Im Gegensatz zur klassischen Firewall (paketorientiert), nutzt eine Stateful Packet Inspection Firewall eine zustandsorien- tierte Paketüberprüfung, bei der jedes Datenpaket auf der Ver- mittlungsschicht (3. Schicht des OSI-Modells) einer bestimmten aktiven Sitzung zugeordnet wird und der Verbindungsstatus in dynamischen Zustandstabellen zwischengespeichert wird. Mit Hilfe des Zustands der Verbindungen werden bei TCP die SYN-, ACK-, FIN- und RST-Bits ausgewertet und über die Weiterleitung von Datenpaketen entschieden. Die eigentlich zustandslosen Datenpakete UDP (User Datagram Protocol) können auch stateful behandelt werden.
SPI Firewall - Stateful Packet Inspection Diagramm zeigt Funktionsweise einer Stateful Packet Inspection Firewall: Führen einer Zustandstabelle für Verbindungen, Abgleich eingehender Pakete gegen bekannte Verbindungen, Vergleich mit stateless Paketfiltern. SPI Firewall Stateful Packet Inspection Client sendet Anfrage nach außen SPI Firewall merkt sich Verbindung in Zustandstabelle (State Table) Internet Zielserver Antwortpaket kommt zurück passt zu Verbindung → durchgelassen Unterschied zu stateless Paketfilter Stateless: jedes Paket wird isoliert geprüft, ohne Kontext zur Verbindung Stateful (SPI): kennt den Verbindungszustand (z.B. TCP-Handshake) und lässt nur passende Antwortpakete zu bestehenden Verbindungen durch Vorteil: deutlich sicherer, blockt unerwartete Pakete
Eine SPI-Firewall ist eine Firewall, die nicht nur einzelne Datenpakete isoliert prüft, sondern den Zustand (State) einer gesamten Verbindung überwacht und in einer sogenannten Zustandstabelle (State Table) speichert.

So funktioniert es:

  1. Ein Client sendet eine Anfrage nach außen (z. B. Aufruf einer Webseite).
  2. Die SPI-Firewall merkt sich diese Verbindung (Quell-/Ziel-IP, Ports, Verbindungszustand) in ihrer Zustandstabelle.
  3. Wenn das Antwortpaket vom Zielserver zurückkommt, prüft die Firewall, ob es zu einer bekannten, bereits erlaubten Verbindung gehört.
  4. Nur passende Antwortpakete werden durchgelassen – alles andere wird blockiert.

Unterschied zum stateless Paketfilter:

Vorteil:

Deutlich höhere Sicherheit, da unerwartete oder gefälschte Pakete, die nicht zu einer bestehenden Verbindung gehören, automatisch abgewiesen werden – auch wenn sie formal den Regeln entsprechen würden.

SPI Firewall vs. Stateless Firewall

Firewall-Arten: Stateful (SPI) und Stateless Firewall

1. Was ist eine Firewall?

Eine Firewall ist ein Sicherheitssystem, das den Netzwerkverkehr kontrolliert. Sie entscheidet anhand von Regeln, welche Datenpakete erlaubt oder blockiert werden.

Ziel einer Firewall:
Schutz eines Netzwerks vor unerlaubten Zugriffen aus anderen Netzwerken (z.B. Internet).

2. Stateless Firewall (zustandslose Firewall)

Eine Stateless Firewall überprüft jedes Datenpaket einzeln. Sie kennt den Zustand einer Verbindung nicht.

Die Firewall betrachtet nur Informationen aus dem aktuellen Paket:

Beispiel:

Ein Paket kommt aus dem Internet:

Quelle: 8.8.8.8
Ziel: 192.168.1.20
Port: 443 (HTTPS)

Die Firewall fragt nur:

"Passt dieses Paket zu meinen Regeln?"

Wenn erlaubt → Paket wird weitergeleitet.
Wenn verboten → Paket wird blockiert.

Nachteile einer Stateless Firewall:

3. Stateful Packet Inspection (SPI) Firewall

Eine SPI-Firewall überprüft nicht nur einzelne Pakete, sondern speichert Informationen über aktive Netzwerkverbindungen.

Stateful = Firewall kennt den Zustand einer Verbindung

Sie führt eine sogenannte State Table (Zustandstabelle).

Beispiel:

Ein Benutzer öffnet eine Webseite:

PC → Firewall → Internet

Die Firewall speichert:
Quelle Ziel Port Status
192.168.1.10 Webserver 443 HTTPS Verbindung erlaubt

Die Antwort vom Webserver kommt zurück:

Internet → Firewall → PC
Die Firewall erkennt:

"Diese Antwort gehört zu einer bestehenden Verbindung."

✅ Paket wird erlaubt.

4. Unterschied Stateful vs. Stateless

Merkmal Stateless Firewall Stateful (SPI) Firewall
Verbindungsstatus kennt keinen Zustand speichert aktive Verbindungen
Prüfung jedes Paket einzeln Paket + Verbindungsinformationen
Sicherheit geringer höher
Performance schneller und einfacher benötigt mehr Ressourcen
Beispiel einfache ACL auf Router moderne Router-Firewalls

5. Merksatz für die IHK AP1

Stateless Firewall:
"Sie prüft jedes Paket unabhängig und kennt keine Verbindung."

Stateful (SPI) Firewall:
"Sie prüft Pakete und berücksichtigt den Zustand einer bestehenden Verbindung."

6. Einfacher Vergleich

Situation Stateless Stateful
Jemand kommt zur Tür Prüft nur: "Hat diese Person eine Eintrittskarte?" Prüft: "Hat diese Person eine Eintrittskarte und wurde sie erwartet?"