Was ist eine Next-Generation-Firewall?

Next-Generation-Firewalls kombinieren herkömmliche Firewalls mit weiteren Funktionen zur Paketfilterung. Erfahren Sie, wie sie funktionieren und ob Sie eine in Ihrem Netzwerk einsetzen sollten.

Verfasst von
Chad Kime
Chad Kime
Feb 9, 2024
9 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine Next-Generation-Firewall (NGFW) führt eine Deep Packet Inspection durch, um die Inhalte der Daten zu prüfen, die durch die Firewall fließen. Anders als einfachere Firewalls, die nur den Header von Datenpaketen prüfen, untersuchen und bewerten NGFWs die Nutzdaten innerhalb des Pakets. Diese umfassende Paketprüfung bildet die Grundlage für die verschiedenen NGFW-Funktionen, die die Blockierung von Malware verbessern.

So funktionieren Next-Generation-Firewalls

Bei Next-Generation-Firewalls werden alle Informationen, die Computer über ein beliebiges Netzwerk übertragen, in übertragbare Datenblöcke aufgeteilt, die als Datenteil eines Pakets bezeichnet werden. Die Daten werden mit Anweisungen dazu umschlossen, wie sie zugestellt werden sollen (IP-Adresse, Zielport usw.); diese Anweisungen werden als Paket-Header bezeichnet.

Datenpakete enthalten Header-Anweisungen, die entweder dem Open-Systems-Interconnection-(OSI)-Modell oder einem der Transmission-Control-Protocol-/Internet-Protocol-(TCP/IP)-Modelle zugeordnet werden. Alle Firewalls filtern anhand von Regeln für Informationen der Netzwerk- und Transportschicht, und viele neuere Firewalls können auch auf der Sicherungsschicht filtern, um schädliche IP-Adressen und URLs zu blockieren.

Die folgende Tabelle zeigt die dem Paket-Header hinzugefügten Schichtanweisungen und die zugehörige Schicht gemäß dem OSI-Modell und den jeweiligen TCP/IP-Modellen.

OSI-Schicht TCP/IP mit 4 SchichtenTCP/IP mit 5 SchichtenSchichtanweisungen für:
7. Anwendung4. Anwendung4. AnwendungSenden und Empfangen von Anwendungsinformationen 
6. Darstellung4. Anwendung4. AnwendungInformationen zu nutzbaren Datenformaten und Verschlüsselung
5. Sitzung4. Anwendung4. AnwendungSteuern von Ports und Sitzungsinformationen
4. Transport3. Transport3. TransportInformationen zu Übertragungsprotokollen (TCP, UDP usw.)
3. Netzwerk2. Internet2. NetzwerkAdressinformationen der Geräte zwischen sendenden und empfangenden Rechnern
2. Sicherung1. Verbindung2. SicherungMAC-Adresse des Geräts und Informationen zum Netzwerkformat
1. Bitübertragung1. Verbindung1. BitübertragungAnweisungen für die Hardware-Netzwerkschnittstellenkarte (NIC)
Advertisement

NGFWs sind die einzige Firewall-Klasse, die Daten anhand von Paketinformationen der Anwendungs-, Darstellungs- oder Sitzungsschicht filtert. Außerdem können sie Daten entschlüsseln, um die Paketinhalte selbst auf schädliche Inhalte zu untersuchen.

Bestimmte Organisationen sind ideale Kandidaten für eine Next-Gen-Firewall, während andere möglicherweise andere Firewall-Typen bevorzugen. Zu den zu berücksichtigenden Faktoren gehören die Funktionen und Möglichkeiten von NGFWs sowie ihre wichtigsten Vor- und Nachteile.

How a Next Generation Firewall Filters Additional Threats

Wer benötigt eine Next-Gen-Firewall?

Jede Organisation, die sich eine Next-Generation-Firewall-Lösung leisten kann, profitiert von der zusätzlichen Sicherheit durch Deep Packet Inspection. NGFW-Anbieter richteten sich früher an die größten Unternehmen, doch die meisten Firewalls verfügen inzwischen über zahlreiche NGFW-Funktionen, da deren umfassende Vorteile die Firewall-Anforderungen in den meisten Situationen erfüllen – auch bei kleinen Unternehmen und kleineren IT-Teams.

Einige Organisationen benötigen einen hohen Datendurchsatz und können Verzögerungen durch die NGFW-Paketprüfung vor Anwendungsservern, Datenbanken usw. nicht tolerieren. Doch auch diese Organisationen setzen NGFWs an anderer Stelle ein, um Benutzer, Zweigstellen und verzögerungstolerante Anwendungen allgemein zu schützen.

Wer profitiert nicht von NGFWs?

Für Unternehmen mit begrenzten Ressourcen oder speziellen Anforderungen kann eine NGFW zu teuer sein, mit zu vielen Optionen bereitgestellt werden oder zu viele Verzögerungen beim Datendurchsatz verursachen. Diese Organisationen ziehen andere Firewall-Typen in Betracht, die besser geeignet sein könnten.

Optionen für begrenzte Ressourcen

Obwohl die meisten heute verkauften Firewalls zahlreiche NGFW-Funktionen übernehmen, können Budgetbeschränkungen Teams mit begrenzten Ressourcen dazu veranlassen, kostengünstige Firewalls mit reduziertem Funktionsumfang zu wählen, deren Fähigkeiten denen herkömmlicher Firewalls ähneln. Einige Organisationen mit begrenzten IT-Personalkapazitäten bevorzugen möglicherweise eine Firewall-as-a-Service-(FWaaS)-Lösung, die im Austausch für vereinfachte Optionen und eine geringere Kontrolle umfassendere Funktionen bietet.

Vereinfachte Anforderungen

Manchmal benötigt ein Netzwerk eine einfache Firewall zur Netzwerksegmentierung oder für eine einfache Paketfilterung zur Netzwerksicherheit. Die zusätzlichen Funktionen und Kosten einer NGFW wären für einfache Aufgaben unnötig; eine kostengünstige und vereinfachte Firewall ist die passendere Lösung.

Optionen für hohen Datendurchsatz

Advertisement

Ein hoher Datendurchsatz erfordert häufig mehrere Firewall-Lösungen, die als erste Verteidigungslinie eine schnelle, paketbasierte Filterung bieten, gefolgt von spezialisierten Firewalls für den speziellen Schutz von Cloud-Sicherheit, Webanwendungen, Datenbanken oder Containern. Diese Organisationen nutzen möglicherweise weiterhin eine NGFW zum Schutz ihrer allgemeinen Netzwerke, stellen jedoch fest, dass die Paketprüfung vor Hochgeschwindigkeitsanwendungsservern zum Leistungsengpass wird.

Die 5 wichtigsten Funktionen und Möglichkeiten von Next-Generation-Firewalls

Firewalls bilden Schutzbarrieren, und jede Funktion ermöglicht den Schutz vor bestimmten Bedrohungen. Next-Generation-Firewalls bieten fünf zentrale Funktionen:

  • Herkömmliche Firewall-Funktionen: Filterung anhand von Paket-Headern.
  • Deep Packet Inspection: Filterung anhand von Anwendungsspezifika, Analyse verschlüsselten Datenverkehrs, Quellen und Zielen sowie Integration von Threat-Intelligence-Feeds.
  • Netzwerk-Intrusion-Prevention: Überwachung des Netzwerkverkehrs auf mögliche Anzeichen eines Angriffs.
  • Benutzerbasierte Filterung: Anbindung an Active Directory, um Regeln nach Benutzern und Gruppen zu ändern.
  • Netzwerk-Sandboxing: Testen unbekannter Dateien auf schädliches Verhalten in einer isolierten Umgebung.

Herkömmliche Firewall-Funktionen

Alle NGFWs umfassen die ursprünglichen Funktionen, die für die ersten Firewall-Generationen entwickelt wurden. Diese Paket-, Sitzungs- und Proxy-Funktionen ermöglichen weiterhin eine schnelle Filterung und setzen Ressourcen für fortgeschrittenere Funktionen frei.

Paketfilterung

Die Paketfilterung liest die Port- und IP-Adressen im Paket-Header und blockiert Datenverkehr anhand bestimmter Firewall-Regeln. Diese Funktion ist wichtig, weil sie den Umfang potenzieller Angriffe einschränkt. Das automatische Verwerfen nicht autorisierten und unerwünschten Datenverkehrs reduziert außerdem die Anzahl der Pakete, für die eine NGFW eine Deep Packet Inspection durchführen muss.

Sitzungsfilterung

Firewalls verwenden Sitzungsfilterregeln, um etablierte Verbindungen zu überwachen und Angriffe mit gefälschten Sitzungen zu blockieren. Ältere Distributed-Denial-of-Service-(DDoS)-Angriffe nutzten fehlerhafte TCP-Anfragen, um Server zu überlasten; die Sitzungsfilterung verwirft Anfragen, die keiner neuen oder etablierten Sitzung zugeordnet sind.

Stateful Inspection

Advertisement

Firewalls mit Stateful Inspection verfolgen das Verhalten aktiver Netzwerkverbindungen, um potenzielle Daten- und Verkehrsrisiken zu erkennen und zu blockieren. Stateful Inspection erfordert mehr Speicher und mehr Zeit, um Pakete im Kontext anderer Daten zu analysieren, die mit bestimmten Verbindungen verknüpft sind.

Proxy-Funktionen

Proxy-Funktionen ermöglichen es einer Firewall, als einziger Kontaktpunkt für Quellen außerhalb des Firewall-Netzwerks zu fungieren. Anschließend leitet die Firewall den Datenverkehr an die jeweiligen Ressourcen hinter der Firewall weiter. Diese Kategorie von Funktionen lässt sich in bestimmte Unterfunktionen aufteilen, darunter:

  • Gateway auf Anwendungsebene (ALG): Erweiterung der Filterung durch Netzwerkadressübersetzung für Protokolle der Anwendungsschicht wie FTP, BitTorrent, Telnet usw.
  • Gateways auf Schaltungsebene (CLGs): Bereitstellung von Proxy-Diensten mit Sitzungsfilterfunktionen oder – je nach Konfiguration – einfach von Sitzungsfilterung.
  • Network Address Translation (NAT): Fungieren als Router, wobei nur die Firewall weiß, wie der Datenverkehr innerhalb des Netzwerks weiterzuleiten ist.
  • Port Address Translation (PAT): Verwendung von Portdaten, um Pakete an andere Ressourcen weiterzuleiten, etwa Daten an Port 587 an den E-Mail-Server.
  • Virtual Private Network (VPN): Ermöglichung verschlüsselter Tunnelverbindungen zwischen internen und externen Geräten.

Deep Packet Inspection

Deep Packet Inspection berücksichtigt sowohl Informationen der Anwendungsschicht als auch den Paketinhalt selbst und bietet dadurch deutlich mehr Schutz – häufig erweitert durch die Erkennung von Anomalien mittels künstlicher Intelligenz (KI). Deep Packet Inspection ermöglicht und integriert eine Filterung anhand von Anwendungswissen, verschlüsselten Dateninhalten, Informationen zu schädlichen Websites und Malware-Signaturen.

Anwendungsbezogene Filterung

Die Deep-Packet-Filterung kann die Anwendung, ihre Aktivitäten und die zwischen Anwendung und Benutzergerät fließenden Daten erkennen. Während eine herkömmliche Firewall beispielsweise den Zugriff auf Facebook entweder erlauben oder blockieren kann, kann eine NGFW Facebook erlauben, aber Facebook-Spiele blockieren. Riskante Anwendungen lassen sich vollständig blockieren; andere Anwendungen können zugelassen, beim Zugriff auf vertrauliche Informationen oder bestimmte Geräte jedoch blockiert werden.

Prüfung verschlüsselten Datenverkehrs

Advertisement

Um eine Deep Packet Inspection zu ermöglichen, entschlüsseln NGFWs Secure-Socket-Layer-(SSL)-, Secure-Shell-(SSH)- oder andere verschlüsselte Verbindungen und prüfen die verschlüsselten Daten auf Anzeichen schädlichen Verhaltens. Beispielsweise könnte ein Benutzer auf einen Link in einer schädlichen E-Mail klicken, der versucht, eine verschlüsselte HTTPS-Verbindung zum Herunterladen von Malware herzustellen. Die NGFW entschlüsselt die Daten, erkennt den schädlichen Inhalt und blockiert ihn.

Quellen- und zielbezogene Filterung

NGFWs prüfen die Quellen und Ziele jeder Datenverkehrsverbindung anhand der Header-Informationen und der Informationen aus dem entschlüsselten Datenverkehr. Zur Blockierung bekannter schädlicher Verbindungen werden URLs, Websites oder IP-Adressen gefiltert. Verdächtiger oder anomaler Datenverkehr kann vorübergehend blockiert oder für Sicherheitsteams als verdächtig gekennzeichnet werden.

