// Engineering Log

Что такое OPNsense: межсетевой экран с открытым кодом для офиса

Опубликовано 22.09.2026

// Быстрый маршрут

Эта статья относится к теме Сети и маршрутизация.

OPNsense — межсетевой экран и маршрутизатор с открытым исходным кодом. Его ставят на отдельный компьютер, мини-ПК или виртуальную машину, и он становится шлюзом между сетью офиса и интернетом: фильтрует трафик, раздаёт адреса, поднимает VPN, переключается на резервного провайдера. Проект распространяется под упрощённой двухпунктовой лицензией BSD, работает на FreeBSD и выпускает крупные версии дважды в год; актуальная — 26.7 «Xenial Xenops».

Что умеет

По описанию проекта:

  • межсетевой экран с отслеживанием состояния соединений для IPv4 и IPv6;
  • несколько провайдеров с балансировкой и переключением при отказе (Multi-WAN);
  • VPN: IPsec, OpenVPN, WireGuard;
  • отказоустойчивая пара из двух устройств по протоколу CARP с синхронизацией состояния;
  • система предотвращения вторжений на базе Suricata с правилами Emerging Threats;
  • отчёты, графики нагрузки и анализ потоков NetFlow.

Остальное добавляется плагинами из встроенного каталога: обратные прокси, DNS-фильтры, агенты мониторинга и другое.

Кому он нужен

OPNsense уместен там, где обычного роутера уже мало: офис на 10–100 человек с двумя провайдерами, VPN для удалённых сотрудников и филиалов, разделение сети на сегменты (бухгалтерия, гости, камеры), требования журналировать и контролировать трафик. Для квартиры с одним провайдером он избыточен, а для крупной сети с десятками филиалов стоит сравнить его с корпоративными решениями по поддержке и централизованному управлению.

Установка

  1. Железо. Нужно устройство минимум с двумя сетевыми портами — WAN и LAN. Лучше брать сетевые карты Intel: у FreeBSD с ними меньше всего проблем. Подойдёт и виртуальная машина, например в Proxmox, с двумя виртуальными адаптерами.
  2. Образ скачивается с opnsense.org и записывается на флешку. Установщик предлагает файловую систему ZFS или UFS; ZFS устойчивее к сбоям питания.
  3. Назначение интерфейсов. После первой загрузки консоль спрашивает, какой порт WAN, а какой LAN. Дальше настройка идёт в веб-интерфейсе по адресу LAN (по умолчанию 192.168.1.1), мастер первичной настройки проводит по основным шагам.

Первые настройки

  • Сменить пароль root и создать отдельного пользователя-администратора.
  • Ограничить доступ к веб-интерфейсу только внутренней сетью. Открывать его в интернет не нужно: для удалённого администрирования есть VPN.
  • Обновить систему до последнего выпуска ветки.
  • Правила межсетевого экрана. По умолчанию из LAN разрешено всё, из WAN — ничего. Сегменты сети лучше разделить сразу: гостевой Wi-Fi и камеры не должны видеть рабочие компьютеры.
  • Резервная копия конфигурации. Вся конфигурация — один XML-файл, его выгрузку стоит делать после каждого значимого изменения.

Резервный канал

Для двух провайдеров в OPNsense создаются два шлюза с проверкой доступности и группа шлюзов с уровнями приоритета: основной — уровень 1, резервный — уровень 2. Группа указывается в правиле для исходящего трафика. Когда проверка основного шлюза не проходит, трафик уходит через резервный. Подробнее о схемах резервирования — в статье о выходе в интернет через двух провайдеров.

API

Для автоматизации у OPNsense есть REST API. Доступ к нему даётся не паролем администратора, а парой «ключ и секрет», которую создают для пользователя в менеджере пользователей. Эта пара передаётся как логин и пароль HTTP Basic Auth:

bash
curl -u "API_KEY":"API_SECRET" https://192.168.1.1/api/core/firmware/status

Для API стоит завести отдельного пользователя с минимальными правами, а не выдавать ключ администратору.

OPNsense или pfSense

OPNsense вырос из форка pfSense в 2015 году, и у систем много общего: FreeBSD, похожие возможности, один класс задач. Различаются они подходом к выпускам и лицензированию: у OPNsense одна открытая редакция с выпусками дважды в год, у pfSense есть открытая CE и коммерческая Plus. Подробное сравнение — в статье о pfSense.

Когда OPNsense подходит

Если нужен полноценный межсетевой экран с VPN, резервным каналом и сегментацией сети без лицензионных платежей и есть человек, который будет его сопровождать, OPNsense — хороший выбор. Если хочется устройство «из коробки» с минимальной настройкой, практичнее готовый роутер — например, MikroTik или Keenetic.

// Похожая задача

Если у вас похожая ситуация

Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.

Тема статьи

Сети и маршрутизация

MikroTik, VPN, маршрутизация, DNS, BGP, доступ и проблемы связности.

Часто с этим приходят

  • Поднять VPN и безопасный доступ в офис или облако
  • Починить маршрутизацию, DNS или нестабильный канал
  • Настроить MikroTik, firewall и внешние подключения

// Следующий шаг

Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.

Открыть услуги

// Contact

Нужна помощь?

Свяжись со мной и я помогу решить проблему

Написать в Telegram

Отвечаю в течение рабочего дня (03:00–13:00 GMT)

Или оставьте заявку здесь:

Подтвердите, что вы не бот.

Написать и получить быстрый ответ