WLAN, Router und Firewall: das eigene Netz absichern

LektionSecurity: Netzwerk für Einsteigerca. 3 Min. Lesezeit

Begriffe vorab

  • WPA3: Aktueller WLAN-Sicherheitsstandard der Wi-Fi Alliance.
  • SAE: Simultaneous Authentication of Equals: Passwort-basierter Schlüsselaustausch von WPA3.
  • Firewall: Filter, der Netzwerkverkehr nach Regeln erlaubt oder blockiert.
  • Deny by Default: Alles, was nicht ausdrücklich erlaubt ist, wird blockiert.
  • Firmware: Betriebssoftware des Routers.

WLAN: WPA2 und WPA3

Die Wi-Fi Alliance stellte WPA3 im Jahr 2018 als Nachfolger von WPA2 vor. Seit Juli 2020 müssen alle Wi-Fi-zertifizierten Geräte WPA3 unterstützen. Kernstück ist SAE: Statt eines gemeinsamen Schlüssels, der mitgeschnitten und offline durchprobiert werden kann, wird bei jedem Verbindungsversuch ein eigener Schlüssel ausgehandelt. Das verhindert Offline-Wörterbuchangriffe, wie sie bei WPA2 möglich sind. Ein gutes Passwort bleibt trotzdem wichtig: Online lässt sich ein schwaches Passwort weiterhin erraten.

Firewall und das Prinzip „Deny by Default“

Das NIST empfiehlt in SP 800-41 Rev. 1, dass Firewalls allen Verkehr blockieren, der nicht ausdrücklich durch die Richtlinie erlaubt ist – in beide Richtungen. Das verringert das Angriffsrisiko und reduziert nebenbei das Verkehrsaufkommen. Es ist dasselbe Prinzip wie „Fail-safe Defaults“ aus der Lektion über Entwurfsprinzipien.

Eine Checkliste für das Heimnetz

  1. Router-Firmware aktuell halten (automatische Updates aktivieren, wenn vorhanden).
  2. Standard-Passwörter des Routers ändern. Vorgegebene Standardpasswörter gelten auch in der CISA-Initiative „Secure by Design“ als Problem.
  3. WLAN mit WPA3 (oder mindestens WPA2) und einem langen, einmaligen Passwort schützen.
  4. Fernzugriff auf die Router-Oberfläche aus dem Internet abschalten.
  5. Gäste und Smart-Home-Geräte in ein eigenes Netz legen, soweit der Router das anbietet.
  6. Nicht benötigte Freigaben (Portweiterleitungen) entfernen.

Der letzte Punkt folgt der Logik der Firewall: Jede offene Tür ist Angriffsfläche, also sollen nur nötige offen sein.

Beispiel: Smart-Home-Gerät

Eine Kamera wird per Portweiterleitung aus dem Internet erreichbar gemacht, damit man von unterwegs zugreifen kann. Besser ist der Zugriff über ein VPN ins Heimnetz: Dann bleibt die Kamera nach außen unsichtbar, und es gibt nur einen einzigen Eintrittspunkt, den du pflegen musst.

Aktuelle Firmware ist die wirksamste einzelne Maßnahme am Router – und die am häufigsten vergessene.

Zum Selbermachen

  1. Rufe die Router-Oberfläche auf und prüfe Firmware-Stand, WLAN-Verschlüsselung und aktive Portweiterleitungen.
  2. Lege ein Gastnetz an und verbinde dort Smart-Home-Geräte.

Verwandte Themen

Netzwerk → „VPN“. Identität → „Passwörter richtig gestalten“. Grundlagen → „Entwurfsprinzipien“ (Fail-safe Defaults).

Prüfstatus: Belegt (Stand 1. Oktober 2026): WPA3 im Jahr 2018 durch die Wi-Fi Alliance, SAE und Schutz vor Offline-Wörterbuchangriffen, Pflicht für zertifizierte Geräte seit Juli 2020 sowie Deny by Default nach NIST SP 800-41 Rev. 1 wurden gegen Fachquellen und NIST geprüft. Der Hinweis zu Standardpasswörtern stützt sich auf die Ziele der CISA-Initiative „Secure by Design“. Nicht einzeln belegt: die genaue Monatsangabe der WPA3-Ankündigung (Quellen nennen Januar bzw. Juni 2018, deshalb nur „2018“), die Heimnetz-Checkliste (Einordnung in eigenen Worten, keine Herstellerprüfung) und das Beispiel (konstruiert).

Quellen

  • Wi-Fi Alliance – Informationen zu WPA3 (wi-fi.org)
  • NIST – „SP 800-41 Rev. 1: Guidelines on Firewalls and Firewall Policy“ (2009)
  • CISA – „Secure by Design Pledge“

Alles zu „Security: Netzwerk für Einsteiger“