Naar de inhoud
esif.nl, kennisbank security en intelligence

Technologie

Firewall

Bijgewerkt op ยท Door Maarten van den Bos

Een firewall is een apparaat of programma dat het verkeer tussen 2 netwerken controleert, meestal tussen internet en een thuis- of bedrijfsnetwerk. De firewall vergelijkt elk verzoek met ingestelde regels en laat alleen toegestaan verkeer door. Zo houdt een firewall ongewenste verbindingen tegen, maar beschermt hij niet tegen alles.

Wat is een firewall?

Firewall is Engels voor brandmuur: een muur die voorkomt dat brand van het ene deel van een gebouw overslaat naar het andere. Een digitale firewall doet hetzelfde voor netwerken. Het NCSC omschrijft een firewall als een apparaat of een programma op je apparaat dat binnenkomende en uitgaande communicatie tussen 2 delen van een netwerk controleert.

Er zijn 2 hoofdvormen. Een netwerkfirewall is een apart apparaat, of zit ingebouwd in een router, en beschermt een heel netwerk. Een softwarefirewall draait op 1 computer, zoals de firewall die standaard in Windows en macOS zit. Bedrijven gebruiken meestal allebei.

Firewalls zijn in de loop der jaren slimmer geworden. Het NCSC noemt de traditionele firewall en de next generation firewall (NGFW). De verschillen in het kort:

KenmerkTraditionele firewallNext generation firewall
ControleKijkt naar afzender, ontvanger en poort van datapakketjesKijkt ook naar de inhoud en de applicatie
Extra functiesAdresvertaling (NAT) en VPN-verbindingenOok inbraakpreventie (IPS), antivirus, anti-spam en contentfilter
Geschikt voorEenvoudige netwerken en thuisgebruikBedrijfsnetwerken met veel applicaties

Een firewall is 1 laag in de verdediging. Hij houdt geen phishing-mail tegen die via een toegestane verbinding binnenkomt, en ook geen malware die een medewerker zelf opent.

Hoe werkt een firewall?

Een firewall werkt met regels, een zogeheten ruleset. Elke verbinding wordt langs die regels gehaald. Het proces verloopt zo:

  1. Ontvangt een datapakketje of verbindingsverzoek van binnen of buiten.
  2. Controleert het pakketje op kenmerken zoals IP-adres, poort en protocol, en bij een NGFW ook de inhoud.
  3. Vergelijkt die kenmerken met de regels, van boven naar beneden.
  4. Laat het verkeer door of blokkeert het, afhankelijk van de eerste regel die past.
  5. Legt de beslissing vast in een logbestand, zodat beheerders verdacht verkeer kunnen terugzien.

Een veelgebruikte basisregel is: alles van buiten blokkeren, behalve wat expliciet nodig is. Verkeer van binnen naar buiten mag vaak wel, omdat medewerkers internet moeten kunnen gebruiken.

De instellingen maken het verschil. Het NCSC waarschuwt dat verkeerde instellingen kunnen leiden tot onbedoelde en onnodige toegang. Een firewall hoort volgens het NCSC ook bij het update- en patchbeleid, want de firewall zelf kan kwetsbaarheden bevatten.

Voorbeeld uit de praktijk

In februari 2024 maakten de MIVD en de AIVD bekend dat een Chinese statelijke actor malware had geplaatst op een FortiGate-firewall in een los netwerk van Defensie, gebruikt voor onderzoek en ontwikkeling. De aanvallers misbruikten een bekende kwetsbaarheid (CVE-2022-42475) en installeerden een achterdeur. Omdat het netwerk op zichzelf stond, leidde dit niet tot schade aan het netwerk van Defensie (bron: Defensie, 2024).

Vervolgonderzoek liet zien dat de campagne veel groter was. De Chinese statelijke actor kreeg in 2022 en 2023 binnen enkele maanden toegang tot ten minste 20.000 FortiGate-systemen wereldwijd (bron: NCSC, 2024). Het voorbeeld laat zien dat een firewall zelf een doelwit is en dus tijdig bijgewerkt moet worden.

Firewalls in de praktijk van een security-professional

Netwerkbeheerders en security engineers richten firewalls in en onderhouden de regels. Een security architect bepaalt waar firewalls in het netwerk komen, bijvoorbeeld tussen internet en een DMZ, of tussen afdelingen via segmentatie.

Een SOC-analist gebruikt de logbestanden van de firewall om aanvallen te herkennen, zoals scans op open poorten of verbindingen met bekende kwaadaardige servers. Bij audits controleren adviseurs informatiebeveiliging of de regels nog kloppen en of er geen verouderde uitzonderingen openstaan. De firewall is zo een vast onderdeel van netwerkbeveiliging, vaak aangevuld met een IDS of IPS.

Veelgestelde vragen

Heb je een firewall nodig?

Ja. Een firewall blokkeert ongevraagde verbindingen van buitenaf en is een basismaatregel voor elk apparaat en netwerk. Windows en macOS hebben een ingebouwde firewall en de meeste routers ook. Voor thuisgebruik is dat meestal voldoende, zolang de firewall aan staat. Bedrijven gebruiken daarnaast een netwerkfirewall.

Waar vind ik de firewall?

In Windows 11 vind je de firewall via Instellingen, Privacy en beveiliging, Windows-beveiliging, Firewall- en netwerkbeveiliging. Op een Mac staat hij in Systeeminstellingen onder Netwerk, Firewall. De firewall van je router beheer je via de beheerpagina van de router, die je in de browser opent.

Hoe schakel ik de firewall in?

Open in Windows 11 Windows-beveiliging, kies Firewall- en netwerkbeveiliging en zet Microsoft Defender Firewall aan voor elk netwerkprofiel. Op een Mac ga je naar Systeeminstellingen, Netwerk, Firewall en zet je de schakelaar aan. Staat er een andere beveiligingssuite op je computer, dan beheert die mogelijk de firewall.

Hoe zet je een firewall uit?

Dat gaat via dezelfde instellingen als het inschakelen. Zet de firewall alleen tijdelijk uit, bijvoorbeeld om een verbindingsprobleem op te lossen, en zet hem daarna direct weer aan. Zonder firewall staat een apparaat open voor ongevraagde verbindingen, vooral op openbare wifi. Op een werklaptop mag dit meestal alleen de IT-afdeling.

Bronnen

  1. NCSC: Wat is een firewall?
  2. NCSC: Aanhoudende statelijke cyberspionagecampagne via kwetsbare edge devices (2024)
  3. Defensie: MIVD onthult werkwijze Chinese spionage in Nederland (2024)

Gerelateerde begrippen

  • Network security

    Network security is het beschermen van een computernetwerk en het verkeer dat erover gaat tegen inbraak, misbruik en uitval. Het gaat om de verbindingen tussen systemen: wie mag het netwerk op, welk verkeer mag waarheen en hoe ontdek je een indringer. Bekende maatregelen zijn een firewall, netwerksegmentatie, VPN, versleutelde wifi en monitoring van netwerkverkeer.

  • WAF (web application firewall)

    WAF staat voor web application firewall: een beveiligingslaag die het HTTP-verkeer naar een website of webapplicatie controleert. Een WAF vergelijkt elk verzoek met regels en blokkeert verzoeken die lijken op bekende aanvallen, zoals SQL-injectie en cross-site scripting. Zo beschermt een WAF de applicatie ook wanneer de code zelf nog kwetsbaarheden bevat.

  • IDS en IPS

    IDS staat voor intrusion detection system en IPS voor intrusion prevention system. Beide controleren netwerkverkeer of systemen op tekenen van een aanval. Een IDS geeft alleen een melding, zodat een analist kan beoordelen wat er aan de hand is. Een IPS kan hetzelfde, maar probeert verdacht verkeer ook automatisch te blokkeren. Vaak zitten beide functies in 1 product.

  • Netwerksegmentatie

    Netwerksegmentatie is het opdelen van een computernetwerk in afzonderlijke zones, zoals kantoor, servers, gasten en slimme apparaten, met een controlepunt tussen die zones. Alleen verkeer dat nodig is, mag van de ene naar de andere zone. Komt een aanvaller of virus binnen in 1 zone, dan kan die zich niet vrij door het hele netwerk verspreiden.

  • VPN (virtual private network)

    VPN staat voor virtual private network: een versleutelde verbinding over een bestaand netwerk, zoals internet. Het verkeer tussen je apparaat en een VPN-server loopt door een beveiligde tunnel, zodat anderen het niet kunnen meelezen of aanpassen. Bedrijven gebruiken een VPN voor thuiswerkers, particulieren vooral op openbare wifi.