0Pricing
Network+ Academy · Lektion

Netzwerksegmentierung und Zonen

Sehen Sie, wie die Aufteilung eines Netzwerks die Ausbreitung eines Angriffs begrenzt.

Netzwerksegmentierung und Zonen ist eine kostenlose Network+ Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Network+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Network+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum Sie ein Netzwerk segmentieren sollten

Netzwerksegmentierung teilt ein großes Netzwerk in kleinere, voneinander isolierte Bereiche auf. Statt dass jedes Gerät ungehindert jedes andere erreicht, wird der Datenverkehr zwischen den Segmenten kontrolliert und gefiltert.

Die wichtigsten Vorteile sind Sicherheit (ein Angriff in einem Segment kann sich nicht ohne Weiteres ausbreiten), Leistung (weniger Broadcast-Datenverkehr pro Segment) und eine einfachere Verwaltung. Segmentierung begrenzt Probleme, statt sie im gesamten Netzwerk weiterzugeben.

Den Explosionsradius begrenzen

Ein flaches Netzwerk, in dem alles miteinander verbunden ist, ist praktisch, aber gefährlich: Schadsoftware oder ein Angreifer, der irgendwo Fuß fasst, kann alles erreichen. Segmentierung begrenzt den Explosionsradius, also den Bereich, den ein Vorfall beeinträchtigen kann.

Wenn eine Workstation im Bürosegment infiziert wird, verhindert die Segmentierung, dass sie direkt auf die Server, Kameras oder Gebäudesteuerungen zugreift. Dadurch bleibt Zeit für Erkennung und Reaktion.

VLANs zur Segmentierung

VLANs (Virtual Local Area Networks) sind das am häufigsten eingesetzte Werkzeug zur Segmentierung. Ein einzelner Switch kann mehrere VLANs hosten, die jeweils eine eigene Broadcast-Domäne bilden. So lassen sich beispielsweise Mitarbeiter, Gäste und Server voneinander trennen, obwohl sie dieselbe Hardware verwenden.

Geräte in verschiedenen VLANs können nicht direkt miteinander kommunizieren. Ihr Datenverkehr muss einen Router oder eine Firewall durchlaufen – genau dort wenden Sie Sicherheitsregeln zwischen den Segmenten an.

Subnetze und Routing

Jedes Segment erhält typischerweise ein eigenes IP-Subnetz. Um zwischen Subnetzen zu wechseln, muss der Datenverkehr einen Router oder einen Layer-3-Switch passieren – einen natürlichen Engpass, an dem Sie Richtlinien durchsetzen.

Indem Sie VLANs an Subnetze ausrichten und das Routing zwischen ihnen kontrollieren, legen Sie genau fest, welche Segmente miteinander kommunizieren dürfen und über welche Ports. So entstehen durchsetzbare Grenzen.

Sicherheitszonen

Netzwerke werden häufig in Zonen mit unterschiedlichem Vertrauensgrad organisiert:

  • Vertrauenswürdig/intern: das geschützte Unternehmens-LAN.
  • Nicht vertrauenswürdig/extern: das Internet.
  • DMZ (Demilitarized Zone): ein nur teilweise vertrauenswürdiger Puffer für öffentlich erreichbare Server.

Firewalls befinden sich zwischen den Zonen und stellen sicher, dass Datenverkehr nur in genehmigte Richtungen und über genehmigte Ports fließt.

Die DMZ erklärt

Eine DMZ beherbergt Server, die aus dem Internet erreichbar sein müssen, etwa Web- und E-Mail-Server, in einer vom internen Netzwerk getrennten Zone. Wird ein öffentlicher Server kompromittiert, bleibt der Angreifer in der DMZ und gelangt nicht in das vertrauenswürdige LAN.

Firewall-Regeln erlauben dem Internet den Zugriff auf die DMZ über bestimmte Ports, schränken jedoch von der DMZ ausgehende Verbindungen in das interne Netzwerk stark ein.

Mikrosegmentierung

Mikrosegmentierung führt dieses Konzept auf die Spitze: Statt weniger großer Zonen werden einzelne Workloads oder sogar einzelne Geräte isoliert und der Datenverkehr zwischen ihnen kontrolliert.

