适用于 OPNsense 的 EasyTier 插件

EasyTier 是一款简单、安全、去中心化的异地组网工具,支持 NAT 穿透、点对点连接、子网代理和多种传输协议。为了方便在 OPNsense 上部署和管理 EasyTier,制作了 os-easytier 社区插件,安装后无需手工编写启动脚本,即可在 OPNsense WebGUI 的 VPN > EasyTier 中完成配置、启停、节点查看和日志排查。

插件功能

  • 集成 EasyTier Core 2.6.4 和命令行工具;
  • 在 WebGUI 中启动、停止和重启 EasyTier;
  • 直接编辑 EasyTier TOML 配置文件;
  • 查看服务状态、版本、进程 ID、虚拟地址和网络名称;
  • 查看节点延迟、丢包率、收发流量、隧道协议和 NAT 类型;
  • 提供日志查看与清除功能,网络密钥会自动隐藏;
  • 支持英文、简体中文和繁体中文,其他语言默认显示英文;
  • 为动态 easytier0 接口加载专用防火墙规则;
  • 升级、强制重装和卸载时保留用户配置与日志。

适用环境

当前插件面向 OPNsense 26.7、FreeBSD 15 amd64。请不要在其他 FreeBSD 主版本或非 amd64 架构上强制安装。插件属于社区项目,与 OPNsense、Deciso 和 EasyTier 官方无关,使用前请自行做好配置备份。

安装插件

通过 SSH 登录 OPNsense,执行以下命令添加 Opnwall 社区仓库:

fetch -o /usr/local/etc/pkg/repos/opnwall.conf https://opnwall.github.io/OPNsense-repo/opnwall.conf 
pkg update -f 
pkg install os-easytier

也可以在添加仓库后进入 系统 > 固件 > 插件,搜索 os-easytier 并安装。安装完成后刷新浏览器,左侧菜单的 VPN 分类下会出现 EasyTier

项目源码和软件包发布地址:

https://github.com/Opnwall/OPNsense-repo

配置方法

1、修改配置

插件首次安装时会从示例文件创建正式配置文件:

/usr/local/etc/easytier/config.toml

进入 VPN > EasyTier > 配置,修改默认配置参数。

主要参数说明:

  • hostname:当前节点名称,建议每台设备使用不同名称;
  • ipv4:EasyTier 虚拟地址,同一网络中不能重复;
  • peer:初始连接节点,可填写自建服务器或可访问的 EasyTier 节点;
  • proxy_network:向 EasyTier 网络发布的本地局域网;
  • network_name 和 network_secret:所有组网节点必须保持一致;
  • rpc_portal:建议保留为 127.0.0.1:15888,节点页面依赖该地址读取状态;
  • dev_name:建议保持为 easytier0。

修改完成后点击 保存并重启,再到“状态”“节点”和“日志”页面确认服务是否正常。

2、状态页面

“状态”页面用于查看 EasyTier 是否运行、程序版本、进程 ID、节点名称、虚拟地址、网络名称和配置文件位置,并提供开始、停止与重启按钮。

3、节点页面

“节点”页面显示当前组网成员。连接状态为 p2p 表示节点已经直连;如果显示 relay,则流量正在经其他节点中继。延迟、丢包率、隧道协议和 NAT 类型可以帮助判断打洞及线路质量。

子网互访

如果需要访问远端节点后面的客户端,远端节点必须发布相应局域网。例如远端 OpenWrt 的 LAN 为 192.168.101.0/24,应在远端 EasyTier 配置中加入:

[[proxy_network]] 
cidr = "192.168.101.0/24"

如果只能访问远端路由器的 EasyTier 虚拟地址,却不能访问其 LAN 地址或后方客户端,应依次检查:

  1. 远端是否正确发布了 192.168.101.0/24;
  2. 远端系统是否启用了 IPv4 转发;
  3. 客户端默认网关是否指向远端路由器;
  4. 远端防火墙和客户端主机防火墙是否允许 EasyTier 网段访问;
  5. 两端局域网网段是否重叠;
  6. EasyTier 节点页面中是否已经出现目标节点和代理路由。

注意事项

EasyTier 启动时会动态创建 easytier0 TUN 接口。插件通过 OPNsense 的防火墙插件接口注册专用规则,并在接口存在时加载与下列规则等效的 IPv4 状态规则:

pass in quick on easytier0 inet from any to any flags S/SA keep state

不要在“接口 > 分配”中手工添加 easytier0。 这是一个动态接口,固定分配可能干扰系统启动时的网卡识别。插件会在运行时创建接口,在停止或卸载时清理接口及 EasyTier 专用防火墙锚点。

默认规则以方便不同虚拟地址和代理网段互访为目标。对安全要求较高的环境,应根据实际来源、目标网段和端口进一步限制访问范围。

日志排查

日志页面默认显示最后 100 行运行日志。页面底部的“清除日志”按钮可用于清空历史记录。常见排查顺序如下:

  • 确认状态页面显示服务正在运行;
  • 确认配置中的 TOML 语法、监听地址和对等节点地址正确;
  • 确认防火墙允许所用的 TCP、UDP、WebSocket 或 WireGuard 端口;
  • 确认各节点的网络名称和网络密钥一致;
  • 通过节点页面判断当前连接是直连还是中继。

卸载插件

运行以下命令卸载:
pkg delete os-easytier

os-easytier 将 EasyTier 的配置、服务控制、节点状态和日志管理整合到了 OPNsense WebGUI 中,并针对动态 TUN 接口、启动顺序和卸载过程进行了处理。对于家庭异地互联、分支网络互访或远程维护等场景,它可以减少手工脚本和防火墙配置工作。安装后建议先使用两个测试节点验证虚拟地址互通,再逐步发布局域网网段;确认路由和防火墙策略正确后,再投入正式环境。

暂无评论

发送评论 编辑评论


				
|´・ω・)ノ
ヾ(≧∇≦*)ゝ
(☆ω☆)
(╯‵□′)╯︵┴─┴
 ̄﹃ ̄
(/ω\)
∠( ᐛ 」∠)_
(๑•̀ㅁ•́ฅ)
→_→
୧(๑•̀⌄•́๑)૭
٩(ˊᗜˋ*)و
(ノ°ο°)ノ
(´இ皿இ`)
⌇●﹏●⌇
(ฅ´ω`ฅ)
(╯°A°)╯︵○○○
φ( ̄∇ ̄o)
ヾ(´・ ・`。)ノ"
( ง ᵒ̌皿ᵒ̌)ง⁼³₌₃
(ó﹏ò。)
Σ(っ °Д °;)っ
( ,,´・ω・)ノ"(´っω・`。)
╮(╯▽╰)╭
o(*////▽////*)q
>﹏<
( ๑´•ω•) "(ㆆᴗㆆ)
😂
😀
😅
😊
🙂
🙃
😌
😍
😘
😜
😝
😏
😒
🙄
😳
😡
😔
😫
😱
😭
💩
👻
🙌
🖕
👍
👫
👬
👭
🌚
🌝
🙈
💊
😶
🙏
🍦
🍉
😣
Source: github.com/k4yt3x/flowerhd
颜文字
Emoji
小恐龙
花!
上一篇