Nach Ergebnis — Modernisierung

Nicht neu schreiben. Nicht in die Cloud migrieren. Setzen Sie TR7 davor.

Umschließen Sie Ihre Legacy-Anwendung mit einer modernen Sicherheits-, SSL-, SSO- und Zugriffsschicht — ohne ihren Code anzufassen, ohne sie in die Cloud eines anderen zu migrieren.

Die meisten Legacy-Anwendungen erzeugen noch jeden Tag Geschäftswert. Was sich verändert hat, ist die Welt um sie herum — moderne Bedrohungen, moderne Compliance, moderne Nutzererwartungen. Beide klassischen Antworten sind teuer: die Anwendung neu schreiben (langsam, riskant, jahrelanger Wertstillstand) oder sie in eine Public Cloud migrieren (neues Betriebsmodell, neuer Anbieter, neue Rechnung). TR7 bietet einen dritten Weg. Dieselbe Plattform, die Ihre modernen Services ausliefert und schützt — ADC + WAAP + AAM — setzt sich vor die Legacy-Anwendung und ergänzt sie um SSL, WAAP, DDoS-Schutz, modernes SSO und clientlosen Management-Zugriff. Der Legacy-Code bleibt, wo er ist, über das Netzwerk, das Sie bereits kontrollieren. Die Haltung davor jedoch kommt im Jahr 2026 an.

Keine Codeänderung
Die Legacy-Anwendung wird nicht angefasst — die moderne Haltung steht davor
Kein Re-Deployment
Die Anwendung bleibt in Ihrem Netzwerk, unter Ihrem Audit-Trail, auf der Hardware, die Sie bereits betreiben
Eine Plattform
ADC, WAAP und AAM in einer Engine und einer Bandbreitenlizenz — kein separates Zugriffs- oder WAAP-Modul

Zwei teure Wege — und der dritte, den die meisten Teams wirklich wollen

Eine interne Anwendung aus dem Jahr 2012 berechnet noch eine Zahl, auf der das Geschäft aufgebaut ist. Ihr Code ist einfaches HTTP, ihr Sitzungsmodell ein Cookie, ihre Authentifizierung ein Formular, das an eine Stored Procedure postet. Noch ist nichts Gefährliches daran — aber jede externe Bewertung, jedes Audit und jeder Sicherheitsscan markiert nun diese Anwendung. Ein Neuschreiben kostet ein Team ein Jahr, und dieses Team ist nicht verfügbar. Eine Migration in eine Public Cloud bedeutet ohnehin, das Deployment-Modell neu zu schreiben, dazu ein neuer Anbieter und eine neue Rechnung. Das Ergebnis: Die Anwendung läuft weiter, die Lücke wächst.

Der dritte Weg ist der, den die meisten Operations-Teams wirklich wollen: Lassen Sie die Anwendung an ihrem Platz und setzen Sie eine moderne, programmierbare Schicht davor. SSL-Terminierung an der Edge und aktuelle Verschlüsselung. Ein WAAP, der die HTTP-Semantik versteht. Das Formular-Login durch modernes SSO ersetzen, ohne eine einzige Codezeile der Anwendung zu ändern. Clientloses RDP und SSH für den Administrator, der die Anwendung noch wartet. Multi-Protokoll-Listener für Legacy-Teile, die nicht einmal HTTP sind.

TR7 ist für diesen Weg gemacht. Dieselbe Auslieferungs- und Schutzplattform, die Ihre modernen Services betreibt, wird zur modernen Schicht vor den Legacy-Services — über das Netzwerk, das Sie bereits betreiben, unter dem Audit-Trail, den Sie bereits führen.

Fünf Dinge, die TR7 bei der Legacy-Anwendungsmodernisierung anders machen

Jedes davon ist für sich allein wichtig. Alle zusammen beschreiben, wie die Modernisierungsschicht aussieht, wenn sie in Ihrem eigenen Netzwerk und auf einer Plattform bleibt.

