Die Druckversion wird nicht mehr unterstützt und kann Darstellungsfehler aufweisen. Bitte aktualisiere deine Browser-Lesezeichen und verwende stattdessen die Standard-Druckfunktion des Browsers.
OPNsense ist eine quelloffene Firewall- und Routing-Plattform. Ihr Funktionsumfang lässt sich über zahlreiche Plugins erweitern – von DNS und Monitoring über VPN bis zu Proxy- und Sicherheitsdiensten. Diese Übersicht listet gängige OPNsense-Plugins mit einer Kurzbeschreibung.
Momentaufnahme
Diese Liste bildet den Stand von September 2026 ab (OPNsense 26.7). Die aktuelle, verbindliche Plugin-Auswahl finden Sie direkt in OPNsense unter System → Firmware → Plugins sowie auf der offiziellen OPNsense-Projektseite. In der Oberfläche erscheinen die Plugins mit dem Präfix „os-“.
HinweisWireGuard ist seit OPNsense 24.1 fester Bestandteil des Kerns und wird nicht mehr als Plugin ausgeliefert. Ebenso sind OpenVPN und IPsec im Kern enthalten (die Plugins os-openvpn-legacy bzw. os-strongswan-legacy dienen nur der Abwärtskompatibilität). Der kommerzielle DPI-Filter Zenarmor (ehem. Sensei) ist separat als kostenpflichtiges Plugin erhältlich.
Verfügbare Plugins
Datenbanken & Basisdienste
| Plugin |
Beschreibung
|
os-redis |
Redis-Cache, u. a. für rspamd und ntopng benötigt
|
os-iperf |
IPerf-Instanz zum Messen des Durchsatzes
|
os-qemu-guest-agent |
Gast-Agent für die KVM-Virtualisierung
|
os-tftp |
TFTP-Server
|
DNS
| Plugin |
Beschreibung
|
os-bind |
BIND-Nameserver (eigene Zonenverwaltung, Unterstützung für DNSBL)
|
os-ddclient |
Dynamic-DNS-Client (Nachfolger des alten dyndns-Plugins)
|
os-dnscrypt-proxy |
DNS-Proxy mit DNSCrypt und DNS-over-HTTPS (DoH), inkl. DNSBL
|
os-rfc2136 |
Dynamische DNS-Updates (RFC 2136) für BIND
|
Mail
| Plugin |
Beschreibung
|
os-postfix |
SMTP-Mail-Relay, mit rspamd auch Antispam-/Antivirenschutz
|
os-rspamd |
Schnelle Antispam-Engine für Postfix
|
Netzwerk
| Plugin |
Beschreibung
|
os-chrony |
Zeitsynchronisation (NTP) über Chrony
|
os-cloudflared |
Anbindung an Cloudflare Tunnel
|
os-freeradius |
Lokaler RADIUS-Server (AAA), z. B. für WLAN-Authentifizierung
|
os-frr |
FRRouting-Suite für dynamisches Routing (Nachfolger von Quagga)
|
os-ftp-proxy |
FTP-Proxy
|
os-google-cloud-sdk |
Google Cloud SDK
|
os-haproxy |
Schneller TCP/HTTP-Loadbalancer und Reverse Proxy
|
os-igmp-proxy |
IGMP-Proxy-Dienst (nicht mehr aktiv gepflegt)
|
os-isc-dhcp |
ISC-DHCP-Server (Legacy – im Kern stehen Dnsmasq und Kea bereit)
|
os-mdns-repeater |
Weiterleitung von Multicast-DNS zwischen Netzen
|
os-ndp-proxy-go |
IPv6 Neighbor Discovery Proxy (NDP)
|
os-ntopng |
Traffic-Analyse und Flow-Erfassung mit Weboberfläche
|
os-radsecproxy |
RADIUS-Proxy mit TLS-Unterstützung (RadSec)
|
os-realtek-re |
Realtek-Netzwerkkartentreiber (re)
|
os-relayd |
Klassischer Load Balancer
|
os-shadowsocks |
Sicherer SOCKS5-Proxy (u. a. zur Umgehung von VPN-Restriktionen)
|
os-siproxd |
SIP-Proxy für VoIP-Clients im lokalen Netz
|
os-sslh |
Multiplexer, der z. B. HTTPS und SSH über denselben Port erlaubt
|
os-tayga |
NAT64-Unterstützung für IPv6-only-Zugänge
|
os-turnserver |
coturn STUN/TURN-Server
|
os-udpbroadcastrelay |
Weiterleitung von UDP-Broadcasts
|
os-upnp |
UPnP-IGD- bzw. NAT-PMP-Dienst (sicherheitskritisch)
|
os-vnstat |
Traffic-Zähler mit Tages-, Wochen- und Monatsreports
|
os-wol |
Wake-on-LAN-Dienst (nicht mehr aktiv gepflegt)
|
os-zerotier |
Cloud-VPN-Mesh (nicht mehr aktiv gepflegt)
|
Netzwerk-Management & Monitoring
| Plugin |
Beschreibung
|
os-collectd |
Sammeln von Performance-Metriken für einen zentralen Server
|
os-lldpd |
Nachbarerkennung über LLDP bzw. CDP
|
os-net-snmp |
Abfrage von Systemwerten über SNMP
|
os-netdata |
Echtzeit-Monitoring der eigenen Systemmetriken
|
os-nrpe |
Agent für Nagios/Icinga (NRPE)
|
os-telegraf |
Metrik-Agent, gut mit InfluxDB und Grafana
|
os-zabbix-agent |
Zabbix-Überwachungsagent
|
os-zabbix-proxy |
Zabbix-Proxy für dezentrales Monitoring
|
os-node_exporter |
Prometheus-Exporter für Systemmetriken
|
os-munin-node |
Munin-Monitoring-Agent
|
os-beats |
Versand von Logs, Netzwerk- und Metrikdaten an Elasticsearch (u. a. Filebeat)
|
Security & VPN
| Plugin |
Beschreibung
|
os-acme-client |
ACME-/Let’s-Encrypt-Client zum automatischen Erstellen von Zertifikaten
|
os-clamav |
Kostenlose Antiviren-Engine
|
os-crowdsec |
Kollaborative Security-Engine gegen bösartige IPs (neu)
|
os-maltrail |
Erkennung schädlichen Traffics anhand bekannter Listen
|
os-etpro-telemetry |
ET-Pro-Telemetry-Edition der IDS-Regeln
|
os-intrusion-detection-content-et-open |
IDS – ET-Open-Regelsatz
|
os-intrusion-detection-content-et-pro |
IDS – ET-Pro-Regelsatz (aktives Abonnement erforderlich)
|
os-intrusion-detection-content-pt-open |
IDS – Positive-Technologies-Regelsatz
|
os-intrusion-detection-content-snort-vrt |
IDS – Snort-VRT-Regelsatz (Registrierung/Abo erforderlich)
|
os-intrusion-detection-content-at-antiphishing |
IDS – Anti-Phishing-Regeln
|
os-q-feeds-connector |
Anbindung an die Q-Feeds-Threat-Intelligence
|
os-openconnect |
OpenConnect-VPN-Client (z. B. zu Cisco ASA)
|
os-openvpn-legacy |
OpenVPN-Legacy-Unterstützung (OpenVPN ist ansonsten im Kern)
|
os-strongswan-legacy |
IPsec-Legacy-Unterstützung
|
os-stunnel |
TLS-Proxy (stunnel)
|
os-tailscale |
VPN-Mesh auf WireGuard-Basis (neu)
|
os-netbird |
Peer-to-Peer-VPN auf WireGuard-Basis (neu)
|
os-tinc |
Tinc-VPN zum Vermaschen mehrerer Netze
|
os-tor |
Tor-Client (Onion Routing)
|
os-wazuh-agent |
Agent für die Open-Source-Security-Plattform Wazuh (neu)
|
System & Backup
| Plugin |
Beschreibung
|
os-apcupsd |
Anbindung einer APC-USV
|
os-nut |
Network UPS Tools zur kontrollierten Abschaltung bei Stromausfall
|
os-cpu-microcode |
CPU-Microcode-Updates
|
os-dec-hw |
Informationen zu Deciso-Hardware
|
os-hw-probe |
Sammeln von Hardware-Diagnosedaten
|
os-smart |
SMART-Überwachung lokaler Datenträger (nicht mehr aktiv gepflegt)
|
os-git-backup |
Konfigurationssicherung in ein Git-Repository
|
os-sftp-backup |
Konfigurationssicherung per SFTP
|
os-gdrive-backup |
Konfigurationssicherung nach Google Drive
|
os-mail-backup |
Konfigurationssicherung per E-Mail
|
os-puppet-agent |
Puppet-Agent für die zentrale Verwaltung
|
os-virtualbox |
VirtualBox-Gasterweiterungen
|
os-vmware |
VMware-Tools
|
os-xen |
Xen-Gastwerkzeuge
|
Proxy & Web
| Plugin |
Beschreibung
|
os-caddy |
Moderner Reverse Proxy mit automatischem HTTPS und Layer4-Routing (neu)
|
os-nginx |
Nginx-Reverse-Proxy und Webserver inkl. Web Application Firewall (WAF)
|
os-c-icap |
Verbindet den Web-Proxy mit einem Virenscanner
|
os-cache |
Webserver-Cache
|
os-squid |
Squid-Caching-Proxy (nicht mehr aktiv gepflegt)
|
os-web-proxy-sso |
Kerberos-Single-Sign-on für den Proxy (nicht mehr aktiv gepflegt)
|
Themes (Oberfläche)
| Plugin |
Beschreibung
|
os-theme-advanced / os-theme-cicada / os-theme-flexcolor / os-theme-rebellion / os-theme-tukan / os-theme-vicuna |
Verschiedene Oberflächen-Designs (hell/dunkel/farbig)
|
Unterstützung von m.a.x. it
Sie möchten OPNsense professionell einführen, betreiben oder von einer Altsystem-Firewall migrieren? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services aus einer Hand.
Siehe auch
Links und Quellen
Über m.a.x. it
Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen