<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Wamu</id>
	<title>maxTechCorner - Benutzerbeiträge [de]</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Wamu"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/wiki/Spezial:Beitr%C3%A4ge/Wamu"/>
	<updated>2026-09-16T02:22:53Z</updated>
	<subtitle>Benutzerbeiträge</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=%C3%9Cberwachung_von_IPsec&amp;diff=2276</id>
		<title>Überwachung von IPsec</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=%C3%9Cberwachung_von_IPsec&amp;diff=2276"/>
		<updated>2026-09-15T12:22:08Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense (Dienst „Monit&amp;quot;)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 15 Minuten&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = September 2026&lt;br /&gt;
}}&lt;br /&gt;
Ein instabiler IPsec-Tunnel ist nach sorgfältigem Tuning selten, kann aber vorkommen – bedingt durch unterschiedliche Hersteller-Interpretationen von IPsec, abweichende Patch-Stände der VPN-Partner und die Erfahrung der Administratoren. Statt den Tunnel per Cronjob täglich neu zu starten, geht es mit &#039;&#039;&#039;Monit&#039;&#039;&#039; eleganter: Dieser Artikel richtet eine automatische Überwachung ein, die den Tunnel nur bei tatsächlichem Ausfall neu startet.&lt;br /&gt;
&lt;br /&gt;
== Lösung ==&lt;br /&gt;
Das bordeigene Überwachungswerkzeug von OPNsense heißt &#039;&#039;&#039;monit&#039;&#039;&#039;. Es ist in der Unix-Welt weniger bekannt, aber mit eigener Syntax sehr mächtig. Wir richten einen Service-Test ein, der alle zwei Minuten eine IP im VPN-Peer-Netz anpingt und bei Nichterreichen den Tunnel neu startet.&lt;br /&gt;
&lt;br /&gt;
=== 1. Service-Test anlegen ===&lt;br /&gt;
Unter &#039;&#039;&#039;Services → Monit&#039;&#039;&#039; den Dienst aktivieren. In „Service Test Settings&amp;quot; einen neuen Test anlegen:&lt;br /&gt;
* &#039;&#039;&#039;Name:&#039;&#039;&#039; &amp;lt;code&amp;gt;IPSEC_ICMP_MONITOR&amp;lt;/code&amp;gt;&lt;br /&gt;
* &#039;&#039;&#039;Condition:&#039;&#039;&#039; &amp;lt;code&amp;gt;failed ping4 count 5 address 10.10.10.1&amp;lt;/code&amp;gt; (die &amp;lt;code&amp;gt;10.10.10.1&amp;lt;/code&amp;gt; durch die eigene LAN-IP ersetzen)&lt;br /&gt;
* &#039;&#039;&#039;Action:&#039;&#039;&#039; &amp;lt;code&amp;gt;Restart&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== 2. Service anlegen ===&lt;br /&gt;
Unter „Service Settings&amp;quot; einen Service anlegen:&lt;br /&gt;
* &#039;&#039;&#039;Name:&#039;&#039;&#039; &amp;lt;code&amp;gt;RESTART_IPSEC&amp;lt;/code&amp;gt;&lt;br /&gt;
* &#039;&#039;&#039;Type:&#039;&#039;&#039; &amp;lt;code&amp;gt;Remote Host&amp;lt;/code&amp;gt;&lt;br /&gt;
* &#039;&#039;&#039;Address:&#039;&#039;&#039; IP der Gegenseite (in deren Netz)&lt;br /&gt;
* &#039;&#039;&#039;Start:&#039;&#039;&#039; &amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot; inline&amp;gt;/usr/local/sbin/configctl ipsec start&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
* &#039;&#039;&#039;Stop:&#039;&#039;&#039; &amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot; inline&amp;gt;/usr/local/sbin/configctl ipsec stop&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
* &#039;&#039;&#039;Tests:&#039;&#039;&#039; den zuvor angelegten &amp;lt;code&amp;gt;IPSEC_ICMP_MONITOR&amp;lt;/code&amp;gt; verlinken&lt;br /&gt;
&lt;br /&gt;
Damit prüft Monit den Tunnel selbstständig und startet ihn nur bei Bedarf neu.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Bei OPNsense, IPsec-VPN und Monitoring unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - NAT before IPSEC]]&lt;br /&gt;
* [[IKEv2: Zentralen ASA-Hub mit mehreren IOS Spokes verbinden]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.opnsense.org/manual/monit.html OPNsense-Dokumentation: Monit]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=Zertifikatsverwaltung_via_privacyIDEA&amp;diff=2275</id>
		<title>Zertifikatsverwaltung via privacyIDEA</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=Zertifikatsverwaltung_via_privacyIDEA&amp;diff=2275"/>
		<updated>2026-09-15T12:21:34Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = privacyIDEA (bestehende Instanz)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 20 Minuten&lt;br /&gt;
| rechte      = root / privacyIDEA-Admin&lt;br /&gt;
| stand       = September 2026&lt;br /&gt;
}}&lt;br /&gt;
Für Ausstellung und Rollout von Zertifikaten lässt sich &#039;&#039;&#039;privacyIDEA&#039;&#039;&#039; nutzen: Es kann Zertifikate als Token ausrollen und eignet sich damit bei einer bestehenden Instanz ideal, um Client-Zertifikate zu verteilen. Dieser Artikel zeigt die Einrichtung einer CA und den Rollout.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Die Pfadangabe im Beispiel (&amp;lt;code&amp;gt;python2.7&amp;lt;/code&amp;gt;) stammt aus einer älteren privacyIDEA-Version. Aktuelle Versionen laufen unter Python 3 – der Pfad zur mitgelieferten &amp;lt;code&amp;gt;openssl.cnf&amp;lt;/code&amp;gt; kann daher abweichen (z. B. unter &amp;lt;code&amp;gt;python3.x/site-packages&amp;lt;/code&amp;gt;). Vorgehen und Befehle bleiben ansonsten gleich.}}&lt;br /&gt;
&lt;br /&gt;
== CA-Dateien erzeugen ==&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
cp /opt/privacyidea/lib/python2.7/site-packages/tests/testdata/ca/openssl.cnf /etc/privacyidea/CA/&lt;br /&gt;
&lt;br /&gt;
openssl req -days 3650 -new -x509 -keyout /etc/privacyidea/CA/ca.key \&lt;br /&gt;
            -out /etc/privacyidea/CA/ca.crt \&lt;br /&gt;
            -config /etc/privacyidea/CA/openssl.cnf&lt;br /&gt;
&lt;br /&gt;
touch /etc/privacyidea/CA/index.txt&lt;br /&gt;
echo 01 &amp;gt; /etc/privacyidea/CA/serial&lt;br /&gt;
openssl rsa -in ca.key -out ca-nopw.key&lt;br /&gt;
mv ca-nopw.key ca.key&lt;br /&gt;
chown -R privacyidea /etc/privacyidea/CA&lt;br /&gt;
chmod 0600 /etc/privacyidea/CA/ca.key&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Zertifikate ausrollen ==&lt;br /&gt;
Anschließend den Konnektor in der privacyIDEA-Oberfläche anlegen; danach lassen sich Zertifikate erstellen. Idealerweise laden die Nutzer ihre eigenen Zertifikate (PKCS#12) über das Self-Service-Portal herunter.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Bei Zertifikats- und Identity-Management (z. B. mit privacyIDEA) unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/cybersecurity/ Cybersecurity-Services].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - WLAN-Authentifizierung mittels EAP-TLS]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://privacyidea.readthedocs.io/ privacyIDEA – offizielle Dokumentation]&lt;br /&gt;
* [https://www.max-it.de/it-services/cybersecurity/ m.a.x. it – Cybersecurity-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=Wazuh-O365-monitoring-mehrerer-tenants&amp;diff=2274</id>
		<title>Wazuh-O365-monitoring-mehrerer-tenants</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=Wazuh-O365-monitoring-mehrerer-tenants&amp;diff=2274"/>
		<updated>2026-09-15T12:21:12Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Wer als IT-Dienstleister oder in einer großen Organisation mehrere Microsoft-365-Tenants betreut, möchte diese über ein einziges Wazuh-System überwachen – dabei aber die Daten der Tenants sauber trennen. Dieser Artikel beschreibt den bewährten Ansatz mit dedizierten Agenten je Tenant und rollenbasierter Zugriffskontrolle (RBAC).&lt;br /&gt;
&lt;br /&gt;
== Herausforderung: mehrere Tenants sauber trennen ==&lt;br /&gt;
Unternehmen, die Dienste für mehrere Kunden oder unabhängige Abteilungen erbringen, müssen die Ereignisse der einzelnen Tenants voneinander trennen. Diese Trennung ist wichtig, um Compliance-Anforderungen zu erfüllen und sicherzustellen, dass Benutzer nur die für sie relevanten Daten sehen.&lt;br /&gt;
&lt;br /&gt;
== Lösungsansatz: dedizierte Agenten je Tenant ==&lt;br /&gt;
Statt alle Tenants zentral auf dem Manager zu konfigurieren, erhält &#039;&#039;&#039;jeder Tenant einen eigenen Wazuh-Agenten&#039;&#039;&#039; für die Office-365-Anbindung. Vorteile:&lt;br /&gt;
* Ereignisse lassen sich eindeutig einem Tenant zuordnen.&lt;br /&gt;
* Berechtigungen können auf Ebene des Agenten bzw. der zugehörigen Gruppe angesetzt werden – die Grundlage für eine saubere RBAC-Trennung.&lt;br /&gt;
&lt;br /&gt;
== Zugriffssteuerung mit RBAC ==&lt;br /&gt;
Wazuh bringt eine rollenbasierte Zugriffskontrolle (RBAC) mit, über die Administratoren fein abgestufte Rechte auf Ressourcen und Daten vergeben. Durch passend definierte Rollen und deren Zuweisung an Benutzer oder Gruppen wird gesteuert, wer Zugriff auf die Daten eines bestimmten Tenants und auf welche Management-Funktionen hat.&lt;br /&gt;
&lt;br /&gt;
== Vorgehen im Überblick ==&lt;br /&gt;
# Pro Tenant einen dedizierten Agenten für die O365-Integration einrichten (Konfiguration wie unter [[Wazuh-O365]] beschrieben).&lt;br /&gt;
# Die Agenten je Tenant in einer eigenen Agenten-Gruppe zusammenfassen.&lt;br /&gt;
# RBAC-Rollen definieren und den jeweils zuständigen Benutzern/Gruppen zuweisen, sodass jeder nur „seine&amp;quot; Tenant-Daten sieht.&lt;br /&gt;
&lt;br /&gt;
{{Tipp|Eine sorgfältige Namens- und Gruppenkonvention (ein eindeutiger Präfix je Tenant) erleichtert die spätere Zuordnung und die Pflege der RBAC-Regeln erheblich.}}&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[Wazuh-O365]]&lt;br /&gt;
* [[NIS2 und Wazuh]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://documentation.wazuh.com/current/cloud-security/office365/index.html Wazuh-Dokumentation: Monitoring Office 365]&lt;br /&gt;
* [https://www.max-it.de/it-services/siem-open-source/ m.a.x. it – SIEM mit Open Source]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=Wazuh-O365&amp;diff=2273</id>
		<title>Wazuh-O365</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=Wazuh-O365&amp;diff=2273"/>
		<updated>2026-09-15T12:20:56Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Die Sicherheit von Unternehmensdaten in Microsoft 365 lässt sich mit dem Open-Source-SIEM &#039;&#039;&#039;Wazuh&#039;&#039;&#039; zentral überwachen – etwa Anmeldungen, Datei-Downloads aus SharePoint oder Änderungen an Postfächern. Dieser Artikel gibt einen Überblick, wie die Anbindung funktioniert und was dafür nötig ist.&lt;br /&gt;
&lt;br /&gt;
== Funktionsweise ==&lt;br /&gt;
Wazuh ruft die Sicherheits- und Aktivitätsereignisse aus Microsoft 365 über die &#039;&#039;&#039;Office 365 Management Activity API&#039;&#039;&#039; ab und wertet sie zentral auf dem Wazuh-Manager aus. Die Anbindung erfolgt über das mitgelieferte &amp;lt;code&amp;gt;office365&amp;lt;/code&amp;gt;-Modul; die Ereignisse werden anschließend von der Regel-Engine (OSSEC-basiert) ausgewertet und lösen bei Bedarf Alerts aus.&lt;br /&gt;
&lt;br /&gt;
== Einrichtung im Überblick ==&lt;br /&gt;
# &#039;&#039;&#039;Wazuh-Server bereitstellen&#039;&#039;&#039; – lokal oder in der Cloud, je nach Anforderung. Er dient als zentrale Instanz zum Empfangen und Analysieren der Ereignisse.&lt;br /&gt;
# &#039;&#039;&#039;App-Registrierung in Microsoft Entra ID (Azure AD)&#039;&#039;&#039; mit den nötigen Leseberechtigungen auf die Management Activity API anlegen.&lt;br /&gt;
# &#039;&#039;&#039;&amp;lt;code&amp;gt;office365&amp;lt;/code&amp;gt;-Modul in Wazuh konfigurieren&#039;&#039;&#039; (Client-ID, Tenant-ID und Secret der App-Registrierung hinterlegen und das Audit-Abonnement aktivieren).&lt;br /&gt;
# &#039;&#039;&#039;Regeln und Alerts definieren&#039;&#039;&#039; – z. B. Benachrichtigung bei verdächtigen Downloads oder ungewöhnlich hohen Downloadraten; Alerts per E-Mail oder als Auslöser für automatisierte Reaktionen.&lt;br /&gt;
Die genauen Konfigurationsschritte beschreibt die [https://documentation.wazuh.com/current/cloud-security/office365/index.html offizielle Wazuh-Dokumentation zu Office 365].&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Die Erfassung setzt aktivierte Audit-Protokolle in Microsoft 365 voraus. Umfang und Aufbewahrung der Ereignisse hängen von der M365-Lizenz ab.}}&lt;br /&gt;
&lt;br /&gt;
[[Datei:WazuhO365.png|thumb|500px|Beispiel: Wazuh wertet Office-365-Ereignisse zentral aus.]]&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[Wazuh-O365-monitoring-mehrerer-tenants]]&lt;br /&gt;
* [[NIS2 und Wazuh]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://documentation.wazuh.com/current/cloud-security/office365/index.html Wazuh-Dokumentation: Monitoring Office 365]&lt;br /&gt;
* [https://www.max-it.de/it-services/siem-open-source/ m.a.x. it – SIEM mit Open Source]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=Wazuh_%E2%80%93_Update_3.12_auf_3.13&amp;diff=2272</id>
		<title>Wazuh – Update 3.12 auf 3.13</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=Wazuh_%E2%80%93_Update_3.12_auf_3.13&amp;diff=2272"/>
		<updated>2026-09-15T12:20:31Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = Wazuh 3.12 → 3.13 (Elastic Stack 7.8) auf Debian&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = je nach Umgebung&lt;br /&gt;
| rechte      = root&lt;br /&gt;
| stand       = historisch (Wazuh 3.x)&lt;br /&gt;
}}&lt;br /&gt;
Dieser Artikel dokumentiert Besonderheiten beim Update von &#039;&#039;&#039;Wazuh 3.12 auf 3.13&#039;&#039;&#039;, das gleichzeitig ein Major-Update des Elastic Stacks auf 7.8 beinhaltet.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;max-box max-box-warn&amp;quot;&amp;gt;&amp;lt;span class=&amp;quot;max-box-title&amp;quot;&amp;gt;Veralteter Stand&amp;lt;/span&amp;gt;&lt;br /&gt;
Wazuh 3.x wird nicht mehr weiterentwickelt – aktuell ist die &#039;&#039;&#039;4.x-Reihe&#039;&#039;&#039;. Diese Notiz bleibt als Erfahrungsbericht erhalten. Für neue Installationen und Upgrades gilt die [https://documentation.wazuh.com/current/upgrade-guide/index.html aktuelle Wazuh-Upgrade-Dokumentation].&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Vorgehen ==&lt;br /&gt;
Der Sprung von 3.12 auf 3.13 zieht ein Major-Update der Elastic-Familie auf 7.8 nach sich. Das kann zu Problemen führen; die offizielle Upgrade-Anleitung sollte sorgfältig abgearbeitet werden. Bei m.a.x. it kommt als Unterbau von Wazuh durchgehend Debian zum Einsatz; dort traten in einigen Bestandsinstallationen kleinere Schwierigkeiten auf.&lt;br /&gt;
&lt;br /&gt;
Zuerst die offiziellen Schritte abarbeiten:&lt;br /&gt;
* [https://documentation.wazuh.com/3.13/upgrade-guide/upgrading/latest_wazuh3_minor.html Wazuh 3.13 – Upgrade Wazuh (minor)]&lt;br /&gt;
* [https://documentation.wazuh.com/3.13/upgrade-guide/upgrading-elastic-stack/elastic_server_minor_upgrade.html Wazuh 3.13 – Upgrade Elastic Stack]&lt;br /&gt;
&lt;br /&gt;
Anschließend &amp;lt;code&amp;gt;/var/log/syslog&amp;lt;/code&amp;gt; beobachten und nach Fehlern suchen.&lt;br /&gt;
&lt;br /&gt;
== Problem: Kibana startet nicht (Nginx „Bad Gateway&amp;quot;) ==&lt;br /&gt;
In ersten Rollouts konnte Kibana nicht gestartet werden, und Nginx meldete „Bad Gateway&amp;quot;. Ursache: Kibana sucht die &amp;lt;code&amp;gt;kibana.yml&amp;lt;/code&amp;gt; nun unter &amp;lt;code&amp;gt;/usr/share/kibana/config&amp;lt;/code&amp;gt;, während sie bisher nur unter &amp;lt;code&amp;gt;/etc/kibana&amp;lt;/code&amp;gt; lag.&lt;br /&gt;
&lt;br /&gt;
Workaround – Verzeichnis anlegen und die bestehende Konfiguration verlinken:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
mkdir /usr/share/kibana/&lt;br /&gt;
ln -s /etc/kibana/kibana.yml /usr/share/kibana/config/kibana.yml&lt;br /&gt;
service kibana start&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Anschließend Kibana starten und das Syslog weiter beobachten.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Bei Wazuh-Updates, SIEM-Betrieb und -Beratung unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/siem-open-source/ SIEM-Services auf Open-Source-Basis].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[Wazuh Regeln überschreiben]]&lt;br /&gt;
* [[NIS2 und Wazuh]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://documentation.wazuh.com/current/upgrade-guide/index.html Wazuh – aktuelle Upgrade-Dokumentation]&lt;br /&gt;
* [https://www.max-it.de/it-services/siem-open-source/ m.a.x. it – SIEM mit Open Source]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=Wazuh_Regeln_%C3%BCberschreiben&amp;diff=2271</id>
		<title>Wazuh Regeln überschreiben</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=Wazuh_Regeln_%C3%BCberschreiben&amp;diff=2271"/>
		<updated>2026-09-15T12:19:49Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = Wazuh (Regel-Engine, OSSEC-basiert)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 10 Minuten&lt;br /&gt;
| rechte      = Administrator (Wazuh-Manager)&lt;br /&gt;
| stand       = September 2026&lt;br /&gt;
}}&lt;br /&gt;
&#039;&#039;&#039;Wazuh&#039;&#039;&#039; ist eine freie SIEM-Lösung, die Logs zentral sichert, auswertet und bei Bedarf eigenständig Aktionen ausführt oder Administratoren alarmiert. Gelegentlich schlägt eine Regel an, obwohl kein echtes Problem vorliegt – ein &#039;&#039;&#039;False Positive&#039;&#039;&#039;. Dieser Artikel zeigt, wie sich eine Regel gezielt anpassen (überschreiben) lässt, ohne sie ganz zu deaktivieren.&lt;br /&gt;
&lt;br /&gt;
== Beispiel: False Positive durch logrotate ==&lt;br /&gt;
Ein klassisches Beispiel sind &amp;lt;code&amp;gt;su&amp;lt;/code&amp;gt;-Meldungen von logrotate unter Debian. Wazuh würde hier sofort Alarm schlagen:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
Received From: (host62) any-&amp;gt;/var/log/auth.log&lt;br /&gt;
Rule: 40101 fired (level 12) -&amp;gt; &amp;quot;System user successfully logged to the system.&amp;quot;&lt;br /&gt;
User: nobody&lt;br /&gt;
Portion of the log(s):&lt;br /&gt;
Apr 30 06:25:01 host62 su[29446]: + ??? root:nobody&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Lösung: Regel überschreiben mit Zeitfenster ==&lt;br /&gt;
Ein Alarm dieser Art ist grundsätzlich erwünscht – nur nicht für den logrotate-Lauf. Dazu kopiert man die betroffene Regel in die &#039;&#039;&#039;local rules&#039;&#039;&#039; (&amp;lt;code&amp;gt;local_rules.xml&amp;lt;/code&amp;gt;), setzt &amp;lt;code&amp;gt;overwrite=&amp;quot;yes&amp;quot;&amp;lt;/code&amp;gt; und grenzt sie über eine &amp;lt;code&amp;gt;&amp;amp;lt;time&amp;amp;gt;&amp;lt;/code&amp;gt;-Angabe zeitlich aus:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;xml&amp;quot;&amp;gt;&lt;br /&gt;
&amp;lt;group name=&amp;quot;syslog,attacks,&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;rule id=&amp;quot;40101&amp;quot; level=&amp;quot;9&amp;quot; overwrite=&amp;quot;yes&amp;quot;&amp;gt;&lt;br /&gt;
    &amp;lt;if_group&amp;gt;authentication_success&amp;lt;/if_group&amp;gt;&lt;br /&gt;
    &amp;lt;user&amp;gt;$SYS_USERS&amp;lt;/user&amp;gt;&lt;br /&gt;
    &amp;lt;time&amp;gt;6:30 am - 6:20 am&amp;lt;/time&amp;gt;&lt;br /&gt;
    &amp;lt;description&amp;gt;System user successfully logged to the system.&amp;lt;/description&amp;gt;&lt;br /&gt;
    &amp;lt;group&amp;gt;invalid_login,pci_dss_10.2.4,pci_dss_10.2.5,gpg13_7.8,gdpr_IV_35.7.d,gdpr_IV_32.2,hipaa_164.312.b,nist_800_53_AU.14,nist_800_53_AC.7,&amp;lt;/group&amp;gt;&lt;br /&gt;
  &amp;lt;/rule&amp;gt;&lt;br /&gt;
&amp;lt;/group&amp;gt;&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Anschließend Wazuh &#039;&#039;&#039;neu laden&#039;&#039;&#039; – die Regel wird weiterhin geprüft, der Fehlalarm im ausgeklammerten Zeitfenster (hier rund um den logrotate-Lauf) aber vermieden.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Die &amp;lt;code&amp;gt;&amp;amp;lt;time&amp;amp;gt;&amp;lt;/code&amp;gt;-Angabe definiert das Zeitfenster, in dem die Regel greift. Passen Sie Regel-ID, Level und Zeitfenster an den konkreten False Positive an.}}&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Beim Feintuning von Regeln, dem Betrieb und der Beratung rund um Wazuh unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/siem-open-source/ SIEM-Services auf Open-Source-Basis].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[NIS2 und Wazuh]]&lt;br /&gt;
* [[Wazuh-O365]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://wazuh.com/ Wazuh – offizielle Projektseite]&lt;br /&gt;
* [https://www.max-it.de/it-services/siem-open-source/ m.a.x. it – SIEM mit Open Source]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=VPN_Techniken_f%C3%BCr_das_Homeoffice&amp;diff=2270</id>
		<title>VPN Techniken für das Homeoffice</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=VPN_Techniken_f%C3%BCr_das_Homeoffice&amp;diff=2270"/>
		<updated>2026-09-15T12:19:01Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Wie bindet man Mitarbeitende sicher von unterwegs oder aus dem Homeoffice an das Firmennetz an? Für den VPN-Fernzugriff haben sich drei Techniken etabliert: &#039;&#039;&#039;OpenVPN&#039;&#039;&#039;, &#039;&#039;&#039;IPsec&#039;&#039;&#039; und &#039;&#039;&#039;WireGuard&#039;&#039;&#039;. Dieser Artikel stellt sie mit ihren jeweiligen Vor- und Nachteilen gegenüber.&lt;br /&gt;
&lt;br /&gt;
== OpenVPN ==&lt;br /&gt;
OpenVPN ist neben IPsec der Klassiker unter den VPNs. Es basiert auf SSL/TLS und läuft als eigener Prozess. Die Software wird von einem Anbieter bzw. der Community für alle gängigen Betriebssysteme gepflegt und bietet dadurch sehr gute Kompatibilität – alles aus einer Hand.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Vorteile&#039;&#039;&#039;&lt;br /&gt;
* Ein Anbieter, alle gängigen Systeme kompatibel&lt;br /&gt;
* Open Source, kostenlos; kommerzielle Version verfügbar&lt;br /&gt;
* Sehr gute Nutzerverwaltung sowie Verteilung von IPs, DNS, Routing etc.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Nachteile&#039;&#039;&#039;&lt;br /&gt;
* Gegenüber IPsec tendenziell geringere Performance&lt;br /&gt;
* Textbasierte Konfiguration, erfordert oft Expertenwissen&lt;br /&gt;
* Client-Updates lassen sich nicht zentral steuern&lt;br /&gt;
&lt;br /&gt;
== IPsec ==&lt;br /&gt;
IPsec ist ein offener Standard, den jeder Hersteller implementieren darf (Grundlage sind die RFCs). Es gilt als universelles VPN, das praktisch überall unterstützt wird – allerdings setzt jeder Hersteller den Standard etwas anders um, was zu Kompatibilitätsproblemen führen kann.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Vorteile&#039;&#039;&#039;&lt;br /&gt;
* Offener Standard, kostenlos&lt;br /&gt;
* In der Regel bereits im Betriebssystem vorinstalliert&lt;br /&gt;
* Gute Performance dank Integration ins Betriebssystem&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Nachteile&#039;&#039;&#039;&lt;br /&gt;
* Kompatibilität zwischen Herstellern kann Probleme machen (z. B. macOS gegen Linux-IPsec-Server)&lt;br /&gt;
* Komplexes Design (Phase 1/2, Main/Aggressive Mode, IKEv1/IKEv2 …)&lt;br /&gt;
* Keine einheitliche Dokumentation&lt;br /&gt;
&lt;br /&gt;
== WireGuard ==&lt;br /&gt;
WireGuard ist inzwischen ausgereift und produktiv einsetzbar: Es wurde 2020 mit Linux-Kernel 5.6 fest in Linux integriert und ist auf allen gängigen Plattformen mit offiziellen Clients verfügbar. Dank sehr schlankem Code, hoher Performance und geringem Ressourcenverbrauch (Akkulaufzeit) hat es sich breit durchgesetzt und wird u. a. auch von OPNsense unterstützt.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Vorteile&#039;&#039;&#039;&lt;br /&gt;
* Offener Standard, sehr schlanker Code, kostenlos&lt;br /&gt;
* Ein Projekt versorgt alle Systeme mit Clients&lt;br /&gt;
* Im Linux-Kernel integriert und dadurch performanter als IPsec&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Nachteile&#039;&#039;&#039;&lt;br /&gt;
* Keine native Nutzerverwaltung, AD-Anbindung oder Adressverteilung – dafür sind Zusatzwerkzeuge bzw. eine Integration (z. B. in der Firewall) nötig&lt;br /&gt;
* Weniger granulare Richtlinien als bei etablierten Enterprise-VPNs&lt;br /&gt;
* Betrieb erfordert saubere Schlüssel- und Peer-Verwaltung&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
Alle drei Verfahren sind für den Homeoffice-Zugriff geeignet. OpenVPN punktet mit ausgereifter Nutzerverwaltung, IPsec mit universeller Verfügbarkeit, WireGuard mit Performance und Einfachheit. Welche Technik am besten passt, hängt von Infrastruktur, Clients und Verwaltungsanforderungen ab.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten sicheren Fernzugriff fürs Homeoffice aufbauen? m.a.x. it realisiert VPN-Lösungen (OpenVPN, IPsec, WireGuard) im Rahmen der [https://www.max-it.de/it-services/managed-firewall/ Managed-Firewall-Services].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[IKEv2: Zentralen ASA-Hub mit mehreren IOS Spokes verbinden]]&lt;br /&gt;
* [[OPNsense - Eine kurze Einführung]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://www.max-it.de/it-services/managed-firewall/ m.a.x. it – Managed Firewall]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=Tipps_zur_besseren_IT-Sicherheit&amp;diff=2269</id>
		<title>Tipps zur besseren IT-Sicherheit</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=Tipps_zur_besseren_IT-Sicherheit&amp;diff=2269"/>
		<updated>2026-09-15T12:17:33Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Cyber-Angriffe treffen gerade kleine und mittelständische Unternehmen häufig – dabei lässt sich das Sicherheitsniveau schon mit einigen grundlegenden Maßnahmen deutlich anheben. m.a.x. it hat fünf praxisnahe Tipps für bessere IT-Sicherheit zusammengestellt. Sie eignen sich als Einstieg und als Checkliste, unabhängig vom [https://www.enisa.europa.eu/topics/cyber-hygiene/european-cybersecurity-month European Cyber Security Month], der jährlich im Oktober stattfindet.&lt;br /&gt;
&lt;br /&gt;
== 1. Jetzt beginnen ==&lt;br /&gt;
Imageschäden, Umsatzeinbußen, Verlust von Wettbewerbsvorteilen sowie Ausfall, Diebstahl oder Schädigung von Informationssystemen zählen zu den häufigsten Folgen digitaler Angriffe. Besonders anfällig sind kleine und mittelständische Unternehmen (KMU) – laut der bitkom-Wirtschaftsschutzstudie 2018 war die Mehrheit der befragten Unternehmen bereits von Angriffen betroffen. Seit der EU-Datenschutz-Grundverordnung drohen zudem hohe Bußgelder beim Verlust personenbezogener Daten. Die schlechteste Reaktion ist keine Reaktion: Beginnen Sie jetzt mit geeigneten Maßnahmen und ziehen Sie im Zweifel eine IT-Beratung hinzu.&lt;br /&gt;
&lt;br /&gt;
== 2. Mit professionellen Partnern arbeiten ==&lt;br /&gt;
IT-Sicherheit verbindet technische Fragen mit rechtlichen Anforderungen (u. a. aus der DSGVO): Welche Maßnahmen sind nötig, wie werden sie gesetzeskonform umgesetzt, welche Kosten entstehen? Ein erfahrener IT-Dienstleister liefert dafür verlässliche Antworten. Hilfreich sind zudem seriöse Netzwerke wie die [https://www.allianz-fuer-cybersicherheit.de/ Allianz für Cyber-Sicherheit] des BSI.&lt;br /&gt;
&lt;br /&gt;
== 3. Bewusstsein schaffen ==&lt;br /&gt;
Viele Schäden entstehen nicht durch fehlerhafte Systeme, sondern durch fehlendes Bewusstsein im Umgang mit IT und Daten. Alle Anwenderinnen und Anwender sollten geschult sein und erkennen, wo Gefahren drohen und wie sie sich vermeiden lassen. Das [https://www.bsi.bund.de/ BSI] bietet dazu Grundschutz-Schulungen an. Ergänzend gehört ein Notfallplan als Teil des Risikomanagements dazu, der konkrete Schritte für den Ernstfall festlegt.&lt;br /&gt;
