<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Bridge_und_transparente_Firewall</id>
	<title>OPNsense - Bridge und transparente Firewall - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Bridge_und_transparente_Firewall"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Bridge_und_transparente_Firewall&amp;action=history"/>
	<updated>2026-10-11T10:13:16Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_Bridge_und_transparente_Firewall&amp;diff=4062&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Neuer Artikel: Bridge (LAN-Bridge, transparente Filter-Bridge mit IPS, Tunables, STP), Stand OPNsense 26.7</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Bridge_und_transparente_Firewall&amp;diff=4062&amp;oldid=prev"/>
		<updated>2026-10-08T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Neuer Artikel: Bridge (LAN-Bridge, transparente Filter-Bridge mit IPS, Tunables, STP), Stand OPNsense 26.7&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1 und 26.7 (Interfaces → Devices → Bridge)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 30 Minuten (LAN-Bridge oder transparente Filter-Bridge)&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI), physischer Zugang bzw. Konsole empfohlen&lt;br /&gt;
| stand       = Oktober 2026 (OPNsense 26.7.5)&lt;br /&gt;
}}&lt;br /&gt;
Eine &amp;#039;&amp;#039;&amp;#039;Bridge in OPNsense&amp;#039;&amp;#039;&amp;#039; verbindet mehrere Schnittstellen auf Layer 2 zu einem gemeinsamen Netz – die Firewall arbeitet dann wie ein [[Switch]]: Sie lernt MAC-Adressen und leitet Rahmen zwischen den Mitgliedern weiter, Broadcasts und Multicasts gehen an alle Ports. Damit lassen sich freie Ports der Firewall als zusätzliche LAN-Anschlüsse nutzen, WLAN und LAN zusammenführen oder eine &amp;#039;&amp;#039;&amp;#039;transparente Firewall&amp;#039;&amp;#039;&amp;#039; aufbauen, die Verkehr filtert und per IPS prüft, ohne dass sich IP-Adressen oder Gateways im Netz ändern.&lt;br /&gt;
&lt;br /&gt;
Dieser Artikel erklärt Einsatzfälle und Grenzen, die Filter-Tunables, die Einrichtung einer LAN-Bridge und einer transparenten Filter-Bridge mit IDS/IPS (Stand OPNsense 26.7), die Spanning-Tree-Optionen sowie typische Fehler.&lt;br /&gt;
&lt;br /&gt;
== Wann eine Bridge – und wann nicht? ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Einsatzfall !! Bewertung&lt;br /&gt;
|-&lt;br /&gt;
| Freie Ports der Firewall als zusätzliche LAN-Ports (kleine Standorte) || möglich; laut Dokumentation nur bei wenig genutzten Zusatzports – sonst ist ein externer Switch die bessere Wahl, da die Bridge CPU-Last erzeugt&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Transparente Firewall&amp;#039;&amp;#039;&amp;#039; bzw. IPS „im Kabel“ zwischen Router und Netz || typischer Einsatz – Filterung und Intrusion Prevention ohne Umbau der IP-Adressierung&lt;br /&gt;
|-&lt;br /&gt;
| WLAN und LAN in einem Netz || möglich, wenn beide wirklich ein Netz sein sollen&lt;br /&gt;
|-&lt;br /&gt;
| Mehrere Kabel zum selben Switch || &amp;#039;&amp;#039;&amp;#039;nein&amp;#039;&amp;#039;&amp;#039; – erzeugt eine Schleife; stattdessen [[OPNsense - LAGG und LACP Link Aggregation|LAGG mit LACP]]&lt;br /&gt;
|-&lt;br /&gt;
| Netze trennen || &amp;#039;&amp;#039;&amp;#039;nein&amp;#039;&amp;#039;&amp;#039; – dafür [[OPNsense - VLAN und Netzwerksegmentierung|VLANs]] bzw. eigene Schnittstellen mit Routing&lt;br /&gt;
|}&lt;br /&gt;
{{Hinweis|Laut OPNsense-Dokumentation ist eine Bridge &amp;#039;&amp;#039;&amp;#039;nicht mit dem Traffic Shaper kompatibel&amp;#039;&amp;#039;&amp;#039;. DHCP-Server laufen auf der Bridge-Schnittstelle, nicht auf den Mitgliedern; zwischen getrennten Netzen braucht DHCP dagegen ein Relay.}}&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-Bridge.png|thumb|center|750px|Bridge auf der OPNsense: links eine LAN-Bridge (bridge0 mit igc1–igc3, IP-Adresse und DHCP auf der Bridge), rechts eine transparente Filter-Bridge zwischen Router und internem Netz mit IPS auf dem physischen Port und separatem Management-Port.]]&lt;br /&gt;
