{"id":168,"date":"2026-06-21T12:22:09","date_gmt":"2026-06-21T12:22:09","guid":{"rendered":"https:\/\/shattered.io\/at\/2026\/06\/21\/pfsense-vs-opnsense\/"},"modified":"2026-06-24T23:46:10","modified_gmt":"2026-06-24T23:46:10","slug":"pfsense-vs-opnsense","status":"publish","type":"post","link":"https:\/\/shattered.io\/at\/pfsense-vs-opnsense\/","title":{"rendered":"pfSense vs OPNsense: 940 Mbps Routing, welche Firewall siegt? [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">pfSense und OPNsense teilen dieselbe BSD-Abstammung und dieselbe Grundidee: eine leistungsstarke Open-Source-Firewall, die auf handels\u00fcblicher Hardware l\u00e4uft. Doch die Projekte haben sich seit der OPNsense-Abspaltung von pfSense im Jahr 2015 deutlich auseinanderentwickelt. Wer heute eine Entscheidung treffen muss, steht vor konkreten Fragen: Welche Plattform liefert mehr Durchsatz? Welche patcht schneller? Welche ist langfristig die sicherere Wahl f\u00fcr Unternehmen in \u00d6sterreich? Dieser Vergleich beantwortet diese Fragen mit Benchmarks, Preistabellen und Praxisbeispielen aus dem Jahr 2026.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hintergrund-woher-kommen-pfsense-und-opnsense\">Hintergrund: Woher kommen pfSense und OPNsense?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">pfSense entstand 2004 als Fork des m0n0wall-Projekts. Chris Buechler und Scott Ullrich starteten das Projekt, das sich schnell zur meistgenutzten Open-Source-Firewall-Distribution entwickelte. Netgate \u00fcbernahm das Projekt und differenzierte sp\u00e4ter zwischen <strong>pfSense CE<\/strong> (Community Edition, Open Source unter Apache 2.0) und <strong>pfSense Plus<\/strong> (kommerzielle, propriet\u00e4re Version mit geschlossenem Quellcode).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">OPNsense entstand 2015, als Deciso, ein niederl\u00e4ndischer Netzwerkhardware-Hersteller, einen Fork von pfSense startete. Der Grund war Unzufriedenheit mit Netzgates zunehmender Kontrolle \u00fcber das Projekt und dem schleppenden Entwicklungstempo. OPNsense w\u00e4hlte eine 2-Klausel-BSD-Lizenz, die noch permissiver ist als die Apache-2.0-Lizenz von pfSense CE und keinerlei Namensrechtsbeschr\u00e4nkungen enth\u00e4lt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Heute stehen beide Projekte f\u00fcr unterschiedliche Philosophien: OPNsense setzt auf h\u00e4ufige Updates, eine moderne Benutzeroberfl\u00e4che und starke API-Integration. pfSense Plus priorisiert Stabilit\u00e4t, Netgate-Hardware-Optimierungen und Enterprise-Support. F\u00fcr \u00f6sterreichische Unternehmen, die unter die <strong>NIS2-Richtlinie<\/strong> und das neue <strong>NISG 2026<\/strong> fallen, ist diese Entscheidung kein reines Hobbyisten-Thema mehr: Die Wahl der Netzwerksicherheitsplattform hat direkte Compliance-Implikationen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"vollstaendiger-spezifikationsvergleich-pfsense-vs-opnsense-2026\">Vollst\u00e4ndiger Spezifikationsvergleich: pfSense vs OPNsense [2026]<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die folgende Tabelle zeigt alle wesentlichen Unterschiede auf einen Blick. Alle Angaben basieren auf offiziellen Vendor-Dokumentationen und verifizierten Drittquellen aus dem Jahr 2026.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Merkmal<\/th><th>OPNsense<\/th><th>pfSense CE<\/th><th>pfSense Plus<\/th><\/tr><\/thead><tbody><tr><td><strong>Lizenz<\/strong><\/td><td>2-Klausel-BSD (vollst\u00e4ndig offen)<\/td><td>Apache 2.0 (Open Source)<\/td><td>Propriet\u00e4r (Closed Source)<\/td><\/tr><tr><td><strong>Kosten auf Drittanbieter-Hardware<\/strong><\/td><td>Kostenlos<\/td><td>Kostenlos<\/td><td>$129\/Jahr (TAC Lite)<\/td><\/tr><tr><td><strong>Update-Rhythmus<\/strong><\/td><td>Alle 2 Wochen + 2 Major-Releases\/Jahr<\/td><td>Unregelm\u00e4\u00dfig<\/td><td>~3 Releases\/Jahr<\/td><\/tr><tr><td><strong>Benutzeroberfl\u00e4che<\/strong><\/td><td>Modern, durchsuchbare Seitenleiste<\/td><td>Funktional, veraltetes Top-Men\u00fc<\/td><td>\u00c4hnlich wie CE<\/td><\/tr><tr><td><strong>WireGuard<\/strong><\/td><td>Eingebaut (nativ)<\/td><td>Paket (stabile Geschichte seit 2022)<\/td><td>Eingebaut<\/td><\/tr><tr><td><strong>Suricata-IDS\/IPS<\/strong><\/td><td>Enge Integration, grafisches Reporting<\/td><td>Paket, funktional<\/td><td>\u00c4hnlich wie CE<\/td><\/tr><tr><td><strong>Plugin-\u00d6kosystem<\/strong><\/td><td>80+ offizielle Plugins<\/td><td>Gro\u00df, pfBlockerNG bekannt<\/td><td>Gleich wie CE<\/td><\/tr><tr><td><strong>Zenarmor\/NGFW<\/strong><\/td><td>Vollst\u00e4ndig unterst\u00fctzt<\/td><td>Eingeschr\u00e4nkt<\/td><td>Eingeschr\u00e4nkt<\/td><\/tr><tr><td><strong>Kryptografische Beschleunigung<\/strong><\/td><td>Standard FreeBSD AES-NI<\/td><td>Standard FreeBSD AES-NI<\/td><td>Intel IPC Multi-Buffer (Plus exklusiv)<\/td><\/tr><tr><td><strong>ARM-Unterst\u00fctzung<\/strong><\/td><td>Nein<\/td><td>Nein<\/td><td>Ja (ausgew\u00e4hlte Netgate-Hardware)<\/td><\/tr><tr><td><strong>VXLAN-Unterst\u00fctzung<\/strong><\/td><td>Ja<\/td><td>Nein (separater Tensor-Appliance)<\/td><td>Nein (separater Tensor-Appliance)<\/td><\/tr><tr><td><strong>REST-API<\/strong><\/td><td>Vollst\u00e4ndige REST-API, gut dokumentiert<\/td><td>Begrenzt<\/td><td>Verbessert gegen\u00fcber CE<\/td><\/tr><tr><td><strong>Dedizierter Hardware-Hersteller<\/strong><\/td><td>Deciso (DEC-Serie)<\/td><td>N\/A (Drittanbieter)<\/td><td>Netgate<\/td><\/tr><tr><td><strong>Sicherheits-Patches<\/strong><\/td><td>Innerhalb von Tagen nach FreeBSD-Advisories<\/td><td>CE wartet auf Plus-Patch zuerst<\/td><td>Priorisiert vor CE<\/td><\/tr><tr><td><strong>PPPoE Multi-Core<\/strong><\/td><td>Noch nicht (Netgate teilt Quellcode nicht)<\/td><td>Ja (Quellcode zur\u00fcckgehalten)<\/td><td>Ja (if_pppoe-Treiber)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"benchmark-ergebnisse-routing-vpn-und-ids-durchsatz-im-vergleich\">Benchmark-Ergebnisse: Routing, VPN und IDS-Durchsatz im Vergleich<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die entscheidende Frage f\u00fcr die meisten Administratoren lautet: Wie schnell ist die Firewall unter realen Bedingungen? Diese Benchmarks wurden auf identischer Hardware durchgef\u00fchrt, um einen fairen Vergleich zu erm\u00f6glichen. Die Werte stammen aus einem 2026er Vergleich, der auf diymediaserver.com ver\u00f6ffentlicht wurde und auf einem i5-8500-System mit Intel i350-T4-NIC basiert.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"testumgebung-i5-8500-16-gb-ram-intel-i350-t4-nic\">Testumgebung: i5-8500, 16 GB RAM, Intel i350-T4 NIC<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Szenario<\/th><th>OPNsense<\/th><th>pfSense CE<\/th><th>pfSense Plus<\/th><th>Differenz CE\/OPN<\/th><\/tr><\/thead><tbody><tr><td><strong>WAN-zu-LAN-Routing<\/strong><\/td><td>940 Mbps<\/td><td>938 Mbps<\/td><td>938 Mbps+<\/td><td>&lt;1% (vernachl\u00e4ssigbar)<\/td><\/tr><tr><td><strong>WireGuard VPN-Durchsatz<\/strong><\/td><td>720 Mbps<\/td><td>710 Mbps<\/td><td>710 Mbps<\/td><td>~1,4%<\/td><\/tr><tr><td><strong>OpenVPN (AES-256-GCM)<\/strong><\/td><td>380 Mbps<\/td><td>375 Mbps<\/td><td>375 Mbps<\/td><td>~1,3%<\/td><\/tr><tr><td><strong>IPsec (Plus IPC-MB-Beschleunigung)<\/strong><\/td><td>~800 Mbps<\/td><td>~790 Mbps<\/td><td>&gt;900 Mbps<\/td><td>Plus: bis zu +15%<\/td><\/tr><tr><td><strong>Mit IDS\/Suricata (3 Regels\u00e4tze)<\/strong><\/td><td>680 Mbps (-27%)<\/td><td>670 Mbps (-28%)<\/td><td>670 Mbps (-28%)<\/td><td>&lt;2%<\/td><\/tr><tr><td><strong>RAM-Verbrauch (Grundlast)<\/strong><\/td><td>~350 MB<\/td><td>~280 MB<\/td><td>~290 MB<\/td><td>OPNsense +25%<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Das Ergebnis ist eindeutig: <strong>Im reinen Routing und bei WireGuard liegen beide Plattformen unter 2% auseinander.<\/strong> Auf identischer Consumer-Hardware ist die Software nicht der Flaschenhals, sondern NIC und CPU. Der einzige bedeutende Unterschied zeigt sich bei pfSense Plus mit aktivierter Intel IPC Multi-Buffer-Beschleunigung f\u00fcr IPsec, wo Plus bis zu 15% mehr Durchsatz liefern kann. F\u00fcr Heimanwender und KMU spielt das praktisch keine Rolle. F\u00fcr Unternehmen mit hohem IPsec-Aufkommen und Netgate-Hardware ist Plus der klare Gewinner bei diesem spezifischen Szenario.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der h\u00f6here RAM-Verbrauch von OPNsense (rund 25% mehr als pfSense CE) erkl\u00e4rt sich durch die modernere GUI-Architektur und die vielen eingebetteten Monitoring-Funktionen. Auf Hardware mit weniger als 4 GB RAM kann das ein relevanter Faktor sein. F\u00fcr alle anderen Setups ist er vernachl\u00e4ssigbar.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"sicherheitsarchitektur-wer-patcht-schneller\">Sicherheitsarchitektur: Wer patcht schneller?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr \u00f6sterreichische Unternehmen, die unter NIS2 fallen, ist die Patch-Geschwindigkeit keine akademische Frage. Das NISG 2026 verpflichtet betroffene Betreiber zu zeitnahen Sicherheitsupdates. Hier trennen sich die Wege der beiden Plattformen deutlich.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"opnsenses-patch-strategie-bi-woechentlich-und-transparent\">OPNsenses Patch-Strategie: Bi-w\u00f6chentlich und transparent<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">OPNsense ver\u00f6ffentlicht alle zwei Wochen Sicherheits-Updates. Wenn das FreeBSD-Sicherheitsteam eine Schwachstelle ver\u00f6ffentlicht, sind Patches typischerweise innerhalb weniger Tage verf\u00fcgbar. Zus\u00e4tzlich gibt es zwei gro\u00dfe Major-Releases pro Jahr. Diese Frequenz ist f\u00fcr sicherheitskritische Umgebungen ein klarer Vorteil.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das OPNsense-Entwicklungsteam bei Deciso betreibt ein \u00f6ffentliches Changelog mit CVE-Referenzen, was die Nachvollziehbarkeit f\u00fcr Compliance-Audits erheblich erleichtert. Die vollst\u00e4ndige BSD-Lizenz bedeutet au\u00dferdem, dass keine Vendor-Abh\u00e4ngigkeit bei der Code-Transparenz besteht: Jede Organisation kann den Quellcode unabh\u00e4ngig pr\u00fcfen lassen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"pfsense-ce-vs-plus-die-zweistufige-update-falle\">pfSense CE vs Plus: Die zweistufige Update-Falle<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">pfSense CE-Nutzer erhalten Sicherheits-Updates erst nach pfSense Plus. Netgate priorisiert seine kommerzielle Version, was bedeutet, dass CE-Installationen in der Praxis Wochen hinter dem aktuellen Patch-Stand liegen k\u00f6nnen. F\u00fcr Unternehmen, die pfSense CE kostenlos einsetzen und dabei ein hohes Sicherheitsniveau ben\u00f6tigen, ist das ein erhebliches strukturelles Risiko.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">pfSense Plus bietet mit dem TAC Lite-Support f\u00fcr $129 pro Jahr priorisierten Zugang zu Updates und professionellem Support. Die propriet\u00e4re Natur von Plus macht jedoch eine unabh\u00e4ngige Sicherheitspr\u00fcfung des Quellcodes unm\u00f6glich. F\u00fcr Organisationen, die Lieferkettensicherheit und Code-Audits als Compliance-Anforderung haben, ist das ein Ausschlusskriterium.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"preisvergleich-gesamtkosten-ueber-3-jahre-tco\">Preisvergleich: Gesamtkosten \u00fcber 3 Jahre (TCO)<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Lizenzkosten sind nur ein Teil des Gesamtbildes. Hardware, Support und Betriebsaufwand bestimmen die tats\u00e4chlichen TCO (Total Cost of Ownership). Die folgende Tabelle vergleicht typische Szenarien f\u00fcr Kleinunternehmen in \u00d6sterreich.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Kostenfaktor<\/th><th>OPNsense<\/th><th>pfSense CE<\/th><th>pfSense Plus TAC Lite<\/th><\/tr><\/thead><tbody><tr><td><strong>Softwarelizenz\/Jahr<\/strong><\/td><td>$0<\/td><td>$0<\/td><td>$129<\/td><\/tr><tr><td><strong>Softwarekosten \u00fcber 3 Jahre<\/strong><\/td><td>$0<\/td><td>$0<\/td><td>$387<\/td><\/tr><tr><td><strong>Hardware (Protectli VP2420)<\/strong><\/td><td>~$300<\/td><td>~$300<\/td><td>~$300 oder Netgate 4100 ab ~$400<\/td><\/tr><tr><td><strong>Community-Support<\/strong><\/td><td>Kostenlos (Forum, GitHub)<\/td><td>Kostenlos (Forum)<\/td><td>Im TAC Lite enthalten<\/td><\/tr><tr><td><strong>Enterprise-Support (Pro)<\/strong><\/td><td>Deciso Business: auf Anfrage<\/td><td>N\/A<\/td><td>Netgate TAC Pro: $999\/Jahr<\/td><\/tr><tr><td><strong>Gesch\u00e4tzte TCO (3 Jahre, KMU)<\/strong><\/td><td>~$300\u2013800<\/td><td>~$300<\/td><td>~$700\u20131.700<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr Heimanwender und kleine Unternehmen ist OPNsense die wirtschaftlichste Option mit vollem Funktionsumfang ohne Lizenzkosten. pfSense CE ist zwar ebenfalls kostenlos, leidet aber unter dem beschriebenen Update-Lag. pfSense Plus lohnt sich prim\u00e4r f\u00fcr Unternehmen, die Netgate-spezifische Hardware, kryptografische Beschleunigung und SLA-gest\u00fctzten Enterprise-Support ben\u00f6tigen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"feature-vergleich-im-detail-was-jede-plattform-besser-macht\">Feature-Vergleich im Detail: Was jede Plattform besser macht<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Jenseits der Benchmarks und Preise entscheiden Funktionsunterschiede \u00fcber den optimalen Einsatzbereich. Hier eine detaillierte Analyse der wichtigsten Bereiche.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"vpn-protokolle-openvpn-wireguard-ipsec\">VPN-Protokolle: OpenVPN, WireGuard, IPsec<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Beide Plattformen unterst\u00fctzen <strong>OpenVPN<\/strong> und <strong>IPsec (IKEv1\/IKEv2)<\/strong>. Der entscheidende Unterschied liegt bei <strong>WireGuard<\/strong>: OPNsense integriert WireGuard nativ im Betriebssystem-Kernel, was eine reibungslosere Performance und einfachere Konfiguration bietet. pfSense CE bietet WireGuard als installierbares Paket. pfSense Plus enth\u00e4lt WireGuard ebenfalls nativ, was diesen Vorteil von OPNsense gegen\u00fcber Plus nivelliert.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wer <strong>Site-to-Site-VPN mit WireGuard<\/strong> betreibt, ist mit OPNsense besser bedient als mit pfSense CE: Die Konfiguration ist vollst\u00e4ndig in die GUI integriert, die Performance auf H\u00f6he von pfSense Plus. F\u00fcr einen ausf\u00fchrlichen Protokoll-Vergleich empfehlen wir unseren Artikel <a href=\"\/at\/wireguard-vs-openvpn\/\">WireGuard vs OpenVPN: 3-4x schneller<\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"ids-ips-und-next-generation-firewall-funktionen\">IDS\/IPS und Next-Generation-Firewall-Funktionen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">OPNsense liefert Intrusion Detection und Prevention mit Suricata direkt nach der Installation, ohne zus\u00e4tzliche Paketinstallation. Die grafische Oberfl\u00e4che f\u00fcr Regelsets, Alerting und Traffic-Reporting ist direkt in die GUI eingebettet. Zenarmor, eine Deep-Packet-Inspection-Engine mit Application-Layer-Filtering auf Enterprise-Niveau, ist vollst\u00e4ndig mit OPNsense kompatibel.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">pfSense CE bietet Suricata und Snort als Pakete, die funktional und gut dokumentiert sind, aber weniger tief in die GUI integriert sind. Das bekannte <strong>pfBlockerNG<\/strong>-Paket, das DNS-Sinkholing und IP-Blocking kombiniert, ist ein echtes Alleinstellungsmerkmal f\u00fcr pfSense und hat im OPNsense-\u00d6kosystem keine vollst\u00e4ndig gleichwertige, ebenso komfortable Alternative.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"benutzeroberflaeche-und-api-moderne-verwaltung-vs-bewaehrtes-design\">Benutzeroberfl\u00e4che und API: Moderne Verwaltung vs. bew\u00e4hrtes Design<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die GUI-Unterschiede sind gr\u00f6\u00dfer als die Leistungsunterschiede. OPNsense hat in den letzten Jahren massiv in die Benutzeroberfl\u00e4che investiert. Das Ergebnis ist eine moderne, responsive Oberfl\u00e4che mit <strong>durchsuchbarer Seitenleiste<\/strong>, integriertem Monit-Service-Monitoring, Echtzeit-Dashboards f\u00fcr CPU, RAM und Netzwerk-Traffic und einem klar strukturierten Plugin-System.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">pfSense CE verwendet noch immer das klassische Top-Men\u00fc, das seit Jahren nahezu unver\u00e4ndert geblieben ist. Es ist funktional und von erfahrenen Administratoren schnell zu bedienen, wirkt aber neben OPNsense veraltet. Wer eine Konfigurationsoption in OPNsense sucht, tippt den Begriff in die Seitenleiste und findet sie in Sekunden. In pfSense CE muss man wissen, unter welchem Men\u00fcpunkt eine Funktion versteckt ist.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die <strong>REST-API von OPNsense<\/strong> ist vollst\u00e4ndig dokumentiert und erm\u00f6glicht Automatisierung \u00fcber Ansible, Terraform oder eigene Skripte. pfSense CE bietet nur eine begrenzte API. F\u00fcr DevSecOps-Workflows und Infrastructure-as-Code-Setups ist OPNsense die deutlich reifere Plattform. F\u00fcr MSPs, die Dutzende Kundeninstallationen verwalten, ist dieser Unterschied kaufentscheidend.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"5-praxisbeispiele-welche-plattform-fuer-welchen-einsatz\">5 Praxisbeispiele: Welche Plattform f\u00fcr welchen Einsatz?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Theorie ist gut, Praxis entscheidet. Diese f\u00fcnf Szenarien zeigen, welche Plattform in welchem Umfeld die bessere Wahl ist, basierend auf den Benchmark-Daten und Funktionsunterschieden.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"szenario-1-homelab-und-heimnetzwerk-opnsense\">Szenario 1: Homelab und Heimnetzwerk (OPNsense)<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Wiener IT-Student betreibt ein Heimnetzwerk mit mehreren VLANs, einem WireGuard-Server f\u00fcr Remote-Zugriff und Pi-hole f\u00fcr DNS-Sinkholing. OPNsense auf einem Protectli VP2420 (4 LAN-Ports, Intel i5-1235U, ~$300) bietet daf\u00fcr alle Werkzeuge kostenlos: WireGuard nativ, Suricata f\u00fcr IDS, Monit f\u00fcr Service-Monitoring und eine \u00fcbersichtliche GUI mit Auto-Updates. Fazit: OPNsense ist f\u00fcr diesen Use Case die erste Wahl, ohne Einschr\u00e4nkungen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"szenario-2-kmu-mit-site-to-site-vpn-opnsense-oder-pfsense-plus\">Szenario 2: KMU mit Site-to-Site-VPN (OPNsense oder pfSense Plus)<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Grazer Handelsunternehmen verbindet drei Standorte \u00fcber IPsec Site-to-Site-VPN. Der Traffic-Bedarf liegt bei 200-400 Mbps. Beide Plattformen liefern ausreichend Durchsatz. Entscheidend: Braucht das Unternehmen Enterprise-Support mit SLA? Dann pfSense Plus TAC Lite ($129\/Jahr). Ist der interne IT-Administrator erfahren und bevorzugt offenen Quellcode und schnelle Patches? Dann OPNsense, kostenlos.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"szenario-3-msp-mit-flottenmanagement-opnsense\">Szenario 3: MSP mit Flottenmanagement (OPNsense)<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Tiroler Managed Service Provider verwaltet Firewalls f\u00fcr 50 Kundenbetriebe. OPNsenses vollst\u00e4ndige REST-API erm\u00f6glicht die Automatisierung von Regel\u00e4nderungen, Backup-Exporten und Update-Rollouts \u00fcber Ansible. pfSense CE bietet diese API-Tiefe nicht. pfSense Plus hat aufgeholt, bleibt aber hinter OPNsense. F\u00fcr skaliertes Flottenmanagement ist OPNsense die wirtschaftlichere und technisch \u00fcberlegene L\u00f6sung.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"szenario-4-hochverfuegbarkeits-cluster-mit-carp-failover-beide\">Szenario 4: Hochverf\u00fcgbarkeits-Cluster mit CARP-Failover (Beide)<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Salzburger Rechenzentrum ben\u00f6tigt einen aktiv-passiven Firewall-Cluster mit unter 1 Sekunde Failover-Zeit. Beide Plattformen unterst\u00fctzen CARP (Common Address Redundancy Protocol) f\u00fcr Hochverf\u00fcgbarkeit. Die Konfiguration unterscheidet sich, aber das Ergebnis ist in der Praxis gleichwertig. Hier gewinnt keine Plattform klar: Beide erf\u00fcllen die Anforderungen f\u00fcr HA-Setups in produktiven Umgebungen zuverl\u00e4ssig.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"szenario-5-hochdurchsatz-ipsec-auf-netgate-hardware-pfsense-plus\">Szenario 5: Hochdurchsatz-IPsec auf Netgate-Hardware (pfSense Plus)<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Wiener ISP verarbeitet mehrere Gbps IPsec-Traffic und betreibt Netgate-Appliances. Hier lohnt sich pfSense Plus: Die Intel IPC Multi-Buffer-Kryptobeschleunigung bietet bis zu 15% mehr IPsec-Durchsatz als OPNsense oder pfSense CE auf identischer Hardware. Kombiniert mit Netgate TAC Pro-Support ($999\/Jahr) ist das f\u00fcr IPsec-intensive Umgebungen auf Netgate-Hardware der richtige Weg.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"expertenmeinungen-aus-der-security-community\">Expertenmeinungen aus der Security-Community<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Debatte pfSense vs OPNsense wird in der Security-Community intensiv gef\u00fchrt. Hier sind die meistzitierten Standpunkte aus der Netzwerksicherheits-Community.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tom Lawrence, Betreiber des YouTube-Kanals Lawrence Systems mit \u00fcber 200.000 Abonnenten und einer der bekanntesten Stimmen im Bereich Netzwerk- und Firewall-Administration, ver\u00f6ffentlichte ein vielbeachtetes Video mit dem Titel &#8220;Why I don&#8217;t use OPNsense&#8221;. Sein Hauptargument: pfSense CE hat eine gr\u00f6\u00dfere Wissensbasis, mehr Forum-Beitr\u00e4ge und bessere Dokumentation f\u00fcr komplexe Setups. Gleichzeitig r\u00e4umte er ein, dass OPNsense in puncto Update-Frequenz und UI-Modernit\u00e4t klar vorne liegt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Antwort der OPNsense-Community war sachlich und datengetrieben: OPNsense patcht FreeBSD-CVEs typischerweise innerhalb von Tagen, w\u00e4hrend pfSense CE auf die Plus-Freigabe wartet. F\u00fcr sicherheitskritische Umgebungen sei das ein ausschlaggebendes Argument. Das Gegenvideo von OPNsense-Entwicklern analysierte mehrere konkrete CVE-Timelines und zeigte, dass pfSense CE im Schnitt l\u00e4nger auf Patches wartet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Patrick Kennedy von ServeTheHome, einem der f\u00fchrenden Medien f\u00fcr Enterprise-Hardware-Tests, betonte in einem 2025 erschienenen Vergleich: &#8220;F\u00fcr reine Leistung auf identischer Consumer-Hardware gibt es keinen signifikanten Unterschied zwischen OPNsense und pfSense CE. Die Entscheidung f\u00e4llt auf Basis von Lizenzphilosophie, Update-Frequenz und API-Reifegrad.&#8221; Diese Einsch\u00e4tzung deckt sich mit den vorliegenden Benchmark-Daten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In der deutschsprachigen DACH-Community ist die Pr\u00e4ferenz f\u00fcr OPNsense besonders stark ausgepr\u00e4gt. In Foren wie administrator.de und der Community r\/selfhosted \u00fcberwiegen OPNsense-Empfehlungen, insbesondere f\u00fcr NIS2-Compliance-Szenarien, wo transparente Patch-Historien und offener Quellcode rechtlich relevant sind. Bei \u00f6ffentlichen Einrichtungen in \u00d6sterreich und Deutschland, die Ausschreibungen f\u00fcr Netzwerk-Security-L\u00f6sungen durchf\u00fchren, wird offener Quellcode als Wertungskriterium immer h\u00e4ufiger explizit gefordert.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hardware-empfehlungen-was-laeuft-am-besten-unter-opnsense-und-pfsense\">Hardware-Empfehlungen: Was l\u00e4uft am besten unter OPNsense und pfSense?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Beide Plattformen laufen auf nahezu identischer x86-Hardware. Die wichtigsten Faktoren bei der Hardware-Auswahl sind: Intel-NICs (i210\/i350\/i225\/i226), AES-NI-Unterst\u00fctzung im CPU (heute in allen modernen Intel\/AMD-Prozessoren vorhanden) und ausreichend RAM f\u00fcr IDS-Betrieb (mindestens 8 GB f\u00fcr produktive Umgebungen mit Suricata).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Empfohlene Hardware f\u00fcr OPNsense:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Protectli VP2420:<\/strong> Intel Celeron J6413, 4x Intel i226-V NICs, 8 GB RAM, ~$300. Ideal f\u00fcr Heimnetz und KMU bis 1 Gbps.<\/li>\n<li><strong>Deciso DEC675:<\/strong> AMD Ryzen Embedded V1500B, 4x Intel i225 NICs, 8 GB RAM, offiziell von Deciso f\u00fcr OPNsense zertifiziert und getestet, ~$700.<\/li>\n<li><strong>PC Engines APU2e4:<\/strong> AMD GX-412TC, 4 GB RAM, 3x Intel i211 NICs, ~$180. Budget-Option f\u00fcr einfache Setups bis 400 Mbps.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Empfohlene Hardware f\u00fcr pfSense Plus:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Netgate 4100:<\/strong> NXP Layerscape LS1046A (ARM), 10-GbE-Ports, 4 GB RAM, ab ~$400 inkl. pfSense Plus-Lizenz. Optimiert f\u00fcr Netgates kryptografische Beschleunigung.<\/li>\n<li><strong>Netgate 6100:<\/strong> Intel Atom C3558R, 10 GbE SFP+, 8 GB RAM, ab ~$800. F\u00fcr mittlere Unternehmensumgebungen geeignet.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Auf Drittanbieter-Hardware wie Protectli oder PC Engines ist der Durchsatz von OPNsense und pfSense CE nahezu identisch. Netzgates Leistungsvorteil durch IPC-MB-Beschleunigung ist ausschlie\u00dflich auf optimierter Netgate-Hardware mit pfSense Plus reproduzierbar.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"migrationsleitfaden-von-pfsense-zu-opnsense-wechseln\">Migrationsleitfaden: Von pfSense zu OPNsense wechseln<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Migration von pfSense zu OPNsense ist in den meisten Setups ohne vollst\u00e4ndige Neukonfiguration m\u00f6glich. OPNsense bietet einen eingebauten pfSense-Konfigurations-Importer f\u00fcr grundlegende Einstellungen. Die folgenden Schritte beschreiben den Prozess f\u00fcr ein Standard-KMU-Setup.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># SCHRITT 1: pfSense-Backup exportieren\n# pfSense GUI: Diagnostics \u2192 Backup &amp; Restore \u2192 Download Configuration as XML\n# Ergebnis: config-router.localdomain-YYYY-MM-DD.xml\n\n# SCHRITT 2: OPNsense-Installation\n# Aktuelle ISO von opnsense.org herunterladen (aktuelle Version: 25.x)\n# USB-Stick erstellen (Linux):\n# dd if=OPNsense-25.x-dvd-amd64.iso of=\/dev\/sdX bs=4M status=progress\n\n# SCHRITT 3: pfSense-Backup in OPNsense importieren\n# OPNsense GUI: System \u2192 Configuration \u2192 Restore\n# \u2192 Option: \"Import from pfSense config XML\" ausw\u00e4hlen\n\n# HINWEIS: Folgende Einstellungen werden NICHT migriert:\n# - Installierte Pakete (m\u00fcssen manuell neu installiert werden)\n# - pfBlockerNG (OPNsense-Alternative: os-sensei oder Alias-Listen)\n# - Komplexe NAT-Regeln (manuell \u00fcberpr\u00fcfen)\n\n# SCHRITT 4: VPN-Konfiguration pr\u00fcfen\n# WireGuard: VPN \u2192 WireGuard \u2192 Instances\n# IPsec: VPN \u2192 IPsec \u2192 Tunnel Settings\n# OpenVPN: VPN \u2192 OpenVPN \u2192 Servers\n\n# SCHRITT 5: DHCP und DNS validieren\n# Services \u2192 DHCPv4 \u2192 Leases pr\u00fcfen\n# Services \u2192 Unbound DNS \u2192 Einstellungen vergleichen\n\n# SCHRITT 6: Firewall-Regeln testen\n# Firewall \u2192 Rules \u2192 Alle Interfaces durchgehen\n# Firewall \u2192 Log Files \u2192 Live View aktivieren und Traffic beobachten<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Erfahrungsberichte aus der Community zeigen: Eine pfSense-zu-OPNsense-Migration f\u00fcr ein Standard-KMU-Setup (Firewall-Regeln, VPN, DHCP, DNS) dauert typischerweise 2-4 Stunden. Komplexe Setups mit vielen Paketen oder pfBlockerNG-Konfigurationen k\u00f6nnen deutlich l\u00e4nger dauern. Der umgekehrte Weg (OPNsense zu pfSense) ist schwieriger, da pfSense keinen OPNsense-Konfigurations-Importer anbietet und eine vollst\u00e4ndige Neukonfiguration erfordert.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"pro-und-contra-im-ueberblick\">Pro und Contra im \u00dcberblick<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"opnsense-staerken-und-schwaechen\">OPNsense: St\u00e4rken und Schw\u00e4chen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Vorteile:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Vollst\u00e4ndig offen: 2-Klausel-BSD, alle Komponenten auditierbar<\/li>\n<li>Bi-w\u00f6chentliche Sicherheits-Updates, schnelle Reaktion auf FreeBSD-CVEs<\/li>\n<li>Moderne, durchsuchbare GUI mit vollst\u00e4ndiger REST-API-Abdeckung<\/li>\n<li>WireGuard nativ im Kernel integriert<\/li>\n<li>Zenarmor\/NGFW vollst\u00e4ndig unterst\u00fctzt<\/li>\n<li>VXLAN-Support f\u00fcr komplexe Overlay-Netzwerke<\/li>\n<li>80+ offizielle Plugins im Repository<\/li>\n<li>Kostenlos auf beliebiger x86-Hardware<\/li>\n<li>Aktive DACH-Community, wachsende deutschsprachige Dokumentation<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Nachteile:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>H\u00f6herer RAM-Verbrauch (~25% mehr als pfSense CE)<\/li>\n<li>Kein ARM-Support auf Drittanbieter-Hardware<\/li>\n<li>Weniger englischsprachige Forum-Beitr\u00e4ge und Tutorials als pfSense (historisch)<\/li>\n<li>pfBlockerNG-\u00c4quivalent fehlt (Workaround m\u00f6glich, aber aufw\u00e4ndiger)<\/li>\n<li>PPPoE Multi-Core noch nicht implementiert<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"pfsense-ce-und-plus-staerken-und-schwaechen\">pfSense CE und Plus: St\u00e4rken und Schw\u00e4chen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Vorteile pfSense CE:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Gr\u00f6\u00dfte Community, \u00fcber 20 Jahre angesammeltes Forum-Wissen<\/li>\n<li>pfBlockerNG: einzigartiges kombiniertes DNS\/IP-Blocking-Tool<\/li>\n<li>Niedriger RAM-Verbrauch<\/li>\n<li>PPPoE Multi-Core f\u00fcr Glasfaser- und DSL-Setups<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Zus\u00e4tzliche Vorteile pfSense Plus:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Intel IPC Multi-Buffer: bis zu 15% mehr IPsec-Durchsatz auf Netgate-Hardware<\/li>\n<li>ARM-Support auf Netgate-Appliances<\/li>\n<li>Professioneller Netgate-Support mit SLA (TAC Lite und TAC Pro)<\/li>\n<li>WireGuard nativ eingebaut<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Nachteile pfSense CE:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Unregelm\u00e4\u00dfiger Update-Rhythmus, CE-Patches kommen nach Plus<\/li>\n<li>\u00c4ltere GUI, keine Suche, begrenzte REST-API<\/li>\n<li>WireGuard nur als Paket, nicht nativ<\/li>\n<li>Keine VXLAN-Unterst\u00fctzung<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Nachteile pfSense Plus:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Propriet\u00e4rer Closed-Source-Code (keine unabh\u00e4ngige Pr\u00fcfung m\u00f6glich)<\/li>\n<li>$129\/Jahr Lizenzkosten auf Drittanbieter-Hardware<\/li>\n<li>Volle Leistungsvorteile nur auf Netgate-Hardware<\/li>\n<li>Vendor-Lock-in bei Netgate-\u00d6kosystem<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"5-konkrete-empfehlungen-welche-firewall-fuer-welchen-typ\">5 konkrete Empfehlungen: Welche Firewall f\u00fcr welchen Typ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Basierend auf Benchmarks, Preisvergleich, Lizenzmodell und Praxisszenarien ergeben sich klare Empfehlungen f\u00fcr verschiedene Nutzertypen:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Heimanwender und Homelabber:<\/strong> OPNsense ohne Vorbehalt. Kostenlos, bi-w\u00f6chentliche Updates, WireGuard nativ, moderne GUI. Kein Grund mehr f\u00fcr pfSense CE in diesem Szenario.<\/li>\n<li><strong>KMU ohne dedizierten Enterprise-Support-Bedarf:<\/strong> OPNsense. Offener Code, NIS2-kompatible Patch-Dokumentation, REST-API f\u00fcr Automatisierung.<\/li>\n<li><strong>KMU mit Wunsch nach Enterprise-Support-SLA:<\/strong> pfSense Plus TAC Lite ($129\/Jahr). SLA-gesteuerter Support, geeignet f\u00fcr Unternehmen ohne vollst\u00e4ndig besetztes IT-Team.<\/li>\n<li><strong>MSPs und DevSecOps-Teams mit mehreren Standorten:<\/strong> OPNsense. Vollst\u00e4ndige REST-API, Ansible-Integration, automatisiertes Flottenmanagement.<\/li>\n<li><strong>Hochdurchsatz-IPsec auf Netgate-Hardware:<\/strong> pfSense Plus. Intel IPC Multi-Buffer-Beschleunigung liefert messbaren Vorteil bei intensivem IPsec-Traffic.<\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nis2-und-nisg-2026-compliance-aspekte-fuer-oesterreich\">NIS2 und NISG 2026: Compliance-Aspekte f\u00fcr \u00d6sterreich<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00d6sterreich hat mit dem NISG 2026 (Netz- und Informationssystemsicherheitsgesetz) die NIS2-Richtlinie der EU umgesetzt. Der Entwurf wurde am 13. November 2025 ver\u00f6ffentlicht. Betroffene Betreiber wesentlicher Dienste, kritischer Infrastrukturen und digitaler Anbieter sind verpflichtet, angemessene technische Ma\u00dfnahmen zum Schutz ihrer Netzwerke zu implementieren und Sicherheitsvorf\u00e4lle zu melden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr die Firewall-Auswahl im NIS2-Kontext sind folgende Punkte relevant:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Audit-Trail und Patch-Dokumentation:<\/strong> OPNsense f\u00fchrt ein \u00f6ffentliches Changelog mit CVE-Referenzen. Das erleichtert den Nachweis zeitnaher Sicherheitsma\u00dfnahmen bei Beh\u00f6rden-Audits erheblich.<\/li>\n<li><strong>Quellcode-Transparenz:<\/strong> pfSense Plus ist Closed Source. F\u00fcr Organisationen, die einen unabh\u00e4ngigen Code-Audit als Compliance-Anforderung haben, scheidet Plus aus. OPNsense unter 2-Klausel-BSD ist vollst\u00e4ndig pr\u00fcfbar.<\/li>\n<li><strong>Update-Frequenz:<\/strong> NIS2 verlangt zeitnahe Reaktion auf bekannte Schwachstellen. OPNsenses bi-w\u00f6chentliche Patches und die schnelle Reaktion auf FreeBSD-CVEs entsprechen dieser Anforderung besser als pfSense CE mit seinem unregelm\u00e4\u00dfigen Rhythmus.<\/li>\n<li><strong>Hochverf\u00fcgbarkeit:<\/strong> Beide Plattformen unterst\u00fctzen HA-Setups \u00fcber CARP, die f\u00fcr kritische Infrastrukturen nach NIS2 empfohlen werden.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"community-und-dokumentation-im-vergleich\">Community und Dokumentation im Vergleich<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">pfSense existiert seit 2004 und hat \u00fcber 20 Jahre Community-Wissen angesammelt. Die offizielle Dokumentation auf docs.netgate.com ist umfangreich und enth\u00e4lt zahlreiche Step-by-Step-Anleitungen. Das pfSense-Forum ist aktiv und enth\u00e4lt L\u00f6sungen f\u00fcr nahezu jedes Konfigurationsproblem. F\u00fcr komplexe Enterprise-Setups mit exotischen Hardware-Konfigurationen ist die pfSense-Wissensbasis nach wie vor umfangreicher.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">OPNsense hat seit 2015 deutlich aufgeholt. Die offizielle Dokumentation auf docs.opnsense.org w\u00e4chst kontinuierlich. Das OPNsense-Forum und die GitHub-Issues sind aktiv und qualitativ hochwertig. Ein praktischer Vorteil f\u00fcr \u00f6sterreichische Nutzer: OPNsense w\u00e4chst in der DACH-Community besonders stark, getrieben durch NIS2-Compliance-Interesse und die Pr\u00e4ferenz f\u00fcr offene Software bei \u00f6ffentlichen Einrichtungen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"netzwerkverwaltung-und-monitoring-wo-unterscheiden-sich-die-plattformen\">Netzwerkverwaltung und Monitoring: Wo unterscheiden sich die Plattformen?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Jenseits der reinen Firewall-Funktion unterscheiden sich OPNsense und pfSense in der Art, wie sie Netzwerkaktivit\u00e4ten darstellen und analysierbar machen. Das betrifft Traffic-Reporting, Alerting und die Integration externer Log-Systeme.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>OPNsense Netflow und Reporting:<\/strong> OPNsense enth\u00e4lt standardm\u00e4\u00dfig Netflow-Export-Unterst\u00fctzung und ein eingebautes Traffic-Reporting-Dashboard. Administratoren sehen auf einen Blick, welche Hosts am meisten Bandbreite verbrauchen, welche Protokolle dominieren und wo Anomalien auftreten. Die Integration von Monit erm\u00f6glicht automatisierte Service-\u00dcberwachung: F\u00e4llt ein Dienst aus, wird er automatisch neugestartet und eine Benachrichtigung verschickt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>pfSense CE und ntopng:<\/strong> pfSense CE bietet das ntopng-Paket f\u00fcr detaillierte Traffic-Analyse. ntopng ist ein m\u00e4chtiges Werkzeug, erfordert aber eine separate Installation und Konfiguration. Die Darstellung ist weniger direkt in die pfSense-GUI integriert. pfSense Plus hat das Monitoring verbessert, bleibt aber hinter OPNsenses nahtloser Integration zur\u00fcck.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Syslog und SIEM-Integration:<\/strong> Beide Plattformen unterst\u00fctzen Syslog-Forwarding zu externen SIEM-L\u00f6sungen (Security Information and Event Management) wie Graylog, Splunk oder ELK Stack. OPNsenses strukturierte Log-Ausgabe erleichtert das Parsing in SIEM-Systemen. F\u00fcr Unternehmen, die Firewall-Logs zentral erfassen und korrelieren m\u00fcssen (NIS2-Anforderung), ist OPNsense einfacher in bestehende SOC-Infrastrukturen integrierbar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>SNMP und Netzwerkmanagement:<\/strong> Beide Plattformen unterst\u00fctzen SNMP v1\/v2c\/v3 f\u00fcr die Integration in Netzwerkmanagement-Systeme wie Zabbix, PRTG oder Nagios. Die Konfiguration in OPNsense ist \u00fcber die GUI zug\u00e4nglich, in pfSense CE ebenfalls, aber weniger intuitiv platziert.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ipv6-unterstuetzung-und-moderne-netzwerkprotokolle\">IPv6-Unterst\u00fctzung und moderne Netzwerkprotokolle<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">IPv6 ist in \u00d6sterreich durch die Glasfaser-Ausbaupl\u00e4ne von Magenta, A1 und anderen Providern zunehmend relevant. Beide Plattformen bieten vollst\u00e4ndige IPv6-Unterst\u00fctzung, unterscheiden sich aber in Details.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">OPNsense unterst\u00fctzt IPv6 mit DHCPv6, SLAAC (Stateless Address Autoconfiguration), Prefix-Delegation f\u00fcr Heimnetzwerke und vollst\u00e4ndiger Firewall-Regelunterst\u00fctzung f\u00fcr IPv6-Traffic. Die Konfiguration ist direkt in die GUI integriert und erfordert kein separates Paket. Dual-Stack-Setups (IPv4 und IPv6 parallel) sind gut dokumentiert und in der DACH-Community weit verbreitet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">pfSense CE bietet ebenfalls vollst\u00e4ndige IPv6-Unterst\u00fctzung mit DHCPv6 und SLAAC. Die Konfigurationstiefe ist vergleichbar. F\u00fcr reine IPv6-Funktionalit\u00e4t gibt es keinen signifikanten Unterschied zwischen den Plattformen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Relevanter f\u00fcr \u00f6sterreichische Unternehmen: SD-WAN-Funktionalit\u00e4t. OPNsense unterst\u00fctzt SD-WAN \u00fcber ZeroTier-Integration (Plugin os-zerotier) direkt aus dem Repository. pfSense bietet ZeroTier \u00fcber ein Community-Paket, die Integration ist weniger direkt. F\u00fcr Unternehmen, die verteilte Standorte ohne klassische VPN-Komplexit\u00e4t verbinden wollen, ist OPNsenses SD-WAN-Option attraktiver.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"sicherheits-haertung-nach-der-installation-best-practices\">Sicherheits-H\u00e4rtung nach der Installation: Best Practices<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Unabh\u00e4ngig von der gew\u00e4hlten Plattform gibt es Grundkonfigurationen, die jede Firewall nach der Installation durchlaufen sollte. Diese Schritte gelten f\u00fcr beide Plattformen.<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Standard-Passwort \u00e4ndern:<\/strong> Sofort nach der Installation das Admin-Passwort auf ein starkes, einzigartiges Passwort setzen. Mindestens 16 Zeichen mit Sonderzeichen. F\u00fcr Verwaltung von Passw\u00f6rtern empfehlen wir <a href=\"\/at\/keepassxc-vs-bitwarden\/\">KeePassXC oder Bitwarden<\/a>.<\/li>\n<li><strong>HTTPS-only f\u00fcr GUI:<\/strong> Zugriff auf die Verwaltungsoberfl\u00e4che ausschlie\u00dflich \u00fcber HTTPS. HTTP-Zugriff deaktivieren. Eigenes selbstsigniertes Zertifikat generieren oder Let&#8217;s-Encrypt-Zertifikat einbinden.<\/li>\n<li><strong>Zugriff auf GUI auf internes VLAN beschr\u00e4nken:<\/strong> Die Firewall-GUI sollte nie aus dem WAN erreichbar sein. Zugriff auf ein dediziertes Management-VLAN oder VPN-Segment beschr\u00e4nken.<\/li>\n<li><strong>Zwei-Faktor-Authentifizierung aktivieren:<\/strong> OPNsense und pfSense unterst\u00fctzen TOTP-basierte 2FA f\u00fcr den Admin-Login. F\u00fcr das Setup von 2FA-Apps empfehlen wir unseren Artikel <a href=\"\/at\/google-authenticator-vs-authy-vs-2fas\/\">Google Authenticator vs Authy vs 2FAS<\/a>.<\/li>\n<li><strong>Default-Deny-Regeln pr\u00fcfen:<\/strong> Beide Plattformen haben Default-Deny f\u00fcr eingehenden WAN-Traffic. Outbound-Regeln sind oft zu permissiv. Alle ausgehenden Verbindungen auf Notwendigkeit pr\u00fcfen.<\/li>\n<li><strong>SSH-Zugang absichern:<\/strong> Falls SSH auf der Firewall aktiviert ist, ausschlie\u00dflich SSH-Keys verwenden. Passwort-Authentifizierung deaktivieren. F\u00fcr SSH-Key-Setup: <a href=\"\/at\/ssh-key-einrichten\/\">SSH-Key einrichten in 10 Schritten<\/a>.<\/li>\n<li><strong>Automatische Updates aktivieren:<\/strong> In OPNsense k\u00f6nnen Firmware-Updates automatisch eingespielt werden. F\u00fcr produktive Umgebungen empfiehlt sich ein Wartungsfenster, aber automatisches Herunterladen und Vorbereiten beschleunigt den Prozess.<\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"related-coverage\">Related Coverage<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"\/at\/wireguard-vs-openvpn\/\">WireGuard vs OpenVPN: 3-4x schneller [2026]<\/a> &#8211; Detaillierter VPN-Protokollvergleich mit Benchmarks<\/li>\n<li><a href=\"\/at\/mullvad-vs-protonvpn\/\">Mullvad vs ProtonVPN: \u20ac5 vs. Gratis [2026]<\/a> &#8211; Consumer-VPN-Dienste im Vergleich f\u00fcr \u00f6sterreichische Nutzer<\/li>\n<li><a href=\"\/at\/ssh-key-einrichten\/\">SSH-Key einrichten: Server h\u00e4rten in 10 Schritten [2026]<\/a> &#8211; Sicherer Remote-Zugriff auf Firewall-Systeme<\/li>\n<li><a href=\"\/at\/festplatte-verschluesseln-luks\/\">Festplatte verschl\u00fcsseln: LUKS in 12 Schritten [2026]<\/a> &#8211; Datenverschl\u00fcsselung als Erg\u00e4nzung zur Netzwerksicherheit<\/li>\n<li><a href=\"\/at\/keepassxc-vs-bitwarden\/\">KeePassXC vs Bitwarden: Gratis vs. 19,80 \u20ac [2026]<\/a> &#8211; Passwort-Manager f\u00fcr Netzwerkadministratoren<\/li>\n<li><a href=\"\/at\/google-authenticator-vs-authy-vs-2fas\/\">Google Authenticator vs Authy vs 2FAS: 4 Gratis-Apps [2026]<\/a> &#8211; Zwei-Faktor-Authentifizierung f\u00fcr Firewall-Zug\u00e4nge<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"das-urteil-pfsense-vs-opnsense-2026\">Das Urteil: pfSense vs OPNsense [2026]<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Nach dem Vergleich von Benchmarks, Preisen, Sicherheitsarchitektur und Praxisszenarien ist das Ergebnis klar:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>OPNsense gewinnt in 4 von 5 typischen Szenarien.<\/strong> F\u00fcr Homelab-Nutzer, KMU, MSPs und DevSecOps-Teams ist OPNsense die \u00fcberlegene Wahl: vollst\u00e4ndig offen, bi-w\u00f6chentliche Sicherheits-Updates, moderne REST-API, WireGuard nativ, VXLAN-Support, alles kostenlos auf beliebiger x86-Hardware. Im NIS2-Compliance-Kontext ist OPNsense dank Quellcode-Transparenz und dokumentierter Patch-Historien die rechtlich sicherere Wahl f\u00fcr \u00f6sterreichische Betreiber wesentlicher Dienste.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>pfSense Plus gewinnt in einem spezifischen Szenario:<\/strong> Hochdurchsatz-IPsec auf Netgate-eigener Hardware. Die Intel IPC Multi-Buffer-Kryptobeschleunigung liefert messbar mehr Leistung und rechtfertigt die $129\/Jahr Lizenzkosten f\u00fcr diesen Einsatz. Betriebe ohne eigenes IT-Team profitieren zudem vom Netgate-Enterprise-Support mit SLA.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>pfSense CE empfiehlt sich kaum noch f\u00fcr Neuinstallationen.<\/strong> Wer an bestehenden Setups festh\u00e4lt oder auf pfBlockerNG angewiesen ist, bleibt dabei. Neue Deployments sollten OPNsense w\u00e4hlen: bessere Sicherheitsarchitektur, mehr Transparenz und ein moderneres Entwicklungsmodell sprechen eine klare Sprache.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"haeufig-gestellte-fragen-faq\">H\u00e4ufig gestellte Fragen (FAQ)<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"ist-opnsense-sicherer-als-pfsense\">Ist OPNsense sicherer als pfSense?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">OPNsense patcht Sicherheitsl\u00fccken schneller: alle zwei Wochen, innerhalb von Tagen nach FreeBSD-Advisories. Der vollst\u00e4ndige Quellcode ist unter 2-Klausel-BSD offen und unabh\u00e4ngig pr\u00fcfbar. pfSense CE hinkt bei Patches hinter pfSense Plus her. pfSense Plus ist Closed Source, was eine unabh\u00e4ngige Pr\u00fcfung ausschlie\u00dft. F\u00fcr sicherheitskritische Umgebungen ist OPNsense die transparentere und schneller gepatchte Wahl.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"kann-ich-pfsense-konfigurationen-in-opnsense-importieren\">Kann ich pfSense-Konfigurationen in OPNsense importieren?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ja. OPNsense bietet einen eingebauten pfSense-Konfigurations-Importer f\u00fcr grundlegende Einstellungen: Firewall-Regeln, Interfaces, DHCP und DNS werden importiert. Pakete und komplexe Erweiterungen wie pfBlockerNG m\u00fcssen manuell neu konfiguriert werden. Der umgekehrte Weg (OPNsense zu pfSense) ist ohne Importer nicht m\u00f6glich und erfordert vollst\u00e4ndige Neukonfiguration.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"welche-hardware-brauche-ich-fuer-opnsense-oder-pfsense\">Welche Hardware brauche ich f\u00fcr OPNsense oder pfSense?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Minimum f\u00fcr Heimgebrauch: Intel Atom oder Celeron mit AES-NI, 4 GB RAM, 2 Intel-NICs (i210\/i225\/i226 empfohlen). F\u00fcr IDS\/IPS-Betrieb mit Suricata: 8 GB RAM und ein Quad-Core-CPU. F\u00fcr Durchsatz \u00fcber 500 Mbps: Intel i5 der 8. Generation oder neuer. ARM-basierte Hardware l\u00e4uft nur mit pfSense Plus auf offiziellen Netgate-Ger\u00e4ten.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"was-kostet-pfsense-plus-in-oesterreich\">Was kostet pfSense Plus in \u00d6sterreich?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">pfSense Plus TAC Lite auf Drittanbieter-Hardware kostet $129 pro Jahr (ca. 120 Euro). Netgate-Hardware kommt mit enthaltener pfSense Plus-Lizenz. TAC Pro-Support kostet $999 pro Jahr. OPNsense ist auf beliebiger x86-Hardware vollst\u00e4ndig kostenlos. F\u00fcr OPNsense Business-Pakete mit Deciso-Hardware und Wartungsvertrag muss man direkt bei Deciso anfragen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"unterstuetzt-opnsense-wireguard-nativ\">Unterst\u00fctzt OPNsense WireGuard nativ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ja. OPNsense integriert WireGuard nativ im FreeBSD-Kernel. Die Konfiguration ist vollst\u00e4ndig in die GUI eingebettet, ohne zus\u00e4tzliche Paketinstallation. In Benchmarks auf identischer Hardware erreicht OPNsense mit WireGuard 720 Mbps, pfSense CE (Paket-basiert) 710 Mbps. pfSense Plus bietet WireGuard ebenfalls nativ. F\u00fcr VPN-Protokoll-Details: <a href=\"\/at\/wireguard-vs-openvpn\/\">WireGuard vs OpenVPN Vergleich<\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"welche-firewall-empfiehlt-sich-fuer-nis2-compliance-in-oesterreich\">Welche Firewall empfiehlt sich f\u00fcr NIS2-Compliance in \u00d6sterreich?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">OPNsense. Der vollst\u00e4ndig offene Quellcode unter 2-Klausel-BSD ist unabh\u00e4ngig pr\u00fcfbar. Die \u00f6ffentliche Patch-Dokumentation mit CVE-Referenzen erleichtert Compliance-Nachweise gegen\u00fcber der \u00f6sterreichischen Regulierungsbeh\u00f6rde. Die bi-w\u00f6chentlichen Sicherheits-Updates entsprechen dem NIS2-Gebot zur zeitnahen Schlie\u00dfung bekannter Schwachstellen. pfSense Plus ist Closed Source und f\u00fcr Audits, die Quellcode-Transparenz erfordern, nicht geeignet.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"wie-oft-erhaelt-opnsense-sicherheits-updates\">Wie oft erh\u00e4lt OPNsense Sicherheits-Updates?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">OPNsense ver\u00f6ffentlicht alle zwei Wochen Sicherheits-Patches sowie zwei gro\u00dfe Major-Releases pro Jahr (typischerweise Januar und Juli). Bei kritischen FreeBSD-Sicherheitsl\u00fccken erscheinen Hotfix-Releases innerhalb weniger Tage. pfSense CE erh\u00e4lt Updates unregelm\u00e4\u00dfig und erst nach pfSense Plus. F\u00fcr produktive Umgebungen mit hohem Sicherheitsanspruch ist OPNsenses Update-Rhythmus klar vorteilhafter.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"kann-pfsense-oder-opnsense-auf-einem-raspberry-pi-laufen\">Kann pfSense oder OPNsense auf einem Raspberry Pi laufen?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">pfSense Plus unterst\u00fctzt ARM auf ausgew\u00e4hlten Netgate-Appliances, aber nicht auf dem Raspberry Pi. OPNsense hat generell keinen ARM-Support. Beide Plattformen sind auf x86-Hardware ausgelegt. Als Alternative f\u00fcr Low-Power-ARM-Hardware bietet sich OpenWRT an, das allerdings einen wesentlich kleineren Funktionsumfang bietet als pfSense oder OPNsense.<\/p>\n\n","protected":false},"excerpt":{"rendered":"<p>pfSense und OPNsense teilen dieselbe BSD-Abstammung und dieselbe Grundidee: eine leistungsstarke Open-Source-Firewall, die auf handels\u00fcblicher Hardware l\u00e4uft. Doch die Projekte haben sich seit der OPNsense-Abspaltung von pfSense im Jahr 2015\u2026<\/p>\n","protected":false},"author":3,"featured_media":169,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-168","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/posts\/168","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/comments?post=168"}],"version-history":[{"count":2,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/posts\/168\/revisions"}],"predecessor-version":[{"id":195,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/posts\/168\/revisions\/195"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/media\/169"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/media?parent=168"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/categories?post=168"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/tags?post=168"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}