Firewall im virtuellen Labor: Regelreihenfolge und Rechte
Aktualisiert am 2026-10-08
Der Versuch zur Firewall im virtuellen Labor ergänzt die Einheit Netzwerksicherheit der Informatik in GCSE und IGCSE um eine praktische Untersuchung. Die Lernenden reparieren die Regelliste der Firewall einer Schule, lesen im Firewall-Protokoll ab, welche Regel über jedes Paket entschieden hat, und testen zwei Ideen, auf die Prüfungsfragen immer wieder zurückkommen: Die erste passende Regel gewinnt, und alles, was nicht ausdrücklich erlaubt ist, sollte verworfen werden. Zum Schluss vergeben sie Dateirechte nach dem Prinzip der minimalen Rechte. Das modellierte Netzwerk nutzt nur Adressen für Dokumentationszwecke: Der Versuch ist rein defensiv. Alle Werte unten wurden in der Simulation abgelesen.
Lehrplanbezug
- OCR GCSE Computer Science (J277) 1.4.2: Schwachstellen erkennen und verhindern, einschließlich Firewalls und Zugriffsebenen der Benutzer.
- AQA GCSE Computer Science (8525): Methoden der Netzwerksicherheit, einschließlich Firewalls (Abschnitt 3.5), und Cybersicherheit (Abschnitt 3.6).
- Cambridge IGCSE Computer Science (0478): Maßnahmen der Cybersicherheit, einschließlich Firewalls und Zugriffsebenen.
- CSTA K–12 Computer Science Standards (Klassen 9–10, US-Standard), Networks and the Internet: Sicherheitsmaßnahmen empfehlen und Sicherheit gegen Benutzerfreundlichkeit abwägen.
Simulic ist weder mit OCR noch mit AQA, Cambridge International oder CSTA verbunden und wird von ihnen nicht unterstützt.
Vor dem Experiment (5 min)
Lassen Sie die Lernenden sich auf eine Vorhersage festlegen, auf Papier oder als Frage 1 des Klassenlinks:
„Die Regelliste einer Firewall erfüllt alle ihre Sicherheitsziele. Sie fügen die Regel Sperren, Ein, beliebige Quelle, beliebiger Port hinzu und schieben sie ganz nach oben. Was passiert?“
Viele Lernende erwarten, dass die spezifischen Erlauben-Regeln darunter gewinnen.
Durchführung in der Simulation
Teil A: die fehlerhaften Regeln korrigieren
- Lassen Sie im Reiter Firewall (er öffnet zuerst) Startregeln auf „Fehlerhafte Regeln zum Korrigieren“ und Standardrichtlinie auf „Verwerfen (standardmäßig sperren)“. Stellen Sie Verkehr auf 8 pro Sekunde. Notieren Sie die Überschrift Sicherheitsziele: …/7 erreicht.
- Sobald im Firewall-Protokoll ein SSH-Paket von 198.51.100.66 erscheint, klicken Sie auf Pause und notieren Sie Regel und Ergebnis. Klicken Sie dann auf Weiter.
- Stellen Sie Standardrichtlinie auf „Durchlassen (standardmäßig erlauben)“, klicken Sie auf Protokoll leeren, warten Sie 30 Sekunden und notieren Sie die Ziele und die Statuszeile. Stellen Sie danach wieder auf Verwerfen.
Teil B: Reihenfolge der Regeln
- Wählen Sie bei Startregeln „Musterlösung“. Klicken Sie auf Regel hinzufügen: Regel 8 lautet Sperren, Ein, Beliebig, Beliebig, Beliebig. Notieren Sie die erreichten Ziele.
- Klicken Sie bei der neuen Regel so oft auf ↑, bis sie Regel 1 ist. Notieren Sie die erreichten Ziele und welche verfehlt werden.
Teil C: minimale Rechte
- Öffnen Sie den Reiter Dateirechte. Notieren Sie bei Startrechte „Alle haben alle Rechte“ die Bewertungszeile. Wählen Sie unter Zugriff testen Ben, schreiben (W), Noten.xlsx und klicken Sie auf Testen.
- Wählen Sie „Minimale Rechte (Musterlösung)“ und wiederholen Sie Schritt 6.
| Schritt | Einstellung | Erreichte Ziele oder Bewertung | Protokoll- oder Testergebnis |
|---|---|---|---|
| 1–2 | Fehlerhafte Regeln, Verwerfen | ||
| 3 | Fehlerhafte Regeln, Durchlassen | ||
| 4 | Sperren als Regel 8 | ||
| 5 | Sperren als Regel 1 | ||
| 6 | Alle haben alle Rechte | ||
| 7 | Minimale Rechte |

Erwartete Ergebnisse
- Fehlerhafte Regeln, Verwerfen: 3/7. Keine Regel erlaubt HTTPS oder eingehende E-Mails, daher verwirft die Standardrichtlinie sie. Regel 2 erlaubt SSH von jeder Adresse, sodass der unbekannte Rechner hineinkommt, und Regel 3 lässt jedes ausgehende Paket hinaus, auch Spiele. In unserem Durchgang mit 311 Paketen kamen 53 (17 %) durch, die hätten gesperrt werden müssen, und 75 benötigte Pakete (24 %) wurden verworfen.
- Fehlerhafte Regeln, Durchlassen: 4/7. Website und E-Mail funktionieren, aber auch Telnet, RDP und SMB vom unbekannten Rechner kommen durch: 104 unserer 323 Pakete (32 %) hätten gesperrt werden müssen.
- Musterlösung: 7/7. Mit der neuen Sperrregel als Regel 8 weiterhin 7/7: Die Standardrichtlinie verwirft eingehende Pakete ohne passende Regel ohnehin. Als Regel 1 verwirft sie jedes eingehende Paket, bevor eine Erlauben-Regel gelesen wird: 4/7, die Ziele Website, E-Mail und SSH für den Admin werden verfehlt.
- Alle haben alle Rechte: „15/15 Arbeitsbedarfe erfüllt · 29 überflüssige Rechte“. Nur 15 der 44 Rechte werden gebraucht (34 %), und Ben, ein Schüler, darf in Noten.xlsx schreiben.
- Minimale Rechte: „15/15 Arbeitsbedarfe erfüllt · 0 überflüssige Rechte“, und Bens Schreibzugriff wird verweigert.
Fragen für die Lernenden
- (Vorhersage, nach dem Versuch erneut gestellt) Was passiert, wenn Sperren, Ein, Beliebig, Beliebig an die Spitze einer funktionierenden Liste rückt?
- Welche Größe ist beim Test der Regelreihenfolge die unabhängige Variable?
- Wie viele Ziele werden erreicht, wenn die neue Sperrregel Regel 1 ist?
- Wie viel Prozent der beim offenen Start vergebenen Rechte werden gebraucht?
- Warum ist das Umstellen der fehlerhaften Regeln auf standardmäßiges Durchlassen keine Lösung, und inwiefern ähnelt standardmäßiges Sperren dem Prinzip der minimalen Rechte?
Antworten für Lehrkräfte: (1) Jedes eingehende Paket wird verworfen. (2) Die Position der Sperrregel. (3) 4. (4) Akzeptiert 33–35 % (15 ÷ 44). (5) Durchlassen erreichte nur deshalb ein Ziel mehr, weil nun Verkehr ohne passende Regel durchkommt, auch Telnet, RDP und SMB, und ebenso jeder neue Dienst oder Angreifer. Beide Prinzipien erlauben nur das Nötige und verweigern den Rest.
Häufige Fehlvorstellungen
- „Die spezifischste Regel gewinnt.“ Die Firewall hört beim ersten Treffer auf, daher verdeckt eine breite Sperrregel an Position 1 jede Erlauben-Regel darunter.
- „Mehr erreichte Ziele bedeuten mehr Sicherheit.“ Durchlassen erreichte 4 Ziele gegenüber 3 bei Verwerfen, ließ aber etwa den doppelten Anteil unerwünschter Pakete durch.
- „Weniger Regeln sind immer besser.“ Eine Liste mit 4 Regeln kann 7/7 erreichen, indem sie jeden Port von 203.0.113.0/24 erlaubt: kürzer, aber breiter.
Erweiterung
- Kürzeste Liste: Erreichen Sie ab „Leer (nur Standardrichtlinie)“ 7/7 mit so wenigen Regeln wie möglich. Eine Suche über alle Kombinationen ergab: Verwerfen braucht mindestens 4 Regeln, Durchlassen nur 3. Welche Liste bleibt sicher, wenn ein neuer Dienst hinzukommt?
- Falsche Gruppe: Verschieben Sie Chloe zu den Lehrkräften und erklären Sie die Warnung.
Häufige Fragen
Ist es unbedenklich, Firewallregeln so zu unterrichten?
Ja. Die Lernenden konfigurieren Schutzmaßnahmen in einem modellierten Netzwerk; nichts verlässt die Seite.
Kann ich die Startregeln wählen oder im Reiter Dateirechte starten?
Ja. Stellen Sie in den Startwerten des Klassenlinks Start-Regeln der Firewall, Standardrichtlinie der Firewall, Start-Rechte der Gruppen oder Startansicht („Dateirechte“) ein. Behalten Sie „Fehlerhafte Regeln zum Korrigieren“ bei: „Musterlösung“ verrät die Antwort.
Warum unterscheiden sich die Protokollzahlen meiner Lernenden?
Pakete kommen zufällig an, daher schwanken Statuszeile und Trefferzahlen. Zieltabelle und Rechtebewertung schwanken nicht, deshalb haben die Fragen 3 und 4 genau eine Antwort.
Verwandte Simulationen und Leitfäden
TCP/IP-Schichten – Kapselung, MAC- und IP-Adressen, TCP und UDP
Schadsoftware breitet sich im Netzwerk aus – Schutzmaßnahmen im Test
Wie Sie den Vorhersageschritt durchführen, zeigt Vorhersagen, beobachten, erklären mit Simulationen.