Como Configurar OpenVPN no OPNsense 26.7 (Passo a Passo)
Aprenda a configurar um servidor OpenVPN no OPNsense do zero. Guia completo com certificado único, regras de firewall e acesso remoto seguro. Confira!
Editor TecDicas


Como Configurar Servidor OpenVPN no OPNsense 26.7: Guia Definitivo Passo a Passo
Se você precisa liberar acesso remoto seguro para colaboradores em home office ou gerenciar sua infraestrutura de forma externa, montar uma VPN é o primeiro passo. No entanto, gerenciar dezenas de certificados individuais pode se tornar um pesadelo administrativo.
Neste tutorial prático, vamos configurar um servidor OpenVPN no OPNsense 26.7 do absoluto zero. A grande sacada deste guia é que usaremos uma arquitetura de Certificado Único Compartilhado integrada ao banco de dados local. Isso significa que você gera apenas um arquivo de instalação para todos, mas mantém a auditoria e a segurança individual de cada usuário.
Prepare o seu laboratório e vamos colocar a mão na massa!
Passo 1: Preparando a Identidade (Grupos e Usuários)
A regra de ouro da segurança é nunca dar acesso geral. Vamos criar um grupo específico e um usuário de teste.
No menu lateral do OPNsense, navegue até Sistema > Acesso > Grupos.
Clique no botão de Adicionar (+) no canto superior direito.
Nomeie o grupo como Acesso_OpenVPN e salve. Isso garante que apenas pessoas neste grupo tenham acesso ao túnel.
Agora, vá em Sistema > Acesso > Usuários e clique em Adicionar.
Crie o seu usuário de teste.
Dica de Ouro: Adote sempre o padrão nome.sobrenome em letras minúsculas (ex: jose.silva). Isso facilita a auditoria dos logs e evita conflitos de autenticação.
Defina uma senha forte.
Na opção Group membership, selecione o grupo Acesso_OpenVPN.
Salve




Passo 2: A Infraestrutura de Chaves (Certificados)
Para que a criptografia funcione, precisamos de uma Autoridade Certificadora (CA) e dos certificados do servidor e do cliente. Vamos configurar todos com validade de 10 anos para evitar que a sua VPN pare de funcionar de surpresa no ano que vem.
Criando a CA (Autoridade Certificadora)
Vá em Sistema > Certificados > Autoridades.
Clique em Adicionar e preencha os dados:
Nome descritivo: CA_VPN_Interna
Método: Criar uma Autoridade de Certificação interna.
Tipo da Chave: RSA-2048
Algoritmo do digest: SHA256
Tempo de vida (dias): 3650 (10 anos)
Código do país: Brazil
Nome comum: ca-vpn-interna
Demais dados são opcionais.
Salve


Criando o Certificado do Servidor
Vá em Sistema > Certificados > Certificados.
Clique em Adicionar e preencha os dados:
Nome descritivo: Certificado_Servidor_VPN
Método: Criar um certificado interno
Tipo: Certificado do Servidor
Private key location: Salvar neste firewall
Tipo da Chave: RSA-2048
Algoritmo do digest: SHA256
Emissor: CA_VPN_Interna (que foi a CA que criamos no passo anterior)
Tempo de vida (dias): 3650 (10 anos)
Código do país: Brazil
Nome comum: certificado-servidor-vpn
Demais dados são opcionais.
Salve


Criando o Certificado dos Colaboradores
Ainda na tela de Certificados, vamos criar o certificado que será embutido no instalador do Client OpenVPN, que será utilizado para o acesso remoto:
Clique em Adicionar novamente
Método: Criar um certificado interno
Nome descritivo: Certificado_Colaboradores_VPN
Tipo: Certificado do Cliente
Private key location: Salvar neste firewall
Tipo da Chave: RSA-2048
Algoritmo do digest: SHA256
Emissor: CA_VPN_Interna (que foi a CA que criamos no passo anterior)
Tempo de vida (dias): 3650 (10 anos)
Código do país: Brazil
Nome comum: certificado-colaboradores-vpn
Demais dados são opcionais.
Salve


Passo 3: Criando a Instância do Servidor OpenVPN (Atualizado para OPNsense 26.7)
Na nova versão do OPNsense, a interface de criação de instâncias do OpenVPN foi redesenhada e organizada em blocos expansíveis.
⚠️ Dica de Ouro: Antes de começar a preencher os campos, olhe para o canto superior esquerdo da tela "Edit Instance" e ative a chave Modo Avançado. Isso é obrigatório para revelar opções vitais de segurança que usaremos a seguir!
Navegue até VPN > OpenVPN > Instâncias (ou Servidores), clique em Adicionar e preencha os blocos da seguinte forma:
Configurações Gerais
Role: Servidor
Descrição: Servidor_VPN
Protocolo: UDP (Mais rápido e eficiente para túneis)
Port number: 1194 (Porta padrão)
Tipo: TUN
Server (IPv4): 10.0.10.0/24 (Esta será a rede virtual exclusiva da VPN).
Nota Técnica: Ao definir uma rede /24, o sistema entende que você tem cerca de 253 endereços IP disponíveis. Este será o seu limite prático de usuários simultâneos conectados.
Topologia: subnet
Certificados
Certificado: Selecione o Certificado_Servidor_VPN que criamos no passo anterior.
Autoridade certificadora: Selecione a CA_VPN_Interna.
Verificar Certificado Cliente: none
Autenticação
É aqui que a mágica do certificado compartilhado acontece!
Autenticação: Local Database
Enforce local group: Selecione o grupo Acesso_OpenVPN. Isso blinda o servidor, permitindo que apenas usuários dentro deste grupo consigam conectar.
Username as CN: Marque esta caixa! (Só aparece com o Modo Avançado ativo). Essa opção substitui o nome genérico do certificado pelo login exato do usuário no momento da conexão, permitindo rastrear quem está logado.
Correspondência restrita de Usuário/CN: Selecione Não. Como estamos usando um certificado único para todos, o nome do arquivo não vai bater com o nome do usuário, e precisamos que o firewall permita essa divergência.
Roteamento e Diversos
Rede local: 192.168.1.0/24 (Atenção: Altere este valor para refletir a faixa de IP real da sua rede LAN local).
Na seção Diversos, localize o campo Servidores DNS e insira o IP do seu firewall ou servidor DNS interno (ex: 192.168.1.1).
Revise as configurações e clique em Salvar e depois em Aplicar.
A infraestrutura principal do seu servidor OpenVPN já está de pé!






Passo 4: Configurando as Regras de Firewall
É aqui que 90% dos iniciantes travam. O serviço está rodando, mas a "porta" está fechada. Precisamos criar duas regras usando no firewall do OPNsense 26.7.
Regra 1: A Porta de Entrada (WAN)
Vamos permitir que os clientes cheguem até o firewall pela internet.
Vá em Firewall > Regras
Clique no botão de Adicionar (+) para abrir o painel de configuração da regra:
Descrição: OpenVPN
Interface: WAN
Ação : Pass (Permitir).
Direção: Entrada
Versão: IPV4
Protocolo : UDP.
Origem : qualquer um
Porta de Origem: qualquer um
Destino: WAN address (WAN Endereços)
Porta de destino : 1194
Clique em Salvar e, em seguida, no botão Aplicar




Regra 2: O Tráfego do Túnel (OpenVPN)
Agora, vamos permitir que quem já conectou e está dentro do túnel consiga acessar a sua rede local.
Ainda em Firewall > Regras
Clique no botão de Adicionar (+) e configure os seguintes parâmetros:
Descrição: Libera_Tunel_VPN
Interface: OpenVPN (Group).
Ação: Pass (Permitir).
Direção: Entrada (O tráfego "entra" no firewall vindo do computador do cliente).
Versão: IPv4.
Protocolo: qualquer um (Garante que o ping, o acesso a pastas de rede e os sistemas web funcionem sem bloqueios de portas).
Origem: Selecione OpenVPN (Group) network.
Dica Técnica: Esta é a melhor prática, pois amarra a regra exclusivamente aos IPs virtuais distribuídos pela sua VPN.
Destino: Selecione LAN network (Isso garante que o usuário tenha acesso à sua rede local, mas não use a internet da sua empresa para navegar).
Dica de Segurança Avançada: Se você quiser restringir o acesso ao máximo, permitindo que o colaborador acesse apenas um servidor específico (como um servidor de arquivos ou banco de dados), altere o Destino para Single host or Network (Host único ou Rede) e digite o IP exato desse servidor!
Clique em Salvar no final da página e, por fim, clique no botão Aplicar para efetivar as mudanças.


Passo 5: Exportando e Testando a Conexão (Interface 26.7)
O servidor está pronto e protegido pelas regras de firewall. Falta apenas gerar o arquivo de configuração (o "instalador") para o seu computador ou smartphone.
No menu lateral, vá em VPN > OpenVPN > Exportar Cliente.
Configure os parâmetros da seguinte forma:
Servidor de acesso remoto: Selecione a instância que criamos (Servidor_VPN udp:1194).
Export type: Selecione Somente Arquivo (File Only). Isso gera o arquivo .ovpn padrão, que é universal e funciona em Windows, macOS, Linux, Android e iOS.
Nome do host: Atenção a este detalhe! Em um cenário real de produção, você deve digitar aqui o seu IP público fixo da internet ou o seu nome DNS (como um DDNS, ex: vpn.suaempresa.com.br). É por esse endereço público que o aplicativo do cliente vai te achar na internet. Porém, como estamos montando este ambiente em um laboratório virtual para fins de estudo e demonstração, vou utilizar o IP da minha rede WAN de testes, que é 192.168.0.254.
Role a página até o final, onde você verá a tabela Accounts / certificates.
Procure pela linha correspondente ao nosso certificado unificado, o Certificado_Colaboradores_VPN.
Clique no ícone de download (a nuvenzinha com a seta para baixo) na extremidade direita dessa linha. O arquivo .ovpn será baixado para o seu computador.


O Teste de Fogo: Importando a Configuração e Conectando
Com as regras ativas e o arquivo de perfil exportado, chegou a hora de validar na prática a nossa infraestrutura.
Baixe o Cliente OpenVPN:
Para computadores (Windows/Linux), recomendo utilizar o cliente oficial OpenVPN Community Edition, que é leve, open source e extremamente estável. Faça o download aqui.
Para dispositivos móveis ou macOS, você pode utilizar o OpenVPN Connect.
Importe o Perfil:
Localize o ícone do OpenVPN que fica aberto na barra de tarefas do Windows, bem ao lado da data e da hora (próximo ao relógio).
Clique com o botão direito sobre o ícone do OpenVPN.
Selecione a opção Importar arquivo... (Import File...).
Navegue até a pasta onde está o arquivo .ovpn que exportamos no passo anterior (ou o arquivo gerado manualmente) e selecione-o para concluir a importação.
Autenticação e Conexão:
Clique em Conectar. O sistema solicitará um usuário e uma senha.
A mágica acontece aqui: Digite as credenciais do seu usuário cadastrado no OPNsense (ex: jose.silva). É neste momento que o recurso Username as CN entra em ação, "carimbando" a conexão compartilhada com a identidade exata do colaborador para fins de auditoria.
Validação da Rede Local:
Se o ícone do aplicativo ficar verde, parabéns! O túnel criptografado está estabelecido.
Para confirmar a comunicação, abra o prompt de comando (CMD ou Terminal) do seu computador e execute o comando:
ping 192.168.1.1
(Lembre-se de substituir 192.168.1.1 pelo IP do seu OPNsense na rede local).
Sua infraestrutura de acesso remoto está pronta, escalável, auditável e utilizando as melhores práticas da versão mais recente do OPNsense.
Conclusão: Uma VPN Corporativa Segura e Gratuita sob seu Controle
Configurar um servidor OpenVPN no OPNsense 26.7 pode parecer um desafio à primeira vista, mas com a arquitetura correta, você cria uma infraestrutura de acesso remoto de nível empresarial sem gastar um centavo com licenças abusivas.
Neste tutorial, você não apenas colocou o serviço para rodar, mas implementou as melhores práticas do mercado: Certificação Digital Criptografada (CA), controle de acesso por grupos (Local Database) e regras estritas de firewall usando a nova interface Rules [new]. Agora, seus colaboradores podem acessar o servidor de arquivos, sistemas ERP e banco de dados da empresa de qualquer lugar do mundo, com total segurança e auditoria.
Se este guia salvou o seu projeto de TI, compartilhe o link deste artigo com outros administradores de redes.
FAQ: Dúvidas Frequentes sobre OpenVPN no OPNsense (Guia de Soluções)
Para ajudar você a resolver problemas rápidos e entender melhor o potencial do seu novo servidor, separamos as perguntas mais buscadas pelos administradores de rede:
1. Qual a diferença entre OpenVPN e WireGuard no OPNsense?
Ambos são excelentes protocolos de VPN suportados nativamente pelo OPNsense, mas brilham em cenários diferentes.
O OpenVPN é o padrão ouro da indústria e a escolha mais recomendada para conexões de clientes externos (Client-to-Site ou Road Warrior). Como vimos neste tutorial, ele é maduro, flexível, possui ferramentas de auditoria corporativa avançada e passa facilmente por redes de hotéis e aeroportos.
O WireGuard, por outro lado, é um protocolo mais novo, extremamente leve e que oferece taxas de transferência brutais, o que o torna a opção ideal para interligar redes inteiras de matriz e filiais, a famosa VPN Site-to-Site. Inclusive, fique de olho aqui no blog: futuramente lançaremos um artigo completo ensinando o passo a passo de como fechar uma VPN Site-to-Site usando WireGuard no OPNsense!
2. O meu cliente OpenVPN não conecta e dá "Timeout". O que fazer?
Esse é o erro mais comum e, em 99% dos casos, está relacionado a bloqueios de rede. Verifique os seguintes pontos:
A Regra 1 (WAN) foi criada corretamente permitindo a porta 1194 UDP?
O seu provedor de internet (ISP) entrega um IP público válido ou você está atrás de um CGNAT? Se estiver em CGNAT, a porta de entrada não chegará ao seu firewall.
O arquivo .ovpn foi gerado apontando para o IP público correto ou domínio?
3. Posso conectar no servidor VPN do OPNsense pelo celular?
Sim, perfeitamente! A configuração que criamos gera um arquivo .ovpn universal. Basta baixar o aplicativo oficial OpenVPN Connect na Google Play Store (Android) ou na App Store (iOS), importar o mesmo arquivo que usamos no Windows e digitar o usuário e senha para conectar remotamente usando o 4G/5G.
4. Quantos usuários simultâneos este servidor OpenVPN suporta?
Na configuração do nosso tutorial (Passo 3), definimos a rede virtual (Tunnel Network) com a máscara /24 (ex: 10.0.10.0/24). Isso significa que o servidor tem IPs disponíveis para suportar cerca de 253 clientes conectados simultaneamente. O limite real dependerá apenas da capacidade de processamento (CPU) e da memória RAM do hardware onde o seu OPNsense está instalado.
5. O OPNsense cobra licença por usuário na VPN?
Não! Ao contrário de muitos firewalls comerciais do mercado que cobram licenças caríssimas por pacotes de usuários (Client Access Licenses - CALs), o OPNsense é 100% Open Source. Você pode conectar 10, 50 ou 500 colaboradores simultaneamente sem pagar absolutamente nenhuma taxa adicional de licenciamento.
Acompanhe a Série: Dominando o OPNsense
Este guia de VPN faz parte da nossa trilha completa sobre como montar, configurar e proteger a sua infraestrutura usando o OPNsense. Se você chegou agora ou quer replicar o nosso ambiente de laboratório, não deixe de conferir os artigos anteriores da série:
🔗 Como Instalar OPNsense 26.1 no VirtualBox (Passo a Passo) O ponto de partida da nossa jornada! Veja como criar o seu laboratório virtual do zero, simulando placas de rede WAN e LAN para acompanhar todos os tutoriais do blog com segurança.
🔗 Como Abrir Portas no OPNsense: Guia de Port Forwarding e NAT Aprenda na prática a fazer redirecionamento de portas para a sua rede interna. Neste artigo, simulamos a publicação de serviços web (porta 443) e Área de Trabalho Remota (porta 3389), mostrando como validar se as portas estão realmente abertas.
⚡ Quer ser avisado sempre que sair um tutorial novo?
Criei um canal gratuito no WhatsApp com um único objetivo: te notificar na hora assim que um novo artigo for publicado.
Entre no canal para não perder nenhuma novidade importante!
👉 https://whatsapp.com/channel/0029Vb8Qa6JJ93watGG35F0c
“Assim que entrar, não esqueça de ativar o sininho (notificações) para receber os avisos!”
Mais Dicas de Tecnologia para Você:
Se este tutorial te ajudou a melhorar o desempenho do seu computador, confira outros guias práticos que preparamos para otimizar, proteger e manter os seus dispositivos sempre funcionando:
Guia do No-Break para Home Office: Como Manter o PC e a Internet Online no Apagão— Descubra como escolher a potência certa e garantir resiliência digital para trabalhar sem quedas de energia.
Celular e PC com IA: O que Muda de Verdade? — Saiba se vale a pena investir nas novas tecnologias e processadores com chips de inteligência artificial nativa.
Por que os Eletrônicos Ficaram Mais Caros? — Entenda como a escassez global de componentes e a corrida das Big Techs inflacionaram o preço do hardware.
Como Usar o Compactador de PDF Online e Gratuito — Aprenda a reduzir o tamanho de arquivos pesados direto no seu navegador com total privacidade.
🛠️ Conheça as Ferramentas Online com Privacidade Total do TecDicas
Precisa resolver uma tarefa rápida no seu dia a dia digital com segurança máxima? Na nossa seção de Ferramentas, todos os utilitários rodam direto no navegador da sua máquina.
🔒 Segurança Absoluta: Chega de baixar programas suspeitos ou fazer upload de arquivos confidenciais. Como o processamento é 100% local, seus dados nunca saem do seu computador ou celular.
Acesse os nossos utilitários gratuitos mais acessados:
💡 Confira também nossos comparativos atualizados:
Melhores Celulares de Entrada em 2026: Qual Comprar até R$ 1.300
Melhor celular para idosos em 2026: simples, fácil de usar e com bom custo-benefício
Os 5 Melhores Notebooks Gamer de 2026 para Comprar no Brasil
Melhores SSD Custo-Benefício 2026: Guia Completo Para Escolher
Melhores Power Banks Baseus: 3 Modelos com Melhor Custo-Benefício em 2026
