OPNsense - Zenarmor Next-Generation-Firewall: Unterschied zwischen den Versionen
imported>TechCorner-Redaktion Neuer Artikel: Zenarmor (os-sunnyvalley 1.5 / os-sensei), Stand OPNsense 26.7 |
imported>TechCorner-Redaktion Zenarmor Essential (m.a.x. it) oben ergänzt, Tarife/TLS aktualisiert, Querverlinkung |
||
| Zeile 6: | Zeile 6: | ||
| stand = Oktober 2026 | | stand = Oktober 2026 | ||
}} | }} | ||
{{Hinweis|'''Zenarmor Essential – die KMU-Lizenz von m.a.x. it:''' Als zertifizierter Partner vertreibt m.a.x. it die angepasste Lizenz '''Zenarmor Essential''' exklusiv in Deutschland und der DACH-Region. Sie enthält Anwendungssteuerung bis Layer 7, Webfilter, kommerzielle Cloud-Threat-Intelligence, '''TLS Inspection auf allen TCP-Ports''', Analyse-Dashboard, REST-API und Reporting – zu planbaren Kosten und mit Support in Deutschland. Details im Artikel [[OPNsense - Zenarmor Essential]] sowie unter [https://www.max-it.de/en/it-services/opnsense-zenarmor/ OPNsense Zenarmor Essential von m.a.x. it].}} | |||
'''Zenarmor''' (früher ''Sensei'') erweitert die OPNsense um Funktionen einer '''Next-Generation-Firewall (NGFW)''': Anwendungserkennung und -steuerung, Webfilter nach Kategorien, Schutz vor Malware-, Phishing- und Botnetz-Zielen mit Cloud-Threat-Intelligence, benutzerbezogene Richtlinien und ausführliche Berichte darüber, wer im Netz welche Anwendungen nutzt. Klassische Firewall-Regeln arbeiten mit IP-Adressen und Ports (Layer 3/4); Zenarmor erkennt dagegen per '''Deep Packet Inspection''', dass hinter einer HTTPS-Verbindung etwa Microsoft Teams, TikTok, ein Fernwartungstool oder eine Phishing-Seite steckt – und kann genau das erlauben oder sperren. | '''Zenarmor''' (früher ''Sensei'') erweitert die OPNsense um Funktionen einer '''Next-Generation-Firewall (NGFW)''': Anwendungserkennung und -steuerung, Webfilter nach Kategorien, Schutz vor Malware-, Phishing- und Botnetz-Zielen mit Cloud-Threat-Intelligence, benutzerbezogene Richtlinien und ausführliche Berichte darüber, wer im Netz welche Anwendungen nutzt. Klassische Firewall-Regeln arbeiten mit IP-Adressen und Ports (Layer 3/4); Zenarmor erkennt dagegen per '''Deep Packet Inspection''', dass hinter einer HTTPS-Verbindung etwa Microsoft Teams, TikTok, ein Fernwartungstool oder eine Phishing-Seite steckt – und kann genau das erlauben oder sperren. | ||
| Zeile 24: | Zeile 25: | ||
| '''Benutzerbezogene Richtlinien''' || Regeln nach Benutzer bzw. Gruppe (z. B. per Active Directory / Identity Provider) – je nach Tarif | | '''Benutzerbezogene Richtlinien''' || Regeln nach Benutzer bzw. Gruppe (z. B. per Active Directory / Identity Provider) – je nach Tarif | ||
|- | |- | ||
| '''TLS Inspection''' || Entschlüsselung und Prüfung verschlüsselter Verbindungen – | | '''TLS Inspection''' || Entschlüsselung und Prüfung verschlüsselter Verbindungen auf allen TCP-Ports – in [[OPNsense - Zenarmor Essential|Zenarmor Essential]] und den Business-Tarifen | ||
|- | |- | ||
| '''Zenconsole''' || Cloud-Konsole für zentrale Verwaltung und Berichte mehrerer Firewalls | | '''Zenconsole''' || Cloud-Konsole für zentrale Verwaltung und Berichte mehrerer Firewalls | ||
| Zeile 36: | Zeile 37: | ||
|- | |- | ||
| '''Free''' || kostenlos || 1 Firewall, eine Standard-Richtlinie mit vordefinierten Profilen, Berichte, Anwendungs- und Webkontrolle || auch geschäftlich erlaubt | | '''Free''' || kostenlos || 1 Firewall, eine Standard-Richtlinie mit vordefinierten Profilen, Berichte, Anwendungs- und Webkontrolle || auch geschäftlich erlaubt | ||
|- | |||
| '''Zenarmor Essential''' (m.a.x. it) || auf Anfrage || NGFW-Funktionsumfang für KMU inkl. Cloud-Threat-Intelligence, TLS Inspection, REST-API und Reporting; ohne benutzer-/AD-basierte Regeln || Unternehmen in Deutschland/DACH, exklusiv über m.a.x. it | |||
|- | |- | ||
| '''Home''' || 9,99 USD/Monat || bis 6 Benutzer, bis 3 Richtlinien, Echtzeit-Threat-Intelligence || '''nur privat''' – nicht für Unternehmen | | '''Home''' || 9,99 USD/Monat || bis 6 Benutzer, bis 3 Richtlinien, Echtzeit-Threat-Intelligence || '''nur privat''' – nicht für Unternehmen | ||
| Zeile 124: | Zeile 127: | ||
== TLS Inspection == | == TLS Inspection == | ||
Ohne Entschlüsselung erkennt Zenarmor Anwendungen und Ziele anhand von Servernamen (SNI), Zertifikaten, DNS und Verhaltensmustern – das reicht für Sicherheits-, Anwendungs- und Webkategorien in den meisten Fällen aus. Die vollständige '''TLS Inspection''' (Entschlüsselung mit eigener CA, die auf allen Clients verteilt werden muss) ist den Business-Tarifen | Ohne Entschlüsselung erkennt Zenarmor Anwendungen und Ziele anhand von Servernamen (SNI), Zertifikaten, DNS und Verhaltensmustern – das reicht für Sicherheits-, Anwendungs- und Webkategorien in den meisten Fällen aus. Die vollständige '''TLS Inspection''' (Entschlüsselung mit eigener CA, die auf allen Clients verteilt werden muss) ist in '''Zenarmor Essential''' sowie den Business-Tarifen enthalten – Einrichtung und Verteilung der CA beschreibt der Artikel [[OPNsense - Zenarmor Essential]]. Sie erfordert sorgfältige Ausnahmen (Banking, Gesundheitsdaten, Zertifikats-Pinning bei Apps) und eine rechtliche Prüfung, da Inhalte von Beschäftigten einsehbar werden. | ||
== Zenarmor im Vergleich == | == Zenarmor im Vergleich == | ||
| Zeile 165: | Zeile 168: | ||
== Fazit == | == Fazit == | ||
Zenarmor macht aus der OPNsense eine Next-Generation-Firewall: Anwendungen und Webkategorien lassen sich gezielt steuern, bekannte Bedrohungen werden per Cloud-Threat-Intelligence blockiert, und die Berichte schaffen Transparenz über die Nutzung des Netzes. Schon die kostenlose Edition – auch geschäftlich nutzbar – liefert einen großen Teil des Nutzens; | Zenarmor macht aus der OPNsense eine Next-Generation-Firewall: Anwendungen und Webkategorien lassen sich gezielt steuern, bekannte Bedrohungen werden per Cloud-Threat-Intelligence blockiert, und die Berichte schaffen Transparenz über die Nutzung des Netzes. Schon die kostenlose Edition – auch geschäftlich nutzbar – liefert einen großen Teil des Nutzens; Für KMU in Deutschland und der DACH-Region bietet die Lizenz '''Zenarmor Essential''' von m.a.x. it Threat Intelligence, TLS Inspection, REST-API und Reporting zu planbaren Kosten; wer zusätzlich Richtlinien je Benutzer oder AD-Gruppe benötigt, greift zur Business-Lizenz. Entscheidend sind passende Hardware, deaktiviertes Offloading, ein schrittweises Einführen der Richtlinien und eine saubere Datenschutzbewertung. | ||
