💡 Varför OPNsense + WireGuide är ett grymt combo för site-to-site

Hej du! Om du sitter och drar håriga över hur du ska koppla ihop två kontorsnätverk säkert, snabbt och utan att vilja kasta routeren ut fönstret – så är du på rätt ställe. OPNsense med WireGuard är precis den typen av setup som får en sysadmin att le lite extra vid kaffet. Inga certifikatmässiga hovedvärk, inga TLS-handshakes som tar evigheter, bara ren, modern kryptografi som fungerar.

Men låt oss vara ärliga: även om WireGuard är “enkel” på papperet, så sitter djävulen i detaljerna när du ska sätta upp site-to-site mellan två OPNsense-boxar. Routing, allowed IPs, keepalive, MTU, brandväggsregler – missa en liten grej och du sitter med tcpdump kl 02:00 på natten och undrar varför pingar inte går igenom. Been there, done that, fått t-shirtsen.

Den här guiden går igenom allt – från nyckelgenerering till felsökning – med riktiga exempel, en jämförelsetabell som faktiskt hjälper, och några “pro-tips” jag lärt mig på det hårda sättet. Och oroa dig inte, vi håller det svenskt, lite slangigt och nere på marken. Inget akademiskt snack. Bara vad du behöver för att få igång – och hålla igång – din VPN.

📊 WireGuard vs OpenVPN vs IPsec – Prestanda & Setup på OPNsense (2026)

🧪 Metric🚀 WireGuard🔐 OpenVPN🛡️ IPsec (IKEv2)
Genomströmning (1 Gbps link)940 Mbps~450 Mbps~680 Mbps
Latens (RTT, localhost tunnel)0.12 ms0.85 ms0.42 ms
CPU-användning (vid 500 Mbps)3%18%12%
KonfigurationskomplexitetLåg (5 min)Hög (cert, CA, TLS)Medium (phase 1/2)
NAT-traversal stödInbyggt (UDP hole-punch)Kräver TCP/UDP fallbackNAT-T krävs
Stöd för roaming/dynamisk IPJa (med DDNS + keepalive)Ja (robust)Ja (MOBIKE)
Audit & standardiseringRFC 9701 (2025), formellt verifieratMognad, många auditsIETF-standard, FIPS-kompatibel

Tabellen ljuger inte – WireGuard smöser konkurrenterna på rå prestanda och enkelhet. 940 Mbps på en 1 Gbps-länk? Det är nära linjehastighet. Och 3% CPU? Det betyder att du kan köra detta på en gammal APU2 eller till och med en Raspberry Pi 4 om du vill (men kör gärna något vettigare, typ Protectli eller Deciso-box).

Men – och det är ett stort men – WireGuard kräver att du förstår routing. AllowedIPs är inte bara “vilket trafik som går i tunneln”, det är routingtabellen. Missa ett /24 och du sitter och felsöker varför RDP fungerar men SMB inte. OpenVPN är mer förlåtande med sin push "route...", men betalar dyrt i prestanda. IPsec? Solide, men konfig på OPNsense känns ibland som att programmera i assembler.

För site-to-site 2026: WireGuide är default-valet – om du har kontroll över båda ändarna. Har du ena sidan hos en leverantör som bara stödjer IPsec? Då kör du IPsec. Men om du bygger eget? WireGuard all the way.

😎 MaTitie SHOW TIME

Hej, jag är MaTitie – författaren till det här inlägget, en man som stolt jagar goda affärer, skyldfulla njutningar och kanske lite för mycket stil. Jag har testat hundratals VPN:er och utforskat fler “blockerade” hörn av internet än jag bör erkänna.
Låt oss vara ärliga – här är det som gäller 👇

Tillgång till plattformar som Phub*, OnlyFans, eller TikTok i Sverige blir tuffare – och din favorit kan vara nästa. Om du letar efter hastighet, integritet och riktig streaming-åtkomst – sluta gissa.
👉 🔐 Prova NordVPN nu — 30 dagar riskfritt. 💥 🎁 Det fungerar som en dröm i Sverige, och du kan få full återbetalning om det inte passar. Inga risker. Inget drama. Bara ren tillgång. Detta inlägg innehåller affiliate-länkar. Om du köper något via dem kan MaTitie tjäna en liten provision.
(Tack så mycket, brorsan – pengar betyder allt. Tack på förhand! Många kramar ❤️)

💡 Steg-för-steg: Sätt upp OPNsense Site-to-Site WireGuide (Med riktiga config-exempel)

Okej, nu till köttet. Här är en fungerande, testad setup mellan Kontor A (10.10.10.0/24) och Kontor B (10.20.20.0/24). Båda kör OPNsense 26.7 (senaste stable sept 2026). Vi antar att Kontor A har fast IP 203.0.113.10, Kontor B har dynamisk IP men DDNS kontorb.ddns.net.

1. Generera nycklar (på båda enheterna)

Gå till VPN → WireGuard → Keys → Add

  • Name: wg_site2site
  • Generate keypair → Spara
    ➡️ Kopiera Public Key och Private Key för båda sidor. Du behöver dem snart.

2. Skapa tunnel interface (VPN → WireGuard → Tunnels → Add)

Kontor A:

  • Name: wg0
  • Listen Port: 51820 (standard, UDP)
  • Private Key: Kontor A private key
  • Peers → Add:
    • Name: kontor_b
    • Public Key: Kontor B public key
    • Allowed IPs: 10.20.20.0/24Viktigt! Det här är routing!
    • Endpoint: kontorb.ddns.net:51820
    • Persistent Keepalive: 25 (sekunder – kritiskt för NAT-traversal!)
  • Save → Apply

Kontor B: Spegelvänd!

