Wikipedia · einfach zusammengefasst · Stand
Application Layer Gateway
Ein ALG schützt das Netz vor unberechtigten Zugriffen und wird in dieser Funktion auch als Application Layer Firewall oder Application-Level Firewall bezeichnet …
Inhalt5 Abschnitte
Aufgabe und Einordnung
Ein Application Layer Gateway (ALG), auch Application-Level Gateway, ist ein Gateway in einem Computernetz, das Datenverkehr auf der Anwendungsebene untersucht. Es schützt ein Netz vor unberechtigten Zugriffen und wird dann auch Application Layer Firewall beziehungsweise Application-Level Firewall (ALF) genannt. Außerdem kann es Konnektivität bei Netzwerkadressübersetzung (NAT) ermöglichen.
Ein ALG ist meist Teil einer Firewall oder eines Sicherheitsgateways. Es arbeitet auf der Anwendungsschicht, also OSI-Layer 7, und kann deshalb nicht nur Adress- und Portinformationen, sondern auch die Nutzdaten eines Anwendungsprotokolls auswerten.
Prüfung und Weiterleitung von Datenverkehr
Ein ALG arbeitet ähnlich wie ein Proxy: Es empfängt Daten auf der Anwendungsschicht und leitet sie an ein Ziel weiter. Vereinfacht ist es eine Firewall für OSI-Layer 7. Ein Paketfilter untersucht dagegen IP-Pakete auf Layer 3 und 4.
Durch die Analyse der Nutzdaten kann ein ALG genauer entscheiden, welcher Verkehr weitergeleitet wird. Beispielsweise kann HTTP-Verkehr erlaubt und anderer Verkehr blockiert werden; dies ist auch für andere Protokolle der Anwendungsschicht möglich. Die tiefere Analyse kann eine höhere IT-Sicherheit als ein Paketfilter bieten, benötigt aber mehr Rechenleistung.
Anders als eine Paketfilter-Firewall terminiert ein ALG die Netzverbindung auf einer Seite des Gateways und baut sie auf der anderen Seite mit einem getrennten IP-Stack neu auf.
NAT Traversal und heutiger Einsatz
Für NAT Traversal kann ein ALG in einem zustandsorientierten Paketfilter die von einer Anwendung benötigten Ports dynamisch öffnen. Das ist etwa bei File Transfer Protocol (FTP) oder Session Initiation Protocol (SIP) nötig, weil diese Protokolle eingehende Verbindungen auf dynamisch gewählten Portnummern erfordern. Das ALG wertet die Signalisierung im Anwendungsverkehr aus, gibt die benötigten Ports gezielt frei und macht manuelle Portweiterleitungen überflüssig.
Bis in die späten 2000er-Jahre wurden in Unternehmen häufig mehrstufige Firewalls aus Paketfilter und nachgelagertem ALG geplant. Mit der Weiterentwicklung von Paketfilter-Firewalls zu Next-Generation Firewalls, die bereits anwendungsspezifisch filtern, verlor dieser Ansatz an Bedeutung. Mehrstufige Sicherheitsgateways werden weiterhin in Netzen mit hohem Schutzbedarf eingesetzt.
Schutz von Webanwendungen
Eine Web Application Firewall (WAF) ist ein Spezialfall eines ALG beziehungsweise einer Application Layer Firewall. Sie wird als Reverse Proxy vor einen Webserver geschaltet. Die WAF untersucht HTTP-Verkehr auf schädliche Anfragen und blockiert diese, um die Webanwendung zu schützen.
DNS ALG bei NAT
Ein DNS ALG sorgt in einem internen Netzwerk mit NAT dafür, dass bei Namensauflösungen erreichbare IP-Adressen übermittelt werden. Fragt ein externer Client einen Host aus einem internen Netzwerk ab, könnte dessen interner DNS-Server sonst eine interne IP-Adresse liefern. Diese kann für den Client unerreichbar sein, etwa weil sie zu einem privaten IP-Adressbereich gehört und im Internet nicht geroutet wird.
Das DNS ALG auf dem Router verändert dann das Datensegment: Statt der internen IP-Adresse trägt es für den angefragten Host eine aus dem Internet erreichbare Adresse aus dem Adressbereich ein, den auch das NAT verwendet. Zusätzlich veranlasst es, dass der betreffende Host für eine bestimmte Zeit über diese externe Adresse geroutet wird, und initialisiert den zugehörigen Timer.