Definér behovet: hvad skal firewallen faktisk beskytte mod?

En firewall er en kontrollerende “portvagt”, der tillader eller blokerer netværkstrafik baseret på politikker og forbindelsesinformation. Når du leder efter “den bedste” firewall-teknologi, handler det sjældent om én enkelt funktion—ofte handler det om at matche din beskyttelse til de trusler og scenarier, du reelt møder.

Start med at afklare, hvor risikoen opstår:

  • Beskytter du et hjemmenet, en virksomhedsløsning, gæstenet eller et delt miljø?
  • Er det primært indgående angreb (internet → netværk), eller også laterale bevægelser internt?
  • Skal du især beskytte mod kendte mønstre (signaturer), misbrug af protokoller, eller afvigelser i adfærd?

Der er ofte en grundlæggende begrænsning: en firewall ser ikke alt på samme detaljeringsniveau. For eksempel kan krypteret trafik reducere, hvad der er muligt at analysere, medmindre der bruges særlige metoder og tydelig afgrænsning af, hvad man accepterer at inspicere.

En enkel model: filtrering af trafik i lag (hvad hver type typisk gør)

Firewalls kan groft forstås som forskellige teknikker, der løser forskellige “dele” af opgaven. Du kan tænke i en model med tre byggesten: forbindelseslogik, regel-/applikationsforståelse og eventuelt trusselsanalyse.

  1. Stateful packet filtering (tilstandsbaseret filtrering)
  • Fokus: Håndhæver regler ud fra forbindelsestilstand (fx om en session er etableret).
  • Styrke: God grundbeskyttelse og ofte lav kompleksitet.
  • Begrænsning: Kan være mindre effektiv mod sofistikerede mønstre, hvis du kun måler på “hvem taler med hvem” og port/protokol.
  1. Application-aware filtrering (applikations-/protokolforståelse)
  • Fokus: Regler kan tage højde for applikationskategorier eller protokolkendetegn.
  • Styrke: Bedre kontrol over for eksempel web-, mail- eller fjernadgangstrafik.
  • Begrænsning: Udfordringer ved entydig identifikation, især når trafik er krypteret eller ændrer adfærd.
  1. NGFW-/inspektions-orienterede tilgange (udvidet trusselsreduktion)
  • Fokus: Kombinerer typisk policy, indhold-/mønsteranalyse og kontekst (i det omfang det er muligt).
  • Styrke: Kan give mere målrettet blokering end ren port-/protokolkontrol.
  • Begrænsning: Ydeevne, kompleksitet og rækkevidde varierer, og “højere intelligens” kan stadig møde blinde vinkler (fx nye angrebsteknikker eller manglende data).

Vigtigt nuanceringspunkt: “bedst” er ofte et resultat af, hvordan funktionerne passer sammen. En tilstandsbaseret firewall kan være en stærk base, mens videre teknologier kan udfylde huller i synlighed og beslutningsgrundlag.

De vigtigste dele: regler, synlighed og håndtering af kryptering

Når du sammenligner firewall-teknologi uden at købe et bestemt produkt, er det især tre kontrolpunkter, der hjælper dig med at vurdere kvaliteten.

Regler: hvor præcist kan du beskrive politik?

En god firewallteknologi gør det muligt at skabe regler, der afspejler din sikkerhedspraksis: mindst privilegium, tydelige adgangsflows og afgrænsning af, hvad der ikke skal kunne.

Spørg dig selv:

  • Kan du lave granular kontrol (fx pr. zone, segment eller brugermønster) uden at drukne i undtagelser?
  • Er reglerne lette at forstå og vedligeholde, så de ikke “forvitrer” over tid?

Synlighed: hvad kan du se, og hvad kan du handle på?

Synlighed handler ikke kun om logging, men også om beslutningsdata. Hvis firewallen kun ved meget lidt om trafikken, bliver håndhævelsen begrænset.

Overvej:

  • Kan du logge hændelser på en måde, der gør det muligt at undersøge afvigelser?
  • Kan du koble hændelser til konkrete policy-beslutninger (hvorfor blev noget blokeret eller tilladt)?

Krypteret trafik: forvent ikke magi

Kryptering kan beskytte mod aflytning, men kan samtidig reducere den information, firewallen kan bruge til indholdsmæssig analyse. Derfor er det realistisk at forvente, at der kan være forskel på:

  • hvad der kan identificeres sikkert (fx destination og metadata)
  • hvad der kræver yderligere metoder for at få indholdssynlighed

Hvis du lægger “blind tillid” til, at en firewall altid ser alt i krypteret trafik, risikerer du et mismatch mellem forventning og faktisk beskyttelse.

Forskelle og grænser: hvad “bedst” typisk betyder i praksis

Den centrale forskel mellem firewallteknologier er, hvor meget beslutningsgrundlag du får, og hvor konsistent den håndhævelse er under pres. Her er realistiske grænser, du kan bruge som vurderingsramme:

  • Mønstre vs. adfærd: Signatur- eller mønsterbaseret beskyttelse kan være stærk mod kendte varianter, men kan halte efter ved nye metoder. Adfærdsbaserede tilgange kan fange afvigelser, men kræver tuning for at undgå støj.
  • Performance og kompleksitet: Jo mere avanceret inspektion, jo større chance for at krav til kapacitet og vedligeholdelse stiger. Det betyder ikke, at avancerede løsninger er “dårlige”, men at de skal passe til miljøet.
  • Policy drift: Selv den bedste teknologi hjælper ikke, hvis undtagelser ophober sig, eller hvis reglerne ikke opdateres i takt med netværkets ændringer.
  • Unified coverage: En firewall kan dække en stor del af angrebsoverfladen, men den erstatter ikke andre kontroller som patching, adgangskontrol og segmentering.

Den vigtigste undtagelse/afgrænsning: Hvis dit primære problem er, at trafikken bliver krypteret, og du ikke har et klart match mellem sikkerhedsmål og den analyse, firewallen kan gennemføre, så kan “bedst” i markedsbeskrivelser ikke omsættes direkte til dit miljø.

Praktisk måde at kontrollere “bedste” valg uden at gætte

Du kan teste din egen vurdering med et kort tjek, der holder dig fra både overdrivelser og blinde hjørner:

  1. Beskriv 3 scenarier Vælg konkrete situationer: uønsket indgående adgang, uautoriseret forsøg på at nå interne tjenester og en afvigelse i outbound trafik. Brug scenarierne som mål for, hvad du skal kunne stoppe eller i det mindste opdage.

  2. Match teknologi til scenariet

  • Hvis problemet primært er grundlæggende adgangskontrol: stateful filtrering kan være tilstrækkelig som base.
  • Hvis problemet er applikationsmisbrug: kræver det typisk application-aware kontrol.
  • Hvis problemet er bred trusselsreduktion: du vurderer, om en udvidet inspektions-orienteret tilgang faktisk giver beslutningsdata i dit miljø.
  1. Afklar hvad der sker ved kryptering Tænk igennem: hvad kan du logge og blokere uden indholdssynlighed? Hvad afhænger af særlige metoder, og er det i tråd med din sikkerhedspraksis?

  2. Vurder vedligeholdelse En teknologi, der er svær at administrere, kan indirekte svække sikkerheden. Kig efter, om regler og logs kan arbejdes med over tid.

På den måde bliver “bedst” et spørgsmål om kompatibilitet mellem dine sikkerhedsmål, dine trusler og den type kontrol firewallen reelt kan levere—ikke om en universel ranking.