Zum Inhalt
Cybersecurity

Firewall-Regeln und Portfreigaben: die häufigsten Fehler im Mittelstand

Zehn typische Fehler bei Firewall-Regeln und Portfreigaben im Mittelstand, von offenem RDP bis zur Firewall ohne Protokollierung, nach BSI IT-Grundschutz.

Veröffentlicht am 4 Min. Lesezeit

Patchpanel mit blauen Netzwerkkabeln in einem Technikschrank hinter einer Glastür.

Eine Firewall im Mittelstand ist selten falsch gekauft, aber häufig falsch betrieben. Die Regeln stammen aus der Einrichtung vor Jahren und sind seither nur länger geworden. Bei Bestandsaufnahmen zeigen sich fast immer dieselben zehn Fehler, und jeder davon ist im BSI-Lagebericht oder im ENISA Threat Landscape als realer Angriffsweg beschrieben.

Warum Firewall-Fehler teuer sind

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) schreibt im Lagebericht 2025, dass bekannte Schwachstellen in Perimetersystemen viel zu oft zu spät oder gar nicht gepatcht werden. Rund 80 Prozent der angezeigten Angriffe richteten sich gegen kleine und mittlere Unternehmen. Die ENISA hält im Threat Landscape 2025 fest, dass das Ausnutzen von Schwachstellen 21,3 Prozent der Erstzugriffe ausmachte und dass Initial Access Broker weiterhin günstig VPN- und RDP-Zugänge handelten.

Die zehn häufigsten Fehler

  1. „Alles erlaubt außer” statt „alles verboten außer”. NET.3.2 fordert eindeutige Regeln, welche Verbindungen zugelassen werden; alle anderen werden unterbunden. Eine Standardregel „any to any allow” aus der Testphase dokumentiert Datenverkehr, sie kontrolliert ihn nicht.
  2. Die vergessene Testfreigabe. Ein Dienstleister braucht kurz einen Zugang von außen, die Einrichtung dauert eine Woche, die Freigabe bleibt fünf Jahre. Jede Regel bekommt deshalb einen Verantwortlichen, einen Zweck und ein Ablaufdatum.
  3. RDP, SMB oder Datenbankports direkt im Internet. Ab dem Moment, in dem Port 3389 nach außen offen ist, probieren automatisierte Angreifer rund um die Uhr Passwörter aus. Das Landeskriminalamt Brandenburg beschreibt einen Fall, in dem ein Unternehmen genau so verschlüsselt wurde. Fernzugriff läuft über ein VPN mit Mehrfaktor-Authentifizierung.
  4. Erreichbare Dienste im internen Netz. Steht der Webserver oder das Kundenportal im selben Netz wie Arbeitsplätze und Dateiserver, hat ein Angreifer nach dem Einbruch Zugriff auf alles. NET.1.1.A10 fordert eine externe demilitarisierte Zone (DMZ) für alle aus dem Internet erreichbaren Dienste.
  5. Ausgehender Verkehr ohne Regeln. Ausgehend darf meist alles, dabei ist das die Richtung, die Schadsoftware für Steuerungsserver und Datenabfluss braucht. NET.3.2.A2 verbietet unerlaubte Verbindungen aus dem geschützten Netz heraus.
  6. Verwaltung über das Arbeitsplatznetz. Ist die Weboberfläche der Firewall aus jedem Büro-VLAN erreichbar, kann jeder mit einem erbeuteten Passwort die Regeln ändern. NET.3.2.A6 verlangt den Schutz der Administrationsschnittstellen, A18 ein gesondertes Managementnetz.
  7. Zustandslose Filter und offene ICMP-Regeln. NET.3.2.A3 fordert, dass grundsätzlich zustandsbehaftet gefiltert wird, auch für UDP und ICMP, und dass ICMP restriktiv gefiltert wird.
  8. Keine Protokollierung, keine Auswertung. NET.3.2.A9 verlangt als Basisanforderung mindestens die Protokollierung abgewiesener Verbindungen und fehlgeschlagener Anmeldungen, A23 eine Einbindung in ein Monitoringkonzept mit Alarmierung. Was moderne Erkennung darüber hinaus leistet, beschreibt der Beitrag KI in der Netzwerksicherheit.
  9. Die Firewall selbst ist nicht gepatcht. Updates auf Perimetersystemen werden aus Sorge vor Betriebsunterbrechungen aufgeschoben. Ein Firewall-Update gehört in einen festen Rhythmus mit Notfallpfad, dazu eine Konfigurationssicherung (NET.3.2.A32).
  10. Die Firewall ersetzt die Segmentierung. Eine Firewall am Internetübergang schützt nicht davor, dass sich Schadsoftware nach einem Phishing-Klick im Inneren frei bewegt. NET.1.1.A5 fordert Clients und Server in unterschiedlichen Segmenten mit Paketfilter dazwischen. Was die Bausteine im Netz dabei leisten, erklärt der Beitrag Netzwerksicherheit für Unternehmen.

Ein Regelwerk in Ordnung bringen

Ein Regelwerk zu bereinigen ist keine Neuinstallation. Bewährt hat sich diese Reihenfolge:

  1. Inventur der Freigaben. Jede Regel von außen nach innen mit Zweck, Verantwortlichem und letztem Nutzungsdatum aus den Protokollen. Was niemand zuordnen kann, wird deaktiviert und nach einer Frist entfernt.
  2. Verwaltungs- und Dateidienste aus dem Internet nehmen. RDP, SMB, Datenbanken, Weboberflächen und Fernwartung wandern hinter ein VPN mit Mehrfaktor-Authentifizierung.
  3. DMZ für alles, was erreichbar bleiben muss. Webserver, Mailgateway und Portale bekommen eine eigene Zone mit minimalen Regeln nach innen.
  4. Ausgehende Regeln einführen. Zuerst für Server, Drucker und Gebäudetechnik, dann für Arbeitsplätze.
  5. Interne Zonen trennen. Arbeitsplätze, Server, Backup, Management, Gäste und Gebäudetechnik als VLANs mit Firewall-Regeln dazwischen.
  6. Protokollierung und Alarmierung einschalten. Mit einer Auswertung, die jemand tatsächlich liest oder ein Dienst übernimmt.
  7. Updates und Sicherung regeln. Fester Patch-Rhythmus, Notfallpfad für kritische Lücken, Konfigurationssicherung nach jeder Änderung.
  8. Wiedervorlage. Einmal im Jahr oder nach jedem größeren Projekt ein Soll-Ist-Vergleich nach NET.1.1.A15.

Diese Schritte gehören zu den Grundlagen, die der Beitrag Schutz vor Hackerangriffen: 12 konkrete Maßnahmen beschreibt.

Das Wichtigste in Kürze

  • Die Firewall entscheidet, welche Angriffsfläche ein Unternehmen bietet: Nur ausdrücklich erlaubte Verbindungen passieren, in beide Richtungen.
  • Verwaltungs- und Dateidienste gehören nie direkt ins Internet, erreichbare Dienste in eine DMZ, die Firewall-Verwaltung in ein eigenes Managementnetz.
  • Jede Regel braucht Zweck, Verantwortlichen und Ablaufdatum; Protokollierung, Updates und ein jährlicher Soll-Ist-Vergleich halten das Regelwerk aktuell.

Wie DEVACON Unternehmen bei der Bestandsaufnahme und Bereinigung von Firewall-Regelwerken unterstützt, beschreibt die Seite Cybersecurity.

Quellen

  • Bundesamt für Sicherheit in der Informationstechnik: Die Lage der IT-Sicherheit in Deutschland 2025, Berichtszeitraum 1. Juli 2024 bis 30. Juni 2025, bsi.bund.de/lagebericht
  • BSI IT-Grundschutz-Kompendium, Edition 2023, Baustein NET.3.2 Firewall, bsi.bund.de
  • BSI IT-Grundschutz-Kompendium, Edition 2023, Baustein NET.1.1 Netzarchitektur und -design, bsi.bund.de
  • ENISA: Threat Landscape 2025, veröffentlicht 1. Oktober 2025, Auswertung von 4.875 Vorfällen im Zeitraum 1. Juli 2024 bis 30. Juni 2025, enisa.europa.eu
  • Landeskriminalamt Brandenburg: Lagebild Cybercrime im Land Brandenburg 2024, veröffentlicht Oktober 2025, polizei.brandenburg.de

Themen Firewall Portfreigabe Netzwerk Mittelstand RDP

Dieser Beitrag stammt aus dem DEVACON Blog und wurde für die neue Website redaktionell überarbeitet.