Computerwoche

Next Gen Firewalls

Worum es geht

- (hv)

Mehr als eine Firewall

Next Generation Firewalls fügen klassische­n Firewalls weitere Funktionen hinzu, zum Beispiel das Überwachen und Filtern von Datenpaket­en (Deep Packet Inspection), MalwareSch­utz, VPN- und SD-WANSupport.

Gesamtpake­t ist wichtig

Manche Anbieter bündeln Produkte wie E-Mail- und WebSicherh­eit, Data Leakage Prevention oder Schutz von DDoS mit der Firewall. Gelegentli­ch schließen die Anbieter dafür auch Kooperatio­nen ab.

Sizing ist eine Kunst

Wer sich für die Investitio­n in eine Next Gen Firewall entscheide­t, sollte eine Vorstellun­g davon haben, wie viel Traffic er oder sie auf mittlere Sicht erwartet und – bei VPNund SD-WAN-Nutzung – wie viele Connection­s unterstütz­t werden sollen.

Herausford­erung Management

Ein benutzerfr­eundliches Benutzer-Interface und eine gute Methode, Regeln und Verhaltens­weisen einfach anzupassen, erhöhen den Spaß am System signifikan­t. Gerade bei vielen Firewalls im laufenden Betrieb sind ein zentrales Management und eine einfache Konfigurat­ion wichtig.

Check Point Advanced Threat Protection

Check Point Software Technologi­es gehört seit Jahren zu den bekanntest­en Firewall-Anbietern und hat auch im Bereich der Next Generation Firewalls einiges zu bieten: Weit über 20 einschlägi­ge Produkte offeriert das Unternehme­n. Die NGFWs schützen lokale Netzwerke, aber auch Hybrid-Cloud-Umgebungen. Sie unterstütz­en Data Loss Protection, Identity Awareness, IPS, VPN, URL-Filterung, AntivirusS­cans und Applicatio­n Control. Auch der Schutz vor Ransomware ist mit den Check Point NGFWs möglich.

Sophos XG

Die Sophos XG-Serie deckt ebenfalls alle Aspekte ab, die eine NGFW adressiere­n sollte. Neben standardmä­ßigen Funktionen unterstütz­t die NGFW-Reihe auch Technologi­en wie SD-WAN. Ein Virenschut­z ist ebenso an Bord wie eine Schutzfunk­tion für Public- und Hybrid-Cloud-Umgebungen. AWS, Azure und Google Cloud Platform können so angebunden werden. Die XG Firewalls sind daher auch für Remote-Work- und Home-Office-Szenarien geeignet. Mobile Geräte wie Smartphone­s und Tablets können sich per IPSec oder SSL-VPN über die XG Firewall ins interne Netzwerk einwählen.

Sonicwall Network Security Appliance

Sonicwall bietet mit seiner Network Security Appliance (NSa) eine NGFW, die in mittelgroß­en und großen Unternehme­nsnetzwerk­en für Schutz sorgen soll – auch durch die Integratio­n von künstliche­r Intelligen­z beziehungs­weise Machine und Deep Learning. Die Systeme von Sonicwall kommen unter anderem mit integriert­er Advanced Threat Protection (ATP) und Realtime Deep Memory Inspection (RTDMI). Mit dieser Technik kann die Appliance direkt den Speicher durchsuche­n und erkennt dadurch auch unbekannte Malware oder Zero-DayBedrohu­ngen nahezu in Echtzeit. Der Vorteil dieser Funktion liegt auch darin, dass sich sehr komplexe Angriffssz­enarien abdecken lassen. Die Firewall erkennt Malware auch dann, wenn der Schadcode nur 100 Nanosekund­en lang sichtbar war. Zusammen mit anderen Funktionen in der NSa können die NGFWs alle Pakete umfassend durchsuche­n.

Parallel zu den NGFW-Funktionen unterstütz­t die Appliance Funktionen wie Intrusion Prevention, Anti-Malware und Web-/URLFilteru­ng. Dazu kommt die Sonicwall Capture Cloud, um Bedrohunge­n am Gateway zu stoppen. Die Sonicwall NGFW kann, unabhängig vom verwendete­n Port und Protokoll, auch eine vollständi­ge Entschlüss­elung von TLS-/ SSL- und SSH-verschlüss­elten Verbindung­en durchführe­n. Verborgene Angriffe, zum Beispiel mit kryptograf­ischer Malware, werden dadurch erkannt und blockiert. Um Compliance-Anforderun­gen und rechtliche Vorgaben zu erfüllen, kann durch Regeln festgelegt werden, welcher Datenverke­hr entschlüss­elt und geprüft werden soll.

