OPNsense - Zenarmor Next-Generation-Firewall: Unterschied zwischen den Versionen

Aus maxTechCorner
imported>TechCorner-Redaktion
Neuer Artikel: Zenarmor (os-sunnyvalley 1.5 / os-sensei), Stand OPNsense 26.7
 
imported>TechCorner-Redaktion
Zenarmor Essential (m.a.x. it) oben ergänzt, Tarife/TLS aktualisiert, Querverlinkung
 
Zeile 6: Zeile 6:
| stand      = Oktober 2026
| stand      = Oktober 2026
}}
}}
{{Hinweis|'''Zenarmor Essential – die KMU-Lizenz von m.a.x. it:''' Als zertifizierter Partner vertreibt m.a.x. it die angepasste Lizenz '''Zenarmor Essential''' exklusiv in Deutschland und der DACH-Region. Sie enthält Anwendungssteuerung bis Layer 7, Webfilter, kommerzielle Cloud-Threat-Intelligence, '''TLS Inspection auf allen TCP-Ports''', Analyse-Dashboard, REST-API und Reporting – zu planbaren Kosten und mit Support in Deutschland. Details im Artikel [[OPNsense - Zenarmor Essential]] sowie unter [https://www.max-it.de/en/it-services/opnsense-zenarmor/ OPNsense Zenarmor Essential von m.a.x. it].}}
'''Zenarmor''' (früher ''Sensei'') erweitert die OPNsense um Funktionen einer '''Next-Generation-Firewall (NGFW)''': Anwendungserkennung und -steuerung, Webfilter nach Kategorien, Schutz vor Malware-, Phishing- und Botnetz-Zielen mit Cloud-Threat-Intelligence, benutzerbezogene Richtlinien und ausführliche Berichte darüber, wer im Netz welche Anwendungen nutzt. Klassische Firewall-Regeln arbeiten mit IP-Adressen und Ports (Layer 3/4); Zenarmor erkennt dagegen per '''Deep Packet Inspection''', dass hinter einer HTTPS-Verbindung etwa Microsoft Teams, TikTok, ein Fernwartungstool oder eine Phishing-Seite steckt – und kann genau das erlauben oder sperren.
'''Zenarmor''' (früher ''Sensei'') erweitert die OPNsense um Funktionen einer '''Next-Generation-Firewall (NGFW)''': Anwendungserkennung und -steuerung, Webfilter nach Kategorien, Schutz vor Malware-, Phishing- und Botnetz-Zielen mit Cloud-Threat-Intelligence, benutzerbezogene Richtlinien und ausführliche Berichte darüber, wer im Netz welche Anwendungen nutzt. Klassische Firewall-Regeln arbeiten mit IP-Adressen und Ports (Layer 3/4); Zenarmor erkennt dagegen per '''Deep Packet Inspection''', dass hinter einer HTTPS-Verbindung etwa Microsoft Teams, TikTok, ein Fernwartungstool oder eine Phishing-Seite steckt – und kann genau das erlauben oder sperren.


