Ende August kommen viele Deutsche aus dem Badeurlaub zurück und bringen oft kleine Überraschungen aus dem Ausland mit. Während Reisediarrhö und Sonnenbrand etablierte Souvenirs sind, haben manche Damen inzwischen auch eine befruchtete Eizelle mit im Gepäck. Entweder, weil sie sich einer In-vitro-Fertilisation unterzogen haben – oder weil sie einem ungeschützten One-Night-Stand nicht widerstehen konnten. Andere wiederum bemerken schon in der Hotelanlage, dass irgendetwas mit ihrem Laptop nicht stimmt. Die Google-Suche liefert plötzlich merkwürdige Ergebnisse, der Webbrowser lässt verstörende Meldungen aufploppen und überall ist Werbung. Obendrein klemmt nicht nur der E-Mail-Versand, sondern auch der Aufruf ganz gewöhnlicher Webseiten ist nicht mehr möglich. „Das muss am Hotel-WLAN liegen“, denkt man sich und hofft das Beste. Das System ist aber möglicherweise bereits nachhaltig kompromittiert. Genau wie Tabletten gegen Übelkeit, Sonnenmilch und Verhütungsmittel gehört mittlerweile auch eine Firewall in die Reiseapotheke.
Die gängigste Software-Firewall in allen Debian-Derivaten ist Gufw. Wobei das lediglich die Benutzeroberfläche für UFW (Uncomplicated Firewall) ist, die wiederum das Linux-Framework nftables konfiguriert.
sudo apt install ufw gufw
Bis 2025 funktionierte Gufw nach dem Motto: bequem, einfach, schön und nützlich!² Besonders beliebt war das Schutzwerkzeug wegen seiner vordefinierten Profile, die der Benutzer je nach Standort mit wenigen Klicks aktivieren konnte.
Bei dieser einfachen Vorgehensweise empfahlen³ plötzlich gefühlt alle Linux-Experten, fremde Netzwerke grundsätzlich nur mit aktiviertem Gufw zu betreten. Wir taten es ebenfalls – und unsere Leser dankten es uns.
Philip Hiller: ufw + gufw installiert, Profil = öffentlich, Schieberegler aktiviert, erledigt. Herzlichen Dank für Ihre Mühe, Sie haben mir sehr geholfen.
Vetter, Sascha: Ubuntu: Firewall einschalten - Profitipps für Gufw. pinguin.gws2.de (09/2026).
Mit Ubuntu 26.04 LTS hat sich die Sache allerdings leicht verändert. Gufw präsentiert nicht⁴ mehr dieselbe einfache Auswahl an Standortprofilen, wie man sie aus früheren Versionen kennt. Und das macht durchaus Sinn. Es gibt nämlich etliche Szenarien, in denen eine Firewall zum Einsatz kommen kann.
Sie kann unter anderem als Killswitch für eine VPN-Verbindung dienen, Netzwerke voneinander abschotten oder verhindern, dass ein Programm ungewollt nach Hause telefoniert. Ein pauschales „Öffentlich“, „Zuhause“ oder „Büro“ ist dafür schlicht nicht mehr zeitgemäß und kann im schlimmsten Fall lediglich ein Gefühl von Sicherheit erzeugen.
Andererseits ist es für Laien ohne Netzwerkkenntnisse fast unmöglich, eine Firewall von Grund auf sinnvoll zu konfigurieren. Genau hier beginnt unser kleines Urlaubsabenteuer.
Bleiben wir also bei unserem Badeurlaub – genauer gesagt bei einem All-inclusive-Hotel mit mehreren hundert Gästen. Beim Einchecken erhalten wir eine Karte mit den WLAN-Credentials. Die für uns relevante SSID heißt „Starhotel_Guest“ und das Passwort lautet „starhotel“.
Was vielen nicht klar ist: Nach der Eingabe dieser Zugangsdaten ist das Gerät nicht „im Internet“. Es ist zunächst Teilnehmer des Hotel-Gast-Netzwerks und erhält typischerweise eine IP-Konfiguration sowie ein Default Gateway, über das der Internetzugang hergestellt wird. Ob die Gäste dabei tatsächlich in einem gemeinsamen Layer-2-Netz landen oder durch VLANs beziehungsweise Client-Isolation voneinander getrennt werden, hängt von der Konfiguration des Hotelnetzwerks ab.
💬 Und genau hier liegt das Problem: Wir wissen es schlicht nicht.
Es ist außerdem eine Illusion zu glauben, dass in jeder dieser Bettenburgen eine IT-Abteilung sitzt, die den Datenverkehr rund um die Uhr überwacht und jeden Teilnehmer persönlich beschützt. In der Praxis muss die Infrastruktur vor allem funktionieren. Das Management hofft, möglichst stabil durch die Saison zu kommen und den externen Dienstleister nur dann anrufen zu müssen, wenn wirklich gar nichts mehr geht.
Für den einzelnen Netzwerkteilnehmer können daraus verschiedene Risiken entstehen:
- Rogue AP: Im Nachbarzimmer könnte ein gefälschter Access Point mit einer identischen oder täuschend ähnlichen SSID stehen. Logge ich mich versehentlich in einen solchen „Evil Twin“ ein, kann ein Angreifer versuchen, meinen Datenverkehr umzuleiten, Zugangsdaten abzugreifen oder weitere Social-Engineering-Angriffe gegen mich durchzuführen.
- Infizierte Teilnehmer: Der Windows-7-Laptop eines anderen Gastes enthält aktive Malware und beginnt damit, das lokale Netzwerk nach erreichbaren Geräten, Freigaben und anderen Angriffszielen abzusuchen.
- Neugieriger Admin: Der Betreiber des Netzwerks sieht nicht automatisch den Inhalt jeder verschlüsselten Verbindung. Technische Metadaten wie IP-Adressen, DNS-Anfragen oder Verbindungszeiten können jedoch durchaus sichtbar sein. Bei veralteten oder unverschlüsselten Protokollen sieht die Sache noch schlechter aus: Wer beispielsweise IMAP ohne TLS oder andere unverschlüsselte Dienste verwendet, liefert seine digitale Post unter Umständen tatsächlich wie eine Postkarte ab.
Generell möchte ich außerdem nicht, dass jedes Gerät im Hotelnetzwerk erst einmal herausfindet, dass mein Laptop überhaupt existiert. Ich möchte mein digitales Bitrauschen so gering und so kanalisiert wie möglich halten.
Alles abriegeln - Default Deny
Das BSI empfiehlt, Filterregeln so zu konfigurieren, dass nur unbedingt notwendige Zugriffe erlaubt sind. Der Fokus sollte dabei auf den Funktionen des Web-Browsers, des Mail-Clients sowie des Betriebssystems liegen.
💬 Aus Sicht eines Netzwerkadministrators sind Mail-Programme wie Thunderbird oder Outlook aus mehreren Perspektiven ein zusätzliches Risiko. Vor allem dann, wenn mehrere Postfächer verschiedener Anbieter konfiguriert sind. Deshalb ist es in öffentlichen Netzwerken ratsam, die Webmail-Zugänge der jeweiligen Anbieter zu verwenden.
Eine Firewall nach dem Prinzip Default Deny beginnt mit einer einfachen, aber wirkungsvollen Idee: Erst einmal wird alles blockiert, was nicht ausdrücklich erlaubt ist. In Gufw ist hierfür die Auswahl „Verweigern“ sowohl bei „Eingehend“ als auch bei „Ausgehend“ erforderlich.
Hinter dieser komplett geschlossenen Brandmauer ist es anschließend sinnvoll, zunächst die reibungslose Funktion des Betriebssystems sicherzustellen. Unter Ubuntu gehört dazu auch die Schnittstelle lo (Loopback / 127.0.0.1), über die Programme mit anderen Diensten auf demselben Rechner kommunizieren können.
Keine Sorge: Was über Loopback übertragen wird, verlässt den Rechner nicht und kann daher auch nicht über diese Schnittstelle ins Internet gelangen.
