IT-Lösungen · Netzwerk & Sicherheit
Firewall für Unternehmen in Berlin – planen, einrichten, betreiben
Eine Firewall ist nur so gut wie ihr Regelwerk und ihr Update-Stand. Wir planen Firewalls für Unternehmen in Berlin und Brandenburg, richten sie ein und halten sie aktuell – auf Basis von WatchGuard Firebox, mit getrennten Netzen und sicherem Fernzugriff.
- Was eine Firewall leisten muss
- Router oder Firewall
- Typische Aufbauten
- Verschlüsselter Verkehr
- Netze trennen
- Fernzugriff
- Updates und Betrieb
- NIS-2
- Vorgehen
- Häufige Fragen
Was eine Firewall heute leisten muss
Früher genügte es, am Internetanschluss ein paar Ports zu sperren. Heute kommen Angriffe über die Wege, die ohnehin offen sein müssen: über Webseiten, die jemand aufruft, über Anhänge, die jemand öffnet, und über VPN-Zugänge, die aus dem Internet erreichbar sind. Eine zeitgemäße Firewall – oft Next-Generation-Firewall oder UTM (Unified Threat Management) genannt – kontrolliert deshalb nicht nur, wer mit wem sprechen darf, sondern auch, was in den erlaubten Verbindungen steckt.
| Funktion | Wogegen sie hilft | Bei WatchGuard |
|---|---|---|
| Zustandsbehaftete Firewall mit Regelwerk | Unerwünschte Verbindungen von außen und zwischen internen Netzen | Grundfunktion jeder Firebox |
| Intrusion Prevention (IPS) | Angriffe auf bekannte Schwachstellen, etwa in Webservern oder VPN-Diensten | IPS, ab Basic Security Suite |
| Gateway-Virenschutz | Bekannte Schadsoftware in Downloads und Anhängen | Gateway AntiVirus, ab Basic Security Suite |
| Web- und Anwendungsfilter | Aufruf gefährlicher Seiten, unerwünschte Anwendungen | WebBlocker und Application Control, ab Basic Security Suite |
| Sandbox | Neue, noch unbekannte Schadsoftware | APT Blocker |
| VPN | Sichere Anbindung von Außenstellen, Homeoffice und Außendienst | Branch Office VPN und Mobile VPN |
| Protokollierung | Nachvollziehbarkeit, Auswertung nach einem Vorfall | WatchGuard Cloud, Syslog |
Wir setzen dafür auf WatchGuard Firebox. Die Grundsätze auf dieser Seite gelten aber für jede Firewall – wer sie verstanden hat, kann auch ein Angebot eines anderen Anbieters besser beurteilen.
Warum der Router keine Firewall ersetzt
Viele kleinere Standorte hängen nur hinter dem Router des Internetanbieters oder hinter einem VPN-Router. Der filtert Verbindungen nach Adresse und Port, schaut aber nicht hinein. Ob ein erlaubter Download Schadcode enthält oder eine seriöse Webseite gerade manipuliert wurde, erkennt er nicht. Genau dafür ist die Firewall da.
Bei uns ist die Aufgabenteilung deshalb klar: Router von LANCOM übernehmen Standortvernetzung und Internetzugang, die WatchGuard Firebox übernimmt die Kontrolle an der Grenze zum Internet. Die Router machen Netz und Tunnel, die Firewall macht Perimeter. An kleinen Standorten erledigt die Firebox beides – sie baut VPN-Tunnel selbst auf und kann mehrere Internetanschlüsse mit automatischem Umschalten verwalten.
