Zum Inhalt springen
ALTROGGE.network · Plattform & Infrastruktur

Netzwerk und Seg­men­tie­rung für Un­ter­neh­men in Paderborn und OWL

Die erste Grenze. Nicht die einzige.

Wir trennen Benutzer, Server, Gäste, Produktion und technische Systeme nach Aufgabe und Schutzbedarf. Notwendige Verbindungen bleiben bestehen, unnötige Wege werden geschlossen. Je nach Auftrag planen, modernisieren oder betreiben wir Ihr Netz so, dass Entscheidungen nachvollziehbar und Änderungen beherrschbar bleiben.

Das Netz entscheidet, wer sich wohin bewegt.

30 Minuten. Ohne Präsentation. Ohne Verpflichtung.

Die Lage

Ein flaches Netz ist eine Einladung.

In vielen gewachsenen Netzen sind Geräte und Systeme weiter miteinander verbunden, als es ihr Zweck verlangt. Ein Drucker erreicht mehr als seinen Druck- und Scandienst. Ein Gästezugang ist nicht sauber vom internen Netz getrennt. Eine Maschinensteuerung kann Bereiche erreichen, die für ihren Betrieb keine Rolle spielen.

Nicht, weil jemand das bewusst so geplant hat. Sondern weil über Jahre Verbindungen hinzugekommen sind, ohne die alten erneut zu prüfen.

Wird ein Zugang missbraucht oder ein Gerät kompromittiert, beeinflusst diese Struktur maßgeblich, welche weiteren Systeme erreichbar sind. Segmentierung trennt Bereiche nach Aufgabe, Schutzbedarf und Risiko. Notwendige Verbindungen bleiben bestehen, unnötige Wege werden geschlossen.

Segmentierung verhindert keinen Angriff. Sie begrenzt, wie weit er kommen kann.

Das Ergebnis

Jede Verbindung ist eine Entscheidung.

In gewachsenen Regelwerken bleiben Freigaben zurück, deren Zweck niemand mehr sicher erklären kann. Ein Fernzugang für einen früheren Dienstleister. Eine Ausnahme für ein abgeschlossenes Projekt. Eine breite Regel, die während einer Störung eingerichtet und nie wieder eingegrenzt wurde.

Für jede relevante Regel halten wir fest:

  • Welchen Betriebszweck sie erfüllt.
  • Welcher Bereich sie benötigt.
  • Wer die Freigabe bestätigt hat.
  • Bis wann eine befristete Ausnahme gilt.
  • Wann sie erneut geprüft wird.

Regeln ohne nachvollziehbaren Zweck werden als Klärungsfall markiert, nicht gelöscht. Wir prüfen Nutzung, Quelle, Ziel und mögliche Abhängigkeiten und klären die Verantwortlichkeit. Deaktiviert oder entfernt wird erst nach dokumentierter Freigabe, wo sinnvoll über einen Zwischenschritt mit Rückfallweg.

Auch Segmente, Übergänge und externe Zugänge dokumentieren wir so, dass Ihre eigene IT oder ein anderer Betriebspartner damit weiterarbeiten kann. Wenn eine Störung auftritt, beginnt die Suche nicht bei null.

Ein Regelwerk, das niemand mehr erklären kann, ist kein Regelwerk. Es ist ein Verlauf.

Der Umfang

Erfasst. Getrennt. Betrieben.

Nicht jedes Unternehmen möchte den Netzbetrieb auslagern. Sie können uns für die Analyse beauftragen, für Planung und Umsetzung oder für den laufenden Betrieb der vereinbarten Komponenten.

  1. Stufe 1

    Erfasst

    5von 16 Leistungen

    Sie wissen, wie Ihr Netz aufgebaut ist, welche Zugänge bestehen und wo Wege unnötig weit geöffnet sind.

    Grundlage · 5 Leistungen

    • Netzwerk-Bestandsaufnahme: Geräte, Verbindungen, Zugangswege
    • Regelwerksanalyse und Bewertung externer Zugänge
    • Support- und Firmwarestatus der Komponenten
    • Priorisierte Befundliste
    • Zielbild und Reihenfolge der Maßnahmen
  2. Stufe 2

    Getrennt

    10von 16 Leistungen

    Alles aus Erfasst, plus 5 Leistungen

    Zonen und Regeln begrenzen die Kommunikation auf das, was der Betrieb tatsächlich braucht.

    Neu in dieser Stufe · +5

    • Segmentierungskonzept
    • Umsetzung der priorisierten Zonen und Übergangsregeln
    • Trennung von Gästen und internen Systemen
    • Kontrollierte Zugänge für Fernwartung und Dienstleister
    • Dokumentierte Abnahme je Bereich
  3. Stufe 3

    Betrieben

    15von 16 Leistungen

    Alles aus Getrennt, plus 5 Leistungen

    Die vereinbarten Komponenten und Regelwerke werden verwaltet, gepflegt und in festgelegten Abständen geprüft.

    Neu in dieser Stufe · +5

    • Zentrale Verwaltung der einbezogenen Fortinet-Komponenten
    • Überwachung und Alarmierung
    • Firmware- und Konfigurationspflege nach festgelegtem Verfahren
    • Wiederkehrende Prüfung des Regelwerks
    • Störungsbearbeitung innerhalb der vereinbarten Servicezeiten

Was keine Stufe leistet

Keine Stufe erkennt Angriffe.

Zentrale Protokollierung ist noch keine aktive Angriffserkennung. Erkennung, Bewertung und Reaktion gehören zu ALTROGGE.shield.

Nach Schutzbedarf und Ausfallkosten geplant, nicht pauschal enthalten: Firewall-Verbund, unabhängige Ersatzanbindung, Zugangskontrolle am Netzanschluss, zentrale Protokollierung im vereinbarten Umfang und besondere Anforderungen aus Produktionsnetzen.

Fortinet-Systeme können wir über unsere zentrale Verwaltungs- und Protokollplattform betreiben. Welche Geräte einbezogen werden, welche Protokolle gespeichert werden und welche Auswertungen enthalten sind, legt der Vertrag fest. Möchten Sie selbst betreiben, richten wir auf Wunsch eine eigene Verwaltungsumgebung bei Ihnen ein.

Der Einstieg

Am Regelwerk sieht man, wie ein Netz gewachsen ist.

Die Firewall-Regelwerksprüfung untersucht Ihr bestehendes Regelwerk anhand klarer Kriterien:

  • Welche Freigaben sind weiter gefasst, als ihr Zweck es verlangt?
  • Welche externen und administrativen Zugänge bestehen?
  • Für welche Regeln fehlen Zweck, Verantwortlichkeit oder Prüfdatum?
  • Welche Regeln nutzen veraltete oder nicht mehr benötigte Dienste?
  • Welche Regeln wurden im betrachteten Zeitraum tatsächlich genutzt, soweit geeignete Protokolldaten vorliegen?

Sie erhalten eine priorisierte Befundliste und eine empfohlene Reihenfolge für die weitere Klärung. Änderungen sind nicht Teil der Prüfung. Sie werden gesondert abgestimmt und erst nach Freigabe umgesetzt.

Ist das Regelwerk nachvollziehbar und angemessen aufgebaut, ist auch das ein Ergebnis.

Wenn Sie mehr wissen wollen, als das Regelwerk zeigt, ist die Netzwerk-Bestandsaufnahme der nächste Schritt: Standorte, Komponenten, Verbindungen, Abhängigkeiten und ein Zielbild mit Reihenfolge.

Beides sind eigenständige, beauftragte Leistungen mit festem Umfang. Sie erhalten das Ergebnis unabhängig davon, ob anschließend ein Umsetzungsauftrag folgt.

Eine Firewall-Regelwerksprüfung lässt sich anfragen. Fester Umfang. Das Ergebnis bleibt bei Ihnen.

Ab hier wird es technisch. Für alle, die wissen wollen, wie das Netz aufgebaut wird.

Der Übergang

Die Firewall schützt den Übergang. Ihr Ausfall darf nicht überraschen.

Am Internetübergang arbeiten wir mit Fortinet. Regeln, Sicherheitsprofile, externe Zugänge und Firmwarestände werden dokumentiert, geprüft und gepflegt.

