NETZWERK & FIREWALL · EVERGREEN
“Wir haben doch eine Firewall” – stimmt fast immer. Die Frage ist
nur: welche Generation? Zwischen dem klassischen Paketfilter von früher
und einer Next-Generation Firewall liegen Welten – ungefähr die zwischen
Türsteher mit Gästeliste und Sicherheitsdienst, der auch prüft, was die
Gäste in der Tasche haben.
Kurzantwort
Eine Next-Generation Firewall (NGFW) kontrolliert Netzwerkverkehr
nicht mehr nur anhand von Adressen und Ports, sondern erkennt
Anwendungen, Nutzer und Inhalte: Sie inspiziert Datenpakete tief (Deep
Packet Inspection), entschlüsselt und prüft auf Wunsch verschlüsselten
Verkehr, blockiert Angriffe über ein integriertes Intrusion Prevention
System (IPS), filtert Webzugriffe nach Kategorien und bindet
Bedrohungsdaten in nahezu Echtzeit ein. Damit beantwortet sie die Frage,
an der klassische Firewalls scheitern: nicht nur “Darf Port 443 nach
draußen?”, sondern “Darf dieser Nutzer diese Anwendung mit diesem Inhalt
nutzen – und ist der Datenstrom sauber?”
Was die NGFW konkret mehr
kann
- Anwendungserkennung: Sie sieht, dass über Port 443
nicht “irgendwas Verschlüsseltes” läuft, sondern konkret Filesharing,
Fernwartung oder ein Messenger – und kann je Anwendung erlauben,
begrenzen oder blocken. - Nutzerbezug: Regeln gelten für Personen und Gruppen
statt für IP-Adressen (“Vertrieb darf X, Gäste-WLAN nur Y”) – meist per
Anbindung an das Verzeichnis (Entra ID/AD). - IPS: bekannte Angriffsmuster werden im Datenstrom
erkannt und gestoppt – der Unterschied zwischen Protokollieren und
Verhindern. - TLS-Inspektion: Da heute fast aller Verkehr
verschlüsselt ist, bleibt ohne selektive Entschlüsselung der Großteil
unsichtbar – mit Augenmaß und Datenschutz-Konzept eingesetzt, ist sie
der Sichtbarkeits-Hebel schlechthin. - Threat Intelligence & Sandboxing: Abgleich mit
aktuellen Bedrohungsdaten, verdächtige Dateien zur Detonation in die
Sandbox.
Wann sich der
Umstieg lohnt – ehrlich betrachtet
Die NGFW ist kein Selbstzweck: Wer nur einen Standort mit simplen
Anforderungen betreibt, braucht nicht jedes Feature. Der Umstieg lohnt,
wenn eine dieser Aussagen zutrifft: Sie können heute nicht sagen, welche
Anwendungen Ihr Netz verlassen; Homeoffice und Cloud haben den Perimeter
durchlöchert; Compliance (TISAX, ISO, Versicherer) fragt nach
Angriffserkennung; oder Ihre Firewall ist schlicht am Supportende.
Wichtiger als das Datenblatt ist der Betrieb: Eine NGFW mit
Werkseinstellungen und ungenutztem IPS schützt kaum besser als ihr
Vorgänger – Wirkung entsteht durch Konfiguration, Pflege und jemanden,
der die Alarme liest. Genau deshalb gehören NGFW und Managed-Betrieb
zusammen.
Häufige Fragen (FAQ)
Ersetzt die NGFW unseren Virenschutz auf den
Endgeräten? Nein – sie sichert den Netzwerkpfad,
Endpoint-Schutz das Gerät (auch unterwegs, außerhalb Ihres Netzes).
Beide Ebenen ergänzen sich.
Bremst Deep Packet Inspection das Netz aus? Richtig
dimensioniert nein – die Inspektionsleistung (nicht der
Datenblatt-Durchsatz!) muss zur Leitung passen. Unterdimensionierung ist
der häufigste Grund für abgeschaltete Schutzfunktionen.
Ist “UTM” dasselbe wie NGFW? Große Überschneidung:
UTM bündelt viele Schutzfunktionen in einer Box (typisch im KMU), NGFW
betont App-/Nutzer-Kontrolle und IPS-Tiefe. Die Grenzen verschwimmen –
entscheidend sind aktivierte Funktionen, nicht das Etikett.
Fazit
Die NGFW verschiebt die Firewall vom Adress-Türsteher zum
inhaltlichen Kontrolleur: Anwendungen, Nutzer, Inhalte, Angriffe –
sichtbar und steuerbar. Ihr Wert entsteht aber erst im gepflegten
Betrieb: saubere Regeln, aktives IPS, gelesene Alarme. Beides zusammen –
moderne Plattform plus Betrieb – liefern wir als Managed Firewall &
Netzwerk-Security.
Firewall am Supportende oder Blindflug im eigenen Netz? Kostenloses Erstgespräch –
wir prüfen, was Ihre aktuelle Lösung wirklich sieht.