<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Firewall Archive - Maximilian Krieg</title>
	<atom:link href="https://maximiliankrieg.de/tag/firewall/feed/" rel="self" type="application/rss+xml" />
	<link>https://maximiliankrieg.de/tag/firewall/</link>
	<description>Wissen, Technik &#38; Erfahrungen</description>
	<lastBuildDate>Sun, 06 Sep 2026 22:59:12 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.1</generator>

<image>
	<url>https://maximiliankrieg.de/wp-content/uploads/2026/05/cropped-20260524_logo_2_512-2-32x32.png</url>
	<title>Firewall Archive - Maximilian Krieg</title>
	<link>https://maximiliankrieg.de/tag/firewall/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Fortinet &#8211; Chiffren für SSL VPN und Admin GUI härten</title>
		<link>https://maximiliankrieg.de/2024/01/fortinet-chiffren-fuer-ssl-vpn-und-admin-gui/</link>
					<comments>https://maximiliankrieg.de/2024/01/fortinet-chiffren-fuer-ssl-vpn-und-admin-gui/#respond</comments>
		
		<dc:creator><![CDATA[Maximilian]]></dc:creator>
		<pubDate>Wed, 31 Jan 2024 07:44:47 +0000</pubDate>
				<category><![CDATA[Netzwerk und Sicherheit]]></category>
		<category><![CDATA[Admin]]></category>
		<category><![CDATA[AES]]></category>
		<category><![CDATA[Chiffren]]></category>
		<category><![CDATA[Cipher]]></category>
		<category><![CDATA[Firewall]]></category>
		<category><![CDATA[fortigate]]></category>
		<category><![CDATA[Hardening]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[VPN]]></category>
		<guid isPermaLink="false">https://maximiliankrieg.de/?p=384</guid>

					<description><![CDATA[<p>Bei einem Selbsttest über den SSL Server Test von Qualys ist mir aufgefallen, dass wir zwar ein A+ bei unserem VPN-Gateway erhalten haben, es jedoch noch schwache Chiffren gibt, die angeboten werden. Für einen hohen Grad an Standardisierung, Interoperabilität und Sicherheit möchte ich daher eine Vorlage definieren, anhand der wir unsere FortiGate-Firewalls absichern können. In [&#8230;]</p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2024/01/fortinet-chiffren-fuer-ssl-vpn-und-admin-gui/">Fortinet &#8211; Chiffren für SSL VPN und Admin GUI härten</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Bei einem Selbsttest über den SSL Server Test von Qualys ist mir aufgefallen, dass wir zwar ein A+ bei unserem VPN-Gateway erhalten haben, es jedoch noch schwache Chiffren gibt, die angeboten werden. Für einen hohen Grad an Standardisierung, Interoperabilität und Sicherheit möchte ich daher eine Vorlage definieren, anhand der wir unsere FortiGate-Firewalls absichern können. In der Folge wurde eine eingehende Analyse der aktuellen Richtlinien von Fortinet und des Bundesamts für Sicherheit in der Informationstechnik (BSI) durchgeführt, um das SSL-VPN-Gateway und die Admin-Oberfläche abzusichern.</p>



<p class="wp-block-paragraph">Die globalen Einstellungen betreffen die Admin-Oberfläche. Wir haben hier zuvor manuelle Parameter gesetzt für die TLS-Mindeststandards, wechseln nun jedoch auf den Strong-Crypto-Befehl. Das Verbot von RSA-Chiffren ist zwar implizit durch die anderen Parameter gegeben, wurde jedoch bei einem Audit als wünschenswert festgelegt und wird daher beibehalten. Ebenfalls werden mehrere Hash-Verfahren deaktiviert, um das unsichere AES-128-CBC abzuschalten. Wie in einem Technical Tip beschrieben, kann AES-128-CBC nicht selbst deaktiviert werden, weshalb ein Workaround über die Hash-Verfahren genutzt werden kann. Einen exklusiven Umstieg auf TLS 1.3, welches die unsicheren Chiffren nicht mehr unterstützt, haben wir auch diskutiert, jedoch noch nicht ins Auge gefasst.</p>



<pre class="wp-block-code"><code>config system global
    set strong-crypto enable
    set ssl-static-key-ciphers disable
    set admin-https-ssl-banned-cipher RSA SHA1 SHA256 SHA384
    set dh-params 8192
end</code></pre>



<p class="wp-block-paragraph">Wenn die starke Verschlüsselung (Strong-Crypto) aktiviert ist, sind nur noch TLS 1.2 und TLS 1.3 zulässig. Der Strong-Crypto-Befehl hat jedoch keine Auswirkung auf die SSL-VPN-Verschlüsselungsstufe oder -Chiffren. Für die SSL-VPN-Einstellungen setzen wir daher TLS 1.2 als Mindeststandard und verbieten die gleichen Chiffren wie zuvor. Über den Algorith-High-Befehl werden ebenfalls ältere und unsichere Chiffren verboten.</p>



<pre class="wp-block-code"><code>config vpn ssl setting
    set algorithm high
    set ssl-min-proto-ver tls1-2
    set banned-cipher RSA SHA1 SHA256 SHA384
end</code></pre>



<p class="wp-block-paragraph">Abschließend kontrollieren wir mithilfe von Qualys den neuen Status und führen einen erneuten Scan durch. Es ergibt sich nun eine Bewertung mit A+ mit voller Bewertung in drei Kategorien.</p>



<figure class="wp-block-image size-large is-resized"><img fetchpriority="high" decoding="async" width="1024" height="472" src="https://maximiliankrieg.de/wp-content/uploads/2024/02/20240206_qualys_ssl-1024x472.png" alt="" class="wp-image-395" style="width:840px;height:auto" srcset="https://maximiliankrieg.de/wp-content/uploads/2024/02/20240206_qualys_ssl-1024x472.png 1024w, https://maximiliankrieg.de/wp-content/uploads/2024/02/20240206_qualys_ssl-350x161.png 350w, https://maximiliankrieg.de/wp-content/uploads/2024/02/20240206_qualys_ssl-768x354.png 768w, https://maximiliankrieg.de/wp-content/uploads/2024/02/20240206_qualys_ssl.png 1106w" sizes="(max-width: 1024px) 100vw, 1024px" /><figcaption class="wp-element-caption">Zusammenfassung des SSL Server Tests von Qualys</figcaption></figure>



<h2 class="wp-block-heading">Quellen</h2>



<ul class="wp-block-list">
<li><a href="https://community.fortinet.com/t5/FortiGate/Technical-Tip-Disable-AES-CBC-ciphers-for-SSL-VPN-and-Admin-GUI/ta-p/284174">Technical Tip: Disable AES CBC ciphers for SSL VPN and Admin GUI (HTTPS) Access</a></li>



<li><a href="https://community.fortinet.com/t5/FortiGate/Technical-Tip-Cipher-suites-offered-by-FortiGate/ta-p/192331" target="_blank" rel="noreferrer noopener">Technical Tip: Cipher suites offered by FortiGate</a></li>



<li><a href="https://docs.fortinet.com/document/fortigate/7.4.0/best-practices/555436/hardening">Hardening | FortiGate / FortiOS 7.4.0 | Fortinet Document Library</a></li>



<li><a href="https://docs.fortinet.com/document/fortigate/7.4.2/administration-guide/484445/fortigate-encryption-algorithm-cipher-suites">FortiGate encryption algorithm cipher suites | FortiGate / FortiOS 7.4.2 | Fortinet Document Library</a></li>



<li><a href="https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/TechnischeRichtlinien/TR02102/BSI-TR-02102.pdf?__blob=publicationFile">BSI-TR-02102.pdf (bund.de)</a></li>
</ul>



