Was ist eine Firewall?
Zuletzt aktualisiert:
Kurz erklärt: Eine Firewall ist ein Netzwerk-Sicherheitssystem, das den ein- und ausgehenden Datenverkehr zwischen Netzwerkzonen anhand eines definierten Regelwerks kontrolliert und unerwünschte Verbindungen blockiert. Sie bildet die klassische Perimeter-Grenze zwischen einem vertrauenswürdigen internen Netz und nicht vertrauenswürdigen Netzen wie dem Internet. Moderne Firewalls reichen vom einfachen Paketfilter über zustandsbehaftete (Stateful) Firewalls bis zur Next-Generation Firewall mit Applikationskontrolle. Als Basiskomponente jeder mehrschichtigen Sicherheitsarchitektur ist sie ein Standardelement der Cyberhygiene und in praktisch jeder Sicherheitsanforderung vorausgesetzt.
Eine Firewall ist ein Netzwerk-Sicherheitssystem, das den Datenverkehr zwischen Netzwerkzonen anhand eines definierten Regelwerks filtert und damit eine kontrollierte Grenze zwischen vertrauenswürdigen und nicht vertrauenswürdigen Netzen zieht. Sie ist die klassische Perimeter-Komponente und ein fester Baustein im Konzept der Defence in Depth — der Idee, Sicherheit nicht auf eine einzige Barriere, sondern auf mehrere gestaffelte Schichten zu stützen.
Foundational Facts
- Funktion: Filterung des Netzwerkverkehrs anhand von Regeln (Adresse, Port, Protokoll, Anwendung)
- Charakter: technische Schutzmaßnahme auf Netzwerkebene, kein vollständiger Sicherheitsersatz
- Typen: Paketfilter, Stateful Firewall, Next-Generation Firewall, Web Application Firewall
- Schlüsselmerkmal: Trennung vertrauenswürdiger und nicht vertrauenswürdiger Zonen am Perimeter und intern
- Regulatorik-Bezug: Basiselement der Cyberhygiene, unter NIS2 als technische Schutzmaßnahme vorausgesetzt
Wie eine Firewall arbeitet
Im Kern entscheidet eine Firewall für jedes Datenpaket oder jede Verbindung anhand eines Regelwerks: zulassen, verwerfen oder zurückweisen. Maßgeblich sind dabei klassischerweise Quell- und Zieladresse, Port und Protokoll. Das Grundprinzip einer sicheren Konfiguration ist die minimale Freigabe (Default-Deny): Erlaubt wird nur, was ausdrücklich benötigt wird, alles andere bleibt blockiert. Dieses Prinzip korrespondiert eng mit dem Gedanken des Least Privilege auf Identitätsebene.
Typen von Firewalls
| Typ | Prüfebene | Charakteristik |
|---|---|---|
| Paketfilter | Netzwerk-/Transportschicht | prüft Pakete isoliert nach Adresse, Port, Protokoll |
| Stateful Firewall | Verbindungsebene | führt Verbindungstabelle, erkennt zugehörige Antwortpakete |
| Next-Generation Firewall (NGFW) | bis Applikationsschicht | Applikations- und Benutzererkennung, integrierte Bedrohungserkennung |
| Web Application Firewall (WAF) | HTTP-/Applikationsebene | schützt Webanwendungen gezielt vor Angriffen wie SQL-Injection |
Die ersten drei Typen filtern primär den allgemeinen Netzwerkverkehr. Davon abzugrenzen ist die Web Application Firewall, die nicht auf Netzwerkebene, sondern auf der Ebene der HTTP-Kommunikation einer Webanwendung ansetzt und dort gezielt anwendungsspezifische Angriffe abwehrt. Sie ergänzt die klassische Firewall, ersetzt sie aber nicht.
Perimeter und interne Segmentierung
Lange galt die Firewall vor allem als Schutz an der Außengrenze des Netzwerks. In modernen Architekturen verliert dieser reine Perimeter-Ansatz an Bedeutung, weil mobile Arbeit, Cloud-Dienste und Angriffe von innen die klare Innen-Außen-Grenze auflösen. Firewalls kommen daher zunehmend auch intern zum Einsatz, um Netze in Zonen zu unterteilen und die seitliche Ausbreitung von Angreifern zu erschweren. Dieser Gedanke führt direkt zu Netzwerksegmentierung und zu identitätszentrierten Modellen wie ZTNA und Zero Trust, die Zugriff nicht mehr nach Netzwerkstandort, sondern nach Identität und Kontext gewähren.
Firewall im Mittelstand
Für kleine und mittlere Unternehmen ist die Firewall eine unverzichtbare Basismaßnahme — und zugleich eine, die häufig schlecht gepflegt wird. Typische Schwächen sind veraltete, nie aufgeräumte Regelwerke, zu weit gefasste Freigaben und fehlende Protokollierung. Eine wirksame Firewall im KMU braucht weniger teure Hardware als vielmehr ein regelmäßig überprüftes, restriktives Regelwerk, dokumentierte Verantwortlichkeiten und die Integration in das übrige Sicherheitskonzept. Zugangskontrolle im LAN über NAC und Endpunktschutz ergänzen die Firewall zu einer tragfähigen Grundabsicherung.
Weiterführende Links
Häufige Fragen
- Was ist der Unterschied zwischen einem Paketfilter und einer Stateful Firewall?
- Ein einfacher Paketfilter prüft jedes Datenpaket isoliert anhand von Quell- und Zieladresse, Port und Protokoll, ohne den Verbindungszusammenhang zu kennen. Eine zustandsbehaftete (Stateful) Firewall führt dagegen eine Verbindungstabelle und erkennt, ob ein Paket zu einer bereits etablierten, legitimen Verbindung gehört. Dadurch lässt sich Antwortverkehr gezielt zulassen, während unaufgeforderte Pakete von außen blockiert bleiben.
- Was kann eine Next-Generation Firewall mehr als eine klassische Firewall?
- Eine Next-Generation Firewall (NGFW) ergänzt die klassische Port- und Protokollfilterung um Applikationserkennung, Benutzeridentität und oft integrierte Bedrohungserkennung. Sie kann Datenverkehr also nicht nur nach Port, sondern nach der tatsächlich genutzten Anwendung steuern und verdächtige Muster im Datenstrom erkennen. Damit deckt sie Anwendungsfälle ab, die ein reiner Paketfilter nicht leisten kann.
- Reicht eine Firewall als alleiniger Schutz aus?
- Nein. Eine Firewall kontrolliert den Netzwerkverkehr, schützt aber nicht gegen alle Angriffswege, etwa gegen kompromittierte Zugangsdaten, Schadsoftware in legitimem Verkehr oder Angriffe von innen. Sie ist eine notwendige, aber keine hinreichende Maßnahme und muss in eine mehrschichtige Defence-in-Depth-Architektur mit Endpunktschutz, Identitätskontrolle und Monitoring eingebettet werden.
- Braucht ein KMU eine eigene Firewall?
- Ja. Schon kleine und mittlere Unternehmen sollten ihr internes Netz mit einer Firewall vom Internet trennen, in der Regel über die im Router integrierte oder eine dedizierte Hardware-Firewall. Wichtig ist weniger das teuerste Gerät als ein gepflegtes, restriktives Regelwerk nach dem Prinzip der minimalen Freigabe. Im Rahmen von NIS2 und gängiger Cyberhygiene gilt eine korrekt konfigurierte Firewall als Basismaßnahme.