Benötigte IP-Adresse
Sobald die internen Richtlinien gesetzt sind, geht es darum, einzelne Schussscharten in die Brandmauer zu flexen. Um überhaupt Teil des Hotel-Netzwerks zu werden, muss uns der DHCP-Server eine IP-Adresse zuweisen können.
Nach dem Verbinden mit „Starhotel_Guest“ hat unser Mobilcomputer zunächst selbst noch keine IP-Adresse. Er schickt deshalb einen DHCP-Broadcast ins Netzwerk:
0.0.0.0:68 → 255.255.255.255:67
Sinngemäß ruft unser Ubuntu-Client damit ins Netzwerk: „Wer hat eine IP-Adresse für mich?“ Der DHCP-Server hört auf UDP-Port 67 und antwortet dem Client über UDP-Port 68. Damit dieser Vorgang unsere frisch errichtete Brandmauer passieren kann, müssen in Gufw zwei Regeln gesetzt werden:
DHCP to Server
- Richtlinie: Erlauben
- Richtung: Ausgehend
- Schnittstelle: enpXXX
- Protokoll: UDP
- Von: 68 Nach: 67
Unsere inneren Torwächter lassen damit DHCP-Anfragen des Clients in Richtung DHCP-Server vorüberziehen.
Server to DHCP
- Richtlinie: Erlauben
- Richtung: Eingehend
- Schnittstelle: enpXXX
- Protokoll: UDP
- Von: 67 Nach: 68
Auch die Antwort des DHCP-Servers darf unsere Firewall durchqueren. Die dauerhafte Beibehaltung dieser Regel bleibt sinnvoll, denn DHCP ist nicht mit der ersten IP-Zuweisung erledigt. Der Client muss seine Lease später erneuern. Bei einer Verlängerung kann der DHCP-Server direkt angesprochen werden; auch dabei wird UDP 67/68 verwendet.
So bleibt unser Ubuntu-Rechner im Netzwerk registriert, ohne dass bei jeder Erneuerung der Verbindung eine DHCP-Konfiguration von Hand angestoßen werden muss - Stichwort Captive Portal (hierzu später mehr).
Das Internet
Für die allermeisten Menschen ist das Internet das, was im Webbrowser passiert. Das ist für unsere Firewall-Konfiguration sogar praktisch: Wir können den Webverkehr auf einen einzigen Zielport konzentrieren.
Für verschlüsselte Webseiten kommen heute hauptsächlich zwei Protokolle zum Einsatz: HTTPS über TCP und HTTP/3 über QUIC und damit UDP. Beide verwenden standardmäßig den Zielport 443. Deshalb öffnen wir in der Firewall zunächst ausschließlich den ausgehenden Verkehr zum Zielport 443.
Das ist allerdings nur die halbe Miete. Damit aus „www.example.de“ überhaupt eine IP-Adresse wird, benötigt unser Rechner noch das Domain Name System. Ohne DNS weiß der Browser zwar, wohin er möchte – aber nicht, welche IP-Adresse er ansprechen soll.
Klassisches DNS verwendet normalerweise den UDP-Port 53. Auch dieser ausgehende Datenverkehr muss deshalb zunächst durch unsere Firewall gelassen werden.
- Allerdings ist klassisches DNS unverschlüsselt. Ein Angreifer im selben Netzwerk kann DNS-Anfragen deshalb grundsätzlich mitlesen und daraus ableiten, welche Domains aufgerufen werden. Noch unangenehmer wird es, wenn DNS-Antworten manipuliert werden.
Doch keine Sorge: Dieses kleine Schlupfloch können wir auf dem Client schließen. Firefox unterstützt DNS über HTTPS (DoH). Dabei werden die DNS-Anfragen verschlüsselt über eine HTTPS-Verbindung übertragen. Sobald Firefox DoH verwendet, muss der Browser für seine DNS-Auflösung nicht mehr auf das klassische DNS über UDP/53 zurückgreifen.
Nach unserem zuvor definierten Default-Deny-Prinzip und den Empfehlungen des BSI haben wir nun die für unser Szenario notwendigen Verbindungen freigeschaltet. Alles andere bleibt dicht.
