Software-update: OPNsense 26.7.4

OPNsense logo Het pakket OPNsense is een firewall met uitgebreide mogelijkheden. Het is gebaseerd op het besturingssysteem FreeBSD en is oorspronkelijk een fork van m0n0wall en pfSense. Het pakket kan volledig via een webinterface worden ingesteld en heeft onder andere ondersteuning voor mfa, OpenVPN, IPsec, CARP en captive portal. Daarnaast kan het packetfiltering toepassen en beschikt het over een traffic shaper. De ontwikkelaars achter OPNsense hebben de vierde update voor versie 26.7 uitgebracht en de releasenotes voor die uitgave kunnen hieronder worden gevonden.

OPNsense 26.7.4 released

Today we are rolling out the wireless device MVC/API rework and a final push for better source NAT replacement over outbound NAT. Strongswan was updated to 6.1.0 and the GUI now offers a small recommended set of post-quantum key exchanges. You may also find the GUI tweaks for advanced option marker and a dialog search field helpful. There is a lot more going on as you can see from this changelog, but more on this and future plans later!

Here are the full patch notes:
  • system: audit log injection via login username in auth_log()
  • system: add pfsync version 1500 to HA settings
  • system: add hidden services so they can be operated by pluginctl -s
  • system: privlege separated reload in static PHP pages
  • system: lower priority of automatic wg/ipsec gateways
  • system: fix disk widget loading issue
  • system: add back the service widget link
  • system: make compare operator in authTOTP() more strict
  • interfaces: migrate wireless configuration to MVC/API
  • interfaces: return an empty string which cannot be an interface in convert_real_interface_to_friendly_interface_name()
  • interfaces: ppp-ipv6.php may be executed before later stages of interface_configure()
  • interfaces: provide "uuid" in legacy_config_get_interfaces()
  • interfaces: split media and mediaopt with tabs instead of spaces
  • interfaces: a few config_read_array() replacements
  • interfaces: refactor device matching around interface_parent_devices()
  • interfaces: remove cua matching from PPP device pattern
  • firewall: source NAT: add pool options and source hash key
  • firewall: source NAT: fix port alias and well known port usage in target_port
  • firewall: make source and destination NAT automatic rules visible in GUI
  • firewall: implement JsonAuditField in all MVC components
  • firewall: update the internally reserved pf keywords for FreeBSD 15
  • firewall: add source NAT migration banner to outbound NAT
  • firewall: add private network exclusions to default IPv6 bogons
  • dnsmasq: leases sorting fixes
  • firmware: opnsense-bootstrap: fix bootstrap on FreeBSD 15 with pkgbase
  • firmware: opnsense-prefetch: new tool for sets prefetching
  • firmware: opnsense-sign: shell compatibility update
  • firmware: adjust the incompatible pkg test
  • firmware: disable FreeBSD-base repository and remove old definitions
  • intrusion detection: fix displaying URL in descriptions
  • ipsec: add some hybrid post-quantum variants as additional key exchange
  • kea: fix leases sorting
  • openvpn: moved legacy CARP hook to os-openvpn-legacy plugin
  • acl: fix API patters for GIF/GRE device settings
  • acl: add missing and fix some issues
  • backend: add CLOEXEC to a few file descriptor opens to avoid lock inheritance
  • mvc: advanced marker for form/dialog fields
  • mvc: fix stale imports for Message classes
  • mvc: JsonAduditField: shared implementation for configuration revision tracking
  • rc: add watchdog to shutdown, reboot and reload_all cases
  • ui: fix widget bottom gap in standard theme files
  • ui: sidebar fixes and rework
  • ui: remove spurious _formDialog portion of dialog IDs
  • ui: implement dialog search field
  • ui: ensure a minimum amount of rows to render in grids
  • plugins: os-acme-client 4.17
  • plugins: os-theme-rebellion 1.9.8
  • plugins: os-turnserver 1.4
  • src: ciss: revert patch that added max physical target
  • src: pf: do not set a null rule pointer during test
  • src: pf: fix securelevel off-by-one
  • src: pfctl: fix printing of wildcard anchors
  • src: e1000: more assorted upstream patches from stable/15
  • src: ixgbe: assorted upstream patches from stable/15
  • src: virtio_p9fs: disallow detach if a session is in progress
  • src: route/fib_algo: free leaked radix_masks in radix_lockless
  • src: netipsec: implement pr_disconnect for PF_KEY sockets
  • src: iflib: assorted upstream patches from stable/15
  • src: net: add ifmedia support for 10GBase-BX BiDi
  • src: bnxt: report initialization failures to iflib
  • src: bnxt: add led(4) identification support
  • src: ice: add led(4) identification support
  • src: ice: report initialization failures to iflib
  • src: ice: add support for E835 CNSA 2.0 adapters
  • src: ice: add two more 4-part IDs for E835 adapters
  • src: if_vxlan: fix panic by validating unused drvspec values
  • src: qat: driver updates to enhance qat infrastructure
  • src: ath10k: remove some early FreeBSD-specific debugging
  • src: ip(6)_mroute: assorted upstream patches from stable/15
  • src: in_mcast: fix uninitialized variable usage in inm_merge()
  • src: bind: lookup local address in current FIB if '*.bind_all_fibs' is active
  • src: net: add fib-aware ifa_ifwithaddr()
  • ports: ca_root_nss / nss 3.129
  • ports: curl 8.22.0
  • ports: dhcp6c fix for truncated env vars in dhcp6c-script
  • ports: expat 2.8.4
  • ports: filterlog 0.9 support for pflog actions on FreeBSD 15
  • ports: libxml 2.15.4
  • ports: openldap 2.6.15
  • ports: pcre2 10.48
  • ports: php 8.5.10
  • ports: phpseclib 3.0.57
  • ports: strongswan 6.1.0

