OPNsense - Aliase

Aus maxTechCorner
(Weitergeleitet von OPNsense Alias)

Auf einen Blick

Gilt fürOPNsense 26.1 und 26.7 (Firewall → Aliases, Firewall → Diagnostics → Aliases)
BereichIT-Security
Dauerca. 20 Minuten (Grundausstattung an Aliasen inkl. GeoIP und Blockliste)
RechteAdministrator (OPNsense-WebUI)
StandOktober 2026 (OPNsense 26.7.5)

Aliase in OPNsense sind benannte Listen von Hosts, Netzen, Ports, Ländern oder externen Adresslisten, die in Firewall-Regeln, NAT und anderen Diensten anstelle einzelner Werte verwendet werden. Statt zehn Regeln für zehn Server genügt eine Regel mit dem Alias srv_web; ändert sich eine Adresse, wird nur der Alias angepasst. Technisch werden Host- und Netz-Aliase als pf-Tabellen umgesetzt – auch Listen mit Millionen Einträgen (GeoIP, Blocklisten) bleiben damit performant.

Dieser Artikel erklärt alle Alias-Typen von OPNsense 26.7, Verschachtelung und Ausschlüsse, externe Listen (URL-Tabellen, JSON mit jq, Spamhaus DROP), GeoIP, BGP ASN, dynamische Aliase für IPv6 und OpenVPN-Gruppen, Import/Export und API sowie Diagnose und Speichergrenzen.

Alias-Typen im Überblick

Firewall → Aliases → +:

Typ Inhalt Beispiel
Host(s) einzelne IP-Adressen, Bereiche (10.0.0.1-10.0.0.10) oder DNS-Namen (werden regelmäßig aufgelöst) srv_mail = 192.168.20.25; updates = update.example.com
Network(s) Netze in CIDR-Schreibweise, auch Wildcard-Masken RFC1918 = 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16
Port(s) Ports und Bereiche (20:25) ports_web = 80, 443
MAC address vollständige oder teilweise MAC-Adressen (Herstellerpräfix) – aufgelöst über ARP/NDP drucker = f4:90:ea
URL (IPs) Adressliste von einer URL, einmal geladen einmalige Übernahme einer Liste
URL Table (IPs) Adressliste von einer URL, regelmäßig aktualisiert (Refresh Frequency in Tagen/Stunden) Spamhaus DROP, FireHOL
URL Table in JSON format (IPs) JSON-Quelle, Auswahl per Path expression (jq) Adressbereiche von AWS, GitHub, Microsoft 365
GeoIP Länder und Regionen geo_dach = DE, AT, CH
Network group Zusammenfassung anderer Netz-/Host-Aliase intern = lan_net, dmz_net
Dynamic IPv6 Host Host-Suffix, das mit dem wechselnden IPv6-Präfix einer Schnittstelle kombiniert wird Server ::1000:1000:0:1 im LAN
BGP ASN alle Netze eines autonomen Systems AS 13335 (Cloudflare)
OpenVPN group Tunneladressen angemeldeter OpenVPN-Benutzer einer Gruppe vpn_admins
Internal (automatic) von OPNsense verwaltete Aliase mit Präfix __ __captiveportal_zone_0, __qfeeds_malware_ip
External (advanced) Platzhalter, dessen Inhalt Skripte, API oder Plugins setzen Sperrliste aus einem externen Tool

Weitere Optionen je Alias: Categories zur Gruppierung, Statistics (Zähler je Eintrag) und Expire – Einträge werden nach der angegebenen Zeit ohne Nutzung automatisch entfernt. Bei URL-Quellen mit Zugangsschutz lassen sich Authorization (Basic, Bearer/API-Token oder HTTP-Header) und Zugangsdaten hinterlegen.

Aliase auf der OPNsense: Host-, Netz- und Port-Aliase sowie externe Listen (URL-Tabellen, JSON, GeoIP, BGP ASN) werden zu pf-Tabellen; verschachtelte Aliase und Ausschlüsse bilden daraus z. B. eine Blockliste, die in Firewall-Regeln und NAT verwendet wird.

Aliase verwenden

Aliase stehen überall zur Auswahl, wo Adressen oder Ports erwartet werden: in Firewall-Regeln (Quelle, Ziel, Ports), in NAT-Regeln, im Traffic Shaper und in vielen Plugins. In der Regelübersicht kennzeichnet ein Listensymbol Regeln mit Alias; mit Inspect findet die Suche auch Adressen innerhalb von Aliasen.

Praktische Namenskonventionen: Präfixe wie host_, net_, port_, geo_, bl_ (Blockliste) und sprechende Namen statt Abkürzungen – die Regeln lesen sich dann fast wie Text („net_lan → srv_web : port_web“).

Verschachtelung und Ausschlüsse

  • Verschachteln: Host- und Netz-Aliase dürfen andere Aliase enthalten. Beispiel: srv_kritisch = {srv_a, srv_b}, srv_alle = {srv_kritisch, srv_sonstige}.
  • Ausschlüsse: Einträge mit vorangestelltem ! (z. B. !192.168.0.1 oder !192.168.0.0/24) werden aus einem Alias bzw. einer Network group herausgenommen.
  • Beispiel aus der Dokumentation: Eine externe Blockliste FireHOL wird mit den Aliasen subnets_exclusions {!127.0.0.0/8, !0.0.0.0/8} und hosts_exclusions {!8.8.8.8} zu FireHOL_with_exclusions kombiniert – die Liste wirkt, ohne versehentlich eigene oder lebenswichtige Adressen zu sperren.

Externe Listen

URL-Tabellen und Blocklisten

Eine URL-Tabelle lädt eine Textdatei mit einer Adresse bzw. einem Netz pro Zeile (Kommentarzeilen mit #, ; usw. werden ignoriert). Bewährt hat sich z. B. die Spamhaus DROP-Liste (bzw. DROPv6) mit gekaperten oder von Kriminellen genutzten Netzen:

  1. Alias bl_spamhaus_drop, Typ URL Table (IPs), Content = URL der DROP-Liste, Refresh Frequency z. B. 1 Tag.
  2. Floating- oder WAN-Regel: Block mit Quelle bl_spamhaus_drop (eingehend) und eine Regel mit Ziel bl_spamhaus_drop für ausgehenden Verkehr aus den internen Netzen.

Kommerzielle Threat-Intelligence wie Q-Feeds und Dienste wie CrowdSec stellen ihre Sperrlisten ebenfalls als (interne) Aliase bereit.

JSON-Quellen mit jq

Viele Cloud-Anbieter veröffentlichen ihre Adressbereiche als JSON. Der Typ URL Table in JSON format wählt die Adressen per Path expression (jq-Syntax) aus, z. B. laut Dokumentation:

  • AWS EC2 in einer Region: .prefixes[] | select(.region=="us-east-1") | select(.service=="EC2") | .ip_prefix
  • GitHub Web/API/Git: .web + .api + .git | .[]
  • Microsoft-365-Dienst Exchange: .[] | select(.serviceArea=="Exchange") | select(".ips")| .ips | .[]?

So bleiben Freigaben für Cloud-Dienste automatisch aktuell.

GeoIP

GeoIP-Aliase wählen Länder oder ganze Regionen. In der Community Edition muss unter Firewall → Aliases im Reiter GeoIP settings eine Quelle hinterlegt werden; unterstützt werden die Formate von IPinfo und MaxMind. Laut Dokumentation ist der IPinfo-Datensatz deutlich größer (ca. 7 Millionen Einträge) – dann Firewall Maximum Table Entries unter Firewall → Settings → Advanced erhöhen. Tipp: statt „alle Länder außer Deutschland“ lieber „nur Deutschland“ auswählen und die Regel umkehren – das spart Einträge. Details im Artikel OPNsense - Mit GeoIP-Filter.

BGP ASN

Wählt alle Netze, die ein autonomes System ankündigt – etwa um Dienste eines Anbieters freizugeben oder zu sperren, ohne Einzelnetze zu pflegen (z. B. AS 8075 für Microsoft).

Dynamische Aliase

  • Host-Aliase mit DNS-Namen werden regelmäßig neu aufgelöst – Standard alle 300 Sekunden, einstellbar über Aliases Resolve Interval unter Firewall → Settings → Advanced. Für Dienste hinter CDNs mit stark wechselnden Adressen ist das nur bedingt zuverlässig.
  • MAC-Aliase werden periodisch aus ARP/NDP-Tabellen aufgelöst. MAC-Adressen lassen sich fälschen – als Sicherheitsmerkmal also nicht stärker als IP-Adressen.
  • Dynamic IPv6 Host: Das Suffix (beginnend mit ::) wird mit den oberen 64 Bit der gewählten Schnittstelle kombiniert – Regeln für Server bleiben gültig, wenn der Provider das Präfix wechselt.
  • OpenVPN group: enthält die Tunneladressen der angemeldeten Benutzer einer Gruppe (Common Name des Zertifikats = Benutzername) – damit lassen sich im OpenVPN Rechte pro Benutzergruppe vergeben.

Import, Export und API

  • Export/Import: Über die Schaltflächen im Tabellenfuß werden alle Aliase als JSON heruntergeladen bzw. Aliase importiert. Importierte Daten werden validiert; bei Fehlern wird nichts übernommen. Praktisch für Migrationen und Massenänderungen im Texteditor.
  • API: Über die Endpunkte von alias_util (z. B. /api/firewall/alias_util/add/MeinAlias) lassen sich Einträge von Skripten oder anderen Systemen hinzufügen und entfernen – unterstützt für Host-, Network- und External-Aliase. Bei External-Aliasen sind solche Einträge nicht neustartfest, was für schnell wechselnde Sperrlisten gewollt sein kann.

Diagnose und Grenzen

  • Firewall → Diagnostics → Aliases: aktueller Inhalt jedes Alias (pf-Tabelle), Suche nach Adressen, Einträge testweise hinzufügen/entfernen. Flush leert eine Tabelle nur vorübergehend – nicht-externe Aliase werden wieder befüllt.
  • In der Alias-Übersicht zeigen Loaded# (geladene Einträge) und Last updated den Zustand; der Balken oben zeigt die Auslastung von Current Table Entries / Firewall Maximum Table Entries.
  • Nach Änderungen an Aliasen, die in Regeln mit States verwendet werden, ggf. bestehende States löschen (Firewall → Diagnostics → States), damit die neue Regel greift.
Symptom Ursache und Lösung
Alias leer URL nicht erreichbar, falsches Format, Zertifikatsprüfung oder Authentifizierung schlägt fehl; DNS-Name nicht auflösbar – Inhalt unter Diagnostics → Aliases prüfen, Log ansehen.
Regeln werden nach Änderungen nicht geladen Tabellengrenze überschritten (große GeoIP-/Blocklisten) – Firewall Maximum Table Entries erhöhen bzw. Listen verkleinern.
GeoIP-Alias funktioniert nicht Keine Quelle unter GeoIP settings hinterlegt oder Download fehlgeschlagen.
DNS-Alias trifft nicht alle Adressen CDN liefert wechselnde Adressen – Auflöseintervall verkürzen oder ASN-/JSON-Alias des Anbieters verwenden.
Eigene Adresse durch Blockliste gesperrt Ausschluss-Alias mit ! in einer Network group ergänzen.

Fazit

Aliase machen das Regelwerk der OPNsense übersichtlich, wartbar und automatisierbar: Ein gepflegter Satz an Host-, Netz- und Port-Aliasen, ergänzt um URL-Tabellen, JSON-Quellen, GeoIP und BGP ASN, ersetzt dutzende Einzelregeln und hält Freigaben und Sperren automatisch aktuell. Verschachtelung und Ausschlüsse bilden auch komplexe Anforderungen ab, und über Import/Export und API lassen sich Aliase in Automatisierungen einbinden.

Unterstützung von m.a.x. it

Sie möchten Ihr Regelwerk mit Aliasen strukturieren, Blocklisten und Threat-Intelligence einbinden oder Freigaben für Cloud-Dienste automatisieren? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services von m.a.x. it und einer Managed Firewall von m.a.x. it.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen