Das Video kommt von YouTube: erst beim Abspielen verbindet sich die Seite mit YouTube (Google).
Die Firewall - schnell und einfach erklärt.
Das Wichtigste aus dem Video
Tipp auf eine Zeit – das Video springt genau dorthin.
Transkriptautomatisch erstellt · 55 Zeilen
- Ihr werdet schon häufiger von der Firewall, also von der Feuerwand, gehört haben. Aber wenn wir uns in der IT die Firewall anschauen, dann hat die eine andere Bedeutung als die, die ihr hier
- seht. Dazu stellen wir uns jetzt kurz vor, ihr habt ein Heimnetzwerk. In diesem Heimnetzwerk sind verschiedene Computer über einen Router miteinander verbunden. Die können kommunizieren,
- und da drin befindet sich noch ein Modem, und das Modem selber sorgt dafür, dass wir eine Verbindung mit dem Internet herstellen können. Klingt gut und schön, und so läuft das in der Regel auch. Aber
- die Daten, die aus dem Internet kommen, sind in der Regel nicht nur gut. Das heißt, ihr könnt euch Trojaner, Viren, Würmer etc. einfangen. Und genau aus diesem Grund existiert die Firewall. Die könnt
- ihr euch als so eine Art Grenzübergang vorstellen. Dieser Grenzübergang sorgt dafür, dass schädliche Software nicht in euer Heimnetzwerk bzw. überhaupt nicht den Weg in euer Netzwerk findet.
- Unsere Firewall finden wir dann meistens im Router, und diese Firewall agiert dann wie ein eigener Schutzschild. Dieses Schutzschild basiert auf einem Regelwerk, und dieses Regelwerk müssen
- wir natürlich selber festlegen. Das gucken wir uns jetzt einmal exemplarisch an. Wenn wir uns jetzt vorstellen, wir haben den Rechner mit der IP 192.168.1.10 in unserem Netzwerk, und der will
- verschiedene Webseiten aufrufen, dann muss der Port 80, also der Port für HTTP, freigeschaltet werden. Oben finden wir dann die erste Regel, also für den eingehenden HTTP-Verkehr. Wir sagen,
- dass wir diese Aktion logischerweise erlauben, und als Protokoll wählen wir hier TCP. Als Quell-IP wählen wir die 0.0.0.0, was bedeutet, dass wir den Verkehr erstmal von allen
- IP-Adressen erlauben. Als Quellport, also den Port von dem Server selber, nehmen wir den Port 80. Als Ziel-IP, also den Rechner, den das Ganze betrifft, tragen wir dann die 192.168.1.10 ein,
- und als Zielport nehmen wir dann einen Port oberhalb von 49151. Das hat den Hintergrund, dass euer Betriebssystem diesen Bereich frei vergibt, und jedes Mal, wenn eine neue Verbindung
- aufgebaut wird, wird jeweils auch ein neuer Port aus diesem Bereich zugewiesen. Als Richtung werden wir hier "eingehend" einstellen, also alles, was den eingehenden HTTP-Verkehr betrifft.
- Dann brauchen wir noch eine Regel für den ausgehenden HTTP-Verkehr, und hier müssen wir die Aktion natürlich auch erlauben. Hier bleiben wir beim Protokoll TCP,
- und als Quell-IP geben wir die 192.168.1.10 an. Auch hier liegt der Quellport wieder oberhalb von 49151. Das Ziel ist natürlich beliebig, also wir wissen ja nicht, wohin wir die Daten senden,
- also geben wir die 0.0.0.0 an. Als Zielport nehmen wir dann natürlich den Port 80 vom Webserver, und die Richtung ist natürlich ausgehend. Bei der ganzen Geschichte handelt es sich
- jetzt um unseren Rechner, mit dem wir im Internet surfen wollen. Aber wir haben in unserem Netzwerk noch einen zweiten Rechner, und zwar die 192.168.1.11. Diesem Rechner wollen wir es
- nicht erlauben, im Internet zu surfen. Das heißt, wir brauchen noch zwei weitere Regeln, und zwar in diesem Fall fast die komplett identischen. Nun müssen wir hier pro Regel zwei Details ändern:
- Einmal wollen wir den Verkehr nicht erlauben, sondern wir blockieren hier beide Aktionen. Und als Quell-IP bzw. als Ziel-IP nehmen wir nicht die 192.168.1.10, sondern die 192.168.1.11.
