Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Firewall

Eine Firewall (von englisch firewall [ˈfaɪəwɔːl] ‚Brandwand' oder ‚Brandmauer') ist ein Sicherungssystem, das ein Rechnernetz oder einen einzelnen Computer vor …

Inhalt6 Abschnitte
  1. 1. Begriff, Zweck und Einordnung
  2. 2. Netzdienste und Schutzgrenzen
  3. 3. Personal Firewall und externe Firewall
  4. 4. Sichtbarkeit, Regeln und Adressierung
  5. 5. Filtertechniken und Beispielregeln
  6. 6. Durchtunnelung und ergänzende Systeme

Begriff, Zweck und Einordnung

Eine Firewall ist ein Sicherungssystem, das ein Rechnernetz oder einen einzelnen Computer vor unerwünschten Netzwerkzugriffen schützt. Sie überwacht den Datenverkehr und entscheidet anhand festgelegter Regeln, ob Netzwerkpakete durchgelassen, verworfen oder abgelehnt werden. Grundlage sind vor allem Absender, Ziel und die genutzten Netzwerkdienste. Eine Firewall soll damit unerlaubte Netzwerkzugriffe unterbinden; sie ist jedoch nur ein Teil eines umfassenderen Sicherheitskonzepts.

Man unterscheidet grundsätzlich zwischen der Personal Firewall (auch Desktop Firewall) und der externen Firewall (auch Netzwerk- oder Hardware-Firewall). Eine Personal Firewall läuft auf dem zu schützenden Computer und filtert dessen Netzwerkverkehr. Eine externe Firewall befindet sich auf einem separaten Gerät zwischen verschiedenen Netzen, etwa zwischen dem privaten LAN und dem Internet als WAN. Sie beschränkt den Datenverkehr zwischen diesen Netzen und kann beispielsweise Antwortpakete zulassen, die aus dem internen Netz angefordert wurden, während andere Pakete blockiert werden.

Der Begriff „Hardware-Firewall“ bedeutet nicht, dass die Firewall ausschließlich aus Hardware besteht. Jede Firewall enthält eine wesentliche Softwarekomponente; die Bezeichnung verweist lediglich auf ein separates Gerät, auf dem diese Software läuft. Die Funktion einer Firewall besteht nicht darin, Angriffe zu erkennen. Dafür sind IDS-Module (Intrusion-Detection-Systeme) zuständig. Sie können in eine Firewall-Lösung integriert sein, gehören aber nicht zum eigentlichen Firewall-Modul.

Ein Sicherheitskonzept legt zunächst fest, gegen welche Szenarien ein bestimmtes Schutzniveau erreicht werden soll. Eine Firewall kann aus mehreren Komponenten bestehen, etwa aus Geräten für verschiedene Netzsegmente oder eine DMZ. Auch Wartung und die Auswertung von Protokolldateien können zu diesem Teil des Sicherheitskonzepts gehören.

Netzdienste und Schutzgrenzen

Ein Netzdienst ist ein Programm, das den Zugriff auf Ressourcen wie Dateien oder Drucker über ein Netzwerk ermöglicht. Webseiten liegen beispielsweise als Dateien auf einem Server; erst eine Webserver-Software macht sie über das Netz erreichbar. Ein Netzdienst bindet sich an einen Port der Netzwerkschnittstelle und nimmt dort Anfragen entgegen. Eine Sicherheitslücke in diesem Dienst kann es ermöglichen, über die erlaubten Funktionen hinaus Aktionen auf dem Computer auszuführen.

Auch der Rückweg vom entfernten Dienst zum anfragenden Client kann missbraucht werden. Eine Sicherheitslücke im Browser kann dazu führen, dass eine präparierte Webseite auf dem Client Aktionen ausführt oder Schadsoftware installiert. Diese Schadsoftware kann anschließend selbst als Netzwerkdienst arbeiten oder eine Verbindung zu einem Internetdienst herstellen, wie es bei Botnetzen vorkommt. Außerdem können Fehler in der Netzwerkimplementierung des Betriebssystems oder in Treibern ausgenutzt werden. Als Beispiel nennt der Artikel den früher weitverbreiteten „Ping of Death“, der ein Zielsystem zum Absturz bringen konnte.

Eine Firewall verhindert grundsätzlich ungewollte Zugriffe auf Netzwerkdienste, nicht aber automatisch die Ausnutzung einer Sicherheitslücke, wenn der betreffende Kommunikationspartner zugreifen darf. Programme für den Netzwerkzugriff sollten deshalb aktuell gehalten werden. Manche Firewalls oder Browser können zusätzlich gefährdete ActiveX-Objekte oder andere Inhalte herausfiltern.

Die Deaktivierung nicht benötigter Netzwerkdienste gilt als besonders wirksame Alternative: Auf einen nicht gestarteten Dienst kann auch bei einem Ausfall der Firewall niemand zugreifen. Für verbleibende Dienste kann ein vermittelndes Gerät, etwa ein DSL-Router, dafür sorgen, dass sie nur aus dem privaten Netz und nicht direkt aus dem Internet erreichbar sind.

Personal Firewall und externe Firewall

Eine Personal Firewall schützt den Computer, auf dem sie installiert ist. Sie kann Zugriffe von außen auf dessen Netzwerkdienste begrenzen und je nach Produkt versuchen, Anwendungen an ausgehenden Verbindungen ohne Zustimmung des Anwenders zu hindern. Das kann die Ausbreitung bestimmter Computerwürmer erschweren, sofern der angegriffene Netzwerkdienst für den Wurm nicht erreichbar ist. Nicht benötigte Dienste sollten jedoch besser deaktiviert werden.

Die Personal Firewall hat wichtige Grenzen. Sie kann in der Regel nicht verhindern, dass andersartige Schadsoftware installiert wird. Ihre Schutzwirkung gegen ausgehende Verbindungen hängt davon ab, ob die Schadsoftware ihre Aktivitäten verbergen kann. Auf einem kompromittierten System kann die Firewall abstürzen, manipuliert oder deaktiviert werden. Da sie zwischen Betriebssystem-Netzwerk und Außenwelt arbeitet und teilweise mit erweiterten Rechten oder Kernel-Komponenten läuft, können Fehler Sicherheit, Leistung und Stabilität besonders stark beeinträchtigen. Eine Fehlbedienung oder das Abschalten der Firewall, etwa während eines Computerspiels, kann den Schutz wirkungslos machen. Der parallele Betrieb mehrerer Personal Firewalls bringt nicht zwingend Vorteile.

Eine externe Firewall steht zwischen LAN und WAN und schützt dadurch mehrere Computer. Sie baut Verbindungen stellvertretend für die internen Rechner auf; das Zielsystem sieht als Absender die Firewall. Unerwünschte Zugriffe aus dem Internet auf interne Dienste werden dadurch automatisch blockiert, solange das Gerät nicht als „Standardserver“ oder „Exposed Host“ betrieben wird und der betreffende Rechner nicht ungeschützt in einer DMZ steht. Ein auf einem internen PC installierter Netzwerkdienst ist dann aus dem Internet nicht direkt erreichbar.

Einfache externe Paketfilter lassen dagegen meist alle Verbindungen zu, die aus dem internen Netz angefordert wurden. Deshalb können sie Schadsoftware, die selbst eine Verbindung nach außen aufbaut, nur begrenzt hindern. Eine Personal Firewall kann hier ergänzen, ist aber wegen ihrer eigenen Manipulations- und Ausfallrisiken kein gleichwertiger Ersatz. Externe Proxy-Firewalls und Next-Generation-Firewalls können Anwendungen teilweise über Authentifizierung kontrollieren.

Externe Firewalls schützen nicht automatisch vor Angriffen innerhalb des LANs oder vor Würmern, die über CDs, USB-Sticks oder Disketten eingebracht werden. Als Beispiele für solche Ausbrüche nennt der Artikel Sasser, W32.Blaster und Conficker. Außerdem wird erwähnt, dass spätestens seit 2013 geheime Backdoors der US-amerikanischen NSA bekannt seien, die Zugangssperren bedeutender Gerätehersteller, darunter Router, aushebeln können. Moderne externe Geräte verursachen unter normalen Bedingungen meist nur Verzögerungen unterhalb der Wahrnehmungsschwelle; dennoch kann eine Firewall ein falsches Sicherheitsgefühl fördern.

Sichtbarkeit, Regeln und Adressierung

Damit eine Firewall Pakete filtern kann, muss sie zwischen den Kommunikationspartnern liegen. Sie kann dabei unterschiedlich sichtbar sein:

  • Im sichtbaren Modus adressiert der Client die Proxy-Firewall direkt. Diese baut selbst die Verbindung zum Ziel auf, analysiert die Antwort und leitet sie weiter.
  • Einer Seite gegenüber transparent ist die Firewall, wenn eine Seite direkt das Ziel adressiert, die Infrastruktur die Anfrage aber automatisch über die Firewall führt. Für die andere Seite ist die Firewall der sichtbare Kommunikationspartner. Dies ist bei Geräten im Heimbereich häufig.
  • Beiden Seiten gegenüber transparent arbeitet die Firewall als Verbindungsglied zwischen Subnetzen, etwa als Router ohne NAT. Die Systeme sehen sich direkt, während die Firewall trotzdem Pakete herausfiltern kann.
  • Im unsichtbaren Modus arbeitet das Gerät als Bridge und ist weder auf IP-Ebene noch bei der Low-Level-Adressierung sichtbar.
  • Eine lokale Personal Firewall sitzt hinter dem Netzwerkadapter des Quellsystems. Sie verändert weder dessen Netzwerkadresse noch den Kommunikationsweg und ist aus Sicht der Adressierung praktisch unsichtbar, bleibt aber möglicherweise über das Verhalten des Systems angreifbar oder erkennbar.

Ein Firewall-Regelwerk legt fest, was mit Paketen geschieht, die einem Filtermuster entsprechen. DROP verwirft ein Paket lokal, REJECT weist die Anfrage aktiv zurück, beispielsweise mit einem ICMP-Paket. Erlaubte Aktionen heißen je nach Produkt ACCEPT, ALLOW, PASS oder FORWARD; FORWARD kann auch eine Umleitung bedeuten.

Für die Paketfilterung sind mehrere Adressierungsebenen wichtig. Die MAC-Adresse ist eine eindeutige, aus Herstelleridentifikationsnummer und laufender Nummer bestehende Kennung der Netzwerkkarte. Sie adressiert einen Computer in einem unverzweigten Netz, bezeichnet aber weder ein Programm noch ein Subnetz. Darüber liegen in TCP/IP die IP-Adresse und der Port. Die Subnetzmaske legt fest, welcher Teil der IP-Adresse die Netzwerk-ID und welcher die Rechner-ID darstellt. Der Port bestimmt schließlich das Programm, für das ein Paket bestimmt ist. Firewalls filtern in der Regel ab OSI-Schicht 3, weil sich MAC-Informationen beim Durchlaufen von Routern ändern.

Filtertechniken und Beispielregeln

Die Paketfilter-Firewall wertet Header-Informationen aus und sperrt oder erlaubt Pakete anhand ihrer Netzwerkadressen. Bei der einfachen zustandslosen Paketfilterung wird jedes Paket einzeln nach statischen Regeln betrachtet. Eine Firewall-Router-Software arbeitet auf einem Router und kann im NAT-Modus einseitig transparent oder ohne NAT beidseitig transparent sein. Bei gleicher Hardware ist ein Firewall-Router im Vergleich zu anderen Firewall-Arten sehr schnell.

Stateful Inspection erweitert die Paketfilterung um eine Statustabelle. Eigenschaften ausgehender Pakete werden gespeichert; eingehende Pakete werden mit der zuvor aufgebauten Verbindung verglichen. Dadurch lässt die Firewall nur Antworten zu, die zu einer angeforderten Verbindung gehören. Je nach Produkt kann sie auch Nutzdaten prüfen und fehlerhafte Pakete oder bekannte Angriffsmuster abwehren, etwa SYN-Flooding, Ping of Death, Smurf-, Teardrop- oder Land-Attacken. Sie greift typischerweise auf OSI-Schicht 3, 4 und gegebenenfalls 7 zu.

Eine Proxy Firewall baut für jede Seite eine eigene Verbindung auf. Ein dedicated Proxy kennt ein bestimmtes Protokoll wie HTTP, FTP, DNS, SMTP, POP3 oder MS-RPC, analysiert den Kommunikationsfluss, verändert Inhalte und entscheidet, welche Antworten weitergegeben werden. Ein generischer Proxy beziehungsweise Circuit Level Proxy ist protokollunabhängig und filtert vor allem nach Adresse und Port; er kann zusätzlich eine Authentifizierung für den Verbindungsaufbau unterstützen. Ein Proxy arbeitet als vermittelndes Programm auf OSI-Schicht 7, der generische Proxy auf Schicht 3, 4 und gegebenenfalls 5.

Contentfilter untersuchen Nutzdaten und können beispielsweise ActiveX, JavaScript oder bekannte Schadsoftware blockieren sowie Webseiten anhand von Schlüsselwörtern sperren. Deep Packet Inspection ermöglicht Regeln nach URLs, Dateinamen und Dateiinhalten, etwa für Virenscans oder Data Loss Prevention. SSL Deep Packet Inspection beendet dazu die SSL-Verschlüsselung, untersucht die Inhalte und verschlüsselt sie für den Client neu. Dafür ist normalerweise ein CA-Root-Zertifikat auf dem Client erforderlich; technisch entspricht dies einem Man-in-the-Middle-Angriff.

Ein Beispielregelwerk erlaubt aus dem Internet zum Mailserver in der DMZ SMTP über TCP-Port 25, POP3 über TCP-Port 110 und IMAP über TCP-Port 143. Der Mailserver darf aus der DMZ SMTP-Mails versenden und DNS-Anfragen stellen. Aus dem lokalen Netz sind Administrationsdienste zum Mailserver erlaubt. Alle anderen Pakete aus der oder in die DMZ werden protokolliert und verworfen. Bei zustandslosen Regeln wird jede Entscheidung für jedes Paket unabhängig getroffen.

Durchtunnelung und ergänzende Systeme

Ein Dienst kann grundsätzlich auf jeder Portnummer betrieben werden. Wird TCP-Port 80 für HTTP freigeschaltet, kann darüber deshalb ein anderes Protokoll getunnelt werden. Application-Layer-Firewalls können zwar prüfen, ob die Nutzdaten dem erwarteten Protokoll entsprechen. Werden die Daten jedoch standardkonform in HTTP eingebettet, kann auch diese Kontrolle wirkungslos sein. Tunnel können so die Kontrolle einer Firewall umgehen; Beispiele sind SSH- oder VPN-Tunnel, OpenVPN und SSH-Clients wie PuTTY über einen HTTP-Proxy sowie spezielle Tunnel über DNS oder ICMP. Skype wird als Beispiel dafür genannt, wie sich Verbindungen von innen nach außen schwer verhindern lassen. Whitelists und organisatorische Regeln, etwa ein Verbot bewusster Tunnelnutzung, können das Durchtunneln erschweren. Das transparente Durchdringen einer Firewall heißt Firewall Piercing.

IDS erkennen Einbruchsversuche anhand von Kommunikationsmustern. IPS versuchen zusätzlich, den Angriff zu blockieren. Beide Systeme gehören nicht zum Firewall-Modul, können aber als zusätzliche Funktion integriert werden. Eine ungeeignete Implementierung oder Konfiguration kann sogar Denial-of-Service-Angriffe erleichtern, etwa wenn gefälschte Absenderadressen dazu führen, dass wichtige IP-Adressen wie DNS-Server vorübergehend gesperrt werden. Die durch IPS verursachte Latenz kann je nach Hersteller unter 100 Mikrosekunden liegen.

Weitere Funktionen eines Firewall-Geräts können ein Endpunkt für VPN-Verbindungen, Quality of Service sowie Etherchannel beziehungsweise Link- oder Port-Aggregation, Bonding oder Trunking sein. In Unternehmensnetzen werden Firewalls nicht nur am Übergang zum Internet eingesetzt, sondern auch zwischen internen Netzen mit unterschiedlichem Schutzbedarf, beispielsweise zwischen dem Büronetz und dem Netz der Personalabteilung. Quelloffene Software kann öffentlich auf unerwünschte Funktionen und Schwachstellen überprüft werden; Open Source und Freie Software sind dabei nicht mit kostenloser Software oder Freeware gleichzusetzen.

Lernvideos zu Firewall

Weiterlesen

Local Area Network Fast-Ethernet 100BASE-TX und Gigabit-Ethernet 1000BASE-T sind innerhalb der Ethernet-Familie die am weitesten verbreiteten Varianten. Hauptsächlich für … Rechnernetz Ein Rechnernetz, Computernetz oder Computernetzwerk ist ein Zusammenschluss verschiedener technischer, primär selbstständiger elektronischer Systeme … Netzwerkdienst Ein Netzwerkdienst ist eine abstrahierte Funktion, die von einem Computernetzwerk den Anwendern bzw. teilnehmenden Geräten bereitgestellt wird. Port (Netzwerkadresse) Zusammen mit der IP-Adresse ermöglicht der Port die Adressierung eines Servers oder Clients. Durch Angabe von Quell- und Zieladresse, jeweils bestehend aus IP … Microsoft Windows Microsoft Windows (englische Aussprache [ˈmaɪ.kɹoʊ.sɒft ˈwɪn.doʊz]) bzw. Windows ist eine Reihe proprietärer grafischer Betriebssystemfamilien von Microsoft … Client Man nennt auch ein Endgerät selbst, das Dienste von einem Server abruft, Client. Das Gegenstück zum Client ist das jeweilige Serverprogramm bzw. der Server … Betriebssystem Betriebssysteme bestehen in der Regel aus einem Kernel (deutsch: Kern), der die Hardware des Computers verwaltet, sowie speziellen Programmen, die beim Start … Gerätetreiber Dazu kommuniziert der Treiber auf der einen Seite meist direkt mit dem Gerät und tauscht Steuersignale und Daten mit dem Gerät aus, über den Kommunikationsbus ( … Internet Protocol Das Internet Protocol (IP; deutsch Internetprotokoll) ist ein in Rechnernetzen weit verbreitetes Netzwerkprotokoll und stellt durch seine Funktion die … Demilitarisierte Zone (Informatik) Die in der DMZ aufgestellten Systeme werden durch eine oder mehrere Firewalls gegen andere Netze (z. B. Internet, LAN) abgeschirmt. Durch diese Trennung kann … IP-Adresse Im Falle von Ethernet-Netzen dient das ARP (Address Resolution Protocol) zum Auffinden der Hardwareadresse. ARP arbeitet auf der zweiten Schicht des OSI … Hypertext Transfer Protocol Das Hypertext Transfer Protocol (HTTP; englisch für Hypertext-Übertragungsprotokoll) ist ein 1991 eingeführtes zustandsloses Protokoll zur Übertragung von …