Dieses Verfahren ist in Rechenzentren und Zero-Trust-Architekturen verbreitet. Selbst zwei Server im selben Bereich müssen ausdrücklich für die Kommunikation freigegeben werden. Dadurch wird die laterale Bewegung drastisch eingeschränkt, da standardmäßig keinem Gerät vertraut wird.

IoT-Geräte und Gäste isolieren

Die Segmentierung bringt zwei praktische Vorteile: Richten Sie Gäste-WLAN in einem eigenen Segment ein, damit Besucher das Internet erreichen, aber niemals auf Ihre internen Systeme zugreifen können. Isolieren Sie außerdem IoT-Geräte (Internet of Things) wie Kameras und intelligente Sensoren, die häufig unsicher sind.

Wenn diese nicht vertrauenswürdigen Geräte vom Hauptnetzwerk getrennt bleiben, kann eine gehackte Kamera nicht als Zugang zu Ihren sensiblen Systemen dienen.

Segmentierung für die Compliance

Vorschriften verlangen häufig eine Segmentierung. Beispielsweise schreibt PCI DSS (Payment Card Industry Data Security Standard) vor, dass Systeme, die Kartendaten verarbeiten, vom restlichen Netzwerk isoliert werden.

Die Segmentierung der betroffenen Systeme verbessert sowohl die Sicherheit als auch die Übersichtlichkeit des Prüfbereichs. Dadurch müssen Auditoren weniger Bereiche untersuchen, was die Compliance einfacher und kostengünstiger macht und zugleich die sensibelsten Daten schützt.

Kontrollen zwischen Segmenten durchsetzen

Segmente allein bewirken nichts, wenn ihre Grenzen nicht durchgesetzt werden. Firewalls und ACLs (Access Control Lists) an den Grenzen entscheiden, welcher Datenverkehr passieren darf. Standardmäßig sollte alles verweigert werden: Blockieren Sie zunächst alles und erlauben Sie anschließend nur, was ausdrücklich erforderlich ist.

Diese „standardmäßig verweigern“-Haltung an jeder Segmentgrenze verwandelt Netzwerkaufteilungen in echte Sicherheitsbarrieren statt in bloße Linien auf einem Diagramm.

Alles zusammenführen

Segmentierung teilt ein Netzwerk in VLANs, Subnetze und Vertrauenszonen auf, damit Probleme begrenzt bleiben. Eine DMZ schützt öffentliche Server, Mikrosegmentierung isoliert einzelne Workloads, und Gäste- sowie IoT-Netzwerke halten nicht vertrauenswürdige Geräte getrennt. Firewalls und ACLs mit einer „standardmäßig verweigern“-Richtlinie setzen diese Grenzen durch und begrenzen, wie weit sich ein Angriff ausbreiten kann.

Schnelltest

Testen Sie Ihr Wissen über Netzwerksegmentierung.

Zusammenfassung

Segmentierung teilt ein Netzwerk (mithilfe von VLANs und Subnetzen) in isolierte Bereiche auf, um Angriffe einzudämmen und den Explosionsradius zu begrenzen. Sicherheitszonen wie vertrauenswürdige, nicht vertrauenswürdige Zonen und die DMZ trennen unterschiedliche Vertrauensstufen, während Mikrosegmentierung einzelne Workloads isoliert. Firewalls und ACLs mit einer „standardmäßig verweigern“-Richtlinie setzen die Grenzen durch und unterstützen die Compliance.

Häufig gestellte Fragen

Ist die Lektion „Netzwerksegmentierung und Zonen“ kostenlos?

Ja — der vollständige Text von „Netzwerksegmentierung und Zonen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Network+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Network+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Netzwerksegmentierung und Zonen“?

Sehen Sie, wie die Aufteilung eines Netzwerks die Ausbreitung eines Angriffs begrenzt. Du übst Network+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Network+ Academy zu starten?

Keine Vorkenntnisse erforderlich. Network+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Netzwerksegmentierung und Zonen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Network+ Academy-Lektion Code schreiben und ausführen?

Ja. Jede Network+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Die CIA-Triade in Netzwerken
  2. Defense in Depth und mehrschichtige Sicherheit
  3. Netzwerksegmentierung und Zonen
  4. Access Control Lists in der Praxis
← Zurück zu Network+ Academy