Was ist eine Stateful-Inspection-Firewall? Der ultimative Leitfaden

Stateful-Inspection-Firewalls sind eine Art Firewall, die den Zustand jedes Pakets verfolgt, das die Firewall passiert. Erfahren Sie jetzt mehr.

Mar 6, 2023
6 minute read
Enterprise Storage Forum Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Stateful-Inspection-Firewalls bieten ein höheres Maß an Netzwerksicherheit, indem sie Zustands- und Kontextinformationen verfolgen. Die Firewalls prüfen den Datenverkehr auf mehreren Ebenen des Netzwerkstapels anhand von Zustand, Port und Protokoll.

Wenn Sie eine Stateful-Inspection-Firewall auswählen, ist es wichtig zu verstehen, wie sie funktioniert, ihre Vor- und Nachteile abzuwägen und ihre Einsatzmöglichkeiten zu prüfen, um festzustellen, wie sie am besten zu den Anforderungen Ihres Unternehmens passt.

Warum sind Stateful-Inspection-Firewalls wichtig?

Eine Stateful-Firewall ist wichtig, um Datenverkehr zu blockieren und sich gegen die meisten Arten von Cyberangriffen zu schützen. Stateful-Inspection-Firewalls analysieren jedes Datenpaket, um festzustellen, ob es in das Netzwerk gelangen darf, und schützen Systemressourcen, indem sie nicht erforderlichen Datenverkehr stoppen. Kurz gesagt verfolgt die Stateful Packet Inspection, auch dynamische Paketfilterung genannt, bestehende Verbindungen, um einen wirksamen und umfassenden Schutz zu gewährleisten.

Der Begriff „Stateful Inspection“ wurde von Check Point Software Technologies 1993 geprägt und wurde zum Fundament des Unternehmens. Die frühen Firewalls waren „stateful“, das heißt, sie halfen dabei, Verbindungen zwischen Computern nachzuverfolgen, und konnten Datenpakete zurückhalten, bis genügend Informationen verfügbar waren, um ihren Zustand zu bestimmen.

Eine Stateful-Inspection-Technik wurde entwickelt, um die Einschränkungen der Stateless Inspection zu überwinden. Check Points Produkt Firewall-1 war die weltweit erste kommerziell verfügbare Stateful-Inspection-Firewall. Anfang der 2000er-Jahre entstand der Bedarf an Anwendungstransparenz. Um dieser Nachfrage gerecht zu werden, ergänzten viele Cybersicherheitsanbieter Stateful-Inspection-Firewalls um Anwendungstransparenz und zusätzliche Funktionen.

Zu den wichtigsten Funktionen von Anbietern von Stateful-Inspection-Firewalls können gehören:

  • Blockieren von Denial-of-Service-(DoS-)Angriffen
  • Verhindern von IP-Spoofing
  • Schutz vor internen Angriffen
  • Verhindern unverschlüsselter Kommunikation

Unified-Threat-Management-(UTM-)Geräte können eine Firewall ebenfalls mit mehreren Sicherheitsfunktionen kombinieren. Die Stateful Packet Inspection von UTM ermöglicht eingehenden und ausgehenden Datenverkehr mit Web-Proxy-Filterung und Virenschutzdiensten.

Advertisement

Stateful-Packet-Inspection-Firewalls werden häufig anstelle von Stateless Inspection oder statischer Paketfilterung eingesetzt. Sie eignen sich besonders für das Transmission Control Protocol (TCP) oder ähnliche Protokolle und unterstützen außerdem Protokolle wie das User Datagram Protocol (UDP).

Erfahren Sie mehr über die verschiedenen Firewalltypen und ihre Bereitstellung.

Wie funktionieren Stateful-Inspection-Firewalls?

Die Funktionen der Stateful Inspection ähneln denen von Paketfiltern, da sie Verbindungen anhand von Filterregeln zulassen oder ablehnen, aber zusätzlich die Überwachung des Kommunikationszustands ermöglichen. Stateful-Inspection-Firewalls verfolgen Pakete jeder Verbindung, die sie passieren, und erstellen eine Zustandstabelle der Verbindungen, um deren Zustände anhand einer Reihe von Regeln aufrechtzuerhalten. Die Firewall prüft jedes Datenpaket anhand dieser Regeln, um zu bestimmen, ob sein Zugriff für die jeweilige Sitzung zugelassen oder verweigert werden soll.

Die Filterung von Stateful-Inspection-Firewalls basiert auf Zustands- und Kontextinformationen, die aus den Paketen einer Sitzung abgeleitet werden. Der Zustand der Verbindung wird durch bestimmte Flags wie SYN, ACK und FIN dargestellt. Der Kontext umfasst Informationen wie Sequenznummern, Internet-Protocol-(IP-)Adressen und Ports sowie verschiedene Metadaten. Die Firewall speichert die Zustands- und Kontextinformationen und aktualisiert sie regelmäßig.

Stateful-Packet-Inspection-Firewalls prüfen eingehenden Datenverkehr auf mehreren Netzwerkebenen und arbeiten hauptsächlich auf der Transport- und Netzwerkebene des Open-Systems-Interconnection-(OSI-)Modells. Filterentscheidungen hängen sowohl von den Anweisungen des Administrators als auch vom Kontext ab, und die Firewall kann sämtliche Aktivitäten von Anfang bis Ende prüfen.

Die Firewalls verwenden Deep Packet Inspection (DPI), um den Paket-Header und auch den Paketinhalt zu analysieren. Um Malware zu verhindern, vergleicht die Firewall den Paketinhalt mit einer Datenbank von Malware-Signaturen. Bei einer Übereinstimmung blockiert sie die Pakete, sodass diese nicht passieren können.

Die Funktionsweise von Stateful-Packet-Inspection-Firewalls kann je nach Implementierung variieren. Im Allgemeinen funktionieren Stateful-Inspection-Regeln auf zwei grundlegende Arten: passiv und aktiv.

Passive Stateful Inspection

Passive Stateful-Inspection-Regeln werden von fortschrittlichen Systemen verwendet, die verdächtige Datenverkehrsmuster erkennen, anstatt Pakete, die gegen Standards verstoßen, sofort zu akzeptieren. Die Firewalls sind effizienter, können jedoch bestimmte Angriffsarten wie Denial-of-Service-(DoS-) und Adress-Spoofing-Angriffe nicht verhindern.

Advertisement

Aktive Stateful Inspection

Aktive Stateful-Packet-Inspection-Regeln verwenden ähnliche Technologien wie passive Systeme, sind jedoch komplexer und können Angriffe verhindern, indem sie Maßnahmen ergreifen, sobald verdächtige Aktivitäten auftreten. Die Firewalls ermöglichen die Filterung des Datenverkehrs anhand der Merkmale bestehender Verbindungen oder Netzwerksitzungen.

Erfahren Sie mehr über Paketfilter-Firewalls.

Vor- und Nachteile von Stateful-Inspection-Firewalls

Stateful-Packet-Inspection-Firewalls können tiefer in Nutzdaten blicken und komplexe Protokolle verstehen, was einen sofortigen Schutz zur Laufzeit ermöglicht. Im Folgenden finden Sie einige der wichtigsten Vor- und Nachteile von Stateful-Inspection-Firewalls.

Vorteile

  • Stateful-Packet-Inspection-Firewalls ermöglichen eine vollständige Protokollprüfung auf Grundlage von Zustand und Kontext.
  • Die Firewalls können tiefer in Nutzdaten blicken und komplexe Protokolle verstehen.
  • Stateful-Inspection-Firewalls beseitigen die Angriffsfläche und verbessern das Schwachstellenmanagement des Systems.
  • Die Firewalls prüfen eingehenden Datenverkehr auf mehreren Ebenen des OSI-Modells.
  • Stateful-Inspection-Firewalls verstehen den Netzwerkfluss und können Datenpakete eines Flusses erkennen.
  • Sie sind sehr effektiv bei der Erkennung nicht autorisierter Versuche oder gefälschter Nachrichten.
  • Stateful-Inspection-Firewalls können Kommunikationsports und -protokolle aushandeln, was einen sofortigen Schutz zur Laufzeit ermöglicht.
Advertisement

Nachteile

  • Stateful-Inspection-Firewalls sind teurer und bieten keine Authentifizierungsmechanismen.
  • Die Datenübertragungsraten einer Stateful-Inspection-Firewall sind niedriger als die eines Paketfilters.
  • Im Vergleich zu einem Paketfilter kommt es zu Leistungseinbußen, außerdem fehlt eine präzise Steuerung.
  • Die Pflege von Tabellen und Logik zum Parsen der Zugriffslisten kostet Speicher- und Prozessorleistung.
  • Zusätzliche Prüfungen erfordern erhebliche Systemressourcen, wodurch die Geschwindigkeit sinken kann.
  • Stateful-Inspection-Firewalls sind anfällig für Distributed-Denial-of-Service-(DDoS-)Angriffe.
  • Man-in-the-Middle-(MitM-)Angriffe können noch mehr Schwachstellen in den Firewalls schaffen.

3 Beispiele für Stateful-Inspection-Firewalls 

Viele renommierte Cybersicherheitsanbieter bieten Stateful-Packet-Inspection-Firewalls mit kontextbezogenen Netzwerksicherheitsfunktionen oder als Integration in andere Dienste an. Viele Next-Generation-Firewalls (NGFWs) bieten nativ integrierte Stateful-Firewall-Funktionen.