Der vService umschließt den Legacy-HTTP-Service mit SSL, WAAP und Policy

Definieren Sie einen vService vor dem Legacy-Backend. SSL-Terminierung an der Edge mit modernen Ciphern. WAAP-Prüfung der eingehenden Anfrage. Health-Checks, Rate-Limits und inhaltsbewusste Regeln werden auf einen Service angewendet, der eigentlich für nichts davon entworfen wurde. Die Legacy-Anwendung spricht hinter TR7 weiterhin einfaches HTTP — der äußere Listener spricht 2026.

Form- / Header- / Basic-Auth wird zu modernem SSO

Die meisten Legacy-Anwendungen authentifizieren über ein Formular, das an eine Datenbank postet, einen Header, dem das Framework vertraut, oder HTTP Basic. Der Per-Service-Authentication-Modus von TR7 AAM ersetzt diese Interaktion. Nutzer melden sich einmal über OIDC, SAML oder Ihren bestehenden IdP an. TR7 injiziert dann das Legacy-Authentifizierungsfragment — Header, Cookie oder Basic-Credential — nach hinten, genau in der Form, die die Anwendung erwartet. Keine Codeänderung in der Anwendung.

Clientloses RDP, SSH und VNC für Legacy-Management-Zugriff

Das Team, das die Legacy-Anwendung noch wartet, nutzt meist einen schweren RDP-Client oder ein separates SSH/VNC-Tool. TR7 öffnet diese Ziele über den Browser — keine Client-Installation, kein VPN-Tunnel auf dem Rechner des Operators. Jede Sitzung wird getunnelt und auf Befehlsebene aufgezeichnet; ein einzelner Widerruf beendet alle aktiven Sitzungen.

Auch Nicht-HTTP-Legacy-Services auf derselben Plattform

Im Legacy-Anwendungsbestand gibt es mehr als HTTP. FTP-Transfers zwischen Geschäftspartnern. UDP-basierte industrielle Protokolle. Einfache TCP-Services. Statische Dateibereitstellung für archivierte Inhalte. TR7 deckt diese auf derselben Engine ab, die auch die HTTP-Front schützt — zweckgebundene Listener für FTP-Relay, UDP-Proxy, TCP-Passthrough und statische Inhalte. Kein separates Gerät, kein paralleles Sicherheitsmodell.

Inhaltsbewusste Regeln — Antworten ohne Code bearbeiten

Legacy-Anwendungen brauchen oft chirurgische Korrekturen, die keine Codeänderung verdienen: eine Mixed-Content-URL im Antwort-Body, ein fehlender Sicherheits-Header, ein zu übersetzender Formularfeldname, ein Cookie, dem das Secure-Flag fehlt. Die inhaltsbewussten Regeln von TR7 bearbeiten Antworten, injizieren Header und korrigieren Formulare — im visuellen Policy-Builder. Keine proprietäre Skriptsprache, kein Build-Zyklus. Die Legacy-Anwendung bleibt online; das moderne Verhalten geschieht davor.

Was TR7 zur Legacy-Anwendungsmodernisierung beiträgt

Jede der folgenden Fähigkeiten läuft auf derselben Plattform, die Ihre modernen Services ausliefert und schützt.

SSL/TLS-Terminierung an der Edge

Moderne Cipher, aktuelle Zertifikate und OCSP-Stapling vor einer Anwendung, die noch einfaches HTTP oder schwaches TLS spricht. Veraltete Verschlüsselung ist kein internetexponiertes Thema mehr, sondern wird zur Backend-Angelegenheit.

WAAP vor einer Anwendung, die nie WAAP gesehen hat

Prüfen Sie jede Anfrage, bevor sie ein Backend erreicht, das geschrieben wurde, als Injection-Angriffe noch keine Kategorie waren. Signaturen plus Scoring, volles HTTP-Semantikbewusstsein, inhaltsbewusste Regeln für die Eigenheiten von Legacy-Stacks.

Modernes SSO über Legacy-Authentifizierung

Der Per-Service-Authentication-Modus von AAM ersetzt den Legacy-Login-Fluss durch OIDC oder SAML über Ihren IdP. TR7 reicht dann das Fragment, das die Legacy-Anwendung erwartet — Header, Cookie oder Basic-Auth — an die Anwendung weiter, als hätte sich der Nutzer auf dem alten Weg angemeldet.

MFA ohne Codeänderung in der Legacy-Anwendung

Setzen Sie Multi-Faktor-Authentifizierung auf der Zugriffsschicht durch. Die Legacy-Anwendung weiß nicht, dass der Nutzer die MFA-Aufforderung bereits passiert hat — und muss es auch nicht wissen.

Clientloses Gateway für Legacy-Management

RDP, SSH und VNC über den Browser. Das Wartungsteam erreicht die Maschine über TR7; der Operator muss keinen Client auf seinem Laptop installieren. Befehlsweise Aufzeichnung bei SSH; deckt die Sitzung des Operators von Anfang bis Ende ab.

Health-Checks, die die Legacy-Anwendung nicht besitzt

Aktive und passive Health-Probes für Backends, die nie dafür vorbereitet wurden. Problematische Knoten werden aus der Rotation genommen; die Legacy-Anwendung muss nicht wissen, dass es ein Konzept namens Verfügbarkeitszone gibt.

Rate-Limits und inhaltsbewusste Regeln

Pfadbasierte Rate-Limits, bedingtes Traffic-Shaping und Anfrage-/Antwortbearbeitung ohne Scripting. Korrigieren Sie einen fehlerhaften Header, fügen Sie einen Sicherheits-Header hinzu, den das Framework nie gesetzt hat, drosseln Sie einen lauten Endpoint — im visuellen Regel-Builder.

Die Legacy-Anwendung vom Internet abschotten

Externe Clients verbinden sich mit TR7. Die Legacy-Anwendung ist nicht direkt erreichbar. Discovery-Scans, Port-Scans und Pre-Auth-Versuche enden in der modernen Schicht; die Angriffsfläche ist nicht mehr der Legacy-Code.

Moderne Observability für einen nie beobachteten Service

Access-Logs, Verkehrsstatistiken, Fehlerraten, Latenz-Histogramme und Sicherheitsereignisse — für eine Anwendung, die nichts davon selbst erzeugt. Der Legacy-Service wird von vorne beobachtbar, ohne jede Änderung am Backend.

Multi-Protokoll-Listener für Nicht-HTTP-Legacy-Anwendungen

FTP-Relay für Datentransfer mit Partnern. UDP-Proxy für industrielle Telemetrie. TCP-Passthrough für proprietäre Protokolle. Statische Inhaltsbereitstellung für archivierte Inhalte. Eine Plattform, ein Operator-Panel.

Eine Bandbreitenlizenz für die Modernisierungsschicht

ADC, WAAP und AAM laufen auf derselben Engine und teilen sich eine einzige Bandbreitenlizenz. Es gibt kein separat lizenziertes Zugriffsmodul, WAAP-Modul oder Gateway-Modul, um eine moderne Schicht vor eine Legacy-Anwendung zu setzen.

On-Prem first — Modernisierung in Ihrem eigenen Netzwerk

Die moderne Schicht läuft auf Ihrer eigenen Hardware, in Ihrem eigenen Rechenzentrum und unter Ihrem eigenen Audit-Trail. Identitätsentscheidungen, Sitzungsverkehr und Sicherheitsereignisse bleiben dort, wo die Legacy-Anwendung bereits lebt.

Wie die moderne Schicht vor der Legacy-Anwendung aufgebaut wird

Jede Schicht fügt der modernen Haltung ein Stück hinzu. Alle zusammen ersetzen ein jahrelanges Neuschreibe-Projekt durch ein Konfigurationsobjekt.

01

Schicht 1 — Auslieferung und SSL

TR7 ADC setzt sich vor das Legacy-Backend. SSL-Terminierung an der Edge, moderne Cipher, aktuelle Zertifikate, Health-Checks und Lastverteilung über so viele Legacy-Knoten, wie vorhanden sind. Der äußere Listener spricht aktuelles TLS; das Legacy-Backend spricht weiter, was es eben spricht.

02

Schicht 2 — Anwendungsschutz

TR7 WAAP prüft jede Anfrage, bevor sie ein Backend erreicht, das nicht für feindlichen Verkehr entworfen wurde. OWASP-Kategorien, Signatur-plus-Scoring-Erkennung, inhaltsbewusste Regeln für Legacy-Stack-Verhalten, DDoS-Schutz auf L4 und L7.

