Meine Firewall lief bisher mit OPNsense 26.1.11_10. Bei einem normalen Update-Check erschien jedoch der Hinweis, dass die Versionsreihe OPNsense 26.1 „Witty Woodpecker“ ihr End of Life erreicht hat und keine weiteren Aktualisierungen mehr erhält.
Ein gewöhnliches kleines Update innerhalb der Versionsreihe war deshalb nicht mehr ausreichend. Stattdessen musste ein Major-Upgrade auf OPNsense 26.7 „Xenial Xenops“ durchgeführt werden.
In diesem Beitrag zeige ich dir, wie ich das Upgrade vorbereitet und durchgeführt habe, welche wichtigen Änderungen OPNsense 26.7 mitbringt und was du nach der Aktualisierung unbedingt kontrollieren solltest.
Meine Ausgangsversion
Vor dem Upgrade zeigte OPNsense folgende Versionen an:
OPNsense 26.1.11_10-amd64
FreeBSD 14.3-RELEASE-p16
OpenSSL 3.0.21
Nach einem Update-Check wurde zwar der End-of-Life-Hinweis angezeigt, zunächst erschien jedoch noch keine Schaltfläche für das Upgrade auf OPNsense 26.7.
Falls das bei dir ebenfalls passiert, solltest du die Firmware-Einstellungen und den verwendeten Updatepfad kontrollieren. Der Upgradepfad wird teilweise erst freigeschaltet, nachdem die letzte Version der bisherigen Reihe installiert wurde und erneut nach Updates gesucht wurde.
Was bedeutet End of Life?
End of Life bedeutet, dass die bisherige OPNsense-Versionsreihe keine regulären Fehlerkorrekturen und Sicherheitsupdates mehr erhält. Die Firewall funktioniert zwar zunächst weiter, bekannte Sicherheitslücken oder Fehler werden in dieser Version jedoch nicht mehr behoben.
Da eine Firewall den gesamten Datenverkehr zwischen dem eigenen Netzwerk und dem Internet kontrolliert, sollte sie möglichst zeitnah auf eine unterstützte Version aktualisiert werden.
Vorbereitung auf das Major-Upgrade
Ein Major-Upgrade verändert nicht nur einzelne Programme, sondern auch die technische Basis des Systems. OPNsense 26.7 wechselt unter anderem auf FreeBSD 15.1 und OpenSSL 3.5. Eine gute Vorbereitung ist deshalb besonders wichtig.
Konfiguration sichern
Vor dem Upgrade habe ich zuerst die vollständige OPNsense-Konfiguration gesichert.
Die Sicherung findest du unter:
System > Configuration > Backups
Dort kannst du die aktuelle Konfiguration als XML-Datei herunterladen. Bewahre diese Datei außerhalb der Firewall auf, damit sie dir auch dann zur Verfügung steht, wenn OPNsense nicht mehr startet.
Läuft OPNsense als virtuelle Maschine, solltest du zusätzlich einen Snapshot im Hypervisor erstellen. Bei einer Installation auf eigener Hardware ist ein Konsolen-, IPMI- oder sonstiger Notfallzugriff empfehlenswert.
Aktuelle Version der 26.1-Reihe installieren
Vor dem Wechsel auf die neue Versionsreihe sollte die letzte verfügbare Version von OPNsense 26.1 installiert sein. In meinem Fall war dies:
OPNsense 26.1.11_10-amd64
Öffne dazu:
System > Firmware > Status
Klicke anschließend auf Check for updates beziehungsweise Auf Aktualisierungen prüfen.
Firmware-Einstellungen kontrollieren
Falls nur der End-of-Life-Hinweis erscheint, aber noch kein Major-Upgrade angeboten wird, öffne:
System > Firmware > Settings
Kontrolliere dort insbesondere folgende Punkte:
- Firmware Mirror: Verwende einen erreichbaren offiziellen Spiegelserver.
- Release Type: Für normale Systeme sollte hier Community ausgewählt sein.
- Flavour: Die bestehende OpenSSL-Variante sollte beibehalten werden.
Speichere die Einstellungen und gehe anschließend erneut zu System > Firmware > Status. Starte dort einen weiteren Update-Check.
Danach wurde mir das Upgrade auf OPNsense 26.7 angeboten.
