OPNsense - Netdata Echtzeit-Monitoring
Auf einen Blick
| Gilt für | OPNsense 26.1/26.7 mit Plugin os-netdata 1.2 (Netdata 2.x) |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 10 Minuten |
| Rechte | Administrator (OPNsense-WebUI) |
| Stand | Oktober 2026 |
Netdata ist ein Open-Source-Werkzeug für Echtzeit-Monitoring: Es erfasst sekündlich Hunderte Messwerte zu CPU, Arbeitsspeicher, Datenträgern, Netzwerkschnittstellen, Paketen, Interrupts, TCP-Verbindungen und Diensten und stellt sie in einem interaktiven Web-Dashboard dar. Mit dem Plugin os-netdata läuft Netdata direkt auf der OPNsense – ideal, um Lastspitzen, Engpässe und Fehler auf der Firewall live zu analysieren, etwa bei Performance-Problemen, DDoS-Verdacht oder nach Hardwarewechseln.
Wofür Netdata auf der Firewall?
- Fehlersuche in Echtzeit: Auflösung von einer Sekunde – kurze Lastspitzen, die in klassischen 5-Minuten-Graphen untergehen, werden sichtbar.
- Ohne Konfiguration: Netdata erkennt Schnittstellen, Datenträger und Systemwerte automatisch.
- Alarme: Vordefinierte Health-Checks warnen z. B. bei voller Festplatte, hoher Last, Paketverlusten oder Fehlern auf Schnittstellen.
- Ergänzung zum Langzeit-Monitoring: Für Trends über Wochen und Monate sowie zentrale Alarmierung bleiben Systeme wie Zabbix, LibreNMS oder Prometheus/Grafana die richtige Wahl – angebunden z. B. per SNMP.
Die OPNsense bringt unter Reporting bereits eigene Graphen (Health, Traffic, Insight/NetFlow) mit. Netdata ergänzt diese um deutlich feinere Auflösung und viele zusätzliche Systemmetriken.

Schritt 1: Plugin installieren
System → Firmware → Plugins: os-netdata installieren und die Seite neu laden. Die Einstellungen befinden sich unter Services → Netdata.
Schritt 2: Netdata konfigurieren
| Feld | Standard | Empfehlung |
|---|---|---|
| Enable | aus | aktivieren |
| Listen Address | 127.0.0.1 |
Standard beibehalten und per SSH-Tunnel zugreifen – oder die LAN- bzw. Management-Adresse der Firewall eintragen (IPv6 möglich) |
| Listen Port | 19999 |
Standard |
Save bzw. Apply – der Dienst startet.
Schritt 3: Zugriff einrichten
Variante A: SSH-Tunnel (sicherste Variante)
Bei Listen Address 127.0.0.1 ist Netdata nur lokal erreichbar. Vom Admin-PC aus:
ssh -L 19999:127.0.0.1:19999 root@192.168.10.1
# danach im Browser: http://127.0.0.1:19999
Voraussetzung ist ein aktivierter SSH-Zugang unter System → Settings → Administration (idealerweise mit Schlüsseln statt Passwort).
Variante B: Zugriff aus dem Management-Netz
- Listen Address auf die LAN- oder Management-Adresse der Firewall setzen, z. B.
192.168.10.1. - Firewall → Rules, Interface LAN: Pass, TCP, Quelle = Alias Admin-PCs, Ziel This Firewall, Port
19999. Andere Quellen nicht freigeben bzw. explizit blockieren. - Dashboard unter
http://192.168.10.1:19999aufrufen.
Variante C: Hinter einem Reverse Proxy mit Anmeldung
Soll das Dashboard per HTTPS mit Anmeldung erreichbar sein, kann es hinter Caddy (Access List, Basic Auth oder Forward Auth mit authentik) bzw. HAProxy/NGINX veröffentlicht werden – Upstream http://127.0.0.1:19999. Details: OPNsense - Caddy Reverse Proxy.
Schritt 4: Das Dashboard nutzen
- Übersicht: CPU-Last, Load, RAM, Netzwerk-Durchsatz und Datenträger auf einen Blick.
- Network Interfaces: Durchsatz, Pakete, Fehler und Drops pro Schnittstelle (z. B.
igc0,vlan0.10) – Drops und Fehler deuten auf Überlast, Duplex- oder Kabelprobleme hin. - IPv4/IPv6, TCP: Verbindungsaufbau, Resets, SYN-Cookies, ICMP – auffällige Anstiege können auf Scans oder Angriffe hinweisen.
- CPU-Details und Interrupts: Zeigen, ob einzelne Kerne durch Netzwerk-Interrupts ausgelastet sind (relevant für Tuning bei hohem Durchsatz).
- Alerts: Aktive und vergangene Alarme der Health-Checks.
Netdata speichert die Messwerte standardmäßig für einen begrenzten Zeitraum lokal; für längere Historie und zentrale Auswertung kann Netdata an Netdata Cloud oder an Prometheus angebunden werden. Seit Netdata 2.x ist dabei das neue Dashboard aktiv; eine Anmeldung bei Netdata Cloud ist für die lokale Nutzung nicht erforderlich.
Ressourcen und Betrieb
- Netdata ist sehr effizient, belegt aber je nach Anzahl der Metriken einige Prozent CPU und mehrere Hundert MB RAM. Auf kleinen Appliances nur bei Bedarf (z. B. zur Fehlersuche) aktivieren.
- Auf Systemen mit RAM-Disk für
/vargehen Daten beim Neustart verloren – das ist für Echtzeit-Analysen unkritisch. - Updates kommen mit der OPNsense-Firmware bzw. dem Plugin-Paket.
Typische Probleme
| Symptom | Lösung |
|---|---|
| Dashboard nicht erreichbar | Listen Address prüfen (Standard nur 127.0.0.1), Firewall-Regel auf Port 19999, Dienststatus unter Services → Netdata. |
| Seite lädt, aber keine Daten | Browser-Cache leeren; Netdata nach Firmware-Update neu starten. |
| Hohe CPU-Last durch Netdata | Auf schwacher Hardware nur temporär betreiben; alternativ SNMP-basiertes Monitoring nutzen. |
Fazit
Netdata macht aus der OPNsense ein gläsernes System: Jede Lastspitze, jeder Paketverlust und jeder Engpass wird sekundengenau sichtbar. Als Werkzeug für Fehlersuche und Leistungsanalyse ist es hervorragend – solange der Zugriff strikt auf Administratoren beschränkt bleibt. Für Langzeit-Monitoring und Alarmierung ergänzt man es mit einem zentralen System über SNMP.
Unterstützung von m.a.x. it
Sie möchten Ihre Firewalls und Server zentral überwachen oder Performance-Probleme auf der OPNsense analysieren lassen? m.a.x. it unterstützt Sie mit OPNsense-Firewall-Services von m.a.x. it und einer Managed Firewall von m.a.x. it inklusive Monitoring.
Siehe auch
- OPNsense - Net-SNMP Monitoring per SNMP
- OPNsense - Maltrail Erkennung von Schadverkehr
- OPNsense - Caddy Reverse Proxy
- Monitoring
- Grafana
- Prometheus
- Installation von InfluxDB und Grafana auf Debian 9
Links und Quellen
- Netdata – offizielle Dokumentation
- Netdata auf GitHub
- Quellcode des Plugins os-netdata
- m.a.x. it – OPNsense-Firewall-Services
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
