OPNsense - Netdata Echtzeit-Monitoring

Aus maxTechCorner

Auf einen Blick

Gilt fürOPNsense 26.1/26.7 mit Plugin os-netdata 1.2 (Netdata 2.x)
BereichIT-Security
Dauerca. 10 Minuten
RechteAdministrator (OPNsense-WebUI)
StandOktober 2026

Netdata ist ein Open-Source-Werkzeug für Echtzeit-Monitoring: Es erfasst sekündlich Hunderte Messwerte zu CPU, Arbeitsspeicher, Datenträgern, Netzwerkschnittstellen, Paketen, Interrupts, TCP-Verbindungen und Diensten und stellt sie in einem interaktiven Web-Dashboard dar. Mit dem Plugin os-netdata läuft Netdata direkt auf der OPNsense – ideal, um Lastspitzen, Engpässe und Fehler auf der Firewall live zu analysieren, etwa bei Performance-Problemen, DDoS-Verdacht oder nach Hardwarewechseln.

Wofür Netdata auf der Firewall?

  • Fehlersuche in Echtzeit: Auflösung von einer Sekunde – kurze Lastspitzen, die in klassischen 5-Minuten-Graphen untergehen, werden sichtbar.
  • Ohne Konfiguration: Netdata erkennt Schnittstellen, Datenträger und Systemwerte automatisch.
  • Alarme: Vordefinierte Health-Checks warnen z. B. bei voller Festplatte, hoher Last, Paketverlusten oder Fehlern auf Schnittstellen.
  • Ergänzung zum Langzeit-Monitoring: Für Trends über Wochen und Monate sowie zentrale Alarmierung bleiben Systeme wie Zabbix, LibreNMS oder Prometheus/Grafana die richtige Wahl – angebunden z. B. per SNMP.

Die OPNsense bringt unter Reporting bereits eigene Graphen (Health, Traffic, Insight/NetFlow) mit. Netdata ergänzt diese um deutlich feinere Auflösung und viele zusätzliche Systemmetriken.

Netdata auf der OPNsense: Echtzeit-Metriken im Sekundentakt, erreichbar per SSH-Tunnel, über die LAN-Adresse mit Firewall-Regel oder hinter einem Reverse Proxy mit Anmeldung – als Ergänzung zum Langzeit-Monitoring.

Schritt 1: Plugin installieren

System → Firmware → Plugins: os-netdata installieren und die Seite neu laden. Die Einstellungen befinden sich unter Services → Netdata.

Schritt 2: Netdata konfigurieren

Feld Standard Empfehlung
Enable aus aktivieren
Listen Address 127.0.0.1 Standard beibehalten und per SSH-Tunnel zugreifen – oder die LAN- bzw. Management-Adresse der Firewall eintragen (IPv6 möglich)
Listen Port 19999 Standard

Save bzw. Apply – der Dienst startet.


HinweisDas Netdata-Dashboard hat keine eigene Anmeldung. Jeder, der die Adresse erreicht, sieht alle Messwerte der Firewall – inklusive Schnittstellen, Verbindungen und Prozesse. Netdata daher nie auf der WAN-Adresse lauschen lassen und den Zugriff per Firewall-Regel auf Administrator-Systeme beschränken.

Schritt 3: Zugriff einrichten

Variante A: SSH-Tunnel (sicherste Variante)

Bei Listen Address 127.0.0.1 ist Netdata nur lokal erreichbar. Vom Admin-PC aus:

ssh -L 19999:127.0.0.1:19999 root@192.168.10.1
# danach im Browser: http://127.0.0.1:19999

Voraussetzung ist ein aktivierter SSH-Zugang unter System → Settings → Administration (idealerweise mit Schlüsseln statt Passwort).

Variante B: Zugriff aus dem Management-Netz

  1. Listen Address auf die LAN- oder Management-Adresse der Firewall setzen, z. B. 192.168.10.1.
  2. Firewall → Rules, Interface LAN: Pass, TCP, Quelle = Alias Admin-PCs, Ziel This Firewall, Port 19999. Andere Quellen nicht freigeben bzw. explizit blockieren.
  3. Dashboard unter http://192.168.10.1:19999 aufrufen.

Variante C: Hinter einem Reverse Proxy mit Anmeldung

Soll das Dashboard per HTTPS mit Anmeldung erreichbar sein, kann es hinter Caddy (Access List, Basic Auth oder Forward Auth mit authentik) bzw. HAProxy/NGINX veröffentlicht werden – Upstream http://127.0.0.1:19999. Details: OPNsense - Caddy Reverse Proxy.

Schritt 4: Das Dashboard nutzen

  • Übersicht: CPU-Last, Load, RAM, Netzwerk-Durchsatz und Datenträger auf einen Blick.
  • Network Interfaces: Durchsatz, Pakete, Fehler und Drops pro Schnittstelle (z. B. igc0, vlan0.10) – Drops und Fehler deuten auf Überlast, Duplex- oder Kabelprobleme hin.
  • IPv4/IPv6, TCP: Verbindungsaufbau, Resets, SYN-Cookies, ICMP – auffällige Anstiege können auf Scans oder Angriffe hinweisen.
  • CPU-Details und Interrupts: Zeigen, ob einzelne Kerne durch Netzwerk-Interrupts ausgelastet sind (relevant für Tuning bei hohem Durchsatz).
  • Alerts: Aktive und vergangene Alarme der Health-Checks.

Netdata speichert die Messwerte standardmäßig für einen begrenzten Zeitraum lokal; für längere Historie und zentrale Auswertung kann Netdata an Netdata Cloud oder an Prometheus angebunden werden. Seit Netdata 2.x ist dabei das neue Dashboard aktiv; eine Anmeldung bei Netdata Cloud ist für die lokale Nutzung nicht erforderlich.

Ressourcen und Betrieb

  • Netdata ist sehr effizient, belegt aber je nach Anzahl der Metriken einige Prozent CPU und mehrere Hundert MB RAM. Auf kleinen Appliances nur bei Bedarf (z. B. zur Fehlersuche) aktivieren.
  • Auf Systemen mit RAM-Disk für /var gehen Daten beim Neustart verloren – das ist für Echtzeit-Analysen unkritisch.
  • Updates kommen mit der OPNsense-Firmware bzw. dem Plugin-Paket.

Typische Probleme

Symptom Lösung
Dashboard nicht erreichbar Listen Address prüfen (Standard nur 127.0.0.1), Firewall-Regel auf Port 19999, Dienststatus unter Services → Netdata.
Seite lädt, aber keine Daten Browser-Cache leeren; Netdata nach Firmware-Update neu starten.
Hohe CPU-Last durch Netdata Auf schwacher Hardware nur temporär betreiben; alternativ SNMP-basiertes Monitoring nutzen.

Fazit

Netdata macht aus der OPNsense ein gläsernes System: Jede Lastspitze, jeder Paketverlust und jeder Engpass wird sekundengenau sichtbar. Als Werkzeug für Fehlersuche und Leistungsanalyse ist es hervorragend – solange der Zugriff strikt auf Administratoren beschränkt bleibt. Für Langzeit-Monitoring und Alarmierung ergänzt man es mit einem zentralen System über SNMP.

Unterstützung von m.a.x. it

Sie möchten Ihre Firewalls und Server zentral überwachen oder Performance-Probleme auf der OPNsense analysieren lassen? m.a.x. it unterstützt Sie mit OPNsense-Firewall-Services von m.a.x. it und einer Managed Firewall von m.a.x. it inklusive Monitoring.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen