Für kleine Büros und einzelne Standorte eignet sich meist ein Business-Router mit integriertem 5G-Modem. Unternehmen mit vorhandener Firewall oder anspruchsvoller Netzwerktechnik fahren häufig besser mit einem separaten 5G-Gateway am zweiten WAN-Anschluss. Mehrere Standorte, zentrale Sicherheitsrichtlinien und hohe Verfügbarkeitsanforderungen sprechen dagegen für eine verwaltete Multi-WAN- oder SD-WAN-Lösung. Entscheidend ist nicht allein 5G-Empfang: Der Router muss den Ausfall zuverlässig erkennen, automatisch umschalten und nach der Rückkehr der Hauptleitung kontrolliert zurückwechseln.
Ein Mobilfunkzugang ist zudem nur dann eine echte Ausfallsicherung, wenn nicht dieselbe Störung Haupt- und Ersatzverbindung gleichzeitig lahmlegt. Stromversorgung, Leitungsweg, Mobilfunknetz, Datenvolumen, VPN-Kompatibilität und die Platzierung der Antenne gehören deshalb in dieselbe Entscheidung.
Drei Lösungen für unterschiedliche Unternehmensnetze
Business-Router mit eingebautem 5G-Modem
Bei dieser Bauform stecken Festnetzanschluss, Mobilfunkmodem, Umschaltlogik und häufig auch Firewall sowie VPN-Funktionen in einem Gerät. Das reduziert Verkabelung und Verwaltungsaufwand. Die Lösung passt vor allem zu kleinen Niederlassungen, Praxen, Läden oder Büros, deren Netzwerk von einem zentralen Router versorgt wird.
Der integrierte Ansatz ist sinnvoll, wenn der Router die erforderlichen Anschlüsse und Sicherheitsfunktionen bereits mitbringt und am Aufstellort ausreichender Mobilfunkempfang besteht. Vor dem Kauf muss feststehen, ob das Gerät den vorhandenen Festnetzanschluss direkt unterstützt oder hinter einem Modem beziehungsweise Glasfaserabschluss betrieben werden soll. Ein Router mit 5G kann beispielsweise nicht allein deshalb einen Kabel- oder Glasfaseranschluss terminieren.
Die kompakte Bauform hat eine Grenze: Der optimale Standort für den Mobilfunkempfang ist nicht zwangsläufig der geeignete Platz für Router, Switches und Gebäudeverkabelung. Liegt der Technikraum im Keller, helfen externe Antennenanschlüsse möglicherweise weiter. Dabei müssen unterstützte Frequenzbereiche, Antennentyp, Kabellänge und Steckverbinder zusammenpassen. Lange Antennenkabel können einen Teil des Empfangsgewinns wieder aufzehren.
Separates 5G-Gateway an einem zweiten WAN-Port
Ein externes Mobilfunk-Gateway stellt die 5G-Verbindung bereit, während die vorhandene Firewall oder der zentrale Router über einen zweiten WAN-Anschluss das Failover steuert. Diese Trennung eignet sich für Unternehmen, die ihre etablierte Netzwerkkonfiguration behalten wollen oder das Mobilfunkgerät an einem empfangsgünstigeren Ort installieren müssen.
Das Gateway sollte nach Möglichkeit so betrieben werden, dass keine unnötige doppelte Adressübersetzung entsteht. Befinden sich sowohl das 5G-Gerät als auch die Unternehmensfirewall im Routerbetrieb, können zwei hintereinanderliegende NAT-Ebenen VPN-Verbindungen, eingehende Dienste und Fehleranalysen erschweren. Ob Bridge-, Passthrough- oder ein vergleichbarer Modus verfügbar ist, hängt vom Gerät und Mobilfunkanschluss ab. Fehlt ein solcher Modus, muss die doppelte NAT-Struktur bewusst eingeplant und getestet werden.
Diese Variante ist außerdem leichter austauschbar: 5G-Technik, Haupt-Router und Firewall können unabhängig voneinander erneuert werden. Dafür steigen Zahl der Geräte, Stromanschlüsse und möglichen Fehlerstellen. Das 5G-Gateway gehört ebenso wie Router, Firewall und zentrale Switches an eine passend dimensionierte unterbrechungsfreie Stromversorgung, wenn die Ersatzverbindung auch bei kurzen Stromausfällen funktionieren soll.
