OpenVPN sur OPNsense#
Ce guide vous explique pas à pas comment configurer un accès VPN sécurisé sur OPNsense en utilisant OpenVPN.
Étape 1 : Ajouter une autorité de certification (CA) locale#
Accédez à :
Trust → Authorities → +Renseignez les informations :
- Method :
Create an internal Certificate Authority - Description :
openvpn_cert_auth - Key Type :
RSA-2048(ouRSA-4096, choisissez la même méthode que celle du certificat serveur) - Digest Algorithm :
SHA256(ouSHA512) - Common Name :
openvpn_cert_auth
- Method :
Étape 2 : Générer un certificat serveur#
Accédez à :
Trust → Certificates → +Renseignez les informations :
- Description :
openvpn_server_cert - Type :
Server Certificate - Key Type & Digest Algorithm : Le même que celui de la CA
- Issuer :
openvpn_cert_auth - Common Name :
openvpn_server_cert
- Description :
Étape 3 : Créer un utilisateur et lui attribuer un certificat#
Créer l’utilisateur :
System → Access → Users → +- Group Membership :
admins
- Group Membership :
Cliquer sur l’icône étoile de l’utilisateur créé pour éditer ses détails :
Ajouter un certificat :
- Description :
vpnuser-certificate - Type :
Client Certificate - Key Type & Digest Algorithm : Le même que celui de la CA
- Issuer :
openvpn_cert_auth - Common Name : Nom de l’utilisateur
- Description :
Étape 4 : Créer une clé statique et une instance OpenVPN#
Créer la clé statique :
VPN → OpenVPN → Instances → Static Keys → +- Description :
openvpn_static_key
- Description :
Créer l’instance OpenVPN :
VPN → OpenVPN → Instances → +- Role :
Server - Description :
openvpn_server - Enabled : ✅
- Protocol :
UDP - Port Number :
1194 - Type :
TUN - Server (IPv4) : ex :
172.30.216.0/24(différent du LAN) - Topology :
subnet - Certificate :
openvpn_server_cert - Verify Remote Certificate : ✅
- Certificate Depth :
One (Client + Server) - TLS Static key :
openvpn_static_key - Authenticating :
Local Database - Local network :
192.168.1.0/24(subnet du LAN) - Miscellaneous Options :
client-to-client - Push Options :
push block-outside-dnspush register-dns
- Redirect Gateway :
default - DNS Servers :
194.2.0.20(ou DNS local si présent)
- Role :
Étape 5 : Assigner une interface#
Assignation de l’interface :
Interfaces → Assignments → Device → ovpns1 → Description : openvpn server → AddActiver l’interface :
Interfaces → openvpnserver → enable ✅
Étape 6 : Configurer les règles de pare-feu#
🔹 Ouverture du port VPN sur le WAN#
- Menu :
Firewall → Rules → WAN → + - Réglages :
- Action :
Pass - Interface :
WAN - Direction :
in - TCP/IP version :
IPv4 - Protocol :
UDP - Destination :
WAN address - Destination port range :
1194 to 1194 - Description :
ALLOW OPENVPN TRAFFIC
- Action :
🔹 Autoriser le trafic VPN#
- Menu :
Firewall → Rules → openvpnserver → + - Réglages :
- Action :
Pass - Interface :
openvpnserver - Protocol :
Any - Source :
openvpnserver net - Description :
ALLOW CLIENT ACCESS
- Action :
Étape 7 : Exporter la configuration client#
Menu :
VPN → OpenVPN → Client ExportOptions d’export :
- Export Type :
File Only - Hostname : nom de domaine public, ex:
anbourdier.ddns.net - Port :
1194
- Export Type :
Télécharger le certificat utilisateur
En bas de la page, télécharger le fichier
vpnuser_certificate
💡 Astuce sécurité :
Utilisez des mots de passe forts pour les comptes utilisateurs VPN et sauvegardez les certificats dans un endroit sécurisé.
Votre serveur OpenVPN sur OPNsense est maintenant prêt !
