OPNsense vs. FortiGate - Im Vergleich

Aus maxTechCorner
(Weitergeleitet von FortiGate Alternative)

Auf einen Blick

Gilt fürOPNsense 26.7 (Core, optional mit Zenarmor) und FortiGate mit FortiOS 8.0
BereichIT-Security
Dauerca. 15 Minuten Lesezeit
Rechte–
StandOktober 2026 (OPNsense 26.7.5, FortiOS 8.0.1)

OPNsense vs. FortiGate ist eine typische Frage bei der Auswahl einer Unternehmensfirewall: Auf der einen Seite die quelloffene, lizenzkostenfreie OPNsense von Deciso, auf der anderen Seite die FortiGate von Fortinet – eine kommerzielle Next-Generation-Firewall mit eigener Hardware und Abonnement-Diensten (FortiGuard). Dieser Artikel vergleicht zunächst den OPNsense-Core mit der FortiGate und zeigt dann, wie sich das Bild ändert, wenn die OPNsense um Zenarmor erweitert wird.

OPNsense vs. FortiGate: Der OPNsense-Core deckt Firewall, VPN, IPS, Hochverfügbarkeit und Multi-WAN ab; Zenarmor ergänzt Anwendungssteuerung, Webfilter, TLS Inspection und Cloud-Threat-Intelligence. Die FortiGate bündelt diese Funktionen mit FortiGuard-Abonnements (ATP, UTP, Enterprise) und bietet zusätzlich Sandbox, DLP und Switch/AP-Verwaltung.

Zwei unterschiedliche Modelle

OPNsense FortiGate
Hersteller Deciso B.V. (Niederlande), offene Community Fortinet Inc. (USA)
Lizenz Open Source (BSD 2-Clause), Quellcode vollständig einsehbar proprietär (FortiOS)
Hardware beliebige x86-Hardware, Appliances von Deciso und Partnern, VM (Proxmox, VMware, Hyper-V), Cloud FortiGate-Appliances mit eigenen Sicherheits-ASICs, FortiGate-VM, Cloud-Marktplätze
Laufende Kosten keine Pflicht; optional Business Edition (149 € pro Jahr und Installation, Liste) und Support FortiGuard-Bundle und FortiCare für Sicherheitsdienste, Firmware und Support
Aktuelle Version OPNsense 26.7.5 auf FreeBSD 15.1; zwei Hauptversionen pro Jahr (Januar, Juli) mit regelmäßigen Updates FortiOS 8.0.1 (Hauptlinie), ältere Linien mit Patches

Lizenzmodell der FortiGate

Die Sicherheitsdienste einer FortiGate werden über FortiGuard-Bundles freigeschaltet, jeweils inklusive FortiCare Premium:

Bundle Enthaltene Dienste (laut Fortinet)
ATP (Advanced Threat Protection) IPS, Antivirus, FortiSandbox als Cloud-Dienst, Application Control, Inline-CASB
UTP (Unified Threat Protection) ATP plus URL- und DNS-Filter, Video-Filter, Anti-Botnet/C2
ENT (Enterprise Protection) UTP plus DLP, Attack-Surface-Monitoring, KI-gestützte Inline-Malware-Prävention, IoT-Erkennung

Ohne gültigen Vertrag laufen Firewall, Routing und VPN weiter, Signaturen und Datenbanken werden aber nicht mehr aktualisiert. Seit FortiOS 7.4 verhindert die FortiGate außerdem Upgrades auf eine neue Haupt- oder Unterversion, wenn der Supportvertrag abgelaufen ist; Patch-Builds innerhalb der Linie bleiben möglich. Die laufenden Kosten richten sich nach Modell und Bundle und sollten über die gesamte Nutzungsdauer (meist 5 Jahre) kalkuliert werden.

Vergleich: OPNsense-Core und FortiGate

Funktion OPNsense 26.7 (Core und freie Plugins) FortiGate (FortiOS 8.0 mit Bundle)
Stateful Firewall, NAT, Aliase ja (pf, Aliase inkl. GeoIP, URL-Tabellen) ja (Policies, Adressobjekte, ISDB für Internetdienste)
IPS ja – Suricata 8 inline, freie ET-Open-Regeln, ET Pro optional ja (ab ATP)
Anwendungssteuerung (Layer 7) nein im Core – erst mit Zenarmor ja (ab ATP)
Webfilter nach Kategorien eingeschränkt: DNS-Blocklisten, Proxy os-squid mit Listen ja (ab UTP, URL- und DNS-Filter)
TLS-/SSL-Inspection nur für Webverkehr über den Proxy (os-squid, Enable SSL inspection) ja (Flow- oder Proxy-Modus, alle Ports)
Antivirus, Sandbox ClamAV über os-clamav und os-c-icap am Proxy; keine Sandbox ja (ATP: AV und FortiSandbox-Cloud)
Threat Intelligence CrowdSec, Q-Feeds, Blocklisten FortiGuard-Labs-Dienste
DLP, CASB, IoT-Erkennung nein ja (Inline-CASB ab ATP; DLP und IoT im ENT-Bundle)
VPN IPsec, WireGuard, OpenVPN (inkl. Client-Export) IPsec (auch über TCP 443) mit FortiClient; SSL-VPN-Tunnelmodus seit FortiOS 7.6.3 entfernt
Hochverfügbarkeit CARP und pfsync, Konfigurationssynchronisation FGCP (Active/Passive, Active/Active), FGSP
Multi-WAN / SD-WAN Gateway-Gruppen mit Überwachung, Failover und Lastverteilung SD-WAN mit SLA-Messung und anwendungsbezogener Pfadwahl
Dynamisches Routing FRR (BGP, OSPF, BFD) als Plugin integriert (BGP, OSPF, BFD u. a.)
Mandantenfähigkeit nein (getrennte Instanzen bzw. VMs) Virtual Domains (VDOMs)
Switch- und WLAN-Verwaltung nein FortiLink für FortiSwitch und FortiAP
Benutzerbasierte Regeln indirekt (Captive Portal, OpenVPN-Gruppen-Aliase) ja (FSSO/Active Directory, ZTNA mit FortiClient EMS)
Reverse Proxy, WAF HAProxy, NGINX mit WAF Virtual Server; WAF-Profile, FortiWeb als eigenes Produkt
Zentrale Verwaltung OPNcentral (in der Business Edition), REST-API FortiManager, FortiAnalyzer, FortiGate Cloud
Reporting NetFlow/Insight, Health, Syslog-Export FortiView, Berichte; Langzeit über FortiAnalyzer

Wo der OPNsense-Core genügt

Für Standorte, die vor allem eine zuverlässige Perimeter-Firewall mit VPN, IPS, Hochverfügbarkeit und Multi-WAN brauchen, ist der OPNsense-Core der FortiGate funktional ebenbürtig – ohne Lizenzbindung, auf frei wählbarer Hardware und mit vollständig einsehbarem Quellcode. Auch Reverse Proxy, WAF und dynamisches Routing sind über freie Plugins abgedeckt.

Wo die FortiGate vorne liegt

Die Stärken der FortiGate liegen bei Funktionen, die der Core nicht mitbringt: Anwendungssteuerung, Webfilter nach Kategorien, TLS Inspection auf allen Ports, Sandbox, DLP und CASB, anwendungsbezogenes SD-WAN, VDOMs sowie die Verwaltung von Switches und Access Points aus einer Oberfläche. Durch die ASICs erreichen FortiGate-Appliances zudem hohe Durchsätze bei aktivierten Sicherheitsfunktionen.

OPNsense mit Zenarmor gegen FortiGate

Zenarmor (Sunny Valley Cyber Security) ergänzt die OPNsense um die NGFW-Funktionen, die dem Core fehlen. Damit schließt sich ein großer Teil der Lücke:

Funktion OPNsense + Zenarmor FortiGate
Anwendungssteuerung (Layer 7) ja, tausende Anwendungen und Kategorien (auch in der Free Edition, dort mit einer Standardrichtlinie) ja (ab ATP)
Webfilter nach Kategorien ja (Web Control, Safe Search) ja (ab UTP)
Cloud-Threat-Intelligence ja – Malware, Phishing, Botnet/C2, Krypto-Mining, neu registrierte Domains ja (ab UTP: Anti-Botnet/C2, DNS-Filter)
TLS Inspection ja, auf allen TCP-Ports – in Zenarmor Essential und Unified Secure Plus (bei Unified Secure als Option) ja
Benutzerbezogene Richtlinien ja, in den Business-Tarifen (Active Directory, Cloud-IdP); nicht in Essential ja
Berichte und Analysen ja, lokal oder externe Datenbank; zentral über Zenconsole ja; Langzeit über FortiAnalyzer
Datei-Antivirus, Sandbox, DLP nein (Antivirus nur am Proxy mit ClamAV) ja (ATP bzw. ENT)
Switch/AP-Verwaltung, VDOMs nein ja

Mit Zenarmor erreicht die OPNsense damit in den Bereichen Anwendungen, Web und Bedrohungsabwehr ein Niveau, das grob dem UTP-Bundle der FortiGate entspricht – ohne Datei-Sandbox und Video-Filter. Die Funktionen des ENT-Bundles (DLP, IoT-Erkennung, Attack-Surface-Monitoring) bleiben der FortiGate vorbehalten.

