OPNsense - Bridge und transparente Firewall

Aus maxTechCorner
(Weitergeleitet von OPNsense Transparent Bridge)

Auf einen Blick

Gilt fürOPNsense 26.1 und 26.7 (Interfaces → Devices → Bridge)
BereichIT-Security
Dauerca. 30 Minuten (LAN-Bridge oder transparente Filter-Bridge)
RechteAdministrator (OPNsense-WebUI), physischer Zugang bzw. Konsole empfohlen
StandOktober 2026 (OPNsense 26.7.5)

Eine Bridge in OPNsense verbindet mehrere Schnittstellen auf Layer 2 zu einem gemeinsamen Netz – die Firewall arbeitet dann wie ein Switch: Sie lernt MAC-Adressen und leitet Rahmen zwischen den Mitgliedern weiter, Broadcasts und Multicasts gehen an alle Ports. Damit lassen sich freie Ports der Firewall als zusätzliche LAN-Anschlüsse nutzen, WLAN und LAN zusammenführen oder eine transparente Firewall aufbauen, die Verkehr filtert und per IPS prüft, ohne dass sich IP-Adressen oder Gateways im Netz ändern.

Dieser Artikel erklärt Einsatzfälle und Grenzen, die Filter-Tunables, die Einrichtung einer LAN-Bridge und einer transparenten Filter-Bridge mit IDS/IPS (Stand OPNsense 26.7), die Spanning-Tree-Optionen sowie typische Fehler.

Wann eine Bridge – und wann nicht?

Einsatzfall Bewertung
Freie Ports der Firewall als zusätzliche LAN-Ports (kleine Standorte) möglich; laut Dokumentation nur bei wenig genutzten Zusatzports – sonst ist ein externer Switch die bessere Wahl, da die Bridge CPU-Last erzeugt
Transparente Firewall bzw. IPS „im Kabel“ zwischen Router und Netz typischer Einsatz – Filterung und Intrusion Prevention ohne Umbau der IP-Adressierung
WLAN und LAN in einem Netz möglich, wenn beide wirklich ein Netz sein sollen
Mehrere Kabel zum selben Switch nein – erzeugt eine Schleife; stattdessen LAGG mit LACP
Netze trennen nein – dafür VLANs bzw. eigene Schnittstellen mit Routing
HinweisLaut OPNsense-Dokumentation ist eine Bridge nicht mit dem Traffic Shaper kompatibel. DHCP-Server laufen auf der Bridge-Schnittstelle, nicht auf den Mitgliedern; zwischen getrennten Netzen braucht DHCP dagegen ein Relay.
Bridge auf der OPNsense: links eine LAN-Bridge (bridge0 mit igc1–igc3, IP-Adresse und DHCP auf der Bridge), rechts eine transparente Filter-Bridge zwischen Router und internem Netz mit IPS auf dem physischen Port und separatem Management-Port.

Filterung auf der Bridge: die Tunables

Standardmäßig wendet FreeBSD bzw. OPNsense die Firewall-Regeln auf die Mitglieder der Bridge an (net.link.bridge.pfil_member = 1, net.link.bridge.pfil_bridge = 0). Für eine übersichtliche Regelbasis empfiehlt die Dokumentation, auf der Bridge selbst zu filtern. Unter System → Settings → Tunables:

Tunable Wert Bedeutung
net.link.bridge.pfil_bridge 1 Regeln auf der Bridge-Schnittstelle auswerten
net.link.bridge.pfil_member 0 Regeln nicht zusätzlich auf jedem Mitglied auswerten

Fehlt ein Eintrag, wird er neu angelegt. Danach gelten die Regeln unter Firewall → Rules auf der zugewiesenen Bridge-Schnittstelle.

Szenario 1: LAN-Bridge (zusätzliche Ports als Switch)

Für diese Umstellung ist physischer Zugang zur Firewall nötig, da das LAN-Kabel zwischendurch umgesteckt wird.

  1. OPNsense zunächst normal mit einer LAN-Schnittstelle betreiben und prüfen, dass alles funktioniert.
  2. Zusätzliche Ports (z. B. OPT2, OPT3) unter Interfaces → Assignments zuweisen, aktivieren, aber ohne IPv4/IPv6-Konfiguration lassen.
  3. Interfaces → Devices → Bridge → +: diese Ports als Member interfaces wählen und speichern.
  4. Interfaces → Assignments: der Schnittstelle LAN das neue Gerät bridge0 zuweisen und speichern. Jetzt das LAN-Kabel auf einen der Bridge-Ports umstecken und warten, bis die Oberfläche wieder erreichbar ist.
  5. Den alten LAN-Port als neue Schnittstelle zuweisen, aktivieren (ohne IP) und ebenfalls zur Bridge hinzufügen. Bei IPv6 in der Bridge Enable link-local address aktivieren.
  6. Tunables wie oben setzen und neu starten.

Die IP-Adresse, DHCP und Firewall-Regeln des LAN liegen danach auf der Schnittstelle LAN (= bridge0); die Mitglieder haben keine eigene Adresse.

Szenario 2: Transparente Filter-Bridge mit IDS/IPS

Die Firewall wird zwischen Router und internes Netz gesetzt, ohne dass sich Adressen oder Gateways ändern. Nach der OPNsense-Dokumentation mit drei Ports:

Port Rolle
igc1 (WAN) Bridge-Mitglied Richtung Router/Provider
igc0 (LAN) Bridge-Mitglied Richtung internes Netz
igc2 (Management) eigener Port mit IP für Weboberfläche und Updates
  1. Management-Schnittstelle zuweisen (DHCP oder statisch), eine Regel für HTTPS zu This Firewall anlegen und ab jetzt über diesen Port arbeiten.
  2. Tunables pfil_bridge = 1 und pfil_member = 0 setzen.
  3. Bei WAN und LAN die IPv4/IPv6-Konfiguration auf None stellen, Block private networks und Block bogon networks deaktivieren und alle DHCP-Server auf diesen Schnittstellen abschalten.
  4. Interfaces → Devices → Bridge: neue Bridge mit WAN und LAN als Mitgliedern – ohne Enable link-local address; die Bridge bleibt ohne Adresse.
  5. Bridge zuweisen (z. B. Bridge), aktivieren, IPv4/IPv6 None.
  6. Firewall → Rules, Schnittstelle Bridge: Regeln für erlaubten Verkehr (anfangs alles erlauben, dann schrittweise einschränken).
  7. IDS/IPS mit Suricata: IPS mode aktivieren, Promiscuous mode bei VLAN-getaggtem Verkehr, und als Schnittstelle laut Dokumentation den physischen WAN-Port wählen – nicht die Bridge, da der emulierte Netmap-Treiber keine VLANs auf der Bridge verarbeitet.
  8. Kabel anschließen: WAN zur Router-Seite, LAN zur internen Seite (bei Trunks jeweils an Trunk-Ports).


HinweisSollen VLAN-getaggte Rahmen transparent durchgereicht werden, keine VLANs auf den Bridge-Mitgliedern anlegen – sonst werden diese Rahmen nicht mehr transparent weitergegeben. Für Trunk-Setups empfiehlt die Dokumentation Hardware statt virtueller Maschinen, möglichst mit Intel-Netzwerkkarten, und nur getaggte Rahmen auf dem Trunk.

Spanning Tree und erweiterte Optionen

Im erweiterten Modus der Bridge stehen (Rapid) Spanning Tree und weitere Optionen von if_bridge(4) zur Verfügung:

Option Zweck
Spanning Tree: Enable, Protocol (RSTP/STP), STP interfaces Schleifen erkennen und blockieren, wenn die Bridge redundant mit Switches verbunden ist
Valid time / Forward time / Hold count Timer des Spanning Tree (Standard 20 s / 15 s / 6)
Edge ports / Auto Edge ports Ports zu Endgeräten sofort in den Forwarding-Zustand schalten
PTP ports / Auto PTP ports Punkt-zu-Punkt-Verbindung zu einem RSTP-Switch
Span port Kopie aller Rahmen an einen Port – z. B. für ein Analyse- oder IDS-System
Sticky ports gelernte MAC-Adressen bleiben fest einem Port zugeordnet
Private ports private Ports leiten untereinander keinen Verkehr weiter (Client-Isolation)
Cache size / Cache entry expire time Größe (Standard 2000) und Ablaufzeit (Standard 1200 s) der MAC-Tabelle

Seit OPNsense 26.7.3 können auch VLAN-Geräte Mitglied einer Bridge sein – etwa um ein VLAN mit einem physischen Port oder einem VXLAN-Tunnel zu verbinden.

Typische Probleme und Lösungen

Symptom Ursache und Lösung
Nach Umstellung kein Zugriff mehr Verwaltung lief über den umgestellten Port – Konsole bzw. Management-Port nutzen, Zuweisung korrigieren.
Verkehr wird blockiert, obwohl Regeln auf der Bridge erlauben Tunables nicht gesetzt (Filterung läuft noch auf den Mitgliedern) bzw. Neustart fehlt.
Clients erhalten keine IP-Adresse DHCP an der Mitglieds- statt an der Bridge-Schnittstelle; Mitglieder dürfen keine IP-Konfiguration haben.
Broadcast-Sturm / Netz bricht zusammen Schleife: zwei Bridge-Ports zum selben Switch – Kabel entfernen oder LAGG verwenden; ggf. RSTP aktivieren.
Hohe CPU-Last, geringer Durchsatz Bridge als Switch-Ersatz für stark genutzte Ports – externen Switch einsetzen.
IPS sieht keinen Verkehr / VLANs fehlen IPS an der Bridge statt am physischen Port; Promiscuous mode bei VLANs aktivieren.
Traffic Shaper ohne Wirkung Laut Dokumentation mit Bridges nicht kompatibel.
IPv6 funktioniert auf der LAN-Bridge nicht Enable link-local address an der Bridge aktivieren.

Fazit

Die Bridge macht die OPNsense zum Layer-2-Gerät: als einfacher Switch-Ersatz für wenige Zusatzports oder – deutlich interessanter – als transparente Firewall mit IPS, die sich ohne Änderung der Adressierung in bestehende Netze einfügt. Entscheidend sind die Tunables für die Filterung auf der Bridge, Mitglieder ohne IP-Konfiguration, ein separater Management-Zugang und die Vermeidung von Schleifen. Für die Trennung von Netzen bleiben VLANs, für mehrere Leitungen zum selben Switch LAGG die richtige Wahl.

Unterstützung von m.a.x. it

Sie möchten eine transparente Firewall mit IPS in ein bestehendes Netz einfügen oder Ihre Netzwerkarchitektur mit VLANs, LAGG und Bridges neu strukturieren? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services von m.a.x. it und einer Managed Firewall von m.a.x. it.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen