Anforderungsprofil: Firewall & Perimeter
Herstellerneutrales technisches Anforderungs- und Beschaffungspaket zum Entscheidungspaket „Firewall & Perimeter“.
Am Ende steht ein abgenommenes Firewall-Zielbild mit gemessenem Security-Durchsatz, dokumentierten Segmentierungsregeln, getesteten VPN-/HA-Szenarien, belastbarer Stückliste sowie Betriebs- und TCO-Basis.
Thema: firewall · Stand 2026-09-21Welle 1 · Netzwerk & Schutzbasis
Routing, Segmentierung, Switching und eine belastbare Security-Basis zuerst als gemeinsame Control- und Failure-Domain festlegen.
Vor jeder Punktebewertung nachweisen
Diese Kriterien sind als technische Mindestnachweise formuliert. Nicht erfüllte Muss-Kriterien sollten nicht durch Komfort- oder Preisvorteile kompensiert werden.
| ID | Kriterium | Geforderter Nachweis |
|---|---|---|
| M01 | Security-Durchsatz mit dem vorgesehenen IPS/Threat-Protection-Profil, VPN-Last und gegebenenfalls TLS-Inspection gegen die reale Zielbandbreite plus Reserve im Pilot nachmessen. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
| M02 | HA-/Failover-Verhalten einschließlich State-Synchronisation, WAN-Umschaltung, Routing und Rückfall mit realen Sessions und definierten Zielzeiten testen. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
| M03 | Zonen-, VLAN-, Routing- und Regelwerksdesign nach Least Privilege dokumentieren und für kritische Ost-West-/Nord-Süd-Pfade technisch abnehmen. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
| M04 | Remote-Access- und Site-to-Site-VPN inklusive MFA/Zertifikaten, DNS/Routing, MTU und Ausfallszenarien mit repräsentativen Clients bzw. Standorten validieren. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
| M05 | Konkrete Appliance-SKU, Ports/Transceiver, Lizenzbundle, Security-Services, Support, Lifecycle, Logging und Konfigurations-Backup vor Beschaffung verbindlich nachweisen. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
Mehrwert nur mit realem Betriebsnutzen bewerten
| ID | Kriterium | Bewertungshinweis |
|---|---|---|
| K01 | Policy- und Objektanalyse unterstützt die kontrollierte Bereinigung historischer Regeln vor und nach Migrationen. | Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist. |
| K02 | SD-WAN-/WAN-Health-Funktionen können definierte Applikationspfade und Failover-Kriterien transparent steuern. | Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist. |
| K03 | Automatisierbare APIs/Infrastructure-as-Code ermöglichen versionierte Regel-/Objektänderungen mit Freigabeprozess. | Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist. |
| K04 | Virtuelle/Cloud-Formfaktoren ergänzen physische Gateways mit konsistentem Policy- und Loggingmodell. | Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist. |
Fragen für Angebot, Workshop und technische Klärung
Reicht der gemessene Durchsatz mit tatsächlich aktiviertem Schutzprofil und geplanter Reserve?
Sind Zonen, VLANs, Routing und Regelwerk verständlich, minimal und für kritische Pfade praktisch geprüft?
Funktionieren Remote Access und Standortkopplung mit MFA/Zertifikaten, Routing und realen Clients/Standorten?
Sind State, Failover, Rückfall und WAN-Umschaltung mit messbaren Zielzeiten getestet?
Sind Logging, Monitoring, Änderungen, Config-Backup/Restore und Support dauerhaft beherrschbar?
Sind Appliance, Lizenzen, Security-Services, Support, Renewal, Lifecycle und Migrationspfad transparent?
Gates als objektive Abnahmekriterien verwenden
Für alle kritischen Verkehrsbeziehungen sind Zielbandbreite, Zone/Policy und aktivierte Schutzfunktionen dokumentiert.
Für Remote Access und mindestens einen Standortpfad sind Authentisierung, Routing, Failover und Rückfall technisch beschrieben.
Jede Option besitzt ausreichende Reserve im relevanten Security-Profil und eine vollständige Lizenz-/Supportannahme.
Kritische Sessions und VPN-Pfade verhalten sich bei Security-Last und definierten Ausfällen innerhalb der vereinbarten Zielwerte.
Konfiguration und Regelwerk sind reproduzierbar sicherbar/wiederherstellbar; Support, Renewal, Monitoring und Exit besitzen klare Owner.
Vor Produktivsetzung klären
- HA-/WAN-, VPN- und Security-Service-Zustand mit definierten Eskalationswegen überwachen.
- Regel-, Objekt- und NAT-Änderungen versioniert mit Review, Test und Rückfall betreiben.
- Konfigurationsbackups und Restore sowie Firmware-/Pattern-Updates regelmäßig praktisch prüfen.
- Lizenz-/Subscription-Renewals, Support und Lifecycle mit ausreichendem Vorlauf überwachen.
Vor Vertragsbindung nachweisen
- Regeln, Objekte, NAT/VPN-Parameter und relevante Logs in dokumentierter Form exportieren bzw. reproduzierbar überführen können.
- Koexistenz/Cutover für WAN, Routing, VPN und Segmentierung mit klarer Rückfalloption vor Abschaltung der Altplattform testen.
- Hersteller-/Cloud-/Lizenzbindungen sowie Zertifikate/Secrets kontrolliert lösen und nach Migration bereinigen.
Gewichtete Bewertung erst nach den Muss-Kriterien
Die Gewichte ergeben zusammen 100 %. Die Skala bewertet nachgewiesene Eignung – nicht Herstellergröße oder Markenpräferenz.
| Kategorie | Gewicht | Skala | Dokumentation |
|---|---|---|---|
| Security & Performance | 25 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
| Segmentation & Policy | 20 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
| VPN, WAN & HA | 20 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
| Operations & Integration | 20 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
| Commercial & Exit | 15 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
Für Pilot, Entscheidung und Vertrag dokumentieren
- Traffic-/Bandbreitenprofil
- Zonen-/VLAN-Matrix
- Regelwerksprinzipien
- VPN-Matrix
- HA-/WAN-Design
- Finder-Profil
- Port-/Transceiverliste
- Lizenz-/Supportmatrix
- Performance-/Failoverprotokoll
- Betriebs-Runbook
- TCO-/Exit-Basis