Eine Paketfilter-Firewall ist eine Firewall, die den Datenfluss in ein Netzwerk und aus einem Netzwerk heraus kontrolliert. Sie ermöglicht es Paketen, zwischen Netzwerken zu übertragen zu werden, und kontrolliert ihren Datenfluss mithilfe benutzerdefinierter IP-Adressen, Protokolle, Ports und Regeln. Das Routing von Paketen ist nur erfolgreich, wenn diese die vorab festgelegten Filterregeln erfüllen.
- So funktioniert Paketfilterung
- Die 4 wichtigsten Vorteile von Paketfilter-Firewalls
- Die 4 wichtigsten Nachteile von Paketfilter-Firewalls
- Arten von Paketfilter-Firewalls
- Die 3 besten Paketfilter-Firewalls
- Wer sollte Paketfilter-Firewalls verwenden – und wer nicht?
- Fazit: Paketfilter-Firewalls sind eine Grundlage der Netzwerksicherheit
So funktioniert Paketfilterung
Die Paketfilterung entscheidet anhand von Quell- und Ziel-IP-Adressen, Protokollen, Ports, Flags und der Frage, ob die Pakete eingehend oder ausgehend sind, ob der Paket-Zugriff gewährt oder verweigert wird.
Die meisten Computernetzwerke basieren heute auf paketvermittelten Netzwerken (PSN), die die Kommunikation vor der Übertragung über das Netzwerk in Pakete aufteilen. Sobald diese Pakete eine Firewall passieren, werden sie neu angeordnet, damit sie in der erforderlichen Reihenfolge ihr Ziel erreichen und die Informationen korrekt dargestellt werden.
Jedes Paket enthält zwei wichtige Komponenten: einen Header und eine Nutzlast.
- Header stellen sicher, dass Daten an das richtige Ziel geroutet werden.
- Nutzlasten enthalten die zu übertragenden Daten.
Paketfilter-Firewalls suchen in den IP-, TCP- und UDP-Headern jedes Pakets nach Informationen und gleichen diese mit den Zugriffskontrolllisten des Netzwerks ab, um zu entscheiden, ob das Paket blockiert oder zugelassen werden soll. Wird das Paket verifiziert, lässt die Firewall es passieren und extrahiert die Nutzlast.
Die Berechtigung, die Firewall zu passieren, hängt vollständig von den vorab festgelegten Filterregeln der Firewall ab. Dadurch können Administratoren Paketfilterregeln konfigurieren, die jede Paketübertragung ablehnen, mit Ausnahme von Paketen bestimmter IP-Adressen und Ports.
Die 4 wichtigsten Vorteile von Paketfilter-Firewalls
Paketfilter-Firewalls bieten gegenüber später entwickelten und komplexeren zustandsbehafteten Firewalls mehrere Vorteile, darunter Geschwindigkeit, Kosteneffizienz, Benutzerfreundlichkeit und Transparenz.
Geschwindigkeit
Die Entscheidungen von Paketfilter-Firewalls basieren auf einfachen, vorab festgelegten Formeln, die keine gründliche Paketprüfung (DPI) erfordern. Daher können sie Pakete in der Regel relativ schnell annehmen oder ablehnen.
Kosteneffizienz
Da Paketfilter-Firewalls nur einen Filterrouter benötigen, um das interne Netzwerk zu schützen, sind sie sehr kosteneffizient. Außerdem ist die Paketfilterfunktion in den meisten gängigen Software- und Hardware-Routinggeräten integriert. Die meisten Websites integrieren eine solche Funktion in ihre Router, sodass keine zusätzlichen Lösungen gekauft werden müssen, damit sie effektiv funktionieren.
Benutzerfreundlichkeit
Paketfilter-Firewalls gehören zu den grundlegendsten Firewalls und erfordern nach ihrer Implementierung keine umfangreiche zusätzliche Schulung, um sie effektiv zu nutzen. Da zur Absicherung eines Netzwerks nur ein Router erforderlich ist, müssen Benutzer außerdem nicht mehrere Router gleichzeitig verwalten.
Transparenz
In den meisten Fällen führen diese Firewalls die Paketfilterung autonom durch. Das bedeutet, dass menschliche Aufmerksamkeit und Eingriffe erst erforderlich sind, wenn ein Paket abgelehnt wurde. Da die Regeln vom Benutzer vorab festgelegt werden, gibt es in jedem Fall einen eindeutigen Grund für die Entscheidung der Firewall.
Die 4 wichtigsten Nachteile von Paketfilter-Firewalls
Paketfilter-Firewalls haben zwar ihren Platz, doch Benutzer sollten einige Aspekte beachten. Sie sind weniger sicher als neuere Firewalls, verfügen nicht über Protokollierungsfunktionen, können schwierig einzurichten sein und sind mit einigen Protokollen und Richtlinien nicht kompatibel.
Geringere Sicherheit
Das Wichtigste, was man über Paketfilter-Firewalls wissen sollte, ist, dass sie weniger sicher sind als ihre moderneren Gegenstücke. Da Paketfilter-Firewalls IP-Adressen und Portinformationen gegenüber Kontext- oder Anwendungsinformationen bevorzugen, fehlt ihnen der Kontext, über den andere Firewall-Typen verfügen. Da sie außerdem nur Paket-Header und nicht die Nutzlasten prüfen, sind sie anfällig für Spoofing.
Fehlende Protokollierungsfunktionen
Paketfilter-Firewalls speichern keine Daten darüber, wie sich Pakete im Netzwerk bewegen. Das Fehlen jeglicher Protokollierungsfunktion kann die Compliance-Anforderungen mancher Unternehmen beeinträchtigen.
Aufwendige Einrichtung
Paketfilter-Firewalls sind zwar nach ihrer Einrichtung einfach zu verwenden, doch die Erstellung der anfänglich erforderlichen Filter kann schwierig und zeitaufwendig sein. Benutzer müssen bei der Eingabe von Regeln außerdem vorsichtig sein, da diese in sequenzieller Reihenfolge geprüft werden. Das kann bei größeren Installationen zu einem Gewirr von Lesefehlern führen.
Protokollinkompatibilitäten und Schwierigkeiten bei der Durchsetzung von Richtlinien
Einige Protokolle, etwa auf Remote Procedure Calls (RPC) basierende Protokolle, erweisen sich als ungeeignet für die Sicherheit durch Paketfilterung. Außerdem können sich manche Richtlinien mit einfachen Paketfilter-Firewalls nur schwer durchsetzen lassen, da diese die Einschränkung bestimmter Benutzer erschweren und Protokolle höherer Ebenen unwirksam machen können.
Arten von Paketfilter-Firewalls
Es gibt zwei Hauptarten von Paketfilter-Firewalls: zustandslose oder statische Paketfilterung und zustandsbehaftete oder dynamische Paketfilterung. Zustandsbehaftete Firewalls sind zweifellos die fortschrittlichere der beiden Arten, doch auch für zustandslose Firewalls gibt es geeignete Einsatzmöglichkeiten.
Zustandslose Firewalls, auch statische Paketfilterung genannt
Eine statische Paketfilter-Firewall ist die grundlegendste Art von Paketfilter-Firewalls. Ihre Regeln werden manuell festgelegt, und der Verbindungsstatus zwischen externen und internen Netzwerken bleibt offen oder geschlossen, bis er manuell geändert wird.
Da diese Firewalls menschliche Eingriffe erfordern, müssen Administratoren Zugriffskontrolllisten, Regeln, IP-Adressen und Ports regelmäßig prüfen, konfigurieren und verwalten.
Zustandslose Firewalls sind zwar nach wie vor die am häufigsten eingesetzte Art, verbreiten sich heute jedoch weniger stark. Für Dienstanbieter, die leistungsschwache Geräte beim Kunden anbieten, sind sie dennoch nützlich. Ihre einmal-einrichten-und-vergessen-Praktikabilität macht sie für einfache Heimnetzwerke oder Netzwerke kleiner Unternehmen geeignet.
Zustandsbehaftete Firewalls, auch dynamische Paketfilterung genannt
Eine dynamische Paketfilter-Firewall ist eine Firewall, deren Regeln sich anhand des Kontexts anpassen lassen und deren Ports für einen begrenzten Zeitraum geöffnet bleiben, bevor sie geschlossen werden.
Diese Firewalls arbeiten auf der Netzwerk-, Transport- und Sitzungsebene und können mithilfe von Erweiterungen wie TCP- und UDP-Datenströmen nicht nur einzelne Pakete, sondern die gesamte laufende Netzwerkaktivität verfolgen. Zustandsbehaftete Firewalls unterscheiden anhand des vollständigen Kontexts eingehender Pakete – nicht nur ihrer Header – zwischen harmlosen und schädlichen Datenströmen und Paketen.
Dynamische Paketfilter-Firewalls sind flexibler als statische Firewalls, da sie Administratoren die Einrichtung anpassbarer Parameter und automatisierbarer Verfahren ermöglichen. Diese Firewalls eignen sich für Protokolle wie das File Transfer Protocol (FTP), die Ports dynamisch zuweisen.
Die 3 besten Paketfilter-Firewalls
Aufgrund der Entwicklung der Netzwerk- und Sicherheitslandschaft findet man Paketfilterfunktionen häufig in einer weitaus umfassenderen Firewall-Lösung, die die Schwächen eigenständiger Paketfilter-Lösungen ausgleicht. Im Folgenden werden drei Firewall-Lösungen vorgestellt, die dies beispielhaft zeigen.
Cisco ASA Firewall
Cisco ASA bietet eine Plattform für Firewall- und Netzwerksicherheit, die Benutzern hochsicheren Zugriff auf Daten und Ressourcen ermöglicht. Cisco ASA bietet eine Netzwerk-Firewall, die eine zustandsbehaftete Paketprüfung implementiert, um den Zugriff auf nicht autorisierten Datenverkehr zu verhindern. Die Firewall prüft Zugriffskontrolllisten, um zu entscheiden, ob sie den Zugriff gewähren oder verweigern soll. Mit ihren Paketfilterfunktionen können Benutzer komplexere Regeln erstellen und Datenverkehr anhand der verwendeten Protokolle blockieren.
Wichtige Funktionen:
- Integriertes Intrusion-Prevention-System (IPS), virtuelles privates Netzwerk (VPN) und Unified-Communications-Funktionen
- Cisco TrustSec für softwaredefinierte Segmentierung und Kontextsensitivität
Vorteile
- Bietet hohe Verfügbarkeit für hochresiliente Anwendungen
- Verwendet identitätsbasierte Firewall-Technologie für Kontextsensitivität
- Verwendet leistungsstarkes Clustering über mehrere Standorte und Knoten, damit Unternehmen Kapazität und Leistung steigern können
- Unterstützt Verschlüsselungsstandards der nächsten Generation
Nachteile
- Die grafische Benutzeroberfläche bietet Verbesserungspotenzial.
- Die Konfiguration und Fehlerbehebung von ASA kann für Benutzer komplex sein.
Preise
Cisco veröffentlicht keine Preise für seine ASA-Firewall, bietet jedoch mehrere Möglichkeiten, das Unternehmen zu kontaktieren und Optionen zu besprechen – per Live-Chat, Telefon oder über das Verkaufsformular –, um innerhalb von 15 Minuten oder weniger einen direkten Rückruf anzufordern.
FortiGate NGFW
FortiGate-NGFWs bieten Sicherheit für Unternehmen am Campus-Edge und ermöglichen vollständige Transparenz über Anwendungen und Benutzer. Obwohl es sich um eine NGFW handelt, gehört die Paketerfassung zu ihren Funktionen. Damit können Benutzer manuell in die Header von Paketen schauen. Benutzer können die von einer Netzwerkschnittstelle erfassten Pakete aufzeichnen, den Verbindungsstatus bis zu den Fehlerstellen verfolgen und vieles mehr – und dabei die hochmodernen NGFW-Funktionen von Fortinet nutzen.
Wichtige Funktionen
- FortiGuard-Dienste bieten umfassende Kontrollen und Bedrohungsinformationen
- FortiOS ermöglicht automatisierte Workflows und Netzwerkkonvergenz auf einem einzigen Betriebssystem
Vorteile
- Eine Auswahl an Firewall-Lösungen
- Schutz vor fortschrittlichen Bedrohungen
- Mehrschichtiger Schutz, da NGFWs nicht auf höhere Prüfschichten beschränkt sind
- KI-gestützte Sicherheit
Nachteile
- Die Anschaffungskosten können höher sein als bei eigenständigen Firewall-Lösungen.
- Größere Auswirkungen auf die Netzwerkleistung im Vergleich zu eigenständigen Firewall-Lösungen.
Preise
Sie können Fortinet kontaktieren, um Preisinformationen zu den NGFWs zu erhalten, oder eine kostenlose Produktdemo anfordern, um die Funktionen aus nächster Nähe kennenzulernen.
Check Point Quantum Firewall
Check Point Quantum Firewalls bieten moderne Funktionen für Sicherheitsfunktionen sowie eine ausgereifte, cloudbasierte zentrale Verwaltung. Die fortschrittliche Bedrohungserkennung von Check Point über das gesamte Sicherheitsportfolio hinweg macht die Lösung zu einer umfassenden Sicherheitsplattform. Die Firewall verfügt über Funktionen wie Packet Flow, das Quell-IP-Adresse und -Port, Ziel-IP-Adresse und -Port sowie das Protokoll prüft, um zu entscheiden, ob Pakete zugelassen oder verworfen werden sollen.
Wichtige Funktionen
- SandBlast Threat Prevention
- Maestro Hyper-scale Networking für skalierbaren Hochgeschwindigkeitsschutz vor Cyberangriffen der Generation V
- Sicherer Fernzugriff mit VPN und Multifaktor-Authentifizierung (MFA)
Vorteile
- Hochgradig anpassbar, sodass Kunden die Firewall auf ihre Bedürfnisse zuschneiden können
- Integrationsfähigkeit mit anderen Sicherheitsprodukten
- Autonomer Schutz vor Bedrohungen
Nachteile
- Kann schwieriger zu verwalten sein und mehr technisches Wissen erfordern als eigenständige Firewall-Produkte.
- Der technische Support bietet Verbesserungspotenzial.
Preise
Check Point lädt potenzielle Kunden ein, entweder eine kostenlose Demo anzufordern oder das Vertriebsteam zu kontaktieren, um die Preise zu besprechen.
Wer sollte Paketfilter-Firewalls verwenden – und wer nicht?
Die kurze Antwort lautet: Jeder sollte eine Paketfilter-Firewall verwenden. Auch wenn diese Firewalls möglicherweise nicht für jeden Anwendungsfall das erforderliche Sicherheitsniveau bieten, stellen sie für Unternehmen jeder Größe eine wirksame und kostengünstige grundlegende Sicherheitsstufe dar.
Jedes Unternehmen, das den ersten Schritt zum Schutz seiner internen Benutzer vor externen Bedrohungen unternehmen möchte, sollte eine Paketfilter-Firewall in Betracht ziehen. Dazu gehören möglicherweise kleine Unternehmen oder Unternehmen mit begrenztem Budget, die ein grundlegendes Schutzniveau gegen bekannte Bedrohungen suchen.
Für Umgebungen mit Berichts- und Compliance-Anforderungen sind Paketfilter-Firewalls aufgrund ihrer fehlenden Protokollierungsfunktionen möglicherweise eine schlechte Wahl. Angesichts der sich ständig weiterentwickelnden Bedrohungslandschaft von heute ist es außerdem riskant, sich bei der Abwehr externer Bedrohungen vollständig auf Paketfilter-Firewalls als einzige Verteidigung zu verlassen. Insbesondere größere Unternehmen sollten nicht von Paketfilter-Firewalls als einziger Firewall-Option abhängig sein. Sie können und sollten diese jedoch als Teil einer mehrschichtigen Verteidigung zur Überwachung des Datenverkehrs zwischen verschiedenen internen Abteilungen einsetzen.
Fazit: Paketfilter-Firewalls sind eine Grundlage der Netzwerksicherheit
Paketfilter-Firewalls bieten Benutzern eine schnelle, kosteneffiziente, transparente und benutzerfreundliche Firewall, mit der sie ihre internen Netzwerke gegen bekannte Bedrohungen absichern können.
Da die Bedrohungen von heute jedoch immer ausgefeilter werden, empfiehlt es sich, diese Firewalls mit anderen Firewall- und allgemeinen Sicherheitslösungen zu kombinieren, die für Ihre Netzwerke geeignet sind. So stellen Sie sicher, dass Ihre Netzwerke vollständig geschützt sind und Compliance-Anforderungen erfüllen, und holen das Beste aus Ihrer Paketfilter-Firewall heraus.
die besten Anbieter für Netzwerksicherheit, denen Sie die Daten Ihres Unternehmens anvertrauen können