Zum Inhalt springen
← Alle Leistungen Sicherheit & Compliance

Security & Firewall

Umfassende IT-Sicherheit mit Next-Gen Firewalls, Zero Trust Architecture, VPN-Lösungen, IDS/IPS und SIEM — von Netzwerksegmentierung bis Penetration Testing.

Steckbrief
KategorieNetzwerksicherheit & Perimeter Defense
FirewallspfSense, OPNsense, Sophos XGS
VPN-TechnologienWireGuard, IPsec IKEv2, OpenVPN
IDS/IPSSuricata, Snort 3
SIEMWazuh, ELK Stack (Elasticsearch, Logstash, Kibana)
StandardsBSI IT-Grundschutz, ISO 27001, NIST CSF 2.0
Relevante Ports443 (HTTPS), 80 (HTTP), 500/4500 (IKE/NAT-T), 51820 (WireGuard)
Zero TrustBeyondCorp-Modell, Micro-Segmentation, MFA-Pflicht
Pen-TestingOWASP Top 10, Nmap, Metasploit, Burp Suite
ComplianceDSGVO Art. 32, NIS-2-Richtlinie, KRITIS-Verordnung

Next-Gen Firewall Architektur

Next-Generation Firewalls (NGFW) gehen weit über klassische Paketfilter hinaus und kombinieren Deep Packet Inspection, Application-Layer Filtering, SSL/TLS-Interception und integrierte Threat Intelligence zu einer einheitlichen Sicherheitsplattform. Die Wahl zwischen Open-Source-Lösungen wie pfSense/OPNsense und kommerziellen Appliances wie Sophos XGS hängt von Skalierungsanforderungen, Compliance-Vorgaben und dem verfügbaren Security-Know-how ab.

  • pfSense & OPNsense — Open-Source-Powerhouses: Beide basieren auf FreeBSD und bieten stateful Packet Inspection, Multi-WAN-Failover, Traffic Shaping und Captive Portal. OPNsense zeichnet sich durch wöchentliche Security-Updates, eine moderne API und native Zenarmor-Integration (Application-Layer Filtering) aus. Deployment-Best-Practice: pkg install os-zenarmor && configctl zenarmor start für L7-Filterung. pfSense bietet mit pfBlockerNG eine leistungsfähige DNS-basierte Threat-Intelligence-Lösung, die IP- und DNSBL-Feeds automatisiert aktualisiert.
  • Sophos XGS — Enterprise Managed Security: Die XGS-Serie kombiniert dedizierte Xstream-Hardware-Beschleunigung für TLS 1.3 Inspection mit synchronisiertem Security-Heartbeat zwischen Endpoint und Firewall. Konfiguration der Xstream-TLS-Engine: Firewall > SSL/TLS Inspection > TLS Decryption Rules mit CA-Zertifikat-Distribution via GPO. Die Synchronized Security isoliert kompromittierte Endpoints automatisch auf Layer 2 — Lateral Movement wird in Sekunden unterbunden.
  • High-Availability & Failover-Design: Produktionsumgebungen erfordern CARP (pfSense/OPNsense) oder HA Active-Passive Clustering (Sophos). Bei pfSense: System > High Avail. > CARP Settings mit dediziertem pfsync-Interface auf eigenem VLAN. Die State-Table-Synchronisation ermöglicht unterbrechungsfreies Failover in unter 2 Sekunden. Firewall-Regeln müssen auf dem Primary konfiguriert und via XMLRPC automatisch repliziert werden.
  • Performance-Tuning & Hardware-Sizing: Für 1 Gbit/s Throughput mit aktiviertem IDS/IPS und TLS Inspection werden mindestens 4 CPU-Cores (AES-NI-fähig), 16 GB RAM und NVMe-Storage empfohlen. Unter OPNsense: System > Settings > Tunablesnet.inet.ip.fastforwarding=1 und hw.ix.flow_control=0 für Intel-NICs optimieren den Durchsatz erheblich. Sophos XGS 4300 erreicht bis zu 15,5 Gbit/s Firewall-Throughput bei aktiviertem Xstream FastPath.

Zero Trust Network Architecture

Das Zero-Trust-Paradigma — „Never trust, always verify“ — eliminiert implizites Vertrauen innerhalb des Netzwerks. Jeder Zugriff wird unabhängig von Standort oder Netzwerkzone authentifiziert, autorisiert und kontinuierlich validiert. Die Implementierung folgt dem NIST SP 800-207 Framework und umfasst Identity-Centric Security, Micro-Segmentation und Continuous Monitoring.

  • Identity & Device Trust — Conditional Access: Azure AD Conditional Access Policies bilden die Grundlage: Require MFA + Compliant Device + Approved Client App als Baseline-Policy für alle Benutzer. Device Compliance wird über Microsoft Intune geprüft (OS-Version, Encryption-Status, Antivirus-Signatur). Named Locations und Risk-Based Policies ermöglichen granulare Steuerung — Login aus unbekannten Ländern erfordert Hardware-Token statt SMS-MFA.
  • Software-Defined Perimeter (SDP): Anstatt klassischer VPN-Tunnel implementiert SDP eine „Dark Cloud“-Architektur: Dienste sind von außen unsichtbar, bis der Controller die Identität verifiziert und einen Single-Packet-Authorization (SPA) Token ausstellt. Tools wie Zscaler Private Access oder Cloudflare Access ersetzen VPN-Konzentratoren durch Identity-Aware Proxies. Konfigurationsbeispiel Cloudflare Access: cloudflared tunnel create itzu-internal && cloudflared tunnel route dns itzu-internal app.itzu.intern.
  • Least-Privilege-Enforcement: Firewall-Regeln werden nach dem Prinzip „Default Deny All, Explicit Allow Required“ konfiguriert. In OPNsense: Jedes VLAN erhält eine explizite Block-All-Rule am Ende der Regelkette. Applikationszugriffe werden über RBAC (Role-Based Access Control) mit zeitlich begrenzten Privilegien (Just-In-Time Access) gewährt — Azure PIM für administrative Rollen mit maximal 4 Stunden Aktivierung.
  • Continuous Monitoring & Adaptive Policy: Zero Trust erfordert Echtzeit-Risikobewertung während aktiver Sessions. Microsoft Defender for Identity erkennt Anomalien wie Pass-the-Hash oder Kerberoasting und triggert automatische Session-Revocation. UEBA (User Entity Behavior Analytics) korreliert Login-Zeiten, Gerätewechsel und Datenvolumen. Schwellenwerte: >3 Failed MFA in 5min = Account Lockout, Impossible Travel = Force Re-Auth.

VPN-Technologien im Vergleich

VPN bleibt ein essenzieller Baustein für sichere Standortvernetzung und Remote Access. Die Wahl zwischen WireGuard, IPsec IKEv2 und OpenVPN hängt von Performance-Anforderungen, Plattform-Kompatibilität und dem bestehenden Ökosystem ab. Moderne Deployments kombinieren häufig mehrere Technologien für unterschiedliche Use Cases.

  • WireGuard — Modernes Highspeed-VPN: WireGuard nutzt Noise Protocol Framework mit Curve25519, ChaCha20-Poly1305 und BLAKE2s. Der gesamte Codebase umfasst ca. 4.000 Zeilen (vs. 600.000+ bei OpenVPN). Konfiguration: [Interface] PrivateKey = $(wg genkey) Address = 10.0.0.1/24 ListenPort = 51820 und [Peer] PublicKey = ... AllowedIPs = 10.0.0.2/32 Endpoint = remote:51820. Performance: 1–3 Gbit/s auf moderner Hardware dank Kernel-Level-Implementation.
  • IPsec IKEv2 — Enterprise Site-to-Site: IKEv2 mit ESP bietet MOBIKE-Support (nahtloses Roaming zwischen WLAN/LTE), integrierte NAT-Traversal (Port 4500/UDP) und Interoperabilität mit jeder Enterprise-Firewall. strongSwan-Konfiguration: connections.site-a { remote_addrs = 203.0.113.1 local { auth = pubkey certs = site-a.pem } children { net { local_ts = 10.1.0.0/16 remote_ts = 10.2.0.0/16 } } }. Zertifikatsbasierte Authentifizierung über interne PKI ist Pflicht für Produktionsumgebungen.
  • OpenVPN — Maximale Flexibilität: OpenVPN operiert im Userspace (TUN/TAP), unterstützt TCP-Fallback (Port 443 als Bypass für restriktive Netze) und bietet Plugin-basierte Authentifizierung (LDAP, RADIUS, TOTP). Hardening: tls-crypt-v2 für DoS-Schutz, cipher AES-256-GCM, tls-version-min 1.3, verify-x509-name server name. Performance-Limitierung: Single-Threaded, maximal 200–500 Mbit/s pro Tunnel.
  • Split-Tunneling & Routing-Design: Für Remote-Access-Szenarien reduziert Split-Tunneling die Bandbreitenlast auf dem VPN-Konzentrator erheblich. WireGuard: AllowedIPs = 10.0.0.0/8, 172.16.0.0/12 statt 0.0.0.0/0. Sicherheitsabwägung: Full-Tunnel schützt den DNS-Traffic und verhindert DNS-Leaks, Split-Tunnel verbessert die Benutzererfahrung für Video-Conferencing. Kompromiss: DNS-Queries immer über den Tunnel (DNS = 10.0.0.53), restlicher Traffic direkt.

IDS/IPS & Threat Detection

Intrusion Detection und Prevention Systeme analysieren den Netzwerkverkehr in Echtzeit auf bekannte Angriffsmuster (Signature-Based) und anomales Verhalten (Anomaly-Based). Suricata hat sich als leistungsfähigster Open-Source-IDS/IPS-Engine etabliert, während Snort 3 mit seiner neuen Multi-Threading-Architektur aufholt. Beide integrieren sich nahtlos in pfSense und OPNsense.

  • Suricata — Multi-Threaded Deep Inspection: Suricata nutzt alle verfügbaren CPU-Cores, unterstützt HTTP/2-Parsing, TLS-JA3/JA4-Fingerprinting und automatische Protocol Detection. OPNsense-Integration: Services > Intrusion Detection > Administration > Enable IPS mode. Rule-Management via ET Open und Abuse.ch SSL Blacklist Feeds. Performance-Tuning: threading: cpu-affinity: management-cpu-set: cpu: [0] detect-cpu-set: cpu: [1-7] in suricata.yaml.
  • Snort 3 — Modernisierte Architektur: Snort 3 ersetzt den Single-Threaded Snort 2.9 mit einer Plugin-basierten Architektur und Lua-Scripting für Custom Rules. Native Integration in pfSense über das pfSense-pkg-snort-Paket. Konfiguration: snort -c /usr/local/etc/snort/snort.lua --plugin-path /usr/local/lib/snort. Neue Features: Hyperscan-Pattern-Matching (Intel), Service-Inspector-Plugins und Flow-Based Detection statt Packet-Based.
  • Threat Intelligence Feeds & Rulesets: Die Qualität der Erkennung steht und fällt mit aktuellen Rulesets. Empfohlene Kombination: ET Pro Rules (kommerzielle Emerging Threats, 60.000+ Signaturen), Abuse.ch Feodo Tracker (Banking-Trojaner C2), SSLBL (malicious SSL-Zertifikate) und Tor Exit Node List. Auto-Update via Cron: suricata-update --suricata-conf /etc/suricata/suricata.yaml && suricatasc -c reload-rules.
  • False-Positive-Management & Tuning: Ein frisch installiertes IDS/IPS erzeugt typischerweise hunderte False Positives pro Stunde. Systematisches Tuning: 1) IDS-Modus für 2 Wochen, 2) Alert-Review und Kategorisierung, 3) suppress gen_id 1, sig_id 2024897, track by_src, ip 10.0.1.0/24 für bekannte Muster, 4) IPS-Modus mit angepassten Threshold-Werten. Ziel: False-Positive-Rate unter 1 % bei gleichzeitiger Detection-Rate über 95 %.

SIEM & Log-Management

Security Information and Event Management (SIEM) aggregiert, korreliert und analysiert Logs aus allen Sicherheitskomponenten. Wazuh als Open-Source-SIEM bietet Host-Based Intrusion Detection, File Integrity Monitoring und Compliance-Dashboards. In Kombination mit dem ELK Stack (Elasticsearch, Logstash, Kibana) entsteht eine Enterprise-fähige Security-Operations-Plattform.

  • Wazuh — Unified XDR & SIEM: Wazuh kombiniert Agent-basiertes HIDS mit SIEM-Funktionalität. Deployment: curl -sO https://packages.wazuh.com/4.9/wazuh-install.sh && bash wazuh-install.sh --wazuh-server wazuh-manager. Agent-Enrollment: wazuh-agent -e https://wazuh-mgr:1515 -g default. Kritische Module: syscheck (FIM), rootcheck (Rootkit Detection), osquery (System Inventory), vulnerability-detector (CVE-Scanning). Regelwerk: 4.000+ vordefinierte Decoder und Rules mit MITRE ATT&CK Mapping.
  • ELK Stack — Log-Pipeline & Visualisierung: Architektur: Filebeat/Winlogbeat (Shipper) → Logstash (Parsing/Enrichment) → Elasticsearch (Indexing/Search) → Kibana (Dashboards). Logstash-Pipeline für Firewall-Logs: filter { grok { match => { "message" => "%{SYSLOGTIMESTAMP:timestamp} %{HOSTNAME:fw} filterlog: %{GREEDYDATA:rule}" } } geoip { source => "src_ip" } }. Index-Lifecycle-Management: Hot (7d, SSD) → Warm (30d, HDD) → Cold (90d, Compressed) → Delete.
  • Korrelationsregeln & Alerting: Effektives SIEM erfordert mehrstufige Korrelation: Einzelereignisse (Fehlgeschlagener Login) werden erst durch Aggregation (10 Fehlversuche in 5 Minuten von derselben IP) und Kontext-Anreicherung (IP aus bekanntem Tor-Exit-Node) zu verwertbaren Alerts. Wazuh-Custom-Rule: <rule id="100100" level="12"><if_matched_sid>5710</if_matched_sid><same_source_ip /><frequency>10</frequency><timeframe>300</timeframe><description>Brute-Force SSH</description></rule>.
  • Compliance-Reporting & Audit-Trail: Wazuh liefert vorgefertigte Dashboards für BSI IT-Grundschutz, PCI DSS, HIPAA und GDPR. Automatisierte Compliance-Scans prüfen CIS Benchmarks auf allen Agents: SCA (Security Configuration Assessment) vergleicht OS-Konfiguration gegen definierte Baselines. Log-Aufbewahrung gemäß DSGVO Art. 5(1)(e): pseudonymisierte Security-Logs für 12 Monate, vollständige Audit-Trails für 6 Jahre. Integritätsnachweis durch SHA-256-Hashing aller archivierten Logdateien.

Network Segmentation & Micro-Segmentation

Netzwerksegmentierung ist die fundamentale Maßnahme zur Eindämmung von Lateral Movement nach einem initialen Compromise. Während klassische VLAN-Segmentierung auf Layer 2/3 operiert, ermöglicht Micro-Segmentation granulare Zugriffskontrolle auf Workload-Ebene — unabhängig von der physischen Netzwerktopologie.

