<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Firewall-Regeln</id>
	<title>OPNsense - Firewall-Regeln - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Firewall-Regeln"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Firewall-Regeln&amp;action=history"/>
	<updated>2026-10-11T09:00:12Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_Firewall-Regeln&amp;diff=4093&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Verlinkung auf den Artikel OPNsense - Aliase ergänzt</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Firewall-Regeln&amp;diff=4093&amp;oldid=prev"/>
		<updated>2026-10-08T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Verlinkung auf den Artikel OPNsense - Aliase ergänzt&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1 und 26.7 (Firewall → Rules, Aliases, Groups, Categories)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 30 Minuten (Regelwerk für LAN, DMZ und Gäste)&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = Oktober 2026 (OPNsense 26.7.5)&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Firewall-Regeln in OPNsense&amp;#039;&amp;#039;&amp;#039; legen fest, welcher Verkehr zwischen Netzen, ins Internet und zur Firewall selbst erlaubt ist. OPNsense arbeitet mit einem &amp;#039;&amp;#039;&amp;#039;zustandsbehafteten Paketfilter&amp;#039;&amp;#039;&amp;#039; (FreeBSD &amp;#039;&amp;#039;pf&amp;#039;&amp;#039;): Eine erlaubte Verbindung wird als State gespeichert, die Antworten passieren automatisch. Seit OPNsense 26.7 werden Regeln ausschließlich über die moderne Oberfläche &amp;#039;&amp;#039;&amp;#039;Firewall → Rules&amp;#039;&amp;#039;&amp;#039; mit Schnittstellen-Auswahl, Kategorien, Suche, Statistik und API gepflegt; die alten Regelseiten gibt es nur noch im Plugin &amp;#039;&amp;#039;os-firewall-legacy&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Dieser Artikel erklärt die Grundlagen (States, Aktionen, Richtung, Reihenfolge), den Aufbau einer Regel, Aliase, Gruppen und Kategorien, ein bewährtes Regelwerk für typische Netze, Logging und Diagnose, die erweiterten Optionen sowie die Migration von Altregeln.&lt;br /&gt;
&lt;br /&gt;
== Grundlagen ==&lt;br /&gt;
=== States ===&lt;br /&gt;
Regeln sind standardmäßig &amp;#039;&amp;#039;&amp;#039;stateful&amp;#039;&amp;#039;&amp;#039;: Ist eine Verbindung einmal erlaubt, merkt sich die Firewall ihren Zustand. Antwortpakete werden ohne eigene Regel zugelassen, und weitere Pakete derselben Verbindung müssen das Regelwerk nicht erneut durchlaufen – das ist schneller und sicherer, da z. B. TCP-Sequenznummern geprüft werden. Nach Regeländerungen können bestehende States weiterlaufen; bei Bedarf unter &amp;#039;&amp;#039;&amp;#039;Firewall → Diagnostics → States&amp;#039;&amp;#039;&amp;#039; zurücksetzen.&lt;br /&gt;
&lt;br /&gt;
=== Aktionen ===&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Aktion !! Wirkung !! Einsatz&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Pass&amp;#039;&amp;#039;&amp;#039; || erlaubt den Verkehr || –&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Block&amp;#039;&amp;#039;&amp;#039; || verwirft still || nicht vertrauenswürdige Netze (Internet)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Reject&amp;#039;&amp;#039;&amp;#039; || verwirft und meldet es dem Absender (TCP-RST bzw. ICMP unreachable) || interne Netze – Clients warten nicht auf ein Timeout&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== Richtung und Schnittstelle ===&lt;br /&gt;
Regeln werden standardmäßig auf &amp;#039;&amp;#039;&amp;#039;eingehenden&amp;#039;&amp;#039;&amp;#039; Verkehr (&amp;#039;&amp;#039;&amp;#039;in&amp;#039;&amp;#039;&amp;#039;) der Schnittstelle angewendet, auf der der Verkehr &amp;#039;&amp;#039;&amp;#039;ankommt&amp;#039;&amp;#039;&amp;#039;. Eine Regel „LAN darf ins Internet“ gehört also auf die Schnittstelle &amp;#039;&amp;#039;LAN&amp;#039;&amp;#039;, eine Regel „Internet darf auf den Webserver“ auf &amp;#039;&amp;#039;WAN&amp;#039;&amp;#039;. Ausgehender Verkehr der Firewall ist standardmäßig erlaubt. Ohne passende Pass-Regel greift am Ende die &amp;#039;&amp;#039;&amp;#039;Default-Deny-Regel&amp;#039;&amp;#039;&amp;#039; – alles Nichterlaubte wird blockiert.&lt;br /&gt;
&lt;br /&gt;
=== Reihenfolge der Auswertung ===&lt;br /&gt;
Die OPNsense-Dokumentation beschreibt diese Reihenfolge:&lt;br /&gt;
# automatische Systemregeln am Anfang,&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Floating-Regeln&amp;#039;&amp;#039;&amp;#039; (Regeln mit mehreren Schnittstellen, einer invertierten Schnittstelle oder ohne feste Schnittstelle),&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Gruppen-Regeln&amp;#039;&amp;#039;&amp;#039; (Regeln auf einer Interface-Gruppe),&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Schnittstellen-Regeln&amp;#039;&amp;#039;&amp;#039; (genau eine Schnittstelle),&lt;br /&gt;
# automatische Systemregeln am Ende (u. a. Default Deny).&lt;br /&gt;
Innerhalb eines Abschnitts gilt die &amp;#039;&amp;#039;&amp;#039;Sort order&amp;#039;&amp;#039;&amp;#039; (Priorität + &amp;#039;&amp;#039;Sequence&amp;#039;&amp;#039;). Mit &amp;#039;&amp;#039;&amp;#039;Quick&amp;#039;&amp;#039;&amp;#039; (Standard) gewinnt die &amp;#039;&amp;#039;&amp;#039;erste&amp;#039;&amp;#039;&amp;#039; passende Regel; ohne Quick gewinnt die &amp;#039;&amp;#039;&amp;#039;letzte&amp;#039;&amp;#039;&amp;#039;. &amp;#039;&amp;#039;&amp;#039;NAT-Regeln werden immer vor den Filterregeln ausgewertet&amp;#039;&amp;#039;&amp;#039; – eine Portweiterleitung mit &amp;#039;&amp;#039;Pass&amp;#039;&amp;#039; umgeht damit alle übrigen Regeln (siehe [[OPNsense - NAT und Portweiterleitungen]]).&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-Firewall-Regeln.png|thumb|center|750px|Firewall-Regeln auf der OPNsense: Systemregeln, Floating-, Gruppen- und Schnittstellenregeln werden nacheinander ausgewertet, die erste passende Regel (Quick) entscheidet; am Ende blockiert Default Deny. Beispiel-Regelwerk für LAN, DMZ und Gäste mit Aliasen.]]&lt;br /&gt;
&lt;br /&gt;
== Die Oberfläche: Firewall → Rules ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Schnittstellen-Filter&amp;#039;&amp;#039;&amp;#039;: zeigt alle Regeln, die für eine Schnittstelle gelten – inklusive Floating- und Gruppenregeln. Neue Regeln übernehmen die gewählte Schnittstelle.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Kategorien&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;Firewall → Categories&amp;#039;&amp;#039;): Regeln farbig gruppieren und filtern, z. B. &amp;#039;&amp;#039;Mailserver&amp;#039;&amp;#039;, &amp;#039;&amp;#039;VoIP&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Admin&amp;#039;&amp;#039;; die &amp;#039;&amp;#039;&amp;#039;Baumansicht&amp;#039;&amp;#039;&amp;#039; zeigt Kategorien als Ordner.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Inspect&amp;#039;&amp;#039;&amp;#039;: blendet alle automatischen Systemregeln und die &amp;#039;&amp;#039;&amp;#039;Statistik&amp;#039;&amp;#039;&amp;#039; je Regel (Pakete, Bytes, States) ein; die Suche findet dann auch IP-Adressen in Aliasen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Verschieben&amp;#039;&amp;#039;&amp;#039;: Regeln markieren und mit „Move rule before this rule“ einsortieren oder die &amp;#039;&amp;#039;Sequence&amp;#039;&amp;#039; setzen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Audit-Historie&amp;#039;&amp;#039;&amp;#039;: wer hat wann was geändert – mit Notizfeld für die Begründung.&lt;br /&gt;
&lt;br /&gt;
== Eine Regel anlegen ==&lt;br /&gt;
Die wichtigsten Felder:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Hinweis&lt;br /&gt;
|-&lt;br /&gt;
| Enabled / Description / Categories || sprechende Beschreibung, z. B. &amp;#039;&amp;#039;LAN → DMZ HTTPS&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Interface (rule)&amp;#039;&amp;#039;&amp;#039; || eine Schnittstelle, eine Gruppe oder mehrere (= Floating)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Action&amp;#039;&amp;#039;&amp;#039; || Pass, Block oder Reject&lt;br /&gt;
|-&lt;br /&gt;
| Quick || aktiv lassen (erste passende Regel gewinnt)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Direction&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;in&amp;#039;&amp;#039; (Standard)&lt;br /&gt;
|-&lt;br /&gt;
| Version / Protocol || IPv4, IPv6 oder beides; TCP, UDP, TCP/UDP, ICMP …&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Source&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;Destination&amp;#039;&amp;#039;&amp;#039; || Netz, Host, Alias oder vordefinierte Werte wie &amp;#039;&amp;#039;LAN net&amp;#039;&amp;#039;, &amp;#039;&amp;#039;This Firewall&amp;#039;&amp;#039;; per &amp;#039;&amp;#039;Invert&amp;#039;&amp;#039; umkehrbar&lt;br /&gt;
|-&lt;br /&gt;
| Destination Port || Port, Bereich, Name (&amp;#039;&amp;#039;https&amp;#039;&amp;#039;) oder Port-Alias – Quellport fast immer &amp;#039;&amp;#039;any&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Log&amp;#039;&amp;#039;&amp;#039; || Protokollierung dieser Regel (für Block-Regeln und sensible Freigaben empfohlen)&lt;br /&gt;
|-&lt;br /&gt;
| Gateway || &amp;#039;&amp;#039;default&amp;#039;&amp;#039; oder ein Gateway bzw. eine Gateway-Gruppe für Policy-based Routing (siehe [[OPNsense - Gateways und Multi-WAN]])&lt;br /&gt;
|-&lt;br /&gt;
| Schedule || Regel nur zu bestimmten Zeiten aktiv (&amp;#039;&amp;#039;Firewall → Settings → Schedules&amp;#039;&amp;#039;)&lt;br /&gt;
|}&lt;br /&gt;
Nach dem Speichern &amp;#039;&amp;#039;&amp;#039;Apply&amp;#039;&amp;#039;&amp;#039; – erst dann ist die Änderung aktiv.&lt;br /&gt;
&lt;br /&gt;
== Aliase, Gruppen und Kategorien ==&lt;br /&gt;
=== Aliase ===&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Firewall → Aliases&amp;#039;&amp;#039;&amp;#039; bündelt Adressen und Ports unter einem Namen (ausführlich im Artikel [[OPNsense - Aliase|Aliase in OPNsense]]) – Regeln bleiben lesbar und Änderungen erfolgen an einer Stelle:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Typ !! Beispiel&lt;br /&gt;
|-&lt;br /&gt;
| Host(s) || &amp;#039;&amp;#039;srv_mail&amp;#039;&amp;#039; = &amp;lt;code&amp;gt;192.168.20.25&amp;lt;/code&amp;gt;; auch DNS-Namen, die regelmäßig aufgelöst werden&lt;br /&gt;
|-&lt;br /&gt;
| Network(s) || &amp;#039;&amp;#039;RFC1918&amp;#039;&amp;#039; = &amp;lt;code&amp;gt;10.0.0.0/8&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;172.16.0.0/12&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;192.168.0.0/16&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| Port(s) || &amp;#039;&amp;#039;ports_web&amp;#039;&amp;#039; = 80, 443&lt;br /&gt;
|-&lt;br /&gt;
| URL Table / URL (IPs) || externe Listen, z. B. Blocklisten oder Cloud-Adressbereiche&lt;br /&gt;
|-&lt;br /&gt;
| GeoIP || Länder – siehe [[OPNsense - Mit GeoIP-Filter]]&lt;br /&gt;
|-&lt;br /&gt;
| URL Table in JSON format, BGP ASN || Adressbereiche aus JSON-Quellen bzw. alle Netze eines autonomen Systems&lt;br /&gt;
|-&lt;br /&gt;
| MAC address, Dynamic IPv6 Host, Network group, OpenVPN group, External (advanced), Internal (automatic) || Sonderfälle: Geräte per MAC, IPv6-Hosts mit wechselndem Präfix, verschachtelte Aliase, Benutzergruppen im OpenVPN, von Diensten befüllte Aliase&lt;br /&gt;
|}&lt;br /&gt;
Systemaliase wie &amp;#039;&amp;#039;__captiveportal_zone_0&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;__qfeeds_malware_ip&amp;#039;&amp;#039; werden von Diensten gepflegt; &amp;#039;&amp;#039;Firewall → Diagnostics → Aliases&amp;#039;&amp;#039; zeigt den aktuellen Inhalt.&lt;br /&gt;
&lt;br /&gt;
=== Interface-Gruppen ===&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Firewall → Groups&amp;#039;&amp;#039;&amp;#039; fasst Schnittstellen zusammen (z. B. alle Gäste- und IoT-VLANs). Regeln auf der Gruppe gelten für alle Mitglieder und werden vor den Schnittstellenregeln ausgewertet – ideal für gemeinsame Sperren wie „keine internen Netze“.&lt;br /&gt;
&lt;br /&gt;
== Ein bewährtes Regelwerk ==&lt;br /&gt;
Grundprinzip nach [[Least Privilege]]: nur erlauben, was gebraucht wird – der Rest fällt auf Default Deny.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Schnittstelle !! Regeln (Reihenfolge)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;WAN&amp;#039;&amp;#039;&amp;#039; || nur Freigaben für veröffentlichte Dienste bzw. VPN (z. B. UDP 51820 für WireGuard, UDP 500/4500 für IPsec) – sonst nichts&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;LAN&amp;#039;&amp;#039;&amp;#039; || 1. Pass → Firewall: DNS, NTP; 2. Pass → DMZ: benötigte Dienste (z. B. HTTPS); 3. Pass → Admin-Zugriffe nur aus einem Admin-Netz; 4. Pass → any (Internet) – oder gezielt nur Web, Mail, VPN&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;DMZ&amp;#039;&amp;#039;&amp;#039; || 1. Pass → Firewall: DNS, NTP; 2. Block → RFC1918; 3. Pass → any (Updates)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Gäste&amp;#039;&amp;#039;&amp;#039; (Gruppe &amp;#039;&amp;#039;Untrusted&amp;#039;&amp;#039;) || 1. Pass → Firewall: DNS; 2. Block → RFC1918 und This Firewall; 3. Pass → any&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Management&amp;#039;&amp;#039;&amp;#039; || Zugriff auf Weboberfläche und SSH nur von Admin-Arbeitsplätzen&lt;br /&gt;
|}&lt;br /&gt;
