सेटअप गाइड
प्रारंभिक स्टार्टअप के बाद सुरक्षित रूप से उपयोग शुरू करने के steps। सबसे पहले WAN तय करें, WebGUI को HTTPS से सुरक्षित रखें, और चरणबद्ध तरीके से कॉन्फ़िगर करें।
HTTPS WebGUI
SSH केवल आवश्यकता पर
LAN बाद में जोड़ा जा सकता है
अनुशंसित: पहला WebGUI login पूरा होने तक, WAN और LAN के बीच गड़बड़ी से बचने के लिए केवल WAN-side NIC के साथ आगे बढ़ें।
दायरा और पूर्वापेक्षाएँ #
- दायरा: प्रदान किया गया OPNsense template
- पूर्वापेक्षा: प्रारंभिक NIC (vtnet0) WAN के रूप में उपयोग किया जाएगा
- पहला WebGUI login पूरा होने तक, WAN और LAN के बीच गड़बड़ी से बचने के लिए केवल WAN-side NIC के साथ आगे बढ़ने की सिफारिश की जाती है
- आवश्यकता अनुसार बाद में NICs जोड़कर LAN (cloud पर private network) बना सकते हैं
- प्रारंभिक login सेटअप के लिए HTTPS WebGUI का उपयोग करता है
- SSH केवल आवश्यकता होने पर। इस प्रक्रिया में सारा SSH कॉन्फ़िगरेशन WebGUI से किया जाता है
महत्वपूर्ण बातें (कृपया पढ़ें) #
यह template पहली बार उपयोग करते समय manual सेटअप माँगता है। cloud-init के माध्यम से स्वचालित कॉन्फ़िगरेशन अपेक्षित नहीं है।
- Source IP प्रतिबंध अनुशंसित है (cloud-side FW/SG और OPNsense-side FW दोनों में 443 / 22 को केवल अपने IP से ही अनुमति दें)
- यदि बाद में कोई NIC जोड़ा जाए, तो recognition और assignment प्रभावी होने के लिए OPNsense को restart करना आवश्यक है (नीचे “LAN NIC जोड़ें” देखें)
- Secure default के रूप में, यह template WebGUI को केवल WAN से bind करता है। LAN जोड़कर IP सेट करने के बाद, हमेशा सत्यापित करें कि WebGUI अनजाने में LAN side से bind नहीं हुआ है
यदि कोई शंका या प्रश्न हो, तो कृपया support ticket खोलें।
समग्र प्रवाह #
- (वैकल्पिक) Portal में OPNsense instance बनाएँ
- Portal में WAN जानकारी और admin source IP नोट करें
- Console के माध्यम से root के रूप में log in करें
- प्रारंभिक सेटअप script चलाएँ (
firstsetup.sh) - Cloud-side FW/SG में TCP 443 को केवल admin source IP से अनुमति दें
- WebGUI (HTTPS) में log in करें
- (वैकल्पिक) LAN NIC जोड़ें → Restart → LAN कॉन्फ़िगर करें
- (केवल आवश्यकता होने पर) WebGUI में SSH enable करें (केवल key) → OPNsense / cloud side पर 22 को केवल admin source IP से अनुमति दें
Step 0(वैकल्पिक) Portal में instance बनाएँ #
यदि instance पहले से provision हो चुका है, तो आप यह step छोड़ सकते हैं।
OS template के लिए OPNsense (Router / Network OS) चुनें।


Step 1तैयारी (Portal में पुष्टि करें) #
Portal से निम्नलिखित जानकारी नोट करें (allocation जानकारी)।
※ Prefix और gateway की जानकारी देखने के लिए, चित्र में लाल box में दिखाए गए IP address field पर click करें।
WAN (Public) जानकारी #
- IPv4 address (उदाहरण:
203.0.113.2) - Prefix length या netmask (उदाहरण:
27या255.255.255.224) - Gateway (उदाहरण:
203.0.113.1) - DNS (यदि निर्दिष्ट नहीं है, तो
1.1.1.18.8.8.8चलेगा)
Admin source IP (आपके device का source IP) #
- Fixed global IP (अनुशंसित): company line / VPN exit आदि
- उदाहरण:
203.0.113.10/32