Damit hängt auch der Betrieb an einem Gerät und einer Leitung. Beides gehört in die Planung:

  • Wo der Ausfall einer Firewall einen Standort oder die Produktion erheblich beeinträchtigt, prüfen wir einen Geräteverbund und die Voraussetzungen darum herum: getrennte Stromversorgung, geeignete Anschlüsse, getestetes Failover und ein dokumentiertes Wartungsverfahren.
  • Eine unabhängige Ersatzanbindung, etwa über einen zweiten Anbieter oder über Mobilfunk, wenn die Hauptverbindung geschäftskritisch ist.
  • Ein vereinbarter Eskalationsweg für Providerstörungen, den wir auf Wunsch für Sie koordinieren.

Ob das nötig ist, entscheidet nicht die Unternehmensgröße, sondern was ein Stillstand kostet.

Entscheidend ist nicht nur, wie die Firewall schützt. Sondern was bei ihrem Ausfall passiert.

Die Trennung

Trennen, ohne anzuhalten.

Vollständig ohne Auswirkungen lässt sich ein gewachsenes Netz nicht immer umbauen. Aber der Umbau lässt sich so planen, dass Risiken, Wartungsfenster und Rückfallwege vorher bekannt sind.

Segmentierung verändert Kommunikationswege. Genau deshalb ist die Reihenfolge wichtiger als das Konzept.

Wir erfassen den beobachtbaren Datenverkehr und gleichen ihn mit Anwendungen, Verantwortlichen, seltenen Betriebsabläufen und Herstelleranforderungen ab. Denn nicht jede notwendige Verbindung ist während einer Messung sichtbar: Monats- und Jahresprozesse, seltene Wartungszugriffe, zeitgesteuerte Aufgaben und Ausweichwege für den Notfall tauchen dort nicht auf.

Daraus entstehen Zonen, Übergänge und Regeln. Umgestellt wird schrittweise, ein Bereich nach dem anderen, jeder geprüft, bevor der nächste folgt. Umfang und Risiko legen wir vorher offen.

Maschinennetze brauchen eine eigene Betrachtung. Verfügbarkeit geht dort vor allem anderen, Komponenten sind häufig älter, und Herstellerfreigaben schränken ein, was überhaupt verändert werden darf. Wir trennen Produktions- und Büronetz und regeln die Zugriffe aus der IT, für Fernwartung und durch Dienstleister.

Wir trennen nach Schutzbedarf und tatsächlicher Kommunikation. Nicht nach dem Organigramm allein.

Der Zugriff

Im Netz zu sein ist keine Berechtigung.

Drei Fragen werden häufig vermischt: Wie greifen Menschen von außen zu? Wie sind Standorte miteinander verbunden? Und wie werden Netz- und Sicherheitsfunktionen zusammengeführt?

Zugriff

Ein klassisches VPN stellt nach der Anmeldung eine Verbindung in ein Netzsegment her. Was danach erreichbar ist, hängt an der Konfiguration, häufig mehr als nötig. ZTNA kann Zugriffe gezielter auf einzelne Anwendungen begrenzen und dabei Identität, Gerätezustand und weitere Kontextsignale berücksichtigen.

Verbindung

SD-WAN steuert den Datenverkehr über mehrere Leitungen anhand zentraler Regeln, etwa nach Verfügbarkeit, Qualität oder Anwendung. Das ist eine andere Frage als die nach dem Zugriff.

Architektur

SASE verbindet Netz- und Sicherheitsfunktionen in einem cloudbasierten Ansatz. Ob das passt, hängt an Standorten, Leitungen, Anwendungen und daran, wie viel lokal bleiben soll.

Welche Kombination sinnvoll ist, klären wir in einem Architekturworkshop mit begründeter Empfehlung, bevor etwas beschafft wird.

Zero Trust ist kein Produkt. Der Begriff wird überdehnt, das Prinzip ist präzise: Allein der Standort im Netz schafft kein Vertrauen. Wie gut das funktioniert, hängt an den Regeln, an der Qualität der Identitäten und an der technischen Durchsetzung.

Ein Produktname allein belegt keine Zero-Trust-Architektur.

Die Plattform

Eine klare Zielplattform. Bestehende Netze mit Augenmaß.

Für Neuplanungen ist Fortinet unsere Zielplattform: am Internetübergang, für zentrale Sicherheitsfunktionen und, wo es passt, auch für Switching und WLAN.

Bestehende HPE-Aruba-Umgebungen betreuen wir weiter und erweitern sie, wenn Sie das möchten und es fachlich sinnvoll ist. Eine funktionierende Aruba-Landschaft ist kein Ablösegrund.

Andere Plattformen bewerten und migrieren wir im Projekt. In den dauerhaften Betrieb übernehmen wir nur Systeme, für die Zuständigkeiten, Herstellersupport und Fachkenntnis verlässlich abgedeckt sind.

Diese Begrenzung ist Absicht. Wenige Plattformen bedeuten standardisierte Betriebsverfahren, bekannte Fehlerbilder und geklärte Supportwege. Bestehende Technik ersetzen wir deshalb nicht vorschnell. Das Alter allein ist kein Austauschgrund. Fehlende Updates, ausgelaufener Support, zu wenig Leistung oder fehlende Funktionen können einer sein. Die Gründe legen wir offen, bevor Sie entscheiden.

Weniger Plattformen heißt nicht weniger Auswahl. Es heißt mehr Erfahrung je Plattform.

Klartext

Getrennt ist nicht geschützt.

Drei Ebenen werden häufig in einen Topf geworfen:

  • Netzwerkarchitektur. Welche Systeme dürfen miteinander sprechen?
  • Netzwerkbetrieb. Wer pflegt, überwacht und dokumentiert, und in welchen Zeiten?
  • Angriffserkennung. Wer bewertet Ereignisse und leitet eine Reaktion ein?

Die ersten beiden verantworten wir im vereinbarten Umfang. Die dritte gehört zu ALTROGGE.shield.

  • Nicht bei uns

    Fachliche Berechtigungen

    Wer auf Dateien, Postfächer oder Fachanwendungen zugreifen darf, wird nicht im Netz entschieden.

    Stattdessen

    Netzbezogene Zugriffswege

    Wir setzen sie durch und stimmen sie mit den Identitäts- und Berechtigungskonzepten aus ALTROGGE.workspace ab.

  • Nicht bei uns

    Verkabelung und Elektroarbeiten

    Ausgeführt wird von einem Fachbetrieb.

    Stattdessen

    Anforderung und Koordination

    Wir legen fest, was das Netz an Verkabelung, Strom und baulichen Voraussetzungen braucht, und koordinieren die Gewerke.

  • Nicht bei uns

    Vollständige OT-Absicherung im Standardumfang

    Anlageninventur, Analyse industrieller Protokolle, Schutz innerhalb einzelner Produktionszellen und die Abstimmung mit Maschinenherstellern gehören nicht in den Regelumfang.

    Stattdessen

    Trennung Büro und Produktion im Projekt

    Segmentierung und kontrollierte Fernwartungswege sind Teil des Netzwerkprojekts. Der OT-Umfang wird eigenständig geplant.

Das Netz begrenzt den Weg. Shield erkennt, was darauf passiert.

Aufwand

Woran sich der Aufwand bemisst.

Wir nennen auf dieser Seite keine Preise, weil zwei Netze mit derselben Mitarbeiterzahl völlig unterschiedlichen Aufwand bedeuten können. Woraus sich der Aufwand ergibt, lässt sich benennen.

  • Anzahl der Standorte und wie sie miteinander verbunden sind.
  • Anzahl der Firewalls, Switches und Zugangspunkte.
  • Zustand und Dokumentation des bestehenden Regelwerks. Der größte einzelne Faktor.
  • Zahl der zu trennenden Bereiche und ihre Abhängigkeiten untereinander.
  • Ob Produktionsnetze einbezogen werden.
  • Ob der laufende Betrieb enthalten ist oder nur Analyse und Umsetzung.

