OPNsense - Q-Feeds Threat Intelligence
Auf einen Blick
| Gilt für | OPNsense 26.1/26.7 mit Plugin os-q-feeds-connector 1.6, Unbound DNS (optional DNSCrypt-Proxy) |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 20 Minuten |
| Rechte | Administrator (OPNsense-WebUI), Konto im Q-Feeds Threat Intelligence Portal |
| Stand | Oktober 2026 |
Q-Feeds ist ein europäischer Anbieter von Threat Intelligence aus Hilversum (Niederlande). Er stellt laufend aktualisierte Listen bekannter bösartiger IP-Adressen und Domains bereit – sogenannte Indicators of Compromise –, gesammelt aus nach eigenen Angaben über 2.500 kommerziellen, öffentlichen (OSINT) und behördlichen Quellen. Mit dem Plugin os-q-feeds-connector aus dem offiziellen OPNsense-Repository lädt die Firewall diese Listen automatisch: IP-Listen werden zu Firewall-Aliasen, Domain-Listen fließen in die DNS-Blocklisten von Unbound bzw. DNSCrypt-Proxy. So blockiert die OPNsense Verbindungen zu Malware-Servern, Botnetz-Steuerservern und Phishing-Seiten, bevor ein Schaden entsteht – nach dem Prinzip einer Next-Generation-Firewall.
Wie Q-Feeds die OPNsense schützt
| Feed-Typ | Umsetzung auf der OPNsense | Wirkung |
|---|---|---|
| IP-Adressen (z. B. Malware-, Botnetz-, Scanner-IPs) | Dynamischer Firewall-Alias __qfeeds_malware_ip |
Block-Regeln verhindern Verbindungen zu diesen Zielen (aus dem LAN) und von ihnen (über das WAN) |
| Domains (z. B. Malware-, Phishing-, C2-Domains) | Unbound-DNS-Blockliste bzw. DNSCrypt-Proxy | Clients erhalten bei der Namensauflösung keine echte Adresse – die Verbindung kommt gar nicht erst zustande |
URL-Listen (einzelne Pfade auf ansonsten legitimen Servern) unterstützt das Plugin bewusst nicht – dafür wäre ein Proxy bzw. Webfilter nötig.

Tarife (Stand Oktober 2026)
| Tarif | Kosten | Aktualisierung der Listen |
|---|---|---|
| Community / Free | kostenlos | alle 24 Stunden |
| Plus | kostenpflichtig | alle 4 Stunden |
| Premium | kostenpflichtig | alle 20 Minuten |
Die kostenlose Variante eignet sich gut zum Einstieg und für kleine Umgebungen; für Unternehmen bieten die kürzeren Aktualisierungsintervalle der bezahlten Tarife einen spürbar besseren Schutz gegen kurzlebige Phishing- und Malware-Infrastrukturen. Aktuelle Preise und Umfang stehen auf der Q-Feeds-Website.
Schritt 1: API-Key beantragen
- Unter tip.qfeeds.com (Q-Feeds Threat Intelligence Portal) ein Konto registrieren.
- Nach der Anmeldung im Dashboard Manage API Keys öffnen und Create Free API Key wählen (bzw. den Schlüssel des gebuchten Tarifs verwenden).
- Den API-Key kopieren.
Schritt 2: Plugin installieren und aktivieren
- System → Firmware → Plugins: os-q-feeds-connector installieren und die Seite neu laden.
- Security → Q-Feeds Connect öffnen, Reiter Settings.
- Den API key eintragen.
- Register domain feeds aktivieren, wenn Domains per DNS blockiert werden sollen (siehe Schritt 4).
- Apply – das Plugin lädt den Index und die Listen und legt die Firewall-Aliase an.
Im Reiter Feeds sind anschließend alle Listen mit Typ (IP bzw. Domain), letzter und nächster Aktualisierung sowie Lizenzstatus zu sehen. Das Plugin prüft per Cronjob alle 5 Minuten, ob neue Listen bereitstehen, und lädt sie im Rahmen des gebuchten Intervalls nach.
