Hardware-Firewall vs. Windows Firewall – was ist der Unterschied?
Jeder moderne Windows-PC besitzt bereits eine integrierte Firewall. Trotzdem setzen Unternehmen zusätzlich auf eigenständige Firewalls von Herstellern wie Ubiquiti, Sophos oder Fortinet sowie auf Lösungen wie pfSense und OPNsense.
Doch warum benötigt ein Unternehmen eine zusätzliche Firewall, wenn Windows bereits eine eigene Firewall mitbringt?
Reicht die Windows Firewall aus, oder ist eine Hardware-Firewall für Unternehmen notwendig?
Die Antwort hängt davon ab, welche Systeme geschützt werden sollen.
Die Windows Firewall schützt in erster Linie den einzelnen Computer oder Server. Eine Hardware-Firewall kontrolliert dagegen den Netzwerkverkehr zwischen verschiedenen Netzwerken, beispielsweise zwischen dem Internet, dem Büronetzwerk, dem Gäste-WLAN und dem Servernetz.
Beide Firewall-Arten erfüllen unterschiedliche Aufgaben und ergänzen sich deshalb.
In diesem Artikel erklären wir die Unterschiede zwischen Hardware-Firewall und Windows Firewall, welche Sicherheitsfunktionen sie bieten und wann kleine und mittelständische Unternehmen eine zusätzliche Firewall benötigen.
Was ist eine Firewall?
Eine Firewall kontrolliert den Netzwerkverkehr anhand definierter Sicherheitsregeln.
Sie entscheidet beispielsweise, welche Verbindungen erlaubt oder blockiert werden.
Typische Kriterien sind:
- Quell-IP-Adresse
- Ziel-IP-Adresse
- Netzwerkprotokoll
- TCP- oder UDP-Port
- Verbindungsrichtung
- Verbindungsstatus
- teilweise Anwendungen und Benutzeridentitäten
Eine Firewall kann beispielsweise verhindern, dass ein unbekanntes Gerät aus dem Gäste-WLAN auf einen internen Windows Server zugreift.
Gleichzeitig kann sie den Mitarbeitern weiterhin den Zugriff auf das Internet ermöglichen.
Was ist der Zweck einer Firewall?
Firewalls sollen unerwünschte Netzwerkverbindungen einschränken und die Angriffsfläche von IT-Systemen reduzieren.
Sie können dabei helfen:
- unberechtigte Zugriffe zu blockieren
- interne Netzwerke voneinander zu trennen
- Serverzugriffe zu beschränken
- den Internetverkehr zu kontrollieren
- verdächtige Netzwerkaktivitäten zu erkennen
- Zugriffe auf Verwaltungsoberflächen einzuschränken
Eine Firewall ist allerdings kein vollständiger Schutz gegen sämtliche Cyberangriffe.
Sie ersetzt weder regelmäßige Sicherheitsupdates noch Virenschutz, Endpoint Detection and Response (EDR), sichere Passwörter oder Backups.
Was ist die Windows Firewall?
Die Microsoft Defender Firewall, häufig einfach Windows Firewall genannt, ist eine in Windows integrierte Host-Firewall.
Sie ist Bestandteil von Windows 10, Windows 11 und aktuellen Windows-Server-Versionen, einschließlich Windows Server 2025.
Die Windows Firewall kontrolliert den Netzwerkverkehr des jeweiligen Computers.
Beispiel: Windows Firewall auf einem Büro-PC
Ein Mitarbeiter verwendet einen Windows-11-PC.
Die Windows Firewall kann beispielsweise:
- eingehende Verbindungen blockieren
- Remote Desktop einschränken
- bestimmte Anwendungen vom Netzwerk ausschließen
- Verbindungen auf definierte IP-Adressen beschränken
- ausgehenden Netzwerkverkehr anhand von Regeln kontrollieren
Der Schutz wird direkt auf dem Windows-Rechner umgesetzt.
Wie funktioniert die Windows Firewall?
Die Windows Firewall verwendet Regeln, um Netzwerkverbindungen zuzulassen oder zu blockieren.
Dabei unterscheidet sie unter anderem zwischen:
Eingehenden Verbindungen
Verbindungen, die von anderen Geräten zum Windows-PC aufgebaut werden.
Ausgehenden Verbindungen
Verbindungen, die der Windows-PC zu anderen Geräten oder Diensten aufbaut.
Standardmäßig blockiert die Windows Firewall unerwünschte eingehende Verbindungen, sofern keine passende Freigaberegel existiert.
Ausgehende Verbindungen sind dagegen standardmäßig grundsätzlich erlaubt, sofern keine entsprechende Blockierungsregel greift.
Diese Einstellungen können angepasst werden.
Was ist eine Hardware-Firewall?
Eine Hardware-Firewall ist eine eigenständige Netzwerkkomponente, die den Datenverkehr zwischen Netzwerken kontrolliert.
Typischerweise befindet sie sich zwischen dem Internetanschluss und dem internen Unternehmensnetzwerk.
Ein vereinfachter Aufbau:
Internet
↓
Hardware-Firewall
↓
Netzwerk-Switch
↓
PCs, Server, Drucker und Access Points
Die Firewall kontrolliert dabei den Netzwerkverkehr, der über sie geleitet wird.
Was macht eine Hardware-Firewall?
Je nach Modell und Ausstattung kann eine Hardware-Firewall folgende Funktionen übernehmen:
- Firewallregeln
- Routing
- NAT
- VPN
- VLAN-Kommunikation
- Netzwerksegmentierung
- Intrusion Detection (IDS)
- Intrusion Prevention (IPS)
- DNS- beziehungsweise Webfilterung
- Protokollierung
- Traffic Monitoring
Nicht jede Hardware-Firewall unterstützt alle diese Funktionen.
Die verfügbaren Sicherheitsfunktionen hängen vom eingesetzten Produkt und teilweise von zusätzlichen Lizenzen ab.
Hardware-Firewall vs. Windows Firewall – die wichtigsten Unterschiede
| Eigenschaft | Windows Firewall | Hardware-Firewall |
|---|---|---|
| Schutzbereich | Einzelner Windows-PC oder Server | Verkehr zwischen angebundenen Netzwerken |
| Installation | Bereits in Windows integriert | Eigenständiges Gerät oder Appliance |
| Kosten | Im Windows-System enthalten | Hardware- und gegebenenfalls Lizenzkosten |
| Eingehende Verbindungen | Ja | Ja |
| Ausgehende Verbindungen | Ja | Ja |
| Anwendungsbezogene Regeln | Ja, auf dem Windows-Gerät | Je nach Modell |
| VLAN-Trennung | Nicht die zentrale Aufgabe | Ja, bei passender Konfiguration |
| VPN-Gateway | Nicht die typische Funktion | Häufig vorhanden |
| IDS/IPS | Keine vollwertige Netzwerk-IPS-Appliance | Je nach Modell |
| Zentrale Verwaltung | Über GPO, Intune und andere Werkzeuge | Über Firewall-Management |
| Schutz von Druckern und IoT | Nicht direkt | Über Netzwerksegmentierung |
| Schutz bei externen Netzwerken | Auch außerhalb des Büros aktiv | Nur für Verkehr, der die Firewall durchläuft |
Der entscheidende Unterschied: Die Windows Firewall schützt das Endgerät. Eine Hardware-Firewall schützt definierte Netzwerkgrenzen.
Warum ersetzt die Windows Firewall keine Hardware-Firewall?
Angenommen, ein Unternehmen besitzt:
- 10 Windows-PCs
- 1 Windows Server
- 2 Netzwerkdrucker
- 3 WLAN Access Points
- 1 NAS
- 1 Gäste-WLAN
Auf allen Windows-PCs ist die Windows Firewall aktiviert.
Damit besitzen diese PCs bereits einen wichtigen lokalen Netzwerkschutz.
Allerdings übernimmt die Windows Firewall eines PCs nicht automatisch die Kontrolle über die Kommunikation zwischen dem Gäste-WLAN, dem NAS und den Netzwerkdruckern.
Beispiel: Gäste-WLAN ohne Netzwerksegmentierung
Ein Besucher verbindet sich mit dem Gäste-WLAN.
Befinden sich Gäste und Unternehmensgeräte im selben ungetrennten Netzwerk, kann der Besucher möglicherweise interne Geräte erreichen.
Die Windows Firewall schützt zwar die einzelnen Windows-Rechner, aber nicht automatisch:
- Drucker
- NAS-Systeme
- Kameras
- IoT-Geräte
- andere Netzwerkkomponenten
Eine passend konfigurierte Netzwerk-Firewall kann dagegen den Zugriff zwischen diesen Netzwerkbereichen zentral einschränken.
Warum ersetzt eine Hardware-Firewall nicht die Windows Firewall?
Auch umgekehrt funktioniert das nicht.
Eine Hardware-Firewall am Internetanschluss schützt nicht automatisch vor jeder unerwünschten Verbindung innerhalb des Büronetzwerks.
Beispiel: Infizierter Arbeitsplatz
Ein Unternehmen besitzt 15 Windows-PCs im selben VLAN.
Einer der PCs wird durch Schadsoftware kompromittiert.
Die Schadsoftware versucht anschließend, andere PCs über das interne Netzwerk zu erreichen.
Befinden sich die Geräte im selben Layer-2-Netzwerk, läuft diese Kommunikation normalerweise nicht über die zentrale Firewall am Internetanschluss.
Die Hardware-Firewall kann diesen Datenverkehr deshalb nicht ohne Weiteres kontrollieren.
Die Windows Firewall auf den einzelnen PCs kann dagegen weiterhin unerwünschte eingehende Verbindungen blockieren.
Deshalb sollten beide Firewall-Arten gemeinsam eingesetzt werden.
Was bedeutet Host-Firewall und Netzwerk-Firewall?
Die beiden Begriffe beschreiben den jeweiligen Schutzbereich.
Host-Firewall
Eine Host-Firewall läuft direkt auf dem zu schützenden System.
Beispiele:
- Windows Firewall
- Linux-Firewalls auf Basis von nftables
- andere lokale Endpoint-Firewalls
Sie kontrolliert den Netzwerkverkehr des jeweiligen Geräts.
Netzwerk-Firewall
Eine Netzwerk-Firewall kontrolliert Verbindungen, die eine definierte Netzwerkgrenze passieren.
Beispiele:
- Internet zum Unternehmensnetz
- Mitarbeiter-VLAN zum Server-VLAN
- Gäste-VLAN zum internen Netzwerk
- DMZ zum internen Netzwerk
Eine Netzwerk-Firewall kann als physische Appliance oder als virtuelle Maschine betrieben werden.
Hardware-Firewall oder Software-Firewall – was ist besser?
Der Begriff Hardware-Firewall kann etwas irreführend sein.
Auch eine physische Firewall verwendet Software zur Verarbeitung und Kontrolle des Netzwerkverkehrs.
Der Unterschied liegt vor allem darin, wo diese Software betrieben wird.
Physische Firewall
Eine dedizierte Appliance mit eigener Hardware.
Virtuelle Firewall
Eine Firewall, die beispielsweise auf Proxmox VE oder einer anderen Virtualisierungsplattform betrieben wird.
Host-Firewall
Eine Firewall, die direkt auf dem jeweiligen Endgerät läuft.
Eine virtuelle pfSense- oder OPNsense-Firewall kann funktional viele Aufgaben einer physischen Firewall übernehmen.
Sie benötigt allerdings eine geeignete Virtualisierungs- und Netzwerkinfrastruktur.
Welche Vorteile bietet die Windows Firewall?
Die Windows Firewall besitzt mehrere wichtige Vorteile.
1. Bereits in Windows enthalten
Für die grundlegende Windows Firewall muss keine zusätzliche Hardware gekauft werden.
2. Schutz des einzelnen Endgeräts
Die Firewall schützt den Windows-PC unabhängig davon, ob er sich im Büro, zu Hause oder in einem fremden Netzwerk befindet.
3. Anwendungsspezifische Regeln
Es können Regeln für bestimmte Programme und Dienste erstellt werden.
4. Zentrale Verwaltung
In Unternehmensumgebungen kann die Windows Firewall beispielsweise über Gruppenrichtlinien oder Microsoft Intune verwaltet werden.
5. Schutz innerhalb des lokalen Netzwerks
Sie kann auch Verbindungen blockieren, die eine zentrale Netzwerk-Firewall gar nicht passieren.
6. Unterstützung verschiedener Netzwerkprofile
Windows unterscheidet zwischen:
- Domänennetzwerk
- privatem Netzwerk
- öffentlichem Netzwerk
Damit lassen sich unterschiedliche Sicherheitsregeln für verschiedene Netzwerkumgebungen anwenden.
Welche Nachteile hat die Windows Firewall?
Die Windows Firewall ist leistungsfähig, besitzt aber einen anderen Aufgabenbereich als eine Netzwerk-Firewall.
Sie kann beispielsweise nicht zentral den gesamten Verkehr eines Unternehmensnetzwerks überwachen, wenn dieser nicht über den jeweiligen Windows-Rechner läuft.
Außerdem schützt sie nicht direkt Geräte ohne Windows-Betriebssystem.
Dazu gehören beispielsweise:
- Netzwerkdrucker
- Switches
- Access Points
- Kameras
- NAS-Systeme
- viele IoT-Geräte
Auch Funktionen wie standortübergreifende VPN-Verbindungen, zentrale VLAN-Firewallregeln und Gateway-basiertes IDS/IPS gehören nicht zu ihren typischen Aufgaben.
Welche Vorteile bietet eine Hardware-Firewall?
1. Zentrale Kontrolle des Netzwerkverkehrs
Eine Hardware-Firewall kann definierte Verbindungen zwischen Netzwerken zentral kontrollieren.
2. Netzwerksegmentierung
Unterschiedliche Geräte und Abteilungen lassen sich über VLANs und Firewallregeln voneinander trennen.
3. VPN-Verbindungen
Viele Firewalls unterstützen sichere Verbindungen für Mitarbeiter im Homeoffice oder zwischen Unternehmensstandorten.
4. Schutz unterschiedlicher Gerätetypen
Die Firewall kann auch den Netzwerkzugriff von Geräten kontrollieren, auf denen keine Windows Firewall läuft.
5. Erweiterte Sicherheitsfunktionen
Je nach Lösung stehen IDS, IPS, Webfilterung und weitere Funktionen zur Verfügung.
6. Zentrale Überwachung
Netzwerkverbindungen, blockierte Zugriffe und sicherheitsrelevante Ereignisse können zentral protokolliert werden.
Welche Nachteile hat eine Hardware-Firewall?
Eine zusätzliche Firewall verursacht Aufwand.
Dazu gehören:
- Anschaffungskosten
- Installation
- Konfiguration
- regelmäßige Updates
- Monitoring
- Dokumentation
- gegebenenfalls Lizenzkosten
Außerdem kann die Firewall zum zentralen Ausfallpunkt werden.
Fällt eine einzelne Firewall aus, kann dadurch der Internetzugang oder die Kommunikation zwischen wichtigen Netzwerksegmenten unterbrochen werden.
Bei hohen Verfügbarkeitsanforderungen können redundante Firewalls sinnvoll sein.
Braucht ein kleines Unternehmen eine Hardware-Firewall?
Das hängt von der vorhandenen Infrastruktur ab.
Ein kleines Unternehmen mit drei Arbeitsplätzen, ausschließlich cloudbasierten Anwendungen und ohne eigene Server besitzt andere Anforderungen als eine Arztpraxis mit:
- Praxisserver
- medizinischen Geräten
- mehreren VLANs
- Gäste-WLAN
- VPN-Zugängen
Trotzdem kann eine eigenständige Firewall bereits für kleine Unternehmen sinnvoll sein.
Entscheidend sind nicht nur die Mitarbeiterzahl, sondern vor allem die vorhandenen Systeme und Sicherheitsanforderungen.
Beispiel: Unternehmen mit 3 Mitarbeitern
Vorhanden:
- 3 Notebooks
- Microsoft 365
- keine lokalen Server
- ein WLAN
Hier kann ein sicher konfigurierter Business-Router zusammen mit aktivierten Host-Firewalls und weiteren Endpoint-Schutzmaßnahmen je nach Risikoprofil ausreichend sein.
Eine zusätzliche professionelle Firewall kann sinnvoll sein, ist aber nicht automatisch in jedem Fall zwingend erforderlich.
Beispiel: Unternehmen mit 10 Mitarbeitern
Vorhanden:
- 10 PCs
- 1 NAS
- 2 Access Points
- Gäste-WLAN
- VPN für Homeoffice
Hier wird eine professionelle Netzwerk-Firewall deutlich interessanter.
Damit lassen sich:
- Mitarbeiter
- Gäste
- NAS
- VPN-Zugänge
gezielt voneinander trennen und absichern.
Beispiel: Unternehmen mit 25 Mitarbeitern
Vorhanden:
- Windows Server
- Terminalserver
- NAS
- mehrere Access Points
- VoIP
- Gäste-WLAN
- Homeoffice
- Cloud-Anwendungen
Hier würde ich eine professionell verwaltete Netzwerk-Firewall als festen Bestandteil der IT-Infrastruktur einplanen.
Die Windows Firewall bleibt auf den PCs und Servern zusätzlich aktiviert.
Braucht ein Windows Server eine zusätzliche Hardware-Firewall?
Bei einem Windows Server ist die Unterscheidung besonders wichtig.
Die Windows Firewall kontrolliert den Netzwerkverkehr direkt am Server.
Eine Netzwerk-Firewall kann zusätzlich einschränken, welche Netzwerke den Server überhaupt erreichen dürfen.
Beispiel: Windows Server 2025 als Terminalserver
Ein Unternehmen betreibt einen Windows Server 2025 mit Remote Desktop Services.
Der Server soll nur aus einem definierten internen Netzwerk und über einen geeigneten sicheren Remotezugang erreichbar sein.
Eine mögliche Sicherheitsarchitektur:
Mitarbeiter oder VPN-Benutzer
↓
Netzwerk-Firewall
↓
Server-VLAN
↓
Windows Firewall
↓
Terminalserver
Damit existieren zwei getrennte Kontrollmöglichkeiten.
Warum RDP nicht direkt ins Internet freigeben?
Eine direkte Portweiterleitung auf TCP 3389 sollte vermieden werden.
Stattdessen können beispielsweise geeignete VPN- oder RD-Gateway-Lösungen mit starker Authentifizierung eingesetzt werden.
Eine Hardware-Firewall ist allerdings nicht automatisch sicher, wenn unsichere Portfreigaben eingerichtet werden.
Die Konfiguration ist entscheidend.
Was ist eine Next-Generation Firewall (NGFW)?
Eine Next-Generation Firewall erweitert klassische Firewallfunktionen um zusätzliche Sicherheitsmechanismen.
Je nach Hersteller gehören dazu:
- Application Awareness
- Intrusion Prevention
- Webfilterung
- Bedrohungserkennung
- Benutzerbasierte Regeln
- erweiterte Protokollierung
- teilweise TLS-Inspection
Nicht jede Firewall mit der Bezeichnung NGFW bietet denselben Funktionsumfang.
Einige Funktionen können außerdem zusätzliche Lizenzen oder Sicherheitsabonnements erfordern.
Was ist der Unterschied zwischen IDS und IPS?
IDS – Intrusion Detection System
Ein IDS erkennt verdächtige Netzwerkaktivitäten und erzeugt entsprechende Meldungen.
IPS – Intrusion Prevention System
Ein IPS kann verdächtige Netzwerkaktivitäten anhand definierter Regeln zusätzlich blockieren.
Diese Funktionen können eine Netzwerk-Firewall ergänzen.
Sie ersetzen jedoch keine Endpoint-Sicherheitssoftware.
Kann eine Hardware-Firewall Viren erkennen?
Manche Netzwerk-Firewalls besitzen Sicherheitsfunktionen, mit denen bestimmte bekannte Bedrohungen im Netzwerkverkehr erkannt oder blockiert werden können.
Allerdings bedeutet das nicht, dass sämtliche Schadsoftware erkannt wird.
Insbesondere verschlüsselter Datenverkehr, neue Angriffsmethoden und lokal ausgeführte Schadsoftware können die Erkennung erschweren.
Deshalb sollten Unternehmen weiterhin geeigneten Virenschutz beziehungsweise EDR auf ihren Endgeräten und Servern verwenden.
Ist die Windows Firewall dasselbe wie Microsoft Defender Antivirus?
Nein.
Die beiden Komponenten werden häufig verwechselt.
Microsoft Defender Firewall
Kontrolliert Netzwerkverbindungen.
Microsoft Defender Antivirus
Schützt vor Schadsoftware und anderen erkennbaren Bedrohungen.
Microsoft Defender for Endpoint
Bietet je nach Lizenz zusätzliche Funktionen für Endpoint Detection and Response, Sicherheitsüberwachung und Reaktion auf Angriffe.
Diese Funktionen erfüllen unterschiedliche Aufgaben.
Eine aktivierte Windows Firewall bedeutet nicht automatisch, dass sämtliche Endpoint-Sicherheitsanforderungen erfüllt sind.
Hardware-Firewall und Windows Firewall gleichzeitig verwenden
Für Unternehmen ist die Kombination häufig am sinnvollsten.
<escape>Internet → Netzwerk-Firewall → VLANs → Windows Firewall → Endgerät</escape>
Die Netzwerk-Firewall kontrolliert die Übergänge zwischen definierten Netzwerken.
Die Windows Firewall kontrolliert den Netzwerkverkehr des jeweiligen Windows-Geräts.
Zusätzlich können weitere Sicherheitsmaßnahmen eingesetzt werden.
Beispielsweise:
- Endpoint-Schutz
- MFA
- Patchmanagement
- Backup
- Monitoring
- Netzwerksegmentierung
Dieses Prinzip wird häufig als Defense in Depth bezeichnet.
Beispiel: Firewall-Konzept für ein kleines Unternehmen
Angenommen, ein Unternehmen besitzt:
- 15 Arbeitsplätze
- 1 Windows Server
- 1 NAS
- 3 UniFi Access Points
- 1 VoIP-Telefonanlage
- Gäste-WLAN
Eine mögliche Netzwerkstruktur:
| VLAN | Bereich | Zugriff |
|---|---|---|
| 10 | Mitarbeiter | Benötigte Unternehmensdienste |
| 20 | Server | Nur definierte Verbindungen |
| 30 | Gäste | Internet, kein internes Netzwerk |
| 40 | VoIP | Benötigte Telefoniedienste |
| 50 | Management | Nur autorisierte Administration |
Die Hardware-Firewall kontrolliert die Kommunikation zwischen den VLANs, sofern der Verkehr über sie geroutet wird.
Zusätzlich bleibt auf allen Windows-Geräten die Windows Firewall aktiviert.
Beispiel einer Firewallregel
Quelle: Gäste-VLAN
Ziel: Server-VLAN
Aktion: Blockieren
Damit können Gäste nicht auf die internen Server zugreifen.
Beispiel einer zweiten Regel
Quelle: Mitarbeiter-VLAN
Ziel: Dateiserver
Dienst: SMB, TCP 445
Aktion: Erlauben
Dadurch wird gezielt die benötigte Verbindung freigegeben.
Solche Regeln müssen immer zur tatsächlichen Netzwerkarchitektur passen.
Welche Hardware-Firewall eignet sich für kleine Unternehmen?
Es gibt verschiedene geeignete Lösungen.
Ubiquiti UniFi Firewall
UniFi Cloud Gateways und kompatible UniFi-Gateway-Lösungen bieten je nach Modell unter anderem:
- Firewallregeln
- VLAN-Routing
- VPN
- Netzwerksegmentierung
- IDS/IPS
- zentrale Verwaltung
Sie sind besonders interessant, wenn bereits UniFi Switches und Access Points verwendet werden.
pfSense
pfSense ist eine Firewall- und Routingplattform mit umfangreichen Konfigurationsmöglichkeiten.
Sie eignet sich unter anderem für:
- VLANs
- VPN
- komplexere Routing-Szenarien
- virtuelle Firewalls
- individuell aufgebaute Netzwerkinfrastrukturen
OPNsense
OPNsense bietet ebenfalls umfangreiche Firewall-, Routing- und VPN-Funktionen.
Die Lösung kann auf geeigneter physischer Hardware oder virtualisiert betrieben werden.
Sophos Firewall
Sophos bietet kommerzielle Firewalllösungen mit unterschiedlichen Sicherheits- und Managementfunktionen.
Je nach Lizenz stehen beispielsweise zusätzliche Bedrohungsschutz- und Webfilterfunktionen zur Verfügung.
Fortinet FortiGate
Fortinet bietet Firewall-Appliances für unterschiedliche Unternehmensgrößen.
Je nach Modell und Lizenzierung können unter anderem Netzwerksegmentierung, VPN und erweiterte Sicherheitsfunktionen eingesetzt werden.
Welche Firewall ist die beste?
Das hängt ab von:
- Anzahl der Mitarbeiter
- Internetgeschwindigkeit
- VLAN-Anzahl
- VPN-Nutzung
- benötigten Sicherheitsfunktionen
- gewünschter Verwaltung
- Budget
- vorhandener IT-Infrastruktur
Die teuerste Firewall ist nicht automatisch die sinnvollste.
Eine korrekt konfigurierte und regelmäßig gewartete Firewall ist wichtiger als eine umfangreiche Funktionsliste, die anschließend nicht genutzt wird.
Was kostet eine Hardware-Firewall?
Die Kosten setzen sich aus mehreren Bestandteilen zusammen.
Anschaffung
Je nach Modell und Leistungsfähigkeit fallen unterschiedliche Hardwarekosten an.
Lizenzen
Manche Hersteller verlangen zusätzliche Gebühren für Sicherheitsfunktionen oder Support.
Einrichtung
Dazu gehören beispielsweise:
- WAN-Konfiguration
- VLANs
- Firewallregeln
- VPN
- Sicherheitsrichtlinien
- Tests
- Dokumentation
Laufende Wartung
Eine Firewall muss regelmäßig aktualisiert und überwacht werden.
Dazu gehören:
- Firmwareupdates
- Sicherheitsupdates
- Regelprüfung
- Monitoring
- Backup der Konfiguration
Die Gesamtkosten sollten deshalb nicht ausschließlich anhand des Kaufpreises bewertet werden.
Reicht der Router vom Internetanbieter als Firewall?
Viele Internetrouter besitzen bereits grundlegende Firewall- und NAT-Funktionen.
Für kleine und einfache Netzwerke kann das je nach Gerät und Sicherheitsanforderungen ausreichen.
Allerdings bieten nicht alle Providerrouter umfangreiche Funktionen für:
- mehrere VLANs
- differenzierte Firewallregeln
- Standort-VPN
- zentrale Sicherheitsüberwachung
- IDS/IPS
- komplexere Netzwerksegmentierung
Wichtig ist außerdem: NAT ist keine vollständige Sicherheitsstrategie.
Dass interne Geräte private IP-Adressen verwenden, ersetzt keine sauber konfigurierten Firewallregeln.
Sollte man die Windows Firewall deaktivieren, wenn eine Hardware-Firewall vorhanden ist?
Nein, grundsätzlich nicht.
Die Windows Firewall sollte auf Windows-PCs und Windows-Servern aktiviert bleiben.
Microsoft empfiehlt ausdrücklich, die Windows Firewall nicht ohne entsprechenden Grund zu deaktivieren.
Wenn eine Anwendung durch eine Firewallregel blockiert wird, sollte gezielt die benötigte Verbindung freigegeben werden.
Warum deaktivieren manche Administratoren die Windows Firewall?
Häufig geschieht das bei Problemen mit:
- Dateifreigaben
- Druckern
- Remote Desktop
- Fachanwendungen
- Serverdiensten
Das vollständige Abschalten ist jedoch keine saubere dauerhafte Lösung.
Besser ist es, die tatsächlich benötigten Ports, Programme und Quellnetze zu identifizieren und gezielte Freigaben einzurichten.
Windows Firewall auf Windows Server richtig konfigurieren
Gerade bei Windows Servern sollte die Firewall bewusst konfiguriert werden.
1. Benötigte Dienste ermitteln
Beispielsweise:
- Active Directory
- DNS
- Dateifreigaben
- Remote Desktop
- SQL Server
- Fachanwendungen
2. Eingehende Verbindungen einschränken
Nur tatsächlich benötigte Verbindungen zulassen.
3. Quell-IP-Adressen berücksichtigen
Nicht jede Freigabe muss für das gesamte Netzwerk gelten.
4. Firewallregeln dokumentieren
Jede Ausnahme sollte einen nachvollziehbaren Zweck besitzen.
5. Firewall zentral verwalten
In Active-Directory-Umgebungen können Gruppenrichtlinien eingesetzt werden.
6. Änderungen testen
Besonders auf produktiven Servern sollten Firewalländerungen vorsichtig durchgeführt werden, damit wichtige Dienste erreichbar bleiben.
Windows Firewall über Gruppenrichtlinien verwalten
In einer Windows-Domäne lassen sich Firewallregeln zentral über Group Policy Objects (GPOs) verwalten.
Dadurch müssen Regeln nicht auf jedem einzelnen Computer manuell erstellt werden.
Beispielsweise kann festgelegt werden:
- Remote Desktop nur aus dem Administrationsnetz
- bestimmte Serverports nur für definierte Clients
- einheitliche Firewallprofile
- Protokollierung blockierter Verbindungen
Für Unternehmen mit mehreren Windows-PCs und Servern ist eine zentrale Verwaltung häufig sinnvoll.
Windows Firewall über Microsoft Intune verwalten
Unternehmen, die Microsoft Intune einsetzen, können geeignete Windows-Firewalleinstellungen zentral verwalten.
Das ist insbesondere bei Geräten interessant, die nicht dauerhaft mit dem lokalen Unternehmensnetz verbunden sind.
Beispielsweise:
- Homeoffice-Notebooks
- Außendienstgeräte
- mobile Mitarbeiter
- Microsoft-Entra-verwaltete Geräte
Eine lokale Netzwerk-Firewall im Büro schützt solche Geräte außerhalb des Unternehmensnetzwerks nicht automatisch.
Die Windows Firewall bleibt deshalb besonders wichtig.
Die häufigsten Fehler bei Firewalls in Unternehmen
1. Windows Firewall deaktivieren
Damit wird eine wichtige zusätzliche Schutzschicht entfernt.
2. Hardware-Firewall als vollständigen Virenschutz betrachten
Netzwerk-Firewalls ersetzen keinen Endpoint-Schutz.
3. Alle Geräte im selben Netzwerk betreiben
Dadurch können sich unerwünschte Verbindungen leichter innerhalb des Netzwerks ausbreiten.
4. Zu großzügige Firewallregeln verwenden
Regeln wie „alle Quellen zu allen Zielen erlauben“ können die beabsichtigte Netzwerksegmentierung wirkungslos machen.
5. RDP direkt ins Internet freigeben
Das erhöht die Angriffsfläche erheblich.
6. Firewallupdates vernachlässigen
Auch Firewalls können Sicherheitslücken besitzen.
7. Keine Protokollierung aktivieren
Ohne geeignete Logs wird die Fehlersuche und Erkennung verdächtiger Verbindungen schwieriger.
8. Keine Konfigurationssicherung erstellen
Bei einem Defekt oder einer Fehlkonfiguration kann die Wiederherstellung unnötig lange dauern.
9. Keine regelmäßige Regelprüfung durchführen
Alte und nicht mehr benötigte Freigaben bleiben bestehen.
10. VLANs ohne Firewallregeln einrichten
Eine logische Trennung allein bedeutet nicht, dass sämtliche unerwünschten Verbindungen blockiert werden.
Checkliste: Braucht mein Unternehmen eine Hardware-Firewall?
Prüfen Sie folgende Fragen:
- Betreiben wir eigene Windows Server?
- Verwenden wir ein NAS?
- Gibt es ein Gäste-WLAN?
- Benötigen Mitarbeiter VPN-Zugänge?
- Müssen mehrere VLANs voneinander getrennt werden?
- Verwenden wir VoIP?
- Gibt es Kameras oder IoT-Geräte?
- Betreiben wir mehrere Standorte?
- Benötigen wir zentrale Netzwerkprotokollierung?
- Haben wir besondere Anforderungen an den Schutz interner Systeme?
Je mehr dieser Anforderungen zutreffen, desto sinnvoller wird in der Regel eine professionell verwaltete Netzwerk-Firewall.
Die endgültige Entscheidung sollte anhand der vorhandenen Infrastruktur und des Risikoprofils erfolgen.
Fazit: Hardware-Firewall und Windows Firewall ergänzen sich
Der Unterschied zwischen Hardware-Firewall und Windows Firewall liegt vor allem im Schutzbereich.
Die Windows Firewall schützt den einzelnen Windows-PC oder Server.
Eine Hardware-Firewall kontrolliert die Kommunikation zwischen definierten Netzwerken.
Eine Hardware-Firewall kann beispielsweise Gäste vom internen Unternehmensnetz trennen und VPN-Verbindungen bereitstellen.
Die Windows Firewall schützt dagegen den einzelnen Rechner auch dann, wenn eine unerwünschte Verbindung innerhalb desselben Netzwerks aufgebaut wird.
Für kleine und mittelständische Unternehmen ist deshalb häufig die Kombination sinnvoll:
Hardware-Firewall + Windows Firewall + Endpoint-Schutz + regelmäßige Updates + Backup.
Welche Hardware-Firewall benötigt wird, hängt von der Unternehmensgröße, den vorhandenen Systemen und den Sicherheitsanforderungen ab.
Entscheidend ist nicht nur, eine Firewall zu besitzen, sondern sie korrekt zu konfigurieren, regelmäßig zu aktualisieren und dauerhaft zu betreuen.
Firewall für Unternehmen einrichten lassen
Sie möchten Ihr Unternehmensnetzwerk absichern oder wissen nicht, ob Ihre vorhandene Firewall ausreichend Schutz bietet?
Unetifi unterstützt kleine und mittelständische Unternehmen bei der Planung, Einrichtung und Betreuung professioneller Firewall-Lösungen.
Unsere Leistungen umfassen unter anderem:
- Analyse der vorhandenen Netzwerkinfrastruktur
- Auswahl geeigneter Firewall-Hardware
- Ubiquiti UniFi Firewalls
- pfSense und OPNsense
- VLAN- und Netzwerksegmentierung
- Firewallregeln
- VPN für Homeoffice und Standorte
- Absicherung von Windows Servern
- Windows Firewall und Gruppenrichtlinien
- Gäste-WLAN-Isolation
- Netzwerküberwachung
- Sicherheitsupdates
- laufende Firewall-Wartung
Ob kleines Büro, Arztpraxis, Kanzlei oder Unternehmen mit mehreren Standorten: Wir unterstützen Sie dabei, eine Firewall-Lösung zu finden, die zu Ihrer Infrastruktur und Ihren Anforderungen passt.
Jetzt Firewall-Beratung anfragen und Ihr Unternehmensnetzwerk professionell absichern lassen.
Häufig gestellte Fragen zu Hardware-Firewall und Windows Firewall
Was ist der Unterschied zwischen einer Hardware-Firewall und der Windows Firewall?
Die Windows Firewall schützt den einzelnen Windows-Computer oder Server. Eine Hardware-Firewall kontrolliert dagegen den Netzwerkverkehr zwischen definierten Netzwerken, beispielsweise zwischen Internet, Büronetzwerk und Gäste-WLAN.
Reicht die Windows Firewall für Unternehmen aus?
Bei sehr kleinen und einfachen IT-Umgebungen kann die Windows Firewall zusammen mit einem geeigneten Router und weiteren Sicherheitsmaßnahmen Teil einer ausreichenden Lösung sein. Bei eigenen Servern, mehreren VLANs oder VPN-Anforderungen ist eine professionelle Netzwerk-Firewall häufig sinnvoll.
Brauche ich eine Hardware-Firewall, wenn Windows Defender aktiviert ist?
Das hängt von der Infrastruktur ab. Microsoft Defender Antivirus und die Windows Firewall schützen den jeweiligen Computer, übernehmen aber nicht automatisch die zentrale Kontrolle des gesamten Unternehmensnetzwerks.
Ist die Windows Firewall sicher?
Ja. Die Windows Firewall ist eine leistungsfähige Host-Firewall. Entscheidend sind eine aktivierte Firewall, passende Regeln, regelmäßige Updates und eine geeignete zentrale Verwaltung.
Ist eine Hardware-Firewall sicherer als die Windows Firewall?
Nicht pauschal. Beide schützen unterschiedliche Bereiche. Eine Netzwerk-Firewall bietet zentrale Netzwerksicherheitsfunktionen, während die Windows Firewall direkt auf dem Endgerät arbeitet. Die Kombination ist häufig sicherer als der alleinige Einsatz einer der beiden Lösungen.
Sollte ich die Windows Firewall deaktivieren, wenn eine Hardware-Firewall vorhanden ist?
Nein. Grundsätzlich sollte die Windows Firewall aktiviert bleiben. Sie schützt das jeweilige Gerät auch vor unerwünschten Verbindungen innerhalb des lokalen Netzwerks.
Braucht ein Windows Server eine Hardware-Firewall?
Eine zusätzliche Netzwerk-Firewall ist besonders sinnvoll, wenn der Server aus mehreren Netzwerken erreichbar sein soll oder eine kontrollierte Trennung zwischen Server- und Clientnetz erforderlich ist. Die Windows Firewall sollte zusätzlich aktiv bleiben.
Ist Microsoft Defender Firewall kostenlos?
Die Windows Firewall ist Bestandteil unterstützter Windows-Versionen. Für ihre grundlegende Nutzung ist keine separate Firewall-Hardware erforderlich.
Ist eine Fritzbox eine Hardware-Firewall?
Eine FRITZ!Box besitzt grundlegende Router- und Firewallfunktionen. Ob diese für ein Unternehmen ausreichen, hängt von den Anforderungen ab. Für komplexere VLAN-Strukturen, VPN-Architekturen und Sicherheitsrichtlinien kann eine dedizierte Business-Firewall sinnvoll sein.
Kann eine Hardware-Firewall Viren blockieren?
Manche Firewalls können bestimmte Bedrohungen im Netzwerkverkehr erkennen oder blockieren. Sie ersetzen jedoch keinen vollständigen Virenschutz beziehungsweise EDR auf den Endgeräten.
Was ist der Unterschied zwischen Firewall und Antivirus?
Eine Firewall kontrolliert Netzwerkverbindungen. Antivirussoftware untersucht Dateien, Prozesse und andere Aktivitäten auf Schadsoftware beziehungsweise verdächtiges Verhalten. Beide ergänzen sich.
Kann ich pfSense als virtuelle Firewall betreiben?
Ja. pfSense kann auf geeigneter Virtualisierungsinfrastruktur betrieben werden. Dabei müssen insbesondere Netzwerkanschlüsse, Verfügbarkeit, Host-Sicherheit und die Abhängigkeit vom Hypervisor berücksichtigt werden.
Ist UniFi eine richtige Firewall?
Ja. Geeignete UniFi-Gateways besitzen Firewall- und Routingfunktionen. Je nach Modell werden auch VLANs, VPN und IDS/IPS unterstützt. Der konkrete Funktionsumfang hängt vom Gerät und der eingesetzten Software ab.
Brauche ich für fünf Mitarbeiter eine Hardware-Firewall?
Nicht zwangsläufig eine separate dedizierte Appliance. Bei einem einfachen Cloud-Arbeitsplatzmodell kann ein geeigneter Business-Router ausreichen. Sobald beispielsweise Server, NAS, Gäste-WLAN oder VPN hinzukommen, wird eine professionelle Netzwerk-Firewall interessanter.
Brauche ich trotz Hardware-Firewall noch Virenschutz?
Ja. Eine Hardware-Firewall ersetzt keinen Endpoint-Schutz. Schadsoftware kann beispielsweise auch über Dateien, E-Mail-Anhänge oder kompromittierte Anwendungen auf einen Computer gelangen.
Wie oft sollte eine Firewall aktualisiert werden?
Sicherheitsupdates sollten zeitnah und nach Bewertung ihrer Relevanz eingespielt werden. Zusätzlich sind regelmäßige Überprüfungen der Konfiguration, Regeln, Protokolle und Sicherungen sinnvoll.