Software-update: OPNsense 26.7

OPNsense logo Het pakket OPNsense is een firewall met uitgebreide mogelijkheden. Het is gebaseerd op het besturingssysteem FreeBSD en is oorspronkelijk een fork van m0n0wall en pfSense. Het pakket kan volledig via een webinterface worden ingesteld en heeft onder andere ondersteuning voor mfa, OpenVPN, IPsec, CARP en captive portal. Daarnaast kan het packetfiltering toepassen en beschikt het over een traffic shaper. De ontwikkelaars achter OPNsense hebben versie 26.7 uitgebracht en de releasenotes voor die uitgave kunnen hieronder worden gevonden.

OPNsense 26.71 released

For over 11 a half years now, OPNsense is driving innovation through modularising and hardening the open source firewall, with simple and reliable firmware upgrades, multi-language support, fast adoption of upstream software updates, modern IPv6 support, as well as clear and stable 2-Clause BSD licensing.

26.7, nicknamed "Xenial Xenops", features interface assignments and gateway groups via MVC/API, firewall rules now defaulting to MVC/API, outbound NAT to source NAT migration assistant, captive portal IPv6 support, Kea DDNS/custom options/dynamic prefix delegation, FreeBSD 15.1, OpenVPN 2.7, PHP 8.5, Python 3.13, plus much more.

The upgrade path for 26.1 will likely be unlocked later today. We want to ensure the upgrade goes as smoothly as possible so please be patient! :)

Here are the full patch notes:
  • system: remove periodic backups settings and backend code
  • system: migrate gateway groups to MVC/API
  • system: new service widget flat tile layout (partially contributed by Konstantinos Spartalis)
  • system: make LDAP auth adhere to bad login penalty as well (contributed by Matt Andreko)
  • system: move ldap_escape() to caller for now to avoid side effects
  • system: improve the log_archive script to also work on log subdirectories
  • system: change our version of "certctl" to emit files instead of links like it is the case in FreeBSD 15.1
  • system: include interfaces widget in dashboard default
  • system: adjust dashboard widget resize logic to observe border box instead of content box
  • reporting: migrate several settings pages to MVC/API and assorted changes
  • reporting: do not show disabled interfaces in traffic graphs (contributed by Konstantinos Spartalis)
  • interfaces: migrate interface assignments to MVC/API
  • interfaces: fix faulty netmask on loopback address due to upstream change
  • firmware: remove overzealous cleansing in output_cmd to unhide individual character progress
  • firewall: move config.xml default LAN allow rules to new rules GUI
  • firewall: legacy rules pages move to plugin
  • firewall: restrict automatic DHCPv6 filter rules to plugin/track6 use
  • firewall: always set a sequence at the end of the rule set when cloning a NAT rule
  • firewall: remove unused "safepoint" actions
  • firewall: fix automatic source NAT rules not displayed for PPPoE interfaces
  • firewall: flatten automatic source NAT rules into two per WAN type interface
  • firewall: prevent deletion if a group is referenced in MVC rules
  • firewall: constraint source NAT getAction() to only general page and align setAction() accordingly
  • firewall: use proper path for one-to-one NAT rules for renaming operations
  • firewall: avoid emitting reply-to on block rules as well
  • firewall: change interface group render/apply order
  • firewall: adjust MVC alias rename according to address_to_pconfig()
  • firewall: adapt getAdvancedIds() to the sectioned form structure
  • firewall: invalidate rule stats cache for firewall utilities API endpoint
  • captive portal: move template actions out of the ServiceController into its own TemplateController
  • captive portal: adjust accounting interval to Acct-Interim-Interval
  • dnsmasq: possible use before define in lease watcher
  • intrusion detection: rename "uncategorized" rule package to "adult" (contributed by Konstantinos Spartalis)
  • monit: fix mail-format and poll-time validation
  • unbound: missing NetMaskAllowed=N on override address
  • wireguard: add allowed-ips to reresolve-dns.py in case none are set yet
  • acl: merge user management ACLs into one single privilege
  • backend: allow "strict" mode +TARGETS using the preamble "!"
  • backend: swap "strict" template logic as it was reversed
  • mvc: refactor base_dialog and parseFormNode() to simplify the template
  • mvc: remove unused argument from getFormGrid()
  • mvc: BaseField: emit descriptions in getNodes() when they are not the same as the value to match getNodeContent()
  • mvc: PortField: reject whitespaces in port ranges during validation
  • mvc: ModelRelationField: remove grouped option handling
  • mvc: add file type to forms
  • ui: add "opnsense-auto" theme which switches between "opnsense" and "opnsense-dark" depending on browser setting
  • ui: decrease flashing in opnsense-auto theme when switching (contributed by Konstantinos Spartalis)
  • ui: remove direct apply_btn_id usage in favour of base_apply_button template partial
  • ui: fix menu registration not setting "active"
  • plugins: os-firewall-legacy 1.0 contains the static PHP firewall rules pages
  • plugins: os-ndproxy has been removed, use os-ndp-proxy-go instead
  • src: FreeBSD 15.1-RELEASE-p1 plus assorted stable/15 networking commits
  • src: pf: do not mangle IP header before shared forwarding
  • src: pf: stop resolving hosts via DNS that use ":" modifier
  • src: pf: clear anchor after stepping into it in pf_match_translation_rule()
  • src: pf: pf_route() "dst" no longer holds the gateway in 15.x
  • ports: libevent 2.1.13
  • ports: lighttpd 1.4.85
  • ports: openvpn 2.7.5
  • ports: sqlite 3.53.3
  • ports: suricata 8.0.6
Migration notes, known issues and limitations:
  • The privileges "page-system-groupmanager" and "page-system-usermanager-addprivs" were merged into "page-system-groupmanager" and are no longer available separately. This was done to avoid the misconception that access to a user management page gives constrained rights to each page, but that is not the case. User management is a process involving all 3 pages.
  • The static PHP pages for firewall rule management have been moved to the "os-firewall-legacy" plugin which can be manually installed before or after the upgrade. All rules will continue to work regardless of the plugin being installed or not and are easily migrated using the given assistant.
  • Hyper-V guests may be producing panics on certain hosts with more than one virtual processor assigned. Make sure to snapshot beforehand and stay on 26.1.x until the situation is clear.
  • Since this is a major OS upgrade and OpenSSL changes from 3.0 to 3.5 third party repositories may interfere with your upgrade experience. Removing offending repositories and plugins may help; or wait for affirmation from the respective repository owners.

OPNsense

Versienummer 26.7
Releasestatus Final
Besturingssystemen BSD
Website OPNsense
Download https://opnsense.org/download
Licentietype Voorwaarden (GNU/BSD/etc.)

Door Bart van Klaveren

Downloads en Best Buy Guide

15-07-2026 • 14:45

23

Submitter: Ybox

Bron: OPNsense

Update-historie

Reacties (23)

Sorteer op:

Weergave:

Ik gebruik dit al een jaar of 7-8 op dedicated hardware, en upgrade na upgrade verloopt vlekkeloos. Nu ik de hardware ga vervangen, lees ik wel eens dat sommigen OpnSense in een virtual machine of container draaien... Is dat de "nieuwe" manier om je [Homelab/Thuisnetwerk] op te zetten, of laat ik mij misleiden door artikels die een test-opstelling bespreken? Het lijkt mij veiliger om na je modem een baremetal toestel te zetten dat niet anders doet dan routing/NAT/gateway, met eventueel enkele services zoals DHCP en NTP, met daarachter dan 1 of meerdere andere toestellen die alle services in VMs of containers draaien, neen?
Nadeel van het draaien in bijvoorbeeld proxmox is dat wanneer je je proxmox host gaat updaten je hele netwerk plat gaat.
Proxmox cluster maken. Kun je je netwerk VM's (live) migreren naar een andere node bij een host update/reboot. Los daarvan is eigenlijk alleen een kernel update nog een reden om te rebooten en dat duurt ook maar een minuut ofzo.

Bijkomend voordeel; mocht er een update (OPNsense...) fout gaan kun je in no time een backup van je VM terugzetten en je bent weer online. Doe dat maar eens bare metal. ;-)

[Reactie gewijzigd door d3vlin op 15 juli 2026 15:15]

mocht er een update (OPNsense...) fout gaan kun je in no time een backup van je VM terugzetten en je bent weer online. Doe dat maar eens bare metal. ;-)
Ik ben verre van een expert, maar ik draai mijn OPNsense op een "chinese" mini PC ding met N100 CPU en 5x 2.5Gbps LAN als router,

voor een update doe ik gewoon een extra ZFS snapshot, (ingebouwd in OPNsense) is al ooit 1x foutgelopen (Adguard Home werkte niet meer en geen zin om van 0 op te zetten) , gewoon even snapshot terug er op en was ook binnen de 40seconden terug op mijn vorige versie.

Ik zet ook voor elke grote versie upgrade even een volledige backup naar mijn server zodat als het compleet fout loopt ik wel ook terug van 0 kan beginnen en een backup heb.
Ik heb bij mij die extra poorten nooit als LAN aan de gang gekregen en heb dat destijds opgegeven. Misschien is het nu eenvoudiger?
Hmmm,

Niet echt problemen mee gemerkt ?

