Firewall-Regeln sind vorkonfigurierte, logische Computerkontrollen, die einer Firewall Anweisungen zum Zulassen und Blockieren von Netzwerkverkehr geben. Sie unterstützen IT- und Sicherheitsteams bei der Verwaltung des Datenverkehrs, der zu ihrem privaten Netzwerk hin- und von ihm wegfließt. Dazu gehört der Schutz von Daten vor Bedrohungen aus dem Internet, aber auch die Einschränkung nicht autorisierten Datenverkehrs, der versucht, das Unternehmensnetzwerk zu verlassen. Netzwerkadministratoren müssen Firewall-Regeln so konfigurieren, dass sie ihre Daten und Anwendungen vor Angreifern schützen.
So funktionieren Firewall-Regeln
IT-Administratoren verwenden mehrere Arten von Firewall-Regeln, um den Datenverkehr zwischen ihrem Netzwerk und externen Netzwerken einzuschränken. Regeln für eingehenden und ausgehenden Datenverkehr verfolgen unterschiedliche Ziele, schützen aber beide das private Netzwerk eines Unternehmens, indem sie verhindern, dass schädlicher Datenverkehr eindringt oder sensible Daten es verlassen. Auch die Firewall-Regeln selbst sind unterschiedlich angeordnet, sodass das Netzwerk die kritischsten Sicherheitsbeschränkungen automatisch priorisiert und diese Regeln vor anderen anwendet.
Regeln für eingehenden und ausgehenden Datenverkehr
Regeln für eingehenden Datenverkehr verhindern, dass bestimmter externer Datenverkehr in Ihr Netzwerk gelangt. Sie verwalten den eingehenden Datenverkehr zu Webservern, also Verbindungsanfragen aus externen Quellen. Wenn beispielsweise eine IP-Adresse außerhalb des Netzwerks versucht, eine interne Datenbank zu erreichen, verhindert eine Regel für eingehenden Datenverkehr, die so konfiguriert ist, dass sie solche IP-Adressen blockiert, diesen Zugriff.
Regeln für eingehenden Datenverkehr können allgemein gehalten und so konfiguriert werden, dass sie bestimmten Datenverkehr erkennen, der von mehreren IP-Adressen stammt. Sie können aber auch spezifisch sein und einzelne Quellen wie eine bestimmte Website oder einen bestimmten Benutzer blockieren.
Regeln für ausgehenden Datenverkehr schränken den Datenverkehr von Benutzern innerhalb Ihres Netzwerks ein und verhindern, dass diese auf bestimmte externe Systeme, Websites oder Netzwerke zugreifen, die als unsicher gelten. So könnte beispielsweise ein Mitarbeiter in einem Unternehmensnetzwerk versuchen, auf eine Website zuzugreifen, die zuvor eine Malware-Infektion auf einem Unternehmenscomputer verursacht hat. Da das IT-Team eine Firewall-Regel zum Blockieren dieser URL erstellt hat, kann der Mitarbeiter nicht darauf zugreifen.
Regeln für ausgehenden Datenverkehr können außerdem so konfiguriert werden, dass sie Daten mit sensiblen Informationen erkennen, die aus dem Netzwerk übertragen werden. Wenn eine Regel beispielsweise verhindern soll, dass Dateien mit Kundeninformationen per E-Mail versendet werden, könnte ein Benutzer eine Benachrichtigung erhalten, wenn er versucht, eine Lebenslaufdatei mit Lead-Daten zu versenden.
Lesen Sie mehr über die verschiedenen Firewall-Typen, darunter Web Application Firewalls, Cloud-Firewalls und UTM.
Reihenfolge von Firewall-Regeln
Firewall-Regeln werden normalerweise in der Reihenfolge ihrer Einschränkungen abgearbeitet. IT- oder Sicherheitsteams sollten ihre Firewalls so konfigurieren, dass die wichtigsten Regeln zuerst angewendet werden.
In seiner Firewall-Checkliste empfiehlt das SANS Institute die folgende Reihenfolge der Regeln:
- Anti-Spoofing-Filter: Schädliche IP-Adressen blockieren.
- Regeln zur Benutzerfreigabe: Beispielsweise sämtlichen Datenverkehr zum öffentlichen Webserver zulassen.
- Regeln zur Verwaltungsfreigabe: Beispielsweise einen Simple-Network-Management-Protocol-(SNMP-)Trap an einen Netzwerkmanagementserver senden.
- Verwerfen von Störverkehr: Unerwünschten Datenverkehr frühzeitig in der Firewall-Regelbasis verwerfen, um die Funktionalität der Firewall zu verbessern.
- Verweigern und alarmieren: Den Systemadministrator über potenziell schädlichen Datenverkehr benachrichtigen.
- Verweigern und protokollieren: Den gesamten verbleibenden Datenverkehr zur späteren Analyse aufzeichnen.
4 Arten von Firewall-Regeln
Zu den Arten von Firewall-Regeln gehören Zugriffsregeln, Regeln für die Netzwerkadressübersetzung, Gateways auf Anwendungsebene und Gateways auf Schaltungsebene. Auch wenn einige scheinbar ähnlichen Zwecken dienen, können sie auf unterschiedlichen Ebenen des Open-Systems-Interconnection-(OSI-)Modells arbeiten oder verschiedene Arten von Datenverkehr verwalten.
Zugriffsregeln
Zugriffsregeln schränken ein, welcher Datenverkehr Ressourcen in Ihrem Netzwerk erreichen darf. Dazu gehören sowohl Regeln für eingehenden als auch für ausgehenden Datenverkehr. Zugriffsregeln in Firewalls bestimmen, ob Datenverkehr aus einer bestimmten Quelle in das Netzwerk gelangen darf (eingehend). Sie bestimmen außerdem, ob Datenverkehr aus einer internen Quelle das Netzwerk verlassen darf (ausgehend).
Zugriffsregeln helfen dabei, bekannte Quellen schädlichen Datenverkehrs zu blockieren. Für Teams in Branchen wie Finanzdienstleistungen, Gesundheitswesen und Behörden gilt: Je spezifischer die Zugriffsregel, desto besser. Sie können Ihren Daten- und Compliance-Teams auch dabei helfen, die Einhaltung gesetzlicher Vorgaben Ihres Unternehmens zu verbessern. Indem Sie den Zugriff auf Ressourcen wie Datenbanken und andere Speicherbereiche beschränken, können Sie besser nachverfolgen, wer Zugriff auf die sensiblen Informationen Ihres Unternehmens hat.
Regeln für die Netzwerkadressübersetzung
Regeln für die Netzwerkadressübersetzung (NAT) verwenden diese Technologie, um nicht registrierte IP-Adressen legitimen, registrierten Adressen zuzuordnen. Bei der Übertragung von Informationen über ein Netzwerk enthalten Paket-Header Netzwerkadressdaten. NAT ändert diese Adressdaten, sodass sich die IP-Adresse anschließend unterscheidet.
NAT ordnet mehrere interne (private) IP-Adressen, die von mehreren Geräten oder Übertragungen stammen können, einer einzigen externen (öffentlichen) IP-Adresse zu. NAT arbeitet auf der dritten Schicht des OSI-Modells, der Netzwerkschicht, da es IP-Header verarbeitet. NAT-Regeln ermöglichen es Ihren IT- und Sicherheitsteams festzulegen, wie Ihr privates Netzwerk mit öffentlichen Netzwerken wie dem Internet kommuniziert.
Gateways auf Anwendungsebene
Gateways auf Anwendungsebene dienen dem Schutz der Anwendungen Ihres Unternehmens. Sie filtern Datenübertragungen anhand von Regeln, die Verbindungsversuche zu Anwendungen einschränken. Im Idealfall blockieren sie schädlichen Datenverkehr, wenn ein Angreifer versucht, auf eine Anwendung im Netzwerk zuzugreifen. Sie werden auch als Gateways auf Software- oder Hardwareebene bezeichnet.
Gateways auf Schaltungsebene
Gateways auf Schaltungsebene untersuchen IP- und TCP-Kommunikation und bestimmen anhand der Gateway-Regeln, ob die Pakete zulässig sind, um sie entsprechend zu blockieren oder zuzulassen. Sie verwalten den Handshake-Prozess auf der fünften Schicht des OSI-Modells, der Sitzungsschicht. Dabei überprüfen sie lediglich den Handshake, statt die IP-Adresse im Datenpaket zu kontrollieren.
Ein einfaches Beispiel für eine Firewall-Regel
Wenn Ihr IT-Team einen HTTP-Server (öffentlichen Internetverkehr) innerhalb seines privaten Netzwerks betreibt, könnte es eine Firewall-Regel konfigurieren, die Folgendes tut:
- Verkehrsprotokoll identifizieren: HTTP-Datenverkehr verwendet typischerweise TCP.
- Datenverkehr zulassen: Datenverkehr von Port 80 wird zugelassen.
- Beschreibung angeben: Die beschriebene Regel enthält Angaben zur Portweiterleitung. In diesem Fall wird Datenverkehr von Port 80 innerhalb des privaten Netzwerks zugelassen, obwohl er aus einem öffentlichen Netzwerk stammt.
Firewall-Regeln wie diese werden logisch so konfiguriert, dass sie Pakete von bestimmten Standorten und bestimmte Datenverkehrsarten zulassen oder verwerfen. Dadurch erhalten IT-Administratoren mehr Kontrolle über ihre Sicherheitsumgebung.
6 Best Practices für Firewall-Regeln
Wenn Ihre Teams Firewall-Regeln entwickeln, sollten sie die folgenden Best Practices für Konfiguration und Verwaltung berücksichtigen, damit die Regeln sinnvoll sind und gut zusammenspielen. Dazu gehören die Angabe von Details zu Firewall-Regeln, die Verwaltung von Regeln in Gruppen sowie Regeln, die lesbar, ausreichend sicher und mit anderen Regeln kompatibel sind. Ihr Team sollte außerdem den Einsatz weiterer Sicherheitstechniken wie der Netzwerksegmentierung mit granularen Regeln erwägen.
Alle wichtigen Daten in Regeln erfassen
Firewall-Regeln können bestimmte Informationen über die Regel selbst und ihre Aktionen enthalten, damit sie möglichst genau und detailliert sind. Als Netzwerkadministrator müssen Sie beim Erstellen einer Firewall-Regel möglicherweise die folgenden Details angeben:
- Das anzuwendende Netzwerkprotokoll: Dazu gehören TCP, UDP und ICMP.
- Die Quelle des Datenverkehrs: Woher stammt der Datenverkehr?
- Die Ziel-IP-Adresse: Wohin fließt der Datenverkehr?
- Die zugehörige Aktion: Für den Pakettyp, der in das Netzwerk gelangen (oder es verlassen) will, muss nach seiner Identifizierung eine bestimmte Aktion ausgeführt werden.
Nicht jedes Netzwerk und jedes System benötigt diese Daten, aber sie können ein hilfreiches organisatorisches Werkzeug sein – insbesondere wenn Ihr Sicherheitsteam Datenquellen und Protokolle im Zeitverlauf nachverfolgen möchte.
Regelverwaltung so weit wie möglich vereinfachen
Einige Netzwerkprodukte und -anwendungen ermöglichen das Erstellen von Gruppen aus Firewall-Regeln. Gruppen vereinfachen nicht nur die Anwendung von Regeln, sondern verbessern auch die Organisation – ein Netzwerkadministrator kann beispielsweise ähnliche Regeln durch Aufklappen einer bestimmten Gruppe leicht anzeigen. Je nach Produkt können Änderungen außerdem auf eine ganze Regelgruppe angewendet werden, anstatt jede Regel einzeln zu konfigurieren.
Gruppen sollten zusammengehörige Regeln enthalten – also Regeln mit einem ähnlichen Zweck oder einer ähnlichen Funktion oder Regeln, die eine bestimmte Netzwerkkomponente betreffen, etwa Regeln für ausgehenden Datenverkehr oder für Endpunkte mit einem bestimmten Betriebssystem.
Regeln mit angemessenem Schutzniveau erstellen
Passen Sie Ihre Firewall-Regeln an die Sicherheitsanforderungen Ihres Unternehmens an. Nicht jedes Netzwerk benötigt dieselbe Anzahl an Regeln, und manche Netzwerke müssen strenger geschützt werden als andere. Ein privates Netzwerk eines Krankenhauses, eines Finanzdienstleisters oder einer Behörde benötigt beispielsweise stark einschränkende Regeln, etwa umfassende Blocklisten und begrenzte Zulassungslisten.
