# Firewall und Zugriffspolicy

> Netzwerkzugriffe anhand von Dienstvertrag, Richtung, Zustand und minimalem Scope kontrollieren.

Track: [Netzwerk, DNS, DHCP & IPAM](https://physar.tech/learn/network-services)  
Kanonische Fassung: https://physar.tech/learn/network-services/firewall-policy  
Stand: 2026-07-28  
Interaktiver Teil: 6 Checks (nur im Browser)

## Firewall und Zugriffspolicy

### Policy folgt dem Dienstvertrag

Eine Firewallregel beschreibt Quelle, Ziel, Protokoll, Port, Richtung, Identität und erwarteten Zustand. „Servernetz darf Benutzernetz“ ist kein ausreichend enger Dienstvertrag.

> **Lernziel:** Du kannst eine Ausnahme auf tatsächliche Kommunikationspartner begrenzen und anhand von Flow-Evidenz prüfen.

### Im Check

Owner und End-to-End-Flow bestimmen → Kleinsten erlaubten Scope entwerfen → Erlaubten sowie verweigerten Nebenpfad testen → Ablauf, Review und Logging festlegen

### Regel

Temporäre Ausnahmen sind vollständige Changes: Owner, Begründung, Ablauf und Rücknahme gehören in die Regel.

## Quellen

- rfc-editor.org/rfc/rfc9293 — https://www.rfc-editor.org/rfc/rfc9293
- learn.microsoft.com/en-us/windows/security/ope…ity/windows-firewall — https://learn.microsoft.com/en-us/windows/security/operating-system-security/network-security/windows-firewall/
- rfc-editor.org/rfc/rfc1812 — https://www.rfc-editor.org/rfc/rfc1812
- learn.microsoft.com/en-us/microsoft-365/enterp…nd-ip-address-ranges — https://learn.microsoft.com/en-us/microsoft-365/enterprise/urls-and-ip-address-ranges
- learn.microsoft.com/en-us/microsoft-365/enterp…rosoft-365-endpoints — https://learn.microsoft.com/en-us/microsoft-365/enterprise/microsoft-365-endpoints
- rfc-editor.org/rfc/rfc6973 — https://www.rfc-editor.org/rfc/rfc6973
- nist.gov/privacy-framework — https://www.nist.gov/privacy-framework
- csrc.nist.gov/pubs/sp/800/128/final — https://csrc.nist.gov/pubs/sp/800/128/final
- cisa.gov/resources-tools/resources/secure-network-architecture — https://www.cisa.gov/resources-tools/resources/secure-network-architecture
