Ein Gateway auf Anwendungsebene, auch Application Gateway genannt, ist eine Art Firewall-Proxy, der für die Netzwerksicherheit eingesetzt wird. Application Gateways filtern eingehenden Datenverkehr von Knoten anhand vorab festgelegter Spezifikationen – dabei werden ausschließlich übertragene Netzwerk-Anwendungsdaten gefiltert, etwa über das File Transfer Protocol (FTP), Telnet, das Real-Time Streaming Protocol und BitTorrent.
- Funktionsweise von Gateways auf Anwendungsebene
- Funktionen von Gateways auf Anwendungsebene
- Vor- und Nachteile von Gateways auf Anwendungsebene
- Kosten von Firewalls mit Gateways auf Anwendungsebene
- Die 10 wichtigsten Anbieter von Gateways auf Anwendungsebene
- Wann sollten Sie ein Gateway auf Anwendungsebene verwenden?
- Fazit: Gateways auf Anwendungsebene
Funktionsweise von Gateways auf Anwendungsebene
Als Proxy für Anwendungsserver und Protokolle wie FTP nutzt ein Gateway auf Anwendungsebene eine Deep Packet Inspection, um schädlichen Datenverkehr zu erkennen und zu blockieren, bevor eine Anwendungssitzung gestartet wird oder Datenverkehr zu Anwendungen durchgelassen wird.
Wenn ein Client Zugriff auf Ressourcen eines vernetzten Servers anfordert (etwa Webseiten, Datenbanken oder Dateien), stellt der Client zunächst eine Verbindung zum Proxyserver her, der eine Verbindung zum Hauptserver aufbaut. Application Gateways befinden sich auf der Client- und der Server-Firewall.
Auf hoher Ebene verbirgt der Proxyserver im Auftrag eines Clients IP-Adressen (und andere sicherheitsrelevante Informationen). Das Application Gateway und der externe Computer kommunizieren ohne Informationen über den Client oder Kenntnis der IP-Adresse des Proxyservers.
Gateways auf Anwendungsebene nutzen zur Funktion eine Deep Packet Inspection. Diese Tools können die von den jeweiligen unterstützten Anwendungen verwendeten Protokolle verstehen. Hier ein Beispiel:
Gateways auf Anwendungsebene können mit einem Session Initiation Protocol (SIP) die Firewall-Durchquerung ermöglichen. Wenn der Datenverkehr des SIP-Protokolls an einem Gateway auf Anwendungsebene beendet wird, übernimmt dieses Gateway anstelle der Firewall die Aufgabe, SIP-Sitzungen zu prüfen und zuzulassen.
In vielerlei Hinsicht ähneln Gateways auf Anwendungsebene Proxyservern, da sie zwischen Clients und Servern liegen und den Kommunikationsaustausch ermöglichen. Im Wesentlichen funktionieren Gateways auf Anwendungsebene, ohne dass die Anwendung für ihre Nutzung konfiguriert sein muss, indem sie Nachrichten abfangen. Ein Proxy wird hingegen typischerweise in der Clientanwendung konfiguriert – der Client weiß hier ausdrücklich vom Proxy und verbindet sich mit ihm statt mit dem tatsächlichen Server.
Funktionen von Gateways auf Anwendungsebene
Application Gateways umfassen typischerweise die folgenden Funktionen:
- Clientanwendungen erlauben, dynamische TCP-/UDP-Ports für die Kommunikation mit bekannten Ports von Serveranwendungen zu verwenden, selbst wenn die Firewall-Konfiguration möglicherweise nur eine begrenzte Anzahl bekannter Ports zulässt.
- Umwandlung der in Anwendungs-Payloads enthaltenen Informationen zur Adresse der Netzwerkschicht zwischen zulässigen Hostadressen auf beiden Seiten einer Firewall – mit anderen Worten: als Gateway zwischen Adressen zu fungieren.
- Anwendungsspezifische Befehle identifizieren und granulare Sicherheitskontrollen für diese Befehle bereitstellen.
- Mehrere Datenströme oder Sitzungen zwischen zwei Austauschhosts synchronisieren.
- Verhindern, dass Netzwerkgeräte vor Abschluss der Dateiübertragung eine Zeitüberschreitung melden.
- Deep Packet Inspection.
Vor- und Nachteile von Gateways auf Anwendungsebene
Bei der Entscheidung für oder gegen ein Gateway auf Anwendungsebene sind mehrere wichtige Vor- und Nachteile zu berücksichtigen.
Vorteile von Gateways auf Anwendungsebene
- Angriffe wie SQL-Injection, Cross-Site-Scripting und Distributed Denial-of-Service verhindern helfen.
- Verbesserter Datenschutz und die Einhaltung gesetzlicher Vorgaben zur Datenverarbeitung, einschließlich DSGVO und CCPA.
- Eine bessere Einhaltung von Vorschriften wie HIPAA und PCI gewährleisten.
- Automatisierung hinzufügen, die Ressourcen des Teams freisetzen kann.
Nachteile von Gateways auf Anwendungsebene
Bei der Entscheidung, ob in die Technologie von Gateways auf Anwendungsebene investiert werden soll, sind einige potenzielle Herausforderungen oder Nachteile zu berücksichtigen, darunter:
- Kosten (diese Lösungen können teuer sein).
- Leistungsprobleme: Da Gateways auf Anwendungsebene den gesamten ein- und ausgehenden Datenverkehr auf Anwendungsebene prüfen (Deep Packet Inspection), kann das System ausgebremst werden, wenn es nicht robust genug ist, um diese Belastung der Rechen- und Netzwerkressourcen zu bewältigen.
- Jedes Protokoll (FTP, Telnet, HTTP, SMTP usw.) erfordert eine eigene Proxyanwendung – die Unterstützung für neue Netzwerkanwendungen und -protokolle kommt häufig nur langsam hinzu.
- Es besteht das Risiko, dass Agents Datenverkehr durch die Firewall tunneln lassen und dadurch einen großen Teil des Nutzens eines Gateways auf Anwendungsebene zunichtemachen.
- Für weniger erfahrene Sicherheitsanalysten kann es schwierig sein, Gateways auf Anwendungsebene zu installieren, zu konfigurieren und zu verwalten.
Entdecken Sie 7 verschiedene Firewall-Typen und deren Bereitstellungsoptionen.
Kosten von Firewalls mit Gateways auf Anwendungsebene
Die Kosten von Gateways auf Anwendungsebene variieren je nach Bedarf der jeweiligen Organisation erheblich. Als allgemeine Faustregel gilt, dass Firewalls mit Application Gateways zwischen 10 US-Dollar pro Monat und mehreren tausend US-Dollar pro Monat für die Netzwerkanforderungen großer Unternehmen kosten können.
Microsoft Azure Application Gateway, ein beliebtes Produkt für Gateways auf Anwendungsebene, berechnet derzeit 0,0246 US-Dollar pro festgelegter „Gateway-Stunde“ und 0,0008 US-Dollar pro „Kapazitätseinheitenstunde“.
Die 10 wichtigsten Anbieter von Gateways auf Anwendungsebene
Diese Anbieter von Gateways auf Anwendungsebene gehören zu den beliebtesten und am besten bewerteten:
- Microsoft: Azure Application Gateway
- AWS: Elastic Load Balancing
- Google: Google Cloud Load Balancing
- Traefik
- F5: BIG-IP Local Traffic Manager
- Citrix: ADC
- HAProxy Enterprise: HAProxy
- Kemp: LoadMaster
- HashiCorp: Consul
- F5: NGINX
Wann sollten Sie ein Gateway auf Anwendungsebene verwenden?
Wenn einer dieser Anwendungsfälle zutrifft, kann ein Gateway auf Anwendungsebene für Sie von Vorteil sein:
- Datenverkehr anhand von Informationen in Ihren Host-Headern weiterleiten.
- Unterstützung für Protokolle wie FTP, Telnet, HTTP, HTTPS und WebSockets (einige Anbieter von Application Gateways unterstützen zusätzliche Protokolle, die meisten decken jedoch diese ab).
- Sicherheitskontrollen für eine Web Application Firewall anpassen.
- Schutz vor Distributed Denial-of-Service-Angriffen.
- Schutz vor SQL-Injection.
- Einhaltung von Vorschriften zum Datenschutz.
Fazit: Gateways auf Anwendungsebene
Gateways auf Anwendungsebene bieten zusätzliche Sicherheit für Unternehmensnetzwerke, die von einem Proxy-Ansatz zur Zugangskontrolle profitieren können. Sie eignen sich außerdem zur Verstärkung von Datensicherheitsprotokollen, wenn Unternehmen sicherstellen müssen, dass sie verschiedene Datenschutzvorschriften aus Industrie und Gesetzgebung einhalten. Da Gateways auf Anwendungsebene jedoch durch Deep Packet Inspection arbeiten, können diese Sicherheitslösungen die Netzwerkleistung verlangsamen und teuer sein.
Erfahren Sie mehr darüber, wie Firewalls funktionieren.