Zum Inhalt springen

Firewall, IDS und IPS — der Grenzwächter des Netzwerks

Was Verkehr blockiert, was nur warnt und was eine DMZ ist

Einleitung

Eine Firewall ist eine Sicherheitskomponente, die kontrolliert, welcher Verkehr zwischen zwei Netzen passieren darf — typischerweise zwischen dem internen Netzwerk und dem Internet. Sie arbeitet anhand eines Regelwerks, nach dem Verkehr entweder erlaubt oder abgewiesen wird, und die Grundregel sollte immer sein, standardmäßig abzuweisen und nur das zu öffnen, wofür aktiv Bedarf besteht.

Arten von Firewalls

TypWas sie bewirkt
Paketfilternde FirewallBetrachtet IP-Adresse, Port und Protokoll jedes Pakets isoliert
Stateful FirewallMerkt sich den Zustand einer Verbindung und kann Antworten von neuem, unaufgefordertem Verkehr unterscheiden
Next-Generation-Firewall (NGFW)Sieht tiefer in den eigentlichen Inhalt hinein und kann Anwendungen und Bedrohungen erkennen, nicht nur Ports

IDS und IPS — der Unterschied

Ein IDS (Intrusion Detection System) überwacht Datenverkehr oder Systeme auf Anzeichen von Angriffen und schlägt Alarm, greift aber nicht selbst ein — ein menschlicher Operator oder ein anderes System muss reagieren. Ein IPS (Intrusion Prevention System) sitzt dagegen aktiv im Weg des Verkehrs und kann Verkehr sofort blockieren oder abweisen, wenn er als schädlich eingestuft wird. Der Vorteil des IPS ist die schnellere Reaktion; der Nachteil ist, dass eine Fehleinschätzung (ein falsch positiver Treffer) legitimen Verkehr blockieren kann, während ein IDS lediglich warnen würde, ohne den Betrieb zu stören.

  • 01Die signaturbasierte Erkennung erkennt bekannte Muster früherer Angriffe — schnell und präzise, aber blind gegenüber ganz neuen Angriffen
  • 02Die anomaliebasierte Erkennung lernt, was normaler Datenverkehr ist, und schlägt bei Abweichungen Alarm — sie kann unbekannte Angriffe erfassen, erzeugt aber mehr Fehlalarme
  • 03Die meisten modernen Lösungen kombinieren beide Ansätze, um die Schwächen des jeweils anderen abzudecken

DMZ — eine Zone dazwischen

Eine DMZ (demilitarisierte Zone) ist ein Netzwerksegment, das zwischen dem offenen Internet und dem internen Netzwerk liegt. Hier platziert man Server, die von außen erreichbar sein sollen — zum Beispiel einen Web- oder Mailserver —, damit sie aus dem Internet erreicht werden können, ohne direkten Zugang zu den internen Systemen zu geben. Wird ein Server in der DMZ kompromittiert, steht der Angreifer weiterhin außerhalb des internen Netzwerks und muss durch eine weitere Verteidigungsschicht, um weiterzukommen.

Eine Firewall bestimmt, was hereinkommen darf. Ein IPS bestimmt, ob das, was hereingekommen ist, sich anständig verhält.

Fachliche Grundregel in der Netzwerksicherheit