&lt;br /&gt;
== Filterung auf der Bridge: die Tunables ==&lt;br /&gt;
Standardmäßig wendet FreeBSD bzw. OPNsense die Firewall-Regeln auf die &amp;#039;&amp;#039;&amp;#039;Mitglieder&amp;#039;&amp;#039;&amp;#039; der Bridge an (&amp;lt;code&amp;gt;net.link.bridge.pfil_member = 1&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;net.link.bridge.pfil_bridge = 0&amp;lt;/code&amp;gt;). Für eine übersichtliche Regelbasis empfiehlt die Dokumentation, auf der &amp;#039;&amp;#039;&amp;#039;Bridge selbst&amp;#039;&amp;#039;&amp;#039; zu filtern. Unter &amp;#039;&amp;#039;&amp;#039;System → Settings → Tunables&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Tunable !! Wert !! Bedeutung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net.link.bridge.pfil_bridge&amp;lt;/code&amp;gt; || &amp;lt;code&amp;gt;1&amp;lt;/code&amp;gt; || Regeln auf der Bridge-Schnittstelle auswerten&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net.link.bridge.pfil_member&amp;lt;/code&amp;gt; || &amp;lt;code&amp;gt;0&amp;lt;/code&amp;gt; || Regeln nicht zusätzlich auf jedem Mitglied auswerten&lt;br /&gt;
|}&lt;br /&gt;
Fehlt ein Eintrag, wird er neu angelegt. Danach gelten die Regeln unter &amp;#039;&amp;#039;Firewall → Rules&amp;#039;&amp;#039; auf der zugewiesenen Bridge-Schnittstelle.&lt;br /&gt;
&lt;br /&gt;
== Szenario 1: LAN-Bridge (zusätzliche Ports als Switch) ==&lt;br /&gt;
Für diese Umstellung ist &amp;#039;&amp;#039;&amp;#039;physischer Zugang&amp;#039;&amp;#039;&amp;#039; zur Firewall nötig, da das LAN-Kabel zwischendurch umgesteckt wird.&lt;br /&gt;
# OPNsense zunächst normal mit einer LAN-Schnittstelle betreiben und prüfen, dass alles funktioniert.&lt;br /&gt;
# Zusätzliche Ports (z. B. &amp;#039;&amp;#039;OPT2&amp;#039;&amp;#039;, &amp;#039;&amp;#039;OPT3&amp;#039;&amp;#039;) unter &amp;#039;&amp;#039;Interfaces → Assignments&amp;#039;&amp;#039; zuweisen, &amp;#039;&amp;#039;&amp;#039;aktivieren&amp;#039;&amp;#039;&amp;#039;, aber &amp;#039;&amp;#039;&amp;#039;ohne IPv4/IPv6-Konfiguration&amp;#039;&amp;#039;&amp;#039; lassen.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Interfaces → Devices → Bridge&amp;#039;&amp;#039;&amp;#039; → &amp;#039;&amp;#039;&amp;#039;+&amp;#039;&amp;#039;&amp;#039;: diese Ports als &amp;#039;&amp;#039;Member interfaces&amp;#039;&amp;#039; wählen und speichern.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Interfaces → Assignments&amp;#039;&amp;#039;&amp;#039;: der Schnittstelle &amp;#039;&amp;#039;LAN&amp;#039;&amp;#039; das neue Gerät &amp;lt;code&amp;gt;bridge0&amp;lt;/code&amp;gt; zuweisen und speichern. Jetzt das LAN-Kabel auf einen der Bridge-Ports umstecken und warten, bis die Oberfläche wieder erreichbar ist.&lt;br /&gt;
# Den alten LAN-Port als neue Schnittstelle zuweisen, aktivieren (ohne IP) und ebenfalls zur Bridge hinzufügen. Bei IPv6 in der Bridge &amp;#039;&amp;#039;&amp;#039;Enable link-local address&amp;#039;&amp;#039;&amp;#039; aktivieren.&lt;br /&gt;
# Tunables wie oben setzen und neu starten.&lt;br /&gt;
Die IP-Adresse, DHCP und Firewall-Regeln des LAN liegen danach auf der Schnittstelle &amp;#039;&amp;#039;LAN&amp;#039;&amp;#039; (= &amp;lt;code&amp;gt;bridge0&amp;lt;/code&amp;gt;); die Mitglieder haben keine eigene Adresse.&lt;br /&gt;
&lt;br /&gt;
== Szenario 2: Transparente Filter-Bridge mit IDS/IPS ==&lt;br /&gt;
Die Firewall wird zwischen Router und internes Netz gesetzt, ohne dass sich Adressen oder Gateways ändern. Nach der OPNsense-Dokumentation mit drei Ports:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Port !! Rolle&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;igc1&amp;lt;/code&amp;gt; (WAN) || Bridge-Mitglied Richtung Router/Provider&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;igc0&amp;lt;/code&amp;gt; (LAN) || Bridge-Mitglied Richtung internes Netz&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;igc2&amp;lt;/code&amp;gt; (Management) || eigener Port mit IP für Weboberfläche und Updates&lt;br /&gt;