यदि admin source IP बदलता रहता है (mobile line / home line), तो बाद में खुद को lock out कर लेने का जोखिम अधिक है। यदि संभव हो, तो fixed IP (company line / VPN) का उपयोग करें।
संदर्भ: CIDR → Netmask रूपांतरण #
| CIDR | Netmask |
|---|---|
| /29 | 255.255.255.248 |
| /28 | 255.255.255.240 |
| /27 | 255.255.255.224 |
| /26 | 255.255.255.192 |
| /24 | 255.255.255.0 |
Step 2Console के माध्यम से log in करें (आवश्यक) #
- Portal से console खोलें, 8 दर्ज करें और Enter दबाएँ।

Step 3प्रारंभिक सेटअप script चलाएँ #
पुष्टि करें कि prompt root@OPNsense:~ # है और firstsetup.sh चलाएँ।
sh /root/firstsetup.sh
# (If not found) sh /root/firstboot.shScript क्रम से प्रश्न पूछेगा। Input values के लिए Step 1 में नोट की गई जानकारी का उपयोग करें।

Step 3.1 root / WebGUI password सेट करें (आवश्यक) #
सबसे पहले आपसे root / WebGUI का password सेट करने को कहा जाएगा। WebGUI को WAN side पर expose करने से पहले यह आवश्यक है।
Step 3.2 WAN कॉन्फ़िगरेशन दर्ज करें #
WAN को vtnet0 fixed (पहला NIC) माना जाता है।
- WAN IPv4 address: Portal से प्राप्त IP (उदाहरण:
203.0.113.2) - WAN netmask / prefix: उदाहरण:
27या255.255.255.224 - WAN gateway: उदाहरण:
203.0.113.1 - DNS servers: उदाहरण:
1.1.1.1 8.8.8.8 - Admin source IP / CIDR: उदाहरण:
203.0.113.10/32
Step 3.3 WebGUI certificate और SSH Host Key का पुनर्जनन (स्वचालित) #
सुरक्षा कारणों से, प्रारंभिक सेटअप के दौरान निम्नलिखित का पुनर्जनन किया जाता है।
- WebGUI (HTTPS) certificate
- SSH Host Key
इसलिए browser में self-signed certificate की warning दिखाई देगी, लेकिन यह सामान्य व्यवहार है।
Step 3.4 Completion message की पुष्टि करें #

Step 4Cloud-side firewall कॉन्फ़िगरेशन (HTTPS) #
Script पूरा होने के बाद, HTTPS की अनुमति के लिए cloud-side (infrastructure FW / SG) firewall कॉन्फ़िगर करें।
- Destination: यह OPNsense instance (WAN side)
- Source: Admin source IP (उदाहरण:
203.0.113.10/32) - अनुमति: TCP 443

Step 5WebGUI (HTTPS) में log in करें #
अपने browser से निम्नलिखित पर access करें:
https://<WAN_IP>/Self-signed certificate की warning दिखाई देगी। सामग्री की समीक्षा करके आगे बढ़ें (browser का display environment के अनुसार भिन्न होता है)।
जब login screen दिखे, तो user root और Step 3.1 में सेट किए गए password से log in करें।
Step 5.1 WebGUI listen interface सत्यापित करें (केवल WAN) #
WebGUI को केवल WAN से bind होने के लिए डिज़ाइन किया गया है। निम्नलिखित सत्यापित करें:
- Menu:
System → Settings → Administration - सेटिंग: Listen Interfaces = WAN (केवल WAN)
Step 6NIC जोड़ें और private network बनाएँ #
Client portal में NIC जोड़कर आप servers के बीच NAT environment या L2 / L3 communication environment बना सकते हैं।
Private networks 10Gbps से जुड़े होते हैं।

