// Engineering Log
Что такое OPNsense: межсетевой экран с открытым кодом для офиса
Опубликовано 22.09.2026
// Быстрый маршрут
Эта статья относится к теме Сети и маршрутизация.
OPNsense — межсетевой экран и маршрутизатор с открытым исходным кодом. Его ставят на отдельный компьютер, мини-ПК или виртуальную машину, и он становится шлюзом между сетью офиса и интернетом: фильтрует трафик, раздаёт адреса, поднимает VPN, переключается на резервного провайдера. Проект распространяется под упрощённой двухпунктовой лицензией BSD, работает на FreeBSD и выпускает крупные версии дважды в год; актуальная — 26.7 «Xenial Xenops».
Что умеет
По описанию проекта:
- межсетевой экран с отслеживанием состояния соединений для IPv4 и IPv6;
- несколько провайдеров с балансировкой и переключением при отказе (Multi-WAN);
- VPN: IPsec, OpenVPN, WireGuard;
- отказоустойчивая пара из двух устройств по протоколу CARP с синхронизацией состояния;
- система предотвращения вторжений на базе Suricata с правилами Emerging Threats;
- отчёты, графики нагрузки и анализ потоков NetFlow.
Остальное добавляется плагинами из встроенного каталога: обратные прокси, DNS-фильтры, агенты мониторинга и другое.
Кому он нужен
OPNsense уместен там, где обычного роутера уже мало: офис на 10–100 человек с двумя провайдерами, VPN для удалённых сотрудников и филиалов, разделение сети на сегменты (бухгалтерия, гости, камеры), требования журналировать и контролировать трафик. Для квартиры с одним провайдером он избыточен, а для крупной сети с десятками филиалов стоит сравнить его с корпоративными решениями по поддержке и централизованному управлению.
Установка
- Железо. Нужно устройство минимум с двумя сетевыми портами — WAN и LAN. Лучше брать сетевые карты Intel: у FreeBSD с ними меньше всего проблем. Подойдёт и виртуальная машина, например в Proxmox, с двумя виртуальными адаптерами.
- Образ скачивается с opnsense.org и записывается на флешку. Установщик предлагает файловую систему ZFS или UFS; ZFS устойчивее к сбоям питания.
- Назначение интерфейсов. После первой загрузки консоль спрашивает, какой порт WAN, а какой LAN. Дальше настройка идёт в веб-интерфейсе по адресу LAN (по умолчанию
192.168.1.1), мастер первичной настройки проводит по основным шагам.
Первые настройки
- Сменить пароль root и создать отдельного пользователя-администратора.
- Ограничить доступ к веб-интерфейсу только внутренней сетью. Открывать его в интернет не нужно: для удалённого администрирования есть VPN.
- Обновить систему до последнего выпуска ветки.
- Правила межсетевого экрана. По умолчанию из LAN разрешено всё, из WAN — ничего. Сегменты сети лучше разделить сразу: гостевой Wi-Fi и камеры не должны видеть рабочие компьютеры.
- Резервная копия конфигурации. Вся конфигурация — один XML-файл, его выгрузку стоит делать после каждого значимого изменения.
Резервный канал
Для двух провайдеров в OPNsense создаются два шлюза с проверкой доступности и группа шлюзов с уровнями приоритета: основной — уровень 1, резервный — уровень 2. Группа указывается в правиле для исходящего трафика. Когда проверка основного шлюза не проходит, трафик уходит через резервный. Подробнее о схемах резервирования — в статье о выходе в интернет через двух провайдеров.
API
Для автоматизации у OPNsense есть REST API. Доступ к нему даётся не паролем администратора, а парой «ключ и секрет», которую создают для пользователя в менеджере пользователей. Эта пара передаётся как логин и пароль HTTP Basic Auth:
curl -u "API_KEY":"API_SECRET" https://192.168.1.1/api/core/firmware/statusДля API стоит завести отдельного пользователя с минимальными правами, а не выдавать ключ администратору.
OPNsense или pfSense
OPNsense вырос из форка pfSense в 2015 году, и у систем много общего: FreeBSD, похожие возможности, один класс задач. Различаются они подходом к выпускам и лицензированию: у OPNsense одна открытая редакция с выпусками дважды в год, у pfSense есть открытая CE и коммерческая Plus. Подробное сравнение — в статье о pfSense.
Когда OPNsense подходит
Если нужен полноценный межсетевой экран с VPN, резервным каналом и сегментацией сети без лицензионных платежей и есть человек, который будет его сопровождать, OPNsense — хороший выбор. Если хочется устройство «из коробки» с минимальной настройкой, практичнее готовый роутер — например, MikroTik или Keenetic.
// Похожая задача
Если у вас похожая ситуация
Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.
Тема статьи
Сети и маршрутизация
MikroTik, VPN, маршрутизация, DNS, BGP, доступ и проблемы связности.
Часто с этим приходят
- Поднять VPN и безопасный доступ в офис или облако
- Починить маршрутизацию, DNS или нестабильный канал
- Настроить MikroTik, firewall и внешние подключения
// Следующий шаг
Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.
Открыть услуги// Contact
Нужна помощь?
Свяжись со мной и я помогу решить проблему
Написать в TelegramОтвечаю в течение рабочего дня (03:00–13:00 GMT)
Или оставьте заявку здесь:
// Related