|}&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Management-Schnittstelle&amp;#039;&amp;#039;&amp;#039; zuweisen (DHCP oder statisch), eine Regel für HTTPS zu &amp;#039;&amp;#039;This Firewall&amp;#039;&amp;#039; anlegen und ab jetzt über diesen Port arbeiten.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Tunables&amp;#039;&amp;#039;&amp;#039; &amp;lt;code&amp;gt;pfil_bridge = 1&amp;lt;/code&amp;gt; und &amp;lt;code&amp;gt;pfil_member = 0&amp;lt;/code&amp;gt; setzen.&lt;br /&gt;
# Bei &amp;#039;&amp;#039;WAN&amp;#039;&amp;#039; und &amp;#039;&amp;#039;LAN&amp;#039;&amp;#039; die IPv4/IPv6-Konfiguration auf &amp;#039;&amp;#039;None&amp;#039;&amp;#039; stellen, &amp;#039;&amp;#039;&amp;#039;Block private networks&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Block bogon networks&amp;#039;&amp;#039;&amp;#039; deaktivieren und alle DHCP-Server auf diesen Schnittstellen abschalten.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Interfaces → Devices → Bridge&amp;#039;&amp;#039;&amp;#039;: neue Bridge mit WAN und LAN als Mitgliedern – &amp;#039;&amp;#039;&amp;#039;ohne&amp;#039;&amp;#039;&amp;#039; &amp;#039;&amp;#039;Enable link-local address&amp;#039;&amp;#039;; die Bridge bleibt ohne Adresse.&lt;br /&gt;
# Bridge zuweisen (z. B. &amp;#039;&amp;#039;Bridge&amp;#039;&amp;#039;), aktivieren, IPv4/IPv6 &amp;#039;&amp;#039;None&amp;#039;&amp;#039;.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Firewall → Rules&amp;#039;&amp;#039;&amp;#039;, Schnittstelle &amp;#039;&amp;#039;Bridge&amp;#039;&amp;#039;: Regeln für erlaubten Verkehr (anfangs alles erlauben, dann schrittweise einschränken).&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;IDS/IPS&amp;#039;&amp;#039;&amp;#039; mit [[OPNsense - Suricata Intrusion Detection und Prevention|Suricata]]: &amp;#039;&amp;#039;IPS mode&amp;#039;&amp;#039; aktivieren, &amp;#039;&amp;#039;Promiscuous mode&amp;#039;&amp;#039; bei VLAN-getaggtem Verkehr, und als Schnittstelle laut Dokumentation den &amp;#039;&amp;#039;&amp;#039;physischen WAN-Port&amp;#039;&amp;#039;&amp;#039; wählen – &amp;#039;&amp;#039;&amp;#039;nicht&amp;#039;&amp;#039;&amp;#039; die Bridge, da der emulierte Netmap-Treiber keine VLANs auf der Bridge verarbeitet.&lt;br /&gt;
# Kabel anschließen: WAN zur Router-Seite, LAN zur internen Seite (bei Trunks jeweils an Trunk-Ports).&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Sollen VLAN-getaggte Rahmen transparent durchgereicht werden, &amp;#039;&amp;#039;&amp;#039;keine VLANs auf den Bridge-Mitgliedern anlegen&amp;#039;&amp;#039;&amp;#039; – sonst werden diese Rahmen nicht mehr transparent weitergegeben. Für Trunk-Setups empfiehlt die Dokumentation Hardware statt virtueller Maschinen, möglichst mit Intel-Netzwerkkarten, und nur getaggte Rahmen auf dem Trunk.}}&lt;br /&gt;
&lt;br /&gt;
== Spanning Tree und erweiterte Optionen ==&lt;br /&gt;
Im erweiterten Modus der Bridge stehen [[Spanning Tree Protocol|(Rapid) Spanning Tree]] und weitere Optionen von &amp;lt;code&amp;gt;if_bridge(4)&amp;lt;/code&amp;gt; zur Verfügung:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Option !! Zweck&lt;br /&gt;
|-&lt;br /&gt;
| Spanning Tree: Enable, Protocol (RSTP/STP), STP interfaces || Schleifen erkennen und blockieren, wenn die Bridge redundant mit Switches verbunden ist&lt;br /&gt;
|-&lt;br /&gt;
| Valid time / Forward time / Hold count || Timer des Spanning Tree (Standard 20 s / 15 s / 6)&lt;br /&gt;
|-&lt;br /&gt;
| Edge ports / Auto Edge ports || Ports zu Endgeräten sofort in den Forwarding-Zustand schalten&lt;br /&gt;
|-&lt;br /&gt;
