CBS INTERACTIVE BUSINESS SITES: ZDNET.DE | SILICON.DE
BEI SILICON.DE: Die strahlungs-intensivsten Handys
ANZEIGE
Toolkit Spyware
Spyware ist die perfideste Malware. Ihr erklärtes Ziel ist es, unentdeckt zu bleiben. Herkömmliche Schutzmaßnahmen greifen daher oft nicht. Immer häufiger sehen die Cyberkriminellen auch Firmen als lohnendes Ziel. Das ZDNet-Toolkit zeigt erfolgreiche Abwehrmaßnahmen.
 
 

Hardware-Firewalls im Test: Wer bietet den besten Schutz?

Matt Tett
|
23. September 2005

Testverfahren

Das Labor verfügt über einen eigenen öffentlich adressierbaren C-Class-Netzwerkbereich (253 öffentliche IP-Adressen). Daher konnten für einen Bereich des Netzwerks sämtliche Regeln der vorhandenen Firewall deaktiviert und jedes der Testgeräte mit einer eigenen IP-Adresse eingerichtet werden. Dies simuliert eine typische Firewall-Installation am Rand des Netzwerks. Jedes Gerät wurde mit einem oder zwei PCs oder Notebooks an den internen Anschlüssen verbunden (LAN), so dass Richtlinien aufgestellt werden und sowohl der eingehende wie ausgehende Traffic überwacht werden konnten.

Beim letzten Firewall-Vergleichstest ging es vor allem um die Grundfunktionalität. Mit einem simulierten Trojaner wurde damals von Inneren des Netzwerks aus auf Schwachstellen getestet. Außerdem wurden NMAP-Portscans gegen die Innen- und Außenseite der Geräte durchgeführt sowie ein entfernter Schwachstellenscan für jede Firewall und jedes Geräte im Netzwerk, so dass sichergestellt war, dass der Scan entfernt durchgeführt wurde.

Mehr zu ...

Für interne Zwecke gibt es eine Menge zuverlässiger Software- und Hardwaretools für das Scannen nach Schwachstellen und die Berichterstellung, zum Beispiel Computer Associates' Etrust Vulnerability Manager Appliance oder Net IQs Vulnerability Manager-Software.

Dies Art von elementaren Tests ist notwendig, um eine Firewall in Bezug auf die spezifische Konfiguration einer Unternehmensumgebung zu beurteilen. Wenn die Firewall angeschafft und installiert ist, sollte man regelmäßig ähnliche Penetrationstests und Schwachstellenscans durchführen, um neue Bedrohungen aufzuspüren und Gegenmaßnahmen zu ergreifen.

Dieses Verfahren ist inzwischen überholt und überflüssig, wenn man es im Rahmen eines Testberichts verwendet, da es nur einen Schnappschuss der Gerätekonfiguration und der potentiellen Schwachstellen zu einem bestimmten Zeitpunkt liefert. Die meisten Benutzer werden aus einer Vielzahl von Gründen nicht einfach eine Firewall erwerben und diese dann anschließen und mit der Standardkonfiguration laufen lassen. Die meisten Anbieter von Sicherheitslösungen stellen ihre Geräte inzwischen sinnvollerweise fabrikmäßig auf "Alles blockieren" ein, so dass Administratoren und Benutzer ihre eigenen Regeln aufstellen müssen, wenn das Gerät im Netzwerk installiert und anfänglich konfiguriert wird. Falls ein Gerät eine Schwachstelle aufweist, die von einem Scanning-Tool erkannt oder entdeckt wurde, wird sich der Hersteller normalerweise sofort darum kümmern, so dass schnellstmöglich ein Patch bereitsteht.

Das bedeutet natürlich nicht, dass sich Sicherheitsadministratoren jetzt bequem zurücklehnen und den Herstellern die ganze Verantwortung überlassen können. Unternehmen sollten regelmäßig eigene Penetrationtests ihrer Netzwerkgeräte und -ressourcen planen und durchführen, um sicherzustellen, dass diese auf dem aktuellen Stand sind und ihr Netzwerk jederzeit bestmöglich geschützt ist.

Der nächste Test, der bei diesen Geräten durchgeführt werden kann, ist ein Last-, Durchsatz- oder Performance-Test. Zwar lassen sich solche Tests sehr gut im Labor durchführen, aber die Unterschiede bei den potentiellen Umgebungen, Geräten und Konfigurationen erschweren einen echten vergleichbaren Performance-Test. Letztlich wird doch jedes Unternehmen über seine eigenen Filter-Richtlinien und umzusetzende Verfahren verfügen, von der individuellen Netzwerklast ganz zu schweigen. Von daher hätte ein Performance-Test nur rein akademischen Wert und keinerlei Relevanz für die Praxis.

Daher hat sich ZDNet entschieden, die einzelnen Firewalls zu installieren und auszuprobieren und dabei die Geräte und ihre Verwaltungsfunktionen unter die Lupe zu nehmen, um Stärken und Schwächen herauszufinden, wobei besonders die einmaligen Funktionen der einzelnen Hersteller hervorgehoben werden sollen. Außerdem sollte die Logging- und Reporting-Systeme der einzelnen Anbieter verglichen werden, um zu sehen, wie gut sie mit Reporting- und Analyse-Systemen von Drittanbietern zusammenarbeiten.

Dabei erweist sich das Vorhandensein eigener öffentlicher IP-Bereiche als Vorteil. So kann jedes Gerät mit einer offenen Adresse eingerichtet und der gesamte Traffic für dieses Gerät von außen dokumentiert werden - "Script Kiddies", die Portscans durchführen und eine Reihe weiterer Tools, die ihre Spuren hinterließen.

Fanden Sie diesen Artikel nützlich?
2 von 5 Lesern fanden diesen Artikel nützlich.

Lesermeinungen zum Artikel

 
von Markus Strittmatter
am 28. September 2005, 09:27 Uhr
CyberGuard
Die SG710 von CyberGuard kommt mit der Punktzahl 7 denke ich ein bisschen schlecht weg im Verhältnis zu den "bekannteren" Herstellern, bei dem Gerät sollte nicht vergessen werden, dass es hier keine Benutzerbegrenzung sowie keine VPN-Tunnel-Begrenzung. Das Gerät ist vollkommen frei, zudem gibt es noch Minor- und Majorupdates umsonst. Was uns im Unternehmen gefällt ist ganz klar, dass das Gerät vollkommen offen ist, man es also sehr individuell einstellen bei Wunsch.
 
von Marcel Dunkelberg
am 30. September 2005, 16:32 Uhr
Astaro Security Linux
Warum hat ZDNET nicht die Astaro Security Linux bzw. Astaro Secure Gateway getestet? Ein super Preis-/Leistungsverhältnis und nicht sone verbuggte Frickelsoft wie Symantec.
 
von michael Kramer
am 4. Oktober 2005, 14:12 Uhr
Hardware-Firewalls im Test: Wer bietet den besten Schutz?
irgendwie fahlt hier noch ein wichtiger hersteller in euren Tests !! wie wäre es mit ner Cisco Pix ??
 
von pitsec
am 23. Oktober 2009, 11:57 Uhr
AW: Hardware-Firewalls im Test: Wer bietet den besten Schutz?
pix ist nicht mehr verfügbar,
es lebe die Cisco ASA
 
von Jens Heckenberg
am 7. Oktober 2005, 11:09 Uhr
Hardware-Firewalls im Test: Wer bietet den besten Schutz?
Der Test ist recht gut, hat aber einen gravierenden Schwachpunkt, es fehlt eine entsprechend vergleichbare Cisco PIX in dem Test.

Ich würde gerne einen entsprechenden Vergleich sehen und denke das geht vielen so, da die 'Pix' ja nicht gerade ein selten anzutreffendes Produkt ist.

Das solltet Ihr wenn möglich bald nachholen.

 
von Christoph Gartmann
am 7. Oktober 2005, 14:17 Uhr
Pix fehlt
Wie schon von anderen geschrieben: ich habe Ciscos Pix vermißt. Dabei muß man allerdings noch zwischen einer kleinen 501 und einer großen 520 unterscheiden.
 
von Jörg Oertel
am 7. Oktober 2005, 17:16 Uhr
Und wo ist der Vergleich mit Check Point?
Sicher fehlt die Pix im Vergleich, aber ebenso fehlen die Safe@Office-Appliances von Check Point.
 
von reiner maier
am 12. Oktober 2005, 20:04 Uhr
komischer vergleich
wenn man sich die produkte mal genauer anschaut, fällt eines auf, ein großer preisunterschied!!! man kann auch sagen, äpfel werden mit birnen verglichen, und die üblichen verdächtigen gewinnen mal wieder, sehr opjektiv :-)))). zum thema pix, jo, die trifft man noch häufig, liegt am namen, nur die qualität ist nicht wirklich ausreichend für den preis! ich denke jeder der schon mit verschiedenen herstellern in kontakt gekommen ist, wird sehen, dass die pix keine gute firewall ist, cisco ist gut im routerbereich, aber firewall oder noch besser die ids lösung sind mehr als dürftig.
 
von Knut Knudsen
am 13. März 2006, 14:20 Uhr
Es fehlen ettliche Anbieter
Es fehlen ettliche Anbieter! Schöner wäre ein Test für Mittelständische Unternehmen gewesen oder eine generelle Aufteilung in Small, Middle & Enterprise mit allen Herstellern.
 
von Ghostrider
am 11. April 2007, 17:56 Uhr
Testergebnisse???
Hallo!