Auch wenn alle Firewalls Unternehmensdaten und -systeme schützen sollten, benötigen manche nicht dasselbe Schutzniveau. Sie sollten die Erwartungen Ihrer Branche an Sicherheit und Datenschutz kennen und sicherstellen, dass Ihre Firewall-Regeln Ihre Compliance-Anforderungen unterstützen.
Für lesbare Regeln sorgen
Ein Wildwuchs bei Firewall-Regeln ist durchaus möglich, insbesondere wenn mehrere Teammitglieder die IT-Abteilung betreten und verlassen. Wenn ein Netzwerkadministrator eine Reihe von Regeln erstellt, sie nicht pflegt und das Unternehmen verlässt, kann sein Nachfolger Schwierigkeiten haben, herauszufinden, welche Regeln derzeit aktiv sind.
Stellen Sie sicher, dass die Regeln auch für andere Teammitglieder, einschließlich künftiger Kollegen, verständlich sind. Sie sollten logisch geordnet und, sofern sinnvoll oder möglich, gruppiert sein und zumindest einigermaßen intuitiv funktionieren.
Für ein gutes Zusammenspiel der Regeln sorgen
Stellen Sie sicher, dass alle Firewall-Regeln zusammen funktionieren. Einige Regeln können sich vollständig widersprechen, wodurch der legitime Datenverkehr verlangsamt wird. Mit der Zeit kann dies die Netzwerkleistung beeinträchtigen. Besonders in großen Unternehmen können widersprüchliche Firewall-Regeln schließlich zu erheblichen Netzwerkverlangsamungen führen.
Wenn Sie Administrator sind, prüfen Sie jede Regel genau und stellen Sie sicher, dass Sie exakt wissen, was sie bewirkt. Wenn eine Regel sämtlichen Datenverkehr von Port 57 blockiert, eine andere Regel aber nur bestimmte Pakete von Port 57 zulässt, treten Probleme auf. Passen Sie die Regeln stattdessen an oder löschen Sie sie, damit sie sich nicht auf widersprüchliche Weise überschneiden.
Netzwerksegmentierung erwägen
Die Segmentierung des Netzwerks und die Anwendung unterschiedlicher Regeln können hilfreich sein, wenn bestimmte Subnetzwerke intensivere Kontrollen benötigen. Sie könnten Ihr Netzwerk beispielsweise so segmentieren, dass sich eine Datenbank mit sensiblen Kundeninformationen in einer eigenen Zone befindet. Für diese Zone gelten möglicherweise strengere Firewall-Regeln, weil die Daten stärker geschützt werden müssen. Dies trägt zum Schutz Ihrer vertraulichen Daten und Anwendungen bei – insbesondere wenn Ihr Unternehmen eine Zero-Trust-Strategie entwickelt.
Wenn Ihr Team nach Produkten für Netzwerksicherheit sucht, sehen Sie sich unsere Liste der Kategorien für Netzwerksicherheit an, darunter Netzwerkzugriffskontrolle, Endpoint Detection and Response sowie Verschlüsselung.
So verwalten Sie Firewall-Regeln
Wenn Sie als Netzwerk-, IT- oder Sicherheitsadministrator tätig sind, verwalten Sie Ihre Firewall-Regeln, indem Sie sicherstellen, dass sie ordnungsgemäß dokumentiert sind, einem geeigneten Änderungsverfahren folgen und weiterhin den Anforderungen Ihres Teams entsprechen.
Regeln im Zeitverlauf dokumentieren
Jede Person in Ihrem IT-Sicherheitsteam sollte anhand Ihrer Dokumentation schnell erkennen können, welchen Zweck die einzelnen Firewall-Regeln erfüllen. Mindestens die folgenden Daten müssen Sie erfassen:
- Zweck: Warum die Firewall-Regel existiert.
- Dienst(e): Die Anwendungen, auf die sie sich auswirkt.
- Auswirkungen auf Benutzer und Hardware: Die Benutzer und Geräte, auf die sie sich auswirkt.
- Datum: Wann die Regel hinzugefügt wurde.
- Zeitraum: Wann temporäre Regeln gegebenenfalls ablaufen sollen.
- Ersteller: Der Name der Person, die die Regel hinzugefügt hat.
Einige Experten empfehlen außerdem, Kategorien oder Abschnittstitel zu verwenden, um ähnliche Regeln zusammenzufassen. Das kann besonders hilfreich sein, wenn es darum geht, die beste Reihenfolge für Ihre Regeln festzulegen.
Änderungsverfahren für die Firewall-Konfiguration festlegen und befolgen
Bevor Sie Änderungen an bestehenden Firewall-Regeln vornehmen, sollten Sie ein formelles Verfahren festlegen, das Sie für alle Änderungen verwenden, sofern ein solcher Prozess noch nicht existiert. Ein typisches Änderungsverfahren könnte eine logisch geordnete Reihe von Prozessen wie die folgenden umfassen:
- Änderungsanfrage: Geschäftliche Benutzer können damit Änderungen an der Firewall-Konfiguration anfordern.
- Bewertung: Das Firewall-Team analysiert das Risiko und bestimmt die beste Vorgehensweise, um die Anforderungen der geschäftlichen Benutzer mit den Sicherheitsanforderungen in Einklang zu bringen.
- Testen: Tests stellen sicher, dass Änderungen an Firewall-Regeln die gewünschte Wirkung haben.
- Bereitstellung: Die neue Regel muss nach dem Testen in die Produktionsumgebung übernommen werden.
- Validierung: Durch die Validierung von Konfigurationen wird sichergestellt, dass die neuen Firewall-Einstellungen wie vorgesehen funktionieren.
- Dokumentation: Änderungen müssen nach ihrer Umsetzung erfasst werden.
Wenn Sie ein kleines Sicherheitsteam haben, mag es verlockend sein, Änderungen weniger formell umzusetzen. Experten zufolge kann die konsequente Einhaltung des Prozesses jedoch dazu beitragen, Sicherheitslücken durch eine mangelhafte Firewall-Konfiguration zu vermeiden.
Regeln regelmäßig überprüfen
Ihre IT- oder Sicherheitsteams sollten die Firewall-Regeln regelmäßig überprüfen, insbesondere wenn Administratoren häufig ausscheiden und neue Kollegen ihre Aufgaben übernehmen. Neue Netzwerkadministratoren kennen möglicherweise die bereits vorhandenen Regeln nicht und fügen redundante Regeln hinzu. Um eine unübersichtliche Ansammlung von Firewall-Regeln zu vermeiden, sollten Sie Ihre bestehenden Regeln inventarisieren und feststellen, ob sie zusammengefasst oder gelöscht werden müssen. Einige überschneiden sich möglicherweise, andere sind eventuell nicht mehr relevant und könnten aktuelle Prozesse verlangsamen.
Wenn Sie damit beginnen, Ihre Firewall-Regeln zu optimieren und fein abzustimmen, sollten Sie sich die Zeit nehmen, Ihre bestehenden Regeln erneut zu prüfen. Möglicherweise stellen Sie fest, dass Sie einige Regeln befolgen, die standardmäßig installiert wurden, ohne dass jemand wirklich versteht, warum sie vorhanden sind.
Fazit: Firewall-Regeln konfigurieren
Bevor Sie spezifische Regeln für die Firewall Ihres Unternehmens konfigurieren, sollten Sie das Netzwerk gründlich untersuchen und alle Ihre Anwendungen genau kennen. Welche davon müssen geschützt werden? Auf welche Websites greifen Ihre Mitarbeiter am häufigsten zu? Gibt es Internetquellen, auf die sie niemals zugreifen können sollten? Außerdem: Wie umfangreich müssen die Allow- und Blocklisten Ihres Teams sein?
Firewall-Regeln sollten von Fachleuten bewusst konfiguriert werden, die mit den Netzwerkanforderungen des Unternehmens vertraut sind. Gehen Sie bei Ihren Firewall-Konfigurationen mit Bedacht vor, anstatt Regeln einfach nach Belieben zu erstellen – jede Regel sollte einen bestimmten Zweck haben, den Sie klar erläutern können. Je besser die Firewall-Regeln verwaltet werden, desto besser können sie Ihre IT-Abteilung und Ihr gesamtes Unternehmen unterstützen.
Baut Ihr Unternehmen seinen Netzwerkschutz aus? Lesen Sie als Nächstes unseren Leitfaden zur Netzwerksicherheit, der Netzwerkebenen, die wichtigsten Herausforderungen der Netzwerksicherheit und den Einstieg in eine Karriere im Bereich Netzwerksicherheit behandelt.





