Verbesserung der Sicherheit im Netzwerk durch Einsatz von VLANs


Sicherheit in der IT wird heutzutage spätestens seit dem Aufkommen von Ransomware großgeschrieben. Ein Beispiel aus Anwendersicht ist das Verschlüsseln von Kommunikation, welches durch das berühmte grüne Schloss im Webbrowser angezeigt wurde – Sicherheit beginnt jedoch bereits viel früher damit, im Netzwerk Bereiche zu segmentieren- vergleichbar den Schotten in einem Schiff.

Netzwerksetup und Switches

In heutigen Netzwerken werden meist Ethernet-Switches zur Verbindung der Rechner untereinander eingesetzt. Die Bezeichnung „Switch“ ist die Kurzform von „Switching Hub“ und deutet darauf hin, dass früher einmal jeder Netzwerkverkehr quasi als Rundsendung an alle angeschlossenen Stationen gesendet worden ist.

Switches funktionieren hier etwas selektiver ähnlich wie eine Telefonvermittlung, die nur Verbindungen zwischen den Teilnehmern direkt zulässt. Dies bedeutet, dass die Datenpakete anhand ihrer ID gezielt an den Zielport übermittelt werden. Eine Ausnahme stellen Rundsendungen, sogenannte Broadcasts dar.

Diese sind ein Standardmechanismus, um beispielsweise Zuordnungen von IP-Adressen zu Netzwerkports und den damit verbundenen MAC-Adressen zu aktualisieren.

Sicherheit und bessere Performance durch Aufteilung des Netzwerkes

Unter Sicherheitsaspekten ist es sinnvoll, ein Netzwerk in verschiedene Bereiche zu unterteilen. Im Serverraum werden als „Best Practice“ Netzwerksegmente für Management und Backup auf getrennte Switches verkabelt. Auf den daran angeschlossenen Netzwerkports sind unterschiedliche Firewallregeln aktiv, sodass beispielsweise Wartungszugriffe auf das Betriebssystem möglich sind.

Durch die Trennung von Management- und Backupnetz und dem Benutzer zugewandten Segment lässt sich die gesamte Bandbreite erhöhen, da sich die Datenströme auf verschiedene Anschlüsse verteilen. Gleichfalls bleiben Broadcasts in ihrem Segment. Bei Nutzung einer Firewall zur weiteren Segmentierung des Netzes müssen die Bereiche zwingend trennbar sein, da IP-Adressen von Benutzern selbst geändert werden können. Eine verbreitete Praxis besteht darin, einem VLAN auch einen kompletten Subnetzbereich wie /24 zuzuordnen.

VLAN als Mechanismus zur Reduzierung benötigter Hardware

Moderne Switches beherrschen die Möglichkeit, intern verschiedene Ports zueinander zuzuordnen. Diese Technik wird als VLAN (Virtual Local Area Network) bezeichnet. Hierdurch entfällt die Nutzung von mindestens einem physischen Switch pro Netzwerksegment.

Dies bedeutet weniger Hardwareeinsatz sowie übersichtlichere Netze. Da VLANs in der Regel über eine Firewall miteinander verbunden werden, fließen zwangsweise alle Datenströme durch diese.

Somit sind einfache Angriffsszenarien auf Switches wie MAC-Flooding nahezu wirkungslos, da diese nur einen Teilausschnitt des Netzwerkes betreffen.

Nutzen Sie unter 0201 – 17 1919 7 unseren CNE-Service im Bereich

Wir beraten Sie bei der Optimierung Ihrer Systemsicherheit auch durch die Implementierung von VLAN

Ihre
CNE – Computer- und Netzwerktechnik Essen

Computer und Netzwerktechnik Essen Sascha Müller

Brauchen Sie Hilfe oder Unterstützung?

Dann nehmen Sie hier Kontakt auf oder benutzen Sie das nachfolgende Formular. Die Angabe der Emailadresse ist erforderlich, die Angabe Ihrer Telefonnummer nur optional, jedoch hilfreich, um Ihre Fragen schnell beantworten zu können. Optimal ist die Angabe Ihrer Mobilrufnummer.

Wir geben keine Daten an Dritte weiter.

Sichere Kontaktaufname

Hinweis: Bitte lesen Sie VOR dem Absenden die Datenschutzerklärung

4 + 1 =