Zum Inhalt springen
Alle Systeme betriebsbereitStatusLooking GlassGlossar
IT-Check →
Start / Lösungen / Managed Firewall

Enterprise-Firewall, ohne Lizenzspirale.

OPNsense als vollständig betreuter Dienst: Regelwerk, Updates, Überwachung und Notfallreaktion von uns. Keine Lizenzkosten, kein eigener Firewall-Administrator nötig — und kein Herstellervertrag, der jedes Jahr teurer wird.

Geeignet fürUnternehmen, deren Firewall niemand mehr pflegt

OPNsense · IDS/IPS mit Suricata · WireGuard-VPN · Geo-Blocking · betreut rund um die Uhr
ECKDATEN
Keine LizenzkostenOpen Source, bezahlt wird der Betrieb
IDS/IPS inklusiveSuricata mit täglich aktualisierten Regeln
Hochverfügbar möglichCARP-Failover statt Einzelgerät
Anbindung ans SIEMFirewall-Ereignisse laufen in die Auswertung
perimeter · regelwerkLive
ASCII-Grafik: eine Mauer am Netzübergang — Titelbild zum Thema Enterprise-Firewall, ohne Lizenzspirale
ids/ipssuricata, regeln täglich aktualisiert
vpnwireguard für standorte und homeoffice
geo-blockingeingehend gefiltert nach herkunft
lizenzkosten0 € — open source, nur betrieb
plattform open source · betrieb durch hostspezial
Plattform OPNsenseErkennung Suricata IDS/IPSVPN WireGuardLizenzkosten 0 €
AUF EINEN BLICK

Das Wichtigste auf einen Blick

Geeignet für
Unternehmen, deren Firewall niemand mehr pflegt — oder deren Regelwerk seit Jahren niemand gelesen hat
Ausgangssituation
Die Firewall ist das größte Risiko statt der größte Schutz: Regeln gewachsen, Updates offen, niemand zuständig
Wir übernehmen
Betrieb der OPNsense-Firewall, lesbares Regelwerk, Angriffserkennung mit täglich aktualisierten Signaturen, VPN, Anbindung ans SIEM
Bei Ihnen bleibt
Die Entscheidung über Ihre Fachanwendungen und der Zugang zu Ihren Daten. Eigentum und Hoheit wechseln nicht.
Vorhandene Systeme
Was heute läuft, sehen wir uns vor dem Angebot an. Was bleiben kann und was ersetzt werden muss, steht schriftlich fest, bevor Sie beauftragen.
Ihr Ergebnis
Ein Regelwerk, das man lesen kann. Und Updates, die eingespielt werden
Preisrahmen
0 € Lizenzkosten — OPNsense ist quelloffen, bezahlt wird der Betrieb
Reaktionszeit
Nach vereinbarter Serviceklasse; Ausfallsicherheit über CARP-Failover möglich
Dauer
Vier Schritte bis zur betreuten Firewall
Erster Schritt
Gespräch über Standorte, Regelwerk und Ausfallsicherheit
Firewall besprechen → 09571 873149 Ihr Ansprechpartner: Sales-Team, Beratung und Angebot
/01 — 05Das Problem

Ihre Firewall sollte nicht Ihr größtes Risiko sein

$ sec1
Viele Unternehmen investieren in teure Firewalls – und lassen sie dann veralten. Kein Update, keine Regelanpassung, kein Monitoring. Das ist gefährlicher als keine Firewall. Wir nehmen Ihnen das ab: Sie bekommen eine professionell betriebene Managed Firewall – wir kümmern uns um den Rest.

Teure Lizenzen, die jedes Jahr steigen

Sophos, Fortinet, Cisco: Die Lizenzkosten für eine ordentliche Firewall fressen das IT-Budget. Und ohne aktive Lizenz? Keine Updates, kein Schutz.

Keiner hat Zeit, sich darum zu kümmern

Firewall-Regeln pflegen, VPN-Tunnel debuggen, IDS-Alerts prüfen, Firmware-Updates einspielen – das macht niemand nebenbei.

Die alte pfSense läuft, aber wie lange noch?

pfSense CE wird seit der Netgate-Übernahme stiefmütterlich behandelt. OPNsense ist der aktiv weiterentwickelte Fork mit besserem UI und schnelleren Security-Patches.

/06Für Fachleser

Technik und Vergleich — im Detail.

$ open --details

Für die Entscheidung reicht der Block oben. Hier stehen der Aufbau, die Erkennungsfunktionen und der Vergleich mit kommerziellen Geräten.

/01Unter der Haube: OPNsense-Architektur+

FreeBSD & pf Kernel

OPNsense basiert auf FreeBSD mit dem pf-Paketfilter – dem gleichen Stack, den auch Netflix und WhatsApp einsetzen.

  • pf Paketfilter mit Stateful Inspection
  • ALTQ Traffic Shaping im Kernel
  • ZFS-Dateisystem für Konfigurationssicherheit
  • Jails-Isolation für Plugins

Suricata IDS/IPS Engine

Multi-Threaded Deep Packet Inspection mit automatischen Ruleset-Updates und GeoIP-Blocking.

  • ET Open & ET Pro Rulesets
  • TLS/SSL Inspection (optional)
  • Protocol Detection (HTTP, DNS, SMB, …)
  • EVE JSON Logging für SIEM-Integration

VPN-Subsystem

Drei VPN-Technologien parallel – für Site-to-Site, Remote Access und Zero-Trust-Szenarien.

  • WireGuard (Kernel-Modul, <1ms Latenz)
  • IPsec IKEv2 mit strongSwan
  • OpenVPN mit MFA-Integration
  • Split-Tunneling & Policy-based Routing

High Availability (CARP)

Active/Passive Failover mit CARP-Protokoll – automatisches Umschalten in unter 2 Sekunden.

  • CARP Virtual IPs für nahtloses Failover
  • pfsync State-Table-Synchronisation
  • XMLRPC Config-Sync zwischen Nodes
  • Kein Session-Verlust bei Failover

Logging & Monitoring

Zentrale Protokollierung mit Syslog, Netflow und optionaler Wazuh-SIEM-Anbindung.

  • Syslog-ng mit Remote-Logging
  • NetFlow/IPFIX Traffic-Analyse
  • Wazuh Agent für SIEM-Korrelation
  • Echtzeit-Dashboard im Web-UI

API & Automation

Vollständige REST-API für Infrastructure-as-Code und automatisierte Firewall-Verwaltung.

  • REST-API mit Key-Authentifizierung
  • Ansible Collection für OPNsense
  • Konfigurations-Backup via API
  • Webhook-Alerts für Incidents
root@fw01:~ — opnsense
$ pfctl -sr # erzeugtes regelwerk, auszug
block   in log all
pass    in on $wan proto tcp to $wan port 443 keep state
pass    in on $vlan_iot to $internet keep state          # iot nur nach draussen
block   in log on $vlan_iot to $vlan_server           # keine lateralbewegung
pass    in on $wg0 from $vpn_clients to $app_zone port { 443 }

$ ifctl carp status # hochverfuegbarkeit
carp0   MASTER   pfsync   state-table synchron  ok
carp1   BACKUP   xmlrpc   config-sync          ok

$ suricata --list-runmodes # ids/ips
multi-threaded   eve-json logging  an wazuh
/02NextGen Firewall mit Zenarmor+

Application Control (Layer 7 DPI)

Erkennen und steuern Sie über 700 Anwendungen – von Microsoft Teams bis Torrent. Richtlinien pro App, nicht nur pro Port.

Web Filtering & URL-Kategorisierung

Über 100 URL-Kategorien, auch bei HTTPS. Erzwingen Sie Nutzungsrichtlinien und blockieren Sie riskante Webseiten.

Cloud Threat Intelligence

Echtzeit-Bedrohungsdaten aus der Zenarmor Cloud. Neue Malware-Domains und C2-Server werden sofort blockiert – bevor lokale Signaturen aktualisiert sind.

Advanced Analytics & Reporting

Detaillierte Traffic-Analysen pro Benutzer, Gerät und Anwendung. Compliance-fähige Reports für Audits und NIS2-Nachweise.

TLS Inspection

Verschlüsselten Traffic analysieren, ohne Blindstellen. Erkennen Sie Bedrohungen auch in HTTPS-Verbindungen.

+ Zenarmor NGFWApplication Control · Layer 7 DPICloud Threat IntelligenceWeb Filtering · 100+ URL-KategorienTLS Inspection
OPNsense BasisSuricata IDS/IPSStateful FirewallVPNHochverfügbarkeitProxyNAT
Zenarmor ist optional. Ihre Managed OPNsense funktioniert auch ohne Zenarmor hervorragend. Aber wenn Sie Application Control und Layer-7-Sichtbarkeit brauchen, konfigurieren und betreuen wir Zenarmor als Teil Ihres Managed Service.
/03Was OPNsense kann+

Stateful Firewall

Volle Kontrolle über ein- und ausgehenden Netzwerkverkehr mit granularen Regeln.

VPN (WireGuard, OpenVPN, IPsec)

Sichere Standortvernetzung und Remote-Zugang für Ihr Team. Alle gängigen VPN-Protokolle.

Intrusion Detection & Prevention

Suricata IDS/IPS erkennt und blockiert Angriffe in Echtzeit mit optimierten Rulesets.

Hochverfügbarkeit

HA-Cluster mit CARP und automatischem Failover – Ihre Firewall fällt nie aus.

Web-Proxy & Content-Filter

Kontrolle über Web-Traffic, Malware-Schutz und Category-Filtering für Ihr Netzwerk.

Reporting & Logging

Detaillierte Einblicke in Ihren Netzwerkverkehr, integrierbar mit Wazuh SIEM.

/04Managed OPNsense vs. kommerzielle Firewalls+
KriteriumManaged OPNsenseSophos XGSFortiGatepfSense (self-hosted)
LizenzkostenKeineAb ~500 €/JahrAb ~300 €/JahrKeine (CE)
Managed ServiceInklusiveOptional (teuer)Optional (teuer)Eigenverantwortung
Open SourceEingeschränkt
IDS/IPSSuricataProprietärProprietärSuricata/Snort
VPN (WireGuard)Eingeschränkt
HochverfügbarkeitCARPCARP
Web-UIModern, intuitivKomplexKomplexVeraltet
Vendor Lock-inKeinerHardware-gebundenHardware-gebundenNetgate-Abhängigkeit
Community & UpdatesSehr aktiv, monatlichHerstellerabhängigHerstellerabhängigVerlangsamend

Preise sind Richtwerte für KMU-Umgebungen. Tatsächliche Kosten variieren je nach Konfiguration und Lizenzmodell.

/02 — 05Managed Service

Was wir für Sie tun

$ sec3
Von der Planung bis zum laufenden Betrieb – Firewall as a Service, komplett betreut.

Planung & Sizing

Wir dimensionieren die Firewall passend zu Ihrem Netzwerk – Standorte, Nutzer, Bandbreite.

Installation & Konfiguration

Auf dedizierter Hardware oder virtuell in Ihrem Proxmox-Cluster.

Regelwerk-Erstellung

Firewall-Regeln nach Ihren Anforderungen, dokumentiert und nachvollziehbar.

VPN-Einrichtung

Site-to-Site für Standortvernetzung, Remote Access für Home-Office.

IDS/IPS-Konfiguration

Suricata mit optimierten Rulesets für Ihre Umgebung.

Laufendes Management

Firmware-Updates, Regelanpassungen, Troubleshooting – alles inklusive.

24/7 Monitoring

Wir überwachen Verfügbarkeit, Performance und Security-Events rund um die Uhr.

SIEM-Anbindung

Integration in Wazuh für zentrales Security-Monitoring (optional).

Migration

Von pfSense, Sophos, Fortinet oder anderen Systemen – wir migrieren Sie sauber.

/03 — 05Für wen?

Ist Managed OPNsense das Richtige für Sie?

$ sec7

„Wir zahlen zu viel für Sophos/Fortinet"

Sie bekommen Enterprise-Features ohne Lizenzkosten. Die Hardware bleibt Ihre. OPNsense als Sophos Alternative oder Fortinet Alternative spart Ihnen tausende Euro pro Jahr.

„Unsere pfSense läuft, aber niemand pflegt sie"

Wir migrieren auf OPNsense und übernehmen den laufenden Betrieb. Die pfSense Migration auf OPNsense ist unkompliziert – die Systeme sind verwandt.

„Wir brauchen VPN für drei Standorte und Home-Office"

Site-to-Site und Remote Access – sauber konfiguriert, dokumentiert, betreut. VPN Firewall mit WireGuard, OpenVPN und IPsec.

„Unser Netz muss segmentiert werden – KRITIS/NIS2"

VLANs, Zonen-Konzept, IDS/IPS, Logging – compliant und nachweisbar. Netzwerksicherheit für KMU mit Compliance-Anforderungen.

/04 — 05Überblick

In 4 Schritten zur Managed Firewall

$ sec8
Vom ersten Gespräch bis zum laufenden Betrieb – strukturiert und transparent.
130 Min. · kostenlos

Netzwerk-Assessment

Wir verstehen Ihre Infrastruktur: Standorte, VLANs, VPN-Bedarf, bestehende Firewall.

2

Konzept & Hardware

Wir empfehlen die passende Hardware oder virtuelles Deployment und erstellen das Firewall-Konzept.

3

Migration & Go-Live

Wir migrieren Regeln, VPN-Tunnel und Konfiguration. Umstellung mit minimaler Downtime.

4

Laufender Betrieb

Updates, Monitoring, Regelanpassungen – alles inklusive. Ihre Firewall ist unser Job.

/05 — 05FAQ

Häufige Fragen

$ sec9
Die wichtigsten Fragen zu OPNsense als Managed Firewall Service – kurz und direkt beantwortet.
/01Kann OPNsense unsere Sophos oder Fortinet ersetzen?+
In den meisten KMU-Szenarien ja. OPNsense bietet vergleichbare Features – Stateful Firewall, VPN, IDS/IPS, Proxy, Hochverfügbarkeit – ohne Lizenzkosten. Bei sehr speziellen Anforderungen wie SASE oder globalem SD-WAN kann es Einschränkungen geben. Das klären wir im Erstgespräch.
/02Wir nutzen pfSense – warum sollten wir wechseln?+
OPNsense ist ein Fork von pfSense mit moderner Codebasis, besserem Web-Interface, schnelleren Security-Patches und einer aktiveren Community. Die pfSense Migration ist unkompliziert, da die Systeme verwandt sind. Mehr dazu in unserem pfSense vs. OPNsense Vergleich.
/03Brauchen wir neue Hardware?+
Nicht unbedingt. OPNsense läuft auf Standard-x86-Hardware, in VMs (z.B. in Ihrem Proxmox-Cluster) oder auf dedizierter Firewall-Hardware. Wenn Ihre bestehende Hardware passt, nutzen wir sie weiter. Wir beraten Sie zur optimalen Lösung.
/04Wie funktioniert das Monitoring?+
Wir überwachen Ihre Firewall 24/7 auf Verfügbarkeit, Performance und Security-Events. Kritische Alerts werden sofort bearbeitet. Optional integrieren wir die Logs in unser SIEM (Wazuh) für ein ganzheitliches Security-Monitoring.
/05Was kostet das?+
Das hängt von Ihrer Umgebung ab – Standorte, Komplexität, HA-Anforderung. Im Erstgespräch klären wir den Umfang und erstellen ein transparentes Angebot mit fester monatlicher Pauschale. Keine versteckten Kosten, keine Lizenzgebühren.
/06Können wir die Firewall auch selbst administrieren?+
Ja. Sie erhalten vollen Zugang zum Web-Interface. Im Managed Service übernehmen wir die Pflege, aber Sie können jederzeit selbst Regeln einsehen oder Änderungen beauftragen. Kein Vendor Lock-in.
/07Ist OPNsense für Compliance geeignet (NIS2, KRITIS)?+
Ja. OPNsense unterstützt Netzwerksegmentierung, IDS/IPS, umfassendes Logging und VPN – alles Anforderungen die bei NIS2 und KRITIS relevant sind. Die Logs können an ein SIEM weitergeleitet werden, um Compliance-Nachweise zu führen. Mehr dazu unter Compliance & KRITIS.
/08Was ist Zenarmor und brauchen wir das?+
Zenarmor ist ein Plugin für OPNsense, das Ihre Firewall zur NextGen Firewall erweitert – mit Application Control (Layer 7), Cloud Threat Intelligence, Web Filtering und TLS Inspection. Sie brauchen Zenarmor, wenn Sie Anwendungen wie Teams, Zoom oder Torrent gezielt steuern und verschlüsselten Traffic analysieren wollen. Für klassische Firewall-Anforderungen reicht OPNsense allein aus.
/09Was ist OPNsense?+
OPNsense ist eine quelloffene Firewall-Distribution auf FreeBSD-Basis, entstanden 2015 als Abspaltung von pfSense. Sie bringt Paketfilter, VPN (IPsec, WireGuard, OpenVPN), IDS/IPS über Suricata, Webproxy und Hochverfügbarkeit mit — ohne Lizenzkosten pro Funktion oder pro Nutzer. Bezahlt wird nur Hardware und, falls gewünscht, Support.
/10OPNsense oder pfSense — was soll ich nehmen?+
Funktional liegen beide dicht beieinander. OPNsense hat den festeren Release-Zyklus mit zwei Major-Versionen pro Jahr, die modernere Oberfläche und eine klarere Trennung zwischen freier und kommerzieller Version. pfSense hat die längere Historie und die größere Community. Für Neuinstallationen im Mittelstand empfehlen wir OPNsense — ausführlich begründet im direkten Vergleich.
/11Was kostet eine Managed Firewall mit OPNsense?+
Die Software ist kostenlos. Anfallen: einmalig die Hardware in der passenden Durchsatzklasse und monatlich der Betrieb — Updates, Regelwerkspflege, IDS/IPS-Tuning, Monitoring und Rufbereitschaft. Wir kalkulieren pro Standort; bei mehreren Standorten kommt ein Site-to-Site-VPN dazu.
/12Läuft OPNsense hochverfügbar?+
Ja, als aktiv/passiv-Cluster über CARP mit Zustandssynchronisation. Fällt ein Knoten aus, übernimmt der zweite ohne Abbruch bestehender Sitzungen. Für Umgebungen, in denen der Internetzugang geschäftskritisch ist, richten wir das standardmäßig so ein.
/13Können Sie eine bestehende Firewall übernehmen?+
Ja — sowohl vorhandene OPNsense- und pfSense-Installationen als auch die Ablösung einer kommerziellen Appliance. Bei der Migration übernehmen wir Regelwerk und VPN-Konfiguration, testen im Parallelbetrieb und schalten in einem definierten Fenster um.
MEHRWeiterlesen

Das könnte Sie auch interessieren.

$ related
// nächster schritt

Netzwerk und Firewall besprechen.

Wir sehen uns Ihre Segmentierung, Zugänge und Regelwerke an und sagen, was sich mit vertretbarem Aufwand verbessern lässt.

ISO/IEC 27001 zertifiziert · Zertifikat 202787

$ netzwerk --erstgespraech
Netzwerk und Firewall besprechen → 09571 873149
30 Minuten, unverbindlich und direkt mit einem technischen Ansprechpartner. Drei Sätze zur Ausgangslage genügen; die Antwort kommt in der Regel innerhalb eines Werktags. Aus der Anfrage entsteht keine Verpflichtung.