Lektion 1 von 9
Vom flachen Netz zu Sicherheitszonen
Du erkennst, warum ein flaches Netz riskant ist, erstellst mit nmap ein Inventar und teilst Geräte nach Schutzbedarf und Vertrauen in Zonen ein.
Worum es geht
Montagmorgen bei der Gartencenter Wyss AG in Kriens. Die Versicherung hat einen Fragebogen zur Cyberversicherung geschickt, und eine der ersten Fragen lautet: «Ist Ihr Netzwerk segmentiert?» Der Geschäftsführer schaut Elias an, und Elias weiss, dass die ehrliche Antwort nein ist. Kassen, Büro-PCs, der Server mit der Buchhaltung, die Überwachungskameras, die Bewässerungssteuerung im Gewächshaus und das Gäste-WLAN hängen alle im selben Netz 192.168.1.0/24.
Warum ist das ein Problem? Stell dir vor, eine Kundin verbindet ihr Smartphone mit dem Gäste-WLAN, und das Gerät ist mit Schadsoftware infiziert. In einem flachen Netz kann dieses Smartphone den Server direkt ansprechen, die Kassen abtasten und die Weboberfläche der Kameras aufrufen. Zwischen den Geräten steht nichts, was den Verkehr prüft oder auch nur aufzeichnet.
In dieser Lektion lernst du, warum flache Netze riskant sind, wie du Geräte nach Schutzbedarf und Vertrauen in Sicherheitszonen einteilst und wie du zuerst herausfindest, was überhaupt im Netz hängt. Am Schluss schreibst du ein kleines Python-Programm, das zu jeder IP-Adresse die passende Zone findet. Das ist der Grundstein für alles, was in diesem Modul folgt: VLANs, Firewall-Regeln, DMZ, VPN und Überwachung.
Was in einem flachen Netz schiefgeht
Denk an ein Bürogebäude ohne Innentüren. Wer durch den Haupteingang kommt, steht direkt im Archiv, im Serverraum und in der Buchhaltung. Ein gut geplantes Gebäude hat Zonen: Der Empfang ist für alle offen, die Büros nur mit Badge, der Serverraum nur für zwei Personen. Jede Tür ist ein Kontrollpunkt, an dem man prüfen und protokollieren kann, wer durchgeht.
Im Netzwerk ist es genauso. Ein flaches Netz hat keine Innentüren. Die meisten Angriffe auf KMU laufen in Etappen ab:
- Erstzugang: eine Phishing-Mail, ein schwach geschützter Fernzugang oder ein Gerät mit veralteter Firmware.
- Umsehen und Ausbreiten: Der Angreifer sucht von diesem ersten Gerät aus weitere Ziele im Netz. Fachleute nennen das laterale Bewegung.
- Schaden anrichten: Daten abziehen, Server und Backups verschlüsseln, Lösegeld fordern.
Segmentierung verhindert Schritt 1 nicht. Aber sie bremst Schritt 2 massiv. Ein infizierter Büro-PC erreicht in einem segmentierten Netz nur noch die Dienste, die ein Büro-PC wirklich braucht, zum Beispiel das ERP und den Dateiserver. Die Kassen, die Kameras und die Verwaltungsoberflächen der Switches sieht er gar nicht.
| Flaches Netz | Segmentiertes Netz | |
|---|---|---|
| Wer erreicht wen? | Jedes Gerät jedes andere | Nur ausdrücklich erlaubte Verbindungen |
| Infizierter PC | Kann alles im Netz angreifen | Bleibt auf seine Zone und wenige Dienste beschränkt |
| Unsichere Geräte (Kameras) | Sprungbrett ins ganze Netz | Eingesperrt in eine eigene Zone |
| Sichtbarkeit | Kein Kontrollpunkt, keine Logs | Firewall protokolliert Verkehr zwischen Zonen |
| Fehler (falscher DHCP-Server, Broadcast-Sturm) | Betreffen alle | Bleiben in einer Zone |
Ein Büro-PC im flachen Netz des Gartencenters (192.168.1.0/24, alle Geräte im selben Netz) wird über eine Phishing-Mail infiziert. Welches zusätzliche Risiko entsteht durch das flache Netz?
Geräte nach Schutzbedarf und Vertrauen gruppieren
Bevor du ein einziges VLAN anlegst, beantwortest du für jede Gerätegruppe zwei Fragen:
- Schutzbedarf: Wie schlimm wäre es, wenn die Daten auf dem Gerät gestohlen, verändert oder nicht mehr verfügbar wären? Denk an die drei Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit. Fallen die Kassen am Samstagmorgen aus, verliert das Gartencenter Umsatz. Werden Lohndaten gestohlen, ist das ein Datenschutzproblem.
- Vertrauen: Wie gut ist das Gerät verwaltet? Ein Firmen-PC mit automatischen Updates und Virenschutz verdient mehr Vertrauen als eine Kamera, die seit Jahren keine Firmware-Aktualisierung bekommen hat. Einem fremden Smartphone vertraust du gar nicht.