Threat-Intelligence-Feeds

Threat-Intelligence-Feeds liefern Listen schädlicher IP-Adressen, Malware-Signaturen und anderer Bedrohungsindikatoren, damit die NGFW Bedrohungen schnell erkennen und Angriffe verhindern kann. NGFWs integrieren typischerweise den Threat-Intelligence-Feed des Firewall-Anbieters, doch einige Käufer wünschen sich auch eine NGFW, die verschiedene Threat-Feeds zur verbesserten Erkennung einbinden kann.

Network Intrusion Prevention System (IPS)

Obwohl NGFWs typischerweise mit dem Schutz der Daten verbunden werden, die zwischen dem Unternehmensnetzwerk und der Außenwelt fließen, können sie auch den Datenverkehr innerhalb des Netzwerks auf Anzeichen eines Angriffs überwachen. Einige NGFWs können es mit eigenständigen IPS-Appliances aufnehmen. Vor dem Ersatz von IPS-Systemen sollten Sie jedoch die NGFW-Funktionen unter realistischen Bedrohungs- und Lastbedingungen testen. Eine überlastete NGFW kann Engpässe verursachen oder den Datenverkehr verzögern.

Benutzerbezogene Filterung

NGFWs können in IT-Benutzerverzeichnisse (z. B. Active Directory) integriert werden und Firewall-Regeln anhand von Benutzern und Benutzergruppen ändern. Beispielsweise können Filesharing-Websites und -Anwendungen für die Marketingabteilung erlaubt, für die Forschungs- und Entwicklungsabteilung jedoch blockiert werden. Diese sehr leistungsfähige Funktion hängt allerdings von korrekten Gruppenzuweisungen im Verzeichnis ab.

Advertisement

Netzwerk-Sandboxing

Einige NGFWs bieten Netzwerk- oder Cloud-Sandboxen, in denen verdächtige Dateien auf einer isolierten virtuellen Maschine geöffnet und getestet werden können. Sandboxing wird häufig als zusätzliches Abonnement angeboten und ist eine wertvolle Ressource für interne Sicherheitsteams. Bedenken Sie jedoch, dass manche Malware vor der Ausführung schädlichen Verhaltens eine Sicherheitsumgebung erkennen kann, sodass einige Sandbox-Ergebnisse ungenau sein können.

Die 3 wichtigsten Vorteile von NGFWs

Die Deep Packet Inspection von NGFWs bietet drei zentrale Vorteile: mehr Sicherheit, bessere Kontrolle und geringere Komplexität.

Verbesserte Sicherheit ergibt sich aus der gründlichen Prüfung von Quellen, Zielen und Datenverkehr. NGFWs blockieren bekannte schädliche Quellen oder Ziele und filtern erkannte Malware heraus. Das klingt zwar einfach, doch die Blockierung von Malware erfordert die Ausführung mehrerer Analysetechniken, und eine verbesserte Sicherheit wird der wichtigste Kaufgrund für NGFWs sein.

Verbesserte Kontrolle ergibt sich aus der verbesserten Erkennung und Nachverfolgung von Benutzern, Geräten und Anwendungen sowie aus der zentralisierten Verwaltung. Erweiterte Firewall-Funktionen berücksichtigen tiefere Kontexte und normales Verhalten, um anomales oder schädliches Verhalten zu erkennen und zu blockieren. Die zentrale Verwaltung ermöglicht es außerdem einem kleineren Team, die Netzwerksicherheit zu warten und zu überwachen.

Geringere Komplexität kann entstehen, wenn NGFWs andere Sicherheitslösungen wie dedizierte Netzwerk-IPS-Lösungen ersetzen. Eine einzige zentral verwaltete Lösung kann im Vergleich zu vielen unterschiedlichen Sicherheitslösungen den Schulungs-, Installations- und Aktualisierungsaufwand reduzieren.

4 Nachteile von NGFWs

Leistungsfähige NGFWs bieten wertvolle Vorteile, bringen aber auch Nachteile in Bezug auf Leistung, Budgets sowie Konfigurations- und Angriffsrisiken mit sich.

Verzögerter Datenverkehr entsteht durch die Deep Packet Inspection. Für jede auf das Paket angewendete Sicherheitsprüfung kommt eine Mikrosekunde Verzögerung zur Übertragungsgeschwindigkeit des Pakets hinzu. Die robuste Sicherheit einer großen Anzahl von Prüfungen geht mit einem langsameren Datendurchsatz einher.

Höhere Bereitstellungskosten ergeben sich aus den erweiterten NGFW-Funktionen. Jede zusätzliche Funktion bietet zahlreiche Optionen zur Auswahl und Integrationen zur Verwaltung, die Zeit und Fachwissen erfordern – und dadurch zusätzliche Kosten verursachen.

Erhöhtes Risiko von Fehlkonfigurationen entsteht ebenfalls durch die erweiterten NGFW-Funktionen. Jede Option jeder Funktion eröffnet die Möglichkeit eines Fehlers oder unbeabsichtigter Konflikte. Die höhere Komplexität erfordert umfangreichere Tests, um die korrekte Einrichtung zu überprüfen.

Konsolidiertes Angriffsrisiko entsteht zwangsläufig, wenn NGFWs andere Sicherheitslösungen ersetzen. Die gesamte Schutzlast liegt dann bei der NGFW-Lösung, die zu einem einzigen Ausfallpunkt wird. So warnt beispielsweise die US-Behörde Cybersecurity and Infrastructure Security Agency (CISA), dass eine zentralisierte Prüfung der Verschlüsselung ein zentrales Angriffsziel darstellt und die Sicherheit schwächen kann bei verschlüsselter Kommunikation.

NGFWs im Vergleich zu herkömmlichen Firewalls und anderen Lösungen

Im Vergleich zu den meisten Firewall-Typenerhöht eine NGFW die Sicherheit, ist aber nicht für alle Anforderungen an die Filterung des Datenverkehrs die beste Lösung. Darüber hinaus ersetzt eine NGFW typischerweise eine herkömmliche Firewall in einem herkömmlichen Sicherheitsmodell nach dem Muster von Burg und Burggraben, das möglicherweise nicht die beste Lösung für den Schutz moderner IT-Infrastrukturen darstellt.

Im Allgemeinen bietet eine NGFW die beste Sicherheitsoption. Im Folgenden finden Sie jedoch eine kurze Liste anderer Technologien und der Fälle, in denen sie besser geeignet sind:

Achten Sie beim Vergleich von Lösungen darauf, die Details zu prüfen. Einige Funktionen erfordern zusätzliche Abonnements, und nicht alle Funktionen sind gleichwertig – oder notwendig. Einige NGFWs unterstützen beispielsweise bis zu 5.000 Anwendungen, andere nur 800. Wenn Sie jedoch nur die Apps innerhalb dieser 800 benötigen, müssen Sie keinen Aufpreis für die Unterstützung von insgesamt 5.000 Funktionen zahlen.

Berücksichtigen Sie außerdem Automatisierung, KI-Unterstützung und Berichtsfunktionen der Lösung. Moderne Unternehmen verfügen häufig über begrenzte Ressourcen und müssen zugleich zahlreiche Compliance-Anforderungen erfüllen. Automatisierung und KI können kleineren Teams helfen, mehr zu leisten, und Berichte können einen Teil des Compliance-Aufwands abnehmen.

Fazit: Effektiver NGFW-Schutz erfordert effektive Regeln

Next-Generation-Firewalls bieten häufig die beste Option für die Netzwerkabwehr. NGFWs können bei der Bereitstellung als virtuelles Gerät auch effektive Cloud-Sicherheit, die Sicherheit mehrerer Zweigstellen oder sogar FWaaS-Funktionen bieten. Alle Firewalls, auch NGFWs, sind jedoch auf eine korrekte Einrichtung angewiesen, um effektiven Schutz zu bieten, und eine einzige falsch konfigurierte oder fehlerhafte Firewall-Regel kann selbst die leistungsfähigste Sicherheitsfunktion außer Kraft setzen.

Als ersten Schritt zur Bereitstellung einer effektiven NGFW informieren Sie sich über die besten NGFW-Lösungen. Im Artikel finden Sie deren Einsatzbereiche, Preise, wichtigsten Funktionen und mehr, damit Sie die beste Option für sich auswählen können.

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.