Den Zustand des Regelwerks klärt die Regelwerksprüfung. Standorte, Komponenten, Abhängigkeiten und Produktionsbereiche erfasst die Netzwerk-Bestandsaufnahme. Erst danach lässt sich ein Segmentierungs- oder Modernisierungsprojekt belastbar anbieten.

Einzelleistungen

Das Leistungs­spektrum von ALTROGGE.network

Alle Leistungen nach Themen sortiert und direkt durchsuchbar.

FortiGate (Firewall)

  • FortiGate Firewall (Hardware/VM): Single-Site-Setup
  • FortiGate Multi-Site-Setup (Standortvernetzung)

Switching & WLAN

  • FortiSwitch + FortiAP: Resale + Massen-Rollout (Switching/WLAN)
  • Managed Network: Betrieb Switching & WLAN (Fortinet-Stack)

Zentrales Management & Logging

  • FortiAnalyzer-Setup (Eigenbetrieb Kunde, on-prem oder Cloud)
  • FortiAnalyzer as a Service: zentrales Logging über Altrogge-Analyzer (ab ca. 20 MA Quasi-Standard)
  • FortiManager-Setup (Eigenbetrieb Kunde, ab ca. 5 Firewalls / mehrere Standorte)
  • Managed Firewall über zentralen Altrogge-FortiManager

Anbindung (Mobilfunk-Backup)

  • FortiExtender (5G/LTE-Backup-Anbindung) Einrichtung

Audit & Hardening

  • FortiGate-Hardening (CIS/NSA)
  • Firewall-Regelwerk-Audit

OT & Produktionsnetze

  • OT-Netzwerke für Produktion (FortiGate/FortiSwitch Rugged, FortiNAC)

Migration zu Fortinet

  • Migration HP/Aruba/SonicWall → Fortinet

Konzeption, Segmentierung & WLAN-Design

  • SD-WAN-Konzept & Umsetzung
  • Netzwerk-Segmentierungskonzept & Umsetzung
  • WLAN-Ausleuchtung (Heatmap + Coverage-Audit)
  • Gäste-WLAN mit Captive Portal: Einrichtung
  • Koordination Netzwerk-Verkabelung & Elektro-Gewerke (Neubau/Umbau)

Zugangskontrolle & Konzepte

  • Port-Authentifizierung (802.1X) Einführung

Strategie & Architekturentscheidungen

  • Entscheidungsworkshop Netzwerkzugriff: klassisches VPN vs. SD-WAN vs. SASE (mit begründeter Empfehlung)
  • Netzwerk-Zielarchitektur & Modernisierungs-Roadmap (weg vom „schon immer so“)

Standort- & Remote-Anbindung

  • Site-to-Site-VPN / Standort- & Remote-Anbindung Einrichtung

Incident Response

  • Network Incident Response

DNS, Domains & Provider

  • DNS-, Domain- & SSL-Zertifikatsverwaltung
  • Provider- & Störungsmanagement für Internetanbindungen (Schnittstelle zu Carriern)

Switching, WLAN & ClearPass

  • Aruba ClearPass: Betrieb & Anpassungen
  • IMC / AirWave / Aruba VMC (WLAN-Management) Betrieb
  • Betrieb & Pflege HP/Aruba-Switching & WLAN im Bestand
  • Netzwerk-Bestandsaufnahme (herstellerneutral)
FAQ

Was Un­ter­neh­men vor dem Start wissen wollen.

Eine Firewall schützt den Übergang zwischen internen Netzen und externen Verbindungen. Sie löst aber nicht automatisch das Problem, was nach einem kompromittierten Zugang oder Gerät passiert. Segmentierung und kontrollierte Zugriffe begrenzen interne Wege. Welche Maßnahmen nötig sind, hängt von Aufbau, Schutzbedarf und vorhandener Konfiguration Ihres Netzes ab.

Ein klassisches VPN stellt nach der Anmeldung meist eine Verbindung in ein Netzwerksegment her. Welche Systeme dann erreichbar sind, bestimmt die jeweilige Konfiguration. ZTNA richtet den Zugriff granularer auf konkrete Anwendungen oder Ressourcen aus und berücksichtigt Identität, Gerät und weitere Signale. Auch dabei bleiben MFA, Geräteschutz und gepflegte Berechtigungen notwendig.

