Sora Yazılım
Deutsch
Maßgeschneiderte Softwarelösungen aus der Türkei

Was ist SASE? Der FortiSASE-Ansatz für Filialen und Remote-Mitarbeiter

Was ist SASE? Secure Access Service Edge ist eine Architektur, die SD-WAN mit Secure Web Gateway (SWG), CASB, ZTNA und Firewall as a Service (FWaaS) in einem einzigen Cloud-Dienst zusammenführt. Filiale und Remote-Mitarbeiter unterliegen derselben Richtlinie; der Datenverkehr wird nicht mehr zur Zentrale umgeleitet, sondern am nächstgelegenen Sicherheits-PoP geprüft.

Was ist SASE und warum ist es entstanden?

SASE (Secure Access Service Edge) ist ein Architekturmodell, das Nutzer, Geräte und Anwendungen unabhängig vom Standort sicher verbindet und Netzwerk- sowie Sicherheitsfunktionen in einem cloudzentrierten Dienst bündelt. Gartner prägte den Begriff 2019; Ziel ist es, den am Rechenzentrum ausgerichteten Sicherheitsperimeter dorthin zu verlagern, wo sich der Nutzer tatsächlich befindet.

Unternehmenssicherheit beruhte jahrelang auf einer Annahme: Nutzer sitzen im Büro, Anwendungen laufen im Rechenzentrum, der Internetausgang liegt hinter der zentralen Firewall. Mit der Verlagerung von Anwendungen in SaaS und von Mitarbeitern ins Homeoffice brach diese Annahme zusammen. Den Microsoft-365-Verkehr eines Remote-Nutzers zuerst per VPN in die Zentrale und dann ins Internet zu führen, erzeugt Latenz und Kapazitätsengpässe zugleich. Mit jeder weiteren Filiale wurde zudem ein eigener Sicherheits-Stack pro Standort teurer und schwerer zu betreiben.

SASE kehrt den Perimeter um: Die Prüfung findet nicht mehr im Rechenzentrum des Unternehmens statt, sondern an weltweit verteilten Sicherheits-PoPs des Anbieters. Nutzer oder Filiale verbinden sich mit dem nächstgelegenen PoP, dort wird die Richtlinie durchgesetzt, und der Verkehr nimmt den kürzesten Weg zum Ziel. Nach Gartners Definition stellt eine SASE-Plattform SD-WAN sowie sicheren Zugriff auf Web, Cloud-Dienste und private Anwendungen bereit – unabhängig vom Standort des Nutzers, vom Gerät und vom Hosting-Ort der Anwendung.

Warum das Thema drängt, zeigen Bedrohungsdaten. Laut Verizon DBIR 2025 entfielen 22 % der Aktionen zur Ausnutzung von Schwachstellen auf Edge-Geräte und VPNs – fast das Achtfache der 3 % aus dem Vorjahr. Wer ein aus dem Internet erreichbares VPN-Portal zum einzigen Tor ins Unternehmen macht, steht genau im Fokus dieser Statistik. SASE schließt dieses Tor und reduziert den Zugang auf Identität, Gerätezustand und einzelne Anwendungen.

Die SASE-Komponenten: SD-WAN, SWG, CASB, ZTNA und FWaaS

Die SASE-Komponenten gliedern sich in zwei Schichten: die Netzwerkschicht SD-WAN und die Sicherheitsschicht SSE (Security Service Edge) mit SWG, CASB, ZTNA und FWaaS. Als SASE gilt eine Lösung erst dann, wenn diese Funktionen nicht als getrennte Boxen, sondern unter einer Richtlinie und einer Verwaltungsebene bereitgestellt werden.

Die folgende Tabelle können Sie als Checkliste nutzen; manche Angebote mit dem Etikett „SASE“ enthalten nur einen Teil dieser Bausteine.

