OPNsense - NAT before IPSEC

Aus maxTechCorner
Version vom 15. September 2026, 12:11 Uhr von Wamu (Diskussion | Beiträge)
(Unterschied) ← Nächstältere Version | Aktuelle Version (Unterschied) | Nächstjüngere Version → (Unterschied)

Auf einen Blick

Gilt fürOPNsense (ab Version 17.7)
BereichIT-Security
Dauerca. 15 Minuten
RechteAdministrator (OPNsense-WebUI)
StandSeptember 2026

Manchmal muss ein zusätzliches lokales Netz über einen bestehenden IPsec-Tunnel erreichbar sein, ohne dass die Gegenstelle den Tunnel erweitert. Mit NAT before IPSEC (BINAT) lässt sich das neue Netz in OPNsense hinter einer bereits im Tunnel enthaltenen IP „verschleiern". Dieser Artikel zeigt die Konfiguration.

Ausgangslage

IPsec-Vernetzungen sind wegen der komplexen Materie und unterschiedlicher Hersteller-Implementierungen oft aufwändig einzurichten. Wird nach einiger Zeit ein weiteres Subnetz im Tunnel benötigt, kann OPNsense seit Version 17.7 zusätzliche Netze verschleiern – auch wenn die Gegenseite nicht mitzieht.

Ursache und Lösung

Beispiel: Tunnel von (A) 10.10.0.0/24 zu (B) 192.168.1.0/24. Wir verwalten nur Seite A; Seite B weigert sich, den Tunnel zu erweitern. Unser neues Netz 10.12.0.0/24 soll die Gegenstelle dennoch erreichen.

1. Zusätzliches Netz in Phase 2 eintragen

In OPNsense unter VPN → IPsec → Tunnel Settings die Phase 2 des bestehenden Tunnels öffnen. Ganz unten bei „Manual SPD entries" das zusätzliche Netzwerk eintragen und mit „Save" bestätigen.

2. One-to-One-NAT anlegen

Unter Firewall → NAT → One-to-One einen neuen Eintrag erstellen:
  • Interface: IPSEC
  • Type: BINAT
  • External Network: LAN-IP der Firewall
  • Source: das neue LAN
  • Destination: Peer-LAN
  • NAT reflection: Disable

Anschließend werden Pakete aus 10.12.0.0/24 hinter der LAN-IP der Firewall (10.10.0.X) maskiert und passen damit in den bestehenden Tunnel.

Unterstützung von m.a.x. it

Bei OPNsense, IPsec-VPN und komplexen NAT-Szenarien unterstützt Sie m.a.x. it mit OPNsense-Firewall-Services.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen