Hardware-Firewall vs. Windows Firewall – was ist der Unterschied?

Jeder moderne Windows-PC besitzt bereits eine integrierte Firewall. Trotzdem setzen Unternehmen zusätzlich auf eigenständige Firewalls von Herstellern wie Ubiquiti, Sophos oder Fortinet sowie auf Lösungen wie pfSense und OPNsense.

Doch warum benötigt ein Unternehmen eine zusätzliche Firewall, wenn Windows bereits eine eigene Firewall mitbringt?

Reicht die Windows Firewall aus, oder ist eine Hardware-Firewall für Unternehmen notwendig?

Die Antwort hängt davon ab, welche Systeme geschützt werden sollen.

Die Windows Firewall schützt in erster Linie den einzelnen Computer oder Server. Eine Hardware-Firewall kontrolliert dagegen den Netzwerkverkehr zwischen verschiedenen Netzwerken, beispielsweise zwischen dem Internet, dem Büronetzwerk, dem Gäste-WLAN und dem Servernetz.

Beide Firewall-Arten erfüllen unterschiedliche Aufgaben und ergänzen sich deshalb.

In diesem Artikel erklären wir die Unterschiede zwischen Hardware-Firewall und Windows Firewall, welche Sicherheitsfunktionen sie bieten und wann kleine und mittelständische Unternehmen eine zusätzliche Firewall benötigen.

Was ist eine Firewall?

Eine Firewall kontrolliert den Netzwerkverkehr anhand definierter Sicherheitsregeln.

Sie entscheidet beispielsweise, welche Verbindungen erlaubt oder blockiert werden.

Typische Kriterien sind:

  • Quell-IP-Adresse
  • Ziel-IP-Adresse
  • Netzwerkprotokoll
  • TCP- oder UDP-Port
  • Verbindungsrichtung
  • Verbindungsstatus
  • teilweise Anwendungen und Benutzeridentitäten

Eine Firewall kann beispielsweise verhindern, dass ein unbekanntes Gerät aus dem Gäste-WLAN auf einen internen Windows Server zugreift.

Gleichzeitig kann sie den Mitarbeitern weiterhin den Zugriff auf das Internet ermöglichen.

Was ist der Zweck einer Firewall?

Firewalls sollen unerwünschte Netzwerkverbindungen einschränken und die Angriffsfläche von IT-Systemen reduzieren.

Sie können dabei helfen:

  • unberechtigte Zugriffe zu blockieren
  • interne Netzwerke voneinander zu trennen
  • Serverzugriffe zu beschränken
  • den Internetverkehr zu kontrollieren
  • verdächtige Netzwerkaktivitäten zu erkennen
  • Zugriffe auf Verwaltungsoberflächen einzuschränken

Eine Firewall ist allerdings kein vollständiger Schutz gegen sämtliche Cyberangriffe.

Sie ersetzt weder regelmäßige Sicherheitsupdates noch Virenschutz, Endpoint Detection and Response (EDR), sichere Passwörter oder Backups.

Was ist die Windows Firewall?

Die Microsoft Defender Firewall, häufig einfach Windows Firewall genannt, ist eine in Windows integrierte Host-Firewall.

Sie ist Bestandteil von Windows 10, Windows 11 und aktuellen Windows-Server-Versionen, einschließlich Windows Server 2025.

Die Windows Firewall kontrolliert den Netzwerkverkehr des jeweiligen Computers.

Beispiel: Windows Firewall auf einem Büro-PC

Ein Mitarbeiter verwendet einen Windows-11-PC.

Die Windows Firewall kann beispielsweise:

  • eingehende Verbindungen blockieren
  • Remote Desktop einschränken
  • bestimmte Anwendungen vom Netzwerk ausschließen
  • Verbindungen auf definierte IP-Adressen beschränken
  • ausgehenden Netzwerkverkehr anhand von Regeln kontrollieren

Der Schutz wird direkt auf dem Windows-Rechner umgesetzt.

Wie funktioniert die Windows Firewall?

Die Windows Firewall verwendet Regeln, um Netzwerkverbindungen zuzulassen oder zu blockieren.

Dabei unterscheidet sie unter anderem zwischen:

Eingehenden Verbindungen

Verbindungen, die von anderen Geräten zum Windows-PC aufgebaut werden.

Ausgehenden Verbindungen

Verbindungen, die der Windows-PC zu anderen Geräten oder Diensten aufbaut.

Standardmäßig blockiert die Windows Firewall unerwünschte eingehende Verbindungen, sofern keine passende Freigaberegel existiert.

Ausgehende Verbindungen sind dagegen standardmäßig grundsätzlich erlaubt, sofern keine entsprechende Blockierungsregel greift.

Diese Einstellungen können angepasst werden.

Was ist eine Hardware-Firewall?

Eine Hardware-Firewall ist eine eigenständige Netzwerkkomponente, die den Datenverkehr zwischen Netzwerken kontrolliert.

Typischerweise befindet sie sich zwischen dem Internetanschluss und dem internen Unternehmensnetzwerk.

Ein vereinfachter Aufbau:

Internet

↓

Hardware-Firewall

↓

Netzwerk-Switch

↓

PCs, Server, Drucker und Access Points

Die Firewall kontrolliert dabei den Netzwerkverkehr, der über sie geleitet wird.

Was macht eine Hardware-Firewall?

Je nach Modell und Ausstattung kann eine Hardware-Firewall folgende Funktionen übernehmen:

  • Firewallregeln
  • Routing
  • NAT
  • VPN
  • VLAN-Kommunikation
  • Netzwerksegmentierung
  • Intrusion Detection (IDS)
  • Intrusion Prevention (IPS)
  • DNS- beziehungsweise Webfilterung
  • Protokollierung
  • Traffic Monitoring

Nicht jede Hardware-Firewall unterstützt alle diese Funktionen.

Die verfügbaren Sicherheitsfunktionen hängen vom eingesetzten Produkt und teilweise von zusätzlichen Lizenzen ab.

Hardware-Firewall vs. Windows Firewall – die wichtigsten Unterschiede

EigenschaftWindows FirewallHardware-Firewall
SchutzbereichEinzelner Windows-PC oder ServerVerkehr zwischen angebundenen Netzwerken
InstallationBereits in Windows integriertEigenständiges Gerät oder Appliance
KostenIm Windows-System enthaltenHardware- und gegebenenfalls Lizenzkosten
Eingehende VerbindungenJaJa
Ausgehende VerbindungenJaJa
Anwendungsbezogene RegelnJa, auf dem Windows-GerätJe nach Modell
VLAN-TrennungNicht die zentrale AufgabeJa, bei passender Konfiguration
VPN-GatewayNicht die typische FunktionHäufig vorhanden
IDS/IPSKeine vollwertige Netzwerk-IPS-ApplianceJe nach Modell
Zentrale VerwaltungÜber GPO, Intune und andere WerkzeugeÜber Firewall-Management
Schutz von Druckern und IoTNicht direktÜber Netzwerksegmentierung
Schutz bei externen NetzwerkenAuch außerhalb des Büros aktivNur für Verkehr, der die Firewall durchläuft

Der entscheidende Unterschied: Die Windows Firewall schützt das Endgerät. Eine Hardware-Firewall schützt definierte Netzwerkgrenzen.

Warum ersetzt die Windows Firewall keine Hardware-Firewall?

Angenommen, ein Unternehmen besitzt:

  • 10 Windows-PCs
  • 1 Windows Server
  • 2 Netzwerkdrucker
  • 3 WLAN Access Points
  • 1 NAS
  • 1 Gäste-WLAN

Auf allen Windows-PCs ist die Windows Firewall aktiviert.

Damit besitzen diese PCs bereits einen wichtigen lokalen Netzwerkschutz.

Allerdings übernimmt die Windows Firewall eines PCs nicht automatisch die Kontrolle über die Kommunikation zwischen dem Gäste-WLAN, dem NAS und den Netzwerkdruckern.

Beispiel: Gäste-WLAN ohne Netzwerksegmentierung

Ein Besucher verbindet sich mit dem Gäste-WLAN.

Befinden sich Gäste und Unternehmensgeräte im selben ungetrennten Netzwerk, kann der Besucher möglicherweise interne Geräte erreichen.

Die Windows Firewall schützt zwar die einzelnen Windows-Rechner, aber nicht automatisch:

  • Drucker
  • NAS-Systeme
  • Kameras
  • IoT-Geräte
  • andere Netzwerkkomponenten

Eine passend konfigurierte Netzwerk-Firewall kann dagegen den Zugriff zwischen diesen Netzwerkbereichen zentral einschränken.

Warum ersetzt eine Hardware-Firewall nicht die Windows Firewall?

Auch umgekehrt funktioniert das nicht.

Eine Hardware-Firewall am Internetanschluss schützt nicht automatisch vor jeder unerwünschten Verbindung innerhalb des Büronetzwerks.

Beispiel: Infizierter Arbeitsplatz

Ein Unternehmen besitzt 15 Windows-PCs im selben VLAN.

Einer der PCs wird durch Schadsoftware kompromittiert.

Die Schadsoftware versucht anschließend, andere PCs über das interne Netzwerk zu erreichen.

Befinden sich die Geräte im selben Layer-2-Netzwerk, läuft diese Kommunikation normalerweise nicht über die zentrale Firewall am Internetanschluss.

Die Hardware-Firewall kann diesen Datenverkehr deshalb nicht ohne Weiteres kontrollieren.

Die Windows Firewall auf den einzelnen PCs kann dagegen weiterhin unerwünschte eingehende Verbindungen blockieren.

Deshalb sollten beide Firewall-Arten gemeinsam eingesetzt werden.

Was bedeutet Host-Firewall und Netzwerk-Firewall?

Die beiden Begriffe beschreiben den jeweiligen Schutzbereich.

Host-Firewall

Eine Host-Firewall läuft direkt auf dem zu schützenden System.

Beispiele:

  • Windows Firewall
  • Linux-Firewalls auf Basis von nftables
  • andere lokale Endpoint-Firewalls

Sie kontrolliert den Netzwerkverkehr des jeweiligen Geräts.

Netzwerk-Firewall

Eine Netzwerk-Firewall kontrolliert Verbindungen, die eine definierte Netzwerkgrenze passieren.