Zeile 24: Zeile 25:
| '''Benutzerbezogene Richtlinien''' || Regeln nach Benutzer bzw. Gruppe (z. B. per Active Directory / Identity Provider) – je nach Tarif
| '''Benutzerbezogene Richtlinien''' || Regeln nach Benutzer bzw. Gruppe (z. B. per Active Directory / Identity Provider) – je nach Tarif
|-
|-
| '''TLS Inspection''' || Entschlüsselung und Prüfung verschlüsselter Verbindungen – nur in Business-Tarifen
| '''TLS Inspection''' || Entschlüsselung und Prüfung verschlüsselter Verbindungen auf allen TCP-Ports – in [[OPNsense - Zenarmor Essential|Zenarmor Essential]] und den Business-Tarifen
|-
|-
| '''Zenconsole''' || Cloud-Konsole für zentrale Verwaltung und Berichte mehrerer Firewalls
| '''Zenconsole''' || Cloud-Konsole für zentrale Verwaltung und Berichte mehrerer Firewalls
Zeile 36: Zeile 37:
|-
|-
| '''Free''' || kostenlos || 1 Firewall, eine Standard-Richtlinie mit vordefinierten Profilen, Berichte, Anwendungs- und Webkontrolle || auch geschäftlich erlaubt
| '''Free''' || kostenlos || 1 Firewall, eine Standard-Richtlinie mit vordefinierten Profilen, Berichte, Anwendungs- und Webkontrolle || auch geschäftlich erlaubt
|-
| '''Zenarmor Essential''' (m.a.x. it) || auf Anfrage || NGFW-Funktionsumfang für KMU inkl. Cloud-Threat-Intelligence, TLS Inspection, REST-API und Reporting; ohne benutzer-/AD-basierte Regeln || Unternehmen in Deutschland/DACH, exklusiv über m.a.x. it
|-
|-
| '''Home''' || 9,99 USD/Monat || bis 6 Benutzer, bis 3 Richtlinien, Echtzeit-Threat-Intelligence || '''nur privat''' – nicht für Unternehmen
| '''Home''' || 9,99 USD/Monat || bis 6 Benutzer, bis 3 Richtlinien, Echtzeit-Threat-Intelligence || '''nur privat''' – nicht für Unternehmen
Zeile 124: Zeile 127:


== TLS Inspection ==
== TLS Inspection ==
Ohne Entschlüsselung erkennt Zenarmor Anwendungen und Ziele anhand von Servernamen (SNI), Zertifikaten, DNS und Verhaltensmustern – das reicht für Sicherheits-, Anwendungs- und Webkategorien in den meisten Fällen aus. Die vollständige '''TLS Inspection''' (Entschlüsselung mit eigener CA, die auf allen Clients verteilt werden muss) ist den Business-Tarifen vorbehalten. Sie erfordert sorgfältige Ausnahmen (Banking, Gesundheitsdaten, Zertifikats-Pinning bei Apps) und eine rechtliche Prüfung, da Inhalte von Beschäftigten einsehbar werden.
Ohne Entschlüsselung erkennt Zenarmor Anwendungen und Ziele anhand von Servernamen (SNI), Zertifikaten, DNS und Verhaltensmustern – das reicht für Sicherheits-, Anwendungs- und Webkategorien in den meisten Fällen aus. Die vollständige '''TLS Inspection''' (Entschlüsselung mit eigener CA, die auf allen Clients verteilt werden muss) ist in '''Zenarmor Essential''' sowie den Business-Tarifen enthalten – Einrichtung und Verteilung der CA beschreibt der Artikel [[OPNsense - Zenarmor Essential]]. Sie erfordert sorgfältige Ausnahmen (Banking, Gesundheitsdaten, Zertifikats-Pinning bei Apps) und eine rechtliche Prüfung, da Inhalte von Beschäftigten einsehbar werden.


== Zenarmor im Vergleich ==
== Zenarmor im Vergleich ==
Zeile 165: Zeile 168:


== Fazit ==
== Fazit ==
Zenarmor macht aus der OPNsense eine Next-Generation-Firewall: Anwendungen und Webkategorien lassen sich gezielt steuern, bekannte Bedrohungen werden per Cloud-Threat-Intelligence blockiert, und die Berichte schaffen Transparenz über die Nutzung des Netzes. Schon die kostenlose Edition – auch geschäftlich nutzbar – liefert einen großen Teil des Nutzens; Unternehmen mit Bedarf an mehreren Richtlinien, Benutzerbezug, IPS oder TLS Inspection greifen zu den Business-Tarifen. Entscheidend sind passende Hardware, deaktiviertes Offloading, ein schrittweises Einführen der Richtlinien und eine saubere Datenschutzbewertung.
Zenarmor macht aus der OPNsense eine Next-Generation-Firewall: Anwendungen und Webkategorien lassen sich gezielt steuern, bekannte Bedrohungen werden per Cloud-Threat-Intelligence blockiert, und die Berichte schaffen Transparenz über die Nutzung des Netzes. Schon die kostenlose Edition – auch geschäftlich nutzbar – liefert einen großen Teil des Nutzens; Für KMU in Deutschland und der DACH-Region bietet die Lizenz '''Zenarmor Essential''' von m.a.x. it Threat Intelligence, TLS Inspection, REST-API und Reporting zu planbaren Kosten; wer zusätzlich Richtlinien je Benutzer oder AD-Gruppe benötigt, greift zur Business-Lizenz. Entscheidend sind passende Hardware, deaktiviertes Offloading, ein schrittweises Einführen der Richtlinien und eine saubere Datenschutzbewertung.


