0Pricing
Security+ Academy · Lektion

Hostbasierte Firewall und Allowlisting von Anwendungen

Konfigurieren Sie hostbasierte Firewalls (Windows Defender Firewall, iptables) und Anwendungs-Allowlists, die die Ausführung nicht autorisierter Software blockieren.

Hostbasierte Firewall und Allowlisting von Anwendungen ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Hostbasierte und Netzwerk-Firewalls

Eine Netzwerk-Firewall befindet sich am Netzwerkperimeter und filtert den Datenverkehr zwischen Netzwerksegmenten. Eine hostbasierte Firewall läuft auf dem einzelnen Endpunkt und filtert den Datenverkehr zu und von diesem spezifischen Gerät. Hostbasierte Firewalls bieten Defense-in-Depth: Selbst wenn ein Angreifer die Netzwerk-Firewall umgeht – etwa über ein VPN, einen kompromittierten Insider oder durch laterale Bewegungen von einem anderen infizierten Host – setzt die Host-Firewall lokale Datenverkehrsregeln durch. Sie sind besonders für Laptops wichtig, die außerhalb des Unternehmensperimeters verwendet werden und sich mit nicht vertrauenswürdigen Netzwerken verbinden.

Windows Defender Firewall

Windows Defender Firewall (WDF) ist die integrierte Host-Firewall aller modernen Windows-Versionen. Sie unterstützt drei Profile: Domain (mit der Unternehmensdomäne verbunden – typischerweise weniger restriktiv), Private (vertrauenswürdiges Heimnetzwerk) und Public (nicht vertrauenswürdige Netzwerke – am restriktivsten). WDF-Regeln können nach Port, Protokoll, Anwendungspfad, entfernter IP-Adresse und Benutzeridentität filtern. Das MMC-Snap-In Windows Defender Firewall with Advanced Security (WFAS) und die Gruppenrichtlinie ermöglichen die zentrale Verwaltung von Firewallregeln auf allen domänengebundenen Computern.

# Windows: create inbound firewall rule
netsh advfirewall firewall add rule \
  name='Block Telnet' \
  dir=in \
  action=block \
  protocol=TCP \
  localport=23

# PowerShell equivalent
New-NetFirewallRule \
  -DisplayName 'Block Telnet Inbound' \
  -Direction Inbound \
  -Protocol TCP \
  -LocalPort 23 \
  -Action Block

Linux iptables und nftables

Host-Firewalls unter Linux verwenden das Kernel-Framework Netfilter, das über iptables (veraltet, aber weiterhin weit verbreitet) oder das moderne nftables konfiguriert werden kann. Regeln sind in Chains (INPUT, OUTPUT, FORWARD) innerhalb von Tabellen (filter, nat, mangle) organisiert. Die Standardrichtlinie sollte DROP lauten, ergänzt durch explizite ACCEPT-Regeln für benötigten Datenverkehr – das Prinzip „standardmäßig verweigern“. Übergeordnete Tools wie ufw (Ubuntu) und firewalld (RHEL/CentOS) bieten benutzerfreundlichere Schnittstellen und verwenden im Hintergrund weiterhin Netfilter.

# iptables: deny-by-default with selective allow
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT

# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

# Allow SSH from specific subnet only
iptables -A INPUT -s 10.10.0.0/24 -p tcp --dport 22 -j ACCEPT

# Allow HTTPS
iptables -A INPUT -p tcp --dport 443 -j ACCEPT

# Save rules
iptables-save > /etc/iptables/rules.v4

Firewall-Regeln auf Anwendungsebene

Hostbasierte Firewalls können Regeln auf der Anwendungsebene durchsetzen – sie filtern den Datenverkehr nach der Anwendung, die ihn erzeugt hat, und nicht nur nach dem Port. Windows Defender Firewall unterstützt anwendungsbasierte Regeln: C:\Program Files\MyApp\app.exe darf ausgehende Verbindungen herstellen, während alles andere über denselben Port blockiert wird. Dadurch wird verhindert, dass Malware zugelassene Ports kapert, indem sie sich als vertrauenswürdige Anwendung ausgibt. Regeln auf Anwendungsebene sind deutlich wirksamer als reine Portregeln, die umgangen werden können, indem Malware an häufig verwendete Ports wie 443 gebunden wird.

# Windows: firewall rule scoped to a specific app
New-NetFirewallRule \
  -DisplayName 'Allow Chrome HTTPS' \
  -Direction Outbound \
  -Program 'C:\Program Files\Google\Chrome\Application\chrome.exe' \
  -Protocol TCP \
  -RemotePort 443 \
  -Action Allow

# Blocks any OTHER process trying to use port 443
# unless that process also has an explicit ALLOW rule

Was ist Application Allowlisting?

Application Allowlisting (früher Whitelisting genannt) ist eine Sicherheitsmaßnahme, bei der nur ausdrücklich genehmigte Anwendungen auf einem Endpunkt ausgeführt werden dürfen. Jede ausführbare Datei, die nicht auf der Allowlist steht, wird blockiert – unabhängig davon, ob es sich um Malware oder lediglich um nicht genehmigte Software handelt. Dies ist ein wirkungsvoller Schutz vor Malware, da selbst neuartige Zero-Day-Malware blockiert wird, wenn sie nicht auf der genehmigten Liste steht. Die Herausforderung liegt im Betrieb: Die Verwaltung der Allowlist in großen, dynamischen Umgebungen erfordert einen ausgereiften Änderungsmanagementprozess und führt bei mangelhafter Abstimmung zu zahlreichen Supporttickets.

Windows AppLocker

AppLocker ist eine integrierte Anwendungssteuerungsfunktion von Windows, die in den Editionen Enterprise und Education verfügbar ist. Sie filtert die Ausführung nach: Pfad (ausführbare Dateien aus %TEMP% oder vom Benutzer beschreibbaren Verzeichnissen blockieren), Dateihash (nur bekannte, vertrauenswürdige Hashes zulassen) oder Herausgeber (von Microsoft oder Adobe signierte Software zulassen). AppLocker-Richtlinien werden über die Gruppenrichtlinie bereitgestellt und im Windows-Ereignisprotokoll erfasst (Ereignis-ID 8003 = blockiert). Wenn AppLocker zunächst im Audit Mode ausgeführt wird – also Blockierungen protokolliert, ohne sie durchzusetzen –, können Teams die Allowlist vor Beginn der Durchsetzung abstimmen.

# AppLocker rule examples (Group Policy)

# Block executables in user-writable locations
Path Rule: C:\Users\*\AppData\*.exe -> DENY
Path Rule: C:\Windows\Temp\*.exe -> DENY

# Allow by publisher (certificate)
Publisher Rule: O=Microsoft, CN=* -> ALLOW
Publisher Rule: O=Adobe, CN=Adobe Acrobat -> ALLOW

# Hash rule for specific approved version
Hash Rule: SHA256:a1b2c3d4... -> ALLOW

# Check AppLocker events:
Get-WinEvent -LogName 'Microsoft-Windows-AppLocker/EXE and DLL'

Windows Defender Application Control (WDAC)

WDAC ist der leistungsfähigere Nachfolger von AppLocker und wird auf Kernel-Ebene statt im Benutzerbereich durchgesetzt. Anders als AppLocker kann WDAC von Angreifern mit lokalen Administratorrechten nicht umgangen werden und ist daher die bevorzugte Maßnahme in Umgebungen mit hohen Sicherheitsanforderungen. WDAC-Richtlinien werden in XML geschrieben und in binäre Richtliniendateien konvertiert, die über MDM (Intune) oder die Gruppenrichtlinie bereitgestellt werden. WDAC ermöglicht außerdem die Integration in den Intelligent Security Graph (ISG). Dieser verwendet den cloudbasierten Reputationsdienst von Microsoft, um Software mit vertrauenswürdiger Reputation automatisch zuzulassen – dadurch wird der Aufwand für die manuelle Pflege der Allowlist reduziert.

Herausforderungen beim Allowlisting

Allowlisting ist wirkungsvoll, aber im Betrieb anspruchsvoll. Zu den häufigsten Herausforderungen gehören: LOLBins (Living-Off-the-Land Binaries) – Angreifer verwenden Windows-Systemtools wie PowerShell, wscript.exe und mshta.exe, die typischerweise auf jeder Allowlist stehen. Daher muss Allowlisting einschränken, wie diese Tools aufgerufen werden, und nicht nur, ob sie ausgeführt werden dürfen. Skriptsprachen (PowerShell, Python) stehen häufig auf der Allowlist, können jedoch schädlichen Code ausführen. Fehlalarme – legitime Software, die von der Allowlist blockiert wird – erzeugen Helpdesk-Tickets und führen zu Druck, die Kontrollen abzuschwächen. Ausgereifte Allowlisting-Programme begegnen LOLBins durch zusätzliche Richtlinien für den eingeschränkten Sprachmodus.

# Restricting PowerShell with Constrained Language Mode
# Applied via WDAC when non-WDAC code runs
$ExecutionContext.SessionState.LanguageMode
# Full Language mode -> normal PowerShell
# Constrained Language -> no .NET, no COM objects
#   Blocks many attack techniques

# Via Group Policy: force PowerShell logging
# Computer Config > Admin Templates > Windows Components
# > Windows PowerShell
# Enable: Module Logging, Script Block Logging, Transcription

Allowlisting und Denylisting

Allowlisting lässt nur ausdrücklich genehmigte Elemente zu und blockiert alles andere – eine stärkere Sicherheitsstrategie. Denylisting (Blacklisting) blockiert ausdrücklich als schädlich bekannte Elemente und lässt alles andere zu – das traditionelle Antivirus-Modell. Denylisting versagt bei unbekannten Bedrohungen; Allowlisting versagt bei LOLBins und zu weit gefassten Allow-Einträgen. Die meisten ausgereiften Sicherheitsprogramme verwenden Allowlisting als primäre Maßnahme für kritische Systeme und setzen gleichzeitig Verhaltensanalyse (EDR) ein, um den Missbrauch zugelassener Anwendungen zu erkennen. Für weniger kritische Systeme kann eine gut abgestimmte Denylist mit Verhaltensüberwachung ausreichend sein.