- Das Ganze ist natürlich jetzt sehr vereinfacht dargestellt, aber wir müssen jetzt an dieser Stelle noch einmal unterscheiden zwischen einer stateful Firewall und einer stateless Firewall.
- Eine stateless Firewall braucht dieses komplette Regelwerk, denn die kann tatsächlich nur basierend auf diesen Regeln den Header analysieren. Eine stateful Firewall hingegen ist in der Regel
- deutlich aktueller als eine stateless Firewall und kann den Verbindungsstatus verfolgen. Das bedeutet im Kern: Wenn ein Paket jetzt ankommt, dann kann die stateful Firewall genau sagen, dass das Paket
- zu der und der Verbindung gehört. Das bringt einen großen Vorteil, denn wir können unserem Regelwerk die Hälfte der Regeln streichen. Wenn die Pakete wieder zurückkommen, also das gilt hier für die
- eingehende Verbindung, dann wissen wir ja, dass wir nicht nach den Regeln gucken müssen, sondern wir können den Verbindungsstatus analysieren. Kurz gesagt: Die 192.168.1.10 initiiert eine
- Verbindung und schickt ein Paket zu einem Webserver raus. Dann wird eine Verbindung sozusagen aufgenommen, und wenn dann ein Paket zurückkommt, bezogen auf diese Verbindung,
- dann weiß die stateful Firewall: "Okay, das gehört zu dieser Verbindung, das lasse ich jetzt durch." Dazu brauche ich keine extra Regel. Das heißt, wir können, wenn wir davon ausgehen,
- dass wir eine stateful Firewall haben (und davon gehen wir jetzt mal aus), die eingehenden Regeln streichen. Außerdem, und das ist auch noch ganz wichtig in diesem Kontext,
- gucken wir uns bei einer stateful Firewall nicht nur den Header an, sondern auch wirklich den Inhalt des Datenpakets. Das heißt, wir können deutlich tiefer bzw. deutlich leichter erkennen,
- ob es sich hier um schädliche Software handelt oder nicht. Allerdings, um das einzuordnen: Eine stateful Firewall konzentriert sich auf die Analyse der Headerinformationen von Paketen,
- um Verbindungen zu überwachen und zu verwalten. Das heißt, diese Inhaltsanalyse selbst gehört nicht zu den Hauptaufgaben einer stateful Firewall.
- Aber euch dürfte trotzdem klar sein, warum eine stateful Firewall eigentlich state of the art ist. Aber jetzt kommen wir mal zurück zu unserem Szenario bzw. zu unserem eigentlichen
- Grenzübergang mit den vordefinierten Regeln, die wir jetzt gerade erstellt haben. Ein Paket von unserer Quelladresse mit der 192.168.1.11 und dem Zielport 80 wird logischerweise von der
- Firewall geblockt, denn das haben wir genauso im Regelwerk definiert. Gleichzeitig haben wir ein Paket von der 192.168.1.10, welches den Zielport 80 hat. Das Paket darf natürlich passieren, denn
- hier kommt dann unsere obere Regel zum Einsatz, dass das okay ist. Wir haben uns darauf geeinigt, dass wir es mit einer stateful Firewall zu tun haben, und ein Paket, das dann wieder zurückkommt,
- kann dieser Verbindung zugeordnet werden. Die Firewall prüft dann die Quell-IP, die Ziel-IP, den Quellport, den Zielport und das Protokoll. Wenn das passt, kann sie das der Verbindung
- zuordnen, und das darf dann logischerweise auch eingehend passieren. Das Ganze erreichen wir mit nur einer Regel für die ausgehende Verbindung. Wir haben uns bisher immer über die Firewall
- im Router unterhalten, aber tatsächlich hat euer Computer selber auch eine Firewall, das heißt eine Firewall, die den Computer individuell schützt. Diese Firewall filtert nur noch die Datenpakete,
- die den Computer selber betreffen. Die Firewall im Router, über die wir gerade gesprochen haben, und die Firewall am Computer schließen sich gegenseitig nicht aus, sondern arbeiten in der
- Regel zusammen. Das heißt, jede Firewall selbst bietet eine einzelne Verteidigungslinie, die den Datenverkehr für euren Computer kontrolliert. Euer Computer besitzt, sofern ihr Windows nutzt, eine
- eigene Firewall vom Betriebssystem. Diese Firewall reicht für eure privaten Bedürfnisse in der Regel aus. Ihr könnt sie einfach aufrufen, wenn ihr die Windows-Taste drückt und "Firewall" eingebt. Ihr
- findet hier eine recht benutzerfreundliche Firewall vor, wo ihr keine stundenlange Einarbeitung braucht. Aber was noch viel wichtiger ist: Durch die Aktualisierung und Unterstützung
- bzw. durch die regelmäßigen Software-Updates seid ihr relativ gut vor Bedrohungen geschützt. Was das angeht, muss man sagen, hat sich die technische Sachlage in den letzten Jahren deutlich
- verbessert. Es ist viel schwieriger geworden, so etwas zu umgehen. Damit sage ich natürlich nicht, dass es nicht unmöglich ist. Wenn euch das nicht reicht, könnt ihr, wie das früher üblich war,
- noch die Software eines Drittanbieters hinzufügen. Da habt ihr dann in der Regel noch einmal eine größere Anpassung und Flexibilität, was die Konfiguration angeht. Aber in der Regel greifen
- die meisten heutzutage nicht mehr darauf zurück. Wir haben uns bisher immer darüber unterhalten, wie das bei euch im privaten Netzwerk aussieht. Aber in einer großen Firma kann das noch einmal
- ganz anders aussehen. Hier gibt es deutlich sensiblere Daten und viel mehr zu klauen. Deswegen greifen Firmen in der Regel auf eine Hardware-Firewall zurück. Hierunter verbirgt
- sich ein eigenständiges physisches Gerät mit einem eigenen Betriebssystem und eigener Software. Gerade das ist ein großer Vorteil, denn das bedeutet, dass diese Hardware-Firewall
- auch eine Netzwerk-Firewall ist und somit den kompletten Datenverkehr in eurem gesamten Netzwerk regulieren kann. Das heißt, eure Hardware-Firewall könnte, sofern sich jemand an euren Daten zu
- schaffen macht, den kompletten Datenverkehr einstellen. Da ihr hier in der Regel ein eigenständiges Betriebssystem und eigene Software vorfindet, ist es deutlich schwieriger,
- diese Hardware-Firewall zu infiltrieren. Ein weiterer großer Vorteil ist, dass ihr den Datenverkehr auf tiefster Ebene analysieren könnt, zumindest tiefer als es die meisten
- Softwarelösungen können. Hier sind wir dann bei der Tatsache, dass eine moderne Hardware-Firewall, wie eine Next-Generation-Firewall, auch den Inhalt der Datenpakete wirklich analysieren
- kann. Das hatten wir vorher bei der stateful Firewall besprochen, dass das nicht ihr Hauptjob ist. Klingt gut, ist auch gut, aber natürlich braucht ihr dafür tiefgreifende Kenntnisse. Eine
- Hardware-Firewall ist in der Regel auch deutlich teurer als die Softwarelösung. Damit sind wir am Ende. Ich hoffe, das Ganze hat euch weitergeholfen. Hier links habe ich
- mein Video verlinkt, wo ich detailliert erkläre, was der Unterschied zwischen einem Modem und einem Router ist. Wenn euch der Unterschied bereits bekannt ist, habe ich hier rechts meine Playlist
- verlinkt, wo ich alles zum Thema Netzwerktechnik gesammelt habe. Da wird sicherlich noch das eine oder andere neue Video für euch dabei sein. Wenn euch das Video weitergeholfen hat,
- freue ich mich natürlich über einen Daumen nach oben, ein Abo oder jeglichen Support eurerseits, denn das motiviert mich. Alles Gute und bis zum nächsten Mal!
Zum Nachlesen
FirewallEine Firewall (von englisch firewall [ˈfaɪəwɔːl] ‚Brandwand' oder ‚Brandmauer') ist ein Sicherungssystem, das ein Rechnernetz oder einen einzelnen Computer vor …
PaketfilterEin Paketfilter, auch Netzwerkfilter genannt, ist eine Anwendung oder Software, die den ein- und ausgehenden Datenverkehr in einem Rechnernetz filtert.
Demilitarisierte Zone (Informatik)Die in der DMZ aufgestellten Systeme werden durch eine oder mehrere Firewalls gegen andere Netze (z. B. Internet, LAN) abgeschirmt. Durch diese Trennung kann …
Application Layer GatewayEin ALG schützt das Netz vor unberechtigten Zugriffen und wird in dieser Funktion auch als Application Layer Firewall oder Application-Level Firewall bezeichnet …