Die Firewall als Torwächter
Kontrolliert den Verkehr zwischen Netzen anhand von Regeln.
- Trennt vertrauenswürdige von unsicheren Zonen
- Grundprinzip: alles verbieten, gezielt erlauben
- Zentraler Baustein der Netzwerksicherheit
Entwicklungsstufen
Paketfilter
Entscheidet nur nach IP/Port – zustandslos, simpel.
Stateful
Verfolgt Verbindungszustände – Antworten werden automatisch erlaubt.
- Stateful ist heute der Mindeststandard
- Reine Paketfilter sind zu grob
Next-Generation Firewall
Die NGFW erkennt Anwendungen und Inhalte, nicht nur Ports.
- Application Control (z. B. gezielt Apps sperren)
- Deep Packet Inspection (DPI)
- Integriertes IPS und oft Malware-Schutz
SSL-Inspection
Verschlüsselter Verkehr lässt sich sonst nicht prüfen.
- Firewall entschlüsselt, prüft und verschlüsselt neu
- Nötig, weil fast alles TLS-verschlüsselt ist
- Datenschutz und Ausnahmen (Banking) beachten
IDS & IPS
IDS
Erkennt und meldet Angriffe (passiv).
IPS
Erkennt und blockiert aktiv (inline).
- Signatur- und anomaliebasiert
- Teil moderner NGFWs
Segmentierung & DMZ
Nicht alles gehört in dasselbe Netz.
- DMZ für von außen erreichbare Dienste
- Segmente begrenzen die Ausbreitung von Angriffen
- Regeln zwischen Segmenten bewusst setzen
Regelwerk pflegen
Kein „Any-Any“ – jede Regel so eng wie möglich und dokumentiert.
- Regeln kommentieren (Zweck, Ersteller, Datum)
- Nicht mehr benötigte Regeln entfernen
- Regelmäßiges Review des Regelwerks