Ein Circuit-Level-Gateway ist eine Firewall, die den Netzwerkverkehr vorwiegend auf der Sitzungsschicht kontrolliert. Es sorgt für Sicherheit in TCP- und UDP-Netzwerken, indem es Pakete und Verbindungsanfragen über einen virtuellen Kanal zwischen zwei Transportschichten überprüft.
Firewalls mit Circuit-Level-Gateway fungieren außerdem als Handshake-Komponenten zwischen vertrauenswürdigen Servern und Clients sowie nicht vertrauenswürdigen Hosts. Der Handshake zwischen den Paketen hilft dem Circuit-Level-Gateway zu bestimmen, ob eine Sitzungsanfrage als sicher eingestuft werden kann.
- Funktionsweise von Circuit-Level-Gateways
- 4 typische Merkmale von Circuit-Level-Gateways
- Die 5 wichtigsten Vorteile von Circuit-Level-Gateways
- Die 3 wichtigsten Nachteile von Circuit-Level-Gateways
- 3 Typen von Circuit-Level-Gateways
- Wer sollte Circuit-Level-Gateways verwenden – und wer nicht?
- Fazit: Circuit-Level-Gateways im Unternehmen einsetzen
Funktionsweise von Circuit-Level-Gateways
Wenn ein Client eine TCP-Verbindung zu einem Zielserver initiieren möchte, führt das Circuit-Level-Gateway drei Schritte aus:
- Das Circuit-Level-Gateway empfängt die von einem Client gesendete Anfrage zum Aufbau einer TCP-Verbindung.
- Anschließend übernimmt es die Authentifizierung und manchmal auch die Autorisierung des Clients.
- Wenn die Anfrage validiert wurde, baut es im Namen des Clients eine zweite TCP-Verbindung zu einem Zielserver auf. Andernfalls weist es die Verbindung zurück.
So laufen die genannten Schritte ab: Die Firewalls prüfen eine versuchte Netzwerkverbindung auf verfügbare Pakete und ermöglichen eine dauerhaft offene Verbindung zwischen zwei Netzwerken, sofern sie ordnungsgemäß arbeiten. Diese Firewalls können zwei TCP-Verbindungen verwenden, um eine Verbindung zwischen dem TCP eines internen Hosts und einem äußeren Host von TCP-Benutzern herzustellen.
Nachdem eine Verbindung hergestellt wurde, überträgt das Gateway TCP-Segmente. Das Circuit-Level-Gateway führt eine Tabelle, die bei der Validierung von Verbindungen hilft und prüft, welche Netzwerkpakete bei einer Übereinstimmung mit einem Eintrag in der Tabelle des virtuellen Kanals zu übertragende Daten enthalten. Die Firewall versucht anschließend, einen Eintrag aus der Tabelle zu entfernen, sobald sie die Verbindung beendet. Dadurch wird die Verbindung des virtuellen Kanals zwischen zwei Knoten beendet.
Nachdem eine Sitzung zugelassen wurde, zieht sich die Firewall aus der Überwachung der TCP-Verbindung zurück.
Da ein Circuit-Level-Gateway die verwendeten Anwendungsprotokolle nicht verstehen muss, sind seine Implementierung und Bereitstellung in der Regel relativ unkompliziert. Es ist jedoch wichtig, zwischen einem Circuit-Level-Gateway und einer einfachen Portweiterleitung zu unterscheiden. Anders als bei einer einfachen Portweiterleitung weiß der Client bei einem Circuit-Level-Gateway von einem zwischengeschalteten System, und das Circuit-Level-Gateway ist universell einsetzbar.
4 typische Merkmale von Circuit-Level-Gateways
Für einen umfassenderen Überblick über die Funktionen von Circuit-Level-Gateways ist es hilfreich, ihre Standardmerkmale zu verstehen, etwa TCP-Handshakes, den Betrieb auf Schicht 4 und 5 sowie virtuelle Kanalverbindungen.
- TCP-Handshake. Circuit-Level-Gateways verwenden einen TCP-Drei-Wege-Handshake zwischen Client und Server, um die Gültigkeit von Sitzungsanfragen zu bestimmen.
- Betrieb auf Schicht 4 und 5. Firewalls mit Circuit-Level-Gateway arbeiten auf der Transport- und Sitzungsschicht des OSI-Modells.
- Virtuelle Kanalverbindung. Circuit-Level-Firewalls erstellen virtuelle Kanalverbindungen, um internen Benutzern Anonymität zu bieten.
- Tabelle mit Sitzungsstatus- und Sequenzinformationen. Circuit-Level-Gateways führen Tabellen virtueller Kanäle, um zu bestimmen, ob Datenpakete passieren dürfen.
Die 5 wichtigsten Vorteile von Circuit-Level-Gateways
Circuit-Level-Gateways bieten Unternehmen einige klare Vorteile. Dazu gehören das Verbergen interner Hosts vor Server-Hosts, ein vergleichsweise geringer Verarbeitungsaufwand sowie eine relativ kostengünstige und einfache Implementierung.
- Verbergen des internen Hosts vor dem Server-Host. Circuit-Level-Firewalls bestimmen die Sicherheit einer eingerichteten Verbindung, indem sie im Namen eines internen Hosts eine virtuelle Verbindung herstellen und so sicherstellen, dass dessen Identität und IP-Adresse vor dem Server verborgen bleiben.
- Geringerer Verarbeitungsaufwand als bei Gateways auf Anwendungsebene. Firewalls mit Circuit-Level-Gateway belasten die Netzwerkleistung weniger als Gateways auf Anwendungsebene, da sie sämtlichen anderen Datenverkehr zurückweisen und nur angeforderte Transaktionen verarbeiten.
- Universeller Charakter. Circuit-Level-Gateways können als Proxyserver für alle TCP-basierten Anwendungen und Anwendungsprotokolle fungieren. Daher ist kein eigener Proxyserver für jede Anwendung erforderlich.
- Relativ kostengünstig. Circuit-Level-Gateways sind häufig kostengünstiger als andere Firewall-Typen.
- Einfachere Implementierung. Circuit-Level-Gateways lassen sich im Vergleich zu fortschrittlicheren, granularen Firewalls relativ einfach implementieren.
Die 3 wichtigsten Nachteile von Circuit-Level-Gateways
Trotz ihrer Vorteile haben Circuit-Level-Gateways auch einige Nachteile, die vor ihrer Implementierung berücksichtigt werden sollten. Dazu gehören fehlende Funktionen zur Inhaltsfilterung, die Notwendigkeit ständiger Anpassungen und einige Sicherheitslücken.
- Keine Inhaltsfilterung. Circuit-Level-Gateways filtern einzelne Pakete nicht. Bedrohungsakteure können dies als Gelegenheit nutzen, in ein Netzwerk einzudringen, da die fehlende Möglichkeit, die Inhalte von Datenpaketen zu überprüfen, sie zu einem unzureichenden eigenständigen Sicherheitsmechanismus macht.
- Universeller Charakter. Ihr universeller Charakter erhöht zwar ihre Flexibilität, kann aber auch die Sicherheit beeinträchtigen. SOCKS beispielsweise, ein Circuit-Level-Gateway mit einem individuellen Ansatz, ist möglicherweise nicht in der Lage, Anwendungsdaten auf verschiedene Befehle wie Java-Applets zu überprüfen.
- Erforderliche Anpassungen. Circuit-Level-Gateways müssen ständig angepasst werden, damit ihre Regeln aktuell bleiben. Da sie außerdem auf der Transportschicht arbeiten, sind erhebliche Änderungen an der Software erforderlich, die die Transportfunktionen bereitstellt.
Die beste Einsatzmöglichkeit für ein Circuit-Level-Gateway besteht als Bestandteil einer umfassenden Sicherheitslösung mit Next-Generation-Firewall (NGFW). Erfahren Sie mehr darüber, wie NGFWs Ihre Daten schützen.
3 Typen von Circuit-Level-Gateways
Es ist erwähnenswert, dass Firewalls mit Circuit-Level-Gateway nur selten als eigenständige Firewall-Lösungen implementiert werden. Stattdessen werden sie üblicherweise mit Proxy-Diensten auf Anwendungsebene sowie Paketfilterfunktionen in dedizierten Firewall-Anwendungen kombiniert.
Zu den drei nennenswerten Implementierungen von Circuit-Level-Gateways gehören SOCKS, IBM Db2 und Proxyserver.
SOCKS
SOCKS ist wohl das wichtigste und am weitesten verbreitete Circuit-Level-Gateway, das heute eingesetzt wird. Das ursprüngliche SOCKS-Protokoll wurde als allgemeines Framework entwickelt, mit dem TCP/IP-Anwendungen Firewalls sicher nutzen können. Es handelt sich um ein zuverlässiges Circuit-Level-Gateway, das seit den 1980er-Jahren in verschiedenen Versionen existiert. Es muss jedoch an die Clientsoftware oder den TCP-Stack angepasst und modifiziert werden, um die Abfangfunktion an der Firewall bereitzustellen.
IBM Db2
IBM Db2 bietet branchenführende Leistung über verschiedene Workloads hinweg und senkt gleichzeitig die Kosten für Speicher, Entwicklung, Administration und Server. Die verschiedenen Editionen erfüllen die Anforderungen unterschiedlicher Geschäftsumgebungen. Die Unterstützung für Circuit-Level-Firewalls ist dabei in Db2 integriert und liegt in Form von SOCKS Version 4 vor.
Proxyserver
Ein Proxyserver ist eine Firewall und ein Server für das Zwischenspeichern von Inhalten. Zu seinen Funktionen gehören nicht nur die Unterstützung von Circuit-Level-Gateways, sondern auch ein Proxy auf Anwendungsebene und Paketfilterung, um eine vollständige Firewall-Lösung zum Schutz von Netzwerken bereitzustellen. Proxyserver unterstützen außerdem das SOCKS-Protokoll.
Wer sollte Circuit-Level-Gateways verwenden – und wer nicht?
Circuit-Level-Gateways sind ein wichtiger Bestandteil jedes Netzwerksicherheits-Stacks – in den meisten Fällen sollten sie jedoch nicht allein eingesetzt werden, da sie keinen tiefergehenden Schutz auf Anwendungsebene bieten können.
Benutzer mit Anwendungen und Anwendungsprotokollen, für die keine Gateways auf Anwendungsebene existieren oder deren Entwicklung und Implementierung konzeptionell schwierig ist, könnten den Einsatz von Circuit-Level-Gateways in Betracht ziehen.
Wer jedoch eine umfassende Firewall-Lösung oder Sicherheit auf Anwendungsebene anstrebt, muss diese ergänzen. Insbesondere größere Unternehmen sollten umfassende Firewall-Lösungen priorisieren, die sicherstellen, dass ihre Netzwerke, Ressourcen und Daten angemessen geschützt sind.
Fazit: Circuit-Level-Gateways im Unternehmen einsetzen
Circuit-Level-Gateways bieten einen interessanten Ansatz, um Anwendungen und Anwendungsprotokolle sicher durch Firewalls zu übertragen. Ihre Fähigkeit, als Proxyserver für TCP-basierte Anwendungen zu fungieren, macht sie besonders flexibel.
Diese Firewalls können eigenständig sowie innerhalb von Anwendungs-Gateways implementiert werden. Um jedoch eine robuste Sicherheitslage zu gewährleisten, wird dringend empfohlen, Circuit-Level-Gateways als Bestandteil einer umfassenden und dedizierten Firewall-Lösung einzusetzen und nicht als eigenständige Lösung.
Wenn Sie nach einem umfassenderen Sicherheitspaket suchen, finden Sie hier die besten Unternehmen für Netzwerksicherheit denen Sie die Daten Ihrer Organisation anvertrauen können.