Netzwerkprotokolle anwendungsbezogen auswählen und einsetzen
Netzwerkprotokolle regeln Adressierung, Transport und Anwendungskommunikation. Für die Prüfung müssen Protokolle nicht nur einer OSI-Schicht zugeordnet, sondern passend zum Anwendungsfall ausgewählt und in einem Paketablauf erklärt werden können.
Protokollaufgaben im Schichtenmodell einordnen
Jede Schicht bietet der darüberliegenden Schicht Dienste an. Ethernet transportiert Frames im lokalen Netz, IP vermittelt Pakete zwischen Netzen, TCP oder UDP stellt den Transport bereit und Anwendungsprotokolle definieren die fachliche Kommunikation. Beim Senden werden Steuerinformationen ergänzt, beim Empfangen wieder ausgewertet.
| Ebene | Beispiele | Adressierung |
|---|---|---|
| Sicherung | Ethernet, WLAN | MAC-Adresse |
| Vermittlung | IPv4, IPv6, ICMP | IP-Adresse |
| Transport | TCP, UDP | Port |
| Anwendung | DNS, DHCP, HTTP, SMTP, SSH | anwendungsspezifische Namen und Daten |
TCP und UDP bedarfsgerecht auswählen
TCP baut eine Verbindung auf, bestätigt Daten und ordnet Segmente. UDP besitzt weniger Steueraufwand und eignet sich, wenn geringe Verzögerung oder einfache Anfragen wichtiger sind und die Anwendung Verluste selbst behandeln kann. „TCP ist sicher“ ist keine ausreichende Aussage: Verschlüsselung und Authentisierung werden dadurch nicht automatisch bereitgestellt.
| Kriterium | TCP | UDP |
|---|---|---|
| Verbindung | verbindungsorientiert | verbindungslos |
| Zuverlässigkeit | Bestätigung und Wiederholung | keine Transportbestätigung |
| Reihenfolge | wird wiederhergestellt | nicht garantiert |
| Typische Nutzung | Web, Dateiübertragung, SSH | DNS-Anfrage, Streaming, Echtzeitdaten |
Namens-, Adress- und Konfigurationsdienste verstehen
DNS löst Namen in Ressourceninformationen auf und arbeitet mit verteilten Zonen sowie Caches. DHCP weist Clients zeitlich begrenzt Konfigurationswerte zu. ARP beziehungsweise Neighbor Discovery ordnet im lokalen Netz eine IP-Adresse einer Link-Layer-Adresse zu.
Bei der Fehlersuche ist die Reihenfolge wichtig: Ein Client benötigt zuerst eine gültige lokale Konfiguration, dann Erreichbarkeit zum Gateway und DNS, bevor ein Dienst per Name genutzt werden kann.
DHCP oder statische Werte liefern Adresse, Präfix, Gateway und DNS-Server.
ARP oder Neighbor Discovery ermittelt die nächste Link-Layer-Adresse.
DNS liefert die zum Namen gehörenden Ressourceninformationen.
TCP oder UDP nutzt den passenden Zielport.
Das Anwendungsprotokoll tauscht seine fachlichen Daten aus.
Sichere Protokollvarianten bevorzugen
Unverschlüsselte Verwaltungsprotokolle können Zugangsdaten und Inhalte offenlegen. SSH, HTTPS oder sichere Mailprotokolle schützen Übertragung und ermöglichen die Prüfung der Gegenstelle. Zertifikate müssen gültig, passend zum Namen und von einer vertrauenswürdigen Stelle signiert sein.
Eine verschlüsselte Verbindung schützt nicht automatisch ein unsicheres Endsystem. Protokollwahl, Authentisierung, Berechtigungen und Systemhärtung müssen zusammenpassen.
- Telnet durch SSH ersetzen
- HTTP für sensible oder authentisierte Inhalte durch HTTPS ersetzen
- unsichere Altprotokolle nur nach begründeter Risikoabwägung zulassen
- Zertifikatsprüfung nicht durch dauerhaftes Ignorieren von Warnungen umgehen
Ports, Sockets und Zustände auswerten
Ein Server lauscht typischerweise auf einem bekannten Port. Ein Client verwendet einen temporären Quellport. Eine Verbindung wird durch Protokoll sowie Quell- und Zieladresse mit ihren Ports eindeutig beschrieben. Ein offener Port bedeutet nur, dass ein Prozess erreichbar ist, nicht dass die Anwendung korrekt funktioniert.
Bei TCP helfen Zustände wie LISTEN, ESTABLISHED oder TIME_WAIT bei der Diagnose. Paketfilter können abhängig von Richtung, Protokoll, Adressen, Ports und Verbindungszustand entscheiden.
- Dienstprozess und gebundenen Port gemeinsam prüfen
- lokale Erreichbarkeit von Netz- und Firewallproblemen unterscheiden
- Quell- und Zielrichtung einer Regel korrekt lesen
- Anwendungsfunktion nach erfolgreichem Verbindungsaufbau separat testen
Paketabläufe systematisch analysieren
Paketmitschnitte werden zeitlich gelesen. Zuerst wird geprüft, ob Anfrage und Antwort auf den erwarteten Schichten sichtbar sind. Fehlende Antworten können durch falsche Adresse, Routing, Filter, nicht laufenden Dienst oder asymmetrischen Rückweg entstehen.
Prüfungsaufgaben zeigen oft nur wenige Zeilen eines Mitschnitts. Entscheidend sind Endpunkte, Flags, Sequenz, Zeitabstände und Fehlercodes.
| Beobachtung | Mögliche Schlussfolgerung |
|---|---|
| ARP-Anfrage ohne Antwort | Ziel nicht lokal erreichbar, falsches VLAN oder Gerät offline |
| TCP SYN mehrfach ohne SYN/ACK | Pfad, Filter oder Dienst nicht erreichbar |
| TCP RST | Ziel erreichbar, aber Port geschlossen oder Verbindung abgelehnt |
| DNS-Antwort mit Fehlercode | DNS erreichbar, Name oder Zone problematisch |
| ICMP Time Exceeded | TTL abgelaufen; Hinweis auf Pfad oder Schleife |
Typischer Lösungsweg in der Prüfung
- Kommunikationspartner und benötigten Dienst bestimmen.
- Protokolle den Schichten und Aufgaben zuordnen.
- TCP oder UDP anhand des Bedarfs begründen.
- Adress-, Namens- und Portinformationen korrekt lesen.
- Sichere Protokollvariante und Authentisierung berücksichtigen.
- Paketfolge zeitlich auswerten und Ursache nicht aus einem Einzelpaket ableiten.
