Limitierungen von Fritz!Box und Co.

Ratgeber - Anforderungen an professionelle DSL-Router

03.06.2011 von Frank-Michael Schlede und Thomas Bär
Im professionellen Umfeld sind die Anforderungen an einen DSL-Router vielfältig. So ist es oft keine gute Wahl, preiswerte Geräte aus dem Consumer-Bereich in einem Unternehmen einzusetzen. Wir erörtern die Vor- und Nachteile von Fritz!Box und Co. und geben Tipps, was ein Profi-DSL-Router können muss.

Auch für kleine Unternehmen ist heute ein Internetzugang essentiell. Die zentrale Bedeutung kommt dabei dem Router zu, der die Schnittstelle zwischen Büro und Außenwelt bildet sowie den Datenverkehr zu den Geräten steuert und verwaltet.

Den Zugang zum Internet stellt per Vertrag ein Internet-Provider zur Verfügung. Als Zugabe bekommt der Kunde eine mehr oder minder subventionierte Hardware mitgeliefert. Oft handelt es sich dabei um ein Modell der bekannten Fritz!Box, die vom deutschen Hersteller AVM aus Berlin hergestellt wird.

Anwender oder Firmen, die ihren Internetzugang über die Telekom erhalten, bekommen dann zumeist eine der ebenfalls sehr verbreiteten Speedport-Boxen zur Verfügung gestellt. Die verschiedenen Modelle dieser Kombinationen aus Router/Firewall, NAT-Gateway (Network Adress Translation) und WLAN-Access-Point haben sich im Lauf der vergangenen Jahre zu eine Art Standard entwickelt, der sich besonders im kleinen Firmenumfeld etabliert hat. Allerdings haben die Hersteller ihre Router immer weiterentwickelt und Funktionserweiterungen implementiert. So können einige Geräte mittlerweile auch Drucker und Festplatten beziehungsweise externe Speichersysteme in das Netzwerk integrieren oder ihren Dienst als Media-Server verrichten.

Details: Ein Merkmal aller Router/Firewall-Geräte für den Home-Bereich ist eine übersichtliche Weboberfläche, wie in diesem Beispiel bei einer Fritz!Box von AVM.
Foto: Thomas Bär / Frank-Michael Schlede

Vor- und Nachteile von Fritz!Box und Co.

So scheint es denn auch für kleine Firmen und mittelständische Unternehmen zunächst eine gute Idee zu sein, diese als Teil des Providervertrags mitgelieferten Geräte auch für die Anbindung der Firma einzusetzen. Gerade die Home-Highend-Geräte aus diesem Umfeld, wie etwa die Fritz!Box Fon WLAN 7390 oder das Telekom-Speedport-Modell W920V, können mit einem eindrucksvollen Leistungsspektrum aufwarten. Zu den Vorteilen dieser Boxen zählen unter anderem:

Web-Interface
Ein Merkmal aller Router/Firewall-Geräte für den Home-Bereich: Eine übersichtliche Web-Oberfläche wie in diesem Beispiel bei einer Fritzbox von AVM. Hier finden sich auch Optionen wie UPnP, die im professionellen Netzwerk nicht immer erwünscht sind.
Nicht granular genug
Ein weiterer Blick auf die "Home-Variante": Zwar sind auch hier Portfreigaben möglich, der Profi vermisst aber eine feine Granulierung bei den Einstellungen. Zudem werden diese Änderungen nicht protokolliert, was zu Sicherheitsproblemen führen kann.
Speedport
Ebenfalls sehr verbreitet: "Speedport", eine Gerätebezeichnung der Deutschen Telekom beziehungsweise der T-Online- Dahinter stecken verschiedene Hersteller wie Siemens, AVM oder , wie hier bei der "W 504V" Arcadyan.
Begrenzte Möglichkeiten
Die Konfigurationsmöglichkeiten eines Speedport W 504V: Ähnlich wie bei der Fritzbox sind sie für den privaten Bereich sicherlich ausreichend, für den professionellen Einsatz aber viel zu begrenzt.
Port Forwarding
Dank einer gezielten Port-Weiterleitung ist zumindest eine entsprechende Nutzung von RDP über feste IP-Adressen oder dynamisches DNS möglich. Allerdings zeigt sich hier wieder eine Einschränkung vieler Home-Lösungen: Die Oberfläche des Geräts bietet jedoch keine Möglichkeit, mehrere Ziele, für die der Port 3389 inaktiv ist, zu speichern.
Alte Geräte bringen mehr
Was bei einem Heimgerät nicht möglich ist, war bei einem schon etwas "betagten" Router der Marke Cisco/Linksys BEFSR41v4 bereits selbstverständlich: Bis zu zwanzig statische Routen kann ein Systemverwalter hier über ein Web-Interface problemlos einrichten und verwalten.
UTM-Firewall
Eine UTM-Firewall (Unified Threat Management) kann mehr: Auch Web-Verkehr, der über den in der Regel weit offenen Port 80 in das Firmennetzt kommt, wird hier untersucht und den entsprechenden Anwendungen zugeordnet – die Sicherheit erhöht sich dadurch deutlich.
UTM-Maschine
Eine sogenannte "UTM-Maschine" sorgt dabei dafür, dass ein internes Firmennetzwerk von unerwünschten Inhalten verschont bleibt.
Die "große" Lösung
So kann eine "große" Lösung aussehen: Diese Skizze soll unter anderem auch verdeutlichen, dass eine professionelle Lösung nicht nur einfach den Internet-Zugang ermöglicht, sondern vielfältige andere Features zur Verfügung stellt, die im professionellen Einsatz gefordert werden, wie beispielsweise ein sicheres WLAN.
"Rogue AP and Client Detection"
Für den professionellen Einsatz eines drahtlosen Netzwerk wichtig: Wer professionelle WLAN-Router einsetzt kann die Umgebung seiner Firma auch nach Netzwerkzugangspunkten (Access Points) und Geräten untersuchen und überwachen, durch die eine Gefährdung seiner IT eintreten kann. Dies wird auch als "Rogue AP and Client Detection" bezeichnet.
Bis zu 64 IP-Netzwerke
In einem Heimnetzwerk weder gewünscht noch denkbar: Professionelle Router können problemlos eine große Anzahl verschiedener IP-Netzwerke (in diesem Fall sind es bis zu 64) verwalten. Dabei können auch so wichtige Funktionen wie DHCP und DNS direkt und einzeln zugeordnet werden.

Gerade die vielen zusätzlichen Funktionen, die nicht der eigentlichen Aufgabe dienen, das interne Netz mit dem Internet möglichst sicher zu verbinden, sind jedoch im professionellen Einsatz überflüssig oder sogar schädlich:

Anforderungen an eine professionelle Lösung

Wie diese Aufstellung zeigt, sind Geräte wie die Fritz!Box oder das Speedport für das häusliche Einsatzgebiet in der Regel vollkommen ausreichend. Doch welche Forderungen stellt der Profi an die Router/Firewall-Geräte, die den Zugang des Firmennetzwerks zum Internet regeln?

Ein Blick auf die Home-Variante: Zwar sind auch hier Port-Freigaben möglich, der Profi vermisst aber eine feine Granulierung bei den Einstellungen.
Foto: Thomas Bär / Frank-Michael Schlede

Überwachung mit SNMP: Gerade im Bereich des Managements offenbaren sich viele Schwächen der "Highend Home"-Geräte im Vergleich zu den professionellen Business-Verwandten. Für den Einsatz in einem professionellen Netzwerk ist eine Integration der Router in eine SNMP-Umgebung (Simple Network Management Protocol), beispielsweise mit dem kostenfreien Nagios, dringend erforderlich. Das ist aber in der Regel mit der Fritz!Box & Co. nicht möglich.

Durch den Einsatz von SNMP ist es dem Administrator möglich, sowohl den Netzwerktransfer als auch die Auslastung der CPU und des Arbeitsspeichers oder auch die Firmware-Versionen zentral im Blick zu haben. So sind dann auch automatisierte Aktionen, zum Beispiel ein Neustart des Routers bei absinkender Leistung oder bei zu hohem Transfer auf einem Port, einfach zu konfigurieren. Zwar ist es beispielsweise auf einer Fritz!Box möglich, ein angepasstes lauffähiges Linux-System inklusive SNMP-Support einzurichten. Das ist jedoch mit erheblichem Aufwand verbunden, und es handelt es sich bei dem Gerät danach nicht mehr um die Standardauslieferung.

Managementsoftware und Syslog: Ein weiterer wichtiger Punkt ist das "Logging" mit Monitoring-Lösungen. So ist leider kaum eine Highend-Home-Lösung in der Lage, Syslog-Meldungen zu erstellen, zu speichern oder an einen zentralen Überwachungsserver zu schicken.

Ebenfalls sehr verbreitet: Speedport, eine Gerätebezeichnung der Deutschen Telekom beziehungsweise von T-Online - dahinter stecken verschiedene Hersteller wie Siemens, AVM oder ,wie hier bei der "W 504V", Arcadyan.
Foto: Thomas Bär / Frank-Michael Schlede

Installation und Konfiguration: Mit den insgesamt guten Assistenten im Web-Browser ist die Installation von Home-Produkten wie der Fritz!Box in der Regel problemlos möglich. Geht es jedoch darum, eine größere Anzahl von Geräten auszuliefern, so muss entweder ein automatisierbarer Softwareassistent oder besser noch eine zentrale Managementsoftware zum Einsatz kommen. Während die Standardgeräte für den Heimbetrieb solche Funktionalitäten nicht bieten können, stellen Profi-Produkte, wie sie beispielsweise von den Herstellern SonicWall und Lancom angeboten werden, schon ab Werk solche Funktionen zur Verfügung.

Schutzfunktionen: Wird der DSL-Router direkt für die Internetanbindung ohne einen Proxy-Server dazwischen genutzt, so steigen die Anforderungen für den professionellen Einsatz deutlich an. Eine integrierte, objektorientierte Stateful-Packet-Inspection (SPI)-Firewall gehört hier zur Pflichtausstattung. Was unterscheidet diese Art der SPI-Firewall von der Funktionalität, die zumeist in den Highend-Home-Boxen à la Fritz!Box angeboten wird? Grundsätzlich kann heute eine Firewall, die nur eine "Stateful Packet Inspection" ausführt, nicht mehr als sicher angesehen werden. Malware, Viren und Trojaner werden aktuell in anderen Protokollen (wie beispielsweise innerhalb des HTTP-Protokolls) gekapselt und können so von einer "normalen" Firewall nicht entdeckt werden. Im professionellen Umfeld muss ein solches Gerät deshalb den gesamten Datenstrom lesen und auch "verstehen", um entsprechend auf die Bedrohung reagieren zu können. Solche Geräte werden von den Herstellern dann häufig als UTM-Firewalls (Unified Threat Management) bezeichnet.

Telekom-Router: Die Konfigurationsmöglichkeiten eines Speedport W 504V.
Foto: Thomas Bär / Frank-Michael Schlede

Zusätzliche Schutzeinrichtungen: Weiterhin sollte gegen mögliche Angriffe aus dem Internet ein Intrusion-Prevention-System mit integriertem DoS-Schutz zur Verfügung stehen. Abgerundet werden die Features eines "perfekten Profi-Systems" schließlich durch einen Content-Filter, der über eine im Internet geführte Datenbank die Anzeige von Webseiten gemäß ihrer Einstufung wie beispielsweise Gewalt oder Pornografie verhindern kann.