  • VLAN-Design nach Sicherheitszonen: Best Practice: Management-VLAN (VLAN 10, 10.0.10.0/24), Server-VLAN (VLAN 20, 10.0.20.0/24), Client-VLAN (VLAN 30, 10.0.30.0/24), Guest-VLAN (VLAN 99, 172.16.99.0/24), IoT-VLAN (VLAN 50, 10.0.50.0/24). Inter-VLAN-Routing ausschließlich über die Firewall mit expliziten Allow-Rules. Trunk-Konfiguration: interface eth0 vlan-raw-device eth0 vlan-id 20. 802.1Q-Tagging auf allen Uplinks, native VLAN auf unbenutztes VLAN setzen.
  • Micro-Segmentation mit Host-Based Firewalls: Ergänzend zur Netzwerk-Firewall implementieren Windows Defender Firewall GPOs und Linux iptables/nftables Workload-Level-Segmentierung. Beispiel nftables: nft add rule inet filter input ip saddr 10.0.20.0/24 tcp dport {443, 5432} accept — nur Webserver und Datenbank-Ports vom Server-VLAN erlaubt. Zentrales Management via Ansible: ansible-playbook -i inventory micro-seg-deploy.yml --tags nftables.
  • DMZ-Architektur & Dual-Firewall-Design: Extern erreichbare Dienste (Webserver, Mail-Relay, VPN-Gateway) gehören in eine DMZ zwischen zwei Firewall-Schichten. Äußere Firewall: erlaubt nur Ports 80/443/25/587 zur DMZ. Innere Firewall: erlaubt nur spezifische Verbindungen von DMZ-Servern zum internen Netz (z. B. Datenbank-Queries auf Port 5432). Kein direkter Traffic von extern nach intern — die DMZ fungiert als Pufferzone.
  • Monitoring & Drift Detection: Segmentierungsregeln müssen kontinuierlich überwacht werden. Tools wie Tufin oder AlgoSec analysieren Firewall-Rulesets auf Konflikte und Über-Berechtigung. Open-Source-Alternative: fwanalog für Regelnutzungsanalyse — ungenutzte Rules nach 90 Tagen zur Überprüfung markieren. Netzwerk-Flow-Analyse via NetFlow/sFlow deckt unerwartete East-West-Kommunikation auf: nfdump -r /var/flow/2026/03/11 'src net 10.0.30.0/24 and dst net 10.0.20.0/24'.

Penetration Testing & Vulnerability Management

Regelmäßige Penetration Tests und automatisiertes Vulnerability Management bilden den proaktiven Arm der IT-Sicherheit. Während Schwachstellen-Scanner wie OpenVAS/Greenbone kontinuierlich die Angriffsfläche erfassen, simulieren Penetration Tester reale Angriffsszenarien — von externer Aufklärung bis zur vollständigen Domänenübernahme.

  • Vulnerability Scanning mit Greenbone/OpenVAS: Greenbone Community Edition bietet über 180.000 Network Vulnerability Tests (NVTs). Deployment via Docker: docker compose -f greenbone-community-docker-compose.yml up -d. Scan-Konfiguration: Authenticated Scans mit SSH-Keys (Linux) und SMB-Credentials (Windows) liefern 3x mehr Ergebnisse als unauthenticated Scans. Scheduling: wöchentliche Full Scans, tägliche Delta-Scans für kritische Infrastruktur. CVE-Korrelation mit CVSS v4.0 Scoring für priorisierte Remediation.
  • Nmap & Reconnaissance: Nmap ist das Fundament jeder Sicherheitsanalyse. Umfassender Discovery-Scan: nmap -sV -sC -O -p- --min-rate 5000 -oA scan-results 10.0.0.0/24. NSE-Scripting für gezielte Checks: nmap --script ssl-enum-ciphers,http-headers,smb-vuln* -p 443,445 target. Ergebnisauswertung: Offene Ports dokumentieren, unerwartete Services identifizieren, veraltete TLS-Versionen und schwache Cipher-Suites markieren. Integration in CI/CD: nmap --script vuln -oX - target | xsltproc nmap-to-junit.xsl - > results.xml.
  • Penetration Testing Methodology (OWASP/PTES): Strukturierter Ablauf nach PTES (Penetration Testing Execution Standard): 1) Pre-Engagement (Scope, Rules of Engagement), 2) Intelligence Gathering (OSINT, DNS Enumeration), 3) Threat Modeling, 4) Vulnerability Analysis, 5) Exploitation (Metasploit, Burp Suite), 6) Post-Exploitation (Privilege Escalation, Persistence), 7) Reporting. OWASP Web Application Testing: sqlmap -u "https://target/page?id=1" --batch --risk=3 --level=5 für SQL-Injection-Tests.
  • Patch-Management & Remediation-Workflow: Vulnerability Management ohne Remediation-Prozess ist wertlos. SLA-Definition: Kritisch (CVSS ≥9.0) = 24h, Hoch (7.0–8.9) = 7 Tage, Mittel (4.0–6.9) = 30 Tage, Niedrig (<4.0) = 90 Tage. Windows-Patching via WSUS/Intune mit gestaffeltem Rollout: Dev (Tag 1) → Staging (Tag 3) → Production (Tag 7). Linux: unattended-upgrades für Security-Patches, manuelle Freigabe für Kernel-Updates. Rollback-Plan und Snapshot vor jedem Patch-Zyklus obligatorisch.

