OPNsense - NAT before IPSEC
Auf einen Blick
| Gilt für | OPNsense (ab Version 17.7) |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 15 Minuten |
| Rechte | Administrator (OPNsense-WebUI) |
| Stand | September 2026 |
Manchmal muss ein zusätzliches lokales Netz über einen bestehenden IPsec-Tunnel erreichbar sein, ohne dass die Gegenstelle den Tunnel erweitert. Mit NAT before IPSEC (BINAT) lässt sich das neue Netz in OPNsense hinter einer bereits im Tunnel enthaltenen IP „verschleiern". Dieser Artikel zeigt die Konfiguration.
Ausgangslage
IPsec-Vernetzungen sind wegen der komplexen Materie und unterschiedlicher Hersteller-Implementierungen oft aufwändig einzurichten. Wird nach einiger Zeit ein weiteres Subnetz im Tunnel benötigt, kann OPNsense seit Version 17.7 zusätzliche Netze verschleiern – auch wenn die Gegenseite nicht mitzieht.
Ursache und Lösung
Beispiel: Tunnel von (A) 10.10.0.0/24 zu (B) 192.168.1.0/24. Wir verwalten nur Seite A; Seite B weigert sich, den Tunnel zu erweitern. Unser neues Netz 10.12.0.0/24 soll die Gegenstelle dennoch erreichen.
1. Zusätzliches Netz in Phase 2 eintragen
- In OPNsense unter VPN → IPsec → Tunnel Settings die Phase 2 des bestehenden Tunnels öffnen. Ganz unten bei „Manual SPD entries" das zusätzliche Netzwerk eintragen und mit „Save" bestätigen.
2. One-to-One-NAT anlegen
- Unter Firewall → NAT → One-to-One einen neuen Eintrag erstellen:
- Interface: IPSEC
- Type: BINAT
- External Network: LAN-IP der Firewall
- Source: das neue LAN
- Destination: Peer-LAN
- NAT reflection: Disable
Anschließend werden Pakete aus 10.12.0.0/24 hinter der LAN-IP der Firewall (10.10.0.X) maskiert und passen damit in den bestehenden Tunnel.
Unterstützung von m.a.x. it
Bei OPNsense, IPsec-VPN und komplexen NAT-Szenarien unterstützt Sie m.a.x. it mit OPNsense-Firewall-Services.
Siehe auch
Links und Quellen
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