&lt;br /&gt;
== 4. Die Basics beherrschen ==&lt;br /&gt;
Schon einfache Maßnahmen erhöhen die Sicherheit spürbar:&lt;br /&gt;
# &#039;&#039;&#039;Sichere Passwörter:&#039;&#039;&#039; lang, mit Sonderzeichen, ohne erkennbaren Bezug zur Person. Deutlich mehr Schutz bietet die Zwei-Faktor-Authentisierung (2FA).&lt;br /&gt;
# &#039;&#039;&#039;Aktueller Virenschutz und Firewall:&#039;&#039;&#039; Virenschutz ist Standard, aber nur begleitend und kein 100-prozentiger Schutz. Ergänzend gehört eine leistungsfähige Firewall dazu – für KMU bietet sich die lizenzkostenfreie Open-Source-Firewall [https://www.max-it.de/it-services/opnsense/ OPNsense] an.&lt;br /&gt;
&lt;br /&gt;
== 5. Daten sichern ==&lt;br /&gt;
Die regelmäßige Datensicherung ist eine elementare Schutzmaßnahme: Nur mit einem funktionierenden Backup lässt sich nach einem Vorfall zuverlässig auf die Daten zurückgreifen. Wichtig sind getestete Wiederherstellungen und – als Schutz vor Ransomware – vom Netz getrennte bzw. unveränderbare Sicherungen.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Ihre IT-Sicherheit in professionelle Hände geben? m.a.x. it begleitet Sie mit umfassenden [https://www.max-it.de/it-services/cybersecurity/ Cybersecurity-Services] – von der Analyse über Firewall und Monitoring bis zum laufenden Betrieb.&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://www.enisa.europa.eu/topics/cyber-hygiene/european-cybersecurity-month ENISA – European Cyber Security Month]&lt;br /&gt;
* [https://www.bsi.bund.de/ Bundesamt für Sicherheit in der Informationstechnik (BSI)]&lt;br /&gt;
* [https://www.allianz-fuer-cybersicherheit.de/ Allianz für Cyber-Sicherheit]&lt;br /&gt;
* [https://www.max-it.de/it-services/cybersecurity/ m.a.x. it – Cybersecurity-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=Squid_mit_ClamAV_als_Virenscanner_unter_Debian_Jessie&amp;diff=2268</id>
		<title>Squid mit ClamAV als Virenscanner unter Debian Jessie</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=Squid_mit_ClamAV_als_Virenscanner_unter_Debian_Jessie&amp;diff=2268"/>
		<updated>2026-09-15T12:16:59Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = Debian 8 „Jessie&amp;quot; (Squid3, c-icap, ClamAV)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 30 Minuten&lt;br /&gt;
| rechte      = root&lt;br /&gt;
| stand       = historisch (Debian 8, EOL 2020)&lt;br /&gt;
}}&lt;br /&gt;
Diese Anleitung beschreibt einen Proxyserver mit integriertem Virenschutz unter Debian: Squid als Proxy, ClamAV als Virenscanner und c-icap mit squidclamav als Bindeglied. Der Proxy prüft damit den durchlaufenden Web-Traffic auf Schadsoftware.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;max-box max-box-warn&amp;quot;&amp;gt;&amp;lt;span class=&amp;quot;max-box-title&amp;quot;&amp;gt;Veralteter Stand&amp;lt;/span&amp;gt;&lt;br /&gt;
Diese Anleitung bezieht sich auf &#039;&#039;&#039;Debian 8 „Jessie&amp;quot;&#039;&#039;&#039; (End-of-Life 2020) und das Paket &amp;lt;code&amp;gt;squid3&amp;lt;/code&amp;gt;. Auf aktuellen Debian-Versionen heißt das Paket nur noch &amp;lt;code&amp;gt;squid&amp;lt;/code&amp;gt;; Squid, c-icap und squidclamav existieren weiterhin, Paketstände und Pfade können jedoch abweichen. Das Vorgehen (ICAP-Anbindung von ClamAV an Squid) gilt weiterhin.&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Installation ==&lt;br /&gt;
Bis auf squidclamav wird alles über Pakete installiert:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
aptitude install squid3 c-icap clamav clamdscan libicapapi-dev&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
squidclamav herunterladen und übersetzen:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
wget http://downloads.sourceforge.net/project/squidclamav/squidclamav/6.12/squidclamav-6.12.tar.gz&lt;br /&gt;
tar xvfz squidclamav-6.12.tar.gz&lt;br /&gt;
cd squidclamav-6.12&lt;br /&gt;
./configure &amp;amp;&amp;amp; make &amp;amp;&amp;amp; make install&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Squid konfigurieren ==&lt;br /&gt;
In der &amp;lt;code&amp;gt;squid.conf&amp;lt;/code&amp;gt; im Bereich ICAP OPTIONS einfügen:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
icap_enable on&lt;br /&gt;
icap_send_client_ip on&lt;br /&gt;
icap_send_client_username on&lt;br /&gt;
icap_client_username_encode off&lt;br /&gt;
icap_client_username_header X-Authenticated-User&lt;br /&gt;
icap_preview_enable on&lt;br /&gt;
icap_preview_size 1024&lt;br /&gt;
&lt;br /&gt;
icap_service service_req reqmod_precache bypass=0 icap://127.0.0.1:1344/squidclamav&lt;br /&gt;
icap_service service_resp respmod_precache bypass=0 icap://127.0.0.1:1344/squidclamav&lt;br /&gt;
&lt;br /&gt;
adaptation_access service_req allow all&lt;br /&gt;
adaptation_access service_resp allow all&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
An die ACL für lokale Clients denken:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
acl clients src 192.168.1.0/24&lt;br /&gt;
http_access allow clients&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== c-icap konfigurieren ==&lt;br /&gt;
In &amp;lt;code&amp;gt;/etc/c-icap/squidclamav.conf&amp;lt;/code&amp;gt; lässt sich die Fehlerseite für Virenfunde anpassen (für den Betrieb nicht essenziell). In &amp;lt;code&amp;gt;/etc/c-icap/c-icap.conf&amp;lt;/code&amp;gt; im Service-Bereich für externe Module ergänzen:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
Service squidclamav squidclamav.so&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Anschließend die betroffenen Dienste (squid3, c-icap) neu starten oder den Server testweise durchstarten.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Bei Aufbau und Betrieb von Linux-Systemen und Proxy-/Sicherheitsdiensten unterstützt Sie das [https://www.max-it.de/it-services/linux-consulting/ Linux-Consulting von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[Tipps zur besseren IT-Sicherheit]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [http://louwrentius.com/setting-up-a-squid-proxy-with-clamav-anti-virus-using-c-icap.html Squid-Proxy mit ClamAV via c-icap (louwrentius.com)]&lt;br /&gt;
* [https://www.max-it.de/it-services/linux-consulting/ m.a.x. it – Linux-Consulting]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=Smokeping_in_pfSense_2.2_installieren&amp;diff=2267</id>
		<title>Smokeping in pfSense 2.2 installieren</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=Smokeping_in_pfSense_2.2_installieren&amp;diff=2267"/>
		<updated>2026-09-15T12:16:20Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = pfSense 2.2 (FreeBSD-Basis)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 30 Minuten&lt;br /&gt;
| rechte      = root (Shell-Zugriff)&lt;br /&gt;
| stand       = historisch (ursprünglich 2015)&lt;br /&gt;
}}&lt;br /&gt;
Smokeping misst Netzwerk-Latenzen und bereitet sie grafisch auf. pfSense bringt dafür kein eigenes Paket mit – dieser Artikel zeigt, wie sich Smokeping über die FreeBSD-Shell dennoch auf pfSense installieren lässt.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;max-box max-box-warn&amp;quot;&amp;gt;&amp;lt;span class=&amp;quot;max-box-title&amp;quot;&amp;gt;Veralteter Stand&amp;lt;/span&amp;gt;&lt;br /&gt;
Diese Anleitung bezieht sich auf &#039;&#039;&#039;pfSense 2.2&#039;&#039;&#039; (rund 2015). Paketnamen, Pfade und der Apache-Ansatz können auf aktuellen pfSense-Versionen abweichen. Als moderne Alternative bietet sich OPNsense mit den Monitoring-Plugins (z. B. CollectD/Telegraf + Grafana) an – siehe [[OPNsense - Plugin-Liste]].&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Vorgehen ==&lt;br /&gt;
pfSense bietet kein Paket, um Latenzen im Netzwerk zu messen und grafisch aufzubereiten. Im Rechenzentrum sind solche Werkzeuge aber oft essenziell. Folgende Schritte installieren Smokeping über Umwege:&lt;br /&gt;
&lt;br /&gt;
Paketverwaltung ggf. nachinstallieren und Smokeping installieren:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
pkg install smokeping&lt;br /&gt;
# &amp;quot;The package management tool is not yet installed...&amp;quot; mit y bestätigen&lt;br /&gt;
pkg install apache24&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
In &amp;lt;code&amp;gt;/etc/rc.conf.local&amp;lt;/code&amp;gt; eintragen:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
smokeping_enable=&amp;quot;YES&amp;quot;&lt;br /&gt;
apache24_enable=&amp;quot;YES&amp;quot;&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Startskripte umbenennen:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
cd /usr/local/etc/rc.d/&lt;br /&gt;
mv apache24 apache24.sh&lt;br /&gt;
mv smokeping smokeping.sh&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
In &amp;lt;code&amp;gt;/usr/local/etc/apache24/httpd.conf&amp;lt;/code&amp;gt; einfügen:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;apache&amp;quot;&amp;gt;&lt;br /&gt;
Listen 8080&lt;br /&gt;
&lt;br /&gt;
&amp;lt;Directory &amp;quot;/usr/local/smokeping/htdocs&amp;quot;&amp;gt;&lt;br /&gt;
    Options Indexes FollowSymLinks ExecCGI&lt;br /&gt;
    AllowOverride None&lt;br /&gt;
    Require all granted&lt;br /&gt;
&amp;lt;/Directory&amp;gt;&lt;br /&gt;
&lt;br /&gt;
ScriptAlias /smokeping.fcgi /usr/local/smokeping/htdocs/smokeping.fcgi&lt;br /&gt;
Alias /smokeimg/ /usr/local/smokeping/htdocs/img/&lt;br /&gt;
Alias /img/ /usr/local/smokeping/htdocs/img/&lt;br /&gt;
&lt;br /&gt;
AddHandler cgi-script .cgi .fcgi&lt;br /&gt;
&lt;br /&gt;
LoadModule cgi_module libexec/apache24/mod_cgi.so&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Anschließend das Postfix-Paket über die WebGUI installieren. Zum Schluss:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
ln -s /usr/local/sbin/sendmail /usr/sbin/sendmail&lt;br /&gt;
chmod 600 /usr/local/etc/smokeping/smokeping_secrets&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Apache24 und Smokeping sind nun installiert, starten beim Hochfahren automatisch und sind erreichbar unter &amp;lt;code&amp;gt;http://&amp;lt;ip&amp;gt;:8080/smokeping.fcgi&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Bei Firewall-Betrieb und Netzwerk-Monitoring unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/managed-firewall/ Managed-Firewall- und Netzwerk-Services].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Plugin-Liste]]&lt;br /&gt;
* [[Durchsatzraten unter Linux korrekt messen]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://www.trevorparker.com/monitor-latency-with-smokeping-on-freebsd Smokeping unter FreeBSD (trevorparker.com)]&lt;br /&gt;
* [https://www.max-it.de/it-services/managed-firewall/ m.a.x. it – Managed Firewall]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=PfSense_Cluster_2.2_auf_2.3_hochziehen&amp;diff=2266</id>
		<title>PfSense Cluster 2.2 auf 2.3 hochziehen</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=PfSense_Cluster_2.2_auf_2.3_hochziehen&amp;diff=2266"/>
		<updated>2026-09-15T12:15:53Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = pfSense 2.2 → 2.3, HA-Cluster mit CARP&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 30–60 Minuten&lt;br /&gt;
| rechte      = Administrator (WebGUI)&lt;br /&gt;
| stand       = historisch (pfSense 2.2/2.3, ~2016)&lt;br /&gt;
}}&lt;br /&gt;
Ein pfSense-HA-Cluster (CARP) soll von 2.2 auf 2.3 aktualisiert werden – möglichst ohne Paketverlust. Dieser Artikel beschreibt die bewährte Reihenfolge für dieses Major-Update.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;max-box max-box-warn&amp;quot;&amp;gt;&amp;lt;span class=&amp;quot;max-box-title&amp;quot;&amp;gt;Veralteter Stand&amp;lt;/span&amp;gt;&lt;br /&gt;
Diese Anleitung stammt aus der Zeit des pfSense-2.2/2.3-Updates (~2016). Das grundsätzliche CARP-Vorgehen (Backup zuerst, dann Master über den Persistent-CARP-Maintenance-Mode) ist weiterhin lehrreich, konkrete Menüpunkte aktueller pfSense-Versionen können jedoch abweichen.&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Vorgehen (Reihenfolge) ==&lt;br /&gt;
Eine HA-Lösung via CARP ist bei pfSense schnell aufgesetzt. Beim Update – erst recht bei einem Major-Update – ist die Reihenfolge entscheidend:&lt;br /&gt;
# &#039;&#039;&#039;Backup-Node&#039;&#039;&#039; auf 2.3 aktualisieren.&lt;br /&gt;
# Einloggen, &#039;&#039;&#039;CARP-Status kontrollieren&#039;&#039;&#039;.&lt;br /&gt;
# Auf dem &#039;&#039;&#039;Master&#039;&#039;&#039; den &#039;&#039;&#039;Persistent CARP Maintenance Mode&#039;&#039;&#039; aktivieren.&lt;br /&gt;
# &#039;&#039;&#039;Master&#039;&#039;&#039; auf 2.3 aktualisieren.&lt;br /&gt;
# Nach dem Update einloggen, &#039;&#039;&#039;Status → CARP&#039;&#039;&#039; prüfen.&lt;br /&gt;
# &#039;&#039;&#039;Persistent CARP Maintenance Mode verlassen&#039;&#039;&#039;.&lt;br /&gt;
# Seite neu laden und kontrollieren, ob der Master wieder aktiv ist.&lt;br /&gt;
&lt;br /&gt;
So gelingt das Update ohne nennenswerten Paketverlust.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Bei Firewall-Clustern, Updates und Migration unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/managed-firewall/ Managed-Firewall-Services].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[PfSense auf 2.3beta updaten]]&lt;br /&gt;
* [[OPNsense vs. pfSense - Im Vergleich]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://www.max-it.de/it-services/managed-firewall/ m.a.x. it – Managed Firewall]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_vs._Sophos_SG&amp;diff=2265</id>
		<title>OPNsense vs. Sophos SG</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_vs._Sophos_SG&amp;diff=2265"/>