Plugins und Fremd-Repositories prüfen
Vor dem Upgrade solltest du alle installierten Plugins kontrollieren. Besonders kritisch sind:
- Plugins aus Community- oder Drittanbieter-Repositories
- manuell installierte Pakete
- zusätzliche Kernelmodule und Netzwerktreiber
- CPU-Microcode-Plugins
- Plugins, die nur für OPNsense 26.1 gebaut wurden
Durch den Wechsel auf FreeBSD 15.1, PHP 8.5 und OpenSSL 3.5 können ältere Plugins nach dem Upgrade möglicherweise nicht mehr starten.
Prüfe deshalb nach Möglichkeit beim jeweiligen Entwickler, ob das Plugin bereits mit OPNsense 26.7 kompatibel ist. Nicht mehr benötigte Fremd-Repositories oder Plugins solltest du vor dem Upgrade entfernen.
Firewallregeln bereits vor dem Upgrade migrieren
OPNsense stellt die Verwaltung der Firewallregeln schrittweise auf die neue MVC- und API-basierte Oberfläche um. In OPNsense 26.7 ist diese neue Firewallverwaltung nun der Standard.
Meine Firewallregeln waren bereits vor dem Upgrade auf die neue Oberfläche migriert. Deshalb musste ich das folgende Plugin nicht installieren:
os-firewall-legacy
Das Legacy-Plugin enthält lediglich die alten statischen PHP-Seiten zur Bearbeitung der Firewallregeln. Die bestehenden Regeln funktionieren auch ohne dieses Plugin weiter.
Falls deine Regeln noch nicht migriert wurden, bleiben sie nach dem Upgrade weiterhin aktiv. Du kannst sie über den vorhandenen Migrationsassistenten in die neue Regelverwaltung übernehmen.
Das Plugin os-firewall-legacy benötigst du nur dann, wenn du die alten Bearbeitungsseiten vorübergehend weiterverwenden möchtest.
DHCP bereits auf Kea DHCP umgestellt
Auch die Migration vom alten ISC-DHCP-Server auf Kea DHCP hatte ich bereits vor dem Upgrade abgeschlossen.
Aus diesem Grund wurde kein ISC-DHCP-Legacy-Plugin benötigt. Meine DHCP-Subnetze, Reservierungen und bestehenden Lease-Einstellungen konnten weiterhin über Kea DHCP verwendet werden.
Falls du noch ISC DHCP verwendest, solltest du vor dem Upgrade prüfen, ob du zunächst auf Kea DHCP oder Dnsmasq umstellen möchtest. ISC DHCP ist abgekündigt und erhält keine regulären Sicherheitsupdates mehr. Ein Anleitung zur Migration findest du in folgenden Beitrag: OPNsense DHCP-Migration: Von ISC zu Kea – so gelingt die Umstellung
Die wichtigsten Neuerungen in OPNsense 26.7
OPNsense 26.7 ist nicht nur eine optische Aktualisierung. Unter der Oberfläche wurden zahlreiche zentrale Komponenten erneuert.
- FreeBSD 15.1: Neue Betriebssystembasis mit aktualisierten Treibern und Netzwerkkomponenten
- OpenSSL 3.5: Neue Version der verwendeten Kryptografie-Bibliothek
- OpenVPN 2.7: Aktualisierte VPN-Version mit Unterstützung für TLS-Crypt v2
- PHP 8.5: Neue PHP-Version für die Weboberfläche und interne Komponenten
- Python 3.13: Aktualisierte Python-Umgebung
- Neue Firewallregelverwaltung: Die MVC- und API-basierte Oberfläche ist jetzt Standard
- Interface-Zuweisungen: Die Verwaltung wurde ebenfalls auf MVC und API umgestellt
- Gateway-Gruppen: Auch diese werden jetzt über die neue Oberfläche verwaltet
- Source NAT: Ein Assistent unterstützt bei der Migration vom bisherigen Outbound NAT
- Captive Portal: Unterstützung für IPv6 wurde ergänzt
- Kea DHCP: Erweiterungen für DDNS, benutzerdefinierte Optionen und dynamische Prefix Delegation
- Automatisches Theme: Das neue Theme kann automatisch zwischen heller und dunkler Darstellung wechseln
Outbound NAT und Source NAT
OPNsense modernisiert auch die Verwaltung der NAT-Regeln. Source NAT ist langfristig als Ersatz für die bisherige Outbound-NAT-Verwaltung vorgesehen.
Für die Umstellung gibt es einen eigenen Migrationsassistenten. Bestehende Outbound-NAT-Regeln verschwinden beim Upgrade jedoch nicht automatisch.
