Profi-Schutz für kleine Netze: Die Fünf-Minuten-Firewall

Eine linuxbasierte Firewall ist schnell fertig, erfordert wenig Arbeit und macht Hackern das Leben schwer. Doch welche Distribution passt zu welcher Aufgabenstellung? ZDNet hat die Übersicht, die eine Entscheidung leichter macht.

Schnell fertig und wenig Arbeit - das klingt nicht nur nach der Fünf-Minuten-Terrine, sondern gilt auch für die Massen von Linux-Firewall-Distributionen. Auf den Distributions-Verteilern wie Distrowatch warten in der Regel ein Dutzend Versionen auf ihren Download, insgesamt dürfte es an die Hundert Variationen geben. Die Bandbreite reicht von kostenlos oder für Geld, mit professioneller Hilfe oder ganz auf sich selbst gestellt, mit hübschen Web-Frontends oder spartanischer Shell-Konfiguration.

Auf den ersten Blick sind alle Linux-Firewalls gleich: Sie basieren auf Netfilter, einem Linux-Kernel-Modul, das Datenpakete abfangen und bearbeiten kann, sowie iptables, dem Dienstprogramm zur Konfiguration von Netfilter. Das Gespann kann Datenpakete auf der Vermittlungsschicht, der Transportschicht und teilweise auf der Anwendungsschicht verarbeiten. Damit sind die üblichen Firewall-Aufgaben abgedeckt: Paketfilter, Stateful Inspection, Application Proxy und Network Address Translation (NAT) samt Masquerading und Port-Weiterleitung. Bis zur Kernel-Version 2.2 hieß iptables übrigens ipchains, das man bei sehr alten Distributionen noch ab und an sieht.

Auf der Basis von Netfilter/iptables hat die Open-Source-Community eine große Zahl von Distributionen entwickelt, die ganz spezifisch auf die Bedürfnisse einer Firewall zugeschnitten sind. Linux besitzt ohnehin viele Vorteile, die es für den Einsatz als Sicherheitsplattform prädestinieren. So kommen linuxbasierte Firewalls mit sehr geringen Hardwareanforderungen aus. Das freut den Heimanwender, der sich aus dem ausrangierten Pentium III eine flotte Firewall baut. Bei einer Web-Abstimmung auf Sourceforge gab die Hälfte aller Teilnehmer an, ihre Firewall laufe auf einem Pentium I, II oder III. Im Notfall, oder wenn eine grafische Oberfläche nicht wichtig ist, genügt für die besprochenen Distributionen schon ein 486er.

Noch wichtiger ist die Genügsamkeit in puncto Leistung für die Industrie. Weil Linux-Firewalls auf Strom sparenden Prozessoren laufen können, benötigen sie keine Lüfterkühlung, sind deshalb geräuschlos und können wasserdicht oder explosionsgeschützt verpackt werden.

Wer eine Linux-Firewall über sein Netzwerk wachen lassen möchte, hat also reichlich Auswahl und kann persönliche Vorlieben, die Voraussetzungen des Netzwerkes und nicht zuletzt die zur Verfügung stehende Hardware in die Entscheidung mit einbeziehen. Gibt es zum Beispiel einen Webserver, der in einer Demilitarisierten Zone (DMZ) stehen soll, muss die Firewall mehrere Netz-Interfaces komfortabel verwalten. Viele Distributionen bieten auch Funktionen an, die über den üblichen Leistungsumfang hinausgehen. Spamfilter und Antivirenlösung sind genauso mit von der Partie wie URL-Filter, VPN-Gateways oder VoIP-Proxys. "Allerdings sollten kleinere Firmen eher auf die Angebote von ISPs und Mailprovidern zurückgreifen", rät Volker Tanger, Sicherheitsconsultant bei Hisolutions. "Der dort angebotene Spam- und Virenschutz ist für kleinere Netze sowohl günstiger als auch deutlich einfacher zu handhaben als auf der Firewall." Sicherheits-Fanatiker werden dem beipflichten: Je mehr Dienste auf einer Firewall laufen, desto anfälliger ist sie für Sicherheitslücken. "Alles weg, was nicht unbedingt sein muss" heißt denn auch die Devise einiger Distributionen. Devil-Linux kommt mit etwa zehn aktiven Prozessen aus.

Fanden Sie diesen Artikel nützlich?
0 von 2 Lesern fanden diesen Artikel nützlich.

Aktuelle Job-Angebote

Lesermeinungen zum Artikel

 
von linuxlova ;)
am 20. Dezember 2006, 22:55 Uhr
inhaltlicher Fehler ?
Zitat:Seine Linux-Distribution basiert auf BSDIch sag nur BSD ist nicht Linux & Linux ist nicht *NIX =)
 
von Rumble
am 6. Februar 2007, 12:32 Uhr
Schade...
Vielversprechender Titel, dahinter wieder mal nur eine aussagelose Bewerbung teils freier, teils kostenpflichtiger Software. Kaum sinnvolle technische Details, keine Anleitung, nichts dergleichen. Ein technischer Laie - also die meisten Internetuser - können mit dem Text nicht viel anfangen - ein Kenner braucht ihn nicht.Fazit: Werbung, einsortiert in der Rubrik Praxis. Schade.

ZDNet.de Live

Oracl ...

Oracle buys Taleo for US$1.9bn t.co/...

9.02.12, 22:26 von zdnetaustralia
Linke ...

LinkedIn posts strong Q4 earnings, up in after hours trading t.co/...

9.02.12, 22:20 von ZDNet
Ice ...

Ice Cream Sandwich update rolling out to select HTC devices in March t.co/...

9.02.12, 22:05 von ZDNet
Faceb ...

Facebook admits it needs to fight scams more efficiently t.co/...

9.02.12, 21:40 von ZDNet
Blu-r ...

Blu-ray-Brenner von Teac schreibt 128 GByte auf ein Medium t.co/...

9.02.12, 21:10 von zdnet_de
Apple ...

Apple adding Japanese, Chinese, Russian to Siri (rumor) t.co/...

9.02.12, 21:05 von ZDNet
New ...

New website hopes to improve the Federal datacenter consolidation process t.co/...

9.02.12, 20:50 von ZDNet
#Olym ...

#Olympus SZ-31MR, SH-25MR, TG-820 und TG-620: #Digicam-Quartett mit Vollgas im Fokus t.co/...

9.02.12, 20:30 von cnet_de
Micro ...

Microsoft gets specific about Windows on ARM, or Windows Lite t.co/...

9.02.12, 20:25 von ZDNet
Neue ...

Neue Handys im Februar: LG Prada mit Android, Nokia Asha 201 & Samsung Wave Y t.co/...

9.02.12, 20:20 von cnet_de
FBI ...

FBI veröffentlicht Akte von Steve Jobs t.co/...

9.02.12, 20:20 von zdnet_de
Socia ...

Social networks are actually more positive places than expected t.co/...

9.02.12, 20:20 von ZDNet
Penta ...

Pentaho open sources big data code, licenses Kettle project under Apache 2.0 t.co/...

9.02.12, 20:00 von ZDNet
Neue ...

Neue #Handys im Februar: LG #Prada mit #Android, #Nokia Asha 201 & #Samsung Wave Y t.co/...

9.02.12, 19:50 von cnet_de
Oracl ...

Oracle kauft Taleo für 1,9 Milliarden Dollar t.co/...

9.02.12, 19:40 von zdnet_de
Micro ...

Microsoft: Windows 8 on ARM to 'include' some Office 15 apps t.co/...

9.02.12, 19:35 von ZDNet
Micro ...

Microsoft: Windows 8 on ARM to launch simultaneously with Windows 8 on Intel t.co/...

9.02.12, 19:15 von ZDNet
Smart ...

Smartphone-Technologie: Mobilyze überwacht die Verfassung von Handybesitzern t.co/...

9.02.12, 19:10 von cnet_de
Will ...

Will we soon see a Google cloud drive? t.co/...

9.02.12, 19:10 von ZDNet
Faceb ...

Facebook: 60 million users access apps via mobile t.co/...

9.02.12, 19:05 von ZDNet