== Unterstützung von m.a.x. it ==
== Unterstützung von m.a.x. it ==
Sie möchten Zenarmor auf Ihrer OPNsense einführen, Richtlinien für Anwendungen und Webkategorien entwickeln oder Hardware und Lizenz passend dimensionieren? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].
m.a.x. it vertreibt die KMU-Lizenz '''Zenarmor Essential''' exklusiv in Deutschland und der DACH-Region – Informationen und Angebot unter [https://www.max-it.de/en/it-services/opnsense-zenarmor/ OPNsense Zenarmor Essential von m.a.x. it]. Sie möchten Zenarmor auf Ihrer OPNsense einführen, Richtlinien für Anwendungen und Webkategorien entwickeln oder Hardware und Lizenz passend dimensionieren? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].


== Siehe auch ==
== Siehe auch ==
* [[OPNsense - Zenarmor Essential]]
* [[OPNsense - Q-Feeds Threat Intelligence]]
* [[OPNsense - Q-Feeds Threat Intelligence]]
* [[OPNsense - ntopng Traffic-Analyse]]
* [[OPNsense - ntopng Traffic-Analyse]]
Zeile 182: Zeile 186:


== Links und Quellen ==
== Links und Quellen ==
* [https://www.max-it.de/en/it-services/opnsense-zenarmor/ m.a.x. it – OPNsense Zenarmor Essential]
* [https://docs.opnsense.org/vendor/sunnyvalley/zenarmor_install.html OPNsense-Doku – Zenarmor installieren]
* [https://docs.opnsense.org/vendor/sunnyvalley/zenarmor_install.html OPNsense-Doku – Zenarmor installieren]
* [https://docs.opnsense.org/vendor/sunnyvalley/zenarmor_hardwarerequirements.html OPNsense-Doku – Zenarmor Hardware-Anforderungen]
* [https://docs.opnsense.org/vendor/sunnyvalley/zenarmor_hardwarerequirements.html OPNsense-Doku – Zenarmor Hardware-Anforderungen]

Aktuelle Version vom 7. Oktober 2026, 00:00 Uhr

Auf einen Blick

Gilt fürOPNsense 26.1/26.7 mit Vendor-Plugin os-sunnyvalley 1.5 und Zenarmor (os-sensei)
BereichIT-Security
Dauerca. 45 Minuten (Installation, Assistent, erste Richtlinie)
RechteAdministrator (OPNsense-WebUI)
StandOktober 2026
HinweisZenarmor Essential – die KMU-Lizenz von m.a.x. it: Als zertifizierter Partner vertreibt m.a.x. it die angepasste Lizenz Zenarmor Essential exklusiv in Deutschland und der DACH-Region. Sie enthält Anwendungssteuerung bis Layer 7, Webfilter, kommerzielle Cloud-Threat-Intelligence, TLS Inspection auf allen TCP-Ports, Analyse-Dashboard, REST-API und Reporting – zu planbaren Kosten und mit Support in Deutschland. Details im Artikel OPNsense - Zenarmor Essential sowie unter OPNsense Zenarmor Essential von m.a.x. it.

Zenarmor (früher Sensei) erweitert die OPNsense um Funktionen einer Next-Generation-Firewall (NGFW): Anwendungserkennung und -steuerung, Webfilter nach Kategorien, Schutz vor Malware-, Phishing- und Botnetz-Zielen mit Cloud-Threat-Intelligence, benutzerbezogene Richtlinien und ausführliche Berichte darüber, wer im Netz welche Anwendungen nutzt. Klassische Firewall-Regeln arbeiten mit IP-Adressen und Ports (Layer 3/4); Zenarmor erkennt dagegen per Deep Packet Inspection, dass hinter einer HTTPS-Verbindung etwa Microsoft Teams, TikTok, ein Fernwartungstool oder eine Phishing-Seite steckt – und kann genau das erlauben oder sperren.

Zenarmor wird von der Sunny Valley Cyber Security Inc. entwickelt und als Plugin über ein eigenes Hersteller-Repository in die OPNsense eingebunden. Es gibt eine dauerhaft kostenlose Edition sowie kostenpflichtige Tarife.

Was Zenarmor kann

Funktion Beschreibung
Application Control Erkennung und Steuerung tausender Anwendungen und Anwendungskategorien (z. B. Fernwartung, P2P, Social Media, Streaming, Cloud-Speicher)
Web Control Webfilter nach Kategorien (z. B. Glücksspiel, Erwachsenenseiten, Proxys/Anonymisierer), Safe Search
Security Blockieren von Malware-, Phishing-, Botnetz/C2-, Krypto-Mining- und neu registrierten Domains per Cloud-Threat-Intelligence
Berichte und Analysen Live-Sitzungen, Top-Hosts, -Anwendungen und -Ziele, blockierte Verbindungen, Zeitverläufe
Benutzerbezogene Richtlinien Regeln nach Benutzer bzw. Gruppe (z. B. per Active Directory / Identity Provider) – je nach Tarif
TLS Inspection Entschlüsselung und Prüfung verschlüsselter Verbindungen auf allen TCP-Ports – in Zenarmor Essential und den Business-Tarifen
Zenconsole Cloud-Konsole für zentrale Verwaltung und Berichte mehrerer Firewalls
Zenarmor auf der OPNsense: Die Engine prüft den Verkehr der geschützten Schnittstellen per Deep Packet Inspection, setzt Richtlinien für Sicherheit, Anwendungen und Webkategorien durch und schreibt Berichte in eine lokale oder externe Datenbank.

Editionen und Lizenz (Stand Oktober 2026)

Tarif Preis (Liste) Umfang Nutzung
Free kostenlos 1 Firewall, eine Standard-Richtlinie mit vordefinierten Profilen, Berichte, Anwendungs- und Webkontrolle auch geschäftlich erlaubt
Zenarmor Essential (m.a.x. it) auf Anfrage NGFW-Funktionsumfang für KMU inkl. Cloud-Threat-Intelligence, TLS Inspection, REST-API und Reporting; ohne benutzer-/AD-basierte Regeln Unternehmen in Deutschland/DACH, exklusiv über m.a.x. it
Home 9,99 USD/Monat bis 6 Benutzer, bis 3 Richtlinien, Echtzeit-Threat-Intelligence nur privat – nicht für Unternehmen
Unified Secure 5 USD je Benutzer/Monat (mind. 10 Benutzer) Business-Funktionen, IPS, Cloud-IdP-Anbindung; TLS Inspection als Zusatzoption Unternehmen (10–150 Benutzer)
Unified Secure Plus 9 USD je Benutzer/Monat (mind. 10 Benutzer) zusätzlich TLS Inspection inklusive, Mesh-VPN für mehrere Standorte Unternehmen (10–150 Benutzer)
SSE/ZTNA/SASE auf Anfrage Enterprise-Funktionen größere Organisationen

Bei Vorauszahlung gewährt der Hersteller Rabatte (laut Preisseite 15 % für 1 Jahr, 25 % für 3 Jahre, 35 % für 5 Jahre). Lizenzen sind an eine Firewall gebunden und wandern bei Aktivierung auf neuer Hardware automatisch mit. Im Einrichtungsassistenten lässt sich eine 15-tägige Testversion der Business-Funktionen aktivieren. Tarife und Preise ändern sich regelmäßig – vor dem Kauf die aktuelle Preisseite des Herstellers prüfen.

Voraussetzungen

Hardware

Deep Packet Inspection und Berichte benötigen deutlich mehr Ressourcen als eine reine Layer-3/4-Firewall. Herstellerempfehlung (Auszug):

Aktive Geräte WAN-Bandbreite Arbeitsspeicher CPU (Richtwert)
bis 50 300 Mbit/s 1 GB (Minimum) Dual-Core x86_64
50–100 500 Mbit/s 4 GB Core i3 (2 Kerne/4 Threads)
100–250 1 Gbit/s 8 GB Core i5 (2 Kerne/4 Threads)
250–1.000 1–2 Gbit/s 16 GB Core i5, höher getaktet
1.000–2.000 1–2 Gbit/s 32 GB Core i7 (4 Kerne/8 Threads)

Für eine lokale Elasticsearch-Datenbank empfiehlt der Hersteller mindestens 8 GB RAM. Speicherplatz für Berichte: etwa 5 MB pro Stunde je Mbit/s Durchsatz – bei 100 Mbit/s und 12 aktiven Stunden täglich rund 6 GB pro Tag. Die Aufbewahrungsdauer lässt sich begrenzen. Bei mehr als 500 Geräten und mehr als 500 Mbit/s rät der Hersteller vom Betrieb als virtuelle Maschine ab.

Netzwerkkarten und Offloading

Zenarmor greift über das FreeBSD-Subsystem netmap auf die Pakete zu. Intel-Karten (z. B. igb, igc, em, ix) arbeiten in der Regel zuverlässig. Vor der Einrichtung unter Interfaces → Settings die Hardware-Offloading-Funktionen (CRC, TSO, LRO) deaktivieren – sie sind mit netmap nicht kompatibel – und die Firewall neu starten.


HinweisZenarmor und das Suricata-IPS im Inline-Modus (Services → Intrusion Detection, IPS mode) nutzen beide netmap und dürfen nicht auf derselben Schnittstelle laufen. Entweder Suricata im IDS-Modus bzw. auf anderen Schnittstellen betreiben oder sich für eines der beiden Systeme pro Interface entscheiden.

Schritt 1: Installation

  1. System → Firmware → Plugins: das Hersteller-Repository os-sunnyvalley installieren.
  2. Die Plugin-Liste neu laden und os-sensei (Zenarmor) installieren.
  3. Die Seite neu laden – im linken Menü erscheint der Hauptpunkt Zenarmor.

Alternativ per Shell: pkg install os-sunnyvalley und danach pkg install os-sensei. Der Einrichtungsassistent muss in jedem Fall in der Weboberfläche abgeschlossen werden.

Schritt 2: Einrichtungsassistent

Zenarmor → Dashboard öffnet beim ersten Aufruf den Assistenten:

  1. Welcome: Nutzungsbedingungen und Datenschutzerklärung bestätigen.
  2. Hardware Check & Reporting Database: Der Assistent bewertet die Hardware (compatible, low-end, incompatible) und bietet passende Berichtsdatenbanken an:
    • Local Elasticsearch – beste Berichte, aber hoher RAM-Bedarf (nur bei ausreichender Hardware),
    • MongoDB bzw. SQLite – genügsamer, für kleinere Systeme,
    • Remote Elasticsearch – Auslagerung auf einen eigenen Server; muss jetzt gewählt werden, ein späterer Wechsel ist nicht vorgesehen.
  3. Deployment Mode & Interface Selection: Betriebsmodus wählen (siehe unten), die zu schützenden internen Schnittstellen (z. B. LAN, VLANs, WLAN) in die Liste Protected verschieben und jeder Schnittstelle eine Security Zone zuweisen (z. B. lan, guest, wifi, dmz). Optional die Bindung der Engine an feste CPU-Kerne (CPU pinning) deaktivieren.
  4. Activate Subscription: 15-Tage-Test der Business-Funktionen, vorhandenen Lizenzschlüssel eintragen oder mit der Free Edition fortfahren.
  5. Finish: Konfiguration abschließen – die Engine startet.

Betriebsmodi

Modus Eigenschaften Empfehlung
Routed Mode (L3) – native netmap Beste Leistung, OPNsense-Firewall, Routing und VPN bleiben vollständig nutzbar Standard für unterstützte Netzwerkkarten
Routed Mode (L3) – emulated netmap Funktioniert auch mit Treibern ohne native netmap-Unterstützung, aber spürbar langsamer Ausweichlösung bei Treiberproblemen
Transparent Bridge (L2) Zenarmor als unsichtbares Filtergerät im Datenpfad; übrige OPNsense-Funktionen auf diesen Ports nicht nutzbar Spezialfall, z. B. vor einer bestehenden Firewall
Passive Mode Nur Berichte (per pcap), kein Blockieren Analyse, Fehlersuche, Einführungsphase

Wichtig: Zenarmor auf den internen Schnittstellen aktivieren, nicht auf dem WAN – nur so sind die echten Geräte-IPs und Benutzer sichtbar und Richtlinien greifen pro Netz.

Schritt 3: Richtlinien einrichten

Unter Zenarmor → Policies werden Richtlinien gepflegt. In der Free Edition gibt es eine Default Policy für alle geschützten Netze; kostenpflichtige Tarife erlauben weitere Richtlinien je Netz, VLAN, Gerät, Benutzer oder Gruppe und Zeitplan.

Bereich Empfehlung für den Start
Security Alle wesentlichen Sicherheitskategorien blockieren: Malware/Virus, Phishing, Botnetz/C2, Krypto-Mining, Spyware/Adware, neu registrierte bzw. verdächtige Domains
App Controls Unerwünschte Anwendungen sperren, z. B. P2P/BitTorrent, nicht freigegebene Fernwartungstools, Anonymisierer/VPN-Dienste, Tor
Web Controls Profil wählen (z. B. moderat) und Kategorien wie Erwachsenenseiten, Glücksspiel, Proxy/Anonymisierer, Malware-Hosting sperren
Exclusions Fehlalarme und kritische Dienste (z. B. Update-Server, Partnerportale) gezielt ausnehmen

Vorgehen in Unternehmen: Zunächst einige Tage nur beobachten (Berichte auswerten, ggf. Passive Mode), dann Sicherheitskategorien sperren und anschließend schrittweise Anwendungs- und Webrichtlinien einführen – abgestimmt mit IT-Nutzungsrichtlinie, Datenschutz und ggf. Betriebsrat.

Schritt 4: Berichte und Live-Ansicht

  • Dashboard: Überblick über Datenvolumen, Top-Anwendungen, -Hosts und blockierte Bedrohungen.
  • Reports: Auswertungen nach Anwendungen, Webkategorien, Hosts, Benutzern, Zielen und Sicherheitsereignissen, filterbar nach Zeitraum.
  • Live Sessions: Aktuelle Verbindungen mit erkannter Anwendung und Kategorie – hilfreich, um zu prüfen, warum etwas blockiert wird.
  • Zenconsole (dash.zenarmor.com): zentrale Verwaltung und Berichte mehrerer Firewalls, je nach Tarif.

TLS Inspection

Ohne Entschlüsselung erkennt Zenarmor Anwendungen und Ziele anhand von Servernamen (SNI), Zertifikaten, DNS und Verhaltensmustern – das reicht für Sicherheits-, Anwendungs- und Webkategorien in den meisten Fällen aus. Die vollständige TLS Inspection (Entschlüsselung mit eigener CA, die auf allen Clients verteilt werden muss) ist in Zenarmor Essential sowie den Business-Tarifen enthalten – Einrichtung und Verteilung der CA beschreibt der Artikel OPNsense - Zenarmor Essential. Sie erfordert sorgfältige Ausnahmen (Banking, Gesundheitsdaten, Zertifikats-Pinning bei Apps) und eine rechtliche Prüfung, da Inhalte von Beschäftigten einsehbar werden.

Zenarmor im Vergleich

Werkzeug Ansatz Blockieren
Zenarmor DPI, Anwendungs- und Webkategorien, Cloud-Threat-Intelligence, Berichte ja (Richtlinien)
Q-Feeds Listen bösartiger IPs/Domains (Aliase, DNS-Blocklisten) ja (Firewall-Regeln, DNS)
Suricata (Intrusion Detection) Signaturen auf Paketebene ja im IPS-Modus
ntopng DPI-Analyse ohne Richtliniendurchsetzung nein
Maltrail Erkennung anhand öffentlicher Listen und Heuristik indirekt (Alias)

Sicherheit, Datenschutz und Betrieb

  • Datenschutz: Zenarmor protokolliert, welches Gerät bzw. welcher Benutzer welche Anwendungen und Webseiten nutzt. Aufbewahrungsdauer begrenzen, Zugriff auf Berichte einschränken und den Einsatz mit Datenschutzbeauftragten und ggf. Betriebsrat abstimmen.
  • Ressourcen überwachen: CPU, RAM und Plattenplatz der Berichtsdatenbank im Blick behalten (z. B. mit Netdata oder Zabbix).
  • Updates: Zenarmor wird über das Hersteller-Repository aktualisiert; Updates der Engine und der Datenbank zusammen mit OPNsense-Firmware-Updates einplanen.
  • Ereignisse weiterleiten: Sicherheitsereignisse per Syslog an ein SIEM übergeben, z. B. ein Open-Source-SIEM auf Wazuh-Basis.

Typische Probleme

Symptom Lösung
Netzwerk nach Aktivierung langsam oder instabil Hardware-Offloading nicht deaktiviert; Netzwerkkarte ohne native netmap-Unterstützung – emulated Mode testen; Ressourcen prüfen.
Assistent meldet „incompatible hardware“ Zu wenig RAM (unter 1 GB) oder nicht unterstützte Plattform.
Keine Berichte Berichtsdatenbank läuft nicht (Elasticsearch benötigt viel RAM) – Zenarmor → Configuration bzw. Statusseite prüfen, ggf. auf MongoDB/SQLite oder Remote-Elasticsearch ausweichen.
Legitime Anwendung wird blockiert In Live Sessions bzw. Reports die Kategorie ermitteln und eine Ausnahme (Exclusions) anlegen.
Konflikt mit Suricata Suricata-IPS und Zenarmor nicht auf derselben Schnittstelle betreiben.
Nur WAN-IP in Berichten sichtbar Zenarmor auf dem WAN statt auf den internen Schnittstellen aktiviert.

Fazit

Zenarmor macht aus der OPNsense eine Next-Generation-Firewall: Anwendungen und Webkategorien lassen sich gezielt steuern, bekannte Bedrohungen werden per Cloud-Threat-Intelligence blockiert, und die Berichte schaffen Transparenz über die Nutzung des Netzes. Schon die kostenlose Edition – auch geschäftlich nutzbar – liefert einen großen Teil des Nutzens; Für KMU in Deutschland und der DACH-Region bietet die Lizenz Zenarmor Essential von m.a.x. it Threat Intelligence, TLS Inspection, REST-API und Reporting zu planbaren Kosten; wer zusätzlich Richtlinien je Benutzer oder AD-Gruppe benötigt, greift zur Business-Lizenz. Entscheidend sind passende Hardware, deaktiviertes Offloading, ein schrittweises Einführen der Richtlinien und eine saubere Datenschutzbewertung.

Unterstützung von m.a.x. it

m.a.x. it vertreibt die KMU-Lizenz Zenarmor Essential exklusiv in Deutschland und der DACH-Region – Informationen und Angebot unter OPNsense Zenarmor Essential von m.a.x. it. Sie möchten Zenarmor auf Ihrer OPNsense einführen, Richtlinien für Anwendungen und Webkategorien entwickeln oder Hardware und Lizenz passend dimensionieren? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services von m.a.x. it und einer Managed Firewall von m.a.x. it.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen