Was ist eine Next-Generation-Firewall (NGFW)? Ein umfassender Leitfaden

Eine Next-Generation-Firewall (NGFW) ist eine Firewall mit Deep-Packet-Inspection, die mit zusätzlichen Sicherheitsebenen ausgestattet ist, etwa integrierter Intrusion Prevention, integrierter Anwendungserkennung unabhängig vom Port und erweiterten Funktionen für Threat Intelligence, um das Netzwerk vor einer Vielzahl fortschrittlicher Bedrohungen zu schützen. Heute nutzen Cyberkriminelle fortschrittliche Ransomware, Social Engineering, Malware und komplexe Distributed-Denial-of-Service-Angriffe […]

Jan 24, 2023
8 minute read
Next generation firewall concept.
Enterprise Networking Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine Next-Generation-Firewall (NGFW) ist eine Firewall mit Deep-Packet-Inspection, die mit zusätzlichen Sicherheitsebenen ausgestattet ist, etwa integrierter Intrusion Prevention, integrierter Anwendungserkennung unabhängig vom Port, und erweiterten Threat-Intelligence-Funktionen, um das Netzwerk vor einer Vielzahl fortschrittlicher Bedrohungen zu schützen.

Heute nutzen Cyberkriminelle fortschrittliche Ransomware, Social Engineering, Malware und komplexe Distributed-Denial-of-Service-(DDoS-)Angriffe, um in Netzwerke einzudringen. Herkömmliche Firewalls, die Pakete anhand von Ports und Protokollen prüfen, können mit diesen fortschrittlichen Cyberbedrohungen nicht Schritt halten. Hier kommen NGFWs ins Spiel.

So funktionieren Next-Generation-Firewalls

Eine NGFW ist darauf ausgelegt, Ihre Netzwerke maximal zu schützen. So funktioniert sie:

  • Eine NGFW prüft alle Arten von Datenverkehr, der das Netzwerk erreicht, sicher und zustandsorientiert – unabhängig vom Gerät oder Standort.
  • Sie untersucht den Inhalt jedes eingehenden Pakets gründlich und blockiert es oder lässt es anhand vordefinierter Regeln und Richtlinien passieren.
  • Sie beschränkt den Datenzugriff nach dem Need-to-know-Prinzip und verstärkt Zero-Trust-Strategien.
  • Eine zentrale Konsole bietet Einblick in sämtliche Aktivitäten der Firewall.
  • Sie lässt sich in andere Sicherheitstechnologien integrieren, um Schutz vor fortschrittlichen und persistenten Bedrohungen zu bieten.

NGFWs im Vergleich zu herkömmlichen Firewalls

NGFWs bieten gegenüber herkömmlichen Firewalls zahlreiche wichtige Vorteile, die sich größtenteils aus den Deep-Packet-Inspection-(DPI-)Funktionen der Stateful-Technologie ergeben. Durch die Zustandsbehaftung können NGFWs Pakete auf jeder Netzwerkschicht granular prüfen – von der Sicherungsschicht bis zur Anwendungsschicht.

Advertisement

Hier finden Sie einen vollständigen Vergleich der Gemeinsamkeiten und Unterschiede zwischen herkömmlichen Firewalls und NGFWs:

Herkömmliche FirewallNGFW
Zustandslos (kennt keine Sitzungen)Zustandsbehaftet (kennt Sitzungen)
Einfache PaketprüfungDeep-Packet-Inspection (DPI)
Kann Secure-Sockets-Layer-(SSL-)Datenverkehr weder prüfen noch entschlüsselnKann SSL-Datenverkehr prüfen und entschlüsseln
Keine AnwendungserkennungAnwendungserkennung
Kann Benutzerrichtlinien nicht granular verwaltenSetzt Benutzerrichtlinien granular durch
Kann die Sicherheit zugunsten der Performance beeinträchtigenKeine Beeinträchtigung der Sicherheit erforderlich, um die Performance aufrechtzuerhalten
Kann fortschrittliche Cyberangriffe nicht verhindernVerhindert fortschrittliche Cyberbedrohungen
Arbeitet auf den Schichten 2 bis 4Arbeitet auf den Schichten 2 bis 7

Gängige Funktionen von Next-Generation-Firewalls

Zu den gängigen Funktionen einer NGFW gehören Deep-Packet-Inspection, Anwendungserkennung, Zustandsbehaftung sowie Intrusion-Detection- und Intrusion-Prevention-Systeme.

Deep-Packet-Inspection

Deep-Packet-Inspection (DPI) ist eine zentrale Funktion einer NGFW, die den Netzwerkverkehr in Echtzeit untersucht. Während die herkömmliche Paketprüfung nur den Header eines Pakets scannt, etwa Quell-IP-Adresse, Ziel-IP-Adresse und Portnummer, untersucht DPI den Inhalt jedes Pakets gründlich. Dadurch kann eine NGFW komplexere Bedrohungen erkennen und Unternehmensnetzwerke besser schützen.

Anwendungserkennung und -kontrolle

Herkömmliche Firewalls arbeiten auf den Schichten 2 und 4 des Open-Systems-Interconnection-(OSI-)Modells. Heute reicht das nicht aus, um die Anforderungen eines Unternehmens zu erfüllen. Eine NGFW arbeitet auf den Schichten 2 bis 7, einschließlich der übergeordneten Anwendungsschicht im TCP/IP-Kommunikationsmodell, die den Anwendungsverkehr überwacht. Dadurch bietet sie umfassende Einblicke in Anwendungen, ermöglicht eine bessere Kontrolle über sie und wendet Allow- oder Blocklisten für Anwendungen an – unabhängig von Port oder Protokoll.

Advertisement

Zustandsbehaftung

Herkömmliche zustandslose Firewalls untersuchen keine dynamischen Datenströme oder Verkehrsmuster, sondern lassen Datenverkehr auf Grundlage statischer Regeln zu oder blockieren ihn. Erfüllt ein Paket eine bestimmte Bedingung, darf es passieren; andernfalls wird der Zugriff verweigert.

Im Gegensatz dazu sind zustandsbehaftete Firewalls intelligenter und überwachen alle Verkehrspfade und Datenströme innerhalb von Paketen. Dadurch können sie nicht identifizierte und unrechtmäßige Anfragen auf jeder Netzwerkschicht besser erkennen.

Intrusion-Prevention- und Intrusion-Detection-System

NGFWs verfügen über ein integriertes Intrusion-Detection-System (IDS) und Intrusion-Prevention-System (IPS). Während ein IDS den Netzwerkverkehr untersucht und mit bekannten Bedrohungen abgleicht, kann ein IPS außerdem verhindern, dass das Paket zugestellt wird, wenn der Verdacht besteht, dass es Malware enthält.

Vorteile von Next-Generation-Firewalls

Dank ihrer überlegenen Architektur bieten NGFWs erwartungsgemäß mehrere Vorteile gegenüber herkömmlichen Firewalls, darunter mehrschichtigen Schutz vor fortschrittlichen Bedrohungen sowie eine effizientere Nutzung von Ressourcen und Kosten.

NGFWs schützen vor fortschrittlichen Bedrohungen

Der wichtigste Vorteil von NGFWs besteht darin, dass sie das Netzwerk vor fortschrittlichen Cyberbedrohungen wie DDoS-Angriffen, Malware und Ransomware-Angriffen schützen. NGFWs kombinieren mehrere Sicherheitstechnologien auf einer einzigen umfassenden Plattform. Dadurch lassen sich Sicherheitslücken leichter erkennen und schließen. Angesichts einer sich ständig wandelnden Bedrohungslandschaft ist eine Next-Generation-Firewall besonders hilfreich, um das Netzwerk vor schädlicher Malware zu schützen, die versucht, in das System einzudringen.

Advertisement

NGFWs bieten mehrschichtigen Schutz

Ältere Firewalls waren auf Schicht 3 (Netzwerkschicht) und Schicht 4 (Transportschicht) des OSI-Modells beschränkt. Firewalls auf dieser Ebene können den Netzwerkverkehr nur anhand der IP-Adresse und der Portadresse filtern. Eine NGFW bietet dagegen mehrschichtigen Schutz, da sie bis zur Schicht 7 (Anwendungsschicht) des OSI-Modells arbeitet.

Nehmen wir zum Beispiel an, ein DDoS-Angriff trifft Ihr Netzwerk. Ihre herkömmliche Firewall blockiert die IP-Adresse, kann den Inhalt des Datenpakets jedoch nicht untersuchen. Was, wenn Malware bereits über einen anderen Weg in Ihr Netzwerk gelangt ist? Eine NGFW kann den Inhalt eingehender Pakete untersuchen, sie einzeln auslesen und bestimmen, ob sie akzeptiert oder abgewiesen werden.

NGFWs sind kosteneffizient

Die Anschaffungskosten einer NGFW können zwar höher sein als die einer herkömmlichen Firewall, doch ein Teil dieser Kosten wird dadurch ausgeglichen, dass IPS- und Antimalware-Software bereits in eine NGFW integriert sind – Sie müssen also nicht zusätzlich einzelne Produkte kaufen. Da Ihre NGFW das Netzwerk außerdem effektiver überwacht und Sicherheitsvorfälle verhindert, sparen Sie Geld, das andernfalls für deren Eindämmung und Behebung angefallen wäre.

NGFWs nutzen Ressourcen effizient

Die Vorteile einer NGFW beschränken sich nicht auf die Kosten. Da NGFWs mehrere Netzwerksicherheitslösungen in einem Paket bündeln und alle Daten über eine zentrale Verwaltungskonsole verfügbar sind, kann das IT-Team das Netzwerk leichter effektiv verwalten.

Advertisement

Herausforderungen von Next-Generation-Firewalls

Die deutlich erweiterten Funktionen erfordern naturgemäß erheblich mehr Systemressourcen und Netzwerkbandbreite – ganz zu schweigen von Zeit und Aufwand für die Integration der neuen Lösungen in bestehende Plattformen.

Bei der Auswahl einer NGFW für Ihr Unternehmen sollten Sie einige Herausforderungen – und vorgeschlagene Lösungen – berücksichtigen:

  • Da NGFWs einzelne Netzwerkpakete intensiver verarbeiten, können sie die Netzwerkleistung im Vergleich zu zustandslosen Firewalls beeinträchtigen. Stellen Sie daher sicher, dass Ihr Netzwerk auf die zusätzliche Belastung vorbereitet ist.
  • Die Integration von NGFWs in bestehende Plattformen kann Zeit und Aufwand erfordern. Aufgrund des komplexen Einrichtungsprozesses müssen Mitarbeiter neue Fähigkeiten und Systeme erlernen, was zusätzliche Kosten verursachen kann. Ein guter Partner kann bei Integration und Schulung helfen.
  • Nicht alle NGFWs sind gleich. Wählen Sie eine Lösung, die den spezifischen Anforderungen Ihrer Umgebung entspricht.
  • Obwohl NGFWs SSL-verschlüsselten Datenverkehr besser verarbeiten können als herkömmliche Firewalls, sind ihre Kapazitäten weiterhin begrenzt. Erwägen Sie gegebenenfalls die Investition in eine separate SSL-Entschlüsselungslösung.
  • Bei der Nutzung erweiterter Funktionen kann der Durchsatz sinken.

Die besten Next-Generation-Firewalls

Fortinet FortiGate NGFW: Beste Gesamtlösung

Fortinet logo

Fortinet, im Gartner Magic Quadrant 2022 für Netzwerk-Firewalls als Leader eingestuft, ist mit FortiGate NGFW ein Pionier bei der Entwicklung von Firewalls. FortiGate-NGFWs bieten KI-gestützte Funktionen zur Bedrohungserkennung, um Netzwerke vor allen Arten bekannter und unbekannter Bedrohungen zu schützen. FortiGate-NGFWs sind in andere Fortinet-Dienste integriert und bieten dadurch bessere Einblicke sowie eine stärkere allgemeine Sicherheitslage des Netzwerks.

Wichtige Funktionen

  • Einfach zu bedienende zentrale Verwaltungskonsole
  • Umfassende Einblicke in Anwendungen, Geräte und Benutzer
  • Verknüpft wichtige Funktionen wie IDS/IPS, TLS-1.3-Entschlüsselung und IPSec mit spezialisierten ASICs für optimale Leistung
  • Fortschrittliche Security-Processor-Unit-(SPU-)Technologie für geringe Latenz

Vorteile

  • Leistungsstarke Sicherheitsfunktionen wie ZTNA, SSL-Entschlüsselung und SD-WAN sind enthalten, sodass keine zusätzlichen Lizenzgebühren anfallen.
  • Eine intuitive, benutzerfreundliche Oberfläche, die leicht verständlich ist und Sicherheitsteams bei der Verwaltung von Richtlinienkonfigurationen über eine zentrale Ansicht unterstützt.
  • Integrationen mit fortschrittlicher Sicherheit auf Schicht 7 möglich.
  • Der FortiGuard-Web-Filtering-Dienst schützt Unternehmen mithilfe fortschrittlicher Bedrohungsanalysen und automatisierter Intelligence-Tools vor bösartigen Angriffen.
  • Lässt sich gut in andere Fortinet-Dienste integrieren.

Nachteile

  • Der Logging-Dienst könnte verbessert werden.
  • Bei Produkten außerhalb der Hauptproduktlinie wurden höhere Ausfallraten festgestellt.
  • Nicht so skalierbar wie einige andere Lösungen.
  • Die Befehlszeilenschnittstelle (CLI) könnte benutzerfreundlicher sein.

Preise

Advertisement

Fortinet veröffentlicht auf seiner Website keine Preise, da diese vom Gesamtpaket abhängen, das der Kunde erwirbt. Sie können jedoch ein Angebot anfordern oder eine kostenlose Demo erhalten, um weitere Informationen zu bekommen.

Cisco FirePOWER: Am besten für KMU

Cisco logo

Cisco FirePOWERschützt Netzwerke mit umfassenden Sicherheitsfunktionen wie fortschrittlichem Malware-Schutz, Sicherheitsmanagement für Unternehmen und Intrusion Prevention. Gleichzeitig tragen integriertes Sandboxing, URL-Filterung und Integrationen mit fortschrittlicher Threat Intelligence (Talos) dazu bei, Netzwerke vor allen möglichen Bedrohungen zu schützen. Dank der Integration von Cisco FirePOWER in die Sicherheitsarchitektur von Cisco sind Angriffe von den Endpunkten bis zum Netzwerkrand besser sichtbar.

Wichtige Funktionen

  • Granulare Optionen für die URL-Filterung
  • Rund-um-die-Uhr-Updates zu Threat Intelligence, um Bedrohungsakteuren immer einen Schritt voraus zu sein
  • Fortschrittlicher Malware-Schutz und integrierte Next-Generation-IPS-Funktionen zur Malware-Erkennung
  • Zentrale Richtlinienverwaltung
  • Ein Ruf für Zuverlässigkeit und hohe Verfügbarkeit

Vorteile

  • Firepower erkennt DDoS-Angriffe in Echtzeit und neutralisiert sie.
  • Umfasst leistungsstarke Funktionen zur Fehlerbehebung wie Paketerfassung und Paketverfolgung.
  • Eine GUI zur Echtzeitüberwachung bietet umfassende und aktuelle Einblicke in den Zustand der Firewall.
  • Leistungsstarke Integration mit anderen Komponenten wie Stealthwatch, Cisco Secure Endpoint und SecureX.

Nachteile

  • Lade- und Bereitstellungszeiten könnten kürzer sein.
  • Die Benutzeroberfläche kann schwierig zu navigieren sein.
  • Implementierung und Konfiguration sind im Vergleich zu einigen anderen Lösungen komplex.

Preise

Cisco bietet ein umfassendes „Sehen, ausprobieren, kaufen“-Programm für interessierte Käufer. Wenn Sie ein Formular ausfüllen, können Sie mit einem Cisco-Sicherheitsspezialisten eine Demo vereinbaren, eine kostenlose Testversion buchen oder ein Paket zusammenstellen, das am besten zu Ihrem Unternehmen passt.

Forcepoint NGFW: Am besten für Großunternehmen

Forcepoint logo

Forcepoint NGFW ist eine preisgekrönte Lösung, die mit Forcepoint Advanced Malware Detection ausgestattet ist, um Zero-Day-Bedrohungen zu erkennen. Forcepoint NGFW verfügt über mehrere integrierte Sicherheitsfunktionen wie IPS, virtuelle private Netzwerke (VPNs) und Sicherheits-Proxys, um Netzwerken den bestmöglichen Schutz zu bieten.

