WireGuard-Zugänge eines Geräteparks aus OPNsense verwalten

WireGuard-Konfigurationen von Hand zu verteilen skaliert schnell nicht mehr. Managed Paart verlagert diese Arbeit in deine OPNsense-Oberfläche.

Das Problem: WireGuard skaliert von Hand nicht

WireGuard ist klein, schnell und angenehm zu betreiben — für eine Person. Für dreißig ist es eine andere Aufgabe.

Jeder neue Benutzer bedeutet: ein Schlüsselpaar erzeugen, einen Peer-Block in die Firewall-Konfiguration schreiben, eine Client-Konfiguration zusammenstellen und sie auf das richtige Gerät bringen, ohne einen privaten Schlüssel per E-Mail zu verschicken. Jeder Weggang bedeutet, diesen Peer-Block wiederzufinden und zu entfernen. Jedes ersetzte Notebook bedeutet beides.

Nichts davon ist schwierig. Es ist nur manuell, repetitiv und genau die Art Arbeit, bei der ein Eintrag vergessen wird — und ein vergessener Peer-Block ist ein Zugang, den niemand widerrufen hat.

Was die Firewall schon weiß

Die Firewall ist der Ort, an dem der Tunnel endet: Sie hält also bereits die Peers, die Adressen und die Routen. Was ihr fehlt, ist eine Möglichkeit, über Benutzer und Geräte zu sprechen statt über Konfigurationsblöcke.

Genau diese Lücke füllt Managed Paart: eine Verwaltungsoberfläche in der OPNsense-Administration, damit Benutzer und ihre WireGuard-Zugänge dort verwaltet werden, wo der Tunnel ohnehin lebt, ohne Konfigurationsdateien von Hand zu bearbeiten.

Was sich dadurch ändert

Wo das heute steht

Managed Paart ist im Early Access, und es gibt noch kein offizielles Erscheinungsdatum und keine endgültigen Preise. Es ist keine Idee auf einer Roadmap — das System funktioniert und wurde im Labor getestet, und der aktuelle Paart-Client ist bereits kompatibel —, aber das OPNsense-Plugin ist noch nicht im offiziellen Repository.

Wenn das die Art Problem ist, die du hast: Managed Paart erklärt, was es ist und wie du uns wegen eines Tests erreichst.

Wenn dir jemand schon eine Verbindung gegeben hat

Für eine Konfiguration, die deine Organisation dir ausgestellt hat, brauchst du nichts davon: Es ist eine ganz normale WireGuard-Konfiguration und wird wie jede andere importiert. Siehe Managed Paart auf der Hilfeseite und deine erste Verbindung hinzufügen.