IT-Lösungen · Netzwerk & Sicherheit

Firewall für Unternehmen in Berlin – planen, einrichten, betreiben

Eine Firewall ist nur so gut wie ihr Regelwerk und ihr Update-Stand. Wir planen Firewalls für Unternehmen in Berlin und Brandenburg, richten sie ein und halten sie aktuell – auf Basis von WatchGuard Firebox, mit getrennten Netzen und sicherem Fernzugriff.

Was eine Firewall heute leisten muss

Früher genügte es, am Internetanschluss ein paar Ports zu sperren. Heute kommen Angriffe über die Wege, die ohnehin offen sein müssen: über Webseiten, die jemand aufruft, über Anhänge, die jemand öffnet, und über VPN-Zugänge, die aus dem Internet erreichbar sind. Eine zeitgemäße Firewall – oft Next-Generation-Firewall oder UTM (Unified Threat Management) genannt – kontrolliert deshalb nicht nur, wer mit wem sprechen darf, sondern auch, was in den erlaubten Verbindungen steckt.

FunktionWogegen sie hilftBei WatchGuard
Zustandsbehaftete Firewall mit RegelwerkUnerwünschte Verbindungen von außen und zwischen internen NetzenGrundfunktion jeder Firebox
Intrusion Prevention (IPS)Angriffe auf bekannte Schwachstellen, etwa in Webservern oder VPN-DienstenIPS, ab Basic Security Suite
Gateway-VirenschutzBekannte Schadsoftware in Downloads und AnhängenGateway AntiVirus, ab Basic Security Suite
Web- und AnwendungsfilterAufruf gefährlicher Seiten, unerwünschte AnwendungenWebBlocker und Application Control, ab Basic Security Suite
SandboxNeue, noch unbekannte SchadsoftwareAPT Blocker
VPNSichere Anbindung von Außenstellen, Homeoffice und AußendienstBranch Office VPN und Mobile VPN
ProtokollierungNachvollziehbarkeit, Auswertung nach einem VorfallWatchGuard Cloud, Syslog
Welche Dienste in welcher Lizenzstufe enthalten sind, steht auf unserer Seite zur Lizenzverlängerung.

Wir setzen dafür auf WatchGuard Firebox. Die Grundsätze auf dieser Seite gelten aber für jede Firewall – wer sie verstanden hat, kann auch ein Angebot eines anderen Anbieters besser beurteilen.

Warum der Router keine Firewall ersetzt

Viele kleinere Standorte hängen nur hinter dem Router des Internetanbieters oder hinter einem VPN-Router. Der filtert Verbindungen nach Adresse und Port, schaut aber nicht hinein. Ob ein erlaubter Download Schadcode enthält oder eine seriöse Webseite gerade manipuliert wurde, erkennt er nicht. Genau dafür ist die Firewall da.

Bei uns ist die Aufgabenteilung deshalb klar: Router von LANCOM übernehmen Standortvernetzung und Internetzugang, die WatchGuard Firebox übernimmt die Kontrolle an der Grenze zum Internet. Die Router machen Netz und Tunnel, die Firewall macht Perimeter. An kleinen Standorten erledigt die Firebox beides – sie baut VPN-Tunnel selbst auf und kann mehrere Internetanschlüsse mit automatischem Umschalten verwalten.

Wie eine Firewall im Unternehmen aufgebaut wird

Es gibt nicht die eine richtige Architektur. Diese Aufbauten begegnen uns in Berlin und Brandenburg am häufigsten:

AusgangslageTypischer Aufbau
Ein Büro, bis etwa 25 ArbeitsplätzeEine Tabletop-Firebox hinter dem Internetanschluss, getrennte Netze für Arbeitsplätze, Server, Drucker und Haustechnik
Zentrale mit ServerraumRackmount-Firebox, bei Bedarf zwei Geräte im Hochverfügbarkeitsverbund; aus dem Internet erreichbare Dienste in einem eigenen Netzsegment
Mehrere StandorteFirebox in der Zentrale, kleinere Fireboxen oder LANCOM-Router an den Außenstellen, verbunden per Branch Office VPN
Homeoffice und AußendienstMobile VPN per IKEv2, SSL oder mit dem IPSec VPN Client
Server in einem RechenzentrumFirewall vor Ort und im Rechenzentrum, verbunden per VPN oder Standleitung – siehe unsere Rechenzentrumsleistungen

Ob sich ein zweites Gerät für Hochverfügbarkeit lohnt, hängt an einer einfachen Frage: Was kostet es Sie, wenn Internet, VPN und Zugriff auf Cloud-Dienste einen Tag lang ausfallen? Die Firebox unterstützt Hochverfügbarkeit im Aktiv/Passiv- und im Aktiv/Aktiv-Betrieb. Welches Modell zu welcher Umgebung passt, steht auf unserer Seite zu den Firebox-Modellen.

Verschlüsselter Verkehr: der blinde Fleck

Nach Angaben von WatchGuard läuft heute über 80 Prozent des Datenverkehrs verschlüsselt über HTTPS. Ohne Entschlüsselung sehen Virenschutz, IPS und Sandbox davon nur die Hülle. Die Firebox kann HTTPS-Verbindungen aufbrechen, prüfen und neu verschlüsseln, auch mit TLS 1.3. Wer die Sicherheitsdienste bezahlt, sollte sie deshalb auch etwas sehen lassen.

Zwei Dinge gehören dazu, und beide werden in Angeboten gern verschwiegen:

  • Leistung. HTTPS-Inspektion kostet Rechenleistung. Laut Datenblatt schafft eine Firebox T125 bei voller Prüfung von normalem Webverkehr 510 Mbit/s, bei HTTPS-Inspektion mit IPS aber nur 290 Mbit/s. Das Modell muss nach dem zweiten Wert ausgewählt werden, nicht nach dem ersten.
  • Organisation. Die Endgeräte brauchen das Zertifikat der Firewall, und bestimmte Ziele wie Online-Banking oder Gesundheitsportale nimmt man sinnvollerweise aus. Ob Mitarbeitende zu informieren sind und welche Rolle ein Betriebsrat spielt, klären Sie mit Ihrem Datenschutzbeauftragten. Wir liefern dafür die technische Beschreibung.

Netze trennen: der unterschätzte Hebel

Verschlüsselungstrojaner richten den größten Schaden an, wenn sie sich ungehindert von einem Rechner zum nächsten ausbreiten können. Ein flaches Netz, in dem jeder Arbeitsplatz jeden Server und jedes Speichersystem erreicht, macht genau das leicht. Deshalb gehört die Firewall nicht nur an die Grenze zum Internet, sondern auch zwischen die internen Netze.

  • Arbeitsplätze – dürfen auf die Server, die sie brauchen, und sonst wenig.
  • Server – erreichbar nur über die Dienste, die tatsächlich genutzt werden.
  • Datensicherung – ein eigenes Netz, auf das von den Arbeitsplätzen aus niemand zugreift. Mehr dazu auf unserer Seite zu Veeam.
  • Drucker, Telefone und Haustechnik – Geräte, die selten Updates bekommen, gehören in ein eigenes Segment.
  • Verwaltung – Zugänge zu Firewall, Switches und Servern nur aus einem Administrationsnetz.

Die Firebox kann beliebig viele VLANs verwalten; die Grenze ist das Regelwerk, nicht die Hardware. Eine saubere Segmentierung lässt sich auch schrittweise einführen – meist beginnen wir mit der Datensicherung und der Verwaltung.

Fernzugriff für Homeoffice und Außendienst

Für den Zugang von außen bietet die Firebox mehrere Verfahren: IKEv2 mit dem im Betriebssystem eingebauten Client, SSL-VPN mit einem kostenlosen WatchGuard-Client und den lizenzpflichtigen IPSec Mobile VPN Client. Welcher Weg passt, haben wir auf der Seite zum WatchGuard IPSec VPN Client gegenübergestellt – einschließlich der Fälle, in denen Sie keinen kostenpflichtigen Client brauchen.

Unabhängig vom Verfahren gilt: VPN-Zugänge sind aus dem Internet erreichbar und deshalb ein bevorzugtes Angriffsziel. Wir empfehlen, sie mit einem zweiten Anmeldefaktor abzusichern, nur die Netze freizugeben, die wirklich gebraucht werden, und Zugänge ausgeschiedener Mitarbeitender sofort zu sperren.

Eine Firewall ist kein Gerät, sondern ein Prozess

Wie wichtig Updates sind, hat das Jahr 2025 gezeigt. WatchGuard hat im September und im Dezember jeweils eine kritische Schwachstelle im IKEv2-Dienst der Firebox-Software gemeldet (CVE-2025-9242 und CVE-2025-14733, beide mit CVSS 9,3), die bereits aktiv ausgenutzt wurden. Im Dezember 2025 waren nach Auswertungen der Shadowserver Foundation weltweit weit über 100.000 Fireboxen aus dem Internet erreichbar und noch nicht aktualisiert. Das ist kein WatchGuard-Problem allein – ähnliche Meldungen gab es bei nahezu allen Firewall-Herstellern. Es zeigt aber, dass eine Firewall ohne Pflege selbst zum Risiko wird.

Im laufenden Betrieb kümmern wir uns deshalb um:

  • Firmware-Updates, zeitnah nach Veröffentlichung und bei kritischen Lücken sofort
  • Überwachung der Lizenzlaufzeiten, damit Schutzdienste und Updates nicht unbemerkt auslaufen
  • Sicherung der Konfiguration vor jeder Änderung
  • Dokumentation des Regelwerks und eine regelmäßige Überprüfung, ob jede Freigabe noch gebraucht wird
  • Rechtzeitige Planung des Austauschs, bevor ein Gerät das Ende seines Herstellersupports erreicht

Das alles ist Teil unserer Managed-IT-Leistungen. Wichtig für die Updates: Neue Firmware-Versionen gibt es nur mit gültigem Support. Was beim Ablauf der Lizenz genau passiert, steht auf der Seite zur Lizenzverlängerung.

NIS-2: Was die Firewall damit zu tun hat

Seit dem 6. Dezember 2025 gilt in Deutschland das NIS-2-Umsetzungsgesetz. Nach Angaben des BSI fallen damit rund 29.500 Einrichtungen unter die Aufsicht – deutlich mehr als die bisherigen KRITIS-Betreiber. Betroffene Unternehmen müssen sich registrieren, erhebliche Sicherheitsvorfälle melden und Maßnahmen zum Risikomanagement umsetzen und dokumentieren.

Eine Firewall macht ein Unternehmen nicht NIS-2-konform. Netzsicherheit, Zugriffskontrolle, Protokollierung und geregelte Updates gehören aber zu den Maßnahmen, die erwartet werden, und eine gut dokumentierte Firewall liefert dafür einen belastbaren Baustein. Ob Ihr Unternehmen betroffen ist, lässt sich mit dem Prüfwerkzeug des BSI einschätzen. Das ist keine Rechtsberatung – für die verbindliche Einordnung ist Ihre Rechtsberatung zuständig. Bei der technischen Bewertung und einem Maßnahmenplan unterstützt Sie unsere IT-Sicherheitsberatung.

So gehen wir vor

  1. Bestandsaufnahme. Internetanschlüsse, Standorte, vorhandene Netze, bestehende Regeln und Fernzugänge. Häufig im Rahmen einer IT-Bestandsaufnahme.
  2. Konzept. Netzsegmente, Regelwerk, VPN-Verfahren, dazu Modell und Lizenzstufe – schriftlich, damit Sie es später nachvollziehen können.
  3. Vorbereitung. Die Konfiguration wird vorab erstellt, damit die Umstellung vor Ort kurz bleibt.
  4. Umstellung. In einem abgestimmten Zeitfenster, mit Rückfallmöglichkeit auf die alte Lösung bis zur Abnahme.
  5. Übergabe. Dokumentation, Zugangsdaten, eine kurze Einweisung.
  6. Betrieb. Updates, Lizenzen und Regelwerk im Blick – auf Wunsch dauerhaft durch uns.

Weiterführend

Häufige Fragen

Braucht ein kleines Unternehmen überhaupt eine eigene Firewall?