<p class="wp-block-paragraph"></p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2024/01/fortinet-chiffren-fuer-ssl-vpn-und-admin-gui/">Fortinet &#8211; Chiffren für SSL VPN und Admin GUI härten</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://maximiliankrieg.de/2024/01/fortinet-chiffren-fuer-ssl-vpn-und-admin-gui/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Bestandene Bachelorarbeit</title>
		<link>https://maximiliankrieg.de/2015/05/bestandene-bachelorarbeit/</link>
					<comments>https://maximiliankrieg.de/2015/05/bestandene-bachelorarbeit/#respond</comments>
		
		<dc:creator><![CDATA[Maximilian]]></dc:creator>
		<pubDate>Sun, 03 May 2015 21:37:00 +0000</pubDate>
				<category><![CDATA[Bachelorthesis]]></category>
		<category><![CDATA[7. Semester (B.Sc.)]]></category>
		<category><![CDATA[Abschlussbericht]]></category>
		<category><![CDATA[Bachelor of Science]]></category>
		<category><![CDATA[Firewall]]></category>
		<category><![CDATA[FlowGuard]]></category>
		<category><![CDATA[NGFW]]></category>
		<category><![CDATA[SciPass]]></category>
		<category><![CDATA[SDN]]></category>
		<category><![CDATA[Studium]]></category>
		<category><![CDATA[Thesis]]></category>
		<category><![CDATA[UTM]]></category>
		<guid isPermaLink="false">https://maximiliankrieg.de/?p=1269</guid>

					<description><![CDATA[<p>Im Anschluss zu meinem dritten Praxisprojekt, habe ich im Zeitraum vom 13.12.2014 bis zum 13.03.2015 meine Bachelorarbeit geschrieben. Aufbauend auf meinen Erkenntnissen über die verschiedenen Firewall-Generationen, habe ich diese in Kontrast zum Software-Defined Networking (SDN) gesetzt und verglichen, wie das Zusammenspiel zwischen Firewalls und SDN-Architektur künftig aussehen kann. Der Titel meiner Arbeit lautet deshalb&#160;Die Relevanz [&#8230;]</p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2015/05/bestandene-bachelorarbeit/">Bestandene Bachelorarbeit</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Im Anschluss zu meinem dritten Praxisprojekt, habe ich im Zeitraum vom 13.12.2014 bis zum 13.03.2015 meine Bachelorarbeit geschrieben. Aufbauend auf meinen Erkenntnissen über die verschiedenen Firewall-Generationen, habe ich diese in Kontrast zum Software-Defined Networking (SDN) gesetzt und verglichen, wie das Zusammenspiel zwischen Firewalls und SDN-Architektur künftig aussehen kann. Der Titel meiner Arbeit lautet deshalb&nbsp;<strong>Die Relevanz und Funktionsweise von Firewalls im Software-Defined Networking</strong>.</p>



<h3 class="wp-block-heading">Abstract</h3>



<p class="wp-block-paragraph">Firewalls sind essentieller Bestandteil jeder Netzwerkinfrastruktur. Sie überwachen anhand eines definierten Regelwerks den passierenden Datenfluss und schützen vor unerwünschten Netzwerkzugriffen. Unternehmen ergänzen bei Bedarf dedizierte Sicherheitslösungen, um neuen Anforderungen gerecht zu werden und die Sicherheit des eigenen Netzwerks zu steigern. Ein moderner Ansatz ist der Einsatz einer Next-Generation Firewall (NGFW), die mehrere Lösungen in einem einzigen System konsolidiert und somit den Aufwand für die Konfiguration der Netzwerksicherheit reduziert.</p>



<p class="wp-block-paragraph">Eine einfachere Konfiguration des Netzwerks wird ebenfalls mit dem Software-Defined Networking angestrebt. Die Forderungen nach mehr Flexibilität, höheren Bandbreiten und reaktivem Verhalten lassen sich mit den heutigen Netzwerklösungen nur schwer realisieren. Die klassische Netzwerkarchitektur ist hochgradig unflexibel, da die Netzwerkkomponenten, trotz zahlreicher Standardisierungen zur Netzwerkkommunikation, keine etablierten Standards zur vereinheitlichten und vereinfachten Konfiguration aufweisen können. Proprietäre Protokolle, Schnittstellen und Befehle erschweren die Inbetriebnahme und Wartung von Netzwerkinfrastrukturen. Firewalls sind ebenfalls Teil dieses Problems. Sie gehören zu den Middleboxes, die strategisch im Netzwerk platziert werden, um auf einem einfachen Weg zusätzliche Funktionen zu implementieren. Ihr Einsatz führt jedoch zur gesteigerten Komplexität des Netzwerks. Das Ziel der SDN-Architektur ist es deshalb den Bedarf an Middleboxes künftig zu reduzieren.</p>



<p class="wp-block-paragraph">Die ausführliche Behandlung der Themen SDN und Firewalls soll klären, ob letztere in der neuen Architektur noch eine Existenzberechtigung haben oder ob sich ihre Funktionalitäten vollständig durch den zentralen Controller und seine programmierbaren Netzwerkapplikationen abbilden lassen. Diese Arbeit beschreibt dafür den Aufbau der klassischen Netzwerkarchitektur als Wissensgrundlage und grenzt diese im weiteren Verlauf von der SDN-Architektur ab. Der Bedarf von Schutzmechanismen im SDN wird anhand von neun potenziellen Angriffsvektoren und deren Auswirkungen diskutiert.</p>



<p class="wp-block-paragraph">Diese Arbeit präsentiert abschließend drei Modelle, die demonstrieren, wie sich Firewalls in der neuen Architektur positionieren und realisieren lassen. Anhand aktueller Projekte, wie SciPass und FlowGuard, wird ersichtlich, dass der Einsatz von Firewalls auch im SDN nicht wegzudenken ist.</p>



<h3 class="wp-block-heading">Note</h3>



<p class="wp-block-paragraph">Auf die Ausarbeitung und das Kolloquium habe ich jeweils die Note 1.0 bekommen.</p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2015/05/bestandene-bachelorarbeit/">Bestandene Bachelorarbeit</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://maximiliankrieg.de/2015/05/bestandene-bachelorarbeit/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Abschluss des dritten Praxisprojekts</title>
		<link>https://maximiliankrieg.de/2014/12/abschluss-des-dritten-praxisprojekts/</link>
					<comments>https://maximiliankrieg.de/2014/12/abschluss-des-dritten-praxisprojekts/#respond</comments>
		
		<dc:creator><![CDATA[Maximilian]]></dc:creator>
		<pubDate>Sat, 13 Dec 2014 22:36:00 +0000</pubDate>
				<category><![CDATA[Praxisprojekt 3]]></category>
		<category><![CDATA[7. Semester (B.Sc.)]]></category>
		<category><![CDATA[Abschlussbericht]]></category>
		<category><![CDATA[Bachelor of Science]]></category>
		<category><![CDATA[Firewall]]></category>
		<category><![CDATA[NGFW]]></category>
		<category><![CDATA[Projekt]]></category>
		<category><![CDATA[Studium]]></category>
		<category><![CDATA[UTM]]></category>
		<guid isPermaLink="false">https://maximiliankrieg.de/?p=1267</guid>

					<description><![CDATA[<p>Im Rahmen meines dritten Praxisprojekts habe ich mich mit verschiedenen Firewall-Typen auseinandergesetzt. Der technologische Wandel und neue Anforderungen an Sicherheitslösungen haben zu einer&#160;Weiterentwicklung der Firewall-Technologien geführt, deren charakteristischen Merkmale und potenzielle Einsatzmöglichkeiten genauer betrachtet werden sollen.&#160;Der Titel meiner Arbeit lautet deshalb&#160;Evaluation von Next-Generation Firewalls und deren&#160;Einsatzmöglichkeiten in kleinen und mittleren&#160;Unternehmen. Abstract Firewalls sind essenzieller Bestandteil [&#8230;]</p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2014/12/abschluss-des-dritten-praxisprojekts/">Abschluss des dritten Praxisprojekts</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Im Rahmen meines dritten Praxisprojekts habe ich mich mit verschiedenen Firewall-Typen auseinandergesetzt. Der technologische Wandel und neue Anforderungen an Sicherheitslösungen haben zu einer&nbsp;Weiterentwicklung der Firewall-Technologien geführt, deren charakteristischen Merkmale und potenzielle Einsatzmöglichkeiten genauer betrachtet werden sollen.&nbsp;Der Titel meiner Arbeit lautet deshalb&nbsp;<strong>Evaluation von Next-Generation Firewalls und deren&nbsp;Einsatzmöglichkeiten in kleinen und mittleren&nbsp;Unternehmen</strong>.</p>



<h3 class="wp-block-heading">Abstract</h3>



<p class="wp-block-paragraph">Firewalls sind essenzieller Bestandteil jeder IT-Infrastruktur. Sie überwachen anhand eines definierten Regelwerks den passierenden Datenverkehr und schützen vor unerwünschten Netzwerkzugriffen. Unternehmen ergänzen bei Bedarf dedizierte Sicherheitslösungen, um neuen Anforderungen gerecht zu werden und die Sicherheit des eigenen Netzwerks zu steigern. Ein alternativer Ansatz ist der Einsatz einer Next-Generation Firewall (NGFW), die mehrere Lösungen in einem einzigen System vereint.</p>



<p class="wp-block-paragraph">Die vielseitigen Definitionen des NGFW-Funktionsumfangs und die vagen Abgrenzungen zum Unified Threat Management (UTM) führen dabei schnell zu Verwirrungen. Die Resultate dieses Projekts sollen künftige Auswahlprozesse beschleunigen und Entscheidungen für alle Beteiligten transparenter gestalten.&nbsp;Eine eigene Definition über die Merkmale einer NGFW, basierend auf den gesammelten Informationen aus Beratungsunternehmen, Fachzeitschriften und von Systemingenieuren, ermöglicht die klare Abgrenzung zu anderen Technologien. Fünf gut am Markt platzierte Anbieter und ihre Produkte werden für die Evaluation ausgewählt. Im Folgenden werden die NGFWs von Barracuda Networks, Check Point Software Technologies, Fortinet, Palo Alto Networks und Sophos in den Kategorien Bedienbarkeit sowie Anwendungs-, Benutzer- und Angriffserkennung getestet.</p>



<p class="wp-block-paragraph">Die Tests zeigen, dass die Produkte in vielen Punkten, vor allem der Benutzererkennung, ähnlich gut abschneiden. Es gibt jedoch klare Unterschiede in der Bedienbarkeit und der Erkennung von Angriffen. Es wird klar, dass es zwischen Vermarktung und Realität eine spürbare Diskrepanz gibt.&nbsp;Die Kür eines Siegers wird im Rahmen des Projekts nicht vorgenommen. Jede NGFW hat gewisse Vor- und Nachteile, die je nach Kundenumgebung eine individuelle Auswahl mit sich ziehen. Diese qualitativen Merkmale sollen mit dieser Arbeit konkret hervorgehoben werden. Egal, für welches Produkt man sich schlussendlich entscheidet, der Zeitpunkt für einen Umstieg auf eine NGFW ist gekommen und bringt Unternehmen echte Mehrwerte.</p>



<h3 class="wp-block-heading">Note</h3>



<p class="wp-block-paragraph">Auf die Ausarbeitung und das Kolloquium habe ich jeweils die Note 1.0 bekommen.</p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2014/12/abschluss-des-dritten-praxisprojekts/">Abschluss des dritten Praxisprojekts</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://maximiliankrieg.de/2014/12/abschluss-des-dritten-praxisprojekts/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
