Como Configurar OpenVPN com Active Directory no OPNsense 26.7 (Guia Completo)

Aprenda a integrar a autenticação do OpenVPN com o Active Directory (LDAP) no OPNsense. Guia completo com a técnica avançada de Consulta Estendida.

Editor TecDicas

Como Configurar OpenVPN com Active Directory no OPNsense - Guia Completo
Como Configurar OpenVPN com Active Directory no OPNsense - Guia Completo

Como Configurar OpenVPN com Active Directory no OPNsense (Guia Completo)

Gerenciar dezenas de usuários e senhas locais no firewall para o acesso à VPN é um dos maiores pesadelos para qualquer administrador de redes. Quando um colaborador muda a senha do Windows ou é desligado da empresa, o TI precisa lembrar de atualizar o acesso na VPN manualmente.

A solução definitiva para isso é integrar o OpenVPN do OPNsense com o Active Directory (AD) da Microsoft.

Neste tutorial do TecDicas, vamos te ensinar o passo a passo completo de como configurar a autenticação LDAP no OPNsense (versão 26.7 ou superior), permitindo que seus usuários conectem na VPN usando o mesmo login e senha da rede corporativa.

E o melhor: vamos usar uma técnica avançada de Consulta Estendida para garantir segurança máxima sem bugar o seu firewall!

Acompanhe em Vídeo Passo a Passo

Prefere acompanhar em vídeo? Assista ao nosso laboratório completo onde configuro a integração do OpenVPN com o Active Directory (LDAP) no OPNsense, mostro a técnica da Consulta Estendida e executo todos os testes na prática. Não esqueça de se inscrever no canal!

📌 Pré-requisitos para a Integração

Antes de abrirmos a interface do OPNsense, você precisará garantir que a base da sua VPN já esteja funcionando e preparar o seu ambiente Windows Server. Tenha em mãos:

  1. Servidor OpenVPN Configurado: É fundamental que você já tenha uma instância do OpenVPN criada e rodando. Se você ainda não fez essa etapa, confira nosso tutorial anterior: Como Configurar OpenVPN no OPNsense 26.7 (Passo a Passo) ,Aprenda a configurar um servidor OpenVPN no OPNsense do zero. Guia completo com certificado único, regras de firewall e acesso remoto seguro.

  2. IP do Controlador de Domínio (DC): Ex: 192.168.1.5.

  3. Conta de Serviço (Bind User): Crie um usuário comum no AD (ex: opnsense) sem privilégios administrativos. O OPNsense usará essa conta exclusivamente para ler o diretório. Lembre-se de marcar a opção "A senha nunca expira" no Windows.

  4. Grupo de Acesso à VPN: Crie um grupo de segurança no AD (ex: Acesso_VPN) e adicione os usuários que terão permissão para conectar.

  5. Base DN e Caminho da OU: Saiba o caminho LDAP da sua estrutura de diretórios (ex: DC=tecdicas,DC=local e OU=TECDICAS).

Propriedades do Active Directory destacando o atributo Distinguished Name com o caminho da Base DN
Propriedades do Active Directory destacando o atributo Distinguished Name com o caminho da Base DN
Árvore de diretórios do Active Directory no Windows Server exibindo as Unidades Organizacionais
Árvore de diretórios do Active Directory no Windows Server exibindo as Unidades Organizacionais

Passo 1: Cadastrando o Active Directory no OPNsense

O primeiro passo é fazer o seu firewall conversar com o servidor Windows.

  1. Acesse o OPNsense e navegue até Sistema > Acesso > Servidores.

  2. Clique no botão de Adicionar (+) e preencha os campos da seguinte forma:

    • Nome descritivo: AD_TecDicas (ou o nome da sua empresa).

    • Tipo: LDAP.

    • Nome do host ou IP: Digite o IP do seu AD (ex: 192.168.1.5). Dica de Segurança: Em produção, utilize o FQDN e a porta 636 (SSL) para criptografar o tráfego de senhas.

    • Valor da porta: 389 (para testes/TCP padrão) ou 636 (SSL).

    • Versão do protocolo: 3.

    • Vincular credenciais (DN do usuário): Coloque o e-mail ou caminho do usuário de serviço criado (ex: opnsense@tecdicas.local) e a senha.

    • Escopo de pesquisa: Mude para Subárvore Inteira (Subtree).

    • DN base: Insira a raiz do seu domínio (ex: DC=tecdicas,DC=local)

    • Contêiner de autenticação: Aqui você define em qual pasta (OU - Organizational Unit) do Windows o OPNsense vai procurar os usuários. Você pode digitar o caminho exato (ex: OU=TECDICAS,DC=tecdicas,DC=local ou CN=Users,DC=tecdicas,DC=local) ou simplesmente clicar no botão Selecionar ao lado do campo para navegar graficamente pela árvore do seu Active Directory!

Navegação no menu lateral do painel do OPNsense acessando a aba Sistema, Acesso e Servidores
Navegação no menu lateral do painel do OPNsense acessando a aba Sistema, Acesso e Servidores
Formulário de configuração do servidor LDAP no OPNsense preenchido com IP do Controlador de Domínio
Formulário de configuração do servidor LDAP no OPNsense preenchido com IP do Controlador de Domínio

Passo 2: Ajustando os Atributos do LDAP (O Pulo do Gato)

Ainda na mesma tela de configuração do servidor, role para baixo até as opções de mapeamento. É aqui que muitos administradores travam. Preencha exatamente assim:

  • Modelo inicial: Selecione Microsoft AD. Isso ajusta o OPNsense para os padrões do Windows.

  • Atributo de nomeação de usuário: sAMAccountName.

  • Group member attribute: memberOf.

  • Match case insensitive: Marque esta caixa. Isso evita erros caso o usuário digite letras maiúsculas no cliente VPN.

O que desmarcar? Para focar apenas na Consulta Estendida e deixar a autenticação mais rápida, desmarque as opções: Read properties, Synchronize groups e Automatic user creation.

Ajuste dos atributos LDAP no OPNsense com o modelo inicial definido para Microsoft AD
Ajuste dos atributos LDAP no OPNsense com o modelo inicial definido para Microsoft AD

Passo 3: A Técnica Avançada da Consulta Estendida (Extended Query)

O OPNsense possui um limite de 32 caracteres para a criação de grupos locais. Como o nome de um grupo no AD (Distinguished Name) costuma ser muito longo, tentar sincronizar grupos locais gera falhas de autenticação.

A melhor prática da indústria é delegar o bloqueio para o próprio Active Directory usando a Consulta Estendida.

Ainda na tela do servidor LDAP, role até o último campo chamado Consulta estendida e cole a regra abaixo, ajustando para o nome do seu grupo e domínio:

&(objectClass=user)(memberOf=CN=Acesso_VPN,OU=TECDICAS,DC=tecdicas,DC=local)

Como isso funciona? Ao colar essa regra, o OPNsense pergunta ao Active Directory: "Esse usuário está com a senha certa E faz parte do grupo Acesso_VPN?". Se o usuário for removido do grupo no Windows, a VPN é bloqueada instantaneamente, sem precisar de configurações adicionais no firewall!

Clique em Salvar.

Campo de Consulta Estendida no OPNsense preenchido com a string de filtro LDAP
Campo de Consulta Estendida no OPNsense preenchido com a string de filtro LDAP

Resumo da Configuração LDAP (Visão Global)

Para garantir que nenhum detalhe passou despercebido, tiramos um print da tela completa com todas as configurações preenchidas no modo global.

Antes de avançarmos para a configuração da VPN, compare a sua tela do OPNsense com a imagem abaixo e faça um "checklist" visual dos pontos mais críticos:

  • Credenciais (Bind): Verifique se o usuário e o caminho (DN) estão corretos.

  • Contêiner de Autenticação: Confirme se a pasta (OU) onde seus usuários estão foi selecionada.

  • Modelo e Atributos: Garanta que o Modelo inicial é o Microsoft AD e que o atributo é o memberOf.

  • Opções de Sincronização: Confirme que as opções Read properties, Synchronize groups e Automatic user creation estão desmarcadas para otimizar o desempenho.

  • Consulta Estendida: Verifique se a sua regra foi colada corretamente no último campo da tela.

Se a sua tela estiver semelhante ao exemplo acima, clique em Salvar. A parte mais difícil já passou! Seu servidor OPNsense agora está se comunicando perfeitamente e com segurança com o Active Directory. Vamos ativar essa regra na VPN.

Visão geral da tela de configuração do servidor LDAP no OPNsense detalhando todos os parâmetros
Visão geral da tela de configuração do servidor LDAP no OPNsense detalhando todos os parâmetros

Passo 4: Vinculando o AD à Instância do OpenVPN

Agora que o servidor de autenticação está pronto e blindado, vamos ativá-lo na sua VPN.

  1. Vá em VPN > OpenVPN > Instâncias (ou Servidores, dependendo da tradução).

  2. Edite a sua instância existente.

  3. Ative o Modo Avançado no canto superior esquerdo da tela.

  4. Vá até o bloco de Autenticação:

    • Autenticação: Selecione o servidor que criamos (AD_TecDicas).

    • Enforce local group: Deixe como Nenhum selecionado (A Consulta Estendida já está fazendo esse trabalho de forma mais segura).

    • Username as CN: Marque esta opção.

    • Correspondência restrita de Usuário/CN: Deixe Desmarcado (Isso é vital se você usa um único certificado de cliente para toda a equipe).

  5. Clique em Salvar e Aplicar.

Configuração avançada da instância do servidor OpenVPN no OPNsense
Configuração avançada da instância do servidor OpenVPN no OPNsense

Passo 5: Como Testar a Autenticação

Antes de ir para o computador do cliente, teste a comunicação internamente:

  1. Navegue até Sistema > Acesso > Testador.

  2. Selecione o servidor AD_TecDicas.

  3. Digite o login de um usuário que esteja no grupo da VPN e clique em testar. Deve retornar "Autenticado com sucesso".

  4. Faça o teste com um usuário que não esteja no grupo. O acesso deve ser negado imediatamente.

Tela do Testador de Servidores no OPNsense validando com sucesso as credenciais de um usuário
Tela do Testador de Servidores no OPNsense validando com sucesso as credenciais de um usuário

Passo 6: O Teste Definitivo no Cliente OpenVPN (Na Prática)

Para provar que a nossa configuração com a Consulta Estendida funciona com perfeição, fomos para uma máquina virtual cliente e abrimos o aplicativo do OpenVPN.

Como você pode ver na imagem acima, utilizamos as credenciais nativas da rede Windows (maria.silva). O aplicativo cliente enviou a requisição para o OPNsense, que por sua vez repassou a validação de grupo e senha diretamente para o Active Directory.

O resultado? Conexão estabelecida com sucesso! O ícone verde garante que o túnel criptografado foi fechado e o usuário já tem acesso seguro à rede corporativa.

💡 Dica: Se você tem dúvidas sobre como instalar o aplicativo do OpenVPN no Windows do usuário e importar o perfil de conexão, nós detalhamos todo esse processo prático no nosso 🔗 artigo sobre a configuração inicial do OpenVPN no OPNsense.

Aplicativo cliente do OpenVPN no sistema operacional do usuário, IP atribuído
Aplicativo cliente do OpenVPN no sistema operacional do usuário, IP atribuído
Aplicativo cliente do OpenVPN no sistema operacional do usuário
Aplicativo cliente do OpenVPN no sistema operacional do usuário
Painel de status de conexão do servidor OpenVPN no OPNsense listando o usuário recém-conectado
Painel de status de conexão do servidor OpenVPN no OPNsense listando o usuário recém-conectado

Conclusão: Segurança e Automação para a sua VPN

Integrar a autenticação do OpenVPN ao Active Directory no OPNsense é o salto de maturidade que a infraestrutura de TI da sua empresa precisa.

Ao abandonar a gestão manual de usuários no firewall e utilizar a técnica avançada de Consulta Estendida LDAP, você elimina o retrabalho da equipe de suporte, centraliza a gestão de identidades e eleva a segurança corporativa da sua rede para o nível Enterprise. Agora, bloqueios e permissões de VPN são resolvidos diretamente no seu Windows Server!

Se este laboratório prático salvou o seu dia e ajudou a otimizar o seu firewall, não deixe de acompanhar o TecDicas. Inscreva-se no nosso canal do YouTube para assistir a essa e outras configurações na prática, e continue explorando nossos artigos sobre administração de sistemas, redes e segurança.

FAQ: Perguntas Frequentes sobre OpenVPN, AD e OPNsense

Para garantir que a sua configuração seja um sucesso, reunimos as principais dúvidas de administradores de redes sobre a integração entre OPNsense e Active Directory:

1. Qual a vantagem de usar Active Directory (LDAP) com OpenVPN no OPNsense?

A principal vantagem é a gestão centralizada. Com o Active Directory, o usuário utiliza o mesmo login e senha da rede Windows para acessar a VPN. Se um colaborador for desligado ou tiver a senha alterada no AD, o acesso ao OpenVPN é bloqueado ou atualizado simultaneamente, sem que o setor de TI precise acessar o painel do OPNsense.

2. Por que o OPNsense não sincroniza meus grupos do Active Directory?

Na versão 26.7 (e superiores), o OPNsense possui um limite estrito de segurança de 32 caracteres para o nome de grupos locais. Como o Active Directory envia o nome do grupo em formato longo (Distinguished Name - Ex: CN=Acesso_VPN,OU=Usuarios...), o firewall bloqueia a criação. A solução definitiva para isso é usar a Consulta Estendida (Extended Query) diretamente nas configurações do servidor LDAP.

3. O que é Consulta Estendida (Extended Query) no OPNsense?

É um filtro de pesquisa LDAP avançado. Em vez de importar grupos para dentro do OPNsense, a Consulta Estendida delega a verificação para o próprio Active Directory. O OPNsense só autoriza o login se o AD confirmar que a senha está correta e que o usuário pertence ao grupo de segurança exigido (ex: Acesso_VPN).

4. Qual porta devo usar para conectar o OPNsense ao Active Directory?

Para ambientes de testes ou redes internas estritamente isoladas, a porta padrão LDAP é a 389 (TCP). No entanto, para ambientes corporativos em produção, é altamente recomendado configurar um certificado no Windows Server e utilizar a porta 636 (LDAPS - SSL/TLS). Isso garante que as senhas da VPN não trafeguem em texto claro pela sua rede local.

5. O erro "Certificate CN does not match username" apareceu nos logs. Como resolver?

Este erro ocorre quando você utiliza um único certificado compartilhado para todos os clientes da VPN, mas a opção Correspondência restrita de Usuário/CN está ativada. Para resolver, vá em VPN > OpenVPN > Instâncias, edite seu servidor e desmarque essa opção no bloco de Autenticação.

Acompanhe a Série: Dominando o OPNsense

Este guia de VPN faz parte da nossa trilha completa sobre como montar, configurar e proteger a sua infraestrutura usando o OPNsense. Se você chegou agora ou quer replicar o nosso ambiente de laboratório, não deixe de conferir os artigos anteriores da série:

⚡ Quer ser avisado sempre que sair um tutorial novo?

Criei um canal gratuito no WhatsApp com um único objetivo: te notificar na hora assim que um novo artigo for publicado.

Entre no canal para não perder nenhuma novidade importante!

👉 https://whatsapp.com/channel/0029Vb8Qa6JJ93watGG35F0c

“Assim que entrar, não esqueça de ativar o sininho (notificações) para receber os avisos!”

Mais Dicas de Tecnologia para Você:

Se este tutorial te ajudou a melhorar o desempenho do seu computador, confira outros guias práticos que preparamos para otimizar, proteger e manter os seus dispositivos sempre funcionando:

🛠️ Conheça as Ferramentas Online com Privacidade Total do TecDicas

Precisa resolver uma tarefa rápida no seu dia a dia digital com segurança máxima? Na nossa seção de Ferramentas, todos os utilitários rodam direto no navegador da sua máquina.

🔒 Segurança Absoluta: Chega de baixar programas suspeitos ou fazer upload de arquivos confidenciais. Como o processamento é 100% local, seus dados nunca saem do seu computador ou celular.

Acesse os nossos utilitários gratuitos mais acessados:

👉 Ver a lista completa com as 12 Ferramentas Gratuitas

Os melhores produtos custo-benefício você encontra aqui

Explore as TechDicas com análises, recomendações e seleções inteligentes para você comprar melhor e gastar menos.

Confira aqui as TechDicas de produtos.

Dúvidas? Fale conosco pelo email ou na sessão Contato

© 2026. All rights reserved.

Email