Firewall-Entscheidung für kleine und mittlere Netze

pfSense oder OPNsense: welche Firewall in euren Betrieb passt

Die Paketfilter ähneln sich. Was die beiden im Betrieb unterscheidet, sind Release-Takt, Lizenz, Support, IDS und API, und genau das vergleicht diese Seite.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt
Seit 1997 am Markt Kleine Gruppen Präsenz und Live-Online Zertifizierte Trainer

Kurz gesagt

Beide Firewalls stammen aus derselben FreeBSD-Linie, beide beherrschen Routing, NAT, VPN und Paketfilter, und beide laufen stabil in kleinen und mittleren Netzen. Der Unterschied liegt im Drumherum: OPNsense erscheint von Deciso zweimal im Jahr zu festen Terminen, komplett unter BSD-Lizenz, mit API für fast jede Funktion und mit Suricata im Inline-Modus. pfSense gibt es als Community Edition unter Apache-Lizenz und als pfSense Plus, das Netgate dreimal im Jahr veröffentlicht, auf eigenen Appliances mitliefert und mit gestaffeltem Herstellersupport verkauft. Wer Support mit Vertrag und Appliance will, landet bei Netgate; wer Automatisierung, Offenheit und einen planbaren Takt will, bei OPNsense.

Stand dieser Seite: 04.10.2026

01 Worum es geht

Die Firewall wird nach Gewohnheit gewählt, und nach drei Jahren fragt jemand nach dem Support

So sieht es in vielen Häusern aus: Vor Jahren hat jemand pfSense auf einen alten Server gespielt, weil er es kannte. Die Firewall läuft, niemand fasst sie an, und beim nächsten Audit stellt sich heraus, dass die Version seit zwei Jahren keine Sicherheitsupdates mehr bekommt und niemand weiß, ob ein Upgrade die VPN-Tunnel zu den Standorten überlebt. Oder ein Admin hat OPNsense gewählt, weil die Oberfläche moderner aussah, und jetzt fragt die Geschäftsführung, wer im Störfall nachts haftet. Beides sind keine Technikprobleme, sondern Entscheidungen, die nie getroffen wurden.

Der Preis des Fehlers ist der Stillstand an der Stelle, an der alles zusammenläuft. Die Firewall trägt den Internetzugang, die Standortkopplung, den Fernzugriff und oft DHCP und DNS. Ein misslungenes Upgrade oder ein Fehler ohne Support kostet nicht eine Stunde, sondern den Betrieb aller Standorte, und die Frage nach einem Hersteller, der Verantwortung übernimmt, stellt sich dann zu spät.

Eine weitere Schwierigkeit ist, dass sich beide Produkte seit 2021 auseinanderentwickelt haben. pfSense gibt es seitdem zweigeteilt: eine Community Edition, die Netgate unregelmäßig veröffentlicht, und pfSense Plus, das Netgate dreimal im Jahr mit Funktionen versorgt, die in der Community Edition nicht erscheinen. OPNsense hat parallel fast die gesamte Oberfläche auf ein Modell mit API umgebaut. Wer die beiden heute vergleicht, vergleicht nicht mehr das, was er vor fünf Jahren kannte.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt

02 Der direkte Vergleich

Sechs Kriterien, an denen sich die Wahl wirklich entscheidet

Verglichen werden nicht Menüs und Logos, sondern die sechs Eigenschaften, die im Betrieb Zeit kosten oder sparen: Release-Takt und Basis, Lizenz, Supportmodell, IDS und IPS, Automatisierung über API und der Betrieb in VMs und Cloud. Die Urteile beziehen sich auf pfSense CE 2.9.0, pfSense Plus 26.07 und OPNsense 26.7.

pfSense

Von Netgate in zwei Ausgaben: pfSense CE 2.9.0 unter Apache-Lizenz 2.0 auf FreeBSD 16-CURRENT und pfSense Plus 26.07 als geschlossenes Produkt mit drei Releases im Jahr, auf Netgate-Appliances, per TAC-Abonnement auf eigener Hardware und in AWS und Azure

OPNsense

Von Deciso unter BSD-2-Clause-Lizenz, Version 26.7 auf FreeBSD 15.1-RELEASE, zwei Hauptversionen im Jahr im Januar und Juli, Oberfläche und Firewallregeln auf Modell mit API, Suricata 8 inline, Business Edition und Supportpakete von Deciso

Wie planbar sind Releases, und auf welcher Basis laufen sie?

pfSense Kommt darauf an

pfSense Plus erscheint dreimal im Jahr, zuletzt 26.07 im August 2026; das ist planbar. pfSense CE erscheint unregelmäßig, 2.8.0 und 2.9.0 lagen mehr als ein Jahr auseinander, und die Basis ist mit FreeBSD 16-CURRENT der Entwicklungszweig. Netgate testet das ausgiebig, aber wer CE einsetzt, lebt mit längeren Pausen zwischen Hauptversionen und mit einer Basis, die kein Release ist.

OPNsense Stärke

OPNsense erscheint in zwei Hauptversionen im Jahr zu festen Terminen, 26.1 am 28. Januar und 26.7 am 15. Juli 2026, dazwischen Punktversionen im Abstand von zwei bis vier Wochen. Die Basis ist mit FreeBSD 15.1-RELEASE-p1 ein freigegebener Stand. Für Wartungsfenster und Änderungsprozesse ist das der einfachere Takt, und die Versionsnummer sagt jedem, wie alt der Stand ist.

Ist das ganze Produkt quelloffen, oder nur ein Teil davon?

pfSense Kommt darauf an

Die Community Edition ist unter Apache-Lizenz 2.0 quelloffen und bleibt es nach Angaben von Netgate. pfSense Plus ist geschlossen und bekommt die neuen Funktionen zuerst oder exklusiv, etwa die Nexus-Komponenten CoreDNS, ThreatGate und Snort 3. Wer Offenheit als Anforderung hat, bekommt sie nur in der Ausgabe, die seltener erscheint.

OPNsense Stärke

Das gesamte Produkt steht unter der BSD-2-Clause-Lizenz, das Copyright liegt bei Deciso. Die Business Edition unterscheidet sich im Firmware-Repository und im Upgrade-Pfad, nicht im Funktionsumfang des Kerns. Wer den Code prüfen, patchen oder an Kunden weitergeben will, hat keine Lizenzfrage zu klären.

Gibt es Herstellersupport mit Vertrag und gestaffelten Reaktionszeiten?

pfSense Stärke

Netgate liefert mit jeder Appliance TAC Lite mit und bietet TAC Pro und TAC Enterprise als höhere Stufen an, auf die sich jederzeit wechseln lässt. pfSense Plus auf fremder Hardware oder in VMs setzt ein TAC-Lite-Abonnement voraus. Für Häuser, die im Störfall einen Hersteller mit Vertrag brauchen, ist das der ausgereiftere Weg.

OPNsense Kommt darauf an

Deciso bietet die Business Edition mit eigenem Firmware-Repository, Unterstützung für die Deciso-Appliances und Supportpakete an. Das Angebot ist seriös, aber schmaler als die drei TAC-Stufen von Netgate, und viele Häuser betreiben OPNsense mit Community-Hilfe aus Forum und Dokumentation. Wer Support mit garantierten Reaktionszeiten braucht, klärt das vor der Beschaffung mit Deciso oder einem Partner.

Laufen IDS und IPS inline, und in welcher Ausgabe?

pfSense Kommt darauf an

Snort und Suricata gibt es als Pakete für beide Ausgaben. Der von Grund auf neu entwickelte Snort 3 mit Multithreading und schnellerer Regelsyntax ist seit 26.07 ausschließlich über den Controller Netgate Nexus für pfSense Plus verfügbar. Wer das will, braucht Plus und Nexus; in der Community Edition bleibt es bei den bisherigen Paketen.