| PTP ports / Auto PTP ports || Punkt-zu-Punkt-Verbindung zu einem RSTP-Switch&lt;br /&gt;
|-&lt;br /&gt;
| Span port || Kopie aller Rahmen an einen Port – z. B. für ein Analyse- oder IDS-System&lt;br /&gt;
|-&lt;br /&gt;
| Sticky ports || gelernte MAC-Adressen bleiben fest einem Port zugeordnet&lt;br /&gt;
|-&lt;br /&gt;
| Private ports || private Ports leiten untereinander keinen Verkehr weiter (Client-Isolation)&lt;br /&gt;
|-&lt;br /&gt;
| Cache size / Cache entry expire time || Größe (Standard 2000) und Ablaufzeit (Standard 1200 s) der MAC-Tabelle&lt;br /&gt;
|}&lt;br /&gt;
Seit OPNsense 26.7.3 können auch &amp;#039;&amp;#039;&amp;#039;VLAN-Geräte Mitglied einer Bridge&amp;#039;&amp;#039;&amp;#039; sein – etwa um ein VLAN mit einem physischen Port oder einem VXLAN-Tunnel zu verbinden.&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme und Lösungen ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Ursache und Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Nach Umstellung kein Zugriff mehr || Verwaltung lief über den umgestellten Port – Konsole bzw. Management-Port nutzen, Zuweisung korrigieren.&lt;br /&gt;
|-&lt;br /&gt;
| Verkehr wird blockiert, obwohl Regeln auf der Bridge erlauben || Tunables nicht gesetzt (Filterung läuft noch auf den Mitgliedern) bzw. Neustart fehlt.&lt;br /&gt;
|-&lt;br /&gt;
| Clients erhalten keine IP-Adresse || DHCP an der Mitglieds- statt an der Bridge-Schnittstelle; Mitglieder dürfen keine IP-Konfiguration haben.&lt;br /&gt;
|-&lt;br /&gt;
| Broadcast-Sturm / Netz bricht zusammen || Schleife: zwei Bridge-Ports zum selben Switch – Kabel entfernen oder LAGG verwenden; ggf. RSTP aktivieren.&lt;br /&gt;
|-&lt;br /&gt;
| Hohe CPU-Last, geringer Durchsatz || Bridge als Switch-Ersatz für stark genutzte Ports – externen Switch einsetzen.&lt;br /&gt;
|-&lt;br /&gt;
| IPS sieht keinen Verkehr / VLANs fehlen || IPS an der Bridge statt am physischen Port; Promiscuous mode bei VLANs aktivieren.&lt;br /&gt;
|-&lt;br /&gt;
| Traffic Shaper ohne Wirkung || Laut Dokumentation mit Bridges nicht kompatibel.&lt;br /&gt;
|-&lt;br /&gt;
| IPv6 funktioniert auf der LAN-Bridge nicht || &amp;#039;&amp;#039;Enable link-local address&amp;#039;&amp;#039; an der Bridge aktivieren.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
Die Bridge macht die OPNsense zum Layer-2-Gerät: als einfacher Switch-Ersatz für wenige Zusatzports oder – deutlich interessanter – als transparente Firewall mit IPS, die sich ohne Änderung der Adressierung in bestehende Netze einfügt. Entscheidend sind die Tunables für die Filterung auf der Bridge, Mitglieder ohne IP-Konfiguration, ein separater Management-Zugang und die Vermeidung von Schleifen. Für die Trennung von Netzen bleiben VLANs, für mehrere Leitungen zum selben Switch LAGG die richtige Wahl.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten eine transparente Firewall mit IPS in ein bestehendes Netz einfügen oder Ihre Netzwerkarchitektur mit VLANs, LAGG und Bridges neu strukturieren? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[Switch]]&lt;br /&gt;
* [[Spanning Tree Protocol]]&lt;br /&gt;
* [[OPNsense - VLAN und Netzwerksegmentierung]]&lt;br /&gt;
* [[OPNsense - LAGG und LACP Link Aggregation]]&lt;br /&gt;
* [[OPNsense - Suricata Intrusion Detection und Prevention]]&lt;br /&gt;
* [[OPNsense - Traffic Shaper und QoS]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.opnsense.org/manual/other-interfaces.html OPNsense-Doku – Other Interfaces (Bridge)]&lt;br /&gt;
* [https://docs.opnsense.org/manual/how-tos/lan_bridge.html OPNsense-Doku – LAN Bridge]&lt;br /&gt;
* [https://docs.opnsense.org/manual/how-tos/transparent_bridge.html OPNsense-Doku – Transparent Filtering Bridge]&lt;br /&gt;
* [https://man.freebsd.org/cgi/man.cgi?query=if_bridge&amp;amp;sektion=4 FreeBSD – if_bridge(4)]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>