Ik gebruik ze momenteel wel niet allemaal,

ik heb VLAN's ingesteld voor iedereen in mijn huishouden (zodat ik makkelijk elk kind met een druk op de knop op al zijn toestellen zonder internet kan zetten :) evil daddy mastermind laugh )

1 LAN poort op de N100 mini PC gaat naar de modem voor WAN,

1 LAN poort op de N100 gaat naar de smart 24 port switch waar al de rest aan hangt

1 LAN poort op de N100 gaat naar de PC van mijn oudste zoon want dat is het enige toestel dat ik momenteel heb dat een 2.5Gbps poort heeft (ook niet echt nuttig nu hoor, want heb een VDSL lijn van 90Mbps :( :()

Maar totaal geen problemen mee gehad, tegen welk probleem loop je aan ??
Het is een tijd geleden, dus het is goed mogelijk dat het nu makkelijker is of beter werkt. Ik kreeg in het geheel geen verbinding over de extra poorten. Maar @Mieske666 geeft al aan dat je bridge nodig hebt en dat het niet helemaal de bedoeling is van een Firewall/Router. Het kan zijn dat ik daarin wat over het hoofd gezien heb.

Ik zal er nog een keer induiken.

Bedankt!
Om dat te laten werken zul je de poorten (waarmee je dat wilt) in een bridge moeten zetten. Dan gaan de poorten werken als switch. De bridge moet je dan het ip address enzo geven. Dus het kan wel maar het is niet de bedoeling perse van een Firewall/Router. Daar is normaal elke poort een router poort en heeft dan ook altijd een uniek IP/Subnet.

[Reactie gewijzigd door Mieske666 op 16 juli 2026 11:26]

Volgens mij heb ik toen inderdaad de boel in bridge gezet, mar ik zal nog eens kijken of ik het kan ontrafelen. Destijds had ik snel iets fatsoenlijk werkends nodig weet ik nog, dus misschien wat te gehaast geweest.

Bedankt!
Ik heb dat ook overwogen, maar uiteindelijk besloten dat ik de vrijheid wil houden om onderhoud aan servers te kunnen doen zonder dat de rest van mijn netwerk er last van heeft. Ook als zo'n cluster eens helemaal offline is. Dus moet mijn gateway/firewall zo min mogelijk afhankelijk zijn van dingen.

[Reactie gewijzigd door Sfynx op 15 juli 2026 17:05]

Het lijkt mij veiliger om na je modem een baremetal toestel te zetten dat niet anders doet dan routing/NAT/gateway, met eventueel enkele services zoals DHCP en NTP, met daarachter dan 1 of meerdere andere toestellen die alle services in VMs of containers draaien, neen?
Mits goed geconfigureerd zal de grootste invloed op beveiliging beschikbaarheid zijn. Upgrade je hypervisor en je router valt tijdelijk uit. Upgrade faalt en VM komt niet meer online? Geen internet meer. Gebaseerd op de samenstelling van het huishouden kan dit verschillend ervaren worden, van enkel een leermoment tot het einde van de wereld.

Zelf draai ik OPNsense baremetal op een mini-PC in een meterkast, vlakbij de glasvezelaansluiting en een (OpenWRT) managed switch die andere delen van de woning verbindt. De serieuzere servers draai ik elders. Zo blijven het netwerk en de internetverbinding online als ik enkel met servers bezig ben.

[Reactie gewijzigd door The Zep Man op 15 juli 2026 15:54]

het einde van de wereld
Ah, U kent mijn vrouw en kinderen zie ik :) :) :) :)

"fix het morgen wel" is echt geen uitspraak die deze amateur ITer in zijn mond moet nemen als het over internet gaat :) dan vallen er doden :)
Ik heb OPNsense een ruime tijd op Proxmox gedraaid, maar toen ik mijn netwerk steeds meer onderverdeelde in segmenten werd dit steeds minder praktisch (vooral met updates/reboots). Daarom draai ik OPNsense nu op een dedicated (mini) Pc.
Wat bedoel je met steeds meer onderverdeelde in segmenten, meer VLAN's toevoegen? Waarom is het dan praktischer om OPNsense bare metal te draaien ten opzichte van Proxmox?
Tegenwoordig loopt bijna al mijn verkeer via de firewall, allemaal aparte segmenten/VLAN's. Hierdoor werkt bijna niets meer in het netwerk wanneer de firewall wordt herstart, ook intern verkeer dus.
Door het bare metal te draaien, hoef ik de firewall iets minder vaak te herstarten.

Ook werden Proxmox notificaties niet verstuurd (want: firewall offline).
ui: add "opnsense-auto" theme which switches between "opnsense" and "opnsense-dark" depending on browser setting
Nice! Ik wist wel dat dark mode erin zat, maar overdag hoeft dat van mij niet perse. Dit is wel handig.

Het zou fijn zijn als de webinterface wat sneller zou worden. Heb OPNsense al een aantal jaren naar volle tevredenheid in gebruik, maar die webinterface vind ik soms best wel traag. Ik draai het bare metal en mijn machine is geen snelheidswonder (N3710), maar ik heb er wel een SSD en meer dan genoeg RAM in zitten.
Het zou fijn zijn als de webinterface wat sneller zou worden.
Heb je de HTTP compression optie al eens bekeken onder Settings > Administration? Ik heb deze op “high” staan, en dat geeft merkbaar verschil in de GUI.
Dat lijkt het inderdaad een stuk meer ‘snappy’ te maken wat ik zo gauw zie (y)

Zag wel dat ik de webinterface HTTPS ciphers ook eens heb aangepast naar AES SHA256 (volgens mij om TLS1.3 te gebruiken). De standaard ciphers waren wat slapjes vergeleken met de NCSC richtlijnen voor TLS.

Is voor thuis wellicht wat overkill, misschien weer terugzetten naar default :+

[Reactie gewijzigd door ThinkPad op 15 juli 2026 20:32]

Mijn advies, tenzij je een cluster proxmox hebt (ne daar zijn ook nog segragation probleem bij waar je rekening mee moet houden), dan zou ik altijd voor dedicated gaan.

Clustered Proxmox zou kunnen maar dan moet je virtualized bridges gebruiken, wat meest logische is, maar dit betekent wel dat je vlan of liefst een dedicated WAN nic(s) in je cluster moet gebruiken om zo je failover te maken zodat als je werk doet aan je proxmox host je netwerk up blijft. Ander ding is als je vlans gaat gebruiken en je trunkt het, dat je een risico neemt wat vlan hopping heet. Daarom zie je vaak dat als mensen virtualized aanbevelen, om een fysieke nic in passthrough mode zet. Zodat je WAN poort geisoleerd blijft in de VM.

Heel eerlijk de vraag is of de complexiteit dan meerwaarde heeft tov dedicated hardware. Ik heb beide gedaan (in proxmox cluster en in een enkele proxmox host) en de overhead was het mij iig niet waard.
Virtualisatie van opnsense heeft zoveel voordelen dat ik het toch hen gevirtualiseerd.

Denk bijv. Aan vernieuwen van de hardware, ik vond dat altijd een gekl**t met hardware en het weer goed zetten van de nics.

Live migration tijdens update processen.

De automatische backups zorgt ook wel voor peace of mind :) .

[Reactie gewijzigd door powerboat op 15 juli 2026 18:07]

Als voordeel van OPNsense gevirtualiseerd draaien lees je vaak ‘snapshots kunnen maken’ als je updates doet. Maar dat kan bij bare metal ook binnen OPNsense zelf, kwestie van ZFS kiezen tijdens de installatie :*)

Ik maak op mijn machine ook altijd even een snapshot in OPNsense, nog nooit op hoeven terugvallen. Volgens mij kun je in het ergste geval de seriële console gebruiken om snapshot terug te draaien, mocht webinterface niet meer bereikbaar zijn.

[Reactie gewijzigd door ThinkPad op 15 juli 2026 20:36]

ik zou zeggen..wacht maar even op 26.7.1. Deze komt meestal enkele dagen na zo'n grote update.
Alles behalve een vlekkeloze update deze keer;
OPNsense in een Proxmox omgeving, de upgrade failed met "failed waiting for configd" in de console. Na het verwijderen van de intel microcode plugin liep de upgrade door, na de upgrade wel weer de plugin geïnstalleerd.

Vervolgens start mijn uitgaande Wireguard verbinding niet meer op:
ifconfig: ERROR: setting interface address without mask is no longer supported.

Lijkt een FreeBSD issue te zijn omdat deze tegenwoordig een CIDR notatie wil hebben voor een IP adres. Dat issue heb ik nog niet kunnen fixen.

EDIT:

Gefixed, Ik had nog een oude notatie in mijn Tunnel adres. OPNsense geeft als voetnote ook duidelijk aan dat het CIDR moet zijn:

List of addresses to configure on the device. Please use CIDR notation like 10.0.0.1/24.

Mijn eigen fout dus. :-)

[Reactie gewijzigd door xxs op 19 juli 2026 21:17]


Om te kunnen reageren moet je ingelogd zijn