Como Configurar WireGuard Site-to-Site no OPNsense (Passo a Passo Avançado)

Aprenda a configurar uma VPN Site-to-Site com WireGuard no OPNsense 26.7. Tutorial passo a passo avançado para sysadmins com foco em segurança, interface dedicada e alta performance.

Editor TecDicas

Como Configurar WireGuard Site-to-Site no OPNsense (Passo a Passo Avançado)
Como Configurar WireGuard Site-to-Site no OPNsense (Passo a Passo Avançado)

Como Configurar WireGuard Site-to-Site no OPNsense (Passo a Passo Avançado)

Interligar a rede de uma matriz com suas filiais costumava ser sinônimo de configurações complexas e túneis IPsec pesados. Com a maturidade do WireGuard e a evolução do OPNsense 26.7, esse cenário mudou drasticamente. Ele se tornou o padrão da indústria devido à sua criptografia moderna, leveza e desempenho superior com baixa latência.

Neste tutorial do TecDicas, você aprenderá a configurar uma VPN Site-to-Site profissional utilizando o WireGuard no OPNsense. Vamos adotar uma Estratégia Enterprise otimizada para Sysadmins: aproveitamos a inteligência de roteamento automatizado da versão 26.7 aliada à criação de uma interface de rede dedicada (WG_VPN). Isso garante controle granular total nas regras de firewall unificadas, permitindo escalar sua rede corporativa para múltiplas filiais com máxima segurança, organização e sem complexidades desnecessárias.

Acompanhe em Vídeo Passo a Passo

Prefere acompanhar em vídeo? Assista ao nosso laboratório completo onde configuro a conexão Matriz-Filial com WireGuard no OPNsense, mostro a atribuição de interfaces exclusivas e executo todos os testes de ping na prática. Não esqueça de se inscrever no canal!

1. Topologia do Laboratório e Pré-requisitos

Para que o túnel feche corretamente, precisamos definir nossa topologia. Anote ou documente os IPs da sua infraestrutura antes de começar.

Matriz (HQ):

  • LAN Interna: 192.168.1.0/24

  • IP do OPNsense na LAN: 192.168.1.1

  • IP do Túnel WireGuard: 10.10.10.1/30

  • Porta Pública: 51820 (Requer IP Público fixo ou DDNS)

Filial (Branch):

  • LAN Interna: 192.168.2.0/24

  • IP do OPNsense na LAN: 192.168.2.1

  • IP do Túnel WireGuard: 10.10.10.2/30

Pré-requisitos:

  • OPNsense atualizado rodando em ambos os lados.

  • Pelo menos um dos lados (geralmente a Matriz) precisa ter um IP público acessível na porta configurada.

2. Configurando o WireGuard na Matriz (HQ)

Passo 2.1: Criando a Instância Local (Servidor)

  1. No menu do OPNsense, acesse VPN ➔ WireGuard ➔ Instances.

  2. Clique no ícone de + para adicionar uma nova instância.

  3. Name: Digite WG_MATRIZ.

  4. Listen Port: Preencha com 51820.

  5. Tunnel Address: Insira o IP do túnel para a matriz: 10.10.10.1/30.

  6. Clique no botão de engrenagem para Gerar um novo par de chaves (Generate Keypair).

  7. Importante: Copie a Chave Pública (Public Key) gerada. Você precisará colá-la no OPNsense da Filial. Salve e aplique.

Configuração da Instância WireGuard no OPNsense
Configuração da Instância WireGuard no OPNsense

Passo 2.2: Cadastrando o Peer (A Filial)

Neste momento, você informará à Matriz quem tem permissão para se conectar a ela.

  1. Vá em VPN ➔ WireGuard ➔ Peers e adicione um novo registro.

  2. Name: Digite PEER_FILIAL.

  3. Public Key: (Cole aqui a chave pública que você gerará no OPNsense da Filial no Passo 3.1).

  4. Allowed IPs: Digite 10.10.10.2/32 (IP do túnel da filial) e pressione Enter. Depois digite 192.168.2.0/24 (Rede LAN da filial) e pressione Enter.

  5. Salve as configurações.

Volte em Instances, edite a WG_MATRIZ e, no campo Peers, selecione o PEER_FILIAL que acabou de criar. Salve e aplique

⚠️ Atenção: Se você tentar salvar o PEER_FILIAL neste momento, o OPNsense retornará o erro "A value is required" no campo Chave pública, conforme imagem abaixo. Isso ocorre porque a Matriz precisa conhecer a chave da Filial antes de aceitá-la.

Solução: Pause a configuração na Matriz. Vá para o OPNsense da Filial (Passo 3), crie a instância, gere o par de chaves, copie a chave pública gerada lá, volte para a Matriz e cole no campo obrigatório.

⚠️ Detalhe Crucial de Vínculo: Ao cadastrar o Peer (tanto na Matriz quanto na Filial), não se esqueça de ir até o campo Instâncias no final da janela de edição e selecionar a instância correspondente criada para aquela ponta. Se deixar em branco (Nothing selected), o firewall não saberá qual interface virtual deve utilizar para disparar a conexão, mantendo o status do túnel inativo.

Configuração do peer WireGuard na Matriz OPNsense selecionando a instância vinculada ao túnel
Configuração do peer WireGuard na Matriz OPNsense selecionando a instância vinculada ao túnel

3. Configurando o WireGuard na Filial (Branch)

Passo 3.1: Criando a Instância Local

  1. No OPNsense da Filial, acesse VPN ➔ WireGuard ➔ Instances e adicione uma nova.

  2. Name: Digite WG_FILIAL.

  3. Tunnel Address: Insira 10.10.10.2/30.

  4. Gere o par de chaves. Copie a Chave Pública (volte na Matriz e cole no campo respectivo do Peer que deixamos pendente).

  5. Salve e aplique.


Ao configurar a instância na Filial, observe que deixamos a Porta de escuta em branco. Como a filial irá iniciar a conexão para a Matriz (que tem IP fixo), ela não precisa de uma porta de escuta estática. Não se esqueça de copiar a Chave Pública gerada nesta tela e colar no Peer da Matriz

Instância WireGuard Filial OPNsense gerando chave pública
Instância WireGuard Filial OPNsense gerando chave pública

Passo 3.2: Cadastrando o Peer (A Matriz)

  1. Vá em VPN ➔ WireGuard ➔ Peers e crie o registro.

  2. Name: PEER_MATRIZ.

  3. Public Key: Cole a chave pública gerada na instância da Matriz (Passo 2.1).

  4. Allowed IPs: Insira 10.10.10.1/32 e 192.168.1.0/24.

  5. Endpoint Address: Digite o IP Público (ou DDNS) da Matriz.

  6. Endpoint Port: 51820.

  7. Keepalive Interval: Defina como 25 (Fundamental para filiais atrás de NAT).

  8. Salve. Volte na Instância WG_FILIAL e vincule este Peer a ela.

Nesta etapa, estamos ensinando a Filial a encontrar a Matriz na internet. Preencha o Endpoint address com o IP Fixo ou endereço DDNS da sua Matriz. O detalhe mais crítico para o sucesso dessa configuração é o Intervalo do Keepalive definido em 25. Como a rede da filial frequentemente opera com IP dinâmico ou atrás de um modem roteado (NAT), esse parâmetro envia um pacote de 'batimento cardíaco' a cada 25 segundos, garantindo que a operadora não encerre a conexão por inatividade

Configuração detalhada do peer WireGuard na Filial OPNsense com seleção obrigatória da instância
Configuração detalhada do peer WireGuard na Filial OPNsense com seleção obrigatória da instância

💡 Dica de Ouro: Entendendo as Máscaras (/30 e /32) no WireGuard

Durante a configuração, você deve ter reparado que usamos a máscara /30 na instância da rede e o /32 no cadastro do parceiro (Peer). Para quem está começando, isso pode gerar dúvida, mas a lógica é simples:

  • A Instância Local (Usa /30): Define a sub-rede geral do túnel. Uma máscara /30 reserva um pequeno bloco de 4 endereços IP (sendo 2 úteis para a Matriz e para a Filial), servindo para indicar que ali existe uma rede ponto a ponto.

  • O Peer / IPs Permitidos (Usa /32): É a regra de segurança do WireGuard. O /32 indica um host único. Ao colocar o IP com /32 no parceiro remoto, você garante que aquele túnel aceitará exclusivamente aquele endereço exato, isolando o tráfego com segurança máxima.

Nota corporativa: Em laboratórios ou conexões únicas de uma filial, o /30 atende perfeitamente. Porém, se no mundo real a sua Matriz precisar se conectar a várias filiais na mesma interface central, você precisará dimensionar a rede da Matriz com uma máscara maior (como um /24), mantendo cada filial isolada individualmente com seu respectivo /32.

⚠️ Passo Crítico: A Ativação Global do Serviço

Antes de avançarmos para as configurações avançadas de roteamento e firewall, existe um passo fundamental que costuma ser esquecido e que impede o túnel de funcionar: a ativação global do daemon do WireGuard.

📌 OBSERVAÇÃO IMPORTANTE: Este procedimento de ativação deve ser feito obrigatoriamente nas duas pontas da VPN! Você precisa executar os passos abaixo tanto no OPNsense da Matriz quanto no OPNsense da Filial. Se ativar em apenas um dos lados, a interface não será criada e o túnel não vai fechar.

Você deve realizar este procedimento tanto na Matriz quanto na Filial:

  1. Navegue até VPN ➔ WireGuard ➔ Instâncias.

  2. Role a página até o final, logo abaixo da lista de instâncias criadas.

  3. Marque a caixa Ativar WireGuard (Enable WireGuard).

  4. Clique no botão laranja Aplicar.

Apenas após clicar em "Aplicar" com essa caixa marcada, o OPNsense irá carregar o módulo no kernel do firewall e gerar a interface virtual wg0, que será obrigatória para o nosso próximo passo de nível Enterprise!

4. O Pulo do Gato Corporativo: Atribuição de Interfaces e Roteamento

É aqui que transformamos uma configuração básica em uma arquitetura de nível Enterprise. Ao invés de deixar o WireGuard injetar rotas automaticamente, vamos criar Gateways dedicados.

Passo 4.1: Atribuindo e Habilitando a Interface (Faça na Matriz e na Filial)

  1. No menu principal do OPNsense, acesse Interfaces ➔ Atribuições (Assignments).

  2. Clique no botão de adicionar (+) no canto inferior direito.

  3. No campo Device, selecione o dispositivo wg0 (WireGuard).

  4. No campo Descrição, digite WG_VPN e clique em Salvar.

  5. Clique no botão laranja Aplicar que aparece na parte inferior.

  6. Passo Fundamental (Configuração da Interface): No menu lateral esquerdo, sob a aba Interfaces, note que agora apareceu um novo item chamado [WG_VPN]. Clique nele para abrir as configurações detalhadas da interface:

    • Habilitar: Marque a caixa Habilitar interface.

    • Tipo de configuração IPv4: Deixe como Nenhum (o WireGuard gerencia os IPs do túnel internamente).

    • Tipo de configuração IPv6: Deixe como Nenhum.

  7. Role a página até o final e clique em Salvar, seguido do botão Aplicar para efetivar a ativação da interface no sistema.

Janela de atribuição selecionando o device wg0 do WireGuard e adicionando descrição no OPNsense
Janela de atribuição selecionando o device wg0 do WireGuard e adicionando descrição no OPNsense
ela de configuração detalhada da interface WG_VPN habilitada no OPNsense 26.7.
ela de configuração detalhada da interface WG_VPN habilitada no OPNsense 26.7.

5. Regras de Firewall Unificadas (A Grande Mudança do OPNsense 26.7)

Com a interface atribuída e o roteamento ocorrendo automaticamente, só precisamos liberar o tráfego.

⚠️ Atenção à nova interface: A partir do OPNsense 26.7, as regras de firewall não são mais separadas por abas no menu lateral. Elas foram unificadas em uma visão centralizada. Agora, nós criamos a regra na mesma tela e definimos a qual interface ela pertence no momento da criação.

Passo 5.1: Liberação na WAN (Apenas na Matriz)

Como a Filial precisa iniciar a conexão de fora para dentro, precisamos abrir a porta UDP na Matriz.

  1. No menu lateral do OPNsense, vá em Firewall ➔ Regras.

  2. Clique no botão de adicionar (+) para criar uma nova regra.

  3. Siga o preenchimento dos campos na sequência exata da tela:

    • Categorias: Deixe em branco (Nothing selected).

    • Descrição: Digite Permitir WireGuard Inbound.

    • Interface: Selecione WAN.

    • Quick: Deixe marcado (padrão).

    • Ação: Selecione Pass (Passar).

    • Direção: Selecione Entrada.

    • Versão: Selecione IPv4 (ou IPv4+IPv6 se utilizar pilha dupla).

    • Protocolo: Selecione UDP.

    • Origem: Deixe como qualquer um.

    • Porta de origem: Deixe como qualquer um.

    • Destino: Deixe como qualquer um.

    • Porta de destino: Selecione a opção Single port or range e digite 51820 no campo logo abaixo.

    • Gateway: Deixe como padrão (Nenhum).

  4. Clique no Salvar e, em seguida, clique em Aplicar na tela principal de regras.

Configuração detalhada da porta de destino 51820 na regra de firewall WAN do OPNsense 26.7.
Configuração detalhada da porta de destino 51820 na regra de firewall WAN do OPNsense 26.7.

Passo 5.2: Liberação de Tráfego no Túnel (Faça na Matriz e na Filial)

Agora que a porta de escuta do WireGuard está aberta na WAN e a interface virtual do túnel (WG_VPN) está devidamente atribuída e habilitada, precisamos criar a regra que autoriza o tráfego a trafegar livremente por dentro da VPN.

Este procedimento deve ser executado tanto no OPNsense da Matriz quanto no da Filial.

  1. No menu lateral esquerdo do OPNsense, navegue até Firewall ➔ Regras.

  2. Clique no botão de adicionar (+) localizado no canto inferior direito para criar uma nova regra.

  3. Preencha os parâmetros de liberação total para o laboratório (regra de permissão Allow All) seguindo esta estrutura:

    • Categorias: Deixe em branco (Nothing selected).

    • Descrição: Digite Permitir tráfego Site-to-Site WireGuard.

    • Interface: Selecione a interface WG_VPN (Esta é a interface exclusiva que criamos e habilitamos para o túnel!).

    • Quick: Deixe marcado (padrão).

    • Ação: Selecione Pass (Passar).

    • Direção: Selecione Entrada.

    • Versão: Selecione IPv4 (ou IPv4+IPv6).

    • Protocolo: Selecione Any (Qualquer).

    • Origem: Deixe como qualquer um (Any).

    • Porta de origem: Deixe como qualquer um.

    • Destino: Deixe como qualquer um (Any).

    • Porta de destino: Deixe como qualquer um.

    • Gateway: Deixe como padrão (Nenhum).

  4. Clique no botão laranja Salvar.

  5. Retorne à tela principal de regras do firewall e clique no botão Aplicar para efetivar a gravação das alterações no kernel.

Configuração de regra de firewall para permitir tráfego da interface WG_VPN no OPNsense 26.7
Configuração de regra de firewall para permitir tráfego da interface WG_VPN no OPNsense 26.7

6. Validação e Testes Práticos (Debug e Handshake)

Com as instâncias configuradas, o serviço ativado, a interface virtual habilitada, o vínculo do peer com a instância realizado e as regras de firewall aplicadas nas duas pontas, o túnel WireGuard já deve estar fechado e operacional!

Para validar se tudo ocorreu com sucesso, siga estes procedimentos práticos:

6.1: Verificando o Status e o Handshake (Aprovação Visual)

  1. No OPNsense (tanto na Matriz quanto na Filial), navegue pelo menu lateral esquerdo até VPN ➔ WireGuard e clique em Status.

  2. Verifique se a tabela exibe os itens com a bolinha verde na coluna Status:

    • A linha da interface (wg0).

    • A linha do peer remoto (PEER_FILIAL ou PEER_MATRIZ).

  3. Confirme se o Handshake Age apresenta um tempo recente (ex: poucos segundos atrás) e se há contadores ativos de dados nas colunas Sent (Enviado) e Received (Recebido).

    • Dica: Se as bolinhas estiverem verdes e os dados trafegando, significa que os pacotes criptografados estão cruzando o túnel com sucesso entre os firewalls.

Tela de Status do WireGuard no OPNsense 26.7 exibindo peers conectados com bolinha verde e handshake
Tela de Status do WireGuard no OPNsense 26.7 exibindo peers conectados com bolinha verde e handshake

6.2: Testando a Conectividade via Ping

  1. Vá até um computador conectado na rede local da Matriz (ex: 192.168.1.X) e abra o Prompt de Comando (CMD) ou Terminal.

  2. Dispare um teste de ping para o IP do túnel ou para a rede da Filial:

    • Teste o IP do túnel remoto: ping 10.10.10.2

    • Teste o IP do OPNsense da Filial ou de uma máquina na LAN remota.

  3. Se os pacotes responderem sem perda, a sua VPN Site-to-Site com OPNsense 26.7 e WireGuard está 100% funcional, segura e pronta para o ambiente de produção!

Teste de ping bem-sucedido via prompt de comando do Windows confirmando a conectividade da VPN WireG
Teste de ping bem-sucedido via prompt de comando do Windows confirmando a conectividade da VPN WireG

Conclusão

Configurar uma VPN Site-to-Site com WireGuard no OPNsense 26.7 é a melhor solução para empresas e profissionais de TI que buscam alta performance, criptografia moderna e simplicidade de gerenciamento. Como vimos neste laboratório prático, a versão mais recente do OPNsense trouxe melhorias significativas na integração de rotas e na centralização das regras de firewall, tornando o processo de tunelamento entre Matriz e Filial muito mais estável e seguro.

Implementar essa arquitetura garante que o tráfego da sua organização trafegue de ponta a ponta sem gargalos, utilizando recursos avançados como o Keepalive otimizado para manter o túnel permanentemente ativo contra quedas de NAT. Substituir protocolos legados e pesados como o IPsec tradicional ou o OpenVPN por uma tecnologia leve e altamente eficiente eleva o nível da sua infraestrutura. Agora que o seu túnel está ativo, validado e com tráfego bidirecional confirmado, você pode expandir essa estrutura para conectar novas filiais ou colaboradores remotos com total tranquilidade.

Perguntas Frequentes (FAQ)

1. O WireGuard no OPNsense 26.7 precisa de rotas estáticas e gateways manuais?

Não. Diferente de versões antigas do OPNsense, o OPNsense 26.7 gerencia o roteamento de forma automatizada através dos parâmetros definidos no campo Allowed IPs (IPs Permitidos) da configuração do WireGuard, eliminando a necessidade de criar gateways ou rotas estáticas manuais para túneis Site-to-Site padrão.

2. Por que a interface virtual (WG_VPN) precisa ser criada e habilitada?

Criar e habilitar a interface virtual do WireGuard (atribuindo-a como WG_VPN) é fundamental para gerar uma aba ou categoria de controle exclusiva no firewall unificado. Isso permite que você crie regras de liberação específicas para o tráfego da VPN, mantendo a segurança da rede sem precisar expor outras interfaces sensíveis.

3. O que significa quando o status do peer fica vermelho e o Endpoint exibe "(none)"?

Isso indica que o túnel ainda não realizou o handshake inicial. Geralmente, o problema ocorre por três motivos principais: o campo de instâncias no cadastro do peer ficou vazio (sem vincular à interface local), o endereço de IP do endpoint remoto está incorreto, ou a porta UDP (padrão 51820) não foi devidamente liberada na regra da WAN do firewall da matriz.

4. Como posso garantir que a minha VPN Site-to-Site está funcionando corretamente?

A melhor forma de validação é acessar o menu VPN ➔ WireGuard ➔ Status em ambas as pontas para confirmar se os status estão com indicadores verdes e se o Handshake Age está recente. Além disso, realizar testes de ping direcionados ao IP do túnel remoto e ao gateway da filial a partir de uma máquina da matriz comprova o sucesso da comunicação com 0% de perda de pacotes.

5. Para que serve o "Intervalo do Keepalive" configurado em 25 segundos?

O WireGuard é um protocolo naturalmente silencioso: se nenhum dado estiver trafegando, ele não envia pacotes. O valor de 25 segundos configurado no Persistent Keepalive é a melhor prática da indústria para túneis Site-to-Site. Ele serve para disparar um pequeno pacote criptografado periodicamente, mantendo as portas abertas em roteadores com NAT e evitando que o túnel caia por ociosidade.

Acompanhe a Série: Dominando o OPNsense

Este guia de VPN faz parte da nossa trilha completa sobre como montar, configurar e proteger a sua infraestrutura usando o OPNsense. Se você chegou agora ou quer replicar o nosso ambiente de laboratório, não deixe de conferir os artigos anteriores da série:

⚡ Quer ser avisado sempre que sair um tutorial novo?

Criei um canal gratuito no WhatsApp com um único objetivo: te notificar na hora assim que um novo artigo for publicado.

Entre no canal para não perder nenhuma novidade importante!

👉 https://whatsapp.com/channel/0029Vb8Qa6JJ93watGG35F0c

“Assim que entrar, não esqueça de ativar o sininho (notificações) para receber os avisos!”

Mais Dicas de Tecnologia para Você:

Se este tutorial te ajudou a melhorar o desempenho do seu computador, confira outros guias práticos que preparamos para otimizar, proteger e manter os seus dispositivos sempre funcionando:

🛠️ Conheça as Ferramentas Online com Privacidade Total do TecDicas

Precisa resolver uma tarefa rápida no seu dia a dia digital com segurança máxima? Na nossa seção de Ferramentas, todos os utilitários rodam direto no navegador da sua máquina.

🔒 Segurança Absoluta: Chega de baixar programas suspeitos ou fazer upload de arquivos confidenciais. Como o processamento é 100% local, seus dados nunca saem do seu computador ou celular.

Acesse os nossos utilitários gratuitos mais acessados:

👉 Ver a lista completa com as 12 Ferramentas Gratuitas

Os melhores produtos custo-benefício você encontra aqui

Explore as TechDicas com análises, recomendações e seleções inteligentes para você comprar melhor e gastar menos.

Confira aqui as TechDicas de produtos.

Dúvidas? Fale conosco pelo email ou na sessão Contato

© 2026. All rights reserved.

Email