OPNsense配置IPsec VPN后,LAN无法访问设备Web UI问题求助
解决OPNsense IPsec VPN全流量转发后无法访问Web UI的问题
这个问题我之前也碰到过,核心原因是你把Phase2的远程子网设成0.0.0.0/0后,OPNsense的IPsec策略会匹配所有出站流量——包括LAN主机发往防火墙自身LAN IP的数据包,这些流量被强行送进VPN隧道后,远程网关根本不知道怎么处理(因为这个IP是你本地的),自然就丢包了。
给你两个靠谱的解决方案,按需选择:
方案一:用静态路由替代Phase2的0.0.0.0/0(推荐)
这种方式更规范,不会误伤本地流量:
- 先把IPsec Phase2的远程子网改回你实际需要访问的远程站点子网(比如
192.168.2.0/24),不要用0.0.0.0/0。 - 进入
System > Routes > Static Routes,添加一条静态路由:- 目标网络填
0.0.0.0/0 - 网关选择你的IPsec隧道对应的网关(一般是在IPsec Phase1里创建的网关,或者显示为
ipsecX的接口) - 描述可以写
Default route via IPsec VPN - 保存应用后,LAN的默认流量就会走VPN,但访问防火墙自身的流量还是走本地,不会进隧道。
- 目标网络填
方案二:保留Phase2配置,添加流量豁免规则
如果你坚持要用Phase2的0.0.0.0/0,那得给访问防火墙的流量开个“绿色通道”:
- 进入
Firewall > Rules > LAN,点击Add添加一条新规则:- 源:选
LAN net(你的LAN子网) - 目的:选
Single host or alias,填入你的OPNsense的LAN IP地址(比如192.168.1.1) - 动作:
Pass - 切换到
Advanced标签页,在Gateway下拉框里选择Default(或者直接选本地的LAN网关,不要选IPsec网关) - 把这条规则拖到所有LAN规则的最顶部,确保它优先被匹配
- 源:选
- 保存应用后,LAN主机访问防火墙Web UI的流量就会被这条规则拦截,不走VPN隧道,自然就能正常访问了。
另外提醒下:IPsec策略的匹配优先级比防火墙规则和静态路由都高,所以直接用0.0.0.0/0的Phase2配置很容易出现这类本地流量被误转发的问题,方案一的静态路由方式会更可控。
内容的提问来源于stack exchange,提问作者Hexaholic
相关产品推荐
相关产品推荐

