Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Application Layer Gateway

Ein ALG schützt das Netz vor unberechtigten Zugriffen und wird in dieser Funktion auch als Application Layer Firewall oder Application-Level Firewall bezeichnet …

Inhalt5 Abschnitte
  1. 1. Aufgabe und Einordnung
  2. 2. Prüfung und Weiterleitung von Datenverkehr
  3. 3. NAT Traversal und heutiger Einsatz
  4. 4. Schutz von Webanwendungen
  5. 5. DNS ALG bei NAT

Aufgabe und Einordnung

Ein Application Layer Gateway (ALG), auch Application-Level Gateway, ist ein Gateway in einem Computernetz, das Datenverkehr auf der Anwendungsebene untersucht. Es schützt ein Netz vor unberechtigten Zugriffen und wird dann auch Application Layer Firewall beziehungsweise Application-Level Firewall (ALF) genannt. Außerdem kann es Konnektivität bei Netzwerkadressübersetzung (NAT) ermöglichen.

Ein ALG ist meist Teil einer Firewall oder eines Sicherheitsgateways. Es arbeitet auf der Anwendungsschicht, also OSI-Layer 7, und kann deshalb nicht nur Adress- und Portinformationen, sondern auch die Nutzdaten eines Anwendungsprotokolls auswerten.

Prüfung und Weiterleitung von Datenverkehr

Ein ALG arbeitet ähnlich wie ein Proxy: Es empfängt Daten auf der Anwendungsschicht und leitet sie an ein Ziel weiter. Vereinfacht ist es eine Firewall für OSI-Layer 7. Ein Paketfilter untersucht dagegen IP-Pakete auf Layer 3 und 4.

Durch die Analyse der Nutzdaten kann ein ALG genauer entscheiden, welcher Verkehr weitergeleitet wird. Beispielsweise kann HTTP-Verkehr erlaubt und anderer Verkehr blockiert werden; dies ist auch für andere Protokolle der Anwendungsschicht möglich. Die tiefere Analyse kann eine höhere IT-Sicherheit als ein Paketfilter bieten, benötigt aber mehr Rechenleistung.

Anders als eine Paketfilter-Firewall terminiert ein ALG die Netzverbindung auf einer Seite des Gateways und baut sie auf der anderen Seite mit einem getrennten IP-Stack neu auf.

NAT Traversal und heutiger Einsatz

Für NAT Traversal kann ein ALG in einem zustandsorientierten Paketfilter die von einer Anwendung benötigten Ports dynamisch öffnen. Das ist etwa bei File Transfer Protocol (FTP) oder Session Initiation Protocol (SIP) nötig, weil diese Protokolle eingehende Verbindungen auf dynamisch gewählten Portnummern erfordern. Das ALG wertet die Signalisierung im Anwendungsverkehr aus, gibt die benötigten Ports gezielt frei und macht manuelle Portweiterleitungen überflüssig.

Bis in die späten 2000er-Jahre wurden in Unternehmen häufig mehrstufige Firewalls aus Paketfilter und nachgelagertem ALG geplant. Mit der Weiterentwicklung von Paketfilter-Firewalls zu Next-Generation Firewalls, die bereits anwendungsspezifisch filtern, verlor dieser Ansatz an Bedeutung. Mehrstufige Sicherheitsgateways werden weiterhin in Netzen mit hohem Schutzbedarf eingesetzt.

Schutz von Webanwendungen

Eine Web Application Firewall (WAF) ist ein Spezialfall eines ALG beziehungsweise einer Application Layer Firewall. Sie wird als Reverse Proxy vor einen Webserver geschaltet. Die WAF untersucht HTTP-Verkehr auf schädliche Anfragen und blockiert diese, um die Webanwendung zu schützen.

DNS ALG bei NAT

Ein DNS ALG sorgt in einem internen Netzwerk mit NAT dafür, dass bei Namensauflösungen erreichbare IP-Adressen übermittelt werden. Fragt ein externer Client einen Host aus einem internen Netzwerk ab, könnte dessen interner DNS-Server sonst eine interne IP-Adresse liefern. Diese kann für den Client unerreichbar sein, etwa weil sie zu einem privaten IP-Adressbereich gehört und im Internet nicht geroutet wird.

Das DNS ALG auf dem Router verändert dann das Datensegment: Statt der internen IP-Adresse trägt es für den angefragten Host eine aus dem Internet erreichbare Adresse aus dem Adressbereich ein, den auch das NAT verwendet. Zusätzlich veranlasst es, dass der betreffende Host für eine bestimmte Zeit über diese externe Adresse geroutet wird, und initialisiert den zugehörigen Timer.

Weiterlesen

Gateway (Informatik) Die Arbeitsweise eines Gateways ist je nach Schicht im OSI-Modell sehr unterschiedlich: Layer 1 Hier arbeiten Medienkonverter, welche z. B. elektrische in … Netzwerkadressübersetzung Netzwerkadressübersetzung (englisch Network Address Translation, kurz NAT) ist in Rechnernetzen der Sammelbegriff bei Änderungen von Adressen im IP-Header … Proxy (Rechnernetz) In einem Computernetzwerk ist der Proxy ein Vermittler zwischen Client und Server. Anstatt sich direkt mit einem Server zu verbinden, wird die Anfrage vom … Internetprotokollfamilie RIP (Routing Information Protocol) – Informationsaustausch zwischen Routern (Distanzvektor) via UDP · IGMP (Internet Group Management) – Organisation von … OSI-Modell Das ISO/OSI-Referenzmodell (englisch Open Systems Interconnection model) ist ein Referenzmodell für Netzwerkprotokolle als Schichtenarchitektur. Hypertext Transfer Protocol Das Hypertext Transfer Protocol (HTTP; englisch für Hypertext-Übertragungsprotokoll) ist ein 1991 eingeführtes zustandsloses Protokoll zur Übertragung von … Paketfilter Ein Paketfilter, auch Netzwerkfilter genannt, ist eine Anwendung oder Software, die den ein- und ausgehenden Datenverkehr in einem Rechnernetz filtert. Firewall Eine Firewall (von englisch firewall [ˈfaɪəwɔːl] ‚Brandwand' oder ‚Brandmauer') ist ein Sicherungssystem, das ein Rechnernetz oder einen einzelnen Computer vor … Port (Netzwerkadresse) Zusammen mit der IP-Adresse ermöglicht der Port die Adressierung eines Servers oder Clients. Durch Angabe von Quell- und Zieladresse, jeweils bestehend aus IP … Webanwendung Webanwendung. Anwendungsprogramm nach dem Client-Server-Modell. Artikel ... Im Gegensatz zu herkömmlichen Desktop-Anwendungen ist keine weitere Installation von … IP-Adresse Im Falle von Ethernet-Netzen dient das ARP (Address Resolution Protocol) zum Auffinden der Hardwareadresse. ARP arbeitet auf der zweiten Schicht des OSI … Router Router (['ruːtə(r)] oder ['raʊ̯tər]) oder Netzwerkrouter sind Netzwerkgeräte, die Netzwerkpakete zwischen mehreren Rechnernetzen weiterleiten können.