Geräte mit ähnlichem Schutzbedarf und ähnlichem Vertrauen kommen in dieselbe Zone. Für das Gartencenter sieht das so aus:
| Gerätegruppe | Schutzbedarf | Vertrauen | Zone |
|---|---|---|---|
| ERP-, Datei- und Kassenserver | hoch | hoch, zentral verwaltet | Server |
| Kassen und Kartenterminals | hoch (Zahlungen, Umsatz) | mittel | Kassen |
| Büro-PCs und Drucker | mittel | mittel, Benutzer surfen und öffnen Mails | Büro |
| Kameras, Bewässerungssteuerung | mittel | tief, selten Updates | IoT |
| Smartphones der Kundschaft | aus Firmensicht keiner | keines | Gäste |
| Webshop | mittel | tief, weil aus dem Internet erreichbar | DMZ |
Zwei Grundsätze ziehen sich durch das ganze Modul:
- Minimalprinzip (Least Privilege): Jedes Gerät und jede Person bekommt nur die Verbindungen, die für die Arbeit nötig sind.
- Verteidigung in der Tiefe (Defense in Depth): Keine Massnahme ist perfekt. Deshalb stapelst du mehrere Schichten: Segmentierung, Firewall-Regeln, Updates, starke Anmeldung, Backups und Überwachung. Fällt eine Schicht, halten die anderen.
So sieht das Zielbild am Hauptsitz aus. Alle Zonen hängen an der Firewall, und jeder Übergang zwischen zwei Zonen läuft durch sie hindurch:
Ordne jedes Gerät des Gartencenters der passenden Sicherheitszone zu.
Inventar zuerst: Was hängt eigentlich im Netz?
Du kannst nur schützen, was du kennst. Bevor Elias Zonen plant, braucht er eine vollständige Liste aller Geräte. Dafür gibt es mehrere Quellen, und du solltest immer mehrere kombinieren:
- DHCP-Leases auf dem Router oder Server: Welche Geräte haben eine Adresse bezogen?
- ARP-Tabelle des Routers: Welche IP-Adresse gehört zu welcher MAC-Adresse?
- MAC-Adresstabelle der Switches: An welchem Port hängt welches Gerät?
- Netzwerkscan mit nmap: Welche Geräte antworten, und welche Dienste bieten sie an?
Ein schonender Start ist die reine Host-Erkennung ohne Portscan:
# Host Discovery: Welche Geräte im Subnetz antworten? (kein Portscan)
nmap -sn 192.168.1.0/24
# Danach gezielt ein unbekanntes Gerät ansehen: offene Ports und Dienstversionen
nmap -sV -p 22,23,80,443,554 192.168.1.87Die Ausgabe für das unbekannte Gerät sieht etwa so aus:
Nmap scan report for 192.168.1.87
Host is up (0.0031s latency).
PORT STATE SERVICE VERSION
22/tcp closed ssh
23/tcp open telnet
80/tcp open http
443/tcp closed https
554/tcp open rtsp
MAC Address: xx:xx:xx:xx:xx:xx (Kamerahersteller)Port 554 (RTSP, Videostreams) und der Hersteller der Netzwerkkarte verraten eine Kamera. Port 23 (Telnet) ist ein Warnsignal: Telnet überträgt Passwörter im Klartext und wird bei Kameras oft mit Standardpasswort ausgeliefert. Dieses Gerät gehört später in eine streng abgeschottete Zone.
Wer genauer verstehen will, was zwischen zwei Geräten passiert, nutzt Wireshark. Ein Mitschnitt auf dem eigenen PC mit dem Anzeigefilter ip.addr == 192.168.1.87 zeigt jede Verbindung zur Kamera. Jede TCP-Verbindung beginnt mit dem Drei-Wege-Handshake:
Elias führt mit Auftrag des Berufsbildners nmap -sn 192.168.1.0/24 aus. Was macht dieser Befehl?
Schritt für Schritt: Vom Scan zur Zoneneinteilung
Ausgangslage: Am Hauptsitz Kriens hängt alles in 192.168.1.0/24. Elias hat den Auftrag des Geschäftsführers, ein Zonenkonzept vorzuschlagen.
Schritt 1: Geräte finden. nmap -sn 192.168.1.0/24 an einem Dienstagabend nach Ladenschluss liefert 74 aktive Geräte.
Schritt 2: Mit bekannten Listen abgleichen. Elias vergleicht die gefundenen IP- und MAC-Adressen mit den DHCP-Leases und der Inventarliste. Vier Treffer sind Smartphones von Gästen im WLAN. Von den übrigen 70 Geräten sind 65 bekannt, 5 stehen auf keiner Liste.
Schritt 3: Unbekannte Geräte identifizieren. Herstellerkennung der MAC-Adresse, offene Ports mit nmap -sV und ein Blick in die MAC-Tabelle des Switches zeigen: 4 alte Kameras im Lager, die niemand mehr auf der Liste hatte, und ein ausgedientes NAS.
