OPNexus English Installieren
Kostenlos · Quellcode einsehbar · selbst gehostet

Alle OPNsense-Firewalls.
Eine Konsole.

OPNexus pflegt Regeln, NAT, VPN, Zertifikate und Updates mehrerer OPNsense-Firewalls zentral – und rollt sie per API aus, mit Vorschau, Bestätigung und automatischem Rollback. Auf dem Desktop, Tablet und Smartphone.

  • Mobile first
  • Hell & Dunkel
  • Deutsch & Englisch
  • Ohne Cloud
  • Ohne Tracking
  • 6Bereiche: Regeln, NAT, VPN, Zertifikate, Monitoring, Updates
  • 3VPN-Arten: IPsec, OpenVPN, WireGuard
  • 2Sprachen und 2 Farbschemata
  • 0Cookies, Tracker oder Cloud-Zwang
Der sichere Weg

Änderungen, die man sich traut

Eine falsche Firewall-Regel sperrt dich schnell aus. Deshalb läuft jede Änderung in drei Schritten – nichts wird einfach „hingeschoben“.

  1. Prüfen

    Die Vorschau zeigt pro Ziel-Firewall, was sich ändern würde – Feld für Feld, bevor irgendetwas die Firewall berührt.

  2. Ausrollen

    Die Änderung geht per OPNsense-API gezielt an einzelne Hosts oder ganze Gerätegruppen und gilt zunächst nur auf Probe.

  3. Bestätigen

    Bleibt deine Bestätigung innerhalb des Zeitfensters (Standard 3 Minuten) aus, rollt OPNexus automatisch zurück.

Die Vorschau vor dem Ausrollen

Die Vorschau vor dem Ausrollen

Funktionen im Detail

Von der Flotte bis zum einzelnen Paket

Ein Werkzeug für den ganzen Betrieb – vom HA-Paar bis zur Filiale. Wähle einen Bereich:

Den Überblick behalten – auch bei vielen Firewalls

Das Dashboard zeigt, was jetzt Aufmerksamkeit braucht. HA-Paare werden automatisch als Cluster zusammengefasst.

  • Live-Status aller Hosts mit CARP-Rolle
  • MASTER und BACKUP nebeneinander, inklusive Drift-Anzeige
  • Ereignis-Historie und Alarm bei Split-Brain oder fehlendem MASTER
  • Wartungsmodus mit Auto-Revert-Timer (15/30/60 Minuten)
Dashboard
Cluster
Dashboard
Cluster

Alle Screenshots ansehen

Mobile first

Dein Rechenzentrum in der Hosentasche

OPNexus ist von Grund auf für kleine Bildschirme gebaut: Eine Störung am Wochenende lässt sich vom Sofa prüfen, ein Update im Zug vorbereiten. Alle Ansichten funktionieren ab 375 Pixel Breite.

  • Dashboard
  • Regeln
  • Cluster
  • Update Center
  • Große Tippflächen

    Schaltflächen und Menüs sind für den Daumen gemacht – keine Mini-Links in dichten Tabellen.

  • Kompakte Navigation

    Hauptbereiche als Symbolleiste, Unterseiten darunter. Mit der Schnellsuche (Strg/⌘+K) springst du überall hin.

  • Hell und Dunkel

    Das Farbschema folgt dem System oder deiner Wahl – auch nachts im Serverraum gut lesbar.

  • Barrierearm

    Automatisch mit axe-core auf allen 18 Seiten geprüft (WCAG 2.2 AA), vollständig per Tastatur bedienbar.

Hell oder dunkel

Beide Farbschemata, gleiche Klarheit

Ziehe den Regler: links das dunkle, rechts das helle Design. Die Seite hier folgt ebenfalls deinem System.

Dashboard im Vergleich: dunkles und helles Design
Alles im Überblick

Der vollständige Funktionsumfang

Mehr als eine Regelverwaltung: OPNexus deckt den laufenden Betrieb einer Firewall-Flotte ab.

Flotte & Hochverfügbarkeit

Zentrale Host-Liste

Live-Status, CARP-Rolle, Cluster- und Policy-Zugehörigkeit; „In OPNsense öffnen“ mit einem Klick.

Cluster-Ansicht

HA-Paare werden über den Cluster-Namen automatisch gruppiert; MASTER und BACKUP stehen nebeneinander.

CARP-Ereignis-Historie

Jeder Rollenwechsel wird protokolliert; Alarm bei Split-Brain oder fehlendem MASTER.

CARP-Wartungsmodus

Optional mit Auto-Revert-Timer (15, 30, 60 Minuten oder dauerhaft).

Ressourcen-Verlauf

CPU-Last, Speicher und Festplatte der letzten 24 Stunden je Host.

Dienste-Steuerung

Dienste einer Firewall anzeigen sowie starten, stoppen und neu starten.

Dashboard

Offene Aktionen, Fleet-Gesundheit, Sicherheits- und Ablaufwarnungen und ein Aktivitäts-Feed.

Regelwerk

Zentrale Firewall-Regeln

Einmal pflegen, gezielt auf Hosts oder Gerätegruppen ausrollen.

Vorschau → Ausrollen → Bestätigen

Mit Zeitfenster und automatischem Rollback, wenn die Bestätigung ausbleibt.

Hierarchische Policies

Pre-/Post-Rulebases mit Vererbung über Gruppenbäume, in korrekter Reihenfolge.

Gerätegruppen

Hosts bündeln: ein Ziel, viele Firewalls.

Aliase

Netzwerk-Objekte (Host, Netz, Port, Gruppe, MAC, ASN) mit demselben Ablauf wie Regeln.

Verlauf je Regel

Frühere Stände einsehen und wiederherstellen.

Drift-Erkennung

Abweichungen zwischen verwalteter und tatsächlich aktiver Konfiguration werden markiert.

Sperrschutz

Jedes Ausrollen steht zunächst „auf Probe“ – wer sich aussperrt, wird nach Ablauf automatisch zurückgerollt.

NAT & VPN

Port-Forward

Portweiterleitungen zentral definieren und ausrollen.

1:1-NAT und Outbound-NAT

Mit Live-Ansicht der tatsächlich aktiven Regeln auf der Firewall.

NAT-Drift

Unterschiede zwischen den Knoten eines Clusters werden erkannt.

IPsec Site-to-Site

Tunnel mit Pre-Shared-Key zentral verwalten.

OpenVPN

Server- und Client-Instanzen, optional TLS-Crypt, Zertifikat und CA pro Host.

WireGuard

Server und Peers inklusive optionalem Pre-Shared-Key.

Zertifikate

Live-Überblick

Alle Zertifikate und CAs der Flotte mit Restlaufzeit und Status.

Trust-Store

Zertifikate zentral importieren und auf Firewalls verteilen.

ACME / Let’s Encrypt

Ausstellung direkt aus OPNexus – mit Warnhinweis vor jedem Kontakt zu einer echten CA.

Monitoring & Benachrichtigung

Zentrale Log-Suche

Firewall-Logs werden eingelesen, sind durchsuchbar und filterbar.

Log-Dashboards

Top-Quellen, Top-Zielports und Verteilung erlaubt/geblockt.

Speicherlimit & Aufbewahrung

Maximale Größe und Aufbewahrungsdauer der Logs einstellbar.

Audit-Verlauf

Lückenlos, mit JSON-Export; bleibt auch nach dem Löschen von Regeln oder Hosts erhalten.

Webhook & E-Mail

Signierte Webhooks und SMTP-Mail bei Host offline, Zertifikatsablauf, Drift, Split-Brain und fehlgeschlagenem Rollback.

Updates & Wartung

Update Center

Stabile Updates und Major-Upgrades der ganzen Flotte, mit Neustart-Hinweis.

Geführter HA-Ablauf

Updates zuerst auf dem BACKUP, CARP-Umschaltung mit Bestätigung.

Backup-Check

Lokale Konfigurationssicherung als Voraussetzung; Restore-Vorschau für gespeicherte Backups.

Geplante Wartung

Neustarts und Updates für ein Wartungsfenster vormerken.

Update für OPNexus selbst

Release-Images und opnexus update / opnexus rollback; Versionshinweis optional.

Sicherheit & Betrieb

HTTPS-Proxy

Mitgelieferter Caddy mit interner CA – auch für reine IP-Adressen.

Gepinnte Firewall-Zertifikate

OPNexus vertraut genau dem hinterlegten Zertifikat jeder Firewall.

Zwei-Faktor-Anmeldung

TOTP mit Wiederherstellungs-Codes.

Rollen

Admin und Nur-Lesen; Benutzerverwaltung mit Passwort-Reset.

Login-Infos

Letzte Anmeldung und fehlgeschlagene Versuche seit dem letzten Login.

Selbst gehostet

Docker Compose auf deinem Server; deine Daten verlassen ihn nicht.

Bedienung

Mobile first

Ab 375 Pixel Breite voll nutzbar.

Schnellsuche

Strg/⌘+K springt zu Seiten, Hosts und Einstellungen.

Hell, Dunkel, System

Farbschema pro Benutzer.

Deutsch und Englisch

Die gesamte Oberfläche, umschaltbar pro Benutzer.

Barrierearm

Tastaturbedienung, Fokus-Ring, Screenreader-Beschriftungen, WCAG-AA-Kontraste.

Sicherheit & Datenschutz

Gebaut für Firewalls – entsprechend vorsichtig

Ein Werkzeug, das Firewalls ändern darf, muss besonders sorgfältig mit Zugangsdaten und Änderungen umgehen.

Nichts ohne Rückweg

Ausrollen steht zunächst auf Probe. Ohne Bestätigung wird zurückgerollt; schlägt der Rollback fehl, bleibt das sichtbar stehen.

Verschlüsselt und gepinnt

Browser und OPNexus sprechen per HTTPS. Firewall-Zertifikate werden gepinnt, statt Warnungen zu übergehen.

Zwei-Faktor und Rollen

TOTP-Anmeldung, Nur-Lesen-Rolle für Beobachter und Audit-Konten.

Lückenloser Audit

Jede Anfrage und jedes Deploy-Ergebnis wird dauerhaft protokolliert.

Keine Telemetrie

OPNexus meldet nichts nach außen. Der Update-Hinweis ist standardmäßig aus und sendet nur eine Versionsabfrage.

Quellcode einsehbar

Du kannst den Code lesen, prüfen und für den eigenen Betrieb anpassen – ohne Lizenzkosten.

Entwicklung

Regelmäßige Releases mit Raubvogel-Namen

OPNexus folgt Semantic Versioning. Jede Minor-Version bekommt einen Codenamen – die letzten Stationen:

  1. 1.10.0 „Lanner“5. Okt. 2026

    Update-Fähigkeit: Release-Images, opnexus update und rollback, optionaler Hinweis auf neue Versionen.

  2. 1.9.0 „Kite“4. Okt. 2026

    Versionierte Schema-Migrationen – Upgrades ohne Handarbeit an der Datenbank.

  3. 1.8.0 „Harris“4. Okt. 2026

    Barrierefreiheit: WCAG-2.2-AA-Kontraste, Tastaturbedienung, Screenreader-Beschriftungen.

  4. 1.7.0 „Goshawk“4. Okt. 2026

    Sichere Übertragung: HTTPS-Proxy, gepinnte Firewall-Zertifikate, Zwei-Faktor-Anmeldung.

  5. 1.6.0 „Peregrine“4. Okt. 2026

    Ruhigere Oberfläche: Hinweise als Tooltips, Log-Speicherlimit.

  6. 1.5.0 „Osprey“19. Sep. 2026

    Mehrsprachigkeit: die gesamte Oberfläche auf Deutsch und Englisch.

Alle Versionen im Changelog →

Häufige Fragen

Muss ich etwas auf den Firewalls installieren?

Nein. OPNexus nutzt die REST-API des OPNsense-Kerns. Die Filter- und Alias-API ist ohne zusätzliches Plugin vorhanden. Du hinterlegst pro Firewall einen API-Schlüssel.

Was passiert, wenn mich eine Regel aussperrt?

Jede Änderung gilt zunächst nur auf Probe. Bestätigst du sie nicht innerhalb des Zeitfensters (Standard: 3 Minuten), stellt OPNexus automatisch den vorherigen Stand her. Schlägt das selbst fehl, bleibt der Fehler sichtbar und wird gemeldet.

Wo liegen meine Daten?

Auf deinem eigenen Server (Docker Compose mit PostgreSQL). Es gibt keine Cloud und kein Konto bei uns. Der Versionshinweis ist standardmäßig aus; wenn du ihn aktivierst, geht höchstens alle 12 Stunden eine einzelne Anfrage an updates.opnexus.dev – ohne Instanz- oder Nutzerdaten.

Für wen ist OPNexus gedacht?

Für alle, die mehrere eigene OPNsense-Firewalls betreiben – vom Homelab bis zum mittelständischen Unternehmen. Mandantenfähigkeit für Dienstleister mit vielen Kunden ist bewusst kein Ziel.

Unterstützt OPNexus Hochverfügbarkeit?

Ja. CARP-Paare werden als Cluster dargestellt, Rollenwechsel protokolliert, und Updates laufen in einem geführten Ablauf zuerst auf dem BACKUP.

Was kostet OPNexus?

Nichts. Herunterladen, Quellcode ansehen, anpassen und einsetzen – auch geschäftlich für die eigenen Firewalls – ist kostenlos. Nicht erlaubt ist, OPNexus oder Ableitungen weiterzuverkaufen oder als konkurrierendes Produkt oder Dienst anzubieten. Lizenz: PolyForm Shield 1.0.0 (source-available, keine Open-Source-Lizenz).

Gibt es eine Verbindung zu OPNsense oder Deciso?

Nein. OPNexus ist ein unabhängiges Projekt und steht in keiner Verbindung zu Deciso B.V. oder dem OPNsense®-Projekt. OPNsense® ist eine Marke von Deciso B.V.

Wie aktualisiere ich OPNexus?

Mit opnexus update: Das Werkzeug zieht die neuen Images, wartet auf „gesund“ und rollt bei Problemen automatisch zurück; opnexus rollback stellt auch die Datenbank aus der Sicherung vor dem Upgrade wieder her. Fertige Release-Images kommen mit dem ersten öffentlichen Release.

Loslegen

Installation

OPNexus läuft als Docker-Compose-Stack auf einem eigenen Server – deine Firewall-Daten bleiben bei dir.

# Voraussetzung: Docker mit Compose-Plugin
git clone https://git.opnexus.dev/opnexus/opnexus.git
cd OPNexus
cp .env.example .env     # POSTGRES_PASSWORD anpassen
docker compose up -d --build

Danach ist die Oberfläche lokal auf http://localhost:3100 erreichbar. Für den Zugriff von anderen Rechnern und den Produktivbetrieb mit TLS beschreibt die Handbuch den mitgelieferten HTTPS-Proxy.

Fertige Release-Images samt opnexus update und opnexus rollback sind vorbereitet und kommen mit dem ersten öffentlichen Release.

Gut zu wissen

  • Selbst gehostet. Keine Cloud, kein Konto bei uns.
  • Versionshinweis nur auf Wunsch. Standardmäßig aus; sonst höchstens eine Anfrage alle 12 Stunden an updates.opnexus.dev.
  • Quellcode einsehbar. Kostenlos nutzbar unter der PolyForm Shield License 1.0.0 – nur Weiterverkauf und konkurrierende Produkte sind ausgeschlossen.
  • Gegen echte OPNsense-Instanzen entwickelt und mit einer umfangreichen Testsuite abgesichert.

Bereit, deine Firewalls zentral zu führen?

Kostenlos, offen und in wenigen Minuten aufgesetzt.