Aktualisieren Sie OPNsense auf eine aktuelle Firmware (diese Anleitung wurde gegen 25.7.x geschrieben). Holen Sie Ihren API-Schlüssel aus dem Portal. Siehe Ihre Threat Feeds abrufen. Update-Intervalle folgen Ihrer Lizenz: Community alle 7 Tage, Plus alle 4 Stunden, Premium alle 20 Minuten.
Was das Plugin bereitstellt
- Malware IP: gefährliche IP-Adressen als Firewall-Aliase
- Malware domains: schädliche Domains für Unbound-DNS-Blockierung (wenn aktiviert)
Schritt 1: Das Q-Feeds-Plugin installieren
- Gehen Sie zu System > Firmware > Plugins.
- Suchen Sie das Q-Feeds-Plugin und wählen Sie das Symbol + zur Installation.
Schritt 2: Maximale Tabellengröße erhöhen (ältere Versionen)
Auf einigen älteren OPNsense-Builds benötigen Sie mindestens 2.000.000 Firewall-Tabelleneinträge:
- Gehen Sie zu Firewall > Settings > Advanced.
- Setzen Sie Firewall Maximum Table Entries auf mindestens
2000000(leer bedeutet den Standard, der zu niedrig sein kann). - Prüfen Sie die Nutzung unter Firewall > Aliases (Zähler oben rechts).
Schritt 3: Das Plugin aktivieren
- Gehen Sie zu Security > Q-Feeds Connect.
- Fügen Sie das API-Token aus Manage API Keys im Threat Intelligence Portal ein (tip.qfeeds.com).
- Wählen Sie Apply. Das Plugin holt Intelligence ab und erstellt Firewall-Aliase.
Schritt 4: Firewall-Regeln für IP-Blockierung erstellen
Gehen Sie zu Firewall > Rules. Verwenden Sie eine Interface-Regel oder eine Floating-Regel, um mehrere Interfaces abzudecken. Ein typisches Setup nutzt zwei Floating-Regeln:
Ausgehend (Clients dürfen schädliche IPs nicht erreichen)
- Wählen Sie Floating und erstellen Sie dann eine neue Regel.
- Action: Block (oder Reject auf LAN, wenn Sie einen expliziten Reject bevorzugen).
- Interface: zum Beispiel LAN (und weitere nach Bedarf).
- TCP/IP Version: IPv4+IPv6, wenn Sie beides nutzen (Feeds enthalten beides).
- Direction: typischerweise in.
- Aktivieren Sie Logging, damit die Events-Seite des Plugins Blocks anzeigen kann.
- Destination: der vom Plugin erstellte Malware-IPs-Alias.
Eingehend (optional)
- Erstellen Sie eine zweite Floating-Regel mit dem Malware-IPs-Alias als Source auf WAN (oder relevanten Interfaces).
- Dies blockiert Traffic von bekannten schlechten Adressen. Oft optional, wenn eingehend bereits strikt allow-listed ist.
IPv6-Adressen rotieren schnell; IPv6-Blockierung ist ein kleinerer Teil des Intelligence-Sets. Fügen Sie IPv6-Regeln hinzu, wenn Ihr Netzwerk IPv6 nutzt.
DNS-/Domain-Blockierung mit Unbound
Unbound muss Ihr primärer DNS-Resolver für domainbasierte Blockierung sein. Siehe die OPNsense-Unbound-Dokumentation.
- Aktivieren Sie in Security > Q-Feeds Connect Register domain feeds.
- Auf älteren Versionen (< 25.7.9): gehen Sie zu Services > Unbound DNS > General und aktivieren Sie Unbound bei Bedarf, dann Services > Unbound DNS > Blocklist und aktivieren Sie Blocklists (andere Listen wie Ads können bleiben).
- Prüfen Sie die Befüllung unter Reporting > Unbound DNS (der Details-Tab zeigt Anfragen und Blocks).
Plus- oder Premium-Lizenz
- Kaufen Sie Plus oder Premium über die OPNsense-Produktseite / den Webstore. Verwenden Sie dieselbe E-Mail wie Ihr Portal-Konto, damit die Lizenz automatisch verknüpft wird.
- Wenn Sie einen Aktivierungsschlüssel erhalten, aktivieren Sie ihn unter Ihrem Konto bei Licenses > Activate new license und weisen Sie ihn dann Ihrem API-Schlüssel unter API Key management zu.