WireGuard-Zugänge eines Geräteparks aus OPNsense verwalten
WireGuard-Konfigurationen von Hand zu verteilen skaliert schnell nicht mehr. Managed Paart verlagert diese Arbeit in deine OPNsense-Oberfläche.
Das Problem: WireGuard skaliert von Hand nicht
WireGuard ist klein, schnell und angenehm zu betreiben — für eine Person. Für dreißig ist es eine andere Aufgabe.
Jeder neue Benutzer bedeutet: ein Schlüsselpaar erzeugen, einen Peer-Block in die Firewall-Konfiguration schreiben, eine Client-Konfiguration zusammenstellen und sie auf das richtige Gerät bringen, ohne einen privaten Schlüssel per E-Mail zu verschicken. Jeder Weggang bedeutet, diesen Peer-Block wiederzufinden und zu entfernen. Jedes ersetzte Notebook bedeutet beides.
Nichts davon ist schwierig. Es ist nur manuell, repetitiv und genau die Art Arbeit, bei der ein Eintrag vergessen wird — und ein vergessener Peer-Block ist ein Zugang, den niemand widerrufen hat.
Was die Firewall schon weiß
Die Firewall ist der Ort, an dem der Tunnel endet: Sie hält also bereits die Peers, die Adressen und die Routen. Was ihr fehlt, ist eine Möglichkeit, über Benutzer und Geräte zu sprechen statt über Konfigurationsblöcke.
Genau diese Lücke füllt Managed Paart: eine Verwaltungsoberfläche in der OPNsense-Administration, damit Benutzer und ihre WireGuard-Zugänge dort verwaltet werden, wo der Tunnel ohnehin lebt, ohne Konfigurationsdateien von Hand zu bearbeiten.
Was sich dadurch ändert
- Benutzer anlegen, Gerät zuweisen. Die Konfigurationen werden von der Firewall bereitgestellt, und wenn sich eine davon ändert, wird das Update auf das Gerät geschoben.
- Von der Firewall aus widerrufen. Ein verlorenes Gerät oder ein Weggang wird aus der Ferne erledigt, ohne zu warten, bis jemand das Gerät anfasst.
- Schlüssel reisen nie. Jedes Gerät erzeugt seinen eigenen und behält ihn in seinem eigenen sicheren Speicher. Wer ein Notebook und ein Telefon hat, hat zwei, und einen zu widerrufen lässt den anderen unberührt. Schlüssel lassen sich manuell oder nach Zeitplan erneuern.
- Deine Infrastruktur, nicht unsere. Es gibt hier keine Paart-Cloud und kein SaaS: Das Plugin läuft auf deinem eigenen OPNsense, und die Tunnel gehen vom Gerät zu deiner Firewall.
Wo das heute steht
Managed Paart ist im Early Access, und es gibt noch kein offizielles Erscheinungsdatum und keine endgültigen Preise. Es ist keine Idee auf einer Roadmap — das System funktioniert und wurde im Labor getestet, und der aktuelle Paart-Client ist bereits kompatibel —, aber das OPNsense-Plugin ist noch nicht im offiziellen Repository.
Wenn das die Art Problem ist, die du hast: Managed Paart erklärt, was es ist und wie du uns wegen eines Tests erreichst.
Wenn dir jemand schon eine Verbindung gegeben hat
Für eine Konfiguration, die deine Organisation dir ausgestellt hat, brauchst du nichts davon: Es ist eine ganz normale WireGuard-Konfiguration und wird wie jede andere importiert. Siehe Managed Paart auf der Hilfeseite und deine erste Verbindung hinzufügen.