Keep IT simple.

Managed Firewall aus Hamburg – deutschland- und europaweit

Next-Gen-Firewalls von Sophos und WatchGuard – ausgewählt, eingerichtet und laufend betreut

Wann eine Firewall zum Thema wird

Die wenigsten Unternehmen beschäftigen sich mit ihrer Firewall, solange sie läuft. Der Anlass kommt fast immer von außen: Die Appliance erreicht ihr Wartungsende, der Lizenzzeitraum läuft aus, ein weiterer Standort oder Homeoffice-Arbeitsplätze sollen angebunden werden – oder die Cyberversicherung fragt nach, wie das Netzwerk eigentlich geschützt ist.

Von Hamburg aus betreuen wir Unternehmen in der Metropolregion ebenso wie an Standorten in ganz Deutschland und in Europa. Wir finden dabei häufig dieselbe Ausgangslage vor: Eine Firewall ist vorhanden, sie ist aber einige Jahre alt, niemand sieht sich ihre Meldungen an, und das Regelwerk ist über die Zeit gewachsen, ohne dass es jemand aufgeräumt hätte.

Genau dort setzt unser Managed Service an. Sie bekommen eine Firewall, die zur Größe Ihres Unternehmens passt – und jemanden, der sie im Blick behält.

Netzwerk-Visualisierung einer Firewall-Umgebung
Managed Service

Managed Firewall – was wir übernehmen

Schutz für Ihr Netzwerk als Service, zu festen monatlichen Kosten.

Sie müssen dafür kein eigenes Fachpersonal vorhalten. Die Auswahl der passenden Appliance und ihre Einrichtung sind der Projektteil – einmalig. Danach läuft der Managed Service: Überwachung, Firmware-Updates und Reporting. Genau diese Aufgaben bleiben im Tagesgeschäft als Erstes liegen – und genau sie entscheiden sie darüber, ob eine Firewall im Ernstfall noch schützt.

Der Managed Service ist dabei nicht an einen Standort gebunden: Überwachung, Updates und Auswertung laufen aus der Ferne. Ein Vor-Ort-Termin ist vor allem für die Inbetriebnahme nötig.

Laufende Überwachung

Die Überwachung läuft rund um die Uhr, reagiert wird zu unseren Bürozeiten. Wir sehen also hin, bevor etwas ausfällt – statt erst danach.

Firmware-Updates

Updates werden eingespielt, sobald sie vorliegen. Eine Firewall mit veralteter Firmware schützt nur noch auf dem Papier.

Transparentes Reporting

Sie sehen nachvollziehbar, was die Firewall abgewehrt hat und in welchem Zustand sie ist – ohne selbst Protokolle lesen zu müssen.

Eine betreute Firewall mit Protokollierung und Updates deckt auch einen Teil dessen ab, was NIS2 ab 50 Mitarbeitern in vielen Branchen verlangt – mehr unter NIS2 im Mittelstand.

Next-Gen-Firewall

Sophos Firewall

Die XGS-Serie und was sie mitbringt – unser Standardweg im Mittelstand.

Als Sophos Silver Partner setzen wir die Sophos Firewall vor allem dort ein, wo Firewall und Endgeräteschutz zusammenspielen sollen. Die Appliances der XGS-Serie reichen von kompakten Tischgeräten für einzelne Standorte bis zu Rack-Modellen für Campus- und Rechenzentrumsanbindung; daneben läuft dieselbe Firewall als virtuelle Maschine und für Arbeitslasten in Azure oder AWS.

Unter allen Modellen liegt dieselbe Xstream-Architektur, die Schutzfunktionen kommen aus dem Lizenzpaket Xstream Protection. Verwaltet, ausgewertet und aktualisiert wird zentral über Sophos Central – dieselbe Oberfläche, über die auch der Endgeräteschutz läuft. Das ist der Grund, warum wir Sophos dort einsetzen, wo beides aus einer Hand kommen soll: Es ist eine Konsole, nicht zwei.

