Netzwerksicherheit · Architektur · Bremen
Moderne Firewall-Architekturen für den Mittelstand.Angriffe erkennen, bevor sie sich ausbreiten.
Herstelleroffen und kontrolliert migriert, mit vorbereitetem Parallelbetrieb und möglichst geringen Auswirkungen auf Ihr Tagesgeschäft. Ich plane, migriere und betreibe Firewall-Lösungen, die Angriffsflächen reduzieren, verdächtige Kommunikation frühzeitig erkennen und die Ausbreitung von Sicherheitsvorfällen begrenzen.
Kostenfreies Erstgespräch (30 Minuten)
Wissen Sie, was wirklich in Ihrem Netzwerk passiert?
Vier geschäftskritische Fragen an Ihre IT-Sicherheit. Wenn diese Fragen intern nicht klar beantwortet werden können, besteht meist konkreter Handlungsbedarf bei Segmentierung, Sichtbarkeit oder Zugriffsschutz.
Sind sensible Bereiche wie Produktion oder Buchhaltung strikt isoliert?
In unzureichend segmentierten Netzen kann sich Ransomware innerhalb kurzer Zeit auf weitere Systeme und Standorte ausbreiten. Wenn ein einzelner Klick auf eine Phishing-Mail im Vertrieb ungehindert die Maschinen in der Produktion erreichen kann, fehlt es an elementarer Netzsegmentierung.
Erkennt Ihre IT auch Schadsoftware in verschlüsselten Verbindungen?
Fast der gesamte für Unternehmen relevante Webverkehr ist heute verschlüsselt. Ohne eine passend konfigurierte Inhaltsprüfung können sich Schadsoftware und unerlaubte Datenübertragungen in diesen Verbindungen der Netzwerkkontrolle entziehen.
Ist Ihr Fernzugriff (VPN) an mehr als nur ein Passwort gebunden?
Ein gestohlenes Passwort sollte nicht für den Zugriff auf Ihr Firmennetz ausreichen. Neben Multi-Faktor-Authentisierung (MFA) kann eine Endgeräteprüfung beispielsweise Patchstand, Virenschutz, Unternehmenszugehörigkeit und Client-Zertifikat berücksichtigen. Welche Merkmale verbindlich sind, wird in der Zugriffsrichtlinie festgelegt.
Gibt es für Ihre kritischen Firewalls noch schnelle Sicherheitsupdates?
Es reicht nicht, dass die Hardware formal noch unter Wartungsvertrag steht. Entscheidend ist, ob Sicherheits-Patches des Betriebssystems regelmäßig eingespielt werden, um kritische Schwachstellen im System selbst zu schließen. Aufgeschobene Updates lassen bekannte Schwachstellen offen. Erreicht ein System das End-of-Life (EoL), sollte seine Ablösung verbindlich geplant sein.
IT-Sicherheit ist eine unternehmerische Aufgabe
Die Firewall ist ein zentraler Kontrollpunkt einer mehrschichtigen Sicherheitsarchitektur. Mit zunehmender Vernetzung wachsen die zu kontrollierenden Kommunikationswege. Segmentierung, nachvollziehbare Regeln und aktivierte Sicherheitsprofile helfen, Angriffsflächen und das mögliche Schadensausmaß zu begrenzen.
Betriebsausfall & Kosten
Ein Ausfall zentraler IT-Systeme kann Produktion, Logistik oder Verwaltung erheblich beeinträchtigen. Eine geplante Firewall-Architektur erkennt verdächtige Kommunikation, trennt kritische Bereiche voneinander und kann die Auswirkungen eines Angriffs begrenzen.
Reputationsschaden & Vertrauensverlust
Der Abfluss von Kundendaten oder eine länger andauernde Nichterreichbarkeit kann das Vertrauen von Partnern und Auftraggebern beeinträchtigen. Eine belastbare Sicherheitsarchitektur schützt deshalb neben Systemen und Daten auch die verlässliche Leistungserbringung gegenüber Ihren Kunden.
Verlust der Cyberversicherung
Die Zeiten der einfachen Policen sind vorbei. Cyberversicherer fordern heute vor Vertragsabschluss den Nachweis über strikte Netzsegmentierung, Multi-Faktor-Authentisierung (MFA) und weitreichende Transparenz im Netzwerk. Fehlende Sicherheitsmaßnahmen können Versicherbarkeit, Prämien und die Regulierung eines Schadens negativ beeinflussen.
Wie ich Ihre Angriffsfläche gezielt reduziere
Kein einfacher Hardware-Tausch. Ich entwerfe eine Firewallarchitektur, die Ihre konkreten Geschäftsrisiken durch wartbare Kontrollen adressiert. Die Umsetzung erfolgt schrittweise mit vorbereitetem Parallelbetrieb, klarer Rückfalloption und kontrolliertem Cut-over.
Applikationsbewusste Filterung
Ich ersetze veraltete Port-Filter durch ein Regelwerk, das Anwendungen, Inhalte und Benutzer präzise erkennt. Verdächtige und schadhafte Kommunikation wird anhand definierter Sicherheitsrichtlinien erkannt und blockiert. Entscheidend ist damit nicht nur die Portnummer, sondern die tatsächlich erkannte Anwendung und der geprüfte Inhalt.
SSL Forward Proxy · SSL Inbound Inspection · Antivirus
Fast der gesamte relevante Webverkehr ist verschlüsselt. Bei der TLS-Entschlüsselung wird die Firewall technisch zwischen Client und Zielsystem geschaltet und prüft den Datenstrom anhand der aktivierten Sicherheits- und Datenfilterprofile. So lassen sich beispielsweise Schadsoftware oder nach internen Richtlinien unzulässige Uploads erkennen und blockieren. Definierte Ausnahmen, etwa für Banking oder besonders sensible Personaldaten, begrenzen die Prüfung auf den vorgesehenen Umfang.
Gehärteter Fernzugriff
GlobalProtect verbindet Fernzugriff mit zusätzlichen Identitäts- und Endgerätesignalen. Ich konfiguriere MFA und passende HIP-Prüfungen, etwa für Patchstand, Virenschutz, Unternehmenszugehörigkeit oder Client-Zertifikat. Die Zugriffsrichtlinie legt fest, welche Merkmale erforderlich sind und welcher Zugriff bei Abweichungen verbleibt.
Identitätsbasierte Zugriffsregeln
Über User-ID lassen sich Zugriffsregeln an Benutzer und geeignete Verzeichnisgruppen statt ausschließlich an IP-Adressen binden. Die tatsächliche Zuordnung hängt von der integrierten Identitätsquelle und ihrer Konfiguration ab. Das macht Berechtigungen nachvollziehbarer und reduziert statische IP-Ausnahmen.
Robuste Standortvernetzung
Sichere und hochverfügbare Anbindung Ihrer Standorte. Für klassische Setups setze ich auf redundante, Route-Based IPSec-Tunnel mit dynamischem Routing. Bei komplexen oder wachsenden Standortnetzen migriere ich Ihre Infrastruktur auf Prisma SD-WAN für intelligentes, applikationsbasiertes Pfad-Routing und hohe Verfügbarkeit durch redundante Systeme und klar definierte Failover-Prozesse.
Zentrales Policy Management
Ein konsistentes Regelwerk über alle Firewalls hinweg. Über Panorama oder den Strata Cloud Manager standardisieren wir Gerätegruppen, Vorlagen und Sicherheitsrichtlinien. Ausgewählte System- und Bedrohungsprotokolle werden zentral gesammelt. Aufbewahrung, Zugriffsrechte und Speicherort richten sich nach den betrieblichen und regulatorischen Anforderungen.
Ich ersetze veraltete Port-Filter durch ein Regelwerk, das Anwendungen, Inhalte und Benutzer präzise erkennt. Verdächtige und schadhafte Kommunikation wird anhand definierter Sicherheitsrichtlinien erkannt und blockiert. Entscheidend ist damit nicht nur die Portnummer, sondern die tatsächlich erkannte Anwendung und der geprüfte Inhalt.
Mein Werkzeug für Ihre Netzwerksicherheit: Palo Alto Networks
Für die Umsetzung Ihrer Sicherheitsinfrastruktur setze ich auf Palo Alto Networks. Mein fachlicher Schwerpunkt liegt auf dieser Plattform, weil sie zentrale Verwaltung, Anwendungskontrolle und integrierte Sicherheitsfunktionen konsistent verbindet.
Technologien, mit denen ich arbeite
Spezialisierte, unabhängige Expertise
Ich bringe fundierte Palo Alto Networks Fachkenntnis in Ihr Projekt ein. Hardware und Subscriptions erwerben Sie direkt beim Distributor oder Ihrem bestehenden Lieferanten. Dimensionierung und Betriebsmodell stimmen wir anhand Ihrer Anforderungen ab; anschließend übernehme ich die geplante und dokumentierte Implementierung.
Die Single-Pass-Architektur
PAN-OS wertet App-ID, User-ID und Content-ID in einem gemeinsamen Verarbeitungspfad aus. Dadurch lassen sich Anwendungs-, Benutzer- und Inhaltskontrollen konsistent kombinieren, ohne mehrere separate Sicherheitskomponenten hintereinander zu schalten.
Cloud-gestützte Bedrohungsabwehr
Palo Alto Networks stellt cloudbasierte Bedrohungsdaten für Dienste wie Advanced WildFire, Advanced Threat Prevention und DNS Security bereit. Regelmäßige Aktualisierungen ergänzen die lokal definierten Sicherheitsrichtlinien um aktuelle Erkenntnisse zu Schadsoftware und Angriffsmustern.
Enterprise-Sicherheit für den Mittelstand
Für Umgebungen mit hohen Anforderungen an Transparenz, zentrale Steuerung und Bedrohungsabwehr ist Palo Alto Networks aus meiner Erfahrung eine starke Plattform. Ob sie wirtschaftlich passt, hängt von Durchsatz, Funktionsumfang, Wachstumsbedarf und Betriebsmodell ab.
Palo Alto Networks ist für Umgebungen mit hohen Anforderungen an Transparenz, zentrale Steuerung und Bedrohungsabwehr eine fundierte technische Option. Ich arbeite herstellerunabhängig, mit Hands-on-Erfahrung auch in Fortinet- und WatchGuard-Umgebungen, und bin zusätzlich Check Point Certified Security Administrator (CCSA) zertifiziert. Die konkrete Empfehlung folgt Anforderungen, Betriebsmodell und Budget.
Von unsichtbarem Traffic zu hochsicherer Infrastruktur
Migrationen scheitern oft an schlechter Vorbereitung. Mein Vorgehen schafft klare Entscheidungen, definierte Meilensteine und eine belastbare Planung für den Übergang von Legacy-Regeln auf App-ID.
BPA-Audit & Analyse
Jedes Projekt startet mit einem Best Practice Assessment (BPA) Ihrer Ist-Umgebung. Wir analysieren bestehende Port-Regeln, offene Ports und ungenutzte Policies anhand von Hit-Counts, um eine technisch und organisatorisch belastbare Ausgangsbasis für die Migration zu schaffen.
Zero Trust Konzept
Entwurf des neuen Zonenmodells und der Kommunikationsmatrix. Wir legen fest, welche Benutzergruppen auf welche Ressourcen zugreifen dürfen, planen die Bedrohungsabwehr und definieren eine datenschutzkonforme SSL-Decryption-Strategie inklusive aller notwendigen Ausnahmen.
Staging & Flexibler Cut-over
Konzeption und Staging der neuen Firewall erfolgen vor dem Eingriff in die Produktionsumgebung. Je nach Ausgangslage wird ein Parallelbetrieb vorbereitet oder der direkte Hardware-Austausch geplant. Der finale Cut-over findet in einem abgestimmten Wartungsfenster statt.
As-Built Dokumentation & Übergabe
Sie erhalten die administrative Kontrolle sowie eine vollständige Betriebs- und As-built-Dokumentation der vereinbarten Komponenten. Ihr Team kann die logisch strukturierte Umgebung auf dieser Grundlage in den Regelbetrieb übernehmen. Auf Wunsch unterstütze ich Sie anschließend beim Betrieb.
Konzern-Architekturen ohne Overhead
Ich verbinde Erfahrung aus Enterprise-Umgebungen mit direkter technischer Verantwortung und einer dokumentierten Übergabe.
Erfahrung aus dem Konzern
Hauptberuflich betreue ich komplexe Firewall- und Infrastruktur-Umgebungen in der europäischen Luft- und Raumfahrt unter anspruchsvollen Verfügbarkeits- und Stabilitätsanforderungen.
Unabhängige Beschaffung
Meine Leistung umfasst Beratung, Architektur und Implementierung. Hardware und Subscriptions erwerben Sie direkt beim Distributor oder Ihrem bestehenden Lieferanten.
Zertifiziertes Wissen
Aktuelle Herstellerzertifizierungen und praktische Betriebserfahrung bilden die Grundlage meiner Empfehlungen. Technologien werden anhand ihrer technischen Eignung für Ihre Anforderungen bewertet.
Transparente Übergabe
Nach dem Projektabschluss ist die gesamte Zonen- und Sicherheitsarchitektur sauber dokumentiert. Ich hinterlasse keine unübersichtlichen Insellösungen oder Herrschaftswissen, sondern ein klar strukturiertes und nachvollziehbar dokumentiertes Regelwerk.
Der direkte Draht
Sie sprechen direkt mit dem zertifizierten Security Engineer, der Ihre Netzwerkinfrastruktur konzipiert und implementiert. Planung, technische Abstimmung und Übergabe liegen damit in einer Hand.
Bremen & Remote
Persönlich vor Ort in Bremen und Umgebung für die strategische Abstimmung, remote bundesweit für Konfiguration und Staging. Die kritischen Migrationsfenster lege ich flexibel außerhalb Ihrer Arbeitszeiten.
Der Vorher-Nachher-Vergleich
Die Transformation von einem reinen Paketfilter zu einem intelligenten, auditierbaren Kontrollpunkt in Ihrem Netzwerk.
Hunderte undokumentierte L4-Regeln (Any/Any), die niemand mehr durchschaut.
Ein schlankes, App-ID-basiertes Regelwerk mit nachvollziehbaren und prüfbaren Freigaben.
Ein flaches Netzwerk, in dem sich Schadsoftware lateral ausbreiten und alle Systeme erreichen kann.
Zonenbasierte Segmentierung begrenzt erreichbare Systeme und erschwert die laterale Ausbreitung eines Angriffs.
Ein Legacy-VPN, das nach Eingabe eines Passworts unkontrolliert Zugriff auf das gesamte Netz gewährt.
GlobalProtect mit MFA am Gateway und richtlinienbasierter Endgeräteprüfung über HIP.
Verschlüsselter HTTPS-Traffic als völliger blinder Fleck für Ihre Sicherheitskomponenten.
Kontrollierte L7-Sichtbarkeit durch TLS-Entschlüsselung und aktivierte Sicherheitsprofile.
Sorge, ob Sie die verschärften technischen Vorgaben Ihrer Cyberversicherung überhaupt erfüllen.
Nachvollziehbare Sicherheitskontrollen und dokumentierte Konfigurationen bilden eine belastbare Grundlage für technische Nachweise.
Die ständige Ungewissheit, ob ein unerwarteter Hardware-Ausfall den gesamten Betrieb lahmlegt.
Ein hochverfügbares Active/Passive-Cluster mit einer auf Anwendung und Architektur abgestimmten Umschaltlogik.
Was Sie sich vermutlich fragen
Klare Antworten auf die wichtigsten Fragen rund um Firewall-Projekte und meine Rolle.
Ihre Firewall läuft seit Jahren zuverlässig. Eingerichtet hat sie damals jemand, der heute nicht mehr im Unternehmen ist. Seitdem kamen neue Server, Dienste und Mitarbeiter hinzu. Eine aktuelle Bestandsaufnahme zeigt, ob die Regeln noch zu den heutigen Kommunikationswegen passen.
Dieses Muster zeigt sich häufig auch in zwei angrenzenden Bereichen:
Ist Ihr Netz noch zeitgemäß?
Welche Systeme in Ihrem LAN dürfen miteinander kommunizieren, und wo ist diese Freigabe dokumentiert? Eine Bestandsaufnahme zeigt, ob bestehende Verbindungen noch dem aktuellen Schutzbedarf entsprechen.
Wer hat eigentlich worauf Zugriff?
Wann wurden administrative Berechtigungen in Ihrem Active Directory zuletzt geprüft? Perimeter- und Identitätsschutz müssen aufeinander abgestimmt sein, damit privilegierte Zugriffe nachvollziehbar bleiben.
Eine gemeinsame Bestandsaufnahme schafft Klarheit über die relevanten Schnittstellen.

