Lernportal für angehende FachinformatikerAdministration
Kapitel 04

4.1 Übersicht Network Layer

Fortschritt wird geladen …
Fachlich geprüftStand: 3. August 2026

Die Vermittlungsschicht verbindet unterschiedliche IP-Netze zu einem gemeinsamen Kommunikationsweg. Sie verwendet logische Adressen, wählt für jedes Paket einen nächsten Übertragungsschritt und begrenzt seine Lebensdauer im Netz. Router arbeiten dabei abschnittsweise: Sie entfernen den empfangenen Layer-2-Frame, prüfen das IP-Paket und kapseln es für den nächsten Link neu. IP stellt grundsätzlich einen verbindungslosen Best-Effort-Dienst bereit; zuverlässige Ende-zu-Ende-Übertragung ist Aufgabe höherer Schichten.

Schicht 3 zwischen lokalem Link und Ende-zu-Ende-Transport

Die Protokolldateneinheit der Vermittlungsschicht wird Paket beziehungsweise bei IP auch Datagramm genannt. Sie enthält unter anderem logische Quell- und Zieladressen. Anders als eine MAC-Adresse gilt eine IP-Adresse nicht nur auf einem einzelnen Ethernet-Link, sondern ermöglicht die hierarchische Einordnung in Netze und Präfixe.

Ein Endsystem erzeugt und empfängt IP-Pakete. Ein Router leitet Pakete zwischen Netzen weiter. Dabei bleibt das eigentliche IP-Ziel grundsätzlich gleich, während sich die lokale Layer-2-Kapselung an jedem Link ändert. Transportprotokolle wie TCP und UDP liegen oberhalb von IP und werden in Kapitel 5 behandelt.

Vermittlungsschicht zwischen Transportschicht und Sicherungsschicht mit Segment, IP-Paket und Frame
Die Transportschicht liefert ihre Daten an IP. Für jeden einzelnen Link wird das IP-Paket in einen passenden Layer-2-Frame gekapselt.Originalgröße öffnen ↗
EbeneDateneinheitAdressierung und Aufgabe
Schicht 4 - TransportTCP-Segment / UDP-DatagrammPorts und Kommunikation zwischen Anwendungen
Schicht 3 - VermittlungIP-Paket / IP-DatagrammLogische Adressen und Weiterleitung zwischen Netzen
Schicht 2 - SicherungFrameLokale Zustellung auf dem jeweiligen Link
Schicht 1 - BitübertragungBits / SymboleÜbertragung als elektrisches, optisches oder Funksignal

Kernaufgaben der Vermittlungsschicht

Schicht 3 schafft eine gemeinsame, medienunabhängige Adressierungs- und Weiterleitungsebene. Ein IP-Paket kann nacheinander über Ethernet, WLAN, Glasfaser- oder Provider-Links transportiert werden, ohne dass IP jedes physische Medium selbst beschreiben muss.

AufgabeBedeutung in der Praxis
Logische AdressierungQuell- und Zielsystem über IPv4- oder IPv6-Adresse sowie Netzpräfix einordnen
Lokale oder entfernte ZustellungEntscheiden, ob das Ziel direkt erreichbar ist oder ein Router als Next Hop benötigt wird
ForwardingEin einzelnes Paket anhand der Weiterleitungstabelle zum passenden Ausgang weitergeben
RoutingWege und Präfixe statisch oder mit Routingprotokollen ermitteln und in Tabellen bereitstellen
Lebensdauer begrenzenTTL bei IPv4 beziehungsweise Hop Limit bei IPv6 an jedem Router vermindern
Paketgröße behandelnMTU des nächsten Links beachten und zu große Pakete abhängig von IP-Version und Kennzeichnung behandeln
Steuer- und FehlermeldungenMit ICMP beispielsweise Nichterreichbarkeit, Zeitüberschreitung oder Paketgrößenprobleme melden
VerkehrskennzeichnungFelder wie DSCP und ECN für priorisierte Behandlung beziehungsweise Überlastungssignale bereitstellen

Ein IP-Paket über mehrere Netze

Der sendende Host vergleicht die Zieladresse mit seinem eigenen Netzpräfix. Befindet sich das Ziel nicht im direkt angeschlossenen Netz, sendet er den Frame an den auf diesem Link erreichbaren Next Hop - gewöhnlich das Default Gateway. Das IP-Paket bleibt als Nutzlast im Frame erhalten.

Der Router entfernt die empfangene Link-Layer-Kapselung, prüft den IP-Header und sucht den nächsten Weg. Vor dem Weiterleiten vermindert er TTL beziehungsweise Hop Limit. Danach ermittelt er die für den Ausgangslink benötigte lokale Zieladresse und erzeugt einen neuen Frame. Ein Router übersetzt dabei nicht allgemein ein Protokoll in ein anderes; Funktionen wie NAT oder Tunnel sind zusätzliche, getrennt zu betrachtende Mechanismen.

