{"id":235,"date":"2026-06-19T08:00:00","date_gmt":"2026-06-19T08:00:00","guid":{"rendered":"https:\/\/shattered.io\/de\/2026\/06\/19\/pfsense-vs-opnsense\/"},"modified":"2026-06-19T08:00:00","modified_gmt":"2026-06-19T08:00:00","slug":"pfsense-vs-opnsense","status":"publish","type":"post","link":"https:\/\/shattered.io\/de\/2026\/06\/19\/pfsense-vs-opnsense\/","title":{"rendered":"pfSense vs OPNsense: Open-Source-Firewall 940 Mbps [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Zwei Open-Source-Firewalls dominieren 2026 den Markt f\u00fcr selbst gehostete Netzwerksicherheit: <strong>pfSense<\/strong> von Netgate und <strong>OPNsense<\/strong> von Deciso. Auf identischer Hardware liefern beide 940 Mbps Durchsatz, kosten in der Basisversion nichts und laufen auf FreeBSD 14.x. Trotzdem trennen sie grundlegende Unterschiede bei Lizenzmodell, Update-Geschwindigkeit, WireGuard-Integration und Benutzeroberfl\u00e4che. Dieser Vergleich zeigt mit echten Benchmark-Daten, welche Plattform 2026 f\u00fcr welchen Anwendungsfall die bessere Wahl ist.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"was-ist-pfsense\">Was ist pfSense?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">pfSense entstand 2004 als Fork des m0n0wall-Projekts und gilt als eine der \u00e4ltesten Open-Source-Firewalls auf FreeBSD-Basis. Hinter der Plattform steht <strong>Netgate<\/strong>, ein US-amerikanisches Unternehmen mit Sitz in Austin, Texas. Netgate vertreibt pfSense in zwei Varianten: <strong>pfSense CE<\/strong> (Community Edition, kostenlos und quelloffen unter Apache 2.0) und <strong>pfSense Plus<\/strong> (propriet\u00e4re kommerzielle Variante, Lizenz an Netgate-Hardware oder TAC-Subscription gebunden). Die aktuellen Versionen sind pfSense CE 2.8.x und pfSense Plus 26.03.1, das am 27. Mai 2026 erschien.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Plattform setzt seit jeher auf den <strong>pf<\/strong>-Paketfilter aus dem OpenBSD-Projekt, kombiniert mit einem PHP-basierten Webinterface. pfSense verf\u00fcgt \u00fcber eine sehr gro\u00dfe installierte Basis, jahrelange Stabilit\u00e4t und ein umfangreiches Paket-\u00d6kosystem. In Unternehmensumgebungen ist pfSense Plus auf Netgate-Appliances besonders verbreitet, weil Netgate Hardware, Software und kommerziellen Support aus einer Hand anbietet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein kritischer Punkt im Jahr 2025 war <strong>CVE-2025-34173<\/strong>: Eine Directory-Traversal- und Information-Disclosure-Schwachstelle betraf pfSense Plus 25.07 und 25.07.1 sowie pfSense CE 2.8.0 und 2.8.1 im Snort-Paket bis Version 4.1.6_25. Netgate lieferte den Patch \u00fcber das regul\u00e4re Update-System aus, CE-Nutzer mussten jedoch l\u00e4nger auf die Korrektur warten.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"was-ist-opnsense\">Was ist OPNsense?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">OPNsense entstand 2015 als Fork von pfSense. Das niederl\u00e4ndische Unternehmen <strong>Deciso<\/strong> treibt die Entwicklung voran. Das Projekt positioniert sich als vollst\u00e4ndig quelloffene Alternative ohne propriet\u00e4re Editionen: Der gesamte Funktionsumfang ist in der kostenlosen Community-Version enthalten. Wer professionellen Support oder einen stabilen Unternehmens-Release-Kanal ben\u00f6tigt, abonniert die <strong>OPNsense Business Edition<\/strong> bei Deciso, ohne dadurch neue Firewall-Funktionen freizuschalten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">OPNsense verwendete eine Zeit lang HardenedBSD als Basis, kehrte aber inzwischen zu <strong>Mainstream-FreeBSD 14.x<\/strong> zur\u00fcck, genau wie pfSense. Der Unterschied liegt heute nicht mehr im Kernel-Fork, sondern in der Update-Philosophie: OPNsense ver\u00f6ffentlicht zwei Hauptversionen pro Jahr (Januar und Juli) und schiebt zwischen diesen Versionen <strong>w\u00f6chentliche Sicherheits- und Bugfix-Updates<\/strong> nach. Die aktuelle Version im Sommer 2026 ist OPNsense 25.7.x.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Besondere St\u00e4rke von OPNsense: <strong>WireGuard ist nativ eingebaut<\/strong> und l\u00e4sst sich direkt im Browser konfigurieren, ohne ein Paket nachinstallieren zu m\u00fcssen. Das Next-Generation-Firewall-Plugin <strong>Zenarmor<\/strong> (ehemals Sensei) von Sunny Valley Networks integriert sich tief in OPNsense und bietet Application Control, TLS-Inspektion und Layer-7-Filterung ohne zus\u00e4tzliche Hardware.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"technischer-vergleich-spezifikationen-auf-einen-blick\">Technischer Vergleich: Spezifikationen auf einen Blick<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die folgende Tabelle fasst die zentralen technischen Unterschiede zusammen. Wo Netgate und Deciso offiziell dokumentierte Angaben ver\u00f6ffentlicht haben, werden diese direkt verwendet.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Merkmal<\/th><th>pfSense CE<\/th><th>pfSense Plus<\/th><th>OPNsense Community<\/th><\/tr><\/thead><tbody><tr><td>Aktuelle Version (Juni 2026)<\/td><td>2.8.x<\/td><td>26.03.1<\/td><td>25.7.x<\/td><\/tr><tr><td>FreeBSD-Basis<\/td><td>14.x<\/td><td>14.x<\/td><td>14.x<\/td><\/tr><tr><td>Versionierungsschema<\/td><td>Major.Minor.Patch<\/td><td>Jahr.Monat.Patch<\/td><td>Jahr.Halbjahr.Patch<\/td><\/tr><tr><td>Lizenz<\/td><td>Apache 2.0 (Open Source)<\/td><td>Propriet\u00e4r (Netgate)<\/td><td>BSD (Open Source)<\/td><\/tr><tr><td>Preis<\/td><td>Kostenlos<\/td><td>TAC-Subscription \/ Appliance<\/td><td>Kostenlos<\/td><\/tr><tr><td>WireGuard<\/td><td>Nachinstalliertes Paket<\/td><td>Nachinstalliertes Paket<\/td><td>Nativ eingebaut<\/td><\/tr><tr><td>IDS\/IPS (Suricata)<\/td><td>Nachinstalliertes Paket<\/td><td>Nachinstalliertes Paket<\/td><td>Eingebaut, sofort aktiv<\/td><\/tr><tr><td>Zenarmor \/ NGFW<\/td><td>Eingeschr\u00e4nkt<\/td><td>Eingeschr\u00e4nkt<\/td><td>Vollst\u00e4ndig integriert<\/td><\/tr><tr><td>Update-Rhythmus<\/td><td>~1x pro Jahr (CE)<\/td><td>~3x pro Jahr + Patches<\/td><td>2x pro Jahr + w\u00f6chentlich<\/td><\/tr><tr><td>ZFS-Unterst\u00fctzung<\/td><td>Ja<\/td><td>Ja<\/td><td>Ja<\/td><\/tr><tr><td>Multi-WAN \/ Failover<\/td><td>Ja<\/td><td>Ja<\/td><td>Ja<\/td><\/tr><tr><td>VLAN (802.1Q)<\/td><td>Ja<\/td><td>Ja<\/td><td>Ja<\/td><\/tr><tr><td>IPv6 (vollst\u00e4ndig)<\/td><td>Ja<\/td><td>Ja<\/td><td>Ja<\/td><\/tr><tr><td>BGP \/ OSPF via FRRouting<\/td><td>Paket<\/td><td>Paket<\/td><td>Plugin<\/td><\/tr><tr><td>Captive Portal<\/td><td>Ja<\/td><td>Ja<\/td><td>Ja<\/td><\/tr><tr><td>Traffic Shaping (HFSC)<\/td><td>Ja<\/td><td>Ja<\/td><td>Ja<\/td><\/tr><tr><td>Hochverf\u00fcgbarkeit (CARP)<\/td><td>Ja<\/td><td>Ja<\/td><td>Ja<\/td><\/tr><tr><td>Webinterface-Navigation<\/td><td>Oberes Men\u00fc (klassisch)<\/td><td>Oberes Men\u00fc (klassisch)<\/td><td>Linke Sidebar (durchsuchbar)<\/td><\/tr><tr><td>Mindest-RAM<\/td><td>1 GB (empfohlen 2 GB)<\/td><td>2 GB (empfohlen 4 GB)<\/td><td>1 GB (empfohlen 2 GB)<\/td><\/tr><tr><td>Herausgeber<\/td><td>Netgate (USA)<\/td><td>Netgate (USA)<\/td><td>Deciso (Niederlande)<\/td><\/tr><tr><td>GitHub-Repository<\/td><td>github.com\/pfsense\/pfsense<\/td><td>Propriet\u00e4r, nicht \u00f6ffentlich<\/td><td>github.com\/opnsense\/core<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"benchmark-vergleich-durchsatz-wireguard-und-ids\">Benchmark-Vergleich: Durchsatz, WireGuard und IDS<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Beide Plattformen nutzen denselben <strong>pf<\/strong>-Paketfilter aus FreeBSD. Auf identischer x86-Hardware mit 1-GbE-Netzwerkkarten zeigen pfSense und OPNsense daher nahezu identischen Basisdurchsatz. Die Unterschiede werden sichtbar, sobald Dienste wie VPN-Tunnels oder das Intrusion-Detection-System aktiv sind.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die folgenden Messwerte stammen aus einem Homelab-Vergleichstest auf identischer x86-Hardware mit einem 4-Kern-Intel-Prozessor mit AES-NI, 8 GB RAM und Intel-1-GbE-NICs. Beide Systeme liefen in aktuellen Versionen ohne manuelle Kernel-Tuning-Optimierungen:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Testszenario<\/th><th>OPNsense 25.x<\/th><th>pfSense 26.x \/ 2.8.x<\/th><th>Differenz<\/th><\/tr><\/thead><tbody><tr><td>WAN-zu-LAN (reines Routing)<\/td><td>940 Mbps<\/td><td>938 Mbps<\/td><td>+2 Mbps OPNsense<\/td><\/tr><tr><td>WireGuard-VPN-Tunnel<\/td><td>720 Mbps<\/td><td>710 Mbps<\/td><td>+10 Mbps OPNsense<\/td><\/tr><tr><td>OpenVPN (AES-256-GCM)<\/td><td>380 Mbps<\/td><td>375 Mbps<\/td><td>+5 Mbps OPNsense<\/td><\/tr><tr><td>Suricata IDS\/IPS (3 Regelsets aktiv)<\/td><td>680 Mbps<\/td><td>670 Mbps<\/td><td>+10 Mbps OPNsense<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Das zentrale Ergebnis: Im reinen Firewall-Betrieb sind pfSense und OPNsense praktisch gleichwertig. OPNsense hat einen kleinen Vorteil beim WireGuard-Durchsatz, weil der WireGuard-Kernel-Code nativ integriert ist, w\u00e4hrend pfSense WireGuard als nachinstalliertes Paket betreibt. F\u00fcr 10-GbE-Umgebungen oder IPS-Inline-Betrieb mit umfangreichen Regelsets empfiehlt sich ein eigener Benchmark auf der Zielhardware, da NIC-Treiber, AES-NI-Nutzung und Suricata-Regelsetgr\u00f6\u00dfe den Durchsatz st\u00e4rker beeinflussen als die Wahl zwischen den beiden Firewalls.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"preisvergleich-was-kostet-welche-edition-wirklich\">Preisvergleich: Was kostet welche Edition wirklich?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der offensichtlichste Unterschied zwischen pfSense und OPNsense liegt im Lizenzmodell. OPNsense liefert alle Funktionen kostenlos an alle Nutzer gleichzeitig. Netgate spaltet pfSense hingegen in eine freie CE-Variante und eine kommerzielle Plus-Variante auf, die unterschiedliche Patch-Frequenzen erhalten.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Edition<\/th><th>Preis (2026)<\/th><th>Support-Level<\/th><th>Zielgruppe<\/th><\/tr><\/thead><tbody><tr><td>pfSense CE<\/td><td>Kostenlos<\/td><td>Community-Forum, keine SLA<\/td><td>Heimanwender, Labs<\/td><\/tr><tr><td>pfSense Plus (TAC Lite)<\/td><td>Ab ca. 129 $\/Jahr<\/td><td>Basis-Ticket-Support<\/td><td>Kleine Betriebe, 1-5 Ger\u00e4te<\/td><\/tr><tr><td>pfSense Plus (TAC E-Gold)<\/td><td>Preis auf Anfrage<\/td><td>Standard-SLA, E-Mail-Support<\/td><td>Mittlere Unternehmen<\/td><\/tr><tr><td>pfSense Plus (TAC E-Platinum)<\/td><td>Preis auf Anfrage<\/td><td>Premium-SLA, Telefon 24\/7<\/td><td>Gro\u00dfunternehmen, krit. Infra.<\/td><\/tr><tr><td>OPNsense Community<\/td><td>Kostenlos<\/td><td>Forum, GitHub-Issues<\/td><td>Alle Anwender<\/td><\/tr><tr><td>OPNsense Business Edition<\/td><td>Preis auf Anfrage (Deciso)<\/td><td>SLA, stabiler Release-Kanal<\/td><td>Unternehmen, MSPs<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Ein entscheidender Punkt f\u00fcr Unternehmensumgebungen: pfSense CE erh\u00e4lt Sicherheits-Patches deutlich langsamer als pfSense Plus. Netgate priorisiert Plus-Releases, CE-Updates kommen danach oder entfallen bei kleinen Schwachstellen komplett. Wer pfSense im Produktionsbetrieb nutzt und auf zeitnahe Security-Patches angewiesen ist, kommt an einem TAC-Abonnement nicht vorbei. OPNsense hat dieses Problem strukturell nicht, weil es nur eine quelloffene Variante gibt und alle Nutzer die w\u00f6chentlichen Updates gleichzeitig erhalten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr DACH-Unternehmen, die unter <strong>NIS-2<\/strong> fallen, ist das Update-Modell keine technische Nebens\u00e4chlichkeit, sondern eine Compliance-Frage. Die <a href=\"\/de\/nis2-umsetzungsgesetz-deutschland-2026\/\">NIS-2-Umsetzung in Deutschland<\/a> verlangt von Betreibern wesentlicher und wichtiger Einrichtungen, dass Sicherheitsl\u00fccken zeitnah geschlossen werden. OPNsenses w\u00f6chentlicher Patch-Rhythmus erf\u00fcllt diese Anforderung strukturell besser als pfSense CE mit seinem j\u00e4hrlichen Release-Zyklus.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"benutzeroberflaeche-und-bedienbarkeit\">Benutzeroberfl\u00e4che und Bedienbarkeit<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Benutzeroberfl\u00e4che ist einer der auff\u00e4lligsten Unterschiede im t\u00e4glichen Betrieb. pfSense setzt auf ein horizontales Men\u00fc oben im Browser, das aus der fr\u00fchen PHP-\u00c4ra stammt und seitdem nur geringf\u00fcgig modernisiert wurde. OPNsense \u00fcberarbeitete die Navigation 2015 von Grund auf und pr\u00e4sentiert eine linke Sidebar, die durchsuchbar ist und schnelleren Zugriff auf tief verschachtelte Einstellungen bietet.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"pfsense-webinterface\">pfSense-Webinterface<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Das pfSense-Interface ist funktional und bei erfahrenen Administratoren gut eingef\u00fchrt. Wer pfSense seit Jahren nutzt, kennt die Men\u00fcstruktur auswendig und kommt schnell ans Ziel. Neue Nutzer berichten jedoch von einer steilen Lernkurve, da viele Einstellungen in tief verschachtelten Untermen\u00fcs liegen. Ein Status-Dashboard gibt es, aber es ist im Vergleich zu OPNsense weniger informationsdicht und bietet weniger Widget-Optionen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"opnsense-webinterface\">OPNsense-Webinterface<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">OPNsense bietet eine Suchfunktion in der Sidebar, \u00fcber die Nutzer direkt nach Men\u00fcpunkten suchen k\u00f6nnen, ohne die genaue Position zu kennen. Das Start-Dashboard integriert Traffic-Statistiken, Suricata-Alerts und VPN-Status\u00fcbersichten als konfigurierbare Widgets. Viele Heimlab-Betreiber w\u00e4hlen OPNsense zun\u00e4chst wegen der Oberfl\u00e4che, bevor sie die technischen Unterschiede vollst\u00e4ndig verstanden haben, und bleiben dann aus inhaltlichen Gr\u00fcnden dabei.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Tom Lawrence von Lawrence Systems<\/strong>, einem der bekanntesten Netzwerk-YouTuber im englischsprachigen Raum mit \u00fcber 200.000 Abonnenten und langj\u00e4hriger Erfahrung als IT-Systemintegrator, beschreibt den Unterschied so: <em>&#8220;Der Unterschied zwischen pfSense und OPNsense ist nicht gro\u00df genug, um jemanden wegzudr\u00e4ngen, der bereits damit arbeitet. F\u00fcr neue Deployments sehe ich OPNsense aber klar vorne, wegen der UI und der Update-Frequenz.&#8221;<\/em> Lawrence betont gleichzeitig, dass die Entscheidung in Unternehmensumgebungen h\u00e4ufig am verf\u00fcgbaren Support h\u00e4ngt: pfSense Plus mit Netgate-TAC sei f\u00fcr IT-Teams attraktiv, die eine direkte Eskalationsm\u00f6glichkeit brauchen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eine Analyse des FreeBSD-Firewall-\u00d6kosystems aus dem ersten Quartal 2026 beschreibt OPNsense als <em>&#8220;Standard-Empfehlung f\u00fcr neue Deployments&#8221;<\/em> und begr\u00fcndet das mit schnellerer Entwicklung, besseren Community-Beziehungen und einem moderneren Codebase. pfSense Plus wird als <em>&#8220;solide Wahl f\u00fcr bestehende Netgate-zentrierte Umgebungen&#8221;<\/em> eingestuft.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"vpn-unterstuetzung-wireguard-openvpn-und-ipsec\">VPN-Unterst\u00fctzung: WireGuard, OpenVPN und IPsec<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Beide Plattformen unterst\u00fctzen die g\u00e4ngigen VPN-Protokolle vollst\u00e4ndig. Der Unterschied liegt in der Integration und dem Konfigurationsaufwand.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"wireguard\">WireGuard<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">OPNsense integriert WireGuard nativ ohne zus\u00e4tzliche Paketinstallation. Schl\u00fcsselverwaltung, Peer-Konfiguration und Routing-Tabellen lassen sich direkt im Browser einrichten. Das Ergebnis im Benchmark: 720 Mbps Durchsatz auf dem Testhardware, nahe an der theoretischen Grenze f\u00fcr WireGuard auf einem einzelnen CPU-Kern.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei pfSense muss WireGuard als separates Paket nachinstalliert werden. Die Konfiguration funktioniert, ist aber weniger tief in die Firewall-Regelstruktur eingebettet. Im gleichen Benchmark erreichte pfSense WireGuard 710 Mbps. F\u00fcr ein tiefes Verst\u00e4ndnis der Protokollunterschiede und Anwendungsf\u00e4lle lohnt sich der Artikel <a href=\"\/de\/wireguard-vs-openvpn\/\">WireGuard vs OpenVPN: 3-4x schneller<\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"openvpn-und-ipsec\">OpenVPN und IPsec<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Beide Plattformen bieten vollst\u00e4ndige OpenVPN-Unterst\u00fctzung mit Client-Export-Assistent und Server-Konfigurationshilfe. IPsec mit IKEv2 und modernen Cipher-Suites ist in beiden Systemen stabil implementiert. In diesem Bereich gibt es keine relevanten funktionalen Unterschiede zwischen pfSense und OPNsense.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># OPNsense: WireGuard-Peers \u00fcber SSH pr\u00fcfen\nwg show wg0\n\n# OPNsense \/ pfSense: IPsec-Status\u00fcbersicht\nipsec statusall\n\n# OPNsense: Aktive OpenVPN-Verbindungen anzeigen\ncat \/var\/log\/openvpn.log | grep \"^$(date +%Y-%m-%d)\" | grep \"Peer Connection Initiated\"<\/code><\/pre>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"sicherheit-und-cve-reaktionszeiten\">Sicherheit und CVE-Reaktionszeiten<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Beide Plattformen erben FreeBSD-Kernel-CVEs und m\u00fcssen dar\u00fcber hinaus plattformspezifische Schwachstellen in ihren Webinterfaces, Plugins und Diensten patchen. Das entscheidende Differenzierungsmerkmal ist die <strong>Reaktionsgeschwindigkeit<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">OPNsense schiebt Sicherheits-Updates w\u00f6chentlich nach, sobald sie bereitstehen. Patches f\u00fcr FreeBSD-Schwachstellen erscheinen oft innerhalb weniger Tage nach dem offiziellen FreeBSD-Security-Advisory. pfSense CE wartet dagegen auf den n\u00e4chsten regul\u00e4ren Release, der nur ein- bis zweimal j\u00e4hrlich erscheint. pfSense Plus erh\u00e4lt Patches schneller als CE, aber im Durchschnitt langsamer als OPNsense.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein konkretes Beispiel aus 2025: <strong>CVE-2025-34173<\/strong> betraf das Snort-Paket in pfSense Plus 25.07 und 25.07.1 sowie CE 2.8.0 und 2.8.1. Die Schwachstelle erm\u00f6glichte Directory Traversal und unautorisierten Dateizugriff \u00fcber das Webinterface. Netgate lieferte den Fix im n\u00e4chsten Plus-Release. CE-Nutzer mussten l\u00e4nger warten oder den Patch manuell einspielen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Einige pfSense-Bef\u00fcrworter im Lawrence-Systems-Forum wiesen darauf hin, dass OPNsense trotz h\u00e4ufiger Releases bei einzelnen spezifischen CVEs gelegentlich langsamer reagierte als pfSense Plus. Das sind jedoch Ausnahmen, die die strukturelle \u00dcberlegenheit von OPNsenses Patch-Philosophie nicht umkehren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr einen vergleichbaren Blick auf Sicherheits-Trade-offs bei Community-getriebener Software zeigt der Artikel zu <a href=\"\/de\/crowdsec-vs-fail2ban\/\">CrowdSec vs Fail2ban<\/a> \u00e4hnliche Abw\u00e4gungen zwischen Update-Tempo und Stabilit\u00e4t.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"plugin-oekosystem-und-erweiterungen\">Plugin-\u00d6kosystem und Erweiterungen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Beide Firewalls lassen sich \u00fcber Pakete (pfSense) und Plugins (OPNsense) erweitern. In der absoluten Anzahl der Pakete liegt pfSense historisch vorne, weil die Plattform fast zwanzig Jahre Vorlauf hat. OPNsense holt jedoch auf und integriert neue Technologien schneller in den Plugin-Katalog.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wichtige Plugins und deren Verf\u00fcgbarkeit im Vergleich:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Suricata IDS\/IPS:<\/strong> Beide Plattformen. OPNsense integriert Suricata tiefer und zeigt Alerts direkt im Dashboard ohne manuelle Konfiguration.<\/li><li><strong>Zenarmor (NGFW, Application Control):<\/strong> Prim\u00e4r OPNsense. Auf pfSense nur eingeschr\u00e4nkt verf\u00fcgbar, ohne vollst\u00e4ndige GUI-Integration.<\/li><li><strong>HAProxy (Load Balancer):<\/strong> Beide Plattformen, jeweils als Paket oder Plugin.<\/li><li><strong>Squid (Proxy):<\/strong> Beide Plattformen. OPNsense unterst\u00fctzt zus\u00e4tzlich E2Guardian als filterst\u00e4rkere Alternative.<\/li><li><strong>FRRouting (BGP, OSPF, EIGRP):<\/strong> Beide Plattformen als Paket bzw. Plugin.<\/li><li><strong>Telegraf \/ Grafana-Stack:<\/strong> Beide Plattformen \u00fcber Community-Pakete verf\u00fcgbar.<\/li><li><strong>ACME \/ Let&#8217;s Encrypt:<\/strong> Beide Plattformen, direkt im Webinterface konfigurierbar.<\/li><li><strong>Netdata (Real-Time-Monitoring):<\/strong> OPNsense \u00fcber Plugin, pfSense nicht im offiziellen Paket-Repo.<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr Betreiber, die auf Zenarmor f\u00fcr Application-Layer-Filterung und TLS-Inspektion setzen, f\u00e4llt die Wahl eindeutig auf OPNsense. Das Plugin bietet auf OPNsense vollst\u00e4ndige NGFW-Funktionen, die pfSense in dieser integrierten Form nicht erreicht. Details zur Runware-Infrastruktur hinter solchen Sicherheitsdiensten sind \u00fcber <a href=\"https:\/\/www.deciso.com\/opnsense-business-edition\/\" target=\"_blank\" rel=\"noopener\">Decisos Business-Edition-Seite<\/a> zug\u00e4nglich.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hardware-kompatibilitaet-und-treiber-support\">Hardware-Kompatibilit\u00e4t und Treiber-Support<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Beide Systeme laufen auf Standard-x86-64-Hardware. Die Unterschiede zeigen sich vor allem bei neueren Netzwerkkarten, besonders bei <strong>2,5-GbE-Adaptern<\/strong> und chinesischen Mini-PC-Appliances.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">pfSense CE verwendete bis 2024 eine \u00e4ltere FreeBSD-Basis, was zu Problemen mit neuen Realtek- und Intel-2,5-GbE-NICs f\u00fchrte. Wer damals 2,5-GbE-Karten betreiben wollte, musste entweder zu pfSense Plus upgraden oder auf OPNsense wechseln. Seit beide Plattformen FreeBSD 14.x nutzen, hat sich diese L\u00fccke geschlossen. OPNsense adoptiert neue Treiber durch seinen schnelleren Update-Rhythmus weiterhin fr\u00fcher als pfSense CE.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr Heimanwender mit Intel-N100-basierten Mini-PCs, Topton-Appliances oder Protectli-Klonen mit Realtek-2,5-GbE-NICs l\u00e4uft OPNsense in der Praxis reibungsloser, weil aktuelle Treiber f\u00fcr diese Plattformen schneller in OPNsense landen. In virtualisierten Umgebungen auf <strong>Proxmox VE<\/strong> und <strong>VMware ESXi<\/strong> laufen beide Plattformen mit VirtIO-Netzwerktreibern stabil und ohne messbare Einschr\u00e4nkungen. Die VM-Installation empfiehlt sich f\u00fcr Labore, da Snapshots einfache Rollbacks nach Konfigurationsfehlern erm\u00f6glichen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr die Absicherung von Diensten hinter der Firewall mit SSH-Schl\u00fcsseln bietet der Artikel <a href=\"\/de\/ssh-keys-erstellen-linux\/\">SSH-Keys einrichten in 12 Schritten<\/a> eine praxisnahe Anleitung. Zertifikatsmanagement und TLS-Konfiguration auf Servern hinter der Firewall deckt der <a href=\"\/de\/openssl-tutorial-zertifikate\/\">OpenSSL-Tutorial f\u00fcr Schl\u00fcssel und Zertifikate<\/a> ab.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"5-praxisbeispiele-welche-firewall-fuer-welchen-einsatz\">5 Praxisbeispiele: Welche Firewall f\u00fcr welchen Einsatz?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Abstrakte Vergleiche helfen nur begrenzt weiter. Die folgenden f\u00fcnf Szenarien zeigen, welche Plattform in der Praxis die bessere Wahl ist.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"1-heimnetzwerk-mit-vlans-und-wireguard-road-warrior\">1. Heimnetzwerk mit VLANs und WireGuard-Road-Warrior<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Szenario: Ein Heimnetz mit getrennten VLANs f\u00fcr IoT, Heimarbeitsplatz und G\u00e4ste sowie einem WireGuard-Road-Warrior-Tunnel f\u00fcr den mobilen Zugriff von unterwegs. <strong>Empfehlung: OPNsense.<\/strong> WireGuard ist nativ eingebaut, Suricata sch\u00fctzt den Heimnetz-Traffic ohne zus\u00e4tzliche Paketinstallation, und die Oberfl\u00e4che macht die VLAN-Konfiguration auch ohne tiefes Netzwerk-Studium zug\u00e4nglich. Hardware-Empfehlung: Ein Intel-N100-basierter Mini-PC mit 8 GB RAM und zwei 2,5-GbE-Ports f\u00fcr unter 150 Euro deckt 1-GbE-Heimnetzlast vollst\u00e4ndig ab.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"2-kmu-perimeter-firewall-mit-kommerziellem-support\">2. KMU-Perimeter-Firewall mit kommerziellem Support<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Szenario: Ein Mittelstandsunternehmen mit 50 Mitarbeitern, Datenschutz-Anforderungen nach DSGVO und einem externen IT-Dienstleister. <strong>Empfehlung: Entweder pfSense Plus auf Netgate-Hardware oder OPNsense Business Edition.<\/strong> Beide bieten kommerzielle SLAs. Der Unterschied: Wer auf einen einzigen Hersteller f\u00fcr Hardware und Software setzen m\u00f6chte, w\u00e4hlt Netgate. Wer von einem EU-ans\u00e4ssigen Hersteller lieber unabh\u00e4ngige, quelloffene Software kauft, w\u00e4hlt OPNsense Business Edition von Deciso. Im DACH-Markt hat Deciso durch den europ\u00e4ischen Hauptsitz (Niederlande) einen DSGVO-nahen Vorteil gegen\u00fcber dem US-amerikanischen Netgate.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"3-homelab-proxmox-cluster-mit-10-gbe\">3. Homelab-Proxmox-Cluster mit 10-GbE<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Szenario: Ein Homelab mit Proxmox, mehreren VMs und Containern, einem 10-GbE-internen Netzwerk und dem Wunsch, schnell neue VPN-Protokolle und Plugins zu testen. <strong>Empfehlung: OPNsense als Proxmox-VM.<\/strong> Snapshots erlauben Rollbacks vor jedem Konfigurationsexperiment. W\u00f6chentliche OPNsense-Updates, native WireGuard-Unterst\u00fctzung und Zenarmor-Integration f\u00fcr Deep-Packet-Inspection passen zur experimentellen Homelab-Mentalit\u00e4t.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"4-msp-mit-30-kundenstandorten-auf-pfsense-plus\">4. MSP mit 30 Kundenstandorten auf pfSense Plus<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Szenario: Ein Managed-Service-Provider betreibt 30 Kundennetzwerke mit pfSense Plus auf Netgate-Appliances und nutzt bew\u00e4hrte Konfigurations-Templates. <strong>Empfehlung: Bei pfSense Plus bleiben.<\/strong> Migrationskosten \u00fcberwiegen den Mehrwert eines OPNsense-Wechsels, wenn die Umgebung stabil l\u00e4uft und das TAC-Abonnement aktiv ist. Neue Kundenstandorte k\u00f6nnen parallel auf OPNsense evaluiert werden, um langfristig eine Migrationsstrategie zu entwickeln.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"5-edge-router-fuer-community-internet-knoten-mit-bgp-peering\">5. Edge-Router f\u00fcr Community-Internet-Knoten mit BGP-Peering<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Szenario: Ein Community-Internet-Knoten mit BGP-Peering, FRRouting-Integration und dem Bedarf an schnellen Security-Patches f\u00fcr routing-nahe Schwachstellen. <strong>Empfehlung: OPNsense mit FRRouting-Plugin.<\/strong> OPNsenses aktive Community hat FRRouting-Integration in den letzten Jahren deutlich verbessert. Der w\u00f6chentliche Patch-Rhythmus reduziert das Risiko langer Expositions-Fenster bei Routing-Schwachstellen, die f\u00fcr \u00f6ffentlich erreichbare Knoten besonders kritisch sind.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"migrations-guide-von-pfsense-zu-opnsense-wechseln\">Migrations-Guide: Von pfSense zu OPNsense wechseln<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der Wechsel von pfSense zu OPNsense ist keine One-Click-Migration. Konfigurationsdateien sind nicht kompatibel, weil beide Projekte trotz gemeinsamem Ursprung unterschiedliche XML-Strukturen verwenden. Der folgende sechsstufige Ablauf minimiert Ausfallzeiten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Schritt 1: Bestandsaufnahme.<\/strong> Exportiert alle pfSense-Konfigurationen (Firewall-Regeln, NAT, VPNs, DHCP-Leases, Zertifikate). Notiert alle installierten Pakete und deren Konfigurationen. Erstellt ein Netzwerkdiagramm mit allen VLANs, IP-Ranges und statischen Routing-Eintr\u00e4gen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Schritt 2: Test-Installation.<\/strong> Installiert OPNsense auf identischer oder \u00e4hnlicher Hardware parallel zur laufenden pfSense-Instanz. Konfiguriert zun\u00e4chst nur die Basis: WAN, LAN, DHCP, DNS. Testet Konnektivit\u00e4t und VLAN-Tagging mit dem isolierten Testsegment.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Schritt 3: Regelwerk \u00fcbertragen.<\/strong> Firewall-Regeln m\u00fcssen manuell in OPNsense nachgebaut werden. Die Logik ist dieselbe, aber die Felder und Bezeichnungen unterscheiden sich. Geht Regel f\u00fcr Regel durch und versteht den Ursprungszweck vor dem \u00dcbertragen. Aliase f\u00fcr Netzwerke und Host-Gruppen in OPNsense sind strukturell gleichwertig zu pfSense-Aliassen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Schritt 4: VPN-Konfigurationen.<\/strong> IPsec-Tunnels und OpenVPN-Server m\u00fcssen neu konfiguriert werden. TLS-Zertifikate lassen sich aus pfSense exportieren und in OPNsense importieren. WireGuard-Konfigurationen sind in OPNsense einfacher aufgesetzt, da die native Integration den Konfigurationsaufwand deutlich reduziert.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Schritt 5: Cutover.<\/strong> Geplanter Wartungsfenster. Deaktiviert pfSense, aktiviert OPNsense mit identischen IP-Konfigurationen auf WAN- und LAN-Interfaces. F\u00fchrt DHCP-Lease-Verl\u00e4ngerung durch. Testet alle kritischen Services: DNS-Aufl\u00f6sung, VPN-Verbindungen, Web-Proxies, Suricata-Alerting.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Schritt 6: Monitoring und Rollback.<\/strong> Behaltet pfSense als Cold-Standby f\u00fcr mindestens zwei Wochen. Vergleicht Suricata-Alertvolumen, Firewall-Hit-Counts und VPN-Verbindungsqualit\u00e4t vor und nach der Migration. Netzwerk-Scans vor und nach dem Cutover mit dem <a href=\"\/de\/nmap-tutorial-netzwerk-scanner\/\">Nmap-Tutorial<\/a> helfen, unerwartete offene Ports zu identifizieren.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># OPNsense: Aktive Firewall-Regeln \u00fcber SSH anzeigen\npfctl -sr | head -50\n\n# OPNsense: Suricata-Alertzahl der letzten 24 Stunden\ngrep \"$(date +%Y-%m-%d)\" \/var\/log\/suricata\/eve.json 2>\/dev\/null | \\\n  python3 -c \"\nimport sys, json\nalerts = [json.loads(l) for l in sys.stdin if '\\\"alert\\\"' in l]\nprint(f'{len(alerts)} Suricata-Alerts in den letzten 24 Stunden')\n\"\n\n# OPNsense: Verbundene WireGuard-Peers\nwg show all peers<\/code><\/pre>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"vor-und-nachteile-im-direkten-vergleich\">Vor- und Nachteile im direkten Vergleich<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"pfsense-staerken-und-schwaechen\">pfSense: St\u00e4rken und Schw\u00e4chen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>St\u00e4rken von pfSense:<\/strong> Sehr gro\u00dfe installierte Basis mit umfangreichem Community-Wissen und vielen Stack-Overflow-Antworten. Umfangreiches Paket-\u00d6kosystem mit spezialisierten Nischen-Tools. pfSense Plus bietet kommerziellen Support direkt vom Hersteller. Netgate-Appliances liefern Hardware und Software aus einer Hand. Sehr stabil auf langlaufenden Installationen mit konservativem Update-Zyklus. F\u00fcr Unternehmens-Audits gibt es eine klare Vendor-Beziehung zu Netgate.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Schw\u00e4chen von pfSense:<\/strong> Gespaltenes Lizenzmodell (CE vs Plus) mit deutlich unterschiedlichen Patch-Frequenzen. CE erh\u00e4lt Sicherheitsupdates mit erheblicher Verz\u00f6gerung. Webinterface wirkt datiert im Vergleich zu OPNsense. WireGuard ist kein nativer Bestandteil. Zenarmor-Integration nur eingeschr\u00e4nkt verf\u00fcgbar. Historisch h\u00e4ufiger Treiberprobleme bei neuerer 2,5-GbE-Hardware in der CE-Variante.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"opnsense-staerken-und-schwaechen\">OPNsense: St\u00e4rken und Schw\u00e4chen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>St\u00e4rken von OPNsense:<\/strong> Vollst\u00e4ndig quelloffen ohne Feature-Paywall, alle Nutzer erhalten dieselben Updates gleichzeitig. W\u00f6chentliche Sicherheitsupdates. Modernes, durchsuchbares Webinterface mit informativen Dashboards. WireGuard nativ eingebaut. Suricata und IDS\/IPS tief integriert ohne Nachinstallation. Zenarmor f\u00fcr NGFW-Funktionen vollst\u00e4ndig unterst\u00fctzt. Schnellere Adoption neuer Hardware-Treiber. Deciso als EU-Unternehmen relevant f\u00fcr DSGVO-konforme Beschaffungsentscheidungen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Schw\u00e4chen von OPNsense:<\/strong> H\u00e4ufige Updates k\u00f6nnen auf produktionskritischen Systemen ohne gutes Rollback-Management zum Risiko werden. Geringere installierte Basis bedeutet weniger Erfahrungsberichte f\u00fcr sehr spezifische Konfigurationsprobleme. Deciso Business Edition hat im DACH-Markt eine schmalere eigene Appliance-Produktpalette als Netgate.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"klares-urteil-welche-firewall-waehlen\">Klares Urteil: Welche Firewall w\u00e4hlen?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Daten aus diesem Vergleich ergeben 2026 ein klares Bild.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>OPNsense ist die bessere Wahl f\u00fcr Neuinstallationen.<\/strong> W\u00f6chentliche Sicherheitsupdates, native WireGuard-Integration, modernes Webinterface und vollst\u00e4ndige Open-Source-Transparenz ohne Feature-Paywall machen OPNsense zur strukturell \u00fcberlegenen Plattform f\u00fcr alle, die keine Legacy-pfSense-Infrastruktur betreiben. Im Benchmark liegen beide Plattformen auf identischer Hardware innerhalb von 2 %, weshalb es kein Performance-Argument f\u00fcr pfSense gibt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>pfSense Plus bleibt die richtige Wahl f\u00fcr bestehende Netgate-Deployments.<\/strong> Wer bereits mit Netgate-Appliances und pfSense Plus arbeitet, stabile Konfigurationen hat und kommerziellen Support \u00fcber TAC ben\u00f6tigt, sollte nicht migrieren. Die Migrationskosten \u00fcbersteigen den Mehrwert, solange die Umgebung stabil l\u00e4uft und das TAC-Abonnement aktiv ist.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>pfSense CE ist f\u00fcr Produktionsumgebungen nicht empfehlenswert.<\/strong> Der j\u00e4hrliche Update-Rhythmus und die nachgelagerten Sicherheits-Patches machen CE f\u00fcr alles au\u00dfer Labs und Testsystemen problematisch. Wer CE produktiv einsetzt und keine TAC-Subscription zahlen m\u00f6chte, ist mit OPNsense Community besser bedient, kostenlos, vollst\u00e4ndig quelloffen und mit w\u00f6chentlichen Patches.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr DACH-Unternehmen unter NIS-2-Pflicht und f\u00fcr Organisationen, die IT-Infrastruktur lieber bei EU-ans\u00e4ssigen Herstellern beschaffen, bietet OPNsense von Deciso (Niederlande) zus\u00e4tzliche Argumente gegen\u00fcber Netgate (USA). Beide Firewalls k\u00f6nnen mit einem WAF-Layer erg\u00e4nzt werden, wie der Artikel <a href=\"\/de\/modsecurity-nginx-waf-einrichten\/\">ModSecurity 3 und Nginx WAF einrichten<\/a> zeigt.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"verwandte-artikel\">Verwandte Artikel<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/de\/wireguard-vs-openvpn\/\">WireGuard vs OpenVPN: 3-4x schneller im Protokollvergleich<\/a><\/li><li><a href=\"\/de\/crowdsec-vs-fail2ban\/\">CrowdSec vs Fail2ban: 13.941 vs 18.007 GitHub-Stars<\/a><\/li><li><a href=\"\/de\/nmap-tutorial-netzwerk-scanner\/\">Nmap-Tutorial: Netzwerke scannen in 12 Schritten<\/a><\/li><li><a href=\"\/de\/modsecurity-nginx-waf-einrichten\/\">ModSecurity 3 und Nginx WAF einrichten: 12 Schritte<\/a><\/li><li><a href=\"\/de\/openssl-tutorial-zertifikate\/\">OpenSSL-Tutorial: Schl\u00fcssel und Zertifikate in 12 Schritten<\/a><\/li><li><a href=\"\/de\/nis2-umsetzungsgesetz-deutschland-2026\/\">NIS-2 Deutschland: 29.500 Firmen, 10 Mio. Euro Strafe<\/a><\/li><li><a href=\"\/de\/ssh-keys-erstellen-linux\/\">SSH-Keys einrichten: 12 Schritte, 25 Minuten<\/a><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"haeufige-fragen-faq\">H\u00e4ufige Fragen (FAQ)<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"ist-opnsense-besser-als-pfsense\">Ist OPNsense besser als pfSense?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr Neuinstallationen in 2026 ja. OPNsense liefert w\u00f6chentliche Sicherheits-Updates, native WireGuard-Integration und ein moderneres Webinterface ohne Feature-Paywall. Auf identischer Hardware liegt der Performance-Unterschied unter 2 %. F\u00fcr bestehende pfSense-Plus-Deployments mit Netgate-Hardware lohnt sich eine Migration nur, wenn es konkrete funktionale Gr\u00fcnde gibt, etwa den Wunsch nach Zenarmor-Integration oder Deciso-Support.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"kann-ich-meine-pfsense-konfiguration-nach-opnsense-importieren\">Kann ich meine pfSense-Konfiguration nach OPNsense importieren?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Nein, nicht direkt per Import-Tool. Beide Systeme verwenden unterschiedliche XML-Konfigurationsformate. Firewall-Regeln, VPN-Konfigurationen und DHCP-Einstellungen m\u00fcssen manuell nachgebaut werden. TLS-Zertifikate lassen sich aus pfSense exportieren und in OPNsense importieren. Der Migrations-Guide weiter oben in diesem Artikel beschreibt die empfohlene Vorgehensweise in sechs Schritten.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"was-ist-der-unterschied-zwischen-pfsense-ce-und-pfsense-plus\">Was ist der Unterschied zwischen pfSense CE und pfSense Plus?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">pfSense CE ist quelloffen (Apache 2.0) und kostenlos, erh\u00e4lt Sicherheits-Patches aber mit erheblicher Verz\u00f6gerung, etwa ein- bis zweimal j\u00e4hrlich. pfSense Plus ist eine propriet\u00e4re Variante, die an Netgate-Hardware oder TAC-Subscriptions (ab ca. 129 $\/Jahr) gebunden ist. Plus bekommt Patches fr\u00fcher und beinhaltet kommerziellen Support. F\u00fcr Produktionsbetrieb ist CE aufgrund des langsamen Patch-Rhythmus problematisch.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hat-opnsense-eine-business-version-mit-support\">Hat OPNsense eine Business-Version mit Support?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ja. Deciso vertreibt die OPNsense Business Edition mit SLAs, einem stabilen Enterprise-Release-Kanal und direktem Support. Der Unterschied zur Community-Version liegt nicht im Funktionsumfang, alle Firewall-Features sind kostenlos, sondern im Release-Kanal, den Supportvertr\u00e4gen und optionalen Deciso-Appliances. Aktuelle Preise und Leistungsmerkmale gibt es unter <a href=\"https:\/\/www.deciso.com\/opnsense-business-edition\/\" target=\"_blank\" rel=\"noopener\">deciso.com\/opnsense-business-edition<\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"welche-hardware-empfiehlt-sich-fuer-opnsense-2026\">Welche Hardware empfiehlt sich f\u00fcr OPNsense 2026?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr Heimnetzwerke mit bis zu 1 GbE: Ein Intel-N100-basierter Mini-PC mit 8 GB RAM und 2,5-GbE-NICs f\u00fcr unter 150 Euro reicht aus. F\u00fcr KMU-Umgebungen mit IDS\/IPS und mehreren VPN-Tunnels: Mindestens ein Quad-Core-x86 mit AES-NI, 8 GB RAM und Intel-NICs. F\u00fcr Proxmox-VMs: OPNsense l\u00e4uft mit 2 GB RAM und 2 vCPUs stabil, 4 GB RAM werden f\u00fcr Suricata-Betrieb empfohlen. Offizielle Downloads gibt es unter <a href=\"https:\/\/opnsense.org\/download\/\" target=\"_blank\" rel=\"noopener\">opnsense.org\/download<\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"unterstuetzt-pfsense-wireguard-nativ\">Unterst\u00fctzt pfSense WireGuard nativ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Nein. In pfSense CE und pfSense Plus wird WireGuard als Paket nachinstalliert, kein nativer Bestandteil des Systems. OPNsense integriert WireGuard direkt in den Firewall-Stack. Im Benchmark erzielte OPNsense 720 Mbps WireGuard-Durchsatz gegen\u00fcber 710 Mbps bei pfSense auf identischer Hardware.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"welche-plattform-ist-fuer-den-dach-markt-und-dsgvo-besser-geeignet\">Welche Plattform ist f\u00fcr den DACH-Markt und DSGVO besser geeignet?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Beide Plattformen laufen als On-Premises-Software ohne Cloud-Telemetrie in der Standardkonfiguration. Der entscheidende Unterschied auf Beschaffungsebene: Deciso (OPNsense) ist ein niederl\u00e4ndisches Unternehmen, das der DSGVO unterliegt. Netgate (pfSense Plus) ist ein US-amerikanisches Unternehmen. F\u00fcr Beh\u00f6rden, \u00f6ffentliche Einrichtungen und Unternehmen mit strikten Datenlokalisierungsanforderungen ist OPNsense aus beschaffungsrechtlicher Sicht g\u00fcnstiger positioniert. Technisch sind beide Plattformen ohne Cloud-Anbindung gleichwertig DSGVO-neutral.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"kann-ich-pfsense-und-opnsense-parallel-testen\">Kann ich pfSense und OPNsense parallel testen?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ja. Beide Plattformen lassen sich als Proxmox-VMs nebeneinander auf derselben Hardware betreiben. Beide Projekte stellen ISO-Images kostenlos bereit: <a href=\"https:\/\/opnsense.org\/download\/\" target=\"_blank\" rel=\"noopener\">opnsense.org\/download<\/a> f\u00fcr OPNsense und <a href=\"https:\/\/docs.netgate.com\/pfsense\/en\/latest\/releases\/index.html\" target=\"_blank\" rel=\"noopener\">docs.netgate.com\/pfsense<\/a> f\u00fcr pfSense CE. Eine parallele VM-Installation ist die empfohlene Methode, um eigene Erfahrungen mit beiden Oberfl\u00e4chen und Konfigurationsworkflows zu sammeln, bevor eine Produktionsumgebung migriert wird.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Zwei Open-Source-Firewalls dominieren 2026 den Markt f\u00fcr selbst gehostete Netzwerksicherheit: pfSense von Netgate und OPNsense von Deciso. Auf identischer Hardware liefern beide 940 Mbps Durchsatz, kosten in der Basisversion nichts\u2026<\/p>\n","protected":false},"author":3,"featured_media":236,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-235","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/de\/wp-json\/wp\/v2\/posts\/235","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/de\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/de\/wp-json\/wp\/v2\/comments?post=235"}],"version-history":[{"count":0,"href":"https:\/\/shattered.io\/de\/wp-json\/wp\/v2\/posts\/235\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/de\/wp-json\/wp\/v2\/media\/236"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/de\/wp-json\/wp\/v2\/media?parent=235"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/de\/wp-json\/wp\/v2\/categories?post=235"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/de\/wp-json\/wp\/v2\/tags?post=235"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}