Firewall und Allowlisting kombinieren

Hostbasierte Firewalls und Application Allowlisting sind ergänzende, mehrschichtige Sicherheitsmaßnahmen. Die Allowlist verhindert die Ausführung nicht autorisierten Codes; die Firewall verhindert nicht autorisierte Netzwerkverbindungen durch autorisierten, aber kompromittierten Code. Gemeinsam setzen sie das Prinzip der geringsten Rechte sowohl auf der Anwendungs- als auch auf der Netzwerkebene des Endpunkts um. Durch das Hinzufügen von EDR als dritter Ebene entsteht ein Defense-in-Depth-Stack, in dem jede Maßnahme das erkennt, was die anderen möglicherweise übersehen. Dadurch steigen Aufwand und Komplexität erfolgreicher Angriffe auf Endpunkte erheblich.

# Endpoint defense-in-depth stack
Layer 1: Application Allowlisting (WDAC)
  -> Blocks unauthorized executables from running

Layer 2: Host-Based Firewall (WDF)
  -> Blocks unauthorized network connections
  -> Even from allowlisted apps on non-standard ports

Layer 3: EDR (CrowdStrike/Defender for Endpoint)
  -> Detects behavioral anomalies in allowed processes
  -> Catches LOLBin misuse, process injection
  -> Provides forensic telemetry for investigation

Protokollierung und Überwachung der Firewall

Der Wert hostbasierter Firewalls hängt maßgeblich von den erzeugten Protokollen ab. Aktivieren Sie die Protokollierung blockierter Verbindungen, um Angriffsversuche und Richtlinienverstöße zu erfassen. Aktivieren Sie bei sensiblen Regeln, etwa solchen, die Verwaltungstools zulassen, auch die Protokollierung zugelassener Verbindungen, um eine Prüfspur zu führen. Leiten Sie Firewallprotokolle zur Korrelation an das SIEM weiter – eine Reihe blockierter ausgehender Verbindungen von einem einzelnen Host kann darauf hindeuten, dass Malware versucht, C2-Rückverbindungen herzustellen. Unter Windows werden Firewallprotokolle standardmäßig in %systemroot%\System32\LogFiles\Firewall\pfirewall.log geschrieben und sollten über Windows Event Forwarding (WEF) oder einen Protokollagenten weitergeleitet werden.

# Enable Windows Firewall logging via PowerShell
Set-NetFirewallProfile -All \
  -LogBlocked True \
  -LogAllowed True \
  -LogMaxSizeKilobytes 16384 \
  -LogFileName '%systemroot%\System32\LogFiles\Firewall\pfirewall.log'

# Linux: log dropped packets with iptables
iptables -N LOGGING
iptables -A INPUT -j LOGGING
iptables -A LOGGING -m limit --limit 5/min -j LOG \
  --log-prefix 'IPtables-Dropped: ' --log-level 4
iptables -A LOGGING -j DROP

Kurztest

Testen Sie Ihr Verständnis der CompTIA Security+-Konzepte (SY0-701) aus dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: hostbasierte Firewalls (Windows Defender Firewall, iptables) filtern den Datenverkehr pro Endpunkt mit einer standardmäßigen Verweigerungsstrategie und anwendungsbezogenen Regeln. Application Allowlisting (AppLocker, WDAC) verhindert die Ausführung nicht autorisierter ausführbarer Dateien, einschließlich Malware. Die Kombination aus Firewall, Allowlisting und EDR schafft eine Defense-in-Depth-Architektur, die den Aufwand für Angriffe erheblich erhöht. Als Nächstes geht es um E-Mail-Authentifizierung: SPF, DKIM und DMARC.

Häufig gestellte Fragen

Ist die Lektion „Hostbasierte Firewall und Allowlisting von Anwendungen“ kostenlos?

Ja — der vollständige Text von „Hostbasierte Firewall und Allowlisting von Anwendungen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Hostbasierte Firewall und Allowlisting von Anwendungen“?

Konfigurieren Sie hostbasierte Firewalls (Windows Defender Firewall, iptables) und Anwendungs-Allowlists, die die Ausführung nicht autorisierter Software blockieren. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Security+ Academy zu starten?

Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Hostbasierte Firewall und Allowlisting von Anwendungen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?

Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Antivirus-, EDR- und XDR-Plattformen
  2. Betriebssystem-Härtung: Patches, Basiskonfiguration und CIS-Benchmarks
  3. Richtlinien für Mobile Device Management (MDM) und BYOD
  4. Hostbasierte Firewall und Allowlisting von Anwendungen
← Zurück zu Security+ Academy