OPNsense

Versienummer 26.7.4
Releasestatus Final
Besturingssystemen BSD
Website OPNsense
Download https://opnsense.org/download
Licentietype Voorwaarden (GNU/BSD/etc.)

Door Bart van Klaveren

Downloads en Best Buy Guide

16-09-2026 • 09:00

18

Submitter: TheCeet

Bron: OPNsense

Update-historie

Reacties (18)

Sorteer op:

Weergave:

Wat is de leercurve voor deze software? Deze tweakert rommelt wel s wat in zn router met portforwarding en heb Adguard home draaien als DNS server/filter.

Toch zou ik wat meer controle willen over mijn ingaande en uitgaande verbindingen EN wat meer updates als wat de meeste consumentenrouters bieden. Wat dat is naar mijn mening beneden peil bij zo ongeveer elke routerfabrikant.
Aan updates geen gebrek zoals je ziet in de tracker. Wat voor controle wil je over je verbindingen? Er is een leercurve al werkt de default/out of the box setup voor vrijwel iedereen.
Vooral apps die hardcoded DNS server hebben en dus mijn adguard dnsserver negeren.
Ik heb die nu als DNS server gespecificeerd in mijn router, maar sommige dingen negeren dat gewoon. Kan OPNsense dat wel onderscheppen? Hij komt dan voor mijn router te zitten.
Dus aangesloten op de WAN van de router. Router in bridgemodus.
Apps die een eigen DNS gebruiken? DNS is normaal gesproken onderdeel van de OS netwerk settings en niet per app. Ik heb op iOS in elk geval geen app's die dat zo doen.
Apps die een eigen DNS gebruiken? DNS is normaal gesproken onderdeel van de OS netwerk settings en niet per app.
Voor reguliere besturingssystemen is dit zeker van toepassing. Het zijn de bekenden (zoals browsers) die afzonderlijke instellingen kunnen hebben.

Dit geldt echter niet voor IoT. Niet alles gebruikt keurig de aangeboden DNS-server(s).
Klopt, en om @arbraxas vraag te beantwoorden, ja dat kan zeker.
Dan heb ik een ander begrip van "Apps" dan jij denk ik. En ja browsers zijn wel een uitzondering met b.v. DNS over https en alle Google "data collector" apparaten die per se 8.8.8.8/8.8.1.1 moeten gebruiken.

En bij IOT heb ik al helemaal geen beeld bij Apps.
Ik heb die nu als DNS server gespecificeerd in mijn router, maar sommige dingen negeren dat gewoon. Kan OPNsense dat wel onderscheppen?
Zeker. Zie de firewall rule die hier gemaakt wordt om extern DNS-verkeer te herrouteren. Je moet dan alleen het verkeer niet routeren naar OPNsense zelf, maar naar jouw aparte DNS server. Dit werkt uiteraard alleen voor onversleuteld DNS-verkeer.

