Como Configurar OpenVPN no OPNsense 26.7 (Passo a Passo)

Aprenda a configurar um servidor OpenVPN no OPNsense do zero. Guia completo com certificado único, regras de firewall e acesso remoto seguro. Confira!

Editor TecDicas

Como Configurar OpenVPN no OPNsense
Como Configurar OpenVPN no OPNsense

Como Configurar Servidor OpenVPN no OPNsense 26.7: Guia Definitivo Passo a Passo

Se você precisa liberar acesso remoto seguro para colaboradores em home office ou gerenciar sua infraestrutura de forma externa, montar uma VPN é o primeiro passo. No entanto, gerenciar dezenas de certificados individuais pode se tornar um pesadelo administrativo.

Neste tutorial prático, vamos configurar um servidor OpenVPN no OPNsense 26.7 do absoluto zero. A grande sacada deste guia é que usaremos uma arquitetura de Certificado Único Compartilhado integrada ao banco de dados local. Isso significa que você gera apenas um arquivo de instalação para todos, mas mantém a auditoria e a segurança individual de cada usuário.

Prepare o seu laboratório e vamos colocar a mão na massa!

Passo 1: Preparando a Identidade (Grupos e Usuários)

A regra de ouro da segurança é nunca dar acesso geral. Vamos criar um grupo específico e um usuário de teste.

  1. No menu lateral do OPNsense, navegue até Sistema > Acesso > Grupos.

  2. Clique no botão de Adicionar (+) no canto superior direito.

  3. Nomeie o grupo como Acesso_OpenVPN e salve. Isso garante que apenas pessoas neste grupo tenham acesso ao túnel.

  4. Agora, vá em Sistema > Acesso > Usuários e clique em Adicionar.

  5. Crie o seu usuário de teste.

    Dica de Ouro: Adote sempre o padrão nome.sobrenome em letras minúsculas (ex: jose.silva). Isso facilita a auditoria dos logs e evita conflitos de autenticação.

  6. Defina uma senha forte.

  7. Na opção Group membership, selecione o grupo Acesso_OpenVPN.

  8. Salve

Criar um usuário no OPNsense
Criar um usuário no OPNsense
Criar um grupo no OPNsense
Criar um grupo no OPNsense

Passo 2: A Infraestrutura de Chaves (Certificados)

Para que a criptografia funcione, precisamos de uma Autoridade Certificadora (CA) e dos certificados do servidor e do cliente. Vamos configurar todos com validade de 10 anos para evitar que a sua VPN pare de funcionar de surpresa no ano que vem.

Criando a CA (Autoridade Certificadora)

  1. Vá em Sistema > Certificados > Autoridades.

  2. Clique em Adicionar e preencha os dados:

    • Nome descritivo: CA_VPN_Interna

    • Método: Criar uma Autoridade de Certificação interna.

    • Tipo da Chave: RSA-2048

    • Algoritmo do digest: SHA256

    • Tempo de vida (dias): 3650 (10 anos)

    • Código do país: Brazil

    • Nome comum: ca-vpn-interna

    • Demais dados são opcionais.

  3. Salve

Criando a CA (Autoridade Certificadora) no OPNsense
Criando a CA (Autoridade Certificadora) no OPNsense

Criando o Certificado do Servidor

  1. Vá em Sistema > Certificados > Certificados.

  2. Clique em Adicionar e preencha os dados:

    • Nome descritivo: Certificado_Servidor_VPN

    • Método: Criar um certificado interno

    • Tipo: Certificado do Servidor

    • Private key location: Salvar neste firewall

    • Tipo da Chave: RSA-2048

    • Algoritmo do digest: SHA256

    • Emissor: CA_VPN_Interna (que foi a CA que criamos no passo anterior)

    • Tempo de vida (dias): 3650 (10 anos)

    • Código do país: Brazil

    • Nome comum: certificado-servidor-vpn

    • Demais dados são opcionais.

  3. Salve

Criando o Certificado do Servidor OpenVPN no OPNsense
Criando o Certificado do Servidor OpenVPN no OPNsense

Criando o Certificado dos Colaboradores

Ainda na tela de Certificados, vamos criar o certificado que será embutido no instalador do Client OpenVPN, que será utilizado para o acesso remoto:

  1. Clique em Adicionar novamente

  2. Método: Criar um certificado interno

  3. Nome descritivo: Certificado_Colaboradores_VPN

  4. Tipo: Certificado do Cliente

  5. Private key location: Salvar neste firewall

  6. Tipo da Chave: RSA-2048

  7. Algoritmo do digest: SHA256

  8. Emissor: CA_VPN_Interna (que foi a CA que criamos no passo anterior)

  9. Tempo de vida (dias): 3650 (10 anos)

  10. Código do país: Brazil

  11. Nome comum: certificado-colaboradores-vpn

  12. Demais dados são opcionais.


Salve

Criando o Certificado OpenVPN dos Colaboradores no  OPNsense
Criando o Certificado OpenVPN dos Colaboradores no  OPNsense

Passo 3: Criando a Instância do Servidor OpenVPN (Atualizado para OPNsense 26.7)

Na nova versão do OPNsense, a interface de criação de instâncias do OpenVPN foi redesenhada e organizada em blocos expansíveis.

⚠️ Dica de Ouro: Antes de começar a preencher os campos, olhe para o canto superior esquerdo da tela "Edit Instance" e ative a chave Modo Avançado. Isso é obrigatório para revelar opções vitais de segurança que usaremos a seguir!

Navegue até VPN > OpenVPN > Instâncias (ou Servidores), clique em Adicionar e preencha os blocos da seguinte forma:

Configurações Gerais

  • Role: Servidor

  • Descrição: Servidor_VPN

  • Protocolo: UDP (Mais rápido e eficiente para túneis)

  • Port number: 1194 (Porta padrão)

  • Tipo: TUN

  • Server (IPv4): 10.0.10.0/24 (Esta será a rede virtual exclusiva da VPN).

    • Nota Técnica: Ao definir uma rede /24, o sistema entende que você tem cerca de 253 endereços IP disponíveis. Este será o seu limite prático de usuários simultâneos conectados.

  • Topologia: subnet

Certificados

  • Certificado: Selecione o Certificado_Servidor_VPN que criamos no passo anterior.

  • Autoridade certificadora: Selecione a CA_VPN_Interna.

  • Verificar Certificado Cliente: none

Autenticação

É aqui que a mágica do certificado compartilhado acontece!

  • Autenticação: Local Database

  • Enforce local group: Selecione o grupo Acesso_OpenVPN. Isso blinda o servidor, permitindo que apenas usuários dentro deste grupo consigam conectar.

  • Username as CN: Marque esta caixa! (Só aparece com o Modo Avançado ativo). Essa opção substitui o nome genérico do certificado pelo login exato do usuário no momento da conexão, permitindo rastrear quem está logado.

  • Correspondência restrita de Usuário/CN: Selecione Não. Como estamos usando um certificado único para todos, o nome do arquivo não vai bater com o nome do usuário, e precisamos que o firewall permita essa divergência.

Roteamento e Diversos

  • Rede local: 192.168.1.0/24 (Atenção: Altere este valor para refletir a faixa de IP real da sua rede LAN local).

  • Na seção Diversos, localize o campo Servidores DNS e insira o IP do seu firewall ou servidor DNS interno (ex: 192.168.1.1).

Revise as configurações e clique em Salvar e depois em Aplicar.
A infraestrutura principal do seu servidor OpenVPN já está de pé!

Criando a Instância do Servidor OpenVPN - 2
Criando a Instância do Servidor OpenVPN - 2
Criando a Instância do Servidor OpenVPN - 1
Criando a Instância do Servidor OpenVPN - 1
Criando a Instância do Servidor OpenVPN - 3
Criando a Instância do Servidor OpenVPN - 3

Passo 4: Configurando as Regras de Firewall

É aqui que 90% dos iniciantes travam. O serviço está rodando, mas a "porta" está fechada. Precisamos criar duas regras usando no firewall do OPNsense 26.7.

