<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_NetBird-Plugin</id>
	<title>OPNsense - NetBird-Plugin - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_NetBird-Plugin"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_NetBird-Plugin&amp;action=history"/>
	<updated>2026-10-06T00:30:27Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_NetBird-Plugin&amp;diff=3786&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Neuer Artikel: NetBird-Plugin (os-netbird) für OPNsense, Stand 10/2026</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_NetBird-Plugin&amp;diff=3786&amp;oldid=prev"/>
		<updated>2026-10-05T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Neuer Artikel: NetBird-Plugin (os-netbird) für OPNsense, Stand 10/2026&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense ab 25.7.3 mit Plugin os-netbird (Plugin-Version 1.3), NetBird Cloud oder selbst gehosteter NetBird-Server&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 20 Minuten (Grundeinrichtung), je Anwendungsfall weitere 10–20 Minuten&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI und NetBird-Dashboard)&lt;br /&gt;
| stand       = Oktober 2026&lt;br /&gt;
}}&lt;br /&gt;
Mit dem Plugin &amp;#039;&amp;#039;&amp;#039;os-netbird&amp;#039;&amp;#039;&amp;#039; wird eine &amp;#039;&amp;#039;&amp;#039;OPNsense-Firewall zum vollwertigen Teilnehmer eines NetBird-Netzwerks&amp;#039;&amp;#039;&amp;#039;. Die Firewall kann dann als &amp;#039;&amp;#039;Routing Peer&amp;#039;&amp;#039; ganze Standortnetze für berechtigte Benutzer erreichbar machen, Standorte untereinander koppeln, als Exit Node dienen oder selbst per NetBird administriert werden – ohne dass auf den Geräten im LAN ein NetBird-Client installiert sein muss. Das Plugin wird von den NetBird-Entwicklern selbst gepflegt und ist als Community-Plugin direkt im OPNsense-Firmware-Menü verfügbar.&lt;br /&gt;
&lt;br /&gt;
Wie NetBird grundsätzlich funktioniert (Management, Signal, Relay, WireGuard-Mesh), erklärt der Artikel [[NetBird – Zero-Trust-Netzwerk mit WireGuard]]. Hier geht es um die Integration in OPNsense und die Möglichkeiten des Plugins.&lt;br /&gt;
&lt;br /&gt;
== Warum NetBird auf der OPNsense? ==&lt;br /&gt;
Die Firewall ist der natürliche Übergangspunkt zwischen einem Standortnetz und der Außenwelt. Läuft NetBird direkt auf der OPNsense, ergeben sich mehrere Vorteile:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Kein zusätzlicher Server:&amp;#039;&amp;#039;&amp;#039; Die Firewall übernimmt die Rolle des Routing Peers, eine eigene VM für NetBird im LAN entfällt.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Geräte ohne Client erreichbar:&amp;#039;&amp;#039;&amp;#039; Drucker, NAS, Telefonanlagen, Maschinensteuerungen oder alte Server werden über die Firewall in das NetBird-Netz eingebunden.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Doppelte Kontrolle:&amp;#039;&amp;#039;&amp;#039; NetBird-Richtlinien (Wer darf auf welche Ressource?) und OPNsense-Regeln (Was darf über die Schnittstelle?) ergänzen sich – ein klassisches &amp;#039;&amp;#039;Defense in Depth&amp;#039;&amp;#039;.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Bekannte Werkzeuge:&amp;#039;&amp;#039;&amp;#039; Logging, Live-View, Aliase, IDS/IPS und Traffic Shaping der OPNsense gelten auch für NetBird-Verkehr.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Ablösung klassischer VPNs:&amp;#039;&amp;#039;&amp;#039; Remote-Zugänge per OpenVPN oder IPsec lassen sich schrittweise durch identitätsbasierte Zero-Trust-Zugriffe mit SSO und MFA ersetzen.&lt;br /&gt;
&lt;br /&gt;
== Die Möglichkeiten des NetBird-Plugins im Überblick ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Anwendungsfall !! Was passiert !! Wichtige Einstellungen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Remote-Zugriff auf das LAN&amp;#039;&amp;#039;&amp;#039; (VPN-to-Site) || Mitarbeitende mit NetBird-Client erreichen freigegebene Server und Dienste im Firmennetz über die OPNsense. || NetBird &amp;#039;&amp;#039;Network&amp;#039;&amp;#039; mit Ressourcen, OPNsense als Routing Peer, &amp;#039;&amp;#039;Accept Server Routes&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Access LAN&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Standortvernetzung&amp;#039;&amp;#039;&amp;#039; (Site-to-Site) || Zwei oder mehr Standorte mit je einer OPNsense werden über NetBird gekoppelt – ohne feste IP-Adressen und ohne IPsec-Tunnel-Konfiguration. || Pro Standort ein Network/Routing Peer, &amp;#039;&amp;#039;Accept Client Routes&amp;#039;&amp;#039; auf der Gegenseite&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Exit Node&amp;#039;&amp;#039;&amp;#039; || Clients leiten ihren gesamten Internetverkehr über die OPNsense, z. B. um im Hotel-WLAN geschützt zu surfen oder Webfilter zentral anzuwenden. || Network Route &amp;lt;code&amp;gt;0.0.0.0/0&amp;lt;/code&amp;gt; im Dashboard, Outbound-NAT auf der OPNsense&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Firewall-Administration über NetBird&amp;#039;&amp;#039;&amp;#039; || Die WebUI bzw. SSH der OPNsense ist nur noch über das NetBird-Netz erreichbar, nicht aus dem Internet. || Peer-Richtlinie Admins → OPNsense, OPNsense-Regel auf der NetBird-Schnittstelle&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;SSH über NetBird&amp;#039;&amp;#039;&amp;#039; || Der eingebaute NetBird-SSH-Server erlaubt Shell-Zugriff mit Anmeldung über den Identity Provider. || Abschnitt &amp;#039;&amp;#039;SSH&amp;#039;&amp;#039; im Plugin&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Post-Quantum-Schutz&amp;#039;&amp;#039;&amp;#039; || Rosenpass ergänzt WireGuard um einen quantensicheren Schlüsselaustausch (experimentell). || &amp;#039;&amp;#039;Enable Rosenpass&amp;#039;&amp;#039;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-NetBird-Routing-Peer.png|thumb|center|700px|OPNsense mit NetBird-Plugin als Routing Peer: Der Remote-Client erreicht über einen WireGuard-Tunnel nur die freigegebenen Ressourcen im Firmen-LAN; Geräte im LAN benötigen keinen eigenen Client.]]&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Plugin os-netbird installieren ==&lt;br /&gt;
# In OPNsense &amp;#039;&amp;#039;&amp;#039;System → Firmware → Plugins&amp;#039;&amp;#039;&amp;#039; öffnen.&lt;br /&gt;
# Gegebenenfalls &amp;#039;&amp;#039;&amp;#039;Show community plugins&amp;#039;&amp;#039;&amp;#039; aktivieren.&lt;br /&gt;
# Das Paket &amp;#039;&amp;#039;&amp;#039;os-netbird&amp;#039;&amp;#039;&amp;#039; suchen und über &amp;#039;&amp;#039;&amp;#039;+&amp;#039;&amp;#039;&amp;#039; installieren.&lt;br /&gt;
# Die Seite neu laden – das neue Menü &amp;#039;&amp;#039;&amp;#039;VPN → NetBird&amp;#039;&amp;#039;&amp;#039; erscheint mit den Unterpunkten &amp;#039;&amp;#039;Authentication&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Settings&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Status&amp;#039;&amp;#039; und &amp;#039;&amp;#039;Log File&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Das Plugin setzt &amp;#039;&amp;#039;&amp;#039;OPNsense 25.7.3 oder neuer&amp;#039;&amp;#039;&amp;#039; voraus. Halten Sie Firewall und Plugin aktuell – NetBird wird sehr aktiv weiterentwickelt, Sicherheitsupdates des Clients kommen über das Plugin-Paket.}}&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Setup-Key im NetBird-Dashboard erzeugen ==&lt;br /&gt;
# Im NetBird-Dashboard (Cloud oder eigener Server) &amp;#039;&amp;#039;&amp;#039;Setup Keys → Create Setup Key&amp;#039;&amp;#039;&amp;#039; wählen.&lt;br /&gt;
# Einen sprechenden Namen vergeben (z. B. &amp;#039;&amp;#039;opnsense-zentrale&amp;#039;&amp;#039;), den Key als &amp;#039;&amp;#039;&amp;#039;wiederverwendbar&amp;#039;&amp;#039;&amp;#039; nur bei Bedarf markieren und eine sinnvolle Ablaufzeit setzen.&lt;br /&gt;
# Optional eine &amp;#039;&amp;#039;&amp;#039;Auto-assigned Group&amp;#039;&amp;#039;&amp;#039; wie &amp;#039;&amp;#039;Firewalls&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;Routing-Peers&amp;#039;&amp;#039; hinterlegen – damit landet die OPNsense direkt in der passenden Gruppe für Richtlinien.&lt;br /&gt;
# Den Key kopieren.&lt;br /&gt;
&lt;br /&gt;
== Schritt 3: OPNsense am NetBird-Netz anmelden ==&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;VPN → NetBird → Authentication&amp;#039;&amp;#039;&amp;#039; öffnen.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Management URL&amp;#039;&amp;#039;&amp;#039; eintragen: &amp;lt;code&amp;gt;&amp;lt;nowiki&amp;gt;https://api.netbird.io:443&amp;lt;/nowiki&amp;gt;&amp;lt;/code&amp;gt; für NetBird Cloud bzw. die eigene Adresse, z. B. &amp;lt;code&amp;gt;&amp;lt;nowiki&amp;gt;https://netbird.example.com&amp;lt;/nowiki&amp;gt;&amp;lt;/code&amp;gt;.&lt;br /&gt;
# Den &amp;#039;&amp;#039;&amp;#039;Setup Key&amp;#039;&amp;#039;&amp;#039; einfügen und speichern.&lt;br /&gt;
# Unter &amp;#039;&amp;#039;&amp;#039;VPN → NetBird → Settings&amp;#039;&amp;#039;&amp;#039; im Abschnitt &amp;#039;&amp;#039;General&amp;#039;&amp;#039; den Haken bei &amp;#039;&amp;#039;&amp;#039;Enable&amp;#039;&amp;#039;&amp;#039; setzen und &amp;#039;&amp;#039;&amp;#039;Apply&amp;#039;&amp;#039;&amp;#039; klicken.&lt;br /&gt;
# Unter &amp;#039;&amp;#039;&amp;#039;VPN → NetBird → Status&amp;#039;&amp;#039;&amp;#039; prüfen, ob die Verbindung zum Management steht. Im NetBird-Dashboard taucht die Firewall nun unter &amp;#039;&amp;#039;&amp;#039;Peers&amp;#039;&amp;#039;&amp;#039; auf.&lt;br /&gt;
&lt;br /&gt;
== Schritt 4: NetBird-Schnittstelle zuweisen ==&lt;br /&gt;
Das Plugin legt die WireGuard-Schnittstelle &amp;#039;&amp;#039;&amp;#039;wt0&amp;#039;&amp;#039;&amp;#039; an. Damit OPNsense-Regeln darauf greifen, wird sie als Interface zugewiesen:&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Interfaces → Assignments&amp;#039;&amp;#039;&amp;#039; öffnen.&lt;br /&gt;