[Reactie gewijzigd door The Zep Man op 16 september 2026 11:18]

Daar bestaan tal van handleidingen over online, zoals:
How-To: Redirect hardcoded DNS to OPNsense - Derek Seaman's Tech Blog

Maar de UI is wel aangepast ondertussen.
Dit kan in meeste routers heel simpel door poort 53 en 853 tcp/udp naar buiten blokkeren En een NAT rule te maken die dns verkeer doorstuurt naar je DNS server. Er zijn routers die een ingebouwde functie hebben om ook de bekende DoH servers te blokkeren en anders zijn daar lijsten voor te vinden op internet zodat je het handmatig kan doen,
Dit ga ik zeker eens proberen
tyvm
Dns over https is wel een stuk lastiger
Er is een dns server block list te vinden, zodat dns over https geblokkeerd kan worden voor al je interne hosts. Dat geeft een ip block list in je router en devices schakelen dan vanzelf terug naar standaard dns requests.
Kan je met OPNsense vrij eenvoudig aanpassen door een destination NAT te configureren.
Zo worden bij mij thuis alle IoT devices (dus die met hardcoded DNS server) omgeleid naar mijn eigen interne DNS server.

MAAR: OPNsens werkt (typisch) tussen verschillende interfaces, je device moet dus wel achter een andere interface zitten als je DNS server.
Van b.v het device intern naar een externe DNS is dus vrij makkelijk.

b.v.:
Interface: IoT zone
Version: IPv4 & IPv6
Protocol: TCP/UDP
Invert Destination: checked
Destination Address: <de server die je wél wil laten gebruiken, want inverted>
Destination Port: 53
Redirect Target IP: <weer de server die je wél wil laten gebruiken>
Redirect Target Port: 53

Klaar. Tot die devices DNS over https ofzo gaan doen, dan wordt het moeilijker :D

Bedenk wel dat OPNsense een serieus FW is, dus als je echt alles perfect en secure wil zetten ben je heel erg lang bezig. Maar je kan met een quasi volledig open setup beginnen en dan met de loop van tijd dichtzetten wat je wil blokkeren.
Een basis kennis van netwerken, b.v. VLANs en subnetten, is wel sterk aangeraden.
Als je enkel een interne en een externe interface gaat aanleggen is zo'n FW eigenlijk zwaar overkill.

[Reactie gewijzigd door witchdoc op 16 september 2026 23:42]

Als je er een LLM bij pakt is de leercurve vrij laag voor alle features. Als je het zonder wilt doen is het niet super complex ook, zeker niet nu ze de NAT en firewall rule secties aangepakt hebben.
Ik gebruik zowel OPNsense als RouterOS (Mikrotik) maar de leercurve voor OPNsense is een heel stuk lager dan die van RouterOS. E.e.a. heeft natuurlijk ook te maken met je eigen achtergrond, wat voor mij abracadabra is kan voor jou gesneden koek zijn en omgekeerd.

Maar probeer het gewoon eens in een eigen labje.
Ik ben zeker geen network wizard,

Maar heb zonder al te veel problemen dit draaien op een "chinese" mini PC met N100 CPU, 5x 2.5Gbps LAN en een Samsung m.2 990 PRO 1TB SSD (ja inderdaad van toen ze nog een normale prijs waren, gewoon omdat het toen kon, nu denk ik er over om die er uit te halen, is momenteel 10x zoveel waard als toen lolz :) )

Toen genomen om een oplossing te vinden voor het probleem dat ik een vrouw heb die via chromecast TV kijkt, mijn twee zoons en ikzelf online gamers zijn en dat onze internet verbinding een "WHOPPING" 80-90Mbps is ;(

Heb hier voor iedere persoon / soort toestellen een VLAN ingesteld , Alle chromecasts hebben een VLAN met hoogste prioriteit. (vrouw komt ons nu niet meer afmaken als we downloaden, chromecast TV kijken geeft geen hikje)

de 3 Gamers hebben een max bandbreedte voor al hun toestellen, dus als iemand vollenbak download merk je dat enkel op DIE persoon zijn toestellen.

voor de rest nog losse VLAN's voor bijvoorbeeld IoT's spullen van "chinese" leveranciers die dus enkel naar internet kunnen en niet naar de rest op mijn lokaal LAN en zo,

met wat online gidsen en de zeer behulpzame andere gebruikers op het OPNsense forum en hier op het tweakers forum is dat allemaal zeker goed te doen.

Ik moet het nog wel eens terug oppakken, want ik ben er toen wel niet in geslaagd om er automatisch voor te zorgen dat als de andere gamers GEEN bandbreedte aan het gebruiken zijn dat de niet gebruikte bandbreedte toch naar de andere gaat, dat lukte maar niet om het in orde te krijgen (en is in theory zeker te doen) , maar alles werkt momenteel naar behoren, dus het extra Tweaken ligt momenteel wat stil.

Om te kunnen reageren moet je ingelogd zijn