OPNsense - Zenarmor Essential
Auf einen Blick
| Gilt für | OPNsense 26.1/26.7 mit Zenarmor (os-sunnyvalley + os-sensei) und Lizenz „Zenarmor Essential“ von m.a.x. it |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 1–2 Stunden (Aktivierung, TLS Inspection, Richtlinien), plus Einführungsphase |
| Rechte | Administrator (OPNsense-WebUI), für die CA-Verteilung Zugriff auf GPO/MDM |
| Stand | Oktober 2026 |
Zenarmor Essential ist eine speziell auf kleine und mittlere Unternehmen (KMU) zugeschnittene Lizenz für Zenarmor, die Next-Generation-Firewall-Erweiterung der OPNsense. m.a.x. it vertreibt diese angepasste Lizenz als zertifizierter Partner exklusiv in Deutschland und der DACH-Region. Sie schließt die Lücke zwischen der kostenlosen Free Edition und den Business-Tarifen: Unternehmen erhalten die zentralen NGFW-Funktionen – Anwendungssteuerung bis Layer 7, Webfilter, kommerzielle Cloud-Threat-Intelligence, TLS Inspection auf allen TCP-Ports, Analyse-Dashboard, REST-API und Reporting – zu einem planbaren Preis, der laut m.a.x. it deutlich unter klassischen Lösungen von Sophos oder Fortinet liegt.
Grundlagen zu Zenarmor, Installation, Einrichtungsassistent, Betriebsmodi und Hardware beschreibt der Artikel OPNsense - Zenarmor Next-Generation-Firewall. Dieser Artikel konzentriert sich auf die Essential-Lizenz: Leistungsumfang, Aktivierung und die Funktionen, die gegenüber der Free Edition hinzukommen.
Für wen ist Zenarmor Essential gedacht?
- KMU mit hohen Sicherheitsanforderungen, die Anwendungs- und Webkontrolle sowie Schutz vor aktuellen Bedrohungen benötigen – auch in verschlüsseltem Verkehr.
- Unternehmen, die OPNsense bereits einsetzen oder von Sophos, Fortinet & Co. auf eine offene Plattform wechseln möchten.
- Organisationen, die transparente, planbare Kosten statt teurer Enterprise-Pakete wünschen.
- Kunden, die Beratung, Support und Service in Deutschland bzw. der DACH-Region aus einer Hand erwarten – lokal und DSGVO-orientiert.

Leistungsumfang im Vergleich
| Funktion | Free Edition | Zenarmor Essential (m.a.x. it) | Business |
|---|---|---|---|
| Anwendungssteuerung (Layer 7) und Cloud-App-Richtlinien | eingeschränkt (Standardrichtlinie, vordefinierte Profile) | ja | ja |
| Webfilter nach Kategorien | eingeschränkt | ja | ja |
| Analyse-Dashboard (Verkehr, Geräte, Nutzung nahezu in Echtzeit) | ja, Basis | ja | ja |
| Cloud-Threat-Intelligence mit kommerziellen Blocklisten | eingeschränkt | ja | ja |
| TLS Inspection auf allen TCP-Ports | nein | ja | ja |
| REST-API und Reporting | nein | ja | ja |
| Benutzer- und gerätebasierte Regeln | nein | nein | ja |
| Active-Directory-Integration (Richtlinien nach AD-Benutzern) | nein | nein | ja |
| Support | Community-Forum | m.a.x. it, DE/DACH | Hersteller/Partner |
Der genaue Lizenzumfang (z. B. Anzahl der Geräte bzw. Benutzer und Laufzeit) wird individuell vereinbart – m.a.x. it erstellt dazu ein Angebot. Wer Richtlinien je Benutzer, Gruppe oder Gerät bzw. eine Active-Directory-Anbindung benötigt, wählt die Business-Lizenz.
Schritt 1: Voraussetzungen und Installation
- Hardware passend dimensionieren (RAM, CPU, Netzwerkkarten mit netmap-Unterstützung) – siehe Tabelle im Artikel OPNsense - Zenarmor Next-Generation-Firewall. Für TLS Inspection zusätzliche CPU-Reserven einplanen, da die Entschlüsselung rechenintensiv ist.
- Unter Interfaces → Settings das Hardware-Offloading (CRC, TSO, LRO) deaktivieren.
- Unter System → Firmware → Plugins zuerst os-sunnyvalley, dann os-sensei installieren.
Schritt 2: Essential-Lizenz aktivieren
- Neuinstallation: Im Einrichtungsassistenten (Zenarmor → Dashboard) im Schritt Activate Subscription die Option „I already have my subscription key“ wählen und den von m.a.x. it erhaltenen Lizenzschlüssel eintragen.
- Bestehende Installation (Free Edition): Zenarmor → Settings → Subscription öffnen, im Bereich Update Subscription den Schlüssel einfügen und mit Submit bestätigen. Die Engine schaltet die Funktionen nach wenigen Sekunden frei.
Lizenzen sind an eine Firewall gebunden. Wird ein Schlüssel auf einer neuen Firewall aktiviert, wird er auf der alten automatisch abgemeldet – praktisch beim Hardwaretausch, aber Vorsicht bei Test- und Produktivsystemen.
Schritt 3: Sicherheits- und Threat-Intelligence-Richtlinien
Unter Zenarmor → Policies (Bereich Security) die Kategorien der kommerziellen Cloud-Threat-Intelligence aktivieren, z. B.:
- Malware, Phishing, Spyware/Adware,
- Botnetz- und Command-and-Control-Ziele,
- Krypto-Mining,
- neu registrierte und verdächtige Domains.
Diese Sperren sind risikoarm und sollten als Erstes eingeführt werden. Treffer erscheinen im Dashboard und in den Berichten.
Schritt 4: Anwendungs- und Webkontrolle
- App Controls: Unerwünschte Anwendungen und Kategorien sperren, etwa P2P/Filesharing, nicht freigegebene Fernwartungstools, Anonymisierungs- und VPN-Dienste oder private Cloud-Speicher. Mit Cloud-App-Richtlinien lassen sich auch Funktionen innerhalb von Cloud-Diensten steuern.
- Web Controls: Kategorien wie Erwachsenenseiten, Glücksspiel, Proxy/Anonymisierer und Malware-Hosting sperren; Safe Search erzwingen.
- Exclusions: Geschäftskritische Ziele (z. B. Update-Server, Partner- und Behördenportale) gezielt ausnehmen.
Vorgehen: zunächst einige Tage beobachten, dann schrittweise sperren – abgestimmt mit der IT-Nutzungsrichtlinie, dem Datenschutz und ggf. dem Betriebsrat.
Schritt 5: TLS Inspection einführen
Die meisten Angriffe kommen heute verschlüsselt. Mit TLS Inspection entschlüsselt Zenarmor die Verbindungen, prüft sie und verschlüsselt sie wieder – über alle TCP-Ports, nicht nur HTTPS. Dadurch werden u. a. Malware-Downloads und Phishing-Inhalte erkennbar, die ohne Entschlüsselung verborgen blieben.
CA erzeugen und verteilen
- Zenarmor → Settings → TLS Inspection öffnen. Über Manage neben dem Zertifikat gelangt man zur Zertifikatsverwaltung, in der eine interne CA erzeugt oder eine vorhandene CA (z. B. aus der eigenen PKI) importiert wird.
- Das CA-Zertifikat herunterladen und auf allen Clients als vertrauenswürdige Stammzertifizierungsstelle verteilen:
- Windows: per Gruppenrichtlinie (Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Richtlinien für öffentliche Schlüssel → Vertrauenswürdige Stammzertifizierungsstellen) oder per Intune,
- macOS, iOS, Android: per MDM-Profil,
- Firefox und Java-Anwendungen: ggf. separat (eigene Zertifikatsspeicher).
- Ohne verteilte CA zeigen Browser Zertifikatsfehler – daher die Verteilung vor dem Aktivieren abschließen.
Schrittweise aktivieren
- In der Richtlinie die TLS Inspection zunächst nur für eine Testgruppe bzw. ein Test-Netz aktivieren.
- Ausnahmen pflegen: Zenarmor nimmt bekannte Ziele mit Zertifikats-Pinning bereits automatisch aus. Zusätzlich sollten Online-Banking, Gesundheits- und Behördenportale, Update-Dienste und Anwendungen mit eigenem Zertifikats-Pinning global ausgenommen werden.
- Funktionen wie Videokonferenzen, Updates, Cloud-Anwendungen und Fachsoftware testen, dann auf weitere Netze ausrollen.
Schritt 6: Berichte und REST-API
- Das Analyse-Dashboard zeigt Verkehr, Geräte und Nutzung nahezu in Echtzeit; Berichte lassen sich nach Anwendungen, Kategorien, Zielen und Sicherheitsereignissen auswerten.
- Über die REST-API lassen sich Berichte und Steuerung automatisieren, etwa für regelmäßige Auswertungen oder die Anbindung an Ticket- und Monitoring-Systeme.
- Sicherheitsereignisse zusätzlich an ein SIEM weiterleiten, z. B. ein Open-Source-SIEM auf Wazuh-Basis – dort lassen sie sich mit Ereignissen von Endgeräten und Servern korrelieren.
Zenarmor Essential im Vergleich zu klassischen NGFW-Appliances
| Kriterium | OPNsense + Zenarmor Essential | Klassische NGFW (z. B. Sophos, Fortinet) |
|---|---|---|
| Plattform | Offene OPNsense auf eigener Hardware, VM oder Cloud | Hersteller-Appliance bzw. -Software |
| NGFW-Funktionen | App Control, Webfilter, Threat Intelligence, TLS Inspection | ähnlich, je nach Lizenzpaket |
| Kosten | planbare Essential-Lizenz, laut m.a.x. it deutlich günstiger | Hardware plus Abo-Bundles, oft höher |
| Abhängigkeit | Firewall-Basis Open Source, Lizenz nur für Zenarmor | Plattform und Lizenz aus einer Hand |
| Benutzer-/AD-basierte Regeln | mit Business-Lizenz | meist enthalten |
Typische Probleme
| Symptom | Lösung |
|---|---|
| Lizenz wird nicht angenommen | Schlüssel vollständig kopiert? Ausgehende Verbindung der Firewall zum Hersteller möglich? Bei Wechsel der Hardware wird die alte Aktivierung automatisch beendet. |
| Zertifikatsfehler im Browser nach Aktivieren der TLS Inspection | CA nicht oder nicht in allen Zertifikatsspeichern (z. B. Firefox) verteilt. |
| Einzelne Anwendungen funktionieren nicht mehr | Zertifikats-Pinning – Anwendung bzw. Ziel von der TLS Inspection ausnehmen. |
| Spürbar langsamere Verbindungen | CPU-Auslastung prüfen; TLS Inspection schrittweise ausrollen, Hardware ggf. erweitern. |
| Benutzer- oder AD-Gruppen lassen sich nicht auswählen | Diese Funktionen sind der Business-Lizenz vorbehalten. |
Fazit
Zenarmor Essential macht die OPNsense für den Mittelstand zu einer vollwertigen Next-Generation-Firewall: Anwendungs- und Webkontrolle, kommerzielle Threat Intelligence und TLS Inspection auf allen TCP-Ports zu planbaren Kosten – mit Beratung und Support in Deutschland. Wer zusätzlich Richtlinien je Benutzer oder Active-Directory-Gruppe benötigt, ergänzt auf die Business-Lizenz.
Unterstützung von m.a.x. it
m.a.x. it vertreibt die Zenarmor-Essential-Lizenz exklusiv in Deutschland und der DACH-Region und unterstützt Sie bei Auswahl, Dimensionierung, Installation, TLS Inspection und Richtliniendesign – auf Wunsch auch im laufenden Betrieb. Informationen und ein individuelles Angebot erhalten Sie unter OPNsense Zenarmor Essential von m.a.x. it. Ergänzend bieten wir OPNsense-Firewall-Services und eine Managed Firewall von m.a.x. it an.
Siehe auch
- OPNsense - Zenarmor Next-Generation-Firewall
- OPNsense - Q-Feeds Threat Intelligence
- OPNsense SSLsplit Plugin
- OPNsense - Wazuh-Agent
- Zertifikatsverwaltung via privacyIDEA
- Zero Trust
- Malware
- Phishing
Links und Quellen
- m.a.x. it – OPNsense Zenarmor Essential
- Zenarmor-Doku – Lizenz aktivieren
- Zenarmor-Doku – TLS Inspection verwalten
- Zenarmor-Doku – Best Practices für TLS Inspection
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
