Fernwartung Download starten

OPNsense Hardware-Empfehlung 2026: Kaufberatung von Homeoffice bis HA-Cluster

OPNsenseHardwareKaufberatung
OPNsense Hardware-Empfehlung 2026: Kaufberatung von Homeoffice bis HA-Cluster

Die Frage nach der richtigen OPNsense-Hardware ist der haeufigste Einstieg in unsere Kundengespraeche in Neuburg an der Donau. Und sie ist zugleich die Frage, bei der im Netz die meisten pauschalen Antworten kursieren — vom Mini-PC fuer 200 Euro bis zum vollbestueckten 1U-Server. Beides kann richtig sein. Es haengt schlicht davon ab, wie viele Nutzer, welche Bandbreite, welche Sicherheitsfunktionen und welche Verfuegbarkeitsanforderungen im Spiel sind.

Dieser Artikel ist bewusst als Kaufberatung geschrieben, nicht als Benchmark-Sammlung. Wir verzichten auf erfundene Durchsatzzahlen und feste Preise — Hardwarepreise schwanken 2026 wie nie zuvor, und jede Zahl ohne Kontext ist irrefuehrend. Stattdessen sortieren wir OPNsense-Hardware in vier Groessenklassen, benennen die realen Engpaesse und zeigen, wo Sie sinnvoll sparen und wo nicht.

Groessenklassen im Ueberblick: von Homeoffice bis 1000 User

OPNsense laeuft auf fast allem, was FreeBSD unterstuetzt — aber “laeuft” ist nicht “laeuft gut”. Wir arbeiten mit vier praxisnahen Klassen, die sich in unseren Projekten seit Jahren bewaehrt haben.

Klasse 1 — Homeoffice und Kleinstbuero — 1 bis 10 Nutzer

Der klassische Anwendungsfall: ein Einzelunternehmer, eine Anwaltskanzlei mit drei Personen, ein Aussenbuero eines groesseren Kunden. Interneteitung typischerweise 250 bis 1000 Mbit/s Glasfaser, ein bis zwei VLANs, WireGuard fuer die Standortanbindung, optional CrowdSec oder einfache Blocklisten.

Hardware-Anforderungen sind hier bewusst schlank: ein luefterloser x86-Mini-PC mit vier bis sechs 2.5-GbE-Ports, 8 GB RAM, 128 GB NVMe. AES-NI ist heute Standard, sollte aber trotzdem geprueft werden — OPNsense wuerde ohne AES-NI beim WireGuard-Durchsatz sichtbar leiden. Suricata IDS ist auf dieser Klasse moeglich, aber nur mit einer kuratierten Regelauswahl. Wer ET-Open ungefiltert scharfschaltet, wird die CPU an die Wand fahren.

Fuer diese Klasse verbaut sich Standard-Consumer-Silicon meistens klaglos. Wichtiger ist die NIC-Qualitaet: Intel i225 oder i226 sind heute Pflicht, Realtek nur, wenn wirklich kein anderer Weg bleibt. Ausfuehrlicher zu diesem Segment schreiben wir im Ratgeber Fritzbox durch OPNsense abloesen.

Klasse 2 — Standardbuero — 25 bis 50 Nutzer

Ein Handwerksbetrieb mit 40 Mitarbeitern, eine Steuerkanzlei, ein mittelstaendisches Ingenieurbuero. Zwei bis vier VLANs, gaengige Cloud-Dienste, Backups zu einem TrueNAS im Serverraum, Roadwarrior-VPN fuer die Aussendienstler. Suricata mit ausgewaehlten Kategorien, DNS-Blocklisten ueber Unbound.

Hier wechseln wir vom Consumer- ins Kleinserver-Segment. Ein 1U-Kurzbauer mit vier bis sechs 2.5-GbE-Ports plus zwei 10-GbE-SFP+ ist die Sweet-Spot-Konfiguration. 16 GB RAM, kleine NVMe fuer OS und Logs, redundante Netzteile sind schoen, aber nicht zwingend. CPUs im Bereich moderner Intel-Atom-C-Serie oder Xeon-D reichen aus, sofern Suricata mit Augenmass eingesetzt wird.

Diese Klasse ist auch die erste, in der ein sauberes Coldspare Sinn ergibt — eine identische zweite Appliance im Schrank, unkonfiguriert bis zum Ernstfall. Die Zeit bis zum Restore aus einer gesicherten Konfiguration liegt bei sauberer Doku unter einer Stunde.

