Nod · nodsolutions.se/kunskap/natverk-och-moln/vad-ar-en-brandvagg/ · Uppdaterad 2026-09-29
Vad är en brandvägg och behöver ditt företag en?
En brandvägg är något du med stor sannolikhet redan har. Den sitter i routern från operatören, i Windows på varje dator och ofta i en separat låda i serverskåpet. Frågan är därför sällan om du har en brandvägg, utan om den gör det du tror, och om någon har tittat på den sedan den installerades.
Den här sidan förklarar hur en brandvägg fungerar, vilka typer som finns och vad du ska titta på som företag. Den ingår i kunskapsbanken om nätverk och moln. Hur brandväggen samspelar med resten av skyddet, som segmentering och övervakning, står i nätverkssäkerhet för företag.
Vad är en brandvägg?
En brandvägg styr flödet av nätverkstrafik mellan nätverk eller enheter som har olika säkerhetsnivå. Det är i princip NIST:s definition, och den är bra eftersom den inte säger något om låda eller program. Brandväggen kan vara en fysisk enhet vid gränsen mot internet, ett program på datorn eller en tjänst i molnet.
Det enklaste sättet att förstå den är som en receptionist med en lista. Trafik som står på listan släpps in, allt annat stoppas. Det är listan, alltså reglerna, som avgör hur bra skyddet är. Receptionisten gör bara det den blivit tillsagd.
[FYLL I: enkel bild där internet möter brandväggen, som släpper igenom tillåten trafik till kontorsnätet och stoppar resten]
Hur fungerar en brandvägg?
En brandvägg jämför varje förbindelse med sina regler och släpper igenom eller stoppar den. En regel kan säga att datorerna på kontoret får surfa ut på webben, men att ingen utifrån får ansluta till filservern.
Nästan alla moderna brandväggar håller dessutom reda på pågående förbindelser. När en dator på kontoret hämtar en webbsida vet brandväggen att svaret som kommer tillbaka hör till en förfrågan inifrån, och släpper in just det. Trafik som ingen har bett om stoppas. Det kallas tillståndsbaserad inspektion (på engelska stateful inspection) och är grunden i allt som säljs idag.
Den viktigaste principen är att allt som inte uttryckligen är tillåtet ska vara stoppat. Windows-brandväggen fungerar så som standard: inkommande trafik blockeras om den inte är efterfrågad eller matchar en regel, medan utgående trafik tillåts.
Vilka typer av brandväggar finns?
Brandväggar delas in efter hur djupt de tittar i trafiken och var de sitter.
| Typ | Vad den tittar på | Var den sitter | Passar |
|---|---|---|---|
| Traditionell (tillståndsbaserad) | Avsändare, mottagare, port och protokoll | Vid gränsen mot internet, ofta i routern | Små kontor med få system på plats |
| Nästa generation (NGFW) | Samma som ovan, plus applikation, användare och kända angrepp | Vid gränsen och mellan segment | Företag med servrar, flera segment eller krav på loggning |
| Programvara på datorn | Trafik till och från den enskilda datorn | På varje dator och server | Alla, som ett extra lager |
| Brandvägg som tjänst | Trafik som skickas via leverantörens moln | I molnet | Företag med många platser eller mycket distansarbete |
En brandvägg av nästa generation, ofta förkortad NGFW, kan känna igen vilken applikation trafiken kommer från och vem som använder den, inte bara vilken port den går på. Den har ofta ett inbyggt intrångsskydd (IPS) som stoppar kända angreppsmönster och uppdateras med information om nya hot. Det är värdefullt, men bara om funktionerna är påslagna och licensen är betald. En NGFW där säkerhetstjänsterna gått ut fungerar i praktiken som en traditionell brandvägg.
Brandvägg som tjänst är en del av det som kallas SASE, där nät och säkerhet levereras från molnet. Det förklaras närmare i guiden om SD-WAN och SASE.
Behöver ditt företag en brandvägg?
Ja, men kanske inte en ny. Varje företag med ett kontorsnät behöver något som skiljer det från internet, och varje dator ska ha sin egen brandvägg påslagen. Det du ska fundera på är vad som finns bakom brandväggen.
Ett påhittat men typiskt exempel: en redovisningsbyrå med tolv anställda har e-post, filer och ekonomisystem i molnet. På kontoret finns bara datorer, två skrivare och ett gästnät. Här gör en dyr NGFW väldigt lite nytta, eftersom det mesta som är värt att skydda inte ligger bakom den. Pengarna gör mer nytta på MFA och skydd på datorerna. En tillverkare med 60 anställda, egna servrar, maskiner i produktionen och leverantörer som kopplar upp sig utifrån behöver däremot en brandvägg som kan dela upp nätet och logga vad som händer.
Det ärliga svaret är att brandväggar ofta säljs på funktioner som företaget aldrig slår på. [FYLL I från Sebastian: bekräfta mot egen erfarenhet från branschen] Köp efter vad som finns att skydda, inte efter databladet.
Brandvägg för företag: vad ska du titta på?
En brandvägg för företag ska väljas efter behov, drift och livslängd, i den ordningen. Gå igenom punkterna innan du köper eller förlänger en licens.
- Vad ska skyddas? Lista system och utrustning som finns på kontoret. Ligger allt i molnet behövs mindre.
- Segmentering. Kan brandväggen styra trafik mellan olika delar av nätet, till exempel personal, servrar, kameror och gäster?
- Fjärråtkomst. Om den också används för VPN: stöder den MFA? För den som omfattas av cybersäkerhetslagen kräver MCFFS 2026:11 MFA för fjärråtkomst.
