Zum Inhalt springen
← Alle Leistungen Sicherheit & Compliance

Security & Firewall

Umfassende IT-Sicherheit mit Next-Gen Firewalls, Zero Trust Architecture, VPN-Lösungen, IDS/IPS und SIEM — von Netzwerksegmentierung bis Penetration Testing.

Steckbrief
KategorieNetzwerksicherheit & Perimeter Defense
FirewallspfSense, OPNsense, Sophos XGS
VPN-TechnologienWireGuard, IPsec IKEv2, OpenVPN
IDS/IPSSuricata, Snort 3
SIEMWazuh, ELK Stack (Elasticsearch, Logstash, Kibana)
StandardsBSI IT-Grundschutz, ISO 27001, NIST CSF 2.0
Relevante Ports443 (HTTPS), 80 (HTTP), 500/4500 (IKE/NAT-T), 51820 (WireGuard)
Zero TrustBeyondCorp-Modell, Micro-Segmentation, MFA-Pflicht
Pen-TestingOWASP Top 10, Nmap, Metasploit, Burp Suite
ComplianceDSGVO Art. 32, NIS-2-Richtlinie, KRITIS-Verordnung

Next-Gen Firewall Architektur

Next-Generation Firewalls (NGFW) gehen weit über klassische Paketfilter hinaus und kombinieren Deep Packet Inspection, Application-Layer Filtering, SSL/TLS-Interception und integrierte Threat Intelligence zu einer einheitlichen Sicherheitsplattform. Die Wahl zwischen Open-Source-Lösungen wie pfSense/OPNsense und kommerziellen Appliances wie Sophos XGS hängt von Skalierungsanforderungen, Compliance-Vorgaben und dem verfügbaren Security-Know-how ab.

  • pfSense & OPNsense — Open-Source-Powerhouses: Beide basieren auf FreeBSD und bieten stateful Packet Inspection, Multi-WAN-Failover, Traffic Shaping und Captive Portal. OPNsense zeichnet sich durch wöchentliche Security-Updates, eine moderne API und native Zenarmor-Integration (Application-Layer Filtering) aus. Deployment-Best-Practice: pkg install os-zenarmor && configctl zenarmor start für L7-Filterung. pfSense bietet mit pfBlockerNG eine leistungsfähige DNS-basierte Threat-Intelligence-Lösung, die IP- und DNSBL-Feeds automatisiert aktualisiert.
  • Sophos XGS — Enterprise Managed Security: Die XGS-Serie kombiniert dedizierte Xstream-Hardware-Beschleunigung für TLS 1.3 Inspection mit synchronisiertem Security-Heartbeat zwischen Endpoint und Firewall. Konfiguration der Xstream-TLS-Engine: Firewall > SSL/TLS Inspection > TLS Decryption Rules mit CA-Zertifikat-Distribution via GPO. Die Synchronized Security isoliert kompromittierte Endpoints automatisch auf Layer 2 — Lateral Movement wird in Sekunden unterbunden.
  • High-Availability & Failover-Design: Produktionsumgebungen erfordern CARP (pfSense/OPNsense) oder HA Active-Passive Clustering (Sophos). Bei pfSense: System > High Avail. > CARP Settings mit dediziertem pfsync-Interface auf eigenem VLAN. Die State-Table-Synchronisation ermöglicht unterbrechungsfreies Failover in unter 2 Sekunden. Firewall-Regeln müssen auf dem Primary konfiguriert und via XMLRPC automatisch repliziert werden.
  • Performance-Tuning & Hardware-Sizing: Für 1 Gbit/s Throughput mit aktiviertem IDS/IPS und TLS Inspection werden mindestens 4 CPU-Cores (AES-NI-fähig), 16 GB RAM und NVMe-Storage empfohlen. Unter OPNsense: System > Settings > Tunablesnet.inet.ip.fastforwarding=1 und hw.ix.flow_control=0 für Intel-NICs optimieren den Durchsatz erheblich. Sophos XGS 4300 erreicht bis zu 15,5 Gbit/s Firewall-Throughput bei aktiviertem Xstream FastPath.

Zero Trust Network Architecture

Das Zero-Trust-Paradigma — „Never trust, always verify“ — eliminiert implizites Vertrauen innerhalb des Netzwerks. Jeder Zugriff wird unabhängig von Standort oder Netzwerkzone authentifiziert, autorisiert und kontinuierlich validiert. Die Implementierung folgt dem NIST SP 800-207 Framework und umfasst Identity-Centric Security, Micro-Segmentation und Continuous Monitoring.

