Welche Firewall eignet sich für Kleinunternehmen? Die ehrliche Antwort hängt an einer Zahl
Ein Kunde von mir, ein Steuerbüro mit sieben Mitarbeitern, hat sich vor zwei Jahren eine gebrauchte Enterprise-Firewall aus einer Büroauflösung gekauft. 180 Euro, ein 19-Zoll-Gerät, sah mächtig aus. Nach drei Wochen hing die erste Lizenz ab, das Ding hörte auf, Signaturen zu aktualisieren, und niemand hat es gemerkt. Zwei Monate später kam ein verschlüsselter Erpressungstrojaner über einen E-Mail-Anhang durch. Die Firewall war da, aber sie tat nichts mehr.
Das ist der Kern der Sache. Die Frage „welche Firewall eignet sich für Kleinunternehmen" ist keine Markenfrage. Sie ist eine Frage nach dem Modell, das Sie tatsächlich bezahlen können und wollen, jedes Jahr, ohne dass es weh tut.
Wichtige Erkenntnisse
- Entscheidend ist nicht die Hardware, sondern das jährliche Lizenzmodell — die Anschaffung ist meist der kleinere Posten.
- Für unter 10 Arbeitsplätze reicht oft eine All-in-One-Box oder sogar eine moderne Router-Firewall.
- Zwischen 10 und 50 Plätzen lohnt sich der Sprung zur Next Generation Firewall, weil VPN, Filter und Bedrohungsschutz zusammenspielen.
- Achten Sie auf deutschsprachigen Support und Cloud-Verwaltung — sonst zahlen Sie später in Zeit.
- Eine Firewall ohne aktualisierte Signaturen ist ein Briefkasten ohne Schloss.
- Die größte Schwachstelle bleibt der Mensch am Bildschirm, nicht das Gerät im Schrank.
Warum „welche Marke" die falsche Frage ist
Ich lese ständig Listen mit Fortinet, Sophos, Cisco, WatchGuard, Palo Alto. Alle diese Hersteller bauen brauchbare Geräte für kleine Unternehmen. Ehrlich gesagt ist die Marke der am wenigsten wichtige Faktor.
Was wirklich zählt, sind drei Dinge: Wie viele Endgeräte müssen gleichzeitig ins Internet? Bei welchem Anbieter sind Sie mit Lizenzen und Support? Und wer im Haus versteht das Gerät, wenn etwas nicht läuft?
Drei Realitäten, die jede Kaufentscheidung bestimmen
- Die Nutzerzahl bestimmt die Geräteklasse — und damit alles Weitere.
- Das Lizenzmodell entscheidet über Ihre echten Kosten. Manche Hersteller bündeln alles, andere lassen sich Bedrohungsschutz einzeln bezahlen.
- Wer wartet das? Ohne diese Antwort ist jede Empfehlung wertlos.
Kurz gesagt: Erst die Struktur klären, dann das Produkt aussuchen. Andersherum kaufen Sie zweimal.
Die ehrliche Einteilung: Firewall nach Unternehmensgröße
Aus meiner Praxis hat sich eine grobe Dreiteilung bewährt. Sie ist nicht in Stein gemeißelt, aber sie sortiert das Feld schnell.
| Größe | Empfohlene Klasse | Was sie leisten muss | Kostenrahmen pro Jahr |
|---|---|---|---|
| 1–5 Arbeitsplätze | All-in-One oder Router-Firewall | Zustandsbehaftete Filterung, Gastnetz, einfache VPN-Einwahl | 150–400 € |
| 6–20 Arbeitsplätze | Kompakte NGFW, Desktop- oder 1U-Gerät | Bedrohungsschutz, URL-Filter, Site-to-Site-VPN, mehrere VLANs | 400–1.200 € |
| 21–50 Arbeitsplätze | NGFW der Mittelklasse | Mehrere Standorte, Hochverfügbarkeit optional, ausführliches Reporting | 1.200–3.000 € |
Die Spannen sind breit, weil sie Material und Lizenzen zusammenfassen. Bei manchen Herstellern zahlen Sie die Box einmal und jährlich den Schutz. Bei anderen steckt fast alles im Abo. Genau hier verstecken sich die unangenehmen Überraschungen.
Was ist mit unter zehn Arbeitsplätzen?
Hier mache ich mir wenig Freunde, aber: Eine separate Hardware-Firewall ist oft überdimensioniert. Ein moderner Business-Router mit Filter- und VPN-Funktion deckt das Nötigste ab — vorausgesetzt, Hersteller und Firmware werden gepflegt.
Ich habe das selbst falsch gemacht. Vor Jahren habe ich einem Vier-Personen-Betrieb eine NGFW hingestellt, weil „richtig" sich richtig anfühlte. Ergebnis: Nach acht Monaten war die Lizenz abgelaufen, keiner kannte das Passwort für die Verwaltungsoberfläche, und der Router tat es die ganze Zeit genauso gut.
Hardware-Firewall kaufen: die Punkte, die niemand erwähnt
Wenn Sie konkret einkaufen wollen, achten Sie auf diese Dinge. Sie sind unspektakulär, aber sie entscheiden, ob das Gerät in drei Jahren noch sinnvoll arbeitet.
Durchsatz — und warum die Prospektzahl schwindelt
Hersteller nennen den Durchsatz meist im Idealfall. Sobald Bedrohungsschutz und Filter eingeschaltet sind, sinkt er deutlich. Ich rechne in der Praxis mit 40 bis 60 Prozent des beworbenen Werts, wenn Sie die volle Funktionspalette nutzen. Bei einer Glasfaserleitung mit 250 Mbit/s brauchen Sie also ein Gerät, das im Datenblatt eher 500 Mbit/s oder mehr verspricht.
Die Lizenzlaufzeit ist die wahre Kostenfalle
Rechnen Sie den Drei-Jahres-Preis, nicht den Kaufpreis. Ein Gerät für 400 Euro mit einer Schutzlizenz für 250 Euro im Jahr landet bei 1.150 Euro nach drei Jahren — dreimal so viel wie der Anschaffungspreis suggeriert. Und: Läuft die Lizenz ab und wird nicht erneuert, fallen Sie auf den Stand eines einfachen Paketfilters zurück.
Cloud-Verwaltung oder lokal?
Cloud-verwaltete Geräte sind für Kleinunternehmen ohne eigenes IT-Team meist die bessere Wahl. Sie sehen von überall, was los ist, spielen Updates mit einem Klick ein und brauchen keinen Zugriff auf die Büro-Hardware. Der Nachteil: Ihre Konfiguration liegt beim Hersteller, und ohne Internet geht lokal manchmal weniger als Sie denken.
Lokale Verwaltung gibt Ihnen die volle Kontrolle — aber auch die volle Verantwortung. Wenn niemand im Haus sich auskennt, verstaubt das Gerät.
Fortinet, Sophos, Cisco und Co. — ein nüchterner Blick
Die genannten Hersteller tauchen in fast jeder Empfehlung auf, und das hat Gründe. Alle bieten brauchbare Einstiegsmodelle, abgestufte Lizenzpakete und Schulungsmaterial.
Was ich bei Preisen und Modellübersichten immer wieder sehe: Die Liste der Geräte ist lang, die Unterschiede liegen im Detail. Fortinet etwa staffelt seine Modelle sehr fein nach Nutzerzahl — praktisch, aber die Auswahl wird schnell unübersichtlich. Sophos bündelt vieles in übersichtliche Pakete, was den Einstieg erleichtert. Cisco ist im Markt stark vertreten, hat aber im Kleinunternehmenssegment oft höhere Einstiegshürden bei Preis und Einarbeitung.
Mein ehrlicher Rat: Vergleichen Sie zwei Hersteller konkret, nicht fünf theoretisch. Holen Sie sich für beide ein Angebot mit identischem Leistungsumfang über drei Jahre. Dann sehen Sie den echten Unterschied.
Braucht ein Kleinunternehmen eine Next Generation Firewall?
Wenn Sie mehr als zehn Geräte, gelegentlich Homeoffice und einen Bedrohungsschutz brauchen, der nicht nur Ports zählt: ja. Der Mehrwert liegt nicht in der Bezeichnung, sondern darin, dass VPN, Virenprüfung, Webfilter und Protokollierung in einem Gerät sauber zusammenspielen. Das spart Ihnen getrennte Lösungen und deren Pflege.
Eignet sich eine Hardware-Firewall für zu Hause?
Für ein klassisches Zuhause ohne Server und ohne Homeoffice: meist nicht. Eine gute Router-Firewall reicht. Sobald aber feste IP, Fernzugriff auf ein NAS oder ein Arbeitsplatz im Homeoffice dazukommen, kippt die Rechnung. Dann lohnt ein kleines Einstiegsgerät — vor allem, weil Sie dann dieselben Regeln wie im Büro fahren können.
Der Teil, den keine Produktliste zeigt
Vor einigen Jahren habe ich einen Betrieb betreut, der alles richtig machte: gute Firewall, laufende Lizenzen, saubere Regeln. Die Angreifer kamen trotzdem rein — über eine E-Mail, die ein Mitarbeiter öffnete, weil sie echt aussah. Die Firewall hat ihren Job gemacht. Der Mensch davor hat den Fehler begonnen.
Das ist die unbequeme Wahrheit hinter der ganzen Frage. Eine Firewall ist ein Baustein. Sensibilisierung, aktuelle Systeme, getrennte Konten und ein Backup, das im Ernstfall funktioniert, gehören daneben. Wer nur in Hardware denkt, hat die halbe Rechnung bezahlt.
Häufige Fragen, die mir immer wieder gestellt werden
- „Reicht ein Gerät für zwei Standorte?" — Technisch ja, sinnvoll oft nein, weil der Ausfall eines Standorts dann beide trifft.
- „Muss ich jedes Jahr neu kaufen?" — Nein, aber Sie sollten die Lizenz verlängern. Sonst verlieren Sie den Schutz.
- „Wie lange hält so ein Gerät?" — Realistisch fünf Jahre, danach fehlt meist der Herstellersupport.
Die ehrliche Antwort zum Schluss
Für die meisten Kleinunternehmen ist die passende Firewall nicht die stärkste, sondern die, deren Lizenz Sie in drei Jahren noch bezahlen und deren Oberfläche Sie noch verstehen. Kaufen Sie das Modell eine Klasse unter dem, was Sie sich zutrauen — nicht das größte auf dem Markt.
Und wenn Sie sich unsicher sind, gönnen Sie sich einen Tag Beratung. Das ist günstiger als ein Gerät, das im Schrank stillsteht und dabei so aussieht, als würde es schützen.