03

Schicht 3 — Moderne Authentifizierung

TR7 AAM Per-Service Authentication ersetzt den Legacy-Login-Fluss. Nutzer authentifizieren über OIDC oder SAML via IdP; MFA wird an der Edge durchgesetzt. TR7 injiziert dann das Fragment, das die Legacy-Anwendung erwartet — Header, Cookie oder Basic-Credential — nach hinten.

04

Schicht 4 — Administrativer Zugriff

Clientloses RDP, SSH und VNC für das Team, das die Legacy-Anwendung wartet. Zugriff nur über den Browser, befehlsweise Aufzeichnung, Widerruf mit einem Klick. Auf dem Gerät des Operators wird kein Client installiert, um auf einen 12 Jahre alten Server zuzugreifen.

05

Schicht 5 — Nicht-HTTP-Abdeckung

Wenn der Legacy-Bestand FTP, UDP-Telemetrie, proprietäre TCP-Services oder statisches Archiv-Hosting umfasst, deckt dieselbe Plattform diese mit zweckgebundenen Listenern ab. Kein separates Gerät, kein separates Operator-Panel, kein separater Audit-Trail.

06

Ein vService je Legacy-Service

Jeder Teil der Modernisierungsschicht wird als vService konfiguriert. Dasselbe Konfigurationsobjekt, das Ihre moderne API ausliefert, liefert auch die alte formularbasierte Anwendung aus. Dieselben Operator-Fähigkeiten, dieselbe Observability, derselbe Audit-Trail.

Wo dieses Ergebnis auftaucht

Finanzwesen — interne Anwendungen älter als das Sicherheitsprogramm selbst

Back-Office-HTTP-Anwendungen, geschrieben als moderne Bedrohungsmodelle noch nicht existierten. TR7 umschließt sie mit WAAP, modernem SSO und MFA, ohne ihren Code anzufassen. Auditbereite Aufzeichnungen vor einer Anwendung, die selbst keine Logs erzeugt.

Gesundheitswesen — klinische Systeme, bei denen Neuschreiben keine Option ist

Vom Anbieter gelieferte klinische Plattformen, die der Kunde nicht ändern kann. TR7 platziert die moderne Sicherheits- und Zugriffsschicht davor; Compliance- und Auditanforderungen werden erfüllt, ohne den Release-Zyklus des Anbieters anzufassen.

Fertigung — Nicht-HTTP-Legacy-Anwendungen auf derselben Plattform

Industrielle Telemetrie über UDP, Partnerdaten über FTP, supervisorischer Zugriff über RDP. Eine einzige TR7-Instanz deckt all das ab — moderne Sicherheit und Observability für Protokolle, die beides nie hatten.

Hochschulbildung — interne Anwendungen mit langem Schwanz

Über ein Jahrzehnt angesammelte Fachbereichsanwendungen. TR7 stellt ihnen modernes SSO über den IdP der Einrichtung voran, ersetzt die direkte Internetexponierung durch identitätsbewussten Zugriff und gibt dem Sicherheitsteam Observability über den langen Schwanz.

Öffentlicher Sektor — Legacy-Bestand, moderne Compliance-Anforderungen

Interne Anwendungen, die das Netzwerk nicht verlassen können und im von neuer Regulierung geforderten Zeitrahmen nicht neu geschrieben werden können. TR7 setzt die moderne Compliance-Schicht — SSL, WAAP, modernes SSO, auditbereite Aufzeichnungen — On-Prem davor.

Einzelhandel — anbietergestützte Filial- und Back-Office-Systeme

POS-Back-Office, Lieferketten-Integration und Partnerportale mit eigenem Release-Zeitplan des Anbieters. TR7 modernisiert die Sicherheits- und Zugriffshaltung davor, ohne auf den Anbieter zu warten.

14 features

Funktionen, die diese Lösung implementieren

Von dieser Lösung referenzierte Fähigkeiten — die technischen Bausteine, die die oben beschriebenen Kontrollen bilden.

SSL VPN und IKEv2

TR7 AAM
Zero Trust AccessLegacy-Anwendungen modernisieren

Verwalten Sie VPN-Zugriff nicht als separate Netzwerkausnahme, sondern als Teil der AAM-Identitäts- und Gerätevertrauensrichtlinie.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

Clientloses Anwendungsportal

TR7 AAM
Zero Trust AccessLegacy-Anwendungen modernisierenHIPAA-CompliancePCI-DSS-Compliance

Zugriff auf RDP, VNC, SSH, Kubernetes und Legacy-Systeme aus dem Browser — Credential-Vault, Aufzeichnung und Wasserzeichen integriert.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

HTTP-Weiterleitungsregeln

TR7 ADC
Anwendungsbereitstellung und -beschleunigungLegacy-Anwendungen modernisieren

HTTP→HTTPS-Übergänge, Domain-Migrationen, Pfadverschiebungen und Fehler-Weiterleitungen ohne Änderungen am Anwendungscode verwalten.

URL- und Pfad-Umschreibung

TR7 ADC
Anwendungsbereitstellung und -beschleunigungLegacy-Anwendungen modernisieren

Den Pfad ändern, nicht das Backend — der Client behält seine URL, während eine neue Architektur intern läuft.

Traffic Rules Engine

TR7 ADC
Anwendungsbereitstellung und -beschleunigungLegacy-Anwendungen modernisieren

Regeln visuell schreiben, kompiliertes Verkehrsverhalten erhalten — Anfrage- und Antwortfluss ohne Scripting verwalten.

Inhaltsbewusste Regeln

TR7 ADCTR7 WAAP
Anwendungsbereitstellung und -beschleunigungLegacy-Anwendungen modernisierenWeb Application & API ProtectionAPI-Sicherheit

Über Header hinausgehen — Body-Inhalt zum Teil der Verkehrs- und Sicherheitsentscheidung machen.

Deployment-Topologie-Modi

TR7 ADCTR7 WAAPTR7 AAM
Anwendungsbereitstellung und -beschleunigungLegacy-Anwendungen modernisierenWeb Application & API Protection

TR7 ADC in den Verkehrspfad einfügen, ohne Backend-IP-Adressen, Gateways oder Routen anzufassen.

Multi-Namespace-Architektur und Cross-NS-Routing

TR7 ADCTR7 vTenant
Anwendungsbereitstellung und -beschleunigungLegacy-Anwendungen modernisierenZero Trust Access

Dienste verbinden ohne Netzwerke zusammenzuführen — überlappende IP-Pläne und Tenant-Isolation mit einem einzigen vService-Modell verwalten.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

FTP-Sicherheits-Proxy

TR7 WAAP
Web Application & API ProtectionData Leakage PreventionLegacy-Anwendungen modernisieren

FTP nicht als offenen Port verwalten, sondern als Befehl-für-Befehl kontrollierte sichere Dateiübertragungssitzung.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

NTP-Service

TR7 ADC
Multi-Protokoll-PlattformLegacy-Anwendungen modernisieren

Vom externen NTP-Pool zur internen Infrastruktur; eine zentrale, kontrollierte und isolierte Zeitquelle.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

Syslog-Forwarding-Proxy

TR7 ADCTR7 WAAP
Web Application & API ProtectionMulti-Protokoll-PlattformLegacy-Anwendungen modernisieren

UDP- und TCP-Syslog-Traffic vor Ihrem SIEM sammeln, klassifizieren, replizieren und weiterleiten.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

vTenant-Virtualisierung

TR7 vTenant
PCI-DSS-ComplianceHIPAA-ComplianceLegacy-Anwendungen modernisieren

Ein einziger TR7. Mehrere Tenants. Ressourcen-, Netzwerk- und Betriebsgrenzen voneinander getrennt.

Finanzdienstleistungen· Gesundheitswesen· Öffentlicher Sektor

Virtual Patching

TR7 WAAP
Web Application & API ProtectionLegacy-Anwendungen modernisieren

Eine Schwachstelle in Minuten auf Traffic-Ebene schließen — keine Codeänderung erforderlich.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

Backend SSO

TR7 AAM
Zero Trust AccessLegacy-Anwendungen modernisieren

Moderne Authentifizierung vorne, Identität nachgelagert als Header, Authorization oder Cookie injiziert — Legacy-Anwendungen bleiben Legacy.

Finanzdienstleistungen· Gesundheitswesen

Häufig gestellte Fragen

Ist eine Codeänderung nötig, damit die Legacy-Anwendung hinter TR7 läuft?
Nein. TR7 positioniert sich als Reverse Proxy und Modernisierungsschicht vor der Anwendung. SSL-Terminierung, WAAP-Prüfung, modernes SSO, MFA und Observability geschehen vollständig davor; das Legacy-Backend spricht weiter, was es eben spricht. Das häufigste Setup ändert nichts am Quellcode der Anwendung.
Wie wird modernes SSO einer Anwendung hinzugefügt, die Form- oder Header-basierte Authentifizierung nutzt?
Der Per-Service-Authentication-Modus von TR7 AAM verwaltet die moderne Anmeldung des Nutzers über den IdP (OIDC, SAML, LDAP oder RADIUS) und injiziert dann das Fragment, das die Legacy-Anwendung erwartet — Cookie, vertrauenswürdiger Header oder HTTP-Basic-Credential — nach hinten. Aus Sicht der Legacy-Anwendung hat sich der Nutzer auf dem alten Weg angemeldet. Aus Sicht des Nutzers hat er modernes SSO mit MFA verwendet.
Was wird für die Nicht-HTTP-Teile des Legacy-Bestands getan?
Dieselbe TR7-Plattform deckt mit zweckgebundenen Listenern FTP-Relay, UDP-Proxy, TCP-Passthrough und statische Inhaltsbereitstellung ab. Für den Management-Zugriff laufen RDP, SSH und VNC über das clientlose Gateway auf derselben Engine. Ein Operator-Panel, ein Audit-Trail.
Wie unterscheidet sich das davon, einen generischen Reverse Proxy vor die Anwendung zu setzen?
Ein generischer Reverse Proxy gibt Ihnen SSL und einen Hop. Die Modernisierungsschicht gibt Ihnen SSL, WAAP, modernes SSO, MFA, inhaltsbewusste Regeln, Multi-Protokoll-Unterstützung, clientlosen Management-Zugriff und Observability in Audit-Qualität — auf einer Plattform, mit einer Bandbreitenlizenz, als ein einheitliches Objekt (vService). Die meisten Reverse-Proxy-Entscheidungen enden bei SSL und Weiterleitung; diese Entscheidung führt weiter zu Sicherheitshaltung und Identität.
Verlässt Legacy-Verkehr jemals das Netzwerk?
Nein. TR7 läuft auf Ihrer eigenen Hardware. Die moderne Schicht wird in dem Netzwerk konfiguriert und betrieben, in dem die Legacy-Anwendung bereits lebt. Keine Drittanbieter-Cloud tritt in den Pfad zwischen Nutzer und Anwendung; Identitätsentscheidungen werden nicht aus dem Netzwerk ausgelagert.
Wie passt dieser Ansatz zu Compliance-Anforderungen wie PCI DSS oder HIPAA?
Ein erheblicher Teil der von diesen Vorschriften geforderten Kontrollen — moderne Kryptografie, WAAP vor internetexponierten Anwendungen, MFA auf der Zugriffsschicht, befehlsweise Aufzeichnung bei Management-Sitzungen — ist genau das, was die Modernisierungsschicht bereits bietet. Die Legacy-Anwendung kann diese Kontrolle erfüllen, ohne für moderne Kontrollen neu geschrieben zu werden.
Können wir jeweils eine Anwendung modernisieren?
Ja. Jeder Legacy-Service wird zu seinem eigenen vService. Bringen Sie heute eine Anwendung hinter TR7, im nächsten Quartal die nächste, den Rest in dem Zeitrahmen, den Ihr Team tragen kann. Das Operator- und Policy-Modell ist für jede gleich.

Schützen Sie die Anwendung. Modernisieren Sie, was davor steht.

Bringen Sie eine echte Legacy-Anwendung in eine TR7-Demo; wir zeigen, wie sich die Modernisierungsschicht davor aufbaut — SSL-Terminierung, WAAP-Prüfung, modernes SSO und Observability — ohne eine einzige Codezeile anzufassen.