Zum Hauptinhalt springen
Cloud / STACKIT / Produkte / Quick Deployment OPNsense Firewall - Open-Source-Firewall

Quick Deployment OPNsense Firewall - Open-Source-Firewall

OPNsense als Quick Deployment auf STACKIT: quelloffene Firewall-VM mit IDS/IPS, GeoIP-Filtering und VPN über IPsec, OpenVPN und WireGuard.

Network
Preismodell Abrechnung der genutzten STACKIT-Infrastruktur (Server, Netzwerk, Floating IP) über den STACKIT Preisrechner; OPNsense selbst ist quelloffen und lizenzkostenfrei
Verfügbarkeit Betrieb als virtuelle Maschine auf STACKIT; Regionsdetails gemäß offizieller Dokumentation
Datensouveränität Betrieb in der STACKIT Cloud, Konfiguration und Regelwerk verbleiben im Kundenprojekt
Zuverlässigkeit SLA gemäß Anbieter für die genutzten STACKIT-Infrastrukturdienste; OPNsense ist Open-Source-Software in Kundenverantwortung SLA

Was ist das Quick Deployment OPNsense Firewall?

OPNsense ist eine quelloffene Firewall-Plattform. STACKIT stellt sie als Quick Deployment bereit: eine dokumentierte Anleitung, mit der Sie OPNsense als virtuelle Maschine in Ihrem STACKIT-Projekt installieren, einrichten und konfigurieren. Damit kombinieren Sie die flexible Infrastruktur von STACKIT mit einer Firewall-Lösung auf Unternehmensniveau.

Es handelt sich nicht um einen von STACKIT betriebenen Managed Service, sondern um Drittanbieter-Software auf STACKIT-Infrastruktur: Betrieb, Updates und Regelwerk liegen in Ihrer Verantwortung. Laut STACKIT bietet OPNsense dieselben Funktionen wie teure kommerzielle Firewall-Lösungen und häufig darüber hinausgehende Features.

Kernfunktionen

  • IDS/IPS: Intrusion Detection und Prevention zur Erkennung und Abwehr von Angriffen
  • GeoIP-Filtering: Filtern von Datenverkehr anhand der geografischen Herkunft
  • VPN: IPsec, OpenVPN und WireGuard für Standort- und Client-Anbindungen
  • Web-Oberfläche: Konfiguration ohne UNIX-Kommandozeilenkenntnisse
  • Frei dimensionierbar: VM-Größe wird an den eigenen Bedarf angepasst
  • Quelloffen: Keine Lizenzgebühren, keine künstlichen Funktionsbeschränkungen, transparente Sicherheitspraxis und Pflege durch die Community
  • Automatisierte Bereitstellung: Deployment per Terraform-Skript mit WAN- (vtnet0) und LAN-Schnittstelle (vtnet1)

Typische Anwendungsfälle

Perimeter-Firewall: Der eingehende und ausgehende Datenverkehr eines STACKIT-Projekts läuft über eine zentrale Firewall-Instanz mit eigenem Regelwerk.

Angriffserkennung: IDS/IPS überwacht den Verkehr auf bekannte Angriffsmuster und blockiert sie, bevor sie die Workloads erreichen.

VPN-Anbindung: Standorte und Clients werden über IPsec, OpenVPN oder WireGuard sicher an die Cloud-Umgebung angebunden.

Herkunftsbasierte Filterung: GeoIP-Regeln reduzieren unerwünschten Traffic aus Regionen ohne Geschäftsbezug.

Vorteile

  • Keine Lizenzkosten: Nur die genutzte STACKIT-Infrastruktur wird abgerechnet
  • Voller Funktionsumfang: Keine künstlichen Beschränkungen wie bei manchen kommerziellen Appliances
  • Bekannte Bedienung: Vertraute Web-Oberfläche für Administratorinnen und Administratoren
  • Souveräner Betrieb: Firewall und Regelwerk laufen in Ihrem eigenen STACKIT-Projekt
  • Automatisierbar: Bereitstellung über Terraform statt manueller Installation

Integration mit innFactory

Als offizieller STACKIT Partner unterstützt innFactory Sie beim Quick Deployment von OPNsense: Netzwerk- und Zonenkonzept, Dimensionierung der Firewall-VM, Aufbau des Regelwerks, VPN-Anbindung von Standorten sowie die Härtung des Management-Zugangs nach der Ersteinrichtung.

Typische Anwendungsfälle

Zentrale Perimeter-Firewall vor STACKIT-Workloads
Intrusion Detection und Prevention (IDS/IPS) im eigenen Netz
Standort- und Client-VPN über IPsec, OpenVPN oder WireGuard
GeoIP-basiertes Filtern unerwünschter Herkunftsländer
Ablösung kommerzieller Firewall-Appliances durch eine quelloffene Lösung

Technische Spezifikationen

Administration Bedienung über eine Web-Oberfläche, UNIX-Kommandozeilenkenntnisse sind nicht erforderlich
Deployment model Quick Deployment: STACKIT dokumentiert Installation, Setup und Konfiguration von OPNsense auf STACKIT-Infrastruktur
Licensing Freie und quelloffene Software ohne Lizenzgebühren und ohne künstliche Funktionsbeschränkungen, gepflegt von der Community
Management access Zugriff auf die Web-Oberfläche über eine Floating IP auf Port 443 (HTTPS)
Network interfaces Zwei Schnittstellen: vtnet0 als WAN, vtnet1 als LAN
Provisioning Bereitstellung per Terraform-Skript; vorab wird ein Service-Account-Key als secrets.json hinterlegt
Security features Intrusion Detection und Prevention (IDS/IPS) sowie GeoIP-Filtering
Sizing Frei wählbare VM-Größe entsprechend den eigenen Anforderungen
VPN IPsec, OpenVPN und WireGuard

Häufig gestellte Fragen

Was ist das Quick Deployment OPNsense Firewall?

STACKIT stellt für die quelloffene Firewall OPNsense ein Quick Deployment bereit: eine dokumentierte Anleitung, mit der OPNsense als virtuelle Maschine auf STACKIT-Infrastruktur installiert, eingerichtet und konfiguriert wird. OPNsense selbst ist Drittanbieter-Software und kein von STACKIT betriebener Managed Service.

Welche Sicherheitsfunktionen bietet OPNsense?

Die Dokumentation nennt Intrusion Detection und Prevention (IDS/IPS), GeoIP-Filtering sowie VPN über IPsec, OpenVPN und WireGuard.

Fallen Lizenzkosten an?

Nein. OPNsense ist freie und quelloffene Software ohne Lizenzgebühren und ohne künstliche Funktionsbeschränkungen. Es fallen ausschließlich die Kosten der genutzten STACKIT-Infrastruktur an.

Wie wird die Firewall bereitgestellt?

Die Bereitstellung erfolgt laut Dokumentation über ein Terraform-Skript. Voraussetzung ist ein Service-Account-Key, der als secrets.json hinterlegt wird. Die erste Schnittstelle vtnet0 wird an WAN gebunden, die zweite Schnittstelle vtnet1 an LAN.

Wie erfolgt die Administration?

OPNsense wird über eine Web-Oberfläche administriert, die über eine Floating IP auf Port 443 erreichbar ist. Kenntnisse der UNIX-Kommandozeile sind dafür nicht erforderlich.

Worauf sollte ich nach dem Deployment achten?

Für den ersten Zugriff auf die Web-Oberfläche legt das Deployment eine Firewall-Regel an, die den Zugriff von allen WAN-IP-Adressen erlaubt. STACKIT empfiehlt, diese Regel nach der Ersteinrichtung anzupassen. Ebenso sollten die voreingestellten Zugangsdaten sofort geändert werden.

Wie groß muss die virtuelle Maschine sein?

Die VM-Größe lässt sich frei an die eigenen Anforderungen anpassen. Maßgeblich sind Durchsatz, Anzahl der VPN-Verbindungen und die Nutzung rechenintensiver Funktionen wie IDS/IPS.

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von STACKIT (offizielle Dokumentation). Diese Seite stellt kein Angebot von STACKIT dar.

STACKIT Partner

innFactory ist offizieller STACKIT Partner. Wir bieten Beratung, Implementierung und Managed Services für die souveräne Cloud.

STACKIT Official Partner

Ähnliche Produkte anderer Cloud-Anbieter

Andere Cloud-Anbieter bieten vergleichbare Services in dieser Kategorie. Als Multi-Cloud Partner helfen wir bei der richtigen Wahl.

Google Cloud

Certificate Manager - TLS-Zertifikate zentral verwalten

Certificate Manager beschafft, verwaltet und stellt TLS-Zertifikate für Cloud Load Balancing, Secure Web Proxy und Media …

Preismodell Preise gemäß offizieller …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
Google Cloud

Cloud Domains - Domainregistrierung in Google Cloud

Cloud Domains ermöglicht die Registrierung und Verwaltung von Domains direkt in Google Cloud, mit Abrechnung über Cloud …

Preismodell Preise je Top-Level-Domain gemäß …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
Google Cloud

Data Transfer Essentials - Datentransfer zwischen Cloud-Anbietern

Data Transfer Essentials ermöglicht kostenoptimierten Datentransfer zwischen Diensten einer Anwendung, die über mehrere …

Preismodell Wird derzeit ohne Gebühr angeboten, …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
Google Cloud

Secure Access Connect - SSE-Dienste an NCC Gateway anbinden

Secure Access Connect verbindet Security-Service-Edge-Produkte mit dem NCC Gateway für Sicherheitsverarbeitung und …

Preismodell Abrechnung nach dem Preismodell des NCC …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
Google Cloud

Service Extensions - Eigener Code im Netzwerk-Datenpfad

Service Extensions fügt eigenen Code in den Datenpfad von Cloud Load Balancing, Media CDN und Secure Web Proxy ein - als …

Preismodell Abrechnung nach Invocations: Plugins auf …
SLA gemäß Anbieter / siehe offizielle Dokumentation
Vergleichen →
Google Cloud

Telecom Network Automation - Cloud-native Automatisierung für Telekommunikationsnetze

Telecom Network Automation ist Googles verwaltete Cloud-Implementierung des Open-Source-Projekts Nephio für die …

Preismodell Pay-as-you-go je automatisiertem vCPU …
SLA SLA gemäß Anbieter / siehe offizielle Dokumentation
Vergleichen →

70 vergleichbare Produkte bei anderen Cloud-Anbietern gefunden.

Bereit, mit Quick Deployment OPNsense Firewall - Open-Source-Firewall zu starten?

Unsere zertifizierten STACKIT Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren