Lernportal für angehende FachinformatikerAdministration
Kapitel 06

6.3 Application Layer

Fortschritt wird geladen …
Fachlich geprüftStand: 4. August 2026

Die Anwendungsschicht ist Schicht 7 und damit die oberste Schicht des OSI-Referenzmodells. Sie stellt Netzwerkfunktionen für Anwendungsprozesse bereit und definiert die Nachrichten, mit denen Dienste wie Web, E-Mail, Dateiübertragung, Fernadministration und Netzwerküberwachung genutzt werden. Eine Benutzeranwendung ist dabei nicht automatisch selbst ein Protokoll, und ein Anwendungsprotokoll ist nicht mit dem bereitgestellten Dienst gleichzusetzen.

Anwendung, Anwendungsprotokoll und Netzwerkdienst

Eine Benutzeranwendung ist beispielsweise ein Browser, Mailprogramm oder Administrationswerkzeug. Sie nutzt ein Anwendungsprotokoll mit festgelegten Nachrichtentypen, Feldern, Reihenfolgen und Fehlerantworten. Der Netzwerkdienst ist die auf einem System bereitgestellte Funktion, etwa eine Website, ein Postfach oder eine entfernte Kommandozeile.

Die Anwendungsschicht existiert logisch zwischen den beteiligten Anwendungsprozessen. Tatsächlich werden ihre Nachrichten über Transport, IP und Linktechnik übertragen. Router im Pfad müssen für die gewöhnliche Weiterleitung nicht verstehen, ob ein IP-Paket eine HTTP-Anfrage oder eine SSH-Sitzung enthält.

Ein Webbrowser nutzt HTTP, um einen Webdienst auf einem Server über Transportprotokoll und IP anzusprechen
Die Anwendung stellt die Benutzerfunktion bereit, das Anwendungsprotokoll definiert die ausgetauschten Nachrichten und der Server stellt den eigentlichen Netzwerkdienst bereit.Originalgröße öffnen ↗
BegriffBeispielAufgabe
BenutzeranwendungBrowserstellt Bedienoberfläche und Fachfunktion bereit
AnwendungsprotokollHTTPdefiniert Anfrage, Antwort, Methoden, Felder und Statuscodes
NetzwerkdienstWebdienstverarbeitet Anfragen und stellt Ressourcen oder Funktionen bereit
TransportendpunktTCP- oder UDP-Portordnet Daten dem passenden Prozess beziehungsweise Socket zu

Zentrale Aufgaben der Anwendungsschicht

Anwendungsprotokolle bestimmen, wie Kommunikationspartner identifiziert und angesprochen, Fähigkeiten ausgehandelt, Anfragen gestellt, Antworten interpretiert und Fehler gemeldet werden. Sie können außerdem Authentisierung, Autorisierung, Zustandsverwaltung, Datenvalidierung und Anforderungen an Antwortzeit oder Zuverlässigkeit beschreiben.

Die Anwendungsschicht kann Dienstqualität anfordern, messen oder darauf reagieren, garantiert aber nicht allein Durchsatz, Antwortzeit und Fehlerrate des gesamten Netzes. Diese Werte hängen zusätzlich von Anwendung, Endsystemen, Transport, Routing, Warteschlangen und Übertragungsmedien ab.

  • Kommunikationspartner und gewünschte Ressource benennen
  • Erreichbarkeit und Fähigkeiten eines Dienstes ermitteln
  • Nachrichtenablauf und erlaubte Operationen festlegen
  • Zugriff kontrollieren und unberechtigte Nutzung verhindern
  • Syntax, Pflichtfelder und zulässige Werte prüfen
  • Anwendungsprozesse und gemeinsam genutzte Ressourcen koordinieren
  • Fehler, Status und Wiederholbarkeit von Operationen beschreiben
  • Antwortzeit, Verfügbarkeit und Fehlerraten überwachen

Dienst finden und Kommunikationspartner identifizieren

Ein Benutzer arbeitet meist mit Namen und Ressourcenbezeichnern statt direkt mit IP-Adressen. Eine Anwendung kann einen Hostnamen auflösen, einen Dienstport bestimmen, einen Proxy oder Load Balancer verwenden und anschließend einen Transportendpunkt kontaktieren. DNS wird auf der folgenden Lernseite detailliert behandelt.

Technische Erreichbarkeit bedeutet noch nicht, dass der gewünschte Dienst vorhanden oder fachlich nutzbar ist. Ein erreichbarer Host kann auf dem erwarteten Port keinen Listener besitzen, eine Anwendung kann einen anderen Pfad verlangen oder ein Dienst kann zwar antworten, aber wegen Wartung oder fehlender Berechtigung nicht verfügbar sein.

Ebene der ErreichbarkeitPrüffrage
NamensauflösungLässt sich der Dienstname in geeignete Zielinformationen auflösen?
NetzwerkExistiert ein erreichbarer IP-Pfad zum Ziel?
TransportIst der benötigte Port erreichbar und nimmt ein Prozess Verbindungen oder Datagramme an?
AnwendungSpricht die Gegenstelle das erwartete Protokoll und akzeptiert die Anfrage?
FachfunktionDarf der angemeldete Benutzer die gewünschte Aktion durchführen?

Authentisierung, Autorisierung und Integrität

Authentisierung prüft die behauptete Identität eines Benutzers, Dienstes oder Systems. Autorisierung entscheidet anschließend, welche Aktionen diese Identität ausführen darf. Beides ist von der Integrität zu unterscheiden, die unbemerkte Veränderungen an Daten oder Nachrichten verhindern beziehungsweise erkennbar machen soll.

Ein erfolgreicher Netzwerkzugriff ist keine Berechtigung. Anwendungen müssen Zugriffsentscheidungen für jede schützenswerte Operation serverseitig prüfen. Passwörter, Schlüssel, Token und Sitzungskennungen dürfen nicht ungeschützt übertragen oder protokolliert werden. Transportverschlüsselung wie TLS schützt den Übertragungsweg, ersetzt aber keine fachliche Rechteprüfung.

BegriffFrageBeispiel
IdentifikationWelche Identität wird behauptet?Benutzername oder Zertifikatsname
AuthentisierungIst die behauptete Identität nachgewiesen?Passwort plus zweiter Faktor oder Schlüssel
AutorisierungWelche Ressource oder Aktion ist erlaubt?Lesen erlaubt, Administration verweigert
Accounting / ProtokollierungWer hat wann welche Aktion durchgeführt?Audit-Log mit Vorgangskennung

Wichtige Anwendungsprotokolle

Ein Port ist nur eine übliche Zuordnung und kein sicherer Protokollnachweis. Dienste können abweichende Ports nutzen, und auf demselben Port können je nach Aushandlung unterschiedliche Protokollvarianten vorkommen. Unverschlüsselte historische Varianten sollten nicht ohne Schutz in nicht vertrauenswürdigen Netzen eingesetzt werden.

AufgabeProtokollTypische Ports / TransportHeutige Einordnung
WebHTTP / HTTPS / HTTP/380 TCP; 443 TCP oder UDPHTTPS schützt HTTP mit TLS; HTTP/3 verwendet QUIC über UDP
E-Mail übertragenSMTP25, 465 oder 587 TCPPort und TLS-Nutzung hängen von Server-zu-Server- oder Client-Einlieferung ab
E-Mail abrufenIMAP143 oder 993 TCP993 verwendet TLS von Beginn an
Datei übertragenFTP / FTPS / SFTP21 TCP; FTPS abhängig vom Modus; SFTP meist 22 TCPSFTP ist ein SSH-Subsystem und nicht FTP mit Verschlüsselung
FernadministrationSSH22 TCPverschlüsselte Anmeldung, Kommandozeile, Tunneling und weitere Subsysteme
NetzwerkmanagementSNMP161 und 162 meist UDPSNMPv3 kann Authentisierung und Vertraulichkeit bereitstellen
Zeit synchronisierenNTP123 UDPZeitbasis für Protokolle, Zertifikatsprüfung und Protokollauswertung
Namen auflösenDNS53 UDP und TCP; weitere geschützte Variantenwird in 6.4 ausführlich behandelt

Anfrage, Antwort, Ereignis und Datenstrom

Nicht jedes Anwendungsprotokoll folgt einem einfachen Anfrage-Antwort-Muster. Manche Protokolle übertragen kontinuierliche Datenströme, senden Ereignisse ohne vorherige Einzelanfrage oder halten eine bidirektionale Kommunikation offen. Das Nachrichtenmodell muss daher zur Fachfunktion passen.

MusterBeschreibungBeispielhafte Nutzung
Request/ResponseClient fragt an, Server antwortet.HTTP-Anfrage und HTTP-Antwort
Publish/SubscribeTeilnehmer abonnieren Themen und erhalten veröffentlichte Ereignisse.Messaging und IoT-Telemetrie
StreamingDaten werden fortlaufend oder in Segmenten übertragen.Audio, Video oder Protokolldaten
bidirektionaler Dialogbeide Seiten senden unabhängig Nachrichten.Chat, Fernsteuerung oder WebSocket-basierte Anwendung
Store-and-ForwardZwischensystem nimmt Nachricht an und leitet sie später weiter.E-Mail-Transport zwischen Mailservern

System-Management und Application-Management

Ältere OSI-Lehrdarstellungen teilen die Anwendungsschicht teils in Standardanwendungsdienste und Netzverwaltung sowie in eine anwendungsnahe Teilschicht auf. Auch die Begriffe System-Management und Application-Management werden verwendet. Diese Unterteilungen sind keine übliche Schichtdarstellung moderner TCP/IP-Architekturen, die enthaltenen Betriebsaufgaben sind jedoch weiterhin wichtig.

BereichAufgaben aus der klassischen DarstellungHeutige Beispiele
System-ManagementRessourcen aktivieren, konfigurieren, überwachen und Fehler behandelnKonfigurationsmanagement, SNMP, Telemetrie, Logging und automatische Wiederherstellung
Application-ManagementAnwendungsprozesse initialisieren, betreiben, beenden und mit Ressourcen versorgenService Manager, Container-Orchestrierung, Health Checks und Anwendungsmetriken
Konflikt- und IntegritätssteuerungRessourcenkonflikte verhindern und konsistente Zustände erhaltenTransaktionen, Locks, Idempotenz und verteilte Koordination
WiederanlaufAnwendungsprozess nach Fehler erneut startenRestart-Policy, Failover und Wiederaufnahme anhand gespeicherten Zustands

Anwendungsprotokolle bei der Fehlersuche

Eine erfolgreiche Ping-Antwort beweist nur eine begrenzte IP-Erreichbarkeit. Für die Fehlersuche muss jede Stufe vom Namen bis zur Fachfunktion getrennt geprüft werden. Verschlüsselte Anwendungsdaten lassen sich im Mitschnitt ohne passende Schlüssel normalerweise nicht inhaltlich lesen; Metadaten und Endpunktprotokolle bleiben dann besonders wichtig.

BeobachtungMögliche UrsacheNächster Schritt
Name funktioniert nichtDNS- oder KonfigurationsfehlerNamensauflösung und verwendeten Resolver prüfen
Verbindung wird abgewiesenkein Listener oder aktives RejectDienststatus, Bind-Adresse und Port prüfen
TimeoutPaketverlust, Filter oder nicht antwortende AnwendungPfad, Firewall und Serverprotokolle vergleichen
HTTP 401Authentisierung fehlt oder ist ungültigAnmeldedaten und Authentisierungsschema prüfen
HTTP 403Identität erkannt, Aktion nicht erlaubtRollen, Richtlinien und Ressourcenberechtigung prüfen
HTTP 5xxServer oder vorgelagerter Dienst meldet FehlerVorgangs-ID, Serverlogs, Abhängigkeiten und Kapazität untersuchen
Daten formal korrekt, Inhalt falschsemantischer oder fachlicher FehlerSchema, Version und Anwendungslogik prüfen

Quellen zur fachlichen Prüfung

Unterlage mitnehmen

PDF-Download nach Anmeldung

Zum Schutz der Unterrichtsunterlagen steht der PDF-Download ausschließlich angemeldeten Nutzern zur Verfügung.

6.3 Application Layer | Netzwerkgrundlagen