OPNsense-Regeln sicher ausrollen
Eine falsche Firewall-Regel kann den eigenen Zugriff kappen – und bei einem entfernten System hilft dann nur noch die Konsole. Dieser Leitfaden beschreibt, wie sich Änderungen so ausrollen lassen, dass ein Fehler sich selbst korrigiert.
Das Risiko beim manuellen Ändern
Wer Regeln in der Weboberfläche ändert, schreibt die Konfiguration und wendet sie an – ein eigener Rückweg existiert nicht. Sperrt die neue Regel den Zugriff auf die Firewall, ist sie über das Netz nicht mehr erreichbar. Bei mehreren Firewalls multipliziert sich das Risiko.
Der Ablauf: Vorschau, Ausrollen, Bestätigen
- Vorschau: OPNexus zeigt je Ziel-Firewall Feld für Feld, was angelegt, geändert oder entfernt wird.
- Ausrollen: Die Regel wird auf die gewählten Firewalls geschrieben und angewendet.
- Bestätigen: Du hast ein Zeitfenster (standardmäßig drei Minuten), um zu bestätigen, dass du weiterhin Zugriff hast.
- Rückfall: Bleibt die Bestätigung aus, nimmt OPNexus die Änderung selbst zurück: Eine neu angelegte Regel wird entfernt, eine geänderte erhält ihren vorherigen Stand.
Was zusätzlich schützt
- Prüfung bei mehreren Zielen: OPNexus warnt, wenn dieselbe Schnittstellenbezeichnung auf verschiedenen Firewalls etwas anderes bedeutet oder ein Alias unterschiedliche Inhalte hat.
- Sperren: Während Wartungen oder einer Wiederherstellung wird nicht ausgerollt.
- Änderungsverlauf: Jede Regel hat Revisionen; frühere Stände lassen sich wiederherstellen und erneut ausrollen. Jeder Schritt steht im Audit-Log.
- Offene Vorgänge: Solange eine Änderung auf Bestätigung wartet, ist ein erneutes Ausrollen derselben Regel gesperrt.
Hierarchische Regelwerke
Mit Pre- und Post-Regeln lassen sich Vorgaben von oben nach unten vererben, zum Beispiel konzernweite Sperren vor den Regeln einer Gruppe. Weil jede ausgerollte Regel strikt nach dem Prinzip „erste Übereinstimmung gewinnt“ ausgewertet wird, stellt OPNexus die Reihenfolge aktiv her, statt sie dem Zufall der Push-Reihenfolge zu überlassen.
Vorhandene Regeln übernehmen
Regeln, die bereits von Hand in OPNsense angelegt wurden, lassen sich in die zentrale Verwaltung übernehmen. Die Übernahme schreibt nichts auf die Firewall. Regeln, die sich nicht verlustfrei abbilden lassen (zum Beispiel mit invertierter Quelle oder mehreren Schnittstellen), werden mit Begründung abgelehnt, statt sie zu verfälschen.
Grenzen
- Das Löschen einer Regel ist eine ausdrückliche Aktion und hat kein Rückfall-Fenster.
- Änderungen, die die Verbindung zur Firewall selbst kappen können (etwa an der Verwaltungsschnittstelle), lassen sich nicht automatisch zurücknehmen, weil OPNexus eine unterbrochene Verbindung nicht selbst wiederherstellen kann. Dort gilt stattdessen: Vorschau, ausdrückliche Bestätigung und ein Backup vor der Änderung.
Häufige Fragen
Was passiert, wenn ich nicht bestätige?
Nach Ablauf des Zeitfensters nimmt OPNexus die Änderung automatisch zurück. Eine neu angelegte Regel wird entfernt, eine geänderte auf den vorherigen Stand gesetzt.
Kann ich das Zeitfenster ändern?
Das Fenster beträgt standardmäßig 180 Sekunden und ist eine Einstellung des Servers.
Gilt der Schutz auch für VPN und Netzwerk-Änderungen?
Nein, dort greift ein anderer Schutz: Vorschau, ausdrückliche Bestätigung bei riskanten Änderungen und ein Konfigurations-Backup vor jeder Änderung. Ein automatischer Rückfall ist dort nicht möglich, weil eine gekappte Verbindung nicht aus der Ferne wiederhergestellt werden kann.
OPNexus ausprobieren
Kostenlos, selbst gehostet, Quellcode einsehbar. Installation in wenigen Minuten.