<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_ntopng_Traffic-Analyse</id>
	<title>OPNsense - ntopng Traffic-Analyse - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_ntopng_Traffic-Analyse"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_ntopng_Traffic-Analyse&amp;action=history"/>
	<updated>2026-10-07T23:04:05Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_ntopng_Traffic-Analyse&amp;diff=3836&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Neuer Artikel: ntopng-Plugin (os-ntopng 1.3, Community Edition), Stand OPNsense 26.7</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_ntopng_Traffic-Analyse&amp;diff=3836&amp;oldid=prev"/>
		<updated>2026-10-06T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Neuer Artikel: ntopng-Plugin (os-ntopng 1.3, Community Edition), Stand OPNsense 26.7&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1/26.7 mit Plugin os-ntopng 1.3 und os-redis (ntopng Community Edition)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 20 Minuten&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = Oktober 2026&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;ntopng&amp;#039;&amp;#039;&amp;#039; ist ein Werkzeug zur &amp;#039;&amp;#039;&amp;#039;Netzwerk-Traffic-Analyse&amp;#039;&amp;#039;&amp;#039; in Echtzeit: Es zeigt, &amp;#039;&amp;#039;&amp;#039;welche Hosts mit wem über welche Anwendungen wie viel Datenverkehr&amp;#039;&amp;#039;&amp;#039; erzeugen – von Microsoft 365 und Teams über Netflix, YouTube und Windows-Updates bis zu BitTorrent oder auffälligen Verbindungen. Dafür nutzt ntopng &amp;#039;&amp;#039;&amp;#039;Deep Packet Inspection&amp;#039;&amp;#039;&amp;#039; (Bibliothek &amp;#039;&amp;#039;nDPI&amp;#039;&amp;#039;), die mehrere Hundert Protokolle und Anwendungen erkennt. Mit dem Plugin &amp;#039;&amp;#039;&amp;#039;os-ntopng&amp;#039;&amp;#039;&amp;#039; läuft ntopng direkt auf der OPNsense und wertet den Verkehr der gewählten Schnittstellen aus.&lt;br /&gt;
&lt;br /&gt;
== Wofür ntopng auf der Firewall? ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Bandbreitenfresser finden:&amp;#039;&amp;#039;&amp;#039; Welcher Rechner lastet gerade die Internetleitung aus – und womit?&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Anwendungen erkennen:&amp;#039;&amp;#039;&amp;#039; Verkehr nach Anwendung und Kategorie (Cloud, Streaming, Social Media, Updates, VPN, P2P), auch bei verschlüsseltem Verkehr über TLS-Servernamen und Verhaltensmuster.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Sicherheitsauffälligkeiten:&amp;#039;&amp;#039;&amp;#039; ntopng meldet verdächtiges Verhalten, z. B. Verbindungen zu bekannten Schad-IPs, Scans, ungewöhnliche DNS-Anfragen, unverschlüsselte Anmeldungen oder veraltete TLS-Versionen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Historie und Berichte:&amp;#039;&amp;#039;&amp;#039; Zeitverläufe pro Host, Schnittstelle und Anwendung.&lt;br /&gt;
&lt;br /&gt;
Die OPNsense bringt unter &amp;#039;&amp;#039;Reporting → Insight&amp;#039;&amp;#039; bereits eine NetFlow-basierte Auswertung mit. ntopng geht mit Deep Packet Inspection, Echtzeit-Ansichten und Sicherheitsmeldungen deutlich weiter, benötigt dafür aber mehr Ressourcen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-ntopng.png|thumb|center|750px|ntopng auf der OPNsense: Der Verkehr der internen Schnittstellen wird per Deep Packet Inspection nach Hosts, Anwendungen und Auffälligkeiten ausgewertet; die Weboberfläche ist nur aus dem Management-Netz erreichbar.]]&lt;br /&gt;
&lt;br /&gt;
== Lizenz und Editionen ==&lt;br /&gt;
Über das Plugin wird die &amp;#039;&amp;#039;&amp;#039;Community Edition&amp;#039;&amp;#039;&amp;#039; von ntopng installiert (Open Source, GPLv3). Erweiterte Funktionen wie SNMP-Geräteüberwachung, umfangreiche Berichte, Langzeit-Flow-Speicherung mit ClickHouse oder bestimmte Alarm-Integrationen gehören zu den kostenpflichtigen Editionen &amp;#039;&amp;#039;&amp;#039;Pro&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Enterprise&amp;#039;&amp;#039;&amp;#039; des Herstellers ntop. Für die Analyse auf einer einzelnen Firewall reicht die Community Edition in aller Regel aus.&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Redis und ntopng installieren ==&lt;br /&gt;