Weitere Empfehlungen:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Weboberfläche&amp;#039;&amp;#039;&amp;#039; der Firewall nicht aus allen Netzen erreichbar machen; die automatische &amp;#039;&amp;#039;&amp;#039;Anti-Lockout-Regel&amp;#039;&amp;#039;&amp;#039; auf LAN erst deaktivieren (&amp;#039;&amp;#039;Firewall → Settings → Advanced&amp;#039;&amp;#039;), wenn eine eigene Admin-Regel existiert.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Ausgehend filtern&amp;#039;&amp;#039;&amp;#039;: Statt &amp;#039;&amp;#039;LAN → any&amp;#039;&amp;#039; nur benötigte Dienste erlauben; DNS nur zur Firewall zulassen bzw. umleiten (siehe [[OPNsense - Unbound DNS Resolver]]).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Block private networks&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Block bogon networks&amp;#039;&amp;#039;&amp;#039; an WAN-Schnittstellen aktiv lassen (Interface-Einstellungen).&lt;br /&gt;
* Für Netzsegmentierung siehe [[OPNsense - VLAN und Netzwerksegmentierung]].&lt;br /&gt;
&lt;br /&gt;
== Logging und Diagnose ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Firewall → Log Files → Live View&amp;#039;&amp;#039;&amp;#039;: Echtzeitansicht mit Filtern nach Schnittstelle, Aktion, Adressen; ein Klick auf einen Eintrag zeigt die auslösende Regel (auch automatische Regeln mit Bezeichnung).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Firewall → Log Files → Overview&amp;#039;&amp;#039;&amp;#039;: Statistiken zu Top-Quellen, -Zielen und -Ports.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Firewall → Diagnostics → States&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Sessions&amp;#039;&amp;#039;&amp;#039;: aktive Verbindungen, Top-Nutzer; States gezielt löschen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Inspect&amp;#039;&amp;#039;&amp;#039; in der Regelansicht: Zähler je Regel – Regeln mit Zähler 0 greifen nie.&lt;br /&gt;
* Für eine zentrale Auswertung Logs an ein SIEM senden, z. B. mit dem [[OPNsense - Wazuh-Agent|Wazuh-Agent]].&lt;br /&gt;
&lt;br /&gt;
== Erweiterte Optionen ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Option !! Zweck&lt;br /&gt;
|-&lt;br /&gt;
| Interface (origin) / received-on || seit 26.7.3: Regeln (meist &amp;#039;&amp;#039;out&amp;#039;&amp;#039;) auf Pakete beschränken, die ursprünglich auf einer bestimmten Schnittstelle empfangen wurden&lt;br /&gt;
|-&lt;br /&gt;
| State type || &amp;#039;&amp;#039;keep state&amp;#039;&amp;#039; (Standard), &amp;#039;&amp;#039;sloppy&amp;#039;&amp;#039; (asymmetrisches Routing), &amp;#039;&amp;#039;none&amp;#039;&amp;#039; (zustandslos)&lt;br /&gt;
|-&lt;br /&gt;
| State policy || States nur an der Schnittstelle oder schnittstellenübergreifend (floating) gültig&lt;br /&gt;
|-&lt;br /&gt;
| Max states / Max source connections / Max new connections || Schutz gegen Überlastung und Brute Force; mit &amp;#039;&amp;#039;Overload table&amp;#039;&amp;#039; werden auffällige Absender automatisch in eine Sperrtabelle (&amp;#039;&amp;#039;virusprot&amp;#039;&amp;#039;) übernommen&lt;br /&gt;
|-&lt;br /&gt;
| Traffic shaper || Pipe/Queue direkt zuweisen (siehe [[OPNsense - Traffic Shaper und QoS]])&lt;br /&gt;
|-&lt;br /&gt;
| Divert-to || Pakete an einen Dienst übergeben, z. B. Suricata im Divert-Modus (siehe [[OPNsense - Suricata Intrusion Detection und Prevention]])&lt;br /&gt;
|-&lt;br /&gt;
| Reply-to / Disable reply-to || Rückweg über das Eingangs-Gateway (Multi-WAN)&lt;br /&gt;
|-&lt;br /&gt;
| Set priority / Match TOS/DSCP / Tags || Priorisierung (802.1p) und Markierungen über mehrere Regeln hinweg&lt;br /&gt;
|-&lt;br /&gt;
| No pfsync / No XMLRPC Sync || Regel bzw. ihre States von der HA-Synchronisation ausnehmen&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Migration alter Regeln ==&lt;br /&gt;