Erkennung und Abwehr

Ein einziger Prüfmotor nimmt sich Virenschutz, Intrusion Prevention und Web-Inhalte in einem Durchlauf vor (Deep Packet Inspection). Verdächtige Dateien gehen in die Sandbox – Zero-Day Protection. NDR Essentials sucht zusätzlich mit maschinellem Lernen nach Verkehrsmustern, die auf einen bereits aktiven Angreifer hindeuten. Dazu Anwendungskontrolle, Web-Filter und DNS Protection.

Verschlüsselter Verkehr

Fast der gesamte Web-Verkehr ist verschlüsselt – wer nicht hineinsieht, sieht nichts. Die Xstream-Architektur prüft TLS 1.3 und schleust vertrauenswürdige Verbindungen über FastPath an der Prüfung vorbei, statt alles auszubremsen. Die Rack-Modelle der XGS-Serie haben dafür eigene Xstream-Flow-Prozessoren.

Zusammenspiel und Zugänge

Über Synchronized Security meldet der Endgeräteschutz einen Befund direkt an die Firewall, die das Gerät vom Netz nimmt, bevor sich etwas ausbreitet (Active Threat Response). Standorte hängen per VPN und SD-WAN zusammen; Zugänge von außen laufen klassisch oder über das eingebaute ZTNA-Gateway.

Netzwerksicherheit

WatchGuard Firebox

Von der Zweigstelle bis ins Rechenzentrum – unsere Wahl, wenn das Netz größer wird.

Die WatchGuard Firebox deckt ein breites Leistungsspektrum ab. Die T-Serie sind Tischgeräte für einzelne Standorte und kleinere Netze, die M-Serie sind Rack-Geräte, die auf Durchsatz und Verfügbarkeit ausgelegt sind. Dazu kommen FireboxV für virtuelle Umgebungen und Firebox Cloud für Arbeitslasten in Azure oder AWS.

Die Sicherheitsfunktionen sind in zwei Lizenzpaketen gebündelt: Die Basic Security Suite enthält die Grundfunktionen, die Total Security Suite zusätzlich die Sandbox-Analyse, die KI-gestützte Erkennung und den DNS-Filter. Welches Paket sinnvoll ist, hängt davon ab, welche Funktionen Sie tatsächlich betreiben wollen – nicht davon, welches das größere ist. Verwaltet und ausgewertet wird zentral über die WatchGuard Cloud.

Bedrohungsabwehr

Der APT Blocker führt verdächtige Dateien in einer Sandbox aus und beobachtet, was sie dort tun – das greift auch bei Schadsoftware, für die es noch keine Signatur gibt. Dazu kommen die KI-gestützte Erkennung IntelligentAV, Gateway-Virenschutz, Intrusion Prevention, Anwendungskontrolle, URL-Filter und ein DNS-Filter, der Verbindungen zu bekannten Steuerservern unterbindet.

Verfügbarkeit und Leitungen

Zwei Geräte lassen sich als Cluster betreiben, damit der Ausfall eines Geräts den Betrieb nicht anhält. Mehrere Internetleitungen werden parallel genutzt und im Fehlerfall automatisch umgeschaltet; per SD-WAN wird der Verkehr nach Anwendung auf die Leitungen verteilt statt nach Zufall.

Segmentierung und Zugänge

Über VLANs trennen Sie Produktion, Verwaltung und Gäste-WLAN sauber voneinander – die wirksamste einzelne Maßnahme gegen die Ausbreitung eines Befalls. Standorte werden per VPN gekoppelt, mobile Zugänge lassen sich zusätzlich mit der Mehrfaktor-Authentifizierung AuthPoint absichern.

Security Operations Center

Zwei Hersteller, nicht einer

Wir führen Sophos und WatchGuard bewusst nebeneinander. Das hat zwei Gründe.

Der erste ist die Abdeckung. Die beiden Hersteller sind in unterschiedlichen Bereichen unterschiedlich stark: Sophos bringt Firewall, Endgeräteschutz und MDR unter ein Dach, WatchGuard ist das Produkt, das wir im IT-Consulting für größere Netze auf den Tisch legen. Wer nur einen Hersteller führt, empfiehlt am Ende immer dessen Lösung.

Der zweite Grund betrifft kritische Umgebungen. In Rechenzentren, in denen ein Ausfall oder ein Einbruch teuer wird, lässt sich WatchGuard als zweite Firewall vor oder hinter Sophos betreiben. Der Gedanke dahinter ist alt und bewährt: Eine Schwachstelle im System des einen Herstellers öffnet dann nicht die ganze Kette, weil das zweite Gerät von einem anderen Hersteller stammt und dieselbe Lücke nicht hat.

Der Preis dafür ist ein zweites Regelwerk, das gepflegt sein will. Das lohnt sich nicht in jedem Netz – aber dort, wo der Stillstand teurer ist als die zweite Appliance, ist es die richtige Entscheidung.

Entscheidungshilfe

Sophos oder WatchGuard – wonach wir auswählen

Beide Hersteller sind ausgewachsene Next-Gen-Firewalls, und beide tragen ein Unternehmensnetz vollständig. Wir stellen sie deshalb gleichwertig nebeneinander. Den Ausschlag geben Größe und Zuschnitt Ihres Netzes – keine Rangliste.

Für Sophos spricht der klassische Mittelständler mit einem oder wenigen Standorten, der Endgeräteschutz und Firewall aus einer Hand verwalten will: Synchronized Security entfaltet seinen Nutzen erst im Zusammenspiel beider.

Für WatchGuard spricht das größere Netz – viele Standorte, mehrere Internetleitungen, Anforderungen an Hochverfügbarkeit, ein eigenes Rechenzentrum. In dieser Größenordnung ist WatchGuard bei uns das häufigere Produkt. Ebenso, wenn eine vorhandene WatchGuard-Landschaft weitergeführt werden soll.

Wir sehen uns Ihre Umgebung an und empfehlen, was dazu passt. Wenn Ihre vorhandene Lösung noch trägt, sagen wir Ihnen das ebenso.

So läuft eine Umstellung ab

Eine Firewall wird im laufenden Betrieb getauscht. Damit dabei nichts stehen bleibt, gehen wir immer denselben Weg:

  • Bestandsaufnahme – was läuft heute, welche Regeln sind aktiv, und was davon wird tatsächlich gebraucht. Dazu gehört auch, welche Webdienste und Cloud-Anwendungen im Haus genutzt werden: Ohne diese Liste sperrt ein frisch eingeschalteter Web- oder TLS-Filter am ersten Arbeitstag genau das aus, womit gearbeitet wird.
  • Sicherheitsfunktionen – welche Schutzfunktionen eingeschaltet werden, stimmen wir vorher mit Ihnen ab – und aktivieren sie dann auch. Eine Firewall, die mit den Voreinstellungen läuft, nutzt einen Bruchteil dessen, wofür sie bezahlt wurde.
  • Regelwerk – die bestehenden Regeln werden gesichtet und übertragen. Was über die Jahre dazugekommen und nie wieder entfernt wurde, fällt dabei auf.
  • Wartungsfenster – der Termin richtet sich nach Ihrem Betrieb. Wir stimmen ihn mit Ihnen ab, auch außerhalb der üblichen Bürozeiten, wenn die Betriebsanforderungen es verlangen.
  • Test – nach der Umstellung wird geprüft, ob alles erreichbar ist, was erreichbar sein soll – und nichts, was es nicht sein soll.
  • Rückfall – der alte Stand bleibt verfügbar, bis die neue Firewall sicher läuft.
Speicherstadt in Hamburg
Gut zu wissen

Häufige Fragen zur Managed Firewall

Was unterscheidet eine Next-Gen-Firewall von einer klassischen?

Eine klassische Firewall entscheidet anhand von Ports und Adressen, wer durchdarf. Eine Next-Gen-Firewall sieht zusätzlich in den Datenverkehr hinein (Deep Packet Inspection), erkennt die Anwendung dahinter und prüft auch verschlüsselte Verbindungen. Da heute nahezu der gesamte Web-Verkehr verschlüsselt ist, entscheidet genau das darüber, ob eine Firewall noch etwas sieht.

Reicht ein guter Virenschutz nicht aus?

Beides deckt unterschiedliche Stellen ab: Der Endgeräteschutz greift auf dem Rechner, die Firewall an der Netzgrenze. Ein Angriff, der gar nicht erst hereinkommt, muss auf dem Arbeitsplatz nicht mehr gestoppt werden. Wie beides zusammenwirkt, beschreiben wir unter Managed Security und MDR.

Was bedeutet Synchronized Security?

Firewall und Endgeräteschutz von Sophos tauschen ihre Erkenntnisse direkt untereinander aus. Meldet ein Rechner einen Befund, nimmt die Firewall ihn automatisch vom Netz, bis die Sache geklärt ist – ohne dass jemand eingreifen muss. Das setzt voraus, dass beide Bausteine von Sophos stammen.

Was ist Zero Trust Network Access (ZTNA)?

Die modernere Alternative zum klassischen VPN. Beim VPN ist ein Gerät nach der Anmeldung im Netz und kann sich darin bewegen; bei ZTNA wird jede Anwendung einzeln freigegeben und bei jedem Zugriff erneut geprüft, wer und was da zugreift. Für Homeoffice- und Dienstleisterzugänge ist das der engere Rahmen. VPN bleibt daneben der Normalfall und ist nicht falsch – welcher Weg passt, entscheidet die Umgebung.

Betreuen Sie auch Unternehmen außerhalb Hamburgs?

Ja. Unser Haus steht in Hamburg, betreut werden Kunden in ganz Deutschland und in Europa. Die laufende Betreuung einer Managed Firewall erfolgt ohnehin zum größten Teil aus der Ferne – Überwachung, Updates und Anpassungen am Regelwerk setzen keinen Vor-Ort-Termin voraus. Vor Ort sind wir vor allem bei der Inbetriebnahme.

Lassen sich zwei Firewalls unterschiedlicher Hersteller hintereinander betreiben?

Ja, und für kritische Umgebungen ist das ein gängiger Aufbau: eine WatchGuard Firebox vor oder hinter einer Sophos Firewall. Eine Schwachstelle im System des einen Herstellers öffnet dann nicht die ganze Kette. Dafür sind zwei Regelwerke zu pflegen – das lohnt sich vor allem dort, wo Stillstand teurer ist als die zweite Appliance.

Können Sie mehrere Standorte anbinden?

Ja. Standorte werden per VPN gekoppelt und zentral verwaltet – das gilt für beide Hersteller und ist unabhängig davon, ob die Standorte in Hamburg, im übrigen Bundesgebiet oder im europäischen Ausland liegen. Mobile Arbeitsplätze und Homeoffice hängen über denselben Weg mit dran.

Gehört die Firewall zu den Managed Services?

Ja. Die Managed Firewall ist einer von vier Bausteinen neben Managed IT, Managed Online Backup und Managed Antivirus. Sie lässt sich einzeln beauftragen oder als Paket – eine Übersicht finden Sie unter Managed Services für den Mittelstand.

Keep IT simple.

So erreichen Sie uns

Kontaktieren Sie uns, wir helfen gerne weiter.

Sie wissen nicht, wie alt Ihre Firewall ist oder was sie noch abdeckt? Wir sehen uns Ihre Umgebung an und sagen Ihnen, wo Sie stehen.