So verbessern Sie die SD-WAN-Sicherheit: 3 Best Practices für SD-WAN

Da die moderne Belegschaft zunehmend mobil wird und Unternehmen sich vergrößern, neue Standorte eröffnen und expandieren, sind softwaredefinierte Weitverkehrsnetze (SD-WAN) zu einer beliebten Wahl für die Weiterentwicklung von Netzwerken geworden. Indem SD-WAN die Vorteile softwaredefinierter Netzwerke (SDN) auf traditionelle, hardwarezentrierte Netzwerke anwendet, bietet es Unternehmen mehr Flexibilität, Skalierbarkeit, Leistung und Agilität für die heutigen virtuellen IT-Umgebungen sowie Edge-, Filial- und Cloud-Umgebungen. […]

Written By
Sam Ingalls
Sam Ingalls
May 19, 2022
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More
A picture of two professionals looking at a piece of hardware as this article is about improving SD-WAN security. SD-WAN architectures are on the rise but what additional security tools or coverage is necessary.

Da die moderne Belegschaft zunehmend mobil wird und Unternehmen sich vergrößern, neue Standorte eröffnen und expandieren, sind softwaredefinierte Weitverkehrsnetze (SD-WAN) zu einer beliebten Wahl für die Weiterentwicklung von Netzwerken geworden.

Indem SD-WAN die Vorteile softwaredefinierter Netzwerke (SDN) auf traditionelle, hardwarezentrierte Netzwerke anwendet, bietet es Unternehmen mehr Flexibilität, Skalierbarkeit, Leistung und Agilität für die heutigen virtuellen IT-Umgebungen sowie Edge-, Filial- und Cloud-Umgebungen. Die zahlreichen Vorteile von SD-WAN für Unternehmen bringen jedoch auch neue Sicherheitsherausforderungen mit sich.

Dieser Artikel betrachtet die Sicherheitsfunktionen von SD-WAN-Lösungen und zeigt, wie sich die SD-WAN-Cybersicherheit stärken lässt. Eine technische Übersicht zu SD-WAN finden Sie weiter unten.

Direkt zu:

Was ist SD-WAN?

SD-WAN ist eine virtuelle Architektur zur Verwaltung eines Weitverkehrsnetzes, das verteilte hybride IT-Umgebungen abdeckt, wie sie für heutige Unternehmen typisch sind. 

Während traditionelle WANs den gesamten Datenverkehr über ein zentrales Hub oder Rechenzentrum zurückführten, steigern SD-WAN-Architekturen die Leistung lokaler Dienste wie SaaS-Anwendungen durch den direkten Zugriff auf Cloud-Plattformen. Dieses cloudzentrierte Modell bietet Administratoren detaillierte Möglichkeiten zur Netzwerkverwaltung, nutzt die Bandbreite effizienter und senkt die Kosten für die Bereitstellung von Diensten.

Advertisement

Traditionelle Netzwerke vs. softwaredefinierte Netzwerke (SDN)

Erfahrene Systemadministratoren wissen, dass traditionelle Netzwerke aus der physischen Hardware – Switches, Routern und Firewalls – bestehen, die den Netzwerkverkehr eines Unternehmens verbinden und steuern. In konventionellen Netzwerken sind die Kontrollebene (Protokolle und Konfiguration) und die Datenebene (Weiterleitung) miteinander verbunden. Dadurch haben Administratoren wenig Flexibilität, abgesehen von der physischen Neukonfiguration oder dem Zurücksetzen der Netzwerkgeräte.

Softwaredefinierte Netzwerke (SDN) trennen dagegen die Kontrollebene und die Datenebene und geben Administratoren die Möglichkeit, Netzwerkkonfigurationen über eine Softwareanwendung zu verwalten. Der SDN-Ansatz nutzt die modernen Möglichkeiten der Virtualisierung und der Remote-Netzwerkverwaltung optimal und reduziert unnötige Reise- und Bereitstellungskosten.

Die Grundlage von SDN ist der OpenFlow-Standard. Er ermöglicht es einem SDN-Controller, Switches und Ports zur Netzwerkverwaltung zu verbinden und zu verwalten.

Lesen Sie auch: Die beste Software für Geschäftskontinuität

SDN vs. SD-WAN

SD-WAN-Architekturen sind ein Beispiel für SDN-Technologie, die über Breitbandinternet, Multiprotocol Label Switching (MPLS), 4G/LTE und 5G auf geografisch weit entfernte Weitverkehrsnetze angewendet wird.

SDN bezeichnet ausdrücklich die Entkopplung von Kontroll- und Datenebene innerhalb des Kernnetzwerks, des Rechenzentrums oder des LAN. SD-WAN hingegen erweitert das Anwendungsrouting auf ein verteiltes Netzwerk aus Zweigstellen und Benutzern.

Sicherheitsherausforderungen bei SD-WAN

In SD-WAN-Architekturen verbinden sich Filialmitarbeiter und Remote-Benutzer über ein Netzwerk vernetzter Geräte über das Internet. Diese IT-Ausweitung und die Vielzahl an Endpunkten erhöhen die Komplexität der Netzwerksicherheit. Bereits ein einziger ungesicherter Zugangspunkt kann ohne geeignete Segmentierung problematisch sein.