Wie eine Firewall im Unternehmen aufgebaut wird
Es gibt nicht die eine richtige Architektur. Diese Aufbauten begegnen uns in Berlin und Brandenburg am häufigsten:
| Ausgangslage | Typischer Aufbau |
|---|---|
| Ein Büro, bis etwa 25 Arbeitsplätze | Eine Tabletop-Firebox hinter dem Internetanschluss, getrennte Netze für Arbeitsplätze, Server, Drucker und Haustechnik |
| Zentrale mit Serverraum | Rackmount-Firebox, bei Bedarf zwei Geräte im Hochverfügbarkeitsverbund; aus dem Internet erreichbare Dienste in einem eigenen Netzsegment |
| Mehrere Standorte | Firebox in der Zentrale, kleinere Fireboxen oder LANCOM-Router an den Außenstellen, verbunden per Branch Office VPN |
| Homeoffice und Außendienst | Mobile VPN per IKEv2, SSL oder mit dem IPSec VPN Client |
| Server in einem Rechenzentrum | Firewall vor Ort und im Rechenzentrum, verbunden per VPN oder Standleitung – siehe unsere Rechenzentrumsleistungen |
Ob sich ein zweites Gerät für Hochverfügbarkeit lohnt, hängt an einer einfachen Frage: Was kostet es Sie, wenn Internet, VPN und Zugriff auf Cloud-Dienste einen Tag lang ausfallen? Die Firebox unterstützt Hochverfügbarkeit im Aktiv/Passiv- und im Aktiv/Aktiv-Betrieb. Welches Modell zu welcher Umgebung passt, steht auf unserer Seite zu den Firebox-Modellen.
Verschlüsselter Verkehr: der blinde Fleck
Nach Angaben von WatchGuard läuft heute über 80 Prozent des Datenverkehrs verschlüsselt über HTTPS. Ohne Entschlüsselung sehen Virenschutz, IPS und Sandbox davon nur die Hülle. Die Firebox kann HTTPS-Verbindungen aufbrechen, prüfen und neu verschlüsseln, auch mit TLS 1.3. Wer die Sicherheitsdienste bezahlt, sollte sie deshalb auch etwas sehen lassen.
Zwei Dinge gehören dazu, und beide werden in Angeboten gern verschwiegen:
- Leistung. HTTPS-Inspektion kostet Rechenleistung. Laut Datenblatt schafft eine Firebox T125 bei voller Prüfung von normalem Webverkehr 510 Mbit/s, bei HTTPS-Inspektion mit IPS aber nur 290 Mbit/s. Das Modell muss nach dem zweiten Wert ausgewählt werden, nicht nach dem ersten.
- Organisation. Die Endgeräte brauchen das Zertifikat der Firewall, und bestimmte Ziele wie Online-Banking oder Gesundheitsportale nimmt man sinnvollerweise aus. Ob Mitarbeitende zu informieren sind und welche Rolle ein Betriebsrat spielt, klären Sie mit Ihrem Datenschutzbeauftragten. Wir liefern dafür die technische Beschreibung.
Netze trennen: der unterschätzte Hebel
Verschlüsselungstrojaner richten den größten Schaden an, wenn sie sich ungehindert von einem Rechner zum nächsten ausbreiten können. Ein flaches Netz, in dem jeder Arbeitsplatz jeden Server und jedes Speichersystem erreicht, macht genau das leicht. Deshalb gehört die Firewall nicht nur an die Grenze zum Internet, sondern auch zwischen die internen Netze.
- Arbeitsplätze – dürfen auf die Server, die sie brauchen, und sonst wenig.
- Server – erreichbar nur über die Dienste, die tatsächlich genutzt werden.
- Datensicherung – ein eigenes Netz, auf das von den Arbeitsplätzen aus niemand zugreift. Mehr dazu auf unserer Seite zu Veeam.
- Drucker, Telefone und Haustechnik – Geräte, die selten Updates bekommen, gehören in ein eigenes Segment.
- Verwaltung – Zugänge zu Firewall, Switches und Servern nur aus einem Administrationsnetz.
Die Firebox kann beliebig viele VLANs verwalten; die Grenze ist das Regelwerk, nicht die Hardware. Eine saubere Segmentierung lässt sich auch schrittweise einführen – meist beginnen wir mit der Datensicherung und der Verwaltung.
Fernzugriff für Homeoffice und Außendienst
Für den Zugang von außen bietet die Firebox mehrere Verfahren: IKEv2 mit dem im Betriebssystem eingebauten Client, SSL-VPN mit einem kostenlosen WatchGuard-Client und den lizenzpflichtigen IPSec Mobile VPN Client. Welcher Weg passt, haben wir auf der Seite zum WatchGuard IPSec VPN Client gegenübergestellt – einschließlich der Fälle, in denen Sie keinen kostenpflichtigen Client brauchen.
Unabhängig vom Verfahren gilt: VPN-Zugänge sind aus dem Internet erreichbar und deshalb ein bevorzugtes Angriffsziel. Wir empfehlen, sie mit einem zweiten Anmeldefaktor abzusichern, nur die Netze freizugeben, die wirklich gebraucht werden, und Zugänge ausgeschiedener Mitarbeitender sofort zu sperren.
Eine Firewall ist kein Gerät, sondern ein Prozess
Wie wichtig Updates sind, hat das Jahr 2025 gezeigt. WatchGuard hat im September und im Dezember jeweils eine kritische Schwachstelle im IKEv2-Dienst der Firebox-Software gemeldet (CVE-2025-9242 und CVE-2025-14733, beide mit CVSS 9,3), die bereits aktiv ausgenutzt wurden. Im Dezember 2025 waren nach Auswertungen der Shadowserver Foundation weltweit weit über 100.000 Fireboxen aus dem Internet erreichbar und noch nicht aktualisiert. Das ist kein WatchGuard-Problem allein – ähnliche Meldungen gab es bei nahezu allen Firewall-Herstellern. Es zeigt aber, dass eine Firewall ohne Pflege selbst zum Risiko wird.
Im laufenden Betrieb kümmern wir uns deshalb um:
- Firmware-Updates, zeitnah nach Veröffentlichung und bei kritischen Lücken sofort
- Überwachung der Lizenzlaufzeiten, damit Schutzdienste und Updates nicht unbemerkt auslaufen
- Sicherung der Konfiguration vor jeder Änderung
- Dokumentation des Regelwerks und eine regelmäßige Überprüfung, ob jede Freigabe noch gebraucht wird
- Rechtzeitige Planung des Austauschs, bevor ein Gerät das Ende seines Herstellersupports erreicht
Das alles ist Teil unserer Managed-IT-Leistungen. Wichtig für die Updates: Neue Firmware-Versionen gibt es nur mit gültigem Support. Was beim Ablauf der Lizenz genau passiert, steht auf der Seite zur Lizenzverlängerung.
NIS-2: Was die Firewall damit zu tun hat
Seit dem 6. Dezember 2025 gilt in Deutschland das NIS-2-Umsetzungsgesetz. Nach Angaben des BSI fallen damit rund 29.500 Einrichtungen unter die Aufsicht – deutlich mehr als die bisherigen KRITIS-Betreiber. Betroffene Unternehmen müssen sich registrieren, erhebliche Sicherheitsvorfälle melden und Maßnahmen zum Risikomanagement umsetzen und dokumentieren.
Eine Firewall macht ein Unternehmen nicht NIS-2-konform. Netzsicherheit, Zugriffskontrolle, Protokollierung und geregelte Updates gehören aber zu den Maßnahmen, die erwartet werden, und eine gut dokumentierte Firewall liefert dafür einen belastbaren Baustein. Ob Ihr Unternehmen betroffen ist, lässt sich mit dem Prüfwerkzeug des BSI einschätzen. Das ist keine Rechtsberatung – für die verbindliche Einordnung ist Ihre Rechtsberatung zuständig. Bei der technischen Bewertung und einem Maßnahmenplan unterstützt Sie unsere IT-Sicherheitsberatung.
So gehen wir vor
- Bestandsaufnahme. Internetanschlüsse, Standorte, vorhandene Netze, bestehende Regeln und Fernzugänge. Häufig im Rahmen einer IT-Bestandsaufnahme.
- Konzept. Netzsegmente, Regelwerk, VPN-Verfahren, dazu Modell und Lizenzstufe – schriftlich, damit Sie es später nachvollziehen können.
- Vorbereitung. Die Konfiguration wird vorab erstellt, damit die Umstellung vor Ort kurz bleibt.
- Umstellung. In einem abgestimmten Zeitfenster, mit Rückfallmöglichkeit auf die alte Lösung bis zur Abnahme.
- Übergabe. Dokumentation, Zugangsdaten, eine kurze Einweisung.
- Betrieb. Updates, Lizenzen und Regelwerk im Blick – auf Wunsch dauerhaft durch uns.
Weiterführend
- WatchGuard Firewall in Berlin – unser Angebot rund um die Firebox
- Firebox-Modelle – Auswahl, End-of-Life-Termine, Austausch
- Basic Security Suite verlängern – was drin ist und was bei Ablauf passiert
- IPSec VPN Client für Windows – Fernzugriff und Lizenzierung
- APT Blocker – Sandbox für unbekannte Schadsoftware
Häufige Fragen
Braucht ein kleines Unternehmen überhaupt eine eigene Firewall?
Ja, sobald Firmendaten im Netz liegen oder Mitarbeitende von außen zugreifen. Der Router des Internetanbieters trennt zwar das interne Netz vom Internet, prüft aber keine Inhalte, trennt keine internen Netze und bietet meist keinen sauberen Fernzugriff. Für kleine Büros genügt ein kompaktes Tabletop-Gerät; entscheidend sind Regelwerk und Pflege, nicht die Größe.
Was ist der Unterschied zwischen einer Firewall und einer Next-Generation-Firewall?
Eine klassische Firewall entscheidet anhand von Adressen und Ports, ob eine Verbindung erlaubt ist. Eine Next-Generation-Firewall, auch UTM genannt, prüft zusätzlich den Inhalt: Sie erkennt Anwendungen, blockiert bekannte Angriffe mit einem Intrusion-Prevention-System, scannt Downloads auf Schadsoftware und filtert Webseiten. Die WatchGuard Firebox gehört zu dieser Gruppe.
Reicht die Firewall im Router des Internetanbieters?
Für einen Privathaushalt meist ja, für ein Unternehmen in der Regel nicht. Router-Firewalls filtern Verbindungen, sehen aber nicht in erlaubte Verbindungen hinein, bieten keine Trennung interner Netze nach Regelwerk und keine zentrale Protokollierung. Außerdem liegt die Verwaltung oft beim Anbieter, nicht bei Ihnen.
Welche laufenden Kosten hat eine Firewall?
Neben der Hardware fallen Abonnements für die Sicherheitsdienste und den Herstellersupport an, bei WatchGuard als Basic oder Total Security Suite mit Laufzeiten von einem, drei oder fünf Jahren. Läuft das Abonnement aus, arbeiten Firewall und VPN weiter, Virenschutz, Filter und Firmware-Updates aber nicht mehr. Dazu kommt, falls gewünscht, die Betreuung durch einen Dienstleister.
Wie oft muss eine Firewall aktualisiert werden?
Sobald der Hersteller ein Update veröffentlicht, das Sicherheitslücken schließt – bei kritischen Lücken innerhalb von Tagen, nicht Wochen. Die Signaturen für Virenschutz und IPS aktualisiert die Firebox selbstständig. Firmware-Updates sollten geplant, mit Konfigurationssicherung und in einem Wartungsfenster eingespielt werden.
Macht uns eine Firewall NIS-2-konform?
Nein, aber sie ist ein Baustein. Das NIS-2-Umsetzungsgesetz verlangt ein Risikomanagement mit technischen und organisatorischen Maßnahmen, Meldewegen und Nachweisen. Eine gepflegte, dokumentierte Firewall mit Netztrennung, Protokollierung und abgesicherten Fernzugängen deckt einen Teil der technischen Seite ab. Die rechtliche Einordnung gehört in die Hände Ihrer Rechtsberatung.
Warum setzt SSP auf WatchGuard?
Weil die Firebox für den Mittelstand eine gute Balance bietet: alle wichtigen Schutzfunktionen in einem Gerät, klare Lizenzstufen, eine Modellpalette vom Kleinbüro bis zum Rechenzentrum und eine Verwaltung, die ohne eigenes Security-Team auskommt. Wir arbeiten bewusst mit einem Hersteller, weil sich Erfahrung mit einer Plattform im Betrieb auszahlt.
Sprechen wir über Ihr Vorhaben.
Wir hören zu, bevor wir empfehlen. Erzählen Sie uns, wo es hakt – wir melden uns kurzfristig zurück.
Kontakt
Wir freuen uns auf Ihre Anfrage
SSP Informationssysteme GmbH
Nicolaistraße 9–11 | Haus II
12247 Berlin
+49 30 771307-0
in*********@********in.de
Geschäftszeiten
Mo–Do 8:30–17:30 Uhr
Fr 8:30–16:00 Uhr