Verwaltetes Multi-WAN oder SD-WAN
Bei mehreren Filialen oder geschäftskritischen Cloud-Anwendungen reicht eine einfache Umschaltung häufig nicht aus. Eine Multi-WAN- oder SD-WAN-Lösung kann mehrere Verbindungen überwachen, Datenverkehr nach Regeln verteilen und Standorte zentral verwalten. Je nach System lassen sich Anwendungen priorisieren, Tunnel automatisch über den verfügbaren Zugang führen und Ausfälle zentral melden.
Diese Lösung ist für verteilte Unternehmen interessant, wenn einheitliche Richtlinien, zentrale Protokollierung und definierte Reaktionszeiten wichtiger sind als möglichst geringe Gerätekosten. Sie ist weniger geeignet, wenn nur ein kleiner Standort ohne eigenes IT-Management abgesichert werden soll und die laufende Verwaltung unverhältnismäßig komplex wäre. Bei einem verwalteten Dienst müssen Verantwortlichkeiten eindeutig geregelt sein: Wer überwacht Mobilfunkvertrag und Datenverbrauch, wer ändert Regeln und wer bearbeitet eine Störung außerhalb der Geschäftszeiten?
Die Auswahl nach sechs einheitlichen Kriterien
Die drei Ansätze lassen sich nur sinnvoll vergleichen, wenn für alle dieselben Anforderungen gelten. Die folgende Reihenfolge trennt unverzichtbare Funktionen von Komfortmerkmalen.
- Ausfallerkennung: Der Router darf nicht nur prüfen, ob am WAN-Port ein Kabel steckt. Er sollte die Erreichbarkeit geeigneter Ziele über die Hauptleitung überwachen. Sonst bleibt die physische Verbindung aktiv, obwohl der Internetzugang dahinter ausgefallen ist.
- Umschaltung und Rückkehr: Prüfe, ob Failover und Failback automatisch erfolgen und ob sich Wartezeiten beziehungsweise Schwellenwerte anpassen lassen. Ein zu schneller Wechsel kann bei kurzen Paketverlusten unnötig laufende Verbindungen trennen; eine zu träge Erkennung verlängert den tatsächlichen Ausfall.
- Netzwerkleistung: Maßgeblich sind nicht nur die beworbenen 5G-Funkraten. Firewall, VPN, Sicherheitsprüfung und Ethernet-Anschlüsse können den nutzbaren Durchsatz begrenzen. Der Ersatzweg muss mindestens die priorisierten Anwendungen tragen.
- Betriebsfunktionen: Für Unternehmensnetze sind Ereignisprotokolle, Benachrichtigungen, Fernverwaltung, Konfigurationssicherung und nachvollziehbare Firmwarepflege wichtiger als umfangreiche WLAN-Zusatzfunktionen.
- Mobilfunkbedingungen: Unterstützte Frequenzen, SIM- oder eSIM-Ausführung, Antennenoptionen und der Tarif müssen zum Einsatzort passen. 5G ist nicht an jedem Standort automatisch stabiler oder schneller als LTE; ein brauchbarer LTE-Rückfall kann daher relevant sein.
- Sicherheits- und Adressierungsbedarf: Standort-VPN, Fernzugriff und öffentlich erreichbare Dienste müssen auch über Mobilfunk getestet werden. Ein Tarif mit Carrier Grade NAT, kurz CGNAT, stellt dem Router keine direkt erreichbare öffentliche IPv4-Adresse bereit. Ausgehende Verbindungen funktionieren meist, eingehende IPv4-Verbindungen jedoch nicht ohne eine dafür geeignete Lösung.
Welche Variante passt zu welchem Betrieb?
Ein integrierter 5G-Business-Router ist die naheliegende Wahl, wenn ein einzelner Standort eine überschaubare Netzwerkstruktur besitzt, wenig Platz vorhanden ist und die gesamte Konfiguration in einem Gerät verwaltet werden soll. Vorhandene Telefonie, VLANs, Gastnetze und VPN-Verbindungen müssen sich auf das neue Gerät übertragen lassen. Fehlt eine benötigte Funktion, wiegt der einfache Aufbau diesen Nachteil nicht auf.
Ein separates 5G-Gateway passt besser, wenn bereits eine leistungsfähige Firewall eingesetzt wird, der Mobilfunkempfang am Netzwerkschrank schlecht ist oder einzelne Komponenten unabhängig erneuert werden sollen. Voraussetzung ist ein freier WAN-Port oder eine sicher unterstützte Multi-WAN-Konfiguration. Für ein Gebäude mit abgeschirmtem Technikraum ist diese Trennung häufig zweckmäßiger als ein Routertausch allein.
Eine verwaltete Multi-WAN- oder SD-WAN-Plattform lohnt sich vor allem bei mehreren Standorten, zentraler IT und messbaren Anforderungen an Verfügbarkeit und Reaktionszeit. Sie kann auch dann sinnvoll sein, wenn Telefonie, Kassensysteme, Warenwirtschaft oder Cloud-Arbeitsplätze unterschiedlich priorisiert werden müssen. Die höhere Komplexität zahlt sich nur aus, wenn Überwachung und Richtlinien tatsächlich genutzt werden.
Keine dieser Varianten beseitigt jede Unterbrechung. Beim Wechsel ändert sich in vielen Konfigurationen die öffentliche IP-Adresse. Bestehende Sitzungen, VPN-Tunnel, Sprachverbindungen oder Dateiübertragungen können dadurch abbrechen und müssen neu aufgebaut werden. Gefordert ist nahtlose Sitzungskontinuität, muss das Gesamtsystem diese ausdrücklich unterstützen; ein normaler Dual-WAN-Wechsel garantiert sie nicht.
5G-Empfang allein macht noch keine Redundanz
Hauptleitung und Mobilfunkersatz sollten möglichst wenige gemeinsame Abhängigkeiten besitzen. Nutzt das 5G-Gateway dieselbe Steckdose ohne Notstromversorgung, endet die Absicherung bereits beim lokalen Stromausfall. Werden Festnetz und Mobilfunk über denselben Anbieter bezogen, können zentrale Netz- oder Authentifizierungsstörungen möglicherweise beide Zugänge betreffen. Ein anderer Mobilfunknetzbetreiber kann die Unabhängigkeit erhöhen, garantiert sie aber nicht.
Auch die bauliche Umgebung muss geprüft werden. Wärmeschutzverglasung, Stahlbeton, Metallfassaden und Keller können Mobilfunksignale deutlich dämpfen. Ein Smartphone-Test liefert nur einen ersten Hinweis, weil Endgerät, Antennen und unterstützte Frequenzen nicht mit dem späteren Gateway identisch sein müssen. Aussagekräftiger ist ein Test mit der vorgesehenen Geräte- und Tarifkombination am geplanten Montageort, möglichst zu mehreren für den Betrieb relevanten Zeiten.
Die Anzeige von Empfangsbalken genügt nicht. Für die betriebliche Eignung zählen stabiler Datendurchsatz, Paketverlust und Latenz unter Last. Die Messung sollte direkt über den 5G-Ersatzweg erfolgen. Ein Test über das normale Firmen-WLAN würde zusätzlich die lokale Funkstrecke einbeziehen und könnte Mobilfunk- und WLAN-Probleme vermischen.
Failover-Regeln müssen den Notbetrieb begrenzen
Ein Unternehmen benötigt während eines Festnetzausfalls selten die volle normale Datenlast. Priorisierung schützt das begrenzte Datenvolumen und verhindert, dass Backups oder große Systemupdates wichtige Anwendungen verdrängen. Zulässig bleiben beispielsweise Zahlungsverkehr, Warenwirtschaft, Telefonie und notwendige VPN-Zugänge, während Cloud-Sicherungen oder Softwareverteilung bis zur Rückkehr der Hauptleitung warten.
Die erforderliche Reserve lässt sich aus dem tatsächlichen Verbrauch ableiten. Eine einfache Planung lautet: Notfallvolumen = durchschnittlicher priorisierter Datenverbrauch pro Stunde × geplante Überbrückungsdauer × Sicherheitsfaktor. Nutzt ein Betrieb für priorisierte Dienste beispielhaft 2 GB pro Stunde, plant acht Stunden Überbrückung und setzt den Sicherheitsfaktor 1,5 an, ergibt sich (2 GB/Stunde × 8 Stunden) × 1,5 = 24 GB. Das ist eine Rechengröße, kein Tarifvorschlag. In die Rechnung gehören die Werte aus Netzwerkstatistik, Mobilfunkvertrag und betrieblichem Notfallplan.
Bei Tarifen mit Drosselung ist nicht nur das enthaltene Volumen wichtig. Der Betrieb muss klären, welche Übertragungsrate nach dessen Verbrauch verbleibt und ob Zusatzvolumen automatisch Kosten verursacht. Roaming, feste IP-Adressen, private APNs oder besondere SIM-Verwaltung sind tarifabhängig und dürfen nicht aus der Routerausstattung abgeleitet werden.
Abnahmetest vor dem produktiven Einsatz
Eine Ersatzleitung gilt erst nach einem kontrollierten Test als einsatzbereit. Vorher sollten Router- und Firewall-Konfiguration gesichert sowie Wartungsfenster und Ansprechpartner festgelegt werden. Der Test erfolgt in einer Reihenfolge, die Ausfall, Umschaltung und Rückkehr getrennt bewertet.
- Notiere den Normalzustand: aktive Hauptleitung, öffentliche Adressierung, erreichbare VPN-Ziele und Status der geschäftskritischen Anwendungen.
- Trenne ausschließlich die Hauptverbindung an einem geeigneten Übergabepunkt. Die Stromversorgung des Routers und des 5G-Geräts bleibt bestehen.
- Messe die Zeit bis zur Erkennung und prüfe im Ereignisprotokoll, ob der Mobilfunkweg wirklich als aktive WAN-Verbindung erscheint.
- Teste DNS-Auflösung, mehrere externe Ziele, ausgehende VPN-Verbindungen, Telefonie und die priorisierten Geschäftsanwendungen. Ein einzelner erfolgreicher Webseitenaufruf reicht nicht als Abnahme.
- Kontrolliere, ob nicht priorisierte große Übertragungen begrenzt werden und ob eine Ausfallmeldung den vorgesehenen Empfänger erreicht.
- Stelle die Hauptleitung wieder her und beobachte den Rückwechsel. Prüfe danach erneut Routing, VPN, öffentliche Erreichbarkeit und Protokolle.
Wenn die Umschaltung gelingt, einzelne Anwendungen aber ausfallen, liegt das Problem eher bei Adressierung, DNS, VPN-Regeln oder anwendungsgebundenen Freigaben als beim 5G-Funkzugang selbst. Scheitert bereits die Aktivierung des Mobilfunkwegs, sind SIM-Status, Tariffreigabe, Empfang, Zugangskonfiguration und die Zuordnung des zweiten WAN-Anschlusses zu prüfen. Funktioniert 5G direkt am Gateway, aber nicht hinter der Firewall, richtet sich die Fehlersuche auf Routing, NAT und Firewall-Regeln.
Die belastbare Entscheidung
Für einen kleinen Einzelstandort bietet ein integrierter 5G-Business-Router meist das beste Verhältnis aus Aufwand und Funktion, sofern Empfang und benötigte Netzwerkfunktionen am selben Standort zusammenpassen. Bei bestehender professioneller Firewall ist ein separates 5G-Gateway flexibler und vermeidet einen unnötigen Austausch der Kernkomponente. Für mehrere Standorte und zentrale Vorgaben ist eine verwaltete Multi-WAN- oder SD-WAN-Lösung die passendere Systemklasse.
Vor der Bestellung sollten vier Punkte schriftlich feststehen: Welche Anwendungen im Notbetrieb laufen müssen, wie lange der Mobilfunkzugang überbrücken soll, welche öffentlichen oder eingehenden Verbindungen benötigt werden und wer einen fehlgeschlagenen Wechsel bemerkt. Erst der dokumentierte Abnahmetest zeigt, ob aus einem Router mit SIM-Karte eine verlässliche betriebliche Ausfallsicherung geworden ist.