OPNsense - Zenarmor Essential

Aus maxTechCorner

Auf einen Blick

Gilt fürOPNsense 26.1/26.7 mit Zenarmor (os-sunnyvalley + os-sensei) und Lizenz „Zenarmor Essential“ von m.a.x. it
BereichIT-Security
Dauerca. 1–2 Stunden (Aktivierung, TLS Inspection, Richtlinien), plus Einführungsphase
RechteAdministrator (OPNsense-WebUI), für die CA-Verteilung Zugriff auf GPO/MDM
StandOktober 2026

Zenarmor Essential ist eine speziell auf kleine und mittlere Unternehmen (KMU) zugeschnittene Lizenz für Zenarmor, die Next-Generation-Firewall-Erweiterung der OPNsense. m.a.x. it vertreibt diese angepasste Lizenz als zertifizierter Partner exklusiv in Deutschland und der DACH-Region. Sie schließt die Lücke zwischen der kostenlosen Free Edition und den Business-Tarifen: Unternehmen erhalten die zentralen NGFW-Funktionen – Anwendungssteuerung bis Layer 7, Webfilter, kommerzielle Cloud-Threat-Intelligence, TLS Inspection auf allen TCP-Ports, Analyse-Dashboard, REST-API und Reporting – zu einem planbaren Preis, der laut m.a.x. it deutlich unter klassischen Lösungen von Sophos oder Fortinet liegt.

Grundlagen zu Zenarmor, Installation, Einrichtungsassistent, Betriebsmodi und Hardware beschreibt der Artikel OPNsense - Zenarmor Next-Generation-Firewall. Dieser Artikel konzentriert sich auf die Essential-Lizenz: Leistungsumfang, Aktivierung und die Funktionen, die gegenüber der Free Edition hinzukommen.

Für wen ist Zenarmor Essential gedacht?

  • KMU mit hohen Sicherheitsanforderungen, die Anwendungs- und Webkontrolle sowie Schutz vor aktuellen Bedrohungen benötigen – auch in verschlüsseltem Verkehr.
  • Unternehmen, die OPNsense bereits einsetzen oder von Sophos, Fortinet & Co. auf eine offene Plattform wechseln möchten.
  • Organisationen, die transparente, planbare Kosten statt teurer Enterprise-Pakete wünschen.
  • Kunden, die Beratung, Support und Service in Deutschland bzw. der DACH-Region aus einer Hand erwarten – lokal und DSGVO-orientiert.
Zenarmor Essential auf der OPNsense: Gegenüber der Free Edition kommen kommerzielle Cloud-Threat-Intelligence, TLS Inspection auf allen TCP-Ports, REST-API und erweitertes Reporting hinzu; benutzer- und AD-basierte Regeln bleiben der Business-Lizenz vorbehalten.

Leistungsumfang im Vergleich

Funktion Free Edition Zenarmor Essential (m.a.x. it) Business
Anwendungssteuerung (Layer 7) und Cloud-App-Richtlinien eingeschränkt (Standardrichtlinie, vordefinierte Profile) ja ja
Webfilter nach Kategorien eingeschränkt ja ja
Analyse-Dashboard (Verkehr, Geräte, Nutzung nahezu in Echtzeit) ja, Basis ja ja
Cloud-Threat-Intelligence mit kommerziellen Blocklisten eingeschränkt ja ja
TLS Inspection auf allen TCP-Ports nein ja ja
REST-API und Reporting nein ja ja
Benutzer- und gerätebasierte Regeln nein nein ja
Active-Directory-Integration (Richtlinien nach AD-Benutzern) nein nein ja
Support Community-Forum m.a.x. it, DE/DACH Hersteller/Partner

Der genaue Lizenzumfang (z. B. Anzahl der Geräte bzw. Benutzer und Laufzeit) wird individuell vereinbart – m.a.x. it erstellt dazu ein Angebot. Wer Richtlinien je Benutzer, Gruppe oder Gerät bzw. eine Active-Directory-Anbindung benötigt, wählt die Business-Lizenz.

Schritt 1: Voraussetzungen und Installation

  1. Hardware passend dimensionieren (RAM, CPU, Netzwerkkarten mit netmap-Unterstützung) – siehe Tabelle im Artikel OPNsense - Zenarmor Next-Generation-Firewall. Für TLS Inspection zusätzliche CPU-Reserven einplanen, da die Entschlüsselung rechenintensiv ist.
  2. Unter Interfaces → Settings das Hardware-Offloading (CRC, TSO, LRO) deaktivieren.
  3. Unter System → Firmware → Plugins zuerst os-sunnyvalley, dann os-sensei installieren.

Schritt 2: Essential-Lizenz aktivieren

  • Neuinstallation: Im Einrichtungsassistenten (Zenarmor → Dashboard) im Schritt Activate Subscription die Option „I already have my subscription key“ wählen und den von m.a.x. it erhaltenen Lizenzschlüssel eintragen.
  • Bestehende Installation (Free Edition): Zenarmor → Settings → Subscription öffnen, im Bereich Update Subscription den Schlüssel einfügen und mit Submit bestätigen. Die Engine schaltet die Funktionen nach wenigen Sekunden frei.

Lizenzen sind an eine Firewall gebunden. Wird ein Schlüssel auf einer neuen Firewall aktiviert, wird er auf der alten automatisch abgemeldet – praktisch beim Hardwaretausch, aber Vorsicht bei Test- und Produktivsystemen.


HinweisWer eine entfernte Elasticsearch-Datenbank für zentrale Berichte nutzen möchte, sollte die Lizenz vor dem Abschluss des Einrichtungsassistenten aktivieren – die Wahl der Berichtsdatenbank lässt sich nachträglich nicht ändern.

Schritt 3: Sicherheits- und Threat-Intelligence-Richtlinien

Unter Zenarmor → Policies (Bereich Security) die Kategorien der kommerziellen Cloud-Threat-Intelligence aktivieren, z. B.:

  • Malware, Phishing, Spyware/Adware,
  • Botnetz- und Command-and-Control-Ziele,
  • Krypto-Mining,
  • neu registrierte und verdächtige Domains.

Diese Sperren sind risikoarm und sollten als Erstes eingeführt werden. Treffer erscheinen im Dashboard und in den Berichten.

Schritt 4: Anwendungs- und Webkontrolle

  • App Controls: Unerwünschte Anwendungen und Kategorien sperren, etwa P2P/Filesharing, nicht freigegebene Fernwartungstools, Anonymisierungs- und VPN-Dienste oder private Cloud-Speicher. Mit Cloud-App-Richtlinien lassen sich auch Funktionen innerhalb von Cloud-Diensten steuern.
  • Web Controls: Kategorien wie Erwachsenenseiten, Glücksspiel, Proxy/Anonymisierer und Malware-Hosting sperren; Safe Search erzwingen.
  • Exclusions: Geschäftskritische Ziele (z. B. Update-Server, Partner- und Behördenportale) gezielt ausnehmen.

Vorgehen: zunächst einige Tage beobachten, dann schrittweise sperren – abgestimmt mit der IT-Nutzungsrichtlinie, dem Datenschutz und ggf. dem Betriebsrat.

Schritt 5: TLS Inspection einführen

Die meisten Angriffe kommen heute verschlüsselt. Mit TLS Inspection entschlüsselt Zenarmor die Verbindungen, prüft sie und verschlüsselt sie wieder – über alle TCP-Ports, nicht nur HTTPS. Dadurch werden u. a. Malware-Downloads und Phishing-Inhalte erkennbar, die ohne Entschlüsselung verborgen blieben.

CA erzeugen und verteilen

  1. Zenarmor → Settings → TLS Inspection öffnen. Über Manage neben dem Zertifikat gelangt man zur Zertifikatsverwaltung, in der eine interne CA erzeugt oder eine vorhandene CA (z. B. aus der eigenen PKI) importiert wird.
  2. Das CA-Zertifikat herunterladen und auf allen Clients als vertrauenswürdige Stammzertifizierungsstelle verteilen:
    • Windows: per Gruppenrichtlinie (Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Richtlinien für öffentliche Schlüssel → Vertrauenswürdige Stammzertifizierungsstellen) oder per Intune,
    • macOS, iOS, Android: per MDM-Profil,
    • Firefox und Java-Anwendungen: ggf. separat (eigene Zertifikatsspeicher).
  3. Ohne verteilte CA zeigen Browser Zertifikatsfehler – daher die Verteilung vor dem Aktivieren abschließen.

Schrittweise aktivieren

  1. In der Richtlinie die TLS Inspection zunächst nur für eine Testgruppe bzw. ein Test-Netz aktivieren.
  2. Ausnahmen pflegen: Zenarmor nimmt bekannte Ziele mit Zertifikats-Pinning bereits automatisch aus. Zusätzlich sollten Online-Banking, Gesundheits- und Behördenportale, Update-Dienste und Anwendungen mit eigenem Zertifikats-Pinning global ausgenommen werden.
  3. Funktionen wie Videokonferenzen, Updates, Cloud-Anwendungen und Fachsoftware testen, dann auf weitere Netze ausrollen.


HinweisTLS Inspection macht Inhalte verschlüsselter Verbindungen auf der Firewall sichtbar. Vor der Einführung sind eine Datenschutz-Folgenabschätzung, eine klare Regelung zur privaten Nutzung und ggf. eine Betriebsvereinbarung erforderlich. Besonders schützenswerte Kategorien (Banking, Gesundheit) sollten grundsätzlich ausgenommen werden.

Schritt 6: Berichte und REST-API

  • Das Analyse-Dashboard zeigt Verkehr, Geräte und Nutzung nahezu in Echtzeit; Berichte lassen sich nach Anwendungen, Kategorien, Zielen und Sicherheitsereignissen auswerten.
  • Über die REST-API lassen sich Berichte und Steuerung automatisieren, etwa für regelmäßige Auswertungen oder die Anbindung an Ticket- und Monitoring-Systeme.
  • Sicherheitsereignisse zusätzlich an ein SIEM weiterleiten, z. B. ein Open-Source-SIEM auf Wazuh-Basis – dort lassen sie sich mit Ereignissen von Endgeräten und Servern korrelieren.

Zenarmor Essential im Vergleich zu klassischen NGFW-Appliances

Kriterium OPNsense + Zenarmor Essential Klassische NGFW (z. B. Sophos, Fortinet)
Plattform Offene OPNsense auf eigener Hardware, VM oder Cloud Hersteller-Appliance bzw. -Software
NGFW-Funktionen App Control, Webfilter, Threat Intelligence, TLS Inspection ähnlich, je nach Lizenzpaket
Kosten planbare Essential-Lizenz, laut m.a.x. it deutlich günstiger Hardware plus Abo-Bundles, oft höher
Abhängigkeit Firewall-Basis Open Source, Lizenz nur für Zenarmor Plattform und Lizenz aus einer Hand
Benutzer-/AD-basierte Regeln mit Business-Lizenz meist enthalten

Typische Probleme

Symptom Lösung
Lizenz wird nicht angenommen Schlüssel vollständig kopiert? Ausgehende Verbindung der Firewall zum Hersteller möglich? Bei Wechsel der Hardware wird die alte Aktivierung automatisch beendet.
Zertifikatsfehler im Browser nach Aktivieren der TLS Inspection CA nicht oder nicht in allen Zertifikatsspeichern (z. B. Firefox) verteilt.
Einzelne Anwendungen funktionieren nicht mehr Zertifikats-Pinning – Anwendung bzw. Ziel von der TLS Inspection ausnehmen.
Spürbar langsamere Verbindungen CPU-Auslastung prüfen; TLS Inspection schrittweise ausrollen, Hardware ggf. erweitern.
Benutzer- oder AD-Gruppen lassen sich nicht auswählen Diese Funktionen sind der Business-Lizenz vorbehalten.

Fazit

Zenarmor Essential macht die OPNsense für den Mittelstand zu einer vollwertigen Next-Generation-Firewall: Anwendungs- und Webkontrolle, kommerzielle Threat Intelligence und TLS Inspection auf allen TCP-Ports zu planbaren Kosten – mit Beratung und Support in Deutschland. Wer zusätzlich Richtlinien je Benutzer oder Active-Directory-Gruppe benötigt, ergänzt auf die Business-Lizenz.

Unterstützung von m.a.x. it

m.a.x. it vertreibt die Zenarmor-Essential-Lizenz exklusiv in Deutschland und der DACH-Region und unterstützt Sie bei Auswahl, Dimensionierung, Installation, TLS Inspection und Richtliniendesign – auf Wunsch auch im laufenden Betrieb. Informationen und ein individuelles Angebot erhalten Sie unter OPNsense Zenarmor Essential von m.a.x. it. Ergänzend bieten wir OPNsense-Firewall-Services und eine Managed Firewall von m.a.x. it an.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen