Windows Firewall Manager Pro 3.0 (NEU 02.09.2026) verwaltet die Windows-Firewall von einem Arbeitsplatz aus — über einen Server oder über vierhundert. Regeln anlegen und ändern, das Regelwerk gegen Best Practices prüfen, Abweichungen zwischen Servern finden und alles davon belegbar dokumentieren.
Der Unterschied liegt im Weg dorthin: Das Werkzeug spricht mit einem schlanken Dienst auf dem Server, nicht mit dessen Betriebssystem. Kein PowerShell-Remoting, keine Domänen-Anmeldedaten auf dem Arbeitsplatz, keine Sitzung auf einem Domänencontroller. Tier 0, 1 und 2 bleiben getrennt — auch während der Arbeit daran.
Entwickelt von IT-Service Walter für Administratoren, die Server betreiben, für Sicherheitsverantwortliche, die Nachweise brauchen, und für alle, die beides in einer Person sind.
„Sicherheit sichtbar machen. Firewall-Konfigurationen unter Kontrolle.”
| Zielgruppe | Typische Aufgaben |
| IT-Administratoren | Firewall-Regeln verwalten, Server verbinden, Regeln erstellen/bearbeiten/löschen, Backups erstellen, Duplikate bereinigen |
| Security Engineers | Compliance-Analysen durchführen, Threat Monitor einrichten, Sicherheits-Findings bewerten und beheben |
| Compliance-Manager | BSI/NIST-Reports generieren, Audit-Logs auswerten, Compliance-Score überwachen, Ausnahmelisten pflegen |
| IT-Leiter / CISOs | Dashboard-Übersichten nutzen, Sicherheitsstatus über mehrere Server verfolgen, Management-Reports erstellen |
| DevOps / Infrastruktur-Teams | Server-Vergleiche durchführen, Regelkonsistenz sicherstellen, Backups und Restore-Skripte nutzen |
Ein Werkzeug, das sich auf Tier 0 anmeldet, ist selbst Tier 0.
Dieses tut es nicht.
Sicherheit, die man nachweisen kann.
Jede Regel, jede Änderung, jeder Befund — auf allen Servern, ohne Remoting.
| Funktion | Beschreibung |
| Verbindung und Rollout | |
| Multi-Server-Management | NEU Agent über HTTPS und Zugriffstoken – ohne PowerShell-Remoting, ohne Domänen-Anmeldedaten auf dem Arbeitsplatz. Die Remoting-Ports 5985, 5986 und 22 bleiben geschlossen, Tier 0, 1 und 2 bleiben getrennt. Alternativ weiterhin WinRM mit SSL/TLS und abweichenden Anmeldeinformationen oder NEU PowerShell über SSH. |
| NEU Läuft unter ConstrainedLanguage | Auf gehärteten Servern läuft PowerShell im Modus ConstrainedLanguage – erzwungen über WDAC, AppLocker oder Richtlinie. Der Agent kommt ohne die dort gesperrten Sprachmittel aus und arbeitet unter beiden Modi unverändert. Genau daran scheitern Werkzeuge, die auf Remoting setzen. |
| NEU Agent meldet sich selbst | Nach der Installation trägt sich der Agent selbst im Active Directory unter seinem eigenen Computerkonto ein und schreibt zusätzlich eine Meldedatei in einen gemeinsamen Ordner. Über „Agenten suchen“ findet das Werkzeug alle gemeldeten Rechner und übernimmt sie auf Wunsch in einem Schritt – ohne Adresse, Port oder Zertifikat von Hand einzutragen. |
| NEU Enrollment-Schlüssel | Ein einziger Schlüssel je Umgebung genügt für alle Server. Der Agent bekommt ihn beim Rollout mit, das Werkzeug holt sich damit selbst ein eigenes Zugriffstoken. Der Schlüssel wird nie über die Leitung übertragen – die Anmeldung erfolgt über einen HMAC-Nachweis mit Einmalwert und Zeitfenster, geschützt gegen Wiedereinspielung und mit Sperre nach mehreren Fehlversuchen. |
| NEU Geprüfte Zertifikatsauswahl | Bei der Installation zeigt der Agent die vorhandenen Rechnerzertifikate zur Auswahl an und prüft jedes einzelne auf Eignung: Servername, Gültigkeitszeitraum, privater Schlüssel und Verwendungszweck. Ungeeignete Zertifikate werden getrennt und mit Begründung aufgeführt, CA-Zertifikate gar nicht erst angeboten. |
| NEU Saubere Installation und Update | Der Agent erscheint nach der Installation als registrierte Anwendung unter „Apps und Features“ und lässt sich mit einem einzigen Befehl aktualisieren – Konfiguration, Zertifikatsbindung und ausgestellte Token bleiben dabei erhalten. |
| Fernaktualisierung der Agenten | Neue Agent-Fassungen werden aus dem Werkzeug heraus über dieselbe HTTPS-Verbindung verteilt, über die auch die Firewall verwaltet wird. Kein Remoting, keine Freigabe, kein zusätzlicher Port, keine Softwareverteilung. Der Agent nimmt ein Paket nur an, wenn Token, Prüfsumme, Fassung und die Signatur des Herausgebers stimmen. |
| Agent-Zustand im Dashboard | Erreichbarkeit, Fassung und Restlaufzeit des Zertifikats aller Agenten auf einen Blick. Die Karte erscheint nur, wenn es etwas zu melden gibt. NEU Der Build-Zeitstempel belegt nach einer Aktualisierung, dass wirklich der neue Stand läuft – die Fassungsnummer allein kann das nicht. |
| Regelwerk und Analyse | |
| Regelverwaltung | Regeln anlegen, ändern, aktivieren, deaktivieren und löschen – einzeln oder für mehrere Server in einem Zug. |
| Serverübergreifende Regelsuche | Regeln über alle verbundenen Server hinweg durchsuchen und filtern |
| 22 Compliance-Checks | Automatische Prüfung gegen Best Practices mit Schweregrad und Gesamtnote – unter anderem unsichere Protokolle, offene Hochrisiko-Ports, zu weite Freigaben, verdeckte und widersprüchliche Regeln, RDP, SMB, WinRM und SQL. + 4 Datenbank-Ports, SNMP, VNC und ICMP von beliebiger Quelle. Dazu die Prüfung auf abgeschaltete Firewall-Profile – ein abgeschaltetes Profil bedeutet, dass sämtliche Regeln darin ignoriert werden. |
| Befunde beheben | Ein Befund lässt sich direkt aus der Prüfung abstellen: Firewall-Profil einschalten, Regel aktivieren oder deaktivieren, Quelladressen einschränken. Vor der Ausführung zeigt eine Rückfrage genau, was auf welchem Server geändert wird. |
| Ausnahmelisten | Bewusst akzeptierte Befunde dauerhaft ausnehmen – einzeln oder mehrere auf einmal. Die Note bleibt damit aussagekräftig, statt an bekannten Ausnahmen zu scheitern. |
| Compliance-Verlauf | Punktzahl, Note und Befundzahlen je Server über die Zeit – belegt gegenüber Audit und Geschäftsführung, dass es besser geworden ist. |
| Sollzustand | Abgleich aller Server gegen einen definierten Referenzserver. Abweichungen werden als Fehlt, Zusätzlich oder Abweichend ausgewiesen und lassen sich gezielt angleichen. |
| Server-Vergleich | Zwei Server gegenüberstellen und Abweichungen im Regelwerk sichtbar machen |
| Duplikat-Erkennung | Findet doppelte und überflüssige Regeln und bereinigt sie auf Wunsch gruppenweise |
| NEU Auswirkung vor dem Löschen | Statt der bloßen Rückfrage „wirklich löschen?“ die Zahl dahinter: wie viele Verbindungen im gewählten Zeitraum auf diese Regel entfielen, von welchen Adressen – und ob eine ANDERE Regel denselben Verkehr ebenfalls abdeckt. Genau das entscheidet, ob das Löschen folgenlos bleibt. Erscheint auch beim Abschalten und im Kontextmenü, ohne dass etwas verändert wird. |
| NEU Befristete Freigaben | Eine Regel mit Ablaufdatum, die sich selbst abschaltet. „RDP für vier Stunden öffnen“ ist der Alltagsfall – und heute vergisst ihn jeder wieder zuzumachen. Durchgesetzt wird die Frist auf dem ZIELSERVER: vom Agenten, der sie selbst führt und im Minutentakt prüft, oder – ohne Agent – von einer einmaligen Aufgabe in dessen Aufgabenplanung, die als SYSTEM läuft und sich danach selbst austrägt. Damit hält die Frist auch dann, wenn das Werkzeug geschlossen ist. Am Ende wird abgeschaltet, nicht gelöscht. Laufzeit und Grund sind Pflicht, geschlossene Freigaben bleiben 90 Tage als Nachweis stehen. |
| NEU Ungenutzte Regeln finden | Die Umkehrung: Welche Freigaben haben seit Wochen keine einzige Verbindung gesehen? Das Werkzeug schreibt dazu im einstellbaren Takt mit, welcher Verkehr auf welche Regel entfällt. Eine Regel erscheint nur, wenn die Aussage trägt – lange genug beobachtet, ohne Lücken und mit der passenden Protokollierung; alles andere steht ausdrücklich als Verdacht daneben. Ausgabe ist das Abschalten, nicht das Löschen: umkehrbar mit einem Klick. Mitgeschrieben wird auf Wunsch auch bei geschlossenem Fenster – als Windows-Aufgabe unter dem Systemkonto, ohne Anmeldung und ohne gespeichertes Kennwort. Der Nachweis lässt sich als PDF oder CSV erzeugen und trägt im Kopf, worauf er beruht – Zeitraum, Beobachtungsdauer je Server und die Zahl der Lücken. |
| Netzwerk-Topologie | Grafische Darstellung der Server, ihrer freigegebenen Ports und ihrer Verbindungen. Gezeichnet wird nur, was belegt ist: der Verwaltungsweg des Werkzeugs zu jedem Server samt Transport (durchgezogen) und Regelbeziehungen, bei denen eine Freigabe einen anderen dieser Server ausdrücklich als Gegenstelle nennt (gestrichelt, mit Pfeil in Richtung des Empfängers). Weite Adressangaben wie „Any“ oder ein ganzes /24 erzeugen bewusst KEINE Linie – sie belegen nichts über einen bestimmten Server. Dazu als dritte Art die laufenden Verbindungen: eine Momentaufnahme der bestehenden TCP-Verbindungen zwischen den Servern, mit Port, Prozess und Richtung. Dazu eine Sicherheitsnote je Server, die benennt, wer sie nach unten zieht. |
| NEU Firewall-Profile schalten | Zustand der Profile Domäne, Privat und Öffentlich je Server im Blick, samt Standardaktion für ein- und ausgehend. Ein abgeschaltetes Profil lässt sich direkt wieder einschalten. |
| Überwachung und Nachvollziehbarkeit | |
| Live Threat Monitor | Überwacht das Regelwerk aller verbundenen Server im einstellbaren Takt und erkennt neue, gelöschte, geänderte, aktivierte und deaktivierte Regeln. Jede Änderung wird nach Schweregrad eingestuft und per Hinweisfenster, Ton und E-Mail gemeldet – mit einstellbarem Mindest-Level, damit nur das ankommt, was zählt. |
| NEU Blockierter Verkehr | Warum kommt die Verbindung nicht durch? Gelesen aus dem Firewall-Protokoll des Servers und zusammengefasst nach dem, wonach man handeln würde: Richtung, Protokoll und Ziel-Port. Aus dem Befund heraus lässt sich eine passgenaue Freigabe anlegen – beschränkt auf die beobachteten Quelladressen. Fehlt die Protokollierung, wird sie auf allen betroffenen Servern per Knopfdruck eingeschaltet. |
