OPNSENSE + MODSECURITY

ModSecurity & OWASP Core Rule Set auf OPNsense

ModSecurity mit dem OWASP Core Rule Set macht aus OPNsense eine vollwertige Web Application Firewall – kostenlos, quelloffen und exakt auf Ihre Applikationen abstimmbar. Der entscheidende Erfolgsfaktor ist dabei nicht die Installation, sondern die saubere Tuning-Arbeit danach, damit Angriffe blockiert werden und legitimer Traffic durchkommt.

DIE WICHTIGSTEN PUNKTE
Kostenloses OWASP Core Rule Set
Community-gepflegte Branchenreferenz.
Individuelles Paranoia-Level
Vier Stufen zwischen Sicherheit und Fehlalarmen.
Flexibles Anomaly-Scoring
Blockiert erst ab definiertem Schwellenwert.
Tuning gegen Fehlalarme
Anhand echter Logs Ihrer Anwendung angepasst.
Bankerprobte WAF-Konfiguration
Wochenlang feingranular getunt statt Werkseinstellung.

Was ist ModSecurity?

ModSecurity ist eine quelloffene Web-Application-Firewall-Engine. Auf OPNsense betreiben wir sie hinter HAProxy oder Caddy als Reverse Proxy: Der gesamte eingehende Web-Traffic zu Ihrer Anwendung läuft zuerst durch ModSecurity, wird gegen ein Regelwerk geprüft und erst bei unauffälligem Ergebnis an den eigentlichen Server weitergeleitet.

Als Regelwerk setzen wir das OWASP Core Rule Set (CRS) ein – die Branchenreferenz für generische Angriffserkennung, gepflegt von einer unabhängigen Sicherheits-Community statt von einem einzelnen Hersteller.

Wie wir ModSecurity für Ihre Anwendung einstellen

Die Installation von ModSecurity + CRS ist in wenigen Minuten erledigt. Der eigentliche Aufwand – und unsere eigentliche Arbeit – liegt im Tuning: zwei unabhängige Stellschrauben entscheiden, ob die WAF Angriffe zuverlässig blockiert, ohne Ihre eigene Anwendung lahmzulegen.

PARANOIA LEVEL

Wie streng wird geprüft?

Vier Stufen (PL1–PL4) bestimmen, wie viele Regeln aktiv sind. PL1 deckt die offensichtlichen Angriffsmuster ab, PL4 prüft extrem genau – erzeugt aber deutlich mehr Fehlalarme. Für die meisten Geschäftsanwendungen konfigurieren wir PL1–PL2 als Ausgangspunkt.

ANOMALY SCORING

Ab wann wird blockiert?

Jede verdächtige Auffälligkeit addiert Punkte zu einem Anomalie-Score; erst wenn ein Schwellenwert (Standard: 5) überschritten wird, blockiert die WAF die Anfrage. Wir passen diesen Schwellenwert und gezielte Ausnahmeregeln an Ihre reale Anwendung an, statt mit Werkseinstellungen zu arbeiten.

OPNsense + ModSecurity oder Sophos SFOS WAF?

OPNSENSE + MODSECURITY

Community-Regelwerk, volle Kontrolle

Kostenloses, weltweit gepflegtes OWASP-Regelwerk
Feingranulares Tuning pro Anwendung möglich
Keine Abhängigkeit von einem Firewall-Hersteller
Wir übernehmen Einrichtung & laufendes Tuning
SOPHOS SFOS WAF

Direkt in die Firewall integriert

Kein separater Reverse-Proxy-Server nötig
Zentrale Verwaltung über Sophos Central
Automatische Signatur-Updates vom Hersteller
Sinnvoll, wenn ohnehin auf Sophos XGS gesetzt wird
PRAXISBEISPIEL
MITTELSTÄNDISCHES BANKHAUS

Wochenlanges Feintuning statt Werkseinstellung – und ein bestandener Pentest

Für ein mittelständisches Bankhaus haben wir eine WAF (damals eine ältere Sophos-UTM-Firewall) über mehrere Wochen schrittweise gehärtet statt mit Werkseinstellungen zu arbeiten: Der Reverse Proxy wurde auf die bankintern erlaubten Netze beschränkt, Formular-Validierung (Form Hardening) aktiviert und SQL-Injection- sowie weitere Filter feingranular auf das tatsächlich Notwendige eingestellt – statt pauschal auf höchste Stufe. Ergebnis: Der externe Penetrationstest wurde ohne kritische Findings bestanden. Genau diese Philosophie – lieber iterativ und anwendungsgenau tunen als einmalig auf Maximum stellen – wenden wir bis heute an, ob mit Sophos SFOS oder OPNsense + ModSecurity.

Sollen wir Ihre Anwendung auf OWASP-Top-10-Schwachstellen prüfen?
Kontakt aufnehmen