Firewalls mit Circuit-Level-Gateway bieten Schutz zwischen User Datagram Protocols (UDP) und Transmission Control Protocols (TCP), indem sie als Vermittler zwischen vertrauenswürdigen Clients oder Servern und nicht vertrauenswürdigen Hosts fungieren.
Unternehmen setzen Circuit-Level-Gateways häufig im Rahmen umfassender Sicherheitskonzepte ein, die wahrscheinlich eine Vielzahl von Schutzmaßnahmen umfassen. Für sich allein reichen Circuit-Level-Gateways nicht aus, um weitläufige Unternehmensnetzwerke mit Hunderten oder Tausenden von Endpunkten angemessen zu schützen. Ihr Einsatzbereich ist zwar begrenzter, dennoch erfüllen sie eine wichtige Funktion.
Inhaltsverzeichnis
- Funktionsweise von Circuit-Level-Gateways
- Funktionen von Circuit-Level-Gateways
- Vorteile von Circuit-Level-Gateways
- Nachteile von Circuit-Level-Gateways
- Was kosten Circuit-Level-Gateways?
- Wann sollten Sie ein Circuit-Level-Gateway einsetzen?
- Die 8 besten Anbieter von Circuit-Level-Gateways
- Fazit: Circuit-Level-Gateways
- Funktionsweise von Circuit-Level-Gateways
- Funktionen von Circuit-Level-Gateways
- Vorteile von Circuit-Level-Gateways
- Nachteile von Circuit-Level-Gateways
- Was kosten Circuit-Level-Gateways?
- Wann sollten Sie ein Circuit-Level-Gateway einsetzen?
- Die 8 besten Anbieter von Circuit-Level-Gateways
- Fazit: Circuit-Level-Gateways
Funktionsweise von Circuit-Level-Gateways
Ein Circuit-Level-Gateway überprüft vereinfacht gesagt den TCP-Handshake, um eingehenden Datenverkehr zu kontrollieren, ohne viel Zeit und Ressourcen zu verbrauchen. Dadurch gehören Circuit-Level-Gateways zu den effizientesten Firewall-Typen, da sie die Netzwerkleistung weniger beeinträchtigen als andere Firewall-Arten.
Circuit-Level-Gateways arbeiten auf der Sitzungsebene, überprüfen aufgebaute TCP-Verbindungen und verfolgen aktive Sitzungen. Ähnlich wie Paketfilter-Firewalls führen sie eine einzige Prüfung durch und benötigen nur minimale Ressourcen. Wenn ein internes Gerät eine Verbindung zu einem Remote-Host initiiert, bauen Circuit-Level-Gateways im Namen des internen Geräts eine virtuelle Verbindung auf und halten so die Identität und IP-Adresse der internen Benutzer verborgen.
Circuit-Level-Gateways arbeiten auf der Sitzungsebene des Open Systems Interconnection (OSI)-Modells, eines konzeptionellen Rahmens zur Beschreibung der Systemfunktionen eines Netzwerks. Das OSI-Modell umfasst einen universellen Satz von Regeln und Anforderungen, mit denen die Interoperabilität zwischen verschiedenen Softwareprodukten und Produkten hergestellt wird.
Um festzustellen, ob eine Sitzungsanfrage bestätigt werden sollte, untersucht ein Circuit-Level-Gateway den „Handshake“ zwischen den Paketen. Anschließend werden Informationen über den Handshake an einen entfernten Computer übermittelt. Diese Informationen wirken, als würden sie vom Gateway initiiert, sodass Informationen innerhalb geschützter Netzwerke verborgen bleiben.
Eine von einem Circuit-Level-Gateway aufgebaute gültige Sitzung besteht aus vier Komponenten:
- den Zieladressen, Quelladressen und Ports.
- der Verzögerungszeit.
- dem verwendeten Protokoll.
- der Benutzer-ID und dem Passwort.
Eine Circuit-Level-Gateway-Konfiguration besteht häufig aus zwei TCP-Verbindungen, die eine Verbindung zwischen dem Gateway und einem internen Host-TCP sowie einem externen Host der TCP-Benutzer herstellen. Sobald die Verbindung bereit ist, leitet das Gateway TCP-Segmente unabhängig von ihrem Inhalt von einer Verbindung zur anderen weiter.
Das Gateway führt eine Tabelle zur Validierung von Verbindungen. Außerdem prüft es, welche Netzwerkpakete Daten enthalten, die weitergeleitet werden sollen, sobald die Informationen eines Netzwerkpakets mit einem Tabelleneintrag übereinstimmen. Beendet die Firewall die Verbindung, versucht sie, den entsprechenden Tabelleneintrag zu entfernen, und der Datenkanal zwischen den Knoten wird geschlossen.
Sobald eine Sitzung zugelassen wurde, finden keine weiteren Prüfungen auf Ebene einzelner Pakete statt.
Erfahren Sie mehr über Firewalls in diesem Leitfaden.
Funktionen von Circuit-Level-Gateways
Circuit-Level-Gateways verfügen typischerweise über einige wichtige Funktionen:
- Arbeitet auf der Sitzungsebene des OSI-Modells oder zwischen der Anwendungs- und der Transportschicht von TCP/IP.
- Hält Informationen über das geschützte Netzwerk vertraulich.
- Funktioniert als eigenständiges System.
- Enthält häufig Berichtsinformationen, die zur Feinabstimmung von Sicherheitskonzepten ausgewertet werden können.
Vorteile von Circuit-Level-Gateways
Die Wahl eines Circuit-Level-Gateways gegenüber anderen Firewall-Typen bietet mehrere wichtige Vorteile. Idealerweise werden Circuit-Level-Gateways zusammen mit anderen Netzwerksicherheitstools eingesetzt, um diese und weitere optimale Vorteile zu erzielen.
Circuit-Level-Gateways schützen die Privatsphäre
Ein Circuit-Level-Gateway fungiert als Proxy und verbirgt den internen Host vor dem Server-Host. Dies kann für Unternehmen, die sensible Daten schützen, ein erheblicher Vorteil sein, insbesondere bei personenbezogenen Daten (PII), medizinischen Unterlagen und Finanzdaten. Die Einbindung eines Circuit-Level-Gateways in ein übergreifendes Sicherheitskonzept kann Unternehmen dabei helfen, die in Richtlinien zur Einhaltung gesetzlicher Datenschutzvorgaben festgelegten Anforderungen zu erfüllen.
Einzelne Pakete müssen nicht gefiltert werden
Da einzelne Pakete für den Betrieb dieses Firewall-Typs nicht gefiltert werden müssen, wird die Systemleistung insgesamt normalerweise nicht beeinträchtigt. Geschwindigkeit und Effizienz von Circuit-Level-Gateways sind für viele Benutzer wichtige Vorteile.
Circuit-Level-Gateways sind kostengünstig
Circuit-Level-Gateways gehören insbesondere für die Absicherung von TCP-Handshakes zu den kosteneffizientesten Ansätzen.
Circuit-Level-Gateways sind einfach zu verstehen und zu implementieren
Teams für Sicherheitsoperationen können die Verwaltung und Überwachung von Circuit-Level-Gateways weniger erfahrenen Teammitgliedern übertragen. Dadurch lassen sich die Ressourcen der Abteilung besser verteilen; teurere, erfahrene Analysten können sich auf anspruchsvollere Aufgaben konzentrieren. Diese Technologie lässt sich auch technisch nicht versierten Mitgliedern eines Unternehmens, einschließlich Finanzentscheidern, relativ leicht erklären.
Für jede Anwendung ist kein separater Proxyserver erforderlich
Im Gegensatz zu einigen anderen Firewall-Typen benötigen von Circuit-Level-Gateways geschützte Anwendungen keine eigenen Proxyserver. Dadurch bleibt dieser Bereich der Netzwerksicherheit übersichtlich und besser verwaltbar.
Nachteile von Circuit-Level-Gateways
Trotz ihrer zahlreichen Vorteile sind Circuit-Level-Gateways nicht als eigenständiger Netzwerkschutz gedacht. Hier sind einige potenzielle Nachteile von Circuit-Level-Gateways, die Sie berücksichtigen sollten.
Circuit-Level-Gateways filtern keine einzelnen Pakete
Da der Inhalt von Datenpaketen nicht überprüft werden kann, reichen Circuit-Level-Gateways allein nicht als umfassende Sicherheitslösung aus. Enthält ein Datenpaket beispielsweise Malware, kann es ein Circuit-Level-Gateway problemlos passieren, solange es über einen legitimen TCP-Handshake verfügt.