KomponenteSchichtFunktionTypischer Einsatz
SD-WANNetzwerkAnwendungsbewusstes Routing; gemeinsame Nutzung mehrerer WAN-Leitungen (Glasfaser, LTE, MPLS)MPLS-Abhängigkeit in Filialen senken, Leitungsredundanz
SWG (Secure Web Gateway)Sicherheit (SSE)Prüfung von Web- und TLS-Verkehr nach URL-Kategorie, Reputation und SchadinhaltInternetausgang von Remote-Nutzern ohne Umweg über die Zentrale prüfen
CASB (Cloud Access Security Broker)Sicherheit (SSE)Transparenz über SaaS-Nutzung, Kontrolle der Datenfreigabe, Erkennung von Schatten-ITMicrosoft 365, Google Workspace und nicht genehmigte Cloud-Apps
ZTNA (Zero Trust Network Access)Sicherheit (SSE)Zugriff auf Anwendungsebene statt Netzebene, abhängig von Identität und GerätezustandExterner Zugriff auf ERP, Dateiserver und Management-Oberflächen
FWaaS (Firewall as a Service)Sicherheit (SSE)Vollwertige Firewall inklusive Nicht-Web-Protokollen, IPS und DNS-KontrolleInternetausgang der Filiale, Client-Server-Verkehr
DEM (Digital Experience Monitoring)BetriebMessung von Latenz und Paketverlust vom Nutzer bis zur AnwendungUrsachenanalyse bei „das System ist langsam“

ZTNA ist der prägendste Baustein, weil er das Modell des Fernzugriffs grundlegend verändert: Der Nutzer verbindet sich nicht mit einem Netz, sondern mit einer definierten Anwendung, und Identität sowie Gerätezustand werden in jeder Sitzung neu bewertet. Unser Leitfaden „Was ist ZTNA?“ erklärt das Konzept und den Unterschied zum VPN im Detail und ist die natürliche Vorlektüre zu diesem Artikel.

Worin unterscheidet sich SASE von VPN und zentraler Firewall?

Der Kernunterschied zwischen SASE und dem klassischen Modell ist der Verkehrsweg: Klassisch führen Remote-Nutzer und Filialen ihren Verkehr zur Prüfung in die Zentrale; bei SASE erfolgt die Prüfung am nächstgelegenen Cloud-Punkt. Der zweite Unterschied ist die Zugriffseinheit: Ein VPN gewährt ein Netzsegment, ZTNA innerhalb von SASE nur eine Anwendung.

Im klassischen Aufbau verbindet sich der Remote-Mitarbeiter per VPN, erhält eine IP-Adresse und befindet sich faktisch im Netzsegment; die Filiale ist per Tunnel an die Zentrale angebunden und nutzt deren Internetleitung. Ergebnis: Gerät und Leitung in der Zentrale müssen für SaaS-Verkehr dimensioniert werden, der mit der Zentrale gar nichts zu tun hat.

KriteriumKlassisches VPN + zentrale FirewallSASE (SD-WAN + SSE)
VerkehrswegGesamter Verkehr wird zur Zentrale geführt (Backhaul)Internet- und SaaS-Verkehr verlässt den nächstgelegenen Sicherheits-PoP
ZugriffseinheitNetzsegment / IP-BereichEinzelne Anwendung (ZTNA)
GerätezustandMeist nur beim VerbindungsaufbauKontinuierliche Bewertung in jeder Sitzung
AngriffsflächeAus dem Internet erreichbares VPN-PortalVeröffentlichte Anwendung über Proxy; kein Portal
Risiko lateraler BewegungHoch, sobald man im Netz istDurch Autorisierung pro Anwendung begrenzt
FilialsicherheitEigener UTM-Stack je Filiale oder BackhaulFilialgerät konzentriert sich aufs Netz, Prüfung in der Cloud
KapazitätswachstumNeudimensionierung zentraler HardwareAbonnement nach Nutzerzahl
ErlebnismessungSeparates Werkzeug nötigDEM ist Teil der Plattform

Für Fortinet-Kunden hat dieser Unterschied einen konkreten Zeitplan. Fortinet hat SSL-VPN auf einigen Einstiegsmodellen von FortiGate mit FortiOS 7.6 eingestellt; welcher Modus auf welchem Modell wann entfällt, sollten Sie in den Release Notes prüfen. Diese Änderung und die Wege zu IPsec und ZTNA behandeln wir in unserem Migrationsplan zum Wegfall von SSL-VPN in FortiOS 7.6. Wer die bestehende VPN-Struktur behalten möchte, findet die IPsec-Variante in unserer Anleitung zur FortiGate-VPN-Konfiguration; SASE ist die dritte, langfristige Alternative.