- Uppdateringar. Hur länge lovar tillverkaren säkerhetsuppdateringar, och vem installerar dem?
- Licenser. Vad slutar fungera när licensen går ut, och vad kostar förlängningen?
- Loggning. Kan loggarna skickas till en central plats där någon läser dem?
- Kapacitet. Klarar den internetuppkopplingens hastighet med säkerhetsfunktionerna påslagna? Databladets siffra gäller ofta utan dem.
- Ägare. Vem sköter den i vardagen, och vem svarar när den larmar?
Vilka är de vanligaste misstagen?
De vanligaste misstagen handlar om drift, inte om val av modell.
Regler som bara växer. Varje gång något inte fungerar öppnas en port, och ingen stänger den igen. Efter några år är det ingen som vet varför hälften av reglerna finns. NCSC råder att du dokumenterar trafikflöden och brandväggsregler och går igenom dem regelbundet.
Ingen uppdaterar. Brandväggar, VPN-lösningar och routrar sitter mot internet och är därför attraktiva mål. CISA och flera andra länders säkerhetsmyndigheter har gett ut gemensam vägledning just om att skydda den här typen av utrustning. MCFFS 2026:11 säger att säkerhetsuppdateringar ska genomföras skyndsamt, med ett allmänt råd om att arbetet ska påbörjas inom 72 timmar, och att utrustning utan support ska bytas ut.
Administrationen nås från internet. Inloggningen till brandväggens egen administration ska bara nås inifrån eller via en skyddad väg, och den ska kräva MFA.
Allt i ett platt nät. En brandvägg som bara står vid ytterdörren hjälper inte när angriparen redan är inne. Då är det segmenteringen som begränsar skadan.
Säkerhetslicensen har gått ut. Lådan fungerar som vanligt, så ingen märker något, men intrångsskyddet uppdateras inte längre.
Brandväggen är en rutin, inte en pryl
Tillbaka till början. Ditt företag har troligen redan en brandvägg, och frågan är om den sköts. En enkel brandvägg med genomtänkta regler, aktuella uppdateringar och en ägare skyddar bättre än en dyr som ingen har loggat in i på två år. Börja med att ta reda på vem som äger den och när reglerna senast gicks igenom. Svaret säger det mesta om vad du behöver göra härnäst.
Så hjälper Nod till
Nod går igenom din brandvägg: regler, uppdateringsnivå, licenser och vem som har åtkomst. Du får en lista över vad som behöver åtgärdas och ett ärligt besked om huruvida du behöver ny utrustning eller inte. Därefter kan vi sköta brandväggen löpande, med uppdateringar, regelgenomgångar och bevakning av larm. Läs mer om nätverk och anslutning hos Nod.
Vanliga frågor
Räcker Windows-brandväggen?
Den räcker för att skydda själva datorn, och den ska vara påslagen. Den skyddar däremot inte skrivare, kameror, servrar och annat som sitter i nätet, och den delar inte upp nätverket i segment. På kontoret behövs därför även en brandvägg vid gränsen mot internet.
Vad kostar en företagsbrandvägg?
Priset styrs av hur mycket trafik den ska klara, vilka säkerhetsfunktioner du licensierar och hur länge licensen löper. Räkna med att licensen för uppdateringar och säkerhetstjänster är en löpande kostnad, och att någon ska ha tid att sköta den. Jämför alltid totalkostnaden över flera år, inte bara priset på lådan.
Vem sköter brandväggen?
Det ska vara en namngiven person eller leverantör som installerar uppdateringar, går igenom reglerna och läser larmen. Står brandväggen utan ägare blir den sämre för varje månad som går, oavsett hur bra den var när den installerades.
Vad är skillnaden mellan brandvägg och antivirus?
Brandväggen styr vilken trafik som får passera i nätverket. Antivirus och EDR skyddar själva datorn mot skadlig kod som redan tagit sig dit, till exempel via en bilaga i e-posten. De kompletterar varandra och ersätter inte varandra.
Källor
- NIST SP 800-41 Rev. 1: Guidelines on Firewalls and Firewall Policy
- Microsoft Learn: Windows Firewall overview
- Cisco: What is a next-generation firewall?
- NCSC: Segmentera och kontrollera åtkomst i nätverket
- CISA: Guidance and Strategies to Protect Network Edge Devices
- MCFFS 2026:11, föreskrifter om säkerhetsåtgärder och ledningsutbildning (PDF)
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- Nätverkssäkerhet för företagNätverkssäkerhet för företag i fem grundskydd: brandvägg, segmentering, säker fjärråtkomst, övervakning och uppdateringar. Med checklista på sidan.
- SD-WAN förklaratSD-WAN förklarat: hur det skiljer sig från traditionell WAN och VPN, när det passar ett företag med flera kontor, när det inte gör det och vad SASE betyder.
- VPN för företag: säker fjärråtkomstVad är VPN? En enkel förklaring av hur VPN fungerar, vad det gör för ett företag, var begränsningarna finns och när zero trust-åtkomst är ett bättre alternativ.
- Wifi för företag: så planerar du ett bra nätWifi på kontoret handlar om täckning, kapacitet och säkerhet. Så räknar du ut hur många accesspunkter som behövs, med checklista inför upphandlingen.
- Nätverk och molnVad är ett nätverk och vad är molntjänster? Så hänger nät, servrar, moln, backup och återställning ihop i företagets IT-infrastruktur, och var du börjar.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.