Die Praxis: Vorteile einer professionellen Lösung

Zusatzfunktionen: Dank einer gezielten Port-Weiterleitung ist zumindest eine entsprechende Nutzung von RDP über feste IP-Adressen oder dynamisches DNS möglich.
Foto: Thomas Bär / Frank-Michael Schlede

Aber aus dem Profi-Umfeld kommen noch weitere Anforderungen, wie etwa: VPN-Sicherheit über XAUTH oder Zertifikate, mehrere hardwarebeschleunigte parallele VPN-Tunnel, IPSec over HTTPs, Rogue Access Point Detection oder auch Voice over WLAN. Gerade beim praktischen Einsatz eines WLANs (heute faktisch Standard in allen Firmennetzwerken) zeigen sich die Stärken der professionellen Lösung deutlich: Mithilfe solcher Geräte stehen dann unter anderem folgende Möglichkeiten zur Verfügung:

Ein weiterer wichtiger Pluspunkt der professionellen Geräte im Vergleich zu Fritz!Box und Co. entsteht durch die Möglichkeit, mit ihrer Hilfe auch Mehrfachanbindungen zu erlauben: Die Home-Geräte richten sich nach den Gegebenheiten, die standardmäßig in diesem Umfeld zu finden sind: Für gewöhnlich wird es dort nur einen einzigen DSL-Zugang geben, der dann auch von diesen Boxen unterstützt wird - fällt dieser Zugang aus, so besitzt auch das gesamte dahinterliegende Netzwerk keinen Zugang mehr zum Internet. Viele Unternehmen verfügen hingegen über mehrere, leistungsstarke Verbindungen. Deshalb können Profi-Geräte bei einem Ausfall der DSL-Anbindung beispielsweise automatisch auf ISDN zurückschalten. Werden über die Router standortübergreifende VPN-Verbindungen eingerichtet, so kann der Administrator dann im Notfall über die ISDN-Verbindung entsprechend eingreifen.

Professionell: Was bei einem Heimgerät nicht möglich ist, war bei einem schon etwas "betagten" Router der Marke Cisco/Linksys BEFSR41v4 bereits selbstverständlich: bis zu 20 statische Routen.
Foto: SonicWall

Eine solche Mehrfachanbindung ist für Profi-Zwecke auch in Hinblick auf die Bandbreite interessant: So können mehrere DSL-Anschlüsse zur besseren Ausnutzung der Bandbreite häufig auch als "WAN Loadbalancing" miteinander kombiniert werden.

AVM Fritzbox
Den Auftakt der All-in-One-Boxen aus Berlin machte im April 2004 die erste Fritzbox im roten Gehäuse, die Ethernet-Geräten den Internetzugang per DSL ermöglichte.
AVM Fritzbox Fon
Mit der Fritzbox Fon ließen sich vorhandene Telefone für Festnetz- und Internettelefonie einsetzen.
AVM Fritzbox Fon WLAN 7050
Die Fritzbox Fon WLAN 7050 mit integriertem WLAN-Router, Telefonanlage und S0-Schnittstelle für die Festnetz- und Internettelefonie mit analogen und ISDN-Telefonen.
AVM Fritzbox Fon WLAN 7170
Die heute immer noch erhältliche Fritzbox Fon WLAN 7170 bietet USB-Anschlussmöglichkeiten, um Drucker im gesamten Netzwerk zu nutzen.
AVM Fritzbox Fon WLAN 7270
Die Fritzbox Fon WLAN 7270 beherrscht 802.11n und hat eine DECT-Basisstation zur direkten Ansteuerung von Schurlostelefonen eingebaut.
AVM Fritzbox Fon WLAN 7390
Die an ihren zwei kleinen Flossen auf der hinteren Gehäuseoberseite leicht zu erkennende Fritzbox Fon WLAN 7390 enthält einen 4-Port Gigabit-Ethernet-Switch sowie einen 802.11n-Dualband-WLAN-Access-Point.
AVM Fritzbox 6360 Cable
Die Fritzbox 6360 Cable hat ein Kabelmodem für den Internetzugang via TV-Kabelanschluss von Kabel Deutschland, Unitymedia etc. eingebaut – während Geräte der 7er Baureihe dafür ihr integriertes DSL-Modem deaktivieren müssen, um mittels LAN1-Port und externem Kabelmodem die Brücke ins Internet zu schlagen.
AVM Fritzbox 6840 LTE
Auf die Nutzung des neuen Mobilfunk-Standards LTE für den Internetzugang ist die Fritzbox 6840 LTE ausgelegt.
DTAG Speedport W920V
Fritzboxen sind auch als OEM-Produkte beliebt: Die Deutsche Telekom ist einer von mehreren Anbietern, die AVM-Produkte in anderer Aufmachung (und teils veränderter Ausstattung) unter eigenen Labels vertreiben.
1&1 HomeServer 7270 Fritzbox
Nicht alle Fritzboxen sind rot: OEM-Ausführungen – wie hier von der 7270 – gibt es auch im schwarzen Gewand, zum Beispiel von 1&1.
AVM Fritzbox Produktion
AVM lässt seine Fritzboxen in Deutschland entwickeln und produzieren.