Klasse 3 — Mehrstandort und mittlerer Mittelstand — 100 bis 250 Nutzer

Ein produzierender Betrieb mit Verwaltung und Werkstatt, eine Hotelgruppe mit drei Haeusern, ein regionaler Handel mit vier Filialen. Hier stossen Klasse-2-Geraete an ihre Grenzen: 10-GbE-Uplinks werden zur Norm, Suricata laeuft dauerhaft, HAProxy publiziert interne Dienste nach aussen, CrowdSec und GeoIP filtern aktiv.

Wir empfehlen in dieser Klasse 1U-Systeme mit acht bis zwoelf 10-GbE-SFP+, 32 bis 64 GB RAM, gespiegelten NVMe, redundanten Netzteilen und Fernwartung ueber IPMI oder Redfish. Die CPU-Wahl faellt hier haeufig auf Xeon-D-2700 oder AMD-EPYC-Embedded — ausreichend Kerne fuer Suricata mit mehreren Threads, akzeptable Leistungsaufnahme, gute Langzeitverfuegbarkeit.

Ab dieser Klasse ist HA per CARP kein Luxus mehr, sondern die Regel. Zwei identische Appliances, XMLRPC-Sync, Config-Sync ueber pfsync — und ein sauber getestetes Failover-Verfahren, das wir bei jedem Kunden dokumentieren. Zu den Fallstricken haben wir separat im Artikel OPNsense CARP HA — die typischen Fallstricke geschrieben.

Klasse 4 — Grosser Mittelstand und Rechenzentrum — 500 bis 1000+ Nutzer

Klinikverbund, mittelstaendischer Industriekonzern, Verwaltungsstandort mit mehreren hundert Endgeraeten. Symmetrische Gigabit- oder 10-GbE-Anbindung, mehrere Peering-Uplinks, IDS mit vollem Ruleset, umfangreiche Segmentierung, oft mehrere HA-Cluster fuer verschiedene Zonen.

In dieser Klasse arbeiten wir mit 1U- oder 2U-Servern mit 25-GbE-SFP28 oder 40-GbE-QSFP+ Ports, 64 bis 128 GB RAM, redundanten Netzteilen und getrennten Management-Ports. Fuer die Uplinks setzen wir bevorzugt auf Mellanox ConnectX oder Intel E810 — beide sind unter FreeBSD stabil, treibermaessig gepflegt und bringen Hardware-Offload mit, das sich in Suricata-Setups deutlich bemerkbar macht.

Wichtig: In Klasse 4 ist der Durchsatz nicht mehr durch die CPU allein bestimmt, sondern durch die Kombination aus NIC-Offload, IDS-Regelanzahl und Multi-Queue-Konfiguration. Wir dimensionieren solche Systeme grundsaetzlich nicht “auf Papier”, sondern auf Basis eines Testlaufs mit realem Kundenverkehr.

Netzwerk-Ports: 2.5 GbE, 10 GbE, 25 GbE oder 40 GbE?

Die Portwahl folgt selten der reinen Bandbreite — sie folgt der Anbindungskette. Ein 10-GbE-Uplink bringt nichts, wenn der Backbone-Switch nur SFP+ mit 8 Gbit/s effektivem Durchsatz liefert. Umgekehrt kann ein Standort mit 500 Mbit/s Internet, aber einem grossen internen Storage-Netz, durchaus 25 GbE zwischen Firewall und Core-Switch brauchen.

Als grobe Orientierung nutzen wir folgende Zuordnung:

  • 2.5 GbE Kupfer: Homeoffice, Kleinstbuero, VLAN-Uplinks in Klasse 2
  • 10 GbE SFP+: Standard-Uplink Klasse 2 und 3, WAN-Anbindung bei symmetrischer Gigabit-Leitung mit Reserve
  • 25 GbE SFP28: Klasse 3 mit umfangreicher interner Segmentierung, Klasse 4 als Standard
  • 40 GbE QSFP+: primaer Klasse 4, meist als Trunk zwischen Firewall-Cluster und Core-Switch

40 GbE ist 2026 kein Prestige-Feature mehr, sondern eine legitime Option, wenn ein bestehendes Rechenzentrumsnetz bereits auf 40 oder 100 GbE aufgesetzt ist. Umgekehrt raten wir davon ab, 40 GbE einzuplanen, nur weil die Ports auf dem Datenblatt stehen — die Optiken sind teurer, die Fehlerbilder anders, und der Nutzen ohne passende Gegenstelle gleich null. Detailliertere Ueberlegungen zur 10-versus-100-GbE-Frage haben wir im Artikel 100 GbE ist das neue 10 GbE beschrieben.

IDS-Durchsatz: warum Suricata die Auslegung dominiert

Der haeufigste Auslegungsfehler bei OPNsense-Hardware ist eine CPU, die fuer das reine Routing dimensioniert wurde, aber bei aktivem Suricata einbricht. Als Faustregel: aktiviertes IDS mit einem mittleren Ruleset halbiert den effektiv nutzbaren Durchsatz gegenueber reinem Routing. Bei ET Pro mit voller Kategorieauswahl kann sich der Wert weiter reduzieren.

Genaue Zahlen dazu kursieren im Netz reichlich, aber ohne konkrete Angabe von Ruleset, Traffic-Mix und Testmethodik sind sie nutzlos. Unsere Herangehensweise: Wir planen die CPU immer mit einer Reserve von zwei bis drei Kernen fuer Suricata, konfigurieren mehrere Threads mit passender Queue-Zuordnung — und pruefen im Betrieb ueber die Insight-Reports, ob die CPU-Auslastung Kopfraum hat.

Fuer die Regel-Auswahl selbst haben wir das Vorgehen im Artikel OPNsense Suricata: Regel-Tuning ohne False-Positive-Flood beschrieben.

Coldspare, Warmspare oder echtes HA?

Die dritte grosse Entscheidung neben Groessenklasse und Ports ist die Verfuegbarkeitsstrategie. Wir sehen in Kundenprojekten drei sinnvolle Varianten — alles darueber hinaus wird selten wirklich genutzt.

Coldspare — eine identische, unkonfigurierte Zweitappliance im Schrank. Restore aus dem Config-Backup in typisch 30 bis 60 Minuten. Fuer Klasse 1 und viele Klasse-2-Kunden voellig ausreichend, wenn Ausfallzeiten von einer Stunde toleriert werden. Voraussetzung: verlaessliche, taeglich gesicherte Konfiguration und ein dokumentiertes Wiederherstellungsverfahren.

Warmspare — zweite Appliance vorkonfiguriert, aber inaktiv. Switch-Umverkabelung oder VLAN-Umschaltung im Fall der Faelle. Sinnvoll fuer Klasse 2 und 3 in Umgebungen, in denen HA aus Layer-2-Gruenden schwierig ist — etwa bei bestimmten Provider-Uebergabepunkten.

HA mit CARP — zwei aktive Appliances, virtuelle IPs, automatisches Failover in Sekunden. Standard fuer Klasse 3 und 4, in Klasse 2 zunehmend haeufig. Voraussetzung ist eine Netzstruktur, die CARP sauber traegt — redundante Switche, sauberes VLAN-Design, saubere Provider-Anbindung.

Die Ehrlichkeit gehoert dazu: HA verdoppelt nicht nur die Hardwarekosten, sondern auch die Wartungsflaeche. Wer keine dedizierten Prozesse fuer Firmware-Updates im Cluster hat, schafft mit CARP mehr Risiken als er loest.

Beschaffung: Fertig-Appliance, Eigenbau oder Deciso?

OPNsense-Hardware bekommen Sie 2026 aus drei Quellen: der Deciso-Werksappliance-Reihe, spezialisierten Fertig-Appliance-Anbietern und dem Selbstbau auf Basis von 1U-Servern. Alle drei Wege sind legitim, sie unterscheiden sich in Support, Lieferzeit und Preisrahmen.

Wir arbeiten in Klasse 1 und 2 haeufig mit Fertig-Appliances, in Klasse 3 und 4 zunehmend mit spezifisch fuer den Kunden konfigurierten 1U-Systemen. Der Vorteil dabei: gezielte NIC-Auswahl, definierte Ersatzteilverfuegbarkeit, dokumentierte Firmwarestaende. Der Nachteil: hoehere Erstinvestition und laengere Lieferzeit.

Deciso-Appliances bieten den Vorteil der direkten Herstellerbindung an die Distribution — ein Punkt, der bei Firmware-Update-Regressionen gelegentlich wertvoll ist. Preisrahmen und Verfuegbarkeit besprechen wir bei Interesse individuell; feste Zahlen aendern sich zu schnell, um sie in einem Artikel sinnvoll zu benennen.

Fuer ein konkretes Angebot melden Sie sich ueber unsere Seite zum OPNsense-Service — wir dimensionieren die passende Klasse gemeinsam mit Ihnen, basierend auf Ihrer realen Netzstruktur, nicht auf Marketing-Datenblaettern.

Was Sie nicht kaufen sollten

Ein Absatz aus praktischer Erfahrung. Bestimmte Hardware-Klassen werden immer wieder als OPNsense-Basis vorgeschlagen und sind es in der Praxis nicht: ausgesonderte Consumer-Router mit BSD-Firmware, ARM-Systeme jenseits der offiziell unterstuetzten Plattformen, ganz alte Xeon-E5-Server mit hohem Stromverbrauch und ohne AES-NI-Beschleunigung. Beim Stichwort Server-Recycling schreiben wir separat im Artikel Abwrackpraemie fuer alte Server — die Rechnung geht in fast keinem Fall zugunsten des alten Blechs auf.

Ebenfalls skeptisch bleiben wir bei Kombigeraeten, die Firewall, Access Point und Switch in einer Box vermarkten. Fuer echte SMB-Umgebungen mit Trennungsanforderungen bleibt die dedizierte Firewall der bessere Weg.

FAQ

Wie viel RAM braucht eine OPNsense-Appliance mindestens?

Fuer Klasse 1 sind 8 GB ausreichend, Klasse 2 sollten Sie mit 16 GB planen, Klasse 3 mit 32 bis 64 GB, Klasse 4 mit 64 bis 128 GB. Suricata und Zenarmor sind die groessten RAM-Verbraucher; wer beide aktiviert, sollte den oberen Rand der jeweiligen Klasse ansetzen.

Reichen 2.5-GbE-Ports fuer Gigabit-Glasfaser?

Ja, in Klasse 1 und in vielen Klasse-2-Umgebungen. Sobald aber intern 10 GbE zwischen Firewall und Core-Switch benoetigt wird — etwa fuer NAS-Verkehr — fuehrt an SFP+-Ports kein Weg vorbei.

Sind Intel-NICs Pflicht oder geht auch Realtek?

Intel i225/i226 fuer 2.5 GbE und Intel X710/E810 oder Mellanox ConnectX fuer 10/25 GbE sind unsere Standardempfehlung. Realtek funktioniert in kleinen Setups, produziert aber unter FreeBSD haeufiger Randfaelle, die sich schwer diagnostizieren lassen. Fuer Produktivumgebungen halten wir am Intel- oder Mellanox-Weg fest.

Rechnet sich M50 oder M60 fuer OPNsense-Umgebungen?

Nein — die TrueNAS-M-Serie mit den Modellen M50 und M60 ist Ende 2025 abgekuendigt worden. Fuer neue Storage-Anschaffungen im Umfeld einer OPNsense-Umgebung sind aktuelle M-Serien-Modelle wie M30 und M40 die richtige Wahl, konfigurierbar ueber unseren TrueNAS-Konfigurator.

Wann lohnt sich HA statt Coldspare?

Sobald eine Ausfallzeit von 30 bis 60 Minuten geschaeftskritisch wird — etwa bei ecommerce-Anbindungen, VoIP-Zentralen, Notdienstsystemen oder Produktionslinien mit Netzkopplung. Unterhalb dieser Schwelle ist ein sauberes Coldspare oft die wirtschaftlichere Loesung.

Kann ich meine bestehende OPNsense-Hardware ueber die Zeit erweitern?

In Grenzen ja. RAM-Upgrades und zusaetzliche Storage sind meist unproblematisch. Der Wechsel der Netzwerkgeschwindigkeit — etwa von 10 auf 25 GbE — erfordert dagegen praktisch immer eine neue Plattform. Deshalb planen wir diese Dimension bei jeder Neubeschaffung mit zwei bis drei Jahren Vorlauf ein.

Mehr zu diesen Themen:

IT-Beratung gewünscht?

Kontaktieren Sie uns für eine unverbindliche Beratung zu Proxmox, OPNsense, TrueNAS und mehr.

Jetzt Kontakt aufnehmen