OPNsense - NetFlow und Insight
Auf einen Blick
| Gilt für | OPNsense 26.1 und 26.7 (Reporting → NetFlow, Reporting → Insight) |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 15 Minuten (NetFlow aktivieren, Insight nutzen, optional externer Kollektor) |
| Rechte | Administrator (OPNsense-WebUI) |
| Stand | Oktober 2026 (OPNsense 26.7.5) |
NetFlow und Insight in OPNsense liefern ohne zusätzliches Plugin eine Statistik darüber, wer im Netz mit wem kommuniziert, über welche Ports und mit wie viel Datenvolumen. Unter Reporting → NetFlow erfasst die Firewall die Verbindungsdaten (NetFlow v5 oder v9) und kann sie an externe Kollektoren senden. Reporting → Insight wertet sie direkt auf der Firewall aus – mit Graphen pro Schnittstelle, Top-Listen nach Adressen und Ports und einem Rückblick von bis zu einem Jahr.
Dieser Artikel erklärt die Funktionsweise, die Einrichtung, das Vermeiden doppelt gezählten Verkehrs bei NAT, die Auswertung in Insight, den CSV-Export und die Anbindung externer Kollektoren.

NetFlow auf der OPNsense: Funktionsweise
Ein Flow fasst alle Pakete einer Verbindung zusammen (Quell- und Zieladresse, Ports, Protokoll, Schnittstelle, Pakete, Bytes, Zeitpunkte). Es werden keine Inhalte gespeichert, nur Metadaten – das macht NetFlow ressourcenschonend und datenschutzfreundlicher als ein vollständiger Mitschnitt.
Die OPNsense setzt dafür auf Komponenten des Basissystems:
| Komponente | Aufgabe |
|---|---|
| ng_netflow (Netgraph, Kernel) | erfasst die Flows direkt im Kernel auf jeder ausgewählten Schnittstelle – sehr schnell und mit wenig Overhead im Vergleich zu softflowd oder pfflowd |
| samplicate | nimmt die Flows intern entgegen und verteilt sie an alle eingetragenen Ziele (Destinations) |
| flowd | lokaler Kollektor für Insight, lauscht auf 127.0.0.1:2056
|
| flowd_aggregate | verdichtet die Rohdaten in SQLite-Datenbanken unter /var/netflow und stellt sie Insight bereit
|
Unterstützt werden NetFlow v5 (nur IPv4) und NetFlow v9 (IPv4 und IPv6, Standard). IPFIX und sFlow bietet die OPNsense nicht an.
NetFlow einrichten
Reporting → NetFlow → Reiter Capture:
| Feld | Bedeutung | Empfehlung |
|---|---|---|
| Listening interfaces | Schnittstellen, auf denen Flows erfasst werden | LAN, DMZ, VLANs und WAN |
| WAN interfaces | Schnittstellen, auf denen nur ausgehender Verkehr (egress) erfasst wird – verhindert, dass durch NAT geleiteter Verkehr doppelt gezählt wird | WAN-Schnittstelle(n); müssen auch unter Listening interfaces gewählt sein |
| Capture local | lokale Sammlung für Insight; trägt automatisch 127.0.0.1:2056 als Ziel ein |
aktivieren, wenn Insight genutzt werden soll |
| Version | v5 oder v9 | v9 (IPv6-fähig) |
| Destinations | externe Kollektoren als IP:Port, z. B. 192.168.10.50:2055 |
optional, mehrere möglich |
| Active Timeout (erweitert) | lange Flows werden nach dieser Zeit aufgeteilt und gemeldet | Standard 1800 s; kürzer (z. B. 60–300 s) für zeitnahe Graphen im externen Kollektor |
| Inactive Timeout (erweitert) | inaktive Flows werden nach dieser Zeit beendet | Standard 15 s |
Mit Apply starten die Dienste. Der Reiter Cache zeigt pro Schnittstelle die aktuell erfassten Flows, Quellen, Ziele und Pakete – ein schneller Test, ob die Erfassung läuft. Die Schaltfläche Reset Netflow Data löscht alle gesammelten Insight-Daten.
Doppelt gezählter Verkehr durch NAT
Ein Download aus dem Internet passiert die Firewall zweimal: Er kommt über das WAN herein und geht über das LAN hinaus. Werden auf allen Schnittstellen eingehende und ausgehende Flows erfasst, erscheint er in der Summe doppelt – und wegen der NAT-Übersetzung auch noch mit unterschiedlichen Adressen. Deshalb gilt:
- Interne Schnittstellen (LAN, VLANs, DMZ) erfassen ein- und ausgehenden Verkehr.
- Schnittstellen unter WAN interfaces erfassen nur ausgehenden Verkehr.
- Läuft auf der Firewall ein Proxy, sind dessen Verbindungen nur mit eingehender Erfassung sichtbar; dann wird nicht über den Proxy laufender Verkehr bewusst doppelt gezählt.
Speicher und Aufbewahrung
Der lokale Puffer für Rohdaten umfasst nur die letzten 100 MB. Die verdichteten Daten bewahrt Insight je nach Auflösung unterschiedlich lange auf:
| Auflösung | Aufbewahrung (Schnittstellensummen) | Verwendung in Insight |
|---|---|---|
| 30 Sekunden | 1 Tag | Last 2 hours |
| 5 Minuten | 7 Tage | Last 8 / 24 hours |
| 1 Stunde | 31 Tage | 7 / 14 days |
| 24 Stunden | 365 Tage | 30 days bis Last year |
Top-Listen nach Adressen und Ports werden in feiner Auflösung nur kurz gehalten (5 Minuten für 1 Stunde, 1 Stunde für 1 Tag), Tageswerte ein Jahr. Die tagesgenauen Details je Adresse stehen für 62 Tage bereit. Auf Systemen mit kleiner SSD oder RAM-Disk für /var sollte man den Speicherbedarf im Blick behalten.
Insight: Auswertung auf der Firewall
Reporting → Insight bietet drei Reiter (solange Capture local nicht aktiv ist, erscheint ein Hinweis mit Link zur NetFlow-Konfiguration):
| Reiter | Inhalt |
|---|---|
| Totals | Graph Interface totals (bits/sec) pro Schnittstelle (ein- und ausgehend) und Kreisdiagramme Top usage ports / sources (bytes); Zeitraum von Last 2 hours, 30 second average bis Last year, 24 hour average. Ein Klick in das Kreisdiagramm springt zu den Details. |
| Details | tagesgenaue Auswertung je Schnittstelle mit Datumsauswahl und Filter nach Adresse und Port; Tabelle mit Quelle, Ziel, Dienst, Bytes, Paketen und Last seen, optional mit Reverse lookup |
| Export | CSV-Export mit Auswahl von Collection (Datensammlung), Resolution (seconds) und Zeitraum |
Typische Fragen, die Insight beantwortet:
- Welcher Client hat gestern das meiste Datenvolumen verursacht?
- Welche Dienste (Ports) belasten die Internetleitung?
- Wie hat sich die Auslastung der WAN-Leitung über die letzten Monate entwickelt – Grundlage für die Planung der Bandbreite oder den Traffic Shaper?
- Kommuniziert ein Server mit unerwarteten Zielen? (Hinweis für die forensische Analyse)
Externe Kollektoren
Für längere Aufbewahrung, Korrelation mehrerer Standorte oder Alarmierung sendet die OPNsense die Flows zusätzlich an einen externen Kollektor (Destinations). Geeignet sind u. a.:
- nfdump/nfcapd – freie Kommandozeilenwerkzeuge zum Sammeln und Filtern (NetFlow v5/v9, IPFIX)
- ElastiFlow bzw. Logstash mit NetFlow-Modul – Auswertung in Elasticsearch/Kibana oder OpenSearch
- SIEM- und Monitoring-Systeme mit NetFlow-Eingang, z. B. Graylog
- ntopng auf einem separaten System (NetFlow-Empfang über nProbe)
Wichtig:
- Der Export erfolgt per UDP und unverschlüsselt – Kollektoren im Management-Netz oder über einen VPN-Tunnel (WireGuard, IPsec) anbinden.
- Auf dem Kollektor muss der Port (üblich 2055, 9995 oder 9996) freigegeben sein; auf der Firewall ist keine eigene Regel nötig, da die Flows von der Firewall selbst ausgehen.
- Active Timeout für externe Auswertung verkürzen, sonst erscheinen lange Downloads erst nach bis zu 30 Minuten.
NetFlow, Insight oder ntopng?
| Werkzeug | Stärken | Grenzen |
|---|---|---|
| Insight | im Basissystem, ressourcenschonend, Langzeitstatistik bis 1 Jahr | keine Anwendungserkennung, nur 100 MB Rohdaten, keine Alarme |
| NetFlow-Export | zentrale Auswertung, beliebige Aufbewahrung, mehrere Firewalls | externes System nötig |
| ntopng | Echtzeit, Deep Packet Inspection, Anwendungen und Auffälligkeiten | deutlich mehr CPU und RAM, Plugin plus Redis |
| Netdata / Reporting → Traffic | Echtzeit-Bandbreite pro Schnittstelle bzw. Host | keine Historie nach Verbindungen |
Oft ist die Kombination sinnvoll: Insight für den schnellen Blick auf der Firewall, NetFlow-Export für die zentrale Langzeitanalyse.
Datenschutz
Flows enthalten IP-Adressen und damit personenbezogene Daten im Sinne der DSGVO. Zweck (Betriebssicherheit, Kapazitätsplanung), Aufbewahrungsdauer und Zugriff sollten dokumentiert und – sofern vorhanden – mit dem Betriebsrat abgestimmt werden. Auswertungen bezogen auf einzelne Personen sind regelmäßig mitbestimmungspflichtig.
Fehlerbehebung
| Symptom | Ursache und Lösung |
|---|---|
| Insight zeigt „Local data collection is not enabled“ | Capture local aktivieren und mindestens eine Schnittstelle unter Listening interfaces wählen. |
| Fehlermeldung „WAN interfaces missing in listening interfaces“ | WAN-Schnittstelle zusätzlich unter Listening interfaces auswählen. |
| Verkehr erscheint doppelt | WAN-Schnittstelle unter WAN interfaces eintragen. |
| Keine Daten von einer neu angelegten Schnittstelle (z. B. neues VLAN) | NetFlow unter Reporting → NetFlow erneut mit Apply anwenden, damit die Netgraph-Knoten neu angelegt werden. |
| Externer Kollektor empfängt nichts | Ziel und Port prüfen, Firewall auf dem Kollektor, Routing/VPN; NetFlow-Version (v9) am Kollektor erlaubt? |
| Insight-Graphen lückenhaft | Datenträger voll oder Daten zurückgesetzt; Reset Netflow Data löscht alle Graphen. |
Fazit
NetFlow und Insight machen den Datenverkehr der OPNsense ohne Zusatzsoftware nachvollziehbar: In wenigen Minuten aktiviert, liefern sie Bandbreitenverläufe bis zu einem Jahr, Top-Listen nach Clients und Diensten sowie tagesgenaue Details. Wer die WAN-Schnittstelle als WAN interfaces einträgt, vermeidet doppelte Zählungen; für zentrale Auswertung, längere Aufbewahrung oder mehrere Standorte sendet die Firewall die Flows parallel an einen externen Kollektor.
Unterstützung von m.a.x. it
Sie möchten wissen, was über Ihre Leitungen läuft, Bandbreite planen oder Flow-Daten mehrerer Standorte zentral auswerten? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services von m.a.x. it und einer Managed Firewall von m.a.x. it inklusive Monitoring.
Siehe auch
- NetFlow
- OPNsense - ntopng Traffic-Analyse
- OPNsense - Netdata Echtzeit-Monitoring
- OPNsense - Traffic Shaper und QoS
- OPNsense - NAT und Portweiterleitungen
- OPNsense - Gateways und Multi-WAN
Links und Quellen
- OPNsense-Doku – Netflow Export & Analyses
- OPNsense-Quellcode – NetFlow-Skripte (flowd_aggregate)
- nfdump – NetFlow-Werkzeuge
- m.a.x. it – OPNsense-Firewall-Services
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