  • Identity & Device Trust — Conditional Access: Azure AD Conditional Access Policies bilden die Grundlage: Require MFA + Compliant Device + Approved Client App als Baseline-Policy für alle Benutzer. Device Compliance wird über Microsoft Intune geprüft (OS-Version, Encryption-Status, Antivirus-Signatur). Named Locations und Risk-Based Policies ermöglichen granulare Steuerung — Login aus unbekannten Ländern erfordert Hardware-Token statt SMS-MFA.
  • Software-Defined Perimeter (SDP): Anstatt klassischer VPN-Tunnel implementiert SDP eine „Dark Cloud“-Architektur: Dienste sind von außen unsichtbar, bis der Controller die Identität verifiziert und einen Single-Packet-Authorization (SPA) Token ausstellt. Tools wie Zscaler Private Access oder Cloudflare Access ersetzen VPN-Konzentratoren durch Identity-Aware Proxies. Konfigurationsbeispiel Cloudflare Access: cloudflared tunnel create itzu-internal && cloudflared tunnel route dns itzu-internal app.itzu.intern.
  • Least-Privilege-Enforcement: Firewall-Regeln werden nach dem Prinzip „Default Deny All, Explicit Allow Required“ konfiguriert. In OPNsense: Jedes VLAN erhält eine explizite Block-All-Rule am Ende der Regelkette. Applikationszugriffe werden über RBAC (Role-Based Access Control) mit zeitlich begrenzten Privilegien (Just-In-Time Access) gewährt — Azure PIM für administrative Rollen mit maximal 4 Stunden Aktivierung.
  • Continuous Monitoring & Adaptive Policy: Zero Trust erfordert Echtzeit-Risikobewertung während aktiver Sessions. Microsoft Defender for Identity erkennt Anomalien wie Pass-the-Hash oder Kerberoasting und triggert automatische Session-Revocation. UEBA (User Entity Behavior Analytics) korreliert Login-Zeiten, Gerätewechsel und Datenvolumen. Schwellenwerte: >3 Failed MFA in 5min = Account Lockout, Impossible Travel = Force Re-Auth.

VPN-Technologien im Vergleich

VPN bleibt ein essenzieller Baustein für sichere Standortvernetzung und Remote Access. Die Wahl zwischen WireGuard, IPsec IKEv2 und OpenVPN hängt von Performance-Anforderungen, Plattform-Kompatibilität und dem bestehenden Ökosystem ab. Moderne Deployments kombinieren häufig mehrere Technologien für unterschiedliche Use Cases.

  • WireGuard — Modernes Highspeed-VPN: WireGuard nutzt Noise Protocol Framework mit Curve25519, ChaCha20-Poly1305 und BLAKE2s. Der gesamte Codebase umfasst ca. 4.000 Zeilen (vs. 600.000+ bei OpenVPN). Konfiguration: [Interface] PrivateKey = $(wg genkey) Address = 10.0.0.1/24 ListenPort = 51820 und [Peer] PublicKey = ... AllowedIPs = 10.0.0.2/32 Endpoint = remote:51820. Performance: 1–3 Gbit/s auf moderner Hardware dank Kernel-Level-Implementation.
  • IPsec IKEv2 — Enterprise Site-to-Site: IKEv2 mit ESP bietet MOBIKE-Support (nahtloses Roaming zwischen WLAN/LTE), integrierte NAT-Traversal (Port 4500/UDP) und Interoperabilität mit jeder Enterprise-Firewall. strongSwan-Konfiguration: connections.site-a { remote_addrs = 203.0.113.1 local { auth = pubkey certs = site-a.pem } children { net { local_ts = 10.1.0.0/16 remote_ts = 10.2.0.0/16 } } }. Zertifikatsbasierte Authentifizierung über interne PKI ist Pflicht für Produktionsumgebungen.
  • OpenVPN — Maximale Flexibilität: OpenVPN operiert im Userspace (TUN/TAP), unterstützt TCP-Fallback (Port 443 als Bypass für restriktive Netze) und bietet Plugin-basierte Authentifizierung (LDAP, RADIUS, TOTP). Hardening: tls-crypt-v2 für DoS-Schutz, cipher AES-256-GCM, tls-version-min 1.3, verify-x509-name server name. Performance-Limitierung: Single-Threaded, maximal 200–500 Mbit/s pro Tunnel.
  • Split-Tunneling & Routing-Design: Für Remote-Access-Szenarien reduziert Split-Tunneling die Bandbreitenlast auf dem VPN-Konzentrator erheblich. WireGuard: AllowedIPs = 10.0.0.0/8, 172.16.0.0/12 statt 0.0.0.0/0. Sicherheitsabwägung: Full-Tunnel schützt den DNS-Traffic und verhindert DNS-Leaks, Split-Tunnel verbessert die Benutzererfahrung für Video-Conferencing. Kompromiss: DNS-Queries immer über den Tunnel (DNS = 10.0.0.53), restlicher Traffic direkt.

