01515 - 29 00 166
← Zurück zu Wissen

IT-Sicherheit

Portfreigaben und Fernzugriffe: Wie externe Zugänge sicherer umgesetzt werden können

Von Timo Felderhoff · Veröffentlicht am 07.09.2026 · 7 Min. Lesezeit

Wenn für die Fernwartung einfach ein Port geöffnet wird

Ein Maschinenhersteller benötigt Zugriff auf eine Steuerung, ein Mitarbeiter möchte von zu Hause auf einen Rechner zugreifen oder ein externer Dienstleister muss eine Anwendung warten. Die technische Anforderung klingt zunächst einfach: Das betreffende System muss von außen erreichbar werden.

Gerade in älteren oder über Jahre gewachsenen Netzwerken wurde dafür häufig eine Portfreigabe auf der Firewall eingerichtet. Vereinfacht gesagt nimmt die Firewall dann eine Verbindung aus dem Internet entgegen und leitet sie an ein bestimmtes internes Gerät weiter.

Damit funktioniert der Fernzugriff, gleichzeitig wird aber ein Dienst des internen Systems dauerhaft aus dem Internet erreichbar. Ob daraus ein relevantes Risiko entsteht, hängt stark davon ab, welcher Dienst freigegeben wurde, wie aktuell das Zielsystem ist und welche zusätzlichen Schutzmaßnahmen vorhanden sind.

Eine Portfreigabe ist deshalb nicht grundsätzlich falsch, sollte aber immer einen nachvollziehbaren Zweck besitzen und nicht zur Standardlösung werden, sobald jemand von außen auf ein internes System zugreifen möchte.

Ein offener Port ist tatsächlich aus dem Internet erreichbar

Für einen Geschäftsführer wirkt eine Portfreigabe häufig wie eine technische Einstellung innerhalb der Firewall. Ihre Bedeutung wird klarer, wenn man sich vorstellt, dass dadurch eine bestimmte Tür des Firmennetzes von außen ansprechbar wird.

Automatisierte Systeme durchsuchen das Internet permanent nach erreichbaren Diensten. Dafür muss niemand dein Unternehmen gezielt auswählen oder wissen, welche Technik dort betrieben wird. Sobald ein Dienst öffentlich erreichbar ist, kann er grundsätzlich gefunden und untersucht werden.

Das wird besonders problematisch, wenn dahinter ältere Software, eine kaum gepflegte Fernwartungslösung oder ein Gerät mit einer bekannten Sicherheitslücke steht.

Eine Firewall schützt einen solchen Dienst nicht dadurch, dass sie zwischen Internet und internem Netz steht. Die Portfreigabe weist die Firewall schließlich ausdrücklich an, genau diese Verbindung durchzulassen.

Deshalb sollte bei jeder bestehenden Freigabe klar sein, welches System dahintersteht, warum die Verbindung benötigt wird und ob es inzwischen einen besseren Zugangsweg gibt.

Fernzugriff sollte möglichst über einen kontrollierten Eingang erfolgen

Für normale Fernzugriffe bietet sich häufig ein VPN an. Ein Virtual Private Network stellt nach einer erfolgreichen Anmeldung eine geschützte Verbindung zum Unternehmensnetz oder zu einem dafür vorgesehenen Teil davon her.

Der wesentliche Unterschied zu einer direkten Freigabe besteht darin, dass nicht jeder einzelne interne Dienst separat aus dem Internet erreichbar gemacht werden muss. Stattdessen existiert ein kontrollierter Zugangspunkt, über den sich berechtigte Benutzer zunächst authentifizieren.

Anschließend kann festgelegt werden, welche internen Systeme der jeweilige Benutzer überhaupt erreichen darf.

Ein Mitarbeiter, der von zu Hause auf bestimmte Unternehmensdienste zugreifen muss, benötigt beispielsweise keinen Zugang zur Verwaltung der Firewall oder zu Maschinensteuerungen. Ein externer Dienstleister kann wiederum gezielt auf die Systeme beschränkt werden, die er tatsächlich betreut.

Damit lässt sich ein Fernzugang wesentlich genauer steuern als eine einfache Weiterleitung eines Ports auf ein internes Gerät.

Mehrfaktor-Authentifizierung sollte bei externen Zugängen selbstverständlich werden

Ein Fernzugang ist besonders attraktiv für Angreifer, weil er ausdrücklich dafür vorgesehen ist, das Unternehmen von außen zu erreichen. Ein gestohlenes Kennwort kann deshalb weitreichende Folgen haben.

Wo es technisch möglich ist, sollte ein externer Zugang nicht allein durch Benutzername und Kennwort geschützt werden.

Mehrfaktor-Authentifizierung verlangt zusätzlich einen zweiten Nachweis, etwa über eine Authenticator-App oder ein anderes Sicherheitsmerkmal. Dadurch reicht ein ausgespähtes Kennwort allein in vielen Fällen nicht mehr aus, um sich anzumelden.

Das ist besonders bei administrativen Zugängen wichtig, weil dort nach erfolgreicher Anmeldung häufig weitreichende Rechte zur Verfügung stehen.

Auch ein gutes Kennwort bleibt notwendig, sollte aber nicht die einzige Schutzschicht eines dauerhaft aus dem Internet erreichbaren Zugangs sein.

Ein Hersteller braucht selten Zugriff auf das gesamte Firmennetz

Gerade in Produktionsunternehmen entstehen Fernzugänge häufig durch Maschinenhersteller. Eine Anlage wird installiert, der Hersteller richtet seine Wartung ein und kann anschließend bei Störungen aus der Ferne helfen.

Diese Möglichkeit ist betrieblich wertvoll und kann lange Anfahrtszeiten vermeiden. Sie sollte allerdings auf die betreffende Anlage beziehungsweise den tatsächlich benötigten Bereich beschränkt bleiben.

Wenn ein Hersteller nur eine Maschinensteuerung warten muss, gibt es keinen sinnvollen Grund, ihm gleichzeitig Zugriff auf Büroarbeitsplätze, Dateiserver oder andere Produktionsanlagen zu ermöglichen.

Hier ergänzt Fernzugriff die Netzwerksegmentierung. Der externe Zugang endet in einem kontrollierten Netzwerkbereich, und die Firewall lässt anschließend nur die Verbindungen zu, die für die Wartung erforderlich sind.

Bei älteren Produktionsmaschinen ist diese Begrenzung besonders wichtig, weil dort häufig Betriebssysteme oder Anwendungen eingesetzt werden, die nicht mehr auf einem aktuellen Sicherheitsstand gehalten werden können.

Dauerhafte Fernwartung ist nicht immer notwendig

Manche Hersteller benötigen nur wenige Male im Jahr Zugriff auf ihre Anlage. Trotzdem bleibt die eingerichtete Fernwartung rund um die Uhr aktiv, weil sich bisher niemand Gedanken darüber gemacht hat, sie zwischen den Einsätzen zu deaktivieren.

Das ist bequem, vergrößert aber die Zeitspanne, in der ein möglicher Angriff auf den Zugang stattfinden kann.

Je nach technischer Lösung kann es sinnvoll sein, bestimmte externe Zugänge nur dann zu aktivieren, wenn tatsächlich eine Wartung ansteht. Anschließend werden sie wieder geschlossen oder deaktiviert.

Das lässt sich nicht bei jedem System gleichermaßen umsetzen. Manche Dienste benötigen dauerhaft externe Kommunikation, und bei anderen ist eine jederzeit verfügbare Fernwartung ausdrücklich gewünscht.

Wichtig ist deshalb weniger eine starre Regel als eine bewusste Entscheidung. Ein dauerhaft aktiver Zugang sollte dauerhaft benötigt werden und nicht nur deshalb existieren, weil niemand mehr weiß, wann er ursprünglich eingerichtet wurde.

Alte Portfreigaben geraten leicht in Vergessenheit

Eine der unangenehmen Eigenschaften von Firewallregeln besteht darin, dass sie nach ihrer Einrichtung häufig jahrelang störungsfrei funktionieren.

Ein Dienstleister benötigt für ein Projekt eine Freigabe, eine ältere Anwendung muss vorübergehend erreichbar sein oder ein Hersteller richtet eine Wartungsverbindung ein. Monate später ist das Projekt beendet oder das System längst ersetzt, die Firewallregel bleibt jedoch bestehen.

Von außen kann dadurch weiterhin eine Verbindung angeboten werden, obwohl intern niemand mehr einen geschäftlichen Grund dafür kennt.

Bei einer regelmäßigen Überprüfung sollten bestehende Portfreigaben deshalb nicht nur technisch aufgelistet, sondern einem Zweck zugeordnet werden.

Wofür wird diese Freigabe benötigt?

Welches interne System ist das Ziel?

Wer ist dafür verantwortlich?

Ist der Dienst weiterhin notwendig?

Gibt es inzwischen einen kontrollierteren Zugangsweg?

Eine saubere IT-Dokumentation sollte wichtige externe Zugänge deshalb genauso enthalten wie Server, Netzwerkstruktur oder Datensicherung.

