En firewall er som en dørmand til kontoret. Hvis dørmanden bare nikker til alle, der banker på, ender I med ubudne gæster. Det samme sker, når et kontor-net har åbne porte, som “lige skulle bruges en dag”.
Målet med firewall opsætning kontor er enkelt: Kun den trafik, I bevidst har besluttet, skal kunne passere. Alt andet skal stoppes, logges og helst aldrig blive en driftsoverraskelse.
Nedenfor får du en praktisk tilgang, som passer til de fleste små og mellemstore virksomheder, også når I har Wi-Fi, printere, cloud-tjenester og hjemmearbejde.
Start med en standardpolitik der lukker (og dokumentér alt)
Det første valg afgør næsten alt: Sæt en standardpolitik, der ikke “gætter”. En god grundindstilling er default deny inbound. Al indgående trafik fra internettet blokeres, medmindre en regel udtrykkeligt tillader den.
Udgående trafik bør også være bevidst. Mange ender med “allow any outbound”, fordi det er nemt. I 2026 giver det sjældent mening, især hvis I vil mindske ransomware-risiko og data-læk. Gå efter restriktiv outbound efter behov, typisk i etaper: Start bredere, mål hvad der bruges, og stram derefter.
Som minimum bør I:
- Opdele netværket i zoner (fx medarbejdere, servere, gæste-Wi-Fi, IoT/printere).
- Logge blokeret trafik (men undgå at drukne i støj).
- Navngive regler tydeligt (hvorfor findes reglen, hvem ejer den, hvornår blev den lavet).
Hvis I samtidig står med ustabil dækning eller gammelt udstyr, hænger sikkerhed og drift sammen. En oprydning i netværket gør firewallreglerne meget nemmere, se fx netværksløsninger med mesh-teknologi.
En tom regelbase er ikke “ufærdig”. Den er ofte starten på et bedre sikkerhedsniveau.
Til sidst: Brug MFA overalt, hvor det findes (VPN, cloud, admin-login). Og hold firewall, switch og access points opdateret med firmware, det er en kedelig vane, der betaler sig.
Porte og tjenester på et kontor: tillad med vilje, ikke af vane
Åbne porte opstår tit af gode grunde: en leverandør skulle til, nogen skulle fjernstyre, eller en webservice skulle ud. Problemet kommer, når “midlertidigt” bliver permanent, og ingen kan huske hvorfor.
Her er en praktisk tommelfingerregel: Eksponér så få tjenester som muligt direkte mod internettet. Hvis noget skal kunne nås udefra, så brug VPN med MFA, eller en publiceringsløsning (mere om det senere).
En hurtig “standard-håndtering” af typiske tjenester kan se sådan ud:
| Tjeneste | Typisk port | Indgående fra internet | Indgående internt | Udgående | Anbefaling i praksis |
|---|---|---|---|---|---|
| RDP | 3389 | Blokér | Tillad fra admin-zone | Efter behov | Brug VPN + MFA, evt. jump host |
| SSH | 22 | Blokér | Tillad fra admin-zone | Efter behov | Nøgler, ingen password-login |
| HTTP/HTTPS | 80/443 | Kun til proxy/WAF | Til interne webhosts | Tillad | Publicér via reverse proxy, kun 443 |
| SMTP (mail) | 25/587 | Normalt blokér | Kun til mail-gateway | Tillad til kendte endpoints | Brug hosted mail, begræns relæ |
| DNS | 53 | Blokér | Kun til DNS-server | Tillad til DNS-resolver(e) | Tving klienter til interne resolvere |
| NTP | 123 | Blokér | Tillad til tidskilde | Tillad til få NTP-kilder | Brug få, kendte tidskilder |
Det, man typisk ikke bør eksponere direkte, er RDP, SMB (445) og databaser (fx 1433, 3306, 5432). De bliver scannet konstant. Hvis en leverandør kræver det, så stop op og skift metode (VPN, bastion, eller en gateway med MFA).
Samtidig giver det god mening at lave et “service-net”: printere, kameraer og IoT bør ikke kunne starte forbindelser til jeres servere. Hvis I vil have hjælp til at få zoner og regler på plads hos jer, kan udekørende support til netværksopsætning være den hurtigste vej fra teori til drift.
IPv6 og “glemte” veje ind: blokér og filtrér eksplicit
Mange kontorer kører IPv4-regler, men glemmer IPv6. Resultatet kan være en uventet åbning, fordi klienter pludselig får IPv6-adresser, eller fordi udstyr selv slår IPv6 til.
Derfor: Tag stilling. Enten bruger I IPv6 bevidst, eller også blokerer I det kontrolleret.
En sikker baseline for mange kontorer er:
- Blokér indgående IPv6 på WAN, præcis som IPv4 (default deny).
- Filtrér udgående IPv6 på samme måde som IPv4, ellers “smutter” trafik uden om jeres politik.
- Slå IPv6 fra på segmenter, hvor det ikke giver værdi (hvis jeres udstyr og behov tillader det).
- På switch-niveau: brug RA-guard, hvor det er relevant, så rogue router advertisements ikke kan lave falske gateways.
Wi-Fi spiller også ind. Gæste-Wi-Fi skal være sit eget net, uden adgang til interne ressourcer, både på IPv4 og IPv6. Ellers er gæstenettet bare en ekstra dør ind til kontoret.
Publicér webtjenester sikkert, og test ændringer som en rutine
Når I skal have en webtjeneste ud, opstår fristelsen: “Vi åbner bare port 443 ind til serveren.” Det virker, men det gør også serveren til den første dør, en angriber banker på.
En bedre model er en reverse proxy (gerne med WAF) i en afgrænset zone, som sender trafikken videre internt.
Når du publicerer, så gå efter:
- Kun TLS (443) udefra, og luk 80 eller brug den kun til redirect.
- Moderne TLS-indstillinger og korrekt certifikatstyring.
- Rate limiting og basale bot-filtre, så I ikke vælter af støj.
- Separate firewallregler fra proxy til webserver, kun de nødvendige porte.
- Overvej “allow-list” til admin-sider, eller kræv VPN for administration.
Og så kommer det, mange springer over: test og drift efter ændringer. Her er en mini-runbook, der fungerer i hverdagen:
- Kør en ekstern port-scan (konceptuelt, fx med
nmap -sS -Pn <offentlig-ip>), og tjek at kun forventede porte svarer. - Gennemgå firewallregler: Hver regel skal have ejer, formål og udløbsdato, hvis den er midlertidig.
- Kontrollér logs de første 24 til 48 timer, så I fanger utilsigtede blokeringer.
- Dokumentér ændringen (hvad, hvorfor, hvem godkendte, hvordan ruller vi tilbage).
Hvis I vil gøre det her til en fast del af driften, giver en serviceaftale med netværksopsætning mening, fordi regel-review og patching så ikke bliver en “når vi får tid”-opgave.
Luk det ukendte, og gør det kendte let at styre
Åbne porte kommer sjældent af ond vilje, de kommer af travlhed. Med en klar standardpolitik, styr på tjenester (især RDP/SMB/DB), og eksplicit IPv6-filtrering fjerner I mange af de klassiske huller.
Den vigtigste vane er regelmæssig gennemgang og test, så jeres firewall ikke ender som en skuffe fuld af gamle undtagelser. Når regler, logning og ændringer hænger sammen, bliver sikkerheden faktisk til at leve med.