== Unterstützung von m.a.x. it == | == Unterstützung von m.a.x. it == | ||
Sie möchten Zenarmor auf Ihrer OPNsense einführen, Richtlinien für Anwendungen und Webkategorien entwickeln oder Hardware und Lizenz passend dimensionieren? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it]. | m.a.x. it vertreibt die KMU-Lizenz '''Zenarmor Essential''' exklusiv in Deutschland und der DACH-Region – Informationen und Angebot unter [https://www.max-it.de/en/it-services/opnsense-zenarmor/ OPNsense Zenarmor Essential von m.a.x. it]. Sie möchten Zenarmor auf Ihrer OPNsense einführen, Richtlinien für Anwendungen und Webkategorien entwickeln oder Hardware und Lizenz passend dimensionieren? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it]. | ||
== Siehe auch == | == Siehe auch == | ||
* [[OPNsense - Zenarmor Essential]] | |||
* [[OPNsense - Q-Feeds Threat Intelligence]] | * [[OPNsense - Q-Feeds Threat Intelligence]] | ||
* [[OPNsense - ntopng Traffic-Analyse]] | * [[OPNsense - ntopng Traffic-Analyse]] | ||
| Zeile 182: | Zeile 186: | ||
== Links und Quellen == | == Links und Quellen == | ||
* [https://www.max-it.de/en/it-services/opnsense-zenarmor/ m.a.x. it – OPNsense Zenarmor Essential] | |||
* [https://docs.opnsense.org/vendor/sunnyvalley/zenarmor_install.html OPNsense-Doku – Zenarmor installieren] | * [https://docs.opnsense.org/vendor/sunnyvalley/zenarmor_install.html OPNsense-Doku – Zenarmor installieren] | ||
* [https://docs.opnsense.org/vendor/sunnyvalley/zenarmor_hardwarerequirements.html OPNsense-Doku – Zenarmor Hardware-Anforderungen] | * [https://docs.opnsense.org/vendor/sunnyvalley/zenarmor_hardwarerequirements.html OPNsense-Doku – Zenarmor Hardware-Anforderungen] | ||
Aktuelle Version vom 7. Oktober 2026, 00:00 Uhr
Auf einen Blick
| Gilt für | OPNsense 26.1/26.7 mit Vendor-Plugin os-sunnyvalley 1.5 und Zenarmor (os-sensei) |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 45 Minuten (Installation, Assistent, erste Richtlinie) |
| Rechte | Administrator (OPNsense-WebUI) |
| Stand | Oktober 2026 |
Zenarmor (früher Sensei) erweitert die OPNsense um Funktionen einer Next-Generation-Firewall (NGFW): Anwendungserkennung und -steuerung, Webfilter nach Kategorien, Schutz vor Malware-, Phishing- und Botnetz-Zielen mit Cloud-Threat-Intelligence, benutzerbezogene Richtlinien und ausführliche Berichte darüber, wer im Netz welche Anwendungen nutzt. Klassische Firewall-Regeln arbeiten mit IP-Adressen und Ports (Layer 3/4); Zenarmor erkennt dagegen per Deep Packet Inspection, dass hinter einer HTTPS-Verbindung etwa Microsoft Teams, TikTok, ein Fernwartungstool oder eine Phishing-Seite steckt – und kann genau das erlauben oder sperren.
Zenarmor wird von der Sunny Valley Cyber Security Inc. entwickelt und als Plugin über ein eigenes Hersteller-Repository in die OPNsense eingebunden. Es gibt eine dauerhaft kostenlose Edition sowie kostenpflichtige Tarife.
Was Zenarmor kann
| Funktion | Beschreibung |
|---|---|
| Application Control | Erkennung und Steuerung tausender Anwendungen und Anwendungskategorien (z. B. Fernwartung, P2P, Social Media, Streaming, Cloud-Speicher) |
| Web Control | Webfilter nach Kategorien (z. B. Glücksspiel, Erwachsenenseiten, Proxys/Anonymisierer), Safe Search |
| Security | Blockieren von Malware-, Phishing-, Botnetz/C2-, Krypto-Mining- und neu registrierten Domains per Cloud-Threat-Intelligence |
| Berichte und Analysen | Live-Sitzungen, Top-Hosts, -Anwendungen und -Ziele, blockierte Verbindungen, Zeitverläufe |
| Benutzerbezogene Richtlinien | Regeln nach Benutzer bzw. Gruppe (z. B. per Active Directory / Identity Provider) – je nach Tarif |
| TLS Inspection | Entschlüsselung und Prüfung verschlüsselter Verbindungen auf allen TCP-Ports – in Zenarmor Essential und den Business-Tarifen |
| Zenconsole | Cloud-Konsole für zentrale Verwaltung und Berichte mehrerer Firewalls |

Editionen und Lizenz (Stand Oktober 2026)
| Tarif | Preis (Liste) | Umfang | Nutzung |
|---|---|---|---|
| Free | kostenlos | 1 Firewall, eine Standard-Richtlinie mit vordefinierten Profilen, Berichte, Anwendungs- und Webkontrolle | auch geschäftlich erlaubt |
| Zenarmor Essential (m.a.x. it) | auf Anfrage | NGFW-Funktionsumfang für KMU inkl. Cloud-Threat-Intelligence, TLS Inspection, REST-API und Reporting; ohne benutzer-/AD-basierte Regeln | Unternehmen in Deutschland/DACH, exklusiv über m.a.x. it |
| Home | 9,99 USD/Monat | bis 6 Benutzer, bis 3 Richtlinien, Echtzeit-Threat-Intelligence | nur privat – nicht für Unternehmen |
| Unified Secure | 5 USD je Benutzer/Monat (mind. 10 Benutzer) | Business-Funktionen, IPS, Cloud-IdP-Anbindung; TLS Inspection als Zusatzoption | Unternehmen (10–150 Benutzer) |
| Unified Secure Plus | 9 USD je Benutzer/Monat (mind. 10 Benutzer) | zusätzlich TLS Inspection inklusive, Mesh-VPN für mehrere Standorte | Unternehmen (10–150 Benutzer) |
| SSE/ZTNA/SASE | auf Anfrage | Enterprise-Funktionen | größere Organisationen |
Bei Vorauszahlung gewährt der Hersteller Rabatte (laut Preisseite 15 % für 1 Jahr, 25 % für 3 Jahre, 35 % für 5 Jahre). Lizenzen sind an eine Firewall gebunden und wandern bei Aktivierung auf neuer Hardware automatisch mit. Im Einrichtungsassistenten lässt sich eine 15-tägige Testversion der Business-Funktionen aktivieren. Tarife und Preise ändern sich regelmäßig – vor dem Kauf die aktuelle Preisseite des Herstellers prüfen.
Voraussetzungen
Hardware
Deep Packet Inspection und Berichte benötigen deutlich mehr Ressourcen als eine reine Layer-3/4-Firewall. Herstellerempfehlung (Auszug):
| Aktive Geräte | WAN-Bandbreite | Arbeitsspeicher | CPU (Richtwert) |
|---|---|---|---|
| bis 50 | 300 Mbit/s | 1 GB (Minimum) | Dual-Core x86_64 |
| 50–100 | 500 Mbit/s | 4 GB | Core i3 (2 Kerne/4 Threads) |
| 100–250 | 1 Gbit/s | 8 GB | Core i5 (2 Kerne/4 Threads) |
| 250–1.000 | 1–2 Gbit/s | 16 GB | Core i5, höher getaktet |
| 1.000–2.000 | 1–2 Gbit/s | 32 GB | Core i7 (4 Kerne/8 Threads) |
Für eine lokale Elasticsearch-Datenbank empfiehlt der Hersteller mindestens 8 GB RAM. Speicherplatz für Berichte: etwa 5 MB pro Stunde je Mbit/s Durchsatz – bei 100 Mbit/s und 12 aktiven Stunden täglich rund 6 GB pro Tag. Die Aufbewahrungsdauer lässt sich begrenzen. Bei mehr als 500 Geräten und mehr als 500 Mbit/s rät der Hersteller vom Betrieb als virtuelle Maschine ab.
Netzwerkkarten und Offloading
Zenarmor greift über das FreeBSD-Subsystem netmap auf die Pakete zu. Intel-Karten (z. B. igb, igc, em, ix) arbeiten in der Regel zuverlässig. Vor der Einrichtung unter Interfaces → Settings die Hardware-Offloading-Funktionen (CRC, TSO, LRO) deaktivieren – sie sind mit netmap nicht kompatibel – und die Firewall neu starten.
Schritt 1: Installation
- System → Firmware → Plugins: das Hersteller-Repository os-sunnyvalley installieren.
- Die Plugin-Liste neu laden und os-sensei (Zenarmor) installieren.
- Die Seite neu laden – im linken Menü erscheint der Hauptpunkt Zenarmor.
Alternativ per Shell: pkg install os-sunnyvalley und danach pkg install os-sensei. Der Einrichtungsassistent muss in jedem Fall in der Weboberfläche abgeschlossen werden.
Schritt 2: Einrichtungsassistent
Zenarmor → Dashboard öffnet beim ersten Aufruf den Assistenten:
- Welcome: Nutzungsbedingungen und Datenschutzerklärung bestätigen.
- Hardware Check & Reporting Database: Der Assistent bewertet die Hardware (compatible, low-end, incompatible) und bietet passende Berichtsdatenbanken an:
- Local Elasticsearch – beste Berichte, aber hoher RAM-Bedarf (nur bei ausreichender Hardware),
- MongoDB bzw. SQLite – genügsamer, für kleinere Systeme,
- Remote Elasticsearch – Auslagerung auf einen eigenen Server; muss jetzt gewählt werden, ein späterer Wechsel ist nicht vorgesehen.
- Deployment Mode & Interface Selection: Betriebsmodus wählen (siehe unten), die zu schützenden internen Schnittstellen (z. B. LAN, VLANs, WLAN) in die Liste Protected verschieben und jeder Schnittstelle eine Security Zone zuweisen (z. B. lan, guest, wifi, dmz). Optional die Bindung der Engine an feste CPU-Kerne (CPU pinning) deaktivieren.
- Activate Subscription: 15-Tage-Test der Business-Funktionen, vorhandenen Lizenzschlüssel eintragen oder mit der Free Edition fortfahren.
- Finish: Konfiguration abschließen – die Engine startet.
Betriebsmodi
| Modus | Eigenschaften | Empfehlung |
|---|---|---|
| Routed Mode (L3) – native netmap | Beste Leistung, OPNsense-Firewall, Routing und VPN bleiben vollständig nutzbar | Standard für unterstützte Netzwerkkarten |
| Routed Mode (L3) – emulated netmap | Funktioniert auch mit Treibern ohne native netmap-Unterstützung, aber spürbar langsamer | Ausweichlösung bei Treiberproblemen |
| Transparent Bridge (L2) | Zenarmor als unsichtbares Filtergerät im Datenpfad; übrige OPNsense-Funktionen auf diesen Ports nicht nutzbar | Spezialfall, z. B. vor einer bestehenden Firewall |
| Passive Mode | Nur Berichte (per pcap), kein Blockieren | Analyse, Fehlersuche, Einführungsphase |
Wichtig: Zenarmor auf den internen Schnittstellen aktivieren, nicht auf dem WAN – nur so sind die echten Geräte-IPs und Benutzer sichtbar und Richtlinien greifen pro Netz.