Beispiele:

  • Internet zum Unternehmensnetz
  • Mitarbeiter-VLAN zum Server-VLAN
  • Gäste-VLAN zum internen Netzwerk
  • DMZ zum internen Netzwerk

Eine Netzwerk-Firewall kann als physische Appliance oder als virtuelle Maschine betrieben werden.

Hardware-Firewall oder Software-Firewall – was ist besser?

Der Begriff Hardware-Firewall kann etwas irreführend sein.

Auch eine physische Firewall verwendet Software zur Verarbeitung und Kontrolle des Netzwerkverkehrs.

Der Unterschied liegt vor allem darin, wo diese Software betrieben wird.

Physische Firewall

Eine dedizierte Appliance mit eigener Hardware.

Virtuelle Firewall

Eine Firewall, die beispielsweise auf Proxmox VE oder einer anderen Virtualisierungsplattform betrieben wird.

Host-Firewall

Eine Firewall, die direkt auf dem jeweiligen Endgerät läuft.

Eine virtuelle pfSense- oder OPNsense-Firewall kann funktional viele Aufgaben einer physischen Firewall übernehmen.

Sie benötigt allerdings eine geeignete Virtualisierungs- und Netzwerkinfrastruktur.

Welche Vorteile bietet die Windows Firewall?

Die Windows Firewall besitzt mehrere wichtige Vorteile.

1. Bereits in Windows enthalten

Für die grundlegende Windows Firewall muss keine zusätzliche Hardware gekauft werden.

2. Schutz des einzelnen Endgeräts

Die Firewall schützt den Windows-PC unabhängig davon, ob er sich im Büro, zu Hause oder in einem fremden Netzwerk befindet.

3. Anwendungsspezifische Regeln

Es können Regeln für bestimmte Programme und Dienste erstellt werden.

4. Zentrale Verwaltung

In Unternehmensumgebungen kann die Windows Firewall beispielsweise über Gruppenrichtlinien oder Microsoft Intune verwaltet werden.

5. Schutz innerhalb des lokalen Netzwerks

Sie kann auch Verbindungen blockieren, die eine zentrale Netzwerk-Firewall gar nicht passieren.

6. Unterstützung verschiedener Netzwerkprofile

Windows unterscheidet zwischen:

  • Domänennetzwerk
  • privatem Netzwerk
  • öffentlichem Netzwerk

Damit lassen sich unterschiedliche Sicherheitsregeln für verschiedene Netzwerkumgebungen anwenden.

Welche Nachteile hat die Windows Firewall?

Die Windows Firewall ist leistungsfähig, besitzt aber einen anderen Aufgabenbereich als eine Netzwerk-Firewall.

Sie kann beispielsweise nicht zentral den gesamten Verkehr eines Unternehmensnetzwerks überwachen, wenn dieser nicht über den jeweiligen Windows-Rechner läuft.

Außerdem schützt sie nicht direkt Geräte ohne Windows-Betriebssystem.

Dazu gehören beispielsweise:

  • Netzwerkdrucker
  • Switches
  • Access Points
  • Kameras
  • NAS-Systeme
  • viele IoT-Geräte

Auch Funktionen wie standortübergreifende VPN-Verbindungen, zentrale VLAN-Firewallregeln und Gateway-basiertes IDS/IPS gehören nicht zu ihren typischen Aufgaben.

Welche Vorteile bietet eine Hardware-Firewall?

1. Zentrale Kontrolle des Netzwerkverkehrs

Eine Hardware-Firewall kann definierte Verbindungen zwischen Netzwerken zentral kontrollieren.

2. Netzwerksegmentierung

Unterschiedliche Geräte und Abteilungen lassen sich über VLANs und Firewallregeln voneinander trennen.

3. VPN-Verbindungen

Viele Firewalls unterstützen sichere Verbindungen für Mitarbeiter im Homeoffice oder zwischen Unternehmensstandorten.

4. Schutz unterschiedlicher Gerätetypen

Die Firewall kann auch den Netzwerkzugriff von Geräten kontrollieren, auf denen keine Windows Firewall läuft.

5. Erweiterte Sicherheitsfunktionen

Je nach Lösung stehen IDS, IPS, Webfilterung und weitere Funktionen zur Verfügung.

6. Zentrale Überwachung

Netzwerkverbindungen, blockierte Zugriffe und sicherheitsrelevante Ereignisse können zentral protokolliert werden.

Welche Nachteile hat eine Hardware-Firewall?

Eine zusätzliche Firewall verursacht Aufwand.

Dazu gehören:

  • Anschaffungskosten
  • Installation
  • Konfiguration
  • regelmäßige Updates
  • Monitoring
  • Dokumentation
  • gegebenenfalls Lizenzkosten

Außerdem kann die Firewall zum zentralen Ausfallpunkt werden.

Fällt eine einzelne Firewall aus, kann dadurch der Internetzugang oder die Kommunikation zwischen wichtigen Netzwerksegmenten unterbrochen werden.

Bei hohen Verfügbarkeitsanforderungen können redundante Firewalls sinnvoll sein.

Braucht ein kleines Unternehmen eine Hardware-Firewall?

Das hängt von der vorhandenen Infrastruktur ab.