Das Forcepoint Security Management Center (SMC) ist eine zentrale Konsole, die einen Rundumblick auf die Netzwerkaktivität bietet und dabei hilft, Sicherheitsbedrohungen schnell zu erkennen – unabhängig davon, ob sie physische Installationen oder virtuelle Netzwerke angreifen.

Wichtige Funktionen

  • Integration von Secure Access Service Edge (SASE) für Web und Cloud
  • Hochverfügbarkeits-Clustering von Netzwerken
  • Automatisches Failover
  • Integriertes IPS
  • Anti-Malware-Sandboxing
  • Schnelle Entschlüsselung verschlüsselten Datenverkehrs

Vorteile

  • Eine reaktionsschnelle visuelle Oberfläche hilft Ihnen, innerhalb weniger Minuten auf Bedrohungen zu reagieren.
  • Das System ist einfach zu verwalten, sodass keine langwierigen Schulungen erforderlich sind.
  • Keine Ausfallzeiten während Upgrades.
  • Implementiert einen rollenbasierten Zugriff und bietet erweiterte Sicherheitsfunktionen wie IDS und IPS.
  • Kann überall bereitgestellt werden – sowohl auf physischen Geräten als auch in der Cloud.
  • IP-Paketfragmentierung, Webfilterung für QUIC und HTTP/3 sowie Tests auf Fehlalarme.

Nachteile

  • Der Kundensupport könnte verbessert werden.
  • Teurer als andere auf dem Markt erhältliche Produkte.
  • Komplexe Bereitstellungen können die Stabilität beeinträchtigen.

Preise

Forcepoint veröffentlicht auf seiner Website zwar keine Preise, wirbt jedoch mit „einfachen, transparenten und flexiblen Preisoptionen“, die über ein Webformular angefordert werden können. Außerdem werden individuelle Demos und kostenlose Testversionen angeboten, falls Sie Ihre Optionen noch prüfen.

Fazit: Brauchen Sie eine Next-Generation-Firewall?

In den meisten Fällen können moderne Unternehmen nur profitieren, wenn sie in eine NGFW investieren. Herkömmliche Firewalls sind nicht in der Lage, Unternehmen vor den hochentwickelten Cyberbedrohungen von heute zu schützen. NGFWs hingegen sind mit den erforderlichen Funktionen ausgestattet, um die Netzwerksicherheit eines Unternehmens zu stärken und seine allgemeine Sicherheitslage zu verbessern.

Herkömmliche Firewalls waren einst ausreichend, um die Anforderungen von Unternehmen zu erfüllen. Sie führten eine Port- und Protokollprüfung von Paketen durch und erlaubten oder blockierten den Netzwerkverkehr entsprechend. Das reichte aus, da IT-Umgebungen deutlich weniger dynamisch waren als heute. Da Ports und Adressen in heutigen Netzwerken jedoch dynamisch zugewiesen werden, können Firewalls ohne die Möglichkeit, feingranulare Kontrollen anzuwenden und eingehende Pakete auf Grundlage ihres Verhaltens zu bewerten, für ein Unternehmen verheerende Folgen haben. NGFWs nutzen DPI für eine dynamische Filterung nach Anwendungstyp und umfassen einen kontinuierlich aktualisierten Malware-Schutz, um Cyberangriffe zu überwachen und zu verhindern. Außerdem nutzen sie fortschrittliche Threat Intelligence, um tiefere Einblicke in die Methoden und Taktiken zu bieten, mit denen Bedrohungsakteure in Ihr Unternehmen eindringen können. Dadurch sind NGFWs darauf ausgelegt, Unternehmen stets auf neue und sich entwickelnde Bedrohungen aufmerksam zu machen und sie zugleich in die Lage zu versetzen, die neuesten Bedrohungen abzuwehren.

Susnigdha Tripathy

Susnigdha Tripathy is a full-time writer and editor based in Singapore, and a regular contributor to Enterprise Networking Planet. She has over 10 years of experience writing, editing, and delivering exceptional content for a variety of international technology brands such as Virtasant, a cloud technology company, and Krista Software, a provider of intelligent automation solutions. She has also appeared in ServerWatch and other industry publications.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.