		<updated>2026-09-15T12:15:32Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&#039;&#039;&#039;OPNsense&#039;&#039;&#039; und die &#039;&#039;&#039;Sophos SG&#039;&#039;&#039;-Serie sind zwei Firewall-Lösungen mit unterschiedlichen Stärken – m.a.x. it setzt beide bei Kunden ein. Dieser Artikel stellt sie gegenüber; entscheidend für die Wahl ist immer der konkrete Einsatzzweck.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;max-box max-box-warn&amp;quot;&amp;gt;&amp;lt;span class=&amp;quot;max-box-title&amp;quot;&amp;gt;Hinweise zum Stand&amp;lt;/span&amp;gt;&lt;br /&gt;
Die folgende Gegenüberstellung bildet den Stand von Juni 2018 ab (OPNsense 18.1, Sophos SG 9.5). Beide Produkte haben sich seither weiterentwickelt. Zu beachten: &#039;&#039;&#039;Sophos SG/UTM ist zum 30. Juni 2026 End-of-Life&#039;&#039;&#039; – siehe [[Sophos UTM Cluster aktualisieren]] und, als Migrationspfad, [https://www.max-it.de/it-services/opnsense-fur-alle-sophos-utm-firewalls/ OPNsense als Nachfolger für Sophos-Firewalls].&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Gegenüberstellung (Stand 06/2018) ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Features !! OPNsense 18.1 !! Sophos SG 9.5&lt;br /&gt;
|-&lt;br /&gt;
| API || Ja, fast alle Plugins und einige Core-Features || Ja&lt;br /&gt;
|-&lt;br /&gt;
| Captive Portal || Eigene Entwicklung || Gegenüber OPNsense einige zusätzliche Voucher verfügbar, z. B. Password of the Day&lt;br /&gt;
|-&lt;br /&gt;
| Traffic Shaping || Aktuelle FreeBSD-Features inkl. CoDel || Shaping und Policing, Download-Throttle, nicht so granular wie in OPNsense&lt;br /&gt;
|-&lt;br /&gt;
| IPS || Nativ über Suricata, beste Performance || Snort (blockt nicht sofort, sondern erstellt eine Firewall-Regel), kommerzielle Anwendungserkennung&lt;br /&gt;
|-&lt;br /&gt;
| Zentrale WLAN-Verwaltung || Nein || Ja, Lizenz benötigt&lt;br /&gt;
|-&lt;br /&gt;
| Web Application Firewall || Derzeit in Entwicklung || Ja, Lizenz benötigt&lt;br /&gt;
|-&lt;br /&gt;
| Lizenz || BSD Clause – 2&amp;lt;br&amp;gt;Vollkommen offen, kann kommerziell vertrieben werden, kostenlos || Closed Source, kostenpflichtig&lt;br /&gt;
|-&lt;br /&gt;
| Plugins || Mit Plugins lässt sich das System an die Bedürfnisse anpassen. || Plugins nicht verfügbar, viele Funktionen aber per Lizenz aktivierbar&lt;br /&gt;
|-&lt;br /&gt;
| Userportal || Nein || Ja, User können VPN-Client und Konfiguration selbstständig laden&lt;br /&gt;
|-&lt;br /&gt;
| Reporting || Sehr umfangreich, inkl. Netflow; über Plugins auch Telegraf oder CollectD möglich || Sehr detailliert inkl. Executive Reports&lt;br /&gt;
|-&lt;br /&gt;
| Betriebssystem || FreeBSD 11.1, inkl. HardenedBSD und optional LibreSSL || Linux&lt;br /&gt;
|-&lt;br /&gt;
| 2-Faktor-Authentifizierung || Ja, nativ mittels TOTP || Ja, über Userportal&lt;br /&gt;
|-&lt;br /&gt;
| Radius-Server || Ja, über Plugin || Nein&lt;br /&gt;
|-&lt;br /&gt;
| Monitoring || Monit lokal, Zabbix || Eigenes Alerting&lt;br /&gt;
|-&lt;br /&gt;
| Virenscanner || ClamAV || Avira und Sophos&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Einordnung ==&lt;br /&gt;
Der größte Vorteil von OPNsense ist der Preis, da keine Lizenzkosten anfallen. Über Plugins lassen sich viele Module integrieren, z. B. die Mailkomponente mit Postfix/rspamd, die bei Sophos zusätzlich zu lizenzieren ist. Ebenfalls ein Plus: das von m.a.x. it entwickelte Radius-Plugin – bei Sophos ist keine Radius-Instanz integriert. Auf der anderen Seite bringt Sophos zwei kommerzielle Virenscanner mit, bietet mehrere High-Availability-Szenarien (z. B. Failover an einem DSL-Anschluss) sowie Anwendungserkennung und das Blocken von Live-Traffic (Web Security Lizenz). Welches System besser passt, hängt von den konkreten Anforderungen ab.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
m.a.x. it ist OPNsense-Partner und begleitet Sie bei Auswahl, Einführung und Betrieb – siehe [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense vs. pfSense - Im Vergleich]]&lt;br /&gt;
* [[OPNsense - Eine kurze Einführung]]&lt;br /&gt;
* [[Sophos UTM Cluster aktualisieren]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://opnsense.org/ OPNsense – offizielle Projektseite]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_vs._pfSense_-_Im_Vergleich&amp;diff=2264</id>
		<title>OPNsense vs. pfSense - Im Vergleich</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_vs._pfSense_-_Im_Vergleich&amp;diff=2264"/>
		<updated>2026-09-15T12:14:47Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Datei:OPNsense vs. pfSense 800x194pxl.jpg|800x194px|rahmenlos|zentriert|OPNsense und pfSense im Vergleich]]&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;OPNsense&#039;&#039;&#039; und &#039;&#039;&#039;pfSense&#039;&#039;&#039; sind zwei erfolgreiche Open-Source-Firewalls für Netzwerksicherheit. Dieser Artikel vergleicht beide Lösungen und stellt ihre technischen Unterschiede gegenüber.&lt;br /&gt;
&lt;br /&gt;
Im IT-Security-Markt ist die Bereitschaft auch bei mittleren und größeren Firmen gestiegen, Open-Source-Technologien zu vertrauen – immer mehr Unternehmen setzen auf [https://opnsense.org/ OPNsense] und [https://www.pfsense.org/ pfSense]. Open Source schließt Backdoors praktisch aus und stellt im Hinblick auf die DSGVO eine echte &#039;&#039;&#039;europäische Alternative&#039;&#039;&#039; zu kommerziellen Anbietern dar. Ohne Lizenzkosten und mit geringem Mitteleinsatz lassen sich Unternehmenssicherheit und Compliance deutlich steigern – etwa durch gesicherte VPN-Verbindungen aus dem Home-Office in die Firma.&lt;br /&gt;
&lt;br /&gt;
OPNsense ist eine Abspaltung (Fork) von pfSense und gewinnt zunehmend an Beliebtheit – dank sehr offener Entwicklung und der Möglichkeit, die strategische Ausrichtung mitzugestalten.&lt;br /&gt;
&lt;br /&gt;
== Technische Unterschiede ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Features !! OPNsense 23.1 !! pfSense 2.6&lt;br /&gt;
|-&lt;br /&gt;
| &#039;&#039;&#039;Betriebssystem&#039;&#039;&#039; || FreeBSD 13.1 || FreeBSD 12.3&lt;br /&gt;
|-&lt;br /&gt;
| &#039;&#039;&#039;Lizenz&#039;&#039;&#039; || BSD Clause – 2&amp;lt;br&amp;gt;Vollständig offen, kann kommerziell vertrieben werden. || Apache 2.0&amp;lt;br&amp;gt;FreeBSD-Source nicht mehr öffentlich,&amp;lt;br&amp;gt;Warnung bei Login wg. kommerziellem Vertrieb&lt;br /&gt;
|-&lt;br /&gt;
| &#039;&#039;&#039;Installer&#039;&#039;&#039; || UFS, ZFS || UFS, ZFS&lt;br /&gt;
|-&lt;br /&gt;
| &#039;&#039;&#039;Prozessor&#039;&#039;&#039; || 64bit || 64bit und ARM auf firmeneigener Hardware&lt;br /&gt;
|-&lt;br /&gt;
| &#039;&#039;&#039;API&#039;&#039;&#039; || JA, fast alle Plugins und einige Core-Features. || NEIN&lt;br /&gt;
|-&lt;br /&gt;
| &#039;&#039;&#039;Plugins, die die jeweils andere Distribution nicht anbietet&#039;&#039;&#039; || Collectd, OpenConnect, Postfix, redis, rspamd, Tor, ZeroTier, ShadowSocks, Prometheus Exporter, Nginx und WAF, dnscrypt-proxy, Netdata, WireGuard, Maltrail, Munin, UDP Broadcastrelay, Tayga, kostenlose ET-Pro-Regeln, Fetchmail, Chrony, RadSecProxy, HW-Probe || bandwidthd, darkstat, mailreport, nmap, pfBlockerNG, Snort, pimd&lt;br /&gt;
|-&lt;br /&gt;
| &#039;&#039;&#039;Kommerzielle Plugins&#039;&#039;&#039; || Möglich und erwünscht,&amp;lt;br&amp;gt;Zenarmor (transparenter TLS-Proxy mit DPI),&amp;lt;br&amp;gt;m.a.x. it Professional Plugins (u. a. zentrales Management oder Filebeat) || Nur über Donations&lt;br /&gt;
|-&lt;br /&gt;
| &#039;&#039;&#039;Captive Portal&#039;&#039;&#039; || Eigene Entwicklung, API verfügbar. || Gegenüber OPNsense granularere Abgrenzung bzgl. QoS.&lt;br /&gt;
|-&lt;br /&gt;
| &#039;&#039;&#039;Traffic Shaping&#039;&#039;&#039; || Aktuelle FreeBSD-Features inkl. CoDel || Altes QoS mit ALTQ (deprecated); Shaping unterstützt; seit 2.4.4 auch CoDel.&lt;br /&gt;
|-&lt;br /&gt;
| &#039;&#039;&#039;IPS&#039;&#039;&#039; || Nativ über Suricata, beste Performance || Snort, kein echter Inline-Mode, dafür OpenAppID vorhanden.&lt;br /&gt;
|-&lt;br /&gt;
| &#039;&#039;&#039;Reporting&#039;&#039;&#039; || Sehr umfangreich, inkl. Netflow; mit Sensei noch detaillierter. || Grafische Auswertung der Basics.&lt;br /&gt;
|-&lt;br /&gt;
| &#039;&#039;&#039;2-Faktor-Authentifizierung&#039;&#039;&#039; || JA, nativ mittels TOTP. || Umweg über mOTP mit Radius-Plugin.&lt;br /&gt;
|-&lt;br /&gt;
| &#039;&#039;&#039;Eigene Kontrolle&#039;&#039;&#039; || Security- und Health-Audit || –&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&amp;lt;small&amp;gt;&#039;&#039;Da beide Projekte stetig weiterentwickelt werden und laufend neue Features erhalten, bildet diese Gegenüberstellung den Stand von Januar 2022 ab.&#039;&#039;&amp;lt;/small&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
m.a.x. it ist OPNsense-Partner und begleitet Sie von der Auswahl über die Einführung bis zum Betrieb – siehe [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Eine kurze Einführung]]&lt;br /&gt;
* [[OPNsense - Plugin-Liste]]&lt;br /&gt;
* [[OPNsense vs. Sophos SG]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://opnsense.org/ OPNsense – offizielle Projektseite]&lt;br /&gt;
* [https://www.pfsense.org/ pfSense – offizielle Projektseite]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_SSLsplit_Plugin&amp;diff=2263</id>
		<title>OPNsense SSLsplit Plugin</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_SSLsplit_Plugin&amp;diff=2263"/>
		<updated>2026-09-15T12:14:18Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 30 Minuten&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = September 2026&lt;br /&gt;
}}&lt;br /&gt;
Mit dem &#039;&#039;&#039;SSLsplit-Plugin&#039;&#039;&#039; lässt sich OPNsense um eine TLS-Inspektion erweitern: SSLsplit terminiert eingehende SSL/TLS-Verbindungen und baut eine eigene Verbindung zum ursprünglichen Ziel auf (Man-in-the-Middle). Der übertragene Traffic wird dabei im Klartext protokolliert und aufgezeichnet – nützlich zur Analyse und Fehlersuche im eigenen Netzwerk.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;max-box max-box-warn&amp;quot;&amp;gt;&amp;lt;span class=&amp;quot;max-box-title&amp;quot;&amp;gt;Rechtlicher Hinweis&amp;lt;/span&amp;gt;&lt;br /&gt;
Das Aufbrechen verschlüsselter Verbindungen (TLS-Interception) greift tief in die Kommunikation ein. Setzen Sie SSLsplit nur in Netzen ein, für die Sie autorisiert sind, und klären Sie datenschutz- und arbeitsrechtliche Aspekte (z. B. Einbindung von Datenschutz und Betriebsrat) vorab.&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Traffic auf SSLsplit umleiten ==&lt;br /&gt;
Zunächst muss der Traffic auf den SSLsplit-Dienst umgeleitet werden:&lt;br /&gt;
* &#039;&#039;&#039;Unverschlüsselter Traffic (HTTP):&#039;&#039;&#039; per Port-Forward an der LAN-Seite auf die IP &amp;lt;code&amp;gt;127.0.0.1&amp;lt;/code&amp;gt; und den im Plugin festgelegten HTTP-Port (Standard: 8080) weiterleiten.&lt;br /&gt;
* &#039;&#039;&#039;Verschlüsselter Traffic (HTTPS):&#039;&#039;&#039; analog auf den festgelegten HTTPS-Port weiterleiten (Standard: 8443).&lt;br /&gt;
Die Ports, an denen der Dienst lauscht, lassen sich in der GUI in den entsprechenden Feldern eintragen.&lt;br /&gt;
&lt;br /&gt;
== Zertifikate einrichten ==&lt;br /&gt;
SSLsplit benötigt Zertifikate:&lt;br /&gt;
# Unter &#039;&#039;&#039;System → Trust → Authorities&#039;&#039;&#039; eine CA erstellen.&lt;br /&gt;
# Unter &#039;&#039;&#039;System → Trust → Certificates&#039;&#039;&#039; ein zugehöriges Zertifikat anlegen.&lt;br /&gt;
# CA und Zertifikat anschließend in der Plugin-Oberfläche im Drop-down-Menü auswählen.&lt;br /&gt;
Sobald die Einstellungen gespeichert und der Haken bei „Enable&amp;quot; gesetzt ist, startet der Dienst automatisch.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Doku sslsplit misc G1.png|thumb|left|635px|SSLsplit-Plugin: Grundeinstellungen und Zertifikatsauswahl.]]&lt;br /&gt;
&amp;lt;br clear=&amp;quot;all&amp;quot; /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Aufgezeichnete Kommunikation auswerten ==&lt;br /&gt;
Die entschlüsselte Kommunikation wird im Verzeichnis &amp;lt;code&amp;gt;/var/db/sslsplit/&amp;lt;/code&amp;gt; im Log- bzw. PCAP-Format abgelegt. Über den Button „Reset&amp;quot; lässt sich der Verzeichnisinhalt löschen, falls sich zu viele ältere Dateien ansammeln. Unter dem Reiter „Content&amp;quot; wird der Inhalt angezeigt (Aktualisierung alle 5 Sekunden). Zur Auswertung (z. B. mit Wireshark) werden die Dateien per SCP auf das gewünschte System übertragen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Doku sslsplit misc G2.png|thumb|left|645px|SSLsplit-Plugin: Anzeige der aufgezeichneten Dateien unter „Content&amp;quot;.]]&lt;br /&gt;
&amp;lt;br clear=&amp;quot;all&amp;quot; /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten OPNsense mit Plugins wie SSLsplit professionell einsetzen? m.a.x. it unterstützt Sie mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Plugin-Liste]]&lt;br /&gt;
* [[OPNsense - Eine kurze Einführung]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://www.roe.ch/SSLsplit SSLsplit – transparent SSL/TLS interception (roe.ch)]&lt;br /&gt;
* [https://github.com/droe/sslsplit SSLsplit – Quellcode auf GitHub]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_NUT_Plugin&amp;diff=2262</id>
		<title>OPNsense NUT Plugin</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_NUT_Plugin&amp;diff=2262"/>
		<updated>2026-09-15T12:13:44Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense (ab Version 18.1.8) mit NUT-Plugin&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 15 Minuten&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = September 2026&lt;br /&gt;