ntopng speichert Einstellungen und Zwischenstände in &amp;#039;&amp;#039;&amp;#039;Redis&amp;#039;&amp;#039;&amp;#039; – das Plugin setzt deshalb das Redis-Plugin voraus (die Oberfläche zeigt einen Hinweis, wenn es fehlt).&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;System → Firmware → Plugins&amp;#039;&amp;#039;&amp;#039;: &amp;#039;&amp;#039;&amp;#039;os-redis&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;os-ntopng&amp;#039;&amp;#039;&amp;#039; installieren, Seite neu laden.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Services → Redis&amp;#039;&amp;#039;&amp;#039;: &amp;#039;&amp;#039;&amp;#039;Enable Redis&amp;#039;&amp;#039;&amp;#039; aktivieren und &amp;#039;&amp;#039;&amp;#039;Apply&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: ntopng konfigurieren ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Services → Ntopng&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Standard !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable ntopng&amp;#039;&amp;#039;&amp;#039; || aus || aktivieren&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Interfaces&amp;#039;&amp;#039;&amp;#039; || leer || die &amp;#039;&amp;#039;&amp;#039;internen&amp;#039;&amp;#039;&amp;#039; Schnittstellen wählen (z. B. LAN, VLANs) – dort sind die Quell-IPs der eigenen Geräte sichtbar. Auf dem WAN erscheinen wegen NAT alle Verbindungen mit der öffentlichen Adresse. Leer = Auswahl in der ntopng-Oberfläche.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;HTTP Port&amp;#039;&amp;#039;&amp;#039; || &amp;lt;code&amp;gt;3000&amp;lt;/code&amp;gt; || Standard&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;HTTPS Port&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;Certificate&amp;#039;&amp;#039;&amp;#039; || leer || &amp;#039;&amp;#039;&amp;#039;HTTPS aktivieren&amp;#039;&amp;#039;&amp;#039;: Port z. B. &amp;lt;code&amp;gt;3443&amp;lt;/code&amp;gt; und ein Zertifikat aus &amp;#039;&amp;#039;System → Trust&amp;#039;&amp;#039; wählen – HTTP wird dann auf HTTPS umgeleitet&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;DNS Mode&amp;#039;&amp;#039;&amp;#039; || – || &amp;#039;&amp;#039;Decode DNS responses and resolve only local numeric IPs&amp;#039;&amp;#039; – zeigt interne Hostnamen, ohne für jede externe IP Rückwärtsabfragen zu erzeugen&lt;br /&gt;
|}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Save&amp;#039;&amp;#039;&amp;#039; – der Dienst startet. Die ersten Daten erscheinen nach wenigen Sekunden.&lt;br /&gt;
&lt;br /&gt;
== Schritt 3: Zugriff absichern ==&lt;br /&gt;
ntopng lauscht mit seiner Weboberfläche auf allen Adressen der Firewall. Daher:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Firewall → Rules&amp;#039;&amp;#039;&amp;#039;: Zugriff auf den ntopng-Port (3000 bzw. 3443) nur aus dem &amp;#039;&amp;#039;&amp;#039;Management-Netz&amp;#039;&amp;#039;&amp;#039; bzw. von Admin-PCs erlauben; auf dem WAN und in Gäste-/IoT-Netzen nicht freigeben (bei Bedarf explizit blockieren).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Erste Anmeldung:&amp;#039;&amp;#039;&amp;#039; &amp;lt;code&amp;gt;&amp;lt;nowiki&amp;gt;https://192.168.10.1:3443&amp;lt;/nowiki&amp;gt;&amp;lt;/code&amp;gt; aufrufen, mit dem Standardkonto &amp;#039;&amp;#039;&amp;#039;admin&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;admin&amp;#039;&amp;#039;&amp;#039; anmelden – ntopng verlangt dabei, das Passwort sofort zu ändern. Ein langes, eigenes Passwort vergeben.&lt;br /&gt;
* Unter &amp;#039;&amp;#039;Settings → Preferences&amp;#039;&amp;#039; bei Bedarf weitere Benutzer mit eingeschränkten Rechten anlegen und die Sitzungsdauer begrenzen.&lt;br /&gt;
&lt;br /&gt;
== Schritt 4: Mit ntopng arbeiten ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Ansicht !! Nutzen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Dashboard&amp;#039;&amp;#039;&amp;#039; || Top-Hosts, Top-Anwendungen, aktueller Durchsatz&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Hosts&amp;#039;&amp;#039;&amp;#039; || Alle aktiven Geräte mit Traffic, Anwendungen, Kontaktpartnern, Geolokation und Score; Klick auf einen Host zeigt Details und Historie&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Flows&amp;#039;&amp;#039;&amp;#039; || Einzelne Verbindungen mit Quelle, Ziel, Port, erkannter Anwendung (nDPI) und Datenmenge – filterbar nach Host, Protokoll oder Anwendung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Applications&amp;#039;&amp;#039;&amp;#039; || Verteilung des Verkehrs nach Anwendung und Kategorie&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Alerts&amp;#039;&amp;#039;&amp;#039; || Sicherheits- und Verhaltensmeldungen, z. B. Verbindung zu Blocklist-IP, Netzwerk-Scan, verdächtige DNS-Aktivität, unsicheres TLS&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Interfaces&amp;#039;&amp;#039;&amp;#039; || Durchsatz und Paketverteilung pro Schnittstelle&lt;br /&gt;
|}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Praxisbeispiel – Leitung ausgelastet:&amp;#039;&amp;#039;&amp;#039; Im Dashboard den Host mit dem höchsten aktuellen Durchsatz anklicken, unter &amp;#039;&amp;#039;Flows&amp;#039;&amp;#039; die Verbindungen ansehen – z. B. &amp;#039;&amp;#039;Windows Update&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;OneDrive&amp;#039;&amp;#039; – und anschließend gezielt mit Traffic Shaping (&amp;#039;&amp;#039;Firewall → Shaper&amp;#039;&amp;#039;) oder Richtlinien reagieren.&lt;br /&gt;
&lt;br /&gt;
== Ressourcen und Datenschutz ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Leistung:&amp;#039;&amp;#039;&amp;#039; Deep Packet Inspection und Flow-Verwaltung benötigen CPU und Arbeitsspeicher; bei hohem Durchsatz (mehrere Hundert Mbit/s bis Gbit/s) und vielen Hosts spürbar. Auf kleinen Appliances nur temporär zur Analyse aktivieren und nur die nötigen Schnittstellen auswählen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Speicher:&amp;#039;&amp;#039;&amp;#039; Daten liegen unter &amp;lt;code&amp;gt;/var/db/ntopng&amp;lt;/code&amp;gt;; der Platzbedarf wächst mit der Anzahl von Hosts und der Aufbewahrungsdauer.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Datenschutz:&amp;#039;&amp;#039;&amp;#039; ntopng macht sichtbar, welche Person bzw. welches Gerät welche Dienste nutzt. Einsatz mit Datenschutzbeauftragten und ggf. Betriebsrat abstimmen, Zugriff auf wenige Administratoren beschränken und Aufbewahrungszeiten festlegen.&lt;br /&gt;
&lt;br /&gt;
== Alternativen und Ergänzungen ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Reporting → Insight&amp;#039;&amp;#039;&amp;#039; (OPNsense-intern, NetFlow) – ressourcenschonende Langzeitstatistik ohne DPI.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;NetFlow-Export&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;Reporting → NetFlow&amp;#039;&amp;#039;) an einen externen Kollektor, z. B. eine separate ntopng-Instanz oder ein SIEM – entlastet die Firewall.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Zenarmor&amp;#039;&amp;#039;&amp;#039; (Plugin, kommerziell mit freier Basisversion) – Anwendungserkennung mit Blockiermöglichkeit.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Netdata&amp;#039;&amp;#039;&amp;#039; für Systemmetriken in Echtzeit, &amp;#039;&amp;#039;&amp;#039;Maltrail&amp;#039;&amp;#039;&amp;#039; zur Erkennung von Schadverkehr.&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Hinweis „No Redis plugin found“ || os-redis installieren und den Redis-Dienst aktivieren.&lt;br /&gt;
|-&lt;br /&gt;
| ntopng startet nicht || Redis läuft nicht; HTTPS-Port ohne Zertifikat gesetzt (beides oder keines angeben).&lt;br /&gt;
|-&lt;br /&gt;
| Weboberfläche nicht erreichbar || Firewall-Regel für den Port fehlt; bei HTTPS den HTTPS-Port verwenden.&lt;br /&gt;
|-&lt;br /&gt;
| Alle Verbindungen zeigen die WAN-IP || Nur WAN ausgewählt – interne Schnittstellen hinzufügen.&lt;br /&gt;
|-&lt;br /&gt;
| Hohe CPU-Last || Weniger Schnittstellen auswählen, DNS-Auflösung reduzieren oder auf NetFlow-Export ausweichen.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
ntopng macht den Datenverkehr im Netz greifbar: Wer verbraucht die Bandbreite, welche Anwendungen laufen, wo gibt es Auffälligkeiten? Als Analysewerkzeug auf der OPNsense ist es mit wenigen Klicks eingerichtet – mit Redis als Voraussetzung, abgesicherter HTTPS-Oberfläche und bewusster Auswahl der Schnittstellen. Für den Dauerbetrieb auf großen Leitungen lohnt der NetFlow-Export an eine separate Instanz.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Engpässe und Auffälligkeiten in Ihrem Netz analysieren, Traffic Shaping einführen oder ein Monitoring- und Analysekonzept aufbauen? m.a.x. it unterstützt Sie mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it]. Sicherheitsmeldungen lassen sich zudem in ein [https://www.max-it.de/it-services/siem-open-source/ Open-Source-SIEM auf Wazuh-Basis] übernehmen.&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Netdata Echtzeit-Monitoring]]&lt;br /&gt;
* [[OPNsense - Maltrail Erkennung von Schadverkehr]]&lt;br /&gt;
* [[OPNsense - Net-SNMP Monitoring per SNMP]]&lt;br /&gt;
* [[OPNsense - LLDP mit lldpd]]&lt;br /&gt;
* [[NetFlow]]&lt;br /&gt;
* [[Monitoring]]&lt;br /&gt;
* [[Redis]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://www.ntop.org/products/traffic-analysis/ntop/ ntopng – Produktseite des Herstellers]&lt;br /&gt;
* [https://www.ntop.org/guides/ntopng/ ntopng – Benutzerhandbuch]&lt;br /&gt;
* [https://github.com/opnsense/plugins/tree/master/net/ntopng Quellcode des Plugins os-ntopng]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>