Häufig gestellte Fragen

Antworten auf die wichtigsten Fragen rund um IT-Sicherheit & Firewall

Welche Firewall empfehlen Sie für KMU?
Für kleine und mittelständische Unternehmen empfehlen wir OPNsense (Open Source) oder Sophos XGS. OPNsense bietet maximale Flexibilität bei geringeren Lizenzkosten, während Sophos mit Synchronized Security und einfacherem Management punktet. Die Wahl hängt von Budget, Komplexität und internem Know-how ab.
Was ist NIS2 und betrifft es mein Unternehmen?
Die NIS2-Richtlinie ist seit Oktober 2024 EU-weit gültig und betrifft Unternehmen in 18 kritischen Sektoren mit mindestens 50 Mitarbeitern oder 10 Mio. EUR Umsatz. Betroffene Unternehmen müssen Risikomanagement, Incident Reporting und Supply-Chain-Sicherheit nachweisen — bei persönlicher Haftung der Geschäftsführung.
Wie schnell können Sie nach einem Security-Incident reagieren?
Im Rahmen unserer Managed-Security-Verträge garantieren wir eine Reaktionszeit von unter 1 Stunde bei kritischen Incidents. Unser Incident-Response-Prozess umfasst sofortige Eindämmung, forensische Analyse, Bereinigung und einen detaillierten Post-Incident-Report.
Bieten Sie Penetration Testing an?
Ja, wir führen regelmäßige Penetration Tests durch — sowohl extern (Perimeter) als auch intern (Lateral Movement). Die Tests folgen dem PTES-Standard und OWASP-Methodik. Ergebnisse werden in einem priorisierten Maßnahmenkatalog aufbereitet.

Ihre IT-Sicherheit auf dem Prüfstand

Wir analysieren Ihre Sicherheitsarchitektur und implementieren maßgeschneiderte Schutzmaßnahmen — von der Firewall bis zum Penetration Test.

Kostenlose Erstberatung →
Emre Uygunsoy — Inhaber von IT-ZU Verfügbar
🛡 BSI-Grundschutz-Methodik ☁ Microsoft 365 & Azure 🔒 DSGVO-konform
Ihr persönlicher Ansprechpartner

Emre Uygunsoy

Inhaber & IT-Consultant

„Jedes Unternehmen verdient eine IT, die einfach funktioniert. Lassen Sie uns gemeinsam herausfinden, wie wir Ihre IT auf das nächste Level bringen können.“
Hybrid Infrastructure On-Premise & Cloud Architektur
🛡
IT-Security Zero Trust, Firewall, EDR
🔄
Migration & Rollout M365, Azure, Virtualisierung

Bereit für eine IT, die einfach funktioniert? Lassen Sie uns sprechen.

Kostenlose und unverbindliche Erstberatung. Wir analysieren Ihre IT-Situation und zeigen Optimierungspotenzial — ohne Verpflichtung.

Noch diese Woche: Freie Beratungstermine verfügbar