Firewall, WAF & NGF

Drei Schichten,
ein Regelwerk

Eine Firewall entscheidet, welche Verbindungen überhaupt zustande kommen. Eine Web Application Firewall schützt die Anwendung selbst. Eine Next Generation Firewall verbindet beides und erkennt Angriffe innerhalb erlaubter Verbindungen. Wir richten die Schichten ein, stimmen die Regelwerke aufeinander ab und betreiben sie.

ISO 27001 auf Basis BSI IT-GrundschutzRechenzentren in Deutschland24/7/365 Betrieb und Support

Schutz auf der Anwendungsebene

Web Application Firewall

Schaubild: Web Application Firewall vor der Webanwendung

Zero-Day-Exploits, Brute-Force-Attacken, SQL-Injections, DoS-Attacken und andere Bedrohungen deiner Webanwendung lassen sich mit unserer Web Application Firewall (WAF) erkennen und abwehren. Entscheidend ist dabei die individuelle Konfiguration des Regelwerks: Es muss greifen, ohne den Produktivbetrieb zu beeinträchtigen.

Über die OWASP Top 10 hinaus nehmen wir individuelle Einstellungen vor, um auch neuartigen und ungewöhnlichen Angriffsmustern zu begegnen. Die WAF entfaltet ihre Wirkung im Zusammenspiel mit den übrigen Schutzschichten – als Teil eines mehrstufigen Konzepts, nicht als Einzelmaßnahme.

Mehrschichtiger Schutz

Next Generation Firewall

Angriffstaktiken entwickeln sich weiter; ein wirksamer Schutz braucht deshalb mehrere Schichten.

Firewalls der nächsten Generation (Next Generation Firewalls, NGFW) gehen über herkömmliche Funktionen hinaus und bringen integrierte Intrusion Detection Systeme (IDS) und Intrusion Prevention Systeme (IPS) mit. Diese erkennen Angriffe anhand von Verkehrsverhaltensanalysen, Bedrohungssignaturen und ungewöhnlichen Aktivitäten. NGFWs untersuchen den Netzwerkverkehr auf Anwendungsebene und verbessern so die Filterung von Paketinhalten.

Sie integrieren automatisch aktualisierten Viren- und Malware-Schutz, um Angriffsvektoren zu reduzieren. Sie beschränken die Ausführung von Programmen und überprüfen zugelassene Anwendungen auf Schwachstellen, versteckte Datenverletzungen und Gefahren durch unbekannte Anwendungen. Dadurch wird unnötiger Datenverkehr reduziert und die Bandbreitennutzung optimiert.

Durch rollenbasierten Zugriff und erweiterte Richtlinienkontrolle bieten NGFWs eine granulare Kontrolle über Anwendungen. Der einheitliche Datendurchsatz sorgt dafür, dass der Schutz unabhängig von der Anzahl der aktivierten Schutzdienste gleich bleibt – ohne Geschwindigkeits- oder Qualitätsverlust der Verbindung.

Schaubild: Next Generation Firewall mit integriertem IDS und IPS

Der Unterschied

Erkennen ist nicht abwehren

Intrusion Detection (IDS) beobachtet und meldet. Es vergleicht den Verkehr mit Bedrohungssignaturen, wertet Verhaltensmuster aus und schlägt an, wenn etwas vom Normalbild abweicht – ohne selbst einzugreifen.

Intrusion Prevention (IPS) greift ein. Es blockiert die erkannte Verbindung, verwirft die Pakete oder sperrt die Quelle, je nach Regelwerk.

Beides gehört zusammen, und beides braucht Pflege: Ein Regelwerk, das zu scharf eingestellt ist, blockiert echten Verkehr; ein zu weiches lässt Angriffe durch. Deshalb ist die laufende Abstimmung der eigentliche Teil der Arbeit, nicht die Installation.

In unserer Next Generation Firewall sind IDS und IPS integriert – dort erkennen sie Angriffe anhand von Verkehrsverhaltensanalysen, Bedrohungssignaturen und ungewöhnlichen Aktivitäten.

Preise

Was die Managed Firewall kostet

Unsere Managed Firewall basiert auf OPNsense – wahlweise virtuell oder auf dedizierter Appliance. Die Business-Subscription ist enthalten; die Proofpoint-Subscription ergänzt Reputations- und Malware-Filter.

Managed Firewall OPNsense

Virtuell Full Managed Virtual Firewall inkl. Business Subscription
249,00 € / Monat
Appliance Full Managed Dedicated Firewall inkl. Business Subscription
399,00 € / Monat
Virtuell, inkl. Proofpoint Full Managed Virtual Firewall inkl. Business und Proofpoint Subscription
349,00 € / Monat
Appliance, inkl. Proofpoint Full Managed Dedicated Firewall inkl. Business und Proofpoint Subscription
549,00 € / Monat

Einrichtung und weitere Schutzschichten

Installation / Konfiguration Basisinstallation pro Firewall-Appliance
199,00 € einmalig
Firewall-Cluster Einmalige Basisinstallation pro Cluster
349,00 € einmalig
Web Application Firewall Regelwerk nach Anwendung, über die OWASP Top 10 hinaus
Auf Anfrage
Next Generation Firewall Mehrschichtiger Schutz mit integriertem IDS/IPS
Auf Anfrage

Alle Preise netto zzgl. gesetzlicher Umsatzsteuer, Stand Januar 2026. Was in deinem Fall sinnvoll ist, hängt von Durchsatz, Anwendungen und Schutzbedarf ab – das klären wir im Gespräch.

Passt dazu

Die Schichten daneben

IDS & IPS

Angriffe, die über erlaubte Verbindungen laufen, erkennt und blockiert ein Intrusion Detection und Prevention System.

Zu IDS & IPS

DDoS-Protection

Überlastangriffe filtern wir vor deiner Firewall heraus – vorfallbasiert oder dauerhaft.

Zu DDoS-Protection

Loadbalancing

Unsere Loadbalancing-Lösungen bringen Lastverteilung und Firewall-Schutz in einem System zusammen.

Zu Loadbalancing

Häufige Fragen zur Managed Firewall

Was ist eine Managed Firewall?

Eine Firewall, die wir für dich einrichten, konfigurieren und betreiben. Du legst mit uns fest, was erlaubt sein soll; wir setzen es um, überwachen den Betrieb, pflegen die Regeln und reagieren auf Störungen. Die Systeme sind hochverfügbar ausgelegt und stehen in unseren Rechenzentren in Deutschland.

Was ist der Unterschied zwischen Firewall, WAF und NGF?

Eine klassische Firewall filtert auf Netzwerkebene (Layer 3/4) – sie entscheidet, welche Verbindungen überhaupt zustande kommen. Eine Web Application Firewall schützt die Anwendung selbst und erkennt Angriffe wie SQL-Injection oder Brute-Force-Versuche, die über erlaubte Verbindungen laufen. Eine Next Generation Firewall verbindet beides und ergänzt Angriffserkennung und -abwehr (IDS/IPS) sowie eine Prüfung des Verkehrs auf Anwendungsebene.

Welche Plattform setzt ihr ein?

Für die Managed Firewall OPNsense, wahlweise virtuell oder auf dedizierter Appliance: Die Business-Subscription ist enthalten, die Proofpoint-Subscription lässt sich ergänzen, und für höhere Verfügbarkeitsanforderungen richten wir ein Cluster ein. Web Application Firewall und Next Generation Firewall laufen auf jeweils eigenen, vorgeschalteten Systemen — welche das sind, besprechen wir im Gespräch. Die drei greifen auf verschiedenen Ebenen und ersetzen einander nicht.

Reicht die WAF allein?

Sie deckt die Anwendungsebene ab – aber nur diese. Angriffe auf die Netzwerkebene und Überlastangriffe laufen an ihr vorbei. Deshalb kombinieren wir die WAF mit Firewall, Angriffserkennung und DDoS-Abwehr zu einem mehrstufigen Konzept.

Wer pflegt die Regelwerke?

Wir. Das Regelwerk entsteht zu Beginn gemeinsam mit dir und wird danach von uns gepflegt: Aktualisierungen, neue Signaturen, Anpassungen an Änderungen in deiner Anwendung. Änderungswünsche gibst du an uns, wir setzen sie um.

Kann die Firewall auch Systeme schützen, die nicht bei kyberio stehen?

Das hängt davon ab, wie deine Systeme angebunden sind. Sag uns, wo sie heute stehen und wie der Verkehr dorthin läuft – dann sehen wir uns an, ob und wie sich eine Managed Firewall davorsetzen lässt.

Wie erfahren wir von einer Erkennung?

Auf drei Wegen, gestaffelt nach Dringlichkeit. Jede Erkennung läuft zunächst als Alarm in unsere Überwachung. Was Handlungsbedarf bedeutet, wird als Ticket eröffnet und dir gemeldet — dort steht, was erkannt wurde und was wir getan haben. Dazu bekommst du turnusmäßig einen Bericht über die Erkennungen im Zeitraum; der zeigt auch das, was einzeln keine Meldung wert war, in der Summe aber etwas aussagt. In welcher Frist wir bei welcher Stufe eingreifen, steht in deinem Vertrag.

Welche Reaktionszeiten sagt ihr zu?

Überwacht wird rund um die Uhr, an jedem Tag im Jahr. Wie schnell wir eingreifen und über welche Stufen eskaliert wird, steht in deinem Vertrag — eine Zeit, die wir dir nicht zugesagt haben, nennen wir hier nicht.

Wie schnell wird eine Regel geändert?

Überwacht wird rund um die Uhr, an jedem Tag im Jahr. Wie schnell wir eine Änderung am Regelwerk umsetzen und über welche Stufen eskaliert wird, steht in deinem Vertrag — eine Frist, die wir dir nicht zugesagt haben, nennen wir hier nicht.

Zufriedene Kunden

HornetsecurityIT-PHACONWOLFFAutoDoELAINE technologiesZEDALMAJA.cloudSDV SystemeAucotecPARATFP SignHyperspaceAttinaTutaElectronic Arts

Wegbereiter für digitale Souveränität

ISO 27001 auf Basis BSI IT-Grundschutz, BSI-IGZ-0552-2023
BSI-IGZ-0552-2023 ISO 27001 auf Basis BSI IT-Grundschutz Geltungsbereich: Rechenzentren und Cloud Services Zum Sicherheitskonzept
  • Inhabergeführt seit 1997

    Als inhabergeführter Betreiber mit eigenen Rechenzentren entscheiden wir unabhängig und unterliegen ausschließlich deutschem / EU-Recht.

  • 100 % made in Germany

    Aus einer Hand: Rechenzentren, Produktentwicklung und Support – komplett in Deutschland für deine digitale Souveränität.

  • 24/7/365 Betrieb und Support

    Wir sind für dich erreichbar: 24/7/365 Support, in deutscher oder englischer Sprache – mit 24/7 Rechenzentrumszugang für deine Colocation-Infrastruktur.

Gemeinsam finden wir die passende Lösung

Wir nehmen uns Zeit, um deine Anforderungen zu verstehen und passende Lösungen zu entwickeln. Dabei erklären wir auch komplexe technische Sachverhalte verständlich und präzise. Sprich mich gerne direkt an und wir finden eine Lösung.

  • Wir melden uns schnellstmöglich bei dir.
  • Unverbindlich und kostenfrei.

Wie wir deine Angaben verarbeiten, steht in den Datenschutzhinweisen.