Zum Inhalt springen

Next-Generation Firewalling

Anwendungsbewusste Inspektion. Zero Trust-Segmentierung. Verschlüsselte Verkehrsanalyse.
Firewalling, das für die tatsächliche Funktionsweise moderner Netzwerke entwickelt wurde.

Die Herausforderung

Legacy-Firewalls sehen Ports und Protokolle. Sie können Ihnen sagen, dass Datenverkehr auf TCP-Port 443 fließt, aber nicht, ob es sich um eine legitime Microsoft Teams-Sitzung, einen Datei-Upload auf ein persönliches Dropbox-Konto oder eine Command-and-Control-Kommunikation von einem kompromittierten Endpoint zur Infrastruktur eines Angreifers handelt. Für eine Legacy-Firewall sehen alle drei identisch aus.

Diese grundlegende Einschränkung definiert die Herausforderung:

  • Anwendungen haben die Ports überschritten. Tausende Anwendungen — SaaS, Cloud, Collaboration, Entwicklungstools — nutzen alle HTTP/HTTPS auf den Ports 80 und 443. Portbasierte Zugriffskontrolllisten können nicht zwischen genehmigten und nicht genehmigten Anwendungen unterscheiden, zwischen produktiver Nutzung und Datenexfiltration.
  • Verschlüsselung macht traditionelle Inspektion blind. Über 95 % des Webverkehrs ist inzwischen mit TLS verschlüsselt. Angreifer nutzen Verschlüsselung genauso legitim wie Verteidiger. Malware-Downloads, C2-Kommunikation und Datenexfiltration laufen alle über HTTPS. Wenn Ihre Firewall TLS-Verkehr nicht entschlüsseln und inspizieren kann, sieht sie die Mehrheit der Bedrohungen nicht.
  • Benutzer sind nicht an Standorte gebunden. Der Perimeter ist nicht mehr der Rand des Büronetzwerks. Benutzer verbinden sich von zu Hause, aus Cafés, von Kundenstandorten. Sie greifen auf Anwendungen in der Cloud, im Rechenzentrum und auf SaaS-Plattformen zu. Eine Firewall, die nur den Büro-Perimeter schützt, schützt einen schrumpfenden Prozentsatz der Aktivitäten Ihrer Organisation.
  • Laterale Bewegung ist die eigentliche Gefahr. Die meisten Vorfälle sind kein Einbruch von außen. Der Angreifer gelangt hinein (meist durch Phishing oder Credential-Diebstahl), etabliert einen Brückenkopf und bewegt sich dann lateral — vom Arbeitsplatz zum Dateiserver, vom Dateiserver zum Domain Controller, vom Domain Controller zu den Kronjuwelen. Flache Netzwerke ohne interne Segmentierung ermöglichen diese Bewegung ungehindert.

Traditionelle ACLs basierend auf Quell-IP, Ziel-IP und Portnummer können keine dieser Herausforderungen adressieren. Die Firewall-Architekturen, die Netzwerke 2010 geschützt haben, sind für die Netzwerke und Bedrohungen von 2026 grundlegend unzureichend.

Der Layer7-Ansatz

Layer7 entwirft und implementiert Next-Generation-Firewall-Architekturen, die Sichtbarkeit und Kontrolle auf der Anwendungsebene bieten, Zero Trust-Segmentierung durchsetzen und verschlüsselten Datenverkehr inspizieren — unabhängig davon, wo sich Benutzer und Anwendungen befinden.

Anwendungsbewusste Sicherheitsrichtlinie

Next-Generation-Firewalls identifizieren Anwendungen anhand ihres Verhaltens, nicht ihrer Portnummern. Dies ermöglicht aussagekräftige Sicherheitsrichtlinien:

  • Microsoft 365 erlauben, aber persönliche E-Mail-Dienste blockieren
  • Slack für Geschäftskommunikation erlauben, aber Dateiübertragungen zu nicht genehmigtem Cloud-Speicher blockieren
  • SSH für Administratoren erlauben, aber SSH-Tunnel zum Umgehen von Kontrollen blockieren
  • Über 3.000 Anwendungen mit granularer Steuerung auf Funktionsebene identifizieren und kontrollieren

Layer7 entwirft anwendungsbewusste Richtlinien, die auf Ihre Geschäftsanforderungen abgestimmt sind — keine generischen „alles blockieren und auf Beschwerden warten"-Ansätze, sondern durchdachte Richtlinien, die Produktivität ermöglichen und gleichzeitig Risiken kontrollieren.

SSL/TLS-Entschlüsselung und -Inspektion

Wenn Sie TLS-Verkehr nicht entschlüsseln, inspizieren Sie 95 % Ihres Netzwerkverkehrs nicht. Layer7 entwirft und implementiert TLS-Entschlüsselungsarchitekturen, die Sicherheitstransparenz mit Datenschutzanforderungen und Leistungsauswirkungen ausbalancieren. Dies umfasst Zertifikatsverwaltung, Design der Entschlüsselungsrichtlinie (was entschlüsselt wird, was aus Datenschutz- oder Compliance-Gründen umgangen wird), Leistungsdimensionierung für Entschlüsselung bei Leitungsgeschwindigkeit und Integration mit Endpoint-Trust-Stores.

Bedrohungsprävention

Eine Next-Generation-Firewall ist nicht nur ein besserer Paketfilter — sie ist eine Plattform zur Bedrohungsprävention. Layer7 konfiguriert und optimiert den gesamten Bedrohungspräventions-Stack:

  • Intrusion Prevention (IPS) — signatur- und verhaltensbasierte Erkennung von Exploit-Versuchen, optimiert zur Reduzierung von False Positives ohne echte Bedrohungen zu übersehen
  • Anti-Malware — Inline-Erkennung bekannter Malware, mit Sandbox-Analyse (WildFire, FortiSandbox) für unbekannte Dateien
  • URL-Filterung — kategoriebasierte Web-Zugriffskontrolle mit angepasster Richtlinie für die Anforderungen Ihrer Organisation
  • DNS-Sicherheit — Blockierung bösartiger Domains auf der DNS-Ebene, bevor überhaupt eine Verbindung hergestellt wird
  • Data Loss Prevention (DLP) — Erkennung und Blockierung sensibler Daten (Kreditkartennummern, Identifikationsnummern, vertrauliche Dokumente), die das Netzwerk verlassen

Zero-Trust-Netzwerksegmentierung

Zero Trust ist kein Produkt — es ist ein Architekturprinzip: niemals vertrauen, immer verifizieren. Layer7 implementiert Zero Trust-Segmentierung, die den Datenverkehr zwischen Netzwerkzonen, zwischen Anwendungsebenen und zwischen Benutzergruppen kontrolliert. Jede Verbindung wird authentifiziert, autorisiert und inspiziert — nicht nur Datenverkehr, der den Perimeter überquert, sondern auch Datenverkehr innerhalb des Netzwerks.

Das bedeutet, dass wenn (nicht falls) ein Angreifer einen einzelnen Endpoint kompromittiert, seine Fähigkeit zur lateralen Bewegung durch Segmentierungsrichtlinien eingeschränkt wird, die Least-Privilege-Zugriff zwischen jeder Zone in Ihrem Netzwerk durchsetzen.

Palo Alto Networks-Expertise

Als Palo Alto Networks Platinum Partner bringt Layer7 tiefe Expertise im PAN-OS-Ökosystem mit:

  • PA-Series und VM-Series — Hardware- und virtuelle NGFW-Bereitstellung für Rechenzentrum, Niederlassung und Cloud
  • Panorama — zentralisierte Verwaltung für Multi-Standort- und Multi-Geräte-Umgebungen
  • Cortex XSOAR — Integration von Sicherheitsorchestrierung, Automatisierung und Reaktion
  • Prisma Access — SASE/SSE für Remote-Benutzer- und Niederlassungsanbindung
  • GlobalProtect — sicherer Fernzugriff mit Always-on-VPN und HIP-Prüfungen

Aber wir sind kein Einzel-Hersteller-Anbieter. Wir entwerfen und implementieren Next-Generation-Firewall-Lösungen auf Fortinet FortiGate, Juniper SRX, Check Point Quantum und anderen Plattformen, wenn diese besser zu Ihren Anforderungen und Ihrem Budget passen.

Was Sie erhalten

  • Architekturdesign und -bereitstellung
  • Zero-Trust-Netzwerksegmentierung
  • Design der verschlüsselten Verkehrsinspektion
  • Konfiguration und Feinabstimmung der Bedrohungsprävention
  • Panorama / Bereitstellung der zentralen Verwaltung
  • Hochverfügbarkeit und Notfallwiederherstellung
  • Migration von Legacy-Firewall-Plattformen
  • SD-WAN-Integration
  • Cloud-Firewall-Bereitstellung (Azure, AWS, GCP)
  • Laufende Managed-Firewall-Dienste (optional)

Warum es wichtig ist

Eine Next-Generation-Firewall ist die einzelne wirkungsvollste Sicherheitsinvestition, die die meisten Organisationen tätigen können. Sie bietet Einblick in das, was tatsächlich in Ihrem Netzwerk passiert — welche Anwendungen genutzt werden, welche Bedrohungen blockiert werden, wohin Daten fließen und wer auf was zugreift. Diese Sichtbarkeit ist die Grundlage für jede andere Sicherheitsentscheidung.

Aber die Technologie ist nur so gut wie ihre Implementierung. Eine Next-Generation-Firewall, die wie eine Legacy-Firewall konfiguriert ist — portbasierte Regeln, keine TLS-Entschlüsselung, Bedrohungsprävention aus Leistungsgründen deaktiviert — ist ein teurer Port-Filter. Layer7 stellt sicher, dass Sie den vollen Wert der Plattform erhalten: anwendungsbewusste Richtlinien, Inspektion verschlüsselten Datenverkehrs, optimierte Bedrohungsprävention und Zero Trust-Segmentierung, die für Ihre spezifische Umgebung entwickelt wurde.

Modernisieren Sie Ihre Firewall-Architektur

Ob Sie Legacy-Firewalls ersetzen oder eine bestehende NGFW-Bereitstellung optimieren — sprechen Sie mit unserem Ingenieurteam.

Sprechen Sie mit Unseren Firewall-Ingenieuren