Was ist FortiSASE und was bündelt es in einer Konsole?

FortiSASE ist der cloudbasierte Single-Vendor-SASE-Dienst von Fortinet. Laut FortiSASE-Datenblatt vereint er SWG, ZTNA, CASB, FWaaS, SaaS Security Posture Management (SSPM), einen sicheren Browser, Secure SD-WAN und Digital Experience Monitoring (DEM) in einer Konsole und mit einem Agenten; die Richtlinien-Engine ist FortiOS.

Praktisch bedeutet das Single-Vendor-Modell: FortiGate in der Filiale, FortiClient beim Remote-Nutzer und FortiSASE in der Cloud sprechen dieselbe Richtliniensprache, nutzen dieselbe FortiGuard-Bedrohungsintelligenz und erzeugen Logs im selben Format. Die FortiSASE-Produktseite von Fortinet nennt ein globales Netz mit mehr als 200 PoPs; das Datenblatt spricht ohne Zahl von „Hunderten Sicherheits-PoPs“.

Laut Datenblatt ordnet die Webfilter-Engine URLs mehr als 90 Kategorien zu und analysiert TLS-1.3-Verkehr; die Anwendungskontrolle erkennt mehr als 8.000 Anwendungen. Der Dienst ist SOC 2 Type II zertifiziert, und Fortinet gibt ein latenzgestütztes SLA von 99,999 % an. Das ist eine Herstellerangabe; Umfang und Ausnahmen des SLA sollten im Vertrag gesondert geprüft werden.

Zur Analystensicht gehört ein ehrliches Bild. Laut Fortinets eigenen Mitteilungen wurde das Unternehmen im Gartner MQ for SASE Platforms 2025 als Leader und im Bericht 2026 als Challenger eingestuft. FortiSASE ist also eine starke Plattform, aber nicht der unangefochtene Marktführer; seine größte Stärke ist die Filialmodernisierung auf Basis eines bestehenden FortiGate-Bestands. Komponenten, Plattformunterstützung und Grenzen haben wir mit Quellen auf unserer FortiSASE-Lösungsseite zusammengestellt.

FortiSASE für Filialen: hybride Architektur mit FortiGate

In der Filiale ersetzt FortiSASE die FortiGate nicht, sondern teilt sich die Arbeit mit ihr. Die physische FortiGate übernimmt lokale Segmentierung, LAN-/WLAN-Kontrolle und SD-WAN-Routing; Internet- und SaaS-Verkehr wird an einen FortiSASE-Sicherheits-PoP geleitet und dort genauso geprüft wie in der Zentrale. So wird die Prüfung in der Cloud zentralisiert, statt an jedem Standort ein schweres UTM-Lizenzpaket zu betreiben.

Das bringt drei Vorteile: Die Filial-Hardware kann schlanker dimensioniert werden, weil SSL-Inspektion und Sandbox in der Cloud stattfinden; Zentrale, Filiale und Homeoffice unterliegen denselben Webfilter- und Anwendungsregeln; neue Standorte gehen schneller live, weil sich die FortiGate per SD-WAN mit dem PoP verbindet und die Richtlinie aus der Cloud erhält.

Die Fortinet-Dokumentation nennt dieses Szenario „Secure Private Access (SPA) via SD-WAN“: Die FortiSASE-PoPs verhalten sich wie Spokes des SD-WAN-Hubs des Unternehmens, der Verkehr zwischen PoP und Hub läuft über ein IPsec-Overlay mit BGP. Laut Fortinet Document Library unterstützt FortiSASE SPA bis zu 12 FortiGate-Hubs. Remote-Nutzer erreichen interne Anwendungen hinter dem Hub über diese Tunnel – ohne VPN-Portal.

Die Modellwahl in der Filiale bleibt dennoch wichtig, denn das Gerät trägt lokalen Verkehr, WLAN und SD-WAN. Welches Modell zu welchem Büro passt, erklären wir Schritt für Schritt in unserem Firewall-Auswahlleitfaden für KMU; die gesamte Modellfamilie finden Sie auf unserer FortiGate-Lösungsseite. In unseren Projekten bevorzugen wir diese Hybridarchitektur bei Handelsunternehmen mit vielen Filialen: Das Filialgerät bleibt klein, die Prüftiefe entspricht der Zentrale.

FortiSASE für Remote-Mitarbeiter: ein Agent, eine Richtlinie

Für Remote-Mitarbeiter ersetzt FortiSASE den VPN-Tunnel durch Identität und den Netzzugang durch Anwendungszugang. Auf dem Endgerät läuft FortiClient als einziger Agent; Internet- und SaaS-Verkehr wird am nächstgelegenen PoP per SWG und CASB geprüft, der Zugriff auf interne Anwendungen erfolgt per ZTNA auf Anwendungsebene.

Die Architektur besteht aus drei Teilen: FortiClient-Agent, FortiSASE Endpoint Management Service in der Cloud und ZTNA-Zugriffsproxy. Laut Fortinet Document Library wendet FortiSASE ZTNA-Tagging-Regeln auf FortiClient an; bei einer Zugriffsanfrage entscheidet der Proxy anhand von Client-Zertifikat und Tags. Das Unternehmen kann so dasselbe ZTNA-Modell nutzen, ohne einen eigenen EMS-Server zu betreiben. Existiert bereits ein lokaler FortiClient EMS, sollte das Zusammenspiel beider Verwaltungsebenen die erste Designentscheidung im Projekt sein.

Der Ein-Agent-Ansatz beseitigt mehrere übereinander installierte Sicherheitsagenten auf Notebooks: Laut FortiSASE-Datenblatt vereint FortiClient Endpoint-Schutz, ZTNA, SSE, CASB, DEM, Sandbox, Schwachstellenmanagement und USB-Gerätekontrolle in einem Client. Laut FortiClient-Datenblatt darf ein Nutzer bei der nutzerbasierten FortiTrust-Lizenz den Agenten auf höchstens drei Geräten installieren; bei mobilen Teams beeinflusst diese Grenze die Dimensionierung direkt. Die Plattformunterstützung des Agenten listen wir auf unserer FortiClient-Seite.

Die DEM-Komponente macht aus der Beschwerde „das VPN ist langsam“ messbare Daten: Latenz vom Nutzer zum PoP und vom PoP zur Anwendung werden getrennt sichtbar. In unserer Praxis verkürzt das die Diskussion „liegt es am Netz oder an der Anwendung?“ spürbar.

Für wen eignet sich SASE – und für wen nicht?

SASE eignet sich für Organisationen, bei denen ein erheblicher Teil der Belegschaft außerhalb des Büros arbeitet, die mehrere Standorte betreiben und deren Geschäftsanwendungen überwiegend in SaaS liegen. Für ein KMU mit einem Standort, lokal gehosteten Anwendungen und begrenztem Fernzugriff reichen eine gut konfigurierte FortiGate und IPsec-VPN oft aus.

Die folgende Checkliste fasst die Fragen unserer Erstgespräche zusammen: Überwiegt die rechte Spalte, hat SASE Priorität; bleiben Sie in der mittleren Spalte, ist die Stärkung des bestehenden Modells meist wirtschaftlicher.

KriteriumBestehendes Modell kann genügenSpricht für SASE
Anteil Remote-NutzerKleiner Teil, gelegentlichDauerhaft hybride oder vollständig verteilte Teams
Anzahl StandorteEin Standort oder 2–3 FilialenViele Filialen, häufige Eröffnungen/Schließungen
Ort der AnwendungenÜberwiegend lokale ServerÜberwiegend Microsoft 365 und andere SaaS
Fernzugriffs-InfrastrukturIPsec-VPN, aktuelles FortiOS, ausreichende KapazitätSSL-VPN-Abhängigkeit, Kapazitätsgrenze, Druck durch Versionsplanung
Zugriff durch DritteSelten, begrenztDienstleister, Berater, BYOD dauerhaft
Compliance-AnforderungGrundlegende DatenschutzmaßnahmenAudits mit nutzerbezogenem Zugriffsprotokoll und SaaS-Datentransparenz
IT-TeamKann Filialgeräte einzeln verwaltenBraucht zentrale Richtlinie und eine Konsole

Hinweis zur Compliance in der Türkei: Der Leitfaden zur Sicherheit personenbezogener Daten (technische und organisatorische Maßnahmen) der KVKK-Behörde nennt Firewall und Gateway als erste Verteidigungslinie gegen unbefugten Zugriff aus dem Internet und führt die Protokollierung von Nutzeraktivitäten unter den technischen Maßnahmen. Bei verteilter Belegschaft ist das „Gateway“ nicht mehr das Gerät in der Zentrale, sondern der SASE-PoP; den Logfluss per FortiAnalyzer-Integration zentral zu sammeln, erleichtert die Audit-Dokumentation. Prüfen Sie bitte die aktuelle Rechtslage und den offiziellen Leitfaden.

Migrationsplan und Dimensionierung für FortiSASE

Die Migration zu FortiSASE beginnt mit zwei Fragen: Wie viele Nutzer, und welcher Verkehr soll über SASE laufen? Die Nutzerzahl bestimmt das Abonnementvolumen, der Verkehrsumfang das Richtliniendesign. Die meisten Organisationen verlagern nicht alles am ersten Tag; ein stufenweiser Plan senkt Risiko und Ausfallwahrscheinlichkeit.

PhaseUmfangErgebnis
1. Inventur und AnalyseNutzergruppen, Geräteflotte, zu veröffentlichende interne Anwendungen, aktuelle VPN-NutzungZugriffsmatrix Anwendung–Nutzer
2. Tenant und IdentitätFortiSASE-Tenant, Föderation mit dem Identitätsanbieter, Gruppenzuordnung, RegionswahlFunktionierender Anmeldeprozess
3. Pilot (SWG)Prüfung des Internetausgangs in einer begrenzten Nutzergruppe, LatenzmessungLeistungsbericht mit echten Messwerten
4. ZTNA-RolloutVeröffentlichung von 3–5 priorisierten internen Anwendungen per ZTNA, Regeln zum GerätezustandAnwendungszugriff ohne VPN
5. CASB und SSPMSaaS-Transparenz, Regeln zur Datenfreigabe, Prüfung der KonfigurationslageSchatten-IT-Inventar und Maßnahmenliste
6. FilialintegrationAnbindung der FortiGates an den PoP, SD-WAN-RichtlinienEine Richtlinie für Filiale und Remote-Nutzer
7. Abschaltung des VPNBeenden der verbleibenden VPN-Nutzung, Übergabe von Logging und ReportingVerkleinerte Angriffsfläche

Die Kosten hängen von Nutzerzahl, Laufzeit, gewähltem Funktionsumfang (nur SSE oder mit SD-WAN), Optionen zur Log-Aufbewahrung und von Überschneidungen mit bestehenden FortiGate-Lizenzen in den Filialen ab. Beträge nennen wir hier nicht; am häufigsten übersehen wird, dass FortiClient EMS, FortiGate-UTM-Abonnements und FortiSASE dieselbe Fähigkeit doppelt abdecken können. Wenn Sie uns Ihr Inventar und Ihre Verlängerungstermine nennen, identifizieren wir Überschneidungen und schlagen eine Struktur nur mit den benötigten Komponenten vor. Für Tenant-Aufbau, Identitätsintegration und Automatisierung ist unser DevOps- und Infrastruktur-Team Teil desselben Projekts.

Häufige Fragen

Was ist der Unterschied zwischen SASE und SSE?

SSE (Security Service Edge) ist nur die Sicherheitsschicht von SASE: SWG, CASB, ZTNA und FWaaS. SASE ergänzt SSE um die Netzwerkschicht SD-WAN. Eine Organisation ohne Filialen, die nur Remote-Nutzer schützen will, kann mit SSE starten; Unternehmen mit vielen Standorten benötigen vollständiges SASE einschließlich SD-WAN.

Muss für FortiSASE die FortiGate in der Filiale entfernt werden?

Nein. In der von uns empfohlenen Hybridarchitektur bleibt die FortiGate in der Filiale und übernimmt lokale Segmentierung, LAN-/WLAN-Kontrolle und SD-WAN-Routing. Internet- und SaaS-Verkehr wird an den FortiSASE-PoP geleitet. Das Filialgerät kann schlanker ausfallen, bleibt aber für lokale Netzfunktionen notwendig.

Welchen Agenten nutzt FortiSASE und wie viele Geräte pro Nutzer sind möglich?

Der einzige Agent ist FortiClient; ZTNA, SWG, CASB und DEM laufen im selben Client. Laut FortiClient-Datenblatt kann ein Nutzer bei der nutzerbasierten FortiTrust-Lizenz den Agenten auf höchstens drei Geräten installieren. Berücksichtigen Sie die Geräte pro Nutzer bei der Dimensionierung entsprechend.

Ersetzt der Umstieg auf SASE das VPN vollständig?

Das ist das Ziel, der Übergang erfolgt aber schrittweise. Zuerst wird der Internetausgang per SWG geprüft, dann werden priorisierte interne Anwendungen per ZTNA veröffentlicht; das VPN bleibt nur für Ausnahmen und wird in der letzten Phase abgeschaltet. Der Wegfall von SSL-VPN auf einigen Modellen mit FortiOS 7.6 beschleunigt diesen Zeitplan.

Wo prüft FortiSASE den Verkehr, und entsteht Latenz?

Der Verkehr wird am nächstgelegenen Fortinet-Sicherheits-PoP geprüft. Die Produktseite von Fortinet nennt mehr als 200 PoPs; die tatsächliche Latenz hängt vom Standort ab. Deshalb messen wir in der Pilotphase mit Ihren eigenen Nutzern und berichten die Ergebnisse anhand der DEM-Daten.

Ist SASE für ein KMU überdimensioniert?

Für ein KMU mit einem Standort und lokal gehosteten Anwendungen reichen eine gut konfigurierte FortiGate und IPsec-VPN meist aus. Bei hohem Remote-Anteil, mehreren Filialen oder starker Microsoft-365-Nutzung ist SASE dagegen besser zu verwalten als ein UTM-Stack an jedem Standort.

Wovon hängen die Kosten für FortiSASE ab?

Entscheidend sind Nutzerzahl, Laufzeit, Funktionsumfang, Log-Aufbewahrung und Überschneidungen mit vorhandenen Fortinet-Lizenzen. Da der Betrag von der Konfiguration abhängt, nennen wir keinen Pauschalwert, sondern erstellen ein konfiguriertes Angebot passend zu Nutzerzahl und Standortverteilung.

Fazit

SASE verlagert den Sicherheitsperimeter vom Rechenzentrum dorthin, wo der Nutzer ist, und vereint SD-WAN mit SWG, CASB, ZTNA und FWaaS unter einer Richtlinie. FortiSASE setzt dieses Modell im Fortinet-Ökosystem um: hybrid mit FortiGate in der Filiale, mit FortiClient als einzigem Agenten auf Remote-Geräten und mit Prüfung am nächstgelegenen PoP. Die richtige Frage lautet nicht „SASE oder FortiGate?“, sondern „welcher Verkehr soll wo geprüft werden?“ – die Antwort hängt von Nutzerverteilung, Standortzahl und SaaS-Abhängigkeit ab.

Sora Yazılım ist Ihr unabhängiger Projekt- und Beschaffungspartner für Fortinet-Lösungen: Bedarfsanalyse, Lizenzierung, Tenant-Aufbau, ZTNA-Veröffentlichung, Migration vom bestehenden VPN und Managed Services nach dem Go-live laufen in einem Projekt. Nennen Sie uns Nutzerzahl, Standortverteilung und die internen Anwendungen, die Sie veröffentlichen möchten; über unsere Kontaktseite vereinbaren Sie ein kostenloses Erstgespräch und fordern ein projektspezifisches Angebot an.

Brauchen Sie Hilfe zu den Themen dieses Beitrags?

Vereinbaren Sie ein kostenloses Discovery-Gespräch mit Sora Yazılım — wir schlagen eine konkrete Roadmap vor.

WhatsApp-Support