Firewall · VPN · SD-WAN · Policy-Management

Firewall Engineering –
Migration, Architektur, Betrieb.

Von der Firewall-Migration über die Regelwerkoptimierung bis zum laufenden Betrieb. Herstellerübergreifend, ohne Plattformzwang.

Ein Firewall-Wechsel ist kein Tausch wie-für-wie. Abhängigkeiten in Routing, NAT, VPN-Tunneln und Applikationsfreigaben müssen verstanden und sauber überführt werden – bevor der erste Paketfilter die neue Box passiert.

Direkter technischer Ansprechpartner · herstellerübergreifend · Fortinet · Palo Alto · CheckPoint · OPNsense

Firewall-Migration Regelwerk-Design VPN · IPsec · SSL HA-Konzept Karlsruhe · Südpfalz · Rhein-Neckar
Was abgedeckt wird

Leistungsumfang Firewall Engineering

Von der einmaligen Migration bis zum dauerhaften Betrieb – der Umfang richtet sich nach dem, was das Unternehmen wirklich braucht.

Firewall-Migration

Herstellerwechsel und Modernisierung

Ablösung eines Firewall-Systems ohne Betriebsunterbrechung – mit vollständiger Abhängigkeitsanalyse und dokumentiertem Rollback-Verfahren.

  • Bestandsanalyse Regelwerk und Konfiguration
  • Abhängigkeiten: NAT, Routing, BGP-Peers, VPN
  • Parallelbetrieb und Testphase
  • Cut-Over-Plan und Rollback
  • Dokumentierter Zielzustand
Regelwerk-Design

Policy-Management und Cleanup

Über Jahre gewachsene Regelwerke werden analysiert, bereinigt und in eine nachvollziehbare Struktur überführt.

  • Regelwerk-Audit und Abhängigkeitsanalyse
  • Redundante und verwaiste Regeln identifizieren
  • Objekte und Gruppen strukturieren
  • Zone-basierte Architektur (NGFW)
  • Change-Management-Prozess etablieren
VPN & Remote Access

VPN-Konzepte und Umsetzung

Sichere Verbindungen für Remote-Mitarbeiter, Standorte und externe Partner – mit klaren Zugriffsrechten.

  • Site-to-Site IPsec VPN
  • SSL-VPN / Client-VPN
  • Zero Trust Network Access (ZTNA)
  • MFA-Integration
  • Partner- und Lieferantenzugänge
Hochverfügbarkeit

HA-Konzept und Redundanz

Ausfallsichere Firewall-Infrastruktur – für Umgebungen, in denen ein Ausfall direkte Betriebsauswirkungen hat.

  • Active-Passive und Active-Active HA
  • Failover-Szenarien und Testverfahren
  • WAN-Redundanz mit mehreren Providern
  • Session-Persistenz bei Failover
  • Wartungsfenster ohne Downtime
SD-WAN & Perimeter

SD-WAN-Integration

Firewall und SD-WAN als zusammenhängendes System – für Unternehmen mit mehreren Standorten und zentralem Internet-Breakout.

  • SD-WAN-Architektur und Hersteller-Empfehlung
  • Zentrales und dezentrales Internet-Breakout
  • SLA-basiertes Routing
  • Security-Policies über alle Standorte
  • Migration von MPLS auf SD-WAN
Laufender Betrieb

Firewall-Betrieb und Monitoring

Laufende Betreuung nach der Umsetzung – auf Wunsch als dauerhaftes Betriebsmodell.

  • Firmware-Updates und Patch-Management
  • Rule Reviews und Bereinigung
  • Log-Analyse und Alerting
  • Änderungsmanagement (RFC-Prozess)
  • Übergabe an interne IT auf Anforderung
Firewall-Migration im Detail

Wie eine Firewall-Migration abläuft

Eine Migration ohne Produktionsausfall ist planbar – wenn Abhängigkeiten frühzeitig verstanden werden.

Bestandsanalyse Vollständige Aufnahme des bestehenden Regelwerks: NAT, VPN-Tunnel, BGP-Peers, Applikationsfreigaben, Logging-Ziele und administrative Zugänge.
Design & Mapping Neue Architektur auf Basis der Anforderungen: Zone-Design, Objekt-Hierarchie, HA-Konzept und Ablösung von Legacy-Konstrukten.
Parallelbetrieb & Test Neue Firewall läuft parallel mit dem Altsystem. Regelwerk wird schrittweise validiert, VPN-Tunnel gegengetestet, Applikationszugriffe verifiziert.
Cut-Over & Übergabe Definiertes Umschaltzeitfenster mit klarem Rollback-Verfahren. Anschließend vollständige Dokumentation, Konfigurationsbackup und Betriebsübergabe.
Warum Abhängigkeiten entscheidend sind

Regelwerke sind selten das Problem. Versteckte Abhängigkeiten schon.

Routing-Entscheidungen an der Firewall, interne NAT-Konstrukte, BGP-Sessions zu MPLS-Providern und Applikationen, die implizit auf Firewall-Proxying angewiesen sind – das sind die Punkte, die bei einer Migration zu Ausfällen führen, wenn sie nicht explizit analysiert werden.

VPN-Abhängigkeiten Welche Systeme bauen aktiv Tunnel auf? Welche erwarten eingehende Verbindungen? Pre-Shared Keys, Zertifikate, ISAKMP-Profile.
NAT und PAT Interne und externe NAT-Regeln, Source-NAT für ausgehende Verbindungen, statische 1:1-Mappings für Server.
Routing an der Firewall Policy-Based Routing, statische Routen, BGP-Sessions. Was routet die Firewall, das der Router nicht weiß?
Applikations-Proxying SMTP, DNS, HTTP-Proxies, Applikationsidentifikation (NGFW). Was bricht bei einem reinen 1:1-Transfer der Regeln?
Typische Ausgangssituationen

Wann Firewall Engineering gebraucht wird

Diese Situationen entstehen regelmäßig – und lassen sich mit der richtigen Vorbereitung strukturiert lösen.

„Unser Firewall-Modell läuft bald aus dem Hersteller-Support." End-of-Life-Planung mit ausreichend Vorlauf. Migration auf eine neue Plattform – nicht zwingend denselben Hersteller.
„Das Regelwerk ist über Jahre gewachsen und niemand kennt es mehr vollständig." Analyse, Dokumentation und strukturierter Cleanup. Regeln die seit Jahren nicht mehr aktiv sind, erhöhen die Angriffsfläche.
„Wir müssen VPN-Zugänge für Mitarbeiter und externe Partner einrichten." Skalierbare VPN-Architektur mit granularen Zugriffsrechten – statt einer Lösung, die jeden Remote-Nutzer ins gesamte Netz bringt.
„Wir hatten einen Sicherheitsvorfall – und wissen nicht wie der Angreifer reingekommen ist." Forensische Analyse des Regelwerks, Log-Auswertung und Härtung. Firewall-Regeln als Teil des Incident-Response-Prozesses.
„Wir haben mehrere Standorte und wollen SD-WAN einführen." Firewall und SD-WAN als zusammenhängende Architektur – nicht als zwei getrennte Projekte, die anschließend nicht harmonieren.
„Unsere interne IT hat keine Kapazität für laufende Firewall-Betreuung." Übernahme von Change-Management, Firmware-Updates, Rule Reviews und Monitoring – auf Wunsch dauerhaft.
„Eine Firewall-Migration ohne Rollback-Plan ist keine Migration – das ist ein Glücksspiel."

Jede Migration erhält ein dokumentiertes Rollback-Verfahren, einen definierten Zeitpunkt für den Cut-Over und klare Erfolgskriterien – bevor das erste Kabel umgesteckt wird.

Firewall-Projekt besprechen

Firewall-Migration technisch besprechen.

Kein allgemeines Angebot, kein Vertrieb. Ein direktes technisches Gespräch zu Ihrer konkreten Ausgangssituation – kostenfrei und unverbindlich.

Mo–Fr 09:00–17:00 · Vor Ort in Karlsruhe, Südpfalz, Rhein-Neckar und Rhein-Main

Schmidt IT Consulting · Sven Schmidt · Speyerer Str. 98 · 76744 Wörth am Rhein
mail@schmidt-itconsulting.com · +49 6340 92 58 345