Nach dem Upgrade solltest du deine NAT-Konfiguration trotzdem kontrollieren, insbesondere wenn du folgende Funktionen verwendest:
- manuelles Outbound NAT
- Hybrid Outbound NAT
- mehrere WAN-Verbindungen
- PPPoE
- VPN-Netzwerke
- besondere NAT-Ausnahmen
Major-Upgrade auf OPNsense 26.7 starten
Nachdem alle Vorbereitungen abgeschlossen waren, konnte das Major-Upgrade gestartet werden.
- Öffne System > Firmware > Status.
- Klicke auf Check for updates.
- Prüfe den angezeigten Zielstand und die Hinweise.
- Starte das angebotene Upgrade auf OPNsense 26.7.
- Bestätige den Vorgang.
Ein Major-Upgrade wird bei OPNsense offline durchgeführt. Dabei läuft der Vorgang ungefähr so ab:
- OPNsense lädt die benötigten Kernel-, Basis- und Paketdateien herunter.
- Die Firewall startet neu.
- Das eigentliche Upgrade wird installiert.
- Nach Abschluss erfolgt ein weiterer Neustart.
Wichtig: Während der Offline-Phase stehen weder die Weboberfläche noch der SSH-Zugang zur Verfügung.
Je nach Hardware, Internetverbindung und Anzahl der installierten Pakete kann der Vorgang einige Zeit dauern. Schalte die Firewall währenddessen auf keinen Fall aus.
Warum ein Wartungsfenster wichtig ist
Da während des Upgrades die komplette Firewall neu gestartet und die Betriebssystembasis ausgetauscht wird, fällt in dieser Zeit normalerweise auch die Internetverbindung des Netzwerks aus.
Für produktive, geschäftlich genutzte oder entfernte Systeme solltest du deshalb ein Wartungsfenster einplanen.
Zusätzlich sollte mindestens eine der folgenden Zugriffsmöglichkeiten vorhanden sein:
- direkt angeschlossener Monitor und Tastatur
- serielle Konsole
- IPMI, iDRAC oder iLO
- Konsole des Hypervisors
- Snapshot einer virtuellen Maschine
- physischer Zugriff auf das Gerät
Besondere Risiken beim Upgrade
Drittanbieter-Repositories
Fremde Repositories können Pakete enthalten, die noch für FreeBSD 14 oder ältere PHP- und OpenSSL-Versionen gebaut wurden. Solche Pakete können das Upgrade blockieren oder nach dem Neustart nicht mehr funktionieren.
CPU-Microcode-Plugins
In den offiziellen Hinweisen zu OPNsense 26.7 wird auf mögliche Probleme beim frühen Laden von CPU-Microcode hingewiesen. Möchtest du das Risiko möglichst gering halten, kannst du ein entsprechendes Microcode-Plugin vor dem Upgrade vorübergehend entfernen und nach erfolgreicher Aktualisierung erneut installieren.
Zusätzliche Treiber und Kernelmodule
Manuell installierte Netzwerktreiber oder Kernelmodule müssen zur neuen FreeBSD-Version passen. Prüfe deshalb besonders sorgfältig zusätzliche Realtek-Treiber, spezielle Netzwerkkartenmodule und andere nachinstallierte Systemkomponenten.
Virtuelle Maschinen unter Hyper-V
In den Release Notes wird außerdem auf mögliche Probleme bei bestimmten Hyper-V-Installationen mit mehreren virtuellen Prozessoren hingewiesen. Betroffene Systeme sollten deshalb vor dem Upgrade unbedingt gesichert und die aktuellen Hinweise geprüft werden.
Prüfungen direkt nach dem Upgrade
Nach dem letzten Neustart solltest du nicht davon ausgehen, dass automatisch alle Funktionen fehlerfrei laufen. Kontrolliere zuerst die grundlegenden Netzwerkdienste.
Versionsstand kontrollieren
Öffne das OPNsense-Dashboard oder gehe zu:
System > Firmware > Status
Prüfe dort die angezeigten Versionen von OPNsense, FreeBSD und OpenSSL.
Erneut nach Updates suchen
Nach der Veröffentlichung von OPNsense 26.7 erschien bereits am 21. Juli 2026 das Wartungsupdate 26.7.1. Dieses korrigiert mehrere nach dem Major-Upgrade gemeldete Probleme und enthält vier Sicherheitskorrekturen.
Auf meinem System wurde anschließend zusätzlich der Paketstand OPNsense 26.7.1_1 angeboten.
Führe deshalb nach dem Major-Upgrade erneut einen Update-Check durch:
System > Firmware > Status > Check for updates
Wiederhole den Vorgang gegebenenfalls, bis keine weiteren Aktualisierungen mehr angeboten werden.
