↓ Skip to main content

OpenVPN sur OPNsense

·535 words·3 mins
Antoine Bourdier
Author
Antoine Bourdier

OpenVPN sur OPNsense
#

Ce guide vous explique pas à pas comment configurer un accès VPN sécurisé sur OPNsense en utilisant OpenVPN.


Étape 1 : Ajouter une autorité de certification (CA) locale
#

  1. Accédez à :

    Trust → Authorities → +

  2. Renseignez les informations :

    • Method : Create an internal Certificate Authority
    • Description : openvpn_cert_auth
    • Key Type : RSA-2048 (ou RSA-4096, choisissez la même méthode que celle du certificat serveur)
    • Digest Algorithm : SHA256 (ou SHA512)
    • Common Name : openvpn_cert_auth

Étape 2 : Générer un certificat serveur
#

  1. Accédez à :

    Trust → Certificates → +

  2. Renseignez les informations :

    • Description : openvpn_server_cert
    • Type : Server Certificate
    • Key Type & Digest Algorithm : Le même que celui de la CA
    • Issuer : openvpn_cert_auth
    • Common Name : openvpn_server_cert

Étape 3 : Créer un utilisateur et lui attribuer un certificat
#

  1. Créer l’utilisateur :

    System → Access → Users → +

    • Group Membership : admins
  2. Cliquer sur l’icône étoile de l’utilisateur créé pour éditer ses détails :

  3. Ajouter un certificat :

    • Description : vpnuser-certificate
    • Type : Client Certificate
    • Key Type & Digest Algorithm : Le même que celui de la CA
    • Issuer : openvpn_cert_auth
    • Common Name : Nom de l’utilisateur

Étape 4 : Créer une clé statique et une instance OpenVPN
#

  1. Créer la clé statique :

    VPN → OpenVPN → Instances → Static Keys → +

    • Description : openvpn_static_key
  2. Créer l’instance OpenVPN :

    VPN → OpenVPN → Instances → +

    • Role : Server
    • Description : openvpn_server
    • Enabled : ✅
    • Protocol : UDP
    • Port Number : 1194
    • Type : TUN
    • Server (IPv4) : ex : 172.30.216.0/24 (différent du LAN)
    • Topology : subnet
    • Certificate : openvpn_server_cert
    • Verify Remote Certificate : ✅
    • Certificate Depth : One (Client + Server)
    • TLS Static key : openvpn_static_key
    • Authenticating : Local Database
    • Local network : 192.168.1.0/24 (subnet du LAN)
    • Miscellaneous Options : client-to-client
    • Push Options :
      • push block-outside-dns
      • push register-dns
    • Redirect Gateway : default
    • DNS Servers : 194.2.0.20 (ou DNS local si présent)

Étape 5 : Assigner une interface
#

  1. Assignation de l’interface :

    Interfaces → Assignments → Device → ovpns1 → Description : openvpn server → Add

  2. Activer l’interface :

    Interfaces → openvpnserver → enable ✅


Étape 6 : Configurer les règles de pare-feu
#

🔹 Ouverture du port VPN sur le WAN
#

  • Menu : Firewall → Rules → WAN → +
  • Réglages :
    • Action : Pass
    • Interface : WAN
    • Direction : in
    • TCP/IP version : IPv4
    • Protocol : UDP
    • Destination : WAN address
    • Destination port range : 1194 to 1194
    • Description : ALLOW OPENVPN TRAFFIC

🔹 Autoriser le trafic VPN
#

  • Menu : Firewall → Rules → openvpnserver → +
  • Réglages :
    • Action : Pass
    • Interface : openvpnserver
    • Protocol : Any
    • Source : openvpnserver net
    • Description : ALLOW CLIENT ACCESS

Étape 7 : Exporter la configuration client
#

  1. Menu :

    VPN → OpenVPN → Client Export

  2. Options d’export :

    • Export Type : File Only
    • Hostname : nom de domaine public, ex: anbourdier.ddns.net
    • Port : 1194
  3. Télécharger le certificat utilisateur

    En bas de la page, télécharger le fichier vpnuser_certificate


💡 Astuce sécurité :

Utilisez des mots de passe forts pour les comptes utilisateurs VPN et sauvegardez les certificats dans un endroit sécurisé.


Votre serveur OpenVPN sur OPNsense est maintenant prêt !