Immer mehr Geschäftsprozesse hängen heute unmittelbar von einer funktionierenden Internetverbindung ab. Microsoft 365, Cloud-Telefonie, ERP-Systeme, VPN-Verbindungen, Warenwirtschaft, Online-Banking, Kartenzahlung, Fernwartung oder der Zugriff auf externe Rechenzentren funktionieren nur, solange der Standort zuverlässig mit dem Internet verbunden ist.

Fällt der Internetanschluss aus, steht deshalb häufig nicht nur das Surfen im Web still. Im schlimmsten Fall sind innerhalb weniger Sekunden zentrale Arbeitsabläufe betroffen.

Aus diesem Grund binden wir bei intelliVision1 zunehmend Unternehmensstandorte redundant über Starlink an das Internet an.

Die Idee klingt zunächst einfach: Neben Glasfaser, VDSL, Kabel oder einer Standleitung wird Starlink als zweite, technisch weitgehend unabhängige Internetverbindung installiert. Fällt die primäre Verbindung aus, übernimmt Starlink.

In der Praxis ist eine wirklich professionelle Lösung jedoch deutlich anspruchsvoller.

Denn eine zweite Internetleitung ist noch keine intelligente Internetredundanz.

Entscheidend ist, welcher Datenverkehr wann über welche Verbindung laufen darf, wie die Qualität der Leitungen überwacht wird und welche Anwendungen einen Wechsel des Internetzugangs überhaupt problemlos verkraften.

Genau hier spielen eine professionelle Firewall und Secure SD-WAN ihre Stärken aus.

Warum Starlink als redundanter Internetzugang interessant ist

Eine zweite klassische DSL-, Kabel- oder Glasfaserleitung bedeutet nicht automatisch, dass wirklich zwei vollständig unabhängige Wege zum Internet vorhanden sind.

Beide Anschlüsse können beispielsweise:

  • über dieselbe Hauseinführung geführt werden,
  • im gleichen Kabelschacht liegen,
  • gemeinsame Infrastruktur eines Netzbetreibers nutzen,
  • durch dieselbe Tiefbaumaßnahme beschädigt werden,
  • von einer regionalen Störung gleichzeitig betroffen sein.

Starlink nutzt dagegen eine vollständig andere Zugangstechnologie über ein Satellitennetz.

Damit entsteht eine technisch interessante Kombination:

  • Primäre Verbindung: Glasfaser, VDSL, Kabel oder Ethernet-Standleitung
  • Sekundäre Verbindung: Starlink über Satellit

Gerade an Standorten, an denen eine zweite physisch unabhängige Festnetzleitung nicht verfügbar, sehr teuer oder nur mit langen Bereitstellungszeiten realisierbar ist, kann Starlink daher eine sehr gute Ergänzung darstellen.

Die Satellitenverbindung bringt allerdings andere Eigenschaften mit als ein klassischer Festnetzanschluss. Latenz, Paketverlust, Routing und verfügbare Bandbreite können stärker schwanken.

Deshalb reicht es nicht aus, lediglich zu prüfen:

„Ist die Leitung erreichbar oder nicht?“

Eine professionelle Lösung sollte zusätzlich beurteilen können:

„Ist diese Verbindung für die Anwendung, die gerade übertragen werden soll, aktuell gut genug?“

Warum wir FortiGate mit Secure SD-WAN einsetzen

Bei entsprechenden Kundenprojekten setzen wir bevorzugt auf FortiGate Next-Generation Firewalls mit Secure SD-WAN.

Für viele kleine und mittlere Unternehmensstandorte ist beispielsweise eine FortiGate 60F oder eine entsprechend dimensionierte aktuelle FortiGate-Plattform ein guter Ausgangspunkt.

Fortinet kombiniert in FortiOS unter anderem:

  • Next-Generation Firewall,
  • Routing,
  • VPN,
  • Application Control,
  • Security Services,
  • Multi-WAN,
  • und Secure SD-WAN.

Der entscheidende Vorteil liegt dabei nicht nur in der Möglichkeit, zwei Internetanschlüsse an die Firewall anzuschließen.

Die FortiGate kann die Qualität der vorhandenen WAN-Verbindungen kontinuierlich überwachen und anhand definierter Regeln entscheiden, welcher Internetzugang verwendet werden soll.

Einfaches WAN-Failover reicht häufig nicht aus

Klassische Dual-WAN-Lösungen arbeiten oft nach einem sehr einfachen Prinzip:

WAN1 verfügbar → WAN1 verwenden

WAN1 ausgefallen → WAN2 verwenden

WAN1 wieder verfügbar → zurück auf WAN1

Für moderne Unternehmensnetze ist das häufig zu wenig.

Eine Verbindung kann technisch noch erreichbar sein und gleichzeitig massive Qualitätsprobleme aufweisen.

Denkbar sind beispielsweise:

  • hoher Paketverlust,
  • stark erhöhte Latenz,
  • starke Schwankungen der Laufzeit,
  • Routingprobleme,
  • DNS-Probleme,
  • oder ein Anschluss, der nur noch sehr eingeschränkt funktioniert.

Ein einfacher Ping kann in einer solchen Situation weiterhin erfolgreich sein.

Für eine Teams-Besprechung, eine VoIP-Verbindung oder einen VPN-Tunnel ist die Verbindung trotzdem möglicherweise kaum noch nutzbar.

Performance-SLAs: Mehr als nur „online“ oder „offline“

FortiGate Secure SD-WAN kann sogenannte Performance-SLAs verwenden.

Damit lassen sich beispielsweise folgende Qualitätswerte überwachen:

  • Latenz,
  • Jitter,
  • Paketverlust,
  • Erreichbarkeit definierter Ziele.

Die Firewall kann dadurch wesentlich differenzierter reagieren.

Ein Beispiel:

Die primäre Glasfaserleitung ist noch erreichbar, weist aber aktuell einen ungewöhnlich hohen Paketverlust auf. Gleichzeitig liefert Starlink eine deutlich bessere Verbindungsqualität.

Eine entsprechend konfigurierte FortiGate kann nun geeigneten Datenverkehr automatisch über Starlink führen, ohne auf einen vollständigen Ausfall der Glasfaserleitung warten zu müssen.

Das ist ein wesentlicher Unterschied zwischen einem einfachen Backup-Router und einer professionellen SD-WAN-Lösung.

Nicht jeder Datenverkehr sollte automatisch über Starlink laufen

Einer der wichtigsten Punkte bei der Planung wird häufig unterschätzt:

Beim Ausfall von WAN1 sollte nicht zwingend der gesamte Datenverkehr ungefiltert auf Starlink umgeschaltet werden.

Viele Anwendungen funktionieren über Starlink problemlos.

Andere reagieren dagegen empfindlich auf:

  • einen Wechsel der öffentlichen IP-Adresse,
  • NAT,
  • Carrier Grade NAT,
  • veränderte Latenz,
  • Jitter,
  • bestehende Sessions,
  • IP-basierte Freigaben,
  • bestimmte VPN-Konstellationen.

Deshalb definieren wir bei solchen Installationen eine Traffic- und Failover-Strategie.

Typische Cloud-Dienste, Webzugriffe und viele Microsoft-365-Anwendungen können beispielsweise problemlos über eine Starlink-Backup-Verbindung weiterbetrieben werden.

Bei anderen Diensten muss genauer geprüft werden.

CGNAT: Ein wichtiges Thema bei Starlink

Starlink verwendet bei verschiedenen Tarifen für IPv4 Carrier Grade NAT, kurz CGNAT.

Dabei erhält der Anschluss nicht zwangsläufig eine direkt aus dem Internet erreichbare öffentliche IPv4-Adresse.

Für normale ausgehende Internetverbindungen ist das zunächst kein Problem.

Relevant wird CGNAT aber beispielsweise bei:

  • eingehenden VPN-Verbindungen,
  • selbst betriebenen Servern,
  • Portweiterleitungen,
  • bestimmten Fernzugriffslösungen,
  • extern erreichbaren Diensten,
  • oder Systemen, bei denen die Gegenstelle eine bestimmte öffentliche IP-Adresse erwartet.

Starlink bietet bei entsprechenden Priority-Angeboten die Möglichkeit einer öffentlich routbaren IPv4-Adresse.

Diese muss jedoch bewusst in die Planung einbezogen werden.

Für Geschäftskunden sollte deshalb bereits vor der Installation geklärt werden:

Benötigen wir Starlink lediglich als ausgehenden Notfall-Internetzugang oder soll die Verbindung auch als vollwertiger alternativer WAN-Zugang für VPNs und eingehende Dienste dienen?

Diese Frage beeinflusst sowohl den benötigten Starlink-Tarif als auch die Firewall-Konfiguration.

Session-Limits können im Unternehmensnetz relevant werden

Ein weiterer Punkt ist das Session-Aufkommen.

Starlink dokumentiert für Residential- und Roam-Tarife mit CGNAT ein Limit von 1.200 gleichzeitig bestehenden TCP- beziehungsweise UDP-Sessions.

Wird dieses Limit erreicht, können ältere Sessions beendet werden.

In einem Privathaushalt ist diese Größenordnung anders zu bewerten als in einem Unternehmen mit beispielsweise 30, 50 oder mehr Arbeitsplätzen.

Moderne Arbeitsplätze erzeugen eine große Zahl paralleler Verbindungen durch beispielsweise:

  • Microsoft Teams,
  • Outlook,
  • OneDrive,
  • SharePoint,
  • Webbrowser,
  • ERP-Systeme,
  • Cloud-Telefonie,
  • Endpoint-Security,
  • Remote-Management,
  • Windows-Dienste,
  • Hintergrundkommunikation zahlreicher Anwendungen.

Deshalb betrachten wir für Unternehmensstandorte nicht nur die verfügbare Bandbreite, sondern auch den vorgesehenen Starlink-Tarif und das Nutzungsszenario.

Ein günstiger Anschluss kann als Notfallzugang für wenige priorisierte Anwendungen völlig ausreichend sein.

Soll dagegen im Störungsfall ein kompletter Standort mit vielen Mitarbeitern weiterarbeiten, muss die Lösung entsprechend geplant werden.

VoIP und Videokonferenzen brauchen besondere Aufmerksamkeit

Internettelefonie und Videokonferenzen reagieren besonders empfindlich auf Schwankungen der Verbindung.

Relevant sind hier nicht nur Bandbreite, sondern insbesondere:

  • Latenz,
  • Jitter,
  • Paketverlust,
  • Session-Stabilität.

Eine Starlink-Verbindung kann für VoIP und Microsoft Teams sehr gut funktionieren.

Das bedeutet jedoch nicht, dass diese Dienste ungeprüft auf jeden Starlink-Anschluss umgeschaltet werden sollten.

Mit SD-WAN können wir entsprechende Regeln aufbauen und beispielsweise sicherstellen, dass Echtzeitkommunikation bevorzugt über die qualitativ beste Verbindung geführt wird.

VPN über Starlink: Möglich, aber planungsbedürftig

VPN-Verbindungen können grundsätzlich über Starlink betrieben werden.

Entscheidend ist jedoch die jeweilige Architektur.

Besonders relevant sind:

  • IPsec und NAT-Traversal,
  • der Aufbau des VPN-Tunnels,
  • die öffentliche IP-Adresse,
  • CGNAT,
  • die Rolle des Standortes als Initiator oder Gegenstelle,
  • mögliche IP-Allow-Lists der Gegenseite.

Ein Standort, der einen VPN-Tunnel aktiv zu einer Zentrale oder zu einem Rechenzentrum aufbaut, lässt sich in vielen Fällen gut über Starlink absichern.

Soll dagegen die Außenstelle selbst aus dem Internet als VPN-Endpunkt erreichbar sein, muss die IP-Adressierung genauer betrachtet werden.

Deshalb testen wir bei einer professionellen Installation den VPN-Betrieb nicht erst während eines tatsächlichen Ausfalls, sondern bereits bei der Inbetriebnahme.

Was passiert mit bestehenden Sitzungen beim Failover?

Dieser Punkt wird bei Internetredundanz häufig übersehen.

Ein Mitarbeiter arbeitet beispielsweise über die primäre Internetleitung.

Nach außen erscheint seine Verbindung mit der öffentlichen IP-Adresse des primären Providers.

Fällt diese Verbindung aus, übernimmt Starlink.

Der Internetverkehr verlässt das Unternehmen nun über eine andere Verbindung und damit in der Regel auch über eine andere öffentliche IP-Adresse.

Für die Gegenseite handelt es sich technisch nicht mehr um dieselbe Verbindung.

Viele Anwendungen bauen ihre Sessions automatisch neu auf.

Bei anderen Anwendungen kann es zu einer kurzen Unterbrechung oder einer erneuten Anmeldung kommen.

Eine Firewall kann dafür sorgen, dass neuer Datenverkehr sehr schnell über den alternativen WAN-Pfad geführt wird.

Sie kann jedoch nicht garantieren, dass jede bereits bestehende Verbindung zu einem externen Dienst einen Wechsel der öffentlichen Quell-IP völlig unterbrechungsfrei akzeptiert.

Deshalb bedeutet Redundanz:

Die Arbeitsfähigkeit des Unternehmens wird möglichst schnell wiederhergestellt.

Redundanz bedeutet nicht automatisch:

Jede einzelne bestehende Internetverbindung läuft ohne eine einzige Unterbrechung weiter.

IP-basierte Freigaben können zum Problem werden

Viele B2B-Anwendungen, Cloud-Plattformen und Rechenzentren verwenden weiterhin IP-Allow-Lists.

Die Gegenstelle akzeptiert dabei beispielsweise ausschließlich Datenverkehr von der festen öffentlichen IP-Adresse des Unternehmens.

Beim Wechsel auf Starlink ändert sich diese Adresse.

Das Ergebnis kann paradox wirken:

  • Internet funktioniert,
  • Microsoft 365 funktioniert,
  • Webseiten funktionieren,
  • aber eine geschäftskritische Anwendung bleibt nicht erreichbar.

Hier muss bereits bei der Konzeption angesetzt werden.

Eine mögliche Lösung kann darin bestehen, bestimmten Datenverkehr zunächst über einen VPN-Tunnel zu einer Zentrale oder zu einem definierten Internet-Egress zu führen.

Für die Zielplattform bleibt dadurch eine bekannte öffentliche IP-Adresse erhalten, obwohl der Standort physisch gerade über Starlink kommuniziert.

Bestimmte Ports und Anwendungen müssen berücksichtigt werden

Starlink blockiert aus Sicherheitsgründen bestimmte Ports.

Relevant für Unternehmensumgebungen ist beispielsweise ausgehender TCP-Port 25 für SMTP.

Unternehmen, die einen eigenen Mailserver betreiben und Nachrichten direkt an fremde Mailserver zustellen, müssen dies berücksichtigen.

Bei Microsoft 365, authentifizierten SMTP-Relays oder modernen Mail-Systemen wird normalerweise nicht auf diese Weise gearbeitet.

Trotzdem zeigt das Beispiel sehr gut:

Nur weil Webseiten funktionieren, bedeutet das noch lange nicht, dass alle Unternehmensdienste über die Backup-Leitung funktionieren.

Deshalb gehört zu jedem Redundanzkonzept eine Prüfung der tatsächlich verwendeten Anwendungen und Protokolle.

Starlink und FortiGate richtig miteinander verbinden

In einer professionellen Netzwerkarchitektur sollte die FortiGate die zentralen Aufgaben übernehmen:

  • Firewall,
  • Routing,
  • NAT,
  • SD-WAN,
  • VPN,
  • Security Policies,
  • Monitoring.

Unnötige zusätzliche Router- und NAT-Ebenen sollten vermieden werden.

Je nach verwendeter Starlink-Hardware kann der Starlink-Router deshalb entsprechend im Bypass-Betrieb genutzt oder die FortiGate über die vorgesehene Ethernet-Anbindung angeschlossen werden.

Die konkrete Umsetzung hängt von der eingesetzten Starlink-Hardwaregeneration ab.

Health Checks richtig konfigurieren

Auch bei der Überwachung der Verbindung gibt es Details zu beachten.

Ein sinnvoller Health Check sollte nicht ausschließlich prüfen, ob irgendeine interne oder providernahe Adresse erreichbar ist.

Wir empfehlen je nach Umgebung mehrere sinnvolle Prüfziele.

Damit lässt sich besser unterscheiden zwischen:

  • Ausfall der lokalen Verbindung,
  • Routingproblemen beim Provider,
  • DNS-Problemen,
  • tatsächlichen Internetproblemen.

Zusätzlich können unterschiedliche Performance-SLAs für verschiedene Anforderungen verwendet werden.

So kann beispielsweise eine Leitung für normalen Webverkehr noch ausreichend sein, während sie für VoIP aufgrund hoher Laufzeitschwankungen bereits ungeeignet ist.

MTU und VPN-Tunnel nicht pauschal verändern

Bei Problemen mit Satellitenverbindungen wird häufig vorschnell empfohlen, die MTU pauschal zu reduzieren.

Das ist nicht grundsätzlich notwendig.

Probleme können allerdings entstehen, wenn zusätzliche Protokolle und Tunnel verwendet werden.

IPsec, GRE oder andere Kapselungsverfahren benötigen zusätzlichen Platz innerhalb eines Paketes.

Deshalb betrachten wir bei Problemen immer die komplette Übertragungsstrecke.

Je nach Architektur können dann beispielsweise:

  • Tunnel-MTU,
  • TCP MSS,
  • Fragmentierung,
  • Path MTU Discovery

eine Rolle spielen.

Die Werte sollten gemessen und passend zur jeweiligen Verbindung eingestellt werden, anstatt pauschale Werte zu übernehmen.

Starlink nur als Backup oder aktiv als zweiter WAN-Pfad?

Starlink muss nicht zwingend ungenutzt bleiben, bis die primäre Internetleitung ausfällt.

Secure SD-WAN ermöglicht auch einen aktiven Betrieb mehrerer Internetverbindungen.

Denkbar wäre beispielsweise:

Primäre Leitung bevorzugt für:

  • VoIP,
  • VPN,
  • latenzkritische Anwendungen,
  • Dienste mit festen IP-Anforderungen.

Starlink zusätzlich für:

  • normalen Webverkehr,
  • bestimmte Cloud-Anwendungen,
  • größere Downloads,
  • weniger latenzkritischen Datenverkehr.

Ob ein solcher Active/Active-Betrieb sinnvoll ist, hängt von den Anforderungen des Unternehmens und vom verwendeten Starlink-Tarif ab.

Unser Ziel ist dabei nicht, möglichst viel Datenverkehr über möglichst viele Leitungen zu verteilen.

Unser Ziel ist eine stabile, vorhersehbare und nachvollziehbare Netzwerkarchitektur.

Was wir bei einer Starlink-Redundanz prüfen

Vor der Umsetzung betrachten wir unter anderem:

  • Art des vorhandenen Internetanschlusses,
  • mögliche gemeinsame Ausfallpunkte,
  • Anzahl der Benutzer,
  • benötigte Bandbreite,
  • Session-Aufkommen,
  • verwendeten Starlink-Tarif,
  • CGNAT oder öffentliche IPv4-Adresse,
  • Microsoft 365,
  • Teams und Videokonferenzen,
  • VoIP und SIP,
  • Standort-VPNs,
  • Remote-Access-VPNs,
  • IP-Allow-Lists,
  • selbst betriebene Server,
  • SMTP-Kommunikation,
  • Latenz und Jitter,
  • Paketverlust,
  • SD-WAN-Performance-SLAs,
  • Failover- und Failback-Verhalten,
  • USV-Versorgung für Firewall, Switches und Starlink,
  • Monitoring,
  • regelmäßige Failover-Tests.

Erst danach entsteht die eigentliche Konfiguration.

Warum eine FortiGate 60F ein sinnvoller Ausgangspunkt sein kann

Für viele kleine und mittlere Unternehmensstandorte bietet die FortiGate-60F-Klasse eine interessante Kombination aus Firewall, Security und integriertem SD-WAN.

Wichtig ist dabei jedoch eine korrekte Dimensionierung.

Auch kleinere und größere FortiGate-Modelle unterstützen SD-WAN-Funktionen.

Die Wahl des Gerätes sollte deshalb nicht ausschließlich anhand der Anzahl der Benutzer oder der nominellen Internetgeschwindigkeit erfolgen.

Relevant sind beispielsweise:

  • aktivierte Security-Funktionen,
  • IPS,
  • Application Control,
  • Webfilter,
  • SSL Inspection,
  • VPN-Durchsatz,
  • Anzahl paralleler Sessions,
  • Netzwerksegmentierung,
  • zukünftige Bandbreiten,
  • mögliche Standorterweiterungen.

Die Firewall ist in einer solchen Architektur nicht lediglich ein Umschalter zwischen WAN1 und WAN2.

Sie wird zum zentralen Entscheidungspunkt darüber, welcher Datenverkehr unter welchen Bedingungen welchen Internetpfad verwenden darf.

Eine Backup-Verbindung muss regelmäßig getestet werden

Eine zweite Internetverbindung, die vor zwei Jahren eingerichtet und anschließend nie wieder getestet wurde, ist keine belastbare Notfallstrategie.

Zu einem professionellen Redundanzkonzept gehören deshalb:

  • Monitoring,
  • Protokollierung,
  • regelmäßige Funktionstests,
  • kontrollierte Failover-Tests.

Dabei prüfen wir nicht nur, ob Starlink grundsätzlich online ist.

Wir prüfen auch, ob die geschäftlich relevanten Anwendungen tatsächlich über die Backup-Verbindung funktionieren.

Dazu gehören je nach Unternehmen beispielsweise:

  • Microsoft 365,
  • Teams,
  • Telefonie,
  • VPN,
  • ERP,
  • Remote-Zugänge,
  • externe Portale,
  • branchenspezifische Anwendungen.

Fazit: Starlink ist eine starke Backup-Verbindung – wenn das Netzwerk darauf vorbereitet ist

Starlink erweitert die Möglichkeiten für redundante Unternehmensanbindungen erheblich.

Besonders an Standorten, an denen keine wirtschaftlich sinnvolle zweite physisch unabhängige Festnetzleitung verfügbar ist, kann die Kombination aus klassischem Internetanschluss und Starlink einen erheblichen Zugewinn an Verfügbarkeit bieten.

Der entscheidende Faktor ist jedoch nicht allein die Satellitenantenne.

Entscheidend ist die Netzwerkarchitektur dahinter.

CGNAT, öffentliche IP-Adressen, VPN, VoIP, bestehende Sessions, IP-Freigaben, unterschiedliche Leitungsqualitäten und anwendungsspezifische Anforderungen müssen berücksichtigt werden.

Mit einer passend dimensionierten FortiGate und Secure SD-WAN können wir genau diese Anforderungen abbilden.

Die Firewall erkennt dann nicht nur, ob eine Verbindung vollständig ausgefallen ist.

Sie kann die Qualität der Verbindungen überwachen und anhand definierter Regeln entscheiden, welcher Internetpfad für den jeweiligen Datenverkehr genutzt werden soll.

Das Ergebnis ist keine einfache Ersatzleitung.

Es ist eine intelligente, überwachte und auf die Geschäftsprozesse abgestimmte Internetredundanz.

Starlink-Redundanz für Ihr Unternehmen

Sie möchten Ihren Unternehmensstandort gegen Internetausfälle absichern?

intelliVision1 plant, implementiert und betreut redundante Internet- und Netzwerklösungen für Unternehmen.

Von der Auswahl der passenden Internetzugänge über FortiGate Next-Generation Firewalls und Secure SD-WAN bis hin zu Starlink, VPN, Standortvernetzung, Monitoring und regelmäßigen Failover-Tests betrachten wir die gesamte Infrastruktur.

Dabei geht es nicht nur um die Frage, ob eine zweite Internetleitung vorhanden ist.

Es geht darum, ob Ihre Mitarbeiter und Ihre geschäftskritischen Anwendungen im Ernstfall tatsächlich weiterarbeiten können.

Sprechen Sie uns an – wir prüfen, welche Redundanzstrategie zu Ihrem Standort und Ihrer bestehenden IT-Infrastruktur passt.