Orbit

Orbit Dashboard

Eine Oberfläche für die ganze Firewall-Flotte.

Wer mehrere Standorte betreut, verwaltet schnell ein Dutzend Firewalls – jede mit eigener Weboberfläche, eigenem Login und eigenem Firmware-Stand. Orbit Dashboard führt OPNsense-, pfSense- und Securepoint-UTM-Systeme in einer Ansicht zusammen: Live-Status, VPN-Tunnel, Firmware, Zertifikate und Logs über die gesamte Flotte hinweg.

orbit.ihre-domain.de
HubPush-Rate42/min
Checks
2
IPsec
1
Erreichbar
14/14
Firmware
3 offen
InstanzPlattformFirmwareIPsecStatus
fw-bensheim-01OPNsense25.7.44/4OK
fw-heppenheimOPNsense25.7.42/2OK
fw-praxis-nordSecurepoint12.6.11/2WARN
fw-lager-suedpfSense2.7.23/3CRIT
fw-verwaltungOPNsense25.1.92/2WARN
fw-lager-sued · IPsec-Tunnel „Standort-Ost“ neu aufgebautgerade eben

Beispielhafte Ansicht aus Orbit Dashboard. Hostnamen und Zahlen sind erfunden – die Oberfläche zeigt, wie die Informationen zusammenlaufen.

Worum geht es?

Der Engpass ist nicht die einzelne Firewall, sondern der Überblick.

Eine Firewall zu administrieren ist unkompliziert. Zwanzig zu administrieren heißt: zwanzig Oberflächen, zwanzig Firmware-Stände, zwanzig Zertifikatsabläufe – und die Frage, welcher IPsec-Tunnel gerade unten ist, beantwortet sich erst, wenn jemand nachsieht. Dazu kommt, dass viele Boxen hinter NAT stehen und von außen gar nicht erreichbar sind. Orbit Dashboard dreht die Richtung um: die Firewall meldet sich beim Dashboard, nicht umgekehrt.

Was das Werkzeug kann

Die Funktionen im Überblick.

Hub mit CRIT-Rollup

Zentrale Betriebsübersicht mit verbundenen Agenten, Push-Raten und kritischen Meldungen, aufgeschlüsselt nach Bereich – Checks, IPsec, Erreichbarkeit, Firmware.

Push-Agent hinter NAT

Ein Agent auf der Box öffnet eine ausgehende WebSocket-Verbindung. Kein eingehender Zugriff nötig, kein API-Schlüssel im Dashboard gespeichert. Der Tunnel trägt auch REST-Relay und GUI-Proxy.

VPN- und Gateway-Übersicht

IPsec-Tunnelzustand über die Flotte, mit lesbaren Verbindungsnamen aus der jeweiligen config.xml. Tunnel lassen sich aus der Oberfläche neu starten; Gateways zeigen Zustand und Latenz.

Firmware-Compliance

Welche Boxen sind aktuell, welche haben Updates offen – prüfbar und in größerer Zahl auch anstoßbar, samt CSV-Export der Ergebnisse.

Regel-Editor für OPNsense

Regeln je Interface durchsehen, anlegen, klonen, umsortieren und anwenden. Quelle, Ziel und Interface sind mehrwertig, Ports schlagen benannte Dienste vor. Jeder Schreibvorgang ist rollengebunden und wird protokolliert.

Zertifikats-Inventar

Flottenweite Übersicht aller Zertifikate mit Ablauf-Zeitstrahl und Filtern – damit nichts unbemerkt ausläuft.

Service-Checks für Checkmk und Prometheus

Jede Box wird je Dienst auf OK / WARN / CRIT verdichtet und als Checkmk-Piggyback-Host sowie über einen Prometheus-Endpunkt ausgeliefert – ohne zusätzlichen Agenten auf der Firewall.

Log-Sammlung mit optionaler KI-Analyse

Der Agent holt stündlich die wichtigen Logs der Box. Eine flottenweite Ansicht verdichtet sie zu kritischen Ereignissen. Auf Wunsch geht eine anonymisierte Fassung – öffentliche IPs, Hostnamen und Geheimnisse entfernt, mit Vorschau – an einen konfigurierten LLM-Anbieter.

Remote Packet Capture

Live-pcap-Mitschnitt und Einzelaufnahmen über den Agenten, ohne SSH. Beliebige BPF-Filter mit Voreinstellungen, Paketliste und Hex-Ansicht im Browser.

Verschlüsselte Konfigurations-Backups

Ändert sich die config.xml einer Box, schickt der Agent sie mit. Das Dashboard hält die jüngsten Fassungen verschlüsselt vor – mit Versionsliste und Diff-Ansicht.

Gruppen und Rechte

Jede Instanz gehört genau einer Gruppe; Benutzer sehen und bedienen nur ihre Gruppen – in jeder Ansicht, jeder Sammelaktion, jedem Export und im GUI-Proxy.

Audit-Log und Benachrichtigungen

Wer hat wann was getan. Zustandsänderungen gehen wahlweise per Mattermost-Webhook, Telegram oder E-Mail heraus; jede Gruppe kann eigene Ziele setzen.

Auf den Punkt

Was die Umsetzung ausmacht.

  • OPNsense und pfSense per ausgehendem Push-Agent, Securepoint UTM per Direktabfrage ohne Agent – beide Wege münden in dieselben Ansichten.
  • Der Agent kommt ohne Fremdbibliotheken aus und aktualisiert sich auf Anstoß des Dashboards selbst – signaturgeprüft mit Ed25519 und zweistufigem Rollback.
  • Der Agent speichert nichts dauerhaft: seine Konfiguration wird bei jeder Verbindung neu übertragen, die Datenbank bleibt die Wahrheit.
  • Gespeicherte Zugangsdaten liegen verschlüsselt in der Datenbank; der Schlüssel wird beim Start geprüft und ein unbrauchbarer verhindert den Start.
  • Lesende API-Schlüssel für Dienstkonten lassen sich an Instanzgruppen binden – etwa ein Checkmk-Schlüssel je Kunde.

Technik

Worauf Orbit Dashboard aufsetzt.

Damit Sie einschätzen können, was der Betrieb bei Ihnen bedeutet – und was Sie im Quelltext erwartet.

Anwendung
Elixir mit Phoenix LiveView, servergerendert
Datenbank
MariaDB 11, Schema über Ecto-Migrationen
Agent
Python ohne Fremdbibliotheken, läuft auf FreeBSD
Betrieb
Docker Compose, nginx als einziger Eingang
Unterstützte Systeme
OPNsense, pfSense, Securepoint UTM
Lizenz
Business Source License 1.1

Aus der Praxis entstanden

Orbit Dashboard verwaltet genau die Firewall-Plattformen, die wir auch planen und betreiben – Securepoint UTM, pfSense und OPNsense.

Zur IT-Sicherheit

FAQ

Häufige Fragen zu Orbit Dashboard.

Muss die Firewall aus dem Internet erreichbar sein?
Nein. Im Push-Betrieb baut ein Agent auf der Firewall eine ausgehende WebSocket-Verbindung zum Dashboard auf. Es braucht keine eingehende Freigabe und im Dashboard liegt kein API-Schlüssel der Box. Über denselben Tunnel laufen auch der Zugriff auf die REST-API der Box, der GUI-Proxy und der Paketmitschnitt.
Wie werden Securepoint-Systeme angebunden?
Securepoint UTM wird ohne Agent direkt über die JSON-Schnittstelle der Appliance abgefragt. Die Daten landen in denselben Ansichten wie bei OPNsense und pfSense. Optional lässt sich per SSH zusätzliche IPsec-Detailtiefe abrufen, die die Schnittstelle selbst nicht liefert. Agent-gebundene Funktionen – Relay, GUI-Proxy, Selbst-Update – gibt es dort nicht.
Lässt sich das Dashboard an bestehendes Monitoring anbinden?
Ja. Die Service-Checks werden als Checkmk-Piggyback-Hosts ausgeliefert – ein Host je Firewall, ohne dass ein Agent auf der Box installiert werden muss. Zusätzlich gibt es einen Prometheus-Endpunkt für Grafana. Für Dienstkonten lassen sich lesende API-Schlüssel anlegen und an Instanzgruppen binden.
Was passiert mit den Logdaten bei der KI-Analyse?
Die Analyse ist optional und muss aktiv konfiguriert werden. Versendet wird eine anonymisierte Fassung: öffentliche IP-Adressen, Hostnamen und Geheimnisse werden vorher entfernt, und die bereinigte Fassung lässt sich vor dem Versand ansehen. Welcher LLM-Anbieter angesprochen wird, legen Sie selbst fest.
Kann ich Orbit Dashboard selbst betreiben?
Ja. Der Quellcode ist öffentlich, der Betrieb erfolgt über Docker Compose. Die Business Source License erlaubt den produktiven Einsatz für Firewalls, die Ihre eigene Organisation betreibt. Für den Betrieb als Dienstleistung gegenüber Dritten braucht es eine kommerzielle Lizenz.

Kontakt

Orbit Dashboard unverbindlich anfragen

Sie möchten ein konkretes Angebot, eine Demo oder haben Fragen zur Migration? Schreiben Sie uns – wir melden uns in der Regel innerhalb eines Werktags.

DSGVO-konform
Hosting im eigenen RZ in Deutschland · AVV nach Art. 28 DSGVO
Terminwunsch (optional)