Praxis-Lab: Konfiguration der Windows Defender Firewall

Melina soll die Windows Defender Firewall für neue Windows-Arbeitsplätze konfigurieren. Bevor sie eine einheitliche Baseline für das Unternehmen erstellt, möchte sie die Firewall zunächst in einer Testumgebung genauer untersuchen.

Gemeinsam mit Tom richtet sie verschiedene Firewallregeln ein, überprüft deren Auswirkungen auf den Netzwerkverkehr und analysiert die vorhandenen Standardkonfigurationen. Ziel ist es, die Funktionsweise der Windows Defender Firewall praxisnah kennenzulernen und daraus eine sichere und nachvollziehbare Grundkonfiguration für zukünftige Clients abzuleiten.

Du kannst sie dabei mit den folgenden Schritten unterstützen. Nach Abschluss des Praxis-Labs weißt du:

  • Wie du die Firewall-Profile prüfst und festlegst
  • Welche Optionen eine Filterregel unterstützt
  • Wie du eigene Regeln festlegst
  • Wie du die Kommunikation von Programmen blockieren kannst oder erlauben kannst
  • Welche Verbindungssicherheitsregeln Die Firewall unterstützt
  • Wie du die Windows Firewall mit Active Directory-Gruppenrichtlinien konfigurierst

Wir setzen auf dem in B1 erstellten CyberSec-Lab auf. Du benötigst eine Windows 11-VM und eine zweite VM zum Testen. Wir nutzen hier Kali Linux. Beide Systeme müssen sich gegenseitig erreichen können und Windows 11 benötigt zudem Internet-Zugriff. Richte also deine virtuellen Adaptereinstellungen für beide VMs entsprechend ein, z.B. beide auf Netzwerkbrücke. In unserem Szenario hat Windows 11 die IP-Adresse 192.168.68.1 und Kali Linux die 192.168.68.63. Das kann bei dir anders sein, so dass du IP-bezogene Einstellungen entsprechend an dein Szenario anpassen musst.

📌 Wichtig: Melde dich auf Windows 11 mit einem Benutzer an, der Administrator-Privilegien hat. Der Windows 11-Computer darf für diese Übung nicht Mitglied einer Domäne sein. Entferne ihn ggf. zuvor aus der Domäne, indem du den Domänencontroller zuerst startest, dann Windows 11 und nach der Anmeldung über die Erweiterten Systemeinstellungen über Computername – Ändern den Computer aus der Domäne herausnimmst und in einer beliebigen Arbeitsgruppe platzierst.

Ändere ggf. anschließend noch die Einstellungen für den DNS-Server, da der Windows-Domänencontroller nicht zur Verfügung steht. Nutze stattdessen entweder einen DNS-Server im Internet (z.B. 8.8.8.8) oder gib deinen Home Office-Router an, der in der Regel auch DNS-Forwarder ist. In unserem Szenario hat er die IP-Adresse 192.168.68.1.

Ändern der Mitgliedschaft:

Anpassen des DNS-Servers:

⚠️ Für alle Fälle empfehlen wir dir, einen Snapshot deiner Windows 11-VM anzulegen, da wir Software installieren werden – da hier ggf. immer mal etwas schiefgehen kann, ist es besser, wenn du den vorherigen Zustand per Mausklick wiederherstellen kannst.

Damit bist du startklar und kannst loslegen – mit Netz und doppeltem Boden.

Melde dich mit einem lokalen Administrator-Account am Windows 11-System an, sofern noch nicht geschehen. Öffne die Verwaltungskonsole der Windows Defender Firewall, indem du Win+R drückst und wf.msc eingibst. Es öffnet sich die Konsole Windows Defender Firewall mit erweiterter Sicherheit:

Zunächst kannst du erkennen, dass das private Profil aktiv ist, da dieser Computer weder in einer Domäne ist noch mit dem öffentlichen Profil arbeitet. Links gelangst du in die verschiedenen Regelwerke und zur Überwachung und rechts findest du die jeweiligen Aktionen. Sie sind kontext-sensitiv und zeigen die verfügbaren Optionen bzw. Aktionen im jeweiligen Bereich.

Im Hauptfenster in der Mitte kannst du erkennen, wie sich die Firewall standardmäßig verhält. In jedem Profil wird die Firewall per Default aktiviert. Existieren keine expliziten Regeln gilt Folgendes:

  • Eingehende Verbindungen werden blockiert (Whitelisting)
  • Ausgehende Verbindungen werden zugelassen (Blacklisting)

Dies gilt in den Voreinstellungen für alle drei Profile. Möchtest du dieses Verhalten ändern, kannst du unterhalb der Profilübersicht auf Windows Defender Firewall-Eigenschaften klicken, und für jedes Profil entsprechende Anpassungen vornehmen:

💡 Viele Unternehmen mit höheren Sicherheitsanforderungen stellen das Default-Verhalten bei ausgehenden Verbindungen auf Blockieren um. Wir sprechen gleich noch darüber, welche Auswirkungen das hat und warum dadurch nicht sofort sämtliche Kommunikation blockiert wird.

Unter Einstellungen und Protokollierung kannst du insbesondere die Benachrichtigung des Benutzers und die Protokollierungseinstellungen anpassen.

Wie fast jede Personal-Firewall unterscheidet die Windows Defender Firewall zwischen ein- und ausgehenden Regeln. Wähle links Eingehende Regeln, um eine Liste der vorhandenen Regeln für eingehenden Netzwerk-Traffic zu sehen. Die Firewall bringt hunderte Vordefinierter Regeln mit. Die Regelübersicht enthält sehr viele Informationen. Klicke in der nachfolgenden Abbildung auf die Maximieren-Schaltfläche oben rechts und auf die Info-Schaltflächen für Details:

„Moment mal! Wenn die ausgehende Kommunikation per Default erlaubt wird, warum befinden sich in der Liste der ausgehenden Regeln lauter vordefinierte Zulassen-Regeln? Die Kommunikation wird doch ohnehin erlaubt, oder nicht?“

„Gute Frage! Diese Regeln sind dafür da, falls das Verhalten der Firewall umgestellt wird und ausgehende Kommunikation standardmäßig blockiert wird. Dadurch wird wichtige ausgehende Kommunikation weiterhin erlaubt.“

⚠️ Achtung: Während viele Netzwerk-Firewalls Regeln sequenziell abarbeiten, verwendet die Windows Defender Firewall eine regelbasierte Auswertungslogik mit Prioritäten statt einer festen Abarbeitungsreihenfolge. Anders gesagt: Die Reihenfolge der Regeln spielt keine Rolle.

Eine Blockieren-Regel hat immer Vorrang vor einer Zulassen-Regel. Weiter unten erfährst du in einem konkreten Beispiel, wie sich das auswirkt.

Lass uns eine Regeldefinition genauer unter die Lupe nehmen, bevor du eigene Regeln erstellst. Als Beispiel dient uns die Regel mit der Bezeichnung Kernnetzwerk – Dynamic Host Configuration-Protokoll (DHCP eingehend) in der Liste der eingehenden Regeln. Sie ist eine der Regeln, die den DHCP-Traffic für IPv4 ermöglichen:

Ein Doppelklick auf die Regel öffnet deren Eigenschaften. Sie bestehen aus diversen Registern, die unterschiedliche Aspekte festlegen. Zunächst handelt es sich um eine vordefinierte Regel, so dass bestimmte Eigenschaften nicht geändert werden können. Die Regel ist aktiviert und legt fest, dass Kommunikation, auf die die festgelegten Kriterien zutreffen, zugelassen wird:

Wir knüpfen nun an Bekanntem an, das du bereits von Regelwerken in Netzwerk-Firewalls kennst. Klicke auf den Reiter Protokolle und Ports.

Hier kannst du einstellen, ob die Regel für TCP-, UDP- oder ICMP-basierte Kommunikation gelten soll. Falls du es noch genauer haben möchtest, kannst du über die Protokollnummer auch andere Protokolle auswählen, z.B. Protokollnummer 50 für ESP. Das ist allerdings eher selten notwendig.

Wie bei Netzwerk-Firewalls ist es auch in der Windows Defender Firewall möglich, den lokalen und den Remoteport auszuwählen. In unserem Beispiel sind das die Ports 68/udp (DHCP-Client) und 67/udp (DHCP-Server).

Klicke nun auf den Reiter Bereich. Hier kannst du lokale und Remote-IP-Adressen eingeben. Das umfasst sowohl IPv4 als auch IPv6:

„Also Remote-IP-Adressen anzugeben, verstehe ich ja. Damit kann ich sicherstellen, dass die Regel nur auf die Kommunikation von bzw. zu bestimmten anderen Computern im Netzwerk angewendet wird. Aber wozu sollte ich lokale Adressen angeben wollen?“

„Du hast Recht, normalerweise brauchen wir das nicht. Aber es gibt auch Computer mit mehr als einer IP-Adresse, z.B. Dual Homed-Systeme, also Computer, die in mehr als einem Subnetz beheimatet sind. Bei IPv6 sind mehrere Adressen sogar die Regel. In besonderen Fällen ist es erforderlich, dass eine Regel nur auf bestimmte Netzwerkanbindungen angewendet wird“

Remote-IP-Adressen werden in der Praxis häufiger festgelegt. So könnte eine eingehende Regel z.B. sicherstellen, dass Zugriffe auf bestimmte Verwaltungsfunktionen des lokalen Computers nur von IP-Adressen des Management-Subnetzes erlaubt sind.

Als nächstes schauen wir uns den Reiter Programme und Dienste an. Dies ist eine Besonderheit von Personal Firewalls. Sie können auch die Kommunikation von Prozessen, sprich: Programmen oder Diensten steuern. Das können Netzwerk-Firewalls normalerweise nicht, da sie keinen Zugriff auf die lokalen Prozesse eines Computers haben:

Unter Programme kannst du den Pfad zu einem Programm (meistens einer EXE-Datei) angeben. Hier ist es der generische Windows-Prozess svchost.exe, der als Container für Windows-Dienste dient. Er verwaltet auch den DHCP-Dienst von Windows.

Die letzten grundlegenden Einstellungen findest du im Reiter Erweitert:

Hier kannst du unter Profile angeben, für welche Profile diese Regel gilt. In unserem Beispiel wird sie auf alle Profile angewendet. Unter Schnittstellentypen kannst du angeben, ob die Regel für alle Schnittstellen oder LAN, Remotezugriff oder Drahtlos gelten soll.

„LAN und Drahtlos-Schnittstellen sind irgendwie logisch. Aber was für eine Schnittstelle soll denn Remotezugriff sein?“

„Der Schnittstellentyp Remotezugriff (engl. Remote Access) bezeichnet Netzwerkverbindungen, die über einen RAS-Adapter (Remote Access Service) aufgebaut werden. Gemeint sind also Einwahl- und VPN-Verbindungen, nicht normale LAN- oder WLAN-Verbindungen.“

Das heißt konkret, dass z.B. eine eingehende Regel nur für VPN-Verbindungen gelten soll, nicht aber, wenn dieselbe Kommunikation über das LAN hereinkommt.

Die Edgeausnahme ist eine Spezialfunktion für ältere bzw. spezielle Windows-Netzwerktechnologien (vor allem IPv6-Übergangstechniken wie Teredo, 6to4 und ISATAP). In heutigen Unternehmensnetzwerken spielt sie nur noch eine untergeordnete Rolle und kann in den meisten Fällen auf der Standardeinstellung belassen werden.

Darüber hinaus existieren drei weitere Reiter, die jedoch nur für spezielle Verbindungen relevant sind:

  • Lokale Prinzipale: Hier können lokale Sicherheitsprinzipale (z. B. Benutzer- oder Dienstkonten) angegeben werden, für die die jeweilige Firewallregel gelten soll.
  • Remotebenutzer: Erfolgt im Rahmen einer IPsec-Verbindung eine Authentifizierung des Remotebenutzers, kann die authentifizierte Benutzeridentität als Filterkriterium genutzt werden, sodass die Regel nur für bestimmte Remotebenutzer gilt.
  • Remotecomputer: Analog kann bei IPsec-authentifizierten Verbindungen auch die Identität des Remotecomputers als Filterkriterium verwendet werden, sodass die Regel nur für bestimmte authentifizierte Computer gilt.

