OPNsense - NetFlow und Insight

Aus maxTechCorner
(Weitergeleitet von OPNsense Insight)

Auf einen Blick

Gilt fürOPNsense 26.1 und 26.7 (Reporting → NetFlow, Reporting → Insight)
BereichIT-Security
Dauerca. 15 Minuten (NetFlow aktivieren, Insight nutzen, optional externer Kollektor)
RechteAdministrator (OPNsense-WebUI)
StandOktober 2026 (OPNsense 26.7.5)

NetFlow und Insight in OPNsense liefern ohne zusätzliches Plugin eine Statistik darüber, wer im Netz mit wem kommuniziert, über welche Ports und mit wie viel Datenvolumen. Unter Reporting → NetFlow erfasst die Firewall die Verbindungsdaten (NetFlow v5 oder v9) und kann sie an externe Kollektoren senden. Reporting → Insight wertet sie direkt auf der Firewall aus – mit Graphen pro Schnittstelle, Top-Listen nach Adressen und Ports und einem Rückblick von bis zu einem Jahr.

Dieser Artikel erklärt die Funktionsweise, die Einrichtung, das Vermeiden doppelt gezählten Verkehrs bei NAT, die Auswertung in Insight, den CSV-Export und die Anbindung externer Kollektoren.

NetFlow und Insight auf der OPNsense: ng_netflow erfasst Flows auf den gewählten Schnittstellen, samplicate verteilt sie an den lokalen Kollektor flowd (Insight) und an externe Kollektoren; flowd_aggregate verdichtet die Daten in verschiedene Auflösungen bis zu einem Jahr.

NetFlow auf der OPNsense: Funktionsweise

Ein Flow fasst alle Pakete einer Verbindung zusammen (Quell- und Zieladresse, Ports, Protokoll, Schnittstelle, Pakete, Bytes, Zeitpunkte). Es werden keine Inhalte gespeichert, nur Metadaten – das macht NetFlow ressourcenschonend und datenschutzfreundlicher als ein vollständiger Mitschnitt.

Die OPNsense setzt dafür auf Komponenten des Basissystems:

Komponente Aufgabe
ng_netflow (Netgraph, Kernel) erfasst die Flows direkt im Kernel auf jeder ausgewählten Schnittstelle – sehr schnell und mit wenig Overhead im Vergleich zu softflowd oder pfflowd
samplicate nimmt die Flows intern entgegen und verteilt sie an alle eingetragenen Ziele (Destinations)
flowd lokaler Kollektor für Insight, lauscht auf 127.0.0.1:2056
flowd_aggregate verdichtet die Rohdaten in SQLite-Datenbanken unter /var/netflow und stellt sie Insight bereit

Unterstützt werden NetFlow v5 (nur IPv4) und NetFlow v9 (IPv4 und IPv6, Standard). IPFIX und sFlow bietet die OPNsense nicht an.

NetFlow einrichten

Reporting → NetFlow → Reiter Capture:

Feld Bedeutung Empfehlung
Listening interfaces Schnittstellen, auf denen Flows erfasst werden LAN, DMZ, VLANs und WAN
WAN interfaces Schnittstellen, auf denen nur ausgehender Verkehr (egress) erfasst wird – verhindert, dass durch NAT geleiteter Verkehr doppelt gezählt wird WAN-Schnittstelle(n); müssen auch unter Listening interfaces gewählt sein
Capture local lokale Sammlung für Insight; trägt automatisch 127.0.0.1:2056 als Ziel ein aktivieren, wenn Insight genutzt werden soll
Version v5 oder v9 v9 (IPv6-fähig)
Destinations externe Kollektoren als IP:Port, z. B. 192.168.10.50:2055 optional, mehrere möglich
Active Timeout (erweitert) lange Flows werden nach dieser Zeit aufgeteilt und gemeldet Standard 1800 s; kürzer (z. B. 60–300 s) für zeitnahe Graphen im externen Kollektor
Inactive Timeout (erweitert) inaktive Flows werden nach dieser Zeit beendet Standard 15 s

Mit Apply starten die Dienste. Der Reiter Cache zeigt pro Schnittstelle die aktuell erfassten Flows, Quellen, Ziele und Pakete – ein schneller Test, ob die Erfassung läuft. Die Schaltfläche Reset Netflow Data löscht alle gesammelten Insight-Daten.

Doppelt gezählter Verkehr durch NAT

Ein Download aus dem Internet passiert die Firewall zweimal: Er kommt über das WAN herein und geht über das LAN hinaus. Werden auf allen Schnittstellen eingehende und ausgehende Flows erfasst, erscheint er in der Summe doppelt – und wegen der NAT-Übersetzung auch noch mit unterschiedlichen Adressen. Deshalb gilt:

  • Interne Schnittstellen (LAN, VLANs, DMZ) erfassen ein- und ausgehenden Verkehr.
  • Schnittstellen unter WAN interfaces erfassen nur ausgehenden Verkehr.
  • Läuft auf der Firewall ein Proxy, sind dessen Verbindungen nur mit eingehender Erfassung sichtbar; dann wird nicht über den Proxy laufender Verkehr bewusst doppelt gezählt.

Speicher und Aufbewahrung

Der lokale Puffer für Rohdaten umfasst nur die letzten 100 MB. Die verdichteten Daten bewahrt Insight je nach Auflösung unterschiedlich lange auf:

Auflösung Aufbewahrung (Schnittstellensummen) Verwendung in Insight
30 Sekunden 1 Tag Last 2 hours
5 Minuten 7 Tage Last 8 / 24 hours
1 Stunde 31 Tage 7 / 14 days
24 Stunden 365 Tage 30 days bis Last year

Top-Listen nach Adressen und Ports werden in feiner Auflösung nur kurz gehalten (5 Minuten für 1 Stunde, 1 Stunde für 1 Tag), Tageswerte ein Jahr. Die tagesgenauen Details je Adresse stehen für 62 Tage bereit. Auf Systemen mit kleiner SSD oder RAM-Disk für /var sollte man den Speicherbedarf im Blick behalten.

Insight: Auswertung auf der Firewall

Reporting → Insight bietet drei Reiter (solange Capture local nicht aktiv ist, erscheint ein Hinweis mit Link zur NetFlow-Konfiguration):

Reiter Inhalt
Totals Graph Interface totals (bits/sec) pro Schnittstelle (ein- und ausgehend) und Kreisdiagramme Top usage ports / sources (bytes); Zeitraum von Last 2 hours, 30 second average bis Last year, 24 hour average. Ein Klick in das Kreisdiagramm springt zu den Details.
Details tagesgenaue Auswertung je Schnittstelle mit Datumsauswahl und Filter nach Adresse und Port; Tabelle mit Quelle, Ziel, Dienst, Bytes, Paketen und Last seen, optional mit Reverse lookup
Export CSV-Export mit Auswahl von Collection (Datensammlung), Resolution (seconds) und Zeitraum

Typische Fragen, die Insight beantwortet:

  • Welcher Client hat gestern das meiste Datenvolumen verursacht?
  • Welche Dienste (Ports) belasten die Internetleitung?
  • Wie hat sich die Auslastung der WAN-Leitung über die letzten Monate entwickelt – Grundlage für die Planung der Bandbreite oder den Traffic Shaper?
  • Kommuniziert ein Server mit unerwarteten Zielen? (Hinweis für die forensische Analyse)

Externe Kollektoren

Für längere Aufbewahrung, Korrelation mehrerer Standorte oder Alarmierung sendet die OPNsense die Flows zusätzlich an einen externen Kollektor (Destinations). Geeignet sind u. a.:

  • nfdump/nfcapd – freie Kommandozeilenwerkzeuge zum Sammeln und Filtern (NetFlow v5/v9, IPFIX)
  • ElastiFlow bzw. Logstash mit NetFlow-Modul – Auswertung in Elasticsearch/Kibana oder OpenSearch
  • SIEM- und Monitoring-Systeme mit NetFlow-Eingang, z. B. Graylog
  • ntopng auf einem separaten System (NetFlow-Empfang über nProbe)

Wichtig:

  • Der Export erfolgt per UDP und unverschlüsselt – Kollektoren im Management-Netz oder über einen VPN-Tunnel (WireGuard, IPsec) anbinden.
  • Auf dem Kollektor muss der Port (üblich 2055, 9995 oder 9996) freigegeben sein; auf der Firewall ist keine eigene Regel nötig, da die Flows von der Firewall selbst ausgehen.
  • Active Timeout für externe Auswertung verkürzen, sonst erscheinen lange Downloads erst nach bis zu 30 Minuten.

NetFlow, Insight oder ntopng?

Werkzeug Stärken Grenzen
Insight im Basissystem, ressourcenschonend, Langzeitstatistik bis 1 Jahr keine Anwendungserkennung, nur 100 MB Rohdaten, keine Alarme
NetFlow-Export zentrale Auswertung, beliebige Aufbewahrung, mehrere Firewalls externes System nötig
ntopng Echtzeit, Deep Packet Inspection, Anwendungen und Auffälligkeiten deutlich mehr CPU und RAM, Plugin plus Redis
Netdata / Reporting → Traffic Echtzeit-Bandbreite pro Schnittstelle bzw. Host keine Historie nach Verbindungen

Oft ist die Kombination sinnvoll: Insight für den schnellen Blick auf der Firewall, NetFlow-Export für die zentrale Langzeitanalyse.

Datenschutz

Flows enthalten IP-Adressen und damit personenbezogene Daten im Sinne der DSGVO. Zweck (Betriebssicherheit, Kapazitätsplanung), Aufbewahrungsdauer und Zugriff sollten dokumentiert und – sofern vorhanden – mit dem Betriebsrat abgestimmt werden. Auswertungen bezogen auf einzelne Personen sind regelmäßig mitbestimmungspflichtig.

Fehlerbehebung

Symptom Ursache und Lösung
Insight zeigt „Local data collection is not enabled“ Capture local aktivieren und mindestens eine Schnittstelle unter Listening interfaces wählen.
Fehlermeldung „WAN interfaces missing in listening interfaces“ WAN-Schnittstelle zusätzlich unter Listening interfaces auswählen.
Verkehr erscheint doppelt WAN-Schnittstelle unter WAN interfaces eintragen.
Keine Daten von einer neu angelegten Schnittstelle (z. B. neues VLAN) NetFlow unter Reporting → NetFlow erneut mit Apply anwenden, damit die Netgraph-Knoten neu angelegt werden.
Externer Kollektor empfängt nichts Ziel und Port prüfen, Firewall auf dem Kollektor, Routing/VPN; NetFlow-Version (v9) am Kollektor erlaubt?
Insight-Graphen lückenhaft Datenträger voll oder Daten zurückgesetzt; Reset Netflow Data löscht alle Graphen.

Fazit

NetFlow und Insight machen den Datenverkehr der OPNsense ohne Zusatzsoftware nachvollziehbar: In wenigen Minuten aktiviert, liefern sie Bandbreitenverläufe bis zu einem Jahr, Top-Listen nach Clients und Diensten sowie tagesgenaue Details. Wer die WAN-Schnittstelle als WAN interfaces einträgt, vermeidet doppelte Zählungen; für zentrale Auswertung, längere Aufbewahrung oder mehrere Standorte sendet die Firewall die Flows parallel an einen externen Kollektor.

Unterstützung von m.a.x. it

Sie möchten wissen, was über Ihre Leitungen läuft, Bandbreite planen oder Flow-Daten mehrerer Standorte zentral auswerten? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services von m.a.x. it und einer Managed Firewall von m.a.x. it inklusive Monitoring.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen