Use Case · Netzwerksicherheit · Securepoint UTM · Professional Partner

Ihr Netzwerk.
Professionell abgesichert.
Nicht nur von außen.

Eine einfache Fritzbox reicht für ein Unternehmensnetzwerk nicht aus – sie kennt keine Benutzer, filtert keinen Content, erkennt keine Angriffe und hat kein zentrales Logging. Eine Securepoint UTM schützt Ihr Netzwerk auf allen Ebenen: Firewall, VPN, Webfilter, Virenschutz, IDS/IPS und mehr – in einem Gerät, zentral verwaltet.

Was die UTM kann Angriffsszenarien
Securepoint Professional Partner UTM für KMU ab 10 Nutzer Made in Germany DSGVO-konformes Logging

Warum ein Router
kein Schutz ist.

Cyberangriffe auf kleine und mittelständische Unternehmen nehmen zu – nicht ab. Die Angreifer wissen: KMU haben oft wenig Schutz und viele wertvolle Daten.

84%

Aller Angriffe treffen KMU

Kleine Unternehmen sind das bevorzugte Ziel – nicht weil ihre Daten wertlos sind, sondern weil ihr Schutz oft minimal ist. Ransomware, Phishing und Datendiebstahl machen vor keiner Firmengröße halt.

21

Tage durchschnittliche Ausfallzeit

So lange ist ein KMU nach einem erfolgreichen Ransomware-Angriff im Schnitt nicht arbeitsfähig. Die Kosten durch Ausfall, Wiederherstellung und Reputationsschaden übersteigen oft die des eigentlichen Angriffs.

0

Tage bis ein Angriff bemerkt wird

Ohne Logging und Intrusion Detection bemerken viele Unternehmen einen Angriff erst, wenn es zu spät ist – oder gar nicht. Angreifer bewegen sich oft wochenlang unbemerkt im Netzwerk.

Was eine UTM kann,
was ein Router nicht kann.

UTM steht für Unified Threat Management – alle Sicherheitsfunktionen in einem Gerät, zentral konfiguriert und überwacht.

Einfacher Router
Securepoint UTM
✕ Stateful Firewall, keine Deep Inspection
✓ Deep Packet Inspection auf Layer 7
✕ Kein Virenschutz im Datenstrom
✓ Anti-Virus Gateway (HTTP, SMTP, FTP)
✕ Kein Webfilter / Content-Filtering
✓ URL-Filter nach Kategorien
✕ Keine Angriffserkennung
✓ IDS/IPS – Intrusion Detection & Prevention
✕ VPN ohne Benutzerverwaltung
✓ SSL-VPN mit AD-Integration
✕ Kein zentrales Logging
✓ Vollständiges Logging & Reporting
✕ Kein Spam-Schutz
✓ Anti-Spam für eingehende Mails
✕ Keine Netzwerksegmentierung
✓ VLAN-fähig, DMZ, Gäste-WLAN isoliert
  • Ein Gerät – alle FunktionenStatt mehrerer Einzelgeräte für Firewall, VPN, Proxy und Spam-Filter übernimmt die Securepoint UTM alles – einfacher zu konfigurieren, einfacher zu warten.
  • Securepoint Unified Security PortalAlle Instanzen zentral im Blick – ideal für Unternehmen mit mehreren Standorten oder als MSP für mehrere Kunden.
  • Made in Germany – DSGVO-konformSecurepoint ist ein deutsches Unternehmen aus Lüneburg. Kein US-Anbieter, kein Privacy Shield-Problem, DSGVO-konformes Logging.
  • Hardware oder virtuelle ApplianceAls dedizierte Hardware-Appliance für das Rack oder als virtuelle Maschine auf Ihrer bestehenden Infrastruktur – je nach Anforderung.

Was die Securepoint UTM
konkret schützt.

Jede Funktion ist auf den Einsatz im Mittelstand ausgelegt – konfigurierbar ohne Sicherheitsstudium, aber mit der Tiefe die professioneller Schutz braucht.

🔥

Stateful Firewall + Deep Inspection

Regeln auf Basis von Benutzern, Gruppen, Anwendungen und Inhalten – nicht nur IP-Adressen und Ports. Ausgehender Datenverkehr wird genauso geprüft wie eingehender.

Layer 7 · App Control
🛡️

IDS/IPS – Angriffserkennung

Das Intrusion Detection & Prevention System erkennt bekannte Angriffsmuster im Datenstrom und blockiert sie automatisch – bevor sie das interne Netzwerk erreichen.

Snort-basiert · Echtzeit
🌐

URL-Filter & Content-Filtering

Webzugriff nach Kategorien steuern – Social Media, Streaming, Glücksspiel oder bekannte Malware-Seiten blockieren. Unterschiedliche Regeln pro Benutzergruppe.

Kategoriefilter · AD-Gruppen
🦠

Anti-Virus Gateway

Virenscanner direkt im Datenstrom – HTTP, HTTPS, SMTP, FTP. Schädliche Dateien werden abgefangen bevor sie auf dem Endgerät landen, unabhängig vom lokalen Virenscanner.

HTTP · SMTP · FTP · SSL
🔒

SSL-VPN für Homeoffice

Sicherer Fernzugriff für Mitarbeiter – mit dem Securepoint VPN Client oder browserbasiert. Benutzer werden gegen Active Directory authentifiziert, 2FA ist möglich.

SSL-VPN · AD · 2FA
📧

Anti-Spam & Mail-Security

Eingehende E-Mails werden auf Spam, Phishing und schädliche Anhänge geprüft – vor der Zustellung an Exchange oder den Mail-Server.

Anti-Spam · Greylisting
🏗️

Netzwerksegmentierung & DMZ

VLANs, DMZ und Gäste-WLAN werden sauber getrennt – ein kompromittiertes Gerät im Gäste-WLAN kommt nicht ins interne Netzwerk.

VLAN · DMZ · Gäste-WLAN
📊

Logging & Reporting

Vollständiges Logging aller Firewall-Ereignisse, VPN-Verbindungen und blockierten Anfragen – DSGVO-konform, mit konfigurierbarer Aufbewahrung und aussagekräftigen Reports.

Syslog · Reports · DSGVO
🔗

Site-to-Site VPN

Mehrere Standorte sicher verbinden – verschlüsselte Tunnel zwischen Niederlassungen, so als wären alle im gleichen Netzwerk. IPSec oder SSL, je nach Anforderung.

IPSec · SSL · Standorte

Was ohne UTM passiert –
und was mit.

Reale Angriffswege und wie die Securepoint UTM sie blockiert.

❌ Ohne UTM

Phishing-Mail mit Ransomware-Anhang

Mitarbeiter öffnet eine E-Mail mit einem präparierten Word-Dokument. Das Makro lädt Ransomware nach – über eine unbekannte Domain. Der Virenscanner auf dem PC erkennt sie noch nicht. Alle Netzlaufwerke werden verschlüsselt.

Risiko: Totalausfall

✓ Mit Securepoint UTM

Zwei Schutzmechanismen greifen

Anti-Spam filtert die Phishing-Mail bereits vor der Zustellung. Falls sie dennoch durchkommt: Die UTM blockiert den ausgehenden Download der Ransomware – die unbekannte Domain ist in der Blacklist, der Verbindungsversuch wird geloggt und alarmiert.

Blockiert: Gateway-Level

❌ Ohne UTM

Angreifer scannt offene Ports

Ein Angreifer scannt die öffentliche IP und findet einen offenen RDP-Port (3389). Mit gestohlenen oder schwachen Zugangsdaten baut er eine Verbindung auf – niemand bemerkt es, bis der Schaden eingetreten ist.

Risiko: Unbemerkte Übernahme

✓ Mit Securepoint UTM

IDS erkennt Port-Scan, RDP nicht erreichbar

RDP ist von außen nicht direkt erreichbar – Fernzugriff nur via SSL-VPN mit Benutzerauthentifizierung und optional 2FA. Der Port-Scan wird vom IDS erkannt, die Quell-IP automatisch gesperrt und der Vorfall geloggt.

Blockiert: IDS + VPN-Pflicht

❌ Ohne UTM

Mitarbeiter surft auf Malware-Seite

Ein Mitarbeiter klickt auf einen Link in einer E-Mail oder einer gefälschten Suchanzeige – die Seite lädt im Hintergrund einen Drive-by-Download. Der Browser-Exploit installiert einen Keylogger. Zugangsdaten werden abgegriffen.

Risiko: Credential-Diebstahl

✓ Mit Securepoint UTM

URL-Filter blockiert bekannte Malware-Domains

Die Securepoint UTM prüft jede aufgerufene URL gegen eine laufend aktualisierte Blacklist bekannter Malware-, Phishing- und kompromittierter Seiten. Die Verbindung wird blockiert, der Mitarbeiter sieht eine Hinweisseite.

Blockiert: URL-Filter

❌ Ohne UTM

Gäste-WLAN hat Zugriff aufs interne Netz

Ein Kunde verbindet sich mit dem WLAN – das ohne Segmentierung auf das gleiche Netzwerk geht wie die Server. Ein Angriff vom Gäste-Gerät erreicht direkt die Fileserver und Domain Controller.

Risiko: Lateral Movement

✓ Mit Securepoint UTM

Gäste-WLAN strikt isoliert

Das Gäste-WLAN liegt in einem eigenen VLAN, das durch die UTM-Firewall vom internen Netz getrennt ist. Gäste haben nur Internet-Zugriff – kein Zugriff auf Server, Drucker oder interne Ressourcen. Intern bleibt intern.

Isoliert: VLAN + Firewall

Was die UTM gerade sieht.

Auszug aus dem Securepoint Firewall-Log – anonymisiert. Das passiert in einem typischen KMU-Netzwerk täglich.

▸ Securepoint UTM — Firewall Log (heute)
08:14:22ALLOW 10.0.30.15 → 8.8.8.8:443
08:17:05BLOCK 10.0.30.22 → malware-cdn.ru:80
08:17:05IDS Kategorie: Malware · URL-Filter
08:31:44BLOCK 185.220.x.x → WAN:3389
08:31:44IDS Port-Scan erkannt · IP gesperrt
09:02:11VPN m.mueller@firma.de · SSL-VPN · OK
09:45:33SPAM Phishing-Mail · quarantäne · info@
10:12:07BLOCK 10.0.40.3 → 10.0.20.0/24
10:12:07Gäste-WLAN → internes Netz · verweigert
11:28:55BLOCK 10.0.30.8 → streaming.twitch.tv
11:28:55Kategorie: Streaming · Richtlinie: Arbeitszeit
▸ Securepoint UTM — Status
Firewall✓ Aktiv
IDS/IPS✓ Aktiv · Signaturen aktuell
Anti-Virus Gateway✓ Aktiv
URL-Filter✓ Aktiv · 82 Kategorien
Anti-Spam✓ Aktiv
SSL-VPN✓ 3 aktive Verbindungen
Lizenz✓ Gültig bis 12/2026
 
Blockiert heute247 Verbindungen
Spam abgefangen34 Mails
IDS-Alarme3 Ereignisse
VPN-Logins8 heute

Von der Analyse zum
laufenden Schutz.

Als Securepoint Professional Partner kenne ich die Plattform – kein Probieren, kein Lernen auf Ihre Kosten.

Phase 01
Analyse & Planung

Bestandsaufnahme Ihres Netzwerks

Bevor eine UTM konfiguriert wird, muss die bestehende Netzwerkstruktur vollständig bekannt sein – Adressen, Dienste, Anforderungen und Schnittstellen zu externen Systemen.

  • Netzwerktopologie und IP-Adressplan aufnehmen
  • Öffentlich erreichbare Dienste inventarisieren (Webserver, Exchange, VPN)
  • Anforderungen an Fernzugriff (Homeoffice, Außendienst)
  • Standorte und Anforderungen an Site-to-Site VPN
  • Compliance-Anforderungen (z.B. DSGVO-Logging, BSI Grundschutz)
Netzwerk-Scan NetBox ⏱ 0,5 Tage

Hardware oder virtuelle Appliance wählen

Securepoint bietet UTM-Appliances in verschiedenen Größen – von der RC100 für kleine Büros bis zur RC1000 für größere Umgebungen. Alternativ als virtuelle Appliance auf Hyper-V oder VMware.

  • Durchsatz-Anforderungen ermitteln (Anzahl Nutzer, VPN-Last)
  • Hardware-Appliance oder virtuelle Maschine
  • Redundanz-Anforderungen (HA-Cluster möglich)
  • Lizenzmodell wählen (UTM, Complete Security Suite)
  • Beschaffung über Securepoint-Partnerkanal
Securepoint UTM RC-Serie vApp für VMware/Hyper-V ⏱ 0,5 Tage
Phase 02
Installation & Grundkonfiguration

UTM installieren & ins Netz integrieren

Die UTM kommt zwischen Internet-Anschluss und internes Netz. Die bestehende Fritzbox oder der bisherige Router wird abgelöst oder vorgelagert – je nach Anforderung.

  • UTM in Netzwerk einbinden (WAN, LAN, DMZ-Interfaces)
  • WAN-Konfiguration: statische IP oder PPPoE (VDSL, Glasfaser)
  • Grundlegende Firewall-Regeln konfigurieren
  • VLAN-Segmentierung: Clients, Server, Management, Gäste
  • DNS, NTP und Routing konfigurieren
  • Securepoint Unified Security Portal anbinden
Securepoint Admin-UI ⚠ Wartungsfenster einplanen ⏱ 0,5 – 1 Tag

Sicherheitsfunktionen aktivieren & konfigurieren

Jede Funktion wird auf Ihre Umgebung zugeschnitten – kein Einheitsbrei, keine unnötigen Fehlalarme durch falsch kalibrierte Regeln.

