WatchGuard

WatchGuard

WatchGuard Firebox in Berlin: Modelle, Auswahl und Austausch

Welche Firebox passt, entscheidet sich nicht am Spitzenwert im Datenblatt, sondern an Internetanschluss, HTTPS-Inspektion und VPN-Bedarf. Wir helfen bei der Auswahl, liefern, richten ein und tauschen Altgeräte, bevor ihr Support endet.

Die aktuelle Firebox-Generation

WatchGuard hat 2025 beide Firebox-Reihen erneuert: zuerst die Tabletop-Modelle T115-W, T125, T145 und T185, im Oktober 2025 die Rackmount-Modelle M295 bis M695. Gegenüber der Vorgängergeneration bringen sie 2,5-Gigabit-Anschlüsse, bei den größeren Modellen Glasfaser-Ports für SFP+-Module, bei den W-Modellen WLAN nach Wi-Fi 7 und mehr Arbeitsspeicher für die Sicherheitsdienste. Die neuen Modelle laufen auf der aktuellen Fireware-Linie 2026, ältere auf Fireware 12.

Eine praktische Kleinigkeit: Die neuen Rackmount-Modelle werden ohne Netzkabel ausgeliefert. Das länderspezifische Kabel gehört deshalb mit auf die Bestellung.

T-Serie: Tabletop-Modelle für Büro und Außenstelle

ModellAnschlüsseUTM-DurchsatzMit HTTPS-InspektionVPN-Tunnel Standort / mobilBesonderheit
T115-W3 × 1 GbE, WLAN Wi-Fi 7280 Mbit/s155 Mbit/s5 / 5Lüfterlos; ohne IntelligentAV und Access Portal
T125 / T125-W1 × 2,5 GbE, 4 × 1 GbE510 Mbit/s290 Mbit/s10 / 25Optional mit Wi-Fi 7
T145 / T145-W1 × 2,5 GbE, 4 × 1 GbE, 1 × SFP/SFP+710 Mbit/s440 Mbit/s30 / 50Glasfaser direkt, optional mit Wi-Fi 7
T1854 × 2,5 GbE (2 mit PoE+), 4 × 1 GbE, 1 × SFP/SFP+1,83 Gbit/s1,10 Gbit/s100 / 100Stärkstes Tabletop-Modell, Netzteil eingebaut
Herstellerangaben laut Datenblättern (gemessen mit Fireware 2025.1), Stand September 2026. UTM = Webverkehr mit Virenschutz, IPS und Application Control; HTTPS-Inspektion mit IPS und vollständiger Prüfung. Reale Werte hängen von Konfiguration und Verkehr ab.

Für die meisten Büros in Berlin mit 10 bis 50 Arbeitsplätzen läuft es auf eine T125 oder T145 hinaus. Die T115-W ist für sehr kleine Standorte gedacht; mit fünf mobilen VPN-Zugängen ist sie für ein Team im Homeoffice schnell zu klein. Die T185 ist die Wahl, wenn ein schneller Glasfaseranschluss mit HTTPS-Inspektion auf einen Tabletop-Formfaktor trifft – oder wenn Access Points und Telefone direkt über die PoE-Ports versorgt werden sollen.

M-Serie: Rackmount-Modelle für Zentrale und Serverraum

ModellAnschlüsseUTM-DurchsatzMit HTTPS-InspektionVPN-Tunnel Standort / mobilHinweis
M2954 × 2,5 GbE, 4 × 1 GbE, 2 × SFP+1,85 Gbit/s1,12 Gbit/s100 / 100Nachfolger der M290
M39512 × 2,5 GbE, 2 × SFP, 2 × SFP+3,85 Gbit/s1,90 Gbit/s350 / 350Viele Kupferports für getrennte Netze
M49512 × 2,5 GbE, 2 × 10 GbE, 2 × SFP, 2 × SFP+6,30 Gbit/s3,50 Gbit/s800 / 800Nachfolger der M590
M59512 × 2,5 GbE, 2 × 10 GbE, 2 × SFP, 4 × SFP+7,20 Gbit/s4,80 Gbit/s1.200 / 1.200Nachfolger der M690
M69512 × 2,5 GbE, 2 × 10 GbE, 4 × SFP, 4 × SFP+10,8 Gbit/s5,20 Gbit/s2.000 / 2.000Alternative Nachfolge der M690
Herstellerangaben laut Datenblättern, Stand September 2026. Aktuelle Übersicht und Auswahlhilfe beim Hersteller: WatchGuard Product Sizing Tool.

Alle Modelle der M-Serie lassen sich zu zweit im Hochverfügbarkeitsverbund betreiben, aktiv/passiv oder aktiv/aktiv. Darüber gibt es noch größere Geräte und virtuelle Fireboxen für VMware, Hyper-V oder die Cloud – die planen wir im Einzelfall.

Worauf es bei der Auswahl wirklich ankommt

Nicht der Spitzenwert zählt, sondern der Wert mit Prüfung

Im Datenblatt einer T125 stehen 3,06 Gbit/s Firewall-Durchsatz. Das ist ein Laborwert mit großen Paketen und ohne jede Inhaltsprüfung. Mit Virenschutz, IPS und Application Control bleiben 510 Mbit/s, mit HTTPS-Inspektion 290 Mbit/s – ein Zehntel. Wer die Sicherheitsdienste nutzen will, wählt das Modell nach dem letzten Wert.

Der Internetanschluss von morgen

Eine Firebox bleibt fünf Jahre und länger im Einsatz. In dieser Zeit wird aus dem 250-Mbit/s-Anschluss oft Glasfaser mit einem Gigabit. Wir planen deshalb mit dem Anschluss, den Sie in zwei bis drei Jahren voraussichtlich haben – und mit einem Glasfaser-Port, wenn der Anbieter ihn liefern kann.

VPN-Tunnel zählen

Jede Außenstelle braucht einen Branch-Office-Tunnel, jeder gleichzeitig verbundene Mitarbeitende im Homeoffice einen mobilen Tunnel. Die Grenzen je Modell stehen in den Tabellen oben. Gerade bei den kleinen Modellen sind sie schneller erreicht, als man denkt.

Genug Anschlüsse für getrennte Netze

Netze lassen sich über VLANs beliebig aufteilen, dafür reicht ein Port und ein passender Switch. Für Server, Datensicherung oder einen zweiten Internetanschluss sind eigene physische Ports aber übersichtlicher und oft schneller. Die 2,5-Gigabit-Ports der neuen Generation sind dafür ein echter Gewinn.

WLAN in der Firewall – nur für kleine Räume

Die W-Modelle funken nach Wi-Fi 7 und sind für ein kleines Büro oder eine Praxis eine elegante Lösung mit einem Gerät weniger. Für mehrere Räume oder Etagen planen wir WLAN mit eigenen Access Points und einer Ausleuchtung.

WatchGuard bietet zur Orientierung ein Online-Werkzeug zur Größenbestimmung an. Wir nutzen es als Gegenprobe, nicht als Ersatz für das Gespräch über Ihre Umgebung.

End of Life: Welche Fireboxen jetzt ersetzt werden müssen

WatchGuard nimmt ein Modell zuerst aus dem Verkauf (End of Sale). Bis zum Supportende (End of Life) vergehen danach bis zu fünf Jahre. In dieser Zeit laufen Support und Schutzdienste weiter, Firmware-Updates gibt es nur noch eingeschränkt. Nach dem End of Life gibt es keine Updates und keine Herstellerhilfe mehr; Downloads bleiben noch 90 Tage abrufbar. Verlängerungen der Schutzdienste reichen nie über das End-of-Life-Datum hinaus.

ModelleVerkaufsendeSupportendeStand September 2026
T35, T35-W, T55, T55-W, T702020–202131.12.2025Ohne Support – dringend ersetzen
T15, T15-W01.03.202201.03.2027Austausch jetzt planen
T20, T20-W, T40, T40-W, T8001.07.202301.07.2028Im Auslauf
M270, M370, M470, M570, M67001.07.202301.07.2028Im Auslauf
T45 (ohne PoE)01.04.202501.01.2031Unterstützt
T85-PoE01.10.202531.12.2030Unterstützt
M590, M69001.06.202601.07.2031Unterstützt
M29001.08.202601.07.2031Unterstützt
Nach Ankündigungen und Lebenszyklusangaben von WatchGuard, Stand September 2026. Maßgeblich ist die jeweils aktuelle Herstellerangabe.

Zwei Dinge fallen bei auslaufenden Modellen zusätzlich ins Gewicht. Erstens bekommen ältere Geräte nur noch Wartungsversionen einer älteren Fireware-Linie, neue Funktionen nicht mehr. Zweitens hat WatchGuard die Verlängerungen für Modelle kurz vor dem Supportende bereits verteuert, 2024 etwa für die T35-, T55- und T70-Reihe. Wer eine Firebox aus der Tabelle oben betreibt, sollte den Austausch mit der nächsten Lizenzverlängerung zusammen planen.

Austausch einer alten Firebox – so läuft es

  1. Bestand prüfen. Modell, Seriennummer, Firmware-Stand, Lizenzlaufzeit und Supportende – oft stellen wir dabei fest, dass mehr Geräte betroffen sind als gedacht.
  2. Nachfolger bemessen. Nach Internetanschluss, HTTPS-Inspektion, VPN-Bedarf und Anschlüssen – nicht nach der Modellnummer des Vorgängers.
  3. Konfiguration übernehmen und aufräumen. Innerhalb der Firebox-Familie lässt sich die Konfiguration übertragen. Wir nutzen den Wechsel, um Regeln zu entfernen, die niemand mehr braucht.
  4. Lizenz klären. Lizenzen sind an die Seriennummer eines Geräts gebunden. Ob Restlaufzeiten angerechnet werden oder ein Wechselprogramm des Herstellers greift, prüfen wir im Einzelfall.
  5. Umstellen. In einem abgestimmten Zeitfenster; das alte Gerät bleibt bis zur Abnahme als Rückfall bereit.
  6. Altgerät zurücksetzen. Auf Werkseinstellungen, damit keine Zugangsdaten und VPN-Schlüssel das Haus verlassen.