Ein kleines Unternehmen mit drei Arbeitsplätzen, ausschließlich cloudbasierten Anwendungen und ohne eigene Server besitzt andere Anforderungen als eine Arztpraxis mit:

  • Praxisserver
  • medizinischen Geräten
  • mehreren VLANs
  • Gäste-WLAN
  • VPN-Zugängen

Trotzdem kann eine eigenständige Firewall bereits für kleine Unternehmen sinnvoll sein.

Entscheidend sind nicht nur die Mitarbeiterzahl, sondern vor allem die vorhandenen Systeme und Sicherheitsanforderungen.

Beispiel: Unternehmen mit 3 Mitarbeitern

Vorhanden:

  • 3 Notebooks
  • Microsoft 365
  • keine lokalen Server
  • ein WLAN

Hier kann ein sicher konfigurierter Business-Router zusammen mit aktivierten Host-Firewalls und weiteren Endpoint-Schutzmaßnahmen je nach Risikoprofil ausreichend sein.

Eine zusätzliche professionelle Firewall kann sinnvoll sein, ist aber nicht automatisch in jedem Fall zwingend erforderlich.

Beispiel: Unternehmen mit 10 Mitarbeitern

Vorhanden:

  • 10 PCs
  • 1 NAS
  • 2 Access Points
  • Gäste-WLAN
  • VPN für Homeoffice

Hier wird eine professionelle Netzwerk-Firewall deutlich interessanter.

Damit lassen sich:

  • Mitarbeiter
  • Gäste
  • NAS
  • VPN-Zugänge

gezielt voneinander trennen und absichern.

Beispiel: Unternehmen mit 25 Mitarbeitern

Vorhanden:

  • Windows Server
  • Terminalserver
  • NAS
  • mehrere Access Points
  • VoIP
  • Gäste-WLAN
  • Homeoffice
  • Cloud-Anwendungen

Hier würde ich eine professionell verwaltete Netzwerk-Firewall als festen Bestandteil der IT-Infrastruktur einplanen.

Die Windows Firewall bleibt auf den PCs und Servern zusätzlich aktiviert.

Braucht ein Windows Server eine zusätzliche Hardware-Firewall?

Bei einem Windows Server ist die Unterscheidung besonders wichtig.

Die Windows Firewall kontrolliert den Netzwerkverkehr direkt am Server.

Eine Netzwerk-Firewall kann zusätzlich einschränken, welche Netzwerke den Server überhaupt erreichen dürfen.

Beispiel: Windows Server 2025 als Terminalserver

Ein Unternehmen betreibt einen Windows Server 2025 mit Remote Desktop Services.

Der Server soll nur aus einem definierten internen Netzwerk und über einen geeigneten sicheren Remotezugang erreichbar sein.

Eine mögliche Sicherheitsarchitektur:

Mitarbeiter oder VPN-Benutzer

↓

Netzwerk-Firewall

↓

Server-VLAN

↓

Windows Firewall

↓

Terminalserver

Damit existieren zwei getrennte Kontrollmöglichkeiten.

Warum RDP nicht direkt ins Internet freigeben?

Eine direkte Portweiterleitung auf TCP 3389 sollte vermieden werden.

Stattdessen können beispielsweise geeignete VPN- oder RD-Gateway-Lösungen mit starker Authentifizierung eingesetzt werden.

Eine Hardware-Firewall ist allerdings nicht automatisch sicher, wenn unsichere Portfreigaben eingerichtet werden.

Die Konfiguration ist entscheidend.

Was ist eine Next-Generation Firewall (NGFW)?

Eine Next-Generation Firewall erweitert klassische Firewallfunktionen um zusätzliche Sicherheitsmechanismen.

Je nach Hersteller gehören dazu:

  • Application Awareness
  • Intrusion Prevention
  • Webfilterung
  • Bedrohungserkennung
  • Benutzerbasierte Regeln
  • erweiterte Protokollierung
  • teilweise TLS-Inspection

Nicht jede Firewall mit der Bezeichnung NGFW bietet denselben Funktionsumfang.

Einige Funktionen können außerdem zusätzliche Lizenzen oder Sicherheitsabonnements erfordern.

Was ist der Unterschied zwischen IDS und IPS?

IDS – Intrusion Detection System

Ein IDS erkennt verdächtige Netzwerkaktivitäten und erzeugt entsprechende Meldungen.

IPS – Intrusion Prevention System

Ein IPS kann verdächtige Netzwerkaktivitäten anhand definierter Regeln zusätzlich blockieren.

Diese Funktionen können eine Netzwerk-Firewall ergänzen.

Sie ersetzen jedoch keine Endpoint-Sicherheitssoftware.

Kann eine Hardware-Firewall Viren erkennen?

Manche Netzwerk-Firewalls besitzen Sicherheitsfunktionen, mit denen bestimmte bekannte Bedrohungen im Netzwerkverkehr erkannt oder blockiert werden können.

Allerdings bedeutet das nicht, dass sämtliche Schadsoftware erkannt wird.

Insbesondere verschlüsselter Datenverkehr, neue Angriffsmethoden und lokal ausgeführte Schadsoftware können die Erkennung erschweren.

Deshalb sollten Unternehmen weiterhin geeigneten Virenschutz beziehungsweise EDR auf ihren Endgeräten und Servern verwenden.

Ist die Windows Firewall dasselbe wie Microsoft Defender Antivirus?

