка OPNsense и базовая настройка интерфейсов
- Скачайте ISO-образ с официального сайта OPNsense и запишите его на флешку. Установите систему на целевой сервер или ВМ, следуя мастеру (он копирует файлы и просит задать пароль root).
- После перезагрузки войдите в консоль (логин
root). Вам будет предложено запустить мастер назначения интерфейсов. Укажите:- WAN (внешний интерфейс) тот, что подключён к провайдеру. Обычно получает IP по DHCP, но можно задать статический.
-
LAN (внутренний интерфейс) смотрит в локальную сеть. Задайте статический IP, например
192.168.1.1/24, и включите DHCP-сервер для раздачи адресов клиентам.
- В том же мастере задайте пароль для веб-интерфейса (пользователь
admin) и перезагрузите машину. - С любого ПК в сети LAN откройте браузер и зайдите на
https://192.168.1.1. Войдите какadminс заданным паролем. Откроется панель управления Lobby.
Шаг 2. Настройка OpenVPN-сервера для удалённых клиентов
Мы создадим сервер с аутентификацией по TLS-сертификатам и выделим для VPN-клиентов отдельную подсеть.
- Перейдите в VPN → OpenVPN → Servers. Нажмите Add.
- Заполните поля:
-
Description:
Corporate VPN -
Server Mode:
Remote Access (SSL/TLS) -
Port:
1194 -
Protocol:
UDP -
IPv4 Tunnel Network:
10.10.10.0/24(подсеть для VPN-клиентов) -
IPv4 Local Network:
192.168.1.0/24(чтобы клиенты видели офисную сеть) -
DNS Servers:
192.168.1.1(или любой внешний DNS)
-
Description:
- Прокрутите вниз, нажмите Save. Система сгенерирует Certificate Authority и сертификат сервера автоматически, если их ещё нет.
- Теперь создайте клиентские сертификаты. Перейдите в VPN → OpenVPN → Client Export. Выберите нужный сервер, в выпадающем списке выберите пользователя (создайте его через System → Access → Users, дав права
Certificate). Нажмите Export и скачайте.ovpn-файл. - Включите OpenVPN-сервер: VPN → OpenVPN → Servers, нажмите на иконку «play» рядом с сервером.
- На клиентской машине установите OpenVPN-клиент, импортируйте
.ovpn-файл и подключитесь. Проверьте пинг до192.168.1.1.
Подробнее о генерации сертификатов и экспорте клиентских конфигураций в официальной документации OPNsense: OpenVPN SSL/TLS.
Шаг 3. Настройка правил брандмауэра
По умолчанию все входящие подключения на WAN блокируются, но нам нужно разрешить OpenVPN.
- Перейдите в Firewall → Rules → WAN. Нажмите Add.
- Создайте правило:
-
Action:
Pass -
Protocol:
UDP -
Source:
any -
Destination Port Range:
1194 -
Description:
Allow OpenVPN
-
Action:
- Нажмите Save, затем Apply Changes.
Чтобы VPN-клиенты могли общаться с локальной сетью, на вкладке Firewall → Rules → OpenVPN создайте правило, разрешающее трафик от сети 10.10.10.0/24 в LAN net. Аналогично, если нужно выпускать клиентов в интернет через туннель, создайте правило, разрешающее трафик от VPN-подсети в WAN.
Шаг 4. Включение и настройка IDS/IPS (Suricata)
OPNsense включает Suricata, который может работать в режиме обнаружения (IDS) или предотвращения вторжений (IPS), блокируя вредоносный трафик прямо на лету.
- Перейдите в Services → Intrusion Detection → Administration.
- Поставьте галочку Enable Intrusion Detection и выберите интерфейсы, на которых будет работать Suricata (обычно WAN). Активируйте IPS mode, если хотите автоматически блокировать атаки.
- Нажмите Apply. Система загрузит и установит правила.
- Во вкладке Download выберите набор правил (например,
ET Open,Snort VRT— они бесплатны для некоммерческого использования) и нажмите Download & Update Rules. Регулярное обновление правил настраивается во вкладке Schedule. - В разделе Policy вы можете настроить отдельные правила: какие атаки детектировать и блокировать. По умолчанию используется сбалансированный набор.
- Логи срабатываний доступны в Services → Intrusion Detection → Alerts.
Официальная документация по Suricata в OPNsense: Intrusion Prevention System (IPS).
Шаг 5. Настройка GeoIP-блокировки (дополнительная защита)
Часто имеет смысл запретить подключения к WAN-интерфейсу из стран, откуда вы не ожидаете трафика (например, если все сотрудники находятся в России, заблокируйте остальной мир для SSH и RDP).
- Установите плагин os-etpro-telemetry и активируйте GeoIP через Firewall → Aliases → GeoIP.
- Создайте алиас (например,
BlockedCountries) с перечнем стран, откуда запрещён доступ. - В правилах WAN создайте правило Block с источником
BlockedCountriesи поместите его выше разрешающих правил. - Примените изменения.
Подробнее: GeoIP Filtering.
Шаг 6. Настройка автоматических резервных копий конфигурации
OPNsense умеет сохранять полный дамп конфигурации в облако или на локальный сервер.
- Перейдите в System → Configuration → Backups.
- Включите автоматическое резервное копирование (например, ежедневно) и укажите удалённый FTP/SCP-сервер или Google Drive для хранения.
- Нажмите Save.
Теперь при сбое оборудования вы сможете развернуть новый экземпляр OPNsense и импортировать конфигурацию за пару минут.
Устранение распространённых проблем
| Симптом | Вероятная причина | Решение |
|---|---|---|
| OpenVPN клиенты подключаются, но не видят локальную сеть | Нет правила в Firewall → Rules → OpenVPN, разрешающего доступ к LAN | Добавьте правило: Action=Pass, Source=10.10.10.0/24, Destination=LAN net. |
| Suricata блокирует легитимный трафик (например, SIP или почту) | Срабатывает правило IPS из-за особенностей протокола | В Services → Intrusion Detection → Alerts найдите сработавшее правило и добавьте его в исключения (Suppression) или отключите конкретную сигнатуру во вкладке Rules. |
| После перезагрузки пропадают настройки интерфейсов | Не был нажат Apply Changes после изменений, либо жёсткий диск заполнен | Убедитесь, что после каждой правки вы нажимаете Apply. Проверьте свободное место: Reporting → System Information. |
| Не обновляются правила Suricata | Проблема с DNS или доступом к серверам обновлений | Проверьте, что OPNsense может разрешать имена: Interfaces → Diagnostics → DNS Lookup. Если нет настройте DNS-серверы в System → Settings → General. |
| Веб-интерфейс не открывается из LAN | Неправильно задан IP LAN-интерфейса, или включён блокирующий правило на LAN | В консоли сервера выберите пункт 1) Assign Interfaces и проверьте, что LAN интерфейс верный и имеет правильный адрес. |
OPNsense настройка в качестве VPN-шлюза даёт полноценный корпоративный стек без лицензионных отчислений: защищённый удалённый доступ, файрвол с детальной фильтрацией и система предотвращения вторжений, управляемые из единой веб-консоли. Такой шлюз можно развернуть за час на любом x86-совместимом компьютере с двумя сетевыми картами, получив функционал, сравнимый с дорогими проприетарными решениями. Единожды настроив резервное копирование конфигурации и автообновление правил, вы получаете практически не требующую ручного вмешательства платформу, способную защитить периметр небольшого офиса или филиала.







