Zum Inhalt springen
Anrufen +49 40 88192642 E-Mail schreiben [email protected] In Teams chatten [email protected]
← Alle Artikel ·Infrastruktur · ·5 Min. Lesezeit

Mehrere Firmen, ein Standort: Wie sich ein Netzwerk sauber teilen lässt

Gemeinsamer Internetanschluss und gemeinsame Firewall, getrennte Netze und eigene Microsoft-365-Tenants je Firma. Was geteilt wird, was getrennt bleibt, wie Kosten verteilt werden und woran solche Projekte am ehesten haken.

Ein Standort, drei getrennte Netzbereiche mit gemeinsamer Firewall und gemeinsamem Drucker

Mehrere Firmen einer Unternehmensgruppe unter einem Dach teilen sich oft mehr, als ihnen bewusst ist: den Internetanschluss, die Firewall, die Drucker, die Telefonanlage. Damit das funktioniert, ohne dass die Firmen gegenseitig in ihre Daten schauen können, braucht das Netzwerk eine klare Aufteilung. Hier steht, was gemeinsam genutzt wird, was getrennt bleibt und woran solche Projekte in der Praxis am ehesten haken. Der Artikel beruht auf einem Projekt aus dem Jahr 2024.

Die Ausgangslage

Eine Unternehmensgruppe mit mehreren Gesellschaften, alle am selben Standort. Über die Jahre sind die Firmen in ein gemeinsames Netzwerk hineingewachsen: ein Anschluss, ein Netz, jeder Rechner sieht jeden anderen. E-Mail lief bei einem Webhoster, Branchensoftware stand auf lokalen Rechnern, und wer welche Daten sehen darf, war eher Gewohnheit als Konzept.

Solange alles läuft, fällt das kaum auf. Spätestens wenn eine Firma verkauft, umgebaut oder geprüft wird, oder wenn ein Rechner in einer Firma mit Schadsoftware infiziert ist, wird aus der Gewohnheit ein Problem.

Was gemeinsam genutzt wird und was getrennt bleibt

Gemeinsam

Internetanschluss, Firewall, Switches und WLAN-Infrastruktur. Dazu Geräte, die mehrere Firmen tatsächlich zusammen nutzen, etwa Drucker oder die Telefonanlage.

Getrennt

Jede Firma hat ihr eigenes Netzsegment und ihren eigenen Microsoft-365-Tenant mit eigenen Konten, Postfächern und Dateiablagen. Was eine Firma sieht, entscheidet sie selbst.

Geregelt

Die Firewall legt fest, welcher Verkehr zwischen den Segmenten erlaubt ist. Standard ist: nichts, außer dem, was ausdrücklich gebraucht wird.

Abgerechnet

Gemeinsame Infrastruktur und gemeinsamer Aufwand werden auf die Firmen aufgeteilt, nach einem Schlüssel, den die Gruppe vorher festlegt.

Eigene Netzsegmente je Firma

Technisch ist die Trennung über VLANs gelöst. Jede Firma bekommt ein eigenes virtuelles Netz, ebenso Telefonie, Gäste und die Verwaltung der Netzwerkgeräte. Die Rechner einer Firma sehen sich untereinander, die der anderen Firmen nicht. Ob und wie Verkehr zwischen den Netzen fließen darf, entscheidet die Firewall, nicht der Zufall der Verkabelung.

Das Bundesamt für Sicherheit in der Informationstechnik empfiehlt im IT-Grundschutz, VLANs unterschiedlicher Institutionen an einem Switch physisch zu trennen oder die Daten zu verschlüsseln. Für eine Gruppe, deren Firmen eng zusammenarbeiten und denselben Eigentümer haben, ist die Trennung über VLANs und Firewall-Regeln oft angemessen. Wie weit die Trennung gehen muss, hängt am Schutzbedarf der Daten, und das sollte vor der Planung geklärt sein und nicht erst danach.

Ein eigener Microsoft-365-Tenant je Firma

Ein gemeinsamer Tenant für alle Firmen wirkt auf den ersten Blick einfacher. Getrennte Tenants passen aber besser zu dem, was die Firmen rechtlich sind: eigenständige Gesellschaften mit eigenen Daten, eigenen Lizenzen und eigener Verantwortung. Soll eine Firma später verkauft oder aufgelöst werden, lässt sich ihr Tenant als Ganzes übergeben, statt Konten und Dateien aus einer gemeinsamen Umgebung herauszulösen.

Wo Mitarbeitende firmenübergreifend zusammenarbeiten, bietet Microsoft mit den Funktionen für mehrmandantenfähige Organisationen Wege, Tenants miteinander zu verbinden, ohne sie zusammenzulegen.

Gemeinsame Geräte

Drucker und Telefonanlage sind der Punkt, an dem die saubere Trennung Ausnahmen braucht. Hier legt die Firewall fest, dass die Rechner aller Firmen den gemeinsamen Drucker erreichen, ohne dass dadurch ein Weg in die Netze der anderen Firmen entsteht. Die Telefonanlage steht ohnehin in einem eigenen Segment, damit Sprachverbindungen nicht mit dem übrigen Datenverkehr konkurrieren.

Kosten fair aufteilen

Gemeinsame Infrastruktur heißt gemeinsamer Aufwand, bei der Einrichtung ebenso wie im Betrieb. Ich rechne diesen Aufwand aufgeteilt auf die Firmen ab. Welcher Schlüssel gilt, etwa nach Arbeitsplätzen oder zu gleichen Teilen, legt die Gruppe fest. Wichtig ist, dass das vor Beginn geklärt ist. Nachträglich darüber zu verhandeln, wer welchen Anteil an einer Firewall trägt, ist für alle Beteiligten unangenehm.

Die eigentliche Schwierigkeit

Die Technik ist in solchen Projekten gut beherrschbar. Schwieriger sind Änderungswünsche, die erst nach der Umsetzung auftauchen: Eine Firma braucht doch Zugriff auf eine Ablage der anderen, ein Gerät soll plötzlich von allen genutzt werden, ein Arbeitsplatz wechselt die Firma. Jeder dieser Wünsche ist für sich verständlich. Im Vorfeld nicht besprochen, lässt er sich aber nur mit zusätzlichem Aufwand umsetzen, weil Regeln, Segmente und Berechtigungen bereits stehen.

Deshalb rate ich dazu, vor der Planung mit jeder Firma einzeln zu klären, wer mit wem zusammenarbeitet, welche Geräte geteilt werden und welche Daten wirklich getrennt bleiben müssen. Das Ergebnis sollte schriftlich vorliegen und von allen Firmen bestätigt sein.

Fragen vor der Planung

  1. Welche Firmen arbeiten tatsächlich zusammen? Und an welchen Daten?
  2. Welche Geräte werden geteilt? Drucker, Telefonanlage, Besprechungsräume, Scanner.
  3. Wie hoch ist der Schutzbedarf je Firma? Davon hängt ab, wie weit die Trennung gehen muss.
  4. Wer entscheidet je Firma? Eine Ansprechperson pro Gesellschaft spart später viele Abstimmungsrunden.
  5. Nach welchem Schlüssel werden Kosten verteilt?
  6. Was passiert, wenn eine Firma dazukommt oder die Gruppe verlässt?

Quellen