OPNsense - Q-Feeds Threat Intelligence

Aus maxTechCorner

Auf einen Blick

Gilt fürOPNsense 26.1/26.7 mit Plugin os-q-feeds-connector 1.6, Unbound DNS (optional DNSCrypt-Proxy)
BereichIT-Security
Dauerca. 20 Minuten
RechteAdministrator (OPNsense-WebUI), Konto im Q-Feeds Threat Intelligence Portal
StandOktober 2026

Q-Feeds ist ein europäischer Anbieter von Threat Intelligence aus Hilversum (Niederlande). Er stellt laufend aktualisierte Listen bekannter bösartiger IP-Adressen und Domains bereit – sogenannte Indicators of Compromise –, gesammelt aus nach eigenen Angaben über 2.500 kommerziellen, öffentlichen (OSINT) und behördlichen Quellen. Mit dem Plugin os-q-feeds-connector aus dem offiziellen OPNsense-Repository lädt die Firewall diese Listen automatisch: IP-Listen werden zu Firewall-Aliasen, Domain-Listen fließen in die DNS-Blocklisten von Unbound bzw. DNSCrypt-Proxy. So blockiert die OPNsense Verbindungen zu Malware-Servern, Botnetz-Steuerservern und Phishing-Seiten, bevor ein Schaden entsteht – nach dem Prinzip einer Next-Generation-Firewall.

Wie Q-Feeds die OPNsense schützt

Feed-Typ Umsetzung auf der OPNsense Wirkung
IP-Adressen (z. B. Malware-, Botnetz-, Scanner-IPs) Dynamischer Firewall-Alias __qfeeds_malware_ip Block-Regeln verhindern Verbindungen zu diesen Zielen (aus dem LAN) und von ihnen (über das WAN)
Domains (z. B. Malware-, Phishing-, C2-Domains) Unbound-DNS-Blockliste bzw. DNSCrypt-Proxy Clients erhalten bei der Namensauflösung keine echte Adresse – die Verbindung kommt gar nicht erst zustande

URL-Listen (einzelne Pfade auf ansonsten legitimen Servern) unterstützt das Plugin bewusst nicht – dafür wäre ein Proxy bzw. Webfilter nötig.

Q-Feeds auf der OPNsense: Das Plugin lädt IP- und Domain-Listen aus dem Q-Feeds-Portal; IPs werden über den Alias __qfeeds_malware_ip per Firewall-Regel blockiert, Domains über die Unbound-Blockliste.

Tarife (Stand Oktober 2026)

Tarif Kosten Aktualisierung der Listen
Community / Free kostenlos alle 24 Stunden
Plus kostenpflichtig alle 4 Stunden
Premium kostenpflichtig alle 20 Minuten

Die kostenlose Variante eignet sich gut zum Einstieg und für kleine Umgebungen; für Unternehmen bieten die kürzeren Aktualisierungsintervalle der bezahlten Tarife einen spürbar besseren Schutz gegen kurzlebige Phishing- und Malware-Infrastrukturen. Aktuelle Preise und Umfang stehen auf der Q-Feeds-Website.

Schritt 1: API-Key beantragen

  1. Unter tip.qfeeds.com (Q-Feeds Threat Intelligence Portal) ein Konto registrieren.
  2. Nach der Anmeldung im Dashboard Manage API Keys öffnen und Create Free API Key wählen (bzw. den Schlüssel des gebuchten Tarifs verwenden).
  3. Den API-Key kopieren.

Schritt 2: Plugin installieren und aktivieren

  1. System → Firmware → Plugins: os-q-feeds-connector installieren und die Seite neu laden.
  2. Security → Q-Feeds Connect öffnen, Reiter Settings.
  3. Den API key eintragen.
  4. Register domain feeds aktivieren, wenn Domains per DNS blockiert werden sollen (siehe Schritt 4).
  5. Apply – das Plugin lädt den Index und die Listen und legt die Firewall-Aliase an.

Im Reiter Feeds sind anschließend alle Listen mit Typ (IP bzw. Domain), letzter und nächster Aktualisierung sowie Lizenzstatus zu sehen. Das Plugin prüft per Cronjob alle 5 Minuten, ob neue Listen bereitstehen, und lädt sie im Rahmen des gebuchten Intervalls nach.

Schritt 3: IP-Feeds per Firewall-Regel blockieren

Die Aliase allein blockieren nichts – erst Firewall-Regeln setzen sie um. Unter Firewall → Rules:

Parameter Regel 1: ausgehend (LAN) Regel 2: eingehend (WAN)
Action Block Block
Interface LAN (und weitere interne Netze/VLANs) WAN
Direction in in
TCP/IP Version IPv4+IPv6 IPv4+IPv6
Quelle any __qfeeds_malware_ip
Ziel __qfeeds_malware_ip any
Log aktiviert aktiviert
Position oberhalb der allgemeinen Erlaubnis-Regeln ganz oben

Tipp: Statt einer Regel pro internem Interface kann eine Floating Rule (bzw. eine Regel auf einer Interface-Gruppe) alle internen Netze gleichzeitig abdecken. Die ausgehende Regel ist die wichtigere: Sie stoppt infizierte Geräte, die ihren Steuerserver kontaktieren wollen.

Schritt 4: Domain-Feeds über Unbound blockieren

Voraussetzung ist, dass die Clients Unbound auf der OPNsense als DNS-Server verwenden (per DHCP verteilt) und Umgehungen unterbunden sind (siehe Sicherheitshinweise).

  1. Unter Security → Q-Feeds Connect Register domain feeds aktivieren und Apply. Bei älteren OPNsense-Versionen (vor 25.7.9) zusätzlich unter Services → Unbound DNS → Blocklist die Blocklisten-Funktion aktivieren.
  2. Optionale Einstellungen im Bereich Unbound blocklist settings:
Feld Bedeutung
Allowlist Domains Domains, die trotz Treffer erlaubt bleiben (reguläre Ausdrücke möglich) – für Fehlalarme
Source Net(s) Richtlinie nur für bestimmte Netze anwenden, z. B. 192.168.10.0/24; leer = alle Clients
Destination Address Adresse, die für gesperrte Domains zurückgegeben wird (Standard 0.0.0.0) – z. B. die IP einer internen Hinweisseite
Return NXDOMAIN Statt einer Adresse „Domain existiert nicht“ zurückgeben

Unter Reporting → Unbound DNS sind blockierte Anfragen und die anfragenden Clients sichtbar.

Alternative: DNSCrypt-Proxy

Wird statt Unbound das Plugin os-dnscrypt-proxy genutzt, nach dem Aktivieren von Register domain feeds in dessen Einstellungen die Q-Feeds-Blockliste auswählen.

Schritt 5: Ereignisse auswerten

Der Reiter Events zeigt alle protokollierten Treffer der Q-Feeds-Aliase mit Zeitpunkt, Interface, Richtung, Quelle und Ziel (inkl. Ports) – vorausgesetzt, die Block-Regeln haben Logging aktiviert. Über die integrierte Threat-Lookup-Schaltfläche lassen sich Details zu einer IP im Q-Feeds-Portal nachschlagen. Ein Dashboard-Widget zeigt Lizenzstatus und Statistik.

Vorgehen bei ausgehenden Treffern: Ein Gerät im LAN, das wiederholt Ziele aus den Malware-Listen kontaktiert, ist ein deutliches Warnsignal. Über DHCP-Leases bzw. ARP-Tabelle das Gerät identifizieren, isolieren und untersuchen (Virenscan, EDR, ggf. Neuinstallation).

Zusammenspiel mit anderen Schutzschichten

Werkzeug Ansatz Ergänzung zu Q-Feeds
Q-Feeds Kuratierte, kommerziell gepflegte Listen bekannter Schad-IPs und -Domains Vorbeugendes Blockieren
Maltrail Erkennung anhand öffentlicher Listen und Heuristik, Weboberfläche mit Ereignissen Erkennt auch unbekannte Muster; liefert Kontext
Suricata (Services → Intrusion Detection) Signaturbasiertes IDS/IPS auf Paketebene Erkennt Angriffe und Exploits, auch auf erlaubten Verbindungen
CrowdSec (Plugin) Verhaltensbasierte Sperren aus Logdateien plus Community-Blocklisten Schützt eigene veröffentlichte Dienste vor Angreifern
SIEM Zentrale Korrelation Bringt Firewall-, DNS- und Endpoint-Ereignisse zusammen

Sicherheitshinweise und Grenzen

  • DNS-Umgehung verhindern: Domain-Sperren wirken nur, wenn Clients die OPNsense als DNS-Server nutzen. Ausgehendes DNS (TCP/UDP 53) zu anderen Servern per Regel blockieren bzw. auf Unbound umleiten und – soweit möglich – DNS over HTTPS (DoH) in Browsern per Richtlinie deaktivieren. Die IP-Feeds wirken unabhängig davon.
  • Fehlalarme: Selten können legitime Ziele betroffen sein (z. B. geteilte Hosting-IPs). Für Domains die Allowlist nutzen; für IPs eine Erlaubnis-Regel oberhalb der Block-Regel anlegen.
  • Kein Ersatz für Patches und Endpoint-Schutz: Threat Intelligence verkleinert die Angriffsfläche, ersetzt aber weder Updates noch EDR oder Backups.
  • Lizenz im Blick behalten: Seit Plugin 1.6 warnt die Oberfläche bei abgelaufener oder ungültiger Lizenz – dann werden die Listen nicht mehr aktualisiert.
  • Logs zentral auswerten: Firewall- und DNS-Treffer an ein SIEM weiterleiten, z. B. ein Open-Source-SIEM auf Wazuh-Basis.

Fehlerbehebung

Symptom Lösung
Reiter Feeds leer API-Key falsch oder nicht gespeichert; ausgehende HTTPS-Verbindung der Firewall zum Q-Feeds-Portal prüfen; Apply erneut ausführen.
Alias vorhanden, aber nichts wird blockiert Firewall-Regeln fehlen oder stehen unterhalb einer Erlaubnis-Regel.
Keine Events Logging in den Block-Regeln aktivieren.
Domains werden nicht blockiert Register domain feeds aus, Clients nutzen anderen DNS-Server (oder DoH), bei älteren Versionen Unbound-Blocklist nicht aktiviert.
Feeds veraltet Lizenzstatus im Reiter Feeds/Widget prüfen; im kostenlosen Tarif erfolgt die Aktualisierung nur alle 24 Stunden.

Für die Fehlersuche auf der Shell steht /usr/local/opnsense/scripts/qfeeds/qfeedsctl.py mit den Aktionen show_index, stats und logs zur Verfügung.

Fazit

Q-Feeds bringt kuratierte Threat Intelligence aus Europa mit wenigen Klicks auf die OPNsense: IP-Listen als Firewall-Aliase, Domain-Listen als DNS-Blocklisten, dazu eine Ereignisübersicht. Schon der kostenlose Tarif verbessert den Schutz vor bekannten Malware- und Phishing-Infrastrukturen spürbar; für Unternehmen lohnen sich die häufigeren Aktualisierungen der bezahlten Tarife. Entscheidend sind die richtigen Firewall-Regeln – vor allem für ausgehenden Verkehr – und ein DNS-Konzept, das Umgehungen verhindert.

Unterstützung von m.a.x. it

Sie möchten Threat Intelligence, IDS/IPS und DNS-Filter auf Ihrer OPNsense kombinieren und Treffer zentral auswerten? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services von m.a.x. it und Cybersecurity-Leistungen von m.a.x. it.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen