Sehen Sie Ihr Netzwerk.
Simulieren Sie, bevor Sie es ändern.
Osprey ist eine Plattform für Transparenz und Engineering in Echtzeit — für Netzwerke mit OSPF, IS-IS, EIGRP, BGP, MPLS und EVPN. Live-Topologie, Service-Overlays, What-if-Simulation, Time Travel und Diagnose — durchgehend passiv, alles aus einer Weboberfläche.
- ▶ Multiprotokoll-Erkennung
OSPFv2, OSPFv3 und IS-IS über GRE oder SNMP. EIGRP passiv über SNMP. BGP und EVPN über BMP. MPLS-TE, L3VPN und Pseudowires über SNMP. Layer 2 über LLDP/CDP.
- ▶ What-if-Simulation
Links ausfallen lassen, Kosten ändern, hypothetische Router hinzufügen — serverseitiger Dijkstra, ohne Auswirkung auf den Produktivbetrieb.
- ▶ Time Travel — Topologie und BGP
Spulen Sie durch die Historie zurück — inklusive echter BGP-Best-Paths und Peer-Sitzungen genau zu diesem Zeitpunkt.
- ▶ Pfadanalyse — auch über AS-Grenzen hinweg
Hop-für-Hop-Weiterleitungsketten aus der eigenen Routing-Tabelle jedes Routers, Erkennung von Asymmetrie, SR-MPLS-Label-Stacks und domänenübergreifende Pfade, entlang der BGP-AS-Kette zusammengesetzt.
- ▶ BGP AS-Flow-Animation
Beobachten Sie, wie sich der Inter-AS-Graph auf einer Zeitachse neu formiert — animierte Flows, Movers-Diff, Detailansicht je AS, Wiedergabe je Präfix.
- ▶ Incident-Korrelation und Alarme
Zusammengehörige Ereignisse werden zu Incidents zusammengefasst. Benachrichtigung über Slack, Teams, E-Mail, Webhook oder in der Anwendung.
Injiziert niemals Routen und verändert Ihr Netzwerk nicht
LSA-, LSP- und BMP-Updates treffen live ein
OSPF, IS-IS, EIGRP, BGP, MPLS, EVPN und L2 auf einem Canvas
Änderungen prüfen, bevor Sie Produktivsysteme anfassen
Eine Binary, PostgreSQL — keine JVM, kein Elasticsearch
Herstellerunabhängig. Ihre Daten bleiben bei Ihnen.
Alles, was Sie zum Betrieb eines modernen IP-Netzwerks brauchen
Von der Erkennung über die Simulation bis zur Analyse nach einem Vorfall — ein Werkzeug, eine Oberfläche.
Live-Topologie-Canvas
Interaktiver Graph mit Push-Updates in Echtzeit. Fünf Layout-Algorithmen (kräftebasiert, nach Area gruppiert, geometrisch, oktilinear, kreisförmig), speicherbare Layouts, Ausrichtung am Raster, Minimap und Area-Grenzen als Overlay. Große Netzwerke mit vielen Areas werden zu einer Area-Cloud-Übersicht zusammengefasst, die Sie an Ort und Stelle aufklappen. Änderungen blitzen auf dem Canvas auf, sobald sie geschehen.
IGP-Erkennung — OSPF & IS-IS
OSPFv2, OSPFv3 (Adressfamilien IPv4 + IPv6) und IS-IS (L1/L2, CLNS + IPv4 + IPv6) mit vollständigem Einblick in LSDB und LSPs. Zwei Erkennungsmodi je Protokoll: GRE-Tunnel für Nachbarschaften in Echtzeit (IPv4- oder IPv6-Underlay, OSPF- und IS-IS-Authentifizierung) oder SNMP-Polling — ein einziges Seed-Gerät kann eine komplette Multi-Area-Domäne durchlaufen. Geräte mit mehreren Protokollen werden über OSPF und IS-IS hinweg automatisch korreliert.
EIGRP — passiv und nur lesend
EIGRP hat keine Link-State-Datenbank, der man beitreten könnte. Osprey liest es deshalb vollständig passiv über SNMP auf Cisco-Plattformen: Nachbarn und Interface-Status, IPv4 und IPv6, klassischer und Named Mode, je VRF und AS. Die Nachbarschaften werden neben Ihren OSPF- und IS-IS-Areas in die Topologie eingefügt, und Pfade folgen dem installierten Successor jedes Routers samt seiner echten zusammengesetzten Metrik — der Entscheidung der Router selbst, zurückgelesen, niemals eine geliehene Metrik oder eine Vermutung.
BGP-Transparenz über BMP
Ein passiver BMP-Server (RFC 7854) empfängt Peer-Status und RIB-Updates von Ihren Routern — ohne Polling. Vollständige RIB je Präfix über alle Ziele hinweg: alle Pfade, ADD-PATH und die von der Engine berechnete Best-Path-Auswahl, wie ein show ip bgp über das gesamte Netzwerk. Suche nach exaktem Präfix, Longest Match oder abgedeckten Präfixen; ECMP- und AS-Path-Analyse. Sitzungen auf Routern, die kein BMP exportieren können, werden über SNMP erkannt.
MPLS-Transparenz — TE, L3VPN, L2VPN
MPLS-TE-Tunnel (RFC 3812), L3VPNs (RFC 4364) mit VRFs, die nach Route-Target zusammengefasst und als Full Mesh oder Hub-and-Spoke klassifiziert werden, und L2VPN-Pseudowires, die zu VPWS-Verbindungen und VPLS-Instanzen zusammengefasst werden — erkannt über SNMP im normalen Poll-Zyklus. Overlays zeichnen die Zugehörigkeit zu einem Dienst auf dem Canvas, ehrlich als Control Plane gekennzeichnet, niemals als geratener Datenpfad.
EVPN-Transparenz
EVPN-Instanzen (RFC 7432) werden direkt aus der BGP-Control-Plane über denselben BMP-Feed erkannt — ohne zusätzliche Konfiguration. E-LAN- und EVPN-VPWS-Dienste, VXLAN- oder MPLS-Kapselung, MAC-/IP-Zähler je PE und Ethernet Segments. MAC-Mobilität und der Ausfall eines PE erscheinen als korrelierte Incident-Symptome, abgesichert gegen Sturmereignisse.
Engineering Mode (What-if)
Simulieren Sie Ausfälle von Links oder Knoten, ändern Sie Metriken, fügen Sie hypothetische Router und Links hinzu und modellieren Sie SRLG-Ausfallgruppen. Serverseitiger Multi-Area-Dijkstra (OSPF) und Multi-Level-Dijkstra (IS-IS). Bewerten Sie im Stapel jeden Link oder Knoten, um Ihre schwächsten Stellen zu finden. Szenarien lassen sich speichern. In Kombination mit Time Travel spielen Sie vergangene Ausfälle durch.
L2-Erkennung — LLDP & CDP
Automatische Erkennung von Layer-2-Nachbarschaften über SNMP-Walks der LLDP-MIB und CDP-MIB. Switch-Crawling mit BFS, Filterung nach Plattform (schließt Access Points und Telefone aus) und ein zuschaltbares L2-Overlay auf dem Canvas. Zugangsdaten je Netzwerk überschreibbar.
SNMP-Traffic-Monitoring
Interface-Zähler speisen Auslastungs-Heatmaps, Sparklines je Interface und Congestion-Alarme. Automatisches Boost-Polling alle 10 Sekunden, solange Detailpanels geöffnet sind. Historische Diagramme im MRTG-Stil über 24 h, 7 T, 30 T oder 1 J. Wiederverwendbare Zugangsdaten-Profile für mehrere Ziele.
Time Travel
Spulen Sie mit Zeitachsenregler und Transportsteuerung (0,5×–10×) durch die Topologie-Historie zurück. Knoten-Panels, Link-Panels, SPF-Bäume und Pfadsimulation folgen dem historischen Zustand — inklusive echter BGP-Best-Paths und Peer-Sitzungen genau zu diesem Zeitpunkt, niemals Live-Daten, die als historisch ausgegeben werden. Per Hash deduplizierte Snapshots halten den Speicherbedarf gering.
BGP AS-Flow und Änderungswiedergabe
Ein animierter Inter-AS-Graph: Autonome Systeme sind Blasen mit passender Größe, AS-Path-Nachbarschaften sind animierte Flows. Spulen Sie die Zeitachse, spielen Sie die Neuformierung ab, vergleichen Sie zwei Zeitpunkte in der Movers-Ansicht und steigen Sie in jedes AS ein: Anteil, Churn, Sole-Path-Abhängigkeit, Exit-Router und Sitzungszustand. Die Best-Path-Historie jedes einzelnen Präfixes lässt sich Schritt für Schritt wiedergeben — auch bei einer vollständigen Tabelle.
Pfadanalyse — innerhalb und über AS-Grenzen hinweg
Jeder Hop ist die Entscheidung aus der Routing-Tabelle des jeweiligen Routers — die Kette, die ein Paket tatsächlich durchläuft, nicht ein von der Quelle aus berechneter kürzester Pfad — mit Metrik je Hop, Routentyp (O, O IA, E1/E2, I L1, I L2) und der vollständigen installierten Equal-Cost-Menge. Hin- und Rückkosten, Erkennung asymmetrischen Routings, CLNS-Traceroute und SR-MPLS-Label-Stacks — über Protokolle hinweg korrekt nach administrativer Distanz. Endpunkte in verschiedenen AS oder Mandanten? Dann wird der Pfad aus IGP-Segmenten entlang der BGP-AS-Kette zusammengesetzt, jedes mit eigenen Kosten und eigener Verlässlichkeit, und die eBGP-Übergänge werden auf dem Canvas gezeichnet — bis hinunter zu belegbaren physischen Portpaaren und gemeinsam genutzten Switch-Fabrics. Lässt sich kein Pfad berechnen, erklärt die Diagnose, warum nicht.
Alarmierung und Incidents
Regel-Engine mit Vorlagen für Congestion, Interface-Fehler und SNMP-Ausfälle. Die Ereigniskorrelation fasst zusammengehörige Fehler zu Incidents mit abgeleiteten Ursachen zusammen — einschließlich partitionierter OSPF-Areas, die erkannt und klassifiziert werden, obwohl das Protokoll sie nie signalisiert. Alarme lösen sich bei Wiederherstellung von selbst auf. Zustellung über Slack, Teams, E-Mail, Webhook oder in der Anwendung. Wartungsfenster unterdrücken Alarme während geplanter Arbeiten.
SSH-Terminal
Öffnen Sie per Rechtsklick auf ein Gerät auf dem Canvas eine SSH-Sitzung im Browser. Prüfung des Host Keys, AES-256-verschlüsselte Sitzungsaufzeichnung und vollständige Audit-Protokollierung. Telnet steht als Rückfallebene bereit, ist aber standardmäßig deaktiviert.
Diagnose
Topologie-Gesundheit, IP-Konflikte, Single Points of Failure (Artikulationspunkte und Brücken-Links), Routing-Stabilität, Congestion-Trend, Timer-Konsistenz für OSPF und IS-IS (paarweise Abweichungen und einheitliche, aber vom Standard abweichende Timer), MTU-Abweichungen, OSPF-Best-Practices und Analyse der Abhängigkeiten (Peer-AS, kritische Paare, SRLG). Alles mit CSV-Export.
Export nach Visio, SVG & PNG
Nativer Visio-Export (.vsdx) mit A4-Querformat, Titelblock und Legende. Import eigener Symbolpakete aus Visio-Schablonen (.vssx) — Cisco, Juniper, Arista, Fortinet. Symbolüberschreibungen je Gerät werden mit exportiert. Export nur der Auswahl, um einen Standort aus einer größeren Topologie herauszulösen.
Betriebstransparenz auf einen Blick
Das Dashboard gibt Ihnen mit sechs Karten einen Überblick über Ihr gesamtes Netzwerk. Auf dem Canvas steigen Sie in jedes Detail ein.
Dashboard
- ● Network Health — Systemstatus (gesund / eingeschränkt / gestört), Anzahl Geräte und Links, Status von Collectors und SNMP-Zielen, mit einem Popover zum Zustand aller sieben Dienste samt Aktualität ihrer Heartbeats.
- ● Active Alerts — Badges nach Schweregrad und die fünf wichtigsten aktiven Alarme. Das Glockensymbol in der Kopfzeile zeigt den Live-Zähler, Bestätigen mit einem Klick.
- ● Recent Events — Sparkline-Histogramm über 24 Stunden und die acht jüngsten Topologie-Ereignisse mit farblich codierten Typ-Badges.
- ● Active Incidents — korrelierte Incidents mit Schweregrad, Anzahl der Ereignisse und abgeleiteten Ursachen.
- ● Network at a Glance — anklickbare Liste aller Netzwerke mit Kennzahlen je Netzwerk (Areas, Geräte, Links).
- ● Top Utilized Links — die fünf am stärksten ausgelasteten Links über alle Netzwerke hinweg, mit farblich codierten Auslastungsbalken.
Aktualisiert sich automatisch alle 30 Sekunden.
Interaktion auf dem Canvas
- ● Panel Manager — bis zu 3 schwebende, verschiebbare und in der Größe veränderbare Panels gleichzeitig auf dem Bildschirm, 16 insgesamt verwaltet. Minimieren in die Pill-Leiste, ohne den Zustand zu verlieren. Tastenkürzel für jede häufige Aktion.
- ● Knoten- und Link-Details — Geräteinformationen, Nachbarn, Live-Traffic mit Boost-Polling alle 10 Sekunden, Auslastungshistorie (24 h / 7 T / 30 T), Timer-Vergleich, Alarme und jüngste Ereignisse. Registerkarten je Protokoll, wenn OSPF, IS-IS oder EIGRP sich eine Leitung teilen.
- ● Color Modes — Ansicht nach OSPF-Area oder IS-IS-Level, als Farbverlauf der Metrikkosten oder als SNMP-Auslastungs-Heatmap.
- ● Service Overlays — wählen Sie ein L3VPN, eine VPWS-Verbindung, eine VPLS-Instanz, eine EVPN-Instanz oder einen TE-Tunnel aus, um Mitglieder und Zugehörigkeitskanten auf der Karte zu sehen — ehrlich als Wissen aus der Control Plane gekennzeichnet.
- ● Zwölf Themes — Dark, Midnight, Morning, Solarized, Gruvbox, Warm Slate, Miami, Horizon, Alphabet, Daylight, Sakura und High Contrast (WCAG AAA). Canvas und SSH-Terminal passen sich beide an.
- ● Find Device — Suche mit Strg+K über Router-IDs, Hostnamen, DNS, IPs, Interface-Beschreibungen und CIDR-Subnetze.
Umfassende Berichte
Inventar, Routing-Analyse und Diagnose — alles durchsuchbar (Text oder Regex), sortierbar und als CSV exportierbar.
Inventar
- Router — Hersteller, Modell, Version, Rollen, Areas / Level
- Links — Endpunkte, IPs, Kosten, Status
- Interfaces — inklusive OSPF- und IS-IS-Timer
- Software-Versionen — Flottenanalyse nach Hersteller, Plattform oder Version
- CDP-/LLDP-Nachbarn — einheitliche L2-Ansicht
Routing und Dienste
- IGP-Präfixe, Inter-Area- und externe Routen (E1/E2/NSSA)
- LSDB-Browser — OSPF-LSA-Registerkarten oder IS-IS-LSP-Ansicht
- Nachbartabelle — OSPF-, IS-IS- und EIGRP-Nachbarschaften
- BGP-Peers und -Routen — exakt / Longest Match / abgedeckt
- BGP AS Flow — animierter Inter-AS-Graph über die Zeit
- EVPN-Instanzen — Zugehörigkeit zu E-LAN und EVPN-VPWS
- MPLS-TE-Tunnel, L3VPNs, VPWS-Verbindungen und VPLS-Instanzen
Diagnose
- Topologie-Gesundheit — ausgefallene Links, asymmetrische Kosten, isolierte Geräte
- IP-Konflikte — doppelte Router-IDs, IPs, Präfixe, externe Konflikte
- SPOF — Artikulationspunkte und Brücken-Links
- Routing-Stabilität — flappende Links und instabile Geräte
- Congestion-Trend — anhaltend hohe Auslastung mit Sparklines
- Timer-Konsistenz, MTU-Abweichungen, Best Practices
- Abhängigkeiten — Peer-AS, kritische Paare, SRLG
Change Summary
Visuelle Verteilung der Topologieänderungen über 1 h, 6 h, 24 h, 7 T oder 30 T. Hinzugefügte, entfernte und geänderte Geräte, Links und Stub-Netzwerke mit farblich codierten Badges.
Topology Diff
Vergleichen Sie die Topologie zu zwei Zeitpunkten. Sehen Sie, was bei Geräten, Links und Stub-Netzwerken hinzugekommen, entfallen oder geändert ist. Ein Klick auf einen Eintrag hebt ihn auf dem Canvas hervor.
So funktioniert es
Installieren
Ein Befehl: sudo apt install osprey. Das Installationsprogramm konfiguriert alle benötigten Dienste, erzeugt Secrets, richtet die Datenbank ein und startet alles automatisch. In weniger als einer Minute stehen Sie am Anmeldebildschirm.
Verbinden
Legen Sie ein Netzwerk an, fügen Sie eine Protokollinstanz hinzu (OSPF, IS-IS, EIGRP oder BGP) und konfigurieren Sie über die Weboberfläche einen GRE-Tunnel, ein SNMP-Ziel oder eine BMP-Sitzung. Der automatische SNMP-Crawl bildet Ihr gesamtes IGP von einem einzigen Seed-Gerät aus ab; MPLS-Dienste und EVPN werden automatisch erfasst, sobald SNMP und BMP verbunden sind.
Betreiben
Beobachten Sie Ihr Netzwerk live auf dem Canvas. Prüfen Sie Änderungen vorab im Engineering Mode. Lassen Sie sich bei Änderungen an Nachbarschaften und bei Congestion alarmieren. Führen Sie Diagnosen aus. Reisen Sie für die Analyse nach einem Vorfall in der Zeit zurück. Öffnen Sie SSH-Sitzungen, ohne den Browser zu verlassen.
Administration für den Unternehmenseinsatz
Single Sign-on, rollenbasierter Zugriff, verschlüsselte Zugangsdaten, Audit-Protokollierung und portable Backups.
Bringen Sie Ihren eigenen Identity Provider mit
Benutzer werden bei der ersten Anmeldung angelegt, und ihre Rolle folgt Ihren Verzeichnisgruppen — keine zweite Benutzerliste, die gepflegt werden muss. Zwei-Faktor-Authentifizierung (TOTP) mit einmalig nutzbaren Wiederherstellungscodes deckt lokale Konten ab, und eine Kommandozeile zur Wiederherstellung bringt Sie auch dann wieder hinein, wenn ausgerechnet Ihr IdP ausgefallen ist. All das ist in jeder Lizenz enthalten, auch in der kostenlosen Evaluierung.
OpenID Connect
Serverseitiger Authorization-Code-Flow mit verpflichtendem PKCE gegen Entra ID, Okta, Keycloak oder jeden OIDC-konformen Provider.
LDAP / Active Directory
Verzeichniskonten melden sich über das normale Anmeldeformular an. LDAPS oder StartTLS, Gruppenzugehörigkeit über memberOf, Gruppensuchfilter und verschachtelte AD-Gruppen.
SAML 2.0
SP-initiierte Anmeldung mit signierter Anfrage und vollständiger Prüfung der Assertion — Signatur, Audience, Gültigkeit und Zuordnung zur gestellten Anfrage, sodass unaufgeforderte oder wiedereingespielte Assertions abgewiesen werden.
SCIM-2.0-Provisionierung
Ihr IdP legt Osprey-Konten automatisch an, aktualisiert und deaktiviert sie (RFC 7644), authentifiziert über ein eigenes, widerrufbares Token — kein Cookie und kein API-Key.
Role-Based Access
Drei Rollen: admin (volle Kontrolle), engineer (Monitoring-Konfiguration), operator (nur lesend). Durchsetzung von Passwortrichtlinien, Schutz durch Kontosperrung.
Verschlüsselt gespeichert
SNMP-Zugangsdaten, Benachrichtigungs-Secrets und SSH-Aufzeichnungen werden mit AES-256-GCM verschlüsselt. API-Antworten maskieren Zugangsdaten grundsätzlich. Sichere Sitzungscookies.
Audit Log
Unveränderliche Aufzeichnung jeder Administratoraktion mit allen Details. Filter nach Benutzer, Aktion, Objekt und Zeitraum. CSV-Export für Compliance-Zwecke.
Backup & Restore
Konfigurationsexport (portables JSON) für Migrationen oder vollständiges Datenbank-Backup für den Notfall. Der Verschlüsselungsschlüssel ist übertragbar, damit auch auf einem anderen Rechner wiederhergestellt werden kann.
API Keys
Erstellen Sie API-Keys mit eingeschränkten Rollen und optionalem Ablaufdatum für Skripte, Monitoring-Anbindungen und CI/CD-Pipelines.
Session Management
Sehen Sie aktive Anmeldesitzungen mit IP, User Agent und Aktivitätsstatus. Melden Sie einzelne Sitzungen oder alle Sitzungen eines Benutzers zwangsweise ab.
Credential Profiles
Wiederverwendbare Vorlagen für SNMP-v2c- und v3-Zugangsdaten. Weisen Sie sie mehreren Zielen und Collectors zu — keine doppelte Pflege von Zugangsdaten.
Prometheus-Metriken
Eingebaute Metrik-Endpunkte für jeden Dienst. Anbindung an Ihren vorhandenen Monitoring-Stack.
Eine Binary. Minimale Abhängigkeiten.
Fünf Dienste aus einer einzigen Binary. PostgreSQL als Speicher — kein Java, kein Elasticsearch, keine Graphdatenbank. Wird als Debian-Paket ausgeliefert und läuft in privilegierten wie unprivilegierten LXC-Containern.
Topologie, Ereignisse, SPF, Snapshots
REST, WebSocket, SSH-Proxy
GRE-Tunnel, IGP-Nachbarschaften
Erkennung, Traffic, L2, MPLS, EIGRP
BGP- und EVPN-Peers und -RIBs
In Minuten einsatzbereit
Das Debian-Paket erledigt alles: Datenbank, TLS-Zertifikate, Reverse Proxy und Start der Dienste.
$ sudo apt install osprey Osprey installed successfully. Web UI: https://localhost/ Login: admin / admin Config: /etc/osprey/osprey.yaml Secrets: /etc/osprey/osprey.env Status: systemctl status osprey.target
Läuft unter Debian 12 (Bookworm), Debian 13 (Trixie) und Ubuntu 24.04+.
Lizenzierung
Beginnen Sie mit der kostenlosen Evaluierung — alle Funktionen, ohne Zeitlimit. Wenn Sie Produktivumgebungen lizenzieren möchten, melden Sie sich bei uns.
Kostenlose Evaluierung
Bis zu 32 Geräte, dauerhaft
- Alle Funktionen enthalten
- Kein Zeitlimit
- Keine Kreditkarte
- E-Mail-Support
Lizenz für den Produktivbetrieb
Professional und Enterprise
- Mehr als 32 Geräte
- Mandantenfähig / mehrere Standorte
- Individuelle Konditionen und Integrationen
- Bevorzugter Support
Bereit, Ihr Netzwerk zu sehen?
Installieren Sie Osprey, verbinden Sie einen GRE-Tunnel, ein SNMP-Ziel oder eine BMP-Sitzung — und Ihre vollständige Topologie ist in Minuten visualisiert.