| NEU Server-Änderungen | Regeländerungen aus dem Windows-Ereignisprotokoll des Servers, mit dem Benutzer, der sie ausgelöst hat. Damit wird auch sichtbar, was direkt am Server geändert wurde und nicht über das Werkzeug lief. |
| Audit-Protokollierung | Jede Änderung wird mit Benutzer, Zeitpunkt, Server sowie altem und neuem Wert festgehalten – und lässt sich aus dem Protokoll heraus einzeln wieder zurücknehmen. |
| Ladezeiten je Server | Das Dashboard zeigt die Dauer des letzten Laufs und den Anteil jedes Servers daran. Ein langsamer Server fällt damit sofort auf, statt in einer Gesamtzeit unterzugehen. |
| Berichte, Export und Sicherheit | |
| Professionelles Reporting | NEU Neun Berichte an einer Stelle: Compliance, Regelübersicht, Server-Vergleich, ungenutzte Regeln, blockierter Verkehr, Server-Änderungen, Compliance-Verlauf, befristete Freigaben und Audit-Protokoll – jeweils als HTML oder PDF, PDF ohne Browser erzeugt. Jeder Bericht trägt einen Abschnitt „Grundlage dieses Berichts“ mit Zeitraum, Serverauswahl und Datenquelle. |
| Geplanter Bericht | Windows startet das Werkzeug zur festgelegten Zeit ohne Fenster, verbindet alle gespeicherten Server, prüft sie und schickt die Berichte per E-Mail. Es muss dazu niemand angemeldet sein. NEU Das Anhangsformat ist wählbar: HTML, PDF oder beides. |
| Datenexport | Regeln und Auswertungen nach CSV, JSON, HTML und PDF ausgeben |
| Backup & Restore | Regelwerke sichern und bei Bedarf vollständig zurückspielen |
| AES-256-Verschlüsselung | Alle Anmeldeinformationen, Zugriffstoken und Schlüssel werden verschlüsselt gespeichert. Vom Zugriffstoken hält der Agent ausschließlich den SHA-256-Hash. |
| Support-Paket | Ein Knopfdruck erzeugt ein ZIP mit allem, was zur Fehlersuche gebraucht wird: Fassungen, Einstellungen, Serverliste, Agentenzustand und die jüngsten Protokolle. Von Kennwörtern, Token und Schlüsseln steht darin ausschließlich „gesetzt“ oder „nicht gesetzt“ – nie der Inhalt. |
| Tastaturkürzel | Alle wichtigen Funktionen sind ohne Maus erreichbar – F1 Hilfe, F5 Aktualisieren, Strg+F Suche, Strg+S Server, Strg+E Export, Strg+H Bericht, Esc Filter zurücksetzen |
Lizenzierung
Gute Software muss nicht teuer sein.
Einmalig 799,00 € (inkl. 19% MwSt.)
- Standortlizenz ohne Benutzerbegrenzung
- Keine Folgekosten, keine Abonnements
- Kostenlose Updates innerhalb der Hauptversion
Produktinformation Windows Firewall Manager Pro
Send download link to:
Firewall Manager Pro
“Firewalls managen. Compliance sichern. Risiken minimieren.”
Dashboard
Das Dashboard bietet eine kompakte Übersicht über den aktuellen Status Ihrer Firewall-Konfiguration. Alle Kennzahlen werden in Echtzeit berechnet und bei Regeländerungen automatisch aktualisiert.
Die oberen Kacheln zeigen die wichtigsten Kennzahlen auf einen Blick: Gesamtanzahl der Regeln, aktive Regeln, eingehende vs. ausgehende Regeln und die Anzahl der Compliance-Findings nach Schweregrad. Über die Server-Dropdown können Sie die Dashboard-Ansicht auf einen einzelnen Server einschränken.
Nach dem Verbinden eines Servers wird automatisch eine Compliance-Analyse durchgeführt. Bei kritischen oder hohen Findings erscheint ein farbiges Alert-Banner am oberen Bildschirmrand.
Firewall-Regeln
Die Regeltabelle zeigt alle geladenen Firewall-Regeln eines Servers oder Clients mit den Spalten: Status (aktiv/inaktiv), Anzeigename, Richtung (Inbound/Outbound), Aktion (Allow/Block), Protokoll, Lokaler Port, Remote-Adresse, Programm und Gruppe. Die Tabelle unterstützt Mehrfachselektion, Sortierung und Filterung.
Filter-Optionen: Textsuche (Strg+F), Richtungsfilter (Eingehend/Ausgehend/Alle), Aktionsfilter (Allow/Block/Alle), Statusfilter (Aktiv/Inaktiv/Alle) und Server-Filter. Escape setzt alle Filter zurück.
Per Doppelklick oder Rechtsklick auf eine Regel öffnet sich der Detail-Dialog mit allen Eigenschaften. Von dort aus können Regeln bearbeitet, aktiviert/deaktiviert, gelöscht oder als PDF exportiert werden.
Server hinzufügen
Neue Server werden über den Bereich „Server verwalten“ hinzugefügt. Geben Sie den Servernamen oder die IP-Adresse ein und konfigurieren Sie optional SSL/TLS und alternative Anmeldeinformationen.
| Einstellung | Beschreibung |
| Servername / IP | Hostname oder IPv4-Adresse des Zielservers |
| SSL/TLS oder SSH verwenden | Aktiviert HTTPS-Verbindung über Port 5986 (Standard: Port 5985 HTTP) NEU Powershell over SSH Verbindung Port 22 oder mittels Agenten über TLS Port variabel und API-Key |
| Zertifikat nicht prüfen | Erlaubt selbstsignierte Zertifikate (nur für Testumgebungen empfohlen) |
| Alternative Anmeldeinformationen | Domain\Benutzername und Passwort für den Zielserver |
| Benutzername | Im Format DOMAIN\User oder lokaler Administrator-Account |
| Passwort | Wird mit AES-256 verschlüsselt gespeichert |
Powershellverbindung über SSH und Zertifikat.
Agentverbindung über HTTPS + API-Key
Die installierten Agents können mithilfe eines Service-Connection-Points im AD gesucht werden.
Compliance-Analyse (22 Checks)
Die Compliance-Analyse prüft Ihre Firewall-Konfiguration automatisch mit 18 Prüfungen gegen bewährte Sicherheitsrichtlinien basierend auf BSI IT-Grundschutz und NIST-Empfehlungen. Jedes Finding enthält eine Beschreibung des Problems, eine konkrete Handlungsempfehlung und die zugehörige BSI/NIST-Referenz.
Schweregrade
| Schweregrad | Farbe | Bedeutung | Punkte-Abzug |
| Critical | Rot (#D32F2F) | Unmittelbares Sicherheitsrisiko, sofortige Maßnahmen erforderlich | 15 pro Finding |
| High | Orange (#F57C00) | Hohes Risiko, zeitnahe Behebung empfohlen | 8 pro Finding |
| Medium | Gelb (#FFA000) | Mittleres Risiko, Verbesserung empfohlen | 3 pro Finding |
| Low | Blau (#2196F3) | Geringes Risiko, Optimierungsvorschlag | 1 pro Finding |
Live Threat Monitor
Der Threat Monitor überwacht alle verbundenen Server in konfigurierbaren Intervallen auf Änderungen an Firewall-Regeln. Bei erkannten Änderungen werden diese automatisch nach Bedrohungsstufe klassifiziert.
