Firewalls: Paketfilterung im Vergleich zur nächsten Generation
Vergleichen Sie zustandslose Paketfilterung, Stateful Inspection und Next-Generation-Firewalls mit Application Awareness, IPS und SSL-Inspection.
Firewalls: Paketfilterung im Vergleich zur nächsten Generation ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was ist eine Firewall?
Eine Firewall ist ein Netzwerk-Sicherheitsgerät (als Hardware oder Software), das ein- und ausgehenden Datenverkehr anhand vordefinierter Regeln überwacht und kontrolliert. Firewalls befinden sich zwischen vertrauenswürdigen internen Netzwerken und nicht vertrauenswürdigen externen Netzwerken und fungieren als Torwächter. Sie sind eine grundlegende Sicherheitsmaßnahme am Netzwerkrand. Moderne Angriffe, die verschlüsselte Kanäle oder laterale Bewegungen innerhalb vertrauenswürdiger Zonen nutzen, zeigen jedoch, warum Firewalls allein nicht ausreichen und mit weiteren Verteidigungsschichten kombiniert werden müssen.
Firewalls mit Paketfilterung
Firewalls mit Paketfilterung (auch zustandslose Firewalls genannt) untersuchen jedes Paket isoliert anhand von Header-Feldern: Quell-IP-Adresse, Ziel-IP-Adresse, Quellport, Zielport und Protokoll. Sie wenden einfache Erlauben-/Verweigern-Regeln an, die als ACLs (Access Control Lists) bezeichnet werden. Da sie jedes Paket unabhängig untersuchen, können sie nicht feststellen, ob ein Paket zu einer bestehenden Sitzung gehört. Dadurch sind sie anfällig für Angriffe, bei denen erwartete Header-Werte gefälscht oder Schwachstellen mit mehreren Paketen ausgenutzt werden.
# iptables packet filter example (Linux)
# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Block inbound Telnet
iptables -A INPUT -p tcp --dport 23 -j DROP
# Allow SSH from specific subnet
iptables -A INPUT -p tcp -s 10.0.0.0/24 --dport 22 -j ACCEPTFirewalls mit Stateful Inspection
Firewalls mit Stateful Inspection führen eine Zustandstabelle, in der aktive Verbindungen verfolgt werden. Wenn ein Paket eintrifft, prüft die Firewall, ob es zu einer bereits aufgebauten Sitzung gehört. Dadurch kann Antwortdatenverkehr automatisch passieren, ohne dass dafür explizite Regeln erforderlich sind. Stateful Firewalls sind deutlich sicherer als Paketfilter, da sie Pakete erkennen können, die nicht zu einer gültigen Sitzung gehören – etwa nicht angeforderte ACK-Pakete, wie sie bei verdeckten Scans verwendet werden – und Regeln auf Verbindungsebene durchsetzen können.
# Example state table entries:
# ESTABLISHED: connection is in use
# RELATED: packet is related to existing connection (e.g. FTP data)
# NEW: first packet of a new connection
# INVALID: packet doesn't match any known state
# Check conntrack table on Linux
conntrack -LNext-Generation Firewalls (NGFW)
Next-Generation Firewalls (NGFW) erweitern die zustandsbehaftete Überwachung um Deep Packet Inspection und Anwendungserkennung. Eine NGFW kann mithilfe von Protokollanalyse und maschinellem Lernen die Anwendung identifizieren, die den Datenverkehr erzeugt – nicht nur den verwendeten Port. Zu den wichtigsten NGFW-Funktionen gehören Anwendungskontrolle (Dropbox unabhängig vom Port blockieren), Integration von Benutzeridentitäten (Regeln, die an AD-Gruppen gebunden sind), ein integriertes IPS und eine SSL/TLS-Inspektion. Zu den Anbietern gehören Palo Alto Networks, Fortinet, Check Point und Cisco Firepower.
# NGFW capabilities:
# - Layer 7 application identification (App-ID)
# - User-ID (Active Directory integration)
# - Content-ID (URL filtering, malware scanning)
# - SSL decryption (forward proxy)
# - Integrated IPS signaturesReihenfolge von Firewall-Regeln und ACLs
Firewall-Regeln werden in Reihenfolge von oben nach unten ausgewertet – die erste passende Regel gewinnt. Daher müssen spezifischere Regeln vor allgemeineren Regeln stehen. Eine implizite Regel deny all am Ende blockiert sämtlichen Datenverkehr, der nicht ausdrücklich erlaubt wurde. Häufige Fehler sind eine allgemeine Erlaubnisregel vor einer spezifischen Verweigerungsregel, Shadowing (eine Regel wird nie angewendet, weil eine vorherige Regel immer zuerst greift) und das Vergessen, Antwortdatenverkehr oder ICMP-Fehlermeldungen zu erlauben, von denen Anwendungen abhängen.
# Firewall ACL example (conceptual order matters):
# Rule 1: ALLOW TCP src ANY dst 10.0.1.5 dport 443
# Rule 2: DENY TCP src ANY dst 10.0.1.5 dport ANY
# Rule 3: ALLOW TCP src 10.0.0.0/8 dst ANY dport 22
# Rule 4: DENY ANY (implicit deny-all)
#
# If Rule 2 were placed before Rule 1, HTTPS would be blocked.Web Application Firewalls (WAF)
Eine WAF (Web Application Firewall) arbeitet auf Schicht 7 und wurde speziell entwickelt, um Webanwendungen vor Angriffen wie SQL-Injection, XSS und CSRF zu schützen. Im Gegensatz zu NGFWs, die Netzwerkdatenverkehr allgemein schützen, versteht eine WAF die Semantik von HTTP und HTTPS und untersucht URLs, Header, Cookies und Request-Bodies. WAFs können im Erkennungsmodus (protokollieren, aber nicht blockieren) oder im Präventionsmodus (bösartige Anfragen blockieren) betrieben werden. AWS WAF, Cloudflare und Imperva sind verbreitete kommerzielle Lösungen.
# WAF rule example (pseudocode):
# Block requests with SQL injection patterns:
# URI or body contains: ' OR 1=1 --
# URI or body contains: UNION SELECT
# URI or body contains: ; DROP TABLE
#
# Block XSS patterns:
# URI or body contains: <script>
# URI or body contains: javascript:SSL/TLS-Inspektion auf Firewalls
Da der Großteil des Datenverkehrs inzwischen mit HTTPS verschlüsselt wird, können sich Bedrohungen in TLS-Sitzungen verbergen. Eine SSL/TLS-Inspektion (auch SSL-Interception oder Entschlüsselung genannt) ermöglicht es NGFWs, als Man-in-the-Middle-Proxy zu fungieren: Die Firewall beendet die TLS-Verbindung des Clients, untersucht den Klartext und verschlüsselt ihn für das Ziel erneut. Dadurch werden Malware-Scans und DLP innerhalb verschlüsselter Tunnel ermöglicht. Das Zertifikat der Firewall muss von den Clients als vertrauenswürdig eingestuft werden und wird normalerweise per Gruppenrichtlinie an Unternehmensgeräte verteilt.
# SSL inspection flow:
# Client -> [TLS session A: Client trusts FW cert] -> NGFW
# NGFW -> [TLS session B: NGFW validates server cert] -> Server
#
# The NGFW can now inspect plaintext between sessions A and B.
# Pinned-cert apps (banking, some OS updates) may break.Platzierung von Firewalls in der Netzwerkarchitektur
Firewalls sind am wirksamsten, wenn sie an Vertrauensgrenzen platziert werden. Ein gängiger Aufbau sieht eine Perimeter-Firewall zwischen Internet und DMZ sowie eine interne Firewall zwischen DMZ und internem Netzwerk vor. Dadurch entsteht ein abgeschirmtes Subnetz, in dem öffentlich zugängliche Server (Web, Mail) isoliert sind. Werden diese kompromittiert, kann der Angreifer nicht direkt auf interne Systeme zugreifen. In modernen Architekturen werden Firewalls außerdem zwischen internen Segmenten eingesetzt, um laterale Bewegungen einzuschränken.
# Three-zone firewall architecture:
# [Internet]
# |
# [Perimeter NGFW]
# |
# [DMZ: web servers, mail relay, DNS]
# |
# [Internal NGFW]
# |
# [Internal network: workstations, servers, databases]Systeme zur Angriffserkennung und -prävention
Ein IDS (Intrusion Detection System) überwacht den Datenverkehr und erzeugt Warnungen, wenn es verdächtige Muster erkennt, blockiert den Datenverkehr jedoch nicht. Ein IPS (Intrusion Prevention System) ist inline geschaltet und kann bösartige Pakete aktiv verwerfen oder Verbindungen in Echtzeit zurücksetzen. Die meisten modernen NGFWs verfügen über ein integriertes IPS. Zu den Erkennungsmethoden gehören signaturbasierte Verfahren (Abgleich mit bekannten Angriffsmustern) und anomaliebasierte Verfahren (Erkennung von Abweichungen von einer erlernten Baseline).
# IDS/IPS placement options:
# NIDS (Network): monitors traffic on a network segment
# -> requires port mirroring (SPAN port) or network tap
# HIDS (Host): monitors system calls and file changes on a host
# -> example: OSSEC, Wazuh
# Inline IPS: traffic must pass through the device
# -> can block in real time but also becomes a bottleneckUnified Threat Management (UTM)
Eine UTM-Appliance (Unified Threat Management) vereint mehrere Sicherheitsfunktionen in einem einzigen Gerät: Firewall, IPS, Antivirus, VPN, Webfilterung und manchmal E-Mail-Sicherheit. UTMs sind in kleinen und mittleren Unternehmen beliebt, weil sie die Verwaltung vereinfachen und Kosten senken. Der Nachteil besteht darin, dass ein einzelnes Gerät einen Single Point of Failure darstellt und möglicherweise nicht die Leistung oder Funktionstiefe speziell entwickelter Lösungen bietet. Im Unternehmensumfeld wurde der Begriff UTM weitgehend durch NGFW abgelöst.
Firewall-Typen für die Prüfung vergleichen
In der Security+-Prüfung wird getestet, ob Sie für ein bestimmtes Szenario den passenden Firewall-Typ auswählen können. Paketfilterung ist schnell, aber zustandslos und lässt sich leicht umgehen. Stateful Inspection verfolgt Sitzungen und bildet die Grundlage moderner Netzwerke. NGFW ergänzt Anwendungserkennung, Benutzeridentitäten und ein integriertes IPS und ist damit die richtige Wahl für Unternehmensperimeter. WAFs schützen speziell Webanwendungen auf HTTP-Schicht 7. Stimmen Sie die Sicherheitskontrolle immer auf die Bedrohung ab: Eine WAF verhindert keinen Portscan, und ein Paketfilter verhindert keine SQL-Injection.
Kurztest
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: Firewalls mit Paketfilterung sind zustandslos und bewerten jedes Paket ausschließlich anhand seiner Header-Felder. Stateful Firewalls verfolgen Verbindungszustände, um Antwortdatenverkehr zuzulassen und anomale Pakete zu erkennen. Next-Generation Firewalls ergänzen Anwendungserkennung, Benutzeridentitäten und ein integriertes IPS für eine umfassendere Prüfung. Als Nächstes befassen wir uns mit Netzwerksegmentierung und VLANs.
Häufig gestellte Fragen
Ist die Lektion „Firewalls: Paketfilterung im Vergleich zur nächsten Generation“ kostenlos?
Ja — der vollständige Text von „Firewalls: Paketfilterung im Vergleich zur nächsten Generation“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Firewalls: Paketfilterung im Vergleich zur nächsten Generation“?
Vergleichen Sie zustandslose Paketfilterung, Stateful Inspection und Next-Generation-Firewalls mit Application Awareness, IPS und SSL-Inspection. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Firewalls: Paketfilterung im Vergleich zur nächsten Generation“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- TCP/IP-Modell und gängige Ports
- Firewalls: Paketfilterung im Vergleich zur nächsten Generation
- Netzwerksegmentierung und VLANs
- Gängige Netzwerkangriffe: DoS, Spoofing und MITM