OPNsense: Neues Regelwerk für Firewall und NAT

Mit OPNsense 26.7 „Xenial Xenops“ wurde die Verwaltung der Firewall- und NAT-Regeln umfassend überarbeitet. Neben einer komplett neu gestalteten Benutzeroberfläche setzt auch das zugrunde liegende System für Firewall- und NAT-Regeln auf eine neue technische Basis.

Die bisherigen Regelansichten wurden in das separate Plugin os-firewall-legacy ausgelagert. Wer nach dem Update zunächst weiterhin mit der gewohnten Oberfläche arbeiten möchte, muss dieses Plugin zusätzlich installieren.

Für den Wechsel vom bisherigen auf das neue Regelwerk ist eine Migration erforderlich. Ein Migrationsassistent unterstützt bei der Umwandlung bestehender Regeln. Da Firewall-Konfigurationen jedoch sehr individuell und teilweise komplex aufgebaut sind, kann die Migration manuelle Eingriffe und eine sorgfältige Nachkontrolle erfordern.

Bei einer OPNsense-Installation auf einem ZFS-Dateisystem empfehlen wir dringend, vor dem Update einen Snapshot anzulegen.
Dadurch besteht im Problemfall die Möglichkeit, vergleichsweise schnell auf den vorherigen Systemzustand zurückzurollen.

Unsere grundsätzliche Empfehlungen vor jedem Update (unabhängig vom System):

  • Aktuelles Konfigurationsbackup erstellen: Verlassen Sie sich nicht darauf, dass irgendwo noch eine eventuell veraltete Sicherung vorhanden ist. Erstellen Sie unmittelbar vor dem Update ein neues Backup und prüfen Sie auch, ob es sich wiederherstellen lässt.
  • Installationsmedium vorbereiten: Laden Sie die aktuelle Firmware vor dem Update herunter und halten Sie es auf einem USB-Stick oder einem anderen geeigneten Datenträger bereit. Sollte die Firewall nach dem Update nicht mehr funktionieren, fehlt möglicherweise auch der Internetzugang, um den Installer nachträglich herunterzuladen.
  • Nicht zwingend sofort aktualisieren: Sofern das Update keine unmittelbar kritische Sicherheitslücke schließt, kann es sinnvoll sein, erstmal die Erfahrungsberichte abzuwarten. 

Im Zweifelsfall gilt: lieber einmal mehr bei uns nachfragen als unvorbereitet aktualisieren.