Erkannte Änderungstypen
| Änderungstyp | Beschreibung | Bedrohungsstufe |
| Created | Neue Firewall-Regel erstellt | Critical bei Inbound-Allow auf Any-Port, sonst Low–High |
| Deleted | Bestehende Regel gelöscht | Critical bei aktiver Inbound-Block-Regel, sonst Low |
| Enabled | Deaktivierte Regel wurde aktiviert | Abhängig von Richtung, Aktion und Port |
| Disabled | Aktive Regel wurde deaktiviert | Kritisch bei Block-Regeln auf Hochrisiko-Ports |
| ActionChanged | Allow zu Block oder umgekehrt | Critical bei Block→Allow auf Inbound + kritische Ports |
| Modified | Port, Adresse, Programm oder Profil geändert | High bei Aufweitung (spezifisch → Any) |
Bedrohungsklassifikation
Kritische Ports für die Klassifikation: FTP (21), Telnet (23), RDP (3389), SMB (445), RPC (135), SQL (1433, 3306). Hochrisiko-Ports: SSH (22), SMTP (25), NetBIOS (137-139), WinRM (5985-5986), PostgreSQL (5432), POP3 (110), IMAP (143), SQL-Browser (1434).
E-Mail-Benachrichtigungen
Der Threat Monitor kann bei erkannten Bedrohungen automatisch E-Mail-Benachrichtigungen versenden. Konfigurieren Sie SMTP-Server, Port, SSL/TLS, Anmeldedaten sowie Absender und Empfänger in den Einstellungen. Ein Mindest-Level-Filter bestimmt, ab welcher Bedrohungsstufe E-Mails versendet werden.
Die E-Mails werden im professionellen HTML-Format versendet und enthalten: Header-Banner, Ereignisübersicht mit Anzahl und höchstem Level, detaillierte Änderungstabelle mit Zeitstempel und Beschreibung, farbige Severity-Markierungen sowie eine Warning-Box.
Server-Vergleich und Regelsuche
Wählen Sie zwei Server aus den Dropdowns und starten Sie den Vergleich. Die Anwendung erkennt automatisch drei Differenz-Typen:
| Typ | Farbe | Bedeutung |
| Missing (Fehlend) | Rot | Regel existiert nur auf Server A, fehlt auf Server B |
| Extra (Zusätzlich) | Grün | Regel existiert nur auf Server B, fehlt auf Server A |
| Different (Abweichend) | Orange | Regel existiert auf beiden Servern mit unterschiedlichen Einstellungen |
Serverübergreifende Regelsuche (Cross-Search)
Die Regelsuche ermöglicht schnelle Abfragen über alle verbundenen Server gleichzeitig. Typische Anwendungsfälle: Auf welchen Servern ist Port 3389 (RDP) offen? Welche Server erlauben SMB (445) von Any? Wo ist ein bestimmtes Programm freigegeben?
Suchkriterien umfassen: Port-Nummer (einzeln oder Bereich), Regelname oder Anzeigename, Programmpfad oder Dateiname, Remote-IP oder Subnetz. Die Ergebnistabelle zeigt alle Treffer mit Server, Regelname, Richtung, Aktion und Ports.
Duplikat-Erkennung
Die Duplikat-Prüfung findet redundante Firewall-Regeln auf jedem Server. Regeln gelten als Duplikate, wenn sie identische Werte für Richtung, Aktion, Protokoll, Port und Programm haben. Duplikate werden nach Schweregrad (Anzahl) gruppiert und können über Checkboxen ausgewählt und per One-Click gelöscht werden.
Netzwerk-Topologie
Die Netzwerk-Topologie öffnet ein separates Fenster mit einer grafischen Darstellung aller konfigurierten Server. Jeder Server wird als Knoten dargestellt, farblich markiert nach Verbindungsstatus: Grün (Verbunden), Orange (Verbindungsaufbau), Rot (Fehler/Getrennt), Grau (Unbekannt).
Die Topologie-Ansicht eignet sich besonders für Präsentationen und Dokumentation, um den aktuellen Zustand der überwachten Infrastruktur auf einen Blick zu erfassen.
und vieles mehr
Windows Firewall Manager Pro – “Firewall Management – Simplified & Secured.”
Teil der ISW-Tools Suite von IT-Service Walter
© 2026 IT-Service Walter | Alle Rechte vorbehalten