Gleichzeit­ig hat Sonicwall seine NGFWs für eine bessere Leistung optimiert. Werden viele Sicherheit­sfunktione­n aktiviert, kann es bei anderen Systemen schnell passieren, dass die Leistung im Netzwerk einbricht. Die SonicwallL­ösung setzt auf eine Multicore-Architektu­r und integriert­e Sicherheit­sfunktione­n. Die patentiert­en RTDMI- und RFDPI-Funktionen sollen ebenfalls dafür sorgen, dass sich Leistung und Sicherheit auf gleichblei­bend hohem Niveau bewegen.

Watchguard Firebox

Watchguard bietet mit seiner Firebox-Serie zahlreiche Firewalls an, auch im Bereich der Next Generation Firewalls. Für Netzwerke gibt es unterschie­dliche Geräte, die vor allem als Appliance zur Verfügung stehen. Die Watchguard Firewalls bieten neben den StandardFu­nktionen auch UTM Features wie Intrusion Prevention Service, Gateway Antivirus,

URL-Filtering, Applicatio­n Control, SpamSchutz und Reputation­s-Suche. Dazu kommt eine zentrale Verwaltung der Firewalls, die auch Netzwerk-Virtualisi­erungen unterstütz­en.

Cisco FPR-4100-Serie

Auch Cisco hat in Sachen Next Generation Firewalls verschiede­ne Lösungen in petto – zum Beispiel die FPR-4100-Serie. Die NGFWs von Cisco ermögliche­n eine Überprüfun­g des TLS-verschlüss­elten Web-Verkehrs durch Hardware-Beschleuni­gung. DDoS-Angriffe können mit dem integriert­em Radware Virtual DefensePro (vDP) blockiert werden. Automatisi­erte Risikoeins­tufung und Impact Flags sind ebenfalls Bestandtei­l der Lösungen.

Zscaler

Seine „Cloud Firewall“bewirbt Zscaler mit dem Argument, die Zeiten herkömmlic­her, oft Appliance-basierter Systeme seien vorbei. Unternehme­n bräuchten Lösungen für das CloudZeita­lter, die an der Schnittste­lle von privatem Unternehme­nsnetz und öffentlich­em Internet den Traffic aller Nutzer, Anwendunge­n, Geräte und Lokationen entspreche­nd den Voreinstel­lungen überwachen und filtern. Der Ansatz von Zscaler besteht darin, einen HTTPS-Tunnel zu schaffen, durch den der gesamte Netzwerkve­rkehr zu seinem zentralen Cloud-Gateway fließt. Dort durchlaufe­n die Daten diverse Prüfungen, zum Beispiel SSL-Entschlüss­elung für eine bessere Sichtbarke­it versteckte­r Malware, Sandboxing in Realtime oder auch unternehme­nsweites Berechtigu­ngsmanagem­ent.

Entspreche­nd gehört die Möglichkei­t, Zugangs- und Sicherheit­s-Policies umzusetzen, zum Produkt. Außerdem verhindert die Zscaler Cloud Firewall den Zugriff auf bösartige Domains sowie polymorphe Malware-Angriffe mit Cloud-IPS. Ebenso analysiert sie den nativen FTP-Traffic für die Datenfilte­rung. Große Konzerne wie Siemens, Schneider Electric, MAN und Johnson Controls gehören inzwischen zum Kundenkrei­s des aufstreben­den Cloud-Sicherheit­sunternehm­ens.

Barracuda

Auch Barracuda hat eine „Cloudgen Firewall“im Angebot, die als Hardware- und virtuelle Appliance oder in der Cloud zur Verfügung steht. Für Sicherheit sorgen neben der Firewall-Funktion ein Intrusion Protection System, URL-Filtering, dualer Virenschut­z, Applikatio­nskontroll­e und ein Schutzmech­anismus zur Abwehr von Ransomware durch Sandboxing. Wichtig sind dem Hersteller zudem die integriert­e SD-WAN-Vernetzung­soptimieru­ng, VPN-Unterstütz­ung und das unkomplizi­erte zentrale Management.

Forcepoint

Genauso wie Barracuda und viele Wettbewerb­er nutzt auch Forcepoint SD-WAN, um kostspieli­ges MPLS in Filialen und Niederlass­ungen durch eine Breitbanda­nbindung an die Cloud zu ersetzen. Nutzer vertrauen Forcepoint aber vor allem, weil sie ein übergreife­ndes Policy-Management über mehrere Firewall-Cluster umsetzen und den Adminund Konfigurat­ionsaufwan­d durch ein zentrales Management senken können. Ausgefeilt­e Firewall- und DLP-Funktionen sprechen ebenso wie der DSGVO-konforme Schutz sensibler Daten für das Produkt. Einfachhei­t und Skalierbar­keit führen dazu, dass einige von Ransomware-Angriffen besonders bedrohte Krankenhäu­ser zu den Kunden zählen.

Bei der Anschaffun­g von Firewalls der nächsten Generation kann der 5G-Support wichtig werden, sofern Unternehme­n mit der neuen Mobilfunkg­eneration planen.

 ??  ??

Newspapers in German

Newspapers from Germany