Netzwerksicherheit für Unternehmen: Wozu Switches, Firewalls, Access Points und Segmentierung wirklich da sind
Verständlich erklärt: Aufgaben von Switches, Firewalls und Access Points, warum VLANs und Portfreigaben entscheiden und was Zero Trust für KMU bedeutet.
Die meisten Unternehmen kaufen Netzwerktechnik, weil sie Verbindung brauchen. Dass dieselben Geräte darüber entscheiden, wie weit ein Angreifer kommt, wenn er einmal im Netz ist, wird selten mitgedacht. Richtig konfiguriert ziehen Switches, Firewalls und Access Points die Grenzen, an denen ein Angriff endet.
Warum das Netz über den Schaden entscheidet
Nach dem Lagebericht 2025 des Bundesamts für Sicherheit in der Informationstechnik (BSI) wurden im Berichtszeitraum im Durchschnitt 119 neue Schwachstellen pro Tag bekannt, rund 80 Prozent der angezeigten Angriffe richteten sich gegen kleine und mittlere Unternehmen. Die ENISA hat für den Threat Landscape 2025 im selben Zeitraum 4.875 Vorfälle ausgewertet: Phishing war mit rund 60 Prozent der dominierende Einstiegsweg, das Ausnutzen von Schwachstellen kam auf 21,3 Prozent.
Der erste Schritt eines Angriffs gelingt also fast immer über einen Menschen oder eine ungepatchte Lücke. Ob daraus ein verschlüsseltes Unternehmen wird, entscheidet sich danach im Netz: ob sich die Schadsoftware vom infizierten Arbeitsplatz frei zu Servern, Backups und Gebäudetechnik bewegen kann.
Der Switch: VLANs und Zugangskontrolle
Ein Switch verbindet die Geräte eines Standorts und übernimmt dabei zwei sicherheitsrelevante Aufgaben. Erstens trennt er das Netz in virtuelle Teilnetze, sogenannte VLANs. Geräte in unterschiedlichen VLANs sehen sich nicht, es sei denn, ein Router oder eine Firewall erlaubt den Übergang ausdrücklich. Zweitens kontrolliert er, wer sich anschließen darf. Port-Sicherheit oder eine Netzzugangskontrolle (NAC) sorgen dafür, dass ein unbekanntes Notebook gar nicht oder nur in ein isoliertes Netz gelangt.
Das BSI fordert im IT-Grundschutz-Baustein NET.3.1, dass Switch-Ports vor unberechtigten Zugriffen geschützt und Router und Switches über ein separates Managementnetz administriert werden sollten.
Die Firewall: Regeln in beide Richtungen
Eine Firewall sitzt an Übergängen zwischen Netzen, zwischen Firmennetz und Internet ebenso wie zwischen den VLANs im Haus. Der Baustein NET.3.2 verlangt, dass die gesamte Kommunikation zwischen den Netzen über die Firewall läuft, dass eindeutige Regeln festlegen, welche Verbindungen zugelassen werden, und dass alle anderen unterbunden werden. Das ist der Allowlist-Ansatz: alles verboten außer dem, was ausdrücklich erlaubt ist.
Dieselbe Logik gilt für ausgehenden Verkehr: Eine Schadsoftware, die ihre Steuerungsserver nicht erreicht, ist deutlich weniger gefährlich. NET.1.1 fordert deshalb, die Datenflüsse ausgehend wie eingehend auf die benötigten Kommunikationsbeziehungen einzuschränken.
Eine Policy ist eine solche Regel in Klartext, bevor sie Technik wird: „Das Gäste-WLAN darf ausschließlich ins Internet.” Eine Portfreigabe öffnet dagegen bewusst einen Zugang von außen auf einen Dienst im Inneren. Die häufigsten Fehler dabei behandelt der Beitrag Firewall-Regeln und Portfreigaben: die häufigsten Fehler im Mittelstand.
Der Access Point und das Gäste-WLAN
Weil Funk nicht an der Bürowand endet, gilt für Access Points besondere Sorgfalt. Der Baustein NET.2.1 fordert, dass Verfahren, die unsicherer als WPA2 sind, nicht mehr eingesetzt werden und dass ein vorab geteilter Schlüssel mindestens 20 Zeichen lang ist. Anforderung A6 verlangt, dass über das WLAN keine Sicherheitszonen gekoppelt und dadurch Schutzmaßnahmen umgangen werden.
Ein Gäste-WLAN muss Gäste ins Internet bringen und darf sie sonst nirgendwohin bringen: eigene SSID, eigenes VLAN, Firewall-Regel „nur Internet”, Isolation der Gäste untereinander und Trennung vom Mitarbeiter-WLAN, das mit Zertifikaten oder Benutzerkonten arbeitet. Wie ein Hotelnetz von Anfang an getrennt wird, beschreibt die Checkliste für Netzwerke in Neubau und Hotel.
Segmentierung und Zero Trust
Segmentierung teilt das Netz in Zonen nach Schutzbedarf. Nach NET.1.1.A4 muss das Gesamtnetz mindestens in internes Netz, demilitarisierte Zone (DMZ) und Außenanbindung getrennt sein. Nach A5 stehen Clients und Server in unterschiedlichen Segmenten, nach A6 nur Geräte mit ähnlichem Sicherheitsniveau in einem Segment, und nach A10 gehört jeder aus dem Internet erreichbare Dienst in eine externe DMZ.
Für ein mittelständisches Unternehmen ergibt das eine überschaubare Zonenliste: Arbeitsplätze, Server, Backup, Management, Gebäudetechnik, Gäste. Beim Emotet-Vorfall am Berliner Kammergericht 2019 nannte der forensische Abschlussbericht ein nicht segmentiertes Netz und lokale Administratorrechte als entscheidende Faktoren. Weitere dokumentierte Fälle beschreibt der Beitrag Cyberangriffe auf Unternehmen in Berlin und Brandenburg.
Zero Trust meint im Kern: Kein Gerät und kein Benutzer bekommt Zugriff, nur weil er sich im Firmennetz befindet. Für den Mittelstand heißt das, die Prinzipien schrittweise umzusetzen: erst die Zonen, dann die Fernzugänge mit zweitem Faktor, dann die Rechte auf das Nötige beschränken. Die zwölf Maßnahmen dazu beschreibt der Beitrag Schutz vor Hackerangriffen: 12 konkrete Maßnahmen.
Das Wichtigste in Kürze
- Der erste Schritt eines Angriffs gelingt über Phishing oder eine ungepatchte Lücke; wie weit er danach kommt, entscheiden Switches, Firewalls und Access Points.
- Switches trennen per VLAN, Firewalls erlauben nur ausdrücklich definierte Verbindungen in beide Richtungen, Access Points dürfen die Zonen nicht koppeln.
- Der IT-Grundschutz fordert Segmentierung als Basisanforderung; ein Switch mit VLANs und eine Firewall dazwischen reichen für die meisten Standorte.
Wie DEVACON Unternehmen bei Planung, Aufbau und Betrieb von Switches, Firewalls und WLAN unterstützt, beschreibt die Seite Netzwerk und IT-Infrastruktur.
Quellen
- Bundesamt für Sicherheit in der Informationstechnik: Die Lage der IT-Sicherheit in Deutschland 2025, Berichtszeitraum 1. Juli 2024 bis 30. Juni 2025, bsi.bund.de/lagebericht
- BSI IT-Grundschutz-Kompendium, Edition 2023, Baustein NET.1.1 Netzarchitektur und -design, bsi.bund.de
- BSI IT-Grundschutz-Kompendium, Edition 2023, Baustein NET.2.1 WLAN-Betrieb, bsi.bund.de
- BSI IT-Grundschutz-Kompendium, Edition 2023, Baustein NET.3.1 Router und Switches, bsi.bund.de
- BSI IT-Grundschutz-Kompendium, Edition 2023, Baustein NET.3.2 Firewall, bsi.bund.de
- ENISA: Threat Landscape 2025, veröffentlicht 1. Oktober 2025, Auswertung von 4.875 Vorfällen im Zeitraum 1. Juli 2024 bis 30. Juni 2025, enisa.europa.eu
- G DATA: Kammergericht Berlin, Abschlussbericht zur Emotet-Infektion, Januar 2020, gdata.de
Dieser Beitrag stammt aus dem DEVACON Blog und wurde für die neue Website redaktionell überarbeitet.