# OPNsense ICW: Die ersten Schritte zur sicheren Firewall

TL;DR / Management Summary Der Initial Configuration Wizard (ICW) ist der geführte Prozess nach der ersten Anmeldung. Er legt das Fundament für DNS, Zeit-Synchronisation und den Internet-Zugang. Ein Senior Admin nutzt den Wizard nur für die grobe Einrichtung und verfeinert das Hardening (SSL-Certs, SSH-Keys) sofort im Anschluss. Wichtigste Regel: Ändern Sie das Standard-Passwort opnsense sofort im ersten Schritt!


# 1. Einführung & Vorbereitung

Den Zugang sichern.

Bevor Sie den Wizard starten, stellen Sie sicher, dass Ihr Management-PC direkt am LAN-Port der OPNsense hängt.


# 2. Der Wizard: Schritt für Schritt

Das Fundament gießen.

# Schritt 1: General Information

# Schritt 2: Time Server (NTP)

Wählen Sie einen verlässlichen Zeit-Server. In Deutschland empfiehlt sich:

# Schritt 3: Configure WAN Interface

Hier wird es technisch. Die Wahl hängt von Ihrem Provider ab:


# 3. Deep Dive: DNS & Unbound

Den ‘Resolver’ richtig einstellen.

OPNsense nutzt standardmäßig Unbound.


# 4. Day-2 Operations: Admin-Zugang absichern

Weg von Port 80.

Nachdem der Wizard abgeschlossen ist, sollten Sie den Management-Zugriff härten:

  1. System -> Settings -> Administration.
  2. Protocol: HTTP auf HTTPS zwingen.
  3. TCP Port: Ändern Sie den Port von 443 auf einen unüblichen Port (z.B. 8443), um Kollisionen mit Port-Forwardings zu vermeiden.
  4. Listen Interfaces: Stellen Sie sicher, dass die GUI nur am LAN lauscht, niemals am WAN!

# 5. Troubleshooting & “War Stories”

Wenn der Wizard hängen bleibt.

# Top 3 Fehlerbilder

  1. Symptom: “Kein Internet nach dem Wizard”.

    • Ursache: Das Modem liefert die IP via DHCP erst nach einem Neustart des Modems (MAC-Locking).
    • Lösung: Modem für 5 Minuten ausschalten, dann wieder an.
  2. Symptom: DNS-Auflösung geht nicht (Ping auf IP geht, auf Name nicht).

    • Ursache: Konflikt zwischen DNS-Forwarding und DNS-Resolving.
    • Lösung: In Services -> Unbound DNS prüfen, ob “DNS Query Forwarding” zum gewünschten Verhalten passt.
  3. Symptom: Web-GUI ist nach Port-Änderung weg.

    • Lösung: Via Konsole (Option 8) pfctl -d ausführen (deaktiviert die Firewall temporär), Fehler korrigieren und wieder aktivieren.

# “War Story”: Das “Ghost” Gateway

Ein Admin konfiguriert WAN als “Static IP”. Er vergaß im Wizard, das Gateway-Feld auszufüllen. Das Ergebnis: Die Firewall konnte selbst ins Internet (Pings gingen), aber sie leitete keine Pakete vom LAN weiter, da sie keine Route nach draußen kannte. Lehre: Der Wizard fragt nach dem Gateway – ignorieren Sie dieses Feld niemals bei statischen IP-Adressen!


# 6. Monitoring & Reporting

Erster Health-Check.

Prüfen Sie nach dem Wizard das Dashboard:


# 7. Fazit & Empfehlung

Der Wizard ist nur der Anfang.


# Anhang: Cheatsheet

Feld Empfohlener Wert
Hostname fw01
DNS 1 1.1.1.1 (Cloudflare)
DNS 2 9.9.9.9 (Quad9)
Timezone Europe/Berlin
Block Private Networks Aktiv (für WAN)

# Referenzen