Hvad er en firewall, og hvad gør den?

En firewall er en sikkerhedskomponent, der overvåger og filtrerer netværkstrafik mellem netværk (for eksempel mellem dit lokale netværk og internettet). Målet er at kontrollere, hvilke forbindelser der får lov til at etablere sig, og hvilke der afvises.

En firewall fungerer typisk ved at sammenligne oplysninger fra hver forbindelse eller datapakke mod et sæt regler. Hvis trafikken matcher en regel, træffes der en beslutning som regel om at tillade eller blokere.

Et simpelt modelbillede: beslutninger ud fra regler

Tænk på en firewall som en “vagt” ved adgang. Når en forbindelse eller pakke forsøger at komme ind, vurderer firewallen blandt andet:

  • Hvilken kilde og destination trafikken har (IP-adresser eller netområder).
  • Hvilke porte og protokoller der bruges (for eksempel TCP/UDP og portnumre).
  • Om der er tale om forbindelsestype, som fx indgående initiering eller svartrafik.
  • Indholdsmønstre i nogle tilfælde (især når firewallen arbejder på et højere niveau).

Beslutningen kan være at acceptere, afvise eller “nulstille” forbindelsen. Nogle firewalls arbejder kun med netværksdata, mens andre også kan analysere trafikken mere dybtgående.

Hvilke dele af trafikken kan firewalls typisk kontrollere?

Firewallens kontrolniveau afhænger af typen af firewall og konfigurationen. Overordnet kan man ofte tale om tre praksisnære områder:

  1. Netværksniveau (port/protokol) Her vurderes især IP-adresser, portnumre og protokol. En typisk regel kan være, at bestemte indgående porte kun må åbnes for bestemte kilder eller kun må være åbne for bestemte tjenester.

  2. Forbindelsestilstand (stateful filtrering) En stateful firewall tager også hensyn til, om trafikken ser ud til at være en del af en eksisterende eller forventet forbindelse. Det kan reducere risikoen for, at tilfældige indgående pakker får adgang, hvis de ikke matcher forventet tilstand.

  3. Applikations- eller dyb inspektion Nogle løsninger kan analysere, hvordan en tjeneste faktisk opfører sig. Det kan give mere finkornet kontrol, men kræver også mere ressourcer og kan være mere kompleks at konfigurere korrekt.

Undtagelser og grænser: hvorfor “en firewall” ikke er nok alene

En firewall er et vigtigt lag, men dens effekt afhænger stærkt af regler og korrekt opsætning. Nogle almindelige grænser og situationer er:

  • Hvis reglerne tillader for meget (for brede åbninger), kan uønsket trafik stadig nå ind.
  • Hvis reglerne blokerer forkert, kan legitime tjenester blive utilgængelige.
  • Nogle angreb udnytter gyldig trafik, hvor firewallen ikke kan skelne mellem “god” og “ond” adfærd uden yderligere signaler.
  • Firewalls ser ikke altid alt: De kan kun vurdere den trafik, de faktisk står i vejen for, og konfigurationen bestemmer, hvad de overvåger.

Det betyder, at en firewall bør ses som en kontrolleret del af en samlet sikkerhedsindsats, ikke som en enkelt løsning der løser alt.

Sådan kan du tjekke, om en firewall virker efter hensigten

Du kan vurdere firewallens funktion uden at kende til bestemte mærker eller produkter ved at kontrollere følgende:

  • Regler: Er indgående adgang begrænset til de nødvendige porte og netområder?
  • Modsat logik: Bliver uønskede forbindelsesforsøg afvist, mens legitime forbindelser får lov?
  • Konsekvens: Kan du stadig bruge de tjenester, der forventes at fungere?
  • Ændringer: Hvis regler eller netværksopsætning ændres, matcher firewallens adfærd stadig behovet?
  • Logging og sporbarhed: Kan du se, hvilke regler der matcher, når trafik tillades eller blokeres?

Som tommelfingerregel bør du teste i et kontrolleret miljø og bruge logdata til at forstå beslutningerne. Vær samtidig opmærksom på, at regler kan afhænge af netværksarkitektur og konfiguration, så den konkrete implementering kan variere.