Ein praktisches Inventar kostenloser (und erschwinglicher) Loesungen, die wir auf Linux oder OPNsense konfigurieren, um Erkennung, Praevention, Threat Intelligence und Sichtbarkeit abzudecken. Nicht nur Namen — was jede leistet, plus wie Feeds in die Firewall integriert werden.
IDS / IPS — Intrusion Detection und Blocking
- Suricata — Signatur-IDS/IPS, inline; nativ in OPNsense integriert (os-suricata), ET-Open- + Abuse.ch-Regeln
- Snort 3 — klassisches IDS/IPS mit Talos-Regeln; gut als zweite Cross-Validation-Engine
- Zeek (Bro) — Analyse von Netzwerkverkehr und Metadaten (nicht nur Signaturen) — tiefe Sichtbarkeit, ideal fuer Threat Hunting
SIEM / Host- + Log-Erkennung
- Wazuh — SIEM + HIDS: Log-Sammlung, Dateiintegritaet (FIM), Rootkit-Erkennung, CIS/PCI-Compliance, Windows/Linux-Agenten
- OSSEC — klassisches HIDS (Wazuh-Basis): Integritaet, Korrelation, Alerting
- Grafana + Loki — zentrale Log-Aggregation und -Visualisierung, Dashboards + Alerting
Reputations- / kollaboratives IPS
- CrowdSec — kollaboratives IPS: Verhaltensszenarien + globale Reputation (IPs vom gesamten Netz gemeldet); nftables/nginx-Bouncer; OPNsense-Plugin os-crowdsec
- Fail2ban — log-basiertes Sperren (SSH, nginx) — einfach, lokal, ausgereift; gut fuer gezielte Regeln
Threat Intelligence / Feeds
- Q-Feeds — ein europaeischer (NL) Threat-Intelligence-Aggregator — kombiniert Dutzende Quellen zu Blocklists boesartiger IPs und Domains. Integriert direkt in OPNsense / pfSense / FortiGate als URL-Table-Alias (Auto-Refresh) — URL einfuegen, Block-Regel hinzufuegen, fertig. Community-Feed + erschwingliche KMU-Plaene. Der einfachste Weg, Threat Intel in eine Firewall zu bringen, ohne eigenes SOC.
- Team Cymru — Bogon-Listen, UTRS (kollaboratives BGP-Blackhole), Community-IP/ASN-Reputationsdienste
- Abuse.ch — Feodo (Botnet-C2), URLhaus (Malware-URLs), SSLBL (schlechte Zertifikate), ThreatFox (IOCs) — direkt in Suricata oder als Firewall-Alias
- Spamhaus DROP / EDROP — von Angreifern kontrollierte Netze — als URL-Table in der Firewall integrierbar
- FireHOL / blocklist.de — aggregierte Listen missbraeuchlicher IPs (SSH-Brute-Force, Scans), importbereit, nach Aggressivitaetsstufe
- MISP — Plattform zum Teilen von Threat Intelligence (IOCs) — die Quelle, die Regeln, Feeds und Blocklists zwischen Teams speist
Feeds in OPNsense integrieren (praktisch)
Der praktischste Weg, Threat Intelligence zu nutzen: die Feeds (Q-Feeds, Spamhaus, FireHOL, Abuse.ch) als sich automatisch aktualisierenden Firewall-Alias einbinden, dann eine Block-Regel. Kein SOC, keine komplizierten Skripte.
# OPNsense: Firewall -> Aliases -> Add
# Type: URL Table (IPs) Refresh frequency: 1 day
# Content: URL-ul feed-ului, de ex:
# Q-Feeds: URL dedicat per cont (IP-uri + domenii malitioase)
# Spamhaus: https://www.spamhaus.org/drop/drop.txt
# FireHOL: https://iplists.firehol.org/files/firehol_level1.netset
# apoi Firewall -> Rules -> Floating -> action Block, Source = aliasul
# echivalent pe Linux pur (nftables + cron care reincarca setul zilnic):
curl -s https://www.spamhaus.org/drop/drop.txt \
| grep -oE '^[0-9.]+/[0-9]+' \
| while read cidr; do sudo nft add element inet filter blocklist "{ $cidr }"; done
Firewall / Netzwerkfilterung
- nftables — moderne Linux-Firewall: Sets, Rate-Limit, NAT, Logging
- OPNsense + GeoIP2 — Laendersperren, IP-Aliase, Feed-Integration (Q-Feeds, Spamhaus)
- pfBlockerNG (pfSense) — GeoIP + DNSBL + Reputations-Feeds in einem Plugin
VPN / sicherer Zugriff
- WireGuard — modernes, schnelles, einfaches VPN; nativ im Kernel und in OPNsense; Site-to-Site oder Road-Warrior
- OpenVPN — ausgereift, flexibel, TLS; gut fuer Kompatibilitaet
- IPsec / strongSwan — Standard-Site-to-Site, interoperabel mit Fortinet/Cisco
Schwachstellen-Scan / Audit
- OpenVAS / Greenbone — Netzwerk-Schwachstellenscanner, periodische Berichte
- Lynis — Hardening-Audit fuer Linux-Hosts (CIS-artiger Score)
- Trivy — Docker-Images / IaC auf CVEs scannen
- ClamAV — Open-Source-Antivirus (Mail, Dateien; OPNsense-Plugin)
- AIDE / auditd — Dateiintegritaet + System-Audit auf Kernel-Ebene
Sichtbarkeit / Monitoring
- ntopng — Echtzeit-Verkehrsanalyse, DPI, Flows, Top-Talker
- Zabbix / Prometheus — Infrastruktur-Monitoring + Alerting
- Netdata — Echtzeit-Metriken pro Host, Zero-Config
- Suricata EVE + Grafana — Dashboards aus Suricata-Alarmen (eve.json)
Incident Response
- TheHive + Cortex — Incident-Case-Management + automatische Analyzer (IOC-Enrichment)
- MISP — IOC-Korrelation ueber Incidents und Teams hinweg
Beispiel: typischer KMU-Stack (Schnellinstallation)
Ein konkreter Ausgangspunkt fuer einen minimal tragfaehigen Stack:
# OPNsense (aus der Shell): IDS/IPS + kollaboratives IPS
pkg install os-suricata os-crowdsec
# Linux-Host: CrowdSec + Reputations-Feed in nftables
curl -s https://install.crowdsec.net | sudo sh && sudo apt -y install crowdsec
# + einen Feed (Q-Feeds/Spamhaus) als URL-Table-Alias in OPNsense hinzufuegen (siehe oben)
Fazit
Sie brauchen nicht alle — waehlen Sie nach Risiko und Team. Typischer KMU-Stack: Suricata + CrowdSec auf OPNsense, ein Q-Feeds/Abuse.ch-Feed als Firewall-Alias, Wazuh auf Hosts, WireGuard fuer Zugriff. Wir entwerfen, konfigurieren und ueberwachen ihn fuer Sie.