Nein.

Die beiden Komponenten werden häufig verwechselt.

Microsoft Defender Firewall

Kontrolliert Netzwerkverbindungen.

Microsoft Defender Antivirus

Schützt vor Schadsoftware und anderen erkennbaren Bedrohungen.

Microsoft Defender for Endpoint

Bietet je nach Lizenz zusätzliche Funktionen für Endpoint Detection and Response, Sicherheitsüberwachung und Reaktion auf Angriffe.

Diese Funktionen erfüllen unterschiedliche Aufgaben.

Eine aktivierte Windows Firewall bedeutet nicht automatisch, dass sämtliche Endpoint-Sicherheitsanforderungen erfüllt sind.

Hardware-Firewall und Windows Firewall gleichzeitig verwenden

Für Unternehmen ist die Kombination häufig am sinnvollsten.

<escape>Internet → Netzwerk-Firewall → VLANs → Windows Firewall → Endgerät</escape>

Die Netzwerk-Firewall kontrolliert die Übergänge zwischen definierten Netzwerken.

Die Windows Firewall kontrolliert den Netzwerkverkehr des jeweiligen Windows-Geräts.

Zusätzlich können weitere Sicherheitsmaßnahmen eingesetzt werden.

Beispielsweise:

  • Endpoint-Schutz
  • MFA
  • Patchmanagement
  • Backup
  • Monitoring
  • Netzwerksegmentierung

Dieses Prinzip wird häufig als Defense in Depth bezeichnet.

Beispiel: Firewall-Konzept für ein kleines Unternehmen

Angenommen, ein Unternehmen besitzt:

  • 15 Arbeitsplätze
  • 1 Windows Server
  • 1 NAS
  • 3 UniFi Access Points
  • 1 VoIP-Telefonanlage
  • Gäste-WLAN

Eine mögliche Netzwerkstruktur:

VLANBereichZugriff
10MitarbeiterBenötigte Unternehmensdienste
20ServerNur definierte Verbindungen
30GästeInternet, kein internes Netzwerk
40VoIPBenötigte Telefoniedienste
50ManagementNur autorisierte Administration

Die Hardware-Firewall kontrolliert die Kommunikation zwischen den VLANs, sofern der Verkehr über sie geroutet wird.

Zusätzlich bleibt auf allen Windows-Geräten die Windows Firewall aktiviert.

Beispiel einer Firewallregel

Quelle: Gäste-VLAN

Ziel: Server-VLAN

Aktion: Blockieren

Damit können Gäste nicht auf die internen Server zugreifen.

Beispiel einer zweiten Regel

Quelle: Mitarbeiter-VLAN

Ziel: Dateiserver

Dienst: SMB, TCP 445

Aktion: Erlauben

Dadurch wird gezielt die benötigte Verbindung freigegeben.

Solche Regeln müssen immer zur tatsächlichen Netzwerkarchitektur passen.

Welche Hardware-Firewall eignet sich für kleine Unternehmen?

Es gibt verschiedene geeignete Lösungen.

Ubiquiti UniFi Firewall

UniFi Cloud Gateways und kompatible UniFi-Gateway-Lösungen bieten je nach Modell unter anderem:

  • Firewallregeln
  • VLAN-Routing
  • VPN
  • Netzwerksegmentierung
  • IDS/IPS
  • zentrale Verwaltung

Sie sind besonders interessant, wenn bereits UniFi Switches und Access Points verwendet werden.

pfSense

pfSense ist eine Firewall- und Routingplattform mit umfangreichen Konfigurationsmöglichkeiten.

Sie eignet sich unter anderem für:

  • VLANs
  • VPN
  • komplexere Routing-Szenarien
  • virtuelle Firewalls
  • individuell aufgebaute Netzwerkinfrastrukturen

OPNsense

OPNsense bietet ebenfalls umfangreiche Firewall-, Routing- und VPN-Funktionen.

Die Lösung kann auf geeigneter physischer Hardware oder virtualisiert betrieben werden.

Sophos Firewall

Sophos bietet kommerzielle Firewalllösungen mit unterschiedlichen Sicherheits- und Managementfunktionen.

Je nach Lizenz stehen beispielsweise zusätzliche Bedrohungsschutz- und Webfilterfunktionen zur Verfügung.

Fortinet FortiGate

Fortinet bietet Firewall-Appliances für unterschiedliche Unternehmensgrößen.

Je nach Modell und Lizenzierung können unter anderem Netzwerksegmentierung, VPN und erweiterte Sicherheitsfunktionen eingesetzt werden.

Welche Firewall ist die beste?

Das hängt ab von:

  • Anzahl der Mitarbeiter
  • Internetgeschwindigkeit
  • VLAN-Anzahl
  • VPN-Nutzung
  • benötigten Sicherheitsfunktionen
  • gewünschter Verwaltung
  • Budget
  • vorhandener IT-Infrastruktur

Die teuerste Firewall ist nicht automatisch die sinnvollste.

Eine korrekt konfigurierte und regelmäßig gewartete Firewall ist wichtiger als eine umfangreiche Funktionsliste, die anschließend nicht genutzt wird.

Was kostet eine Hardware-Firewall?

Die Kosten setzen sich aus mehreren Bestandteilen zusammen.

Anschaffung

Je nach Modell und Leistungsfähigkeit fallen unterschiedliche Hardwarekosten an.

Lizenzen

Manche Hersteller verlangen zusätzliche Gebühren für Sicherheitsfunktionen oder Support.

Einrichtung

Dazu gehören beispielsweise:

  • WAN-Konfiguration
  • VLANs
  • Firewallregeln
  • VPN
  • Sicherheitsrichtlinien
  • Tests
  • Dokumentation

Laufende Wartung

Eine Firewall muss regelmäßig aktualisiert und überwacht werden.

Dazu gehören:

  • Firmwareupdates
  • Sicherheitsupdates
  • Regelprüfung
  • Monitoring
  • Backup der Konfiguration

Die Gesamtkosten sollten deshalb nicht ausschließlich anhand des Kaufpreises bewertet werden.

Reicht der Router vom Internetanbieter als Firewall?

Viele Internetrouter besitzen bereits grundlegende Firewall- und NAT-Funktionen.

Für kleine und einfache Netzwerke kann das je nach Gerät und Sicherheitsanforderungen ausreichen.

Allerdings bieten nicht alle Providerrouter umfangreiche Funktionen für:

  • mehrere VLANs
  • differenzierte Firewallregeln
  • Standort-VPN
  • zentrale Sicherheitsüberwachung
  • IDS/IPS
  • komplexere Netzwerksegmentierung

Wichtig ist außerdem: NAT ist keine vollständige Sicherheitsstrategie.

Dass interne Geräte private IP-Adressen verwenden, ersetzt keine sauber konfigurierten Firewallregeln.

Sollte man die Windows Firewall deaktivieren, wenn eine Hardware-Firewall vorhanden ist?

Nein, grundsätzlich nicht.

Die Windows Firewall sollte auf Windows-PCs und Windows-Servern aktiviert bleiben.

Microsoft empfiehlt ausdrücklich, die Windows Firewall nicht ohne entsprechenden Grund zu deaktivieren.

Wenn eine Anwendung durch eine Firewallregel blockiert wird, sollte gezielt die benötigte Verbindung freigegeben werden.

Warum deaktivieren manche Administratoren die Windows Firewall?

Häufig geschieht das bei Problemen mit:

  • Dateifreigaben
  • Druckern
  • Remote Desktop
  • Fachanwendungen
  • Serverdiensten

Das vollständige Abschalten ist jedoch keine saubere dauerhafte Lösung.

Besser ist es, die tatsächlich benötigten Ports, Programme und Quellnetze zu identifizieren und gezielte Freigaben einzurichten.

Windows Firewall auf Windows Server richtig konfigurieren

Gerade bei Windows Servern sollte die Firewall bewusst konfiguriert werden.

1. Benötigte Dienste ermitteln

Beispielsweise:

  • Active Directory
  • DNS
  • Dateifreigaben
  • Remote Desktop
  • SQL Server
  • Fachanwendungen

2. Eingehende Verbindungen einschränken

Nur tatsächlich benötigte Verbindungen zulassen.

3. Quell-IP-Adressen berücksichtigen

Nicht jede Freigabe muss für das gesamte Netzwerk gelten.

4. Firewallregeln dokumentieren

Jede Ausnahme sollte einen nachvollziehbaren Zweck besitzen.

5. Firewall zentral verwalten

In Active-Directory-Umgebungen können Gruppenrichtlinien eingesetzt werden.

6. Änderungen testen

Besonders auf produktiven Servern sollten Firewalländerungen vorsichtig durchgeführt werden, damit wichtige Dienste erreichbar bleiben.

Windows Firewall über Gruppenrichtlinien verwalten

In einer Windows-Domäne lassen sich Firewallregeln zentral über Group Policy Objects (GPOs) verwalten.

Dadurch müssen Regeln nicht auf jedem einzelnen Computer manuell erstellt werden.

Beispielsweise kann festgelegt werden:

  • Remote Desktop nur aus dem Administrationsnetz
  • bestimmte Serverports nur für definierte Clients
  • einheitliche Firewallprofile
  • Protokollierung blockierter Verbindungen

Für Unternehmen mit mehreren Windows-PCs und Servern ist eine zentrale Verwaltung häufig sinnvoll.

Windows Firewall über Microsoft Intune verwalten

Unternehmen, die Microsoft Intune einsetzen, können geeignete Windows-Firewalleinstellungen zentral verwalten.

Das ist insbesondere bei Geräten interessant, die nicht dauerhaft mit dem lokalen Unternehmensnetz verbunden sind.

Beispielsweise:

  • Homeoffice-Notebooks
  • Außendienstgeräte
  • mobile Mitarbeiter
  • Microsoft-Entra-verwaltete Geräte

Eine lokale Netzwerk-Firewall im Büro schützt solche Geräte außerhalb des Unternehmensnetzwerks nicht automatisch.

Die Windows Firewall bleibt deshalb besonders wichtig.

Die häufigsten Fehler bei Firewalls in Unternehmen

1. Windows Firewall deaktivieren

Damit wird eine wichtige zusätzliche Schutzschicht entfernt.

2. Hardware-Firewall als vollständigen Virenschutz betrachten

Netzwerk-Firewalls ersetzen keinen Endpoint-Schutz.

