Eine gute Firewall verlaesst sich nie auf eine einzige Schicht. OPNsense kombiniert die Stateful-Firewall (pf) mit Suricata (signaturbasiertes IDS/IPS) und CrowdSec (kollaboratives Reputations-IPS). Das Ergebnis: Sie blockieren sowohl bekannte Exploits als auch feindliches Verhalten, mit klarer Telemetrie. Ein praktischer, schrittweiser Leitfaden.
Warum OPNsense
- Open-Source, HardenedBSD — auditierbarer Code, woechentliche Updates, keine Lizenz pro Funktion.
- Plugin-Oekosystem — Suricata und CrowdSec sind nativ integriert, keine Hacks.
- Kohaerente UI + API — Konfiguration ueber die Oberflaeche oder automatisierbar.
- vs pfSense / Fortinet — offenes Entwicklungsmodell, schnelles Tempo; keine Abo-Kosten fuer IPS.
Architektur: mehrschichtige Verteidigung
Der Datenverkehr durchlaeuft drei komplementaere Filter. Suricata inspiziert Pakete anhand von Signaturen (bekannte Bedrohungen). Die pf-Firewall wendet Stateful-Regeln und NAT an. CrowdSec entscheidet anhand von Verhalten und kollaborativer Reputation, wer blockiert wird, bevor er Ihre Dienste erreicht.
Vorbereitung
- Schnittstellen — mindestens WAN + LAN. Fuer Inline-IPS platzieren Sie den Sensor auf der zu inspizierenden Schnittstelle (typisch WAN und/oder LAN).
- IDS vs IPS — IDS alarmiert nur; IPS blockiert (verwirft) das Paket. Beginnen Sie mit IDS, wechseln Sie zu IPS, nachdem Sie Fehlalarme reduziert haben.
- Hardware — Inline-Suricata ist CPU-intensiv; fuer >500 Mbit/s planen Sie 4+ Kerne und genug RAM fuer Regelsaetze ein.
Schritt 1 — Suricata IDS/IPS
In OPNsense: Services → Intrusion Detection → Administration.
- Aktivieren Sie Enabled und IPS mode (nach der IDS-Testphase).
- Interfaces: WAN auswaehlen (und LAN fuer interne Inspektion).
- Pattern matcher: Hyperscan, wenn die CPU es unterstuetzt (viel schneller).
- Download-Tab: Regelsaetze aktivieren — ET Open (Emerging Threats), Abuse.ch (feodo, sslbl), OPNsense-Regeln. Taegliches Update planen.
- Rules-Tab: relevante Kategorien aktivieren; laute deaktivieren.
Kritisch fuer Inline-IPS: Hardware-Offload auf inspizierten Schnittstellen deaktivieren, sonst umgehen Pakete netmap. Unter Interfaces → Settings Hardware CRC / TSO / LRO deaktivieren. Pruefung ueber die Shell:
configctl ids status— Dienststatustail -f /var/log/suricata/eve.json— Alarme in Echtzeit
Schritt 2 — CrowdSec
Plugin installieren: System → Firmware → Plugins → os-crowdsec. Komponenten: Engine (analysiert Logs und entscheidet) + Firewall-Bouncer (setzt die Sperre in pf ueber Alias/Tabelle durch).
- Unter Services → CrowdSec: Engine + Bouncer aktivieren.
- Relevante Collections installieren:
cscli collections install crowdsecurity/sshd crowdsecurity/http-cve crowdsecurity/base-http-scenarios - Pruefen, was laeuft:
cscli metrics,cscli decisions list,cscli alerts list. - Optional: Instanz in der CrowdSec-Konsole registrieren fuer Dashboard + Community-Blocklists.
Der Bouncer erstellt eine Tabelle, die pf verwendet; IPs mit schlechtem Score werden abgewiesen, bevor sie Ihre veroeffentlichten Dienste erreichen.
Wie sich Suricata + CrowdSec ergaenzen
- Suricata = Signaturen — erkennt Exploits, Malware-Payloads, bekannte CVEs, in Echtzeit, inline.
- CrowdSec = Verhalten + Reputation — erkennt Brute-Force, Scans, Enumeration und nutzt kollektive Intelligenz (IPs, die im gesamten CrowdSec-Netz gemeldet werden).
- Zusammen decken sie ab, was Sie kennen (Signaturen) und was sich boesartig verhaelt (Heuristik) — zwei verschiedene Blickwinkel auf denselben Verkehr.
Test und Validierung
- Suricata: eine Testregel ausloesen (z. B. Anfrage an eine markierte Domain) und den Alarm in
eve.json/ Alerts bestaetigen. Im IPS-Modus muss das Paket verworfen werden. - CrowdSec: SSH-Brute-Force simulieren und pruefen, ob die Entscheidung erscheint:
cscli decisions list. Bouncer testen mitcscli decisions add --ip 1.2.3.4 --duration 4h, dann Sperre bestaetigen. - Sicherstellen, dass legitimer Verkehr NICHT betroffen ist (Fehlalarme), bevor IPS in Produktion bleibt.
Tuning und Betrieb
- Suricata-Fehlalarme: laute SIDs deaktivieren oder unterdruecken; keine ganzen Kategorien ohne Grund deaktivieren.
- Leistung: CPU beobachten; Hyperscan + korrekte Kernanzahl sind wichtig. Inline erhoeht die Latenz — messen.
- Wartung: taegliche Updates fuer Regelsaetze und Collections;
cscli hub listauf Updates pruefen. - Backup: OPNsense-Konfiguration vor jeder groesseren Aenderung exportieren.
Wann Sie diese Architektur waehlen
Ideal fuer KMU und Remote-Standorte, die Enterprise-Schutz ohne IPS-Lizenzkosten wollen: eine einzige OPNsense-Box liefert Firewall, Signatur-IDS/IPS und kollaboratives IPS, mit klarer Telemetrie und voller Kontrolle. Wir implementieren, tunen und ueberwachen sie fuer Sie.