Anwendungsbezogene Filterung

Was ist eine Next-Generation Firewall?

NGFW

Eine Next-Generation Firewall filtert den Verkehr nicht nur nach IP-Adresse und Port, sondern erkennt die tatsächlich genutzte Anwendung und den angemeldeten Benutzer und vereint Angriffserkennung, Schadsoftwareprüfung und Bedrohungsdaten in einem Regelwerk.

Sobald fast jede Anwendung über Port 443 läuft, sagt dir eine Portregel nichts mehr darüber, was im Netz tatsächlich passiert.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt
Ersetzt
Regeln auf Port- und Adressebene
Braucht
TLS-Aufbruch für volle Sichtbarkeit
Kostet
Durchsatz mit jeder aktiven Prüfung
Verwechselt mit
Web Application Firewall

Regeln auf Anwendung und Benutzer statt auf Ports

Ein klassischer Paketfilter kennt nur Quelle, Ziel, Port und den Zustand der Verbindung. Für ihn ist alles auf Port 443 gleich, egal ob dort ein Geschäftssystem, ein Videodienst oder ein Fernwartungswerkzeug spricht. Eine NGFW schaut in den Datenstrom und ordnet ihn einer Anwendung zu, unabhängig vom verwendeten Port.

Zusätzlich lässt sich die Regel an eine Person oder Gruppe binden, indem die Firewall Anmeldeinformationen aus dem Verzeichnisdienst übernimmt. Statt Freigaben für Adressbereiche entstehen Regeln wie: Die Fachabteilung darf dieses Werkzeug nutzen, alle anderen nicht. Das überlebt auch einen Umzug der Arbeitsplätze in ein anderes Subnetz.

Sichtbarkeit gibt es nur gegen Aufbruch der Verschlüsselung

Der weitaus größte Teil des Verkehrs ist verschlüsselt. Ohne Aufbruch sieht die Firewall nur Ziel und Zertifikatsname, aber weder Schadsoftware im Download noch Daten, die abfließen. Für den Aufbruch schaltet sich die Firewall in die Verbindung und stellt dafür eigene Zertifikate aus, deren Aussteller auf allen Endgeräten bekannt sein muss.

Das braucht Sorgfalt und klare Ausnahmen. Verbindungen zu Banken, Gesundheits- und Personaldiensten werden üblicherweise ausgenommen, teils aus rechtlichen Gründen. Anwendungen mit fest hinterlegten Zertifikaten brechen beim Aufbruch schlicht ab, und viele Update-Dienste gehören ebenfalls auf die Ausnahmeliste. Ohne Beteiligung von Datenschutz und Mitbestimmung sollte diese Funktion nicht eingeschaltet werden.

Jede zusätzliche Prüfung kostet Durchsatz

Die Zahl auf dem Datenblatt beschreibt fast immer den reinen Paketdurchsatz ohne aktivierte Prüfungen. Schaltest du Angriffserkennung, Schadsoftwareprüfung und den Aufbruch verschlüsselter Verbindungen hinzu, bleibt davon je nach Gerät nur ein Bruchteil übrig. Diese Werte stehen meist ebenfalls im Datenblatt, nur weiter unten.

Beim Auslegen der Größe ist deshalb der Wert mit allen Funktionen maßgeblich, gemessen an dem Verkehr, der wirklich durch das Gerät läuft. Dazu kommt Reserve für Wachstum und für den Fall, dass ein Gerät eines Verbunds ausfällt und das andere die gesamte Last allein trägt.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt
Nicht verwechseln

Next-Generation Firewall und was oft damit gleichgesetzt wird

Next-Generation Firewall gegen Stateful Firewall

Der klassische Paketfilter merkt sich den Zustand von Verbindungen und entscheidet anhand von Adressen und Ports. Er sieht nicht, welche Anwendung darin steckt, und prüft die Inhalte nicht.

Next-Generation Firewall gegen Web Application Firewall

Eine WAF schützt einzelne Webanwendungen vor Angriffen wie SQL-Injection und steht direkt davor. Eine NGFW steht am Netzübergang und schützt breit, aber nicht mit dieser Tiefe für eine bestimmte Anwendung.

Next-Generation Firewall gegen UTM

Unified Threat Management bündelt ebenfalls mehrere Schutzfunktionen in einem Gerät, zielt aber traditionell auf kleinere Umgebungen. Die Grenze zur NGFW ist heute vor allem eine Frage von Leistung und Verwaltbarkeit.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt
In der Praxis

Die Technik ist gekauft, die Regeln sind es nicht

Der häufigste Verlauf einer Ablösung: Das alte Regelwerk wird eins zu eins übernommen, die Anwendungserkennung läuft nur mitschreibend mit, und weil niemand die erste Störung verantworten will, bleibt sie jahrelang so. Das Gerät arbeitet dann als teure Stateful Firewall. Der Umstieg gelingt nur regelweise: mitschneiden, welche Anwendungen über eine Portregel tatsächlich laufen, diese benennen und die Portregel danach schließen.

Am Aufbrechen der Verschlüsselung scheitern die meisten Vorhaben nicht technisch, sondern an der Ausnahmeliste. Bankgeschäfte, Gesundheitsportale und die Vertretung der Beschäftigten gehören nachvollziehbar dorthin, mobile Apps mit fest eingebautem Zertifikat brechen die Verbindung ohnehin ab. Je länger die Liste wird, desto mehr Verkehr bleibt ungeprüft, und genau diese Kategorien sind für einen Angreifer attraktiv.

Beim Zuschnitt der Hardware zählen die Datenblattwerte nur für die Grundfunktion. Schaltest du Angriffserkennung, Schadsoftwareprüfung und Entschlüsselung dazu, bleibt ein Bruchteil des angegebenen Durchsatzes übrig. Auffällig wird das selten im Alltag, sondern beim nächtlichen Datenabgleich oder wenn ein großes Softwarepaket gleichzeitig auf alle Arbeitsplätze verteilt wird.

Next-Generation Firewall lernen

Regelwerke, Anwendungserkennung und die Auswertung der Protokolle baust du in den Trainings rund um FortiGate und FortiManager selbst auf.

Wenn die Grundlagen zu Routing und Adressierung noch wackeln, sind die Kurse zu Netzwerkgrundlagen und Fehlersuche der bessere Einstieg.

Wissen prüfen

Sitzt Next-Generation Firewall schon?

Lesen fühlt sich schnell nach Können an. Ein kurzer Test zeigt dir, was davon schon sitzt und wo sich ein Kurs lohnt. Kostenlos, ohne Anmeldung, mit einer Erklärung zu jeder Antwort.

Häufige Fragen

Brauche ich zusätzlich ein eigenes Angriffserkennungssystem?
Am Netzübergang meist nicht, dort ist die Funktion in der NGFW enthalten. Ein eigenes System kann sich lohnen, wenn du internen Verkehr zwischen Segmenten mitschneiden und auswerten willst, ohne ihn über die Firewall zu leiten.
Warum bricht die Leitung nach dem Einschalten der TLS-Prüfung ein?
Weil das Gerät jede Verbindung entschlüsseln, prüfen und wieder verschlüsseln muss. Das ist die aufwendigste aller Prüfungen. Wenn der Durchsatz nicht reicht, hilft entweder eine gezielte Auswahl, welcher Verkehr aufgebrochen wird, oder ein größeres Gerät.
Ersetzt eine NGFW den Schutz auf den Endgeräten?
Nein, denn eine Firewall sieht nur den Verkehr, der durch sie hindurchläuft. Homeoffice, mobile Geräte und Verkehr innerhalb eines Segments bleiben außen vor. Erkennung auf dem Endgerät und Filterung am Netzübergang decken unterschiedliche Wege ab.
Persönlich für dich da

Deine Ansprechpartner

Du willst das Thema nicht nur nachschlagen, sondern anwenden können? Wir beraten dich persönlich und kostenlos.

Yves Hoppe

Yves Hoppe

Weiterbildung & Beratung

Ordnet mit dir ein, welcher Kurs zu deinem Vorwissen passt.

Norbert Jansen

Norbert Jansen

Beratung & Inhouse

Plant Inhouse-Trainings, die an euren eigenen Daten und Abläufen ansetzen.

Next-Generation Firewall im Kurs statt im Lexikon

Nachschlagen bringt dich bis zum Verstehen. Anwenden lernst du an echten Aufgaben.