3. Alle Geräte im selben Netzwerk betreiben

Dadurch können sich unerwünschte Verbindungen leichter innerhalb des Netzwerks ausbreiten.

4. Zu großzügige Firewallregeln verwenden

Regeln wie „alle Quellen zu allen Zielen erlauben“ können die beabsichtigte Netzwerksegmentierung wirkungslos machen.

5. RDP direkt ins Internet freigeben

Das erhöht die Angriffsfläche erheblich.

6. Firewallupdates vernachlässigen

Auch Firewalls können Sicherheitslücken besitzen.

7. Keine Protokollierung aktivieren

Ohne geeignete Logs wird die Fehlersuche und Erkennung verdächtiger Verbindungen schwieriger.

8. Keine Konfigurationssicherung erstellen

Bei einem Defekt oder einer Fehlkonfiguration kann die Wiederherstellung unnötig lange dauern.

9. Keine regelmäßige Regelprüfung durchführen

Alte und nicht mehr benötigte Freigaben bleiben bestehen.

10. VLANs ohne Firewallregeln einrichten

Eine logische Trennung allein bedeutet nicht, dass sämtliche unerwünschten Verbindungen blockiert werden.

Checkliste: Braucht mein Unternehmen eine Hardware-Firewall?

Prüfen Sie folgende Fragen:

  • Betreiben wir eigene Windows Server?
  • Verwenden wir ein NAS?
  • Gibt es ein Gäste-WLAN?
  • Benötigen Mitarbeiter VPN-Zugänge?
  • Müssen mehrere VLANs voneinander getrennt werden?
  • Verwenden wir VoIP?
  • Gibt es Kameras oder IoT-Geräte?
  • Betreiben wir mehrere Standorte?
  • Benötigen wir zentrale Netzwerkprotokollierung?
  • Haben wir besondere Anforderungen an den Schutz interner Systeme?

Je mehr dieser Anforderungen zutreffen, desto sinnvoller wird in der Regel eine professionell verwaltete Netzwerk-Firewall.

Die endgültige Entscheidung sollte anhand der vorhandenen Infrastruktur und des Risikoprofils erfolgen.

Fazit: Hardware-Firewall und Windows Firewall ergänzen sich

Der Unterschied zwischen Hardware-Firewall und Windows Firewall liegt vor allem im Schutzbereich.

Die Windows Firewall schützt den einzelnen Windows-PC oder Server.

Eine Hardware-Firewall kontrolliert die Kommunikation zwischen definierten Netzwerken.

Eine Hardware-Firewall kann beispielsweise Gäste vom internen Unternehmensnetz trennen und VPN-Verbindungen bereitstellen.

Die Windows Firewall schützt dagegen den einzelnen Rechner auch dann, wenn eine unerwünschte Verbindung innerhalb desselben Netzwerks aufgebaut wird.

Für kleine und mittelständische Unternehmen ist deshalb häufig die Kombination sinnvoll:

Hardware-Firewall + Windows Firewall + Endpoint-Schutz + regelmäßige Updates + Backup.

Welche Hardware-Firewall benötigt wird, hängt von der Unternehmensgröße, den vorhandenen Systemen und den Sicherheitsanforderungen ab.

Entscheidend ist nicht nur, eine Firewall zu besitzen, sondern sie korrekt zu konfigurieren, regelmäßig zu aktualisieren und dauerhaft zu betreuen.

Firewall für Unternehmen einrichten lassen

Sie möchten Ihr Unternehmensnetzwerk absichern oder wissen nicht, ob Ihre vorhandene Firewall ausreichend Schutz bietet?

Unetifi unterstützt kleine und mittelständische Unternehmen bei der Planung, Einrichtung und Betreuung professioneller Firewall-Lösungen.

Unsere Leistungen umfassen unter anderem:

  • Analyse der vorhandenen Netzwerkinfrastruktur
  • Auswahl geeigneter Firewall-Hardware
  • Ubiquiti UniFi Firewalls
  • pfSense und OPNsense
  • VLAN- und Netzwerksegmentierung
  • Firewallregeln
  • VPN für Homeoffice und Standorte
  • Absicherung von Windows Servern
  • Windows Firewall und Gruppenrichtlinien
  • Gäste-WLAN-Isolation
  • Netzwerküberwachung
  • Sicherheitsupdates
  • laufende Firewall-Wartung

Ob kleines Büro, Arztpraxis, Kanzlei oder Unternehmen mit mehreren Standorten: Wir unterstützen Sie dabei, eine Firewall-Lösung zu finden, die zu Ihrer Infrastruktur und Ihren Anforderungen passt.

Jetzt Firewall-Beratung anfragen und Ihr Unternehmensnetzwerk professionell absichern lassen.

Häufig gestellte Fragen zu Hardware-Firewall und Windows Firewall

Was ist der Unterschied zwischen einer Hardware-Firewall und der Windows Firewall?

Die Windows Firewall schützt den einzelnen Windows-Computer oder Server. Eine Hardware-Firewall kontrolliert dagegen den Netzwerkverkehr zwischen definierten Netzwerken, beispielsweise zwischen Internet, Büronetzwerk und Gäste-WLAN.

Reicht die Windows Firewall für Unternehmen aus?