  • IDS/IPS aktivieren und Sensitivity einstellen
  • Anti-Virus Gateway für HTTP, HTTPS und SMTP
  • URL-Filter nach Kategorien und Benutzergruppen (AD-Integration)
  • Anti-Spam für eingehende Mails konfigurieren
  • SSL-VPN einrichten und Zertifikate ausstellen
  • Logging und Alert-Mails konfigurieren
AD-Integration ✓ Alle Module aktiv ⏱ 1 – 2 Tage
Phase 03
Test & Übergabe

Funktionstest & Feintuning

Nach der Konfiguration wird jede Funktion getestet – VPN-Verbindungen, Webfilter, Virenschutz, Logging. Fehlalarme werden identifiziert und Regeln angepasst.

  • VPN-Verbindungen von verschiedenen Geräten und Betriebssystemen testen
  • Webfilter auf False Positives prüfen und Ausnahmen einrichten
  • Virenschutz mit EICAR-Testdatei verifizieren
  • Logging auf Vollständigkeit prüfen
  • Firewall-Regelwerk auf Plausibilität prüfen
  • Einweisung des Administrators
✓ EICAR-Test bestanden ✓ VPN verifiziert ⏱ 0,5 Tage

⚠ Häufige Fehler bei der UTM-Einrichtung

  • Any-Any-Regeln als Behelf – Firewall offen wie ein Scheunentor, nur mit teurerer Hardware davor
  • SSL-Inspection nicht aktiviert – verschlüsselter Malware-Traffic wird durchgelassen
  • IDS auf höchster Sensitivity – tausende Fehlalarme, niemand liest die Logs mehr
  • VPN-Zugang ohne 2FA – gestohlene Zugangsdaten reichen für vollständigen Netzwerkzugriff
  • Gäste-WLAN im gleichen Netz wie Server – Segmentierung vergessen
  • Lizenz abgelaufen – Virensignaturen veralten still, Schutz fällt weg ohne Warnung
  • Kein Logging konfiguriert – nach einem Vorfall keine Forensik möglich
Ergebnis
Was nach der Einrichtung steht
9
Sicherheitsfunktionen in einem Gerät
24/7
Automatischer Schutz ohne manuellen Eingriff
Direkter RDP- oder Server-Zugriff von außen
DSGVO-konformes Logging aller Ereignisse

Securepoint Professional Partner

Als zertifizierter Securepoint Professional Partner habe ich direkten Zugang zu technischem Support, aktuellen Lizenzen und Schulungsunterlagen. Das bedeutet für Sie: keine Lernkurve auf Ihre Kosten, sondern eine Konfiguration die von Anfang an sitzt.

Professionelle Absicherung
für jede Unternehmensgröße.

Einmalige Einrichtung plus jährliche Wartung. Securepoint-Hardware und Lizenzen werden separat beschafft und sind nicht im Einrichtungspreis enthalten.

Starter

790

Einrichtung · optional 49 €/Monat Wartung

  • Bis 20 Nutzer
  • Firewall-Grundkonfiguration
  • IDS/IPS aktiviert
  • SSL-VPN für Homeoffice
  • VLAN-Segmentierung (2 Zonen)
  • Logging & E-Mail-Alerts
Anfragen

Enterprise

ab 2.490

Einrichtung · dann ab 149 €/Monat

  • Mehrere Standorte / Site-to-Site VPN
  • HA-Cluster (Hochverfügbarkeit)
  • Securepoint Unified Security Portal
  • SSL-Inspection für verschlüsselten Traffic
  • Individuelle Compliance-Anforderungen
  • SLA-garantierte Reaktionszeit
  • Quartalsweise Security-Reviews
Anfragen

Securepoint Hardware-Appliances und Lizenzkosten werden nach Bedarf beschafft und separat berechnet. Ich berate Sie bei der richtigen Dimensionierung.

Wie ist Ihr Netzwerk
aktuell geschützt?

Wenn die Antwort „mit der Fritzbox vom Provider" lautet, sollten wir reden – kostenlos und unverbindlich. Ich schaue mir Ihre aktuelle Situation an und sage Ihnen was sinnvoll ist.

mail@halle.systems
Jetzt Anfrage senden

Sven Eugen Halle · Informationssysteme · Securepoint Professional Partner · halle.systems