ModSecurity & OWASP Core Rule Set auf OPNsense
ModSecurity mit dem OWASP Core Rule Set macht aus OPNsense eine vollwertige Web Application Firewall – kostenlos, quelloffen und exakt auf Ihre Applikationen abstimmbar. Der entscheidende Erfolgsfaktor ist dabei nicht die Installation, sondern die saubere Tuning-Arbeit danach, damit Angriffe blockiert werden und legitimer Traffic durchkommt.
Was ist ModSecurity?
ModSecurity ist eine quelloffene Web-Application-Firewall-Engine. Auf OPNsense betreiben wir sie hinter HAProxy oder Caddy als Reverse Proxy: Der gesamte eingehende Web-Traffic zu Ihrer Anwendung läuft zuerst durch ModSecurity, wird gegen ein Regelwerk geprüft und erst bei unauffälligem Ergebnis an den eigentlichen Server weitergeleitet.
Als Regelwerk setzen wir das OWASP Core Rule Set (CRS) ein – die Branchenreferenz für generische Angriffserkennung, gepflegt von einer unabhängigen Sicherheits-Community statt von einem einzelnen Hersteller.

Wie wir ModSecurity für Ihre Anwendung einstellen
Die Installation von ModSecurity + CRS ist in wenigen Minuten erledigt. Der eigentliche Aufwand – und unsere eigentliche Arbeit – liegt im Tuning: zwei unabhängige Stellschrauben entscheiden, ob die WAF Angriffe zuverlässig blockiert, ohne Ihre eigene Anwendung lahmzulegen.
Wie streng wird geprüft?
Vier Stufen (PL1–PL4) bestimmen, wie viele Regeln aktiv sind. PL1 deckt die offensichtlichen Angriffsmuster ab, PL4 prüft extrem genau – erzeugt aber deutlich mehr Fehlalarme. Für die meisten Geschäftsanwendungen konfigurieren wir PL1–PL2 als Ausgangspunkt.
Ab wann wird blockiert?
Jede verdächtige Auffälligkeit addiert Punkte zu einem Anomalie-Score; erst wenn ein Schwellenwert (Standard: 5) überschritten wird, blockiert die WAF die Anfrage. Wir passen diesen Schwellenwert und gezielte Ausnahmeregeln an Ihre reale Anwendung an, statt mit Werkseinstellungen zu arbeiten.
OPNsense + ModSecurity oder Sophos SFOS WAF?
Community-Regelwerk, volle Kontrolle
Direkt in die Firewall integriert
Wochenlanges Feintuning statt Werkseinstellung – und ein bestandener Pentest
Für ein mittelständisches Bankhaus haben wir eine WAF (damals eine ältere Sophos-UTM-Firewall) über mehrere Wochen schrittweise gehärtet statt mit Werkseinstellungen zu arbeiten: Der Reverse Proxy wurde auf die bankintern erlaubten Netze beschränkt, Formular-Validierung (Form Hardening) aktiviert und SQL-Injection- sowie weitere Filter feingranular auf das tatsächlich Notwendige eingestellt – statt pauschal auf höchste Stufe. Ergebnis: Der externe Penetrationstest wurde ohne kritische Findings bestanden. Genau diese Philosophie – lieber iterativ und anwendungsgenau tunen als einmalig auf Maximum stellen – wenden wir bis heute an, ob mit Sophos SFOS oder OPNsense + ModSecurity.
