Nachschlagen
Firewall-Lexikon
In den Produktbeschreibungen stehen Abkürzungen, die kaum jemand erklärt. Hier steht, was sie bedeuten und ob sie für deine Kaufentscheidung eine Rolle spielen.
Was ist eine Firewall?
Eine Firewall entscheidet, welche Datenpakete zwischen zwei Netzen durchgelassen werden und welche nicht. Sie steht dafür an der Grenze, üblicherweise zwischen dem Internet und dem eigenen Netz. Die Entscheidung trifft sie anhand von Regeln: Absender, Empfänger, Port, Richtung und Zustand der Verbindung.
Zu unterscheiden sind zwei Bauformen. Eine Software-Firewall läuft auf dem Gerät, das sie schützt, etwa die Windows-Firewall oder ufw auf einem Linux-Server. Eine Hardware-Firewall ist ein eigenes Gerät im Netz, durch das der gesamte Verkehr läuft. Die Geräte auf dieser Seite gehören zur zweiten Sorte, auch wenn in ihnen nichts anderes steckt als ein kleiner Rechner mit passender Software.
Die Begriffe der Reihe nach
NAT, Netzwerkadressübersetzung
Alle Geräte im Heimnetz teilen sich nach außen eine einzige öffentliche Adresse. Die Firewall merkt sich, welche Antwort zu welchem internen Gerät gehört. Nebeneffekt: Von außen ist ohne Freigabe kein Gerät direkt erreichbar. Das ist der Grund, warum schon ein einfacher Router einen Grundschutz bietet.
Stateful, zustandsbehaftet
Die Firewall merkt sich den Zustand jeder Verbindung. Antwortpakete zu einer selbst aufgebauten Verbindung dürfen zurück, ohne dass es dafür eine eigene Regel braucht. Alle hier besprochenen Systeme arbeiten so.
DPI, Deep Packet Inspection
Die Firewall schaut nicht nur auf Adressen, sondern in den Inhalt der Pakete. Damit lassen sich Anwendungen erkennen und gezielt sperren. Das kostet Rechenleistung und funktioniert bei verschlüsseltem Verkehr nur eingeschränkt. Für den Hausgebrauch selten nötig, aber der häufigste Grund, warum ein Gerät plötzlich zu langsam ist.
IDS und IPS
Ein Angriffserkennungssystem (IDS) vergleicht den Verkehr mit bekannten Angriffsmustern und schlägt Alarm. Ein Angriffsverhinderungssystem (IPS) blockiert zusätzlich. OPNsense setzt dafür Suricata ein, pfSense bietet Suricata und Snort als Pakete an. Beides braucht Arbeitsspeicher: Mit 4 GB wird es eng, 8 GB sind die sinnvolle Untergrenze.
VLAN
Ein virtuelles Netz auf demselben Kabel. Damit lassen sich Bereiche trennen, ohne für jeden eine eigene Leitung zu ziehen. Voraussetzung ist ein verwalteter Switch. Wer das vermeiden will, kauft eine Appliance mit mehr Anschlüssen und trennt physisch.
AES-NI
Eine Erweiterung im Prozessor, die Verschlüsselung in Hardware erledigt. Für VPN-Verbindungen macht das den Unterschied zwischen zähen und brauchbaren Geschwindigkeiten. Alle aktuellen Geräte bringen es mit, bei sehr alter Hardware fehlt es.
SFP+
Ein Steckplatz für Glasfaser- oder Kupfermodule mit 10 Gbit. Sinnvoll, wenn im Haus entsprechend verkabelt ist oder der Anschluss direkt per Glasfaser endet. Die Module kosten extra.
Barebone
Ein Gerät ohne Arbeitsspeicher und ohne Datenträger. Beides muss dazugekauft und eingebaut werden, sonst startet nichts. Die Rechnung dazu steht unter Barebone oder fertig bestückt.
OPNsense und pfSense
Zwei freie Firewall-Systeme auf Basis von FreeBSD, beide mit Weboberfläche. pfSense ist älter und weiter verbreitet, OPNsense wird in festen Abständen aktualisiert und hat die modernere Oberfläche. Die Hardware ist für beide dieselbe, deshalb steht in den Produktbeschreibungen fast immer beides.
Welche Begriffe für den Kauf zählen
Drei: Prozessorklasse, Anzahl der Anschlüsse und ob Arbeitsspeicher und SSD dabei sind. Alles andere ist in dieser Geräteklasse ohnehin vorhanden oder hängt an der Software, nicht am Gerät.
Weiter zur Kaufberatung oder zu den Einzelheiten unter OPNsense-Hardware.