OPNsense - Aliase
Auf einen Blick
| Gilt für | OPNsense 26.1 und 26.7 (Firewall → Aliases, Firewall → Diagnostics → Aliases) |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 20 Minuten (Grundausstattung an Aliasen inkl. GeoIP und Blockliste) |
| Rechte | Administrator (OPNsense-WebUI) |
| Stand | Oktober 2026 (OPNsense 26.7.5) |
Aliase in OPNsense sind benannte Listen von Hosts, Netzen, Ports, Ländern oder externen Adresslisten, die in Firewall-Regeln, NAT und anderen Diensten anstelle einzelner Werte verwendet werden. Statt zehn Regeln für zehn Server genügt eine Regel mit dem Alias srv_web; ändert sich eine Adresse, wird nur der Alias angepasst. Technisch werden Host- und Netz-Aliase als pf-Tabellen umgesetzt – auch Listen mit Millionen Einträgen (GeoIP, Blocklisten) bleiben damit performant.
Dieser Artikel erklärt alle Alias-Typen von OPNsense 26.7, Verschachtelung und Ausschlüsse, externe Listen (URL-Tabellen, JSON mit jq, Spamhaus DROP), GeoIP, BGP ASN, dynamische Aliase für IPv6 und OpenVPN-Gruppen, Import/Export und API sowie Diagnose und Speichergrenzen.
Alias-Typen im Überblick
Firewall → Aliases → +:
| Typ | Inhalt | Beispiel |
|---|---|---|
| Host(s) | einzelne IP-Adressen, Bereiche (10.0.0.1-10.0.0.10) oder DNS-Namen (werden regelmäßig aufgelöst) |
srv_mail = 192.168.20.25; updates = update.example.com
|
| Network(s) | Netze in CIDR-Schreibweise, auch Wildcard-Masken | RFC1918 = 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16
|
| Port(s) | Ports und Bereiche (20:25) |
ports_web = 80, 443
|
| MAC address | vollständige oder teilweise MAC-Adressen (Herstellerpräfix) – aufgelöst über ARP/NDP | drucker = f4:90:ea
|
| URL (IPs) | Adressliste von einer URL, einmal geladen | einmalige Übernahme einer Liste |
| URL Table (IPs) | Adressliste von einer URL, regelmäßig aktualisiert (Refresh Frequency in Tagen/Stunden) | Spamhaus DROP, FireHOL |
| URL Table in JSON format (IPs) | JSON-Quelle, Auswahl per Path expression (jq) | Adressbereiche von AWS, GitHub, Microsoft 365 |
| GeoIP | Länder und Regionen | geo_dach = DE, AT, CH |
| Network group | Zusammenfassung anderer Netz-/Host-Aliase | intern = lan_net, dmz_net |
| Dynamic IPv6 Host | Host-Suffix, das mit dem wechselnden IPv6-Präfix einer Schnittstelle kombiniert wird | Server ::1000:1000:0:1 im LAN
|
| BGP ASN | alle Netze eines autonomen Systems | AS 13335 (Cloudflare) |
| OpenVPN group | Tunneladressen angemeldeter OpenVPN-Benutzer einer Gruppe | vpn_admins |
| Internal (automatic) | von OPNsense verwaltete Aliase mit Präfix __ |
__captiveportal_zone_0, __qfeeds_malware_ip |
| External (advanced) | Platzhalter, dessen Inhalt Skripte, API oder Plugins setzen | Sperrliste aus einem externen Tool |
Weitere Optionen je Alias: Categories zur Gruppierung, Statistics (Zähler je Eintrag) und Expire – Einträge werden nach der angegebenen Zeit ohne Nutzung automatisch entfernt. Bei URL-Quellen mit Zugangsschutz lassen sich Authorization (Basic, Bearer/API-Token oder HTTP-Header) und Zugangsdaten hinterlegen.

Aliase verwenden
Aliase stehen überall zur Auswahl, wo Adressen oder Ports erwartet werden: in Firewall-Regeln (Quelle, Ziel, Ports), in NAT-Regeln, im Traffic Shaper und in vielen Plugins. In der Regelübersicht kennzeichnet ein Listensymbol Regeln mit Alias; mit Inspect findet die Suche auch Adressen innerhalb von Aliasen.
Praktische Namenskonventionen: Präfixe wie host_, net_, port_, geo_, bl_ (Blockliste) und sprechende Namen statt Abkürzungen – die Regeln lesen sich dann fast wie Text („net_lan → srv_web : port_web“).
Verschachtelung und Ausschlüsse
- Verschachteln: Host- und Netz-Aliase dürfen andere Aliase enthalten. Beispiel: srv_kritisch = {srv_a, srv_b}, srv_alle = {srv_kritisch, srv_sonstige}.
- Ausschlüsse: Einträge mit vorangestelltem
!(z. B.!192.168.0.1oder!192.168.0.0/24) werden aus einem Alias bzw. einer Network group herausgenommen. - Beispiel aus der Dokumentation: Eine externe Blockliste FireHOL wird mit den Aliasen subnets_exclusions {
!127.0.0.0/8,!0.0.0.0/8} und hosts_exclusions {!8.8.8.8} zu FireHOL_with_exclusions kombiniert – die Liste wirkt, ohne versehentlich eigene oder lebenswichtige Adressen zu sperren.
Externe Listen
URL-Tabellen und Blocklisten
Eine URL-Tabelle lädt eine Textdatei mit einer Adresse bzw. einem Netz pro Zeile (Kommentarzeilen mit #, ; usw. werden ignoriert). Bewährt hat sich z. B. die Spamhaus DROP-Liste (bzw. DROPv6) mit gekaperten oder von Kriminellen genutzten Netzen:
- Alias bl_spamhaus_drop, Typ URL Table (IPs), Content = URL der DROP-Liste, Refresh Frequency z. B. 1 Tag.
- Floating- oder WAN-Regel: Block mit Quelle bl_spamhaus_drop (eingehend) und eine Regel mit Ziel bl_spamhaus_drop für ausgehenden Verkehr aus den internen Netzen.
Kommerzielle Threat-Intelligence wie Q-Feeds und Dienste wie CrowdSec stellen ihre Sperrlisten ebenfalls als (interne) Aliase bereit.
JSON-Quellen mit jq
Viele Cloud-Anbieter veröffentlichen ihre Adressbereiche als JSON. Der Typ URL Table in JSON format wählt die Adressen per Path expression (jq-Syntax) aus, z. B. laut Dokumentation:
- AWS EC2 in einer Region:
.prefixes[] | select(.region=="us-east-1") | select(.service=="EC2") | .ip_prefix - GitHub Web/API/Git:
.web + .api + .git | .[] - Microsoft-365-Dienst Exchange:
.[] | select(.serviceArea=="Exchange") | select(".ips")| .ips | .[]?
So bleiben Freigaben für Cloud-Dienste automatisch aktuell.
GeoIP
GeoIP-Aliase wählen Länder oder ganze Regionen. In der Community Edition muss unter Firewall → Aliases im Reiter GeoIP settings eine Quelle hinterlegt werden; unterstützt werden die Formate von IPinfo und MaxMind. Laut Dokumentation ist der IPinfo-Datensatz deutlich größer (ca. 7 Millionen Einträge) – dann Firewall Maximum Table Entries unter Firewall → Settings → Advanced erhöhen. Tipp: statt „alle Länder außer Deutschland“ lieber „nur Deutschland“ auswählen und die Regel umkehren – das spart Einträge. Details im Artikel OPNsense - Mit GeoIP-Filter.
BGP ASN
Wählt alle Netze, die ein autonomes System ankündigt – etwa um Dienste eines Anbieters freizugeben oder zu sperren, ohne Einzelnetze zu pflegen (z. B. AS 8075 für Microsoft).
Dynamische Aliase
- Host-Aliase mit DNS-Namen werden regelmäßig neu aufgelöst – Standard alle 300 Sekunden, einstellbar über Aliases Resolve Interval unter Firewall → Settings → Advanced. Für Dienste hinter CDNs mit stark wechselnden Adressen ist das nur bedingt zuverlässig.
- MAC-Aliase werden periodisch aus ARP/NDP-Tabellen aufgelöst. MAC-Adressen lassen sich fälschen – als Sicherheitsmerkmal also nicht stärker als IP-Adressen.
- Dynamic IPv6 Host: Das Suffix (beginnend mit
::) wird mit den oberen 64 Bit der gewählten Schnittstelle kombiniert – Regeln für Server bleiben gültig, wenn der Provider das Präfix wechselt. - OpenVPN group: enthält die Tunneladressen der angemeldeten Benutzer einer Gruppe (Common Name des Zertifikats = Benutzername) – damit lassen sich im OpenVPN Rechte pro Benutzergruppe vergeben.
Import, Export und API
- Export/Import: Über die Schaltflächen im Tabellenfuß werden alle Aliase als JSON heruntergeladen bzw. Aliase importiert. Importierte Daten werden validiert; bei Fehlern wird nichts übernommen. Praktisch für Migrationen und Massenänderungen im Texteditor.
- API: Über die Endpunkte von alias_util (z. B.
/api/firewall/alias_util/add/MeinAlias) lassen sich Einträge von Skripten oder anderen Systemen hinzufügen und entfernen – unterstützt für Host-, Network- und External-Aliase. Bei External-Aliasen sind solche Einträge nicht neustartfest, was für schnell wechselnde Sperrlisten gewollt sein kann.
Diagnose und Grenzen
- Firewall → Diagnostics → Aliases: aktueller Inhalt jedes Alias (pf-Tabelle), Suche nach Adressen, Einträge testweise hinzufügen/entfernen. Flush leert eine Tabelle nur vorübergehend – nicht-externe Aliase werden wieder befüllt.
- In der Alias-Übersicht zeigen Loaded# (geladene Einträge) und Last updated den Zustand; der Balken oben zeigt die Auslastung von Current Table Entries / Firewall Maximum Table Entries.
- Nach Änderungen an Aliasen, die in Regeln mit States verwendet werden, ggf. bestehende States löschen (Firewall → Diagnostics → States), damit die neue Regel greift.
| Symptom | Ursache und Lösung |
|---|---|
| Alias leer | URL nicht erreichbar, falsches Format, Zertifikatsprüfung oder Authentifizierung schlägt fehl; DNS-Name nicht auflösbar – Inhalt unter Diagnostics → Aliases prüfen, Log ansehen. |
| Regeln werden nach Änderungen nicht geladen | Tabellengrenze überschritten (große GeoIP-/Blocklisten) – Firewall Maximum Table Entries erhöhen bzw. Listen verkleinern. |
| GeoIP-Alias funktioniert nicht | Keine Quelle unter GeoIP settings hinterlegt oder Download fehlgeschlagen. |
| DNS-Alias trifft nicht alle Adressen | CDN liefert wechselnde Adressen – Auflöseintervall verkürzen oder ASN-/JSON-Alias des Anbieters verwenden. |
| Eigene Adresse durch Blockliste gesperrt | Ausschluss-Alias mit ! in einer Network group ergänzen.
|
Fazit
Aliase machen das Regelwerk der OPNsense übersichtlich, wartbar und automatisierbar: Ein gepflegter Satz an Host-, Netz- und Port-Aliasen, ergänzt um URL-Tabellen, JSON-Quellen, GeoIP und BGP ASN, ersetzt dutzende Einzelregeln und hält Freigaben und Sperren automatisch aktuell. Verschachtelung und Ausschlüsse bilden auch komplexe Anforderungen ab, und über Import/Export und API lassen sich Aliase in Automatisierungen einbinden.
Unterstützung von m.a.x. it
Sie möchten Ihr Regelwerk mit Aliasen strukturieren, Blocklisten und Threat-Intelligence einbinden oder Freigaben für Cloud-Dienste automatisieren? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services von m.a.x. it und einer Managed Firewall von m.a.x. it.
Siehe auch
- OPNsense - Firewall-Regeln
- OPNsense - NAT und Portweiterleitungen
- OPNsense - Mit GeoIP-Filter
- OPNsense - Q-Feeds Threat Intelligence
- OPNsense - CrowdSec
- Autonomes System
Links und Quellen
- OPNsense-Doku – Aliases
- OPNsense-Doku – Spamhaus DROP
- Spamhaus – DROP-Listen
- m.a.x. it – OPNsense-Firewall-Services
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