IDS/IPS & Threat Detection

Intrusion Detection und Prevention Systeme analysieren den Netzwerkverkehr in Echtzeit auf bekannte Angriffsmuster (Signature-Based) und anomales Verhalten (Anomaly-Based). Suricata hat sich als leistungsfähigster Open-Source-IDS/IPS-Engine etabliert, während Snort 3 mit seiner neuen Multi-Threading-Architektur aufholt. Beide integrieren sich nahtlos in pfSense und OPNsense.

  • Suricata — Multi-Threaded Deep Inspection: Suricata nutzt alle verfügbaren CPU-Cores, unterstützt HTTP/2-Parsing, TLS-JA3/JA4-Fingerprinting und automatische Protocol Detection. OPNsense-Integration: Services > Intrusion Detection > Administration > Enable IPS mode. Rule-Management via ET Open und Abuse.ch SSL Blacklist Feeds. Performance-Tuning: threading: cpu-affinity: management-cpu-set: cpu: [0] detect-cpu-set: cpu: [1-7] in suricata.yaml.
  • Snort 3 — Modernisierte Architektur: Snort 3 ersetzt den Single-Threaded Snort 2.9 mit einer Plugin-basierten Architektur und Lua-Scripting für Custom Rules. Native Integration in pfSense über das pfSense-pkg-snort-Paket. Konfiguration: snort -c /usr/local/etc/snort/snort.lua --plugin-path /usr/local/lib/snort. Neue Features: Hyperscan-Pattern-Matching (Intel), Service-Inspector-Plugins und Flow-Based Detection statt Packet-Based.
  • Threat Intelligence Feeds & Rulesets: Die Qualität der Erkennung steht und fällt mit aktuellen Rulesets. Empfohlene Kombination: ET Pro Rules (kommerzielle Emerging Threats, 60.000+ Signaturen), Abuse.ch Feodo Tracker (Banking-Trojaner C2), SSLBL (malicious SSL-Zertifikate) und Tor Exit Node List. Auto-Update via Cron: suricata-update --suricata-conf /etc/suricata/suricata.yaml && suricatasc -c reload-rules.
  • False-Positive-Management & Tuning: Ein frisch installiertes IDS/IPS erzeugt typischerweise hunderte False Positives pro Stunde. Systematisches Tuning: 1) IDS-Modus für 2 Wochen, 2) Alert-Review und Kategorisierung, 3) suppress gen_id 1, sig_id 2024897, track by_src, ip 10.0.1.0/24 für bekannte Muster, 4) IPS-Modus mit angepassten Threshold-Werten. Ziel: False-Positive-Rate unter 1 % bei gleichzeitiger Detection-Rate über 95 %.

SIEM & Log-Management

Security Information and Event Management (SIEM) aggregiert, korreliert und analysiert Logs aus allen Sicherheitskomponenten. Wazuh als Open-Source-SIEM bietet Host-Based Intrusion Detection, File Integrity Monitoring und Compliance-Dashboards. In Kombination mit dem ELK Stack (Elasticsearch, Logstash, Kibana) entsteht eine Enterprise-fähige Security-Operations-Plattform.