Liegt's an mir (scheinbar blind), oder wird einfach nur gesagt was getestet wurde und danach dann ein Fazit präsentiert OHNE die Testergebnisse zu zeigen?
Welche Firewall / welcher Router hat denn nun Schwachstellen gezeigt? Welches Gerät hat seine Spezifikationen erfüllt und welches bietet vielleicht die beste Leistung für's Geld?

So ist der Test doch etwas merkwürdig. Das TOP-Gerät von Juniper gegen teilweise sehr kleine Lösungen anderer Hersteller.

Ein Vergleich wie Smart gegen Leopard II.

 
von Gerald Humer
am 14. Oktober 2009, 11:20 Uhr
Firewall Appliances aus Österreich von underground8
Also wir verwenden seit Jahren Firewall Appliances von underground8, einem österreichischen Hersteller. Die sind auch komplett unlimitiert und der Heuler ist dass sogar die VPN Client Software auf diesen Boxen zum Runterladen bereit stehen. Die Antispam Appliance kkann man sogar runterladen als VMware Image ... www.underground8.com/... - Sollte man schon in Erwägung ziehen bei so einem heiklen Teil mal bei einem europäischen Hersteller zuzuschlagen und nicht immer nur die Amisachen zu kaufen.
LG
ANZEIGE

Trackbacks und Pingbacks

TrackbackTrackback-URL:

Link zum Artikel setzen bei

  • Digg
  • Del.icio.us
  • Webnews
 
ANZEIGE
Lesermeinungen in Tests & Technik »

19. März 2010, 09:55 Uhr
AW: Mac vs.Windows

Ich war bis vor 4 Wochen auch noch Win User und habe mir bis dahin nichts anders » mehr...

zu Windows im Abseits: Zehn Dinge, die ein Mac besser kann

17. März 2010, 13:40 Uhr
Datenkrake Staat

Das wir Bürger uns beim Einwohnermeldeamt melden MÜSSEN ist OK, das aber diese Ämter » mehr...

zu Google Street View: Musterwiderspruch vom Ministerium

17. März 2010, 10:49 Uhr
AW: AW: Händler?

Ich denke, der J4580 ist ohne W-Lan, dann kann er doch nicht den J6480 ersetzen. » mehr...

zu Low-Budget-Printer mit vielen Funktionen: HP Officejet J6480

Neueste Beiträge im Lab-Notes-Blog »

CPUs und ihre Funktionen: Intels Core-i-Chaos

Mit dem Namensschema Core i3, i5 und i7 wollte Intel sein Branding vereinfachen. Aber nach wie vor gilt: Wer nicht im Kleingedruckten liest, schaut ...

19. Mär. 2010, 12:28 Uhr
0 Kommentare

Twitter: höchste Zeit für mehr Sicherheit

Twitter hat gerade angekündigt, seinen Mikroblogging-Dienst künftig besser vor ...

10. Mär. 2010, 15:00 Uhr
0 Kommentare

Hybrid-Festplatten: Zeit für ein Comeback

Obwohl technisch alles für Solid State Drives spricht, wird uns die gute alte ...

2. Mär. 2010, 19:17 Uhr
0 Kommentare

Google Street View: Musterwiderspruch vom Ministerium

Der von Kritikern als Datenkrake bezeichnete Internet-Dienstleister Google gerät ...

27. Feb. 2010, 14:36 Uhr
3 Kommentare
Videos »

USB 3.0 vor dem Sprung in den Massenmarkt

Nach ersten Produktankündigungen im Herbst 2009 und zur CES Anfang Januar 2010 steht USB 3.0 jetzt vor dem Durchbruch. ZDNet sprach auf der CeBIT mit Jeff Ravencraft, Präsident des USB Implementers Forum, über den aktuellen Stand bei USB 3.0 und die weitere Entwicklung von Wireless USB.

Ausserdem in Test & Technik »
Themen im Forum »
  • News
  • Artikel
  • Videos
  • Bilder

Top-Themen bei ZDNet

Google Chrome: nützliche Add-ons und Alternativen

Zahlreiche Erweiterungen erhöhen die Funktionalität von Chrome. Mit einem Tool lässt sich der Datensammelleidenschaft... » mehr

ACTA-Abkommen: lückenlose Überwachung im Internet

In geheimen Beratungen haben 39 Staaten das ACTA-Abkommen verhandelt. Jetzt kommen die Details ans Licht.... » mehr

HTC Legend im Test: das perfekte Android-Smartphone?

Das HTC Legend hat ein Aluminium-Gehäuse und sieht deutlich eleganter aus als sein Vorgänger Hero. Neben... » mehr