Warum es das gibt

Das Problem, das Atlas Perimeter löst

Ohne Atlas Perimeter

Der Perimeter ist ein Consumer-Router mit standardmäßig geöffneten Ports. Keine DMZ — Webserver und Dateiserver teilen sich dasselbe VLAN. Der Fernzugriff erfolgt über ein dem Internet ausgesetztes RDP. Kein IDS. Ein typischer erster Greenbone-Scan liefert bei Netzwerken dieser Art 15–40 kritische Befunde.

Mit Atlas Perimeter

Eine standardmäßig blockierende Firewall mit dokumentierten, vierteljährlich überprüften Regeln. Eine DMZ isoliert öffentlich erreichbare Dienste. Suricata blockiert bekannten Exploit-Traffic inline. WireGuard ermöglicht Remote-Mitarbeitern verschlüsselten Zugriff mit geringer Latenz, ohne RDP offenzulegen. Squid prüft den gesamten ausgehenden HTTP/S-Verkehr. Greenbone scannt wöchentlich mit authentifizierten Prüfungen — jede neue CVE wird innerhalb von 7 Tagen erkannt.

Architektur

So funktioniert es

Atlas Perimeter — Zonenmodell mit WAN, DMZ, LAN und Management-VLAN
Architekturübersicht — Beziehungen der Atlas-Perimeter-Komponenten

Regulatorische Compliance

Was Atlas Perimeter erfüllt

Vorschrift / KontrolleAnforderungPrüfnachweis
NIS2 Art. 21(2)(d)Netzwerksegmentierung verhindert laterale Bewegung von kompromittierten SystemenExport des OPNsense-Zonenmodells · Protokoll der Inter-VLAN-Firewall-Regeln
NIS2 Art. 21(2)(h)Verschlüsseltes Site-to-Site-VPN — kein Klartext-Datenverkehr zwischen StandortenWireGuard-Tunnelstatus · OPNsense-VPN-Protokoll
BSI NET.1.1Zonenmodell, DMZ, VLAN-Segmentierung, explizite Deny-Regeln zwischen ZonenExport des OPNsense-Regelwerks · As-Built-Netzwerkdiagramm
BSI NET.3.2Stateful Inspection, Deny-by-Default, dokumentierte vierteljährliche RegelwerksprüfungOPNsense-Regelwerk mit Beschreibungen · Änderungsprotokoll in Git
DSGVO Art. 32(1)(b)Netzwerkkontrollen, die unbefugten Zugriff auf personenbezogene Daten verhindernSuricata-IPS-Ereignisprotokoll · Squid-Zugriffsprotokoll
DORA Art. 13(2)Greenbone-Scans belegen die Netzwerksicherheitslage für bedrohungsorientierte TestsGreenbone-Scanbericht · Protokoll zur Nachverfolgung von Behebungsmaßnahmen

Eigenständige Installation

Eine Komponente installieren — keine Vollintegration erforderlich

Jede Komponente kann unabhängig bereitgestellt werden. Laden Sie das Customer Request Form herunter, beschreiben Sie Ihre Umgebung, und wir erstellen innerhalb von 2 Werktagen ein Angebot.

OPNsense-Firewall — eigenständige Installation

OPNsense 24.x auf Kundenhardware oder Protectli-Appliance. Drei VLAN-Zonen (WAN/DMZ/LAN). Deny-by-Default-Regelwerk — jede Regel dokumentiert. Suricata-7-IPS auf WAN und DMZ. HAProxy für eingehendes Load Balancing. CARP, falls eine zweite Einheit verfügbar ist.

  • OPNsense 24.x + Härtung
  • 3 VLAN-Zonen mit Firewall-Regeln
  • Suricata-IPS (ET-Open-Ruleset)
  • HAProxy-Eingangsproxy
  • Dokumentiertes Regelwerk in Git
  • 5 Tage Support nach Installation

€ 810

Netto, zzgl. MwSt. · Anfahrt im Umkreis von 100 km Hamburg · Hardware nicht enthalten

CRF herunterladen & Angebot anfordern

WireGuard Site-to-Site-VPN

WireGuard-Tunnel zwischen 2 Standorten. Schlüsselpaar-Erzeugung. Firewall-Regeln an beiden Enden. Konnektivitäts- und Failover-Test. Vollständig dokumentierte Konfiguration. Schlüssel in Vault gespeichert, sofern Atlas Core im Einsatz ist. Split-Tunnel-Routing konfiguriert.

  • WireGuard-Tunnel zwischen 2 Standorten
  • Schlüsselerzeugung + Vault-Speicherung
  • Firewall-Regeln an beiden Enden
  • Split-Tunnel-Routing-Konfiguration
  • Konnektivitätstest
  • 5 Tage Support nach Installation

€ 460

Netto, zzgl. MwSt. · Anfahrt im Umkreis von 100 km Hamburg · Hardware nicht enthalten

CRF herunterladen & Angebot anfordern

Greenbone-Schwachstellenscan

Installation von Greenbone Community Edition und authentifizierter Basis-Scan Ihrer internen Hosts — ohne Host-Begrenzung. CVSS-bewertete Befunde. Sanierungsbericht mit Prioritätsreihenfolge. NIS2-/BSI-Kontroll-Mapping. Ein erneuter Scan nach Behebung der wichtigsten Befunde. (Nessus auf Wunsch für einen prüferseitig anerkannten Bericht verfügbar.)

  • Installation von Greenbone CE (ohne Host-Limit)
  • Authentifizierter Basis-Scan
  • Bericht mit CVSS-bewerteten Befunden
  • NIS2-/BSI-Kontroll-Mapping
  • Ein erneuter Scan nach der Sanierung

€ 390

Netto, zzgl. MwSt. · Anfahrt im Umkreis von 100 km Hamburg · Hardware nicht enthalten

CRF herunterladen & Angebot anfordern
Hinweis: Eigenständige Komponenten beinhalten keine produktübergreifende Integration. Soll sie in Ihre bestehende Umgebung eingebunden werden, buchen Sie das Paket Integration aus dem Beratungsbereich unten.

Fertige Boxen

Foundation · Plus · Enterprise — Festpreis, Plug & Play

Drei Boxen, drei Festpreise. Jede wird vorkonfiguriert und gehärtet ausgeliefert: einschalten, kurze Schnellstart-Anleitung abarbeiten, läuft. Kein Audit, keine Projektphase, kein Beratungsauftrag notwendig. Sie möchten die Box stattdessen in eine bestehende Umgebung einfügen? Siehe die Beratungspakete unten.

Foundation

5–50 Nutzer · 1 Standort · Einzelserver

Vorkonfiguriert · Schnellstart-Anleitung inklusive

€ 1.890

Netto, zzgl. MwSt. · einmaliger Festpreis · Hardware nicht enthalten

  • OPNsense Einzelknoten
  • WAN/DMZ/LAN-Zonenmodell
  • Suricata-IPS (ET Open)
  • WireGuard-Remote-Access-VPN
  • Transparenter Squid-Proxy
Box bestellen
Enterprise

500+ Nutzer · mehrere Standorte · Cluster-fähig

Vorkonfiguriert · Schnellstart-Anleitung inklusive

€ 3.290

Netto, zzgl. MwSt. · einmaliger Festpreis · Hardware nicht enthalten

  • OPNsense-HA an allen Standorten
  • IPsec für Interoperabilität mit Anbietern/Partnern
  • Zentralisierter Squid-Cluster
  • Kontinuierlicher Greenbone-Scan + Nessus Professional für Prüferberichte
  • Vollständige SIEM-Korrelation
Box bestellen

Beratungsleistungen

Mehr als die Box nötig?

Die Boxen laufen eigenständig. Wenn eine davon in Ihren Bestand eingefügt werden soll, buchen Sie ein Paket zum Festpreis — ohne offene Tagessätze.

Installation & Übergabe

Wir installieren die Box in Ihrer Umgebung, binden sie an Netzwerk und DNS an und übergeben sie konfiguriert und dokumentiert. Remote oder vor Ort im Umkreis von 100 km um Hamburg.

  • Installiert und angebunden bei Ihnen
  • Einweisung für Ihre Administration
  • Konfiguration dokumentiert übergeben

€ 890

Netto, zzgl. MwSt. · Festpreis

Paket anfragen

Integration in Ihre Umgebung

Anbindung der Box an Ihren Bestand — Active Directory, vorhandenes DNS oder Firewall, Ihr Monitoring oder SIEM — inklusive Migration vorhandener Daten.

  • Integration mit 2 Bestandssystemen
  • Daten- und Konfigurationsmigration
  • Rückfallplan und Testprotokoll

€ 1.890

Netto, zzgl. MwSt. · Festpreis

Paket anfragen

Compliance-Mapping & Audit-Unterstützung

Wir ordnen die ausgelieferte Konfiguration den Anforderungen aus NIS2, BSI IT-Grundschutz oder DORA zu und übergeben das Nachweispaket, das Ihr Prüfer verlangt.

  • Control-Mapping je Regulierung
  • Nachweispaket für den Prüfer
  • Lückenliste mit Maßnahmen

€ 1.490

Netto, zzgl. MwSt. · Festpreis

Paket anfragen
Größerer Umfang? Rollouts über mehrere Standorte, individuelles Engineering und laufender Betrieb werden separat kalkuliert. Sagen Sie uns, was Sie brauchen — Sie erhalten einen Festpreis.

Sophos-Alternative: DSGVO-konform und ohne Lizenzkosten

Steht die Verlängerung Ihrer Sophos-, Fortinet- oder SonicWall-Firewall an? OPNsense ist eine ausgereifte Open-Source-Alternative zu proprietären Firewalls — ohne Lizenzgebühren pro Appliance und ohne Abo-Zwang. Die Firewall läuft auf Ihrer eigenen Hardware; Regelwerk und Logs bleiben vollständig auf Ihrem Gelände (DSGVO-konform, keine Cloud-Auslagerung, keine Datenweitergabe an Dritte).

Wir übernehmen Ihr bestehendes Regelwerk, richten IPS (Suricata), Site-to-Site-VPN und Reporting ein und übergeben die vollständige Konfiguration — Sie behalten Root-Zugriff und volle Kontrolle. Kein Vendor-Lock-in.