OPNsense Stärke

Seit 26.1 liefert OPNsense Suricata 8 mit einem Inline-Modus über divert-Sockets, der Pakete blockiert statt sie nur zu protokollieren, und das in der frei verfügbaren Ausgabe. Dazu kommen die Blocklisten für Unbound und die automatische Host-Erkennung aus derselben Version. Für eine Prüfungsanforderung nach Intrusion Prevention ist das ohne Zusatzprodukt erfüllbar.

Lässt sich die Firewall vollständig über eine API steuern?

pfSense Schwäche

pfSense wird über die Weboberfläche und die XML-Konfiguration verwaltet, die sich sichern, bearbeiten und zurückspielen lässt. Eine mitgelieferte Schnittstelle für Regeln, Schnittstellen und Dienste gibt es in der Community Edition nicht; die zentrale Verwaltung mehrerer Geräte ist bei Netgate Teil des Controllers Nexus für pfSense Plus. Wer Infrastructure as Code betreibt, arbeitet hier mit Umwegen.

OPNsense Stärke

26.1 hat die Firewallregeln einschließlich der Automatisierungsregeln auf das Modell mit API gehoben, 26.7 die Schnittstellenzuordnung und die Gateway-Gruppen. Damit lassen sich Regeln, Aliase, Schnittstellen und Dienste aus Skripten und Werkzeugen wie Ansible steuern, und die Konfiguration mehrerer Geräte bleibt versionierbar. Das ist der Grund, warum OPNsense in automatisierten Umgebungen gewinnt.

Wie gut läuft die Firewall in VMs und in der Cloud?

pfSense Stärke

pfSense Plus steht über die Marktplätze von AWS und Azure als fertiges Image bereit und lässt sich dort nach Nutzung abrechnen. Auf eigenen Hypervisoren läuft es per TAC-Lite-Abonnement, die Community Edition ohne Abonnement. Für Häuser, die eine Firewall vor Cloud-Workloads brauchen, ist der Weg kurz.

OPNsense Kommt darauf an

OPNsense läuft auf jedem Hypervisor, und Deciso stellt ein offizielles OVA-Image im Rahmen der Business Edition bereit. Ein Marktplatz-Angebot bei den großen Cloud-Anbietern wie bei Netgate gibt es nicht in derselben Form; wer OPNsense in der Cloud betreibt, baut das Image selbst oder nutzt Angebote von Partnern. Machbar, aber ein Schritt mehr.

Was passt wann

Wenn ihr einen Hersteller mit Vertrag, Appliance und gestaffeltem Support braucht
nehmt pfSense Plus auf einer Netgate-Appliance mit der TAC-Stufe, die zu eurer Betriebszeit passt.
Wenn ihr die Firewall aus Skripten oder einer Pipeline steuern wollt und Offenheit eine Anforderung ist
nehmt OPNsense, mit der Business Edition, wenn ihr den konservativeren Upgrade-Pfad und Support von Deciso wollt.
Wenn eine bestehende pfSense-Installation läuft und niemand sie anfasst
bleibt dabei, bringt sie auf 2.9.0 oder auf Plus und schreibt den Upgrade-Prozess auf, denn ein Wechsel ohne Grund ist ein Projekt ohne Nutzen.
Wenn ihr Intrusion Prevention inline als Auditvorgabe habt und kein Zusatzprodukt wollt
ist OPNsense mit Suricata 8 im Inline-Modus der kürzere Weg.

03 Was du mitnimmst

Was du klärst, bevor du dich für eine Firewall entscheidest

Sechs Festlegungen reichen, um die Entscheidung zu treffen und sie in drei Jahren noch begründen zu können. Keine davon betrifft den Paketfilter, alle betreffen den Betrieb.

Fünf Fragen, und die Firewall steht

  1. 01 Supportvertrag nötig?
  2. 02 Fester Release-Takt?
  3. 03 Alles unter BSD-Lizenz?
  4. 04 API und Automatisierung?
  5. 05 IDS inline Pflicht?

Welchen Release-Takt euer Änderungsprozess verträgt

OPNsense erscheint zweimal im Jahr, erkennbar an den Versionsnummern: 26.1 kam am 28. Januar 2026, 26.7 am 15. Juli 2026, dazwischen Punktversionen wie 26.7.5 vom 30. September 2026. pfSense Plus erscheint nach Angaben von Netgate dreimal im Jahr, zuletzt 26.07 am 13. August 2026. pfSense CE erscheint, wenn es fertig ist: 2.8.0 im Jahr 2025, 2.9.0 am 20. August 2026. Wer feste Wartungsfenster plant, braucht einen planbaren Takt.

Ob ihr Herstellersupport mit Vertrag braucht oder Community-Hilfe reicht

Netgate verkauft pfSense Plus zusammen mit seinen Appliances, auf fremder Hardware oder in virtuellen Maschinen über ein TAC-Lite-Abonnement, und bietet mit TAC Pro und TAC Enterprise zwei höhere Supportstufen, auf die sich jederzeit wechseln lässt. Deciso bietet für OPNsense eine Business Edition mit eigenem Firmware-Repository und Supportpakete an. Wer im Störfall einen Hersteller am Telefon braucht, legt das vorher fest und nicht in der Nacht des Ausfalls.

Welche Lizenz eure Richtlinien und eure Kunden verlangen

pfSense CE steht unter der Apache-Lizenz 2.0 und bleibt nach Angaben von Netgate quelloffen; pfSense Plus ist ein geschlossenes Produkt von Netgate, das auf denselben Open-Source-Komponenten aufsetzt. OPNsense steht vollständig unter der BSD-2-Clause-Lizenz, das Copyright liegt bei Deciso. Wer Open-Source-Richtlinien, Prüfbarkeit des Codes oder die Weitergabe an Kunden im Vertrag stehen hat, hat damit die Antwort.

Wie viel ihr automatisieren wollt

OPNsense hat mit 26.1 die Firewallregeln und mit 26.7 die Schnittstellenzuordnung auf das Modell mit API umgestellt; fast jede Funktion lässt sich damit aus Skripten, Ansible oder einer CI-Pipeline steuern. pfSense wird über die Weboberfläche und die XML-Konfiguration verwaltet; die zentrale Steuerung mehrerer Geräte ist bei Netgate Teil des Controllers Netgate Nexus, in dem seit 26.07 auch CoreDNS, ThreatGate und Snort 3 exklusiv erscheinen. Wer Infrastructure as Code betreibt, merkt den Unterschied am ersten Tag.

Ob IDS und IPS inline laufen sollen

OPNsense liefert seit 26.1 Suricata 8 mit einem Inline-Modus, der über divert-Sockets Pakete wirklich blockiert statt nur zu melden. Bei pfSense gibt es Snort und Suricata als Pakete; der neu entwickelte Snort 3 mit Multithreading ist seit 26.07 ausschließlich über Netgate Nexus für pfSense Plus verfügbar. Wer Intrusion Prevention als Pflicht aus einem Audit mitbringt, prüft diesen Punkt vor allen anderen.

Wo die Firewall laufen soll: Appliance, eigener Server, VM oder Cloud

Netgate liefert pfSense Plus auf eigenen Appliances mit und bietet es über die Marktplätze von AWS und Azure an. OPNsense läuft auf beliebiger Hardware und in VMs, Deciso verkauft eigene Appliances. Für die Basis gilt: OPNsense 26.7 baut auf FreeBSD 15.1-RELEASE, pfSense CE 2.9.0 auf FreeBSD 16-CURRENT, also dem Entwicklungszweig. Treiber für neue Netzwerkkarten erscheinen dort früher, Stabilität ist Sache der Tests von Netgate.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt

Wo die beiden herkommen und warum sie sich auseinanderentwickeln

OPNsense erschien erstmals im Januar 2015 als Version 15.1, und das Versionsschema aus Jahr und Monat gilt seitdem. Es entstand als Abspaltung von pfSense, und beide teilen die Herkunft von FreeBSD-Firewalls mit Weboberfläche. In den Jahren danach hat Deciso die Oberfläche Modul für Modul auf ein Modell mit API umgebaut.

pfSense wurde 2021 geteilt. Netgate hat das Open-Source-Projekt in pfSense Community Edition umbenannt und pfSense Plus als eigenes, geschlossenes Produkt für Geschäftskunden geschaffen. Seitdem bekommt Plus Funktionen zuerst oder ausschließlich, etwa VPN-Beschleunigung, ZFS-Boot-Umgebungen, Layer-2-Filterregeln und NetFlow-Export, während einzelne davon später in die Community Edition wandern; 2.8.0 brachte so die Hochverfügbarkeit für Kea DHCP und NAT64, 2.9.0 die Zertifikatsautomatik.

Für die Entscheidung heißt das: Wer pfSense sagt, muss sagen, welches. Die Community Edition ist das offene, seltener erscheinende Produkt auf dem Entwicklungszweig von FreeBSD. pfSense Plus ist das kommerzielle Produkt mit Takt, Support und Appliance. OPNsense ist ein Produkt, dessen Business Edition sich nur im Repository und im Upgrade-Pfad unterscheidet.

Die Versionsstände nach den Releases vom Sommer 2026

pfSense CE 2.9.0 ist am 20. August 2026 erschienen und hebt die Basis auf FreeBSD 16-CURRENT, mit PHP 8.5, OpenSSL 3.5.7, OpenSSH 10.3p1, Kea 3.0.2, Unbound 1.24.2 und strongSwan 6.0.3. Der SSH-Dienst nutzt Post-Quanten-Verfahren für den Schlüsselaustausch und hat ältere Algorithmen verloren, OpenSSL verschärft die Zertifikatsprüfung, und selbstsignierte oder von einer internen CA ausgestellte Serverzertifikate werden automatisch erneuert.

pfSense Plus 26.07 ist am 13. August 2026 erschienen und bringt neben Sicherheitskorrekturen, unter anderem für WireGuard, die neuen Komponenten CoreDNS mit dem Plugin rexdns, ThreatGate für Block- und Adresslisten und Snort 3, alle ausschließlich über den Controller Netgate Nexus.

OPNsense 26.7 ist am 15. Juli 2026 erschienen und baut auf FreeBSD 15.1-RELEASE-p1 mit OpenSSL 3.5, PHP 8.5 und OpenVPN 2.7. Die Schnittstellenzuordnung und die Gateway-Gruppen wurden auf das Modell mit API umgestellt, Firewallregeln laufen standardmäßig darüber, Source NAT ersetzt das bisherige Outbound NAT, und das Captive Portal spricht IPv6. Bis zum 30. September 2026 folgten fünf Punktversionen bis 26.7.5, die unter anderem FreeBSD 15.1-RELEASE-p3 und OpenSSL 3.5.9 nachzogen. Die Vorgängerversion 26.1 vom 28. Januar 2026 hatte Suricata 8 mit Inline-Modus und Dnsmasq als Standard für DHCPv4, DHCPv6 und Router Advertisements eingeführt.

Was bei einem Wechsel wirklich Arbeit macht

Die Regeln sind das kleinste Problem. Beide Produkte denken in Schnittstellen, Aliasen und Regeln je Schnittstelle, und wer eine saubere Regelbasis hat, überträgt sie in Stunden. Arbeit machen die Dinge drumherum: die VPN-Tunnel zu Standorten und Partnern mit ihren Zertifikaten und IPsec-Proposals, die DHCP-Reservierungen und DNS-Overrides, die Hochverfügbarkeit mit CARP und Zustandssynchronisation und die Pakete, die über Jahre dazugekommen sind.

Dazu kommt der Unterschied in der Konfiguration. OPNsense 26.7 hat das Outbound NAT auf Source NAT umgestellt und migriert bestehende Regeln automatisch, pfSense CE 2.9.0 bringt ein neues Verhalten für ausgehendes NAT mit teilweiser Unterstützung für Port Restricted Cone. Wer wechselt, prüft NAT und Zustandsbehandlung an den Diensten, die nach außen erreichbar sein müssen, bevor er die alte Firewall abschaltet.

Und es gibt eine Reihenfolge, die sich bewährt hat: die neue Firewall parallel aufbauen, mit einer zweiten WAN-Adresse oder hinter der alten testen, die Tunnel einzeln umziehen und für jeden Dienst festhalten, wer den Test abnimmt. Die alte Firewall bleibt zwei Wochen abgeschaltet, aber angeschlossen. Wer das überspringt, erfährt vom Fehler durch den Standort, der montags nicht mehr erreichbar ist.

Wann keine der beiden die richtige Antwort ist

Beide Produkte sind Firewalls für kleine und mittlere Netze, Rechenzentren mittlerer Größe, Standortkopplungen und Labore. Sie sind keine Next-Generation Firewalls im Sinne der großen Hersteller. Anwendungserkennung auf Layer 7, zentrale Verwaltung von Dutzenden Standorten mit Richtlinienvererbung, TLS-Inspektion im großen Maßstab und ein Hersteller-SOC gehören nicht zum Lieferumfang, auch wenn sich einzelne Funktionen über Pakete nachrüsten lassen.

Wer solche Anforderungen aus einem Audit, einer Konzernvorgabe oder einer Cyberversicherung mitbringt, vergleicht deshalb nicht pfSense mit OPNsense, sondern beide mit den kommerziellen Plattformen, und das ist eine andere Preisklasse mit anderen Supportverträgen.

Umgekehrt gilt: Für ein Haus mit zwei Standorten, einem Dutzend VLANs, ein paar VPN-Tunneln und einem Admin, der die Firewall verstehen will, sind beide Produkte die passende Größe. Die Entscheidung zwischen ihnen hängt dann an den sechs Kriterien oben, und keines davon ist der Paketfilter.

Dazu passende Kurse

Wenn die Firewall bei euch läuft, aber niemand sie wirklich kennt, bringt Firewall-Training für den Betrieb von pfSense und OPNsense das Team auf den Stand, auf dem Upgrades und Fehlersuche planbar werden.

Weil beide Firewalls FreeBSD-Systeme sind, liefern Seminare zu Unix-Grundlagen, Netzwerkdiensten und Paketfiltern die Grundlagen, die hinter der Weboberfläche liegen.

Stimmen aus den Kursen

Was Teilnehmende über die Kurse in diesem Bereich sagen

Dank des äusserst kompetenten Trainers war dies ein sehr informativer und förderlicher Kurs.
Cybersecurity-Training für Techniker und Administratoren
Sehr intensiver Lehrgang, hat mich für meine Arbeit ein gutes Stück voran gebracht.
Monitoring mit Prometheus und Grafana - Grundkurs
Sehr guter Dozent, spannend erklärt und mit vielen Praxisbeispielen!
Business Continuity Management gemäß BSI-Standard 200-4 & ISO 27001

05 Fragen

Häufige Fragen

Deine Frage ist nicht dabei? Stell sie uns direkt, wir antworten dir persönlich.

Ist pfSense CE noch Open Source, oder nur noch pfSense Plus?
pfSense CE bleibt nach Angaben von Netgate unter der Apache-Lizenz 2.0 quelloffen auf GitHub. pfSense Plus ist das geschlossene Produkt von Netgate, das auf denselben Open-Source-Komponenten wie OpenVPN, strongSwan und FreeBSD aufsetzt. Neue Funktionen erscheinen zuerst oder ausschließlich in Plus, einzelne wandern später in die Community Edition, wie es bei Kea-Hochverfügbarkeit und NAT64 mit 2.8.0 geschehen ist.
Brauchen wir für pfSense Plus zwingend eine Netgate-Appliance?
Nein. Auf Netgate-Appliances ist pfSense Plus enthalten, auf fremder Hardware oder in virtuellen Maschinen lässt es sich über ein TAC-Lite-Abonnement mit dem Netgate-Installer einrichten, und in AWS und Azure gibt es Marktplatz-Images. Die Community Edition läuft ohne Abonnement auf beliebiger Hardware, erscheint aber seltener und enthält die Plus-Funktionen nicht.
Was bringt die OPNsense Business Edition gegenüber der freien Version?
Vor allem einen konservativeren Upgrade-Pfad über ein eigenes Firmware-Repository, das auf den Community-Versionen aufsetzt, dazu Zugang zu Werkzeugen von Deciso wie der zentralen Verwaltung mehrerer Firewalls, dem offiziellen OVA-Image und Rabatt auf Supportpakete. Der Funktionsumfang des Kerns ist derselbe, die Lizenz ebenfalls BSD-2-Clause. Sie lohnt sich für Häuser, die Support und Planbarkeit kaufen wollen, nicht für Funktionen.
Welche FreeBSD-Version steckt unter den aktuellen Versionen?
OPNsense 26.7 baut auf FreeBSD 15.1-RELEASE-p1, also einem freigegebenen Stand mit Sicherheitspatches. pfSense CE 2.9.0 baut auf FreeBSD 16-CURRENT, dem Entwicklungszweig, den Netgate selbst testet und pflegt. Für Treiber neuer Netzwerkkarten ist der Entwicklungszweig oft früher dran, für die Nachvollziehbarkeit von Sicherheitsmeldungen ist ein Release-Stand einfacher.
Kann ich die IDS-Regeln von Snort in OPNsense weiterverwenden?
OPNsense setzt auf Suricata, das die Regelsyntax von Snort weitgehend versteht und die üblichen Regelquellen wie die Emerging-Threats-Regeln direkt bezieht. Eigene Snort-Regeln müssen auf Kompatibilität geprüft werden, besonders wenn sie Funktionen von Snort 3 nutzen. Der Inline-Modus über divert ist eine Eigenschaft von OPNsense und braucht keine Regeländerung, aber einen Test der Schnittstellen, auf denen er aktiv ist.
Wie oft müssen wir aktualisieren, um sicher zu bleiben?
Bei OPNsense erscheinen zwischen den Hauptversionen Punktversionen im Abstand von zwei bis vier Wochen, im Sommer 2026 fünf Stück zwischen dem 21. Juli und dem 30. September, und sie enthalten die Sicherheitskorrekturen. Bei pfSense Plus liefert Netgate dreimal im Jahr Hauptversionen plus Punktversionen bei Bedarf, bei pfSense CE seltener. In allen Fällen gilt: Ein Wartungsfenster pro Monat, in dem die Firewall geprüft wird, ist die Untergrenze.
Persönlich für dich da

Deine Ansprechpartner

Du bist dir nicht sicher, welcher Kurs oder welches Level zu dir passt? Wir beraten dich persönlich und kostenlos.

Yves Hoppe

Yves Hoppe

Weiterbildung & Beratung

Hilft dir, aus dem IT-Security-Programm den passenden Kurs für deinen Stand zu finden.

Norbert Jansen

Norbert Jansen

Beratung & Inhouse

Plant mit dir Inhouse-Trainings, die auf eure Abläufe und euren Datenbestand zugeschnitten sind.

Beide Firewalls an echten Netzen aufbauen, statt sie zu vergleichen

In den Firewall-Seminaren bei cmt richten Admins pfSense und OPNsense in einer eigenen Laborumgebung mit mehreren Standorten ein, bauen VPN-Tunnel, Regeln und IDS auf und sehen, wie sich ein Upgrade und eine Fehlersuche in beiden Produkten anfühlen. Die Trainer kommen aus dem Netzbetrieb.