OPNsense 範本初次設定程序

OPNsense 範本初次設定程序

3 min read

設定指南

OPNsense 範本初次設定說明

初次啟動後安全開始使用的步驟。請先確定 WAN,以 HTTPS 保護 WebGUI,並分階段進行設定。

先設定 WAN
HTTPS WebGUI
僅在需要時使用 SSH
LAN 可日後新增

建議:在完成首次 WebGUI 登入之前,為避免 WAN 與 LAN 混淆,請僅使用 WAN 側網卡進行。

適用範圍與前提條件 #

  • 適用範圍:提供之 OPNsense 範本
  • 前提條件:初始網卡(vtnet0)將作為 WAN 使用
  • 在完成首次 WebGUI 登入之前,建議僅使用 WAN 側網卡進行,以避免 WAN 與 LAN 混淆
  • 可依需求日後新增網卡以建立 LAN(雲端上的私有網路)
  • 初次登入透過 HTTPS WebGUI 進行設定
  • SSH僅在需要時使用。本程序中所有 SSH 設定皆透過 WebGUI 進行

重要注意事項(請務必閱讀) #

此範本首次使用時需要手動設定。不支援透過 cloud-init 自動設定。

  • 建議限制來源 IP(在雲端側 FW/SG 與 OPNsense 側 FW 皆僅允許來自您 IP 的 443/22)
  • 若日後新增網卡,必須重新啟動 OPNsense 以套用辨識與指派(詳見下方「新增 LAN 網卡」)
  • 基於安全預設,此範本將 WebGUI 僅綁定於 WAN。新增 LAN 並設定 IP 後,請務必確認 WebGUI 未意外綁定至 LAN 側

如有任何疑慮或問題,請開立支援票。

整體流程 #

  1. (選用)在入口網站建立 OPNsense 執行個體
  2. 在入口網站記錄 WAN 資訊與管理來源 IP
  3. 透過主控台以 root 登入
  4. 執行初始設定指令碼(firstsetup.sh)
  5. 在雲端側 FW/SG 中僅允許管理來源 IP 存取 TCP 443
  6. 登入 WebGUI(HTTPS)
  7. (選用)新增 LAN 網卡 → 重新啟動 → 設定 LAN
  8. (僅在需要時)於 WebGUI 啟用 SSH(僅限金鑰)→ 在 OPNsense/雲端側僅允許管理來源 IP 存取 22

步驟 0(選用)在入口網站建立執行個體 #

若執行個體已經佈建完成,可略過此步驟。

OS 範本請選擇OPNsense(Router/Network OS)。

步驟 1準備(於入口網站確認) #

請從入口網站記錄以下資訊(配置資訊)。

※ 點選圖片中紅框標示的 IP 位址欄位,即可顯示前綴長度與閘道資訊。

WAN(Public)資訊 #

  • IPv4 位址(例如:203.0.113.2)
  • 前綴長度或子網路遮罩(例如:27 或 255.255.255.224)
  • 閘道(例如:203.0.113.1)
  • DNS(若無特別指定,使用 1.1.1.1 8.8.8.8 即可)

管理來源 IP(您裝置的來源 IP) #

  • 固定全域 IP(建議):公司線路/VPN 出口等
  • 範例:203.0.113.10/32

若管理來源 IP 會變動(行動線路/家用線路),日後很可能會將自己鎖在外面。請盡量使用固定 IP(公司線路/VPN)。

參考:CIDR → 子網路遮罩換算 #

CIDR子網路遮罩
/29255.255.255.248
/28255.255.255.240
/27255.255.255.224
/26255.255.255.192
/24255.255.255.0

步驟 2透過主控台登入(必要) #

  1. 從入口網站開啟主控台,輸入 8 後按 Enter。

步驟 3執行初始設定指令碼 #

確認提示字元為 root@OPNsense:~ #,然後執行 firstsetup.sh。

sh /root/firstsetup.sh
# (If not found) sh /root/firstboot.sh

指令碼會依序提出問題。請使用您在步驟 1中記錄的資訊作為輸入值。

步驟 3.1 設定 root/WebGUI 密碼(必要) #

系統會先要求您設定 root/WebGUI 的密碼。在於 WAN 側公開 WebGUI 之前,此步驟為必要。

步驟 3.2 輸入 WAN 設定 #

WAN 固定視為vtnet0(第一張網卡)。

  • WAN IPv4 位址:入口網站中的 IP(例如:203.0.113.2)
  • WAN netmask/前綴長度:例如 27 或 255.255.255.224
  • WAN gateway:例如 203.0.113.1
  • DNS servers:例如 1.1.1.1 8.8.8.8
  • Admin source IP/CIDR:例如 203.0.113.10/32

步驟 3.3 WebGUI 憑證與 SSH Host Key 重新產生(自動) #

基於安全考量,以下項目會在初始設定過程中重新產生。

  • WebGUI(HTTPS)憑證
  • SSH Host Key

因此瀏覽器會出現自簽憑證警告,但這是正常現象。

步驟 3.4 確認完成訊息 #

步驟 4雲端側防火牆設定(HTTPS) #

指令碼執行完成後,請設定雲端側(基礎設施 FW/SG)防火牆以允許 HTTPS。

  • 目的地:此 OPNsense 執行個體(WAN 側)
  • 來源:管理來源 IP(例如:203.0.113.10/32)
  • 允許:TCP 443

步驟 5登入 WebGUI(HTTPS) #

請從瀏覽器存取以下網址:

https://<WAN_IP>/

此時會出現自簽憑證警告。請確認內容後繼續(瀏覽器顯示方式依環境而異)。

出現登入畫面後,請以使用者 root 及您在步驟 3.1 設定的密碼登入。

步驟 5.1 確認 WebGUI 的監聽介面(僅限 WAN) #

WebGUI 設計為僅綁定於 WAN。請確認以下項目:

  • 選單:System → Settings → Administration
  • 設定:Listen Interfaces = WAN(僅限 WAN)

步驟 6新增網卡並建立私有網路 #

您可以在客戶入口網站新增網卡,以在伺服器之間建立 NAT 環境或 L2/L3 通訊環境。

私有網路以10Gbps連接。

步驟 6.1 新增網卡後務必重新啟動 #

僅新增網卡並不會正確套用至 OPNsense 側的介面指派,且 WebGUI 可能會無回應。請務必先重新啟動虛擬機,再於 OPNsense 上設定介面指派/位址。

步驟 6.2 在 OPNsense GUI 中將裝置綁定至 LAN 介面 #

登入 WebGUI,於 Interfaces → Assignments 畫面中,從下拉選單選擇新增的網卡(vtnet1)作為 LAN 介面,然後點選Save。


接著,為已指派的 LAN 介面設定 IP 位址。

請於伺服器總覽中確認私有網路側顯示的 IP 位址與前綴長度,輸入後點選Save → Apply Changes。

步驟 7(僅在需要時)於 WebGUI 啟用 SSH(僅限金鑰) #

原則:先註冊金鑰後再啟用 SSH。若作業不使用 SSH,可略過本節。

步驟 7.1 為使用者註冊 SSH 公開金鑰 #

在 WebGUI 中開啟以下位置,註冊 SSH 公開金鑰(ssh-ed25519 AAAA... 需為單行)。

  • 選單範例:System → Access → Users
  • 目標使用者:建議使用管理員使用者(而非 root);如有需要可新建
  • 註冊欄位:Authorized keys(公開金鑰)

請勿貼上私密金鑰(id_ed25519 等)。

步驟 7.2 啟用 Secure Shell(禁止使用密碼) #

建議設定如下:

  • Enable Secure Shell:僅在需要時開啟
  • Permit password login:OFF(僅限金鑰)
  • Permit root user login:盡量設為 OFF(若因作業需求須設為 ON,也僅限金鑰)
  • Listen Interfaces:主要為WAN(或僅限用於管理的介面)

步驟 7.3 在 OPNsense 側 FW 與雲端側 FW/SG 皆僅允許管理來源 IP 存取 22 #

  • OPNsense:請確認 Firewall → Rules → WAN 中存在允許 TCP 22 的規則(來源 = 管理來源/目的地 = 本防火牆(WAN 位址))
  • 同時在雲端側防火牆設定中僅允許管理來源 IP 存取 TCP 22

注意:請勿先完全開放 22。務必在完成金鑰註冊與 OPNsense 側限制設定後再開放。

步驟 8備份設定(建議) #

您可以從 WebGUI 下載設定檔(config.xml)。

由於備份檔可能包含敏感資訊,請注意儲存位置與分享範圍。

  • 選單範例:System → Configuration → Backups

常見疑難排解與復原 #

無法存取 WebGUI(逾時) #

建議依以下順序排查問題:

  1. 雲端側 FW/SG 是否已允許來自管理來源 IP 的 TCP 443?
  2. 管理來源 IP 是否確實正確(線路是否已變更)?
  3. OPNsense 側的 WebGUI 是否綁定於 WAN(Listen Interfaces = WAN)?

主控台確認範例:

sockstat -4 -l | egrep '(:443)\b'
pfctl -sr

管理來源 IP 已變更且無法存取 #

最可靠的方式是再次從主控台執行 firstsetup.sh,重新輸入管理來源 IP。

請依您的作業方式進行復原。若不確定,請開立支援票諮詢。

Updated on 2026年6月9日

What are your feelings

  • Happy
  • Normal
  • Sad

©2020 BESTNET.LLC . All Rights Reserved.