IT @ Jason Tools v3.65.1

OPNsense 設定分析器

檢視設定、整理 Alias 與檢查規則。

匯入設定檔

接受 OPNsense 的 config.xml 備份(System → Configuration → Backups 下載)。檔案只在這個瀏覽器分頁裡處理,不會送到任何伺服器,也不會寫進瀏覽器儲存;重新整理需要重新匯入。密碼雜湊、私鑰與預共享金鑰預設遮蔽。

選擇 config.xml
也可以直接把檔案拖進來;第二個檔案會當成比較用的 B 檔
來源版本
相容性待驗證
相容性詳情

本工具的產品支援下限是 OPNsense CE 24.7.0,本次的設計基準是 CE 26.7.3(含該發行頁列出的 hotfix,2026-09-09 查閱)。下面每一個系列的規則資料都只依官方文件與發行說明整理,尚未取得跨版本實機備份做匯入回圈測試,所以狀態一律是「依文件進行部分檢查」,不會顯示「版本相容」。

備份檔本身通常不含 OPNsense 的產品版本(XML 根部的 version 是設定修訂號,模組上的 version 是 model 版本,兩者都不是產品版本)。在這裡填入版本是你的宣告,本工具會據以選用對應的規則資料,但不會因此變成「已驗證」。

設定概覽

只列這份備份裡讀得到的內容;沒有寫在備份裡的一律顯示「未提供」,不會補上猜的預設值。

檢視

設定差異

載入第二份備份就會逐項比對。跨版本比較時會先列出版本或結構遷移 —— 欄位搬家與 model 重排不一定是有人改了設定。

匯出報告

交接報告是白名單摘要:只輸出本工具辨識得出來的欄位,未知的外掛區塊只列名稱與元素數量、不匯出內容。即使勾了匿名化,也不代表這份報告可以公開發布 —— 請自己再看過一次。

匿名化的對照是一致的(同一個位址永遠換成同一個代號),但換過位址的設定不適合再拿去做規則測試 —— 位址變了,判定結果就變了。

本工具不輸出可直接還原的「整理版 config.xml」,第一版也不修改整台設備的備份。
使用說明 8

這支工具怎麼判、以及它刻意不替你決定的事

本工具的規則資料只依 OPNsense 官方文件與發行說明整理,尚未取得跨版本實機備份做匯入回圈測試。所有「支援」目前都是開發目標,畫面上不會出現「版本相容」這種結論。
版本判讀保存三層資訊 檔內產品版本證據、結構與 model 版本、你自己補填的版本,三件事分開存。XML 根部的 version 是設定修訂號、模組上的 version 是 model 版本,兩者都不是 OPNsense 的產品版本,本工具不會拿它們當版本判讀的答案。證據不足時就寫「來源版本待確認」;補填是宣告,不會變成已驗證。
匯入與匯出的版本是兩件事 原生 Alias JSON 要選「目標版本」,跟這份備份來自哪個版本無關。目標低於 CE 24.7 不提供原生輸出;目標版本不支援的型別會擋下整份匯出,不會把那幾筆靜靜刪掉。整理清單(TXT/CSV)不受影響,但它就是清單。
原始設定與 Alias 草稿互不污染 規則分析預設用原始設定。編輯 Alias 只會動草稿,按「以草稿重新檢查」才會建立版本化的工作副本並標示「Alias 草稿情境,尚未套用至設備」。草稿內容一改,先前的結果就過期;草稿情境的結果不能匯出成設備現況。
三套規則不會被排成同一串 傳統規則、Automation 規則、MVC 規則各自建立生效順序。它們在設備上實際誰先誰後,本工具沒有實機證據,所以跨來源的先後一律標成待確認,連線情境分析在同時有多種來源時也不會給最終結果。
命中不等於放行 條件命中是一件事,動作(pass/block/reject)是另一件事。帶 quick 的規則一命中就決定;沒有 quick 的是最後命中者勝。看不懂的條件回報成「未知」,不會當成「不匹配」略過 —— 那等於假設它一定不會命中。
資料不足就不給結論 遇到 NAT、政策路由、reply-to、排程資料不足、動態 Alias 成員、外掛規則,或是可能改變結果的系統自動規則,本工具會列出候選與阻礙,不給最終的允許或阻擋。就算模型裡判定通過,也只說「依已提供規則允許」—— 路由、服務、回程與實際設備仍然可能不同。
沒找到引用不等於沒人用 引用檢查只掃本工具支援的區塊(filter 規則、Automation/MVC 規則、NAT、Alias 之間的巢狀引用)。外掛與執行中的 table 可能仍在使用某個 Alias,所以本工具只會說「在已支援的區塊裡沒有找到引用」,也不提供一鍵刪除全部未使用 Alias。缺少命中次數不會被當成「這條規則沒在用」。
檔案不會離開這個分頁 解析前會先檢查格式、大小與巢狀深度,並拒絕 DTD 與外部實體。加密備份會直接說「目前不支援此加密格式」,不會誤報成 XML 毀損,也不會要你上傳到第三方解密。密碼雜湊、私鑰與預共享金鑰預設遮蔽;內容不寫進 localStorage 或網址,重新整理就要重新匯入。

不做的事:不連線設備、不執行 pf、不呼叫 OPNsense API、不下載 URL Table 的內容、不做 DNS 解析、不輸出百分比安全分數、不自動刪除或重排規則,也不輸出可直接還原的整理版 config.xml。