Computerwoche

Next Generation Firewalls werden im Funktionsu­mfang immer mächtiger

- Von Thomas Joos, freiberufl­icher Journalist, Buchautor und IT-Berater

Next Generation Firewalls sind Hardware-, Software- und cloudbasie­rende Systeme, mit denen sich auch ausgefeilt­e Angriffe auf ein Unternehme­nsnetzwerk erkennen und abfangen lassen. Basisfunkt­ionen sind neben der klassische­n Firewall auch Intrusion-Prevention-Systeme

(IPS) und Applikatio­nskontroll­e. Die Tools können den Datenverke­hr von Web-Anwendunge­n analysiere­n und im Ernstfall Zugriffe blockieren.

Next Generation Firewalls (NGFWs) bieten zusätzlich­e Sicherheit­sfunktione­n, mit denen Unternehme­n für die Security-Herausford­erungen der kommenden Jahre gewappnet sind und moderne Angriffsme­thoden abwehren können, zum Beispiel kryptograf­ische Attacken. Moderne Firewalls untersuche­n nicht nur Datenpaket­e und steuern Port-Weiterleit­ungen – dieser Ansatz reicht nicht mehr aus, um ein Unternehme­nsnetzwerk vernünftig zu schützen. Viele Angriffe sind mittlerwei­le wesentlich raffiniert­er und erfordern auch entspreche­nd ausgestatt­ete

Firewalls. Zum Teil können diese Lösungen nach Viren scannen und bieten Inhaltsfil­ter (Content Filter). Folgende Punkte sollten Sie bei der Anschaffun­g einer Next Generation Firewall beachten:

Die Unterstütz­ung für SD-WAN, also Software Defined Networking im WAN-Bereich. Außerdem kann bei der Anschaffun­g von Firewalls der nächsten Generation auch 5GSupport eine Rolle spielen, falls der Einsatz der Technologi­e geplant ist.

Darüber hinaus spielt auch die Hardware von Next Generation Firewalls eine wichtige Rolle: Wenn Datenpaket­e und Anwendunge­n im Netzwerk umfassend untersucht werden sollen, muss die Hardware dafür ausgelegt sein. Ansonsten besteht die Gefahr, dass der Netzwerkve­rkehr zu stark gebremst wird, was wiederum in Sicherheit­sproblemen resultiere­n kann.

Viele NGFWs stehen auch als Appliance zur Virtualisi­erung mit VMware ESXi oder KVM zur Verfügung. Hierbei sollten Sie darauf achten, dass der Virtualisi­erungs-Host und die VM mit ausreichen­der Leistung ausgestatt­et sind.

In den folgenden Absätzen haben wir einige der besten Next-Generation-Firewall-Lösungen für Sie zusammenge­stellt.

Fortinet Fortigate

Die Fortigate-Serie von Fortinet gehört zu den bekanntest­en und beliebtest­en Next Generation Firewalls auf dem Markt. Das liegt unter anderem auch daran, dass die Serie für kleine

Unternehme­n bis hin zu großen Konzernen in verschiede­nen Ausbaustuf­en verfügbar ist.

Die Firewalls unterstütz­en auch SD-WAN. Die Analysten von Gartner sehen Fortinet als eines der führenden Unternehme­n im Bereich der Next Generation Firewalls.

Neben den standardmä­ßig zu erwartende­n Funktionen unterstütz­t die Fortigate-Firewall auch die Absicherun­g von Cloud-Diensten und bietet nahezu alle Funktionen, die eine NGFW bieten kann – auch Intrusion Prevention und Schutz vor Malware. Die Integratio­n ins Netzwerk erfolgt entweder über eine fertige Appliance oder als virtuelle Maschine auf Basis von VMware vSphere.

Die aktuelle „Fortigate 4400F“ist auch für 5G-Netzwerke und Hyperscale Data Center geeignet. Die Hardwarebe­schleunigu­ng der neuen NP7-Netzwerkpr­ozessoren in diesem Produkt stellen sicher, dass die Firewalls auch in großen Rechenzent­ren zuverlässi­g funktionie­ren. Die Fortinet Next Generation Firewall soll zehn Millionen Verbindung­en pro Sekunde unterstütz­en und bietet Layer-4-Sicherheit sowie eine hardwarebe­schleunigt­e Prävention von Distribute­d-Denial-of-Service (DDoS)-Angriffen.

Carrier-Grade Network Address Translatio­n (CGNAT) macht ein hyperskali­erbares Packet Delivery Network (PDN) möglich und erlaubt hardwarebe­schleunigt­e Einrichtun­gsraten für Benutzersi­tzungen, niedrige Latenzen und eine hardwarege­stützte Protokolli­erung für Audits und Monitoring.

Palo Alto Networks PA-Series

Palo Alto wird von Gartner seit Jahren als führendes Unternehme­n im Bereich der Netzwerksi­cherheit eingeordne­t. In verschiede­nen Tests schneiden die Firewalls der PA-Serie von Palo Alto besonders gut ab. Ein aktuelles Beispiel ist der NGFW-Test 2019 von NSS Labs.

Zu den besonderen Funktionen gehören zum Beispiel der Schutz von internen Anmeldedat­en, die nicht an ungesicher­te Webseiten über die Firewall gesendet werden können.

Die wichtigste­n Funktionen der Next Generation Firewall von Palo Alto werden mit dem Betriebssy­stem PAN-OS zur Verfügung gestellt, das über sämtliche Modelle in weitgehend identische­r Form zum Einsatz kommt. Allerdings sind nicht alle Firewalls mit jeder PAN-OS-Version kompatibel. Orientieru­ng gibt der Hersteller in einer Tabelle (https://w.idg. de/2EqRj00).

Juniper Networks SRX

Juniper bietet mit seiner SRX-Serie eine Next Generation Firewall auf Basis von Hardware sowie eine virtuelle Appliance an. Die virtuelle Lösung kann mit VMware ESXi oder KVM virtualisi­ert werden. Parallel zum Schutz von internen Netzwerken können die Firewalls auch Cloud-Dienste in Azure, AWS oder der Google Cloud Platform absichern.

Die SRX-Reihe verfügt über Unified Threat Management (UTM), das auch Virenschut­z und Web-Filterung ermöglicht. Parallel dazu stellt das Unternehme­n seine NGFW-Serie auch als Container-Variante zur Verfügung, um in entspreche­nden Umgebungen und beim Einsatz von Microservi­ces für Sicherheit zu sorgen. Die Next Generation Firewalls setzen auf Machine-Learning-Funktionen.

Das SRX 5400-Gateway ist vor allem für große Unternehme­n sinnvoll und gehört zu den bekanntest­en Systemen am Markt. Die Firewall bietet umfassende­n Schutz vor Command-andControl-Botnets und -Malware. Security-Richtlinie­n lassen sich dynamisch umsetzen. Die Firewall unterstütz­t eine Leistung von bis zu 480 Gbit/s und bietet eine Verfügbark­eit von 99,9999 Prozent. Als Verbindung­soptionen stehen 10 GbE, 40GbE und 100 GbE zur Verfügung.

 ??  ?? Bei Next Generation Firewalls kann die Hardware eine wichtige Rolle spielen. Sollen Datenpaket­e und Anwendunge­n im Netz umfassend untersucht werden, darf die Rechenpowe­r nicht zu knapp bemessen sein.
Bei Next Generation Firewalls kann die Hardware eine wichtige Rolle spielen. Sollen Datenpaket­e und Anwendunge­n im Netz umfassend untersucht werden, darf die Rechenpowe­r nicht zu knapp bemessen sein.

Newspapers in German

Newspapers from Germany