BASTIX1 NET · WIKI ▸ IP-Rechner▸ IP calculator ⚠ Fehler melden⚠ Report issue

Was ist ein Netzwerk?What is a network?

Ein Netzwerk verbindet mehrere Geräte, damit sie Daten austauschen und Ressourcen gemeinsam nutzen können. Dieser Artikel klärt die Grundbegriffe, zeigt die wichtigsten Bauformen, Medien und Geräte und erklärt, wie aus vielen einzelnen Netzen das Internet entsteht.A network connects multiple devices so they can exchange data and share resources. This article covers the core terms, the most important building blocks, media and devices, and explains how many individual networks combine into the Internet.

GrundbegriffeBasic terms

Ein Knoten (Host) ist jedes adressierbare Gerät im Netz, etwa ein PC, Server, Drucker oder Smartphone. Das Übertragungsmedium ist der physische oder drahtlose Pfad, über den Bits laufen. Ein Protokoll ist das vereinbarte Regelwerk, das Format, Reihenfolge und Bedeutung der Nachrichten festlegt.A node (host) is any addressable device on the network, such as a PC, server, printer or smartphone. The transmission medium is the physical or wireless path over which bits travel. A protocol is the agreed set of rules defining the format, order and meaning of messages.

  • Knoten/Host: Endgerät oder Vermittlungsgerät mit einer Adresse (z. B. 192.168.1.10).Node/host: end or intermediary device with an address (e.g. 192.168.1.10).
  • Medium: Kupfer (Twisted Pair), Glasfaser oder Funk (WLAN).Medium: copper (twisted pair), fiber or radio (Wi-Fi).
  • Protokoll: z. B. TCP, IP, HTTP, DNS.Protocol: e.g. TCP, IP, HTTP, DNS.
  • Adresse: Jeder Knoten hat eine physische MAC-Adresse (fest in der Netzwerkkarte) und meist eine logische IP-Adresse (z. B. 192.168.1.10 oder 2001:db8::1).Address: every node has a physical MAC address (burned into the network card) and usually a logical IP address (e.g. 192.168.1.10 or 2001:db8::1).
  • Paket/Frame: Daten werden in kleine Einheiten zerlegt. Auf Schicht 3 heißen sie Pakete, auf Schicht 2 Frames; jede Einheit trägt Absender, Ziel und Nutzlast.Packet/frame: data is split into small units. At layer 3 they are called packets, at layer 2 frames; each unit carries source, destination and payload.

ÜbertragungsmedienTransmission media

Das Medium entscheidet über Reichweite, Geschwindigkeit, Kosten und Störanfälligkeit. Kupfer ist günstig und flexibel, Glasfaser überbrückt große Distanzen ohne elektrische Störungen, Funk bietet Mobilität, teilt sich aber das Medium mit allen Nachbarn.The medium determines reach, speed, cost and susceptibility to interference. Copper is cheap and flexible, fiber bridges long distances free of electrical interference, and radio offers mobility but shares the medium with all neighbours.

MediumMedium Typisches TempoTypical speed ReichweiteReach StöranfälligkeitInterference
Twisted Pair Cat5eTwisted pair Cat5e 1 Gbit/s 100 m Hoch (Elektromagnetismus, Übersprechen)High (electromagnetic, crosstalk)
Twisted Pair Cat6Twisted pair Cat6 1 Gbit/s (10 Gbit/s ≤ 55 m) 100 m Mittel bis hochMedium to high
Twisted Pair Cat6aTwisted pair Cat6a 10 Gbit/s 100 m Mittel (besser geschirmt)Medium (better shielding)
Glasfaser MultimodeMultimode fiber 10–100 Gbit/s ~ 300–550 m Sehr gering (immun gegen EMV)Very low (immune to EMI)
Glasfaser SinglemodeSinglemode fiber 10–400 Gbit/s 10–100+ km Sehr geringVery low
Funk / WLAN (Wi-Fi)Radio / Wi-Fi 100 Mbit/s – mehrere Gbit/s ~ 10–50 m (innen) Hoch (geteiltes Medium, Wände, andere Funkquellen)High (shared medium, walls, other radio sources)
Praxis: Multimode nutzt eine breitere Faser und LED/VCSEL-Licht für kurze Strecken (Rechenzentrum, Gebäude). Singlemode hat einen sehr dünnen Kern und Laserlicht für lange Strecken (Stadt, Land). Reichweitenangaben hängen stark von Tempo und Kabelgüte ab.In practice: multimode uses a wider core and LED/VCSEL light for short runs (data center, building). Singlemode has a very thin core and laser light for long runs (city, country). Reach figures depend heavily on speed and cable quality.

NetzwerkgeräteNetwork devices

Zwischen den Knoten vermitteln spezialisierte Geräte. Sie arbeiten auf unterschiedlichen Schichten des Schichtenmodells: Je höher die Schicht, desto „intelligenter" die Entscheidung über den Weg der Daten.Specialised devices relay traffic between nodes. They operate at different layers of the layered model: the higher the layer, the more "intelligent" the decision about where the data goes.

GerätDevice SchichtLayer AufgabeTask
Hub 1 Wiederholt jedes Signal an alle Ports; veraltet, erzeugt eine gemeinsame Kollisionsdomäne.Repeats every signal to all ports; obsolete, creates one shared collision domain.
Switch 2 Leitet Frames gezielt anhand der MAC-Adresse an den richtigen Port weiter.Forwards frames to the correct port based on the MAC address.
Router 3 Vermittelt Pakete zwischen verschiedenen Netzen anhand der IP-Adresse.Routes packets between different networks based on the IP address.
Access Point (AP)Access point (AP) 2 Bindet WLAN-Geräte an das kabelgebundene Netz an (Funk-Brücke).Bridges Wi-Fi devices onto the wired network (radio bridge).
Firewall 3–7 Filtert Verkehr nach Regeln (Adressen, Ports, bei NGFW auch Anwendungen).Filters traffic by rules (addresses, ports, and applications on an NGFW).
Modem 1 Wandelt digitale Daten in das Trägersignal der Leitung um und zurück (DSL, Kabel, Glasfaser).Converts digital data to the line's carrier signal and back (DSL, cable, fiber).
Hinweis: Heimrouter sind oft Kombigeräte: Sie vereinen Modem, Router, Switch und Access Point in einem Gehäuse, bleiben funktional aber getrennte Bausteine.Note: Home routers are often combo devices: they bundle modem, router, switch and access point in one box, yet remain functionally separate building blocks.

Netzgrößen: von PAN bis GANNetwork scopes: from PAN to GAN

Netze werden nach ihrer räumlichen Ausdehnung unterschieden. Diese Einteilung beeinflusst Technik, Betreiber und typische Bandbreiten.Networks are classified by geographic reach. This classification affects the technology, the operator and typical bandwidths.

TypType AusdehnungReach BeispielExample
PAN (Personal Area Network)PAN (personal area network) Wenige Meter um eine PersonA few metres around a person Bluetooth-Kopfhörer, USB, SmartwatchBluetooth headphones, USB, smartwatch
LAN (Local Area Network)LAN (local area network) Gebäude, Wohnung, EtageBuilding, home, floor Heim- oder BüronetzHome or office network
CAN (Campus Area Network)CAN (campus area network) Mehrere Gebäude eines GeländesSeveral buildings on one site Universität, FirmengeländeUniversity, corporate campus
MAN (Metropolitan Area Network)MAN (metropolitan area network) StadtweitCity-wide Verbund städtischer StandorteLinked city locations
WAN (Wide Area Network)WAN (wide area network) Überregional bis weltweitRegional to worldwide Standortverbund eines KonzernsA corporation's site network
GAN (Global Area Network)GAN (global area network) WeltumspannendSpanning the globe Satellitennetze; das Internet als GanzesSatellite networks; the Internet as a whole

Client-Server vs. Peer-to-PeerClient-server vs. peer-to-peer

Im Client-Server-Modell stellt ein zentraler Server Dienste bereit, die viele Clients anfragen; das ist zentral verwaltbar und skaliert gut. Bei Peer-to-Peer sind alle Knoten gleichberechtigt und übernehmen abwechselnd beide Rollen; das spart einen zentralen Server, erschwert aber Verwaltung und Sicherheit.In the client-server model a central server provides services that many clients request; it is centrally manageable and scales well. In peer-to-peer all nodes are equal and take on both roles in turn; this avoids a central server but complicates management and security.

  • Client-Server: Webserver, Mailserver, Datenbank, Dateifreigabe — klare Verantwortung, einfaches Backup, aber der Server ist ein möglicher Engpass und Ausfallpunkt.Client-server: web server, mail server, database, file share — clear responsibility and easy backup, but the server is a potential bottleneck and point of failure.
  • Peer-to-Peer: Dateitausch, Blockchain, manche Video-Calls — robust und ohne zentrale Kosten, dafür schwieriger zu sichern und zu überwachen.Peer-to-peer: file sharing, blockchain, some video calls — robust and without central cost, but harder to secure and monitor.

TopologienTopologies

Die Topologie beschreibt, wie Knoten physisch oder logisch verbunden sind. Sie bestimmt Ausfallsicherheit, Verkabelungsaufwand und Erweiterbarkeit. In der Praxis dominiert heute die Stern-Topologie rund um einen Switch; größere Netze kombinieren mehrere Sterne zu einem Baum.The topology describes how nodes are physically or logically connected. It determines resilience, cabling effort and extensibility. In practice the star topology around a switch dominates today; larger networks combine several stars into a tree.

TopologieTopology AufbauStructure VorteilAdvantage NachteilDrawback
SternStar Alle Knoten an einem zentralen Switch.All nodes attach to a central switch. Ausfall eines Kabels betrifft nur einen Knoten.A single cable failure affects only one node. Zentrale ist Single Point of Failure.The center is a single point of failure.
BusBus Alle teilen ein gemeinsames Kabel.All share one common cable. Wenig Kabel, einfacher Aufbau.Little cabling, simple to set up. Kabelbruch legt das ganze Segment lahm; Kollisionen.A cable break kills the whole segment; collisions.
RingRing Knoten in geschlossener Schleife verbunden.Nodes connected in a closed loop. Definierter Zugriff, planbare Latenz.Defined access, predictable latency. Unterbrechung stört den Ring (ohne Redundanz).A break disrupts the ring (without redundancy).
MeshMesh Viele bis alle Knoten direkt vermascht.Many or all nodes directly interconnected. Sehr ausfallsicher, mehrere Pfade.Highly resilient, multiple paths. Hoher Verkabelungs- und Kostenaufwand.High cabling effort and cost.
BaumTree Hierarchie aus mehreren verbundenen Sternen.Hierarchy of several connected stars. Gut skalierbar und strukturiert.Scales well and stays structured. Ausfall eines oberen Knotens trennt Teilbäume.A failing upper node cuts off subtrees.

Protokolle & StandardsProtocols & standards

Damit Geräte unterschiedlicher Hersteller zusammenarbeiten, müssen sie dieselbe „Sprache" sprechen. Diese Sprache wird in offenen Standards festgeschrieben. Standardisierung sichert Interoperabilität, fördert Wettbewerb und macht Netze über Jahrzehnte erweiterbar.For devices from different vendors to cooperate, they must speak the same "language". This language is fixed in open standards. Standardisation ensures interoperability, fosters competition and keeps networks extensible for decades.

  • IEEE normt die Hardware-nahen Schichten, z. B. Ethernet (802.3) und WLAN (802.11).IEEE standardises the lower, hardware-near layers, e.g. Ethernet (802.3) and Wi-Fi (802.11).
  • IETF veröffentlicht die Internet-Protokolle als RFC-Dokumente, etwa IP, TCP, HTTP und DNS.IETF publishes the Internet protocols as RFC documents, such as IP, TCP, HTTP and DNS.
  • ISO lieferte mit dem OSI-Modell den begrifflichen Rahmen mit seinen sieben Schichten.ISO provided the conceptual framework with the OSI model and its seven layers.
Merke: Ein RFC (Request for Comments) ist ein nummeriertes Dokument der IETF. RFC 791 definiert IPv4, RFC 8200 IPv6 — wer die Nummer kennt, findet die verbindliche Quelle.Note: An RFC (Request for Comments) is a numbered IETF document. RFC 791 defines IPv4, RFC 8200 defines IPv6 — knowing the number leads you to the authoritative source.

Kennzahlen: Bandbreite, Durchsatz, Latenz, JitterMetrics: bandwidth, throughput, latency, jitter

Bandbreite ist die theoretische Kapazität einer Verbindung (z. B. 1 Gbit/s). Durchsatz ist die tatsächlich erreichte Nutzdatenrate, stets niedriger durch Overhead und Engpässe. Latenz ist die Verzögerung, bis ein Paket ankommt (Round-Trip oft in Millisekunden, per ping messbar). Jitter ist die Schwankung dieser Latenz — entscheidend für Telefonie und Videokonferenzen.Bandwidth is the theoretical capacity of a link (e.g. 1 Gbit/s). Throughput is the actually achieved payload rate, always lower due to overhead and bottlenecks. Latency is the delay until a packet arrives (round-trip often in milliseconds, measurable via ping). Jitter is the variation of that latency — critical for telephony and video calls.

VerbindungConnection BandbreiteBandwidth Latenz (RTT)Latency (RTT)
Lokales Gigabit-LANLocal gigabit LAN 1 Gbit/s < 1 ms
Glasfaser-AnschlussFiber connection 100–1000 Mbit/s ~ 5–15 ms
Mobilfunk 5G5G mobile 100 Mbit/s – 1 Gbit/s ~ 10–30 ms
Satellit (geostationär)Satellite (geostationary) 25–100 Mbit/s ~ 500–600 ms
Beispiel: Für eine flüssige IP-Telefonie sollte die Latenz unter ~150 ms und der Jitter unter ~30 ms liegen. Ein geostationärer Satellit mit ~600 ms Latenz reicht für Downloads, fühlt sich im Gespräch aber träge an — obwohl die Bandbreite hoch ist.Example: for smooth IP telephony, latency should stay below ~150 ms and jitter below ~30 ms. A geostationary satellite with ~600 ms latency is fine for downloads but feels sluggish in a call — even though bandwidth is high.
Merke: Hohe Bandbreite garantiert keinen hohen Durchsatz. Latenz, Paketverlust und Protokoll-Overhead können die nutzbare Rate stark senken.Note: High bandwidth does not guarantee high throughput. Latency, packet loss and protocol overhead can sharply reduce the usable rate.

Das Internet: Netz der NetzeThe Internet: a network of networks

Das Internet ist kein einzelnes großes Netz, sondern der weltweite Verbund unzähliger eigenständiger Netze. Ein Internet-Provider (ISP) verbindet Haushalte und Firmen mit diesem Verbund. Die ISPs sind untereinander über leistungsstarke Backbone-Leitungen und an Internet-Knoten (z. B. DE-CIX in Frankfurt) gekoppelt, wo sie Datenverkehr austauschen (Peering).The Internet is not one large network but the worldwide federation of countless independent networks. An Internet service provider (ISP) connects homes and businesses to this federation. ISPs are interlinked over high-capacity backbone lines and at Internet exchanges (e.g. DE-CIX in Frankfurt), where they swap traffic (peering).

Jedes dieser Netze ist ein autonomes System (AS) mit eigener Nummer. Über das Protokoll BGP teilen die Systeme einander mit, welche Adressbereiche sie erreichen — so findet ein Paket aus deinem Heimnetz seinen Weg bis zum Server am anderen Ende der Welt.Each of these networks is an autonomous system (AS) with its own number. Through the BGP protocol the systems tell one another which address ranges they can reach — that is how a packet from your home network finds its way to a server on the other side of the world.

Netzwerk-TopologienNetwork topologies

Die Topologie beschreibt, wie Geräte in einem Netzwerk miteinander verbunden sind. Sie bestimmt maßgeblich, wie robust, wie schnell und wie gut skalierbar ein Netz ist. Dieser Artikel erklärt die klassischen Grundformen, den Unterschied zwischen physischer und logischer Verbindung und warum der Stern heute die dominierende Bauform im LAN ist.The topology describes how devices in a network are connected to one another. It largely determines how robust, how fast and how scalable a network is. This article explains the classic basic forms, the difference between physical and logical connections, and why the star is the dominant design in today's LAN.

Physische vs. logische TopologiePhysical vs. logical topology

Bei Topologien muss man zwei Ebenen sauber trennen. Die physische Topologie beschreibt die tatsächliche Verkabelung: welches Kabel von welchem Gerät zu welchem Port läuft. Die logische Topologie beschreibt dagegen, wie die Datenpakete tatsächlich fließen und wie die Geräte aus Sicht des Übertragungsverfahrens kommunizieren.With topologies you must cleanly separate two layers. The physical topology describes the actual cabling: which cable runs from which device to which port. The logical topology, by contrast, describes how the data packets actually flow and how the devices communicate from the perspective of the transmission method.

Beide Ebenen können sich unterscheiden. Ein klassisches Beispiel ist ein Hub (oder ein einfacher Switch im Sondermodus): Physisch sind alle Geräte sternförmig an das zentrale Gerät angeschlossen, logisch verhält sich das geteilte Medium aber wie ein Bus, auf dem nur einer gleichzeitig senden darf. Dieser Bezug wird weiter unten noch genauer erläutert.Both layers can differ. A classic example is a hub (or a simple switch in a special mode): physically all devices are connected in a star to the central device, but logically the shared medium behaves like a bus on which only one device may transmit at a time. This relationship is explained in more detail below.

Stern (Star)Star

Beim Stern ist jedes Endgerät über eine eigene, dedizierte Leitung mit einem zentralen Knoten verbunden, typischerweise einem Switch. Es gibt keine direkten Kabel zwischen den Endgeräten; jegliche Kommunikation läuft über die Mitte.In a star, each end device is connected to a central node by its own dedicated link, typically a switch. There are no direct cables between the end devices; all communication passes through the centre.

  • Vorteil: Der Ausfall eines Endgeräts oder eines einzelnen Kabels betrifft nur dieses eine Gerät, nicht das restliche Netz.Advantage: The failure of one end device or a single cable affects only that device, not the rest of the network.
  • Vorteil: Einfache Fehlersuche und unkomplizierte Erweiterung durch zusätzliche Ports.Advantage: Easy troubleshooting and straightforward expansion by adding more ports.
  • Nachteil: Der zentrale Knoten ist ein Single Point of Failure. Fällt der Switch aus, ist das gesamte Segment getrennt.Disadvantage: The central node is a single point of failure. If the switch fails, the entire segment is disconnected.

BusBus

Beim Bus teilen sich alle Geräte ein einziges, durchgehendes Übertragungsmedium, oft ein Koaxialkabel mit Abschlusswiderständen an beiden Enden. Sendet ein Gerät, empfangen alle anderen das Signal; nur einer darf gleichzeitig senden, sonst kommt es zu Kollisionen.In a bus, all devices share a single, continuous transmission medium, often a coaxial cable with terminating resistors at both ends. When one device transmits, all others receive the signal; only one may transmit at a time, otherwise collisions occur.

Der Bus war in frühen Ethernet-Varianten (10BASE2/10BASE5) verbreitet, gilt heute aber als veraltet. Ein einziger Kabelbruch oder ein fehlender Abschlusswiderstand kann das gesamte Netz lahmlegen, und die geteilte Bandbreite begrenzt die Skalierung stark.The bus was common in early Ethernet variants (10BASE2/10BASE5) but is now considered obsolete. A single cable break or a missing terminator can bring down the whole network, and the shared bandwidth severely limits scaling.

RingRing

Im Ring ist jedes Gerät mit genau zwei Nachbarn verbunden, sodass eine geschlossene Schleife entsteht. Daten wandern von Knoten zu Knoten, oft in nur eine Richtung, bis sie das Ziel erreichen. Bekannte Vertreter sind Token Ring und FDDI.In a ring, each device is connected to exactly two neighbours, forming a closed loop. Data travels from node to node, often in only one direction, until it reaches its destination. Well-known examples are Token Ring and FDDI.

Ein einfacher Ring ist anfällig: Ein unterbrochener Knoten oder ein defektes Kabel kann den gesamten Ring stören. Deshalb nutzen robuste Varianten einen Doppelring, der sich bei einem Defekt zu einem funktionsfähigen Pfad zusammenfaltet. In modernen Glasfaser-Backbones (z. B. mit Protokollen wie ERPS) wird das Ringprinzip wegen seiner schnellen Umschaltung weiterhin genutzt.A simple ring is fragile: a failed node or a broken cable can disrupt the entire ring. Robust variants therefore use a dual ring that folds into a working path when a fault occurs. In modern fibre backbones (e.g. with protocols such as ERPS) the ring principle is still used because of its fast failover.

Vermaschung (Mesh)Mesh

Bei der Vermaschung sind Knoten über mehrere Pfade miteinander verbunden, sodass es redundante Wege gibt. Man unterscheidet zwei Ausprägungen:In a mesh, nodes are connected via multiple paths so that redundant routes exist. Two forms are distinguished:

  • Vollvermaschung (Full Mesh): Jeder Knoten ist mit jedem anderen direkt verbunden. Bei n Knoten entstehen n·(n-1)/2 Verbindungen. Maximale Redundanz, aber sehr hoher Verkabelungs- und Portaufwand.Full mesh: Every node is directly connected to every other node. With n nodes this yields n·(n-1)/2 links. Maximum redundancy, but very high cabling and port effort.
  • Teilvermaschung (Partial Mesh): Nur wichtige Knoten werden mehrfach verbunden. Guter Kompromiss aus Ausfallsicherheit und Kosten, typisch für WAN-Kerne und Provider-Netze.Partial mesh: Only important nodes are connected multiple times. A good compromise between resilience and cost, typical for WAN cores and provider networks.

Vermaschte Strukturen sind die Grundlage des Internets im Großen: Router finden bei einem Ausfall dank dynamischer Routing-Protokolle automatisch alternative Pfade.Mesh structures are the foundation of the internet at large scale: thanks to dynamic routing protocols, routers automatically find alternative paths when a failure occurs.

Baum / Hierarchisch (Tree)Tree / Hierarchical

Die Baum-Topologie ist eine Hierarchie aus mehreren miteinander verbundenen Sternen. Ein zentraler Wurzelknoten verzweigt zu untergeordneten Knoten, die wiederum eigene Geräte tragen. Diese Struktur passt gut zu Gebäuden und Campus-Netzen: Ein Kern-Switch im Rechenzentrum verbindet Verteiler-Switches je Etage, an denen die Zugangs-Switches der Räume hängen.The tree topology is a hierarchy of several interconnected stars. A central root node branches to subordinate nodes, which in turn carry their own devices. This structure fits buildings and campus networks well: a core switch in the data centre connects distribution switches per floor, to which the access switches of the rooms are attached.

Das klassische Drei-Ebenen-Modell aus Access, Distribution und Core ist eine direkte Anwendung dieser hierarchischen Topologie und erleichtert eine geordnete, planbare Skalierung.The classic three-tier model of access, distribution and core is a direct application of this hierarchical topology and supports orderly, plannable scaling.

Punkt-zu-Punkt (Point-to-Point)Point-to-point

Die einfachste Topologie überhaupt: genau zwei Knoten, die direkt miteinander verbunden sind. Die gesamte Bandbreite der Leitung steht exklusiv diesen beiden Endpunkten zur Verfügung.The simplest topology of all: exactly two nodes directly connected to each other. The full bandwidth of the link is available exclusively to these two endpoints.

Punkt-zu-Punkt-Verbindungen findet man als Uplinks zwischen Switches, als Richtfunkstrecken, als WAN-Leitungen zwischen Standorten oder als VPN-Tunnel. Sie sind außerdem der Baustein, aus dem größere Topologien wie Stern und Mesh zusammengesetzt sind.Point-to-point links appear as uplinks between switches, as wireless directional links, as WAN lines between sites, or as VPN tunnels. They are also the building block from which larger topologies such as star and mesh are composed.

HybridHybrid

Reale Netze sind fast nie eine einzige reine Form, sondern eine Kombination mehrerer Topologien, also hybrid. Typisch ist ein vermaschter oder ringförmiger Backbone (Kern) mit sternförmigen Zugangsbereichen an den Rändern. So lässt sich die Redundanz dort einsetzen, wo sie geschäftskritisch ist, während der einfache und günstige Stern den Massenanschluss der Endgeräte übernimmt.Real networks are almost never a single pure form, but a combination of several topologies, i.e. hybrid. A meshed or ring-shaped backbone (core) with star-shaped access areas at the edges is typical. This places redundancy where it is business-critical, while the simple and inexpensive star handles the mass connection of end devices.

Vergleich der TopologienComparison of topologies

TopologieTopology VerkabelungCabling AusfallverhaltenFailure behaviour SkalierungScaling EinsatzUse
SternStar Pro Gerät eine Leitung zum ZentrumOne link per device to the centre Kabel-/Gerätefehler lokal; Zentrum ist SPOFCable/device fault is local; centre is SPOF Gut, begrenzt durch PortzahlGood, limited by port count LAN, Heim- und BüronetzeLAN, home and office networks
BusBus Ein gemeinsames Kabel mit TerminatorenOne shared cable with terminators Kabelbruch legt alles lahmA cable break takes down everything Schlecht, geteilte BandbreitePoor, shared bandwidth Veraltet (frühes Ethernet)Obsolete (early Ethernet)
RingRing Geschlossene Schleife, je zwei NachbarnClosed loop, two neighbours each Einfachring fragil; Doppelring redundantSingle ring fragile; dual ring redundant MittelMedium Backbones, Metro-/GlasfaserringeBackbones, metro/fibre rings
VollvermaschungFull mesh Sehr hoch (n·(n-1)/2 Links)Very high (n·(n-1)/2 links) Sehr robust, viele AlternativpfadeVery robust, many alternative paths Schlecht (Aufwand wächst quadratisch)Poor (effort grows quadratically) Kritische Kerne, kleine kritische NetzeCritical cores, small critical networks
TeilvermaschungPartial mesh Mittel bis hochMedium to high Robust an wichtigen KnotenRobust at important nodes GutGood WAN-Kerne, Provider-NetzeWAN cores, provider networks
BaumTree Hierarchie aus verbundenen SternenHierarchy of connected stars Höhere Ebene wirkt auf alles darunterHigher tier affects everything below it Sehr gut, geordnet erweiterbarVery good, orderly expansion Campus, Gebäude, RechenzentrenCampus, buildings, data centres
Punkt-zu-PunktPoint-to-point Eine direkte Leitung, zwei KnotenOne direct link, two nodes Ausfall der Leitung trennt beideLink failure disconnects both Nicht skalierbar (nur zwei)Not scalable (only two) Uplinks, WAN-Leitungen, VPN-TunnelUplinks, WAN lines, VPN tunnels
HybridHybrid Kombination mehrerer FormenCombination of several forms Abhängig vom Mix, gezielt redundantDepends on the mix, selectively redundant Sehr gutVery good Nahezu alle realen NetzeNearly all real-world networks

Warum der Stern heute dominiertWhy the star dominates today

Im modernen LAN ist der Stern die Standardbauform, und das hat einen klaren Grund: den Switch. Anders als der alte Hub leitet ein Switch jeden Frame gezielt nur an den Port des Ziels weiter. Dadurch entsteht zwischen je zwei kommunizierenden Geräten eine eigene Kollisionsdomäne, und alle Ports können gleichzeitig in voller Geschwindigkeit und im Vollduplex-Betrieb arbeiten.In the modern LAN, the star is the standard design, and there is a clear reason: the switch. Unlike the old hub, a switch forwards each frame specifically only to the destination port. This creates a separate collision domain between any two communicating devices, and all ports can operate simultaneously at full speed in full-duplex mode.