Schritt 4: Gruppen bilden und zählen.
| Gruppe | Anzahl | Zone |
|---|---|---|
| Büro-PCs und Laptops | 22 | Büro |
| Drucker | 3 | Büro |
| Kassen | 8 | Kassen |
| Kartenterminals | 8 | Kassen |
| Server (ERP, Datei, Kassenserver, Domänencontroller) | 4 | Server |
| Kameras (davon 4 bisher unbekannt) | 12 | IoT |
| Videorecorder für die Kameras | 1 | IoT |
| Bewässerungssteuerung | 1 | IoT |
| Access Points und Switches | 10 | vorerst Büro, später Management |
| altes NAS | 1 | ausser Betrieb nehmen |
| Gästegeräte zum Zeitpunkt des Scans | 4 | Gäste |
| Total | 74 |
Schritt 5: Sonderfälle entscheiden. Die Kartenterminals kommen zu den Kassen, weil sie dieselben Wege brauchen. Das alte NAS enthält noch Daten von 2019: Elias sichert sie mit dem Berufsbildner und nimmt das Gerät vom Netz. Ein Gerät weniger ist immer die beste Sicherheitsmassnahme.
Schritt 6: Zonenplan festhalten. Ergebnis sind sechs Zonen: Büro, Kassen, Server, IoT, Gäste und DMZ (für den Webshop, der heute noch im Büronetz läuft). Welche Zone mit welcher reden darf, legt Elias in der nächsten Lektion in einer Kommunikationsmatrix fest.
Schritt 7: Zuordnung automatisieren. Sobald jede Zone ein eigenes Subnetz hat, kannst du aus der IP-Adresse direkt die Zone ablesen. Das brauchst du ständig: beim Lesen von Firewall-Logs, beim Testen und bei Alarmen. Im folgenden Code-Labor baust du diese Zuordnung mit dem Python-Modul ipaddress.
Code-Labor: Zu welcher Zone gehört diese IP-Adresse?
Sobald jede Zone ein eigenes Subnetz hat, lässt sich die Zone direkt aus der IP-Adresse ablesen. Das brauchst du beim Lesen von Logs, beim Testen und bei Alarmen.
Schreibe die Funktion zone_fuer_ip(ip, zonen):
zonenist ein DictionaryZonenname -> Subnetz, z.B.{"Kassen": "10.10.20.0/24"}.- Gib den Namen der Zone zurück, in deren Subnetz
ipliegt. - Liegt die Adresse in keiner Zone, gib
"UNBEKANNT"zurück.
Nutze das Modul ipaddress: ipaddress.ip_address("10.10.20.14") in ipaddress.ip_network("10.10.20.0/24") ergibt True.
Typische Fehler
- Nach Abteilungen statt nach Risiko einteilen. «Verkauf», «Einkauf» und «Geschäftsleitung» als Zonen bringen wenig, wenn alle dieselben PCs mit denselben Rechten nutzen. Entscheidend sind Schutzbedarf und Vertrauen.
- Zu viele oder zu wenige Zonen. Eine Zone pro Gerät kann niemand mehr betreuen. Eine einzige Zone «intern» trennt nichts. Für ein KMU sind fünf bis acht Zonen üblich.
- Unbekannte Geräte ignorieren. Gerade vergessene Kameras oder alte NAS-Geräte sind beliebte Einfallstore. Jedes Gerät bekommt eine Zone oder fliegt raus.
- Ohne Auftrag oder zur falschen Zeit scannen. Ein aggressiver Scan während der Ladenöffnung kann eine alte Kasse lahmlegen. Kläre Auftrag und Zeitpunkt vorher.
- Nur auf den Scan vertrauen. Geräte mit eigener Firewall antworten nicht auf Ping und fehlen im Scan. Kombiniere immer mehrere Quellen.
Zusammenfassung
- In einem flachen Netz erreicht jedes Gerät jedes andere. Ein einziger infizierter PC kann sich ungehindert ausbreiten.
- Segmentierung bremst die laterale Bewegung und schafft Kontrollpunkte mit Logs.
- Zonen bildest du nach Schutzbedarf (Vertraulichkeit, Integrität, Verfügbarkeit) und Vertrauen in die Geräte.
- Minimalprinzip und Verteidigung in der Tiefe sind die Leitlinien für jede Entscheidung.
- Vor der Planung kommt das Inventar: DHCP-Leases, ARP- und MAC-Tabellen sowie
nmap -sn, nur mit Auftrag. - Wireshark zeigt, was wirklich auf der Leitung passiert, zum Beispiel den TCP-Handshake.
Mit deiner eigenen KI vertiefen
Kopiere einen Prompt in Claude, ChatGPT oder Claude Code. Er macht die KI zur Lernbegleitung statt zum Lösungsautomaten.
Zonenkonzept sokratisch erarbeiten Chat-KI
Wenn du ein Zonenkonzept planen musst und unsicher bist, wie du Geräte einteilst. Die KI fragt nach, statt dir die Lösung zu geben.