Regra 1: A Porta de Entrada (WAN)

Vamos permitir que os clientes cheguem até o firewall pela internet.

  1. Vá em Firewall > Regras

  2. Clique no botão de Adicionar (+) para abrir o painel de configuração da regra:

    • Descrição: OpenVPN

    • Interface: WAN

    • Ação : Pass (Permitir).

    • Direção: Entrada

    • Versão: IPV4

    • Protocolo : UDP.

    • Origem : qualquer um

    • Porta de Origem: qualquer um

    • Destino: WAN address (WAN Endereços)

    • Porta de destino : 1194

  3. Clique em Salvar e, em seguida, no botão Aplicar

Criando a regra WAN para acesso ao OpenVPN no OPNsense
Criando a regra WAN para acesso ao OpenVPN no OPNsense
Listas das regras de firewall com a WAN para OpenVPN em destaque
Listas das regras de firewall com a WAN para OpenVPN em destaque

Regra 2: O Tráfego do Túnel (OpenVPN)

Agora, vamos permitir que quem já conectou e está dentro do túnel consiga acessar a sua rede local.

  1. Ainda em Firewall > Regras

  2. Clique no botão de Adicionar (+) e configure os seguintes parâmetros:

    • Descrição: Libera_Tunel_VPN

    • Interface: OpenVPN (Group).

    • Ação: Pass (Permitir).

    • Direção: Entrada (O tráfego "entra" no firewall vindo do computador do cliente).

    • Versão: IPv4.

    • Protocolo: qualquer um (Garante que o ping, o acesso a pastas de rede e os sistemas web funcionem sem bloqueios de portas).

    • Origem: Selecione OpenVPN (Group) network.

      Dica Técnica: Esta é a melhor prática, pois amarra a regra exclusivamente aos IPs virtuais distribuídos pela sua VPN.

    • Destino: Selecione LAN network (Isso garante que o usuário tenha acesso à sua rede local, mas não use a internet da sua empresa para navegar).

      Dica de Segurança Avançada: Se você quiser restringir o acesso ao máximo, permitindo que o colaborador acesse apenas um servidor específico (como um servidor de arquivos ou banco de dados), altere o Destino para Single host or Network (Host único ou Rede) e digite o IP exato desse servidor!

  3. Clique em Salvar no final da página e, por fim, clique no botão Aplicar para efetivar as mudanças.

Liberando o tráfego do Tunel OpenVPN no OPNsense
Liberando o tráfego do Tunel OpenVPN no OPNsense

Passo 5: Exportando e Testando a Conexão (Interface 26.7)

O servidor está pronto e protegido pelas regras de firewall. Falta apenas gerar o arquivo de configuração (o "instalador") para o seu computador ou smartphone.

  1. No menu lateral, vá em VPN > OpenVPN > Exportar Cliente.

  2. Configure os parâmetros da seguinte forma:

    • Servidor de acesso remoto: Selecione a instância que criamos (Servidor_VPN udp:1194).

    • Export type: Selecione Somente Arquivo (File Only). Isso gera o arquivo .ovpn padrão, que é universal e funciona em Windows, macOS, Linux, Android e iOS.

    • Nome do host: Atenção a este detalhe! Em um cenário real de produção, você deve digitar aqui o seu IP público fixo da internet ou o seu nome DNS (como um DDNS, ex: vpn.suaempresa.com.br). É por esse endereço público que o aplicativo do cliente vai te achar na internet. Porém, como estamos montando este ambiente em um laboratório virtual para fins de estudo e demonstração, vou utilizar o IP da minha rede WAN de testes, que é 192.168.0.254.

  3. Role a página até o final, onde você verá a tabela Accounts / certificates.

  4. Procure pela linha correspondente ao nosso certificado unificado, o Certificado_Colaboradores_VPN.

  5. Clique no ícone de download (a nuvenzinha com a seta para baixo) na extremidade direita dessa linha. O arquivo .ovpn será baixado para o seu computador.

Exportando a configuração do cliente OpenVPN no OPNsense
Exportando a configuração do cliente OpenVPN no OPNsense

O Teste de Fogo: Importando a Configuração e Conectando

Com as regras ativas e o arquivo de perfil exportado, chegou a hora de validar na prática a nossa infraestrutura.

  1. Baixe o Cliente OpenVPN:

    • Para computadores (Windows/Linux), recomendo utilizar o cliente oficial OpenVPN Community Edition, que é leve, open source e extremamente estável. Faça o download aqui.

    • Para dispositivos móveis ou macOS, você pode utilizar o OpenVPN Connect.

  2. Importe o Perfil:

    • Localize o ícone do OpenVPN que fica aberto na barra de tarefas do Windows, bem ao lado da data e da hora (próximo ao relógio).

    • Clique com o botão direito sobre o ícone do OpenVPN.

    • Selecione a opção Importar arquivo... (Import File...).

    • Navegue até a pasta onde está o arquivo .ovpn que exportamos no passo anterior (ou o arquivo gerado manualmente) e selecione-o para concluir a importação.

  3. Autenticação e Conexão:

    • Clique em Conectar. O sistema solicitará um usuário e uma senha.

    • A mágica acontece aqui: Digite as credenciais do seu usuário cadastrado no OPNsense (ex: jose.silva). É neste momento que o recurso Username as CN entra em ação, "carimbando" a conexão compartilhada com a identidade exata do colaborador para fins de auditoria.

  4. Validação da Rede Local:

    • Se o ícone do aplicativo ficar verde, parabéns! O túnel criptografado está estabelecido.

    • Para confirmar a comunicação, abra o prompt de comando (CMD ou Terminal) do seu computador e execute o comando:

      ping 192.168.1.1

      (Lembre-se de substituir 192.168.1.1 pelo IP do seu OPNsense na rede local).

Sua infraestrutura de acesso remoto está pronta, escalável, auditável e utilizando as melhores práticas da versão mais recente do OPNsense.

Conclusão: Uma VPN Corporativa Segura e Gratuita sob seu Controle

Configurar um servidor OpenVPN no OPNsense 26.7 pode parecer um desafio à primeira vista, mas com a arquitetura correta, você cria uma infraestrutura de acesso remoto de nível empresarial sem gastar um centavo com licenças abusivas.

Neste tutorial, você não apenas colocou o serviço para rodar, mas implementou as melhores práticas do mercado: Certificação Digital Criptografada (CA), controle de acesso por grupos (Local Database) e regras estritas de firewall usando a nova interface Rules [new]. Agora, seus colaboradores podem acessar o servidor de arquivos, sistemas ERP e banco de dados da empresa de qualquer lugar do mundo, com total segurança e auditoria.

Se este guia salvou o seu projeto de TI, compartilhe o link deste artigo com outros administradores de redes.

FAQ: Dúvidas Frequentes sobre OpenVPN no OPNsense (Guia de Soluções)

Para ajudar você a resolver problemas rápidos e entender melhor o potencial do seu novo servidor, separamos as perguntas mais buscadas pelos administradores de rede:

1. Qual a diferença entre OpenVPN e WireGuard no OPNsense?

Ambos são excelentes protocolos de VPN suportados nativamente pelo OPNsense, mas brilham em cenários diferentes.

O OpenVPN é o padrão ouro da indústria e a escolha mais recomendada para conexões de clientes externos (Client-to-Site ou Road Warrior). Como vimos neste tutorial, ele é maduro, flexível, possui ferramentas de auditoria corporativa avançada e passa facilmente por redes de hotéis e aeroportos.