Palo Alto Networks

Palo Alto Networks ist eine Stateful-Firewall. Das bedeutet, dass sämtlicher Datenverkehr, der die Firewall durchläuft – eingehend wie ausgehend –, anhand einer Sicherheitsrichtlinie mit einer Sitzung abgeglichen wird. Beim Abgleich des Datenverkehrs kommt eine Anwendungsüberschreibungsrichtlinie zum Einsatz, die Sitzungen identifiziert, die nicht von der App-ID-Engine verarbeitet werden, und die Firewall zwingt, die Sitzung als reguläre Stateful-Inspection-Firewall zu behandeln.

Die Sicherheitsfunktion für das Stream Control Transmission Protocol (SCTP) ermöglicht die Filterung von SCTP-Datenverkehr anhand von Nutzdaten-Protokoll-IDs (PIDs), indem sie Stateful Inspection mit Unterstützung für Multihoming, die Prüfung mehrerer Chunks und Protokollvalidierung aktiviert. Benutzer können jetzt Stateful Inspection für GTP und SCTP in der Firewall mit minimalen Auswirkungen auf den GTP- und SCTP-Datenverkehr aktivieren.

Advertisement

Check Point

Check Points Stateful-Firewall ist in den Netzwerkstapel des Betriebssystemkernels (OS) integriert und befindet sich auf der untersten Softwareebene. Die Firewall gewährleistet vollständige Transparenz für sämtlichen ein- und ausgehenden Datenverkehr des Systems.

Die Stateful-Inspection-Implementierung von Check Point bietet mehrere wertvolle Vorteile. Die Firewall unterstützt Hunderte vordefinierter Anwendungen, Dienste und Protokolle. Das einfache und effektive Design sorgt für optimale Leistung und reduziert den Verarbeitungsaufwand.

Darüber hinaus macht die Stateful Inspection von Check Point einen Kontextwechsel überflüssig und gewährleistet die optimale Nutzung moderner Netzwerkschnittstellen, CPUs (Central Processing Units) und Betriebssystemdesigns. Die NGFWs von Check Point integrieren die Funktionen der Stateful-Firewall.

Juniper Networks

Die Juniper Networks SRX-Serie wird vom Betriebssystem (OS) Junos unterstützt, das mit einem robusten Funktionsumfang einschließlich einer Stateful-Firewall ausgestattet ist. Die Plattformen der MX-Serie von Juniper Networks bieten leistungsfähige Routing-, Switching-, Sicherheits- und Servicefunktionen.

MS-MPC, MS-MIC und MX-SPC3 bieten dedizierte Verarbeitung für rechenintensive und sicherheitsrelevante Dienste, darunter Stateful Firewall und Deep Packet Inspection. Router verwenden Firewalls, um den Datenverkehr zu verfolgen und zu steuern. Die Stateful-Firewall Junos Network Secure bietet eine zusätzliche Sicherheitsebene. Die Konfiguration der Stateful-Firewall wird auf den ACX500-Innenraumroutern unterstützt.

Advertisement

Fazit: Vollständiger Schutz Ihrer Unternehmensdaten

Stateful-Inspection-Firewalls gelten als sicherer als Paketfilter-Firewalls und können Transaktionen eingehend untersuchen, um laufende Vorgänge zu verstehen. Die Firewalls ermöglichen eine granularere Kontrolle darüber, wie der Datenverkehr gefiltert wird, und verfügen über umfangreiche Protokollierungsfunktionen zur Fehlerbehebung und Überwachung. Stateful-Packet-Inspection-Firewalls sind heute die bevorzugte Technologie für die Kernprüfung.

Um Ihre Unternehmensdaten vollständig vor den heutigen Bedrohungen zu schützen, ist die Auswahl der richtigen Firewall ein entscheidender Schritt. Viele Cybersicherheitsanbieter bieten Stateful-Inspection-Firewalls an, indem sie zahlreiche Sicherheitsdienste kombinieren oder in andere Dienste integrieren. Bei der Bereitstellung einer Stateful-Inspection-Firewall sollten Sie sich auf einige Schlüsselfaktoren konzentrieren, etwa auf die benötigte Plattform oder die erforderlichen Funktionen sowie auf Anforderungen an Verwaltbarkeit, Budget und Leistung.

Weiterlesen: 5 wichtigste Prognosen zur Speichersicherheit für 2023.

Al Mahmud Al Mamun

Al Mahmud Al Mamun is a writer for TechnologyAdvice. He earned his BSc in Computer Science and Engineering from Prime University, Bangladesh. He attained more than twenty-five diploma courses and a hundred certificate courses. His expertise and research interests include Artificial Intelligence, Artificial Neural Networks, Convolutional Neural Networks, Intelligent Transportation Systems, Information Technology, Computer Vision, Psychology, and Astronomy.

Enterprise Storage Forum Logo

Enterprise Storage Forum offers practical information on data storage and protection from several different perspectives: hardware, software, on-premises services and cloud services. It also includes storage security and deep looks into various storage technologies, including object storage and modern parallel file systems. ESF is an ideal website for enterprise storage admins, CTOs and storage architects to reference in order to stay informed about the latest products, services and trends in the storage industry.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.