Damit verschwindet der größte Nachteil früherer geteilter Medien. Hinzu kommen die strukturellen Vorteile des Sterns: einfache Verkabelung mit strukturierter Gebäudeverkabelung (Patchfeld, Twisted-Pair zu jeder Dose), klare Fehlersuche und problemlose Erweiterung. Der verbleibende Nachteil, der zentrale Switch als Single Point of Failure, wird in größeren Umgebungen durch redundante Uplinks und gestapelte oder doppelt ausgelegte Switches entschärft.This removes the biggest drawback of earlier shared media. Added to this are the structural advantages of the star: simple cabling with structured building wiring (patch panel, twisted pair to every outlet), clear troubleshooting and easy expansion. The remaining drawback, the central switch as a single point of failure, is mitigated in larger environments by redundant uplinks and stacked or duplicated switches.

Ein Switch: physisch Stern, logisch Bus?One switch: physically a star, logically a bus?

Dieser Punkt sorgt oft für Verwirrung und zeigt schön den Unterschied zwischen den beiden Ebenen. Physisch bildet ein Switch immer einen Stern: Jedes Kabel führt sternförmig von einem Endgerät zum Switch.This point often causes confusion and nicely illustrates the difference between the two layers. Physically a switch always forms a star: each cable runs in a star pattern from an end device to the switch.

Logisch hängt das Verhalten vom Gerät ab. Ein Hub wiederholt jedes Signal an alle Ports, sodass sich alle ein gemeinsames Medium teilen, also ein logischer Bus mit einer einzigen Kollisionsdomäne. Auch ein Switch verhält sich für Broadcasts innerhalb eines VLANs wie ein logischer Bus: Ein Broadcast-Frame erreicht alle Ports der Broadcast-Domäne. Für gezielten Unicast-Verkehr dagegen schaltet der Switch dedizierte Pfade und ist eben kein gemeinsames Medium mehr. Die Aussage „physisch Stern, logisch Bus“ trifft also vor allem auf Hubs und auf das Broadcast-Verhalten zu, nicht auf den normalen Unicast-Betrieb eines Switches.Logically, the behaviour depends on the device. A hub repeats every signal to all ports, so all devices share a common medium, i.e. a logical bus with a single collision domain. A switch, too, behaves like a logical bus for broadcasts within a VLAN: a broadcast frame reaches all ports of the broadcast domain. For targeted unicast traffic, however, the switch sets up dedicated paths and is no longer a shared medium. The statement "physically a star, logically a bus" therefore applies mainly to hubs and to broadcast behaviour, not to the normal unicast operation of a switch.

Praxis-Tipp: Plane den Zugangsbereich konsequent als Stern, aber baue den Kern redundant (mindestens zwei Uplinks pro Verteiler, gestapelte Core-Switches). Achte außerdem auf die Größe deiner Broadcast-Domänen: Trenne große Layer-2-Bereiche per VLAN auf, denn jeder Broadcast wandert an jeden Port der Domäne und kostet bei zu vielen Geräten spürbar Leistung.Practical tip: Consistently plan the access layer as a star, but build the core redundantly (at least two uplinks per distribution point, stacked core switches). Also watch the size of your broadcast domains: split large Layer 2 areas with VLANs, because every broadcast travels to every port of the domain and noticeably costs performance with too many devices.

Backbone, Collapsed Core und Spine-LeafBackbone, collapsed core and spine-leaf

Der Backbone ist das Hochgeschwindigkeits-Rückgrat eines Netzes, das die einzelnen Bereiche miteinander verbindet. In der klassischen Drei-Ebenen-Architektur bilden die Core-Geräte diesen Backbone und tragen den gebündelten Verkehr zwischen den Distribution-Switches.The backbone is the high-speed spine of a network that connects the individual areas. In the classic three-tier architecture, the core devices form this backbone and carry the aggregated traffic between the distribution switches.

In kleineren Umgebungen werden Distribution- und Core-Ebene oft zu einer einzigen Schicht zusammengefasst. Diese Bauform heißt Collapsed Core und spart Geräte und Komplexität, solange die Größe des Netzes es zulässt.In smaller environments, the distribution and core layers are often merged into a single layer. This design is called collapsed core and saves devices and complexity as long as the size of the network allows it.

Moderne Rechenzentren setzen dagegen häufig auf die Spine-Leaf-Architektur, eine zweistufige, teilvermaschte Struktur. Jeder Leaf-Switch (Zugang zu den Servern) ist mit jedem Spine-Switch (Verteilung) verbunden, aber Leafs untereinander nicht und Spines untereinander nicht. Dadurch ist jeder Server stets nur zwei Hops von jedem anderen entfernt, die Latenz ist vorhersagbar, und die Bandbreite wächst einfach durch Hinzufügen weiterer Spines. Diese Topologie skaliert besonders gut für den Ost-West-Verkehr zwischen Servern, der in virtualisierten und Cloud-Umgebungen dominiert.Modern data centres, by contrast, often use the spine-leaf architecture, a two-tier, partially meshed structure. Each leaf switch (server access) connects to every spine switch (distribution), but leaves are not connected to each other and neither are spines. As a result, every server is always only two hops from every other, latency is predictable, and bandwidth grows simply by adding more spines. This topology scales particularly well for the east-west traffic between servers that dominates in virtualised and cloud environments.

Bezug zu IP-AdressenRelation to IP addressing

Topologie und Adressierung hängen zusammen. Eine Broadcast-Domäne entspricht in der Regel einem IPv4-Subnetz; bei IPv6 übernehmen Link-Local-Adressen und Neighbor Discovery die Kommunikation innerhalb des Links. Eine saubere hierarchische Topologie erleichtert die geordnete Vergabe von Subnetzen je Etage, Gebäude oder Bereich und damit eine effiziente Routensummierung im Kern.Topology and addressing are connected. A broadcast domain usually corresponds to one IPv4 subnet; with IPv6, link-local addresses and Neighbor Discovery handle communication within the link. A clean hierarchical topology makes the orderly allocation of subnets per floor, building or area easier, and thus efficient route summarisation in the core.

Verwechsle Topologie nicht mit Adressplan: Die physische Verkabelung kann sternförmig sein, während mehrere logische Subnetze (VLANs) über denselben Stern laufen. Plane Verkabelung und IP-Subnetze getrennt, aber aufeinander abgestimmt.Do not confuse topology with the addressing plan: the physical cabling can be star-shaped while several logical subnets (VLANs) run over the same star. Plan cabling and IP subnets separately, but in a coordinated way.

ZusammenfassungSummary

  • Trenne stets physische (Verkabelung) und logische Topologie (Datenfluss).Always separate the physical (cabling) and the logical topology (data flow).
  • Der Stern dominiert im LAN, weil der Switch dedizierte, kollisionsfreie Pfade bietet.The star dominates in the LAN because the switch provides dedicated, collision-free paths.
  • Bus und einfacher Ring gelten als veraltet oder fragil; Vermaschung bringt Redundanz, aber Kosten.Bus and simple ring are considered obsolete or fragile; mesh brings redundancy but at a cost.
  • Reale Netze sind hybrid: sternförmiger Zugang, redundanter Kern, hierarchischer Aufbau (Access/Distribution/Core oder Spine-Leaf).Real networks are hybrid: star-shaped access, redundant core, hierarchical design (access/distribution/core or spine-leaf).

Das OSI-ModellThe OSI model

Das OSI-Referenzmodell zerlegt Netzwerkkommunikation in sieben klar abgegrenzte Schichten. Es ist das gemeinsame Vokabular, mit dem Techniker Protokolle, Geräte und Fehler einordnen — von der rohen elektrischen Spannung auf dem Kabel bis zur fertigen Webseite im Browser.The OSI reference model splits network communication into seven clearly separated layers. It is the shared vocabulary engineers use to classify protocols, devices and faults — from raw electrical voltage on the wire up to the finished web page in the browser.

Herkunft und EinordnungOrigin and context

OSI steht für Open Systems Interconnection. Das Modell wurde Ende der 1970er Jahre entworfen und 1984 von der ISO als Standard ISO/IEC 7498-1 veröffentlicht. Ziel war ein herstellerunabhängiges Bezugssystem, damit Geräte unterschiedlicher Hersteller zusammenarbeiten können. Die ursprünglich geplante OSI-Protokollfamilie hat sich nie durchgesetzt — geblieben ist das Schichtenmodell als Denk- und Lehrwerkzeug, das bis heute jede Netzwerkausbildung prägt.OSI stands for Open Systems Interconnection. The model was designed in the late 1970s and published by the ISO in 1984 as the standard ISO/IEC 7498-1. The goal was a vendor-neutral frame of reference so that devices from different manufacturers could interoperate. The OSI protocol suite originally planned alongside it never caught on — what remained is the layered model as a tool for thinking and teaching that still shapes every networking course today.

Warum ein Schichtenmodell?Why a layered model?

Ein Schichtenmodell teilt das komplexe Problem „Datenübertragung" in beherrschbare Teilaufgaben. Jede Schicht erbringt einen klar definierten Dienst für die Schicht darüber und nutzt den Dienst der Schicht darunter. So lassen sich Technologien austauschen, ohne den Rest zu ändern: Ob WLAN oder Kupfer auf Schicht 1 läuft, ist für HTTP auf Schicht 7 unsichtbar.A layered model breaks the complex problem of "data transfer" into manageable sub-tasks. Each layer provides a well-defined service to the layer above and uses the service of the layer below. This lets you swap technologies without touching the rest: whether Wi-Fi or copper runs at layer 1 is invisible to HTTP at layer 7.

  • Abstraktion: jede Schicht kapselt ihre Details; die Nachbarschicht muss nur die Schnittstelle kennen.Abstraction: each layer hides its details; the neighboring layer only needs to know the interface.
  • Interoperabilität: Hersteller können standardisierte Schnittstellen umsetzen und beliebig kombinieren.Interoperability: vendors can implement standardized interfaces and combine them freely.
  • Fehlersuche: Probleme lassen sich einer Schicht zuordnen (Kabel = L1, IP = L3 …) und gezielt eingrenzen.Troubleshooting: problems can be pinned to a layer (cable = L1, IP = L3 …) and narrowed down systematically.
  • Weiterentwicklung: eine Schicht kann sich verbessern (z. B. neue WLAN-Standards), ohne die anderen zu brechen.Evolution: one layer can improve (e.g. new Wi-Fi standards) without breaking the others.

Die sieben Schichten im ÜberblickThe seven layers at a glance

Die Schichten 5 bis 7 werden oft als anwendungsnahe (host-seitige) Schichten zusammengefasst, die Schichten 1 bis 4 als transportnahe (übertragungsorientierte) Schichten. Die Übertragungseinheit einer Schicht heißt PDU (Protocol Data Unit).Layers 5 to 7 are often grouped as the application-oriented (host) layers, layers 1 to 4 as the transport-oriented (media) layers. The transmission unit of a layer is called a PDU (protocol data unit).

Nr.No. NameName PDU AdressierungAddressing AufgabeFunction BeispieleExamples
7 AnwendungApplication DatenData URL, HostnameURL, hostname Schnittstelle zu Anwendungen und Diensten.Interface to applications and services. HTTP, DNS, SMTP, FTP
6 DarstellungPresentation DatenData Kodierung, Kompression, Verschlüsselung.Encoding, compression, encryption. TLS, ASCII, JPEG
5 SitzungSession DatenData Auf-/Abbau und Steuerung von Sitzungen.Setup, teardown and control of sessions. RPC, NetBIOS
4 TransportTransport Segment / DatagrammSegment / datagram PortnummerPort number Ende-zu-Ende-Transport, Ports, Zuverlässigkeit.End-to-end transport, ports, reliability. TCP, UDP
3 VermittlungNetwork PaketPacket IP-AdresseIP address Logische Adressierung und Routing über Netze.Logical addressing and routing across networks. IP, ICMP, OSPF
2 SicherungData link Frame (Rahmen)Frame MAC-AdresseMAC address Knoten-zu-Knoten im Segment, MAC-Adressen.Node-to-node within a segment, MAC addresses. Ethernet, PPP, ARP
1 BitübertragungPhysical BitsBits Übertragung roher Bits über das Medium.Transmission of raw bits over the medium. Kupfer, Glasfaser, FunkCopper, fiber, radio

Die sieben Schichten im DetailThe seven layers in detail

Im Folgenden wird jede Schicht von oben (anwendungsnah) nach unten (hardwarenah) beschrieben: Aufgabe, typische Protokolle und Technik, die zugehörige PDU sowie ein konkretes Beispiel aus der Praxis.Below, each layer is described from top (close to the application) to bottom (close to the hardware): its function, typical protocols and technology, the corresponding PDU and a concrete real-world example.

Tipp: Schicht antippen für Details.Tip: tap a layer for details.

Schicht 7 — Anwendung (Application)Layer 7 — Application
  • Aufgabe: stellt Netzwerkfunktionen für Anwendungen bereit. Hier entsteht und endet die für den Nutzer sichtbare Kommunikation; die Schicht definiert, was ausgetauscht wird (Anfragen, Antworten, Befehle).Function: provides network functions to applications. This is where user-visible communication starts and ends; the layer defines what is exchanged (requests, responses, commands).
  • Protokolle/Technik: HTTP/HTTPS, DNS, SMTP, IMAP, FTP, SSH, DHCP.Protocols/technology: HTTP/HTTPS, DNS, SMTP, IMAP, FTP, SSH, DHCP.
  • PDU: Daten (Nachricht).PDU: data (message).
  • Beispiel: Der Browser sendet GET /index.html HTTP/1.1 mit dem Header Host: example.com. Die Anwendung formuliert die Anfrage, kümmert sich aber nicht darum, wie die Bytes ans Ziel kommen.Example: the browser sends GET /index.html HTTP/1.1 with the header Host: example.com. The application formulates the request but does not care how the bytes reach the destination.
Schicht 6 — Darstellung (Presentation)Layer 6 — Presentation
  • Aufgabe: übersetzt Daten in ein gemeinsames Format, damit Sender und Empfänger sie gleich interpretieren. Zuständig für Zeichenkodierung, Kompression und Ver-/Entschlüsselung.Function: translates data into a common format so sender and receiver interpret it identically. Responsible for character encoding, compression and en-/decryption.
  • Protokolle/Technik: TLS/SSL, Zeichensätze (ASCII, UTF-8), Bildformate (JPEG, PNG), Serialisierung.Protocols/technology: TLS/SSL, character sets (ASCII, UTF-8), image formats (JPEG, PNG), serialization.
  • PDU: Daten.PDU: data.
  • Beispiel: Beim Aufruf von https:// verschlüsselt TLS den HTTP-Verkehr und packt UTF-8-Text in ein einheitliches Format. Ein als JPEG komprimiertes Foto wird beim Empfänger wieder dekomprimiert.Example: when calling https://, TLS encrypts the HTTP traffic and wraps UTF-8 text into a uniform format. A photo compressed as JPEG is decompressed again at the receiver.
Schicht 5 — Sitzung (Session)Layer 5 — Session
  • Aufgabe: baut Dialoge zwischen Anwendungen auf, hält sie aufrecht und beendet sie geordnet. Verwaltet Synchronisationspunkte, damit eine unterbrochene Übertragung wieder aufsetzen kann.Function: establishes dialogs between applications, keeps them alive and ends them in an orderly way. Manages synchronization points so an interrupted transfer can resume.
  • Protokolle/Technik: RPC, NetBIOS, PPTP, Sitzungsverwaltung in APIs (z. B. Sockets, SQL-Sessions).Protocols/technology: RPC, NetBIOS, PPTP, session handling in APIs (e.g. sockets, SQL sessions).
  • PDU: Daten.PDU: data.
  • Beispiel: Eine Datenbank-Sitzung bleibt über mehrere Abfragen hinweg geöffnet; nach dem Login wird der Zustand gehalten, bis der Client die Verbindung schließt.Example: a database session stays open across several queries; after login the state is kept until the client closes the connection.
Schicht 4 — TransportLayer 4 — Transport
  • Aufgabe: sorgt für den Ende-zu-Ende-Transport zwischen Prozessen. Über Portnummern wird der Datenstrom der richtigen Anwendung zugeordnet (Multiplexing). TCP ergänzt Zuverlässigkeit, Reihenfolge und Flusskontrolle, UDP bleibt schlank und verbindungslos.Function: provides end-to-end transport between processes. Port numbers assign the data stream to the correct application (multiplexing). TCP adds reliability, ordering and flow control, while UDP stays lean and connectionless.
  • Protokolle/Technik: TCP, UDP, QUIC; Drei-Wege-Handshake, Sequenznummern, Sliding Window.Protocols/technology: TCP, UDP, QUIC; three-way handshake, sequence numbers, sliding window.
  • PDU: Segment (TCP) bzw. Datagramm (UDP).PDU: segment (TCP) or datagram (UDP).
  • Beispiel: Der Browser öffnet eine TCP-Verbindung zu Zielport 443 und nutzt einen zufälligen Quellport, etwa 52344. So weiß der Server, wohin die Antwort gehört, selbst bei vielen parallelen Verbindungen.Example: the browser opens a TCP connection to destination port 443 and uses a random source port, e.g. 52344. This tells the server where the response belongs, even with many parallel connections.
Schicht 3 — Vermittlung (Network)Layer 3 — Network
  • Aufgabe: logische Adressierung und Routing über Netzgrenzen hinweg. Pakete finden anhand von IP-Adressen ihren Weg von Quelle zu Ziel, ggf. über viele Zwischenstationen (Router).Function: logical addressing and routing across network boundaries. Based on IP addresses, packets find their way from source to destination, possibly via many intermediate hops (routers).
  • Protokolle/Technik: IPv4, IPv6, ICMP, Routingprotokolle wie OSPF und BGP.Protocols/technology: IPv4, IPv6, ICMP, routing protocols such as OSPF and BGP.
  • PDU: Paket.PDU: packet.
  • Beispiel: Ein Paket von 192.168.1.10 an 93.184.216.34 wird vom Router anhand der Zieladresse zum nächsten Hop weitergeleitet; IPv6 nutzt analog Adressen wie 2001:db8::1.Example: a packet from 192.168.1.10 to 93.184.216.34 is forwarded by the router to the next hop based on the destination address; IPv6 likewise uses addresses such as 2001:db8::1.
Schicht 2 — Sicherung (Data link)Layer 2 — Data link
  • Aufgabe: Übertragung zwischen direkt benachbarten Knoten innerhalb eines Netzsegments. Bildet Frames, adressiert über MAC-Adressen und erkennt Übertragungsfehler per Prüfsumme (FCS). Steuert auch den Medienzugriff.Function: transfer between directly adjacent nodes within a network segment. Builds frames, addresses via MAC addresses and detects transmission errors via a checksum (FCS). Also controls media access.
  • Protokolle/Technik: Ethernet, WLAN (802.11), PPP, ARP, VLAN (802.1Q), Switching.Protocols/technology: Ethernet, Wi-Fi (802.11), PPP, ARP, VLAN (802.1Q), switching.
  • PDU: Frame (Rahmen) mit Header und Trailer.PDU: frame with header and trailer.
  • Beispiel: Ein Ethernet-Frame trägt die MAC-Zieladresse 00:1A:2B:3C:4D:5E. Ein Switch liest diese Adresse und leitet den Frame nur an den passenden Port weiter, nicht an alle.Example: an Ethernet frame carries the destination MAC address 00:1A:2B:3C:4D:5E. A switch reads this address and forwards the frame only to the matching port, not to all of them.
Schicht 1 — Bitübertragung (Physical)Layer 1 — Physical
  • Aufgabe: überträgt rohe Bits als physikalische Signale über das Medium. Legt Stecker, Spannungspegel, Taktung, Modulation und Pinbelegung fest. Kennt keine Adressen und keine Bedeutung der Bits.Function: transmits raw bits as physical signals over the medium. Defines connectors, voltage levels, timing, modulation and pinout. Knows no addresses and no meaning of the bits.
  • Protokolle/Technik: Twisted-Pair-Kupfer, Glasfaser, Funkwellen, Steckerformate wie RJ45, Standards wie 1000BASE-T.Protocols/technology: twisted-pair copper, fiber optics, radio waves, connector formats such as RJ45, standards such as 1000BASE-T.
  • PDU: Bits.PDU: bits.
  • Beispiel: Auf einer Kupferleitung werden die Bits als wechselnde Spannungspegel codiert; auf einer Glasfaser als Lichtimpulse. Ein defektes Kabel oder ein geknickter LWL ist ein klassisches L1-Problem.Example: on a copper line the bits are encoded as changing voltage levels; on fiber as light pulses. A broken cable or a kinked fiber is a classic L1 problem.

Bezug zur KapselungRelation to encapsulation

Beim Senden wandern die Nutzdaten von oben nach unten durch den Stapel. Jede Schicht ergänzt einen eigenen Header (und Schicht 2 zusätzlich einen Trailer) — das ist die Kapselung. Beim Empfänger läuft es umgekehrt: Jede Schicht entfernt ihren Header und reicht den Inhalt nach oben weiter (Entkapselung). Jede Schicht „spricht" dabei nur mit ihrer Gegenschicht (Peer-Layer).When sending, the payload travels top-down through the stack. Each layer adds its own header (and layer 2 also a trailer) — this is encapsulation. At the receiver the reverse happens: each layer strips its header and passes the content upward (decapsulation). Each layer only "talks" to its counterpart layer (peer layer).

SchichtLayer Hinzugefügter KontrollanteilControl info added Resultierende PDUResulting PDU
4 Quell-/Zielport, SequenznummerSource/destination port, sequence number SegmentSegment
3 Quell-/Ziel-IP-Adresse, TTLSource/destination IP address, TTL PaketPacket
2 Quell-/Ziel-MAC, Prüfsumme (Trailer)Source/destination MAC, checksum (trailer) FrameFrame
1 Signalcodierung auf dem MediumSignal encoding on the medium BitsBits
Merksatz: Daten werden von oben nach unten „eingepackt" und beim Empfänger von unten nach oben wieder „ausgepackt". Wer den Stapel kennt, weiß sofort, in welcher Header-Schicht eine Information steckt — Ports in L4, IP in L3, MAC in L2.Rule of thumb: data is "wrapped" top-down on send and "unwrapped" bottom-up at the receiver. Once you know the stack, you instantly know which header layer holds a piece of information — ports in L4, IP in L3, MAC in L2.

EselsbrückeMnemonic

Von Schicht 7 nach 1 hilft im Deutschen: „Alle deutschen Studenten trinken verschiedene Biere" (Anwendung, Darstellung, Sitzung, Transport, Vermittlung, Sicherung, Bitübertragung).From layer 1 to 7 a common English aid is: "Please Do Not Throw Sausage Pizza Away" (Physical, Data link, Network, Transport, Session, Presentation, Application).

Typische Geräte je SchichtTypical devices per layer

Geräte werden danach eingeordnet, bis zu welcher Schicht sie die durchlaufenden Daten auswerten. Je höher die Schicht, desto „intelligenter" die Entscheidung — und desto höher der Verarbeitungsaufwand.Devices are classified by the highest layer up to which they inspect the passing data. The higher the layer, the "smarter" the decision — and the higher the processing effort.

SchichtLayer GerätDevice Entscheidet anhand vonDecides based on AufgabeFunction
1 Hub / RepeaterHub / repeater nichts (nur Signal)nothing (signal only) Regeneriert und verteilt Signale an alle Ports.Regenerates and floods signals to all ports.
2 Switch / BridgeSwitch / bridge MAC-AdresseMAC address Schaltet Frames gezielt zum richtigen Port.Forwards frames specifically to the correct port.
3 Router / L3-SwitchRouter / L3 switch IP-AdresseIP address Routet Pakete zwischen verschiedenen Netzen.Routes packets between different networks.
4 Stateful FirewallStateful firewall Port + VerbindungszustandPort + connection state Filtert anhand von Ports und TCP-Zuständen.Filters by ports and TCP states.
4 Load Balancer (L4)Load balancer (L4) IP + PortIP + port Verteilt Verbindungen auf mehrere Server.Distributes connections across multiple servers.
7 Proxy / WAF / L7-LoadbalancerProxy / WAF / L7 load balancer Inhalt (URL, Header, Cookies)Content (URL, headers, cookies) Entscheidet anhand des Anwendungsinhalts, z. B. URL-Routing oder Angriffserkennung.Decides based on application content, e.g. URL routing or attack detection.

OSI in der PraxisOSI in practice

In echten Netzen läuft nicht der OSI-Protokollstapel, sondern das TCP/IP-Modell mit vier Schichten. Es fasst mehrere OSI-Schichten zusammen: Die OSI-Schichten 5–7 entsprechen grob der TCP/IP-Anwendungsschicht, und die OSI-Schichten 1–2 der TCP/IP-Netzzugangsschicht. TCP/IP war früh in funktionierende Software gegossen (Berkeley Sockets, das Internet) und hat OSI praktisch verdrängt.Real networks do not run the OSI protocol stack but the TCP/IP model with four layers. It merges several OSI layers: OSI layers 5–7 roughly map to the TCP/IP application layer, and OSI layers 1–2 to the TCP/IP link layer. TCP/IP was cast into working software early on (Berkeley sockets, the Internet) and effectively displaced OSI.

TCP/IP-SchichtTCP/IP layer Entsprechende OSI-SchichtenCorresponding OSI layers BeispieleExamples
AnwendungApplication 7, 6, 57, 6, 5 HTTP, DNS, TLS
TransportTransport 44 TCP, UDP
InternetInternet 33 IP, ICMP
NetzzugangLink 2, 12, 1 Ethernet, WLANEthernet, Wi-Fi

Trotzdem ist das OSI-Modell als gemeinsames Vokabular unverzichtbar. Begriffe aus dem Alltag verweisen direkt auf OSI-Schichten:Even so, the OSI model is indispensable as a shared vocabulary. Everyday terms point directly to OSI layers:

  • „Layer-3-Problem": es liegt an IP/Routing — etwa eine falsche Route oder ein fehlendes Default-Gateway."Layer 3 problem": it is about IP/routing — e.g. a wrong route or a missing default gateway.
  • „Layer-7-Firewall": filtert nach Anwendungsinhalt (URLs, HTTP-Header), nicht nur nach Ports."Layer 7 firewall": filters by application content (URLs, HTTP headers), not just ports.
  • „Layer-2-Domain": der Bereich, in dem Geräte per MAC-Adresse direkt erreichbar sind (Broadcast-Domäne)."Layer 2 domain": the area where devices are directly reachable by MAC address (broadcast domain).
  • „Layer-8-Problem": scherzhaft für den Fehler vor dem Bildschirm — also den Benutzer."Layer 8 problem": a joke for the error in front of the screen — i.e. the user.

Fehlersuche entlang der SchichtenTroubleshooting along the layers

Eine bewährte Strategie ist, von unten nach oben vorzugehen: Erst die physikalische Verbindung prüfen, dann schrittweise nach oben. So lässt sich ein Problem schnell der richtigen Schicht zuordnen.A proven strategy is to work bottom-up: first check the physical connection, then move upward step by step. This quickly pins a problem to the right layer.

  • L1: Steckt das Kabel, leuchtet die Link-LED? Test mit Kabeltester oder anderem Port.L1: is the cable plugged in, is the link LED on? Test with a cable tester or another port.
  • L2: Wird eine MAC-Adresse gelernt, stimmt das VLAN? Prüfung in der Switch-Tabelle.L2: is a MAC address learned, is the VLAN correct? Check in the switch table.
  • L3: Antwortet das Gateway auf ping, ist die Route gesetzt?L3: does the gateway answer ping, is the route set?
  • L4: Ist der Zielport offen (Test mit telnet/nc), blockiert eine Firewall?L4: is the destination port open (test with telnet/nc), is a firewall blocking it?
  • L7: Liefert der Dienst korrekte Antworten, stimmt das Zertifikat, gibt es DNS-Fehler?L7: does the service return correct answers, is the certificate valid, are there DNS errors?
Wichtig: Das OSI-Modell ist ein Lehr- und Referenzmodell. In der realen Implementierung dominiert der TCP/IP-Stack, der mehrere OSI-Schichten zusammenfasst. Die Schichtgrenzen sind in der Praxis manchmal unscharf — TLS etwa wird je nach Sichtweise L6 (Darstellung) oder der Anwendungsschicht zugeordnet.Important: The OSI model is a teaching and reference model. Real-world implementation is dominated by the TCP/IP stack, which merges several OSI layers. Layer boundaries are sometimes blurry in practice — TLS, for instance, is assigned to L6 (presentation) or to the application layer depending on the viewpoint.

Netzwerkgeräte und ihre OSI-EinordnungNetwork devices and their OSI classification

Jedes Netzwerkgerät arbeitet auf einer bestimmten Schicht des OSI-Modells und erfüllt dort eine klar umrissene Aufgabe. Wer weiß, ob ein Gerät auf Schicht 1, 2 oder 3 arbeitet, versteht sofort, welche Adressen es auswertet, ob es Kollisions- oder Broadcast-Domänen trennt und wo es sinnvoll im Netz platziert wird.Every network device operates at a specific layer of the OSI model and performs a clearly defined task there. Knowing whether a device works at layer 1, 2 or 3 immediately tells you which addresses it inspects, whether it separates collision or broadcast domains, and where it belongs in the network.

Warum die OSI-Schicht entscheidend istWhy the OSI layer matters

Die OSI-Schicht eines Geräts bestimmt, welche Informationen es überhaupt sehen und verändern kann. Ein Gerät auf der Bitübertragungsschicht (Schicht 1) kennt nur elektrische oder optische Signale. Ein Gerät auf der Sicherungsschicht (Schicht 2) wertet MAC-Adressen aus. Ein Gerät auf der Vermittlungsschicht (Schicht 3) trifft Entscheidungen anhand von IP-Adressen.A device's OSI layer determines what information it can see and change at all. A device on the physical layer (layer 1) only knows electrical or optical signals. A device on the data link layer (layer 2) inspects MAC addresses. A device on the network layer (layer 3) makes decisions based on IP addresses.

Daraus folgt eine Faustregel: Je höher die Schicht, desto mehr Kontext kennt das Gerät und desto stärker kann es ein Netz strukturieren. Ein IPv4- oder IPv6-fähiger Router trennt deshalb mehr als ein einfacher Hub.From this comes a rule of thumb: the higher the layer, the more context a device knows and the more it can structure a network. An IPv4- or IPv6-capable router therefore separates more than a simple hub.

Schicht 1: Repeater und HubLayer 1: repeater and hub

Ein Repeater verstärkt und regeneriert ein Signal, damit es größere Strecken überbrücken kann. Er kennt weder MAC- noch IP-Adressen und leitet einfach jedes Bit weiter, das er empfängt.A repeater amplifies and regenerates a signal so it can bridge longer distances. It knows neither MAC nor IP addresses and simply forwards every bit it receives.

Ein Hub ist im Grunde ein Multiport-Repeater. Trifft ein Datenpaket an einem Port ein, sendet der Hub es an alle anderen Ports zugleich. Dadurch teilen sich alle angeschlossenen Geräte dieselbe Kollisionsdomäne und dieselbe Bandbreite. Hubs gelten heute als veraltet und sind praktisch vollständig durch Switches ersetzt.A hub is essentially a multiport repeater. When a frame arrives at one port, the hub sends it to all other ports at once. As a result, all connected devices share the same collision domain and the same bandwidth. Hubs are considered obsolete today and have been almost entirely replaced by switches.

Schicht 2: Bridge und SwitchLayer 2: bridge and switch

Eine Bridge verbindet zwei Netzsegmente und entscheidet anhand der Ziel-MAC-Adresse, ob ein Frame in das andere Segment weitergeleitet werden muss. Dadurch hält sie lokalen Verkehr zurück und trennt Kollisionsdomänen.A bridge connects two network segments and decides, based on the destination MAC address, whether a frame must be forwarded to the other segment. This keeps local traffic contained and separates collision domains.

Ein Switch ist eine Bridge mit vielen Ports. Er lernt, hinter welchem Port welche MAC-Adresse erreichbar ist, und speichert diese Zuordnung in einer MAC-Adresstabelle. Frames werden dann gezielt nur an den richtigen Port gesendet (Unicast), statt an alle. Jeder Switch-Port bildet eine eigene Kollisionsdomäne, weshalb moderne Switches im Vollduplex-Betrieb arbeiten und Kollisionen praktisch nicht mehr auftreten. Mehr dazu im Artikel zu Switchingswitching.A switch is a bridge with many ports. It learns which MAC address is reachable behind which port and stores this mapping in a MAC address table. Frames are then sent only to the correct port (unicast) rather than to all ports. Each switch port forms its own collision domain, which is why modern switches operate in full duplex and collisions practically no longer occur. See the article on Switchingswitching for more.

Ein einfacher Switch trennt Kollisionsdomänen, aber nicht Broadcast-Domänen: Ein Broadcast wird an alle Ports weitergegeben. Erst die Aufteilung in VLANs erzeugt mehrere getrennte Broadcast-Domänen auf demselben physischen Switch.A simple switch separates collision domains but not broadcast domains: a broadcast is forwarded to every port. Only splitting into VLANs creates several separate broadcast domains on the same physical switch.

Schicht 3: Router und Layer-3-SwitchLayer 3: router and layer 3 switch

Ein Router verbindet unterschiedliche IP-Netze und leitet Pakete anhand der Ziel-IP-Adresse weiter. Er besitzt eine Routing-Tabelle und entscheidet pro Paket über den besten Weg zum Ziel. Da ein Router Broadcasts standardmäßig nicht weiterleitet, trennt jede Router-Schnittstelle eine eigene Broadcast-Domäne. Details zum Weiterleiten von Paketen stehen im Artikel zu Routingrouting.A router connects different IP networks and forwards packets based on the destination IP address. It has a routing table and decides per packet on the best path to the destination. Because a router does not forward broadcasts by default, each router interface separates its own broadcast domain. Details on forwarding packets are in the article on Routingrouting.

Ein Layer-3-Switch kombiniert die schnelle Hardware-Vermittlung eines Switches mit Routing-Funktionen. Er leitet Frames innerhalb eines VLANs auf Schicht 2 weiter und routet zwischen VLANs auf Schicht 3 — alles im selben Gerät und mit hoher Geschwindigkeit. In Campus-Netzen ersetzt er häufig einen separaten Router für das Inter-VLAN-Routing.A layer 3 switch combines the fast hardware forwarding of a switch with routing functions. It forwards frames within a VLAN at layer 2 and routes between VLANs at layer 3 — all in the same device and at high speed. In campus networks it often replaces a separate router for inter-VLAN routing.

Weitere wichtige GeräteFurther important devices

Access Point (WLAN)Access point (Wi-Fi)

Ein Access Point (AP) verbindet drahtlose Clients mit dem kabelgebundenen Netz. Er arbeitet im Kern auf Schicht 2 und wirkt wie eine Brücke zwischen Funk- und Kabelmedium. Alle Clients eines APs teilen sich das Funkmedium, weshalb WLAN von Natur aus ein gemeinsam genutztes Medium ist. Mehr im Artikel zu WLAN.An access point (AP) connects wireless clients to the wired network. At its core it works at layer 2 and acts like a bridge between the radio and the cabled medium. All clients of an AP share the radio medium, which is why Wi-Fi is inherently a shared medium. More in the article on Wi-Fi.

ModemModem

Ein Modem (Modulator-Demodulator) wandelt digitale Daten in ein für die Übertragungsstrecke geeignetes Signal um und zurück — etwa für DSL, Kabel (DOCSIS) oder Glasfaser. Es arbeitet vorrangig auf Schicht 1. Viele Heimgeräte vereinen Modem, Router, Switch und Access Point in einem Gehäuse, was die saubere OSI-Zuordnung verwischt.A modem (modulator-demodulator) converts digital data into a signal suitable for the transmission line and back — for example for DSL, cable (DOCSIS) or fiber. It works primarily at layer 1. Many home devices combine modem, router, switch and access point in one enclosure, which blurs the clean OSI mapping.

FirewallFirewall

Eine Firewall filtert Datenverkehr nach Regeln und schützt Netze voneinander. Eine paketfilternde Firewall arbeitet auf Schicht 3 und 4 (IP-Adressen und Ports). Eine moderne Next-Generation-Firewall reicht bis in die Anwendungsschicht (Schicht 7) und erkennt Anwendungen und Inhalte. Mehr im Artikel zur Firewall.A firewall filters traffic according to rules and protects networks from one another. A packet-filtering firewall works at layers 3 and 4 (IP addresses and ports). A modern next-generation firewall reaches up to the application layer (layer 7) and recognizes applications and content. More in the article on the firewall.

GatewayGateway

Der Begriff Gateway wird in zwei Bedeutungen verwendet. Im engeren Sinn ist ein Gateway ein Gerät, das zwischen unterschiedlichen Protokollwelten übersetzt und dabei bis zur Anwendungsschicht arbeiten kann — etwa ein VoIP-Gateway zwischen IP-Telefonie und klassischem Telefonnetz. Im Alltag meint man mit Gateway aber meist das Default-Gateway, also einen Router.The term gateway is used in two senses. In the narrow sense, a gateway is a device that translates between different protocol worlds and may operate up to the application layer — for example a VoIP gateway between IP telephony and the classic telephone network. In everyday use, however, gateway usually means the default gateway, i.e. a router.

NIC (Netzwerkkarte)NIC (network interface card)

Eine NIC (Network Interface Card) ist die Netzwerkschnittstelle eines Endgeräts. Sie trägt eine fest zugewiesene MAC-Adresse und arbeitet auf den Schichten 1 und 2: Sie wandelt Daten in Signale um (Schicht 1) und kapselt sie in Frames mit MAC-Adressen (Schicht 2).A NIC (network interface card) is the network interface of an end device. It carries a permanently assigned MAC address and works at layers 1 and 2: it converts data into signals (layer 1) and encapsulates them into frames with MAC addresses (layer 2).

ÜbersichtstabelleOverview table

GerätDevice OSI-SchichtOSI layer AufgabeTask Trennt Kollisionsdomäne?Separates collision domain? Trennt Broadcast-Domäne?Separates broadcast domain?
RepeaterRepeater 1 Signal verstärken/regenerierenamplify/regenerate signal neinno neinno
HubHub 1 Signal an alle Ports verteilendistribute signal to all ports neinno neinno
BridgeBridge 2 Segmente nach MAC verbindenconnect segments by MAC jayes neinno
SwitchSwitch 2 Frames gezielt nach MAC weiterleitenforward frames selectively by MAC ja (pro Port)yes (per port) nein (ohne VLAN)no (without VLAN)
Access PointAccess point 2 WLAN-Clients ans Kabelnetz brückenbridge Wi-Fi clients to wired network nein (gemeinsames Funkmedium)no (shared radio medium) neinno
RouterRouter 3 Pakete zwischen IP-Netzen weiterleitenforward packets between IP networks jayes jayes
Layer-3-SwitchLayer 3 switch 2-3 switchen plus zwischen VLANs routenswitch plus route between VLANs jayes ja (beim Routen)yes (when routing)
ModemModem 1 Signale modulieren/demodulierenmodulate/demodulate signals neinno neinno
FirewallFirewall 3-7 Verkehr nach Regeln filternfilter traffic by rules ja (wenn routend)yes (when routing) ja (wenn routend)yes (when routing)
GatewayGateway 3-7 zwischen Protokollwelten übersetzentranslate between protocol worlds jayes jayes
NICNIC 1-2 Endgerät ans Netz anbindenconnect end device to the network neinno neinno

Kollisionsdomäne vs. Broadcast-DomäneCollision domain vs. broadcast domain

Eine Kollisionsdomäne ist ein Netzabschnitt, in dem zwei gleichzeitig sendende Geräte eine Kollision verursachen können. In klassischen Half-Duplex-Ethernet-Segmenten mussten sich Geräte das Medium teilen und Kollisionen über CSMA/CD erkennen. Je mehr Geräte sich eine Kollisionsdomäne teilen, desto mehr Kollisionen und desto weniger nutzbare Bandbreite.A collision domain is a network section in which two devices transmitting at the same time can cause a collision. In classic half-duplex Ethernet segments, devices had to share the medium and detect collisions via CSMA/CD. The more devices share a collision domain, the more collisions occur and the less usable bandwidth remains.

Eine Broadcast-Domäne ist der Bereich, in dem ein Broadcast (Ziel an alle) alle Geräte erreicht. Broadcasts werden etwa von ARP bei IPv4 oder von DHCP genutzt. Eine zu große Broadcast-Domäne führt zu unnötigem Verkehr auf jedem Gerät und kann das Netz spürbar belasten.A broadcast domain is the area in which a broadcast (destination to all) reaches every device. Broadcasts are used, for example, by ARP in IPv4 or by DHCP. An overly large broadcast domain causes unnecessary traffic on every device and can noticeably burden the network.

Die Einordnung der Geräte ergibt sich daraus klar:From this, the classification of devices is clear:

  • Ein Hub trennt weder Kollisions- noch Broadcast-Domänen — alle Ports bilden eine einzige große Kollisionsdomäne.A hub separates neither collision nor broadcast domains — all ports form one single large collision domain.
  • Ein Switch trennt Kollisionsdomänen (jeder Port ist eine eigene), lässt Broadcasts aber durch — das ganze Switch-Netz bleibt eine Broadcast-Domäne.A switch separates collision domains (each port is its own) but lets broadcasts through — the entire switched network remains one broadcast domain.
  • Ein Router trennt Broadcast-Domänen: An jeder Router-Schnittstelle endet eine Broadcast-Domäne und beginnt eine neue.A router separates broadcast domains: at each router interface one broadcast domain ends and a new one begins.

IPv6 kennt übrigens keine Broadcasts mehr und ersetzt sie durch Multicast, doch das Prinzip der Domänen-Trennung durch Router bleibt unverändert.IPv6, by the way, no longer uses broadcasts and replaces them with multicast, but the principle of domain separation by routers remains unchanged.

Was ist ein Default-Gateway?What is a default gateway?

Das Default-Gateway ist die IP-Adresse des Routers, an den ein Host alle Pakete schickt, deren Ziel außerhalb des eigenen Subnetzes liegt. Möchte ein Gerät mit einem Ziel im selben Subnetz kommunizieren, spricht es dieses direkt an. Liegt das Ziel in einem anderen Netz, sendet es das Paket stattdessen an das Default-Gateway, das die Weiterleitung übernimmt.The default gateway is the IP address of the router to which a host sends all packets whose destination lies outside its own subnet. If a device wants to communicate with a destination in the same subnet, it addresses it directly. If the destination is in another network, it sends the packet to the default gateway instead, which handles forwarding.

Der Ablauf in Kurzform:The process in brief:

  1. Der Host vergleicht die Ziel-IP mit seiner eigenen Adresse und der Subnetzmaske.The host compares the destination IP with its own address and the subnet mask.
  2. Liegt das Ziel im selben Subnetz, wird es per MAC-Adresse direkt erreicht.If the destination is in the same subnet, it is reached directly by MAC address.
  3. Liegt es außerhalb, wird das Paket an die MAC-Adresse des Default-Gateways geschickt, die Ziel-IP bleibt aber die des eigentlichen Empfängers.If it is outside, the packet is sent to the MAC address of the default gateway, but the destination IP remains that of the actual recipient.

Bei IPv4 wird das Default-Gateway häufig per DHCP verteilt. Bei IPv6 erfahren Hosts ihr Standard-Gateway typischerweise über Router-Advertisements (SLAAC). Ein fehlendes oder falsches Default-Gateway äußert sich darin, dass das lokale Netz funktioniert, aber kein Ziel außerhalb (etwa das Internet) erreichbar ist.In IPv4 the default gateway is often distributed via DHCP. In IPv6 hosts typically learn their default gateway through router advertisements (SLAAC). A missing or wrong default gateway shows up as the local network working but no destination outside it (such as the internet) being reachable.

Praxis-Tipp: Wenn ein Rechner andere Geräte im eigenen Subnetz erreicht, aber nicht ins Internet kommt, prüfe zuerst das Default-Gateway. Unter Windows zeigt ipconfig, unter Linux/macOS ip route oder route -n das eingetragene Gateway. Ein anschließendes ping auf die Gateway-Adresse zeigt schnell, ob der Router überhaupt erreichbar ist — so grenzt du in Sekunden ein, ob das Problem lokal oder hinter dem Router liegt.Field tip: If a computer reaches other devices in its own subnet but cannot get to the internet, check the default gateway first. On Windows ipconfig shows it, on Linux/macOS ip route or route -n shows the configured gateway. A subsequent ping to the gateway address quickly shows whether the router is reachable at all — this lets you narrow down in seconds whether the problem is local or beyond the router.
Achtung: Viele Heim-Router vereinen Modem, Router, Switch und Access Point in einem Gerät. Das ist praktisch, verschleiert aber die OSI-Zuordnung — fällt ein solches Kombigerät aus, fallen oft mehrere Funktionen gleichzeitig weg. Für Fehlersuche und Design lohnt es sich, die Funktionen gedanklich wieder in ihre einzelnen Schichten zu zerlegen.Caution: Many home routers combine modem, router, switch and access point in one device. This is convenient but obscures the OSI mapping — if such a combo device fails, several functions often drop out at once. For troubleshooting and design it pays to mentally break the functions back down into their individual layers.

Weiterführende ArtikelRelated articles

Das TCP/IP-ModellThe TCP/IP model

Das TCP/IP-Modell ist das praktisch eingesetzte Schichtenmodell des Internets. Es fasst die Kommunikation in vier Schichten zusammen, von der physischen Übertragung bis zur Anwendung, und bildet die Grundlage jeder modernen Vernetzung. Anders als das eher theoretische OSI-Modell ist es aus echten Implementierungen gewachsen und beschreibt, wie Daten tatsächlich durch Netze reisen.The TCP/IP model is the layered model actually used by the Internet. It groups communication into four layers, from physical transmission up to the application, and underpins all modern networking. Unlike the more theoretical OSI model it grew out of real implementations and describes how data actually travels across networks.

Die vier Schichten im ÜberblickThe four layers at a glance

Jede Schicht erfüllt eine klar abgegrenzte Aufgabe und nutzt nur die Dienste der direkt darunterliegenden Schicht. Dieses Prinzip der Schichtentrennung macht das Modell flexibel: Eine Anwendung muss nicht wissen, ob ihre Daten über Glasfaser oder WLAN laufen.Each layer has a clearly defined task and uses only the services of the layer directly below it. This principle of layer separation makes the model flexible: an application does not need to know whether its data travels over fibre or Wi-Fi.

  • Netzzugang (Link): physische Übertragung und lokale Adressierung im Segment (Ethernet, WLAN, MAC).Network access (link): physical transmission and local addressing within a segment (Ethernet, Wi-Fi, MAC).
  • Internet: logische Adressierung und Routing zwischen Netzen (IP).Internet: logical addressing and routing across networks (IP).
  • Transport: Ende-zu-Ende-Verbindungen, Ports, Zuverlässigkeit (TCP, UDP).Transport: end-to-end connections, ports, reliability (TCP, UDP).
  • Anwendung: Dienste und Protokolle für Programme (HTTP, DNS, SMTP).Application: services and protocols for programs (HTTP, DNS, SMTP).

Kurze GeschichteA short history

Die Wurzeln liegen im ARPANET der späten 1960er Jahre, dem ersten paketvermittelten Netz des US-Verteidigungsministeriums. Anfang der 1970er entwickelten Vint Cerf und Bob Kahn das Konzept einer gemeinsamen „Internetworking"-Protokollfamilie, aus der TCP und IP hervorgingen. Am 1. Januar 1983 stellte das ARPANET vollständig auf TCP/IP um, der oft genannte „Geburtstag des Internets".Its roots lie in the ARPANET of the late 1960s, the first packet-switched network of the US Department of Defense. In the early 1970s Vint Cerf and Bob Kahn developed the concept of a shared "internetworking" protocol family from which TCP and IP emerged. On 1 January 1983 the ARPANET switched entirely to TCP/IP, often called the "birthday of the Internet".

Maßgeblich kodifiziert wurde die Praxis 1989 in RFC 1122 und RFC 1123 („Requirements for Internet Hosts"). Diese Dokumente legten verbindlich fest, wie Hosts die Schichten umsetzen müssen. Weil die Protokolle frei, herstellerunabhängig und an realem Datenverkehr erprobt waren, trägt TCP/IP bis heute das gesamte Internet, vom kleinen Heimnetz bis zu globalen Rechenzentren.The practice was authoritatively codified in 1989 in RFC 1122 and RFC 1123 ("Requirements for Internet Hosts"). These documents mandated how hosts must implement the layers. Because the protocols were open, vendor-neutral and proven against real traffic, TCP/IP still carries the entire Internet today, from a small home network to global data centres.

Die Schichten im DetailThe layers in detail

1. Netzzugang (Link)1. Network access (link)

Diese unterste Schicht bringt Bits über ein konkretes Medium von einem Gerät zum nächsten innerhalb desselben Netzsegments. Sie kümmert sich um die physische Signalübertragung (Kupfer, Glasfaser, Funk) und um die lokale Adressierung per MAC-Adresse. Sie kennt kein Routing über Netzgrenzen hinweg, sondern nur den direkten Nachbarn auf der Leitung.This bottom layer moves bits over a concrete medium from one device to the next within the same network segment. It handles physical signal transmission (copper, fibre, radio) and local addressing via MAC address. It knows nothing about routing across network boundaries, only the direct neighbour on the wire.

Typische Protokolle und Techniken: Ethernet (IEEE 802.3), WLAN (IEEE 802.11) und PPP für serielle bzw. Einwahlverbindungen. Auch Frame-Prüfsummen und das Erkennen von Kollisionen gehören hierher.Typical protocols and techniques: Ethernet (IEEE 802.3), Wi-Fi (IEEE 802.11) and PPP for serial or dial-up links. Frame checksums and collision detection also belong here.

2. Internet2. Internet

Die Internetschicht sorgt dafür, dass Pakete über mehrere Netze hinweg ihr Ziel finden. Sie führt die logische Adressierung mit IP-Adressen ein und übernimmt das Routing: Jeder Router entscheidet anhand der Zieladresse, über welche Schnittstelle ein Paket weitergeleitet wird. Pakete können dabei unterschiedliche Wege nehmen und unterwegs fragmentiert werden.The Internet layer ensures that packets find their destination across multiple networks. It introduces logical addressing with IP addresses and handles routing: each router decides, based on the destination address, which interface forwards a packet. Packets may take different paths and be fragmented on the way.

Kernprotokolle: IP (IPv4 wie 192.168.0.1 und IPv6 wie 2001:db8::1), ICMP für Diagnose- und Fehlermeldungen (z. B. ping) sowie ARP, das IP-Adressen auf MAC-Adressen abbildet. Wichtig: IP arbeitet verbindungslos und ohne Zustellgarantie, Zuverlässigkeit ist Aufgabe der nächsthöheren Schicht.Core protocols: IP (IPv4 such as 192.168.0.1 and IPv6 such as 2001:db8::1), ICMP for diagnostics and error messages (e.g. ping), and ARP, which maps IP addresses to MAC addresses. Important: IP works connectionless and without delivery guarantee; reliability is the job of the next layer up.

3. Transport3. Transport

Die Transportschicht stellt eine Ende-zu-Ende-Verbindung zwischen zwei Anwendungen her und unterscheidet sie über Portnummern. So können auf einem Host viele Dienste gleichzeitig laufen, etwa Webserver auf Port 443 und SSH auf Port 22.The transport layer establishes an end-to-end connection between two applications and distinguishes them by port numbers. This lets many services run on one host at the same time, e.g. a web server on port 443 and SSH on port 22.

  • TCP: verbindungsorientiert, mit Drei-Wege-Handshake, Reihenfolge-Sicherung, Quittungen und erneutem Senden. Geeignet für Web, E-Mail und Dateiübertragung, wo Vollständigkeit zählt.TCP: connection-oriented, with three-way handshake, ordering, acknowledgements and retransmission. Suited to web, email and file transfer, where completeness matters.
  • UDP: verbindungslos und schlank, ohne Quittungen. Ideal für DNS, Streaming, VoIP und Spiele, wo Geschwindigkeit wichtiger ist als jedes einzelne Paket.UDP: connectionless and lean, without acknowledgements. Ideal for DNS, streaming, VoIP and games, where speed matters more than every single packet.

4. Anwendung4. Application

Die oberste Schicht enthält die Protokolle, mit denen Programme direkt arbeiten. Sie definiert das Format der ausgetauschten Nachrichten, also die eigentliche „Sprache" des Dienstes, und überlässt Transport und Wegfindung den unteren Schichten. Im TCP/IP-Modell deckt sie die OSI-Schichten Anwendung, Darstellung und Sitzung gemeinsam ab.The top layer contains the protocols that programs work with directly. It defines the format of the messages exchanged, the actual "language" of the service, and leaves transport and path-finding to the layers below. In the TCP/IP model it covers the OSI application, presentation and session layers together.

Beispiele: HTTP/HTTPS (Web), DNS (Namensauflösung), DHCP (automatische Adressvergabe), SMTP/IMAP (E-Mail), FTP und SSH. Diese Protokolle setzen je nach Bedarf auf TCP oder UDP auf.Examples: HTTP/HTTPS (web), DNS (name resolution), DHCP (automatic address assignment), SMTP/IMAP (email), FTP and SSH. These protocols run on TCP or UDP as appropriate.

Protokolle je SchichtProtocols by layer

SchichtLayer AufgabeTask Typische ProtokolleTypical protocols
AnwendungApplication Dienste für ProgrammeServices for programs HTTP, DNS, DHCP, SMTP, IMAP, FTP, SSH
TransportTransport Ende-zu-Ende, PortsEnd-to-end, ports TCP, UDP
InternetInternet Adressierung, RoutingAddressing, routing IP, ICMP, ARP
NetzzugangNetwork access Übertragung im SegmentTransmission within the segment Ethernet, WLAN, PPPEthernet, Wi-Fi, PPP

Vergleich OSI ↔ TCP/IPComparison OSI ↔ TCP/IP

TCP/IP-SchichtTCP/IP layer Entsprechende OSI-SchichtenCorresponding OSI layers Beispiel-ProtokolleExample protocols
AnwendungApplication 7 – 5 (Anwendung, Darstellung, Sitzung)7 – 5 (application, presentation, session) HTTP, DNS, SMTP, FTP, SSH
TransportTransport 4 (Transport)4 (transport) TCP, UDP
InternetInternet 3 (Vermittlung)3 (network) IP, ICMP, ARP
NetzzugangNetwork access 2 – 1 (Sicherung, Bitübertragung)2 – 1 (data link, physical) Ethernet, WLAN, PPPEthernet, Wi-Fi, PPP
Fünf-Schichten-Variante: In vielen Lehrbüchern wird der Netzzugang in zwei getrennte Schichten aufgeteilt, „Sicherung" (Data Link) und „Bitübertragung" (Physical). Daraus ergibt sich ein hybrides 5-Schichten-Modell, das näher an OSI liegt und die Hardwaregrenze deutlicher macht.Five-layer variant: Many textbooks split the network access layer into two separate layers, "data link" and "physical". This yields a hybrid 5-layer model that is closer to OSI and makes the hardware boundary clearer.

Kapselung (Encapsulation)Encapsulation

Beim Senden wandern die Daten von oben nach unten durch die Schichten. Jede Schicht fügt einen eigenen Header hinzu und reicht das Ergebnis nach unten weiter, das ist die Kapselung. Beim Empfänger werden die Header in umgekehrter Reihenfolge wieder entfernt (Entkapselung). Dadurch entstehen je Schicht eigene Bezeichnungen für die Dateneinheit:When sending, data travels top-down through the layers. Each layer adds its own header and passes the result down; this is encapsulation. At the receiver the headers are removed in reverse order (decapsulation). This gives each layer its own name for the data unit:

  • Anwendung: Daten / NachrichtApplication: data / message
  • Transport: Segment (TCP) bzw. Datagramm (UDP)Transport: segment (TCP) or datagram (UDP)
  • Internet: PaketInternet: packet
  • Netzzugang: FrameNetwork access: frame

PraxisIn practice

Administratorinnen und Administratoren denken im Alltag fast immer in TCP/IP, weil sich daran konkrete Aufgaben festmachen lassen: eine IP-Adresse und ein Default-Gateway konfigurieren (Internet), eine Firewall-Regel für Port 443 setzen (Transport), einen DNS- oder DHCP-Dienst betreiben (Anwendung) oder ein Kabel- bzw. WLAN-Problem eingrenzen (Netzzugang). Die Schicht sagt sofort, wo ein Fehler liegen könnte.In daily work admins almost always think in TCP/IP, because concrete tasks map onto it: configure an IP address and default gateway (Internet), set a firewall rule for port 443 (transport), run a DNS or DHCP service (application), or narrow down a cabling or Wi-Fi issue (network access). The layer immediately tells you where a fault might be.

Auch die Fehlersuche folgt dem Modell: ping testet die Internetschicht, traceroute zeigt den Weg über Router, ein Portscan oder telnet host 80 prüft den Transport, und ein Aufruf mit curl testet die Anwendung. Wer die Schicht kennt, in der das Problem auftritt, spart viel Zeit.Troubleshooting follows the model too: ping tests the Internet layer, traceroute shows the path across routers, a port scan or telnet host 80 checks transport, and a call with curl tests the application. Knowing which layer a problem sits in saves a lot of time.

Warum es in der Praxis dominiertWhy it dominates in practice

TCP/IP wurde nicht am Reißbrett perfektioniert, sondern an laufenden Implementierungen erprobt („running code"). Es ist schlanker, herstellerunabhängig und wuchs mit dem Internet. Das OSI-Modell blieb vor allem ein Lehrmodell, während TCP/IP der reale Standard wurde.TCP/IP was not perfected on a drawing board but proven on running implementations ("running code"). It is leaner, vendor-neutral and grew with the Internet. The OSI model remained mainly a teaching model, while TCP/IP became the real standard.

Praxis-Tipp: Nutze OSI zum Erklären und Einordnen, TCP/IP zum tatsächlichen Arbeiten. Bei Störungen lohnt es sich, das Modell von unten nach oben durchzugehen: erst Kabel/Link, dann IP-Erreichbarkeit, dann Port/Transport, zuletzt der Dienst. So findest du die Ursache systematisch statt durch Raten.Practical tip: Use OSI to explain and classify, TCP/IP to actually work. When troubleshooting it pays to walk the model bottom-up: cable/link first, then IP reachability, then port/transport, and finally the service. That way you find the cause systematically instead of by guessing.

Kapselung & PDUsEncapsulation & PDUs

Kapselung beschreibt, wie Nutzdaten beim Durchlaufen der Schichten Schritt für Schritt mit Steuerinformationen verpackt werden. Das Ergebnis jeder Schicht heißt PDU (Protocol Data Unit). Dieses Prinzip ist das Herzstück des Schichtenmodells: Jede Schicht erledigt ihre Aufgabe unabhängig von den anderen und behandelt alles, was von oben kommt, als reine Nutzlast.Encapsulation describes how payload data is wrapped step by step with control information as it passes through the layers. The output of each layer is called a PDU (protocol data unit). This principle is at the heart of the layered model: each layer does its job independently of the others and treats everything that comes from above as opaque payload.

Grundidee: Briefumschläge im BriefumschlagThe core idea: envelopes inside envelopes

Man kann sich Kapselung wie ineinander verschachtelte Briefumschläge vorstellen. Die innerste Schicht ist die eigentliche Nachricht, jede äußere Schicht legt einen weiteren Umschlag mit zusätzlichen Adress- und Steuerangaben drumherum. Auf dem Weg zum Ziel öffnet jede Station nur den Umschlag, der für sie bestimmt ist — den Inhalt darin gibt sie unverändert weiter.Encapsulation can be pictured as envelopes nested inside one another. The innermost layer is the actual message; each outer layer wraps another envelope with additional addressing and control data around it. On the way to the destination, every station opens only the envelope meant for it and passes the contents inside along unchanged.

Kapselung Schritt für SchrittEncapsulation step by step

Beim Sender wandern die Daten von der Anwendung nach unten. Jede Schicht fügt ihren Header (und ggf. einen Trailer) hinzu und übergibt das Ganze als Nutzlast an die nächste Schicht:At the sender, data travels down from the application. Each layer adds its header (and possibly a trailer) and hands the whole thing as payload to the next layer:

  1. Die Anwendung erzeugt Daten (z. B. eine HTTP-Anfrage).The application produces data (e.g. an HTTP request).
  2. Transport ergänzt einen TCP-/UDP-Header → Segment bzw. Datagramm.Transport adds a TCP/UDP header → segment or datagram.
  3. Die Internet-Schicht ergänzt den IP-Header → Paket.The Internet layer adds the IP header → packet.
  4. Die Sicherungsschicht ergänzt Header und Trailer → Frame.The data link layer adds header and trailer → frame.
  5. Die Bitübertragung sendet das Ganze als Bits über das Medium.The physical layer sends everything as bits over the medium.

Konkretes Beispiel: Ein Browser ruft eine Webseite ab. Die HTTP-Anfrage wird zum Segment (TCP-Header mit Ziel-Port 443), das Segment zum Paket (IP-Header mit der Ziel-IP des Servers), das Paket zum Frame (MAC-Adresse des nächsten Routers) und der Frame schließlich zu einem Signal auf der Leitung.A concrete example: a browser fetches a web page. The HTTP request becomes a segment (TCP header with destination port 443), the segment becomes a packet (IP header with the server's destination IP), the packet becomes a frame (MAC address of the next router) and the frame finally becomes a signal on the wire.

EntkapselungDecapsulation

Beim Empfänger läuft der Vorgang umgekehrt: Jede Schicht liest und entfernt ihren eigenen Header, prüft ihn und reicht die verbleibende Nutzlast nach oben weiter — bis die Anwendung wieder die reinen Daten erhält. Eine Schicht spricht dabei immer mit ihrer Gegenstelle: Der IP-Header des Senders wird von der IP-Schicht des Empfängers ausgewertet, der TCP-Header vom TCP des Empfängers usw. Dieses Prinzip heißt Peer-to-Peer-Kommunikation der Schichten.At the receiver the process is reversed: each layer reads and removes its own header, checks it and passes the remaining payload upward — until the application receives the plain data again. A layer always talks to its peer: the sender's IP header is evaluated by the receiver's IP layer, the TCP header by the receiver's TCP, and so on. This principle is called peer-to-peer communication between layers.

PDU-Namen je SchichtPDU names per layer

Schicht (TCP/IP)Layer (TCP/IP) PDU Hinzugefügte InformationAdded information
AnwendungApplication DatenData Nutzdaten der Anwendung.Application payload.
TransportTransport Segment / DatagrammSegment / datagram Quell-/Ziel-Port, Sequenznummern.Source/destination port, sequence numbers.
InternetInternet PaketPacket Quell-/Ziel-IP, TTL.Source/destination IP, TTL.
NetzzugangNetwork access Frame (Rahmen)Frame Quell-/Ziel-MAC, Prüfsumme (FCS).Source/destination MAC, checksum (FCS).
PhysischPhysical Bits Signal auf dem Medium.Signal on the medium.
Eselsbrücke:Daten – Segment – Paket – Frame – Bits" von oben nach unten. UDP nutzt statt „Segment" den Begriff „Datagramm".Mnemonic: "Data – Segment – Packet – Frame – Bits" from top to bottom. UDP uses the term "datagram" instead of "segment".

Header und TrailerHeader and trailer

Ein Header steht vor der Nutzlast und enthält Steuerinformationen der jeweiligen Schicht (Adressen, Ports, Flags). Ein Trailer steht dahinter; auf Schicht 2 trägt er typischerweise eine Prüfsumme (FCS), mit der der Empfänger Übertragungsfehler erkennt. Die meisten Schichten verwenden nur einen Header — der Trailer ist auf der Sicherungsschicht die Ausnahme, weil die FCS erst nach dem gesamten Frame berechnet werden kann.A header precedes the payload and carries the layer's control information (addresses, ports, flags). A trailer follows it; at layer 2 it typically holds a checksum (FCS) with which the receiver detects transmission errors. Most layers use only a header — the trailer is the exception at the data link layer because the FCS can only be computed once the whole frame is known.

Die genauen Felder von Ethernet, IPv4, IPv6, TCP und UDP — samt anschaulicher Diagramme — findest du im eigenen Artikel Header-Formate.The exact fields of Ethernet, IPv4, IPv6, TCP and UDP — with clear diagrams — are in the dedicated article Header formats.

Overhead: Nutzdaten gegen SteuerdatenOverhead: payload versus control data

Jeder Header kostet Platz, der nicht für Nutzdaten zur Verfügung steht. Für eine typische TCP-über-IPv4-über-Ethernet-Übertragung summieren sich die Header so:Every header costs space that is not available for payload. For a typical TCP-over-IPv4-over-Ethernet transfer the headers add up as follows:

SchichtLayer Header/TrailerHeader/trailer
Ethernet 18 Byte
IPv4 20 Byte
TCP 20 Byte
Summe OverheadTotal overhead 58 Byte

Bei einem vollen Frame mit 1460 Byte Nutzdaten beträgt der Overhead 58 von insgesamt 1518 Byte — also nur rund 3,8 %. Werden dagegen nur 1 Byte Nutzdaten verschickt (z. B. ein einzelner Tastendruck), steckt in 59 Byte fast ausschließlich Overhead: über 98 %. Viele kleine Pakete sind daher ineffizient — Mechanismen wie der Nagle-Algorithmus fassen sie deshalb zusammen.For a full frame with 1460 bytes of payload, the overhead is 58 out of 1518 bytes — only about 3.8 %. If, however, only 1 byte of payload is sent (e.g. a single keystroke), almost all of the 59 bytes is overhead: over 98 %. Many small packets are therefore inefficient — which is why mechanisms such as Nagle's algorithm bundle them.

De- und MultiplexingDe- and multiplexing

Auf einem Rechner laufen viele Anwendungen gleichzeitig über dieselbe Netzwerkverbindung. Multiplexing bedeutet, dass der Sender die Datenströme verschiedener Anwendungen über eine gemeinsame untere Schicht bündelt. Demultiplexing ist die Umkehrung beim Empfänger: Wie weiß das Betriebssystem, zu welcher Anwendung ein eintreffendes Paket gehört?A computer runs many applications at the same time over the same network connection. Multiplexing means the sender bundles the data streams of different applications over one shared lower layer. Demultiplexing is the reverse at the receiver: how does the operating system know which application an incoming packet belongs to?

  1. Das Protokoll-Feld im IP-Header (6=TCP, 17=UDP) entscheidet, an welches Transportprotokoll das Paket übergeben wird.The protocol field in the IP header (6=TCP, 17=UDP) decides which transport protocol receives the packet.
  2. Der Ziel-Port im TCP-/UDP-Header ordnet das Segment der richtigen Anwendung bzw. dem richtigen Socket zu.The destination port in the TCP/UDP header maps the segment to the correct application or socket.

Eindeutig identifiziert wird eine Verbindung durch das 4-Tupel aus Quell-IP, Quell-Port, Ziel-IP und Ziel-Port (plus Protokoll). So können z. B. zwei Browser-Tabs gleichzeitig denselben Server auf Port 443 ansprechen — sie unterscheiden sich im Quell-Port.A connection is uniquely identified by the 4-tuple of source IP, source port, destination IP and destination port (plus protocol). This lets two browser tabs, for example, talk to the same server on port 443 at the same time — they differ in their source port.

MTU, MSS & FragmentierungMTU, MSS & fragmentation

Die MTU (Maximum Transmission Unit) ist die größte Nutzlast, die ein Frame tragen kann — bei Ethernet üblich 1500 Byte. Davon abgeleitet ist die MSS (Maximum Segment Size): die maximale Menge an Anwendungsdaten pro TCP-Segment. Sie ergibt sich als MTU minus IP- und TCP-Header:The MTU (maximum transmission unit) is the largest payload a frame can carry — commonly 1500 bytes on Ethernet. Derived from it is the MSS (maximum segment size): the maximum amount of application data per TCP segment. It is the MTU minus the IP and TCP headers:

  • IPv4:IPv4: 1500 − 20 − 20 = 1460 Bytebytes
  • IPv6:IPv6: 1500 − 40 − 20 = 1440 Bytebytes

Ist ein Paket größer als die MTU des Pfades, muss es in kleinere Teile zerlegt werden (Fragmentierung). Bei IPv4 kann ein Router unterwegs fragmentieren, sofern das „Don't Fragment"-Flag nicht gesetzt ist; andernfalls verwirft er das Paket und meldet dies per ICMP zurück. IPv6 verbietet die Fragmentierung durch Router komplett — hier muss der Sender selbst eine passende Größe wählen.If a packet exceeds the path MTU, it must be split into smaller pieces (fragmentation). In IPv4 a router along the way may fragment unless the "Don't Fragment" flag is set; otherwise it drops the packet and reports this via ICMP. IPv6 forbids router fragmentation entirely — here the sender itself must choose a suitable size.

Path MTU Discovery ermittelt die kleinste MTU entlang des gesamten Pfades: Der Sender schickt Pakete mit „Don't Fragment"-Flag; ein Router, dessen Verbindung zu klein ist, antwortet mit einer ICMP-Meldung samt der zulässigen MTU. Der Sender verkleinert daraufhin seine Pakete. Werden diese ICMP-Meldungen von einer Firewall geblockt, entsteht das berüchtigte „PMTUD-Blackhole": Verbindungen scheinen zu stehen, große Übertragungen bleiben aber hängen.Path MTU Discovery determines the smallest MTU along the entire path: the sender emits packets with the "Don't Fragment" flag; a router whose link is too small replies with an ICMP message including the allowed MTU. The sender then shrinks its packets. If these ICMP messages are blocked by a firewall, the notorious "PMTUD blackhole" occurs: connections appear to establish, but large transfers stall.

Merke: Fragmentierung kostet Leistung und erhöht das Verlustrisiko — ein verlorenes Fragment macht das ganze Paket ungültig. Eine zur Pfad-MTU passende Paketgröße ist effizienter.Note: Fragmentation costs performance and raises the loss risk — one lost fragment invalidates the whole packet. A packet size matching the path MTU is more efficient.

Das Kapselungsprinzip auf den PunktThe encapsulation principle in a nutshell

Der eigentliche Gewinn der Kapselung ist die Entkopplung der Schichten: TCP muss nicht wissen, ob darunter Ethernet, WLAN oder Glasfaser liegt; Ethernet interessiert sich nicht für den Inhalt des IP-Pakets. Jede Schicht behandelt die Nutzlast als undurchsichtigen Block und liest ausschließlich ihren eigenen Header.The real benefit of encapsulation is the decoupling of layers: TCP does not need to know whether Ethernet, Wi-Fi or fibre lies beneath it; Ethernet does not care about the contents of the IP packet. Each layer treats the payload as an opaque block and reads only its own header.

Merksatz: Jede Schicht sieht nur ihren Header — was darin steckt, ist für sie reine Nutzlast.Key takeaway: each layer only sees its own header — whatever is inside is pure payload to it.

Header-FormateHeader formats

Jede Schicht stellt der Nutzlast einen Header voran — eine feste Folge von Feldern mit definierter Bit-Breite. Hier siehst du die wichtigsten Header als Diagramm und im Detail.Each layer prepends a header to the payload — a fixed sequence of fields with defined bit widths. Here are the most important headers as a diagram and in detail.

Wie man ein Header-Diagramm liestHow to read a header diagram

Die Diagramme sind 32 Bit breit: Eine Zeile entspricht einem 32-Bit-Wort, Bit 0 links bis 31 rechts. Jedes Feld ist so breit wie seine Bitanzahl. Der Ethernet-Frame wird byte-weise gezeigt (nicht maßstabsgetreu). Farbcode: Adressfelder magenta, Ports cyan, Nutzlast grün, Trailer amber.The diagrams are 32 bits wide: one row equals one 32-bit word, bit 0 on the left to 31 on the right. Each field is as wide as its bit count. The Ethernet frame is shown byte-wise (not to scale). Colour code: address fields magenta, ports cyan, payload green, trailer amber.

Ethernet-FrameEthernet frame

Auf Schicht 2 umschließen Header (14 Byte: Ziel-MAC, Quell-MAC, EtherType) und FCS-Trailer (4 Byte) die Nutzlast. Präambel und SFD (8 Byte) dienen der Synchronisation und zählen meist nicht zur Frame-Größe.At layer 2, the header (14 bytes: destination MAC, source MAC, EtherType) and the FCS trailer (4 bytes) wrap the payload. Preamble and SFD (8 bytes) are for synchronisation and usually not counted as part of the frame size.

FeldFieldGrößeSizeFunktionPurpose
Ziel-MACDestination MAC6 ByteHardware-Adresse des nächsten Geräts.Hardware address of the next device.
Quell-MACSource MAC6 ByteHardware-Adresse des Absenders.Hardware address of the sender.
EtherType2 ByteTyp der Nutzlast: 0x0800=IPv4, 0x86DD=IPv6, 0x0806=ARP.Payload type: 0x0800=IPv4, 0x86DD=IPv6, 0x0806=ARP.
NutzlastPayload46–1500 ByteEingebettetes IP-Paket.Embedded IP packet.
FCS4 ByteTrailer mit CRC-Prüfsumme zur Fehlererkennung.Trailer with a CRC checksum for error detection.

VLAN-Tag (802.1Q)VLAN tag (802.1Q)

Ein VLAN-Tag macht aus einem normalen Frame einen getaggten Frame: Vier zusätzliche Byte werden zwischen Quell-MAC und EtherType eingeschoben — der Frame wächst von maximal 1518 auf 1522 Byte. So weiß jeder Switch, zu welchem VLAN der Frame gehört.A VLAN tag turns a normal frame into a tagged frame: four extra bytes are inserted between source MAC and EtherType — the frame grows from a maximum of 1518 to 1522 bytes. This tells every switch which VLAN the frame belongs to.

Das herausgezoomte Tag zeigt seine vier Felder: den TPID (0x8100, kennzeichnet den Frame als getaggt) und die Tag Control Information (TCI) aus PCP, CFI und der VLAN-ID. Im Beispiel ergibt VLAN 1001 die Bytes 03 E9 (hex).The zoomed-in tag shows its four fields: the TPID (0x8100, marking the frame as tagged) and the Tag Control Information (TCI) made of PCP, CFI and the VLAN ID. In the example, VLAN 1001 yields the bytes 03 E9 (hex).

FeldFieldGrößeSizeFunktionPurpose
TPID16 bitTag Protocol Identifier 0x8100 — kennzeichnet den Frame als 802.1Q-getaggt (steht an der Stelle des normalen EtherType).Tag Protocol Identifier 0x8100 — marks the frame as 802.1Q-tagged (sits where the normal EtherType would be).
PCP3 bitPriority Code Point: Priorität 07 für QoS (z. B. Sprache vor Bulk-Daten).Priority Code Point: priority 07 for QoS (e.g. voice before bulk data).
DEI1 bitDrop Eligible Indicator: markiert Frames, die bei Überlast zuerst verworfen werden dürfen.Drop Eligible Indicator: marks frames that may be dropped first under congestion.
VID12 bitVLAN-ID 04095 (nutzbar 14094) — die eigentliche VLAN-Nummer.VLAN ID 04095 (usable 14094) — the actual VLAN number.
Merke: Nur Trunk-Ports übertragen getaggte Frames; an Access-Ports wird das Tag entfernt. Mehr dazu im Artikel VLAN & Trunking.Note: Only trunk ports carry tagged frames; at access ports the tag is removed. More in the article VLANs & trunking.

IPv4-HeaderIPv4 header

Der IPv4-Header ist ohne Optionen 20 Byte groß. Er trägt die Ende-zu-Ende-Adressen und steuert das Routing über Netzgrenzen.The IPv4 header is 20 bytes without options. It carries the end-to-end addresses and drives routing across networks.

FeldFieldGrößeSizeFunktionPurpose
Version / IHL4 + 4 bitIP-Version (4) und Header-Länge.IP version (4) and header length.
GesamtlängeTotal length16 bitLänge von Header + Daten in Byte.Length of header + data in bytes.
TTL8 bitHop-Limit; jeder Router zählt um 1 herunter.Hop limit; each router decrements it by 1.
ProtokollProtocol8 bitTransportprotokoll: 6=TCP, 17=UDP, 1=ICMP.Transport protocol: 6=TCP, 17=UDP, 1=ICMP.
Quell-/Ziel-IPSource/Destination IPje 32 bitAbsender- und Empfänger-Adresse, z. B. 192.168.1.10.Sender and receiver address, e.g. 192.168.1.10.
Wichtig: TTL und Prüfsumme werden an jedem Router neu berechnet, Quell- und Ziel-IP bleiben dagegen über die gesamte Strecke gleich — die MAC-Adressen im Frame ändern sich bei jedem Hop.Important: TTL and checksum are recomputed at every router, while source and destination IP stay the same over the whole path — the MAC addresses in the frame change at every hop.

IPv6-HeaderIPv6 header

Der feste IPv6-Header ist 40 Byte groß — größer als bei IPv4, aber bewusst einfacher: keine Prüfsumme, keine Fragmentierung im Header, keine variablen Optionen (diese werden in Extension-Header ausgelagert). Das erleichtert Routern die Verarbeitung.The fixed IPv6 header is 40 bytes — larger than IPv4 but deliberately simpler: no checksum, no fragmentation in the header, no variable options (these go into extension headers). This makes processing easier for routers.

FeldFieldGrößeSizeFunktionPurpose
Version4 bitIP-Version (6).IP version (6).
Traffic Class / Flow Label8 + 20 bitPriorisierung (QoS) und Markierung zusammengehöriger Datenströme.Prioritisation (QoS) and marking of related flows.
Payload Length16 bitLänge der Nutzlast (ohne den 40-Byte-Header).Length of the payload (excluding the 40-byte header).
Next Header8 bitTyp des folgenden Headers (TCP/UDP/ICMPv6 oder Extension-Header).Type of the following header (TCP/UDP/ICMPv6 or extension header).
Hop Limit8 bitEntspricht der TTL bei IPv4.Equivalent to IPv4's TTL.
Quell-/Ziel-AdresseSource/Destination addressje 128 bitIPv6-Adressen, z. B. 2001:db8::1.IPv6 addresses, e.g. 2001:db8::1.

TCP-HeaderTCP header

Der TCP-Header ist ohne Optionen 20 Byte groß. Sequenz- und Bestätigungsnummern sowie Flags machen TCP zuverlässig und verbindungsorientiert.The TCP header is 20 bytes without options. Sequence and acknowledgment numbers plus flags make TCP reliable and connection-oriented.

FeldFieldGrößeSizeFunktionPurpose
Quell-/Ziel-PortSource/Destination portje 16 bitSendende und empfangende Anwendung (z. B. 443).Sending and receiving application (e.g. 443).
SequenznummerSequence number32 bitPosition des ersten Bytes im Datenstrom.Position of the first byte in the data stream.
BestätigungsnummerAcknowledgment number32 bitNächstes erwartetes Byte (Quittung).Next expected byte (acknowledgment).
Flags9 bitSteuerbits wie SYN, ACK, FIN, RST, PSH.Control bits such as SYN, ACK, FIN, RST, PSH.
FenstergrößeWindow size16 bitFlusssteuerung: freier Empfangspuffer.Flow control: free receive buffer.

Im 9 Bit großen Flags-Feld steuern einzelne Bits den Verbindungszustand. Die wichtigsten Steuer-Flags:Within the 9-bit flags field, individual bits control the connection state. The most important control flags:

Tipp: Flag antippen für Bedeutung.Tip: tap a flag for its meaning.

SYN — Synchronize
  • Bedeutung: baut eine Verbindung auf und synchronisiert die initiale Sequenznummer. Das erste Segment des Drei-Wege-Handshakes (SYN, dann SYN+ACK, dann ACK).Meaning: establishes a connection and synchronizes the initial sequence number. The first segment of the three-way handshake (SYN, then SYN+ACK, then ACK).
ACK — Acknowledge
  • Bedeutung: bestätigt empfangene Daten; das Bestätigungsnummern-Feld ist gültig. Nach dem Verbindungsaufbau in nahezu jedem Segment gesetzt.Meaning: acknowledges received data; the acknowledgment-number field is valid. Set in almost every segment after the connection is established.
FIN — Finish
  • Bedeutung: leitet den geordneten Verbindungsabbau ein — der Sender hat keine weiteren Daten. Jede Richtung wird einzeln mit FIN und ACK geschlossen.Meaning: initiates an orderly connection teardown — the sender has no more data. Each direction is closed individually with FIN and ACK.
RST — Reset
  • Bedeutung: bricht eine Verbindung sofort ab oder weist einen Verbindungsversuch zurück — etwa bei einem geschlossenen Port. Kein sauberer Abschluss wie bei FIN.Meaning: aborts a connection immediately or rejects a connection attempt — e.g. on a closed port. Not a clean shutdown like FIN.
PSH — Push
  • Bedeutung: fordert, die gepufferten Daten sofort an die Anwendung weiterzureichen, statt auf weitere Bytes zu warten. Wichtig bei interaktivem Verkehr (z. B. SSH).Meaning: requests that buffered data be delivered to the application immediately instead of waiting for more bytes. Important for interactive traffic (e.g. SSH).
URG — Urgent
  • Bedeutung: markiert dringende Daten; der Urgent-Pointer zeigt auf deren Ende. In der Praxis heute kaum noch genutzt.Meaning: marks urgent data; the urgent pointer indicates its end. Rarely used in practice today.

UDP-HeaderUDP header

UDP ist mit nur 8 Byte denkbar schlank: Quell-Port, Ziel-Port, Länge und Prüfsumme — keine Sequenznummern, keine Flags, kein Verbindungsaufbau. Dafür schnell und ideal für DNS, Streaming und VoIP.UDP is extremely lean at just 8 bytes: source port, destination port, length and checksum — no sequence numbers, no flags, no connection setup. In return it is fast and ideal for DNS, streaming and VoIP.

FeldFieldGrößeSizeFunktionPurpose
Quell-/Ziel-PortSource/Destination portje 16 bitSendende und empfangende Anwendung.Sending and receiving application.
LängeLength16 bitLänge von Header + Daten in Byte.Length of header + data in bytes.
PrüfsummeChecksum16 bitOptionale Fehlererkennung.Optional error detection.

Adressierung: MAC, IP, PortAddressing: MAC, IP, port

Damit Daten ihr Ziel finden, greifen drei Adresstypen auf verschiedenen Schichten ineinander: MAC lokal, IP über das ganze Netz, Port am richtigen Dienst. Wer dieses Zusammenspiel versteht, kann den Weg eines Pakets vom Browser bis zum Server lückenlos nachvollziehen.For data to reach its target, three address types on different layers work together: MAC locally, IP across the whole network, port at the right service. Understanding this interplay lets you trace a packet's path from the browser all the way to the server without gaps.

Zusammenspiel über die SchichtenInterplay across the layers

Die IP-Adresse (Schicht 3) identifiziert den Endpunkt Ende-zu-Ende und bleibt auf dem ganzen Weg gleich. Die MAC-Adresse (Schicht 2) gilt nur im lokalen Segment und wird an jedem Router-Hop ausgetauscht. Der Port (Schicht 4) wählt auf dem Zielhost den richtigen Dienst aus. Erst die Kombination liefert Daten exakt an die richtige Anwendung.The IP address (layer 3) identifies the endpoint end-to-end and stays the same along the whole path. The MAC address (layer 2) is valid only within the local segment and is swapped at every router hop. The port (layer 4) selects the right service on the target host. Only the combination delivers data exactly to the correct application.

  • MAC: „Welches Gerät im selben Segment?"MAC: "Which device in the same segment?"
  • IP: „Welcher Host im Internet?"IP: "Which host on the Internet?"
  • Port: „Welcher Dienst auf diesem Host?"Port: "Which service on this host?"

Ein anschauliches Bild ist der klassische Brief: Die IP-Adresse entspricht der vollständigen Postanschrift mit Stadt und Land — sie führt den Brief über beliebig viele Verteilzentren bis zum richtigen Haus. Die MAC-Adresse ist der Zusteller, der das Paket nur das letzte Stück von der nächsten Verteilstation bis zur Tür trägt und auf jedem Abschnitt ein anderer ist. Der Port schließlich ist die Wohnungsnummer im Mehrfamilienhaus: Er entscheidet, welcher Bewohner — also welche Anwendung — den Inhalt bekommt.A vivid analogy is the classic letter: the IP address is the full postal address with city and country — it carries the letter through any number of sorting centres to the right building. The MAC address is the courier who carries the parcel only the last leg from the nearest depot to the door and is a different one on every segment. The port, finally, is the apartment number in a block of flats: it decides which resident — that is, which application — receives the contents.

MAC vs. IP vs. PortMAC vs. IP vs. port

MerkmalProperty MAC IP Port
SchichtLayer 2 3 4
AufgabeRole Gerät im SegmentDevice in the segment Host im NetzHost in the network Dienst auf dem HostService on the host
LängeLength 48 Bit48 bit 32 Bit (IPv4) / 128 Bit (IPv6)32 bit (IPv4) / 128 bit (IPv6) 16 Bit (0–65535)16 bit (0–65535)
BeispielExample 00:1A:2B:3C:4D:5E 192.168.1.10 / 2001:db8::1 443
SchreibweiseNotation Hex, je 2 StellenHex, two digits each Dezimal-Punkt / Hex-DoppelpunktDotted decimal / hex with colons DezimalzahlDecimal number
ReichweiteScope Lokales SegmentLocal segment Ende-zu-Ende (netzübergreifend)End-to-end (across networks) Innerhalb eines HostsWithin a host
Ändert sich pro Hop?Changes per hop? Ja (an jedem Router neu)Yes (renewed at each router) Nein (bleibt gleich)No (stays the same) Nein (bleibt gleich)No (stays the same)
Vergeben durchAssigned by Hersteller (fest) / per SoftwareManufacturer (burned-in) / software Admin / DHCPAdmin / DHCP Dienst/AnwendungService/application

MAC-Adresse im DetailThe MAC address in detail

Die MAC-Adresse (Media Access Control) ist 48 Bit lang und kennzeichnet eine Netzwerkschnittstelle auf Schicht 2. Geschrieben wird sie als sechs Hexadezimal-Paare, getrennt durch Doppelpunkte oder Bindestriche — z. B. 00:1A:2B:3C:4D:5E. Die ersten 24 Bit bilden die OUI (Organizationally Unique Identifier), die jeder Hersteller bei der IEEE registriert; die hinteren 24 Bit vergibt der Hersteller geräteindividuell. So ist jede ab Werk gebrannte Adresse weltweit eindeutig.The MAC address (Media Access Control) is 48 bit long and identifies a network interface on layer 2. It is written as six hexadecimal pairs separated by colons or hyphens — e.g. 00:1A:2B:3C:4D:5E. The first 24 bit form the OUI (Organizationally Unique Identifier), which each manufacturer registers with the IEEE; the last 24 bit are assigned per device by the manufacturer. This makes every factory-burned address globally unique.

  • OUI (Bytes 1–3): identifiziert den Hersteller; anhand der OUI lässt sich oft das Gerät zuordnen.OUI (bytes 1–3): identifies the vendor; the OUI often reveals the device type.
  • Gerätekennung (Bytes 4–6): vom Hersteller fortlaufend vergeben, eindeutig je OUI.Device part (bytes 4–6): assigned sequentially by the vendor, unique per OUI.
  • U/L- und I/G-Bit: Im ersten Byte zeigen zwei Bits an, ob die Adresse lokal verwaltet (geändert) ist und ob es sich um Unicast oder Gruppe handelt.U/L and I/G bit: two bits in the first byte mark whether the address is locally administered (changed) and whether it is unicast or group.

Wichtig: Die MAC-Adresse ist nur lokal gültig. Innerhalb eines Ethernet- oder WLAN-Segments wird damit der direkte Nachbar angesprochen. Sobald ein Router das Paket weiterleitet, ersetzt er Quell- und Ziel-MAC durch die Adressen des nächsten Abschnitts — die IP-Adressen bleiben dabei unangetastet. Die MAC ändert sich also auf jedem Hop, die IP nicht. Moderne Geräte nutzen außerdem MAC-Randomisierung, um beim WLAN-Scannen nicht über eine feste Adresse verfolgbar zu sein.Important: the MAC address is only locally valid. Within an Ethernet or Wi-Fi segment it addresses the direct neighbour. As soon as a router forwards the packet, it replaces source and destination MAC with the addresses of the next segment — while the IP addresses stay untouched. So the MAC changes on every hop, the IP does not. Modern devices also use MAC randomisation to avoid being trackable by a fixed address while scanning for Wi-Fi.

IP-Adresse im DetailThe IP address in detail

Die IP-Adresse arbeitet auf Schicht 3 und sorgt für die Ende-zu-Ende-Zustellung über Netzgrenzen hinweg. Sie kommt in zwei Versionen vor: IPv4 mit 32 Bit (rund 4,3 Milliarden Adressen, geschrieben als vier Dezimalwerte wie 192.168.1.10) und IPv6 mit 128 Bit (praktisch unbegrenzt, geschrieben in Hex-Blöcken wie 2001:db8::1). IPv6 wurde eingeführt, weil die IPv4-Adressen knapp wurden.The IP address works on layer 3 and provides end-to-end delivery across network boundaries. It exists in two versions: IPv4 with 32 bit (about 4.3 billion addresses, written as four decimal values like 192.168.1.10) and IPv6 with 128 bit (virtually unlimited, written in hex blocks like 2001:db8::1). IPv6 was introduced because IPv4 addresses ran short.

MerkmalProperty IPv4 IPv6
LängeLength 32 Bit32 bit 128 Bit128 bit
AdressraumAddress space ~4,3 × 10⁹ ~3,4 × 10³⁸
SchreibweiseNotation Dezimal mit PunktenDotted decimal Hex-Blöcke mit DoppelpunktenHex blocks with colons
BeispielExample 203.0.113.5 2001:db8::1

Adressen sind außerdem öffentlich oder privat. Öffentliche IP-Adressen sind weltweit eindeutig und im Internet routbar. Private Bereiche — bei IPv4 10.0.0.0/8, 172.16.0.0/12 und 192.168.0.0/16 — gelten nur im lokalen Netz und werden per NAT auf eine öffentliche Adresse übersetzt, wenn ein Gerät ins Internet kommuniziert. Anders als die MAC bleibt die IP-Zieladresse auf dem gesamten Weg gleich; nur die Quell-IP kann durch NAT ausgetauscht werden.Addresses are also public or private. Public IP addresses are globally unique and routable on the Internet. Private ranges — for IPv4 10.0.0.0/8, 172.16.0.0/12 and 192.168.0.0/16 — are valid only in the local network and are translated to a public address via NAT when a device talks to the Internet. Unlike the MAC, the destination IP stays the same along the whole path; only the source IP may be swapped by NAT.

Port im DetailThe port in detail

Ein Port ist eine 16-Bit-Zahl (0–65535) auf Schicht 4 und adressiert innerhalb eines Hosts eine bestimmte Anwendung bzw. einen Dienst. Während die IP zum richtigen Host führt, leitet der Port das Paket an das richtige Programm weiter — etwa den Webserver oder den Mailserver auf demselben Rechner. Die IANA teilt den Bereich in drei Klassen:A port is a 16-bit number (0–65535) on layer 4 and addresses a specific application or service within a host. While the IP leads to the right host, the port forwards the packet to the right program — e.g. the web server or the mail server on the same machine. The IANA divides the range into three classes:

BereichRange KlasseClass BeispielExample
0–1023 Well-known (System)Well-known (system) 80 (HTTP), 443 (HTTPS), 22 (SSH)
1024–49151 RegisteredRegistered 3306 (MySQL), 8080
49152–65535 Dynamic / EphemeralDynamic / ephemeral 54321

Die Kombination aus IP-Adresse und Port heißt Socket und beschreibt einen Kommunikations-Endpunkt eindeutig, z. B. 203.0.113.5:443. Eine Verbindung wird durch zwei Sockets definiert — Quelle und Ziel. Während ein Server typischerweise auf einem festen well-known Port lauscht (etwa 443 für HTTPS), wählt der Client für seine Seite einen freien ephemeren Port aus dem dynamischen Bereich. Genau dadurch kann ein Rechner viele parallele Verbindungen sauber auseinanderhalten.The combination of IP address and port is called a socket and uniquely describes a communication endpoint, e.g. 203.0.113.5:443. A connection is defined by two sockets — source and destination. While a server typically listens on a fixed well-known port (such as 443 for HTTPS), the client picks a free ephemeral port from the dynamic range for its side. This is exactly what lets one machine keep many parallel connections cleanly apart.

Merksatz: Die IP bringt es zum richtigen Host, der Port zur richtigen Anwendung.Rule of thumb: the IP gets it to the right host, the port to the right application.

VerkehrsartenTraffic types

ArtType VerhältnisRelation BedeutungMeaning BeispielExample
UnicastUnicast 1:1 Ein Sender an genau einen EmpfängerOne sender to exactly one receiver Webseiten-Abruf, SSH-SitzungWeb page request, SSH session
BroadcastBroadcast 1:alle An alle Knoten im Segment; nur IPv4/Ethernet, nicht in IPv6To all nodes in the segment; IPv4/Ethernet only, absent in IPv6 ARP-Anfrage, DHCP-DiscoverARP request, DHCP discover
MulticastMulticast 1:viele An eine definierte Gruppe interessierter EmpfängerTo a defined group of interested receivers IPTV-Stream, Routing-UpdatesIPTV stream, routing updates
AnycastAnycast 1:nächster An den topologisch nächsten von mehreren gleich adressierten KnotenTo the topologically nearest of several identically addressed nodes DNS-Root-Server, CDN-KnotenDNS root servers, CDN nodes

Praxis-Beispiel: Browser ruft 203.0.113.5:443 aufPractical example: browser calls 203.0.113.5:443

Angenommen, ein PC mit der privaten Adresse 192.168.1.10 öffnet im Browser eine Webseite. Tippt der Nutzer einen Namen ein, löst zunächst DNS diesen in die IP-Adresse 203.0.113.5 auf (Name → IP). Der Browser will eine HTTPS-Verbindung zu 203.0.113.5:443 aufbauen. Folgende Adressen wirken dabei auf den einzelnen Abschnitten:Suppose a PC with the private address 192.168.1.10 opens a web page in the browser. When the user types a name, DNS first resolves it into the IP address 203.0.113.5 (name → IP). The browser wants to open an HTTPS connection to 203.0.113.5:443. The following addresses take effect on each segment:

  1. DNS-Auflösung: Der Name wird zu 203.0.113.5 aufgelöst. Der Browser wählt einen freien Quell-Port, z. B. 54321.DNS resolution: the name resolves to 203.0.113.5. The browser picks a free source port, e.g. 54321.
  2. ARP im LAN: Der PC kennt die IP des Standard-Gateways (192.168.1.1), aber nicht dessen MAC. Per ARP (IP → MAC, als Broadcast) fragt er sie ab und erhält z. B. AA:BB:CC:00:00:01.ARP in the LAN: the PC knows the default gateway's IP (192.168.1.1) but not its MAC. Via ARP (IP → MAC, as broadcast) it queries and receives e.g. AA:BB:CC:00:00:01.
  3. PC → Router: Quell-IP 192.168.1.10, Ziel-IP 203.0.113.5, Quell-Port 54321, Ziel-Port 443. Quell-MAC = PC, Ziel-MAC = Gateway.PC → router: source IP 192.168.1.10, destination IP 203.0.113.5, source port 54321, destination port 443. Source MAC = PC, destination MAC = gateway.
  4. NAT am Router: Der Router ersetzt die private Quell-IP durch seine öffentliche Adresse (und ggf. den Port). Ziel-IP und Ziel-Port 443 bleiben unverändert.NAT at the router: the router replaces the private source IP with its public address (and possibly the port). Destination IP and port 443 stay unchanged.
  5. Über das Internet: An jedem weiteren Hop werden Quell- und Ziel-MAC erneut ausgetauscht (jeweils nächster Nachbar), die IP-Zieladresse und der Port 443 bleiben dagegen konstant.Across the Internet: at every further hop the source and destination MAC are swapped again (each next neighbour), while the destination IP and port 443 stay constant.
  6. Ankunft am Server: 203.0.113.5 empfängt das Paket; Port 443 leitet es an den lauschenden Webserver-Prozess. Der Socket 203.0.113.5:443 ist eindeutig adressiert.Arrival at the server: 203.0.113.5 receives the packet; port 443 hands it to the listening web server process. The socket 203.0.113.5:443 is uniquely addressed.
Kernaussage: Über den ganzen Weg bleiben Ziel-IP und Ziel-Port gleich — sie definieren wohin. Die MAC-Adressen wechseln auf jedem Hop, denn sie regeln nur den nächsten lokalen Schritt. DNS übersetzt Name → IP, ARP übersetzt IP → MAC.Key point: across the whole path the destination IP and port stay the same — they define where to. The MAC addresses change on every hop, since they only handle the next local step. DNS translates name → IP, ARP translates IP → MAC.

Selbst nachvollziehenTry it yourself

Tipp: Befehle wie ip addr, arp -a und ss -tulpn zeigen dir MAC, IP und offene Ports eines Systems — ideal, um das Zusammenspiel der Adressen praktisch nachzuvollziehen. Mit traceroute bzw. tracert siehst du zudem die einzelnen Router-Hops auf dem Weg zum Ziel.Tip: Commands like ip addr, arp -a and ss -tulpn reveal a system's MAC, IP and open ports — ideal for tracing how the addresses work together in practice. With traceroute or tracert you can also see the individual router hops on the way to the target.

Ethernet (IEEE 802.3)Ethernet (IEEE 802.3)

Ethernet ist die dominierende Technik für kabelgebundene lokale Netze (LAN) auf der Sicherungsschicht (Layer 2) und definiert Rahmenformat, Adressierung und Übertragung. Aus dem koaxialen Bus der 1980er-Jahre ist eine geswitchte, vollduplexfähige Familie geworden, die heute von 10 Mbit/s bis 400 Gbit/s und darüber reicht.Ethernet is the dominant wired LAN technology at the data link layer (Layer 2), defining frame format, addressing and transmission. From the coaxial bus of the 1980s it has grown into a switched, full-duplex family ranging today from 10 Mbit/s up to 400 Gbit/s and beyond.

Standard und EinordnungStandard and classification

Ethernet wird in der Normenfamilie IEEE 802.3 beschrieben. Es arbeitet auf der Bitübertragungsschicht (Layer 1) und der Sicherungsschicht (Layer 2) des OSI-Modells. Die Sicherungsschicht teilt sich in die Teilschichten MAC (Medienzugriff, Rahmenbildung, Adressierung) und LLC (Logical Link Control, IEEE 802.2) auf. Der ursprüngliche „DIX“-Standard (DEC, Intel, Xerox) lebt im heute überwiegend genutzten Ethernet-II-Rahmenformat weiter.Ethernet is specified by the IEEE 802.3 standards family. It operates at the physical layer (Layer 1) and the data link layer (Layer 2) of the OSI model. The data link layer is split into the MAC (media access, framing, addressing) and LLC (Logical Link Control, IEEE 802.2) sublayers. The original "DIX" standard (DEC, Intel, Xerox) lives on in the Ethernet II frame format that is predominant today.

Aufbau eines Ethernet-FramesStructure of an Ethernet frame

Ein Ethernet-Frame besteht aus festen Feldern. Präambel und SFD dienen der Synchronisation und zählen nicht zum eigentlichen Frame; die Prüfsumme (FCS) sichert die Integrität. Vor jedem Frame liegt zusätzlich eine Inter-Frame Gap (IFG) von mindestens 12 Byte (96 Bitzeiten) als Ruhepause auf dem Medium.An Ethernet frame consists of fixed fields. The preamble and SFD are used for synchronization and do not count toward the frame proper; the checksum (FCS) protects integrity. Before each frame there is also an Inter-Frame Gap (IFG) of at least 12 bytes (96 bit times) as idle time on the medium.

FeldField GrößeSize FunktionPurpose
PräambelPreamble7 BTaktsynchronisation, Bitmuster 10101010Clock synchronization, bit pattern 10101010
SFD (Start Frame Delimiter)SFD (Start Frame Delimiter)1 BRahmenbeginn, Bitmuster 10101011Start of frame, bit pattern 10101011
Ziel-MACDestination MAC6 BEmpfänger-HardwareadresseReceiver hardware address
Quell-MACSource MAC6 BAbsender-HardwareadresseSender hardware address
EtherType / LängeEtherType / Length2 BWerte ≥ 0x0600 = Protokolltyp, kleinere Werte = Längenangabe (802.3)Values ≥ 0x0600 = protocol type, smaller values = length field (802.3)
NutzdatenPayload46–1500 BDaten höherer Schichten (mit Padding bei < 46 B)Upper-layer data (padded if < 46 B)
FCSFCS4 BPrüfsumme (CRC-32) zur FehlererkennungChecksum (CRC-32) for error detection

Aus den Feldgrößen ergibt sich die Mindest-Framegröße von 64 Byte (Ziel-MAC bis FCS) und die Maximalgröße von 1518 Byte (ohne Präambel/SFD). Die Untergrenze stammt aus der Kollisionserkennung des klassischen Halbduplex-Ethernets: Ein Frame musste lang genug sein, damit eine Kollision noch während des Sendens erkannt werden konnte. Ist die Nutzlast kürzer als 46 Byte, füllt der Absender mit Padding auf. Frames unter 64 Byte heißen Runts, übergroße fehlerhafte Frames Giants bzw. Jabber.From the field sizes follow the minimum frame size of 64 bytes (destination MAC through FCS) and the maximum size of 1518 bytes (excluding preamble/SFD). The lower bound comes from collision detection in classic half-duplex Ethernet: a frame had to be long enough for a collision to still be detected during transmission. If the payload is shorter than 46 bytes, the sender adds padding. Frames below 64 bytes are called runts, oversized faulty frames giants or jabber.

EtherType-WerteEtherType values

Das EtherType-Feld gibt dem Empfänger an, welches Protokoll der höheren Schicht in den Nutzdaten steckt, damit der Frame an den richtigen Stack übergeben wird.The EtherType field tells the receiver which upper-layer protocol is carried in the payload so that the frame is handed to the correct stack.

EtherType ProtokollProtocol BemerkungNote
0x0800IPv4Internet Protocol Version 4Internet Protocol version 4
0x0806ARPAddress Resolution Protocol (MAC ↔ IPv4)Address Resolution Protocol (MAC ↔ IPv4)
0x86DDIPv6Internet Protocol Version 6Internet Protocol version 6
0x8100802.1QVLAN-Tag (Customer-VLAN)VLAN tag (customer VLAN)
0x88A8802.1adQ-in-Q / Provider-VLAN-StackingQ-in-Q / provider VLAN stacking
0x8847MPLSMPLS-UnicastMPLS unicast
0x888E802.1XPort-basierte Authentifizierung (EAPOL)Port-based authentication (EAPOL)

MAC-Adressen und Frame-TypenMAC addresses and frame types

Eine MAC-Adresse ist 48 Bit (6 Byte) lang und wird in Hex notiert, z. B. 00:1A:2B:3C:4D:5E. Die ersten 3 Byte bilden die herstellerspezifische OUI (Organizationally Unique Identifier), die letzten 3 Byte vergibt der Hersteller pro Gerät. Zwei Bits im ersten Byte sind besonders: das I/G-Bit (Individual/Group) unterscheidet Unicast von Multicast, das U/L-Bit (Universal/Local) kennzeichnet lokal verwaltete Adressen.A MAC address is 48 bits (6 bytes) long and written in hex, e.g. 00:1A:2B:3C:4D:5E. The first 3 bytes form the vendor-specific OUI (Organizationally Unique Identifier); the vendor assigns the last 3 bytes per device. Two bits in the first byte matter: the I/G bit (individual/group) distinguishes unicast from multicast, and the U/L bit (universal/local) marks locally administered addresses.

  • Unicast – ein einzelner Empfänger (I/G-Bit = 0).Unicast – a single receiver (I/G bit = 0).
  • Multicast – eine Empfängergruppe (I/G-Bit = 1), z. B. 01:00:5E:xx:xx:xx für IPv4-Multicast.Multicast – a group of receivers (I/G bit = 1), e.g. 01:00:5E:xx:xx:xx for IPv4 multicast.
  • Broadcast – alle Stationen, Zieladresse FF:FF:FF:FF:FF:FF.Broadcast – all stations, destination address FF:FF:FF:FF:FF:FF.

Geschwindigkeiten und StandardsSpeeds and standards

Jede Geschwindigkeitsstufe ist als eigener Standard innerhalb von IEEE 802.3 definiert. Die Bezeichnung folgt dem Schema <Rate>BASE-<Medium>: „BASE“ steht für Basisband, der Suffix für das Medium (T = Twisted Pair, X = kodiertes Kupfer/Glas, SR/LR = Short/Long Range Fiber).Each speed grade is defined as its own standard within IEEE 802.3. The naming follows the scheme <rate>BASE-<medium>: "BASE" means baseband, the suffix denotes the medium (T = twisted pair, X = coded copper/fiber, SR/LR = short/long range fiber).

BezeichnungName RateRate StandardStandard Medium / ReichweiteMedium / reach
10BASE-T10 Mbit/s802.3i (1990)Cat3+, 100 mCat3+, 100 m
100BASE-TX100 Mbit/s802.3u (1995)Cat5, 100 mCat5, 100 m
1000BASE-T1 Gbit/s802.3ab (1999)Cat5e, 4 Paare, 100 mCat5e, 4 pairs, 100 m
1000BASE-SX/LX1 Gbit/s802.3z (1998)Glasfaser, 550 m / 5 kmFiber, 550 m / 5 km
10GBASE-T10 Gbit/s802.3an (2006)Cat6a, 100 mCat6a, 100 m
10GBASE-SR/LR10 Gbit/s802.3ae (2002)Glasfaser, 300 m / 10 kmFiber, 300 m / 10 km
2.5G/5GBASE-T2,5 / 5 Gbit/s802.3bz (2016)Cat5e/Cat6, 100 m (Multi-Gig)Cat5e/Cat6, 100 m (multi-gig)
25GBASE-T25 Gbit/s802.3bq (2016)Cat8, 30 mCat8, 30 m
40GBASE-SR440 Gbit/s802.3ba (2010)Glasfaser (Backbone/RZ)Fiber (backbone/DC)
100GBASE-SR4100 Gbit/s802.3bm (2015)Glasfaser (Rechenzentrum)Fiber (data center)

Halb- und Vollduplex, CSMA/CDHalf/full duplex, CSMA/CD

Im Halbduplex kann nur abwechselnd gesendet oder empfangen werden; mehrere Stationen teilen sich das Medium (eine Kollisionsdomäne). Zur Konfliktauflösung diente historisch CSMA/CD (Carrier Sense Multiple Access with Collision Detection): Stationen lauschen vor dem Senden, erkennen Kollisionen, senden ein Jam-Signal und warten eine zufällige Zeit (Binary Exponential Backoff). Im modernen Vollduplex mit Switches besitzt jeder Port eine eigene Kollisionsdomäne – es gibt keine Kollisionen mehr, CSMA/CD ist dort bedeutungslos und Sende- wie Empfangsrichtung laufen gleichzeitig über getrennte Aderpaare.In half duplex a station can only send or receive alternately; multiple stations share the medium (one collision domain). CSMA/CD (Carrier Sense Multiple Access with Collision Detection) historically resolved conflicts: stations listen before sending, detect collisions, send a jam signal and wait a random time (binary exponential backoff). In modern full duplex with switches each port is its own collision domain – there are no collisions, CSMA/CD is irrelevant, and transmit and receive run simultaneously over separate wire pairs.

Auto-Negotiation handelt beim Verbindungsaufbau automatisch Geschwindigkeit und Duplexmodus zwischen den Partnern aus. MDI/MDI-X beschreibt die Belegung der Sende-/Empfangspaare: Früher brauchte man zwischen gleichartigen Geräten ein Crossover-Kabel; heute erkennt Auto-MDIX die Belegung selbst und vertauscht die Paare bei Bedarf, sodass ein einfaches Patchkabel (Straight-Through) überall passt.Auto-negotiation automatically negotiates speed and duplex mode between partners during link bring-up. MDI/MDI-X describes the assignment of transmit/receive pairs: previously a crossover cable was needed between like devices; today Auto-MDIX detects the wiring itself and swaps pairs as needed, so a plain straight-through patch cable works everywhere.

Duplex-Mismatch: Steht ein Port auf fest „100/Full“, der andere auf Auto, fällt der Auto-Port auf Halbduplex zurück. Die Verbindung scheint zu funktionieren, leidet aber unter späten Kollisionen, FCS-Fehlern und massivem Durchsatzeinbruch – eine der klassischsten Fehlerquellen im LAN.Duplex mismatch: if one port is fixed to "100/Full" and the other is set to auto, the auto port falls back to half duplex. The link appears to work but suffers late collisions, FCS errors and a massive throughput drop – one of the most classic LAN fault sources.

VLAN-Tag (802.1Q)VLAN tag (802.1Q)

Für virtuelle LANs schiebt IEEE 802.1Q ein 4 Byte langes Tag zwischen Quell-MAC und EtherType. Es beginnt mit dem TPID 0x8100 und enthält neben der 12-Bit VLAN-ID (1–4094) ein 3-Bit-Prioritätsfeld (PCP, IEEE 802.1p) für Quality of Service. Durch die zusätzlichen 4 Byte wächst die maximale Framegröße von 1518 auf 1522 Byte.For virtual LANs IEEE 802.1Q inserts a 4-byte tag between source MAC and EtherType. It starts with TPID 0x8100 and, besides the 12-bit VLAN ID (1–4094), contains a 3-bit priority field (PCP, IEEE 802.1p) for quality of service. The extra 4 bytes raise the maximum frame size from 1518 to 1522 bytes.

Jumbo Frames und MTUJumbo frames and MTU

Die Standard-Nutzlast (MTU) beträgt 1500 Byte. Jumbo Frames erweitern die Nutzlast auf typischerweise 9000 Byte und reduzieren so den Overhead pro Byte – nützlich bei iSCSI, NFS, Backups und in Rechenzentren. Voraussetzung: Alle Geräte auf dem Pfad (NICs, Switches) müssen einheitlich auf dieselbe Jumbo-MTU konfiguriert sein, sonst werden Frames verworfen oder fragmentiert. Mit VLAN-Tag steigt die Bruttogröße entsprechend um 4 Byte.The standard payload (MTU) is 1500 bytes. Jumbo frames extend the payload to typically 9000 bytes, reducing per-byte overhead – useful for iSCSI, NFS, backups and in data centers. Prerequisite: every device along the path (NICs, switches) must be configured to the same jumbo MTU consistently, otherwise frames are dropped or fragmented. With a VLAN tag the gross size grows by 4 bytes accordingly.

Medien und KabelMedia and cabling

  • Cat5e – Twisted-Pair bis 1 Gbit/s, häufig im Bestand.Cat5e – twisted pair up to 1 Gbit/s, common in existing installs.
  • Cat6 / Cat6a – bis 10 Gbit/s (Cat6 nur auf kürzeren Strecken bis 55 m, Cat6a bis 100 m), bessere Schirmung.Cat6 / Cat6a – up to 10 Gbit/s (Cat6 only over shorter runs up to 55 m, Cat6a up to 100 m), better shielding.
  • Cat7 / Cat8 – für 25/40 Gbit/s über Kupfer auf kurzen Strecken (Cat8 bis 30 m), v. a. im Rechenzentrum.Cat7 / Cat8 – for 25/40 Gbit/s over copper on short runs (Cat8 up to 30 m), mainly in the data center.
  • Glasfaser – Multimode (OM3/OM4, kurze Distanzen) und Singlemode (OS2, viele Kilometer) für hohe Bandbreiten, immun gegen elektromagnetische Störungen und galvanisch entkoppelt.Fiber optic – multimode (OM3/OM4, short distances) and single-mode (OS2, many kilometers) for high bandwidth, immune to electromagnetic interference and galvanically isolated.
  • DAC/Twinax – kurze Direct-Attach-Kupferkabel mit SFP+/QSFP-Steckern, günstig im Rack.DAC/twinax – short direct-attach copper cables with SFP+/QSFP connectors, cheap within the rack.

Power over Ethernet (PoE)Power over Ethernet (PoE)

PoE überträgt zusätzlich zur Datenverbindung elektrische Leistung über dasselbe Twisted-Pair-Kabel – ideal für Access Points, IP-Telefone, Kameras und IoT-Geräte ohne separate Stromversorgung.PoE delivers electrical power over the same twisted-pair cable in addition to the data link – ideal for access points, IP phones, cameras and IoT devices without separate power supplies.

StandardStandard NameName Leistung am GerätPower at device
802.3af (2003)PoEca. 12,95 W (PSE 15,4 W)approx. 12.95 W (PSE 15.4 W)
802.3at (2009)PoE+ca. 25,5 W (PSE 30 W)approx. 25.5 W (PSE 30 W)
802.3bt (2018)PoE++ (Type 3/4)bis ca. 51 W / 71 W (PSE 60 / 90 W)up to approx. 51 W / 71 W (PSE 60 / 90 W)

Switching-GrundlagenSwitching basics

Ein Switch lernt anhand der Quell-MAC eingehender Frames, an welchem Port welche Station hängt, und trägt dies in die MAC-Adresstabelle (CAM) ein. Bekannte Ziele werden gezielt weitergeleitet, unbekannte Unicasts sowie Broadcasts und Multicasts geflutet. Alle Ports eines Switches bilden eine gemeinsame Broadcast-Domäne (sofern keine VLANs trennen), aber jeweils eigene Kollisionsdomänen. Gegen Schleifen in redundanten Topologien schützt das Spanning Tree Protocol (STP / RSTP, IEEE 802.1D/1w).A switch learns from the source MAC of incoming frames which station is on which port and records this in the MAC address table (CAM). Known destinations are forwarded selectively; unknown unicasts as well as broadcasts and multicasts are flooded. All ports of a switch form one shared broadcast domain (unless VLANs separate them) but each its own collision domain. The Spanning Tree Protocol (STP / RSTP, IEEE 802.1D/1w) protects against loops in redundant topologies.

Praxis-Tipp: Lass Switch-Ports und Endgeräte möglichst auf Auto-Negotiation – feste Halb-/Vollduplex-Einstellungen führen zum Duplex-Mismatch. Steigende FCS-/CRC-Fehler oder Runts an einem Port deuten fast immer auf ein defektes Kabel, einen schlechten Stecker oder genau so einen Mismatch hin; prüfe das mit show interface bzw. den Schnittstellen-Statistiken des Switches, bevor du Hardware tauschst.Practical tip: keep switch ports and end devices on auto-negotiation where possible – fixed half/full duplex settings cause duplex mismatches. Rising FCS/CRC errors or runts on a port almost always indicate a bad cable, a poor connector or exactly such a mismatch; check with show interface or the switch's interface statistics before swapping hardware.
Merke: Die Standard-MTU von Ethernet beträgt 1500 Byte Nutzdaten. Pakete höherer Schichten dürfen diese Grenze nicht überschreiten, sonst ist Fragmentierung (IPv4) bzw. Path-MTU-Discovery (IPv6) nötig.Note: Ethernet's standard MTU is 1500 bytes of payload. Upper-layer packets must not exceed this limit, otherwise fragmentation (IPv4) or path MTU discovery (IPv6) is required.

ÜbertragungsmedienTransmission media

Auf der untersten Schicht des OSI-Modells (Layer 1, Bitübertragung) werden Daten als physikalische Signale übertragen — als elektrische Spannung auf Kupfer, als Lichtimpuls in Glasfaser oder als Funkwelle in der Luft. Das gewählte Übertragungsmedium bestimmt maßgeblich, wie schnell, wie weit und wie störungssicher ein Netzwerk arbeiten kann.At the lowest layer of the OSI model (layer 1, the physical layer) data travels as physical signals — as electrical voltage on copper, as pulses of light in fiber, or as radio waves through the air. The transmission medium you choose largely determines how fast, how far and how reliably a network can operate.

Überblick: drei MedienartenOverview: three classes of media

Übertragungsmedien lassen sich in drei Gruppen einteilen. Jede hat ein typisches Einsatzgebiet, von der kurzen Patch-Verbindung im Schrank bis zur transkontinentalen Backbone-Strecke.Transmission media fall into three groups. Each has a typical area of use, from the short patch link inside the rack to the transcontinental backbone route.

  • Kupfer (Twisted Pair, Koax): elektrische Signale; günstig, leicht zu konfektionieren, aber begrenzte Reichweite und störanfällig.Copper (twisted pair, coax): electrical signals; cheap, easy to terminate, but limited reach and susceptible to interference.
  • Glasfaser (LWL): Lichtsignale; enorme Bandbreite, große Reichweite, immun gegen elektromagnetische Störungen.Fiber optics: optical signals; enormous bandwidth, long reach, immune to electromagnetic interference.
  • Funk (WLAN, Mobilfunk): Funkwellen als drahtloses Medium; flexibel und mobil, aber gemeinsam genutzt und abhörbar.Radio (Wi-Fi, cellular): radio waves as a wireless medium; flexible and mobile, but shared and easy to eavesdrop on.

Wichtige BegriffeKey terms

Vier Eigenschaften tauchen bei jedem Medium wieder auf. Wer sie versteht, kann die Eignung eines Kabels oder Funkkanals für eine Strecke beurteilen.Four properties recur with every medium. Understanding them lets you judge whether a cable or radio channel suits a given link.

  • Bandbreite: die nutzbare Frequenzbreite bzw. die daraus folgende maximale Datenrate (oft in MHz für das Medium und in Mbit/s bzw. Gbit/s für die Nutzlast angegeben).Bandwidth: the usable frequency range, and the resulting maximum data rate (often given in MHz for the medium and in Mbit/s or Gbit/s for the payload).
  • Dämpfung (Attenuation): die Abschwächung des Signals über die Strecke. Sie wächst mit Länge und Frequenz und begrenzt die maximale Kabellänge.Attenuation: the weakening of the signal along the path. It grows with length and frequency and caps the maximum cable length.
  • Übersprechen (Crosstalk): das ungewollte Überkoppeln eines Signals von einem Adernpaar auf ein benachbartes. Verdrillung und Schirmung verringern es.Crosstalk: the unwanted coupling of a signal from one wire pair onto an adjacent one. Twisting and shielding reduce it.
  • EMV (elektromagnetische Verträglichkeit): wie empfindlich ein Medium gegen äußere Störfelder (Motoren, Leuchtstoffröhren, Stromleitungen) ist — und wie stark es selbst abstrahlt.EMC (electromagnetic compatibility): how sensitive a medium is to external interference fields (motors, fluorescent tubes, power lines) — and how much it radiates itself.

Kupfer: Twisted PairCopper: twisted pair

Das mit Abstand häufigste LAN-Kabel ist Twisted Pair. Es besteht aus vier paarweise verdrillten Adern. Die Verdrillung sorgt dafür, dass Störungen beide Adern eines Paares gleich treffen und sich am Empfänger durch die Differenzbildung aufheben — das senkt Übersprechen und Einstreuungen deutlich.By far the most common LAN cable is twisted pair. It consists of four pairs of wires twisted around each other. The twisting ensures that interference hits both wires of a pair equally and cancels out at the receiver through differential signaling — which markedly lowers crosstalk and induced noise.

UTP gegen STPUTP versus STP

  • UTP (Unshielded Twisted Pair): ohne Schirm, nur die Verdrillung schützt. Günstig, dünn und flexibel — Standard in vielen Büroinstallationen.UTP (unshielded twisted pair): no shield, only the twisting protects. Cheap, thin and flexible — standard in many office installations.
  • STP / S/FTP (Shielded Twisted Pair): zusätzliche Schirmung je Paar und/oder ums Gesamtbündel (Folie, Geflecht). Besserer EMV-Schutz, nötig in industriellen oder störreichen Umgebungen, aber teurer und steifer; die Schirmung muss korrekt geerdet sein.STP / S/FTP (shielded twisted pair): additional shielding per pair and/or around the whole bundle (foil, braid). Better EMC protection, needed in industrial or noisy environments, but more expensive and stiffer; the shield must be properly grounded.

Kategorien (Cat)Categories (Cat)

Twisted-Pair-Kabel werden in Kategorien eingeteilt, die Bandbreite (Frequenz) und damit die maximale Datenrate festlegen. Die Reichweite gilt jeweils für 100 m, sofern nicht anders angegeben.Twisted-pair cables are classified into categories that define bandwidth (frequency) and thus the maximum data rate. The reach applies to 100 m unless noted otherwise.

KategorieCategory DatenrateData rate BandbreiteBandwidth ReichweiteReach Typischer EinsatzTypical use
Cat5e 1 Gbit/s 100 MHz 100 m Gigabit-Ethernet im BüroGigabit Ethernet in the office
Cat6 1 Gbit/s (10 Gbit/s ≤ 55 m) 250 MHz 100 m Gigabit, kurzes 10GGigabit, short 10G
Cat6a 10 Gbit/s 500 MHz 100 m 10-Gigabit über volle Länge10 Gigabit over full length
Cat7 10 Gbit/s 600 MHz 100 m geschirmt (S/FTP), GG45/TERAshielded (S/FTP), GG45/TERA
Cat8 25–40 Gbit/s 2000 MHz 30 m Rechenzentrum, Server-zu-SwitchData center, server-to-switch
100-m-Regel: Eine Ethernet-Kupferstrecke (Permanent Link plus Patchkabel) darf 100 m nicht überschreiten — 90 m feste Verlegung plus rund 10 m Patchkabel an beiden Enden. Längere Strecken brauchen einen aktiven Zwischenschritt (Switch) oder Glasfaser. Cat8 ist für sehr kurze, schnelle Verbindungen im Rechenzentrum auf 30 m begrenzt.100 m rule: an Ethernet copper run (permanent link plus patch cords) must not exceed 100 m — 90 m of fixed cabling plus about 10 m of patch cords at both ends. Longer distances need an active intermediate step (a switch) or fiber. Cat8 is limited to 30 m for very short, fast links inside the data center.

RJ45-SteckerRJ45 connector

Twisted-Pair-Kabel enden im Netzwerkbereich fast immer in einem RJ45-Stecker (8P8C, acht Kontakte). Die acht Adern werden nach einer festen Belegung sortiert — gängig ist T568B, seltener T568A. Wichtig ist nur, dass beide Enden derselben Norm folgen.In networking, twisted-pair cables almost always end in an RJ45 plug (8P8C, eight contacts). The eight wires are arranged in a fixed pinout — T568B is common, T568A less so. What matters is that both ends follow the same standard.

Straight-Through gegen CrossoverStraight-through versus crossover

  • Straight-Through (1:1): beide Enden gleich belegt (z. B. B–B). Verbindet unterschiedliche Gerätetypen, etwa PC an Switch.Straight-through (1:1): both ends wired identically (e.g. B–B). Connects unlike device types, such as PC to switch.
  • Crossover: Sende- und Empfangspaare gekreuzt (A–B). Verband früher gleichartige Geräte (PC–PC, Switch–Switch).Crossover: transmit and receive pairs swapped (A–B). It used to connect like devices (PC–PC, switch–switch).

Moderne Ports erkennen die Belegung dank Auto-MDI/MDI-X selbst und kreuzen bei Bedarf intern. Crossover-Kabel sind dadurch in der Praxis kaum noch nötig.Modern ports detect the wiring themselves thanks to Auto-MDI/MDI-X and cross over internally when needed. As a result, crossover cables are rarely necessary in practice anymore.

KoaxialkabelCoaxial cable

Koaxialkabel hat einen Innenleiter, der von einer Isolierung, einem Schirmgeflecht und einem Mantel umgeben ist. In frühen Ethernet-Netzen (10BASE2 „Thinnet", 10BASE5 „Thicknet") war es das Standardmedium, wurde dort aber von Twisted Pair verdrängt. Heute begegnet es uns vor allem bei Kabel-Internet (DOCSIS), Antennen- und SAT-Anlagen. Vorteil ist der gute Schirm gegen Störungen; Nachteil sind Steifigkeit und der bus- statt sternförmige Aufbau in alten LANs.Coaxial cable has an inner conductor surrounded by insulation, a braided shield and an outer jacket. In early Ethernet networks (10BASE2 "Thinnet", 10BASE5 "Thicknet") it was the standard medium, but twisted pair displaced it there. Today we mostly meet it in cable internet (DOCSIS), antenna and satellite installations. Its strength is good shielding against interference; its drawbacks are stiffness and the bus rather than star topology used in old LANs.

Glasfaser (Lichtwellenleiter)Fiber optics (optical fiber)

In der Glasfaser werden Daten als Lichtimpulse durch einen hauchdünnen Glaskern geleitet, der von einem Mantel (Cladding) mit anderem Brechungsindex umgeben ist. Durch Totalreflexion bleibt das Licht im Kern. Weil keine elektrischen Signale fließen, ist Glasfaser völlig immun gegen elektromagnetische Störungen, strahlt selbst nichts ab und überbrückt große Entfernungen mit geringer Dämpfung.In an optical fiber, data travels as pulses of light through an ultra-thin glass core surrounded by a cladding with a different refractive index. Total internal reflection keeps the light inside the core. Because no electrical signals flow, fiber is completely immune to electromagnetic interference, radiates nothing itself and spans long distances with very low attenuation.

Singlemode gegen MultimodeSingle-mode versus multimode

Der entscheidende Unterschied liegt im Kerndurchmesser. Ein dünner Kern lässt nur einen Lichtweg (Mode) zu, ein dickerer Kern viele.The decisive difference is the core diameter. A thin core allows only a single light path (mode), a thicker core allows many.

EigenschaftProperty Singlemode (OS2)Single-mode (OS2) Multimode (OM3/OM4)Multimode (OM3/OM4)
KerndurchmesserCore diameter ~9 µm 50 µm
ReichweiteReach 10–40 km+ 300–550 m
LichtquelleLight source Laser (1310/1550 nm)Laser (1310/1550 nm) LED / VCSEL (850 nm)LED / VCSEL (850 nm)
KostenCost Faser günstig, Optik teurerCheap fiber, pricier optics Optik günstiger, Faser teurerCheaper optics, pricier fiber
EinsatzUse WAN, Backbone, ProviderWAN, backbone, carrier Campus, Gebäude, RechenzentrumCampus, building, data center

Bei Multimode begrenzt die Modendispersion die Reichweite: Die vielen Lichtwege sind unterschiedlich lang, sodass der Impuls auf langer Strecke „verschmiert". Singlemode kennt dieses Problem praktisch nicht und erreicht dadurch viel größere Distanzen.With multimode, modal dispersion limits the reach: the many light paths have different lengths, so the pulse "smears" over long distances. Single-mode essentially avoids this problem and therefore reaches far greater distances.

SteckerConnectors

  • LC: kleiner Push-Pull-Stecker (Small Form-Factor), heute der Standard an SFP-Modulen und in Patchfeldern.LC: small push-pull connector (small form-factor), today the standard on SFP modules and in patch panels.
  • SC: größerer quadratischer Steck-/Rast-Stecker, verbreitet bei FTTH und älteren Installationen.SC: larger square push-on connector, common in FTTH and older installations.

Daneben gibt es ST, MPO/MTP (für Hochdichte-Bündel) und weitere. Steckverbinder werden poliert (PC/UPC oder schräg APC) — APC-Stecker sind an der grünen Hülse erkennbar und reduzieren Rückreflexionen.There are also ST, MPO/MTP (for high-density bundles) and others. Connectors are polished (PC/UPC or angled APC) — APC connectors are recognizable by their green housing and reduce back reflections.

Vorteile der GlasfaserAdvantages of fiber

  • Bandbreite: riesige nutzbare Frequenzbreite, mehrere Wellenlängen parallel (WDM) — von 1 Gbit/s bis weit über 100 Gbit/s.Bandwidth: huge usable frequency range, several wavelengths in parallel (WDM) — from 1 Gbit/s to well above 100 Gbit/s.
  • EMV: völlig unempfindlich gegen elektromagnetische Störfelder und keine eigene Abstrahlung; abhörsicherer als Kupfer.EMC: completely immune to electromagnetic interference and emits nothing itself; harder to tap than copper.
  • Reichweite: geringe Dämpfung erlaubt Strecken von Kilometern bis Hunderten Kilometern ohne Verstärkung.Reach: low attenuation allows runs of kilometers up to hundreds of kilometers without amplification.
  • Galvanische Trennung: keine elektrische Verbindung zwischen den Gebäuden — kein Risiko durch Potenzialunterschiede oder Blitzeinkopplung.Galvanic isolation: no electrical connection between buildings — no risk from potential differences or lightning coupling.
Mehr dazu: Aufbau, Fasertypen (OS/OM), Wellenlängen, Steckertypen, Transceiver (SFP/QSFP) und Messtechnik behandelt der eigene Artikel Lichtwellenleiter (LWL) ausführlich.More on this: construction, fiber types (OS/OM), wavelengths, connector types, transceivers (SFP/QSFP) and measurement are covered in detail in the dedicated Fiber optics (LWL) article.

Funk als drahtloses MediumRadio as a wireless medium

Beim Funk ist das „Kabel" die Luft: Daten werden als elektromagnetische Wellen auf bestimmten Frequenzbändern (z. B. 2,4 GHz, 5 GHz, 6 GHz) übertragen. Das Medium ist geteilt — alle Teilnehmer einer Funkzelle nutzen denselben Kanal und müssen sich abwechseln. Vorteile sind Mobilität und einfache Erschließung; Nachteile sind schwankende Reichweite, Störungen durch Hindernisse und andere Sender sowie die leichte Abhörbarkeit, weshalb Verschlüsselung Pflicht ist. Details zu Standards, Kanälen und Sicherheit findest du im Artikel WLANWi-Fi.With radio the "cable" is the air: data is transmitted as electromagnetic waves on certain frequency bands (e.g. 2.4 GHz, 5 GHz, 6 GHz). The medium is shared — all members of a radio cell use the same channel and must take turns. The benefits are mobility and easy coverage; the drawbacks are fluctuating range, interference from obstacles and other transmitters, and easy eavesdropping, which is why encryption is mandatory. For details on standards, channels and security see the WLANWi-Fi article.

Übersicht: Medien im VergleichOverview: media compared

MediumMedium DatenrateData rate ReichweiteReach EMV-anfälligEMC-prone
Twisted Pair (Cat6a)Twisted pair (Cat6a) 10 Gbit/s 100 m jayes
Twisted Pair (Cat8)Twisted pair (Cat8) 25–40 Gbit/s 30 m ja (geschirmt geringer)yes (less if shielded)
KoaxialkabelCoaxial cable ~1–10 Gbit/s ~100–500 m geringlow
Glasfaser MultimodeMultimode fiber 10–100 Gbit/s 300–550 m neinno
Glasfaser SinglemodeSingle-mode fiber 10–100+ Gbit/s 10–40 km+ neinno
Funk / WLANRadio / Wi-Fi ~0,1–10 Gbit/s ~10–100 m ja (Störungen, geteilt)yes (interference, shared)

Auswahl in der PraxisChoosing in practice

Die Wahl des Mediums folgt der Strecke und der Umgebung: kurze Etagenverkabelung mit Cat6a-Kupfer, Steigleitungen und Verbindungen zwischen Gebäuden mit Glasfaser, mobile Endgeräte über WLAN. So bleibt jedes Segment im Rahmen seiner Reichweite und Störsicherheit.The choice of medium follows the distance and the environment: short floor cabling with Cat6a copper, risers and inter-building links with fiber, mobile devices over Wi-Fi. That keeps each segment within its reach and noise tolerance.

Praxis-Tipp: Verlege bei Neuinstallationen mindestens Cat6a und plane pro Strecke Reserve-Adernpaare oder eine zusätzliche Faser ein. In Umgebungen mit Motoren, Frequenzumrichtern oder langen Parallelführungen zu Stromleitungen lohnt sich geschirmtes Kabel (S/FTP) oder direkt Glasfaser — das spart später teure Fehlersuche bei sporadischen Paketverlusten durch Einstreuungen.Field tip: for new installations lay at least Cat6a and plan spare wire pairs or an extra fiber per run. In environments with motors, variable-frequency drives or long parallel runs alongside power lines, shielded cable (S/FTP) or fiber straight away pays off — it saves expensive troubleshooting later for sporadic packet loss caused by interference.

Lichtwellenleiter (LWL)Fiber optics (LWL)

Ein Lichtwellenleiter überträgt Daten als Lichtimpulse durch eine hauchdünne Glasfaser. Er ist heute das Rückgrat schneller und weiter Verbindungen — vom Rechenzentrum über den Campus bis zum interkontinentalen Seekabel. Dieser Artikel erklärt Aufbau, Funktionsweise, Faser- und Steckertypen, Wellenlängen, Dämpfung sowie die Transceiver- und Messtechnik.An optical fiber transmits data as pulses of light through an ultra-thin strand of glass. Today it is the backbone of fast, long-distance links — from the data center across the campus to intercontinental submarine cables. This article explains construction, operation, fiber and connector types, wavelengths, attenuation, plus transceiver and measurement technology.

Aufbau einer GlasfaserConstruction of an optical fiber

Eine Faser besteht aus mehreren konzentrischen Schichten. Lichtführend sind nur Kern und Mantel; die übrigen Lagen schützen mechanisch.A fiber consists of several concentric layers. Only the core and cladding guide light; the remaining layers provide mechanical protection.

  • Kern (Core): der lichtführende Glaskern mit höherem Brechungsindex, je nach Typ ~9 µm (Singlemode) oder 50/62,5 µm (Multimode) dünn.Core: the light-guiding glass core with a higher refractive index, ~9 µm (single-mode) or 50/62.5 µm (multimode) thin depending on type.
  • Mantel (Cladding): umgibt den Kern mit niedrigerem Brechungsindex und hält das Licht durch Totalreflexion im Kern. Standard-Außenmaß: 125 µm.Cladding: surrounds the core with a lower refractive index and keeps light inside via total internal reflection. Standard outer diameter: 125 µm.
  • Coating / Buffer: eine Kunststoffbeschichtung direkt auf dem Mantel, die die Faser vor Feuchtigkeit und Mikrorissen schützt.Coating / buffer: a plastic layer directly on the cladding protecting the fiber from moisture and micro-cracks.
  • Schutzmantel (Jacket): äußere Hülle des Kabels, oft mit Zugentlastung (Aramid/Kevlar) gegen Zugkräfte.Jacket: the cable's outer sheath, often with strain relief (aramid/Kevlar) against tensile forces.

Funktionsweise: TotalreflexionHow it works: total internal reflection

Weil der Kern einen höheren Brechungsindex hat als der Mantel, wird Licht, das flach genug auf die Grenzschicht trifft, vollständig zurück in den Kern reflektiert (Totalreflexion). So „springt" der Lichtstrahl entlang der Faser, ohne nennenswert auszutreten. Eine elektrische Signalübertragung findet nicht statt — daher ist die Faser immun gegen elektromagnetische Störungen und strahlt selbst nichts ab.Because the core has a higher refractive index than the cladding, light hitting the boundary at a shallow enough angle is reflected entirely back into the core (total internal reflection). The light beam thus "bounces" along the fiber without escaping appreciably. No electrical signal is involved — so the fiber is immune to electromagnetic interference and radiates nothing itself.

Fasertypen: Singlemode und MultimodeFiber types: single-mode and multimode

Der Kerndurchmesser entscheidet, wie viele Lichtwege (Moden) möglich sind. Singlemode (OS) hat einen sehr dünnen Kern und nur einen Mode — höchste Reichweite. Multimode (OM) hat einen dickeren Kern mit vielen Moden — günstigere Optik, aber durch Modendispersion begrenzte Distanz. Die Klassen sind genormt:The core diameter determines how many light paths (modes) are possible. Single-mode (OS) has a very thin core and only one mode — the greatest reach. Multimode (OM) has a thicker core with many modes — cheaper optics, but distance limited by modal dispersion. The classes are standardized:

Tipp: Fasertyp antippen für Details.Tip: tap a fiber type for details.

OS2 — Singlemode
  • Kern: ~9 µm · Quelle: Laser bei 1310/1550 nmCore: ~9 µm · source: laser at 1310/1550 nm
  • Reichweite: 10–40 km und mehr · niedrigste Dämpfung, für Außen-/Loose-Tube-Kabel.Reach: 10–40 km and beyond · lowest attenuation, for outdoor/loose-tube cable.
  • Einsatz: WAN, Backbone, Provider, FTTH.Use: WAN, backbone, carrier, FTTH.
OS1 — Singlemode
  • Kern: ~9 µm · tight-buffered für den Innenbereich.Core: ~9 µm · tight-buffered for indoor use.
  • Reichweite: bis ~10 km, etwas höhere Dämpfung als OS2.Reach: up to ~10 km, slightly higher attenuation than OS2.
  • Einsatz: Gebäude-/Campus-Verkabelung indoor.Use: indoor building/campus cabling.
OM1 — Multimode
  • Kern: 62,5 µm · Quelle: LED bei 850/1300 nm · orange Mantelfarbe.Core: 62.5 µm · source: LED at 850/1300 nm · orange jacket.
  • Reichweite: 1 Gbit/s bis ~275 m · veraltet (Legacy).Reach: 1 Gbit/s up to ~275 m · legacy.
OM2 — Multimode
  • Kern: 50 µm · orange Mantelfarbe.Core: 50 µm · orange jacket.
  • Reichweite: 1 Gbit/s bis ~550 m.Reach: 1 Gbit/s up to ~550 m.
OM3 — Multimode
  • Kern: 50 µm, laseroptimiert (VCSEL, 850 nm) · aqua Mantelfarbe.Core: 50 µm, laser-optimized (VCSEL, 850 nm) · aqua jacket.
  • Reichweite: 10 Gbit/s bis ~300 m.Reach: 10 Gbit/s up to ~300 m.
OM4 — Multimode
  • Kern: 50 µm, laseroptimiert · aqua/violett.Core: 50 µm, laser-optimized · aqua/violet.
  • Reichweite: 10 Gbit/s bis ~400 m, 100 Gbit/s bis ~150 m.Reach: 10 Gbit/s up to ~400 m, 100 Gbit/s up to ~150 m.
OM5 — Multimode
  • Kern: 50 µm, breitbandig (SWDM, mehrere Wellenlängen) · lime/aqua.Core: 50 µm, wideband (SWDM, multiple wavelengths) · lime/aqua.
  • Reichweite: für 40/100 Gbit/s über kurze Strecken im Rechenzentrum.Reach: for 40/100 Gbit/s over short data-center runs.
Merke: Bei Multimode „verschmiert" der Impuls über die Strecke, weil die vielen Moden unterschiedlich lange Wege nehmen (Modendispersion). Singlemode kennt dieses Problem praktisch nicht und erreicht dadurch viel größere Distanzen.Note: with multimode the pulse "smears" along the run because the many modes take paths of different lengths (modal dispersion). Single-mode essentially avoids this and therefore reaches far greater distances.

Wellenlängen und optische FensterWavelengths and optical windows

Licht wird nicht im sichtbaren Bereich, sondern im Infrarot übertragen — dort, wo Glas besonders durchlässig ist. Diese Bereiche heißen optische Fenster: 850 nm (Multimode, kurze Strecken), 1310 nm (geringe Dispersion) und 1550 nm (niedrigste Dämpfung, große Reichweite, Verstärkung per EDFA möglich). Über WDM (Wavelength Division Multiplexing) lassen sich viele Wellenlängen parallel über eine einzige Faser führen und so deren Kapazität vervielfachen.Light is transmitted in the infrared rather than the visible range — where glass is especially transparent. These ranges are the optical windows: 850 nm (multimode, short runs), 1310 nm (low dispersion) and 1550 nm (lowest attenuation, long reach, amplifiable via EDFA). Using WDM (wavelength division multiplexing) many wavelengths run in parallel over a single fiber, multiplying its capacity.

Dämpfung und DispersionAttenuation and dispersion

Die Dämpfung (in dB/km) gibt an, wie stark das Signal pro Kilometer schwächer wird — bei 1550 nm liegt sie bei nur etwa 0,2 dB/km. Hinzu kommen Verluste an Steckern und Spleißen. Für eine Strecke rechnet man ein Dämpfungsbudget: Sendeleistung minus aller Verluste muss über der Empfängerempfindlichkeit bleiben. Die Dispersion verbreitert die Lichtimpulse mit der Distanz und begrenzt so die maximale Bitrate über lange Strecken (modal bei Multimode, chromatisch bei Singlemode).The attenuation (in dB/km) states how much the signal weakens per kilometer — at 1550 nm it is only about 0.2 dB/km. Added to this are losses at connectors and splices. For a link you calculate a power budget: transmit power minus all losses must stay above the receiver sensitivity. Dispersion broadens the light pulses with distance and thus limits the maximum bit rate over long runs (modal in multimode, chromatic in single-mode).

SteckertypenConnector types

Tipp: Stecker antippen für Details.Tip: tap a connector for details.

LC
  • Kleiner Push-Pull-Stecker (Small Form-Factor), heute der Standard an SFP-Modulen und in Patchfeldern.Small push-pull connector (small form-factor), today the standard on SFP modules and in patch panels.
SC
  • Größerer quadratischer Steck-/Rast-Stecker, verbreitet bei FTTH und älteren Installationen.Larger square push-on connector, common in FTTH and older installations.
ST
  • Runder Stecker mit Bajonettverschluss, häufig in älteren Campus- und Multimode-Verkabelungen.Round connector with a bayonet lock, common in older campus and multimode cabling.
FC
  • Runder Stecker mit Schraubverschluss — vibrationsfest, oft in Messtechnik und Laboren.Round connector with a screw lock — vibration-resistant, often in measurement and labs.
MPO / MTP
  • Mehrfaser-Stecker für ganze Bündel (12 oder 24 Fasern) — für hohe Dichte und 40/100-Gbit/s-Verbindungen im Rechenzentrum.Multi-fiber connector for whole bundles (12 or 24 fibers) — for high density and 40/100-Gbit/s links in the data center.

Stirnflächen werden poliert: PC/UPC (gerade) oder APC (8° schräg). APC-Stecker sind an der grünen Hülse erkennbar und reduzieren Rückreflexionen — sie dürfen nicht mit UPC gemischt werden.End faces are polished: PC/UPC (flat) or APC (8° angled). APC connectors are recognizable by their green housing and reduce back reflections — they must not be mixed with UPC.

Transceiver und ModuleTransceivers and modules

Ein Gerät wandelt elektrische Signale über ein steckbares Transceiver-Modul in Licht und zurück. Verbreitet sind SFP (1 Gbit/s), SFP+ (10 Gbit/s), SFP28 (25 Gbit/s) und QSFP+/QSFP28 (40/100 Gbit/s); der ältere GBIC ist der große Vorgänger. Das Modul bestimmt Faserart, Wellenlänge und Reichweite (z. B. 10GBASE-LR für 10 km Singlemode). BiDi-Module nutzen je eine Wellenlänge pro Richtung und kommen so mit einer einzigen Faser aus.A device converts electrical signals to light and back via a pluggable transceiver module. Common form factors are SFP (1 Gbit/s), SFP+ (10 Gbit/s), SFP28 (25 Gbit/s) and QSFP+/QSFP28 (40/100 Gbit/s); the older GBIC is the large predecessor. The module determines fiber type, wavelength and reach (e.g. 10GBASE-LR for 10 km single-mode). BiDi modules use one wavelength per direction and thus need only a single fiber.

Vorteile und GrenzenAdvantages and limits

  • + Bandbreite: riesige Kapazität, mehrere Wellenlängen parallel (WDM) — von 1 bis weit über 100 Gbit/s.+ Bandwidth: huge capacity, several wavelengths in parallel (WDM) — from 1 to well above 100 Gbit/s.
  • + Reichweite & EMV: sehr geringe Dämpfung, immun gegen Störfelder, keine eigene Abstrahlung, abhörsicherer als Kupfer, galvanisch getrennt.+ Reach & EMC: very low attenuation, immune to interference, no emission, harder to tap than copper, galvanically isolated.
  • − Handhabung: empfindlich gegen enge Biegeradien, Schmutz an den Stirnflächen und Zug; Spleißen und Messen erfordern Spezialwerkzeug.− Handling: sensitive to tight bend radii, dirt on end faces and tension; splicing and measuring need special tools.
  • − Kosten: Optik und Werkzeug sind teurer als bei Kupfer, lohnen sich aber bei Tempo und Distanz.− Cost: optics and tools cost more than copper, but pay off for speed and distance.

Verlegung, Messung und PflegeInstallation, measurement and care

  • Biegeradius: den minimalen Biegeradius einhalten — zu enge Biegungen führen zu Makrobiegeverlusten oder Faserbruch.Bend radius: respect the minimum bend radius — overly tight bends cause macrobend loss or fiber breakage.
  • Sauberkeit: Stirnflächen vor dem Stecken reinigen und inspizieren; ein einziges Staubkorn kann die Verbindung stören.Cleanliness: clean and inspect end faces before mating; a single speck of dust can disrupt the link.
  • Messung: Dämpfung mit Lichtquelle und Leistungsmesser prüfen; ein OTDR ortet zusätzlich Spleiße, Stecker und Faserbrüche entlang der Strecke.Measurement: check attenuation with a light source and power meter; an OTDR additionally locates splices, connectors and breaks along the run.
  • Sicherheit: nie in eine aktive Faser blicken — unsichtbares Laserlicht kann das Auge schädigen.Safety: never look into an active fiber — invisible laser light can damage the eye.
Merke: Für lange Strecken und höchste Bandbreite führt an Singlemode-Glasfaser kein Weg vorbei; im Rechenzentrum und Gebäude reicht oft günstigeres Multimode (OM3/OM4). Welche Faser, Wellenlänge und Reichweite gelten, legt am Ende das Transceiver-Modul fest — Faser und Optik müssen zusammenpassen.Note: for long runs and the highest bandwidth there is no way around single-mode fiber; within the data center and buildings cheaper multimode (OM3/OM4) often suffices. Which fiber, wavelength and reach apply is ultimately set by the transceiver module — fiber and optics must match.

MAC-AdressenMAC addresses

Die MAC-Adresse ist die 48 Bit lange Hardwareadresse einer Netzwerkschnittstelle und identifiziert Geräte innerhalb einer Layer-2-Domäne. Sie arbeitet auf der Sicherungsschicht (Layer 2) und ist die Basis dafür, dass Switches Frames im lokalen Netz zustellen können.The MAC address is the 48-bit hardware address of a network interface and identifies devices within a Layer 2 domain. It operates on the data link layer (Layer 2) and is the basis on which switches deliver frames inside the local network.

Wozu dient eine MAC-Adresse?What is a MAC address for?

Während die IP-Adresse auf Layer 3 die logische Erreichbarkeit über Netzgrenzen hinweg regelt, adressiert die MAC-Adresse auf Layer 2 die konkrete Schnittstelle im selben Segment. Innerhalb eines Subnetzes lösen ARP (IPv4) bzw. Neighbor Discovery (IPv6) die Ziel-IP in eine Ziel-MAC auf; erst damit kann ein Ethernet- oder WLAN-Frame physisch zugestellt werden.While the IP address on Layer 3 governs logical reachability across network boundaries, the MAC address on Layer 2 addresses the concrete interface within the same segment. Inside a subnet, ARP (IPv4) or Neighbor Discovery (IPv6) resolves the destination IP into a destination MAC; only then can an Ethernet or Wi-Fi frame be physically delivered.

  • Switch-Forwarding: Switches lernen, hinter welchem Port welche MAC liegt, und tragen das in die MAC-Adresstabelle (CAM/FDB) ein.Switch forwarding: switches learn which MAC lives behind which port and store this in the MAC address table (CAM/FDB).
  • Lokale Zustellung: Frames innerhalb eines VLANs/Segments werden anhand der Ziel-MAC weitergeleitet.Local delivery: frames within a VLAN/segment are forwarded based on the destination MAC.
  • Identifikation: DHCP-Reservierungen, MAC-Filter und Monitoring stützen sich auf die MAC.Identification: DHCP reservations, MAC filters and monitoring rely on the MAC.

Aufbau: 48 BitStructure: 48 bits

Eine MAC-Adresse umfasst 48 Bit (6 Byte) und teilt sich in zwei Hälften: die ersten 24 Bit bilden die OUI (Organizationally Unique Identifier), die von der IEEE an Hersteller vergeben wird. Die letzten 24 Bit sind der geräteindividuelle Teil (oft NIC-Teil genannt), den der Hersteller fortlaufend vergibt. Aus den ersten drei Byte lässt sich daher der Hersteller einer Schnittstelle ablesen.A MAC address comprises 48 bits (6 bytes) and splits into two halves: the first 24 bits form the OUI (Organizationally Unique Identifier) assigned by the IEEE to vendors. The last 24 bits are the device-specific part (often called the NIC part), assigned sequentially by the vendor. The first three bytes therefore reveal the vendor of an interface.

BereichSection LängeLength ByteBytes BeispielExample InhaltContent
OUIOUI24 Bit1–300:1A:2BHersteller (von IEEE vergeben)Vendor (IEEE-assigned)
Geräteteil (NIC)Device part (NIC)24 Bit4–63C:4D:5ELaufende Nummer des HerstellersSequential number from the vendor

Im Beispiel 00:1A:2B:3C:4D:5E ist 00:1A:2B die OUI und 3C:4D:5E der geräteindividuelle Teil. Theoretisch lassen sich pro OUI rund 16,7 Millionen (2^24) Adressen vergeben.In the example 00:1A:2B:3C:4D:5E, 00:1A:2B is the OUI and 3C:4D:5E is the device-specific part. Each OUI can theoretically address roughly 16.7 million (2^24) devices.

Hersteller am OUI erkennenIdentifying the vendor from the OUI

Die IEEE führt ein öffentliches Register aller vergebenen OUIs. Werkzeuge und Webseiten gleichen die ersten drei Byte mit diesem Register ab und zeigen den Hersteller an. Einige bekannte Beispiele:The IEEE maintains a public registry of all assigned OUIs. Tools and websites match the first three bytes against this registry and display the vendor. Some well-known examples:

OUIOUI Hersteller / VerwendungVendor / use
B8:27:EBRaspberry Pi FoundationRaspberry Pi Foundation
DC:A6:32Raspberry Pi (neuere Modelle)Raspberry Pi (newer models)
00:50:56VMware (virtuelle Maschinen)VMware (virtual machines)
08:00:27Oracle VirtualBoxOracle VirtualBox
52:54:00QEMU/KVM (lokal verwaltet, virtuell)QEMU/KVM (locally administered, virtual)
Achtung: Die Hersteller-Zuordnung ist nur ein Hinweis. Bei randomisierten oder gespooften MAC-Adressen ist die OUI frei gewählt und sagt nichts über die tatsächliche Hardware aus.Caution: the vendor lookup is only a hint. With randomized or spoofed MAC addresses the OUI is arbitrary and says nothing about the actual hardware.

SchreibweisenNotations

MAC-Adressen werden hexadezimal dargestellt (12 Hex-Zeichen = 6 Byte). Gängige Trennzeichen sind Doppelpunkte, Bindestriche oder Punkte:MAC addresses are written in hexadecimal (12 hex digits = 6 bytes). Common separators are colons, hyphens or dots:

  • Doppelpunkt (Unix/Linux): 00:1A:2B:3C:4D:5EColon (Unix/Linux): 00:1A:2B:3C:4D:5E
  • Bindestrich (Windows): 00-1A-2B-3C-4D-5EHyphen (Windows): 00-1A-2B-3C-4D-5E
  • Cisco-Punktnotation: 001A.2B3C.4D5ECisco dotted notation: 001A.2B3C.4D5E

Groß- und Kleinschreibung der Hex-Zeichen ist gleichwertig (0a = 0A); Werkzeuge normalisieren die Darstellung meist auf eine Variante.Upper- and lowercase hex digits are equivalent (0a = 0A); tools usually normalise the display to one variant.

Das erste Oktett: I/G-Bit und U/L-BitThe first octet: I/G bit and U/L bit

Das erste Byte einer MAC-Adresse trägt zwei Steuerbits, die ihre Bedeutung festlegen. Beide stecken in den niederwertigsten Bits des ersten Oktetts:The first byte of a MAC address carries two control bits that define its meaning. Both sit in the least significant bits of the first octet:

BitBit PositionPosition Wert 0Value 0 Wert 1Value 1
I/G (Individual/Group)I/G (Individual/Group)niederwertigstes Bit (Bit 0)least significant bit (bit 0)Unicast (ein Gerät)Unicast (single device)Multicast/Broadcast (Gruppe)Multicast/broadcast (group)
U/L (Universal/Local)U/L (Universal/Local)zweitniedrigstes Bit (Bit 1)second-lowest bit (bit 1)universell (herstellervergeben)universal (vendor-assigned)lokal verwaltet (administrativ)locally administered

Konkret am ersten Oktett: schreibt man es binär als xxxx xxBA, ist A das I/G-Bit und B das U/L-Bit. Die vier möglichen Kombinationen für das niederwertige Halbbyte:Concretely, write the first octet in binary as xxxx xxBA: A is the I/G bit and B is the U/L bit. The four combinations of the low bits:

Erstes Oktett (binär)First octet (binary) HexHex I/G U/L BedeutungMeaning
0000 00000000Unicast, universell (Normalfall)Unicast, universal (normal case)
0000 00010110Multicast, universellMulticast, universal
0000 00100201Unicast, lokal verwaltetUnicast, locally administered
0000 00110311Multicast, lokal verwaltetMulticast, locally administered

Praktischer Lesetrick: Da das I/G-Bit das niederwertigste Bit ist, entscheidet das zweite Hex-Zeichen des ersten Oktetts. Ist es gerade (0,2,4,6,8,A,C,E) → Unicast; ist es ungerade (1,3,5,7,9,B,D,F) → Multicast.Handy reading trick: since the I/G bit is the least significant bit, the second hex digit of the first octet decides. If it is even (0,2,4,6,8,A,C,E) → unicast; if it is odd (1,3,5,7,9,B,D,F) → multicast.

SonderadressenSpecial addresses

Neben regulären Unicast-Adressen gibt es reservierte Adressen und Präfixe mit fester Bedeutung:Besides regular unicast addresses, there are reserved addresses and prefixes with a fixed meaning:

Adresse / PräfixAddress / prefix TypType BedeutungMeaning
FF:FF:FF:FF:FF:FFBroadcastBroadcastErreicht alle Stationen im Segment (z. B. ARP-Request)Reaches all stations in the segment (e.g. ARP request)
01:00:5EIPv4-Multicast-PräfixIPv4 multicast prefixAbbildung von IPv4-Multicast (224.0.0.0/4) auf MAC; die unteren 23 Bit stammen aus der IPMaps IPv4 multicast (224.0.0.0/4) onto MAC; the lower 23 bits come from the IP
33:33IPv6-Multicast-PräfixIPv6 multicast prefixAbbildung von IPv6-Multicast; die unteren 32 Bit sind die letzten 32 Bit der IPv6-Multicast-AdresseMaps IPv6 multicast; the lower 32 bits are the last 32 bits of the IPv6 multicast address

Beispiel IPv4-Multicast: Die Gruppe 224.0.0.251 (mDNS) wird auf die MAC 01:00:5E:00:00:FB abgebildet. Beispiel IPv6: Die Solicited-Node-Multicast-Adresse ff02::1:ff3c:4d5e wird auf 33:33:FF:3C:4D:5E abgebildet.IPv4 multicast example: the group 224.0.0.251 (mDNS) maps to MAC 01:00:5E:00:00:FB. IPv6 example: the solicited-node multicast address ff02::1:ff3c:4d5e maps to 33:33:FF:3C:4D:5E.

Merke: Das gesetzte I/G-Bit zeigt sich in der ersten sichtbaren Stelle vieler Multicast-MACs: 01:00:5E… (IPv4) und 33:33… (IPv6) sind beide Multicast, denn 01 und 33 haben ein gesetztes niederwertigstes Bit.Note: the set I/G bit shows up in the first visible digit of many multicast MACs: 01:00:5E… (IPv4) and 33:33… (IPv6) are both multicast, because 01 and 33 have their least significant bit set.

MAC-RandomisierungMAC randomization

Moderne Betriebssysteme (Android 10+, iOS 14+, Windows 10/11) verwenden standardmäßig zufällige MAC-Adressen im WLAN – oft eine eigene MAC pro SSID. Ziel ist Privatsphäre: Ohne feste MAC lässt sich ein Gerät nicht mehr netzübergreifend wiedererkennen und über Funknetze hinweg verfolgen. Randomisierte Adressen haben das U/L-Bit gesetzt (lokal verwaltet) und das I/G-Bit auf 0 (Unicast).Modern operating systems (Android 10+, iOS 14+, Windows 10/11) use random MAC addresses on Wi-Fi by default – often a separate MAC per SSID. The goal is privacy: without a fixed MAC, a device can no longer be re-identified across networks and tracked across Wi-Fi networks. Randomized addresses have the U/L bit set (locally administered) and the I/G bit at 0 (unicast).

Folgen für den Betrieb:Operational consequences:

  • MAC-Filter und MAC-basierte Zugangskontrolle werden unzuverlässig, weil sich die Adresse ändert.MAC filters and MAC-based access control become unreliable because the address changes.
  • DHCP-Reservierungen auf MAC greifen nicht mehr – das Gerät bekommt wechselnde Leases.DHCP reservations by MAC no longer match – the device gets changing leases.
  • Captive Portals erkennen wiederkehrende Nutzer schlechter; Sitzungen müssen ggf. neu bestätigt werden.Captive portals recognise returning users less well; sessions may need to be re-confirmed.
  • Analyse/Tracking per MAC (z. B. Besucherzählung) wird erschwert – genau das ist gewollt.Analytics/tracking by MAC (e.g. visitor counting) is impeded – which is exactly the intent.

Im eigenen, vertrauenswürdigen Netz kann die Randomisierung pro SSID deaktiviert werden, damit Reservierungen und Filter wieder stabil funktionieren.In your own, trusted network, randomization can be disabled per SSID so that reservations and filters work stably again.

MAC-SpoofingMAC spoofing

Beim MAC-Spoofing setzt man die MAC einer Schnittstelle softwareseitig auf einen frei gewählten Wert. Die ab Werk gebrannte (Burned-in) Adresse bleibt erhalten, das Betriebssystem meldet aber die überschriebene MAC. Unter Linux z. B. mit ip link set dev eth0 address 02:11:22:33:44:55 oder dem Werkzeug macchanger; Windows bietet die Option im Treiber unter „Netzwerkadresse“.With MAC spoofing, the MAC of an interface is set to an arbitrary value in software. The factory-burned (burned-in) address is preserved, but the operating system reports the overridden MAC. On Linux, for example, with ip link set dev eth0 address 02:11:22:33:44:55 or the tool macchanger; Windows offers the option in the driver under "Network Address".

Legitime ZweckeLegitimate purposes Missbräuchliche ZweckeAbusive purposes
Privatsphäre / Schutz vor TrackingPrivacy / protection from trackingUmgehen von MAC-Filtern eines fremden NetzesBypassing MAC filters of a foreign network
Hardwaretausch ohne neue ISP-/Provider-BindungHardware swap without re-binding to the ISPIdentitätsdiebstahl (Impersonation) eines anderen HostsImpersonation of another host
Tests, Fehlersuche, Failover/HA-SzenarienTesting, troubleshooting, failover/HA scenariosUmgehen von Sperren/Bans, die an die MAC gebunden sindEvading bans tied to the MAC
Sicherheitshinweis: Weil MACs trivial fälschbar sind, ist ein reiner MAC-Filter keine echte Sicherheitsmaßnahme. Für Zugangskontrolle eignen sich 802.1X (Port-Authentifizierung) und WPA2/WPA3-Enterprise weit besser.Security note: because MACs are trivially forgeable, a pure MAC filter is not real security. For access control, 802.1X (port authentication) and WPA2/WPA3-Enterprise are far better suited.

