Ratgeber · Sicherheit

Firewall für kleine Unternehmen: Was Sie wirklich brauchen

Der Router vom Provider hat auch eine Firewall – reicht das? Dieser Ratgeber erklärt, wann eine eigene Firewall sinnvoll ist, worauf es bei Auswahl und Größe ankommt und warum die Pflege wichtiger ist als das Gerät.

Stand: Oktober 2026 · Redaktion STKom, Lehre

Sobald ein Unternehmen Server, Fernzugriff, ein Gäste-WLAN oder vernetzte Maschinen betreibt, reicht die Firewall im Provider-Router in der Regel nicht mehr aus. Dann ist eine eigene Next-Generation-Firewall sinnvoll, die Netzbereiche trennt, VPN-Zugänge absichert und Datenverkehr auf Bedrohungen prüft. Mindestens ebenso wichtig wie das Gerät sind laufende Updates, gültige Sicherheitslizenzen und gepflegte Regeln.

Was eine Firewall eigentlich tut

Eine Firewall entscheidet, welcher Datenverkehr zwischen Netzwerken erlaubt ist – zwischen Internet und Büro, aber auch zwischen einzelnen Bereichen im Haus. Die einfachste Form prüft nur Adressen und Ports: Verbindungen von innen nach außen sind erlaubt, unaufgeforderte Verbindungen von außen werden verworfen.

Moderne Geräte, oft als Next-Generation-Firewall (NGFW) oder UTM bezeichnet, gehen weiter. Sie erkennen Anwendungen statt nur Ports, gleichen Verbindungen mit Listen bekannter Schadadressen ab, blockieren Angriffe über ein Intrusion-Prevention-System (IPS), filtern Webseiten nach Kategorien und stellen VPN-Zugänge bereit. Damit wird die Firewall zur zentralen Kontrollstelle Ihres Netzwerks.

Wann der Provider-Router nicht mehr reicht

Für ein Zwei-Personen-Büro ohne eigene Server und ohne Fernzugriff kann der Router des Internetanbieters ausreichen, sofern er aktuell gehalten wird. Eine eigene Firewall ist sinnvoll, wenn einer dieser Punkte zutrifft:

  • Sie betreiben Server oder ein NAS mit Firmendaten im Haus.
  • Mitarbeitende greifen von zu Hause oder unterwegs auf das Firmennetz zu.
  • Es gibt ein WLAN für Gäste, Kunden oder private Geräte.
  • Maschinen, Kameras, Zeiterfassung oder Telefonanlage hängen im selben Netz wie die Büro-PCs.
  • Kunden oder Versicherungen fragen nach Netzwerktrennung und Schutzmaßnahmen.

In all diesen Fällen geht es weniger um den Schutz „von außen“ als darum, Bereiche voneinander zu trennen und Zugriffe nachvollziehbar zu machen.

Netzwerk sinnvoll aufteilen

Der größte Sicherheitsgewinn einer eigenen Firewall liegt in der Segmentierung. Statt eines großen Netzes, in dem jedes Gerät jedes andere erreicht, legen Sie getrennte Bereiche (VLANs) an, zum Beispiel:

  • Büro: Arbeitsplätze und Drucker
  • Server: Dateiablage, Warenwirtschaft, Backup
  • Telefonie: IP-Telefone und Telefonanlage
  • Produktion/Haustechnik: Maschinen, Kameras, Steuerungen
  • Gäste: nur Internet, kein Zugriff aufs Firmennetz

Zwischen den Bereichen erlaubt die Firewall nur, was nötig ist. Dienste, die aus dem Internet erreichbar sein müssen, gehören in eine eigene Zone, die DMZ. Wird ein Gerät kompromittiert, bleibt der Schaden so auf seinen Bereich begrenzt. Die praktische Umsetzung erfolgt mit verwaltbaren Switches, die VLANs unterstützen, und einer sauber dokumentierten Verkabelung.

Die richtige Größe wählen

Bei der Auswahl locken Datenblätter mit hohen Durchsatzwerten. Diese gelten aber meist für reine Paketfilterung. Sobald Sie IPS, Virenprüfung und Webfilter aktivieren – und genau dafür kaufen Sie das Gerät –, sinkt der Durchsatz oft erheblich. Achten Sie deshalb auf den Wert „Threat Protection“ oder „mit allen Sicherheitsfunktionen“.

Weitere Kriterien:

  • Internetanschluss: Die Firewall sollte Ihre volle Bandbreite inklusive Sicherheitsprüfung schaffen, mit Reserve für einen schnelleren Anschluss.
  • VPN-Nutzer: Wie viele Mitarbeitende greifen gleichzeitig von außen zu?
  • Anschlüsse: Genug Ports für Internet, ggf. zweite Leitung und die geplanten Zonen.
  • Ausfallsicherheit: Bei hoher Abhängigkeit vom Netz kann ein zweites Gerät im Verbund sinnvoll sein.

Als Marktwert liegen Firewalls für kleine Büros typischerweise im Bereich einiger Hundert bis niedriger vierstelliger Eurobeträge, dazu kommen jährliche Lizenzen (Stand 2026, Preise ändern sich).

Gäste-WLAN, Homeoffice und Telefonie

Drei Themen tauchen in kleinen Unternehmen besonders häufig auf und sollten bei der Planung von Anfang an mitgedacht werden.

Gäste-WLAN: Besucher, Handwerker oder private Smartphones gehören in ein eigenes Netz, das nur ins Internet führt. Die Firewall sorgt dafür, dass von dort kein Weg zu Servern und Druckern führt. Optional lassen sich Bandbreite und Inhalte begrenzen. Hinweise zur Planung finden Sie im Ratgeber WLAN im Büro planen.

Homeoffice: Arbeiten Mitarbeitende von zu Hause, entscheidet die Firewall mit, wie sicher der Zugang ist. Ein VPN mit Multi-Faktor-Anmeldung und klaren Regeln, welche Systeme erreichbar sind, ist der Standard. Viele Anwendungen laufen inzwischen ohnehin in der Cloud – dann rückt der Schutz der Konten in den Vordergrund.

Telefonie: Cloud-Telefonanlagen und IP-Telefone brauchen stabile, priorisierte Verbindungen. Falsch konfigurierte Firewalls verursachen einseitige Gespräche oder Abbrüche. Sprachdaten sollten deshalb ein eigenes Netz und passende Regeln bekommen.

Lizenzen: der oft übersehene Kostenpunkt

Bei fast allen Herstellern funktionieren die Schutzfunktionen nur mit einer gültigen Sicherheitslizenz. Läuft sie aus, filtert das Gerät oft noch Ports, aktualisiert aber weder Erkennungsmuster noch Webfilterlisten – und manchmal auch die Firmware nicht mehr. Viele Firewalls sind dann nicht mehr als ein teurer Router.

Achten Sie außerdem auf das Supportende der Hardware. Hersteller kündigen für jedes Modell an, bis wann es Firmware-Updates gibt. Ein Gerät, das kurz vor diesem Datum günstig angeboten wird, ist kein Schnäppchen. Fragen Sie beim Kauf gezielt nach dem Support-Zeitraum und legen Sie den Austausch rechtzeitig in Ihre Budgetplanung.

Planen Sie die Lizenzkosten deshalb von Anfang an über die gesamte Laufzeit ein, typischerweise drei bis fünf Jahre. Und klären Sie, wer an die Verlängerung denkt.

Betrieb: Eine Firewall ist kein Einmalprojekt

Die Firewall schützt nur so gut, wie sie gepflegt wird. Zum laufenden Betrieb gehören:

  1. Firmware-Updates zeitnah einspielen – Firewalls und VPN-Zugänge sind ein beliebtes Angriffsziel.
  2. Regeln überprüfen: Freigaben, die für ein altes Projekt angelegt wurden, wieder entfernen.
  3. VPN absichern: Zugänge nur mit Multi-Faktor-Anmeldung, Konten ausgeschiedener Mitarbeitender sofort sperren. Mehr dazu unter VPN-Einrichtung.
  4. Protokolle und Warnungen auswerten statt nur sammeln.
  5. Konfiguration sichern, damit ein Ersatzgerät schnell eingerichtet ist.

Das Konzept dahinter beschreibt der Begriff Zero Trust: Kein Gerät und kein Nutzer bekommt Zugriff, nur weil er „im Netz“ ist.

So unterstützt STKom

Wir planen, installieren und betreuen Firewalls für Unternehmen in Braunschweig, Wolfsburg und der Region – zusammen mit Verkabelung, Switching, WLAN und VPN. Dazu gehören die Bestandsaufnahme Ihres Netzes, die Aufteilung in sinnvolle Zonen, die Dimensionierung des Geräts und die Einrichtung der Regeln.

Welcher Hersteller passt und in welchem Umfang wir Updates und Regelpflege dauerhaft übernehmen, klären wir im Erstgespräch. Einen Überblick über alle Schutzbausteine finden Sie unter IT-Sicherheit.

Gegenüberstellung

Provider-Router oder eigene Firewall?

KriteriumRouter mit Firewall-FunktionNext-Generation-Firewall
Grundschutz von außenjaja
Netzbereiche trennen (VLAN, Zonen)eingeschränkt oder gar nichtja, mit Regeln zwischen den Zonen
Angriffserkennung (IPS), Webfiltermeist nichtja, mit Sicherheitslizenz
VPN für Mitarbeitendeeinfach, oft ohne MFAja, mit MFA und Benutzerverwaltung
Protokollierung und Auswertungminimalausführlich
Laufende Kostenkeine oder im Anschluss enthaltenjährliche Lizenz
Passt fürKleinstbüro ohne Server und FernzugriffBetriebe mit Servern, Fernzugriff, Gäste-WLAN oder Produktion

Vereinfachte Darstellung. Funktionsumfang und Lizenzmodelle unterscheiden sich je nach Hersteller.

Häufige Fragen

Fragen zur Firewall

Braucht ein kleines Unternehmen eine eigene Firewall?

Oft ja, und zwar dann, wenn Sie Server betreiben, Mitarbeitende von außen zugreifen, ein Gäste-WLAN anbieten oder Maschinen im Netz hängen. Der Provider-Router schützt nur grob nach außen. Eine eigene Firewall trennt zusätzlich Bereiche voneinander, sichert VPN-Zugänge ab und prüft Datenverkehr auf Bedrohungen.

Was passiert, wenn die Firewall-Lizenz ausläuft?

Die meisten Geräte arbeiten dann nur noch als einfacher Paketfilter. Angriffserkennung, Webfilter und Virenprüfung erhalten keine Aktualisierungen mehr, teilweise auch keine Firmware-Updates. Damit fehlt genau der Schutz, für den die Firewall gekauft wurde. Planen Sie Lizenzen deshalb über die gesamte Nutzungsdauer ein.

Wie oft muss eine Firewall aktualisiert werden?

Sicherheitsupdates sollten zeitnah nach Erscheinen eingespielt werden, bei kritischen Lücken innerhalb weniger Tage. Erkennungsmuster aktualisieren sich bei gültiger Lizenz automatisch. Zusätzlich empfiehlt sich mindestens einmal im Jahr eine Durchsicht der Regeln, um veraltete Freigaben zu entfernen.

Wie lange hält eine Firewall?

Die Hardware selbst läuft oft viele Jahre. Begrenzt wird die Nutzungsdauer meist durch den Hersteller-Support: Endet er, gibt es keine Sicherheitsupdates mehr, und das Gerät sollte ersetzt werden. Typisch sind Planungszeiträume von etwa fünf Jahren. Steigt die Bandbreite Ihres Anschlusses deutlich, kann ein Austausch auch früher nötig werden.

Ersetzt die Firewall den Virenschutz auf den Rechnern?

Nein. Die Firewall prüft den Verkehr an der Netzgrenze und zwischen Zonen. Was auf dem Gerät selbst passiert, etwa ein per USB-Stick eingeschleppter Schädling oder ein Angriff im Homeoffice, sieht sie nicht. Endgeräteschutz mit EDR und Firewall ergänzen sich.

Kontakt

Firewall planen lassen

Ein paar Sätze genügen. Wir melden uns zu unseren Geschäftszeiten – mit einer ehrlichen Einschätzung, nicht mit einem Verkaufsgespräch.

  • Telefon, Mo–Do 8:30–17:00 Uhr, Fr 8:30–15:30 Uhr05308 935030
  • E-Mailinfo@stkom.de
  • AdresseBerliner Straße 60, 38165 Lehre

AnrufenAnfrage senden