Schritt 3: Richtlinien einrichten
Unter Zenarmor → Policies werden Richtlinien gepflegt. In der Free Edition gibt es eine Default Policy für alle geschützten Netze; kostenpflichtige Tarife erlauben weitere Richtlinien je Netz, VLAN, Gerät, Benutzer oder Gruppe und Zeitplan.
| Bereich | Empfehlung für den Start |
|---|---|
| Security | Alle wesentlichen Sicherheitskategorien blockieren: Malware/Virus, Phishing, Botnetz/C2, Krypto-Mining, Spyware/Adware, neu registrierte bzw. verdächtige Domains |
| App Controls | Unerwünschte Anwendungen sperren, z. B. P2P/BitTorrent, nicht freigegebene Fernwartungstools, Anonymisierer/VPN-Dienste, Tor |
| Web Controls | Profil wählen (z. B. moderat) und Kategorien wie Erwachsenenseiten, Glücksspiel, Proxy/Anonymisierer, Malware-Hosting sperren |
| Exclusions | Fehlalarme und kritische Dienste (z. B. Update-Server, Partnerportale) gezielt ausnehmen |
Vorgehen in Unternehmen: Zunächst einige Tage nur beobachten (Berichte auswerten, ggf. Passive Mode), dann Sicherheitskategorien sperren und anschließend schrittweise Anwendungs- und Webrichtlinien einführen – abgestimmt mit IT-Nutzungsrichtlinie, Datenschutz und ggf. Betriebsrat.
Schritt 4: Berichte und Live-Ansicht
- Dashboard: Überblick über Datenvolumen, Top-Anwendungen, -Hosts und blockierte Bedrohungen.
- Reports: Auswertungen nach Anwendungen, Webkategorien, Hosts, Benutzern, Zielen und Sicherheitsereignissen, filterbar nach Zeitraum.
- Live Sessions: Aktuelle Verbindungen mit erkannter Anwendung und Kategorie – hilfreich, um zu prüfen, warum etwas blockiert wird.
- Zenconsole (dash.zenarmor.com): zentrale Verwaltung und Berichte mehrerer Firewalls, je nach Tarif.
TLS Inspection
Ohne Entschlüsselung erkennt Zenarmor Anwendungen und Ziele anhand von Servernamen (SNI), Zertifikaten, DNS und Verhaltensmustern – das reicht für Sicherheits-, Anwendungs- und Webkategorien in den meisten Fällen aus. Die vollständige TLS Inspection (Entschlüsselung mit eigener CA, die auf allen Clients verteilt werden muss) ist in Zenarmor Essential sowie den Business-Tarifen enthalten – Einrichtung und Verteilung der CA beschreibt der Artikel OPNsense - Zenarmor Essential. Sie erfordert sorgfältige Ausnahmen (Banking, Gesundheitsdaten, Zertifikats-Pinning bei Apps) und eine rechtliche Prüfung, da Inhalte von Beschäftigten einsehbar werden.
Zenarmor im Vergleich
| Werkzeug | Ansatz | Blockieren |
|---|---|---|
| Zenarmor | DPI, Anwendungs- und Webkategorien, Cloud-Threat-Intelligence, Berichte | ja (Richtlinien) |
| Q-Feeds | Listen bösartiger IPs/Domains (Aliase, DNS-Blocklisten) | ja (Firewall-Regeln, DNS) |
| Suricata (Intrusion Detection) | Signaturen auf Paketebene | ja im IPS-Modus |
| ntopng | DPI-Analyse ohne Richtliniendurchsetzung | nein |
| Maltrail | Erkennung anhand öffentlicher Listen und Heuristik | indirekt (Alias) |
Sicherheit, Datenschutz und Betrieb
- Datenschutz: Zenarmor protokolliert, welches Gerät bzw. welcher Benutzer welche Anwendungen und Webseiten nutzt. Aufbewahrungsdauer begrenzen, Zugriff auf Berichte einschränken und den Einsatz mit Datenschutzbeauftragten und ggf. Betriebsrat abstimmen.