Ja, sobald Firmendaten im Netz liegen oder Mitarbeitende von außen zugreifen. Der Router des Internetanbieters trennt zwar das interne Netz vom Internet, prüft aber keine Inhalte, trennt keine internen Netze und bietet meist keinen sauberen Fernzugriff. Für kleine Büros genügt ein kompaktes Tabletop-Gerät; entscheidend sind Regelwerk und Pflege, nicht die Größe.

Was ist der Unterschied zwischen einer Firewall und einer Next-Generation-Firewall?

Eine klassische Firewall entscheidet anhand von Adressen und Ports, ob eine Verbindung erlaubt ist. Eine Next-Generation-Firewall, auch UTM genannt, prüft zusätzlich den Inhalt: Sie erkennt Anwendungen, blockiert bekannte Angriffe mit einem Intrusion-Prevention-System, scannt Downloads auf Schadsoftware und filtert Webseiten. Die WatchGuard Firebox gehört zu dieser Gruppe.

Reicht die Firewall im Router des Internetanbieters?

Für einen Privathaushalt meist ja, für ein Unternehmen in der Regel nicht. Router-Firewalls filtern Verbindungen, sehen aber nicht in erlaubte Verbindungen hinein, bieten keine Trennung interner Netze nach Regelwerk und keine zentrale Protokollierung. Außerdem liegt die Verwaltung oft beim Anbieter, nicht bei Ihnen.

Welche laufenden Kosten hat eine Firewall?

Neben der Hardware fallen Abonnements für die Sicherheitsdienste und den Herstellersupport an, bei WatchGuard als Basic oder Total Security Suite mit Laufzeiten von einem, drei oder fünf Jahren. Läuft das Abonnement aus, arbeiten Firewall und VPN weiter, Virenschutz, Filter und Firmware-Updates aber nicht mehr. Dazu kommt, falls gewünscht, die Betreuung durch einen Dienstleister.

Wie oft muss eine Firewall aktualisiert werden?

Sobald der Hersteller ein Update veröffentlicht, das Sicherheitslücken schließt – bei kritischen Lücken innerhalb von Tagen, nicht Wochen. Die Signaturen für Virenschutz und IPS aktualisiert die Firebox selbstständig. Firmware-Updates sollten geplant, mit Konfigurationssicherung und in einem Wartungsfenster eingespielt werden.

Macht uns eine Firewall NIS-2-konform?

Nein, aber sie ist ein Baustein. Das NIS-2-Umsetzungsgesetz verlangt ein Risikomanagement mit technischen und organisatorischen Maßnahmen, Meldewegen und Nachweisen. Eine gepflegte, dokumentierte Firewall mit Netztrennung, Protokollierung und abgesicherten Fernzugängen deckt einen Teil der technischen Seite ab. Die rechtliche Einordnung gehört in die Hände Ihrer Rechtsberatung.

Warum setzt SSP auf WatchGuard?

Weil die Firebox für den Mittelstand eine gute Balance bietet: alle wichtigen Schutzfunktionen in einem Gerät, klare Lizenzstufen, eine Modellpalette vom Kleinbüro bis zum Rechenzentrum und eine Verwaltung, die ohne eigenes Security-Team auskommt. Wir arbeiten bewusst mit einem Hersteller, weil sich Erfahrung mit einer Plattform im Betrieb auszahlt.

Sprechen wir über Ihr Vorhaben.

Wir hören zu, bevor wir empfehlen. Erzählen Sie uns, wo es hakt – wir melden uns kurzfristig zurück.

Kontakt

Wir freuen uns auf Ihre Anfrage



    Mit dem Absenden des Formulars erklären Sie sich damit einverstanden, dass wir Ihre Angaben zur Beantwortung Ihrer Anfrage verwenden. Weitere Informationen finden Sie in unserer Datenschutzerklärung.*

    SSP Informationssysteme GmbH
    Nicolaistraße 9–11 | Haus II
    12247 Berlin

    +49 30 771307-0
    in*********@********in.de

    Geschäftszeiten
    Mo–Do 8:30–17:30 Uhr
    Fr 8:30–16:00 Uhr