Fernwartungssoftware ist ebenfalls ein externer Zugang

Nicht jeder Fernzugriff erscheint als klassische Portfreigabe auf der Firewall. Viele Fernwartungsprogramme bauen selbstständig eine ausgehende Verbindung zu einem externen Dienst auf und ermöglichen darüber später den Zugriff.

Das ist technisch komfortabel, weil an der Firewall häufig keine eingehende Verbindung geöffnet werden muss. Aus Sicht der Kontrolle bleibt es trotzdem ein Zugang von außen.

Deshalb sollte bekannt sein, welche Fernwartungssoftware im Unternehmen installiert ist, wer darüber zugreifen kann und wie die Anmeldung abgesichert wird.

Besonders kritisch sind Programme, die irgendwann für einen einzelnen Supportfall installiert wurden und anschließend dauerhaft auf einem Rechner weiterlaufen. Wenn niemand mehr weiß, welches Konto dazu gehört oder welcher ehemalige Dienstleister noch Zugriff besitzt, entsteht ein schwer kontrollierbarer Zugang.

Die regelmäßige Prüfung solcher Software gehört deshalb genauso zur proaktiven Betreuung der IT wie die Kontrolle klassischer Firewallfreigaben.

Administratorzugänge verdienen eine besonders enge Begrenzung

Ein Fernzugang für einen Mitarbeiter und ein Zugang zur vollständigen Administration der Infrastruktur sind nicht gleich zu bewerten.

Wer aus dem Internet die Firewall, Virtualisierungsplattform, Serververwaltung oder zentrale Benutzerverwaltung erreichen kann, besitzt nach erfolgreicher Anmeldung umfangreiche Möglichkeiten.

Solche Zugänge sollten deshalb besonders geschützt werden und möglichst nicht direkt als einzelne Verwaltungsoberflächen aus dem Internet erreichbar sein.

Ein kontrollierter VPN-Zugang, persönliche administrative Konten und Mehrfaktor-Authentifizierung schaffen mehrere Schutzschichten, bevor ein Benutzer überhaupt an die Verwaltungsoberfläche gelangt.

Auch hier gilt der Grundsatz aus der Verwaltung von Administratorrechten: Administrative Zugänge sollten nur dort eingesetzt werden, wo sie tatsächlich benötigt werden, und vom normalen Benutzerzugang getrennt bleiben.

Protokollierung hilft bei der Kontrolle

Bei wichtigen Fernzugängen sollte nachvollziehbar sein, wer sich wann angemeldet hat. Das hilft sowohl bei Sicherheitsvorfällen als auch bei der normalen Verwaltung.

Wenn ein Maschinenhersteller beispielsweise nur zweimal jährlich Wartungsarbeiten durchführt, fällt ein Zugriff mitten in der Nacht an einem völlig anderen Datum deutlich schneller auf, wenn solche Ereignisse protokolliert und gegebenenfalls gemeldet werden.

Auch bei internen Mitarbeitern kann eine nachvollziehbare Anmeldung wichtig sein, besonders wenn über den Fernzugang administrative Tätigkeiten möglich sind.

Eine Protokollierung ersetzt keine Zugriffsbeschränkung, macht aber sichtbar, wie die eingerichteten Zugänge tatsächlich genutzt werden.

Bei besonders kritischen Systemen kann zusätzlich eine automatische Benachrichtigung über ungewöhnliche oder fehlgeschlagene Anmeldungen sinnvoll sein.

Eine Portfreigabe sollte immer begründet werden können

Für die Geschäftsführung ist es nicht notwendig, Portnummern oder technische Protokolle zu kennen. Eine einfache Frage sollte der IT-Dienstleister allerdings beantworten können: Warum ist dieses interne System aus dem Internet erreichbar?

Darauf sollte es eine konkrete Antwort geben.

„Das braucht die Maschine für Fernwartung“ kann ein nachvollziehbarer Grund sein, wenn zusätzlich geklärt ist, wie der Zugang geschützt und begrenzt wird.

„Das war schon immer so“ ist dagegen keine belastbare Begründung.

Bei einer IT-Infrastrukturanalyse gehören externe Erreichbarkeit, Fernwartungssoftware und bestehende Portfreigaben deshalb zu den Punkten, die bewusst betrachtet werden sollten.

Das Ziel ist nicht, jeden Fernzugriff abzuschaffen. Unternehmen brauchen solche Möglichkeiten, und gut eingerichtete Fernwartung kann Betrieb und Support erheblich vereinfachen.

Entscheidend ist, dass externe Zugänge kontrolliert, dokumentiert und auf ihren tatsächlichen Zweck begrenzt sind. Ein interner Dienst sollte nicht dauerhaft öffentlich erreichbar bleiben, nur weil das vor fünf Jahren der schnellste Weg war, ein damaliges Problem zu lösen.