  • Wazuh — Unified XDR & SIEM: Wazuh kombiniert Agent-basiertes HIDS mit SIEM-Funktionalität. Deployment: curl -sO https://packages.wazuh.com/4.9/wazuh-install.sh && bash wazuh-install.sh --wazuh-server wazuh-manager. Agent-Enrollment: wazuh-agent -e https://wazuh-mgr:1515 -g default. Kritische Module: syscheck (FIM), rootcheck (Rootkit Detection), osquery (System Inventory), vulnerability-detector (CVE-Scanning). Regelwerk: 4.000+ vordefinierte Decoder und Rules mit MITRE ATT&CK Mapping.
  • ELK Stack — Log-Pipeline & Visualisierung: Architektur: Filebeat/Winlogbeat (Shipper) → Logstash (Parsing/Enrichment) → Elasticsearch (Indexing/Search) → Kibana (Dashboards). Logstash-Pipeline für Firewall-Logs: filter { grok { match => { "message" => "%{SYSLOGTIMESTAMP:timestamp} %{HOSTNAME:fw} filterlog: %{GREEDYDATA:rule}" } } geoip { source => "src_ip" } }. Index-Lifecycle-Management: Hot (7d, SSD) → Warm (30d, HDD) → Cold (90d, Compressed) → Delete.
  • Korrelationsregeln & Alerting: Effektives SIEM erfordert mehrstufige Korrelation: Einzelereignisse (Fehlgeschlagener Login) werden erst durch Aggregation (10 Fehlversuche in 5 Minuten von derselben IP) und Kontext-Anreicherung (IP aus bekanntem Tor-Exit-Node) zu verwertbaren Alerts. Wazuh-Custom-Rule: <rule id="100100" level="12"><if_matched_sid>5710</if_matched_sid><same_source_ip /><frequency>10</frequency><timeframe>300</timeframe><description>Brute-Force SSH</description></rule>.
  • Compliance-Reporting & Audit-Trail: Wazuh liefert vorgefertigte Dashboards für BSI IT-Grundschutz, PCI DSS, HIPAA und GDPR. Automatisierte Compliance-Scans prüfen CIS Benchmarks auf allen Agents: SCA (Security Configuration Assessment) vergleicht OS-Konfiguration gegen definierte Baselines. Log-Aufbewahrung gemäß DSGVO Art. 5(1)(e): pseudonymisierte Security-Logs für 12 Monate, vollständige Audit-Trails für 6 Jahre. Integritätsnachweis durch SHA-256-Hashing aller archivierten Logdateien.

Network Segmentation & Micro-Segmentation

Netzwerksegmentierung ist die fundamentale Maßnahme zur Eindämmung von Lateral Movement nach einem initialen Compromise. Während klassische VLAN-Segmentierung auf Layer 2/3 operiert, ermöglicht Micro-Segmentation granulare Zugriffskontrolle auf Workload-Ebene — unabhängig von der physischen Netzwerktopologie.

  • VLAN-Design nach Sicherheitszonen: Best Practice: Management-VLAN (VLAN 10, 10.0.10.0/24), Server-VLAN (VLAN 20, 10.0.20.0/24), Client-VLAN (VLAN 30, 10.0.30.0/24), Guest-VLAN (VLAN 99, 172.16.99.0/24), IoT-VLAN (VLAN 50, 10.0.50.0/24). Inter-VLAN-Routing ausschließlich über die Firewall mit expliziten Allow-Rules. Trunk-Konfiguration: interface eth0 vlan-raw-device eth0 vlan-id 20. 802.1Q-Tagging auf allen Uplinks, native VLAN auf unbenutztes VLAN setzen.
  • Micro-Segmentation mit Host-Based Firewalls: Ergänzend zur Netzwerk-Firewall implementieren Windows Defender Firewall GPOs und Linux iptables/nftables Workload-Level-Segmentierung. Beispiel nftables: nft add rule inet filter input ip saddr 10.0.20.0/24 tcp dport {443, 5432} accept — nur Webserver und Datenbank-Ports vom Server-VLAN erlaubt. Zentrales Management via Ansible: ansible-playbook -i inventory micro-seg-deploy.yml --tags nftables.
  • DMZ-Architektur & Dual-Firewall-Design: Extern erreichbare Dienste (Webserver, Mail-Relay, VPN-Gateway) gehören in eine DMZ zwischen zwei Firewall-Schichten. Äußere Firewall: erlaubt nur Ports 80/443/25/587 zur DMZ. Innere Firewall: erlaubt nur spezifische Verbindungen von DMZ-Servern zum internen Netz (z. B. Datenbank-Queries auf Port 5432). Kein direkter Traffic von extern nach intern — die DMZ fungiert als Pufferzone.
  • Monitoring & Drift Detection: Segmentierungsregeln müssen kontinuierlich überwacht werden. Tools wie Tufin oder AlgoSec analysieren Firewall-Rulesets auf Konflikte und Über-Berechtigung. Open-Source-Alternative: fwanalog für Regelnutzungsanalyse — ungenutzte Rules nach 90 Tagen zur Überprüfung markieren. Netzwerk-Flow-Analyse via NetFlow/sFlow deckt unerwartete East-West-Kommunikation auf: nfdump -r /var/flow/2026/03/11 'src net 10.0.30.0/24 and dst net 10.0.20.0/24'.

Penetration Testing & Vulnerability Management

Regelmäßige Penetration Tests und automatisiertes Vulnerability Management bilden den proaktiven Arm der IT-Sicherheit. Während Schwachstellen-Scanner wie OpenVAS/Greenbone kontinuierlich die Angriffsfläche erfassen, simulieren Penetration Tester reale Angriffsszenarien — von externer Aufklärung bis zur vollständigen Domänenübernahme.

  • Vulnerability Scanning mit Greenbone/OpenVAS: Greenbone Community Edition bietet über 180.000 Network Vulnerability Tests (NVTs). Deployment via Docker: docker compose -f greenbone-community-docker-compose.yml up -d. Scan-Konfiguration: Authenticated Scans mit SSH-Keys (Linux) und SMB-Credentials (Windows) liefern 3x mehr Ergebnisse als unauthenticated Scans. Scheduling: wöchentliche Full Scans, tägliche Delta-Scans für kritische Infrastruktur. CVE-Korrelation mit CVSS v4.0 Scoring für priorisierte Remediation.
  • Nmap & Reconnaissance: Nmap ist das Fundament jeder Sicherheitsanalyse. Umfassender Discovery-Scan: nmap -sV -sC -O -p- --min-rate 5000 -oA scan-results 10.0.0.0/24. NSE-Scripting für gezielte Checks: nmap --script ssl-enum-ciphers,http-headers,smb-vuln* -p 443,445 target. Ergebnisauswertung: Offene Ports dokumentieren, unerwartete Services identifizieren, veraltete TLS-Versionen und schwache Cipher-Suites markieren. Integration in CI/CD: nmap --script vuln -oX - target | xsltproc nmap-to-junit.xsl - > results.xml.
  • Penetration Testing Methodology (OWASP/PTES): Strukturierter Ablauf nach PTES (Penetration Testing Execution Standard): 1) Pre-Engagement (Scope, Rules of Engagement), 2) Intelligence Gathering (OSINT, DNS Enumeration), 3) Threat Modeling, 4) Vulnerability Analysis, 5) Exploitation (Metasploit, Burp Suite), 6) Post-Exploitation (Privilege Escalation, Persistence), 7) Reporting. OWASP Web Application Testing: sqlmap -u "https://target/page?id=1" --batch --risk=3 --level=5 für SQL-Injection-Tests.
  • Patch-Management & Remediation-Workflow: Vulnerability Management ohne Remediation-Prozess ist wertlos. SLA-Definition: Kritisch (CVSS ≥9.0) = 24h, Hoch (7.0–8.9) = 7 Tage, Mittel (4.0–6.9) = 30 Tage, Niedrig (<4.0) = 90 Tage. Windows-Patching via WSUS/Intune mit gestaffeltem Rollout: Dev (Tag 1) → Staging (Tag 3) → Production (Tag 7). Linux: unattended-upgrades für Security-Patches, manuelle Freigabe für Kernel-Updates. Rollback-Plan und Snapshot vor jedem Patch-Zyklus obligatorisch.

Häufig gestellte Fragen

Antworten auf die wichtigsten Fragen rund um IT-Sicherheit & Firewall

Ihre IT-Sicherheit auf dem Prüfstand

Wir analysieren Ihre Sicherheitsarchitektur und implementieren maßgeschneiderte Schutzmaßnahmen — von der Firewall bis zum Penetration Test.

Kostenlose Erstberatung →
Emre Uygunsoy — Gründer & Geschäftsführer von IT-ZU Verfügbar
🛡 BSI Grundschutz ☁ Azure Certified 🔒 DSGVO Experte
Ihr persönlicher Ansprechpartner

Emre Uygunsoy

Geschäftsführer & Senior IT-Consultant

„Jedes Unternehmen verdient eine IT, die einfach funktioniert. Lassen Sie uns gemeinsam herausfinden, wie wir Ihre IT auf das nächste Level bringen können.“
Hybrid Infrastructure On-Premise & Cloud Architektur
🛡
IT-Security Zero Trust, Firewall, EDR
🔄
Migration & Rollout M365, Azure, Virtualisierung

Bereit für eine IT, die einfach funktioniert? Lassen Sie uns sprechen.

Kostenlose und unverbindliche Erstberatung. Wir analysieren Ihre IT-Situation und zeigen Optimierungspotenzial — ohne Verpflichtung.

Noch diese Woche: Freie Beratungstermine verfügbar