# Bei &amp;#039;&amp;#039;Assign a new interface&amp;#039;&amp;#039; als Gerät &amp;#039;&amp;#039;&amp;#039;wt0&amp;#039;&amp;#039;&amp;#039; wählen, als Beschreibung &amp;#039;&amp;#039;&amp;#039;NetBird&amp;#039;&amp;#039;&amp;#039; eintragen und auf &amp;#039;&amp;#039;&amp;#039;Add&amp;#039;&amp;#039;&amp;#039; klicken.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Interfaces → [NetBird]&amp;#039;&amp;#039;&amp;#039; öffnen, &amp;#039;&amp;#039;&amp;#039;Enable Interface&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Prevent interface removal&amp;#039;&amp;#039;&amp;#039; aktivieren. &amp;#039;&amp;#039;&amp;#039;Keine&amp;#039;&amp;#039;&amp;#039; IP-Adresse und kein Gateway eintragen – das verwaltet NetBird selbst.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Save&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Apply changes&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Die Schnittstelle wt0 gehört vollständig dem NetBird-Dienst. Sie darf &amp;#039;&amp;#039;&amp;#039;nicht&amp;#039;&amp;#039;&amp;#039; zusätzlich über das OPNsense-WireGuard-Menü (VPN → WireGuard) konfiguriert werden.}}&lt;br /&gt;
&lt;br /&gt;
== Schritt 5: Firewall-Regeln auf der NetBird-Schnittstelle ==&lt;br /&gt;
Wichtig zu wissen: &amp;#039;&amp;#039;&amp;#039;NetBird-Richtlinien aus dem Dashboard erzeugen keine Regeln auf der OPNsense.&amp;#039;&amp;#039;&amp;#039; Die Freigaben müssen zusätzlich unter &amp;#039;&amp;#039;&amp;#039;Firewall → Rules → NetBird&amp;#039;&amp;#039;&amp;#039; angelegt werden. Für erste Tests genügt eine offene Regel:&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Wert&lt;br /&gt;
|-&lt;br /&gt;
| Action || Pass&lt;br /&gt;
|-&lt;br /&gt;
| Interface || NetBird&lt;br /&gt;
|-&lt;br /&gt;
| Direction || in&lt;br /&gt;
|-&lt;br /&gt;
| Protocol || any&lt;br /&gt;
|-&lt;br /&gt;
| Source / Destination || any&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Im produktiven Betrieb sollte diese Regel durch gezielte Freigaben ersetzt werden, etwa &amp;#039;&amp;#039;Quelle = NetBird-Netz (100.64.0.0/10), Ziel = Alias „Server-Freigaben“, Ports 443/3389&amp;#039;&amp;#039;. So greift die Zugriffskontrolle doppelt: einmal im NetBird-Dashboard, einmal auf der Firewall.&lt;br /&gt;
&lt;br /&gt;
== Schritt 6: Direkte Verbindungen ermöglichen (Outbound-NAT mit statischem Port) ==&lt;br /&gt;
NetBird versucht immer, eine direkte Peer-to-Peer-Verbindung aufzubauen. OPNsense schreibt beim ausgehenden NAT standardmäßig die Quellports um – das erschwert das NAT-Traversal, und Verbindungen laufen dann unnötig über den Relay. Abhilfe:&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Firewall → NAT → Outbound&amp;#039;&amp;#039;&amp;#039; öffnen.&lt;br /&gt;
# Den Modus &amp;#039;&amp;#039;&amp;#039;Hybrid outbound NAT rule generation&amp;#039;&amp;#039;&amp;#039; wählen.&lt;br /&gt;
# Eine manuelle Regel anlegen: Interface &amp;#039;&amp;#039;WAN&amp;#039;&amp;#039;, Protokoll &amp;#039;&amp;#039;&amp;#039;UDP&amp;#039;&amp;#039;&amp;#039;, Quelle &amp;#039;&amp;#039;This Firewall&amp;#039;&amp;#039; (bzw. die NetBird-Hosts), Quellport &amp;#039;&amp;#039;51820&amp;#039;&amp;#039; bzw. der unter &amp;#039;&amp;#039;WireGuard Port&amp;#039;&amp;#039; eingestellte Port, Option &amp;#039;&amp;#039;&amp;#039;Static-port&amp;#039;&amp;#039;&amp;#039; aktivieren.&lt;br /&gt;
# Speichern und anwenden.&lt;br /&gt;
&lt;br /&gt;
Ob Verbindungen direkt laufen, zeigt &amp;#039;&amp;#039;&amp;#039;VPN → NetBird → Status&amp;#039;&amp;#039;&amp;#039; bzw. auf einem Client &amp;lt;code&amp;gt;netbird status -d&amp;lt;/code&amp;gt; (&amp;#039;&amp;#039;P2P&amp;#039;&amp;#039; statt &amp;#039;&amp;#039;Relayed&amp;#039;&amp;#039;).&lt;br /&gt;
&lt;br /&gt;
Sitzt die OPNsense selbst hinter einem Provider-Router mit öffentlicher IP, hilft die erweiterte Option &amp;#039;&amp;#039;&amp;#039;Force IP Mapping&amp;#039;&amp;#039;&amp;#039; (Settings → General, &amp;#039;&amp;#039;advanced mode&amp;#039;&amp;#039;): Dort kann die öffentliche IP-Adresse bzw. die Zuordnung &amp;#039;&amp;#039;öffentliche IP/Interface&amp;#039;&amp;#039; fest hinterlegt werden, z. B. &amp;lt;code&amp;gt;203.0.113.10/igc0&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
== Die Plugin-Einstellungen im Detail ==&lt;br /&gt;
Unter &amp;#039;&amp;#039;&amp;#039;VPN → NetBird → Settings&amp;#039;&amp;#039;&amp;#039; stehen folgende Optionen zur Verfügung (Standardwerte in Klammern):&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Abschnitt !! Einstellung !! Bedeutung&lt;br /&gt;
|-&lt;br /&gt;
| General || &amp;#039;&amp;#039;&amp;#039;Enable&amp;#039;&amp;#039;&amp;#039; (aus) || Startet den NetBird-Dienst.&lt;br /&gt;
|-&lt;br /&gt;
| General || &amp;#039;&amp;#039;&amp;#039;WireGuard Port&amp;#039;&amp;#039;&amp;#039; (51820) || UDP-Port des Tunnels. Bei Änderung NAT- und ggf. WAN-Regeln anpassen.&lt;br /&gt;
|-&lt;br /&gt;
| General || &amp;#039;&amp;#039;&amp;#039;Force IP Mapping&amp;#039;&amp;#039;&amp;#039; (leer) || Feste Zuordnung externer IPs zu lokalen Adressen/Interfaces – nützlich bei vorgeschaltetem Router oder mehreren WAN-Adressen.&lt;br /&gt;
|-&lt;br /&gt;
| Client Firewall || &amp;#039;&amp;#039;&amp;#039;Enable Firewall&amp;#039;&amp;#039;&amp;#039; (an) || NetBird filtert mit seiner eigenen eingebauten Firewall und setzt die Dashboard-Richtlinien durch. Ausschalten nur, wenn alle Regeln vollständig auf der OPNsense gepflegt werden – Routing und DNS funktionieren dann eventuell nicht wie vorgesehen.&lt;br /&gt;
|-&lt;br /&gt;
| Client Firewall || &amp;#039;&amp;#039;&amp;#039;Block Inbound Connection&amp;#039;&amp;#039;&amp;#039; (aus) || Blockiert alle eingehenden Verbindungen über NetBird zur Firewall selbst und zu gerouteten Netzen. Sinnvoll, wenn die OPNsense nur als Client (z. B. für ausgehende Verbindungen) dienen soll.&lt;br /&gt;
|-&lt;br /&gt;
| SSH || &amp;#039;&amp;#039;&amp;#039;Enable&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Enable Root Login&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Enable SFTP&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Enable Local/Remote Port Forwarding&amp;#039;&amp;#039;&amp;#039; (alle aus) || Eingebauter NetBird-SSH-Server auf der Firewall.&lt;br /&gt;
|-&lt;br /&gt;
| SSH || &amp;#039;&amp;#039;&amp;#039;Enable SSH Authentication&amp;#039;&amp;#039;&amp;#039; (an) || Erzwingt die Anmeldung über den Identity Provider (JWT). &amp;#039;&amp;#039;&amp;#039;Nicht deaktivieren&amp;#039;&amp;#039;&amp;#039; – sonst darf jeder Peer mit Netzwerkzugriff per SSH verbinden.&lt;br /&gt;
|-&lt;br /&gt;
| DNS || &amp;#039;&amp;#039;&amp;#039;Enable&amp;#039;&amp;#039;&amp;#039; (an) || NetBird-DNS (Peer-Namen, interne Nameserver-Gruppen) auf der Firewall nutzen.&lt;br /&gt;
|-&lt;br /&gt;
| Routing || &amp;#039;&amp;#039;&amp;#039;Access LAN&amp;#039;&amp;#039;&amp;#039; (an) || Erlaubt den Zugriff auf lokale Netze, wenn die OPNsense Routing Peer oder Exit Node ist.&lt;br /&gt;
|-&lt;br /&gt;
| Routing || &amp;#039;&amp;#039;&amp;#039;Accept Client Routes&amp;#039;&amp;#039;&amp;#039; (an) || Die OPNsense übernimmt Routen zu entfernten Netzen anderer Routing Peers – Voraussetzung für Site-to-Site.&lt;br /&gt;
|-&lt;br /&gt;
| Routing || &amp;#039;&amp;#039;&amp;#039;Accept Server Routes&amp;#039;&amp;#039;&amp;#039; (an) || Die OPNsense darf selbst als Router für Netze/Routen aus dem Dashboard arbeiten.&lt;br /&gt;
|-&lt;br /&gt;
| Post-Quantum || &amp;#039;&amp;#039;&amp;#039;Enable Rosenpass&amp;#039;&amp;#039;&amp;#039; (aus), &amp;#039;&amp;#039;&amp;#039;Rosenpass Permissive Mode&amp;#039;&amp;#039;&amp;#039; (aus) || Zusätzlicher quantensicherer Schlüsselaustausch (experimentell). Im Permissive-Modus sind auch Verbindungen zu Peers ohne Rosenpass erlaubt.&lt;br /&gt;
|-&lt;br /&gt;
| Syslog Logging || &amp;#039;&amp;#039;&amp;#039;Log Level&amp;#039;&amp;#039;&amp;#039; (info) || Detailtiefe der Protokollierung unter &amp;#039;&amp;#039;VPN → NetBird → Log File&amp;#039;&amp;#039;; zur Fehlersuche vorübergehend &amp;#039;&amp;#039;debug&amp;#039;&amp;#039;.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Anwendungsfall: OPNsense als Routing Peer für das Firmen-LAN ==&lt;br /&gt;
Der häufigste Einsatzzweck: Remote-Mitarbeitende sollen gezielt einzelne Dienste im LAN erreichen.&lt;br /&gt;
# Im NetBird-Dashboard &amp;#039;&amp;#039;&amp;#039;Networks → Add Network&amp;#039;&amp;#039;&amp;#039; wählen, z. B. &amp;#039;&amp;#039;Zentrale&amp;#039;&amp;#039;.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Ressourcen&amp;#039;&amp;#039;&amp;#039; hinzufügen – einzelne IPs (&amp;lt;code&amp;gt;192.168.10.20/32&amp;lt;/code&amp;gt;), ganze Subnetze (&amp;lt;code&amp;gt;192.168.10.0/24&amp;lt;/code&amp;gt;) oder Domains (&amp;lt;code&amp;gt;intranet.firma.local&amp;lt;/code&amp;gt;) – und einer Ressourcengruppe wie &amp;#039;&amp;#039;Interne Apps&amp;#039;&amp;#039; zuordnen.&lt;br /&gt;
# Die OPNsense als &amp;#039;&amp;#039;&amp;#039;Routing Peer&amp;#039;&amp;#039;&amp;#039; für dieses Network auswählen. &amp;#039;&amp;#039;Masquerade&amp;#039;&amp;#039; bleibt aktiv – die Server im LAN sehen dann die LAN-IP der Firewall als Absender und brauchen keine Rückroute.&lt;br /&gt;
# Eine &amp;#039;&amp;#039;&amp;#039;Access Policy&amp;#039;&amp;#039;&amp;#039; anlegen, z. B. Gruppe &amp;#039;&amp;#039;Mitarbeiter&amp;#039;&amp;#039; → &amp;#039;&amp;#039;Interne Apps&amp;#039;&amp;#039;, TCP 443 und 3389.&lt;br /&gt;
# Auf der OPNsense unter &amp;#039;&amp;#039;&amp;#039;Firewall → Rules → NetBird&amp;#039;&amp;#039;&amp;#039; die passende Freigabe zum LAN-Ziel setzen.&lt;br /&gt;
&lt;br /&gt;
Ergebnis: Mitarbeitende erreichen genau die freigegebenen Dienste – alles andere im LAN bleibt unsichtbar. Für Ausfallsicherheit kann ein zweiter Routing Peer (z. B. eine zweite OPNsense oder ein Linux-Server) demselben Network zugeordnet werden.&lt;br /&gt;
&lt;br /&gt;
== Anwendungsfall: Standortvernetzung (Site-to-Site) ==&lt;br /&gt;
Für die Kopplung zweier Standorte erhält jede OPNsense das Plugin und wird Routing Peer für das jeweils eigene LAN (eigenes Network pro Standort). Eine Policy zwischen den Gruppen der beiden Standortnetze gibt die gewünschten Verbindungen frei; &amp;#039;&amp;#039;&amp;#039;Accept Client Routes&amp;#039;&amp;#039;&amp;#039; muss auf beiden Firewalls aktiv sein. Damit Geräte im LAN direkt die echte Quell-IP der Gegenstelle sehen, kann Masquerade deaktiviert werden – dann sind jedoch Rückrouten nötig, und die Konfiguration wird aufwendiger. Für viele Szenarien ist der Betrieb mit Masquerade die einfachere und robustere Variante.&lt;br /&gt;
&lt;br /&gt;
Gegenüber einem klassischen IPsec-Tunnel entfällt die Pflege von Phase-1/Phase-2-Parametern, und auch Standorte ohne feste öffentliche IP-Adresse (DSL, LTE/5G, CGNAT) lassen sich koppeln.&lt;br /&gt;
&lt;br /&gt;
== Anwendungsfall: OPNsense als Exit Node ==&lt;br /&gt;
Exit Nodes werden in NetBird weiterhin über &amp;#039;&amp;#039;&amp;#039;Network Routes&amp;#039;&amp;#039;&amp;#039; abgebildet:&lt;br /&gt;
# Im Dashboard &amp;#039;&amp;#039;&amp;#039;Network Routes → Add Route&amp;#039;&amp;#039;&amp;#039; wählen, als Netz &amp;lt;code&amp;gt;0.0.0.0/0&amp;lt;/code&amp;gt; eintragen und die OPNsense als Routing Peer auswählen.&lt;br /&gt;
# Die Gruppen festlegen, deren Internetverkehr über die Firewall laufen soll.&lt;br /&gt;
# Auf der OPNsense unter &amp;#039;&amp;#039;&amp;#039;Firewall → NAT → Outbound&amp;#039;&amp;#039;&amp;#039; (Hybrid-Modus) eine Regel anlegen, die Verkehr mit Quelle &amp;#039;&amp;#039;NetBird net&amp;#039;&amp;#039; bzw. &amp;lt;code&amp;gt;100.64.0.0/10&amp;lt;/code&amp;gt; auf die WAN-Adresse übersetzt.&lt;br /&gt;
# Unter &amp;#039;&amp;#039;&amp;#039;Firewall → Rules → NetBird&amp;#039;&amp;#039;&amp;#039; den Verkehr ins Internet erlauben – auf Wunsch kombiniert mit Webfilter oder IDS/IPS.&lt;br /&gt;
&lt;br /&gt;
== Sicherheitsempfehlungen für den Betrieb ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Doppelte Freigaben bewusst gestalten:&amp;#039;&amp;#039;&amp;#039; Die offene Testregel auf der NetBird-Schnittstelle nach der Einrichtung durch gezielte Regeln ersetzen und im Dashboard die Default-Policy deaktivieren.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Setup-Keys begrenzen:&amp;#039;&amp;#039;&amp;#039; Einmal-Keys mit Ablaufdatum verwenden und nach der Anmeldung im Dashboard widerrufen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;WebUI nicht ins Internet:&amp;#039;&amp;#039;&amp;#039; Die OPNsense-Administration nur noch über LAN oder NetBird erlauben.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;SSH-Authentifizierung aktiv lassen&amp;#039;&amp;#039;&amp;#039; und Root-Login nur bei Bedarf freigeben.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Protokolle auswerten:&amp;#039;&amp;#039;&amp;#039; Das NetBird-Log der OPNsense und die Activity-Events des Dashboards an ein zentrales SIEM weiterleiten, z. B. ein [https://www.max-it.de/it-services/siem-open-source/ Open-Source-SIEM auf Wazuh-Basis].&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Hochverfügbarkeit beachten:&amp;#039;&amp;#039;&amp;#039; In CARP-Clustern muss vorab geklärt werden, wie sich der NetBird-Dienst bei einem Failover verhält; alternativ mehrere Routing Peers im NetBird-Network einsetzen.&lt;br /&gt;
&lt;br /&gt;
== Fehlerbehebung ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Mögliche Ursache und Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Peer erscheint nicht im Dashboard || Management URL oder Setup Key falsch bzw. abgelaufen; ausgehende Verbindung zu TCP 443 der Management-URL prüfen; &amp;#039;&amp;#039;Log File&amp;#039;&amp;#039; kontrollieren.&lt;br /&gt;
|-&lt;br /&gt;
| Verbindungen laufen nur über &amp;#039;&amp;#039;Relayed&amp;#039;&amp;#039; || Outbound-NAT ohne &amp;#039;&amp;#039;Static-port&amp;#039;&amp;#039;; UDP-Port blockiert; ggf. &amp;#039;&amp;#039;Force IP Mapping&amp;#039;&amp;#039; setzen.&lt;br /&gt;
|-&lt;br /&gt;
| Clients erreichen das LAN nicht || Keine Pass-Regel auf der NetBird-Schnittstelle; Policy im Dashboard fehlt; &amp;#039;&amp;#039;Access LAN&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;Accept Server Routes&amp;#039;&amp;#039; deaktiviert.&lt;br /&gt;
|-&lt;br /&gt;
| Peer-Namen werden nicht aufgelöst || DNS im Plugin deaktiviert oder Konflikt mit Unbound-Einstellungen; Nameserver-Gruppen im Dashboard prüfen.&lt;br /&gt;
|-&lt;br /&gt;
| Schnittstelle wt0 fehlt nach Neustart || Dienst nicht aktiviert (&amp;#039;&amp;#039;Enable&amp;#039;&amp;#039;) oder Plugin veraltet – Plugin aktualisieren und Interface-Zuweisung prüfen.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
Mit dem Plugin os-netbird wird die OPNsense zum zentralen Baustein eines Zero-Trust-Netzwerks: Sie verbindet Remote-Mitarbeitende identitätsbasiert mit genau den Diensten, die sie benötigen, koppelt Standorte ohne IPsec-Aufwand und bleibt dabei Herr über jede Verbindung. Wer die Grundregeln beachtet – Schnittstelle zuweisen, Regeln gezielt setzen, statischen Port für direkte Verbindungen – erhält eine schlanke und gut kontrollierbare Alternative zu klassischen Remote-Access-VPNs.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten NetBird auf Ihren OPNsense-Firewalls einführen oder bestehende OpenVPN- und IPsec-Zugänge auf Zero Trust umstellen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] sowie einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[NetBird – Zero-Trust-Netzwerk mit WireGuard]]&lt;br /&gt;
* [[OPNsense - Plugin-Liste]]&lt;br /&gt;
* [[OPNsense - Eine kurze Einführung]]&lt;br /&gt;
* [[OPNsense - NAT before IPSEC]]&lt;br /&gt;
* [[VPN Techniken für das Homeoffice]]&lt;br /&gt;
* [[WireGuard]]&lt;br /&gt;
* [[Zero Trust]]&lt;br /&gt;
* [[Source NAT]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.opnsense.org/manual/how-tos/netbird.html OPNsense-Doku – NetBird Plugin Setup Guide]&lt;br /&gt;
* [https://docs.netbird.io/get-started/install/opnsense NetBird-Doku – Installation auf OPNsense]&lt;br /&gt;
* [https://docs.netbird.io/manage/networks NetBird-Doku – Networks und Routing Peers]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>