IT-Sicherheit
Netzwerksegmentierung: was im Betrieb getrennt gehört und wie der Umbau läuft
Vor Ihnen liegt ein Pentest-Bericht, und unter den Funden steht, dass Ihr Netz nicht getrennt ist. Oder Sie fragen sich, ob der Laptop eines Besuchers bis an Ihren Server kommt.
Hier steht, was Netzwerksegmentierung heißt und was bei Ihnen in einen eigenen Bereich gehört. Danach geht es um den Umbau, der laufen kann, während alle weiterarbeiten.
Stand: 08.10.2026
Was ist Netzwerksegmentierung?
Netzwerksegmentierung heißt, das Firmennetz in getrennte Bereiche aufzuteilen. Server, Arbeitsplätze, Drucker und Gäste hängen dann nicht mehr alle im selben Netz. Zwischen den Bereichen sitzt eine Firewall und lässt nur durch, was für die Arbeit gebraucht wird. Das übliche Werkzeug dafür ist das VLAN, ein eigenes Netz auf denselben Kabeln und Switches, das von den anderen getrennt bleibt.
Für Sie als Chef ist das zuerst eine Entscheidung und erst danach Technik. Sie legen fest, welche Teile Ihres Betriebs einander sehen dürfen und welche nicht.
Im IT-Grundschutz beschreibt das BSI das in einem eigenen Baustein, der das ganze Firmennetz mit allen Teilnetzen umfasst. Arbeitsplätze und Server gehören danach in getrennte Netzbereiche, und dazwischen kontrolliert eine Firewall den Verkehr. In einem Bereich sollen nur Geräte stehen, die ähnlich gut geschützt sind. Beides sind beim BSI Basis-Anforderungen, und die sollen vorrangig erfüllt werden.
Was passiert, wenn alles in einem Netz hängt
In einem Netz ohne Trennung sieht jeder Rechner jeden anderen. Kommt aber Schadsoftware über eine Mail auf einen Arbeitsplatz, erreicht sie von dort aus auch den Server und die Kasse.
Das BSI schreibt dazu: „Eine saubere Netzsegmentierung hilft Schäden zu begrenzen, da die Ransomware damit nur die Systeme in unmittelbarer Nachbarschaft erreichen kann“. Dazu gehört laut BSI, dass die Administratorkonten sicher verwendet werden. Schon wenn Arbeitsplätze nicht mehr direkt miteinander reden dürfen, kann sich ein Angriff laut BSI deutlich langsamer ausbreiten. Und in einem schlecht aufgebauten Netz bleiben Angreifer länger unerkannt.
Auf welchen Wegen Schadsoftware in kleine Betriebe kommt, ist eine eigene Frage. Die Trennung setzt danach an. Sie entscheidet, wie weit die Schadsoftware von ihrem ersten Rechner aus kommt.
Wenn wir ein Netz übernehmen, finden wir immer wieder Gastnetze, die bis ins Firmennetz reichen. Oft fällt so etwas erst auf, wenn jemand von außen testet. Warum Besucher ein eigenes Netz brauchen, steht unter WLAN im Büro.
Was bei Ihnen in einen eigenen Bereich gehört
Welche Geräte das bei Ihnen sind, sagt das BSI nicht beim Namen. Es gibt eine Regel vor. Was ähnlich gut geschützt ist, darf in denselben Bereich. Geräte, über die Sie keine Kontrolle haben, bekommen einen eigenen. Für einen Betrieb ergibt das zum Beispiel diese Bereiche.
Server. Hier liegen Ihre Daten, die Branchensoftware und oft die Anmeldung für alle. Die Arbeitsplätze erreichen den Server nur über die Wege, die sie für ihre Arbeit wirklich brauchen.
Arbeitsplätze. Hier kommen Mails und Anhänge an, und das ist einer der Hauptwege für Schadsoftware. Deshalb stehen sie in einem anderen Bereich als der Server.
Drucker, Kameras und Telefone. Diese Geräte laufen mit eigener Software, die Sie nicht selbst in der Hand haben. Sie brauchen nur wenige Wege ins Netz und bekommen deshalb einen eigenen Bereich.
Gäste und fremde Geräte. Der Laptop eines Besuchers oder eines Handwerkers gehört nicht ins Firmennetz. Auch das steht beim BSI unter den Basis-Anforderungen.
Kasse, Waage und Maschinen. Am Rechner einer Anlage darf oft niemand etwas ändern, weil die Maschine nur mit genau diesem Stand läuft. In einem eigenen Bereich kann er weiterlaufen, ohne das übrige Netz zu gefährden. Den Fernzugang für den Hersteller der Maschine beschreibt die Seite IT für Handwerk und Produktion.
Die Verwaltung des Netzes. Switches und Firewall haben einen eigenen Zugang für ihre Einstellungen. Kommt ein Angreifer dort hinein, kann er laut BSI das Gerät umstellen und an den Verkehr kommen, der darüber läuft. Deshalb bekommt auch dieser Zugang einen eigenen Bereich.
Wo sich zwei Geräte nicht trennen lassen, hilft eine Faustregel aus demselben Baustein. Der Schutz des ganzen Bereichs richtet sich dann nach dem empfindlichsten Gerät darin.
Wie groß das Vorhaben für einen kleinen Betrieb ist
Das BSI bewertet das Segmentieren gegen Ransomware als sehr wirksam und beim Aufwand als sehr schwer. Es schreibt dazu, dass die Einschätzung im einzelnen Betrieb deutlich abweichen kann. Die ganze Tabelle finden Sie unter Ransomware-Schutz. Bei Ihnen hängt der Aufwand aber daran, wie fein Sie teilen.
Die ersten Trennungen sind überschaubarer. Dazu gehören das Gästenetz, die Trennung von Server und Arbeitsplätzen und ein eigener Bereich für Drucker und Kameras. Das Gästenetz und die Trennung vom Server stehen beim BSI ausdrücklich als Basis. Der eigene Bereich für Drucker und Kameras folgt aus der Regel zum ähnlichen Schutzniveau. Das Netz in sehr kleine Bereiche mit fast gleichen Anforderungen zu teilen, schlägt das BSI erst bei erhöhtem Schutzbedarf vor.
Ob dafür neue Switches nötig sind, hängt daran, ob die vorhandenen VLANs beherrschen. Getrennte Switches für jeden Bereich sieht das BSI ebenfalls erst bei erhöhtem Schutzbedarf vor.
Wenn der Pentest-Bericht schon auf dem Tisch liegt
Bei einem Pentest versucht ein Tester mit Ihrer Erlaubnis, in Ihre IT zu kommen. Meldet der Bericht ein Netz ohne Trennung, kam der Tester meist von einer Stelle aus an Dinge, die dort nichts zu suchen haben.
Lassen Sie sich diese Funde übersetzen, bevor Sie etwas bestellen. Wichtig ist, über welche Verbindung der Tester gegangen ist und was dahinter erreichbar war. Daraus ergibt sich, welche Trennung zuerst kommt.
Den Test macht bei uns ein Partner, den Umbau danach übernehmen wir. Wie so ein Test abläuft und wovon sein Preis abhängt, steht unter Penetrationstest. Nach dem Umbau gehört eine Probe dazu. Auch das BSI sieht vor, regelmäßig zu prüfen, ob das Netz noch dem Plan entspricht.
Wie der Umbau im laufenden Betrieb geht
Am Anfang steht ein Netzplan. Das BSI verlangt ihn als Basis, samt der Angabe, wie das Netz aufgeteilt ist. Was sonst in so eine Unterlage gehört, zeigt die Seite zur IT-Dokumentation.
Danach wird aufgeschrieben, welches Gerät mit welchem reden muss. Die Branchensoftware braucht ihren Server, der Scanner seinen Ordner und der Drucker die Arbeitsplätze.
Microsoft schreibt dazu für Windows-Netze: Sperrt die Firewall einen Weg, den ein Server braucht, antwortet er den Arbeitsplätzen nicht mehr. Welche Verbindungen die Branchensoftware braucht, weiß ihr Hersteller. Bei der Branchensoftware fragen wir deshalb vorher beim Hersteller nach, bevor ein Bereich getrennt wird.
Dann wird Bereich für Bereich umgestellt und nicht alles an einem Tag. Mit dem Gästenetz fängt man an, weil dort am wenigsten dranhängt. Nach jedem Schritt wird geprüft, ob Drucken, Scannen und die Branchensoftware noch gehen. Größere Schritte legen wir gern aufs Wochenende, abgestimmt mit Ihnen.
Wie lange das dauert, hängt an der Größe Ihres Netzes, also daran, wie viele Drucker, Server, Arbeitsplätze, Telefone und Kameras daran hängen. Das kann sich über ein paar Tage oder auch über ein paar Wochen ziehen. Nicht, weil die Arbeit am Stück so viel ist, sondern weil man die Umstellung planen muss.
Nach dem Umbau gehört die Überwachung dazu. Das BSI sieht vor, dass Ausfälle und fehlerhafte Anmeldungen an den Netzgeräten automatisch gemeldet werden. Was eine Überwachung sieht und wer darauf reagiert, steht unter Server und Netzwerk überwachen lassen. Kommt ein zweiter Standort dazu, gehört die Verbindung dorthin in denselben Plan, siehe Standortvernetzung.
Wie wir das mit Ihnen angehen
Wir sind die externe IT-Abteilung für Betriebe und Vereine im Raum Köln, die keine eigene haben.
Dass die Netze getrennt gehören, steht oft im Bericht eines Pentests. Den Umbau haben wir so schon gemacht, mit einem Techniker rund eine Woche vor Ort.
Drucker, Kameras und Telefone bekommen bei uns in der Regel einen eigenen Bereich. Die Trennung machen wir auch ohne Pentest, etwa nach einer Übernahme.
Die Regeln auf der Firewall gehören danach zu dem, was wir in der Betreuung pflegen. Ob ein Umbau zum Festpreis oder nach Aufwand läuft, besprechen wir vorher mit Ihnen.
Wenn ein Pentest-Bericht vor Ihnen liegt oder Sie wissen wollen, wie Ihr Netz heute aufgeteilt ist, rufen Sie uns an. Im Erstgespräch gehen wir die Funde mit Ihnen durch. Was Sie davon umsetzen lassen, entscheiden Sie.
Auf Google: 4,8 von 5 Sternen bei 26 Bewertungen.
Quellen
- Baustein NET.1.1 Netzarchitektur und -design aus dem IT-Grundschutz-Kompendium des BSI (Edition 2023), gelesen am 08.10.2026. Daraus A5 und A6 zu Servern, Arbeitsplätzen und Gästen, A1 zu den erlaubten Verbindungen und A2 zum Netzplan. Dazu A15 zur regelmäßigen Prüfung. Alle fünf sind Basis-Anforderungen. Ebenso A21 zum eigenen Bereich für die Verwaltung des Netzes. Außerdem A23 zum empfindlichsten Gerät im Bereich und die Gefährdung 2.3 zu Angreifern, die länger unerkannt bleiben. A31 und A33 zu getrennten Switches und sehr kleinen Bereichen gelten erst bei erhöhtem Schutzbedarf.
- Baustein NET.1.2 Netzmanagement aus demselben Kompendium, gelesen am 08.10.2026. Daraus die Gefährdung 2.2 zum Zugriff auf die Verwaltung eines Netzgeräts und A26 zu den Meldungen bei Ausfällen und fehlerhaften Anmeldungen.
- BSI, Maßnahmenkatalog Ransomware in der Version 1.0 vom 23.02.2022, gelesen am 08.10.2026. Daraus Kapitel 6.3 zur Begrenzung des Schadens und zu Verbindungen zwischen Arbeitsplätzen. Dazu Tabelle 2 mit Nutzen und Aufwand.
- Microsoft Learn, Dienstübersicht und Netzwerkportanforderungen für Windows in der Fassung vom 07.08.2026, gelesen am 08.10.2026. Daraus der Satz zum Server, der nicht mehr antwortet, wenn die Firewall seine Wege sperrt.
- Dass Gastnetze bei Übernahmen immer wieder bis ins Firmennetz reichen, ist unsere eigene Erfahrung und keine Statistik.
Stand dieser Angaben: 08.10.2026. Hier steht, was das BSI im IT-Grundschutz und im Maßnahmenkatalog Ransomware zur Trennung von Netzen schreibt und was Microsoft für Windows-Netze sagt. Wie Ihr Netz aufgeteilt werden sollte, hängt an Ihren Geräten und Ihrer Software.