Sicherer Zugriff auf .onion-Seiten mit OPNsense und Tor

Das Darknet und seine .onion-Seiten sind bekannt für anonyme Kommunikation und Inhalte, die durch das Tor-Netzwerk geschützt werden. Wenn du deine OPNsense-Firewall als zentrale Komponente für dein Netzwerk einsetzt, kannst du den Zugriff auf .onion-Seiten so konfigurieren, dass nur dieser Verkehr über das Tor-Netzwerk läuft. In diesem Artikel zeige ich dir, wie du .onion-Seiten sicher und effizient einrichtest, ohne die Integrität deines Netzwerks zu gefährden.

CYBERSECURITYOPNSENSER-SELLANDY

Benjamin Mönius

1/11/20254 min lesen

Erfahre mehr auf YouTube

Erfahre mehr auf der Tonspur im Video zu diesem Thema.

Hinweis: Falls das YouTube Video zu diesem Thema noch nicht vorhanden ist, wird das Intro abgespielt.

Warum OPNsense mit Tor nutzen?

OPNsense bietet eine starke Kombination aus Firewall-Funktionalitäten und Anpassungsfähigkeit. Indem du .onion-Traffic über Tor routest, kannst du:

  • Anonymität gewährleisten: .onion-Seiten werden ausschließlich über das Tor-Netzwerk aufgerufen.

  • Sicherheit erhöhen: Alle nicht .onion-Domains bleiben außerhalb des Tor-Netzwerks und nutzen reguläre DNS-Resolver.

  • Netzwerk zentral kontrollieren: Nur bestimmte Geräte oder Netzwerke dürfen über Tor auf das Darknet zugreifen.

Grundlegende Konfiguration von Tor auf OPNsense

2.1 Installation des Tor-Dienstes

Beginne damit, Tor auf OPNsense zu aktivieren:

  1. Gehe zu Services > Tor und aktiviere den Tor-Dienst.

  2. Setze die Transparent DNS-Port-Weiterleitung auf 9053 und die Transparent Proxy-Port-Weiterleitung auf 9040.

  3. Konfiguriere Map Host To IP Pool

2.2 Tor-Konfiguration anpassen

  • Transparent IP Pool: Konfiguriere einen IP-Bereich für den Tor-Proxy. Beispiel: 172.29.0.0/16.

  • SOCKS Proxy ACL: Erlaube Verbindungen von 127.0.0.1/32, damit Anfragen aus der OPNsense-Box über Tor geroutet werden.

Unbound DNS für .onion konfigurieren

Damit .onion-Domains korrekt aufgelöst werden, musst du Unbound DNS anpassen:

Gehe zu Services > Unbound DNS > Query Forwarding und konfiguriere eine Weiterleitung der Domain onion.

Diese Konfiguration sorgt dafür, dass .onion-Domains über den Tor-DNS-Resolver aufgelöst werden, während alle anderen Domains über reguläre DNS-Server laufen.

Jetzt müssen wir uns via shell (ssh) mit der OPNsense verbinden und am Besten via Templates die local-zone konfigurieren.

Das vollständige Skript zur automatisierten Konfiguration findest du in meinem GitHub-Repository: opnsense-configs.

Die nachfolgende Zeile konnte ich nicht über die Web-GUI konfigurieren, weshalb wir über die Konfigurationsdatei gehen müssen.

local-zone: "onion." nodefault

  • Der Modifikator nodefault weist Unbound an, keine Standardbehandlung für diese Zone anzuwenden.

  • Normalerweise blockiert Unbound Anfragen an unbekannte oder spezielle Zonen (wie .onion), wenn diese nicht explizit definiert sind. Mit nodefault wird diese Blockierung aufgehoben, aber Unbound nimmt selbst keine weiteren Aktionen für diese Zone vor, es sei denn, es gibt zusätzliche Anweisungen (z. B. Weiterleitungen).

Firewall- und NAT-Regeln für .onion-Traffic

Um den .onion-Traffic korrekt zu Tor weiterzuleiten, müssen wir spezifische NAT- und Firewall-Regeln definieren:

4.1 NAT-Regel für .onion-Traffic

Erstelle eine NAT-Regel unter Firewall > NAT > Port Forward:

  • Interface: LAN2

  • Source: LAN2 Net

  • Destination: TOR_NETWORK (172.29.0.0/16)

  • Redirect Target IP: 127.0.0.1

  • Redirect Target Port: 9040 (Tor Transparent Proxy)

Diese Regel sorgt dafür, dass .onion-Traffic transparent an den Tor-Proxy weitergeleitet wird.

4.2 Firewall-Regeln zur Sicherheit

Ergänze die folgenden Regeln, um sicherzustellen, dass nur .onion-Traffic den Tor-Proxy erreicht:

  1. Erlauben-Regel für .onion-Traffic: (bereits abgedeckt via NAT)

    • Source: LAN2 Net

    • Destination: TOR_NETWORK (172.29.0.0/16)

    • Destination Port: 9040

    • Action: Allow

  2. Blockierregel für nicht .onion-Traffic:

    • Source: LAN2 Net

    • Destination: 127.0.0.1

    • Destination Port: 9040

    • Action: Block

Wichtig: Die Erlauben-Regel muss vor der Blockierregel stehen, damit .onion-Traffic durchgelassen wird.

Test und Troubleshooting

5.1 Funktion prüfen

Mit einem Tool wie dig oder curl kannst du testen, ob .onion-Domains korrekt aufgelöst und erreicht werden:

  1. Prüfe ob die Namensauflösung funktioniert:









  2. Oder öffne eine Onion Seite im Browser. Beispiele gibt es hier.

5.2 Häufige Probleme

  • NAT- und Firewall-Konflikte: Achte darauf, dass deine NAT- und Firewall-Regeln konsistent sind.

  • Unbound DNS-Einstellungen: Stelle sicher, dass do-not-query-localhost: no korrekt gesetzt ist und eine local-zone existiert für onion. mit nodefault.

  • Browser Settings: Prüfe, dass onion Seiten nicht blockiert werden.

Browser Einstellungen
Beispiel Firefox

network.dns.blockDotOnion

  • Default-Wert: true

  • Notwendiger-Wert: false

  • Beschreibung:

    • Wenn auf true gesetzt, blockiert Firefox alle DNS-Lookups für .onion-Domains.

      Wir wollen aber unsere .onion Seiten auflösen, weshalb wir diesen Wert auf false stellen.

    • Hintergrund: .onion-Domains sollten nicht über das reguläre DNS-System aufgelöst werden, sondern ausschließlich über das Tor-Netzwerk. Ein DNS-Lookup für .onion-Domains könnte ein Sicherheits- und Privatsphäre-Risiko darstellen, wenn die Anfrage außerhalb des Tor-Netzwerks erfolgt.
      In unserem Fall gewährleisten wir über eine entsprechende Konfiguration, dass hier kein Risiko entsteht. Wir leiten .onion Seiten entsprechend weiter an den Tor Service über DNS.

  • Praktische Bedeutung:

    • Es wird empfohlen, diesen Wert auf true zu setzen, wenn du sicherstellen möchtest, dass .onion-Domains niemals über reguläres DNS aufgelöst werden.

    • Wenn du jedoch ein korrekt konfiguriertes Tor-Setup hast (z. B. über OPNsense oder den Tor-Browser), kannst du den Wert auf false belassen.

Fazit

Mit der beschriebenen Konfiguration leitest du .onion-Traffic sicher über das Tor-Netzwerk und schützt gleichzeitig dein Netzwerk vor ungewolltem Datenverkehr. Durch die Kombination von OPNsense, Unbound DNS und den richtigen Firewall-Regeln erreichst du ein hohes Maß an Sicherheit und Anonymität.

Falls du Fragen oder Anregungen hast, hinterlasse einen Kommentar – und bleib sicher im Netz! 😊

Sellandy

kontakt@sellandy.de

+49 (0)15678 133840

qr code of the website sellandy.de
qr code of the website sellandy.de

Copyright © 2026 Benjamin Mönius

a spartan warrior with logo text sellandy
a spartan warrior with logo text sellandy

Entdecke die fesselnde Welt aus IT Cybersecurity und Privatsphäre für Heimanwender. Erweitere deinen IT Background oder lass dich einfach unterhalten.

Schnellzugriff

Rechtlich

Fingerprint:
454A 7836 8CDD 3ACF 734C
0DBF 8165 DD5B 0346 00F4