<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Maltrail_Erkennung_von_Schadverkehr</id>
	<title>OPNsense - Maltrail Erkennung von Schadverkehr - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Maltrail_Erkennung_von_Schadverkehr"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Maltrail_Erkennung_von_Schadverkehr&amp;action=history"/>
	<updated>2026-10-06T22:32:17Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_Maltrail_Erkennung_von_Schadverkehr&amp;diff=3818&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Neuer Artikel: Maltrail-Plugin (os-maltrail 1.10), Stand OPNsense 26.7</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Maltrail_Erkennung_von_Schadverkehr&amp;diff=3818&amp;oldid=prev"/>
		<updated>2026-10-06T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Neuer Artikel: Maltrail-Plugin (os-maltrail 1.10), Stand OPNsense 26.7&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1/26.7 mit Plugin os-maltrail 1.10&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 20 Minuten (Einrichtung), danach regelmäßige Auswertung&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = Oktober 2026&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Maltrail&amp;#039;&amp;#039;&amp;#039; ist ein Open-Source-&amp;#039;&amp;#039;&amp;#039;System zur Erkennung von Schadverkehr&amp;#039;&amp;#039;&amp;#039; (Malicious Traffic Detection). Es gleicht den Netzwerkverkehr mit öffentlichen Blocklisten, Antiviren-Berichten und eigenen Listen ab – sogenannten &amp;#039;&amp;#039;Trails&amp;#039;&amp;#039;: Domainnamen, URLs, IP-Adressen oder HTTP-User-Agents, die mit Malware, Botnetzen, Phishing, Krypto-Minern, Tor oder Scannern in Verbindung stehen. Zusätzlich erkennen &amp;#039;&amp;#039;&amp;#039;Heuristiken&amp;#039;&amp;#039;&amp;#039; auch bisher unbekannte Auffälligkeiten. Mit dem Plugin &amp;#039;&amp;#039;&amp;#039;os-maltrail&amp;#039;&amp;#039;&amp;#039; läuft Maltrail direkt auf der OPNsense und zeigt, &amp;#039;&amp;#039;&amp;#039;welches Gerät im Netz mit welchem verdächtigen Ziel kommuniziert&amp;#039;&amp;#039;&amp;#039; – ein wertvoller Frühindikator für infizierte Systeme.&lt;br /&gt;
&lt;br /&gt;
== Maltrail im Vergleich zu IDS/IPS ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Kriterium !! Maltrail !! [[Suricata]] (OPNsense Intrusion Detection)&lt;br /&gt;
|-&lt;br /&gt;
| Ansatz || Abgleich mit Reputationslisten (Domains, IPs, URLs) + Heuristik || Signaturen auf Paket- und Protokollebene&lt;br /&gt;
|-&lt;br /&gt;
| Stärke || Erkennung kompromittierter Clients (C2, Malware-Domains, Miner) || Erkennung von Exploits und Angriffsmustern, Blockieren im Inline-Modus&lt;br /&gt;
|-&lt;br /&gt;
| Blockieren || Indirekt über Firewall-Alias || Direkt (IPS-Modus)&lt;br /&gt;
|-&lt;br /&gt;
| Ressourcen || gering bis mittel || mittel bis hoch&lt;br /&gt;
|}&lt;br /&gt;
Beide ergänzen sich: Maltrail liefert eine übersichtliche Liste verdächtiger Kommunikation, Suricata erkennt Angriffe auf Protokollebene.&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-Maltrail.png|thumb|center|750px|Maltrail auf der OPNsense: Der Sensor prüft den Verkehr gegen Trails und Heuristiken, der Server zeigt die Ereignisse in einer Weboberfläche, leitet sie an ein SIEM weiter und stellt eine Sperrliste als Firewall-Alias bereit.]]&lt;br /&gt;
&lt;br /&gt;
== Aufbau: Sensor und Server ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Sensor:&amp;#039;&amp;#039;&amp;#039; Liest den Netzwerkverkehr auf den gewählten Schnittstellen mit und meldet Treffer.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Server:&amp;#039;&amp;#039;&amp;#039; Speichert die Ereignisse, stellt die &amp;#039;&amp;#039;&amp;#039;Weboberfläche&amp;#039;&amp;#039;&amp;#039; bereit und kann Ereignisse mehrerer Sensoren (z. B. mehrerer Standorte) sammeln.&lt;br /&gt;
Auf einer einzelnen OPNsense laufen Sensor und Server gemeinsam.&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Plugin installieren ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;System → Firmware → Plugins&amp;#039;&amp;#039;&amp;#039;: &amp;#039;&amp;#039;&amp;#039;os-maltrail&amp;#039;&amp;#039;&amp;#039; installieren und die Seite neu laden. Das Menü befindet sich unter &amp;#039;&amp;#039;&amp;#039;Services → Maltrail&amp;#039;&amp;#039;&amp;#039; mit &amp;#039;&amp;#039;General&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Sensor&amp;#039;&amp;#039; und &amp;#039;&amp;#039;Server&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Admin-Passwort setzen (Pflicht!) ==&lt;br /&gt;
{{Hinweis|Das Plugin hinterlegt als Standard den SHA256-Hash des Passworts &amp;#039;&amp;#039;&amp;#039;&amp;lt;code&amp;gt;changeme!&amp;lt;/code&amp;gt;&amp;#039;&amp;#039;&amp;#039;, und die Weboberfläche lauscht standardmäßig auf &amp;#039;&amp;#039;&amp;#039;allen&amp;#039;&amp;#039;&amp;#039; Adressen. Vor dem Aktivieren des Servers unbedingt ein eigenes Passwort setzen und die Listen-Adresse einschränken.}}&lt;br /&gt;
Maltrail erwartet das Passwort als &amp;#039;&amp;#039;&amp;#039;SHA256-Hash&amp;#039;&amp;#039;&amp;#039;. Erzeugen lässt er sich z. B. so:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
# Linux / macOS&lt;br /&gt;
echo -n &amp;#039;MeinSicheresPasswort&amp;#039; | sha256sum&lt;br /&gt;
# OPNsense / FreeBSD (Shell)&lt;br /&gt;
sha256 -s &amp;#039;MeinSicheresPasswort&amp;#039;&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;powershell&amp;quot;&amp;gt;&lt;br /&gt;
# Windows PowerShell&lt;br /&gt;
$b=[Text.Encoding]::UTF8.GetBytes(&amp;#039;MeinSicheresPasswort&amp;#039;); -join ([Security.Cryptography.SHA256]::Create().ComputeHash($b) | % { $_.ToString(&amp;#039;x2&amp;#039;) })&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Den Hash unter &amp;#039;&amp;#039;&amp;#039;Services → Maltrail → General&amp;#039;&amp;#039;&amp;#039; im Feld &amp;#039;&amp;#039;&amp;#039;SHA256 Admin Password&amp;#039;&amp;#039;&amp;#039; eintragen.&lt;br /&gt;
&lt;br /&gt;
== Schritt 3: Allgemeine Einstellungen (General) ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Standard !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Use Heuristics&amp;#039;&amp;#039;&amp;#039; || an || an lassen – erkennt z. B. verdächtige Domainnamen (DGA), lange DNS-Anfragen oder ungewöhnliche Dateidownloads&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Check Hostheaders&amp;#039;&amp;#039;&amp;#039; || aus || optional; prüft zusätzlich HTTP-Host-Header gegen Domain-Trails. Hinweis: In der aktuellen Plugin-Vorlage (1.10) folgt später ein fester Eintrag &amp;lt;code&amp;gt;CHECK_HOST_DOMAINS false&amp;lt;/code&amp;gt;, sodass die Option derzeit vermutlich keine Wirkung hat.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Update Period&amp;#039;&amp;#039;&amp;#039; || &amp;lt;code&amp;gt;86400&amp;lt;/code&amp;gt; (1 Tag) || Standard oder kürzer (z. B. 21600 = 6 Stunden)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Monitor Interface&amp;#039;&amp;#039;&amp;#039; || leer (alle) || die &amp;#039;&amp;#039;&amp;#039;internen&amp;#039;&amp;#039;&amp;#039; Schnittstellen (LAN, VLANs, DMZ) – so bleibt die Quell-IP des betroffenen Geräts sichtbar; WAN nur zusätzlich, wenn eingehende Scans interessieren&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Whitelist&amp;#039;&amp;#039;&amp;#039; || leer || bekannte Fehlalarme (IPs oder Domains), z. B. eigene Scanner oder Update-Server&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Schritt 4: Sensor aktivieren ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Services → Maltrail → Sensor&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Enable Maltrail Sensor&amp;#039;&amp;#039;&amp;#039; aktivieren.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Capture All&amp;#039;&amp;#039;&amp;#039;: aus (Standard) prüft UDP, ICMP, TCP-Verbindungsaufbauten und typische HTTP-/Proxy-Ports – das spart Ressourcen. Aktiviert wird sämtlicher IPv4/IPv6-Verkehr untersucht.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Capture Buffer Size&amp;#039;&amp;#039;&amp;#039;: leer = 10 % des Arbeitsspeichers; auf kleinen Systemen gezielt begrenzen (z. B. 100 MB).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Remote Server&amp;#039;&amp;#039;&amp;#039; leer lassen (lokaler Server) bzw. bei zentralem Maltrail-Server dessen Adresse und Port (Standard 8337/UDP) eintragen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Syslog Server&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;Syslog Port&amp;#039;&amp;#039;&amp;#039;: Ereignisse zusätzlich per Syslog weiterleiten – z. B. an ein SIEM.&lt;br /&gt;
&lt;br /&gt;
== Schritt 5: Server aktivieren ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Services → Maltrail → Server&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Standard !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable Maltrail Server&amp;#039;&amp;#039;&amp;#039; || aus || aktivieren&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;UI Listen Address&amp;#039;&amp;#039;&amp;#039; || &amp;lt;code&amp;gt;0.0.0.0&amp;lt;/code&amp;gt; (alle Adressen) || auf die LAN-/Management-Adresse der Firewall ändern, z. B. &amp;lt;code&amp;gt;192.168.10.1&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;UI Listen Port&amp;#039;&amp;#039;&amp;#039; || &amp;lt;code&amp;gt;8338&amp;lt;/code&amp;gt; || Standard&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Add Blocklist Alias&amp;#039;&amp;#039;&amp;#039; || aus || aktivieren, um erkannte Angreifer-IPs automatisch als Firewall-Alias &amp;#039;&amp;#039;BlocklistMaltrail&amp;#039;&amp;#039; bereitzustellen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Log Listen Address/Port&amp;#039;&amp;#039;&amp;#039; || leer || nur bei zentralem Server für entfernte Sensoren (UDP 8337)&lt;br /&gt;
|}&lt;br /&gt;
Anschließend &amp;#039;&amp;#039;&amp;#039;Firewall → Rules&amp;#039;&amp;#039;&amp;#039; auf dem LAN-/Management-Interface: Zugriff auf TCP 8338 der Firewall nur von Admin-Systemen erlauben. Die Weboberfläche ist unter &amp;lt;code&amp;gt;&amp;lt;nowiki&amp;gt;http://192.168.10.1:8338&amp;lt;/nowiki&amp;gt;&amp;lt;/code&amp;gt; erreichbar (Benutzer &amp;#039;&amp;#039;admin&amp;#039;&amp;#039;, Passwort aus Schritt 2). Sie verwendet kein HTTPS – bei Zugriff über unsichere Netze per SSH-Tunnel oder Reverse Proxy (z. B. [[OPNsense - Caddy Reverse Proxy|Caddy]] mit Access List) absichern.&lt;br /&gt;
&lt;br /&gt;
== Schritt 6: Ereignisse auswerten ==&lt;br /&gt;
Die Weboberfläche zeigt pro Tag eine Zeitleiste und eine Ereignistabelle mit:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Quelle und Ziel&amp;#039;&amp;#039;&amp;#039; (IP, Port) – die Quelle ist bei überwachten LAN-Schnittstellen das betroffene interne Gerät,&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Trail&amp;#039;&amp;#039;&amp;#039; (z. B. eine Domain oder IP), &amp;#039;&amp;#039;&amp;#039;Info&amp;#039;&amp;#039;&amp;#039; (z. B. &amp;#039;&amp;#039;malware&amp;#039;&amp;#039;, &amp;#039;&amp;#039;suspicious&amp;#039;&amp;#039;, &amp;#039;&amp;#039;known attacker&amp;#039;&amp;#039;, &amp;#039;&amp;#039;crypto mining&amp;#039;&amp;#039;, &amp;#039;&amp;#039;tor exit&amp;#039;&amp;#039;) und &amp;#039;&amp;#039;&amp;#039;Referenz&amp;#039;&amp;#039;&amp;#039; (Quelle der Liste),&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Severity&amp;#039;&amp;#039;&amp;#039; und Anzahl der Treffer.&lt;br /&gt;
Vorgehen bei einem Treffer:&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Plausibilisieren:&amp;#039;&amp;#039;&amp;#039; Ist der Trail glaubwürdig (Referenz prüfen) oder ein Fehlalarm (z. B. Werbe-/Tracking-Domain)?&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Gerät identifizieren:&amp;#039;&amp;#039;&amp;#039; Über DHCP-Leases bzw. ARP-Tabelle der OPNsense herausfinden, welches Gerät hinter der Quell-IP steht.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Untersuchen:&amp;#039;&amp;#039;&amp;#039; Virenscan, EDR-Auswertung, ggf. Gerät isolieren.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Fehlalarme&amp;#039;&amp;#039;&amp;#039; unter &amp;#039;&amp;#039;General → Whitelist&amp;#039;&amp;#039; eintragen.&lt;br /&gt;
&lt;br /&gt;
== Schritt 7: Erkannte Angreifer blockieren (Alias) ==&lt;br /&gt;
Mit &amp;#039;&amp;#039;&amp;#039;Add Blocklist Alias&amp;#039;&amp;#039;&amp;#039; legt das Plugin den Alias &amp;#039;&amp;#039;&amp;#039;BlocklistMaltrail&amp;#039;&amp;#039;&amp;#039; an. Er enthält IPs, die Maltrail als Angreifer, Massen-Scanner, Spammer oder bei Web-Angriffen (Directory Traversal, Injection, Remote Code Execution) erkannt hat. Verwendung:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Firewall → Rules&amp;#039;&amp;#039;&amp;#039;, Interface &amp;#039;&amp;#039;WAN&amp;#039;&amp;#039;: Block-Regel mit Quelle &amp;#039;&amp;#039;BlocklistMaltrail&amp;#039;&amp;#039; ganz oben – blockiert eingehende Verbindungen dieser IPs.&lt;br /&gt;
* Optional auf internen Interfaces eine Block-Regel mit Ziel &amp;#039;&amp;#039;BlocklistMaltrail&amp;#039;&amp;#039;.&lt;br /&gt;
Die Sperrliste reagiert auf beobachtetes Verhalten; sie ersetzt keine kuratierten Blocklisten, ergänzt sie aber sinnvoll.&lt;br /&gt;
&lt;br /&gt;
== Zentraler Betrieb mit mehreren Standorten ==&lt;br /&gt;
Bei mehreren Firewalls kann eine OPNsense (oder ein separater Linux-Server) als &amp;#039;&amp;#039;&amp;#039;zentraler Maltrail-Server&amp;#039;&amp;#039;&amp;#039; dienen: Dort &amp;#039;&amp;#039;Log Listen Address/Port&amp;#039;&amp;#039; setzen (UDP 8337) und auf den Außenstellen im Sensor unter &amp;#039;&amp;#039;Remote Server&amp;#039;&amp;#039; diese Adresse eintragen – über ein VPN, da die Übertragung unverschlüsselt ist. Die lokale Speicherung entfällt dann auf den Sensoren.&lt;br /&gt;
&lt;br /&gt;
== Ressourcen, Grenzen und Datenschutz ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Verschlüsselter Verkehr:&amp;#039;&amp;#039;&amp;#039; Bei HTTPS sieht Maltrail Ziel-IP und (über DNS) den Domainnamen, nicht aber URLs oder Inhalte. Da DNS-Anfragen der Clients meist über die Firewall laufen, sind Domain-Trails dennoch sehr wirksam. DNS over HTTPS in Browsern kann die Erkennung umgehen – ggf. per Richtlinie unterbinden.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Ressourcen:&amp;#039;&amp;#039;&amp;#039; Sensor und Paketmitschnitt benötigen CPU und RAM, besonders mit &amp;#039;&amp;#039;Capture All&amp;#039;&amp;#039; bei hohem Durchsatz.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Datenschutz:&amp;#039;&amp;#039;&amp;#039; Maltrail protokolliert Verbindungsdaten von Beschäftigten (IP, Ziel, Zeit). Einsatz mit Datenschutzbeauftragten bzw. Betriebsrat abstimmen und Aufbewahrungsfristen festlegen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Weiterverarbeitung:&amp;#039;&amp;#039;&amp;#039; Ereignisse per Syslog an ein SIEM übergeben, z. B. ein [https://www.max-it.de/it-services/siem-open-source/ Open-Source-SIEM auf Wazuh-Basis], und dort mit Endpoint-Daten korrelieren.&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Weboberfläche nicht erreichbar || Server aktiviert? UI Listen Address/Port und Firewall-Regel prüfen.&lt;br /&gt;
|-&lt;br /&gt;
| Anmeldung schlägt fehl || Hash statt Klartext eintragen; beim Erzeugen keinen Zeilenumbruch mitrechnen (&amp;lt;code&amp;gt;echo -n&amp;lt;/code&amp;gt;).&lt;br /&gt;
|-&lt;br /&gt;
| Keine Ereignisse || Sensor aktiviert? Monitor Interface korrekt? Trails nach dem ersten Start erst nach dem Update vorhanden.&lt;br /&gt;
|-&lt;br /&gt;
| Viele Fehlalarme || Whitelist pflegen; Werbe-/Tracking-Domains bewerten; Heuristik-Treffer kritisch prüfen.&lt;br /&gt;
|-&lt;br /&gt;
| Hohe Last || Capture All deaktivieren, Capture Buffer begrenzen, weniger Schnittstellen überwachen.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
Maltrail ist ein schlanker, sehr nützlicher Baustein für die Netzwerksicherheit: Es zeigt auf einen Blick, welche Geräte mit bekannten Schad-Infrastrukturen sprechen, und liefert mit dem Firewall-Alias eine einfache Möglichkeit, auffällige Angreifer zu sperren. Wichtig sind ein eigenes Admin-Passwort, eine auf das Management-Netz beschränkte Oberfläche und eine regelmäßige Auswertung der Ereignisse.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Schadverkehr in Ihrem Netz erkennen, Maltrail, Suricata und Ihr SIEM zusammenführen oder auffällige Ereignisse professionell bewerten lassen? m.a.x. it unterstützt Sie mit [https://www.max-it.de/it-services/cybersecurity/ Cybersecurity-Leistungen von m.a.x. it] und einem [https://www.max-it.de/it-services/siem-open-source/ Open-Source-SIEM von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Netdata Echtzeit-Monitoring]]&lt;br /&gt;
* [[OPNsense - Net-SNMP Monitoring per SNMP]]&lt;br /&gt;
* [[Suricata]]&lt;br /&gt;
* [[IDS]]&lt;br /&gt;
* [[IOC]]&lt;br /&gt;
* [[Botnet]]&lt;br /&gt;
* [[Threat Intelligence]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://github.com/stamparm/maltrail Maltrail auf GitHub (Dokumentation und Trails)]&lt;br /&gt;
* [https://github.com/opnsense/plugins/tree/master/security/maltrail Quellcode des Plugins os-maltrail]&lt;br /&gt;
* [https://www.max-it.de/it-services/cybersecurity/ m.a.x. it – Cybersecurity-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>