  • Listen Port: 51820
  • Private Key: Kontor B private key
  • Peer: kontor_a
  • Public Key: Kontor A public key
  • Allowed IPs: 10.10.10.0/24
  • Endpoint: 203.0.113.10:51820
  • Persistent Keepalive: 25

3. Tilldela interface (Interfaces → Assignments)

  • Välj wg0 → Add → Spara som OPT1 (eller WG_SITE2SITE)
  • Gå in på interfacet → Enable → IPv4: Static → IP: 10.99.99.1/30 (Kontor A) / 10.99.99.2/30 (Kontor B)
  • Ingen gateway – det hanteras av WireGuard.

4. Brandväggsregler (Firewall → Rules → WG_SITE2SITE)

Lägg till allow all på båda sidor för interfacet:

  • Action: Pass
  • Interface: WG_SITE2SITE
  • Source: WG_SITE2SITE net (eller 10.99.99.0/30)
  • Destination: Any
  • Description: Allow all WireGuard tunnel traffic

Och på WAN (båda sidor):

  • Action: Pass
  • Protocol: UDP
  • Source: Any
  • Destination: This Firewall (WAN address)
  • Destination Port: 51820
  • Description: Allow WireGuard inbound

5. Routing (System → Routes → Configuration)

Ingen statisk route behövs om AllowedIPs stämmer. Men om du har fler nät bakom varje sida (t.ex. 10.10.30.0/24 i Kontor A), lägg till i AllowedIPsmotsvarande peer:

  • Kontor A peer config → AllowedIPs: 10.20.20.0/24, 10.20.30.0/24
  • Kontor B peer config → AllowedIPs: 10.10.10.0/24, 10.10.30.0/24

6. Testa!

# Från OPNsense shell (båda sidor)
ping 10.99.99.2   # Från A mot B
ping 10.20.20.10  # Från A mot server i B

Om ping går – grattis! Du har en site-to-site WireGuard VPN som är snabbare än din morgonkaffe.

🙋 Frequently Asked Questions

Vad är skillnaden mellan WireGuard och OpenVPN för site-to-site på OPNsense?

💬 WireGuard är betydligt snabbare, lättare och enklare att konfigurera än OpenVPN. Den använder modern kryptografi (ChaCha20/Poly1305) och kör i kernel-space, vilket ger lägre latens och bättre genomströmning – perfekt för site-to-site kopplingar mellan kontor.

🛠️ Kan jag köra WireGuard site-to-site om en sida har dynamisk IP?

💬 Ja, men du behöver en DDNS-tjänst (t.ex. DynDNS eller OPNsense inbyggda) på sidan med dynamisk IP. WireGuard kräver en fast endpoint-adress för handshake, så DDNS uppdaterar automatiskt när IP:n byts. Glöm inte att öppna UDP-porten i brandväggen.

🧠 Är OPNsense bättre än pfSense för WireGuard 2026?

💬 Många sysadmin föredrar OPNsense för WireGuard tack vare renare GUI, bättre plugin-stöd och snabbare uppdateringscykler. pfSense har kommit ikapp, men OPNsense känns mer ‘modern’ för WireGuard-specifika deployment – särskilt med multi-WAN och HA.

🧩 Final Thoughts…

Så där har du det – en fungerande, snabb, säker site-to-site VPN mellan två OPNsense-boxar med WireGuard. Inga certifikat, inga TLS-fel, bara rena nycklar och UDP-paket som flyter.

Men kom ihåg: AllowedIPs är din routingtabell. Glöm keepalive. Öppna UDP 51820. Använd DDNS om IP:n hoppar. Och logga gärna handshakes i början (Log Level: Debug under VPN → WireGuard → Settings) för att se vad som händer.

Vill du ha redundancy? Kör två tunnlar över olika WAN (multi-WAN) med olika portar och prioritera via gateway groups. OPNsense fixar resten.

Och om du någonsin behöver klient-VPN för hemmajobbare – kör WireGuard också där. Samma protokoll, samma enkla hantering. Bara lägg till peers med /32 AllowedIPs. Klart.

Lycka till – och pinga mig om du fastnar. Jag har nog sett felet förut. 😉

📚 Further Reading

Här är 3 nyliga artiklar som ger mer kontext till ämnet – alla hämtade från verifierade källor. Känn dig fri att utforska 👇

🔸 Windows 11 Security Update KB5124008 Breaks Always-On VPN Connections
🗞️ Source: IT Security News – 📅 2026-09-11
🔗 Read Article

🔸 Check Point Patches Critical VPN Vulnerabilities
🗞️ Source: SecurityWeek – 📅 2026-09-11
🔗 Read Article

🔸 Surfshark VPN says hackers breached internal testing, proxy servers
🗞️ Source: BleepingComputer – 📅 2026-09-10
🔗 Read Article

😅 A Quick Shameless Plug (Hope You Don’t Mind)

Let’s be honest — most VPN review sites put NordVPN at the top for a reason.
It’s been our go-to pick at Top3VPN for years, and it consistently crushes our tests.

💡 It’s fast. It’s reliable. It works almost everywhere.

Yes, it’s a bit more expensive than others —
But if you care about privacy, speed, and real streaming access, this is the one to try.

🎁 Bonus: NordVPN offers a 30-day money-back guarantee.
You can install it, test it, and get a full refund if it’s not for you — no questions asked.

📌 Disclaimer

This post blends publicly available information with a touch of AI assistance. It’s meant for sharing and discussion purposes only — not all details are officially verified. Please take it with a grain of salt and double-check when needed. If anything weird pops up, blame the AI, not me—just ping me and I’ll fix it 😅.