Hvad er en firewall, og hvad gør den?
En firewall er en sikkerhedskomponent, der overvåger netværkstrafik og afgør, om den skal slippes igennem eller afvises. Beslutningen bygger på regler, som typisk beskriver fx hvilke netværksadresser, porte, protokoller eller typer af forbindelser der må kommunikeres.
I praksis fungerer firewalls som en vagtpost mellem et netværk (eller en enhed) og omverdenen. De kan forhindre uønsket adgang, reducere angrebsfladen og give et mere kontrolleret sikkerhedsniveau ved at begrænse, hvad der må være åbent.
En enkel model: regler, match og handling
En nyttig måde at forstå firewalls på er som en simpel kæde:
- Trafik kommer ind (fx et forbindelsesforsøg til en bestemt port).
- Firewall’en sammenholder trafikken med regler.
- En handling udføres, typisk “tillad” eller “afvis”.
Regler kan være formuleret på flere niveauer. Nogle firewalls matcher primært på netværks- og forbindelsesinformation, mens andre også kan vurdere indholdet af trafikken. Derfor kan to firewalls med samme “tillad/afvis”-idé give meget forskellige resultater.
De vigtigste dele og typer
Der findes flere typer firewalls, men de kan groft placeres efter, hvor de “kigger” i forbindelsen:
Netværks- og transportnær filtrering
Denne type fokuserer ofte på oplysninger som IP-adresser, porte og protokoller. Den er velegnet til at styre grundlæggende adgang, fx om bestemte tjenester må være åbne.
Applikationsnær filtrering (deep inspection)
Her vurderer firewall’en i højere grad, hvad trafikken faktisk er beregnet til at gøre, ofte på applikationsniveau. Det giver mulighed for mere målrettede regler, men kræver også mere ressourcer og omhyggelig opsætning. Det er også her, man typisk skal være opmærksom på, at metoder til identifikation kan være ufuldkomne, især hvis trafikken er anderledes end forventet.
Statefulness og forbindelsestilstand
Mange firewalls bruger “tilstand” (state) til at forstå, om en forbindelse er etableret, om trafikken hører til en legitim session, og om der sendes svar i den rette sammenhæng. Det kan reducere falske blokeringer og give bedre kontrol end en ren statisk portliste.
Proxy-baseret håndtering
Nogle løsninger fungerer mere som en mellemmand, hvor trafikken håndteres på vegne af klienten/serveren. Det kan give bedre synlighed og kontrol, men kan også ændre adfærd og performance, og derfor kræver det ofte test i den konkrete opsætning.
Undtagelser, begrænsninger og hvad en firewall ikke kan løse
En almindelig misforståelse er at tro, at en firewall alene giver “fuld sikkerhed”. I virkeligheden afhænger effekten stærkt af, hvad den er konfigureret til, og hvilken trussel man forsøger at modvirke.
Centrale begrænsninger:
- Indvendige kompromiser: Hvis en enhed på netværket er inficeret, kan den ofte stadig sende trafik. En firewall beskytter primært mod udefrakommende uønsket trafik, men den erstatter ikke endpoint-sikkerhed.
- Fejlkonfiguration: For brede regler kan gøre beskyttelsen svag, mens for stramme regler kan skabe nedbrud i tjenester. Den “rigtige” balance afhænger af behov og risikovurdering.
- Kryptografi og synlighed: Hvis trafikken er krypteret, kan firewall’en have begrænset mulighed for at inspicere indholdet, afhængigt af løsning og arkitektur.
- Trusler uden for trafik: Firewall’en adresserer primært netværksadgang og trafikmønstre. Den stopper ikke nødvendigvis sårbarheder i applikationer, manglende patching eller brugerfejl.
Det vigtigste forbehold er derfor: Firewall’en er et kontrolpunkt, ikke en total løsning. Den virker bedst, når den kombineres med opdateringer, stærke adgangskontroller og løbende overvågning.
Praktisk brug: sådan kan du kontrollere, om firewallen hjælper
Du kan vurdere firewallens rolle uden at gøre det til et “gæt”:
- Gennemgå hvilke regler der er aktive: Kig efter, hvilke porte/tjenester og hvilke kildetyper der faktisk er tilladt.
- Test forventet trafik mod forventet adfærd: Hvad skal være muligt, og hvad skal være blokeret? Validér både almindelige scenarier og edge cases.
- Se på logging og hændelser: Firewall-logning kan afsløre, om blokeringer sker som forventet, eller om der opstår gentagne afvisninger, der peger på misforståede regler.
- Hold regler og tjenester ajour: Når tjenester ændres, kan gamle undtagelser blive for brede eller ubrugelige.
Sammenligning i praksis: valg afhænger af dit behov
Når du sammenligner firewall-typer, handler det typisk om en afvejning mellem:
- Hvor detaljeret beslutningsgrundlaget er (simpel portstyring vs. applikationsnær vurdering)
- Synlighed og kompleksitet (mere synlighed kan kræve mere opsætning og kræfter)
- Påvirkning af drift (fx latenstid, kompatibilitet og vedligehold)
Hvis målet primært er grundlæggende adgangsstyring, kan en mere netværksnær tilgang være tilstrækkelig. Hvis målet er at reducere misbrug i specifikke applikationsmønstre, kan en mere applikationsnær tilgang være relevant—men det bør altid efterprøves i den konkrete kontekst.
Konklusion
En firewall kontrollerer netværkstrafik ud fra regler og kan begrænse uønsket adgang. For at forstå den rigtigt, skal du se den som et beslutningssystem for “match og handling”, og du skal kende forskellen på hvor dybt den vurderer trafikken. Effekten afhænger i høj grad af konfiguration, logging, vedligehold og af, hvordan den passer ind i et bredere sikkerhedsarbejde. Da der ikke foreligger konkrete produktspecifikke detaljer i denne guide, bør du behandle enhver “mulighed” som noget, der skal verificeres i din egen opsætning.
