Firewalls und Netzwerksicherheit

Quelloffene Firewalls, aufgebaut und betrieben von einem gelisteten Partner der Hersteller.

Serverschränke in einem abgedunkelten Rechenzentrum, dicht verlegte orange und türkise Patchkabel zwischen grün leuchtenden Statusanzeigen

Quelloffene Firewalls haben den Ruf, günstig zu sein. Der eigentliche Vorteil ist ein anderer: Sie binden Sie nicht. Kein Abonnement je Nutzer, keine Funktion, die nach dem Kauf hinter eine höhere Lizenzstufe wandert, keine Hardware, die mit dem Supportende wertlos wird. Was Sie dafür brauchen, ist jemand, der die Plattform wirklich kennt – denn den Herstellersupport, der bei kommerziellen Geräten mitgekauft wird, ersetzt hier Erfahrung.

Wo wir gelistet sind

Alle drei Einträge können Sie auf den Seiten der Hersteller selbst nachsehen. Sie verpflichten uns nicht zu Absatzmengen: Ob pfSense, OPNsense oder eine kommerzielle Plattform die richtige Wahl ist, entscheidet Ihre Anforderung.

pfSense oder OPNsense

Beide stammen vom selben Vorfahren und leisten dasselbe Grundhandwerk: Paketfilter, NAT, VPN, Hochverfügbarkeit. Die Unterschiede liegen im Betrieb.

pfSense ist im deutschsprachigen Raum weiter verbreitet, hat die größere Wissensbasis und mit Netgate einen Hardwarehersteller im Rücken, dessen Geräte genau auf die Software abgestimmt sind. Das erleichtert die Beschaffung und den Austausch im Fehlerfall.

OPNsense erscheint in festem Rhythmus zweimal jährlich, hat eine aufgeräumtere Oberfläche und eine strengere Trennung zwischen Kern und Zusatzpaketen. Wer plant, viel selbst zu betreiben, kommt damit oft besser zurecht.

Wir setzen beides in Produktion ein. Welche Plattform es wird, klären wir nach der Bestandsaufnahme – nicht vorher.

Zenarmor als Next-Generation-Schicht

Ein klassischer Paketfilter sieht Adressen und Ports. Was er nicht sieht: welche Anwendung dahintersteckt, ob eine Verbindung zu einem bekannten Steuerserver aufgebaut wird, welche Inhalte durch eine verschlüsselte Verbindung laufen. Genau das ergänzt Zenarmor – Anwendungserkennung, Inhaltsfilterung, Berichte je Nutzer und Gerät.

Der Unterschied zu einer kommerziellen Next-Generation-Firewall liegt weniger in der Funktion als im Modell: Sie behalten die Kontrolle über die Plattform, und die Kosten bleiben planbar.

Typische Aufträge

Ablösung von Altgeräten am Supportende, Segmentierung flacher Netze, Standortkopplung per IPsec oder WireGuard, Hochverfügbarkeit im Paar, Einführung von Anwendungserkennung und Inhaltsfilterung, Regelwerke aufräumen und dokumentieren, Betrieb im Co-Managed-Modell.

Bei einem Labordienstleister in Bayern haben wir die Netzarchitektur an zwölf Standorten auf pfSense umgestellt; bei einem Hersteller von Industriekomponenten in Baden-Württemberg läuft OPNsense mit Zenarmor im Managed-Modell.

Häufige Fragen

Wie lange dauert eine pfSense-Migration?

Bei einer überschaubaren Installation mit einem WAN und wenigen Regeln zwei bis vier Stunden Gesamtaufwand, davon 15 bis 30 Minuten tatsächliche Unterbrechung. Ein typischer Mittelständler mit VLANs, mehreren Netzen, DHCP und VPN liegt bei vier bis sieben Stunden. Kommen Multi-WAN, mehrere VPN-Verbindungen, IDS/IPS, Proxy oder VoIP dazu, planen wir einen Arbeitstag ein. Für Hochverfügbarkeitspaare in kritischen Umgebungen sind ein bis drei Tage Planung und Test angemessen; die Umschaltung selbst dauert dann oft nur Minuten.

Die Zeit entsteht selten beim Einspielen der Konfiguration – das dauert Minuten. Sie entsteht bei der Bestandsaufnahme, der Zuordnung der Schnittstellen und beim Test dessen, was geschäftskritisch ist: Telefonie, Microsoft 365, Fernzugriff, ERP, Standortkopplungen.

Was passiert mit unseren bestehenden Regeln?

Sie gehen nicht verloren. pfSense hält die gesamte Konfiguration in einer XML-Datei: Firewall- und NAT-Regeln, Aliase, VLANs, DHCP und DNS, VPN-Verbindungen, Zertifikate. Ein vollständiges Backup lässt sich auf der neuen Appliance einspielen.

Zu prüfen bleiben Unterschiede bei Schnittstellen, Netzwerkkartentreibern, Hardware und Versionsständen – das machen wir vor dem Umschalten, nicht danach. Die alte Firewall bleibt währenddessen unverändert und verkabelungsbereit als Rückfalloption.

Welche Appliance brauchen wir?

Das hängt an Durchsatz, Zahl der Netze und daran, was die Firewall neben dem Paketfilter noch leisten soll. Vier Größenordnungen aus der Netgate-Reihe mit pfSense Plus:

Für ein Homeoffice oder einen kleinen Standort mit wenigen Geräten reicht das Einstiegsmodell. Ein kleines Büro mit Gigabit-Anschluss, VLANs und VPN-Verbindungen liegt eine Klasse darüber. Anspruchsvollere Standorte mit mehreren Uplinks, vielen Tunneln und Anwendungserkennung brauchen die mittlere Baureihe. Für Rechenzentren und Hochverfügbarkeitspaare kommen die großen Modelle infrage.

Preise nennen wir im Angebot, zusammen mit dem Einrichtungsaufwand – Hardwarepreise ändern sich, und eine Zahl auf einer Website ist schnell veraltet. Was die Einrichtung kostet, hängt am Umfang; siehe die Frage zur Migrationsdauer.

Firewall-Vorhaben besprechen Projekte ansehen