OPNsense - Bridge und transparente Firewall
Auf einen Blick
| Gilt für | OPNsense 26.1 und 26.7 (Interfaces → Devices → Bridge) |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 30 Minuten (LAN-Bridge oder transparente Filter-Bridge) |
| Rechte | Administrator (OPNsense-WebUI), physischer Zugang bzw. Konsole empfohlen |
| Stand | Oktober 2026 (OPNsense 26.7.5) |
Eine Bridge in OPNsense verbindet mehrere Schnittstellen auf Layer 2 zu einem gemeinsamen Netz – die Firewall arbeitet dann wie ein Switch: Sie lernt MAC-Adressen und leitet Rahmen zwischen den Mitgliedern weiter, Broadcasts und Multicasts gehen an alle Ports. Damit lassen sich freie Ports der Firewall als zusätzliche LAN-Anschlüsse nutzen, WLAN und LAN zusammenführen oder eine transparente Firewall aufbauen, die Verkehr filtert und per IPS prüft, ohne dass sich IP-Adressen oder Gateways im Netz ändern.
Dieser Artikel erklärt Einsatzfälle und Grenzen, die Filter-Tunables, die Einrichtung einer LAN-Bridge und einer transparenten Filter-Bridge mit IDS/IPS (Stand OPNsense 26.7), die Spanning-Tree-Optionen sowie typische Fehler.
Wann eine Bridge – und wann nicht?
| Einsatzfall | Bewertung |
|---|---|
| Freie Ports der Firewall als zusätzliche LAN-Ports (kleine Standorte) | möglich; laut Dokumentation nur bei wenig genutzten Zusatzports – sonst ist ein externer Switch die bessere Wahl, da die Bridge CPU-Last erzeugt |
| Transparente Firewall bzw. IPS „im Kabel“ zwischen Router und Netz | typischer Einsatz – Filterung und Intrusion Prevention ohne Umbau der IP-Adressierung |
| WLAN und LAN in einem Netz | möglich, wenn beide wirklich ein Netz sein sollen |
| Mehrere Kabel zum selben Switch | nein – erzeugt eine Schleife; stattdessen LAGG mit LACP |
| Netze trennen | nein – dafür VLANs bzw. eigene Schnittstellen mit Routing |

Filterung auf der Bridge: die Tunables
Standardmäßig wendet FreeBSD bzw. OPNsense die Firewall-Regeln auf die Mitglieder der Bridge an (net.link.bridge.pfil_member = 1, net.link.bridge.pfil_bridge = 0). Für eine übersichtliche Regelbasis empfiehlt die Dokumentation, auf der Bridge selbst zu filtern. Unter System → Settings → Tunables:
| Tunable | Wert | Bedeutung |
|---|---|---|
net.link.bridge.pfil_bridge |
1 |
Regeln auf der Bridge-Schnittstelle auswerten |
net.link.bridge.pfil_member |
0 |
Regeln nicht zusätzlich auf jedem Mitglied auswerten |
Fehlt ein Eintrag, wird er neu angelegt. Danach gelten die Regeln unter Firewall → Rules auf der zugewiesenen Bridge-Schnittstelle.
Szenario 1: LAN-Bridge (zusätzliche Ports als Switch)
Für diese Umstellung ist physischer Zugang zur Firewall nötig, da das LAN-Kabel zwischendurch umgesteckt wird.
- OPNsense zunächst normal mit einer LAN-Schnittstelle betreiben und prüfen, dass alles funktioniert.
- Zusätzliche Ports (z. B. OPT2, OPT3) unter Interfaces → Assignments zuweisen, aktivieren, aber ohne IPv4/IPv6-Konfiguration lassen.
- Interfaces → Devices → Bridge → +: diese Ports als Member interfaces wählen und speichern.
- Interfaces → Assignments: der Schnittstelle LAN das neue Gerät
bridge0zuweisen und speichern. Jetzt das LAN-Kabel auf einen der Bridge-Ports umstecken und warten, bis die Oberfläche wieder erreichbar ist. - Den alten LAN-Port als neue Schnittstelle zuweisen, aktivieren (ohne IP) und ebenfalls zur Bridge hinzufügen. Bei IPv6 in der Bridge Enable link-local address aktivieren.
- Tunables wie oben setzen und neu starten.
Die IP-Adresse, DHCP und Firewall-Regeln des LAN liegen danach auf der Schnittstelle LAN (= bridge0); die Mitglieder haben keine eigene Adresse.
Szenario 2: Transparente Filter-Bridge mit IDS/IPS
Die Firewall wird zwischen Router und internes Netz gesetzt, ohne dass sich Adressen oder Gateways ändern. Nach der OPNsense-Dokumentation mit drei Ports:
| Port | Rolle |
|---|---|
igc1 (WAN) |
Bridge-Mitglied Richtung Router/Provider |
igc0 (LAN) |
Bridge-Mitglied Richtung internes Netz |
igc2 (Management) |
eigener Port mit IP für Weboberfläche und Updates |
- Management-Schnittstelle zuweisen (DHCP oder statisch), eine Regel für HTTPS zu This Firewall anlegen und ab jetzt über diesen Port arbeiten.
- Tunables
pfil_bridge = 1undpfil_member = 0setzen. - Bei WAN und LAN die IPv4/IPv6-Konfiguration auf None stellen, Block private networks und Block bogon networks deaktivieren und alle DHCP-Server auf diesen Schnittstellen abschalten.
- Interfaces → Devices → Bridge: neue Bridge mit WAN und LAN als Mitgliedern – ohne Enable link-local address; die Bridge bleibt ohne Adresse.
- Bridge zuweisen (z. B. Bridge), aktivieren, IPv4/IPv6 None.
- Firewall → Rules, Schnittstelle Bridge: Regeln für erlaubten Verkehr (anfangs alles erlauben, dann schrittweise einschränken).
- IDS/IPS mit Suricata: IPS mode aktivieren, Promiscuous mode bei VLAN-getaggtem Verkehr, und als Schnittstelle laut Dokumentation den physischen WAN-Port wählen – nicht die Bridge, da der emulierte Netmap-Treiber keine VLANs auf der Bridge verarbeitet.
- Kabel anschließen: WAN zur Router-Seite, LAN zur internen Seite (bei Trunks jeweils an Trunk-Ports).
Spanning Tree und erweiterte Optionen
Im erweiterten Modus der Bridge stehen (Rapid) Spanning Tree und weitere Optionen von if_bridge(4) zur Verfügung:
| Option | Zweck |
|---|---|
| Spanning Tree: Enable, Protocol (RSTP/STP), STP interfaces | Schleifen erkennen und blockieren, wenn die Bridge redundant mit Switches verbunden ist |
| Valid time / Forward time / Hold count | Timer des Spanning Tree (Standard 20 s / 15 s / 6) |
| Edge ports / Auto Edge ports | Ports zu Endgeräten sofort in den Forwarding-Zustand schalten |
| PTP ports / Auto PTP ports | Punkt-zu-Punkt-Verbindung zu einem RSTP-Switch |
| Span port | Kopie aller Rahmen an einen Port – z. B. für ein Analyse- oder IDS-System |
| Sticky ports | gelernte MAC-Adressen bleiben fest einem Port zugeordnet |
| Private ports | private Ports leiten untereinander keinen Verkehr weiter (Client-Isolation) |
| Cache size / Cache entry expire time | Größe (Standard 2000) und Ablaufzeit (Standard 1200 s) der MAC-Tabelle |
Seit OPNsense 26.7.3 können auch VLAN-Geräte Mitglied einer Bridge sein – etwa um ein VLAN mit einem physischen Port oder einem VXLAN-Tunnel zu verbinden.
Typische Probleme und Lösungen
| Symptom | Ursache und Lösung |
|---|---|
| Nach Umstellung kein Zugriff mehr | Verwaltung lief über den umgestellten Port – Konsole bzw. Management-Port nutzen, Zuweisung korrigieren. |
| Verkehr wird blockiert, obwohl Regeln auf der Bridge erlauben | Tunables nicht gesetzt (Filterung läuft noch auf den Mitgliedern) bzw. Neustart fehlt. |
| Clients erhalten keine IP-Adresse | DHCP an der Mitglieds- statt an der Bridge-Schnittstelle; Mitglieder dürfen keine IP-Konfiguration haben. |
| Broadcast-Sturm / Netz bricht zusammen | Schleife: zwei Bridge-Ports zum selben Switch – Kabel entfernen oder LAGG verwenden; ggf. RSTP aktivieren. |
| Hohe CPU-Last, geringer Durchsatz | Bridge als Switch-Ersatz für stark genutzte Ports – externen Switch einsetzen. |
| IPS sieht keinen Verkehr / VLANs fehlen | IPS an der Bridge statt am physischen Port; Promiscuous mode bei VLANs aktivieren. |
| Traffic Shaper ohne Wirkung | Laut Dokumentation mit Bridges nicht kompatibel. |
| IPv6 funktioniert auf der LAN-Bridge nicht | Enable link-local address an der Bridge aktivieren. |
Fazit
Die Bridge macht die OPNsense zum Layer-2-Gerät: als einfacher Switch-Ersatz für wenige Zusatzports oder – deutlich interessanter – als transparente Firewall mit IPS, die sich ohne Änderung der Adressierung in bestehende Netze einfügt. Entscheidend sind die Tunables für die Filterung auf der Bridge, Mitglieder ohne IP-Konfiguration, ein separater Management-Zugang und die Vermeidung von Schleifen. Für die Trennung von Netzen bleiben VLANs, für mehrere Leitungen zum selben Switch LAGG die richtige Wahl.
Unterstützung von m.a.x. it
Sie möchten eine transparente Firewall mit IPS in ein bestehendes Netz einfügen oder Ihre Netzwerkarchitektur mit VLANs, LAGG und Bridges neu strukturieren? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services von m.a.x. it und einer Managed Firewall von m.a.x. it.
Siehe auch
- Switch
- Spanning Tree Protocol
- OPNsense - VLAN und Netzwerksegmentierung
- OPNsense - LAGG und LACP Link Aggregation
- OPNsense - Suricata Intrusion Detection und Prevention
- OPNsense - Traffic Shaper und QoS
Links und Quellen
- OPNsense-Doku – Other Interfaces (Bridge)
- OPNsense-Doku – LAN Bridge
- OPNsense-Doku – Transparent Filtering Bridge
- FreeBSD – if_bridge(4)
- m.a.x. it – OPNsense-Firewall-Services
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