Zu beachten:

  • Zenarmor prüft den Verkehr per Deep Packet Inspection auf der CPU; die Hardware muss dafür dimensioniert sein (RAM, CPU, netmap-fähige Netzwerkkarten) – Richtwerte im Artikel OPNsense - Zenarmor Next-Generation-Firewall.
  • Die Lizenzkosten von Zenarmor sind planbar und liegen je nach Tarif (Free, Essential, Unified Secure) meist deutlich unter einem vergleichbaren FortiGuard-Bundle. Die angepasste KMU-Lizenz Zenarmor Essential vertreibt m.a.x. it exklusiv in Deutschland und der DACH-Region.
  • Läuft eine Zenarmor-Lizenz aus, bleibt die OPNsense als Firewall voll funktionsfähig und erhält weiterhin Updates – lediglich die kostenpflichtigen Zenarmor-Funktionen entfallen.

Sicherheit, Transparenz und Updates

  • Quellcode: OPNsense ist vollständig quelloffen; Änderungen und Sicherheitskorrekturen sind öffentlich nachvollziehbar. FortiOS ist proprietär.
  • Angriffsfläche: Wie alle verbreiteten Perimeter-Produkte stehen FortiGates im Fokus von Angreifern; Fortinet-Schwachstellen – u. a. im früheren SSL-VPN – wurden mehrfach aktiv ausgenutzt und stehen im KEV-Katalog der US-Behörde CISA. Für beide Lösungen gilt: Verwaltungsoberfläche nie aus dem Internet erreichbar machen und Updates zeitnah einspielen.
  • Update-Zugang: OPNsense-Updates sind ohne Vertrag verfügbar; die Business Edition bietet ein konservativeres Repository. Bei der FortiGate hängen neue Haupt- und Unterversionen an einem gültigen Supportvertrag.
  • Abhängigkeit: Konfigurationen sind bei beiden nicht direkt übertragbar. Bei OPNsense lassen sich Hardware, Supportpartner und Zusatzmodule frei wählen; bei Fortinet sind Hardware, Firmware und Dienste aus einer Hand.

Für wen eignet sich was?

Szenario Empfehlung
KMU-Standort, Perimeter-Firewall mit VPN und IPS, begrenztes Budget OPNsense-Core
KMU mit Bedarf an Anwendungs- und Webkontrolle, TLS Inspection und Berichten OPNsense + Zenarmor (z. B. Zenarmor Essential)
Ablösung einer UTM/NGFW mit hohen Lizenzkosten OPNsense + Zenarmor – Funktionsumfang vorher anhand der genutzten Funktionen prüfen
Viele Filialen mit anwendungsbezogenem SD-WAN, Switch/AP-Verwaltung aus einer Hand FortiGate
Anforderungen an DLP, Sandbox, Mandanten (VDOMs) oder sehr hohe Durchsätze mit Inspection FortiGate
Bestehende Fortinet-Umgebung (Security Fabric, FortiClient EMS) FortiGate, ggf. OPNsense für Nebenstandorte oder Labor

Fazit

Der Vergleich OPNsense vs. FortiGate ist vor allem ein Vergleich zweier Modelle: Die OPNsense liefert als Open-Source-Firewall ohne Lizenzpflicht alle Kernfunktionen einer Unternehmensfirewall – Firewall, VPN, IPS, HA und Multi-WAN – auf frei wählbarer Hardware. Mit Zenarmor kommen Anwendungssteuerung, Webfilter, Cloud-Threat-Intelligence und TLS Inspection hinzu, sodass sie für die meisten KMU-Anforderungen mit einer FortiGate im UTP-Umfang mithalten kann – bei deutlich geringeren und planbaren Kosten. Die FortiGate spielt ihre Stärken bei großen, verteilten Umgebungen aus: SD-WAN mit Anwendungsbezug, Switch- und WLAN-Verwaltung, VDOMs, Sandbox und DLP aus einer Hand – erkauft mit dauerhafter Abonnementbindung.

Unterstützung von m.a.x. it

m.a.x. it ist OPNsense-Gold-Partner und vertreibt exklusiv in der DACH-Region die KMU-Lizenz Zenarmor Essential für OPNsense von m.a.x. it. Wir vergleichen Ihre bestehende Firewall-Konfiguration mit OPNsense und Zenarmor, planen die Migration und übernehmen auf Wunsch den Betrieb – mit OPNsense-Firewall-Services von m.a.x. it und einer Managed Firewall von m.a.x. it.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen