Die Frage „Welche Firewall soll ich kaufen?" lässt sich nicht mit einem Produktnamen beantworten. Sie lässt sich nur beantworten, wenn man weiß, wie viele Mitarbeiter dahinter arbeiten, welche Internetbandbreite ankommt, wer das Gerät später betreut – und wie hoch die Bereitschaft ist, jedes Jahr Lizenzgebühren zu zahlen. Genau an diesem letzten Punkt scheitern die meisten Firewall-Projekte im Mittelstand: Die Hardware ist bezahlbar, die Lizenz über fünf Jahre kostet ein Vielfaches davon. Dieser Artikel vergleicht die fünf Plattformen, die uns in der Praxis am häufigsten begegnen – Fortinet FortiGate, Sophos Firewall, Zyxel USG FLEX, pfSense/OPNsense und UniFi Gateway – und ordnet ein, für welche Unternehmensgröße welche Lösung sinnvoll ist.
Wenn Sie zuerst die Grundlagen brauchen – welche Firewall-Typen es gibt, welche Kernfunktionen eine Firewall haben muss und welche Konfigurationsfehler in KMU typisch sind – lesen Sie im Blog zuerst unseren Grundlagenbeitrag zum Thema Firewall für KMU. Hier geht es um den direkten Herstellervergleich.
Warum der Firewall-Markt so unübersichtlich ist
Jeder Hersteller verkauft heute eine „Next-Generation Firewall" – der Begriff sagt für sich genommen nichts mehr aus. Entscheidend ist, was unter der Haube tatsächlich aktiv ist und was davon extra kostet. Eine moderne Unternehmens-Firewall ist längst kein Paketfilter mehr, sondern eine Sammlung von Sicherheitsdiensten, die nur gemeinsam Sinn ergeben.
Application Control
Erkennt Anwendungen unabhängig vom Port – Dropbox, TikTok oder Remote-Desktop-Tools lassen sich gezielt sperren, auch wenn sie über Port 443 laufen.
IPS / Intrusion Prevention
Erkennt Angriffsmuster im Datenstrom und blockiert sie. Der Dienst, der am meisten Rechenleistung kostet – und die Durchsatzangaben der Hersteller am stärksten drückt.
SSL-Inspection
Entschlüsselt HTTPS-Verkehr, um ihn prüfen zu können. Technisch heikel, datenschutzrechtlich zustimmungspflichtig und der größte Performance-Fresser überhaupt.
Web- und DNS-Filter
Blockiert bekannte Schad- und Phishing-Domains, bevor eine Verbindung überhaupt zustande kommt. Der Baustein mit dem besten Nutzen-Aufwand-Verhältnis.
VPN-Gateway
Standortkopplung (Site-to-Site) und Heimarbeitsplätze (Client-VPN). Bei allen Kandidaten vorhanden, aber mit deutlichen Komfortunterschieden.
Reporting
Wer hat wann was getan? Ohne verwertbares Reporting fällt niemandem auf, dass ein Dienst seit Monaten nicht mehr greift.
Die fünf Kriterien, nach denen wir bewerten
- Realer Durchsatz mit aktivem IPS – nicht der Firewall-Durchsatz aus dem Datenblatt
- Lizenzmodell und Gesamtkosten über fünf Jahre statt Anschaffungspreis
- Verwaltung: lokale Oberfläche, Cloud-Management oder beides
- Support, Hardwaretausch (RMA) und Verfügbarkeit von Ersatzgeräten
- Ökosystem: Passt die Firewall zu Switches, Access Points und Endpoint-Schutz, die bereits im Haus sind?
⚠️ Wichtig: Der wichtigste Datenblatt-Trick: Der angegebene „Firewall Throughput" gilt für reines Paketfiltern ohne Sicherheitsdienste. Sobald IPS, Application Control und Virenscan aktiv sind, bleibt je nach Gerät oft nur ein Bruchteil davon übrig. Vergleichen Sie deshalb ausschließlich die Werte, die Hersteller als „Threat Protection", „IPS Throughput" oder „NGFW Throughput" ausweisen – und planen Sie Reserve für die nächste Bandbreitenerhöhung ein.
Fortinet FortiGate: Leistung und Tiefe – mit Lernkurve
FortiGate ist im Mittelstand und im Enterprise-Umfeld gleichermaßen verbreitet. Der technische Kern: Fortinet setzt in den Appliances eigene Sicherheitsprozessoren ein, die Aufgaben wie Paketverarbeitung und Verschlüsselung in Hardware auslagern. Das Resultat ist ein für die Preisklasse sehr hoher Durchsatz, auch mit aktiven Sicherheitsdiensten. Für Unternehmen mit mehreren Standorten ist zudem die integrierte SD-WAN-Funktion interessant – die Anbindung mehrerer Leitungen mit automatischer Umschaltung ist ohne Zusatzprodukt möglich.
Der Preis dafür ist Komplexität. FortiOS bietet für nahezu jedes Problem eine Lösung, aber die Oberfläche verzeiht wenig, und Konzepte wie Security-Policies, Interface-Zuordnungen und Routing-Logik muss man verstanden haben. Eine FortiGate, die nebenbei vom Geschäftsführer konfiguriert wird, ist in der Praxis selten sicherer als gar keine.
| Stärken | Schwächen |
|---|---|
| Sehr hoher Durchsatz durch Hardwarebeschleunigung | Hoher Einarbeitungsaufwand; Fehlkonfigurationen passieren leicht |
| Ausgereiftes SD-WAN für Mehr-Standort-Umgebungen | Lizenzbundles sind teuer und nur schwer vergleichbar |
| Großes Ökosystem (Switches, APs, Endpoint, Authentifizierung) | Ohne gültige Lizenz entfallen zentrale Schutzfunktionen |
| Sehr gute Verfügbarkeit von Modellen und Ersatzgeräten | Zentrale Verwaltung mehrerer Geräte oft nur mit Zusatzprodukt sinnvoll |
Sophos Firewall: stark, wenn der Endpoint-Schutz dazugehört
Sophos verfolgt einen anderen Ansatz: Die Firewall ist Teil einer Gesamtplattform, die auch den Virenschutz auf den Arbeitsplätzen umfasst. Das Alleinstellungsmerkmal heißt Synchronized Security – Firewall und Endpoint-Schutz tauschen Statusinformationen aus. Meldet ein Client eine Infektion, kann die Firewall ihn automatisch vom restlichen Netz isolieren, bevor sich etwas ausbreitet. Wer ohnehin Sophos-Virenschutz einsetzt, bekommt hier einen echten Mehrwert, den kein Mitbewerber in dieser Form bietet.
Die Verwaltung läuft wahlweise lokal auf dem Gerät oder zentral über die Cloud-Konsole – für Dienstleister, die mehrere Kunden betreuen, ein großer Vorteil. Die Oberfläche ist deutlich zugänglicher als bei FortiGate, ohne dabei zu stark zu vereinfachen. Beim Durchsatz liegt Sophos in vergleichbaren Preisklassen meist etwas unter Fortinet, was für die meisten KMU-Leitungen aber irrelevant ist.
| Stärken | Schwächen |
|---|---|
| Kopplung von Firewall und Endpoint-Schutz (automatische Isolation) | Volle Stärke nur im durchgängigen Sophos-Ökosystem |
| Zentrale Cloud-Verwaltung über alle Standorte und Kunden hinweg | Bundle-Lizenzen ebenfalls im oberen Preissegment |
| Verständliche Oberfläche, gutes Reporting ab Werk | Bei sehr hohem SSL-Inspection-Anteil Leistungsreserven einplanen |
| Kostenlose Home-Version zum Einarbeiten und Testen | Funktionsumfang stark an aktive Subscription gekoppelt |
Zyxel USG FLEX: der Preis-Leistungs-Kandidat
Zyxel ist im deutschen Mittelstand vor allem dort präsent, wo das Budget eng ist und trotzdem mehr als ein Router gebraucht wird. Die USG-FLEX-Serie und die neuere USG-FLEX-H-Generation decken die klassischen UTM-Funktionen ab: Web- und Contentfilter, IPS, Virenscan, VPN und Gastnetz-Verwaltung. Verwaltet wird lokal oder über die Cloud-Plattform Nebula, die auch Zyxel-Switches und Access Points einbindet – für kleine Umgebungen mit einem einzigen Anbieter durchaus praktisch.
Ehrlich bleiben muss man bei der Tiefe: Wer feingranulare Regelwerke, komplexes Routing oder anspruchsvolle SD-WAN-Szenarien braucht, stößt schneller an Grenzen als bei Fortinet oder Sophos. Für ein Büro mit 5 bis 30 Arbeitsplätzen, einem Standort und einer normalen Glasfaser- oder VDSL-Leitung ist das Gerät aber oft völlig ausreichend – und die jährlichen Lizenzkosten fallen spürbar niedriger aus.
| Stärken | Schwächen |
|---|---|
| Deutlich günstigere Anschaffung und Lizenzierung | Geringere Funktionstiefe bei komplexen Regelwerken |
| Cloud-Verwaltung inklusive Switches und Access Points | Kleinere Community, weniger Fachwissen am Markt verfügbar |
| Solide Grundausstattung für Standardanforderungen | SD-WAN und Mehr-Standort-Szenarien nur eingeschränkt |
| Niedrige Einstiegshürde für kleine Umgebungen | Reporting weniger detailliert als bei den großen Anbietern |
pfSense und OPNsense: keine Lizenzkosten, dafür Eigenverantwortung
Beide Systeme sind Open-Source-Firewalls auf FreeBSD-Basis und teilen einen gemeinsamen Ursprung. Sie laufen auf Standard-Hardware oder auf Appliances der jeweiligen Anbieter. Der offensichtliche Vorteil: Es gibt keine jährliche Lizenzgebühr für die Kernfunktionen. Paketfilter, VPN (inklusive WireGuard), VLAN-Handling, Routing und ein signaturbasiertes IPS sind ohne Abo nutzbar. Für Unternehmen, die vor allem sauber segmentieren und VPN-Standorte koppeln wollen, ist das ein ernstzunehmendes Argument.
Der Unterschied zwischen beiden: OPNsense veröffentlicht in kürzeren Abständen Updates und wirkt in der Oberfläche moderner; pfSense hat die größere Verbreitung und mehr Dokumentation im Netz. Kommerzieller Support ist bei beiden über die jeweiligen Hersteller erhältlich – und genau den sollte ein Unternehmen auch einkalkulieren.
⚠️ Wichtig: Der versteckte Preis von Open Source: Es gibt keinen Hersteller, der nachts um drei ein Ersatzgerät schickt. Wer pfSense oder OPNsense produktiv einsetzt, braucht einen Wartungsvertrag mit einem Dienstleister, ein dokumentiertes Konfigurations-Backup und idealerweise ein vorkonfiguriertes Ersatzgerät im Schrank. Rechnet man diesen Aufwand ehrlich ein, ist der Kostenvorteil kleiner als gedacht – aber er bleibt.
| Stärken | Schwächen |
|---|---|
| Keine Lizenzkosten für die Kernfunktionen | Kein Hersteller-RMA – Ersatzhardware ist Ihre Aufgabe |
| Volle Kontrolle, freie Hardwarewahl, keine Abhängigkeit | Erweiterte Filterfunktionen oft nur über Zusatzpakete |
| Sehr gute VPN-Unterstützung inklusive WireGuard | Erfordert Netzwerk-Know-how bei Einrichtung und Pflege |
| Transparenz: Konfiguration ist vollständig einsehbar | Reporting und Auswertung sind deutlich schlichter |
UniFi Gateway: sinnvoll, wenn das Netz ohnehin UniFi ist
Ubiquiti verkauft keine Firewall im klassischen Sinne, sondern ein Gateway als Teil eines Gesamtsystems. Wenn Switches und Access Points bereits von UniFi stammen, ist die durchgängige Verwaltung in einer einzigen Oberfläche ein echter Komfortgewinn: VLANs werden einmal angelegt und stehen auf Switch, WLAN und Gateway sofort zur Verfügung. Lizenzgebühren für den Betrieb fallen nicht an, ein signaturbasiertes IPS ist enthalten.
Die Grenze liegt in der Tiefe der Sicherheitsfunktionen. Application Control, Content-Filter und Reporting bleiben deutlich hinter Sophos oder Fortinet zurück, und bei aktivem IPS sinkt der Durchsatz je nach Modell spürbar. Für ein Handwerksunternehmen oder eine Agentur mit UniFi-Netz und moderaten Sicherheitsanforderungen ist es trotzdem eine saubere Lösung – für eine Arztpraxis mit besonders schützenswerten Daten würden wir es nicht als alleinige Schutzmaßnahme empfehlen.
Und die deutschen Anbieter?
Für Unternehmen mit besonderen Anforderungen an Datenschutz, Beschaffungsrichtlinien oder öffentliche Auftraggeber sind zwei deutsche Hersteller relevant: Securepoint aus Lüneburg und LANCOM aus Aachen. Beide entwickeln und supporten in Deutschland, was bei Ausschreibungen und in regulierten Branchen ein Kriterium sein kann. Funktional bewegen sie sich im Bereich der klassischen UTM-Lösungen und decken die Anforderungen typischer Mittelstandsnetze ab. Im rein technischen Vergleich sind sie nicht zwingend überlegen – der Ausschlag gibt hier meist die Herkunft, der deutschsprachige Support und die Partnerstruktur.
Die Übersicht: fünf Plattformen im direkten Vergleich
| Kriterium | FortiGate | Sophos | Zyxel USG FLEX | pfSense / OPNsense | UniFi Gateway |
|---|---|---|---|---|---|
| Zielgruppe | ab ca. 25 AP, Mehrstandort | 10–150 AP | 5–30 AP | technisch versiert | bestehendes UniFi-Netz |
| Lizenzkosten p. a. | hoch | hoch | mittel | keine (Support optional) | keine |
| Funktionstiefe | sehr hoch | hoch | mittel | hoch bei Netzwerk, mittel bei Inhaltsfiltern | gering bis mittel |
| Einarbeitung | anspruchsvoll | moderat | einfach | anspruchsvoll | einfach |
| Cloud-Verwaltung | ja | ja, sehr ausgereift | ja (Nebula) | nein (Eigenlösung) | ja |
| SD-WAN / Mehrstandort | sehr gut | gut | eingeschränkt | über Standard-VPN | eingeschränkt |
| Hersteller-Support / RMA | ja | ja | ja | nur über Anbieter | begrenzt |
| Besonderheit | Hardwarebeschleunigung | Kopplung mit Endpoint-Schutz | Preis-Leistung | keine Lizenzpflicht | ein System für alles |
Lizenzkosten: die Rechnung, die niemand aufmacht
Der häufigste Fehler bei der Firewall-Beschaffung ist die Fixierung auf den Anschaffungspreis. Bei den kommerziellen Anbietern gilt als Faustregel: Über eine Nutzungsdauer von fünf Jahren machen die Sicherheitslizenzen den größeren Teil der Gesamtkosten aus – die Hardware ist der kleinere Posten. Vergleichen Sie deshalb immer den Gesamtbetrag über den geplanten Nutzungszeitraum, inklusive aller Subscriptions, die Sie tatsächlich brauchen.
Diese Positionen gehören in jedes Firewall-Angebot
- Hardware inklusive Netzteil und benötigter Transceiver
- Sicherheits-Subscription für die geplante Laufzeit (3 oder 5 Jahre)
- Hardware-Austauschservice mit definierter Reaktionszeit
- Einrichtung, Regelwerk und Migration vom Altgerät
- Optional: zentrale Verwaltung und Log-Aufbewahrung
- Optional: Ersatzgerät oder Hochverfügbarkeits-Paar
- Laufende Betreuung: Updates, Regelpflege, Auswertung der Berichte
Welche Firewall passt zu welchem Unternehmen?
Bis 10 Arbeitsplätze, ein Standort
Zyxel USG FLEX oder UniFi Gateway (wenn das Netz ohnehin UniFi ist). Wichtiger als das Modell: ein sauberes Regelwerk, getrennte Netze für Gäste und IoT und funktionierende Updates.
10 bis 50 Arbeitsplätze, erhöhter Schutzbedarf
Sophos Firewall – besonders, wenn auch der Endpoint-Schutz erneuert wird. Alternativ FortiGate, wenn hohe Bandbreiten oder ein zweiter Standort dazukommen.
Mehrere Standorte, VPN-Kopplung, Homeoffice
FortiGate mit SD-WAN oder Sophos mit zentraler Cloud-Verwaltung. Hier zahlt sich die zentrale Administration mehrerer Geräte unmittelbar aus.
Eigene IT-Abteilung, Fokus auf Segmentierung
pfSense oder OPNsense auf passender Hardware, ergänzt um einen Wartungsvertrag und ein vorkonfiguriertes Ersatzgerät.
Besondere Datenschutz- oder Beschaffungsvorgaben
Securepoint oder LANCOM, wenn Entwicklung und Support in Deutschland gefordert sind.
Fünf Fehler bei der Firewall-Auswahl
- Das Gerät wird nach dem Firewall-Durchsatz aus dem Datenblatt ausgewählt – nicht nach dem Durchsatz mit aktivem IPS.
- Es wird zu knapp dimensioniert. Die Leitung wird in drei Jahren schneller, die Firewall nicht.
- Die Sicherheitsdienste werden gekauft, aber nie eingeschaltet, weil eine Anwendung anfangs Probleme macht.
- Niemand schaut jemals in die Berichte. Eine Firewall, deren Protokolle niemand liest, ist ein besserer Router.
- Das Netz dahinter bleibt flach. Ohne Segmentierung schützt die beste Firewall nur nach außen – innen kann sich Schadsoftware frei bewegen.
Der letzte Punkt ist der wichtigste. Eine Firewall am Internetübergang kontrolliert den Verkehr zwischen innen und außen. Sobald ein infiziertes Notebook im Büro steht, ist sie außen vor – es sei denn, das interne Netz ist in getrennte Bereiche für Server, Arbeitsplätze, Telefonie, Gäste und IoT-Geräte unterteilt. Erst dann kann die Firewall auch intern filtern. Wie eine solche Segmentierung praktisch aufgebaut wird, beschreiben wir im Blog in den Beiträgen zu VLAN-Konzepten für Unternehmensnetze.
Fazit: Die beste Firewall ist die, die jemand pflegt
Alle fünf verglichenen Plattformen sind in ihrem jeweiligen Einsatzbereich gut genug, um ein Unternehmensnetz zuverlässig zu schützen. Der Unterschied zwischen einem sicheren und einem unsicheren Netz liegt in der Praxis nicht am Hersteller, sondern an drei Dingen: Ist das Gerät für die tatsächliche Last dimensioniert? Sind die Sicherheitsdienste aktiv und lizenziert? Und schaut regelmäßig jemand hinein? Eine sauber konfigurierte und betreute Zyxel schützt besser als eine FortiGate, die seit drei Jahren niemand angefasst hat.
Wir sind herstellerunabhängig unterwegs und empfehlen das, was zur Größe, zum Budget und zur vorhandenen Infrastruktur passt – nicht das, was gerade die beste Marge hat. Wenn Sie vor einer Neuanschaffung stehen oder wissen möchten, ob Ihr aktuelles Gerät noch angemessen ist, schauen wir uns das gerne an.