}}&lt;br /&gt;
Mit dem von m.a.x. it beigetragenen &#039;&#039;&#039;NUT-Plugin&#039;&#039;&#039; (Network UPS Tools) lässt sich OPNsense an eine USV anbinden. So kann sich die Firewall – kurz bevor der USV-Akku leer ist – kontrolliert herunterfahren und ein beschädigtes Dateisystem vermeiden.&lt;br /&gt;
&lt;br /&gt;
== Funktionsweise ==&lt;br /&gt;
Das Plugin nutzt die &#039;&#039;&#039;Network UPS Tools (NUT)&#039;&#039;&#039;, die Treiber für zahlreiche USV-Modelle mitbringen. Die USV meldet Ladestand und Art der Stromversorgung (Netz- oder Akkubetrieb) an die angebundenen Geräte; verbundene Clients können sich daraufhin kontrolliert selbst herunterfahren.&lt;br /&gt;
&lt;br /&gt;
Betriebsarten:&lt;br /&gt;
* &#039;&#039;&#039;Lokale Anbindung:&#039;&#039;&#039; Verbindung per USB-Kabel an die lokale USV; die Firewall fährt bei niedrigem Akkustand kontrolliert herunter.&lt;br /&gt;
* &#039;&#039;&#039;Netclient:&#039;&#039;&#039; Die Firewall kann auch an einem entfernten NUT-Server betrieben werden, da nur ein Gerät die USV per USB steuert. Über NAT können sich auch externe Systeme im Netclient-Modus an der lokalen Firewall mit der USV verbinden.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Bei OPNsense-Einführung, Plugins und Betrieb unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Plugin-Liste]]&lt;br /&gt;
* [[OPNsense - Eine kurze Einführung]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://networkupstools.org/ Network UPS Tools (NUT) – Projektseite]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_WLAN-Authentifizierung_mittels_EAP-TLS&amp;diff=2261</id>
		<title>OPNsense - WLAN-Authentifizierung mittels EAP-TLS</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_WLAN-Authentifizierung_mittels_EAP-TLS&amp;diff=2261"/>
		<updated>2026-09-15T12:13:21Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense mit FreeRADIUS-Plugin&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 30 Minuten&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = September 2026&lt;br /&gt;
}}&lt;br /&gt;
Für höchste WLAN-Sicherheit lässt sich mit &#039;&#039;&#039;EAP-TLS&#039;&#039;&#039; eine zertifikatsbasierte Client-Authentifizierung realisieren. Das von m.a.x. it entwickelte FreeRADIUS-Plugin für OPNsense enthält dafür einen eigenen Menüpunkt „EAP&amp;quot;. Dieser Artikel beschreibt die Einrichtung mit den bordeigenen OPNsense-Zertifikaten.&lt;br /&gt;
&lt;br /&gt;
== Vorgehen ==&lt;br /&gt;
# &#039;&#039;&#039;CA und Serverzertifikat anlegen:&#039;&#039;&#039; Unter &#039;&#039;&#039;System → Trust → Authorities&#039;&#039;&#039; eine neue CA erstellen und unter &#039;&#039;&#039;Certificates&#039;&#039;&#039; ein Serverzertifikat für die Firewall selbst einrichten. Wichtig: den Typ auf &#039;&#039;&#039;Server&#039;&#039;&#039; stellen (Standard ist Client).&lt;br /&gt;
# &#039;&#039;&#039;Client-/Gerätezertifikate erstellen:&#039;&#039;&#039; An gleicher Stelle die Zertifikate für Ihre Benutzer bzw. Geräte erzeugen und verteilen.&lt;br /&gt;
# &#039;&#039;&#039;EAP aktivieren:&#039;&#039;&#039; Im FreeRADIUS-Menüpunkt &#039;&#039;&#039;EAP&#039;&#039;&#039; den Haken bei „Client Authentication&amp;quot; setzen, CA und Serverzertifikat auswählen und bestätigen.&lt;br /&gt;
&lt;br /&gt;
== Gesperrte Zertifikate (CRL) ==&lt;br /&gt;
Für ausgeschiedene Mitarbeitende oder verlorene Geräte empfiehlt sich der Einsatz von Sperrlisten (CRL):&lt;br /&gt;
# Eine neue CRL anlegen und die zu sperrenden Zertifikate einfügen.&lt;br /&gt;
# In &#039;&#039;&#039;EAP&#039;&#039;&#039; die CRL auswählen und speichern – das Zertifikat ist damit gesperrt.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|EAP-TLS bietet gegenüber WEP, WPA und WPA-Enterprise (PEAP, TTLS) die höchste Sicherheitsstufe, da die Anmeldung ausschließlich über Client-Zertifikate erfolgt.}}&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Bei WLAN-Sicherheit, RADIUS und Zertifikatsverwaltung auf Basis von OPNsense unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Radius]]&lt;br /&gt;
* [[Zertifikatsverwaltung via privacyIDEA]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://opnsense.org/ OPNsense – offizielle Projektseite]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_Radius&amp;diff=2260</id>
		<title>OPNsense - Radius</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Radius&amp;diff=2260"/>
		<updated>2026-09-15T12:12:43Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense mit FreeRADIUS-Plugin&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 20 Minuten&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = September 2026&lt;br /&gt;
}}&lt;br /&gt;
Ein lokaler RADIUS-Server lässt sich mit dem von m.a.x. it entwickelten &#039;&#039;&#039;FreeRADIUS-Plugin&#039;&#039;&#039; direkt auf der OPNsense betreiben – ganz ohne separates System. Das spart Kosten und doppelte Arbeit. Dieser Artikel zeigt die Einrichtung.&lt;br /&gt;
&lt;br /&gt;
== Ausgangslage ==&lt;br /&gt;
Bisher war für die Authentifizierung über RADIUS ein externes System nötig (z. B. Windows NPS oder eine kleine Linux-VM). Mit dem FreeRADIUS-Plugin wird dies auf der Appliance selbst zentralisiert.&lt;br /&gt;
&lt;br /&gt;
== Vorgehen ==&lt;br /&gt;
# &#039;&#039;&#039;Plugin installieren:&#039;&#039;&#039; Unter &#039;&#039;&#039;System → Firmware → Plugins&#039;&#039;&#039; das FreeRADIUS-Plugin installieren. Anschließend erscheint es unter &#039;&#039;&#039;Services → FreeRADIUS&#039;&#039;&#039;.&lt;br /&gt;
# &#039;&#039;&#039;Dienst aktivieren:&#039;&#039;&#039; Unter „General&amp;quot; den Haken bei „Enable&amp;quot; setzen (bei Bedarf auch „Verteilung von VLAN-IDs&amp;quot; aktivieren) und mit „Save&amp;quot; bestätigen.&lt;br /&gt;
# &#039;&#039;&#039;Client anlegen:&#039;&#039;&#039; Unter „Client&amp;quot; einen neuen Client erstellen. Sollen OPNsense-eigene Dienste gegen RADIUS authentifizieren, den Client „localhost&amp;quot; anlegen und ein Shared Secret vergeben.&lt;br /&gt;
# &#039;&#039;&#039;Benutzer anlegen:&#039;&#039;&#039; Unter „Users&amp;quot; die einzelnen Nutzer und deren Attribute definieren.&lt;br /&gt;
# &#039;&#039;&#039;RADIUS-Server registrieren:&#039;&#039;&#039; Unter &#039;&#039;&#039;System → Access → Servers&#039;&#039;&#039; den neuen RADIUS-Dienst hinzufügen.&lt;br /&gt;
&lt;br /&gt;
Die RADIUS-Instanz kann anschließend z. B. für OpenVPN-Einwahlen oder die WLAN-Authentifizierung (siehe [[OPNsense - WLAN-Authentifizierung mittels EAP-TLS]]) genutzt werden.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Bei zentraler Authentifizierung, RADIUS und OPNsense unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - WLAN-Authentifizierung mittels EAP-TLS]]&lt;br /&gt;
* [[OPNsense - Plugin-Liste]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://opnsense.org/ OPNsense – offizielle Projektseite]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_Plugin-Liste&amp;diff=2259</id>
		<title>OPNsense - Plugin-Liste</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Plugin-Liste&amp;diff=2259"/>
		<updated>2026-09-15T12:12:15Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;OPNsense ist eine quelloffene Firewall- und Routing-Plattform. Ihr Funktionsumfang lässt sich über zahlreiche &#039;&#039;&#039;Plugins&#039;&#039;&#039; erweitern – von DNS und Monitoring über VPN bis zu Proxy- und Sicherheitsdiensten. Diese Übersicht listet die verfügbaren OPNsense-Plugins mit einer Kurzbeschreibung.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;max-box max-box-info&amp;quot;&amp;gt;&amp;lt;span class=&amp;quot;max-box-title&amp;quot;&amp;gt;Momentaufnahme&amp;lt;/span&amp;gt;&lt;br /&gt;
Diese Liste bildet den Stand von Februar 2022 ab. Die aktuelle, verbindliche Plugin-Auswahl finden Sie direkt in OPNsense unter &#039;&#039;System → Firmware → Plugins&#039;&#039; sowie auf der [https://opnsense.org/ offiziellen OPNsense-Projektseite].&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Verfügbare Plugins ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Plugin !! Beschreibung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;benchmarks/iperf&amp;lt;/code&amp;gt; || IPerf Instanz zum Messen des Durchsatzes&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;databases/redis&amp;lt;/code&amp;gt; || Redis Cache, wird u.a. von rspamd und ntopng benötigt&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;devel/debug&amp;lt;/code&amp;gt; || Debugging Tools, im produktiven Betrieb eher selten anzutreffen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;devel/grid_example&amp;lt;/code&amp;gt; || Ein einfaches Beispiel für Tabellen (Grids)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;devel/helloworld&amp;lt;/code&amp;gt; || Ein einfaches Beispiel um mit dem Programmieren von Plugins zu starten&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;dns/bind&amp;lt;/code&amp;gt; || Der bekannte BIND Nameserver zur Unterstützung von DNSBL und jetzt auch mit eigenständiger Zonenverwaltung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;dns/ddclient&amp;lt;/code&amp;gt; || Ist die Weiterentwicklung des dyndns Plugins&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;dns/dnscrypt-proxy&amp;lt;/code&amp;gt; || DNSCrypt-Proxy ermöglicht die Verwendung von DoH und DNSCrypt, zusätzlich bietet das Plugin Unterstützung für DNSBL&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;dns/dyndns&amp;lt;/code&amp;gt; || Bietet die Unterstützung diverser DynDNS-Dienste, zum Beispiel für den Betrieb mit privaten IPs&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;dns/rfc2136&amp;lt;/code&amp;gt; || Dynamic DNS Updates für BIND, Clients melden dem Server ihren Hostnamen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;emulators/qemu-guest-agent&amp;lt;/code&amp;gt; || Die Agent-Tools für KVM Virtualisierung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;mail/postfix&amp;lt;/code&amp;gt; || Ein SMTP mail relay, erlaub in Kombination mit anderen Plugins Antispam- und Antvirenschutz&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;mail/rspamd&amp;lt;/code&amp;gt; || Rspamd ist die Antispam-Engine für Postfix, ein sehr schneller Filter&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;misc/theme-cicada&amp;lt;/code&amp;gt; || Grau- organgefarbener Theme&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;misc/theme-rebellion&amp;lt;/code&amp;gt; || Schwarzfarbener Theme&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;misc/theme-tukan&amp;lt;/code&amp;gt; || Blauweisser Theme&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/freeradius&amp;lt;/code&amp;gt; || FreeRADIUS erlaubt den Betrieb eines lokalen Radiusservers, zum Beispiel für WLAN-Authentifizierung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/frr&amp;lt;/code&amp;gt; || FRR ist der Nachfolger von Quagga und ermöglicht dynamisches Routing&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/ftp-proxy&amp;lt;/code&amp;gt; || Ein FTP Proxy&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/google-cloud-sdk&amp;lt;/code&amp;gt; || Google Cloud SDK&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/haproxy&amp;lt;/code&amp;gt; || Sehr schneller TCP und http Proxy bzw. Loadbalancer&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/igmp-proxy&amp;lt;/code&amp;gt; || Ein IGMP-Proxy Service&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/mdns-repeater&amp;lt;/code&amp;gt; || Multicast DNS funktioniert nur im lokalen Netz, mit diesem Dienst können die Pakete weitergeleitet werden&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/ntopng&amp;lt;/code&amp;gt; || Ntopng ermöglicht über einen integrierten Webserver Einblick in den Trafficfluss durch die Firewall. Sogar Websiten aufrufe zu Facebook, Youtube etc. werden detailliert aufgeführt.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/radsecproxy&amp;lt;/code&amp;gt; || Ein RADIUS Proxy mit TLS-Unterstützung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/relayd -- Relayd ist ein klassischer Load Balancer&amp;lt;/code&amp;gt; || &lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/shadowsocks&amp;lt;/code&amp;gt; || Shadowsocks erlaubt das fuzzing von VPN Verbindungen um VPN Restriktionen von Ländern und Providern zu umgehen.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/siproxd -- Siproxd erlaubt den Betrieb diverser SIP Clients im lokalen LAN&amp;lt;/code&amp;gt; || &lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/tayga&amp;lt;/code&amp;gt; || Tayga biete NAT64 Unterstützung für v6-only Zugänge&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/udpbroadcastrelay&amp;lt;/code&amp;gt; || Ermöglicht das Weiterleiten jeglicher Multicastprotokolle&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/upnp&amp;lt;/code&amp;gt; || Der Universal Plug and Play Service erlaubt das dynamische Updaten von Firewallregeln, ein höchst umstrittener Dienst&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/vnstat&amp;lt;/code&amp;gt; || vnstat zählt den Traffic auf einem gewünschten Interface und bereitet diesen in täglichen, wöchentlichen und monatlichen Reports auf&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/wireguard&amp;lt;/code&amp;gt; || WireGuard ist ein neues VPN Protokoll mit schlankem Code und schneller Performance&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/wol -- Wake on LAN Service&amp;lt;/code&amp;gt; || &lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net/zerotier&amp;lt;/code&amp;gt; || Zerotier ist ein Clound VPN-Dienst, auf der zentralen Oberfläche können diverse Systeme über Keys miteinander verbunden werden&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net-mgmt/collectd&amp;lt;/code&amp;gt; || Mit CollectD lassen sich Performance-Metriken an einen zentralen Server schicken&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net-mgmt/lldpd&amp;lt;/code&amp;gt; || Mittels LLDPd lassen sich angeschlossene Geräte über CDP oder LLDP erkennen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net-mgmt/net-snmp&amp;lt;/code&amp;gt; || Erlaubt das Abfragen diverser Werte über SNMP&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net-mgmt/netdata&amp;lt;/code&amp;gt; || Netdata bietet über einen integrierten Webserver tiefe Einblicke in die eigenen Systemmetriken&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net-mgmt/nrpe&amp;lt;/code&amp;gt; || NRPE ist ein Agent für auf Nagios basierte Monitoringlösungen wie Icinga&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net-mgmt/telegraf&amp;lt;/code&amp;gt; || Telegraf arbeitet ähnlich wie CollectD und arbeitet gut mit InfluxDB und Grafana zusammen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net-mgmt/zabbix-agent&amp;lt;/code&amp;gt; || Über den Zabbix-Agent kann die Firewall von einer zentralen Instanz aus überwacht werden&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;net-mgmt/zabbix-proxy&amp;lt;/code&amp;gt; || Der Zabbix-Proxy erlaubt ein dezentrales Monitoring, zum Beispiel für gesamte Kundennetze&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;security/acme-client -- Let&#039;s Encrypt Client zum dynamischen Erstellen von Zertifikaten&amp;lt;/code&amp;gt; || &lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;security/clamav&amp;lt;/code&amp;gt; || Ein kostenloser Antivirenscanner&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;security/intrusion-detection-content-et-pro -- IDS Proofpoint ET Pro ruleset (benötigt eine aktive subscription)&amp;lt;/code&amp;gt; || &lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;security/intrusion-detection-content-pt-open -- IDS PT Research ruleset (kostenlos, aber nur für non-commercial use)&amp;lt;/code&amp;gt; || &lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;security/intrusion-detection-content-snort-vrt -- IDS Snort VRT ruleset (Erlaubt die Verwendung der VRT Regeln von Snort)&amp;lt;/code&amp;gt; || &lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;security/maltrail&amp;lt;/code&amp;gt; || Maltrail lauscht auf einem Interface und vergleicht Traffic mit bekannten Listen um Malware zu erkennen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;security/openconnect&amp;lt;/code&amp;gt; || OpenConnect kann als Client zu einer Cisco ASA ein VPN aufbauen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;security/tinc -- Tinc VPN erlaubt das Vermaschen von mehreren Netzen, dadurch können komplexe VPN Szenarien realisiert werden&amp;lt;/code&amp;gt; || &lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;security/tor&amp;lt;/code&amp;gt; || Der Tor-Client erlaubt die Verwendung des TOR Netzwerks ohne installieren Client&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;sysutil/lcdproc-sdeclcd&amp;lt;/code&amp;gt; || LCDProc ermöglicht den Einsatz diverser LEDs am Appliances&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;sysutils/boot-delay&amp;lt;/code&amp;gt; || Ein einfaches Plugin, das die Startzeit um 10 Sekunden erhöht, was in einigen Problemfällen immens hilft&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;sysutils/git-backup&amp;lt;/code&amp;gt; || Erlaubt das Sichern der Konfiguration in ein lokales Git Repository&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;sysutils/hw-probe&amp;lt;/code&amp;gt; || Sammelt jegliche Informationen der verwendeten Hardware und schickt die Info an einen zentralen Server&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;sysutils/node_exporter&amp;lt;/code&amp;gt; || Sendet Metriken an einen Prometheus Server&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;sysutils/nut&amp;lt;/code&amp;gt; || NUT erlaubt das Anbinden einer USV an die Firewall um diese kontrolliert bei einem Stromausfall zu stoppen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;sysutils/puppet&amp;lt;/code&amp;gt; || Puppet-Agent für die zentrale Verwaltung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;sysutils/smart&amp;lt;/code&amp;gt; || SMART tools zum Überwachen der lokalen Festplatten&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;sysutils/virtualbox&amp;lt;/code&amp;gt; || Virtualbox guest additions&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;sysutils/vmware&amp;lt;/code&amp;gt; || VMware tools&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;sysutils/xen&amp;lt;/code&amp;gt; || Xen guest utilities&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;www/c-icap&amp;lt;/code&amp;gt; || C-ICAP verbindet den Proxy mit einem Virenscanner&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;www/nginx&amp;lt;/code&amp;gt; || Nginx ist primär Reverse Proxy wie HAProxy, bietet aber zusätzlich eine WAF und reinen TCP/UDP Support. Als lokaler Webserver für kleinere Seiten kann das Plugin auch verwendet werden&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;www/web-proxy-sso&amp;lt;/code&amp;gt; || Kerberos SingleSignOn für den Proxy&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;www/web-proxy-useracl&amp;lt;/code&amp;gt; || Group und User ACLs für den Proxy&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten OPNsense professionell einführen, betreiben oder von einer Altsystem-Firewall migrieren? m.a.x. it unterstützt Sie mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services aus einer Hand].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Eine kurze Einführung]]&lt;br /&gt;
* [[OPNsense vs. pfSense - Im Vergleich]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://opnsense.org/ OPNsense – offizielle Projektseite]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_NAT_before_IPSEC&amp;diff=2258</id>
		<title>OPNsense - NAT before IPSEC</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_NAT_before_IPSEC&amp;diff=2258"/>
		<updated>2026-09-15T12:11:32Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense (ab Version 17.7)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 15 Minuten&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = September 2026&lt;br /&gt;
}}&lt;br /&gt;
Manchmal muss ein zusätzliches lokales Netz über einen bestehenden IPsec-Tunnel erreichbar sein, ohne dass die Gegenstelle den Tunnel erweitert. Mit &#039;&#039;&#039;NAT before IPSEC&#039;&#039;&#039; (BINAT) lässt sich das neue Netz in OPNsense hinter einer bereits im Tunnel enthaltenen IP „verschleiern&amp;quot;. Dieser Artikel zeigt die Konfiguration.&lt;br /&gt;
&lt;br /&gt;
== Ausgangslage ==&lt;br /&gt;
IPsec-Vernetzungen sind wegen der komplexen Materie und unterschiedlicher Hersteller-Implementierungen oft aufwändig einzurichten. Wird nach einiger Zeit ein weiteres Subnetz im Tunnel benötigt, kann OPNsense seit Version 17.7 zusätzliche Netze verschleiern – auch wenn die Gegenseite nicht mitzieht.&lt;br /&gt;
&lt;br /&gt;
== Ursache und Lösung ==&lt;br /&gt;
Beispiel: Tunnel von &#039;&#039;&#039;(A)&#039;&#039;&#039; &amp;lt;code&amp;gt;10.10.0.0/24&amp;lt;/code&amp;gt; zu &#039;&#039;&#039;(B)&#039;&#039;&#039; &amp;lt;code&amp;gt;192.168.1.0/24&amp;lt;/code&amp;gt;. Wir verwalten nur Seite A; Seite B weigert sich, den Tunnel zu erweitern. Unser neues Netz &amp;lt;code&amp;gt;10.12.0.0/24&amp;lt;/code&amp;gt; soll die Gegenstelle dennoch erreichen.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;1. Zusätzliches Netz in Phase 2 eintragen&#039;&#039;&#039;&lt;br /&gt;
: In OPNsense unter &#039;&#039;&#039;VPN → IPsec → Tunnel Settings&#039;&#039;&#039; die Phase 2 des bestehenden Tunnels öffnen. Ganz unten bei „Manual SPD entries&amp;quot; das zusätzliche Netzwerk eintragen und mit „Save&amp;quot; bestätigen.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;2. One-to-One-NAT anlegen&#039;&#039;&#039;&lt;br /&gt;
: Unter &#039;&#039;&#039;Firewall → NAT → One-to-One&#039;&#039;&#039; einen neuen Eintrag erstellen:&lt;br /&gt;
* &#039;&#039;&#039;Interface:&#039;&#039;&#039; IPSEC&lt;br /&gt;
* &#039;&#039;&#039;Type:&#039;&#039;&#039; BINAT&lt;br /&gt;
* &#039;&#039;&#039;External Network:&#039;&#039;&#039; LAN-IP der Firewall&lt;br /&gt;
* &#039;&#039;&#039;Source:&#039;&#039;&#039; das neue LAN&lt;br /&gt;
* &#039;&#039;&#039;Destination:&#039;&#039;&#039; Peer-LAN&lt;br /&gt;
* &#039;&#039;&#039;NAT reflection:&#039;&#039;&#039; Disable&lt;br /&gt;
&lt;br /&gt;
Anschließend werden Pakete aus &amp;lt;code&amp;gt;10.12.0.0/24&amp;lt;/code&amp;gt; hinter der LAN-IP der Firewall (&amp;lt;code&amp;gt;10.10.0.X&amp;lt;/code&amp;gt;) maskiert und passen damit in den bestehenden Tunnel.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Bei OPNsense, IPsec-VPN und komplexen NAT-Szenarien unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[Überwachung von IPsec]]&lt;br /&gt;
* [[OPNsense - Eine kurze Einführung]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://opnsense.org/ OPNsense – offizielle Projektseite]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_Mit_GeoIP-Filter&amp;diff=2257</id>
		<title>OPNsense - Mit GeoIP-Filter</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Mit_GeoIP-Filter&amp;diff=2257"/>
		<updated>2026-09-15T12:11:11Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense (ab Version 17.7.7)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 10 Minuten&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = September 2026&lt;br /&gt;
}}&lt;br /&gt;
Mit dem &#039;&#039;&#039;GeoIP-Filter&#039;&#039;&#039; lassen sich in OPNsense Firewall-Regeln auf ganze Länder oder Kontinente anwenden – praktisch, um Zugriffe aus bestimmten Regionen gezielt zuzulassen oder zu blockieren. Seit Version 17.7.7 wurde die Bedienung (mit Unterstützung von m.a.x. it) deutlich vereinfacht.&lt;br /&gt;
&lt;br /&gt;
== Vorgehen ==&lt;br /&gt;
Statt jedes Land einzeln aus einer langen Dropdown-Liste zu wählen, lassen sich Länder nun bequem &#039;&#039;&#039;pro Kontinent per Checkbox&#039;&#039;&#039; hinzufügen:&lt;br /&gt;
# Unter &#039;&#039;&#039;Firewall → Aliases → View&#039;&#039;&#039; einen neuen Alias hinzufügen.&lt;br /&gt;
# Als Typ &#039;&#039;&#039;GeoIP&#039;&#039;&#039; wählen.&lt;br /&gt;
# Im darunter erscheinenden Auswahlfeld die gewünschten Länder/Kontinente markieren und speichern.&lt;br /&gt;
&lt;br /&gt;
Der Alias kann anschließend wie jeder andere in Firewall-Regeln verwendet werden.&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense.png|thumb|left|600px|GeoIP-Alias in OPNsense: Auswahl der Länder pro Kontinent per Checkbox.]]&lt;br /&gt;
&amp;lt;br clear=&amp;quot;all&amp;quot; /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Der GeoIP-Filter benötigt eine aktuelle GeoIP-Datenbank (z. B. MaxMind GeoLite2), die in OPNsense unter dem entsprechenden Menüpunkt hinterlegt bzw. per URL eingebunden wird.}}&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Bei Firewall-Regelwerken und OPNsense-Betrieb unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Plugin-Liste]]&lt;br /&gt;
* [[OPNsense - Eine kurze Einführung]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://opnsense.org/ OPNsense – offizielle Projektseite]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_HAProxy_mit_Passwortauthentifizierung&amp;diff=2256</id>
		<title>OPNsense - HAProxy mit Passwortauthentifizierung</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_HAProxy_mit_Passwortauthentifizierung&amp;diff=2256"/>
		<updated>2026-09-15T12:10:44Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense mit HAProxy-Plugin&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 15 Minuten&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = September 2026&lt;br /&gt;
}}&lt;br /&gt;
Das &#039;&#039;&#039;HAProxy-Plugin&#039;&#039;&#039; der OPNsense veröffentlicht interne Webdienste (z. B. OWA oder SharePoint) im Internet und verteilt bei Bedarf die Last über mehrere Stages. Dieser Artikel zeigt, wie sich ein veröffentlichter Dienst zusätzlich per HTTP-Basic-Authentifizierung (Benutzer/Passwort) absichern lässt.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Die Anleitung entstand zu einer HAProxy-Plugin-Version, in der die Basic-Authentifizierung noch nicht als eigener GUI-Punkt vorhanden war, und löst dies über Custom-Regeln. In aktuellen Plugin-Versionen kann der Weg abweichen – prüfen Sie zunächst, ob die Funktion inzwischen direkt verfügbar ist.}}&lt;br /&gt;
&lt;br /&gt;
== Vorgehen ==&lt;br /&gt;
# &#039;&#039;&#039;Condition anlegen:&#039;&#039;&#039; Eine Condition &amp;lt;code&amp;gt;userauth&amp;lt;/code&amp;gt; erstellen, Condition Type „Custom&amp;quot;, und unter den Options als pass-through: &amp;lt;code&amp;gt;http_auth(admins)&amp;lt;/code&amp;gt; (ohne Anführungszeichen).&lt;br /&gt;
# &#039;&#039;&#039;Rule anlegen:&#039;&#039;&#039; Eine Rule &amp;lt;code&amp;gt;auth&amp;lt;/code&amp;gt; erstellen, Test type „UNLESS&amp;quot;, als Condition &amp;lt;code&amp;gt;userauth&amp;lt;/code&amp;gt; wählen, „Logical op&amp;quot; leer lassen, Execute function: &amp;lt;code&amp;gt;http-request auth&amp;lt;/code&amp;gt;.&lt;br /&gt;
# &#039;&#039;&#039;Regel dem Frontend zuweisen:&#039;&#039;&#039; In den „Public Services&amp;quot; das gewünschte Frontend öffnen und die Regel unter „Select Rules&amp;quot; auswählen.&lt;br /&gt;
# &#039;&#039;&#039;Benutzerliste definieren:&#039;&#039;&#039; Unter „Global Parameters&amp;quot; in den Advanced Mode wechseln und in die Custom options eintragen:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
userlist admins&lt;br /&gt;
user admin1 insecure-password pw1&lt;br /&gt;
user admin2 insecure-password pw2&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Anschließend mit „Apply&amp;quot; bestätigen – der Dienst ist nun zusätzlich per Passwort geschützt.&lt;br /&gt;
&lt;br /&gt;
{{Warnung|&amp;lt;code&amp;gt;insecure-password&amp;lt;/code&amp;gt; speichert die Passwörter im Klartext in der Konfiguration. Für den Produktivbetrieb stattdessen gehashte Passwörter verwenden (HAProxy-Direktive &amp;lt;code&amp;gt;password&amp;lt;/code&amp;gt; mit einem per &amp;lt;code&amp;gt;mkpasswd&amp;lt;/code&amp;gt;/SHA-crypt erzeugten Hash).}}&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Beim Veröffentlichen und Absichern interner Dienste mit OPNsense und HAProxy unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Plugin-Liste]]&lt;br /&gt;
* [[OPNsense - Eine kurze Einführung]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://opnsense.org/ OPNsense – offizielle Projektseite]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_Eine_kurze_Einf%C3%BChrung&amp;diff=2255</id>
		<title>OPNsense - Eine kurze Einführung</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Eine_kurze_Einf%C3%BChrung&amp;diff=2255"/>
		<updated>2026-09-15T12:10:18Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&#039;&#039;&#039;OPNsense&#039;&#039;&#039; ist eine quelloffene Firewall- und Routing-Plattform und ein Fork der bekannten Open-Source-Firewall pfSense, der sich 2015 aufgrund von Meinungsverschiedenheiten bei der Lizenzierung abgespalten hat. Dieser Artikel gibt einen kurzen Überblick über Herkunft, Lizenz und die Rolle von m.a.x. it im Projekt.&lt;br /&gt;
&lt;br /&gt;
== Herkunft und Lizenz ==&lt;br /&gt;
Die Entwicklung ist frei und offen und basiert auf der BSD-2-Clause-Lizenz, die es erlaubt, den Quelltext zu verwenden, zu ändern, zu schließen und auch kommerziell zu vertreiben. Da der Quelltext überwiegend von Entwicklern aus Deutschland und den Niederlanden gepflegt wird, ist die Distribution in Europa besonders beliebt und verbreitet. Vor allem die aufgeräumte Web-Oberfläche hebt OPNsense deutlich vom Vorgänger pfSense ab.&lt;br /&gt;
&lt;br /&gt;
== OPNsense bei m.a.x. it ==&lt;br /&gt;
m.a.x. it hat OPNsense neben Cisco und Sophos in sein Firewall-Portfolio aufgenommen – als freie und offene Alternative zu proprietären (Closed-Source-)Produkten. Das Projekt wird u. a. durch Hardware-Leihstellungen und Programmierarbeit unterstützt. Zahlreiche Plugins stammen aus dem Hause m.a.x. it, darunter die komplette RADIUS-Verwaltung sowie ein SMTP-Relay zur Antispam-Abwehr.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Von der Auswahl über die Einführung bis zum Betrieb begleitet Sie m.a.x. it mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Plugin-Liste]]&lt;br /&gt;
* [[OPNsense vs. pfSense - Im Vergleich]]&lt;br /&gt;
* [[OPNsense vs. Sophos SG]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://opnsense.org/ OPNsense – offizielle Projektseite]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=NIS2_und_Wazuh&amp;diff=2254</id>
		<title>NIS2 und Wazuh</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=NIS2_und_Wazuh&amp;diff=2254"/>
		<updated>2026-09-15T12:09:49Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Die &#039;&#039;&#039;NIS2-Richtlinie&#039;&#039;&#039; (Richtlinie (EU) 2022/2555) ist die überarbeitete EU-Richtlinie zur Netz- und Informationssicherheit. Sie löst die erste NIS-Richtlinie (2016/1148) ab, erweitert deren Anwendungsbereich deutlich und verschärft die Anforderungen an Risikomanagement, Meldepflichten und Aufsicht. Ziel ist ein einheitlich hohes Cybersicherheitsniveau in der EU. Dieser Artikel erklärt die Grundzüge und zeigt, wie das Open-Source-Tool &#039;&#039;&#039;Wazuh&#039;&#039;&#039; Organisationen bei der Umsetzung technischer Maßnahmen unterstützen kann.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;max-box max-box-info&amp;quot;&amp;gt;&amp;lt;span class=&amp;quot;max-box-title&amp;quot;&amp;gt;Rechtlicher Stand (Stand: September 2026)&amp;lt;/span&amp;gt;&lt;br /&gt;
Die NIS2-Richtlinie ist am 16. Januar 2023 EU-weit in Kraft getreten; die Frist zur Umsetzung in nationales Recht endete am 17. Oktober 2024. In &#039;&#039;&#039;Deutschland&#039;&#039;&#039; ist das Umsetzungsgesetz seit Dezember 2025 in Kraft; die Registrierungspflicht für betroffene Einrichtungen lief im März 2026 an. Betroffene sollten den aktuellen Stand und ihre individuelle Betroffenheit rechtlich prüfen lassen – dieser Artikel ersetzt keine Rechtsberatung.&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Was NIS2 vorschreibt ==&lt;br /&gt;
NIS2 verpflichtet „wesentliche&amp;quot; und „wichtige&amp;quot; Einrichtungen zu einem Bündel grundlegender Sicherheitsmaßnahmen, unter anderem:&lt;br /&gt;
* Identifikation und Behandlung von Cyber-Risiken (Risikomanagement)&lt;br /&gt;
* Umsetzung angemessener technischer und organisatorischer Sicherheitsmaßnahmen&lt;br /&gt;
* Meldung erheblicher Sicherheitsvorfälle an die zuständigen Behörden innerhalb festgelegter Fristen&lt;br /&gt;
* Zusammenarbeit mit den nationalen Cybersicherheitsbehörden&lt;br /&gt;
&lt;br /&gt;
== Änderungen gegenüber NIS ==&lt;br /&gt;
* &#039;&#039;&#039;Erweiterter Anwendungsbereich:&#039;&#039;&#039; NIS2 erfasst deutlich mehr Sektoren und Unternehmen als die erste NIS-Richtlinie, darunter weitere kritische Infrastrukturen sowie Bereiche wie Gesundheit, Finanzen und Verwaltung.&lt;br /&gt;
* &#039;&#039;&#039;Strengere Sicherheitsanforderungen:&#039;&#039;&#039; verbindliche Risikomanagement-Praktiken und Meldepflichten, stärker harmonisiert über die EU-Mitgliedstaaten hinweg.&lt;br /&gt;
* &#039;&#039;&#039;Höhere Sanktionen:&#039;&#039;&#039; Bei Verstößen drohen Bußgelder von bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes (für wesentliche Einrichtungen).&lt;br /&gt;
* &#039;&#039;&#039;Mehr Zusammenarbeit:&#039;&#039;&#039; stärkerer Informationsaustausch zwischen den Mitgliedstaaten.&lt;br /&gt;
&lt;br /&gt;
Eine ausführliche Gegenüberstellung findet sich bei [https://www.openkritis.de/eu/eu-nis-2-direktive-kritis.html openKRITIS].&lt;br /&gt;
&lt;br /&gt;
== Wazuh als Open-Source-Unterstützung ==&lt;br /&gt;
[https://wazuh.com/ Wazuh] ist eine quelloffene Sicherheitsplattform (SIEM/XDR) zur Erkennung, Analyse und Abwehr von Bedrohungen. Mehrere ihrer Kernfunktionen zahlen direkt auf die von NIS2 geforderten technischen Maßnahmen ein:&lt;br /&gt;
* &#039;&#039;&#039;Konfigurations-Prüfung (Security Configuration Assessment):&#039;&#039;&#039; prüft Systeme gegen Härtungs-Richtlinien (z. B. CIS-Benchmarks) und deckt Fehlkonfigurationen auf.&lt;br /&gt;
* &#039;&#039;&#039;Schwachstellenerkennung:&#039;&#039;&#039; gleicht installierte Software gegen bekannte Schwachstellen (CVEs) ab und hilft, Patches zu priorisieren.&lt;br /&gt;
* &#039;&#039;&#039;Log- und Ereignisanalyse:&#039;&#039;&#039; sammelt und korreliert Logs von Endpunkten und Servern, um Anomalien und Sicherheitsvorfälle zu erkennen.&lt;br /&gt;
* &#039;&#039;&#039;File Integrity Monitoring:&#039;&#039;&#039; überwacht Änderungen an kritischen Dateien und Konfigurationen.&lt;br /&gt;
* &#039;&#039;&#039;Active Response &amp;amp; Incident Response:&#039;&#039;&#039; unterstützt eine schnelle, teils automatisierte Reaktion auf erkannte Vorfälle.&lt;br /&gt;
* &#039;&#039;&#039;Compliance-Reporting:&#039;&#039;&#039; bündelt Ereignisse und Prüfergebnisse in Berichten, die die Nachweisführung erleichtern.&lt;br /&gt;
&lt;br /&gt;
{{Tipp|Wazuh liefert die technische Basis für Erkennung, Härtung und Nachweis – die organisatorischen NIS2-Pflichten (Risikoanalyse, Meldeprozesse, Verantwortlichkeiten) müssen zusätzlich definiert und dokumentiert werden.}}&lt;br /&gt;
&lt;br /&gt;
Wie m.a.x. it Wazuh als SIEM einsetzt, ist unter [https://www.max-it.de/news/siem-wazuh-kurz-vorgestellt/ SIEM mit Wazuh – kurz vorgestellt] beschrieben.&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[Wazuh-O365]]&lt;br /&gt;
* [[Wazuh-O365-monitoring-mehrerer-tenants]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://wazuh.com/ wazuh.com] – offizielle Projektseite&lt;br /&gt;
* [https://www.openkritis.de/eu/eu-nis-2-direktive-kritis.html openKRITIS: EU-NIS-2-Direktive]&lt;br /&gt;
* [https://eur-lex.europa.eu/eli/dir/2022/2555 Richtlinie (EU) 2022/2555 (EUR-Lex)]&lt;br /&gt;
* [https://www.max-it.de/it-services/siem-open-source/ m.a.x. it – SIEM mit Open Source (Wazuh)]&lt;br /&gt;
* [https://www.max-it.de/it-services/cybersecurity/ m.a.x. it – Cybersecurity-Services]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=Microsoft-Office-Richtlinien&amp;diff=2253</id>
		<title>Microsoft-Office-Richtlinien</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=Microsoft-Office-Richtlinien&amp;diff=2253"/>
		<updated>2026-09-15T12:09:17Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Microsoft ist Marktführer bei Bürosoftware – und aufgrund der großen Verbreitung stehen die Office-Produkte häufig im Fokus von Cyber-Angriffen (etwa über Makros). Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat daher Empfehlungen zur &#039;&#039;&#039;sicheren Konfiguration von Microsoft-Office-Produkten&#039;&#039;&#039; veröffentlicht. Dieser Artikel fasst sie zusammen und verweist auf die Originalquellen.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Die BSI-Empfehlungen wurden für Office 2013/2016/2019 veröffentlicht. Die dahinterliegenden Sicherheitsprinzipien (z. B. Makro-Härtung, Deaktivieren aktiver Inhalte) gelten sinngemäß auch für aktuelle Microsoft 365 Apps.}}&lt;br /&gt;
&lt;br /&gt;
== BSI-Empfehlungen im Überblick ==&lt;br /&gt;
Das BSI stellt sowohl übergreifende Härtungsempfehlungen als auch produktspezifische Konfigurationsempfehlungen bereit:&lt;br /&gt;
* &#039;&#039;&#039;Übergreifende Richtlinien für Microsoft Office:&#039;&#039;&#039; [https://www.allianz-fuer-cybersicherheit.de/SharedDocs/Downloads/Webs/ACS/DE/BSI-CS/BSI-CS_135.html BSI-CS 135 (Allianz für Cyber-Sicherheit)]&lt;br /&gt;
* &#039;&#039;&#039;Produktspezifische Empfehlungen&#039;&#039;&#039; für Access, Excel, Outlook, PowerPoint, Visio und Word (2013/2016/2019): [https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2019/Empfehlungen_Microsoft_190619.html BSI-Empfehlungen zur Office-Konfiguration]&lt;br /&gt;
&lt;br /&gt;
== Einordnung des BSI ==&lt;br /&gt;
Das BSI merkt an: „Die Empfehlungen richten sich an mittelgroße bis große Organisationen, in denen die Endsysteme mit Gruppenrichtlinien in einer Active-Directory-Umgebung verwaltet werden. Die dahinterliegenden Sicherheitsprinzipien gelten gleichermaßen für kleine Organisationen und Privatanwender. Die dargestellten Empfehlungen können ohne die Beschaffung zusätzlicher Produkte durchgeführt werden und sind mit vergleichsweise wenig Aufwand umsetzbar.&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Konkret bedeutet das: Die Härtung erfolgt überwiegend per Gruppenrichtlinie (GPO) und ohne Zusatzkosten – ein günstiger Hebel, um die Angriffsfläche von Office deutlich zu reduzieren.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Bei der sicheren Einrichtung und Verwaltung von Microsoft 365 und Office unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/microsoft-365/ Microsoft-365-Services].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[Tipps zur besseren IT-Sicherheit]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://www.bsi.bund.de/ Bundesamt für Sicherheit in der Informationstechnik (BSI)]&lt;br /&gt;
* [https://www.allianz-fuer-cybersicherheit.de/ Allianz für Cyber-Sicherheit]&lt;br /&gt;
* [https://www.max-it.de/it-services/microsoft-365/ m.a.x. it – Microsoft-365-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=MAC-Adressen_Filterung_mit_Cisco_IOS&amp;diff=2252</id>
		<title>MAC-Adressen Filterung mit Cisco IOS</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=MAC-Adressen_Filterung_mit_Cisco_IOS&amp;diff=2252"/>
		<updated>2026-09-15T12:08:54Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = Cisco IOS (getestet auf C886VA)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 20 Minuten&lt;br /&gt;
| rechte      = Administrator (IOS enable)&lt;br /&gt;
| stand       = September 2026&lt;br /&gt;
}}&lt;br /&gt;
Wenn die interne Infrastruktur keine Layer-2-Filterung über 802.1X zulässt, bietet Cisco IOS die Möglichkeit, anhand von &#039;&#039;&#039;MAC-Adress-Listen&#039;&#039;&#039; zu filtern. Das schützt zwar nicht die Geräte im internen Netz, erlaubt aber zu steuern, welche internen MAC-Adressen ins Internet bzw. in einen VPN-Tunnel dürfen. Da im Beispiel eine Positivliste (nur erlaubte MAC-Adressen) verwendet wird, ist das bloße Ändern einer Adresse für Angreifer nicht zielführend.&lt;br /&gt;
&lt;br /&gt;
== Konfiguration ==&lt;br /&gt;
Getestet auf einer Cisco C886VA:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
class-map match-any DROP&lt;br /&gt;
 match any&lt;br /&gt;
&lt;br /&gt;
class-map match-any ALLOWED&lt;br /&gt;
 match source-address mac AC3A.E34E.240B&lt;br /&gt;
 match source-address mac AC3A.A34E.240B&lt;br /&gt;
 match source-address mac AC3A.B34E.240B&lt;br /&gt;
 match source-address mac AC3A.C34E.240B&lt;br /&gt;
 match source-address mac AC3B.E34E.240B&lt;br /&gt;
 match source-address mac AC3C.E34E.240B&lt;br /&gt;
 match source-address mac AC3A.E34E.240A&lt;br /&gt;
 match source-address mac AC3A.B34E.240C&lt;br /&gt;