SD-WAN-Angebote verfügen zwar standardmäßig über Sicherheitsfunktionen, doch diese integrierte Sicherheit reicht nicht aus, um Unternehmens-Workloads über ein weit verteiltes Netzwerk zu schützen.

Advertisement

Administratoren können zunächst die Sicherheitsfunktionen der vorhandenen oder geplanten SD-WAN-Lösung erfassen, um den zusätzlichen Sicherheitsbedarf zu bestimmen. Der Branchenkonsens lautet inzwischen jedoch Secure Access Service Edge (SASE), also die Kombination von SD-WAN mit einer Reihe von Netzwerksicherheitstools, die den Bereich vom Edge bis zur Cloud-Sicherheit abdecken.

Die folgenden Abschnitte betrachten die standardmäßigen Sicherheitsfunktionen von SD-WAN und zeigen anschließend, wie Unternehmen SD-WAN-Architekturen mit SASE und anderen Lösungen stärken können.

Lesen Sie auch: Die besten XDR-Sicherheitslösungen

Sicherheitsfunktionen und -fähigkeiten von SD-WAN

Nicht jede SD-WAN-Lösung ist gleich, aber alle verfügen über ein gewisses Maß an Sicherheitsfunktionen. Die meisten bieten einige integrierte Sicherheitsfunktionen für eine grundlegende Netzwerksicherheit, darunter Virtual Private Networks (VPN) auf Basis von Internet Protocol Security (IPsec), Stateful Firewalls sowie grundlegende Funktionen zur Bedrohungserkennung und -reaktion.

Daten während der Übertragung verschlüsseln

Mit dem Boom vernetzter Geräte und Benutzer, die sich mit Unternehmensnetzwerken verbinden, nimmt die Angriffsfläche der übertragenen Daten drastisch zu.

Viele softwaredefinierte Netzwerklösungen (SDN) verfügen über integrierte AES-Verschlüsselung mit 128 und 256 Bit sowie IPsec-basierte VPN-Funktionen. Diese geschützten Informationstunnel für Daten während der Übertragung verhindern den unbefugten Zugriff auf das Netzwerk und gewährleisten die fortlaufende Compliance.

Datenverkehr segmentieren

Die Segmentierungsfunktionen von SD-WAN ermöglichen es Administratoren, den Datenverkehr anhand von Anwendungsmerkmalen und Netzwerkrichtlinien zu trennen.

Die Abtrennung virtueller Netzwerke innerhalb des SD-WAN-Overlays verhindert Datenverkehr aus weniger sicheren Standorten und hält so Malware davon ab, andere Segmente mit sensiblen Zugriffen oder Daten zu kompromittieren. Administratoren können eine Mikrosegmentierungsstrategie entwickeln und dank dieser zusätzlichen Flexibilität gegenüber traditionellen Netzwerken Zero-Trust-Prinzipien integrieren.

Advertisement

Bedrohungen erkennen und darauf reagieren

Viele SD-WAN-Anbieter ermöglichen den Zugriff auf Threat-Intelligence-Dienste, die gängige Sicherheits-bedrohungen automatisch erkennen und abwehren können. Viele dieser Dienste nutzen künstliche Intelligenz und maschinelles Lernen (KI und ML), um mögliche Sicherheitsverletzungen durch die Erkennung verdächtiger Muster im Netzwerkverkehr vorherzusagen.

Mehr erfahren: Die besten Tools für User- und Entity-Behavior-Analytics (UEBA)

Die 3 besten Best Practices für SD-WAN-Sicherheit

Die integrierte Sicherheit von SD-WAN reicht nicht aus. Sie bietet Kunden einen grundlegenden Schutz, doch Unternehmen müssen zusätzliche Maßnahmen ergreifen, um zunehmend fortschrittliche Bedrohungen zu erkennen und Gegenmaßnahmen einzuleiten. Angesichts der weitreichenden Möglichkeiten von SD-WAN-Architekturen besteht der nächste Schritt darin, Lücken bei der Abdeckung mit geeigneten Sicherheitsfunktionen zu schließen.

Next-Generation-Firewalls (NGFW) und FWaaS

Die meisten SD-WAN-Lösungen verfügen über eine integrierte Firewall. Dabei handelt es sich jedoch typischerweise um Stateful Firewalls, die lediglich Paketfilterung und Schutz auf Layer 3 bieten. Diese Firewalls können zwar den unbefugten Zugriff anhand von IP-Adressen und Ports wirksam beschränken, bieten jedoch nicht die durchgängige Abdeckung, die weit verzweigte Unternehmen benötigen.

Next-Generation-Firewalls (NGFW) sind für den Netzwerkverkehr in Unternehmen unverzichtbar. Die neuesten Firewalls bieten fortschrittliche Funktionen, darunter:

  • Systeme zur Erkennung und Verhinderung von Eindringversuchen (IDPS)
  • Data Loss Prevention (DLP)
  • Deep Packet Inspection (DPI)
  • Sandboxing

Firewalls-as-a-Service (FWaaS) ist eine cloudbasierte NGFW, die den Datenverkehr an kritischen Cloud-Zugangspunkten verwalten kann. Im Zeitalter cloudbasierter Sicherheit sind NGFW- und FWaaS-Lösungen beide unverzichtbar für die Implementierung der Mikrosegmentierung.

Advertisement

Webdatenverkehr prüfen

Erfahrene Administratoren wissen, wie wichtig es ist, den gesamten Netzwerkverkehr zu überprüfen. Da TLS-verschlüsselter Datenverkehr jedoch den Großteil des Internetverkehrs ausmacht, ist eine Untersuchung in großem Maßstab deutlich schwieriger. Daher verstecken Hacker Malware häufig in SSL-/TLS-Datenverkehr, da sie wissen, dass diese dort weniger wahrscheinlich entdeckt wird.

Glücklicherweise gibt es Lösungen, die die TLS-Kommunikation zwischen Server und Client abfangen können. Der Datenverkehr wird anschließend entschlüsselt und mithilfe von Antivirus-Scans und Webfilterung überprüft. Nach erfolgreicher Prüfung wird der Datenverkehr an sein Ziel weitergeleitet.

Webanwendungs-Firewalls (WAF), Secure Web Gateways (SWG) und Cloud Access Security Broker (CASB) sind allesamt eine Überlegung wert, wenn es um den Schutz vor Webangriffen geht.

Lesen Sie auch: So verhindern Sie Webangriffe durch Eingabebereinigung

Systeme zeitnah patchen

Bedrohungsakteure suchen ständig nach neuen Wegen, um sich Zugang zu Netzwerken zu verschaffen. Daher veröffentlichen Software- und Firmwareanbieter häufig Updates und Patches, um die Versuche von Hackern zu vereiteln. Leider werden diese Updates nicht immer automatisch oder in der erforderlichen Häufigkeit durchgeführt.

Administratoren dürfen bei Updates keinesfalls ins Hintertreffen geraten, insbesondere bei beliebten Anwendungen und kritischen Servern. Erfahren Sie mehr über die Automatisierung von Updates mit der besten Patch-Management-Software und den besten Tools von eSP.

Backups und eine strikte Backup-Strategie sind ein weiterer wesentlicher Bestandteil der Netzwerksicherheit, da sie sicherstellen, dass verlorene Daten wiederhergestellt werden können, wenn alle anderen Maßnahmen versagen. Backups bieten außerdem zusätzliche Flexibilität beim Umgang mit der zunehmenden Realität für Organisationen jeder Größe – Ransomware-angriffen.

Advertisement

SASE: SD-WAN und SSE

SASE kombiniert SD-WAN und den Secure Services Edge (SSE), also die Tools, die Edge-to-Cloud-Sicherheit für Unternehmensnetzwerke ermöglichen. Zwar gibt es keine verbindliche Liste von SSE-Tools, zu den Standardkomponenten gehören jedoch mehrere der oben genannten Tools wie FWaaS, SWG und CASB sowie:

Mehr erfahren: Die beste Cybersicherheitssoftware


SD-WAN: Sicherheit für die Unternehmensnetzwerke von heute

Viele führende SD-WAN-Anbieter übernehmen weiterhin SASE-Funktionen, um die Risiken für Kunden im aufstrebenden Markt für sicheres SD-WAN zu minimieren. Gleichzeitig stellen mehrere Netzwerksicherheitsunternehmen Sicherheitsappliances zur Unterstützung von SD-WAN bereit.

Die Sache wird kompliziert, weil das SD-WAN- oder SASE-Lösungspaket so umfassend ist. Eigenständige SD-WAN-Lösungen bieten, wie oben erwähnt, häufig ein grundlegendes Schutzniveau, während SASE das gesamte Spektrum der Edge-to-Cloud-Sicherheitsanforderungen abdeckt. Kunden müssen zwischen reinen SD-WAN-, reinen SSE- und SASE-Anbietern, die beides ermöglichen, zahlreiche Aspekte berücksichtigen.

Viele SD-WAN-Anbieter bezeichnen ihr Produkt als umfassende SDN- und Sicherheitslösung. Dennoch kann es für ein Unternehmen gefährlich werden, wenn zu viele Variablen in der Hand eines einzigen Anbieters liegen.

Die Kombination aus integrierten Sicherheitsfunktionen, SASE-Funktionalität und zusätzlichen Maßnahmen kann dazu beitragen, dass die SD-WAN-Architektur eines Unternehmens vor Malware und Datenverlust geschützt bleibt.

Dieser Artikel wurde ursprünglich von Kyle Guercio am 9. Oktober 2020 verfasst und von Sam Ingalls am 19. Mai 2022 aktualisiert.

Mehr erfahren: Die besten Cybersicherheits-Start-ups, die Sie 2022 beobachten sollten

Sam Ingalls

Sam Ingalls

Content Writer

Sam Ingalls is an award-winning writer and researcher covering enterprise technology, cybersecurity, data centers, and IT trends, for eSecurity Planet, Tech Republic, ServerWatch, Webopedia, and Channel Insider.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.