Nein. Fortinet ist unsere Zielplattform für Neuplanungen, aber kein Anlass, funktionierende Technik vorschnell zu ersetzen. Bestehende HPE-Aruba-Umgebungen betreuen wir weiter und erweitern sie, wenn das fachlich sinnvoll ist. Vorhandene Firewalls, Switches und WLAN-Komponenten prüfen wir nach Schutzbedarf, Supportstatus, Leistung und Integrationsfähigkeit. Was weiterhin passt, bleibt.

Segmentierung verändert Kommunikationswege und kann deshalb den Betrieb beeinflussen. Wir erfassen zunächst, welche Systeme tatsächlich miteinander sprechen müssen, planen Zonen und Regeln und stellen anschließend schrittweise um. Jeder Bereich wird geprüft, bevor der nächste folgt. Trotzdem können kurze Wartungsfenster notwendig sein. Umfang und Risiko legen wir vorher offen.

Ein eigener Internetanschluss pro Standort schafft noch keine gemeinsame Steuerung. SD-WAN verbindet mehrere Leitungen und Standorte unter zentral festgelegten Regeln. Abhängig von der Auslegung lässt sich Datenverkehr über passende Wege führen und bei Ausfällen umleiten. Ob das Vorteile bringt, hängt von Providern, Leitungen, Anwendungen und der vorhandenen Architektur ab.

Der Begriff wird oft überdehnt. Das Prinzip ist präzise: Allein der Standort im Netz schafft kein Vertrauen. Eine Zugriffsentscheidung berücksichtigt Identität, Gerät, angeforderte Ressource und Kontext. Wie gut das funktioniert, hängt von den Regeln, der Qualität der Identitäten und der technischen Durchsetzung ab. Ein Produktname allein belegt keine Zero-Trust-Architektur.

Maschinennetze brauchen besondere Sorgfalt, weil Verfügbarkeit, ältere Komponenten und Herstellerfreigaben berücksichtigt werden müssen. Wir trennen Produktions- und Büronetze nach Schutzbedarf und regeln Zugriffe aus der IT, für Fernwartung und durch Dienstleister. Anlageninventur, Analyse industrieller Protokolle und Schutz innerhalb einzelner Produktionszellen werden als eigener Umfang geplant.

Die Maßnahmen können dazu beitragen. Für betroffene Unternehmen verlangt § 30 BSIG geeignete, verhältnismäßige und wirksame Maßnahmen. Das Gesetz schreibt kein einzelnes Produkt und keine pauschale Netzarchitektur vor. Versicherer bewerten Risiken nach ihren eigenen Bedingungen und Fragebögen. ALTROGGE.compliance prüft Anwendbarkeit, vorhandene Nachweise und noch offene Pflichten.

Ja, wenn Leistung, Supportstatus, Sicherheitsfunktionen und Integrationen zur geplanten Architektur passen. Wir bewerten vorhandene Firewalls, Switches und WLAN-Komponenten einzeln. Das Alter allein ist kein Austauschgrund. Fehlende Updates, ausgelaufener Support, zu wenig Leistung oder notwendige Funktionen können einer sein. Die Gründe legen wir offen, bevor Sie entscheiden.

Das hängt von Größe, Dokumentation, Zahl der Standorte, technischen Abhängigkeiten und möglichen Wartungsfenstern ab. Nach der Netzwerk-Bestandsaufnahme legen wir Zonen, Prioritäten und die Reihenfolge der Umstellung fest. Wir beginnen dort, wo Schutzbedarf und Risiko am höchsten sind. Einen belastbaren Zeitrahmen nennen wir, sobald Verbindungen und betriebliche Einschränkungen bekannt sind.

Beginn

Jede Zusammen­arbeit beginnt gleich: mit einem Gespräch.

Dreißig Minuten. Beide Seiten prüfen, ob es passt.

Altrogge IT Solutions GmbH · Abtsbrede 120 · 33098 Paderborn · Termine nach Vereinbarung