Weiterführend

Häufige Fragen

Welche WatchGuard Firebox brauche ich für 20 Mitarbeitende?

Meist eine Firebox T125 oder T145. Die T125 reicht, wenn der Internetanschluss unter 300 Mbit/s liegt und nur wenige Mitarbeitende gleichzeitig per VPN arbeiten. Die T145 ist die bessere Wahl bei schnellerem Anschluss, HTTPS-Inspektion, Glasfaser oder mehr als 25 gleichzeitigen VPN-Verbindungen. Entscheidend sind Anschluss, VPN-Bedarf und Inhaltsprüfung, nicht allein die Zahl der Arbeitsplätze.

Was bedeuten die Durchsatzwerte im Datenblatt?

Der Firewall-Durchsatz ist ein Laborwert ohne Inhaltsprüfung. Aussagekräftig ist der UTM-Durchsatz mit Virenschutz, IPS und Application Control, und noch mehr der Wert mit HTTPS-Inspektion. Bei der Firebox T125 sind das 3,06 Gbit/s, 510 Mbit/s und 290 Mbit/s. Wer die Sicherheitsdienste nutzt, sollte das Modell nach dem niedrigsten Wert auswählen.

Meine Firebox ist End of Life – funktioniert sie noch?

Sie leitet Verkehr weiter, aber sie bekommt keine Firmware-Updates und keinen Herstellersupport mehr, und die Schutzdienste lassen sich nicht verlängern. Wird eine Sicherheitslücke bekannt, bleibt sie offen. Gerade bei Geräten mit VPN-Zugang aus dem Internet ist das ein erhebliches Risiko. Die Modelle T35, T55 und T70 sind seit dem 31. Dezember 2025 in diesem Zustand.

Kann ich meine Lizenz auf eine neue Firebox übertragen?

Grundsätzlich sind WatchGuard-Lizenzen an die Seriennummer eines Geräts gebunden. Der Hersteller bietet aber immer wieder Wechselprogramme an, bei denen der Umstieg auf ein aktuelles Modell günstiger wird. Welche Möglichkeit zum Zeitpunkt Ihres Austauschs besteht, prüfen wir mit Blick auf Ihre Restlaufzeit.

Wie lange kann ich eine neue Firebox nutzen?

Bis zum End of Life des Modells, das WatchGuard bis zu fünf Jahre nach dem Verkaufsende festlegt. Wer ein Modell der aktuellen Generation kauft, hat damit in der Regel deutlich mehr Laufzeit vor sich als mit einem Auslaufmodell. Deshalb raten wir von Restposten älterer Generationen ab, auch wenn sie günstiger sind.

Brauche ich zwei Fireboxen für Hochverfügbarkeit?

Nur wenn ein Ausfall der Firewall Ihren Betrieb spürbar stört. Zwei identische Geräte im Verbund übernehmen gegenseitig, wenn eines ausfällt. Für viele kleinere Büros genügt ein Gerät mit gültigem Herstellersupport und aktueller Konfigurationssicherung, sodass ein Ersatzgerät schnell eingerichtet ist. Wir rechnen beide Varianten mit Ihnen durch.

Kann die Firebox auch WLAN?

Ja, die W-Modelle T115-W, T125-W und T145-W haben WLAN nach Wi-Fi 7 eingebaut. Das eignet sich für ein kleines Büro oder eine Praxis. Für größere Flächen und mehrere Etagen planen wir separate Access Points mit Ausleuchtung, weil ein einzelnes Gerät auf dem Schreibtisch dafür nicht reicht.

Sprechen wir über Ihr Vorhaben.

Wir hören zu, bevor wir empfehlen. Erzählen Sie uns, wo es hakt – wir melden uns kurzfristig zurück.

Kontakt

Wir freuen uns auf Ihre Anfrage



    Mit dem Absenden des Formulars erklären Sie sich damit einverstanden, dass wir Ihre Angaben zur Beantwortung Ihrer Anfrage verwenden. Weitere Informationen finden Sie in unserer Datenschutzerklärung.*

    SSP Informationssysteme GmbH
    Nicolaistraße 9–11 | Haus II
    12247 Berlin

    +49 30 771307-0
    in*********@********in.de

    Geschäftszeiten
    Mo–Do 8:30–17:30 Uhr
    Fr 8:30–16:00 Uhr