Warum es das gibt

Das Problem, das Atlas Perimeter löst

Ohne Atlas Perimeter

Der Perimeter ist ein Consumer-Router mit standardmäßig geöffneten Ports. Keine DMZ — Webserver und Dateiserver teilen sich dasselbe VLAN. Der Fernzugriff erfolgt über ein dem Internet ausgesetztes RDP. Kein IDS. Ein typischer erster Greenbone-Scan liefert bei Netzwerken dieser Art 15–40 kritische Befunde.

Mit Atlas Perimeter

Eine standardmäßig blockierende Firewall mit dokumentierten, vierteljährlich überprüften Regeln. Eine DMZ isoliert öffentlich erreichbare Dienste. Suricata blockiert bekannten Exploit-Traffic inline. WireGuard ermöglicht Remote-Mitarbeitern verschlüsselten Zugriff mit geringer Latenz, ohne RDP offenzulegen. Squid prüft den gesamten ausgehenden HTTP/S-Verkehr. Greenbone scannt wöchentlich mit authentifizierten Prüfungen — jede neue CVE wird innerhalb von 7 Tagen erkannt.

Architektur

So funktioniert es

Atlas Perimeter — Zonenmodell mit WAN, DMZ, LAN und Management-VLAN
Architekturübersicht — Beziehungen der Atlas-Perimeter-Komponenten

Regulatorische Compliance

Was Atlas Perimeter erfüllt

Vorschrift / KontrolleAnforderungPrüfnachweis
NIS2 Art. 21(2)(d)Netzwerksegmentierung verhindert laterale Bewegung von kompromittierten SystemenExport des OPNsense-Zonenmodells · Protokoll der Inter-VLAN-Firewall-Regeln
NIS2 Art. 21(2)(h)Verschlüsseltes Site-to-Site-VPN — kein Klartext-Datenverkehr zwischen StandortenWireGuard-Tunnelstatus · OPNsense-VPN-Protokoll
BSI NET.1.1Zonenmodell, DMZ, VLAN-Segmentierung, explizite Deny-Regeln zwischen ZonenExport des OPNsense-Regelwerks · As-Built-Netzwerkdiagramm
BSI NET.3.2Stateful Inspection, Deny-by-Default, dokumentierte vierteljährliche RegelwerksprüfungOPNsense-Regelwerk mit Beschreibungen · Änderungsprotokoll in Git
DSGVO Art. 32(1)(b)Netzwerkkontrollen, die unbefugten Zugriff auf personenbezogene Daten verhindernSuricata-IPS-Ereignisprotokoll · Squid-Zugriffsprotokoll
DORA Art. 13(2)Greenbone-Scans belegen die Netzwerksicherheitslage für bedrohungsorientierte TestsGreenbone-Scanbericht · Protokoll zur Nachverfolgung von Behebungsmaßnahmen

Eigenständige Installation

Eine Komponente installieren — keine Vollintegration erforderlich

Jede Komponente kann unabhängig bereitgestellt werden. Laden Sie das Customer Request Form herunter, beschreiben Sie Ihre Umgebung, und wir erstellen innerhalb von 2 Werktagen ein Angebot.

OPNsense-Firewall — eigenständige Installation

OPNsense 24.x auf Kundenhardware oder Protectli-Appliance. Drei VLAN-Zonen (WAN/DMZ/LAN). Deny-by-Default-Regelwerk — jede Regel dokumentiert. Suricata-7-IPS auf WAN und DMZ. HAProxy für eingehendes Load Balancing. CARP, falls eine zweite Einheit verfügbar ist.

  • OPNsense 24.x + Härtung
  • 3 VLAN-Zonen mit Firewall-Regeln
  • Suricata-IPS (ET-Open-Ruleset)
  • HAProxy-Eingangsproxy
  • Dokumentiertes Regelwerk in Git
  • 5 Tage Support nach Installation

€ 1.490

Netto, zzgl. MwSt. · Anfahrt im Umkreis von 100 km Hamburg · Hardware nicht enthalten

CRF herunterladen & Angebot anfordern

WireGuard Site-to-Site-VPN

WireGuard-Tunnel zwischen 2 Standorten. Schlüsselpaar-Erzeugung. Firewall-Regeln an beiden Enden. Konnektivitäts- und Failover-Test. Vollständig dokumentierte Konfiguration. Schlüssel in Vault gespeichert, sofern Atlas Core im Einsatz ist. Split-Tunnel-Routing konfiguriert.

  • WireGuard-Tunnel zwischen 2 Standorten
  • Schlüsselerzeugung + Vault-Speicherung
  • Firewall-Regeln an beiden Enden
  • Split-Tunnel-Routing-Konfiguration
  • Konnektivitätstest
  • 5 Tage Support nach Installation

€ 890

Netto, zzgl. MwSt. · Anfahrt im Umkreis von 100 km Hamburg · Hardware nicht enthalten

CRF herunterladen & Angebot anfordern

Greenbone-Schwachstellenscan

Installation von Greenbone Community Edition und authentifizierter Basis-Scan Ihrer internen Hosts — ohne Host-Begrenzung. CVSS-bewertete Befunde. Sanierungsbericht mit Prioritätsreihenfolge. NIS2-/BSI-Kontroll-Mapping. Ein erneuter Scan nach Behebung der wichtigsten Befunde. (Nessus auf Wunsch für einen prüferseitig anerkannten Bericht verfügbar.)

  • Installation von Greenbone CE (ohne Host-Limit)
  • Authentifizierter Basis-Scan
  • Bericht mit CVSS-bewerteten Befunden
  • NIS2-/BSI-Kontroll-Mapping
  • Ein erneuter Scan nach der Sanierung

€ 690

Netto, zzgl. MwSt. · Anfahrt im Umkreis von 100 km Hamburg · Hardware nicht enthalten

CRF herunterladen & Angebot anfordern
Hinweis: Eigenständige Komponenten beinhalten keine produktübergreifende Integration. Die vollständige Integration von Atlas Perimeter — die Anbindung an Ihre bestehende Umgebung — beginnt mit einem Audit-Engagement.

Vollintegration

Foundation · Plus · Enterprise

Die Vollintegration beginnt mit einem 2–3-wöchigen Audit. XpertOne erfasst Ihre bestehende Umgebung, identifiziert Lücken und erstellt ein Leistungsverzeichnis zum Festpreis. Vor-Ort-Ingenieur für die gesamte Integrationsdauer inbegriffen.

Foundation

5–50 Nutzer · 1 Standort · 1 Monat vor Ort

1 Monat vor Ort

ab € 16.800

Netto, zzgl. MwSt. · Festpreis nach Audit

  • OPNsense Einzelknoten
  • WAN/DMZ/LAN-Zonenmodell
  • Suricata-IPS (ET Open)
  • WireGuard-Remote-Access-VPN
  • Transparenter Squid-Proxy
  • Greenbone-Basis-Scan
  • Dokumentiertes Regelwerk
Audit zum Start anfordern
Enterprise

500+ Nutzer · mehrere Standorte · 6 Monate vor Ort

6 Monate vor Ort

ab € 90.000

Netto, zzgl. MwSt. · Festpreis nach Audit

  • OPNsense-HA an allen Standorten
  • IPsec für Interoperabilität mit Anbietern/Partnern
  • Zentralisierter Squid-Cluster
  • Kontinuierlicher Greenbone-Scan + Nessus Professional für Prüferberichte
  • Vollständige SIEM-Korrelation
  • ISO-27001-Nachweispaket für die Firewall
  • Vierteljährliches Regelwerks-Audit
Audit zum Start anfordern

Sophos-Alternative: DSGVO-konform und ohne Lizenzkosten

Steht die Verlängerung Ihrer Sophos-, Fortinet- oder SonicWall-Firewall an? OPNsense ist eine ausgereifte Open-Source-Alternative zu proprietären Firewalls — ohne Lizenzgebühren pro Appliance und ohne Abo-Zwang. Die Firewall läuft auf Ihrer eigenen Hardware; Regelwerk und Logs bleiben vollständig auf Ihrem Gelände (DSGVO-konform, keine Cloud-Auslagerung, keine Datenweitergabe an Dritte).

Wir übernehmen Ihr bestehendes Regelwerk, richten IPS (Suricata), Site-to-Site-VPN und Reporting ein und übergeben die vollständige Konfiguration — Sie behalten Root-Zugriff und volle Kontrolle. Kein Vendor-Lock-in.

Beginnen Sie mit einem Audit

Alle Integrationsprojekte beginnen mit einem 2–3-wöchigen technischen Audit. Das Audit ist ein kostenpflichtiges Engagement, das eine Gap-Analyse, eine Architekturempfehlung und ein Leistungsverzeichnis zum Festpreis liefert.

Audit-Engagement anfordern