Orbit Dashboard
Eine Oberfläche für die ganze Firewall-Flotte.
Wer mehrere Standorte betreut, verwaltet schnell ein Dutzend Firewalls – jede mit eigener Weboberfläche, eigenem Login und eigenem Firmware-Stand. Orbit Dashboard führt OPNsense-, pfSense- und Securepoint-UTM-Systeme in einer Ansicht zusammen: Live-Status, VPN-Tunnel, Firmware, Zertifikate und Logs über die gesamte Flotte hinweg.
Beispielhafte Ansicht aus Orbit Dashboard. Hostnamen und Zahlen sind erfunden – die Oberfläche zeigt, wie die Informationen zusammenlaufen.
Worum geht es?
Der Engpass ist nicht die einzelne Firewall, sondern der Überblick.
Eine Firewall zu administrieren ist unkompliziert. Zwanzig zu administrieren heißt: zwanzig Oberflächen, zwanzig Firmware-Stände, zwanzig Zertifikatsabläufe – und die Frage, welcher IPsec-Tunnel gerade unten ist, beantwortet sich erst, wenn jemand nachsieht. Dazu kommt, dass viele Boxen hinter NAT stehen und von außen gar nicht erreichbar sind. Orbit Dashboard dreht die Richtung um: die Firewall meldet sich beim Dashboard, nicht umgekehrt.
Was das Werkzeug kann
Die Funktionen im Überblick.
Hub mit CRIT-Rollup
Zentrale Betriebsübersicht mit verbundenen Agenten, Push-Raten und kritischen Meldungen, aufgeschlüsselt nach Bereich – Checks, IPsec, Erreichbarkeit, Firmware.
Push-Agent hinter NAT
Ein Agent auf der Box öffnet eine ausgehende WebSocket-Verbindung. Kein eingehender Zugriff nötig, kein API-Schlüssel im Dashboard gespeichert. Der Tunnel trägt auch REST-Relay und GUI-Proxy.
VPN- und Gateway-Übersicht
IPsec-Tunnelzustand über die Flotte, mit lesbaren Verbindungsnamen aus der jeweiligen config.xml. Tunnel lassen sich aus der Oberfläche neu starten; Gateways zeigen Zustand und Latenz.
Firmware-Compliance
Welche Boxen sind aktuell, welche haben Updates offen – prüfbar und in größerer Zahl auch anstoßbar, samt CSV-Export der Ergebnisse.
Regel-Editor für OPNsense
Regeln je Interface durchsehen, anlegen, klonen, umsortieren und anwenden. Quelle, Ziel und Interface sind mehrwertig, Ports schlagen benannte Dienste vor. Jeder Schreibvorgang ist rollengebunden und wird protokolliert.
Zertifikats-Inventar
Flottenweite Übersicht aller Zertifikate mit Ablauf-Zeitstrahl und Filtern – damit nichts unbemerkt ausläuft.
Service-Checks für Checkmk und Prometheus
Jede Box wird je Dienst auf OK / WARN / CRIT verdichtet und als Checkmk-Piggyback-Host sowie über einen Prometheus-Endpunkt ausgeliefert – ohne zusätzlichen Agenten auf der Firewall.
Log-Sammlung mit optionaler KI-Analyse
Der Agent holt stündlich die wichtigen Logs der Box. Eine flottenweite Ansicht verdichtet sie zu kritischen Ereignissen. Auf Wunsch geht eine anonymisierte Fassung – öffentliche IPs, Hostnamen und Geheimnisse entfernt, mit Vorschau – an einen konfigurierten LLM-Anbieter.
Remote Packet Capture
Live-pcap-Mitschnitt und Einzelaufnahmen über den Agenten, ohne SSH. Beliebige BPF-Filter mit Voreinstellungen, Paketliste und Hex-Ansicht im Browser.
Verschlüsselte Konfigurations-Backups
Ändert sich die config.xml einer Box, schickt der Agent sie mit. Das Dashboard hält die jüngsten Fassungen verschlüsselt vor – mit Versionsliste und Diff-Ansicht.
Gruppen und Rechte
Jede Instanz gehört genau einer Gruppe; Benutzer sehen und bedienen nur ihre Gruppen – in jeder Ansicht, jeder Sammelaktion, jedem Export und im GUI-Proxy.
Audit-Log und Benachrichtigungen
Wer hat wann was getan. Zustandsänderungen gehen wahlweise per Mattermost-Webhook, Telegram oder E-Mail heraus; jede Gruppe kann eigene Ziele setzen.
Auf den Punkt
Was die Umsetzung ausmacht.
- OPNsense und pfSense per ausgehendem Push-Agent, Securepoint UTM per Direktabfrage ohne Agent – beide Wege münden in dieselben Ansichten.
- Der Agent kommt ohne Fremdbibliotheken aus und aktualisiert sich auf Anstoß des Dashboards selbst – signaturgeprüft mit Ed25519 und zweistufigem Rollback.
- Der Agent speichert nichts dauerhaft: seine Konfiguration wird bei jeder Verbindung neu übertragen, die Datenbank bleibt die Wahrheit.
- Gespeicherte Zugangsdaten liegen verschlüsselt in der Datenbank; der Schlüssel wird beim Start geprüft und ein unbrauchbarer verhindert den Start.
- Lesende API-Schlüssel für Dienstkonten lassen sich an Instanzgruppen binden – etwa ein Checkmk-Schlüssel je Kunde.
Technik
Worauf Orbit Dashboard aufsetzt.
Damit Sie einschätzen können, was der Betrieb bei Ihnen bedeutet – und was Sie im Quelltext erwartet.
- Anwendung
- Elixir mit Phoenix LiveView, servergerendert
- Datenbank
- MariaDB 11, Schema über Ecto-Migrationen
- Agent
- Python ohne Fremdbibliotheken, läuft auf FreeBSD
- Betrieb
- Docker Compose, nginx als einziger Eingang
- Unterstützte Systeme
- OPNsense, pfSense, Securepoint UTM
- Lizenz
- Business Source License 1.1
Aus der Praxis entstanden
Orbit Dashboard verwaltet genau die Firewall-Plattformen, die wir auch planen und betreiben – Securepoint UTM, pfSense und OPNsense.
Ebenfalls in Orbit
Die anderen Werkzeuge.
FAQ
Häufige Fragen zu Orbit Dashboard.
Muss die Firewall aus dem Internet erreichbar sein?
Wie werden Securepoint-Systeme angebunden?
Lässt sich das Dashboard an bestehendes Monitoring anbinden?
Was passiert mit den Logdaten bei der KI-Analyse?
Kann ich Orbit Dashboard selbst betreiben?
Kontakt
Orbit Dashboard unverbindlich anfragen
Sie möchten ein konkretes Angebot, eine Demo oder haben Fragen zur Migration? Schreiben Sie uns – wir melden uns in der Regel innerhalb eines Werktags.