Installationen, die noch Regeln der alten Oberfläche nutzen, übertragen diese mit dem &amp;#039;&amp;#039;&amp;#039;Migrationsassistenten&amp;#039;&amp;#039;&amp;#039;: Export der alten Regeln als CSV, Prüfung (z. B. in einer Tabellenkalkulation), Import in die neue Oberfläche, Kontrolle und anschließend Entfernen der Altregeln. Vorher Konfiguration sichern bzw. ZFS-Snapshot anlegen und über das LAN arbeiten, ohne die Anti-Lockout-Regel zu deaktivieren. Bis zur Migration stehen die alten Seiten über das Plugin &amp;#039;&amp;#039;os-firewall-legacy&amp;#039;&amp;#039; zur Verfügung; Floating- und Gruppenregeln beider Oberflächen werden gemeinsam ausgewertet.&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme und Lösungen ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Ursache und Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Regel greift nicht || Falsche Schnittstelle (Regeln gelten eingehend dort, wo der Verkehr ankommt), eine frühere Regel passt zuerst (Quick), &amp;#039;&amp;#039;Apply&amp;#039;&amp;#039; vergessen, bestehende States – States löschen.&lt;br /&gt;
|-&lt;br /&gt;
| Verkehr wird blockiert, Ursache unklar || Live View öffnen und auf den Eintrag klicken – die blockierende Regel wird angezeigt.&lt;br /&gt;
|-&lt;br /&gt;
| Portweiterleitung umgeht Sperren || NAT-Regel mit &amp;#039;&amp;#039;Pass&amp;#039;&amp;#039; – auf &amp;#039;&amp;#039;Manual&amp;#039;&amp;#039; mit eigener Filterregel umstellen.&lt;br /&gt;
|-&lt;br /&gt;
| Interne Netze per Policy-based Routing ins Internet geschickt || Regel mit Gateway fängt internen Verkehr ab – Regel für interne Ziele ohne Gateway davor.&lt;br /&gt;
|-&lt;br /&gt;
| Asymmetrisches Routing bricht Verbindungen || State type &amp;#039;&amp;#039;sloppy&amp;#039;&amp;#039; für die betroffene Regel oder Routing korrigieren.&lt;br /&gt;
|-&lt;br /&gt;
| Weboberfläche nach Regeländerung nicht erreichbar || Konsole nutzen; Anti-Lockout bzw. Admin-Regel wiederherstellen.&lt;br /&gt;
|-&lt;br /&gt;
| Alias-Inhalt fehlt (DNS-Namen, URL-Tabellen) || Auflösung/Download fehlgeschlagen – &amp;#039;&amp;#039;Firewall → Diagnostics → Aliases&amp;#039;&amp;#039; prüfen.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
Ein gutes Regelwerk auf der OPNsense folgt wenigen Prinzipien: Regeln dort anlegen, wo der Verkehr ankommt, nur Benötigtes erlauben, Aliase und Gruppen für Übersicht und Wiederverwendung nutzen und Freigaben protokollieren. Die neue Regeloberfläche von OPNsense 26.7 unterstützt das mit Kategorien, Inspect-Ansicht, Statistiken, Audit-Historie und API – und macht Fehlersuche über das Live-Log zur Sache weniger Klicks.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Ihr Regelwerk überprüfen, auf die neue Oberfläche migrieren oder nach dem Least-Privilege-Prinzip neu aufbauen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Aliase]]&lt;br /&gt;
* [[Firewall]]&lt;br /&gt;
* [[Least Privilege]]&lt;br /&gt;
* [[Zero Trust]]&lt;br /&gt;
* [[OPNsense - NAT und Portweiterleitungen]]&lt;br /&gt;
* [[OPNsense - VLAN und Netzwerksegmentierung]]&lt;br /&gt;
* [[OPNsense - Gateways und Multi-WAN]]&lt;br /&gt;
* [[OPNsense - Mit GeoIP-Filter]]&lt;br /&gt;
* [[OPNsense - Eine kurze Einführung]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.opnsense.org/manual/firewall.html OPNsense-Doku – Rules]&lt;br /&gt;
* [https://docs.opnsense.org/manual/aliases.html OPNsense-Doku – Aliases]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>