O WireGuard, por outro lado, é um protocolo mais novo, extremamente leve e que oferece taxas de transferência brutais, o que o torna a opção ideal para interligar redes inteiras de matriz e filiais, a famosa VPN Site-to-Site. Inclusive, fique de olho aqui no blog: futuramente lançaremos um artigo completo ensinando o passo a passo de como fechar uma VPN Site-to-Site usando WireGuard no OPNsense!

2. O meu cliente OpenVPN não conecta e dá "Timeout". O que fazer?

Esse é o erro mais comum e, em 99% dos casos, está relacionado a bloqueios de rede. Verifique os seguintes pontos:

  • A Regra 1 (WAN) foi criada corretamente permitindo a porta 1194 UDP?

  • O seu provedor de internet (ISP) entrega um IP público válido ou você está atrás de um CGNAT? Se estiver em CGNAT, a porta de entrada não chegará ao seu firewall.

  • O arquivo .ovpn foi gerado apontando para o IP público correto ou domínio?

3. Posso conectar no servidor VPN do OPNsense pelo celular?

Sim, perfeitamente! A configuração que criamos gera um arquivo .ovpn universal. Basta baixar o aplicativo oficial OpenVPN Connect na Google Play Store (Android) ou na App Store (iOS), importar o mesmo arquivo que usamos no Windows e digitar o usuário e senha para conectar remotamente usando o 4G/5G.

4. Quantos usuários simultâneos este servidor OpenVPN suporta?

Na configuração do nosso tutorial (Passo 3), definimos a rede virtual (Tunnel Network) com a máscara /24 (ex: 10.0.10.0/24). Isso significa que o servidor tem IPs disponíveis para suportar cerca de 253 clientes conectados simultaneamente. O limite real dependerá apenas da capacidade de processamento (CPU) e da memória RAM do hardware onde o seu OPNsense está instalado.

5. O OPNsense cobra licença por usuário na VPN?

Não! Ao contrário de muitos firewalls comerciais do mercado que cobram licenças caríssimas por pacotes de usuários (Client Access Licenses - CALs), o OPNsense é 100% Open Source. Você pode conectar 10, 50 ou 500 colaboradores simultaneamente sem pagar absolutamente nenhuma taxa adicional de licenciamento.

Acompanhe a Série: Dominando o OPNsense

Este guia de VPN faz parte da nossa trilha completa sobre como montar, configurar e proteger a sua infraestrutura usando o OPNsense. Se você chegou agora ou quer replicar o nosso ambiente de laboratório, não deixe de conferir os artigos anteriores da série:

⚡ Quer ser avisado sempre que sair um tutorial novo?

Criei um canal gratuito no WhatsApp com um único objetivo: te notificar na hora assim que um novo artigo for publicado.

Entre no canal para não perder nenhuma novidade importante!

👉 https://whatsapp.com/channel/0029Vb8Qa6JJ93watGG35F0c

“Assim que entrar, não esqueça de ativar o sininho (notificações) para receber os avisos!”

Mais Dicas de Tecnologia para Você:

Se este tutorial te ajudou a melhorar o desempenho do seu computador, confira outros guias práticos que preparamos para otimizar, proteger e manter os seus dispositivos sempre funcionando:

🛠️ Conheça as Ferramentas Online com Privacidade Total do TecDicas

Precisa resolver uma tarefa rápida no seu dia a dia digital com segurança máxima? Na nossa seção de Ferramentas, todos os utilitários rodam direto no navegador da sua máquina.

🔒 Segurança Absoluta: Chega de baixar programas suspeitos ou fazer upload de arquivos confidenciais. Como o processamento é 100% local, seus dados nunca saem do seu computador ou celular.

Acesse os nossos utilitários gratuitos mais acessados:

👉 Ver a lista completa com as 12 Ferramentas Gratuitas

Os melhores produtos custo-benefício você encontra aqui

Explore as TechDicas com análises, recomendações e seleções inteligentes para você comprar melhor e gastar menos.

Confira aqui as TechDicas de produtos.

Dúvidas? Fale conosco pelo email ou na sessão Contato

© 2026. All rights reserved.

Email