Systemzustand prüfen
Unter System > Firmware > Status kannst du zusätzlich eine Prüfung des Systemzustands beziehungsweise einen Health Audit starten.
Damit lassen sich unter anderem fehlende, veränderte oder nicht zur Version passende Pakete erkennen.
Meine Checkliste nach dem Upgrade
Nach dem Upgrade habe ich beziehungsweise solltest du folgende Funktionen kontrollieren:
- Internetzugriff von mehreren Geräten
- WAN-Verbindung
- Standardgateway
- Gateway-Monitoring
- Unbound DNS
- interne DNS Host Overrides
- DNS-Auflösung auf den Clients
- Kea DHCP
- bestehende DHCP-Leases
- statische DHCP-Reservierungen
- Firewallregeln
- Aliases
- Source NAT und Outbound NAT
- Portweiterleitungen beziehungsweise Destination NAT
- VLANs
- WireGuard-, OpenVPN- und IPsec-Verbindungen
- Zugriff auf interne Server und Dienste
- installierte Plugins
Nicht nur Ping testen
Ein erfolgreicher Ping bedeutet lediglich, dass ein Ziel grundsätzlich erreichbar ist. Er bestätigt nicht, dass DNS, HTTPS, Streaming, Cloud-Verbindungen oder länger laufende Sitzungen korrekt funktionieren.
Deshalb habe ich zusätzlich typische Anwendungen aus meinem Netzwerk getestet. Dazu gehörten unter anderem:
- Prime Video
- Duolingo
- die Cloud-Anbindung einer Außenkamera
Diese Dienste waren in meinem Netzwerk bereits bei früheren DNS-Änderungen auffällig und eignen sich deshalb gut als zusätzliche Funktionstests.
Was tun, wenn nach dem Upgrade etwas nicht funktioniert?
Falls einzelne Dienste Probleme bereiten, solltest du zuerst systematisch vorgehen:
- Prüfe, ob WAN und Gateway online sind.
- Teste die DNS-Auflösung direkt auf OPNsense.
- Kontrolliere die Unbound- und DHCP-Protokolle.
- Prüfe den Firewall-Live-Log auf blockierte Verbindungen.
- Kontrolliere NAT- und Portweiterleitungsregeln.
- Prüfe, ob alle Plugins gestartet wurden.
- Starte betroffene Dienste gegebenenfalls neu.
- Führe einen Health Audit durch.
Bei einer virtuellen Firewall kannst du im Notfall den zuvor angelegten Snapshot wiederherstellen. Bei einer Hardware-Installation kann die gesicherte Konfiguration für eine Neuinstallation oder Wiederherstellung verwendet werden.
Mein Ergebnis
Das Upgrade von OPNsense 26.1 auf OPNsense 26.7 verlief bei mir erfolgreich.
Da ich sowohl die Firewallregeln als auch den DHCP-Dienst bereits vor dem Upgrade auf die neuen Komponenten umgestellt hatte, musste ich weder os-firewall-legacy noch ein ISC-DHCP-Legacy-Plugin installieren.
Die wichtigsten Voraussetzungen für einen reibungslosen Ablauf waren bei mir:
- die aktuelle Version OPNsense 26.1.11_10 als Ausgangspunkt
- eine aktuelle Sicherung der Konfiguration
- die Prüfung der Firmware- und Mirror-Einstellungen
- die Kontrolle der installierten Plugins und Fremd-Repositories
- die bereits abgeschlossene Migration der Firewallregeln
- die bereits abgeschlossene Migration auf Kea DHCP
- ein erneuter Update-Check nach dem Major-Upgrade
- ausführliche Tests von DNS, DHCP, NAT, Firewall und VPN
Fazit
Das Upgrade auf OPNsense 26.7 ist durch den Wechsel auf FreeBSD 15.1, OpenSSL 3.5, PHP 8.5 und die neue Firewallverwaltung umfangreicher als ein normales Wartungsupdate.
Ist das System jedoch sauber vorbereitet, sind die Firewallregeln bereits migriert und läuft DHCP schon über Kea, lässt sich das Upgrade ohne zusätzliche Legacy-Plugins durchführen.
Besonders wichtig sind ein aktuelles Backup, ein möglicher Konsolenzugriff und eine vollständige Funktionsprüfung nach dem Neustart. Danach steht eine moderne und weiterhin unterstützte OPNsense-Version mit zahlreichen technischen Verbesserungen zur Verfügung.