Fazit: Fritz!Box und Co. sind nichts für Profis

Router- und Firewall-Produkte wie die Fritz!Box, die von Providern als "Zugabe" zum Internetanschluss mitgegeben werden, sind für den privaten Bereich durchaus in Ordnung. Dort ist es immer auch möglich, dass die vorhandene Technik und die Geräte an die Möglichkeiten und Einschränkungen dieser Geräte angepasst werden.

Funktionsfülle: Eine UTM-Firewall (Unified Threat Management) kann mehr.
Foto: SonicWall

Ganz anders ist jedoch die Situation im professionellen Umfeld - und das gilt nicht nur für große Firmen mit entsprechend umfangreichen IT-Abteilungen, sondern auch für kleine und mittlere Betriebe: Die Sicherheit des eigenen Netzwerks sowie aller Geräte und Anwendungen darin ist ganz entscheidend von dieser einen Ressource abhängig.

Sicherheit: Eine sogenannte "UTM-Maschine" sorgt dafür, dass ein internes Firmennetzwerk von unerwünschten Inhalten verschont bleibt.
Foto: SonicWall

Ganz gleich ob es um das professionelle Management der Geräte oder beispielsweise um das Einrichten von dedizierten WLAN-Netzen oder VPNs geht: Mit den Home-Routern vom Schlage der Fritz!Box - und das gilt auch für die Highend-Geräte aus diesem Bereich - stoßen Anwender schnell an die Grenzen der Verwaltbarkeit und der Machbarkeit. Wenn dann noch Kriterien wie eine möglichst hohe Verfügbarkeit oder gar ein Managementzugriff aus der Ferne über eine redundante ISDN-Leitung hinzukommen, dann kann die Entscheidung nur für eine Lösung aus dem professionellen Umfeld ausfallen.

Für den professionellen Einsatz: Diese Skizze soll unter anderem verdeutlichen, dass eine professionelle Lösung nicht nur einfach den Internet-Zugang ermöglicht, sondern vielfältige andere Features zur Verfügung stellt, die im professionellen Einsatz gefordert werden, wie beispielsweise ein sicheres WLAN.
Foto: Lancom

Abschließend sollte bei einer Entscheidung für ein solches System auch der Blick auf die Firewall-Funktionen sehr kritisch ausfallen: Wie in diesem Artikel ausgeführt, reichen die Fähigkeiten einer "normalen" SPI-Firewall heute keinesfalls mehr aus, um ein Netzwerk vor den Bedrohungen aus dem Netz zu schützen: Fast alle bekannt gewordenen großen Angriffe und Malware-Attacken der zurückliegenden Monate kamen gekapselt in die Netze - verpackt in ein HTTP-Paket, das ein Anwender beim normalen Ansurfen einer Webseite mitgebracht hatte. In solchen Fällen ist eine Fritz!Box machtlos; hier können nur professionelle Geräte mit der entsprechenden Technik helfen, die den kompletten Netzwerkverkehr untersuchen und "verstehen". (hal)

Dieser Artikel basiert auf einem Beitrag unserer Schwesterpublikation Computerwoche.