Atlas Perimeter
Firewall & Site-to-Site-VPN
Deny-by-default-Firewall, Inline-IPS und Ihr eigenes VPN — Perimeter-Sicherheit auf Open Source, die Sie kontrollieren, ganz ohne Lizenzgebühren.
Warum es das gibt
Ohne Atlas Perimeter
Der Perimeter ist ein Consumer-Router mit standardmäßig geöffneten Ports. Keine DMZ — Webserver und Dateiserver teilen sich dasselbe VLAN. Der Fernzugriff erfolgt über ein dem Internet ausgesetztes RDP. Kein IDS. Ein typischer erster Greenbone-Scan liefert bei Netzwerken dieser Art 15–40 kritische Befunde.
Mit Atlas Perimeter
Eine standardmäßig blockierende Firewall mit dokumentierten, vierteljährlich überprüften Regeln. Eine DMZ isoliert öffentlich erreichbare Dienste. Suricata blockiert bekannten Exploit-Traffic inline. WireGuard ermöglicht Remote-Mitarbeitern verschlüsselten Zugriff mit geringer Latenz, ohne RDP offenzulegen. Squid prüft den gesamten ausgehenden HTTP/S-Verkehr. Greenbone scannt wöchentlich mit authentifizierten Prüfungen — jede neue CVE wird innerhalb von 7 Tagen erkannt.
Architektur
Regulatorische Compliance
| Vorschrift / Kontrolle | Anforderung | Prüfnachweis |
|---|---|---|
| NIS2 Art. 21(2)(d) | Netzwerksegmentierung verhindert laterale Bewegung von kompromittierten Systemen | Export des OPNsense-Zonenmodells · Protokoll der Inter-VLAN-Firewall-Regeln |
| NIS2 Art. 21(2)(h) | Verschlüsseltes Site-to-Site-VPN — kein Klartext-Datenverkehr zwischen Standorten | WireGuard-Tunnelstatus · OPNsense-VPN-Protokoll |
| BSI NET.1.1 | Zonenmodell, DMZ, VLAN-Segmentierung, explizite Deny-Regeln zwischen Zonen | Export des OPNsense-Regelwerks · As-Built-Netzwerkdiagramm |
| BSI NET.3.2 | Stateful Inspection, Deny-by-Default, dokumentierte vierteljährliche Regelwerksprüfung | OPNsense-Regelwerk mit Beschreibungen · Änderungsprotokoll in Git |
| DSGVO Art. 32(1)(b) | Netzwerkkontrollen, die unbefugten Zugriff auf personenbezogene Daten verhindern | Suricata-IPS-Ereignisprotokoll · Squid-Zugriffsprotokoll |
| DORA Art. 13(2) | Greenbone-Scans belegen die Netzwerksicherheitslage für bedrohungsorientierte Tests | Greenbone-Scanbericht · Protokoll zur Nachverfolgung von Behebungsmaßnahmen |
Eigenständige Installation
Jede Komponente kann unabhängig bereitgestellt werden. Laden Sie das Customer Request Form herunter, beschreiben Sie Ihre Umgebung, und wir erstellen innerhalb von 2 Werktagen ein Angebot.
OPNsense-Firewall — eigenständige Installation
OPNsense 24.x auf Kundenhardware oder Protectli-Appliance. Drei VLAN-Zonen (WAN/DMZ/LAN). Deny-by-Default-Regelwerk — jede Regel dokumentiert. Suricata-7-IPS auf WAN und DMZ. HAProxy für eingehendes Load Balancing. CARP, falls eine zweite Einheit verfügbar ist.
€ 810
Netto, zzgl. MwSt. · Anfahrt im Umkreis von 100 km Hamburg · Hardware nicht enthalten
CRF herunterladen & Angebot anfordernWireGuard Site-to-Site-VPN
WireGuard-Tunnel zwischen 2 Standorten. Schlüsselpaar-Erzeugung. Firewall-Regeln an beiden Enden. Konnektivitäts- und Failover-Test. Vollständig dokumentierte Konfiguration. Schlüssel in Vault gespeichert, sofern Atlas Core im Einsatz ist. Split-Tunnel-Routing konfiguriert.
€ 460
Netto, zzgl. MwSt. · Anfahrt im Umkreis von 100 km Hamburg · Hardware nicht enthalten
CRF herunterladen & Angebot anfordernGreenbone-Schwachstellenscan
Installation von Greenbone Community Edition und authentifizierter Basis-Scan Ihrer internen Hosts — ohne Host-Begrenzung. CVSS-bewertete Befunde. Sanierungsbericht mit Prioritätsreihenfolge. NIS2-/BSI-Kontroll-Mapping. Ein erneuter Scan nach Behebung der wichtigsten Befunde. (Nessus auf Wunsch für einen prüferseitig anerkannten Bericht verfügbar.)
€ 390
Netto, zzgl. MwSt. · Anfahrt im Umkreis von 100 km Hamburg · Hardware nicht enthalten
CRF herunterladen & Angebot anfordernFertige Boxen
Drei Boxen, drei Festpreise. Jede wird vorkonfiguriert und gehärtet ausgeliefert: einschalten, kurze Schnellstart-Anleitung abarbeiten, läuft. Kein Audit, keine Projektphase, kein Beratungsauftrag notwendig. Sie möchten die Box stattdessen in eine bestehende Umgebung einfügen? Siehe die Beratungspakete unten.
5–50 Nutzer · 1 Standort · Einzelserver
€ 1.890
Netto, zzgl. MwSt. · einmaliger Festpreis · Hardware nicht enthalten
50–500 Nutzer · 1–5 Standorte · HA-fähig
€ 2.540
Netto, zzgl. MwSt. · einmaliger Festpreis · Hardware nicht enthalten
500+ Nutzer · mehrere Standorte · Cluster-fähig
€ 3.290
Netto, zzgl. MwSt. · einmaliger Festpreis · Hardware nicht enthalten
Beratungsleistungen
Die Boxen laufen eigenständig. Wenn eine davon in Ihren Bestand eingefügt werden soll, buchen Sie ein Paket zum Festpreis — ohne offene Tagessätze.
Installation & Übergabe
Wir installieren die Box in Ihrer Umgebung, binden sie an Netzwerk und DNS an und übergeben sie konfiguriert und dokumentiert. Remote oder vor Ort im Umkreis von 100 km um Hamburg.
€ 890
Netto, zzgl. MwSt. · Festpreis
Paket anfragenIntegration in Ihre Umgebung
Anbindung der Box an Ihren Bestand — Active Directory, vorhandenes DNS oder Firewall, Ihr Monitoring oder SIEM — inklusive Migration vorhandener Daten.
€ 1.890
Netto, zzgl. MwSt. · Festpreis
Paket anfragenCompliance-Mapping & Audit-Unterstützung
Wir ordnen die ausgelieferte Konfiguration den Anforderungen aus NIS2, BSI IT-Grundschutz oder DORA zu und übergeben das Nachweispaket, das Ihr Prüfer verlangt.
€ 1.490
Netto, zzgl. MwSt. · Festpreis
Paket anfragenSteht die Verlängerung Ihrer Sophos-, Fortinet- oder SonicWall-Firewall an? OPNsense ist eine ausgereifte Open-Source-Alternative zu proprietären Firewalls — ohne Lizenzgebühren pro Appliance und ohne Abo-Zwang. Die Firewall läuft auf Ihrer eigenen Hardware; Regelwerk und Logs bleiben vollständig auf Ihrem Gelände (DSGVO-konform, keine Cloud-Auslagerung, keine Datenweitergabe an Dritte).
Wir übernehmen Ihr bestehendes Regelwerk, richten IPS (Suricata), Site-to-Site-VPN und Reporting ein und übergeben die vollständige Konfiguration — Sie behalten Root-Zugriff und volle Kontrolle. Kein Vendor-Lock-in.
Copyright © XpertOne Security Consulting GmbH. Alle Rechte vorbehalten. | Impressum | Datenschutz