Sie brauchen eine neue Firewall, und der Name Palo Alto Networks steht auf der Liste — aber die Modellbezeichnungen reichen von PA-410 bis PA-3430, und keine davon verrät auf den ersten Blick, ob sie zu Ihrer Zweigstelle oder zu Ihrem Rechenzentrum gehört. Wer hier falsch greift, kauft entweder Leistung, die nie abgerufen wird, oder steht in zwei Jahren wieder am Anfang. Seit dieser Woche führen wir 16 Palo Alto Firewall-Modelle aus vier Serien — dieser Beitrag ordnet sie so, dass Sie in fünf Minuten wissen, welche Baugröße für Ihren Standort infrage kommt.
Vier Serien, vier Einsatzorte
Palo Alto Networks staffelt die Hardware-Firewalls nicht nach Funktionsumfang, sondern nach Anschlussdichte und Bauform. Das Betriebssystem PAN-OS ist auf allen Modellen dasselbe — eine PA-410 kann funktional das Gleiche wie eine PA-3430, nur eben für weniger Datenverkehr und weniger Netzsegmente.
Diese Trennung ist der wichtigste Punkt beim Auswählen: Sie entscheiden über Ports und Durchsatz, nicht über Features.
| Serie | Bauform | Typischer Einsatzort | Modelle im Sortiment |
|---|---|---|---|
| PA-400 | Lüfterloser Desktop | Zweigstelle, Praxis, Kanzlei, kleiner Standort | PA-410, PA-415, PA-440, PA-445, PA-450, PA-455, PA-460 |
| PA-500 | Lüfterloser Desktop | Größerer Standort, Hauptsitz im Mittelstand | PA-510, PA-520, PA-540, PA-550 |
| PA-1400 | 1 HE Rack | Zentrale mit Serverraum, mehrere Segmente | PA-1410, PA-1420 |
| PA-3400 | 1 HE Rack | Internet-Gateway, Rechenzentrum, Campus | PA-3410, PA-3420, PA-3430 |
Die PA-400-Serie: lüfterlos, und das ist der Punkt
Sieben Modelle, alle im Desktop-Format und ohne Lüfter. Was nach einem Detail klingt, entscheidet in der Praxis über den Aufstellort: Eine lüfterlose Firewall darf im Behandlungszimmer, im Besprechungsraum oder im Verkaufsraum stehen, ohne dass jemand über Geräusche klagt. Ein Serverschrank ist nicht nötig.
Die Unterschiede liegen bei den Anschlüssen:
- PA-410 — kompakt, reine Kupferanschlüsse, für Standorte ohne Glasfaser
- PA-415 und PA-445 — je vier PoE-Ports, versorgen Access Points, IP-Telefone oder Kameras direkt über das Netzwerkkabel
- PA-440, PA-450, PA-460 — acht Gigabit-Kupferports, ohne PoE, für klassisch verkabelte Büros
- PA-455 — vier PoE-Ports plus zwei Combo-Anschlüsse, also wahlweise Kupfer oder Glasfaser
Die PoE-Modelle sind der unterschätzte Kandidat im Mittelstand: Wer ohnehin Access Points braucht, spart sich einen separaten PoE-Switch — und damit ein Gerät, das ausfallen, altern und ersetzt werden muss.
Welche Palo Alto Firewall passt für 50 Arbeitsplätze?
Für rund 50 Arbeitsplätze an einem Standort ist die PA-500-Serie der übliche Ansatz, insbesondere PA-540 oder PA-550. Beide bieten mehr Anschlussvielfalt als die PA-400-Serie — die PA-540 kombiniert Kupfer mit 1G-SFP, die PA-550 bringt 10G-Uplinks und ein konfigurierbares Bypass-Portpaar mit. Die PA-400-Serie bleibt dann sinnvoll, wenn der Standort wenig Durchsatz erzeugt und Platz knapp ist.
Ab wann Rack statt Desktop?
Der Wechsel zur PA-1400- oder PA-3400-Serie ist selten eine Frage der Mitarbeiterzahl, sondern dieser drei Punkte:
- Es gibt einen Serverraum mit Rack. Ein 1-HE-Gerät gehört dorthin, nicht auf einen Schreibtisch.
- Mehrere Netzsegmente müssen getrennt gefiltert werden — Produktion, Gästenetz, Verwaltung, Kameras.
- Die Internetanbindung überschreitet 1 Gbit/s oder Standorte werden per Glasfaser gekoppelt.
Die PA-1410 bringt Multi-Gigabit-Kupfer, PoE und 10G-SFP+-Uplinks in einer Höheneinheit — praktisch für eine Zentrale, die Access Points direkt versorgen will. Die PA-1420 verzichtet auf PoE und setzt auf acht 10G-fähige SFP+-Ports.
Die PA-3400-Serie ist eine Klasse darüber: PA-3410 mit 10G- und 25G-Anbindung, PA-3420 mit 25G-SFP28 und Multi-Gigabit-Kupfer, PA-3430 mit 100G-fähigen QSFP28-Anschlüssen. Diese Geräte sitzen am Internet-Gateway größerer Organisationen oder im Rechenzentrum — für einen typischen Mittelständler mit einem Standort sind sie überdimensioniert.
Was Sie zusätzlich zur Hardware brauchen
Eine Palo Alto Firewall ohne Abonnements ist eine Firewall, die Ports filtert — mehr nicht. Die Schutzfunktionen, wegen denen man sich für den Hersteller entscheidet, sind kostenpflichtige Dienste mit eigener Laufzeit: Threat Prevention, URL-Filtering, DNS Security, WildFire für die Analyse unbekannter Dateien. Dazu kommt ein Support-Vertrag, ohne den es weder Ersatzgeräte noch Software-Updates gibt.
Das ist der Grund, warum Sie bei diesen Produkten in unserem Shop keinen Preis und keinen Sofortkauf sehen. Hardware, Sicherheitsdienste, Support und Laufzeit hängen voneinander ab — eine PA-450 mit drei Jahren Vollausstattung und dieselbe PA-450 als reines Ersatzgerät sind zwei völlig verschiedene Angebote.
Unser Ablauf: Sie fordern die Konfiguration an, wir prüfen das Projekt beim Hersteller — in der Regel innerhalb von etwa 24 Stunden — und Sie erhalten ein verbindliches Angebot. Keine Zahlung vor Ihrer Freigabe. Datenblätter zu allen Serien liegen direkt auf den Produktseiten.
Palo Alto oder ein anderer Hersteller?
Die ehrliche Antwort: Palo Alto ist nicht für jeden Mittelständler die richtige Wahl. Der Hersteller gilt als Referenz bei der Erkennungstiefe und beim Anwendungs-Regelwerk — dafür verlangt er mehr Einarbeitung und ein höheres Budget als die Alternativen.
Drei Situationen, in denen sich der Aufwand erfahrungsgemäß lohnt:
- Es gibt eine Compliance-Vorgabe, die ein bestimmtes Schutzniveau oder eine lückenlose
Protokollierung verlangt — etwa im Rahmen von NIS2 oder einer Cyber-Versicherung.
- Das Netz ist stark segmentiert. Wer Produktion, Verwaltung und Gastnetz sauber trennen muss,
nutzt die Regelwerkstiefe von PAN-OS tatsächlich aus.
- Es ist Fachkompetenz vorhanden oder eingekauft. Eine gut konfigurierte Firewall des Mitbewerbs
schützt besser als eine schlecht konfigurierte Palo Alto.
Wenn keiner der drei Punkte zutrifft, ist eine Sophos- oder WatchGuard-Firewall in der Regel das wirtschaftlichere Gerät — schneller eingerichtet, günstiger im Betrieb, für Standardanforderungen völlig ausreichend. Wir sagen Ihnen das auch dann, wenn die teurere Firewall im Warenkorb läge.
Für den Einstieg in die Serie eignen sich die PA-440 als lüfterloses Desktop-Gerät und die PA-550 mit 10G-Uplinks für den größeren Standort.
Häufige Fragen
Brauche ich für Palo Alto eigenes Fachwissen im Haus? Für den laufenden Betrieb hilft es, ist aber keine Voraussetzung. PAN-OS ist mächtig und entsprechend komplex — wer keine eigene Netzwerk-Abteilung hat, sollte Einrichtung und Regelwerk begleiten lassen. Genau das ist der Unterschied zu Firewalls, die auf Selbstkonfiguration ausgelegt sind.
Ist Palo Alto für 20 Mitarbeiter nicht überdimensioniert? Nicht zwangsläufig. Die PA-410 und PA-440 sind für genau diese Größe gebaut. Die Frage ist eher, ob Sie die Tiefe von PAN-OS tatsächlich nutzen — wenn Sie ohnehin nur Standardregeln fahren, erfüllt eine Firewall aus unserem übrigen Sortiment denselben Zweck mit weniger Aufwand.
Was unterscheidet die PoE-Modelle konkret? PA-415, PA-445 und PA-455 liefern Strom über vier ihrer Netzwerkports. Damit hängen Access Points, IP-Telefone oder Kameras ohne Netzteil und ohne zusätzlichen Switch direkt an der Firewall. Bei kleinen Standorten spart das ein Gerät und eine Fehlerquelle.
Kann ich später auf ein größeres Modell wechseln? Ja, die Konfiguration lässt sich übernehmen — das Betriebssystem ist über alle Serien dasselbe. Planen Sie den Wechsel trotzdem mit Vorlauf, weil Abonnements und Support an die Seriennummer gebunden sind und neu zugeordnet werden müssen.
Wie lange dauert die Lieferung? Das hängt am Modell und an der Projektprüfung. Verbindlich nennen wir Ihnen den Termin im Angebot — eine pauschale Aussage wäre unseriös, weil die Verfügbarkeit bei Netzwerk-Hardware stark schwankt.
Nächster Schritt
Alle 16 Modelle finden Sie auf der Palo Alto Networks Herstellerseite. Wenn Sie noch vergleichen: Unsere Übersicht der Next-Generation-Firewalls stellt Palo Alto neben Sophos, WatchGuard und Fortinet — und in der Netzwerksicherheit finden Sie ergänzende Komponenten.
Sie wissen nicht, welche Serie passt? Schildern Sie uns Standort, Anbindung und Anzahl der Arbeitsplätze — wir melden uns mit einer konkreten Empfehlung statt mit einem Katalog.
Sophos im Cyber Shop konfigurieren
Endpoint, Firewall, MDR, XDR — alle Lizenzen mit DACH-Mittelstand-Staffelpreisen.
