Ein Inventar kostenloser, ausgereifter Loesungen, die Sie auf Linux oder OPNsense konfigurieren koennen, um Erkennung, Praevention und Sichtbarkeit abzudecken. Nach Kategorien gruppiert, mit dem, was jede leistet.
IDS / IPS — Intrusion Detection und Blocking
- Suricata — Signatur-IDS/IPS, inline; nativ in OPNsense integriert (os-suricata)
- Snort 3 — klassisches IDS/IPS, Talos-Regeln; gut als zweite Engine
- Zeek (Bro) — Analyse von Netzwerkverkehr und Metadaten, nicht nur Signaturen — tiefe Sichtbarkeit
SIEM / Host- + Log-Erkennung
- Wazuh — SIEM + HIDS: Log-Sammlung, FIM, Anomalieerkennung, Compliance (CIS)
- OSSEC — klassisches HIDS (Wazuh-Basis): Dateiintegritaet, Rootkit, Korrelation
- Grafana + Loki — zentrale Log-Aggregation und -Visualisierung, Alerting
Reputations- / kollaboratives IPS
- CrowdSec — kollaboratives IPS: Verhaltensszenarien + globale Reputation; nftables/nginx-Bouncer; OPNsense-Plugin os-crowdsec
- Fail2ban — log-basiertes Sperren (SSH, nginx) — einfach, lokal, ausgereift
Kostenlose Threat Intelligence / Feeds
- Team Cymru — Bogon-Listen, UTRS (kollaboratives Blackhole), Community-Reputationsdienste
- Abuse.ch — Feeds Feodo (C2), URLhaus (Malware-URLs), SSLBL (schlechte Zertifikate) — direkt in Suricata/Firewall
- Spamhaus DROP/EDROP — Listen feindlicher Netze, in Firewall integrierbar
- FireHOL / blocklist.de — aggregierte Listen missbraeuchlicher IPs, importbereit
- MISP — Plattform zum Teilen von Threat Intelligence (IOCs) — Quelle fuer Regeln/Blocklists
Firewall / Netzwerkfilterung
- nftables — moderne Linux-Firewall: Sets, Rate-Limit, NAT
- OPNsense + GeoIP2 — Laendersperren, IP-Aliase, Feed-Integration
- pfBlockerNG (pfSense) — GeoIP + DNSBL + Reputations-Feeds in einem Plugin
VPN / sicherer Zugriff
- WireGuard — modernes, schnelles, einfaches VPN; nativ im Kernel und in OPNsense
- OpenVPN — ausgereift, flexibel, TLS; gut fuer Kompatibilitaet
- IPsec/strongSwan — Standard-Site-to-Site, interoperabel mit Fortinet/Cisco
Schwachstellen-Scan / Audit
- OpenVAS / Greenbone — Netzwerk-Schwachstellenscanner, Berichte
- Lynis — Hardening-Audit fuer Linux-Hosts (CIS-artig)
- Trivy — Docker-Images / IaC auf CVEs scannen
- ClamAV — Open-Source-Antivirus (Mail, Dateien; OPNsense-Plugin)
- AIDE / auditd — Dateiintegritaet + System-Audit auf Kernel-Ebene
Sichtbarkeit / Monitoring
- ntopng — Echtzeit-Verkehrsanalyse, DPI, Flows
- Zabbix / Prometheus — Infrastruktur-Monitoring + Alerting
- Netdata — Echtzeit-Metriken pro Host, Zero-Config
Incident Response
- TheHive + Cortex — Incident-Case-Management + automatische Analyzer
- MISP — IOC-Korrelation ueber Incidents und Teams hinweg
Fazit
Sie brauchen nicht alle — waehlen Sie nach Risiko und Team. Ein typischer KMU-Stack: Suricata + CrowdSec auf OPNsense, Wazuh auf Hosts, Abuse.ch/Cymru-Feeds, WireGuard fuer Zugriff. Wir entwerfen und konfigurieren ihn fuer Sie.