&lt;br /&gt;
policy-map IN-POLICY&lt;br /&gt;
 class ALLOWED&lt;br /&gt;
 class DROP&lt;br /&gt;
  drop&lt;br /&gt;
 class class-default&lt;br /&gt;
&lt;br /&gt;
interface Vlan1&lt;br /&gt;
 ip address 192.168.1.1 255.255.255.0&lt;br /&gt;
 ip nat inside&lt;br /&gt;
 ip virtual-reassembly in&lt;br /&gt;
 service-policy input IN-POLICY&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Nur Pakete von MAC-Adressen der Klasse &amp;lt;code&amp;gt;ALLOWED&amp;lt;/code&amp;gt; werden weitergeleitet, alle übrigen (&amp;lt;code&amp;gt;DROP&amp;lt;/code&amp;gt;) verworfen.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Bei Netzwerksegmentierung, Zugangskontrolle und Firewall-Themen unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/managed-firewall/ Managed-Firewall- und Netzwerk-Services].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[Cisco VPN auf IOS-Router mit policy-based routing]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://www.max-it.de/it-services/managed-firewall/ m.a.x. it – Managed Firewall]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=Kibana_mit_Nginx_sch%C3%BCtzen&amp;diff=2251</id>
		<title>Kibana mit Nginx schützen</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=Kibana_mit_Nginx_sch%C3%BCtzen&amp;diff=2251"/>
		<updated>2026-09-15T12:07:40Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = ELK-Stack (Kibana), Nginx unter Debian/Linux&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 20 Minuten&lt;br /&gt;
| rechte      = root&lt;br /&gt;
| stand       = September 2026&lt;br /&gt;
}}&lt;br /&gt;
Kibana ist Teil des ELK-Stacks und visualisiert die in Elasticsearch abgelegten Indizes. Kibana selbst bringt in der Basiskonfiguration keinen ausreichenden Zugriffsschutz mit – deshalb stellt man einen &#039;&#039;&#039;Reverse Proxy&#039;&#039;&#039; wie Nginx davor, der den Zugriff per TLS und Passwort absichert. Dieser Artikel zeigt, wie man einen bestehenden ELK-Server (hier Debian 10) mit Nginx erweitert.&lt;br /&gt;
&lt;br /&gt;
== Nginx installieren ==&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
apt update&lt;br /&gt;
apt install nginx apache2-utils&lt;br /&gt;
mkdir /etc/nginx/ssl&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Nginx als Reverse Proxy konfigurieren ==&lt;br /&gt;
Die Konfiguration wird nach &amp;lt;code&amp;gt;/etc/nginx/sites-enabled/kibana.conf&amp;lt;/code&amp;gt; geschrieben. Zertifikate sollten über eine eigene PKI erstellt werden – hier über eine dedizierte OPNsense (Root-Zertifikat sowie Server-Zertifikat). Platzhalter in spitzen Klammern &amp;lt;code&amp;gt;&amp;amp;lt;…&amp;amp;gt;&amp;lt;/code&amp;gt; durch die &#039;&#039;&#039;eigenen Werte&#039;&#039;&#039; ersetzen:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;nginx&amp;quot;&amp;gt;&lt;br /&gt;
server {&lt;br /&gt;
    listen       &amp;lt;IP&amp;gt;:443 ssl;&lt;br /&gt;
    server_name  &amp;lt;host.domain.com&amp;gt;;&lt;br /&gt;
    ssl on;&lt;br /&gt;
    ssl_certificate           /etc/nginx/certs/syslog.crt;&lt;br /&gt;
    ssl_certificate_key       /etc/nginx/certs/syslog.key;&lt;br /&gt;
    ssl_trusted_certificate   /etc/nginx/certs/ca.crt;&lt;br /&gt;
    ssl_protocols             TLSv1.2;&lt;br /&gt;
    ssl_prefer_server_ciphers on;&lt;br /&gt;
    auth_basic                &amp;quot;Kibana - bitte anmelden&amp;quot;;&lt;br /&gt;
    auth_basic_user_file      /etc/nginx/kibana.passwd;&lt;br /&gt;
    access_log                /var/log/nginx/kibana.access.log combined;&lt;br /&gt;
    error_log                 /var/log/nginx/kibana.error.log;&lt;br /&gt;
&lt;br /&gt;
    location / {&lt;br /&gt;
      proxy_pass            http://localhost:5601;&lt;br /&gt;
      proxy_set_header      Host $host;&lt;br /&gt;
      proxy_set_header      X-Real-IP $remote_addr;&lt;br /&gt;
      proxy_set_header      X-Forwarded-For $proxy_add_x_forwarded_for;&lt;br /&gt;
      proxy_set_header      Proxy &amp;quot;&amp;quot;;&lt;br /&gt;
    }&lt;br /&gt;
}&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Zwei Punkte für aktuelle Umgebungen: Die Direktive &amp;lt;code&amp;gt;ssl on;&amp;lt;/code&amp;gt; ist seit Nginx 1.15 veraltet und ab 1.25 entfernt – das &amp;lt;code&amp;gt;ssl&amp;lt;/code&amp;gt; am &amp;lt;code&amp;gt;listen&amp;lt;/code&amp;gt;-Eintrag genügt. Für die Passwortabfrage muss neben &amp;lt;code&amp;gt;auth_basic_user_file&amp;lt;/code&amp;gt; auch &amp;lt;code&amp;gt;auth_basic&amp;lt;/code&amp;gt; gesetzt sein (oben ergänzt). Zusätzlich empfiehlt sich &amp;lt;code&amp;gt;TLSv1.3&amp;lt;/code&amp;gt; in &amp;lt;code&amp;gt;ssl_protocols&amp;lt;/code&amp;gt;.}}&lt;br /&gt;
&lt;br /&gt;
== Passwortdatei anlegen ==&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
htpasswd -c /etc/nginx/kibana.passwd kibana&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Dienst neu starten ==&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
service nginx restart&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Kibana ist anschließend inklusive Passwortschutz unter &amp;lt;code&amp;gt;https://host.domain.com&amp;lt;/code&amp;gt; erreichbar.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Beim Aufbau von Log-Management und SIEM mit Open Source (ELK, Wazuh) unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/siem-open-source/ SIEM-Services auf Open-Source-Basis].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[NIS2 und Wazuh]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://www.max-it.de/it-services/siem-open-source/ m.a.x. it – SIEM mit Open Source]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=IKEv2:_Zentralen_ASA-Hub_mit_mehreren_IOS_Spokes_verbinden&amp;diff=2250</id>
		<title>IKEv2: Zentralen ASA-Hub mit mehreren IOS Spokes verbinden</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=IKEv2:_Zentralen_ASA-Hub_mit_mehreren_IOS_Spokes_verbinden&amp;diff=2250"/>
		<updated>2026-09-15T12:07:00Z</updated>

		<summary type="html">&lt;p&gt;Wamu: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Dieser Artikel beschreibt ein kostengünstiges Site-to-Site-VPN-Konzept, das eine zentrale Cisco ASA als Hub mit mehreren Cisco-IOS-Routern als Spokes verbindet – auch dann, wenn die Spokes über &#039;&#039;&#039;dynamische IP-Adressen&#039;&#039;&#039; angebunden sind. Als Authentifizierung kommt IKEv2 mit gruppenspezifischen Pre-Shared Keys (PSK) zum Einsatz.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;max-box max-box-info&amp;quot;&amp;gt;&amp;lt;span class=&amp;quot;max-box-title&amp;quot;&amp;gt;Hinweis zum Stand&amp;lt;/span&amp;gt;&lt;br /&gt;
Die gezeigte Konfiguration wurde mit einer Cisco ASA 5515-X und IOS-Routern der 880er-Serie erprobt. Beide Plattformen sind inzwischen abgekündigt (End-of-Life); der beschriebene Ansatz „IKEv2 mit PSK je Gruppe über die IKE-Identität&amp;quot; bleibt jedoch weiterhin gültig und lässt sich auf aktuelle Cisco-Plattformen übertragen. Befehlssyntax und Lizenzgrenzen der jeweiligen Zielgeräte bitte vorab prüfen.&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Herausforderung ==&lt;br /&gt;
Gesucht ist ein bezahlbares VPN-Konzept, in das sich auch Standorte mit dynamischen IPs problemlos einbeziehen lassen.&lt;br /&gt;
&lt;br /&gt;
== Problem ==&lt;br /&gt;
FlexVPN oder DMVPN wären für dieses Szenario ideal, allerdings sind die Kosten für einen IOS-Router mit ausreichender Performance zu hoch: Für mehr als 225 Tunnel und über 85 Mbit/s Durchsatz wird zusätzlich die HSEC-Lizenz fällig. Auch das Management umfangreicher Firewall-Regelwerke (mehr als ~200 Regeln) ist mit IOS kaum zu bewältigen. VPNs mit dynamischen IPs setzen entweder auf Zertifikate oder PSKs. Der Nachteil eines PSK ist normalerweise, dass er für alle Sessions gleich sein muss (DefaultL2LGroup); Zertifikate wiederum sind aufwändig und komplex zu verwalten. Die einfache Lösung: &#039;&#039;&#039;IKEv2 mit PSKs und Gruppenname über die ISAKMP-ID&#039;&#039;&#039; – so lässt sich je Gruppe ein eigener PSK vergeben.&lt;br /&gt;
&lt;br /&gt;
== Vorschlag ==&lt;br /&gt;
Eine ASA 5515-X ist vergleichsweise günstig, kommt mit 255 Tunneln zurecht und schafft im einzelnen Stream knapp 1 Gbit/s VPN-Durchsatz. Zusätzlich bietet sie gute HA-Funktionalität inklusive stateful IPsec-Failover. Auf der Clientseite kommen IOS-Router der 880er-Serie zum Einsatz, die alle benötigten Features mitbringen.&lt;br /&gt;
&lt;br /&gt;
== Lösung ==&lt;br /&gt;
=== Konfiguration auf der ASA (nur crypto) ===&lt;br /&gt;
Subnetze definieren:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
access-list outside_cryptomap extended permit ip object OUR-NET object CLIENT-NET&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Proposal festlegen:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
crypto ipsec ikev2 ipsec-proposal AES256-SHA1-256&lt;br /&gt;
 protocol esp encryption aes-256&lt;br /&gt;
 protocol esp integrity sha-256 sha-1&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Tunnelgroup:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
tunnel-group dynamicvpn1 type ipsec-l2l&lt;br /&gt;
tunnel-group dynamicvpn1 ipsec-attributes&lt;br /&gt;
 ikev2 remote-authentication pre-shared-key *****&lt;br /&gt;
 ikev2 local-authentication pre-shared-key *****&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Crypto map:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
crypto dynamic-map dynamicvpn1 1 match address outside_cryptomap&lt;br /&gt;
crypto dynamic-map dynamicvpn1 1 set pfs group5&lt;br /&gt;
crypto dynamic-map dynamicvpn1 1 set ikev2 ipsec-proposal AES256-SHA1-256 AES256 AES192 AES&lt;br /&gt;
crypto dynamic-map dynamicvpn1 1 set reverse-route&lt;br /&gt;
crypto map outside_map 1 ipsec-isakmp dynamic dynamicvpn1&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Crypto map aktivieren:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
crypto map outside_map interface outside&lt;br /&gt;
crypto ikev2 enable outside&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Konfiguration auf der Clientseite / IOS (nur crypto) ===&lt;br /&gt;
Proposals:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
crypto ikev2 proposal proposal1&lt;br /&gt;
 encryption aes-cbc-256 aes-cbc-192 aes-cbc-128&lt;br /&gt;
 integrity sha256 sha1&lt;br /&gt;
 group 14 5&lt;br /&gt;
crypto ikev2 policy policy1&lt;br /&gt;
 proposal proposal1&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Key:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
crypto ikev2 keyring kyr1&lt;br /&gt;
 peer peer1&lt;br /&gt;
 address ASA-IP&lt;br /&gt;
 pre-shared-key local ******&lt;br /&gt;
 pre-shared-key remote ******&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Profile:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
crypto ikev2 profile profile1&lt;br /&gt;
 match identity remote address ASA-IP 255.255.255.255&lt;br /&gt;
 identity local key-id dynamicvpn1&lt;br /&gt;
 authentication local pre-share&lt;br /&gt;
 authentication remote pre-share&lt;br /&gt;
 keyring local kyr1&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Transform-Set (Phase-2-Proposal):&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
crypto ipsec transform-set trans esp-aes esp-sha-hmac&lt;br /&gt;
 mode tunnel&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Crypto map:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
crypto map cmap 1 ipsec-isakmp&lt;br /&gt;
 set peer ASA-IP&lt;br /&gt;
 set transform-set trans&lt;br /&gt;
 set ikev2-profile profile1&lt;br /&gt;
 match address vpnlist&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
ACL:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
ip access-list extended vpnlist&lt;br /&gt;
 permit ip OUT-NET 0.0.0.255 REMOTE-NET 0.0.0.255&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Auf das Interface binden:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
interface Gi0&lt;br /&gt;
 crypto map cmap&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Verbindung testen:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
ping remote-ip source Vlan1&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie planen ein Site-to-Site-VPN oder die Ablösung einer alten VPN-/Firewall-Infrastruktur? m.a.x. it unterstützt Sie mit [https://www.max-it.de/it-services/managed-firewall/ Managed-Firewall- und Netzwerk-Services].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[Überwachung von IPsec]]&lt;br /&gt;
* [[Cisco VPN auf IOS-Router mit policy-based routing]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://www.cisco.com/c/en/us/support/docs/security/asa-5500-x-series-next-generation-firewalls/112075-dynamic-ipsec-asa-router-ccp.html Cisco – Dynamic IPsec zwischen ASA und Router]&lt;br /&gt;
* [https://www.cisco.com/c/en/us/support/docs/ip/internet-key-exchange-ike/115934-technote-ikev2-00.html Cisco – IKEv2 Technote]&lt;br /&gt;
* [https://www.max-it.de/it-services/managed-firewall/ m.a.x. it – Managed Firewall]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=Betriebssystem_Linux_Alternative_zu_Windows&amp;diff=2249</id>
		<title>Betriebssystem Linux Alternative zu Windows</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=Betriebssystem_Linux_Alternative_zu_Windows&amp;diff=2249"/>
		<updated>2026-09-15T12:05:41Z</updated>

		<summary type="html">&lt;p&gt;Wamu: Wamu verschob die Seite Betriebssystem Linux Alternative zu Windows nach Benutzer:Betriebssystem: Falsch geschriebener Name&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;#WEITERLEITUNG [[Benutzer:Betriebssystem]]&lt;/div&gt;</summary>
		<author><name>Wamu</name></author>
	</entry>
</feed>