You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

OPNsense配置IPsec VPN后,LAN无法访问设备Web UI问题求助

解决OPNsense IPsec VPN全流量转发后无法访问Web UI的问题

这个问题我之前也碰到过,核心原因是你把Phase2的远程子网设成0.0.0.0/0后,OPNsense的IPsec策略会匹配所有出站流量——包括LAN主机发往防火墙自身LAN IP的数据包,这些流量被强行送进VPN隧道后,远程网关根本不知道怎么处理(因为这个IP是你本地的),自然就丢包了。

给你两个靠谱的解决方案,按需选择:

方案一:用静态路由替代Phase2的0.0.0.0/0(推荐)

这种方式更规范,不会误伤本地流量:

  • 先把IPsec Phase2的远程子网改回你实际需要访问的远程站点子网(比如192.168.2.0/24),不要用0.0.0.0/0。
  • 进入System > Routes > Static Routes,添加一条静态路由:
    • 目标网络填0.0.0.0/0
    • 网关选择你的IPsec隧道对应的网关(一般是在IPsec Phase1里创建的网关,或者显示为ipsecX的接口)
    • 描述可以写Default route via IPsec VPN
    • 保存应用后,LAN的默认流量就会走VPN,但访问防火墙自身的流量还是走本地,不会进隧道。

方案二:保留Phase2配置,添加流量豁免规则

如果你坚持要用Phase2的0.0.0.0/0,那得给访问防火墙的流量开个“绿色通道”:

  • 进入Firewall > Rules > LAN,点击Add添加一条新规则:
    • 源:选LAN net(你的LAN子网)
    • 目的:选Single host or alias,填入你的OPNsense的LAN IP地址(比如192.168.1.1)
    • 动作:Pass
    • 切换到Advanced标签页,在Gateway下拉框里选择Default(或者直接选本地的LAN网关,不要选IPsec网关)
    • 把这条规则拖到所有LAN规则的最顶部,确保它优先被匹配
  • 保存应用后,LAN主机访问防火墙Web UI的流量就会被这条规则拦截,不走VPN隧道,自然就能正常访问了。

另外提醒下:IPsec策略的匹配优先级比防火墙规则和静态路由都高,所以直接用0.0.0.0/0的Phase2配置很容易出现这类本地流量被误转发的问题,方案一的静态路由方式会更可控。

内容的提问来源于stack exchange,提问作者Hexaholic

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.19 10:21:01