Ein IP-Paket läuft von Client A über zwei Router zu Server B; die IP-Adressen bleiben erhalten und die Link-Layer-Adressen wechseln an jedem Abschnitt
Jeder Router erzeugt für den nächsten Link einen neuen Frame. Quell- und Ziel-IP bleiben ohne Adressumsetzung gleich; TTL beziehungsweise Hop Limit sinkt an jedem Router.Originalgröße öffnen ↗
  • IP-Quell- und Zieladresse beschreiben die Ende-zu-Ende-Kommunikation und bleiben bei normalem Routing erhalten.
  • MAC- oder andere Link-Layer-Adressen gelten nur für den jeweiligen Übertragungsabschnitt.
  • TTL beziehungsweise Hop Limit verhindert, dass ein Paket bei einer Routing-Schleife unbegrenzt weiterläuft.
  • Jeder Link kann eine andere MTU und eine andere Sicherungsschicht verwenden.

Forwarding und Routing sind nicht dasselbe

Forwarding bezeichnet die unmittelbare Entscheidung für ein empfangenes Paket. Der Router vergleicht die Zieladresse mit seinen Präfixeinträgen und verwendet normalerweise den spezifischsten passenden Eintrag - den Longest Prefix Match. Fehlt ein genauerer Weg, kann eine Default Route verwendet werden. Ohne passenden Eintrag wird das Paket verworfen und gegebenenfalls eine ICMP-Meldung erzeugt.

Routing bezeichnet dagegen das Ermitteln und Verwalten von Wegen. Direkt angeschlossene Netze entstehen durch die Interface-Konfiguration. Statische Routen werden administrativ festgelegt. Dynamische Routingprotokolle tauschen Erreichbarkeitsinformationen aus und können auf Topologieänderungen reagieren. Die Auswahl zwischen mehreren angebotenen Wegen hängt von Protokoll, Metrik und administrativer Richtlinie ab; eine ausführliche Behandlung folgt in 4.7.

Routing stellt Präfixwege bereit, während Forwarding für ein Zielpräfix den spezifischsten passenden Eintrag und den nächsten Hop auswählt
Routing füllt die Wissensbasis. Forwarding nutzt sie für jedes Paket und bevorzugt den längsten passenden Präfixeintrag.Originalgröße öffnen ↗
BegriffZeitpunktErgebnis
RoutingBeim Aufbau und bei Änderungen der NetzsichtGeeignete Präfixwege werden ermittelt und in die Routinginformation übernommen.
ForwardingFür jedes zu verarbeitende PaketAusgang, Next Hop und weitere Behandlung werden festgelegt.
Statische RouteNach administrativer KonfigurationVorhersehbarer Weg; reagiert nicht selbstständig auf jede Topologieänderung.
Dynamische RouteNach Austausch durch ein RoutingprotokollKann nach Neuberechnung an eine geänderte Erreichbarkeit angepasst werden.

IP arbeitet verbindungslos und nach dem Best-Effort-Prinzip

IPv4 und IPv6 bauen vor dem Senden gewöhnlicher Pakete keine virtuelle Verbindung durch alle Router auf. Jedes Paket wird anhand des aktuell verfügbaren Zustands weitergeleitet. Aufeinanderfolgende Pakete können deshalb grundsätzlich unterschiedliche Wege nehmen.

Best Effort bedeutet, dass IP keine Garantie für Zustellung, Reihenfolge, Verzögerung oder Bandbreite gibt. Pakete können bei Fehlern, fehlenden Routen, abgelaufener Lebensdauer, Filterregeln oder Überlastung verworfen werden. Zuverlässigkeit, Wiederholung und Ende-zu-Ende-Flusskontrolle werden bei Bedarf von höheren Schichten oder der Anwendung bereitgestellt.

FunktionSchicht 3 stellt sie bereit?Einordnung
Adressierung und Weiterleitung zwischen NetzenJaKernaufgabe von IPv4 und IPv6
Garantierte Zustellung und ReihenfolgeNeinKann beispielsweise TCP oberhalb von IP bereitstellen.
Ende-zu-Ende-FlusskontrolleNeinNicht mit DSCP, ECN, Queuing oder lokaler Link-Flusskontrolle verwechseln.
Allgemeine ProtokollübersetzungNeinNAT, Proxy, Gateway oder Tunnel sind zusätzliche Funktionen mit eigenem Zweck.
Abrechnung von Verbindungsdauer oder TarifenNeinProvider können Verkehr messen und abrechnen; dies ist keine Grundfunktion des IP-Forwardings.

MTU, Fragmentierung und Path MTU Discovery

Die Maximum Transmission Unit, MTU, begrenzt die Größe des IP-Pakets, das ein Link ohne Zerlegung transportieren kann. Ist ein Paket für den nächsten Link zu groß, muss es kleiner gesendet, fragmentiert oder verworfen werden. Fragmentierung erhöht Aufwand und Fehleranfälligkeit, weil der Verlust eines Fragments das gesamte ursprüngliche Paket unbrauchbar machen kann.

