Hvad en firewall gør

En firewall er en kontrollerende komponent, der overvåger netværkstrafik og lader noget passere, mens andet blokeres. Grundideen er at etablere et sæt regler for, hvilke forbindelser eller typer trafik der er tilladt mellem netværk, værter eller tjenester.

Det konkrete “hvad” afhænger af typen af firewall: Nogle vurderer trafikken relativt overfladisk (fx baseret på IP-adresser og porte), mens andre kan analysere mere kontekst (fx forbindelsestilstand eller applikationsindhold). Når du forstår forskellen, bliver det også lettere at vurdere, hvor godt den type firewall matcher dine behov.

Enkle netværksfiltre: packet filtering (stateless)

Den tidligste og mest grundlæggende variant er packet filtering. Den sammenligner typisk trafik med regler ud fra blandt andet:

  • Af- og modtager-IP-adresser
  • Portnumre
  • Protokoller (fx TCP, UDP, ICMP)

Fordelen ved denne tilgang er enkelhed og lave krav til ressourcer. Ulempen er, at vurderingen ofte ikke tager hensyn til, om trafikken “hører sammen” med en eksisterende forbindelse. Derfor kan stateless filtrering være mindre egnet til situationer, hvor du har brug for forståelse af trafikmønstre over tid.

En praktisk konsekvens er, at du kan få effektiv adgangskontrol, men stadig mangle beskyttelse mod angreb, der kræver mere kontekst end blot port og protokol.

Stateful firewalls: de bruger forbindelsestilstand

Stateful firewalls holder styr på forbindelser og deres tilstand. Det betyder, at de ikke kun vurderer enkeltpakker, men også om en pakke giver mening i forhold til en igangværende eller tidligere session.

Et simpelt mentale model er:

  • Firewall tillader typisk kun trafik, der matcher en “korrekt” forbindelsesfase.
  • Trafik, der ikke passer med tilstanden, kan blokeres, selv hvis den ellers ligner noget tilladt.

Det gør stateful filtrering mere robust end stateless i mange almindelige scenarier. Samtidig betyder det, at den kræver mere logik og ofte flere ressourcer end en stateless løsning.

Next-Generation Firewalls (NGFW) og applikationsnær inspektion

Next-Generation Firewalls går typisk videre end traditionelle filtreringsregler ved at kombinere flere metoder til at vurdere trafik. Afhængigt af implementeringen kan det inkludere dybere inspektion af applikationslag eller mere avanceret policy-styring.

Det væsentlige at forstå er dybde: Jo længere op i netværksstakken du kan vurdere trafik, desto mere kan firewall’en forsøge at identificere uønskede mønstre. Det kan fx handle om:

  • At skelne mellem trafiktyper på en mere meningsfuld måde end blot portnummer
  • At reducere mængden af “falske” tilladelser, når port 80/443 alene ikke siger alt

Begrænsningen er, at mere avanceret inspektion også kan være mere kompleks at konfigurere og kan påvirke ydeevne. Desuden er præcisionen aldrig perfekt: Der kan være både falske positiver (noget blokeres fejlagtigt) og falske negativer (noget passerer), afhængigt af regler, synlighed og angrebsform.

Netværks-, host- og cloud-baserede firewalls (hvor de placeres)

Placeringen påvirker, hvilke forbindelser og hvilken kontekst firewall’en ser.

  • Netværksbaserede firewalls beskytter trafik mellem netværk eller zoner, hvor du kan styre, hvad der må passere.
  • Hostbaserede firewalls beskytter en enkelt maskine og kan være særlig relevante, når du vil begrænse lokal trafik til og fra bestemte tjenester.
  • Cloud-/tjenestebaserede firewalls kan håndhæve regler i et virtualiseret miljø, hvor netværksadfærd styres via cloudens abstraheringer.

Pointen er ikke, at én type altid er bedst, men at “hvor” firewall’en sidder, afgør, hvad den reelt kan kontrollere. Hvis firewall’en ikke ser den trafik, du vil påvirke, kan den heller ikke håndhæve politikken.

Undtagelser, afgrænsninger og hvordan du vælger rigtigt

Når du sammenligner firewalls, bør du afklare, hvilke angrebstyper og risici du faktisk forsøger at håndtere. Nogle firewalls er stærke til at begrænse adgang på netværksniveau, mens andre i højere grad kan bidrage med dybere inspektion.

Samtidig er der vigtige afgrænsninger:

  • En firewall erstatter ikke god konfiguration af tjenester (fx korrekt autentificering og patching).
  • Kryptering kan reducere, hvor meget indhold der kan inspiceres uden særlige løsninger.
  • Regler kan blive for brede, hvis de skal vedligeholdes manuelt; for smalle regler kan give driftproblemer.

Et nyttigt kontrolspørgsmål er derfor: Matcher firewall-typen den beslutningslogik, du har brug for? Hvis din primære opgave er adgangskontrol baseret på port og netværk, kan et enklere niveau være tilstrækkeligt. Hvis du vil reducere misbrug, der udnytter applikationsadfærd, får en mere avanceret og kontekstbaseret firewall større relevans.

Praktisk brug: sådan kan du verificere effekten

Du kan teste din forståelse og kvaliteten af opsætningen uden at fokusere på “magiske” løfter:

  1. Dokumentér hvilke forbindelser der skal være tilladt (tjenester, porte, retninger).
  2. Tjek at reglerne svarer til det, der faktisk kører (ikke kun det, der burde køre).
  3. Overvåg logik og hændelser: Hvis blokering sker ofte, skal du vurdere om det er forventet adfærd eller et tegn på for stramme regler.
  4. Sammenlign ændringer: Når du tilføjer mere dyb inspektion eller flere regler, skal du måle på både funktion og eventuelle utilsigtede afbrydelser.

Til sidst: Sikkerhed handler ofte om lag, ikke én enkelt komponent. En firewall kan reducere angrebsfladen og håndhæve politik, men helheden afhænger af konfiguration, drift og andre kontroller omkring den.