- Protokolle und Dienste wie IMAP, POP3, ICMP, NTP, NetBIOS, Tor, Steam, Microsoft RPC, SMB und viele weitere können mit dieser Firewall-Konfiguration nicht nach innen oder außen kommunizieren.
Für unseren Hotelaufenthalt bedeutet das: Der Webbrowser bleibt das einzige bewusst geöffnete Tor zur digitalen Außenwelt, was Ubuntu auch mit einem eingeschränkten Internetsymbol anzeigt.
Einziges Problem – das Captive Portal
Wer sich mit einem öffentlichen Hotspot verbindet, wird in aller Regel zunächst auf ein Captive Portal geleitet. Dabei handelt es sich um eine interne Webseite des Netzwerkbetreibers, auf der man beispielsweise bestätigen muss, dass man die AGB gelesen hat.
Problem: In unserem Hotelszenario wird diese unverschlüsselte Login-Seite über HTTP und damit über TCP-Port 80 bereitgestellt. Für den Anmeldeprozess müssen wir deshalb eine temporäre Regel erstellen und diesen Port öffnen.
Nach der erfolgreichen Anmeldung ist es wichtig, diese Port-80-Regel wieder zu löschen. Im Internet können sich hinter diesem Port nämlich HTTP-Phishing-Seiten verbergen, bei denen jede Eingabe unverschlüsselt gespeichert wird. Unser Mobilcomputer hält in Zukunft über die oben geöffneten Ports 67 und 68 Kontakt mit dem DHCP-Server, sodass wir während unseres Hotelaufenthalts nicht mehr zum Captive Portal umgeleitet werden.
💬 Der Fortschritt durch KI bringt massenweise Schwachstellen in gängigen Protokollen hervor und erleichtert es Angreifern, Social-Engineering-Attacken durchzuführen. Eine sauber konfigurierte Software-Firewall ist deshalb ein wichtiger Baustein, um die Kontrolle über das eigene Gerät zu behalten. Aus meiner Erfahrung⁵ weiß ich: Geldverlust durch Phishing, peinliches Sextortion und Datenabfluss passieren ständig – es spricht aus Scham nur kaum jemand darüber. Eine Firewall kann vieles davon verhindern oder zumindest abschwächen und gehört gerade in öffentlichen Netzwerken zum Pflichtprogramm.
ℹ️ Für das Jahr 2025 gaben 11 %⁶ der deutschen Internetnutzer (rund 8 Millionen Menschen) an, Opfer von Cyberkriminalität geworden zu sein. Im Vorjahr waren es nur nur 7 %. Zu den häufigsten Vorfällen zählten Betrug beim Online-Shopping, erfolgreiches Phishing und damit unberechtigter Zugriff auf Online-Accounts.
Verwandte Themen:
Alten Laptop verkaufen? Festplatte vorher mit ShredOS sicher löschen
Wer funkt wohin? Netzwerkverkehr mit Sniffnet unter Ubuntu überwachen
¹Wolski, David: Sicher surfen mit Linux. In: Linux Welt Nr. 3 (2020). S. 25.
²Bärwaldt, Erik: Inkognito: Alltagstaugliches gehärtetes Debian-Derivat Septor Linux. In: Linux User Nr 8 (2019) S. 20.
³Lamprecht, Stephan: Sicherheitswerkzeug für Linux. In: Linux Welt Nr. 4 (2022). S. 62.
⁴Die drei vordefinierten Profile können über den Reiter „Bearbeiten” im Unterpunkt „Einstellungen” via „Show profiles” eingeblendet werden.
⁵Vetter, Veronika Helga: Phishing-Mails erkennen: Wie ein einziger Klick Ihren PC kompromittieren kann. computerheld-linz.at (09/2026).
⁶Eigner, Isabella: Kriminaltiät im Internet. Risikobewusster Leichtsinn. In: Stiftung Warentest Nr. 7 (2026). S. 74.



