Step 6.1 NIC जोड़ने के बाद हमेशा restart करें #
केवल NIC जोड़ देने से OPNsense side पर interface assignment ठीक से प्रभावी नहीं होता, और WebGUI unresponsive हो सकता है। OPNsense पर interface assignment / address कॉन्फ़िगर करने से पहले हमेशा VM restart करें।
Step 6.2 OPNsense GUI में device को LAN interface से bind करें #
WebGUI में log in करें और Interfaces → Assignments screen पर, dropdown से जोड़े गए NIC (vtnet1) को LAN interface के लिए चुनें और Save click करें।

इसके बाद, assign किए गए LAN interface पर एक IP address सेट करें।
Server overview में private network side पर दिखाए गए IP address और prefix की पुष्टि करें, उन्हें दर्ज करें, फिर Save → Apply Changes click करें।

Step 7(केवल आवश्यकता होने पर) WebGUI में SSH enable करें (केवल key) #
नीति: पहले key register करें, फिर SSH enable करें। यदि operations में SSH का उपयोग नहीं होता, तो यह section छोड़ा जा सकता है।
Step 7.1 User में SSH public key register करें #
WebGUI में निम्नलिखित खोलें और SSH public key (ssh-ed25519 AAAA... एक ही line में) register करें।
- Menu का उदाहरण:
System → Access → Users - लक्षित user: admin user (root नहीं) की सिफारिश की जाती है; आवश्यक हो तो बनाएँ
- Registration field: Authorized keys (public key)
Private key paste न करें (id_ed25519 आदि)।

Step 7.2 Secure Shell enable करें (password वर्जित) #
अनुशंसित सेटिंग्स इस प्रकार हैं:
- Enable Secure Shell: केवल आवश्यकता होने पर ON
- Permit password login: OFF (केवल key)
- Permit root user login: यदि संभव हो तो OFF (operational आवश्यकताओं के कारण ON हो, तो केवल key)
- Listen Interfaces: मुख्यतः WAN (या केवल वह interface जो administration के लिए उपयोग होता है)

Step 7.3 OPNsense-side FW और cloud-side FW / SG पर 22 को केवल admin source IP से अनुमति दें #
- OPNsense: सत्यापित करें कि
Firewall → Rules → WANमें TCP 22 का permit rule (Source = admin source / Destination = This firewall (WAN address)) मौजूद है - Cloud-side firewall कॉन्फ़िगरेशन में भी TCP 22 को केवल admin source IP से अनुमति दें


सावधानी: पहले 22 को पूरी तरह न खोलें। Key registration और OPNsense-side प्रतिबंध लागू होने के बाद ही इसे खोलें।
Step 8Configuration backup (अनुशंसित) #
आप WebGUI से configuration file (config.xml) download कर सकते हैं।
चूँकि backup में संवेदनशील जानकारी हो सकती है, storage स्थान और sharing के दायरे को लेकर सावधान रहें।
- Menu का उदाहरण:
System → Configuration → Backups

सामान्य troubleshooting और recovery #
WebGUI access नहीं हो पा रहा (timeout) #
समस्या का संदेह करने का क्रम इस प्रकार है:
- क्या cloud-side FW / SG में TCP 443 को admin source IP से अनुमति है?
- क्या admin source IP वास्तव में सही है (क्या line बदल गई है)?
- क्या OPNsense side पर WebGUI WAN से bind है (Listen Interfaces = WAN)?
Console सत्यापन का उदाहरण:
sockstat -4 -l | egrep '(:443)\b'
pfctl -srAdmin source IP बदल गया और access नहीं हो रहा #
Console से firstsetup.sh फिर से चलाकर admin source IP दोबारा दर्ज करना सबसे विश्वसनीय तरीका है।
अपने operations के अनुसार recovery करें। अनिश्चित हों, तो परामर्श के लिए support ticket खोलें।