OPNexus English Installieren

← Zur Startseite

OPNsense-Firewalls zentral verwalten

Zwei, drei oder zehn OPNsense-Firewalls einzeln über ihre Weboberfläche zu pflegen kostet Zeit und führt unweigerlich zu Abweichungen. Dieser Leitfaden zeigt, wann sich eine zentrale Verwaltung lohnt, wie sie funktioniert und worauf es dabei ankommt.

Wann sich eine zentrale Verwaltung lohnt

Sobald mehr als eine Firewall im Spiel ist: ein HA-Paar, mehrere Standorte oder getrennte Test- und Produktivsysteme. Die typischen Schmerzen sind immer dieselben:

Was OPNsense selbst mitbringt – und was nicht

Innerhalb eines HA-Paars kann OPNsense Teile der Konfiguration zwischen den Knoten synchronisieren. Für mehrere voneinander unabhängige Firewalls oder Standorte gibt es in OPNsense dagegen keine gemeinsame Oberfläche: Jede Firewall wird einzeln gepflegt. Genau diese Lücke schließt eine zentrale Verwaltung, ohne die Firewalls selbst zu verändern – sie arbeitet über die REST-API, die OPNsense ohnehin bereitstellt.

So funktioniert die zentrale Verwaltung mit OPNexus

OPNexus läuft als eigener Dienst (Docker) neben deinen Firewalls und spricht mit jeder über einen API-Schlüssel. Du pflegst Definitionen einmal zentral und rollst sie auf einzelne Firewalls oder ganze Gerätegruppen aus:

Jede Änderung folgt demselben Ablauf: Vorschau → Ausrollen → Bestätigen. Bestätigst du bei Regeln nicht innerhalb des Zeitfensters (standardmäßig drei Minuten), wird die Änderung automatisch zurückgenommen. Mehr dazu im Ratgeber Regeln sicher ausrollen.

Abweichungen erkennen

Zentral verwalten heißt auch: sehen, wo es nicht übereinstimmt. OPNexus vergleicht die tatsächlich aktiven Regeln und NAT-Einträge zwischen den Knoten eines Clusters und meldet Unterschiede. Zusätzlich lassen sich von Hand in der OPNsense-Oberfläche angelegte Regeln in die zentrale Verwaltung übernehmen, ohne dass dabei etwas auf der Firewall geschrieben wird.

Sicherheit und Betrieb

Für wen es passt – und für wen nicht

OPNexus richtet sich an Administratorinnen und Administratoren, die eigene OPNsense-Firewalls betreiben – im Unternehmen, im Verein oder im Homelab. Bewusst nicht Ziel sind Mandantenfähigkeit und Kundenportale für Dienstleister, die viele fremde Umgebungen betreuen.

Häufige Fragen

Muss ich auf den Firewalls etwas installieren?

Nein. Auf jeder Firewall wird ein API-Schlüssel angelegt; OPNexus selbst läuft getrennt auf einem eigenen Server.

Was kostet OPNexus?

Nichts. Die Software ist kostenlos, wird selbst gehostet und der Quellcode ist einsehbar (Lizenz: PolyForm Shield).

Welche OPNsense-Versionen werden unterstützt?

Entwickelt und getestet wurde gegen OPNsense 25.7 bis 26.7, inklusive Major-Upgrades über die Oberfläche. Einzelne Funktionen setzen neuere Versionen voraus; so lässt sich die IP-Konfiguration von Schnittstellen erst ab 26.7.6 per API ändern.

Was passiert, wenn OPNexus ausfällt?

Die Firewalls laufen unverändert weiter, denn OPNexus liegt nicht im Datenpfad. Es fehlt nur die zentrale Verwaltung, bis es wieder läuft.

OPNexus ausprobieren

Kostenlos, selbst gehostet, Quellcode einsehbar. Installation in wenigen Minuten.

Zur Installation