Enterprise-Firewall, ohne Lizenzspirale.
OPNsense als vollständig betreuter Dienst: Regelwerk, Updates, Überwachung und Notfallreaktion von uns. Keine Lizenzkosten, kein eigener Firewall-Administrator nötig — und kein Herstellervertrag, der jedes Jahr teurer wird.
Geeignet fürUnternehmen, deren Firewall niemand mehr pflegt
OPNsense · IDS/IPS mit Suricata · WireGuard-VPN · Geo-Blocking · betreut rund um die Uhr
Das Wichtigste auf einen Blick
- Geeignet für
- Unternehmen, deren Firewall niemand mehr pflegt — oder deren Regelwerk seit Jahren niemand gelesen hat
- Ausgangssituation
- Die Firewall ist das größte Risiko statt der größte Schutz: Regeln gewachsen, Updates offen, niemand zuständig
- Wir übernehmen
- Betrieb der OPNsense-Firewall, lesbares Regelwerk, Angriffserkennung mit täglich aktualisierten Signaturen, VPN, Anbindung ans SIEM
- Bei Ihnen bleibt
- Die Entscheidung über Ihre Fachanwendungen und der Zugang zu Ihren Daten. Eigentum und Hoheit wechseln nicht.
- Vorhandene Systeme
- Was heute läuft, sehen wir uns vor dem Angebot an. Was bleiben kann und was ersetzt werden muss, steht schriftlich fest, bevor Sie beauftragen.
- Ihr Ergebnis
- Ein Regelwerk, das man lesen kann. Und Updates, die eingespielt werden
- Preisrahmen
- 0 € Lizenzkosten — OPNsense ist quelloffen, bezahlt wird der Betrieb
- Reaktionszeit
- Nach vereinbarter Serviceklasse; Ausfallsicherheit über CARP-Failover möglich
- Dauer
- Vier Schritte bis zur betreuten Firewall
- Erster Schritt
- Gespräch über Standorte, Regelwerk und Ausfallsicherheit
Ihre Firewall sollte nicht Ihr größtes Risiko sein
Teure Lizenzen, die jedes Jahr steigen
Sophos, Fortinet, Cisco: Die Lizenzkosten für eine ordentliche Firewall fressen das IT-Budget. Und ohne aktive Lizenz? Keine Updates, kein Schutz.
Keiner hat Zeit, sich darum zu kümmern
Firewall-Regeln pflegen, VPN-Tunnel debuggen, IDS-Alerts prüfen, Firmware-Updates einspielen – das macht niemand nebenbei.
Die alte pfSense läuft, aber wie lange noch?
pfSense CE wird seit der Netgate-Übernahme stiefmütterlich behandelt. OPNsense ist der aktiv weiterentwickelte Fork mit besserem UI und schnelleren Security-Patches.
Technik und Vergleich — im Detail.
Für die Entscheidung reicht der Block oben. Hier stehen der Aufbau, die Erkennungsfunktionen und der Vergleich mit kommerziellen Geräten.
/01Unter der Haube: OPNsense-Architektur+
FreeBSD & pf Kernel
OPNsense basiert auf FreeBSD mit dem pf-Paketfilter – dem gleichen Stack, den auch Netflix und WhatsApp einsetzen.
- pf Paketfilter mit Stateful Inspection
- ALTQ Traffic Shaping im Kernel
- ZFS-Dateisystem für Konfigurationssicherheit
- Jails-Isolation für Plugins
Suricata IDS/IPS Engine
Multi-Threaded Deep Packet Inspection mit automatischen Ruleset-Updates und GeoIP-Blocking.
- ET Open & ET Pro Rulesets
- TLS/SSL Inspection (optional)
- Protocol Detection (HTTP, DNS, SMB, …)
- EVE JSON Logging für SIEM-Integration
VPN-Subsystem
Drei VPN-Technologien parallel – für Site-to-Site, Remote Access und Zero-Trust-Szenarien.
- WireGuard (Kernel-Modul, <1ms Latenz)
- IPsec IKEv2 mit strongSwan
- OpenVPN mit MFA-Integration
- Split-Tunneling & Policy-based Routing
High Availability (CARP)
Active/Passive Failover mit CARP-Protokoll – automatisches Umschalten in unter 2 Sekunden.
- CARP Virtual IPs für nahtloses Failover
- pfsync State-Table-Synchronisation
- XMLRPC Config-Sync zwischen Nodes
- Kein Session-Verlust bei Failover
Logging & Monitoring
Zentrale Protokollierung mit Syslog, Netflow und optionaler Wazuh-SIEM-Anbindung.
- Syslog-ng mit Remote-Logging
- NetFlow/IPFIX Traffic-Analyse
- Wazuh Agent für SIEM-Korrelation
- Echtzeit-Dashboard im Web-UI
API & Automation
Vollständige REST-API für Infrastructure-as-Code und automatisierte Firewall-Verwaltung.
- REST-API mit Key-Authentifizierung
- Ansible Collection für OPNsense
- Konfigurations-Backup via API
- Webhook-Alerts für Incidents
$ pfctl -sr # erzeugtes regelwerk, auszug block in log all pass in on $wan proto tcp to $wan port 443 keep state pass in on $vlan_iot to $internet keep state # iot nur nach draussen block in log on $vlan_iot to $vlan_server # keine lateralbewegung pass in on $wg0 from $vpn_clients to $app_zone port { 443 } $ ifctl carp status # hochverfuegbarkeit carp0 MASTER pfsync state-table synchron ok carp1 BACKUP xmlrpc config-sync ok $ suricata --list-runmodes # ids/ips multi-threaded eve-json logging an wazuh
/02NextGen Firewall mit Zenarmor+
Application Control (Layer 7 DPI)
Erkennen und steuern Sie über 700 Anwendungen – von Microsoft Teams bis Torrent. Richtlinien pro App, nicht nur pro Port.
Web Filtering & URL-Kategorisierung
Über 100 URL-Kategorien, auch bei HTTPS. Erzwingen Sie Nutzungsrichtlinien und blockieren Sie riskante Webseiten.
Cloud Threat Intelligence
Echtzeit-Bedrohungsdaten aus der Zenarmor Cloud. Neue Malware-Domains und C2-Server werden sofort blockiert – bevor lokale Signaturen aktualisiert sind.
Advanced Analytics & Reporting
Detaillierte Traffic-Analysen pro Benutzer, Gerät und Anwendung. Compliance-fähige Reports für Audits und NIS2-Nachweise.
TLS Inspection
Verschlüsselten Traffic analysieren, ohne Blindstellen. Erkennen Sie Bedrohungen auch in HTTPS-Verbindungen.
/03Was OPNsense kann+
Stateful Firewall
Volle Kontrolle über ein- und ausgehenden Netzwerkverkehr mit granularen Regeln.
VPN (WireGuard, OpenVPN, IPsec)
Sichere Standortvernetzung und Remote-Zugang für Ihr Team. Alle gängigen VPN-Protokolle.
Intrusion Detection & Prevention
Suricata IDS/IPS erkennt und blockiert Angriffe in Echtzeit mit optimierten Rulesets.
Hochverfügbarkeit
HA-Cluster mit CARP und automatischem Failover – Ihre Firewall fällt nie aus.
Web-Proxy & Content-Filter
Kontrolle über Web-Traffic, Malware-Schutz und Category-Filtering für Ihr Netzwerk.
Reporting & Logging
Detaillierte Einblicke in Ihren Netzwerkverkehr, integrierbar mit Wazuh SIEM.
/04Managed OPNsense vs. kommerzielle Firewalls+
| Kriterium | Managed OPNsense | Sophos XGS | FortiGate | pfSense (self-hosted) |
|---|---|---|---|---|
| Lizenzkosten | ✓Keine | Ab ~500 €/Jahr | Ab ~300 €/Jahr | ✓Keine (CE) |
| Managed Service | ✓Inklusive | ◕Optional (teuer) | ◕Optional (teuer) | ✕Eigenverantwortung |
| Open Source | ✓ | ✕ | ✕ | ◕Eingeschränkt |
| IDS/IPS | Suricata | Proprietär | Proprietär | Suricata/Snort |
| VPN (WireGuard) | ✓ | ✕ | ✕ | ◕Eingeschränkt |
| Hochverfügbarkeit | ✓CARP | ✓ | ✓ | ✓CARP |
| Web-UI | Modern, intuitiv | Komplex | Komplex | Veraltet |
| Vendor Lock-in | ✓Keiner | ✕Hardware-gebunden | ✕Hardware-gebunden | ◕Netgate-Abhängigkeit |
| Community & Updates | Sehr aktiv, monatlich | Herstellerabhängig | Herstellerabhängig | ◕Verlangsamend |
Preise sind Richtwerte für KMU-Umgebungen. Tatsächliche Kosten variieren je nach Konfiguration und Lizenzmodell.
Was wir für Sie tun
Planung & Sizing
Wir dimensionieren die Firewall passend zu Ihrem Netzwerk – Standorte, Nutzer, Bandbreite.
Installation & Konfiguration
Auf dedizierter Hardware oder virtuell in Ihrem Proxmox-Cluster.
Regelwerk-Erstellung
Firewall-Regeln nach Ihren Anforderungen, dokumentiert und nachvollziehbar.
VPN-Einrichtung
Site-to-Site für Standortvernetzung, Remote Access für Home-Office.
IDS/IPS-Konfiguration
Suricata mit optimierten Rulesets für Ihre Umgebung.
Laufendes Management
Firmware-Updates, Regelanpassungen, Troubleshooting – alles inklusive.
24/7 Monitoring
Wir überwachen Verfügbarkeit, Performance und Security-Events rund um die Uhr.
SIEM-Anbindung
Integration in Wazuh für zentrales Security-Monitoring (optional).
Migration
Von pfSense, Sophos, Fortinet oder anderen Systemen – wir migrieren Sie sauber.
Ist Managed OPNsense das Richtige für Sie?
„Wir zahlen zu viel für Sophos/Fortinet"
Sie bekommen Enterprise-Features ohne Lizenzkosten. Die Hardware bleibt Ihre. OPNsense als Sophos Alternative oder Fortinet Alternative spart Ihnen tausende Euro pro Jahr.
„Unsere pfSense läuft, aber niemand pflegt sie"
Wir migrieren auf OPNsense und übernehmen den laufenden Betrieb. Die pfSense Migration auf OPNsense ist unkompliziert – die Systeme sind verwandt.
„Wir brauchen VPN für drei Standorte und Home-Office"
Site-to-Site und Remote Access – sauber konfiguriert, dokumentiert, betreut. VPN Firewall mit WireGuard, OpenVPN und IPsec.
„Unser Netz muss segmentiert werden – KRITIS/NIS2"
VLANs, Zonen-Konzept, IDS/IPS, Logging – compliant und nachweisbar. Netzwerksicherheit für KMU mit Compliance-Anforderungen.
In 4 Schritten zur Managed Firewall
Netzwerk-Assessment
Wir verstehen Ihre Infrastruktur: Standorte, VLANs, VPN-Bedarf, bestehende Firewall.
Konzept & Hardware
Wir empfehlen die passende Hardware oder virtuelles Deployment und erstellen das Firewall-Konzept.
Migration & Go-Live
Wir migrieren Regeln, VPN-Tunnel und Konfiguration. Umstellung mit minimaler Downtime.
Laufender Betrieb
Updates, Monitoring, Regelanpassungen – alles inklusive. Ihre Firewall ist unser Job.
Häufige Fragen
/01Kann OPNsense unsere Sophos oder Fortinet ersetzen?+
/02Wir nutzen pfSense – warum sollten wir wechseln?+
/03Brauchen wir neue Hardware?+
/04Wie funktioniert das Monitoring?+
/05Was kostet das?+
/06Können wir die Firewall auch selbst administrieren?+
/07Ist OPNsense für Compliance geeignet (NIS2, KRITIS)?+
/08Was ist Zenarmor und brauchen wir das?+
/09Was ist OPNsense?+
/10OPNsense oder pfSense — was soll ich nehmen?+
/11Was kostet eine Managed Firewall mit OPNsense?+
/12Läuft OPNsense hochverfügbar?+
/13Können Sie eine bestehende Firewall übernehmen?+
Das könnte Sie auch interessieren.
SIEM mit Wazuh
Firewall-Logs ins SIEM integrieren – für ganzheitliches Security-Monitoring.
securityCyber Security & SOC
Die Firewall als Baustein Ihrer ganzheitlichen Security-Strategie.
managed itManaged IT Services
Firewall-Management als Teil Ihres IT-Outsourcings.
infrastrukturVirtualisierung mit Proxmox
OPNsense virtuell in Ihrem Proxmox-Cluster betreiben.
blogpfSense vs. OPNsense
Der ausführliche Vergleich – Features, Security, Community.
Netzwerk und Firewall besprechen.
Wir sehen uns Ihre Segmentierung, Zugänge und Regelwerke an und sagen, was sich mit vertretbarem Aufwand verbessern lässt.
ISO/IEC 27001 zertifiziert · Zertifikat 202787
