Netzwerksegmentierung und VLANs
Lernen Sie, wie Subnetze, VLANs, DMZs und Mikrosegmentierung die laterale Bewegung begrenzen und die Auswirkungen eines Sicherheitsvorfalls eindämmen.
Netzwerksegmentierung und VLANs ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum Netzwerksegmentierung wichtig ist
Netzwerksegmentierung teilt ein großes, flaches Netzwerk in kleinere, voneinander isolierte Zonen auf. Ohne Segmentierung kann ein einzelner kompromittierter Host mit jedem anderen Gerät im Netzwerk kommunizieren – Angreifer haben nach dem Eindringen somit freie Hand. Segmentierung setzt das Prinzip der geringsten Privilegien auf Netzwerkebene durch: Eine Workstation sollte nicht direkt auf einen Datenbankserver zugreifen können, und ein Gastgerät im WLAN sollte niemals interne Dateifreigaben sehen. Segmentierung verringert den Schadensradius eines Sicherheitsvorfalls erheblich.
VLANs: Virtuelle lokale Netzwerke
Ein VLAN (Virtual Local Area Network) ist ein logisches Netzwerk auf einem Switch, das Ports unabhängig von ihrem physischen Standort gruppiert. Geräte im selben VLAN kommunizieren so, als befänden sie sich im selben physischen Segment. Geräte in unterschiedlichen VLANs können nicht miteinander kommunizieren, ohne einen Router oder Layer-3-Switch zu durchlaufen, der die Zugriffskontrolle durchsetzt. VLANs werden mit einem 802.1Q-Header gekennzeichnet, der eine VLAN-ID (1–4094) enthält. Dadurch kann eine einzelne physische Verbindung (Trunk-Port) gleichzeitig Datenverkehr mehrerer VLANs übertragen.
# Cisco switch: create a VLAN and assign a port
vlan database
vlan 10 name CORPORATE
vlan 20 name GUEST
exit
interface FastEthernet0/1
switchport mode access
switchport access vlan 10
# Trunk port carries all VLANs:
interface GigabitEthernet0/1
switchport mode trunkSubnetze und Segmentierung auf Layer 3
Während VLANs auf Layer 2 segmentieren, segmentieren Subnetze auf Layer 3 (IP). Jedes VLAN ist in der Regel seinem eigenen Subnetz zugeordnet. Das Routing zwischen Subnetzen wird von einer Firewall oder einem Router gesteuert, der Zugriffskontrolllisten anwendet. Dadurch entsteht eine klare Trennung: VLAN 10 könnte beispielsweise 10.10.10.0/24 für Unternehmensbenutzer verwenden, VLAN 20 10.20.20.0/24 für Gäste. Firewallregeln zwischen den Subnetzen legen auf IP-Ebene fest, welcher Datenverkehr zugelassen und welcher blockiert wird.
# Typical subnet assignment:
# VLAN 10 Corporate: 10.10.10.0/24 gateway 10.10.10.1
# VLAN 20 Guest: 10.20.20.0/24 gateway 10.20.20.1
# VLAN 30 Servers: 10.30.30.0/24 gateway 10.30.30.1
# VLAN 40 IoT: 10.40.40.0/24 gateway 10.40.40.1
# ACL: allow corporate to servers, deny guest to servers
# DENY ip 10.20.20.0/24 10.30.30.0/24
# ALLOW ip 10.10.10.0/24 10.30.30.0/24DMZ: Das abgeschirmte Subnetz
Eine DMZ (Demilitarized Zone), auch abgeschirmtes Subnetz genannt, ist eine Netzwerkzone zwischen dem Internet und dem internen Netzwerk. Öffentlich erreichbare Server — Webserver, Mailserver und DNS-Server — werden in der DMZ platziert, damit externe Benutzer auf sie zugreifen können, ohne direkten Zugriff auf interne Systeme zu erhalten. Wird ein Host in der DMZ kompromittiert, verhindert die interne Firewall, dass der Angreifer auf vertrauliche interne Ressourcen zugreift. Die DMZ ist ein zentrales Segmentierungskonzept, das in Security+ umfassend geprüft wird.
# DMZ architecture:
# [Internet]
# |
# [External firewall / perimeter]
# |
# [DMZ: web server, mail server, bastion host]
# |
# [Internal firewall]
# |
# [Internal LAN: workstations, databases, file servers]Mikrosegmentierung
Mikrosegmentierung führt die Netzwerkisolierung bis auf die Workload-Ebene fort. Dabei werden Sicherheitsrichtlinien zwischen einzelnen VMs, Containern oder Anwendungen angewendet und nicht nur zwischen Netzwerkzonen. Softwaredefinierte Netzwerke (SDN) und hypervisorbasierte Werkzeuge (VMware NSX, AWS Security Groups) setzen diese Richtlinien durch, ohne Änderungen an der Hardware zu erfordern. Mikrosegmentierung ist ein zentraler Bestandteil einer Zero-Trust-Architektur, da sie das implizite Vertrauen zwischen Workloads entfernt, die im selben Rechenzentrum oder in derselben Cloud-Region ausgeführt werden.
# AWS Security Group micro-segmentation example:
# Web tier: allow inbound 443 from Internet
# App tier: allow inbound 8080 from Web SG only
# DB tier: allow inbound 3306 from App SG only
# Result: no direct path from Internet to databaseVLAN-Hopping-Angriffe
VLAN-Hopping ist ein Angriff, bei dem Datenverkehr sein VLAN verlassen und ein anderes VLAN erreichen kann, ohne einen Router zu durchlaufen. Es gibt zwei Methoden: Switch-Spoofing, bei dem ein Angreifer seine NIC so konfiguriert, dass sie 802.1Q-Trunking verwendet, und eine Trunk-Verbindung mit dem Switch aushandelt, wodurch er Zugriff auf alle VLANs erhält; sowie Double Tagging, bei dem ein Angreifer einen Frame mit zwei 802.1Q-Headern versieht, sodass er für ein anderes VLAN bestimmt zu sein scheint. Zu den Schutzmaßnahmen gehören das Deaktivieren des Dynamic Trunking Protocol (DTP), die explizite Konfiguration von Access-Ports und die Vermeidung des nativen VLANs für Benutzerverkehr.
# Defenses against VLAN hopping:
# 1. Disable DTP on access ports
interface FastEthernet0/1
switchport mode access
switchport nonegotiate
# 2. Change native VLAN from default (VLAN 1)
interface GigabitEthernet0/1
switchport trunk native vlan 999
# 3. Disable unused ports and put them in a dead VLAN
switchport access vlan 999Air Gaps und physische Segmentierung
Die extremste Form der Netzwerksegmentierung ist ein Air Gap — ein Netzwerk ohne physische oder logische Verbindung zu externen Netzwerken. Air-gapped Systeme werden für streng geheime Regierungsnetzwerke, industrielle Steuerungssysteme und Steuerungen in Nuklearanlagen eingesetzt. Für die Datenübertragung sind physische Medien erforderlich (USB-Laufwerke, CDs), die selbst Risiken mit sich bringen (Stuxnet verbreitete sich über USB, um air-gapped iranische Zentrifugen zu erreichen). Auch Air-gapped Systeme benötigen Schutzmaßnahmen: striktes Medienmanagement, Hardware-Schreibblocker und Endpoint-Schutz.
Network Access Control (NAC)
NAC (Network Access Control) setzt Sicherheitsrichtlinien durch, bevor ein Gerät für das Netzwerk zugelassen wird. NAC-Systeme überprüfen den Sicherheitsstatus des Geräts — Patchstand, Antivirusstatus und Zertifikat — bevor sie vollständigen Netzwerkzugriff gewähren. Geräte, die die Prüfungen nicht bestehen, werden in ein VLAN zur Problembehebung isoliert, in dem sie nur Update-Server erreichen können. NAC lässt sich zur Authentifizierung in 802.1X integrieren und kommuniziert mit Verzeichnisdiensten, um Richtlinien anhand der Benutzerrolle und des Gerätetyps anzuwenden.
# NAC 802.1X posture check workflow:
# 1. Device connects to switch port
# 2. Switch challenges device via 802.1X (EAP)
# 3. Device authenticates to RADIUS server
# 4. RADIUS checks posture agent health data
# 5a. Compliant -> assigned to CORPORATE VLAN (10)
# 5b. Non-compliant -> assigned to QUARANTINE VLAN (99)Ost-West- und Nord-Süd-Datenverkehr
Die herkömmliche Perimetersicherheit konzentrierte sich auf den Nord-Süd-Datenverkehr — Daten, die aus externen Quellen in das Rechenzentrum gelangen oder es verlassen. Moderne Angreifer nutzen den Ost-West-Datenverkehr — die laterale Bewegung zwischen Servern innerhalb des Rechenzentrums oder der Cloud-Umgebung, die in der Vergangenheit kaum überwacht wurde. Mikrosegmentierung und interne Firewalls begegnen den Risiken des Ost-West-Datenverkehrs. SIEM-Korrelationsregeln sollten ungewöhnliche Muster bei Ost-West-Verbindungen überwachen, etwa wenn ein Arbeitsplatz plötzlich mit Dutzenden internen Hosts kommuniziert. Dies kann auf einen Wurm oder einen aktiven Angreifer hindeuten.
Segmentierung in industriellen Steuerungssystemen
ICS/SCADA-Netzwerke, die physische Infrastruktur steuern (Stromnetze, Wasseraufbereitung, Fertigung), müssen strikt von Unternehmens-IT-Netzwerken segmentiert werden. Das Purdue-Modell definiert Ebenen von Feldgeräten (Level 0) über die Anlagensteuerung (Level 2) bis zur Unternehmens-IT (Level 4). Zwischen Level 2 und 3 befindet sich eine DMZ, um direkte Verbindungen zu verhindern. Die NERC-CIP-Standards schreiben diese Trennung für Organisationen im Energiesektor vor. Ein Einbruch in das Unternehmensnetzwerk darf niemals in der Lage sein, physische Aktoren oder Sensoren direkt zu manipulieren.
# Purdue Model segmentation zones:
# Level 4: Enterprise (ERP, email)
# Level 3.5: ICS DMZ (historians, patching servers)
# Level 3: Site operations (MES)
# Level 2: Area supervisory (SCADA, HMI)
# Level 1: Basic control (PLCs, DCS)
# Level 0: Field devices (sensors, actuators)
#
# One-way data diode between Level 2 and 3.5 for highest securitySchadensradius und Defense in Depth
Das übergeordnete Ziel der Netzwerksegmentierung besteht darin, den Schadensradius eines einzelnen Sicherheitsvorfalls zu minimieren — also den Umfang des Schadens, den ein Angreifer nach dem Eindringen in ein Segment verursachen kann. Zusammen mit anderen Kontrollen (Endpoint Detection, striktes IAM und Patchmanagement) erzeugt die Segmentierung eine mehrschichtige Verteidigung: mehrere unabhängige Ebenen, die ein Angreifer nacheinander überwinden muss. Segmentierung allein verhindert keinen initialen Einbruch. Sie verlangsamt Angreifer jedoch, schafft Möglichkeiten zur Erkennung und begrenzt die Auswirkungen von Ransomware und Würmern, die auf uneingeschränkte laterale Bewegung angewiesen sind.
Schnelltest
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: VLANs ermöglichen eine logische Segmentierung auf Layer 2, die Broadcast-Domänen und laterale Bewegung begrenzt; eine DMZ (abgeschirmtes Subnetz) isoliert öffentlich erreichbare Server zwischen einer externen und einer internen Firewall; und VLAN-Hopping-Angriffe lassen sich verhindern, indem dynamisches Trunking deaktiviert, das native VLAN geändert und nicht verwendeten Ports ein stillgelegtes VLAN zugewiesen wird. Als Nächstes betrachten wir häufige Netzwerkangriffe, darunter DoS, Spoofing und MITM.
Häufig gestellte Fragen
Ist die Lektion „Netzwerksegmentierung und VLANs“ kostenlos?
Ja — der vollständige Text von „Netzwerksegmentierung und VLANs“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Netzwerksegmentierung und VLANs“?
Lernen Sie, wie Subnetze, VLANs, DMZs und Mikrosegmentierung die laterale Bewegung begrenzen und die Auswirkungen eines Sicherheitsvorfalls eindämmen. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Security+ Academy zu starten?
Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Netzwerksegmentierung und VLANs“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?
Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- TCP/IP-Modell und gängige Ports
- Firewalls: Paketfilterung im Vergleich zur nächsten Generation
- Netzwerksegmentierung und VLANs
- Gängige Netzwerkangriffe: DoS, Spoofing und MITM