# Was ist eine Distributed Firewall?

> Eine Distributed Firewall ist ein nicht standardisiertes Architekturlabel für koordinierte Firewall-Richtlinie, die an mehreren Punkten durchgesetzt wird statt nur an einer zentralen Appliance.

- Kanonische URL: https://yellowcube.eu/de/glossary/distributed-firewall/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Die Durchsetzung kann in Host-Agenten, Hypervisoren, virtuellen Switches, Cloud-Kontrollen, Workload-Gateways oder anderen Punkten nahe der geschützten Ressourcen laufen, während Richtlinie und Telemetrie über eine gemeinsame Kontrollebene verwaltet werden können.

Dieses Design kann Verkehr kontrollieren, der nie einen traditionellen Perimeter quert — einschließlich Kommunikation zwischen Workloads auf demselben Host oder Cloud-Netzwerk. Richtlinie kann Netzwerkattribute, Workload- oder Dienstidentität, Tags und Plattformkontext nutzen. Implementierungen unterscheiden sich darin, ob die Steuerung zentralisiert ist, wie Regeln kompiliert werden und welche Durchsetzungspunkte bei Verbindungsverlust autoritativ bleiben.

### Wichtigste Punkte

- **Abdeckungsdesign:** Workloads und Kommunikationspfade auf Durchsetzungspunkte abbilden, temporäre und unverwaltete Assets einbeziehen und Pfade identifizieren, die Agenten, Overlays oder virtuelle Switching-Kontrollen umgehen.
- **Richtlinien-Lebenszyklus:** Konsistente Identitäts- und Assetdaten nutzen, Änderungen stufenweise einführen, Konflikte erkennen, die Verteilung verifizieren, veraltete Regeln entfernen und plattformspezifisches Verhalten mit der beabsichtigten Richtlinie abgleichen.
- **Resilienz und Zusicherung:** Kontrollebene und Credentials schützen, Fail-open- oder Fail-closed-Verhalten definieren, den Durchsetzungszustand überwachen, lokalen Betrieb wo nötig bewahren und die Wiederherstellung nach Teilbereitstellung testen.
- **Wichtige Einschränkung:** Verteilung garantiert keine einheitliche oder Least-Privilege-Durchsetzung. Fehlende Agenten, veraltete Richtlinie, inkonsistente Labels, kompromittiertes Management, nicht unterstützter Verkehr oder überlappende Cloud- und Netzwerkregeln können Lücken schaffen, die eine zentrale Richtliniensicht nicht zeigt.

### Verwandte Begriffe

[Firewall](<https://yellowcube.eu/de/glossary/firewall/>) · [Virtual Firewall](<https://yellowcube.eu/de/glossary/virtual-firewall/>) · [Cloud-Firewall](<https://yellowcube.eu/de/glossary/cloud-firewall/>) · [Mikrosegmentierung](<https://yellowcube.eu/de/glossary/microsegmentation/>) · [Zero Trust Architecture (ZTA)](<https://yellowcube.eu/de/glossary/zero-trust-architecture/>)

### Quellen

[NIST glossary: Distributed Firewall](https://csrc.nist.gov/glossary/term/distributed_firewall) · [NIST SP 800-125B: Secure Virtual Network Configuration for VM Protection](https://csrc.nist.gov/pubs/sp/800/125/b/final) · [NIST SP 800-41 Rev. 1: Guidelines on Firewalls and Firewall Policy](https://csrc.nist.gov/pubs/sp/800/41/r1/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