- Ressourcen überwachen: CPU, RAM und Plattenplatz der Berichtsdatenbank im Blick behalten (z. B. mit Netdata oder Zabbix).
- Updates: Zenarmor wird über das Hersteller-Repository aktualisiert; Updates der Engine und der Datenbank zusammen mit OPNsense-Firmware-Updates einplanen.
- Ereignisse weiterleiten: Sicherheitsereignisse per Syslog an ein SIEM übergeben, z. B. ein Open-Source-SIEM auf Wazuh-Basis.
Typische Probleme
| Symptom | Lösung |
|---|---|
| Netzwerk nach Aktivierung langsam oder instabil | Hardware-Offloading nicht deaktiviert; Netzwerkkarte ohne native netmap-Unterstützung – emulated Mode testen; Ressourcen prüfen. |
| Assistent meldet „incompatible hardware“ | Zu wenig RAM (unter 1 GB) oder nicht unterstützte Plattform. |
| Keine Berichte | Berichtsdatenbank läuft nicht (Elasticsearch benötigt viel RAM) – Zenarmor → Configuration bzw. Statusseite prüfen, ggf. auf MongoDB/SQLite oder Remote-Elasticsearch ausweichen. |
| Legitime Anwendung wird blockiert | In Live Sessions bzw. Reports die Kategorie ermitteln und eine Ausnahme (Exclusions) anlegen. |
| Konflikt mit Suricata | Suricata-IPS und Zenarmor nicht auf derselben Schnittstelle betreiben. |
| Nur WAN-IP in Berichten sichtbar | Zenarmor auf dem WAN statt auf den internen Schnittstellen aktiviert. |
Fazit
Zenarmor macht aus der OPNsense eine Next-Generation-Firewall: Anwendungen und Webkategorien lassen sich gezielt steuern, bekannte Bedrohungen werden per Cloud-Threat-Intelligence blockiert, und die Berichte schaffen Transparenz über die Nutzung des Netzes. Schon die kostenlose Edition – auch geschäftlich nutzbar – liefert einen großen Teil des Nutzens; Für KMU in Deutschland und der DACH-Region bietet die Lizenz Zenarmor Essential von m.a.x. it Threat Intelligence, TLS Inspection, REST-API und Reporting zu planbaren Kosten; wer zusätzlich Richtlinien je Benutzer oder AD-Gruppe benötigt, greift zur Business-Lizenz. Entscheidend sind passende Hardware, deaktiviertes Offloading, ein schrittweises Einführen der Richtlinien und eine saubere Datenschutzbewertung.
Unterstützung von m.a.x. it
m.a.x. it vertreibt die KMU-Lizenz Zenarmor Essential exklusiv in Deutschland und der DACH-Region – Informationen und Angebot unter OPNsense Zenarmor Essential von m.a.x. it. Sie möchten Zenarmor auf Ihrer OPNsense einführen, Richtlinien für Anwendungen und Webkategorien entwickeln oder Hardware und Lizenz passend dimensionieren? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services von m.a.x. it und einer Managed Firewall von m.a.x. it.
Siehe auch
- OPNsense - Zenarmor Essential
- OPNsense - Q-Feeds Threat Intelligence
- OPNsense - ntopng Traffic-Analyse
- OPNsense - Maltrail Erkennung von Schadverkehr
- OPNsense SSLsplit Plugin
- OPNsense - Plugin-Liste
- Suricata
- Zero Trust
- Malware
- Phishing
Links und Quellen
- m.a.x. it – OPNsense Zenarmor Essential
- OPNsense-Doku – Zenarmor installieren
- OPNsense-Doku – Zenarmor Hardware-Anforderungen
- Zenarmor – Betriebsmodi
- Zenarmor – Tarife
- m.a.x. it – OPNsense-Firewall-Services
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