Bei IPv4 kann ein Router ein Paket fragmentieren, sofern das Don't-Fragment-Bit dies nicht verbietet. Ist DF gesetzt, verwirft der Router das Paket und sollte eine passende ICMP-Meldung senden. Bei IPv6 fragmentieren Router grundsätzlich nicht; sie senden ICMPv6 Packet Too Big zurück. Nur der IPv6-Quellknoten darf bei Bedarf einen Fragment-Header verwenden. Path MTU Discovery beziehungsweise Packetization Layer PMTUD hilft dem Sender, eine geeignete Größe zu bestimmen.

Vergleich: Ein zu großes IPv4-Paket kann abhängig vom DF-Bit fragmentiert werden, bei IPv6 meldet der Router Packet Too Big und nur der Sender passt die Paketgröße an
IPv4 und IPv6 behandeln zu große Pakete unterschiedlich. Heute sollte der Sender eine für den gesamten Pfad geeignete Paketgröße ermitteln.Originalgröße öffnen ↗
EigenschaftIPv4IPv6
Fragmentierung durch RouterMöglich, wenn DF nicht gesetzt istNicht zulässig
Rückmeldung bei zu großem PaketICMP Destination Unreachable - Fragmentation NeededICMPv6 Packet Too Big
Fragmentierung durch SenderMöglichMöglich über Fragment Extension Header
Empfohlene PraxisPassende Path MTU ermitteln und Routerfragmentierung vermeidenPath MTU ermitteln; Paketgröße am Sender anpassen

Protokolle und Hilfsfunktionen einordnen

Protokoll / FunktionAufgabeHeutige Einordnung
IPv4Verbindungslose Paketübertragung mit 32-Bit-AdressenWeiterhin sehr verbreitet; Adressaufbau und Subnetting folgen in 4.2.
IPv6Verbindungslose Paketübertragung mit 128-Bit-AdressenAktueller Internetstandard neben IPv4; Details folgen in 4.3.
ICMP / ICMPv6Steuer-, Fehler- und DiagnosemeldungenFür korrekten Betrieb wichtig; nicht pauschal vollständig blockieren.
ARPIPv4-Adresse auf lokale Link-Layer-Adresse abbildenWirkt an der Grenze zwischen Schicht 2 und 3; ausführlich in 4.5.
Neighbor DiscoveryIPv6-Nachbarschaft, Routererkennung und weitere lokale FunktionenBasiert auf ICMPv6 und übernimmt unter anderem die Rolle von ARP.
IPsecAuthentisierung und/oder Verschlüsselung von IP-VerkehrOptionaler Sicherheitsmechanismus auf der Internetebene; Einsatz und Betriebsart müssen geplant werden.
IPXHistorische verbindungslose Paketvermittlung in Novell-NetWare-NetzenLegacy-Protokoll; für neue IP-Netze nicht mehr relevant.

Fehlersuche auf Schicht 3

Die Prüfung beginnt beim betroffenen Host und folgt dem tatsächlichen Paketweg. Ein erfolgreicher Linktest beweist nur die lokale physische Verbindung. Umgekehrt ist ein fehlgeschlagener Ping kein eindeutiger Beweis für fehlende Erreichbarkeit, weil ICMP gefiltert oder am Ziel deaktiviert sein kann.

  • Hilfsmittel abhängig vom Betriebssystem: Adress- und Routentabelle anzeigen, Nachbartabelle prüfen, ping, traceroute beziehungsweise tracert sowie Paketmitschnitt.
  • Messpunkt und Richtung dokumentieren: Ein Paket kann den Hinweg passieren und am Rückweg scheitern.
  • ICMP-Meldungen, Interface-Zähler und Routingzustand gemeinsam auswerten.
PrüfschrittLeitfrage
1. Lokale KonfigurationSind IP-Adresse, Präfixlänge, Default Gateway und gegebenenfalls DNS plausibel?
2. Direktes NetzIst ein Ziel im eigenen Präfix direkt erreichbar und funktioniert die lokale Nachbarschaftsauflösung?
3. GatewayIst der konfigurierte Router auf dem lokalen Link erreichbar?
4. RoutingtabelleExistiert ein passender, aktiver Präfixeintrag und welcher Next Hop wird gewählt?
5. PaketwegAn welchem Hop endet die Weiterleitung und gibt es ICMP-Fehlermeldungen?
6. MTUScheitern nur große Pakete oder Protokolle wegen unterdrückter Packet-Too-Big-Meldungen?
7. RichtlinienVerwirft eine Firewall, ACL, NAT-Regel oder Sicherheitsrichtlinie den Verkehr?
8. RückwegExistiert auch für die Antwort ein gültiger Weg zum ursprünglichen Sender?

Quellen zur fachlichen Prüfung

Unterlage mitnehmen

PDF-Download nach Anmeldung

Zum Schutz der Unterrichtsunterlagen steht der PDF-Download ausschließlich angemeldeten Nutzern zur Verfügung.

4.1 Übersicht Network Layer | Netzwerkgrundlagen