設定指南
初次啟動後安全開始使用的步驟。請先確定 WAN,以 HTTPS 保護 WebGUI,並分階段進行設定。
HTTPS WebGUI
僅在需要時使用 SSH
LAN 可日後新增
建議:在完成首次 WebGUI 登入之前,為避免 WAN 與 LAN 混淆,請僅使用 WAN 側網卡進行。
適用範圍與前提條件 #
- 適用範圍:提供之 OPNsense 範本
- 前提條件:初始網卡(vtnet0)將作為 WAN 使用
- 在完成首次 WebGUI 登入之前,建議僅使用 WAN 側網卡進行,以避免 WAN 與 LAN 混淆
- 可依需求日後新增網卡以建立 LAN(雲端上的私有網路)
- 初次登入透過 HTTPS WebGUI 進行設定
- SSH僅在需要時使用。本程序中所有 SSH 設定皆透過 WebGUI 進行
重要注意事項(請務必閱讀) #
此範本首次使用時需要手動設定。不支援透過 cloud-init 自動設定。
- 建議限制來源 IP(在雲端側 FW/SG 與 OPNsense 側 FW 皆僅允許來自您 IP 的 443/22)
- 若日後新增網卡,必須重新啟動 OPNsense 以套用辨識與指派(詳見下方「新增 LAN 網卡」)
- 基於安全預設,此範本將 WebGUI 僅綁定於 WAN。新增 LAN 並設定 IP 後,請務必確認 WebGUI 未意外綁定至 LAN 側
如有任何疑慮或問題,請開立支援票。
整體流程 #
- (選用)在入口網站建立 OPNsense 執行個體
- 在入口網站記錄 WAN 資訊與管理來源 IP
- 透過主控台以 root 登入
- 執行初始設定指令碼(
firstsetup.sh) - 在雲端側 FW/SG 中僅允許管理來源 IP 存取 TCP 443
- 登入 WebGUI(HTTPS)
- (選用)新增 LAN 網卡 → 重新啟動 → 設定 LAN
- (僅在需要時)於 WebGUI 啟用 SSH(僅限金鑰)→ 在 OPNsense/雲端側僅允許管理來源 IP 存取 22
步驟 1準備(於入口網站確認) #
請從入口網站記錄以下資訊(配置資訊)。
※ 點選圖片中紅框標示的 IP 位址欄位,即可顯示前綴長度與閘道資訊。
WAN(Public)資訊 #
- IPv4 位址(例如:
203.0.113.2) - 前綴長度或子網路遮罩(例如:
27或255.255.255.224) - 閘道(例如:
203.0.113.1) - DNS(若無特別指定,使用
1.1.1.18.8.8.8即可)
管理來源 IP(您裝置的來源 IP) #
- 固定全域 IP(建議):公司線路/VPN 出口等
- 範例:
203.0.113.10/32

若管理來源 IP 會變動(行動線路/家用線路),日後很可能會將自己鎖在外面。請盡量使用固定 IP(公司線路/VPN)。
參考:CIDR → 子網路遮罩換算 #
| CIDR | 子網路遮罩 |
|---|---|
| /29 | 255.255.255.248 |
| /28 | 255.255.255.240 |
| /27 | 255.255.255.224 |
| /26 | 255.255.255.192 |
| /24 | 255.255.255.0 |
步驟 3執行初始設定指令碼 #
確認提示字元為 root@OPNsense:~ #,然後執行 firstsetup.sh。
sh /root/firstsetup.sh
# (If not found) sh /root/firstboot.sh指令碼會依序提出問題。請使用您在步驟 1中記錄的資訊作為輸入值。

步驟 3.1 設定 root/WebGUI 密碼(必要) #
系統會先要求您設定 root/WebGUI 的密碼。在於 WAN 側公開 WebGUI 之前,此步驟為必要。
步驟 3.2 輸入 WAN 設定 #
WAN 固定視為vtnet0(第一張網卡)。
- WAN IPv4 位址:入口網站中的 IP(例如:
203.0.113.2) - WAN netmask/前綴長度:例如
27或255.255.255.224 - WAN gateway:例如
203.0.113.1 - DNS servers:例如
1.1.1.1 8.8.8.8 - Admin source IP/CIDR:例如
203.0.113.10/32
步驟 3.3 WebGUI 憑證與 SSH Host Key 重新產生(自動) #
基於安全考量,以下項目會在初始設定過程中重新產生。
- WebGUI(HTTPS)憑證
- SSH Host Key
因此瀏覽器會出現自簽憑證警告,但這是正常現象。
步驟 3.4 確認完成訊息 #

步驟 4雲端側防火牆設定(HTTPS) #
指令碼執行完成後,請設定雲端側(基礎設施 FW/SG)防火牆以允許 HTTPS。
- 目的地:此 OPNsense 執行個體(WAN 側)
- 來源:管理來源 IP(例如:
203.0.113.10/32) - 允許:TCP 443

步驟 5登入 WebGUI(HTTPS) #
請從瀏覽器存取以下網址:
https://<WAN_IP>/此時會出現自簽憑證警告。請確認內容後繼續(瀏覽器顯示方式依環境而異)。
出現登入畫面後,請以使用者 root 及您在步驟 3.1 設定的密碼登入。
步驟 5.1 確認 WebGUI 的監聽介面(僅限 WAN) #
WebGUI 設計為僅綁定於 WAN。請確認以下項目:
- 選單:
System → Settings → Administration - 設定:Listen Interfaces = WAN(僅限 WAN)
步驟 6新增網卡並建立私有網路 #
您可以在客戶入口網站新增網卡,以在伺服器之間建立 NAT 環境或 L2/L3 通訊環境。
私有網路以10Gbps連接。

步驟 6.1 新增網卡後務必重新啟動 #
僅新增網卡並不會正確套用至 OPNsense 側的介面指派,且 WebGUI 可能會無回應。請務必先重新啟動虛擬機,再於 OPNsense 上設定介面指派/位址。
步驟 6.2 在 OPNsense GUI 中將裝置綁定至 LAN 介面 #
登入 WebGUI,於 Interfaces → Assignments 畫面中,從下拉選單選擇新增的網卡(vtnet1)作為 LAN 介面,然後點選Save。

接著,為已指派的 LAN 介面設定 IP 位址。
請於伺服器總覽中確認私有網路側顯示的 IP 位址與前綴長度,輸入後點選Save → Apply Changes。

步驟 7(僅在需要時)於 WebGUI 啟用 SSH(僅限金鑰) #
原則:先註冊金鑰後再啟用 SSH。若作業不使用 SSH,可略過本節。
步驟 7.1 為使用者註冊 SSH 公開金鑰 #
在 WebGUI 中開啟以下位置,註冊 SSH 公開金鑰(ssh-ed25519 AAAA... 需為單行)。
- 選單範例:
System → Access → Users - 目標使用者:建議使用管理員使用者(而非 root);如有需要可新建
- 註冊欄位:Authorized keys(公開金鑰)
請勿貼上私密金鑰(id_ed25519 等)。

步驟 7.2 啟用 Secure Shell(禁止使用密碼) #
建議設定如下:
- Enable Secure Shell:僅在需要時開啟
- Permit password login:OFF(僅限金鑰)
- Permit root user login:盡量設為 OFF(若因作業需求須設為 ON,也僅限金鑰)
- Listen Interfaces:主要為WAN(或僅限用於管理的介面)

步驟 7.3 在 OPNsense 側 FW 與雲端側 FW/SG 皆僅允許管理來源 IP 存取 22 #
- OPNsense:請確認
Firewall → Rules → WAN中存在允許 TCP 22 的規則(來源 = 管理來源/目的地 = 本防火牆(WAN 位址)) - 同時在雲端側防火牆設定中僅允許管理來源 IP 存取 TCP 22


注意:請勿先完全開放 22。務必在完成金鑰註冊與 OPNsense 側限制設定後再開放。
步驟 8備份設定(建議) #
您可以從 WebGUI 下載設定檔(config.xml)。
由於備份檔可能包含敏感資訊,請注意儲存位置與分享範圍。
- 選單範例:
System → Configuration → Backups