Bei sehr kleinen und einfachen IT-Umgebungen kann die Windows Firewall zusammen mit einem geeigneten Router und weiteren Sicherheitsmaßnahmen Teil einer ausreichenden Lösung sein. Bei eigenen Servern, mehreren VLANs oder VPN-Anforderungen ist eine professionelle Netzwerk-Firewall häufig sinnvoll.

Brauche ich eine Hardware-Firewall, wenn Windows Defender aktiviert ist?

Das hängt von der Infrastruktur ab. Microsoft Defender Antivirus und die Windows Firewall schützen den jeweiligen Computer, übernehmen aber nicht automatisch die zentrale Kontrolle des gesamten Unternehmensnetzwerks.

Ist die Windows Firewall sicher?

Ja. Die Windows Firewall ist eine leistungsfähige Host-Firewall. Entscheidend sind eine aktivierte Firewall, passende Regeln, regelmäßige Updates und eine geeignete zentrale Verwaltung.

Ist eine Hardware-Firewall sicherer als die Windows Firewall?

Nicht pauschal. Beide schützen unterschiedliche Bereiche. Eine Netzwerk-Firewall bietet zentrale Netzwerksicherheitsfunktionen, während die Windows Firewall direkt auf dem Endgerät arbeitet. Die Kombination ist häufig sicherer als der alleinige Einsatz einer der beiden Lösungen.

Sollte ich die Windows Firewall deaktivieren, wenn eine Hardware-Firewall vorhanden ist?

Nein. Grundsätzlich sollte die Windows Firewall aktiviert bleiben. Sie schützt das jeweilige Gerät auch vor unerwünschten Verbindungen innerhalb des lokalen Netzwerks.

Braucht ein Windows Server eine Hardware-Firewall?

Eine zusätzliche Netzwerk-Firewall ist besonders sinnvoll, wenn der Server aus mehreren Netzwerken erreichbar sein soll oder eine kontrollierte Trennung zwischen Server- und Clientnetz erforderlich ist. Die Windows Firewall sollte zusätzlich aktiv bleiben.

Ist Microsoft Defender Firewall kostenlos?

Die Windows Firewall ist Bestandteil unterstützter Windows-Versionen. Für ihre grundlegende Nutzung ist keine separate Firewall-Hardware erforderlich.

Ist eine Fritzbox eine Hardware-Firewall?

Eine FRITZ!Box besitzt grundlegende Router- und Firewallfunktionen. Ob diese für ein Unternehmen ausreichen, hängt von den Anforderungen ab. Für komplexere VLAN-Strukturen, VPN-Architekturen und Sicherheitsrichtlinien kann eine dedizierte Business-Firewall sinnvoll sein.

Kann eine Hardware-Firewall Viren blockieren?

Manche Firewalls können bestimmte Bedrohungen im Netzwerkverkehr erkennen oder blockieren. Sie ersetzen jedoch keinen vollständigen Virenschutz beziehungsweise EDR auf den Endgeräten.

Was ist der Unterschied zwischen Firewall und Antivirus?

Eine Firewall kontrolliert Netzwerkverbindungen. Antivirussoftware untersucht Dateien, Prozesse und andere Aktivitäten auf Schadsoftware beziehungsweise verdächtiges Verhalten. Beide ergänzen sich.

Kann ich pfSense als virtuelle Firewall betreiben?

Ja. pfSense kann auf geeigneter Virtualisierungsinfrastruktur betrieben werden. Dabei müssen insbesondere Netzwerkanschlüsse, Verfügbarkeit, Host-Sicherheit und die Abhängigkeit vom Hypervisor berücksichtigt werden.

Ist UniFi eine richtige Firewall?

Ja. Geeignete UniFi-Gateways besitzen Firewall- und Routingfunktionen. Je nach Modell werden auch VLANs, VPN und IDS/IPS unterstützt. Der konkrete Funktionsumfang hängt vom Gerät und der eingesetzten Software ab.

Brauche ich für fünf Mitarbeiter eine Hardware-Firewall?

Nicht zwangsläufig eine separate dedizierte Appliance. Bei einem einfachen Cloud-Arbeitsplatzmodell kann ein geeigneter Business-Router ausreichen. Sobald beispielsweise Server, NAS, Gäste-WLAN oder VPN hinzukommen, wird eine professionelle Netzwerk-Firewall interessanter.

Brauche ich trotz Hardware-Firewall noch Virenschutz?

Ja. Eine Hardware-Firewall ersetzt keinen Endpoint-Schutz. Schadsoftware kann beispielsweise auch über Dateien, E-Mail-Anhänge oder kompromittierte Anwendungen auf einen Computer gelangen.

Wie oft sollte eine Firewall aktualisiert werden?

Sicherheitsupdates sollten zeitnah und nach Bewertung ihrer Relevanz eingespielt werden. Zusätzlich sind regelmäßige Überprüfungen der Konfiguration, Regeln, Protokolle und Sicherungen sinnvoll.

Verwandte Beiträge
Rufen Sie uns an

Montag bis Freitag: 09:00 bis 18:00 Uhr

IT-Support

Brauchen Sie persönlichen IT-Support?

Montag bis Freitag: 09:00 bis 18:00 Uhr

Unsere übliche Reaktionszeit:1 Stunde