Wir gehen in diesem Praxis-Lab nicht detaillierter darauf ein, da diese Optionen eher selten genutzt werden.

Vorweg die guten Nachrichten:

  • In vielen Fällen erstellen die Installationsroutinen von Programmen automatisch passende Regeln in der Windows Defender Firewall, so dass du dich nicht selbst darum kümmern musst.
  • In anderen Fällen existieren bereits vorgefertigte Regeln, die nicht aktiviert sind – was du bei Bedarf jederzeit ändern kannst.

Lass uns den zweiten Fall einmal durchspielen: Öffne auf Kali Linux ein Terminal und starte einen Ping auf das Windows 11-System. Der Ping wird nicht beantwortet. Drücke Strg+C, um den Ping-Versuch abzubrechen:

In der Verwaltungskonsole der Windows Defender Firewall in Windows 11 findest du in den eingehenden Regeln eine vorgefertigte Regel mit dem Namen Datei- und Druckerfreigabe (Echoanforderung – ICMPv4 eingehend). Markiere sie und klicke auf Regel aktivieren rechts unter Aktionen:

Anschließend wird ein grünes Häkchen vor dem Regelnamen angezeigt. Nun funktioniert der Ping von Kali Linux:

✅ Tipp: Schaue zunächst, ob bereits eine vorgefertigte Regel vorhanden ist, bevor du eine eigene Regel erstellst.

Spielen wir gemeinsam ein Szenario durch, in dem ein Netzwerkdienst erreichbar sein soll, aber keine automatische Regel erzeugt wird und auch keine vorgefertigte Regel vorhanden ist. Zu diesem Zweck starten wir einen kleinen pyhton-basierten Webserver. Öffne dazu den Microsoft Store, suche nach python 3 und lade die neueste Python-Version herunter:

Öffne nach der Installation von Python eine Eingabeaufforderung. Gib dir ein, um dir den Inhalt des aktuellen Verzeichnisses anzeigen zu lassen. Es sollte sich um das Home-Verzeichnis des aktuellen Benutzers handeln. Das wollen wir nun mit einem kleinen Python-Webserver-Modul temporär freigeben. Gib folgendes Kommando ein:

python3 -m http.server

Das Webserver-Modul wird gestartet und die Windows-Sicherheit erkennt, dass sich ein Programm an Port 8000/tcp gebunden hat. Sie bietet an, eine Regel hierzu automatisch zu erstellen, was du jedoch ablehnst, in dem du auf Abbrechen klickst:

Stattdessen erstellen wir diese Regel nun selbst und erleben gleich erst einmal eine kleine Überraschung. Klicke auf Eingehende Regeln in der Verwaltungskonsole der Windows Defender Firewall. Zunächst fallen die beiden neuen Block-Regeln auf:

Sie wurden automatisch erstellt, als du die automatische Erstellung abgebrochen hast – das ist nicht wirklich intuitiv, da die Option Abbrechen normalerweise keine weitere Aktion nach sich ziehen sollte.

Es handelt sich um Regeln, die dem Programm hinter dem Python-Interpreter – in unserem Beispiel C:\program files\windowsapps\pythonsoftwarefoundation.python.3.13_3.13.3824.0_x64__qbz5n2kfra8p0\python3.13.exe – sämtliche Kommunikation verbieten. Eine der beiden Regeln bezieht sich dabei auf TCP, die andere auf UDP.

Hättest du die automatischen Regeln erstellen lassen, wäre hier eine entsprechend weitreichende Freischaltung der Kommunikation für dieses Programm erfolgt.

💡 Bevor du fortfährst: Prüfe die beiden Regeln und vergewissere dich, dass unsere Ausführungen hierzu korrekt sind.

Im nächsten Schritt musst du die beiden Regeln zunächst löschen, da Blockieren-Regeln immer vor Zulassen-Regeln gehen und diese Regeln selbst dann eine Kommunikation verhindern würden, wenn du sie anschließend noch explizit erlaubst.

Zu diesem Zeitpunkt ist der Webserver noch nicht erreichbar. Dies kannst du von Kali Linux aus testen, z.B. indem du einen Browser öffnest und die URL http://192.168.68.11:8000 in der Adressleiste eingibst. Der Browser versucht, die Seite zu erreichen, läuft jedoch in einen Timeout:

Nun kannst du mit der Erstellung deiner eigenen Regel beginnen. Klicke auf Neue Regel in der Liste der Aktionen rechts. Wähle als Regeltyp Port aus:

Klicke auf Weiter. Der Python-Webserver läuft auf Port 8000/tcp, trage dies entsprechend ein:

Klicke auf Weiter. Wähle Verbindung zulassen:

Klicke auf Weiter. Wähle nur das Profil Privat aus, um diese Regel auf dieses Profil zu beschränken:

Klicke auf Weiter und vergib einen aussagekräftigen Namen:

Nach Klick auf Fertigstellen steht die neue Regel zur Verfügung. Wie du siehst, fragt der Assistent nur die wichtigsten bzw. häufigsten Kriterien ab. Für das Feintuning und weitere Filterkriterien musst du die Regel nachbearbeiten. Führe einen Doppelklick auf die Regel aus, wechsle in den Reiter Bereich und füge als Remote-IP-Adresse die IP-Adresse von Kali Linux hinzu. Dadurch stellst du sicher, dass dein Python-Webserver nur von Kali Linux erreichbar ist:

Klicke jeweils auf Ok, um die Dialogfenster zu schließen und die Regeländerung abzuspeichern. Im Anschluss sollte der Zugriff auf den Webserver funktionieren. Teste dies erneut von Kali Linux:

Damit hast du nun eine sehr spezifische Regel für eingehenden Netzwerkverkehr auf Port 8000/tcp erstellt, die sicherstellt, dass nur Kali Linux auf den lokalen Webserver zugreifen darf.

Wichtig: Auch wenn wir hier mit Windows 11 arbeiten, funktioniert die Windows Defender Firewall in derselben Form auch auf Windows Server-Systemen. Dort werden für mitgelieferte Serverdienste im Rahmen der Einrichtung bzw. Aktivierung automatisch die passenden Regeln eingetragen bzw. aktiviert. Dennoch kann es bei Drittanbieter-Software oder selbstentwickelten Programmen notwendig sein, entsprechende Regeln zu erstellen.

In diesem Abschnitt fassen wir noch einige weitere Aspekte zusammen, die du kennen solltest, wir aber in diesem Praxis-Lab nicht im Detail analysieren werden.

Während die Protokollierung auf Netzwerk-Firewall sehr gängig und wichtig ist, stellt sich die Situation auf Endgeräten – speziell auf Windows-Systemen – häufig anders dar. In der Windows Defender Firewall ist die Protokollierung in der Voreinstellung deaktiviert. Das hat verschiedene Gründe, u.a.:

  • Performance: Jeder Logeintrag bedeutet zusätzlichen Aufwand, moderne (Windows-)PCs haben oft hunderte oder tausende Verbindungen pro Minute
  • Speicherplatz: Das Protokoll ist zwar über eine Maximalgröße beschränkt, müsste dann aber ständig überschrieben oder vergrößert werden
  • Nutzen für typische Anwender: Für die meisten Windows-Nutzer bietet ein Firewall-Protokoll kaum Mehrwert.
  • Datenschutz: Das Firewall-Log enthält detaillierte Informationen über die Kommunikation zum oder vom lokalen System

Windows verfolgt heute eher den Ansatz, gezielt Ereignisse zu protokollieren, wenn Administratoren dies wünschen. Dazu wird die Ereignisanzeige genutzt und entsprechende Filter-Mechanismen, z.B. Windows Filtering Platform (WFP) oder Security Auditing über die Sicherheits- und Gruppenrichtlinien.

Für Troubleshooting-Zwecke ist es manchmal trotzdem sinnvoll, die Firewall-Aktivitäten aufzuzeichnen. Hierzu klickst du links auf Windows Firewall Defender und dann in den Aktionen rechts auf Eigenschaften. Für das jeweilige Profil kann die Protokollierung dann separat für erfolgreiche Verbindungen oder verworfene Pakete aktiviert werden und sowohl der Pfad zur Protokolldatei als auch das Größenlimit festgelegt werden:

Unter den eingehenden und ausgehenden Regeln finden sich die Verbindungssicherungsregeln. Im Gegensatz zu den klassischen Firewall-Regeln bestimmen sie nicht, ob eine Netzwerkverbindung zugelassen wird oder nicht, sondern unter welchen Sicherheitsmaßgaben. Sie ersetzen also keine Firewallregeln, sondern ergänzen sie. In den Voreinstellungen existieren keine Regeln dieser Art:

Es gibt fünf grundlegende Typen von Sicherheitsregeln:

  • Isolierung: Die Isolierungsregel dient dazu, ganze Gruppen von Computern voneinander abzugrenzen. Sie ist der am häufigsten verwendete Typ in Active-Directory-Umgebungen. Das Ziel ist, dass nur Computer, die sich erfolgreich authentifizieren können, miteinander kommunizieren dürfen. Hierzu wird eine IPsec-Authentifizierung eingerichtet. Typische Einsatzgebiete sind Active Directory, Unternehmensnetzwerke oder Netzwerk-Segmentierung.
  • Authentifizierungsausnahme: Für diese Verbindungen ist keine IPsec-Authentifizierung erforderlich, obwohl sie für andere Verbindungen vorgeschrieben ist. Sie bildet also Ausnahmen zu Isolierungs- oder Server-zu-Server-Regeln.
  • Server-zu-Server: Dieser Regeltyp schützt die Kommunikation zwischen einzelnen Servern oder Servergruppen. Nur die Kommunikation zwischen bestimmten Servern wird per IPsec abgesichert. Typische Einsatzgebiete sind Domänencontroller, Datenbankserver, Dateiserver oder Applicationsserver. Während Isolierungsregeln also festlegen, wer grundsätzlich Teil des sicheren Netzwerks sein darf, regeln Server-zu-Server-Regeln, welche konkreten Server ihre Kommunikation zusätzhlich absichern sollen.
  • Tunnel: Mit einer Tunnelregel wird ein IPsec-Tunnel zwischen zwei Netzwerken oder Gateways aufgebaut. Ein solcher Tunnel ähnelt einem klassischen Site-to-Site-VPN und dient zur Standortvernetzung, zum Schutz von Verbindungen in Rechenzentren und zur Absicherung von WAN-Strecken. Diese Variante wird aber heute kaum noch genutzt, da klassische VPN-Lösungen mit spezialisierten VPN-Gateways oder Firewalls einfacher sind.
  • Benutzerdefiniert: Ermöglicht eine flexible Festlegung von Eigenschaften für eine Verbindung, die hier individuell zusammengestellt werden können – quasi wie ein Baukasten.

In einer Active-Directory-Domäne wird die Windows Defender Firewall in der Regel zentral über Gruppenrichtlinien (Group Policy Objects, GPOs) verwaltet. Dadurch lassen sich Firewalleinstellungen und -regeln einheitlich für viele Computer konfigurieren, ohne jeden Rechner einzeln anpassen zu müssen.

Ein Administrator erstellt hierzu im Gruppenrichtlinienverwaltungs-Editor entsprechende Firewallrichtlinien und weist sie einer Domäne, einer Organisationseinheit (OU) oder einer Sicherheitsgruppe zu. Beim nächsten Gruppenrichtlinien-Update übernehmen die betroffenen Computer automatisch die neuen Einstellungen.

Über Gruppenrichtlinien lassen sich unter anderem:

  • die Firewall für die einzelnen Profile konfigurieren,
  • eingehende und ausgehende Firewallregeln zentral verteilen,
  • Verbindungssicherheitsregeln (IPsec) definieren,
  • das Standardverhalten der Firewall festlegen (z. B. eingehende Verbindungen standardmäßig blockieren),
  • die Firewall-Protokollierung konfigurieren sowie
  • lokale Firewallregeln zulassen oder vollständig unterbinden.

Damit sind wir am Ende dieses Workshops angelangt. Du kennst dich nun mittlerweile recht gut aus mit der Windows Defender Firewall und kannst die Firewall-Regeln bei Bedarf an deine Bedürfnisse anpassen.

Nach oben scrollen