Circuit-Level-Gateways erfordern häufige Updates
Wie viele andere Sicherheitsprodukte müssen Circuit-Level-Gateways häufig – und oft manuell – aktualisiert werden, damit sie weiterhin wirksam vor dem Eindringen in das Netzwerk schützen. Diese Updates können auf Anbieterseite oder über einen externen Managed-Service-Provider durchgeführt werden, nehmen jedoch häufig die Zeit der Sicherheitsabteilungen vor Ort in Anspruch.
Circuit-Level-Gateways schützen nicht vor Datenlecks
Diese Geräte schützen nicht vor Datenlecks, die auf einen erheblichen Sicherheitsvorfall oder eine Schwachstelle hindeuten können, selbst wenn sie den TCP/IP-Handshake verwalten. Daher ist es entscheidend, ergänzende Tools einzusetzen, die einen solchen Schutz bieten.
Circuit-Level-Gateways überwachen den Netzwerkverkehr nicht
Diese Firewalls ergänzen zwar andere Sicherheitslösungen, sind aber in ihrem Einsatzbereich begrenzt. Sie können beispielsweise außerhalb fragwürdiger Sicherheits-Handshake-Vorgänge kein verdächtiges Verhalten überwachen.
TCP/IP-Stacks müssen vom Anbieter angepasst werden
Endbenutzer können TCP/IP-Stacks normalerweise nicht ändern. Stattdessen müssen sich Sicherheitsteams darauf verlassen, dass Anbieter diese wichtigen Aktualisierungen rechtzeitig vornehmen.
Was kosten Circuit-Level-Gateways?
Eigenständige Firewalls mit Circuit-Level-Gateway kosten je nach Gerät etwa 100 bis 1.000 US-Dollar. Die Circuit-Level-Gateway-Technologie wird jedoch häufig als Bestandteil einer verwalteten Sicherheitslösung oder einer Suite von Sicherheitstools angeboten.
Wann sollten Sie ein Circuit-Level-Gateway einsetzen?
Wenn eine einfache und kostengünstige Sicherheitslösung benötigt wird, kann eine Firewall mit Circuit-Level-Gateway die ideale Wahl sein. Diese Produkte eignen sich auch, um die Geräte zweier unterschiedlicher Netzwerke zu verbinden, die jeweils über eine eigene Struktur verfügen. Circuit-Level-Gateways analysieren den Datenverkehr zwischen Netzwerken jedoch nicht und sind daher nicht die beste Wahl für einen eigenständigen Schutz. Sie werden fast immer zusammen mit anderen Sicherheitslösungen eingesetzt.
Die 8 besten Anbieter von Circuit-Level-Gateways
Diese acht Anbieter von Firewalls mit Circuit-Level-Gateway gehören zu den beliebtesten und am besten bewerteten Optionen auf dem Markt:
- Perimeter 81
- Zscaler
- Gen Digital Inc
- Forcepoint
- Fortinet
- Barracuda Networks
- McAfee
- Sophos
Fazit: Circuit-Level-Gateways
Circuit-Level-Gateways (oder zu Analysezwecken „Firewalls“) sind einfach zu verwenden, lassen sich gut in umfassendere Netzwerksicherheitskonzepte integrieren und sind im Vergleich zu anderen Firewalls kostengünstig. Dennoch bieten diese Produkte keine vollständige Netzwerksicherheit – insbesondere untersuchen sie nicht das Verhalten des Netzwerkverkehrs. Stattdessen konzentrieren sie sich auf Protokolle wie TCP und sorgen dafür, dass diese Sicherheits-„Handshakes“ sicher sind.
Beim Kauf einer Firewall mit Circuit-Level-Gateway ist es wichtig zu berücksichtigen, wie sich das jeweilige Produkt in ein umfassenderes Netzwerk aus Sicherheitstools einfügt. Nicht alle Firewalls sind mit anderen Sicherheitslösungen verschiedener Anbieter interoperabel; deshalb sind diese Tools häufig nur ein Bestandteil einer vielseitigen Tool-Suite.
Mehr erfahren: 7 verschiedene Firewall-Typen und Bereitstellungsoptionen erklärt