Evergreen Wissen

Was ist eine Next-Generation Firewall (NGFW)? Der Unterschied, der zählt

Bild von Alexander Brütsch

Alexander Brütsch

Mitgründer und Geschäftsführer der UBESAFE GmbH. Schwerpunkt: IT-Betrieb und Informationssicherheit aus einer Hand – von Managed Services und Microsoft 365 über ISMS bis zu NIS2, TISAX® und ISO 27001.

KI-Transparenz: Ich liebe KI, weil sie mir ermöglicht, mein Wissen verständlich und redaktionell aufbereitet zu teilen – etwas, das mir wegen meiner Rechtschreibschwäche lange schwerfiel. Alle meine Beiträge werden redaktionell überarbeitet.

Zum Profil

NETZWERK & FIREWALL · EVERGREEN

“Wir haben doch eine Firewall” – stimmt fast immer. Die Frage ist
nur: welche Generation? Zwischen dem klassischen Paketfilter von früher
und einer Next-Generation Firewall liegen Welten – ungefähr die zwischen
Türsteher mit Gästeliste und Sicherheitsdienst, der auch prüft, was die
Gäste in der Tasche haben.

Kurzantwort

Eine Next-Generation Firewall (NGFW) kontrolliert Netzwerkverkehr
nicht mehr nur anhand von Adressen und Ports, sondern erkennt
Anwendungen, Nutzer und Inhalte: Sie inspiziert Datenpakete tief (Deep
Packet Inspection), entschlüsselt und prüft auf Wunsch verschlüsselten
Verkehr, blockiert Angriffe über ein integriertes Intrusion Prevention
System (IPS), filtert Webzugriffe nach Kategorien und bindet
Bedrohungsdaten in nahezu Echtzeit ein. Damit beantwortet sie die Frage,
an der klassische Firewalls scheitern: nicht nur “Darf Port 443 nach
draußen?”, sondern “Darf dieser Nutzer diese Anwendung mit diesem Inhalt
nutzen – und ist der Datenstrom sauber?”

Was die NGFW konkret mehr
kann

  • Anwendungserkennung: Sie sieht, dass über Port 443
    nicht “irgendwas Verschlüsseltes” läuft, sondern konkret Filesharing,
    Fernwartung oder ein Messenger – und kann je Anwendung erlauben,
    begrenzen oder blocken.
  • Nutzerbezug: Regeln gelten für Personen und Gruppen
    statt für IP-Adressen (“Vertrieb darf X, Gäste-WLAN nur Y”) – meist per
    Anbindung an das Verzeichnis (Entra ID/AD).
  • IPS: bekannte Angriffsmuster werden im Datenstrom
    erkannt und gestoppt – der Unterschied zwischen Protokollieren und
    Verhindern.
  • TLS-Inspektion: Da heute fast aller Verkehr
    verschlüsselt ist, bleibt ohne selektive Entschlüsselung der Großteil
    unsichtbar – mit Augenmaß und Datenschutz-Konzept eingesetzt, ist sie
    der Sichtbarkeits-Hebel schlechthin.
  • Threat Intelligence & Sandboxing: Abgleich mit
    aktuellen Bedrohungsdaten, verdächtige Dateien zur Detonation in die
    Sandbox.

Wann sich der
Umstieg lohnt – ehrlich betrachtet

Die NGFW ist kein Selbstzweck: Wer nur einen Standort mit simplen
Anforderungen betreibt, braucht nicht jedes Feature. Der Umstieg lohnt,
wenn eine dieser Aussagen zutrifft: Sie können heute nicht sagen, welche
Anwendungen Ihr Netz verlassen; Homeoffice und Cloud haben den Perimeter
durchlöchert; Compliance (TISAX, ISO, Versicherer) fragt nach
Angriffs­erkennung; oder Ihre Firewall ist schlicht am Supportende.
Wichtiger als das Datenblatt ist der Betrieb: Eine NGFW mit
Werkseinstellungen und ungenutztem IPS schützt kaum besser als ihr
Vorgänger – Wirkung entsteht durch Konfiguration, Pflege und jemanden,
der die Alarme liest. Genau deshalb gehören NGFW und Managed-Betrieb
zusammen.

Häufige Fragen (FAQ)

Ersetzt die NGFW unseren Virenschutz auf den
Endgeräten?
Nein – sie sichert den Netzwerkpfad,
Endpoint-Schutz das Gerät (auch unterwegs, außerhalb Ihres Netzes).
Beide Ebenen ergänzen sich.

Bremst Deep Packet Inspection das Netz aus? Richtig
dimensioniert nein – die Inspektionsleistung (nicht der
Datenblatt-Durchsatz!) muss zur Leitung passen. Unterdimensionierung ist
der häufigste Grund für abgeschaltete Schutzfunktionen.

Ist “UTM” dasselbe wie NGFW? Große Überschneidung:
UTM bündelt viele Schutzfunktionen in einer Box (typisch im KMU), NGFW
betont App-/Nutzer-Kontrolle und IPS-Tiefe. Die Grenzen verschwimmen –
entscheidend sind aktivierte Funktionen, nicht das Etikett.

Fazit

Die NGFW verschiebt die Firewall vom Adress-Türsteher zum
inhaltlichen Kontrolleur: Anwendungen, Nutzer, Inhalte, Angriffe –
sichtbar und steuerbar. Ihr Wert entsteht aber erst im gepflegten
Betrieb: saubere Regeln, aktives IPS, gelesene Alarme. Beides zusammen –
moderne Plattform plus Betrieb – liefern wir als Managed Firewall &
Netzwerk-Security
.


Firewall am Supportende oder Blindflug im eigenen Netz? Kostenloses Erstgespräch –
wir prüfen, was Ihre aktuelle Lösung wirklich sieht.

Kategorien

Weitere Beiträge

Keine Beiträge gefunden

Social Media

Gratis Audit