Firewall verstehen & einrichten

Eine Firewall entscheidet, welcher Datenverkehr zwischen Firmennetz und Internet erlaubt ist. Ihre Wirkung steht und fällt mit der Konfiguration: Ist sie falsch oder unvollständig eingerichtet — etwa ein offener Port im Router, über den ein privater Laptop ohne VPN direkt aufs Firmennetz zugreift —, sind Kundendaten, Angebote und interne Dokumente ungeschützt erreichbar, oft ohne dass es jemandem auffällt. Um solche Lücken zu schließen, muss man verstehen, was eine Firewall leistet — und was sie nicht leistet, wenn sie nur halb eingerichtet ist.

Eine Firewall ist kein Schloss —
sie ist ein Türsteher mit Regelbuch

Eine Firewall, das Bundesamt für Sicherheit in der Informationstechnik (BSI) beschreibt es so, ist Hard- und Software, die den Datenfluss zwischen dem internen Netzwerk und dem externen Netzwerk kontrolliert — in beide Richtungen (, Zugriff 2026-07-08). Vereinfacht gesagt: Kein Datenpaket passiert die Grenze zwischen Internet und Firmennetz, ohne dass die Firewall es gegen ihr Regelwerk geprüft hat.

Das Regelwerk entscheidet anhand konkreter Parameter: Woher kommt das Paket — welche IP-Adresse, welches Protokoll, welcher Port? Ist der Absender auf der Positivliste? Passt die Anfrage zu einer bestehenden Verbindung? Erst wenn alle Prüfpunkte erfüllt sind, wird das Paket durchgelassen. Alles andere wird verworfen.

Drei Punkte sind entscheidend, um Missverständnisse zu vermeiden: Eine Firewall prüft Verbindungsversuche, keinen Inhalt — zumindest in ihrer Grundform. Sie ist kein Virenschutz und kein Ersatz für verschlüsselte Verbindungen. Und sie schützt nur das, was hinter ihr liegt — ein Laptop, der direkt mit dem Mobilfunknetz verbunden ist, ist für die Büro-Firewall unsichtbar. Das BSI formuliert es nüchtern: „IT-Sicherheit kann nicht durch eine einzelne Software erreicht werden, sondern ist immer nur durch ein Zusammenspiel von verschiedenen Faktoren möglich."

Welcher Firewall-Typ
für welchen Zweck

Nicht jede Firewall ist gleich leistungsfähig. Die Wahl des richtigen Typs hängt davon ab, welche Bedrohungen ein Unternehmen abwehren will und welche IT-Ressourcen dafür bereitstehen. Die folgende Tabelle gibt einen Überblick über die gängigen Typen und ihre Eignung für KMU — geordnet von einfach nach leistungsfähig.

Typ

Prüft

Stärke

Grenzen

KMU-Eignung

Paketfilter

IP-Adresse, Port, Protokoll

Schnell, günstig

Kein Inhaltscheck, kein Verbindungskontext

Als Basiselement in Routern; allein nicht ausreichend

Stateful Inspection

Verbindungsstatus über die gesamte Sitzung

Erkennt Session-Hijacking, IP-Spoofing

Kein Anwendungs-Layer-Check

Klassischer Standard; reicht für einfache Netzwerke

Proxy-Firewall

Vollständige Paketinhalte; agiert als Vermittler

Hohe Sicherheit, Content-Caching

Latenz, begrenzte App-Kompatibilität

Spezialfälle (Webfilterung, HTTPS-Inspektion)

UTM (Unified Threat Management)

Firewall + Virenschutz + IPS + Content-Filter kombiniert

Alles aus einer Hand, einfache Verwaltung

Leistungsengpass bei hohem Durchsatz

Empfehlung für KMU bis ca. 50 Mitarbeitende

NGFW (Next-Generation Firewall)

NGFW (Next-Generation Firewall)

Sehr granulare Steuerung, tiefes Logging

Höherer Preis, mehr Konfigurationsaufwand

Empfehlung für KMU mit eigenem IT-Know-how oder Dienstleister

(Quelle: Cisco)

Zwei Begriffe tauchen in Kaufentscheidungen für KMU besonders häufig auf. Der erste: UTM-Geräte, also Unified-Threat-Management-Firewalls. Sie bündeln — lose gekoppelt — Stateful-Inspection-Firewall, Angriffserkennung (Intrusion Prevention) und Virenschutz in einem Gerät, oft mit Cloud-Verwaltung. Für Organisationen ohne spezialisiertes Security-Team gilt so ein Paket in der Beratungspraxis als praxisgerechte Lösung — es reduziert die Zahl der zu wartenden Einzelsysteme. Der zweite: NGFW, Next-Generation-Firewalls. Sie gehen einen Schritt weiter — statt nur Ports und Protokolle zu prüfen, identifizieren sie Anwendungen (Unterschied zwischen „HTTPS zu LinkedIn" und „HTTPS zu einer bekannten Schadsoftware-Domain"), filtern URLs nach Kategorien und integrieren aktuelle Bedrohungsdaten. Vereinfacht gesagt: Die UTM schaut auf Verbindungen, die NGFW schaut auf Inhalte und Absichten.

Hardware, Software oder Cloud —
was passt für welches KMU

Bevor der Typ gewählt wird, ist die Betriebsform zu klären. Cisco unterscheidet in seiner KMU-Praxisempfehlung drei grundlegende Varianten:

Hardware-Firewall

Ein eigenständiges Gerät im Netzwerk — Router mit Firewall-Funktion oder dediziertes Appliance. Schützt alle Geräte hinter sich automatisch, zentral verwaltbar, kein Installationsaufwand auf Endgeräten. Die Empfehlung für alle KMU mit Büronetzwerk.

Software-Firewall (Personal Firewall)

Läuft auf dem einzelnen Rechner. Schützt nur diesen einen Rechner. Sinnvoll als zusätzliche Schicht für Laptops im Homeoffice oder auf Reisen — nicht als Ersatz für eine Hardware-Lösung.

Cloud-Firewall / virtuell

Für Unternehmen, die ihre Infrastruktur in der Cloud betreiben oder mehrere Standorte zentral absichern wollen. Skalierbar, ortsunabhängig — und erfordert einen kompetenten Anbieter oder Dienstleister.

Die ideale KMU-Lösung kombiniert eine Hardware-Firewall am Netzwerkrand mit Software-Firewalls auf mobilen Geräten und integriert VPN-Unterstützung, Virenschutz, Spam-Schutz und Content-Filterung in einem Paket. Das reduziert die Anzahl der Systeme, die ein Koordinator im Blick halten muss.

Einrichtung in sechs Schritten —
kein Schritt ist optional

Der folgende Ablauf folgt dem Cisco-Leitfaden für KMU (, aufbereitet in) und ergänzt die BSI-Empfehlungen zur Konfiguration. Er gilt für Hardware-Firewalls und UTM-Geräte gleichermaßen.

Schritt

Firewall absichern, bevor sie schützt

Bevor die Firewall schützend wirken kann, muss sie selbst abgesichert werden. Firmware auf den aktuellen Stand bringen. Standard-Passwörter sofort ändern — Default-Credentials sind öffentlich bekannt. Nicht benötigte Standard-Konten deaktivieren oder löschen. Falls mehrere Personen die Firewall verwalten: getrennte Konten mit eingeschränkten Rechten nach Verantwortungsbereich, keine gemeinsam genutzten Logins. Verwaltungszugriff nur aus internen, definierten Subnetzen erlauben.

Schritt

Netzwerkzonen planen

Das Netzwerk in Zonen aufteilen: internes Netz (Arbeitsplätze), DMZ (Server, die aus dem Internet erreichbar sein müssen — Mailserver, VPN-Endpunkt), separate Zone für Kassen- oder Produktionssysteme. Jede Zone bekommt einen eigenen IP-Adressbereich. Flaches Netz — alle Geräte in einem gemeinsamen Segment — ist bequem für Angreifer, nicht für Administratoren.

Schritt

Zugriffsregeln (ACLs) definieren

Access Control Lists (ACLs) legen fest, welcher Datenverkehr zwischen den Zonen erlaubt ist. Grundregel: so spezifisch wie möglich (exakte Quell- und Ziel-IP-Adressen und Ports). Am Ende jeder ACL steht eine „Deny all"-Regel — alles, was nicht explizit erlaubt ist, wird abgewiesen. Die NGFW-Funktion nutzen, falls vorhanden: Webkategorien sperren, Dateiprüfung aktivieren, IPS einschalten.

Schritt

Dienste konfigurieren und Protokollierung einschalten

DHCP-Server, NTP-Synchronisation und Intrusionserkennung (IPS) aktivieren — falls benötigt. Nicht benötigte Dienste auf der Firewall abschalten. Protokollierung einrichten: Logs müssen auf einem separaten Logging-Server landen und lang genug aufbewahrt werden. Das BSI empfiehlt, sicherheitsrelevante Ereignisse zu protokollieren und regelmäßig auszuwerten 

Schritt

Konfiguration testen, bevor sie produktiv geht

Testen, ob blockierter Datenverkehr tatsächlich geblockt wird — nicht nur, ob erlaubter Datenverkehr durchkommt. Vulnerability-Scan und Penetrationstest durchführen oder beauftragen. Backup der Firewall-Konfiguration erstellen. Den Wiederherstellungsprozess dokumentieren und einmal durchspielen, bevor Änderungen vorgenommen werden.

Schritt

Betrieb und regelmäßige Überprüfung

Firmware aktuell halten. Logs mindestens wöchentlich auswerten, bei kritischen Ereignissen sofort reagieren. Regelwerk alle sechs Monate überprüfen: Veraltete Regeln löschen, neue Anforderungen (neues System, neuer Standort, neues Anwendungsszenario) integrieren. Konfigurationsänderungen dokumentieren — wer hat wann was geändert und warum.

Typische Konfigurationsfehler, die Schutz zunichte machen

Dass eine Firewall vorhanden ist, bedeutet nicht, dass sie schützt. Die häufigsten Fehler in der Praxis sind keine Exoten — sie sind struktureller Natur.

  • Default-Passwörter nicht geändert. Herstellerpasswörter für Firewalls sind öffentlich bekannt und werden automatisiert ausprobiert. Ein Angreifer, der die Verwaltungsoberfläche der Firewall erreicht, kann das Regelwerk komplett umschreiben. Priorität eins, erster Tag.
  • Zu breite Regeln. „Alle nach draußen dürfen alles" ist keine Regel, sondern das Fehlen einer Regel. Jede Ausnahme vom Grundsatz „deny all" muss begründet und dokumentiert sein — konkrete IP-Adressen, konkrete Ports.
  • Keine Zonentrennung. Ein flaches Netz, in dem Buchhaltungs-PC, Webserver und Kassensystem im gleichen Segment liegen, multipliziert den möglichen Schaden eines einzigen kompromittierten Geräts.
  • Logs werden nicht ausgewertet. Eine Firewall, die Ereignisse protokolliert und niemand diese Protokolle liest, ist wie ein Bewegungsmelder ohne Alarmanlage. Der Einbruch ist dokumentiert — bemerkt wurde er nicht.
  • Kein Patch-Management. Firewall-Firmware enthält Schwachstellen. Hersteller schließen sie mit Updates. Wer nicht patcht, exponiert das Gerät, das eigentlich schützen soll.
  • Verwaltungszugriff aus dem Internet. Wenn die Verwaltungsoberfläche der Firewall über das Internet erreichbar ist, ist sie ein direktes Angriffsziel. Verwaltungszugriff gehört ausschließlich in das interne Netz oder über VPN.

Der Koordinator ist kein Firewall-Administrator —
aber er muss fragen können

Datenschutzkoordinatoren konfigurieren Firewalls in der Regel nicht selbst. Das ist Aufgabe des IT-Dienstleisters oder der internen IT. Die Aufgabe des Koordinators ist eine andere: zu verstehen, was eine Firewall leistet und was nicht — und die richtigen Fragen zu stellen.

Konkret bedeutet das: Gibt es eine Hardware-Firewall, die das gesamte Firmennetz schützt? Ist das Regelwerk dokumentiert? Wann wurden die Logs zuletzt ausgewertet? Gibt es eine Zonentrennung zwischen internen Systemen und Systemen, die aus dem Internet erreichbar sind? Sind Homeoffice-Verbindungen über VPN abgesichert — nicht über offene Ports?

Wer diese Fragen stellen und die Antworten einordnen kann, trägt zur Datensicherheit bei. Nicht weil Koordinatoren Technik betreiben, sondern weil niemand sonst im Unternehmen systematisch nachfragt.

Am Ende schützt eine Firewall genau das, was man ihr erklärt hat

Zurück zum offenen Port aus dem Einstieg. Das Problem war kein technischer Defekt — es war eine Lücke im Regelwerk. Der Port war offen, weil irgendwann jemand ihn geöffnet hatte und niemand ihn je geschlossen hatte. Die Firewall hat genau das getan, wofür sie konfiguriert war: den Verkehr durchgelassen.

Eine Firewall ist so gut wie das Regelwerk, das sie durchsetzt. Und das Regelwerk ist so gut wie die Menschen, die es pflegen.


Zusammenfassung

  • Eine Firewall kontrolliert den Datenverkehr zwischen internem Netz und Internet anhand vorher definierter Regeln — in beide Richtungen
  • Für KMU empfehlen sich UTM-Geräte (bis ca. 50 Mitarbeitende) oder NGFW (mit IT-Dienstleister); Software-Firewalls auf Einzelrechnern sind eine Ergänzung, kein Ersatz
  • Einrichtung in sechs Schritten: Gerät absichern, Zonen planen, ACLs definieren, Dienste und Logging konfigurieren, testen, regelmäßig überprüfen
  • Default-Passwörter, breite Regeln, fehlende Zonentrennung und nicht ausgewertete Logs sind die häufigsten Fehler
  • Verwaltungszugriff auf die Firewall gehört nicht ins Internet
  • Regelwerk alle sechs Monate überprüfen — neue Systeme und Anforderungen integrieren, veraltete Regeln löschen

Externe und geprüfte Quellen

Wir vertrauen Ihnen und Ihrer Kompetenz!

Wir produzieren unsere Lerninhalte mithilfe von KI und nutzen diese wie folgt:
Zur Rechtschreibprüfung, der Verifikation von Quellen, der Erstellung von Audio, Video & Präsentationen.