Eine Paketfilter-Firewall ist ein Netzwerksicherheitstool, das den Datenfluss zu und von einem Netzwerk reguliert. Wenn sich Netzwerkpakete durch Netzwerke bewegen, leitet die Paketfilter-Firewall ausgehende und eingehende Pakete anhand vordefinierter Regeln weiter und weist Pakete anhand von Eigenschaften wie Quell- und Ziel-IP-Adressen (Internet Protocol), Protokollen und Ports zurück. Paketfilterung wird auch als statische Filterung bezeichnet.
Wie funktioniert eine Paketfilter-Firewall?
Wenn Daten durch ein Netzwerk fließen, werden sie in kleinere Einheiten, sogenannte Pakete, zerlegt. Diese werden neu angeordnet, während sie die Firewall passieren und an ihren endgültigen Zielorten ankommen. Dieser Vorgang wird als „Paketvermittlung“ bezeichnet. Pakete bestehen aus zwei Komponenten:
- Paket-Header werden zur Weiterleitung von Daten verwendet und enthalten Elemente der IP sowie weitere erforderliche Informationen.
- Nutzdaten enthalten die Benutzerdaten, die ihr Ziel erreichen sollen.
Paketfilter-Firewalls berücksichtigen mehrere Spezifikationen:
- Quell-IP-Adresse
- Ziel-IP-Adresse
- Sitzungs- und Anwendungsprotokolle zur Datenübertragung, etwa Transmission Control Protocol (TCP), User Datagram Protocol (UDP) und Internet Control Message Protocol (ICMP)
- Quell- und Zielports, ICMP-Typen und -Codes
- Zugriffssteuerungseinstellungen
- Flags im Protokoll-Header, etwa für eine Verbindungsanfrage
- Physische Schnittstelle
Security Operations Center (SOCs) können Paketfilter-Firewallregeln erstellen, die nur Pakete mit bestimmten IP-Adressen oder Ports zulassen, oder für eine bestimmte Zeit effektiv alle Pakete von außerhalb zurückweisen.
Firewalls sind die Torwächter, die verhindern, dass unerwünschter Datenverkehr in ein Netzwerk gelangt, wo Schadcode, Viren, Tracker und andere gefährliche Daten großen Schaden anrichten können. Als Teil eines übergeordneten Arsenals von Netzwerksicherheitstools sind Firewalls grundlegend und können sicher als erste Verteidigungslinie betrachtet werden.
Mehr erfahren: 7 verschiedene Firewall-Typen und Bereitstellungsoptionen erklärt
4 Typen von Paketfilter-Firewalls
Statische Paketfilter-Firewall
Der häufigste Typ von Paketfilter-Firewalls: Bei statischen Paketfilter-Firewalls müssen Teams Firewallregeln manuell erstellen. Interne und externe Netzwerkverbindungen sind entweder offen oder geschlossen, sofern ein Administrator die Berechtigungen nicht manuell anpasst.
Benutzer können Regeln definieren, Ports verwalten, Zugriffssteuerungslisten überwachen und Regeln auf Grundlage von IP-Adressen erstellen. Statische Paketfilter-Firewalls sind unkompliziert und eignen sich am besten für kleinere Anwendungen und Netzwerke mit weniger Benutzern statt für weitläufige Unternehmensnetzwerke.
Dynamische Paketfilter-Firewall
Dynamische Paketfilter-Firewalls ermöglichen dynamische Regeln, die bestimmte Bedingungen erfüllen. So können Ports beispielsweise so konfiguriert werden, dass sie nur für bestimmte Zeiträume geöffnet bleiben. Dynamische Paketfilter-Firewalls sind flexibler als statische Paketfilter-Firewalls und können gängige Prozesse automatisieren, sodass Analysten mehr Zeit für andere Aufgaben haben.
Zustandslose Paketfilter-Firewall
Zustandslose Paketfilter-Firewalls gehören zu den ältesten und etabliertesten Optionen für den Firewall-Schutz. Da sie in ihrem Umfang begrenzt und im Allgemeinen weniger effektiv sind, werden diese Paketfilter-Firewalls in Unternehmen kaum noch eingesetzt. Sie können jedoch Teil eines umfassenderen Netzwerksicherheitskonzepts sein, das fortschrittlichere Technologien einschließt.
Wenn sie eingesetzt werden, gehören private Internetnutzer oder leistungsschwache Geräte beim Kunden, etwa Kabel-TV-Set-Top-Boxen und DSL-Router, zu den typischen Anwendungsbereichen. Sie können diese Geräte vor Malware, nicht anwendungsspezifischem Datenverkehr und schädlichen Anwendungen schützen.
Zustandsbehaftete Paketfilter-Firewall
Zustandsbehaftete Paketfilter-Firewalls können aktive Verbindungen verfolgen, anders als zustandslose Paketfilter-Firewalls. Dieser Firewall-Typ kann TCP- und UDP-Informationen untersuchen, um mehr Kontext über die Inhalte von Datenpaketen zu erhalten. Dadurch steigt die Genauigkeit, wenn die Firewall legitimen Datenverkehr oder legitime Pakete von potenziell schädlichen Daten unterscheidet.
Wenn Verbindungen auf eine zustandsbehaftete Paketfilter-Firewall treffen, müssen sie sich zunächst „vorstellen“, bevor sie Zugriff auf eine vorab festgelegte Liste genehmigter, zulässiger Verbindungen erhalten.
Mehr erfahren: Die 5 wichtigsten Prognosen zur Storage-Sicherheit für 2023
Vorteile von Paketfilter-Firewalls
Paketfilter-Firewalls sind aus vielen Gründen beliebt. Besonders hervorzuheben ist, dass sie ein kostengünstiges Abwehrtool sind, das einfach zu bedienen ist und einen hohen Anteil unerwünschten Datenverkehrs effektiv abwehrt. Weitere Vorteile von Paketfilter-Firewalls sind:
Geschwindigkeit und Effektivität
Paketfilter-Firewalls arbeiten schnell und treffen rasche Entscheidungen auf Grundlage der von Administratoren festgelegten Regeln – und in der Regel nicht auf Grundlage von viel mehr. Anders als umfassendere Netzwerksicherheitstools führen Paketfilter-Firewalls keine internen Datenverkehrsprüfungen durch und speichern keine Zustandsinformationen. Fortschrittlichere Firewall-Technologien nutzen Methoden, die langsamer, aber gründlicher sind.
Transparenz
Paketfilter-Firewalls arbeiten autonom. Das bedeutet, dass Benutzer über Paketübertragungen nicht informiert werden, sofern nichts zurückgewiesen wird.
Preis-Leistungs-Verhältnis
Paketfilter-Firewalls bieten ein gutes Preis-Leistungs-Verhältnis. Ungeschützte Netzwerke verzeichnen ohne massive Investitionen deutliche Sicherheitsverbesserungen, sobald Paketfilter-Firewalls eingeführt werden. Außerdem verfügen viele Geräte und Websites bereits über integrierte Paketfilterfunktionen.
Benutzerfreundlichkeit
Paketfilter-Firewalls lassen sich einfach einrichten und überwachen, da Benutzer nur zurückgewiesene Paketübertragungen prüfen müssen. Für den Betrieb von Paketfilter-Firewalls benötigen Benutzer keine umfassende Schulung.
Nachteile von Paketfilter-Firewalls
Paketfilter-Firewalls bieten zwar mehrere attraktive Vorteile, bei diesem Netzwerksicherheitstool gibt es jedoch auch einige weniger günstige Aspekte zu berücksichtigen.
Sicherheitsbeschränkungen
Paketfilter-Firewalls treffen Entscheidungen auf Grundlage begrenzter, grundlegender Informationen über IP-Adressen und Ports. Sie können Daten nicht in einem größeren Kontext prüfen. Das bedeutet, dass Angreifer sie umgehen können, indem sie schädliche Befehle an Stellen platzieren, die nicht untersucht werden, oder direkt in den Nutzdaten. Solange die schädliche Kommunikation über einen zulässigen Port erfolgt, besteht ein erhebliches Risiko, dass sie das Netzwerk erreicht.
Beschränkungen bei der Einhaltung gesetzlicher Vorgaben
Einigen Paketfilter-Firewalls fehlen Protokollierungsfunktionen, die von bestimmten Aufsichtsbehörden für bestimmte Branchen und Unternehmen vorgeschrieben werden, die personenbezogene Identifikationsdaten verarbeiten.
IP-Spoofing
Angreifer können IP-Adressen leicht fälschen, um statische Paketfilter-Firewalls zu täuschen.
Einsatzbereich
Paketfilter-Firewalls allein sind im Allgemeinen nicht leistungsfähig genug, um ein Unternehmensnetzwerk angemessen zu schützen. Dafür wäre eine stetig wachsende Liste von Regeln erforderlich, die sowohl für eingehenden als auch für ausgehenden Datenverkehr festgelegt werden müssen. Der manuelle Charakter dieser Sicherheitslösung bedeutet, dass ihre Verwaltung überwältigend viel Zeit in Anspruch nehmen kann.
Mangelnde Flexibilität
Diese Firewalls verlassen sich auf die Authentifizierung von IP-Adressen und Portnummern, statt Kontextinformationen zu nutzen, und die meisten merken sich weder zuvor gefilterte Pakete noch frühere Anweisungen. Anders als einige KI-gestützte Netzwerksicherheitstools können sie nicht lernen und sich verbessern. Der Schutz ist nur so aktuell wie das letzte manuelle Update.
Nicht erfasste Protokolle
Einige Protokolle werden von Paketfilter-Firewalls übersehen – beispielsweise die „r“-Befehle von Berkeley wie rcp, rlogin, rdist und rsh.
Begrenzte analytische Dateneinblicke
Sicherheitsteams können Informationen über zurückgewiesene Pakete nutzen, um Regeln zu optimieren und Protokolle für andere Sicherheitstools zu entwickeln. Der zeitaufwendige, manuelle Charakter dieses Prozesses kann jedoch mühsam werden. Viele dieser Daten werden in der Praxis beiseitegelegt und nie analysiert.
Die 10 besten Anbieter von Paketfilter-Firewalls
Diese 10 Anbieter von Paketfilter-Firewalls gehören zu den beliebtesten und am besten bewerteten:
- WatchGuard Network Security
- Palo Alto Networks
- Fortinet
- Cisco
- Forcepoint
- Barracuda Networks
- Sophos
- Versa Networks
- SonicWall
- Check Point Software Technologies
Bei der Auswahl einer Paketfilter-Firewall sollten Unternehmen nicht nur ihre aktuelle Sicherheitslage, sondern auch ihre künftigen Anforderungen berücksichtigen. Für stark ausgelastete Unternehmensnetzwerke ist eine Firewall allein wahrscheinlich nicht ausreichend. Daher ist es wichtig zu prüfen, wie ein bestimmtes Tool in eine umfassendere Sicherheitssuite integriert werden kann. Häufig ist ein grundlegender Firewall-Schutz Teil einer umfassenden Lösung. Unternehmen können und kaufen jedoch oft zusätzliche, eigenständige Firewall-Lösungen für einen erweiterten Schutz.
Fazit: Paketfilter-Firewalls
Paketfilter-Firewalls bieten grundlegenden Netzwerkschutz zu einem niedrigeren Preis als ausgefeiltere Netzwerksicherheitstools. Der begrenzte Sicherheitsumfang herkömmlicher Paketfilter-Firewalls macht sie ungeeignet für den Schutz weitläufiger Unternehmensnetzwerke mit Hunderten oder Tausenden dynamischen Endpunkten.
Dennoch arbeiten diese Firewalls schnell und eignen sich gut für kleinere Anwendungen und den Einsatz zu Hause. Unternehmen setzen Paketfilter-Firewalls wahrscheinlich als Teil einer umfassenden Sicherheitslösung ein, die weitere fortschrittliche Tools für tiefere Dateneinblicke, Automatisierung und häufig auch KI-Erweiterungen umfasst.