Firewall: Wie sie schützt – und wo ihre Grenzen sind
Kurz erklärt
Eine Firewall ist eine Sicherheitskomponente, die den Datenverkehr zwischen Netzwerken kontrolliert und nach festgelegten Regeln erlaubt oder blockiert. Sie bildet die Grenzkontrolle zwischen dem internen Firmennetz und dem Internet: Sie lässt durch, was erlaubt ist, und hält den Rest draußen.
- Firewalls gibt es als Hardware-Appliance am Netzübergang, als Software auf einzelnen Geräten und zunehmend als Cloud-Dienst.
- Eine moderne Next-Generation-Firewall (NGFW) prüft nicht nur Ports, sondern auch Anwendungen und Inhalte und kann Angriffsmuster erkennen und blockieren.
- Eine Firewall schützt die Netzgrenze, aber nicht vor Bedrohungen, die per E-Mail, Cloud oder Nutzerklick von innen kommen – sie ist eine Schicht der Sicherheit, nicht die ganze.
Was eine Firewall macht
Die Firewall ist der Klassiker der Netzwerksicherheit – und gleichzeitig das am häufigsten falsch verstandene Element. Ihre Aufgabe ist klar umrissen: Sie steht an der Grenze zwischen dem internen Netz und dem Internet und kontrolliert jeden Datenstrom, der diese Grenze passieren will. Anhand eines Regelwerks entscheidet sie, welche Verbindungen erlaubt sind und welche nicht. Alles, was nicht ausdrücklich zugelassen ist, wird blockiert.
Das klingt simpel, ist aber die Basis jeder Netzsicherheit: Ohne diese Grenzkontrolle wäre jedes Gerät im Firmennetz direkt aus dem Internet erreichbar – eine offene Einladung. Damit sie das leistet, muss sie laufend gepflegt werden – als betreute Firewall statt als Gerät, das nach dem Aufstellen niemand mehr anfasst.
Arten von Firewalls
Firewall ist nicht gleich Firewall. In der Praxis begegnen einem drei Ausprägungen, oft in Kombination:
- Hardware-Firewall: eine dedizierte Appliance am Netzübergang, die den gesamten Verkehr eines Standorts absichert. Der klassische Schutzwall fürs Firmennetz.
- Software-Firewall: eine auf dem einzelnen Gerät laufende Firewall (etwa die Windows-Firewall). Sinnvoll als zusätzliche Schicht, besonders für mobile Geräte außerhalb des Firmennetzes.
- Cloud-Firewall / Firewall-as-a-Service: als Dienst bereitgestellt, unabhängig vom Standort. Passend zu verteilten Teams und Cloud-Anwendungen.
Über all dem steht die Next-Generation-Firewall (NGFW): Sie filtert nicht nur nach Ports und Adressen, sondern erkennt Anwendungen, prüft Inhalte und wehrt aktiv Angriffsmuster ab.
Was eine Firewall kann – und was nicht
Hier liegt das häufigste Missverständnis: Eine Firewall ist kein Rundumschutz. Sie kontrolliert die Netzgrenze – aber ein großer Teil moderner Angriffe umgeht diese Grenze vollständig. Eine Phishing-Mail, die ein Mitarbeiter öffnet, ein bösartiger Anhang, ein Klick auf eine kompromittierte Website, Daten, die in einen nicht genehmigten Cloud-Dienst abfließen: All das passiert im erlaubten Verkehr und wird von der Firewall nicht gestoppt.
Die Firewall ist deshalb eine notwendige, aber nicht hinreichende Schicht. Wirksame Sicherheit entsteht erst im Zusammenspiel mit Endgeräteschutz (EDR), sicherer Authentifizierung und geschulten Mitarbeitern – dem Gedanken folgend, dass keinem Datenstrom blind vertraut wird (Zero Trust).