Schritt 3: IP-Feeds per Firewall-Regel blockieren
Die Aliase allein blockieren nichts – erst Firewall-Regeln setzen sie um. Unter Firewall → Rules:
| Parameter | Regel 1: ausgehend (LAN) | Regel 2: eingehend (WAN) |
|---|---|---|
| Action | Block | Block |
| Interface | LAN (und weitere interne Netze/VLANs) | WAN |
| Direction | in | in |
| TCP/IP Version | IPv4+IPv6 | IPv4+IPv6 |
| Quelle | any | __qfeeds_malware_ip
|
| Ziel | __qfeeds_malware_ip |
any |
| Log | aktiviert | aktiviert |
| Position | oberhalb der allgemeinen Erlaubnis-Regeln | ganz oben |
Tipp: Statt einer Regel pro internem Interface kann eine Floating Rule (bzw. eine Regel auf einer Interface-Gruppe) alle internen Netze gleichzeitig abdecken. Die ausgehende Regel ist die wichtigere: Sie stoppt infizierte Geräte, die ihren Steuerserver kontaktieren wollen.
Schritt 4: Domain-Feeds über Unbound blockieren
Voraussetzung ist, dass die Clients Unbound auf der OPNsense als DNS-Server verwenden (per DHCP verteilt) und Umgehungen unterbunden sind (siehe Sicherheitshinweise).
- Unter Security → Q-Feeds Connect Register domain feeds aktivieren und Apply. Bei älteren OPNsense-Versionen (vor 25.7.9) zusätzlich unter Services → Unbound DNS → Blocklist die Blocklisten-Funktion aktivieren.
- Optionale Einstellungen im Bereich Unbound blocklist settings:
| Feld | Bedeutung |
|---|---|
| Allowlist Domains | Domains, die trotz Treffer erlaubt bleiben (reguläre Ausdrücke möglich) – für Fehlalarme |
| Source Net(s) | Richtlinie nur für bestimmte Netze anwenden, z. B. 192.168.10.0/24; leer = alle Clients
|
| Destination Address | Adresse, die für gesperrte Domains zurückgegeben wird (Standard 0.0.0.0) – z. B. die IP einer internen Hinweisseite
|
| Return NXDOMAIN | Statt einer Adresse „Domain existiert nicht“ zurückgeben |
Unter Reporting → Unbound DNS sind blockierte Anfragen und die anfragenden Clients sichtbar.
Alternative: DNSCrypt-Proxy
Wird statt Unbound das Plugin os-dnscrypt-proxy genutzt, nach dem Aktivieren von Register domain feeds in dessen Einstellungen die Q-Feeds-Blockliste auswählen.
Schritt 5: Ereignisse auswerten
Der Reiter Events zeigt alle protokollierten Treffer der Q-Feeds-Aliase mit Zeitpunkt, Interface, Richtung, Quelle und Ziel (inkl. Ports) – vorausgesetzt, die Block-Regeln haben Logging aktiviert. Über die integrierte Threat-Lookup-Schaltfläche lassen sich Details zu einer IP im Q-Feeds-Portal nachschlagen. Ein Dashboard-Widget zeigt Lizenzstatus und Statistik.
Vorgehen bei ausgehenden Treffern: Ein Gerät im LAN, das wiederholt Ziele aus den Malware-Listen kontaktiert, ist ein deutliches Warnsignal. Über DHCP-Leases bzw. ARP-Tabelle das Gerät identifizieren, isolieren und untersuchen (Virenscan, EDR, ggf. Neuinstallation).
Zusammenspiel mit anderen Schutzschichten
| Werkzeug | Ansatz | Ergänzung zu Q-Feeds |
|---|---|---|
| Q-Feeds | Kuratierte, kommerziell gepflegte Listen bekannter Schad-IPs und -Domains | Vorbeugendes Blockieren |
| Maltrail | Erkennung anhand öffentlicher Listen und Heuristik, Weboberfläche mit Ereignissen | Erkennt auch unbekannte Muster; liefert Kontext |
| Suricata (Services → Intrusion Detection) | Signaturbasiertes IDS/IPS auf Paketebene | Erkennt Angriffe und Exploits, auch auf erlaubten Verbindungen |
| CrowdSec (Plugin) | Verhaltensbasierte Sperren aus Logdateien plus Community-Blocklisten | Schützt eigene veröffentlichte Dienste vor Angreifern |
| SIEM | Zentrale Korrelation | Bringt Firewall-, DNS- und Endpoint-Ereignisse zusammen |
Sicherheitshinweise und Grenzen
- DNS-Umgehung verhindern: Domain-Sperren wirken nur, wenn Clients die OPNsense als DNS-Server nutzen. Ausgehendes DNS (TCP/UDP 53) zu anderen Servern per Regel blockieren bzw. auf Unbound umleiten und – soweit möglich – DNS over HTTPS (DoH) in Browsern per Richtlinie deaktivieren. Die IP-Feeds wirken unabhängig davon.
- Fehlalarme: Selten können legitime Ziele betroffen sein (z. B. geteilte Hosting-IPs). Für Domains die Allowlist nutzen; für IPs eine Erlaubnis-Regel oberhalb der Block-Regel anlegen.
- Kein Ersatz für Patches und Endpoint-Schutz: Threat Intelligence verkleinert die Angriffsfläche, ersetzt aber weder Updates noch EDR oder Backups.
- Lizenz im Blick behalten: Seit Plugin 1.6 warnt die Oberfläche bei abgelaufener oder ungültiger Lizenz – dann werden die Listen nicht mehr aktualisiert.
- Logs zentral auswerten: Firewall- und DNS-Treffer an ein SIEM weiterleiten, z. B. ein Open-Source-SIEM auf Wazuh-Basis.
Fehlerbehebung
| Symptom | Lösung |
|---|---|
| Reiter Feeds leer | API-Key falsch oder nicht gespeichert; ausgehende HTTPS-Verbindung der Firewall zum Q-Feeds-Portal prüfen; Apply erneut ausführen. |
| Alias vorhanden, aber nichts wird blockiert | Firewall-Regeln fehlen oder stehen unterhalb einer Erlaubnis-Regel. |
| Keine Events | Logging in den Block-Regeln aktivieren. |
| Domains werden nicht blockiert | Register domain feeds aus, Clients nutzen anderen DNS-Server (oder DoH), bei älteren Versionen Unbound-Blocklist nicht aktiviert. |
| Feeds veraltet | Lizenzstatus im Reiter Feeds/Widget prüfen; im kostenlosen Tarif erfolgt die Aktualisierung nur alle 24 Stunden. |
Für die Fehlersuche auf der Shell steht /usr/local/opnsense/scripts/qfeeds/qfeedsctl.py mit den Aktionen show_index, stats und logs zur Verfügung.
Fazit
Q-Feeds bringt kuratierte Threat Intelligence aus Europa mit wenigen Klicks auf die OPNsense: IP-Listen als Firewall-Aliase, Domain-Listen als DNS-Blocklisten, dazu eine Ereignisübersicht. Schon der kostenlose Tarif verbessert den Schutz vor bekannten Malware- und Phishing-Infrastrukturen spürbar; für Unternehmen lohnen sich die häufigeren Aktualisierungen der bezahlten Tarife. Entscheidend sind die richtigen Firewall-Regeln – vor allem für ausgehenden Verkehr – und ein DNS-Konzept, das Umgehungen verhindert.
Unterstützung von m.a.x. it
Sie möchten Threat Intelligence, IDS/IPS und DNS-Filter auf Ihrer OPNsense kombinieren und Treffer zentral auswerten? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services von m.a.x. it und Cybersecurity-Leistungen von m.a.x. it.
Siehe auch
- OPNsense - Maltrail Erkennung von Schadverkehr
- OPNsense - ntopng Traffic-Analyse
- OPNsense - Mit GeoIP-Filter
- Threat Intelligence
- IOC
- Botnet
- Malware
- Phishing
- Ransomware
Links und Quellen
- OPNsense-Doku – Q-Feeds connector
- Q-Feeds – Informationen und Tarife für OPNsense
- Quellcode und Changelog des Plugins os-q-feeds-connector
- m.a.x. it – Cybersecurity-Services
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
