\n\n Zum Inhalt springen
✓ Herstellerunabhängig◇ Praxisnah & nachvollziehbar▣ Datenschutz im Blick
chrishob.deIT KLAR ENTSCHEIDEN.
KOMMUNAL-IT · BESCHAFFUNG

Anforderungsprofil: Firewall & Perimeter

Herstellerneutrales technisches Anforderungs- und Beschaffungspaket zum Entscheidungspaket „Firewall & Perimeter“.

ZIELBILD / SCOPE

Am Ende steht ein abgenommenes Firewall-Zielbild mit gemessenem Security-Durchsatz, dokumentierten Segmentierungsregeln, getesteten VPN-/HA-Szenarien, belastbarer Stückliste sowie Betriebs- und TCO-Basis.

Thema: firewall · Stand 2026-09-21
ARCHITEKTURKONTEXT

Welle 1 · Netzwerk & Schutzbasis

Routing, Segmentierung, Switching und eine belastbare Security-Basis zuerst als gemeinsame Control- und Failure-Domain festlegen.

Gesamtplan öffnen →
Braucht vorher / im Co-Design
Keine vorgelagerten Topic-Abhängigkeiten.
Gemeinsame Fähigkeiten
Netz, Segmentierung & ZugangObservability, Detection & Service-Prozess
MUSS-KRITERIEN

Vor jeder Punktebewertung nachweisen

Diese Kriterien sind als technische Mindestnachweise formuliert. Nicht erfüllte Muss-Kriterien sollten nicht durch Komfort- oder Preisvorteile kompensiert werden.

IDKriteriumGeforderter Nachweis
M01Security-Durchsatz mit dem vorgesehenen IPS/Threat-Protection-Profil, VPN-Last und gegebenenfalls TLS-Inspection gegen die reale Zielbandbreite plus Reserve im Pilot nachmessen.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M02HA-/Failover-Verhalten einschließlich State-Synchronisation, WAN-Umschaltung, Routing und Rückfall mit realen Sessions und definierten Zielzeiten testen.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M03Zonen-, VLAN-, Routing- und Regelwerksdesign nach Least Privilege dokumentieren und für kritische Ost-West-/Nord-Süd-Pfade technisch abnehmen.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M04Remote-Access- und Site-to-Site-VPN inklusive MFA/Zertifikaten, DNS/Routing, MTU und Ausfallszenarien mit repräsentativen Clients bzw. Standorten validieren.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M05Konkrete Appliance-SKU, Ports/Transceiver, Lizenzbundle, Security-Services, Support, Lifecycle, Logging und Konfigurations-Backup vor Beschaffung verbindlich nachweisen.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
KANN / DIFFERENZIERUNG

Mehrwert nur mit realem Betriebsnutzen bewerten

IDKriteriumBewertungshinweis
K01Policy- und Objektanalyse unterstützt die kontrollierte Bereinigung historischer Regeln vor und nach Migrationen.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
K02SD-WAN-/WAN-Health-Funktionen können definierte Applikationspfade und Failover-Kriterien transparent steuern.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
K03Automatisierbare APIs/Infrastructure-as-Code ermöglichen versionierte Regel-/Objektänderungen mit Freigabeprozess.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
K04Virtuelle/Cloud-Formfaktoren ergänzen physische Gateways mit konsistentem Policy- und Loggingmodell.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
ANBIETERFRAGEN

Fragen für Angebot, Workshop und technische Klärung

Security-Leistung

Reicht der gemessene Durchsatz mit tatsächlich aktiviertem Schutzprofil und geplanter Reserve?

Segmentierung

Sind Zonen, VLANs, Routing und Regelwerk verständlich, minimal und für kritische Pfade praktisch geprüft?

VPN & Zugriff

Funktionieren Remote Access und Standortkopplung mit MFA/Zertifikaten, Routing und realen Clients/Standorten?

HA & WAN

Sind State, Failover, Rückfall und WAN-Umschaltung mit messbaren Zielzeiten getestet?

Betrieb

Sind Logging, Monitoring, Änderungen, Config-Backup/Restore und Support dauerhaft beherrschbar?

Commercial & Exit

Sind Appliance, Lizenzen, Security-Services, Support, Renewal, Lifecycle und Migrationspfad transparent?

PILOT-ABNAHME

Gates als objektive Abnahmekriterien verwenden

01
1. Traffic, Zonen und Schutzprofil erfassen

Für alle kritischen Verkehrsbeziehungen sind Zielbandbreite, Zone/Policy und aktivierte Schutzfunktionen dokumentiert.

02
2. VPN, WAN und HA designen

Für Remote Access und mindestens einen Standortpfad sind Authentisierung, Routing, Failover und Rückfall technisch beschrieben.

03
3. Appliance und Lizenzmodell eingrenzen

Jede Option besitzt ausreichende Reserve im relevanten Security-Profil und eine vollständige Lizenz-/Supportannahme.

04
4. Security- und Failoverpfade pilotieren

Kritische Sessions und VPN-Pfade verhalten sich bei Security-Last und definierten Ausfällen innerhalb der vereinbarten Zielwerte.

05
5. Betrieb, Backup und TCO abnehmen

Konfiguration und Regelwerk sind reproduzierbar sicherbar/wiederherstellbar; Support, Renewal, Monitoring und Exit besitzen klare Owner.

BETRIEB & SERVICE

Vor Produktivsetzung klären

  • HA-/WAN-, VPN- und Security-Service-Zustand mit definierten Eskalationswegen überwachen.
  • Regel-, Objekt- und NAT-Änderungen versioniert mit Review, Test und Rückfall betreiben.
  • Konfigurationsbackups und Restore sowie Firmware-/Pattern-Updates regelmäßig praktisch prüfen.
  • Lizenz-/Subscription-Renewals, Support und Lifecycle mit ausreichendem Vorlauf überwachen.
EXIT & MIGRATION

Vor Vertragsbindung nachweisen

  • Regeln, Objekte, NAT/VPN-Parameter und relevante Logs in dokumentierter Form exportieren bzw. reproduzierbar überführen können.
  • Koexistenz/Cutover für WAN, Routing, VPN und Segmentierung mit klarer Rückfalloption vor Abschaltung der Altplattform testen.
  • Hersteller-/Cloud-/Lizenzbindungen sowie Zertifikate/Secrets kontrolliert lösen und nach Migration bereinigen.
BEWERTUNGSMATRIX

Gewichtete Bewertung erst nach den Muss-Kriterien

Die Gewichte ergeben zusammen 100 %. Die Skala bewertet nachgewiesene Eignung – nicht Herstellergröße oder Markenpräferenz.

KategorieGewichtSkalaDokumentation
Security & Performance25 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Segmentation & Policy20 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
VPN, WAN & HA20 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Operations & Integration20 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Commercial & Exit15 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
ÜBERGABE-ARTEFAKTE

Für Pilot, Entscheidung und Vertrag dokumentieren

  • Traffic-/Bandbreitenprofil
  • Zonen-/VLAN-Matrix
  • Regelwerksprinzipien
  • VPN-Matrix
  • HA-/WAN-Design
  • Finder-Profil
  • Port-/Transceiverliste
  • Lizenz-/Supportmatrix
  • Performance-/Failoverprotokoll
  • Betriebs-Runbook
  • TCO-/Exit-Basis