Am Anfang ist jedes Firewall-Regelwerk übersichtlich. Dann kommt ein Projekt, das eine Ausnahme braucht, ein Dienstleister, der vorübergehend Zugriff benötigt, eine Anwendung, die nur mit einer weiteren Freigabe läuft. Nach einigen Jahren enthält die Konfiguration Regeln, deren Zweck niemand mehr benennen kann – und jede davon ist eine potenzielle offene Tür.
Wie ein Regelwerk verwahrlost
Firewalls werden selten falsch aufgesetzt. Sie verwahrlosen, weil das Hinzufügen einer Regel wenige Minuten dauert, das Entfernen aber Mut erfordert: Niemand weiß sicher, ob nicht doch ein wichtiges System an der alten Freigabe hängt. Also bleibt sie. Mit der Zeit entstehen Regeln, die sich gegenseitig überlagern, Freigaben für Server, die längst abgeschaltet sind, und Sammelregeln mit „any“ als Quelle oder Ziel, die ursprünglich nur für einen Test gedacht waren.
Die Folgen gehen über die Sicherheit hinaus. Ein unübersichtliches Regelwerk verlangsamt jede Fehlersuche, erschwert Prüfungen durch Versicherer oder Auditoren und macht jede Änderung riskant, weil ihre Wirkung kaum abzuschätzen ist. Wer den Überblick verloren hat, kann zudem nicht mehr sicher sagen, ob eine neue Regel eine Lücke schließt oder eine öffnet.
Grundregeln für jede neue Regel
- Alles verbieten, was nicht ausdrücklich erlaubt ist – nicht umgekehrt. Das gilt auch für den ausgehenden Verkehr: Server brauchen selten uneingeschränkten Zugang ins Internet.
- So eng wie möglich formulieren: konkrete Quelle, konkretes Ziel, konkreter Dienst statt ganzer Netzbereiche.
- Jede Regel bekommt einen Kommentar mit Zweck, Anforderer, Datum, geplanter Gültigkeit und einem Verweis auf den zugehörigen Auftrag.
- Jede Regel hat einen fachlich Verantwortlichen, der ihre Notwendigkeit bestätigen kann.
- Das Regelwerk folgt einer erkennbaren Ordnung, etwa nach Netzbereichen gegliedert und mit der allgemeinen Sperrregel am Ende, damit sich die Wirkung jeder Regel ohne Ausprobieren nachvollziehen lässt.
- Temporäre Freigaben erhalten von Anfang an ein Ablaufdatum, das die Firewall nach Möglichkeit selbst durchsetzt.
- Die Verwaltungsoberfläche der Firewall ist nicht aus dem Internet erreichbar, und die Firmware wird zeitnah aktualisiert.
Neue Regeln sollten nicht auf Zuruf entstehen. Ein kurzer schriftlicher Antrag mit Begründung, eine Prüfung durch eine zweite Person und die Dokumentation im Kommentarfeld genügen im Mittelstand in aller Regel. Wichtig ist, dass dieser Weg auch unter Zeitdruck eingehalten wird – gerade die eilig eingerichtete Ausnahme für ein dringendes Projekt ist diejenige, die später niemand mehr zuordnen kann.
Aufräumen ohne Betriebsunterbrechung
Ein bewährtes Vorgehen beginnt mit einer Sicherung der aktuellen Konfiguration und der Auswertung, welche Regeln überhaupt greifen. Die meisten Firewalls zählen Treffer je Regel; Regeln ohne Treffer über mehrere Monate sind Kandidaten zur Abschaltung. Der Beobachtungszeitraum sollte Monats- und Quartalsabschlüsse einschließen, weil manche Verbindungen nur zu diesen Terminen genutzt werden.
Parallel lohnt ein Blick auf die Struktur. Regeln, die von einer weiter oben stehenden Regel vollständig verdeckt werden, sind wirkungslos und verwirren nur; doppelte Regeln lassen sich zusammenführen, breite Sammelregeln anhand der Protokolle auf die tatsächlich genutzten Verbindungen verengen. Die Kandidaten werden nicht gelöscht, sondern zunächst deaktiviert – wer sich meldet, bekommt eine sauber dokumentierte neue Regel. Nach einer weiteren Beobachtungsphase folgt die endgültige Bereinigung.
Jeder Durchgang braucht einen Rückweg. Die Änderungen werden außerhalb der Hauptgeschäftszeiten vorgenommen, und es steht fest, wer bei Störungen erreichbar ist und eine Regel kurzfristig wieder aktivieren darf. So verliert das Aufräumen seinen Schrecken: Selbst eine irrtümlich abgeschaltete Regel ist in wenigen Minuten wiederhergestellt.
Blick von außen, Blick in die Protokolle
Zu jeder Firewall gehört ein regelmäßiger Blick von außen: Welche Dienste sind tatsächlich aus dem Internet erreichbar? Ein Portscan der eigenen öffentlichen Adressen, selbst durchgeführt oder beauftragt, liefert darauf eine sachliche Antwort. Sie weicht überraschend oft von der Erwartung ab, etwa durch vergessene Weiterleitungen oder Geräte mit eigener Internetverbindung am Regelwerk vorbei. Genau nach solchen Abweichungen suchen Angreifer mit automatisierten Werkzeugen.
Dazu gehört auch der Blick auf die Firewall selbst. Firewalls und die oft auf ihnen betriebenen VPN-Zugänge enthalten Schwachstellen, die Hersteller regelmäßig mit Updates schließen. Wer die Sicherheitshinweise seines Herstellers nicht verfolgt, betreibt im ungünstigen Fall ausgerechnet das Gerät als Einfallstor, das eigentlich schützen soll.
Der umgekehrte Blick gilt den Protokollen der abgewiesenen Verbindungen. Wiederholte Versuche aus dem internen Netz, gesperrte Ziele im Internet oder in anderen Netzbereichen zu erreichen, können auf ein infiziertes Gerät hinweisen. Diese Hinweise nützen allerdings nur, wenn jemand sie regelmäßig sichtet oder eine automatische Benachrichtigung eingerichtet ist.
Wer verantwortet das Regelwerk?
Technisch pflegt die IT-Abteilung oder der Dienstleister die Firewall. Die Entscheidung, welche Verbindungen geschäftlich notwendig sind, gehört aber zu den Fachbereichen, und die Verantwortung für das Gesamtrisiko liegt bei der Geschäftsführung. Bewährt hat sich eine jährliche Rezertifizierung: Jeder Verantwortliche bestätigt die Regeln seines Bereichs, unbestätigte Regeln werden deaktiviert.
Als Geschäftsführer müssen Sie keine Regel lesen können. Sie sollten aber drei Fragen stellen und eine klare Antwort erwarten. Wann wurde das Regelwerk zuletzt vollständig überprüft? Wie viele Regeln haben keinen dokumentierten Zweck? Und welche Dienste sind heute von außen erreichbar, und aus welchem Grund?
Verwandte Themen: Wer hier weiterdenkt, liest bei Netzwerksegmentierung, Netzwerkdokumentation und IPv6 weiter.




