OPNexus English Installieren

← Zur Startseite

OPNsense-Regeln sicher ausrollen

Eine falsche Firewall-Regel kann den eigenen Zugriff kappen – und bei einem entfernten System hilft dann nur noch die Konsole. Dieser Leitfaden beschreibt, wie sich Änderungen so ausrollen lassen, dass ein Fehler sich selbst korrigiert.

Das Risiko beim manuellen Ändern

Wer Regeln in der Weboberfläche ändert, schreibt die Konfiguration und wendet sie an – ein eigener Rückweg existiert nicht. Sperrt die neue Regel den Zugriff auf die Firewall, ist sie über das Netz nicht mehr erreichbar. Bei mehreren Firewalls multipliziert sich das Risiko.

Der Ablauf: Vorschau, Ausrollen, Bestätigen

  1. Vorschau: OPNexus zeigt je Ziel-Firewall Feld für Feld, was angelegt, geändert oder entfernt wird.
  2. Ausrollen: Die Regel wird auf die gewählten Firewalls geschrieben und angewendet.
  3. Bestätigen: Du hast ein Zeitfenster (standardmäßig drei Minuten), um zu bestätigen, dass du weiterhin Zugriff hast.
  4. Rückfall: Bleibt die Bestätigung aus, nimmt OPNexus die Änderung selbst zurück: Eine neu angelegte Regel wird entfernt, eine geänderte erhält ihren vorherigen Stand.

Was zusätzlich schützt

Hierarchische Regelwerke

Mit Pre- und Post-Regeln lassen sich Vorgaben von oben nach unten vererben, zum Beispiel konzernweite Sperren vor den Regeln einer Gruppe. Weil jede ausgerollte Regel strikt nach dem Prinzip „erste Übereinstimmung gewinnt“ ausgewertet wird, stellt OPNexus die Reihenfolge aktiv her, statt sie dem Zufall der Push-Reihenfolge zu überlassen.

Vorhandene Regeln übernehmen

Regeln, die bereits von Hand in OPNsense angelegt wurden, lassen sich in die zentrale Verwaltung übernehmen. Die Übernahme schreibt nichts auf die Firewall. Regeln, die sich nicht verlustfrei abbilden lassen (zum Beispiel mit invertierter Quelle oder mehreren Schnittstellen), werden mit Begründung abgelehnt, statt sie zu verfälschen.

Grenzen

Häufige Fragen

Was passiert, wenn ich nicht bestätige?

Nach Ablauf des Zeitfensters nimmt OPNexus die Änderung automatisch zurück. Eine neu angelegte Regel wird entfernt, eine geänderte auf den vorherigen Stand gesetzt.

Kann ich das Zeitfenster ändern?

Das Fenster beträgt standardmäßig 180 Sekunden und ist eine Einstellung des Servers.

Gilt der Schutz auch für VPN und Netzwerk-Änderungen?

Nein, dort greift ein anderer Schutz: Vorschau, ausdrückliche Bestätigung bei riskanten Änderungen und ein Konfigurations-Backup vor jeder Änderung. Ein automatischer Rückfall ist dort nicht möglich, weil eine gekappte Verbindung nicht aus der Ferne wiederhergestellt werden kann.

OPNexus ausprobieren

Kostenlos, selbst gehostet, Quellcode einsehbar. Installation in wenigen Minuten.

Zur Installation