Firewall im Mittelstand betreiben
Eine Firewall zu haben, ist das eine; sie richtig zu betreiben, das andere. Der Wert einer Firewall steht und fällt mit ihrer Konfiguration und Pflege: aktuelle Firmware, ein gepflegtes Regelwerk ohne vergessene Freigaben, aktivierte Schutzfunktionen und ein Blick auf die Protokolle. Eine falsch konfigurierte oder veraltete Firewall wiegt in trügerischer Sicherheit.
Genau deshalb ist die Firewall im Mittelstand oft besser als betreuter Dienst aufgehoben als als Kiste, die einmal aufgestellt und dann vergessen wird. Bei kjello ist die Managed Firewall ein Modul, das zentral konfiguriert, aktuell gehalten und überwacht wird – eingebettet in die gesamte Sicherheit & Compliance, damit die Netzgrenze nicht die einzige Verteidigungslinie bleibt.
Passend dazu bei kjello
Häufige Fragen zu Firewall
Was macht eine Firewall einfach erklärt?
Eine Firewall ist wie ein Pförtner am Netzwerkeingang: Sie prüft jeden ein- und ausgehenden Datenverkehr und entscheidet anhand von Regeln, was passieren darf und was nicht. So verhindert sie, dass unerwünschte Verbindungen aus dem Internet ins Firmennetz gelangen – und umgekehrt, dass Geräte unkontrolliert nach außen funken.
Reicht die Windows-Firewall für ein Unternehmen?
Die in Windows integrierte Firewall schützt das einzelne Gerät und ist eine sinnvolle Grundschicht, ersetzt aber keine Firewall am Netzübergang. Ein Unternehmen braucht zusätzlich eine zentrale Firewall (als Hardware oder Cloud-Dienst), die das gesamte Netz absichert, zentral verwaltet wird und mehr kann als Ports zu öffnen und zu schließen.
Was ist eine Next-Generation-Firewall (NGFW)?
Eine Next-Generation-Firewall geht über die klassische Port- und Adressfilterung hinaus. Sie erkennt einzelne Anwendungen im Datenverkehr, prüft Inhalte, integriert Funktionen zur Angriffserkennung (Intrusion Prevention) und kann verschlüsselten Verkehr untersuchen. Damit blockiert sie Bedrohungen, die eine einfache Firewall durchlassen würde.
Ersetzt eine Firewall den Virenschutz?
Nein. Eine Firewall kontrolliert den Netzwerkverkehr an der Grenze, ein Virenschutz beziehungsweise EDR schützt das einzelne Gerät vor Schadsoftware, die bereits darauf läuft. Beide sind unterschiedliche Schichten und ergänzen sich: Die Firewall hält vieles draußen, der Endgeräteschutz fängt ab, was trotzdem durchkommt.
Verwandte Begriffe
Endpoint Security
Endpoint Security umfasst alle Maßnahmen, die einzelne Endgeräte – Laptops, PCs, Smartphones und Server – vor Angriffen schützen. Weil jedes Gerät ein möglicher Einstieg ins Firmennetz ist, wird es verwaltet, aktuell gehalten, überwacht und im Ernstfall automatisch isoliert.
SicherheitVPN (Virtual Private Network)
Ein VPN (Virtual Private Network) ist eine verschlüsselte Verbindung über ein öffentliches Netz wie das Internet. Es baut einen abgesicherten „Tunnel" auf, durch den Daten geschützt übertragen werden – etwa damit Mitarbeitende aus dem Homeoffice sicher auf Firmenressourcen zugreifen können.
SicherheitZero Trust
Zero Trust ist ein IT-Sicherheitsmodell nach dem Grundsatz „niemandem vertrauen, alles prüfen": Kein Nutzer und kein Gerät gilt automatisch als vertrauenswürdig – auch nicht innerhalb des eigenen Firmennetzes. Jeder Zugriff wird einzeln geprüft und nur so weit erlaubt, wie er nötig ist.
Diese Themen lieber abgeben?
kjello übernimmt Firewall und den Rest Ihrer IT als Service – betrieben von einem echten Systemhaus, ab 29 € pro Arbeitsplatz.