TCP/IP-Modell und gängige Ports
Wiederholen Sie die OSI- und TCP/IP-Modelle sowie bekannte Portnummern und erfahren Sie, wie das Verständnis des normalen Datenverkehrs beim Erkennen von Anomalien hilft.
TCP/IP-Modell und gängige Ports ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Das OSI-Modell: Sieben Schichten
Das OSI-Modell (Open Systems Interconnection) unterteilt die Netzwerkkommunikation in sieben Schichten: Bitübertragung, Sicherung, Vermittlung, Transport, Sitzung, Darstellung und Anwendung. Jede Schicht erfüllt einen eigenen Zweck und kommuniziert nur mit den direkt über und unter ihr liegenden Schichten. Sicherheitskontrollen können auf jeder Schicht angewendet werden. Das Verständnis des Modells hilft Ihnen daher zu erkennen, wo ein bestimmter Angriff oder eine bestimmte Abwehrmaßnahme ansetzt. Die Eselsbrücke Please Do Not Throw Sausage Pizza Away hilft Ihnen, die Schichten von unten nach oben abzurufen.
TCP/IP-Modell im Vergleich zum OSI-Modell
Das TCP/IP-Modell (auch DoD-Modell genannt) fasst die OSI-Schichten in vier Schichten zusammen: Netzwerkzugriff (OSI-Schichten 1–2), Internet (OSI-Schicht 3), Transport (OSI-Schicht 4) und Anwendung (OSI-Schichten 5–7). In der Praxis und bei der Sicherheitsanalyse wird meist die TCP/IP-Terminologie verwendet. Das Verständnis der Zuordnung zwischen beiden Modellen ist für Security+ unerlässlich, da Prüfungsfragen bei der Beschreibung des Wirkungsorts eines Angriffs oder einer Kontrolle auf eines der beiden Modelle verweisen können.
# OSI to TCP/IP layer mapping:
# Application (OSI 5,6,7) -> Application (TCP/IP)
# Transport (OSI 4) -> Transport (TCP/IP)
# Network (OSI 3) -> Internet (TCP/IP)
# Data Link, Physical (OSI 1,2) -> Network Access (TCP/IP)IP-Adressierung und Subnetze
IP-Adressen identifizieren Geräte in einem Netzwerk eindeutig. IPv4 verwendet 32-Bit-Adressen in Punkt-Dezimalnotation (z. B. 192.168.1.10), während IPv6 128-Bit-Adressen verwendet. Eine Subnetzmaske bestimmt, welcher Teil einer Adresse das Netzwerk und welcher den Host identifiziert. Die CIDR-Notation (z. B. /24) stellt die Subnetzmaske kompakt dar. Sicherheitsexperten verwenden Subnetze, um Netzwerke zu segmentieren und den Datenverkehr zwischen Vertrauenszonen einzuschränken.
# Display IP address and routing table on Linux
ip addr show
ip route show
# Check connectivity
ping -c 4 192.168.1.1TCP-Drei-Wege-Handshake
Bevor Daten über TCP ausgetauscht werden, stellt ein Drei-Wege-Handshake eine Verbindung her: Der Client sendet ein SYN, der Server antwortet mit einem SYN-ACK, und der Client schließt den Vorgang mit einem ACK ab. Angreifer nutzen diese Abfolge bei SYN-Flood-DoS-Angriffen aus, indem sie viele SYN-Pakete senden, ohne den Handshake abzuschließen, und dadurch die Ressourcen des Servers erschöpfen. Das Verständnis des normalen Handshake-Verhaltens hilft Analysten, Anomalien in Paketmitschnitten und SIEM-Protokollen zu erkennen.
# Capture TCP handshakes with tcpdump
tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn) != 0'
# View established connections
ss -tnp state establishedUDP: Verbindungsloser Transport
UDP (User Datagram Protocol) ist ein verbindungsloses Transportprotokoll, das Pakete sendet, ohne zuvor eine Sitzung aufzubauen. Es ist schneller, aber weniger zuverlässig als TCP, da es weder Bestätigungen noch erneute Übertragungen gibt. Dienste wie DNS, DHCP, NTP und SNMP verwenden UDP, weil eine geringe Latenz wichtiger ist als eine garantierte Zustellung. Zu den Sicherheitsrisiken zählen UDP-basierte Amplification-Angriffe, bei denen kleine Anfragen große Antworten erzeugen, die die Opfer überlasten.
# Common UDP services and ports:
# DNS UDP 53
# DHCP UDP 67/68
# NTP UDP 123
# SNMP UDP 161
# Syslog UDP 514Well-Known Ports: 0–1023
Well-known Ports (0–1023) sind für gängige Dienste reserviert und werden von der IANA vergeben. Für die Security+-Prüfung ist es unerlässlich, sich die wichtigsten davon zu merken. Port 22 steht für SSH, Port 443 für HTTPS, Port 80 für HTTP, Port 25 für SMTP und Port 53 für DNS. Wenn Sie wissen, welchen Port ein Dienst verwendet, können Sie legitimen Datenverkehr besser von Angriffen unterscheiden und präzise Firewall-Regeln erstellen.
# Key well-known ports:
# 20/21 FTP (data/control)
# 22 SSH
# 23 Telnet (insecure)
# 25 SMTP
# 53 DNS
# 80 HTTP
# 110 POP3
# 143 IMAP
# 443 HTTPS
# 3389 RDPRegistrierte und dynamische Ports
Registrierte Ports (1024–49151) werden von Anwendungen verwendet, die einen festen, aber nicht privilegierten Port benötigen. Beispiele sind 3389 (RDP), 3306 (MySQL), 1433 (MSSQL) und 8080 (alternatives HTTP). Dynamische (ephemerische) Ports (49152–65535) werden vom Betriebssystem vorübergehend Clientverbindungen zugewiesen. Angreifer betreiben manchmal bösartige Dienste auf Ports mit hohen Nummern, um Firewall-Regeln zu umgehen, die nur Well-Known Ports blockieren.
# Show all listening ports and associated processes
ss -tlnp
# Check which process owns port 3389
ss -tlnp 'sport = :3389'ICMP und seine Sicherheitsauswirkungen
ICMP (Internet Control Message Protocol) wird für Diagnose und Fehlerberichterstattung verwendet. Der Befehl ping nutzt ICMP Echo Request/Reply, um die Erreichbarkeit zu testen. ICMP ist zwar nützlich, kann aber ausgenutzt werden: Ping-Sweeps ermitteln aktive Hosts, ICMP-Redirect-Nachrichten können Routing-Tabellen manipulieren, und verdeckte Kanäle können Daten in ICMP-Nutzdaten tunneln. Viele Unternehmen blockieren ICMP am Netzwerkrand, lassen es intern zur Fehlerbehebung jedoch zu.
# Ping sweep example (host discovery)
nmap -sn 192.168.1.0/24
# Block ICMP redirects on Linux
echo 0 > /proc/sys/net/ipv4/conf/all/accept_redirectsARP: Auflösen von IP-Adressen in MAC-Adressen
ARP (Address Resolution Protocol) ordnet IP-Adressen innerhalb eines lokalen Netzwerksegments MAC-Adressen zu. Wenn ein Host Datenverkehr an 192.168.1.1 senden möchte, sendet er eine ARP-Anfrage als Broadcast mit der Frage „Wer hat 192.168.1.1?“. Der zuständige Host antwortet mit seiner MAC-Adresse. ARP verfügt über keine Authentifizierung und ist daher anfällig für ARP-Spoofing (auch ARP-Poisoning genannt). Dabei sendet ein Angreifer gefälschte ARP-Antworten, um Datenverkehr für Man-in-the-Middle-Angriffe über sein eigenes Gerät umzuleiten.
# View ARP cache
arp -n
# Dynamic ARP Inspection (DAI) enabled on Cisco switch
# ip arp inspection vlan 10
# Monitor ARP requests with tcpdump
tcpdump -i eth0 arpDNS: Auflösung von Domainnamen
DNS (Domain Name System) übersetzt für Menschen lesbare Hostnamen (www.example.com) in IP-Adressen. Eine DNS-Abfrage durchläuft eine Hierarchie: Der Client fragt einen rekursiven Resolver ab, der anschließend Root-Server, TLD-Server und schließlich autoritative Nameserver abfragt. Die Sicherheitsauswirkungen sind erheblich: DNS-Cache-Poisoning fügt gefälschte Einträge ein, DNS-Tunneling codiert Daten in Abfragen, um Daten auszuleiten oder C2-Server zu erreichen, und Typosquatting registriert ähnlich aussehende Domains, um Benutzer zu täuschen.
# Query DNS records
nslookup example.com
dig example.com A
dig example.com MX
# Check for DNS tunneling indicators
# Look for unusually long subdomain labels or high query volumeDatenverkehr mit Wireshark und Nmap analysieren
Zwei wichtige Tools zur Analyse von TCP/IP-Datenverkehr sind Wireshark und Nmap. Wireshark ist ein Paketanalysator, mit dem Sie einzelne Frames untersuchen, nach Protokoll filtern und TCP-Streams verfolgen können, um Sitzungen zu rekonstruieren. Nmap ist ein Netzwerkscanner, der aktive Hosts, offene Ports, laufende Dienste und Betriebssystemversionen ermittelt. Zusammen verschaffen diese Tools Sicherheitsexperten Einblick in den tatsächlichen Datenverkehr eines Netzwerks. Dadurch können Anomalien erkannt und die korrekte Funktionsweise von Firewall-Regeln bestätigt werden.
# Nmap scan examples
nmap -sV 192.168.1.0/24 # Version detection
nmap -sS -O 192.168.1.10 # SYN scan + OS detection
nmap -p 22,80,443 192.168.1.0/24 # Specific ports
# Wireshark capture filter examples
# tcp.port == 443
# ip.src == 192.168.1.10Kurztest
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: Die OSI- und TCP/IP-Modelle beschreiben Netzwerkschichten, auf denen Sicherheitskontrollen arbeiten. Well-Known Ports (0–1023) kennzeichnen gängige Dienste und müssen für die Prüfung auswendig gelernt werden. Außerdem weisen Protokolle wie ARP, DNS und ICMP jeweils eigene Sicherheitsrisiken auf, darunter Spoofing, Cache-Poisoning und Tunneling. Als Nächstes befassen wir uns mit Firewalls und damit, wie sie Netzwerkdatenverkehr filtern.
Häufig gestellte Fragen
Ist die Lektion „TCP/IP-Modell und gängige Ports“ kostenlos?
Ja — der vollständige Text von „TCP/IP-Modell und gängige Ports“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „TCP/IP-Modell und gängige Ports“?
Wiederholen Sie die OSI- und TCP/IP-Modelle sowie bekannte Portnummern und erfahren Sie, wie das Verständnis des normalen Datenverkehrs beim Erkennen von Anomalien hilft. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „TCP/IP-Modell und gängige Ports“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- TCP/IP-Modell und gängige Ports
- Firewalls: Paketfilterung im Vergleich zur nächsten Generation
- Netzwerksegmentierung und VLANs
- Gängige Netzwerkangriffe: DoS, Spoofing und MITM