EUI-64: von 48 Bit zur IPv6-Interface-IDEUI-64: from 48 bits to an IPv6 interface ID

IPv6 kann über SLAAC (Stateless Address Autoconfiguration) eine Adresse selbst bilden. Dazu wird die 48-Bit-MAC nach dem Verfahren modified EUI-64 zu einer 64-Bit-Interface-ID erweitert. Die drei Schritte:IPv6 can form an address itself via SLAAC (Stateless Address Autoconfiguration). For this, the 48-bit MAC is expanded into a 64-bit interface ID using the modified EUI-64 procedure. The three steps:

  1. MAC in der Mitte teilen und FF:FE zwischen OUI und Geräteteil einfügen (48 → 64 Bit).Split the MAC in the middle and insert FF:FE between OUI and device part (48 → 64 bits).
  2. Das U/L-Bit (zweitniedrigstes Bit des ersten Oktetts) invertieren: aus universell (0) wird im EUI-64-Kontext 1.Invert the U/L bit (second-lowest bit of the first octet): a universal 0 becomes 1 in the EUI-64 context.
  3. Ergebnis ist die 64-Bit-Interface-ID, die hinter das /64-Präfix gesetzt wird.The result is the 64-bit interface ID, which is placed after the /64 prefix.

Beispiel mit 00:1A:2B:3C:4D:5E:Example with 00:1A:2B:3C:4D:5E:

SchrittStep ErgebnisResult
Ausgangs-MACStarting MAC00:1A:2B:3C:4D:5E
FF:FE einfügenInsert FF:FE00:1A:2B:FF:FE:3C:4D:5E
U/L-Bit invertieren (0002)Invert U/L bit (0002)02:1A:2B:FF:FE:3C:4D:5E
Interface-ID (IPv6-Schreibweise)Interface ID (IPv6 notation)021a:2bff:fe3c:4d5e
Link-lokale AdresseLink-local addressfe80::21a:2bff:fe3c:4d5e

An der eingeschobenen Folge FF:FE in der Adressmitte erkennt man eine EUI-64-abgeleitete IPv6-Adresse. Aus Datenschutzgründen nutzen viele Systeme heute jedoch Privacy Extensions (RFC 4941) mit zufälligen Interface-IDs statt der MAC-basierten EUI-64.The inserted sequence FF:FE in the middle of the address indicates an EUI-64-derived IPv6 address. For privacy reasons, however, many systems today use privacy extensions (RFC 4941) with random interface IDs instead of the MAC-based EUI-64.

Beispiele im ÜberblickExamples at a glance

MAC-AdresseMAC address TypType BedeutungMeaning
00:1A:2B:3C:4D:5EUnicast, universellUnicast, universalReguläre GeräteadresseRegular device address
FF:FF:FF:FF:FF:FFBroadcastBroadcastAlle Stationen im SegmentAll stations in the segment
01:00:5E:00:00:FBMulticast (I/G=1)Multicast (I/G=1)IPv4-Multicast-Bereich (mDNS)IPv4 multicast range (mDNS)
33:33:FF:3C:4D:5EMulticast (I/G=1)Multicast (I/G=1)IPv6-Solicited-Node-MulticastIPv6 solicited-node multicast
02:42:AC:11:00:02Lokal verwaltet (U/L=1)Locally administered (U/L=1)Z. B. virtuelle Schnittstelle (Container)E.g. virtual interface (container)
Merksatz: Erste 3 Byte = wer (Hersteller über die OUI), letzte 3 Byte = welches Gerät. Das niederwertigste Bit des ersten Bytes entscheidet Unicast oder Multicast, das zweitniedrigste herstellervergeben oder lokal verwaltet.Mnemonic: first 3 bytes = who (vendor via the OUI), last 3 bytes = which device. The least significant bit of the first byte decides unicast or multicast, the second-lowest vendor-assigned or locally administered.

SwitchingSwitching

Ein Switch verbindet Geräte im LAN auf Layer 2 und leitet Frames anhand der Ziel-MAC gezielt an den richtigen Port weiter – effizienter, schneller und sicherer als ein Hub. Dieser Artikel erklärt, wie ein Switch lernt, weiterleitet und absichert, und grenzt die wichtigsten Bauformen und Verfahren voneinander ab.A switch connects LAN devices at Layer 2 and forwards frames to the correct port based on the destination MAC – more efficient, faster and safer than a hub. This article explains how a switch learns, forwards and secures traffic, and distinguishes the most important variants and methods.

Switch vs. HubSwitch vs. hub

Ein Hub ist ein reiner Signalverstärker (Layer 1): Er sendet jedes Bit an alle Ports und bildet eine einzige große Kollisionsdomäne. Alle Geräte teilen sich die Bandbreite und müssen im Halbduplex per CSMA/CD um den Zugriff konkurrieren. Ein Switch arbeitet auf Layer 2, lernt MAC-Adressen und leitet Frames nur an den Zielport. Jeder Switch-Port ist eine eigene Kollisionsdomäne, ermöglicht Vollduplex und stellt jedem Gerät die volle Portbandbreite zur Verfügung.A hub is a pure signal repeater (Layer 1): it sends every bit to all ports and forms a single large collision domain. All devices share the bandwidth and must compete for access in half duplex via CSMA/CD. A switch works at Layer 2, learns MAC addresses and forwards frames only to the target port. Each switch port is its own collision domain, enables full duplex and gives each device the full port bandwidth.

Die MAC-Adresstabelle (CAM)The MAC address table (CAM)

Der Switch baut eine MAC-Adresstabelle (auch CAM-Tabelle nach dem zugrunde liegenden Content-Addressable Memory) auf, indem er die Quell-MAC jedes eingehenden Frames mit dem Empfangsport (und VLAN) verknüpft. Beim ersten Frame eines Geräts ist das Ziel meist noch unbekannt – der Switch lernt jedoch sofort die Absenderadresse. So füllt sich die Tabelle im laufenden Betrieb automatisch, ohne Konfiguration.The switch builds a MAC address table (also CAM table, after the underlying content-addressable memory) by associating the source MAC of every incoming frame with the ingress port (and VLAN). With a device's first frame the destination is usually still unknown – but the switch immediately learns the sender address. The table thus fills itself automatically during operation, without configuration.

  • Lernen: Quell-MAC + Empfangsport werden gespeichert; bewegt sich ein Gerät an einen anderen Port, wird der Eintrag aktualisiert.Learning: source MAC + ingress port are stored; if a device moves to another port, the entry is updated.
  • Aging Time: Einträge altern und werden nach einer einstellbaren Zeit (Standard meist 300 s) gelöscht, wenn keine Frames mehr von dieser MAC kommen. Das hält die Tabelle aktuell und kompakt.Aging time: entries age out and are removed after a configurable interval (default usually 300 s) when no more frames arrive from that MAC. This keeps the table current and compact.
  • Begrenzte Größe: Die CAM-Tabelle hat eine feste Kapazität (je nach Hardware z. B. 8.000–256.000 Einträge). Läuft sie über, kann der Switch ins Fluten verfallen – ein Angriffsvektor (siehe Port Security).Limited size: the CAM table has a fixed capacity (e.g. 8,000–256,000 entries depending on hardware). If it overflows, the switch may fall back to flooding – an attack vector (see port security).
MAC-AdresseMAC address Port VLAN TypType
00:1A:2B:3C:4D:5EGi0/110dynamischdynamic
00:1A:2B:AA:BB:CCGi0/210dynamischdynamic
00:50:56:11:22:33Gi0/320dynamischdynamic
00:0C:29:7F:1D:90Gi0/420statischstatic

Dynamische Einträge entstehen durch Lernen und altern; statische Einträge werden manuell gesetzt und bleiben bestehen. Mit show mac address-table lässt sich die Tabelle auf vielen Switches anzeigen.Dynamic entries are created by learning and age out; static entries are set manually and persist. On many switches the table can be shown with show mac address-table.

Forwarding, Filtering, FloodingForwarding, filtering, flooding

Bei jedem Frame schlägt der Switch die Ziel-MAC in der CAM-Tabelle nach und entscheidet daraus eine von drei Aktionen:For every frame the switch looks up the destination MAC in the CAM table and decides on one of three actions:

  • Forwarding (Unicast): Ist die Ziel-MAC bekannt und liegt an einem anderen Port, sendet der Switch den Frame nur an diesen Zielport.Forwarding (unicast): if the destination MAC is known and on a different port, the switch sends the frame only to that target port.
  • Filtering: Liegen Quelle und Ziel am selben Port, wird der Frame verworfen (nicht zurückgesendet) – die Geräte erreichen sich direkt.Filtering: if source and destination are on the same port, the frame is discarded (not sent back) – the devices reach each other directly.
  • Flooding: Ist die Ziel-MAC unbekannt (Unknown Unicast) oder handelt es sich um Broadcast/Multicast, geht der Frame an alle Ports des VLANs außer dem Eingangsport.Flooding: if the destination MAC is unknown (unknown unicast) or the frame is broadcast/multicast, it goes to all ports in the VLAN except the ingress port.
Faustregel: bekannt = gezieltes Unicast-Forwarding, gleicher Port = Filtering, unbekannt/Broadcast = Flooding. Flooding ist kein Fehler, sondern der normale Weg, ein noch unbekanntes Ziel zu finden – die Antwort lehrt den Switch dann den richtigen Port.Rule of thumb: known = targeted unicast forwarding, same port = filtering, unknown/broadcast = flooding. Flooding is not an error but the normal way to find a still-unknown destination – the reply then teaches the switch the correct port.

Kollisions- vs. Broadcast-DomäneCollision vs. broadcast domain

Eine Kollisionsdomäne ist der Bereich, in dem sich Frames physisch stören können – bei Switches je Port eine. Eine Broadcast-Domäne umfasst alle Geräte, die einen Broadcast empfangen; sie endet erst an einem Router (Layer 3) oder an einer VLAN-Grenze. Ein Switch verkleinert also Kollisionsdomänen, nicht aber die Broadcast-Domäne.A collision domain is the area where frames can physically interfere – one per port on a switch. A broadcast domain covers all devices that receive a broadcast; it ends only at a router (Layer 3) or at a VLAN boundary. A switch thus shrinks collision domains but not the broadcast domain.

GerätDevice Layer KollisionsdomänenCollision domains Broadcast-DomänenBroadcast domains
Hub11 (alle Ports gemeinsam)1 (all ports shared)1
Switch2je Port eineone per port1 je VLAN1 per VLAN
Router3je Interface eineone per interfaceje Interface eine (trennt Broadcasts)one per interface (separates broadcasts)

Managed vs. Unmanaged SwitchManaged vs. unmanaged switch

Ein Unmanaged Switch ist „Plug and Play“: einschalten, anstecken, fertig – ohne Konfiguration. Ein Managed Switch bietet Management-Funktionen über CLI, Web-GUI oder SNMP und ist für strukturierte Netze unverzichtbar.An unmanaged switch is plug and play: power on, plug in, done – no configuration. A managed switch offers management functions via CLI, web GUI or SNMP and is indispensable for structured networks.

FunktionFeature UnmanagedUnmanaged ManagedManaged
VLAN (802.1Q)neinnojayes
Spanning Tree (STP/RSTP)neinnojayes
SNMP / Monitoringneinnojayes
Port Securityneinnojayes
Link Aggregation (LACP)neinnojayes
QoS / Priorisierungseltenrarelyjayes
Preis & AufwandCost & effortniedriglowhöherhigher

Dazwischen gibt es Smart/Web-Managed Switches: günstiger als voll gemanagte Geräte, mit einer Web-Oberfläche und einer Teilmenge der Funktionen (oft VLAN und einfache QoS), aber meist ohne vollständige CLI.In between there are smart/web-managed switches: cheaper than fully managed devices, with a web interface and a subset of features (often VLAN and basic QoS), but usually without a full CLI.

Layer-2- vs. Layer-3-SwitchLayer 2 vs. Layer 3 switch

Ein Layer-2-Switch leitet ausschließlich anhand von MAC-Adressen weiter. Ein Layer-3-Switch beherrscht zusätzlich Routing in Hardware (ASIC) und kann zwischen VLANs vermitteln, ohne dass jeder Frame einen externen Router passieren muss.A Layer 2 switch forwards solely based on MAC addresses. A Layer 3 switch additionally performs routing in hardware (ASIC) and can route between VLANs without every frame having to traverse an external router.

  • SVI (Switch Virtual Interface): Ein virtuelles Layer-3-Interface pro VLAN, das als Gateway dient (z. B. interface vlan 10 mit IP 10.0.10.1).SVI (switch virtual interface): a virtual Layer 3 interface per VLAN that acts as the gateway (e.g. interface vlan 10 with IP 10.0.10.1).
  • Inter-VLAN-Routing: Der L3-Switch ersetzt den klassischen „Router on a Stick“ und routet VLAN-übergreifend mit Wire-Speed.Inter-VLAN routing: the L3 switch replaces the classic "router on a stick" and routes across VLANs at wire speed.
  • L3-Switches sind im Vergleich zu Routern stark im LAN (viele Ports, hoher Durchsatz), bieten aber meist weniger WAN-Funktionen (z. B. NAT, VPN).Compared to routers, L3 switches excel in the LAN (many ports, high throughput) but usually offer fewer WAN features (e.g. NAT, VPN).

Switching-VerfahrenSwitching methods

Wie viel von einem Frame ein Switch einliest, bevor er ihn weiterleitet, bestimmt den Kompromiss aus Latenz und Fehlerprüfung:How much of a frame a switch reads before forwarding determines the trade-off between latency and error checking:

VerfahrenMethod ArbeitsweiseOperation LatenzLatency FehlerprüfungError check
Store-and-ForwardStore-and-forwardFrame komplett empfangen, FCS prüfen, dann sendenReceive the whole frame, check FCS, then sendhöher (frame­abhängig)higher (frame-dependent)vollständig (verwirft fehlerhafte Frames)full (discards corrupt frames)
Cut-Through (Fast Forward)Cut-through (fast forward)Weiterleiten, sobald die ersten 6 Byte (Ziel-MAC) gelesen sindForward as soon as the first 6 bytes (destination MAC) are readsehr gering, konstantvery low, constantkeine (leitet ggf. fehlerhafte Frames weiter)none (may forward corrupt frames)
Fragment-FreeFragment-freeWartet die ersten 64 Byte ab, dann sendenWaits for the first 64 bytes, then sendsgering (Kompromiss)low (compromise)erkennt Kollisionsfragmente (Runts)detects collision fragments (runts)

Hintergrund zu Fragment-Free: Die meisten Kollisionen entstehen in den ersten 64 Byte eines Frames (der minimalen Ethernet-Framegröße). Wer diese abwartet, filtert „Runts“ heraus, ohne auf den ganzen Frame zu warten.Background on fragment-free: most collisions occur within the first 64 bytes of a frame (the minimum Ethernet frame size). Waiting for these filters out "runts" without waiting for the entire frame.

Merke: Moderne Switches nutzen meist Store-and-Forward, da QoS- und ACL-Funktionen den vollständigen Frame ohnehin benötigen und fehlerhafte Frames so nicht das Netz belasten. Cut-Through findet man vor allem in latenzkritischen Umgebungen wie dem High-Frequency-Trading.Note: Modern switches mostly use store-and-forward, since QoS and ACL features need the full frame anyway and corrupt frames are not propagated. Cut-through is mainly found in latency-critical environments such as high-frequency trading.

Sicherheit & Komfort-FunktionenSecurity & convenience features

Port Security gegen MAC-FloodingPort security against MAC flooding

Bei einem MAC-Flooding-Angriff überflutet ein Angreifer den Switch mit tausenden gefälschten Quell-MACs, bis die CAM-Tabelle voll ist. Der Switch flutet dann unbekannte Unicasts an alle Ports – der Angreifer kann mitlesen. Port Security begrenzt die Zahl der pro Port erlaubten MAC-Adressen und reagiert bei Verletzung mit einer Aktion (shutdown, restrict oder protect).In a MAC flooding attack an attacker floods the switch with thousands of forged source MACs until the CAM table is full. The switch then floods unknown unicasts to all ports – the attacker can eavesdrop. Port security limits the number of MAC addresses allowed per port and, on violation, reacts with an action (shutdown, restrict or protect).

Link Aggregation (LACP)Link aggregation (LACP)

Link Aggregation bündelt mehrere physische Ports zu einem logischen Kanal (EtherChannel/Port-Channel). Das erhöht die Bandbreite und schafft Redundanz: Fällt ein Link aus, läuft der Verkehr über die verbleibenden weiter. Das Aushandeln übernimmt das herstellerübergreifende Protokoll LACP (IEEE 802.3ad). Die Lastverteilung erfolgt pro Flow (Hash über MAC-/IP-/Port-Werte), nicht beliebig pro Paket.Link aggregation bundles several physical ports into one logical channel (EtherChannel/port-channel). This increases bandwidth and creates redundancy: if one link fails, traffic continues over the remaining ones. Negotiation is handled by the vendor-neutral protocol LACP (IEEE 802.3ad). Load balancing is per flow (hash over MAC/IP/port values), not arbitrarily per packet.

Power over Ethernet (PoE)Power over Ethernet (PoE)

PoE versorgt Endgeräte wie IP-Telefone, WLAN-Access-Points und Kameras über dasselbe Netzwerkkabel mit Strom – ein separates Netzteil entfällt. Übliche Standards: 802.3af (PoE, bis ~15 W), 802.3at (PoE+, bis ~30 W) und 802.3bt (PoE++, bis ~60/90 W) am Port.PoE powers end devices such as IP phones, Wi-Fi access points and cameras over the same network cable – a separate power supply is unnecessary. Common standards: 802.3af (PoE, up to ~15 W), 802.3at (PoE+, up to ~30 W) and 802.3bt (PoE++, up to ~60/90 W) at the port.

Praxis: Plane das PoE-Budget eines Switches ein – die Summe aller angeschlossenen Verbraucher darf das Gesamtbudget (z. B. 370 W) nicht überschreiten, sonst werden Ports abgeschaltet.Practice: account for a switch's PoE budget – the sum of all connected loads must not exceed the total budget (e.g. 370 W), otherwise ports are shut down.

Loop-Schutz: Spanning TreeLoop protection: spanning tree

Mehrere Switches mit redundanten Verbindungen können Layer-2-Schleifen bilden, in denen Broadcasts endlos kreisen (Broadcast-Storm). Das Spanning Tree Protocol (STP/RSTP, IEEE 802.1D/1w) erkennt solche Schleifen und blockiert überzählige Pfade logisch, hält sie aber als Reserve bereit. Fällt ein aktiver Pfad aus, wird ein blockierter Pfad freigeschaltet.Several switches with redundant links can form Layer 2 loops in which broadcasts circulate endlessly (broadcast storm). The Spanning Tree Protocol (STP/RSTP, IEEE 802.1D/1w) detects such loops and logically blocks redundant paths while keeping them as a backup. If an active path fails, a blocked path is activated.

Praxis-Tipp: Aktiviere auf Endgeräte-Ports portfast (sofortiges Weiterleiten ohne STP-Wartezeit) zusammen mit bpduguard. So starten Clients schnell, und ein versehentlich angeschlossener Switch, der BPDUs sendet, schaltet den Port automatisch ab – ein häufiger Auslöser für Netzschleifen wird damit entschärft.Practice tip: on end-device ports enable portfast (immediate forwarding without the STP wait) together with bpduguard. Clients then come up quickly, and an accidentally connected switch that sends BPDUs has its port shut down automatically – defusing a common cause of network loops.

VLAN & TrunkingVLANs & trunking

VLANs trennen ein physisches Switch-Netz logisch in mehrere Broadcast-Domänen – für Segmentierung, Sicherheit und Übersicht ohne zusätzliche Hardware. Trunks bündeln viele VLANs über eine einzige Leitung zwischen Switches und Routern.VLANs logically split a physical switch network into multiple broadcast domains – for segmentation, security and clarity without extra hardware. Trunks carry many VLANs over a single link between switches and routers.

Das VLAN-KonzeptThe VLAN concept

Ein VLAN (Virtual LAN) fasst Ports logisch zu einer eigenen Broadcast-Domäne zusammen. Geräte in unterschiedlichen VLANs können nicht direkt auf Layer 2 kommunizieren, selbst wenn sie am selben Switch hängen. So lassen sich z. B. Büro-, Server- und Gäste-Netze trennen, ohne für jedes Netz eine eigene physische Verkabelung oder einen eigenen Switch zu benötigen.A VLAN (Virtual LAN) logically groups ports into a separate broadcast domain. Devices in different VLANs cannot communicate directly at Layer 2, even on the same switch. This separates e.g. office, server and guest networks without needing dedicated cabling or a dedicated switch per network.

Ohne VLANs ist ein Switch eine einzige große Broadcast-Domäne: Jeder Broadcast (z. B. ARP) erreicht alle Ports. Mit VLANs entstehen mehrere getrennte Domänen auf derselben Hardware. Ein VLAN entspricht in der Praxis fast immer genau einem IP-Subnetz – die Verknüpfung von Layer 2 (VLAN) und Layer 3 (Subnetz) bildet das Grundgerüst strukturierter Netze.Without VLANs a switch is one large broadcast domain: every broadcast (e.g. ARP) reaches all ports. VLANs create several separate domains on the same hardware. In practice a VLAN almost always maps to exactly one IP subnet – linking Layer 2 (VLAN) and Layer 3 (subnet) forms the backbone of structured networks.

Vorteile von VLANsBenefits of VLANs

  • Segmentierung: Abteilungen, Funktionen oder Mandanten lassen sich sauber voneinander trennen – unabhängig vom Standort des Geräts im Gebäude.Segmentation: departments, functions or tenants can be cleanly separated – regardless of where the device physically sits in the building.
  • Sicherheit: sensible Systeme (Server, Verwaltung, IoT) werden isoliert; der Verkehr zwischen VLANs lässt sich gezielt über Firewalls oder ACLs filtern.Security: sensitive systems (servers, management, IoT) are isolated; traffic between VLANs can be filtered deliberately via firewalls or ACLs.
  • Broadcast-Eindämmung: kleinere Broadcast-Domänen reduzieren Last und begrenzen die Auswirkungen von Broadcast-Stürmen.Broadcast containment: smaller broadcast domains reduce load and limit the impact of broadcast storms.
  • Flexibilität: Umzüge und Umstrukturierungen erfolgen per Konfiguration statt durch Umstecken von Kabeln.Flexibility: moves and reorganizations are done in software instead of re-cabling.
  • Kostenersparnis: ein einziger Switch ersetzt mehrere getrennte physische Netze.Cost savings: a single switch replaces several separate physical networks.

802.1Q-Tag-Aufbau802.1Q tag structure

Damit ein Frame seine VLAN-Zugehörigkeit über Trunks trägt, wird nach der Quell-MAC ein 4 Byte langer 802.1Q-Tag eingefügt. Der Tag besteht aus dem TPID (2 Byte) und dem TCI (Tag Control Information, 2 Byte). Das TCI gliedert sich wiederum in PCP, DEI und VID:So a frame carries its VLAN membership across trunks, a 4-byte 802.1Q tag is inserted after the source MAC. The tag consists of the TPID (2 bytes) and the TCI (Tag Control Information, 2 bytes). The TCI in turn splits into PCP, DEI and VID:

FeldField GrößeSize FunktionPurpose
TPID16 bitTag Protocol Identifier, fest 0x8100 – signalisiert dem Switch einen 802.1Q-Tag.Tag Protocol Identifier, fixed 0x8100 – signals an 802.1Q tag to the switch.
PCP3 bitPriority Code Point: Priorität (QoS), Werte 0–7 (802.1p). Höhere Werte werden bevorzugt behandelt.Priority Code Point: priority (QoS), values 0–7 (802.1p). Higher values are forwarded with preference.
DEI1 bitDrop Eligible Indicator: markiert Frames als bevorzugt verwerfbar bei Überlast (früher CFI).Drop Eligible Indicator: marks frames as preferentially droppable under congestion (formerly CFI).
VID12 bitVLAN Identifier: 0–4095, davon 4094 nutzbar (0 und 4095 reserviert).VLAN Identifier: 0–4095, of which 4094 usable (0 and 4095 reserved).

Durch den Tag wächst der Ethernet-Frame um +4 Byte: Die maximale Framegröße steigt von 1518 auf 1522 Byte. Switches berechnen die FCS-Prüfsumme nach dem Einfügen neu. Ältere Geräte, die diese Größe nicht kennen, melden solche Frames mitunter fälschlich als „baby giants“.The tag grows the Ethernet frame by +4 bytes: the maximum frame size rises from 1518 to 1522 bytes. Switches recompute the FCS after inserting the tag. Older devices unaware of this size may falsely report such frames as “baby giants”.

VLAN-BereicheVLAN ranges

Das 12-Bit-VID-Feld erlaubt 4096 Werte. Zwei davon sind reserviert, VLAN 1 ist das werkseitige Standard-VLAN:The 12-bit VID field allows 4096 values. Two are reserved, and VLAN 1 is the factory default VLAN:

VLAN-IDVLAN ID BedeutungMeaning
0Reserviert – nur für 802.1p-Prioritäts-Tagging (kein VLAN zugewiesen).Reserved – only for 802.1p priority tagging (no VLAN assigned).
1Standard-VLAN: ab Werk gehören alle Ports hierher; oft auch Default-Native-VLAN.Default VLAN: all ports belong here out of the box; often also the default native VLAN.
2–1001Normaler Bereich für eigene VLANs (auf Cisco-Switches der „normal range“).Normal range for user-defined VLANs (Cisco “normal range”).
1002–1005Historisch reserviert für Token Ring/FDDI (Cisco-Altlast).Historically reserved for Token Ring/FDDI (Cisco legacy).
1006–4094Erweiterter Bereich („extended range“) für zusätzliche VLANs.Extended range for additional VLANs.
4095Reserviert – darf nicht verwendet werden.Reserved – must not be used.

Nutzbar sind also die IDs 1–4094. VLAN 1 sollte aus Sicherheitsgründen nicht für Nutzdaten verwendet werden, da es viele Steuerprotokolle (CDP, STP, VTP) trägt.Usable IDs are therefore 1–4094. For security, VLAN 1 should not carry user data, as it transports many control protocols (CDP, STP, VTP).

Access- vs. Trunk-PortAccess vs. trunk port

Jeder Switch-Port arbeitet entweder als Access- oder als Trunk-Port. Die PVID (Port VLAN ID) bestimmt, welchem VLAN ein eingehender ungetaggter Frame zugeordnet wird.Each switch port operates as either an access or a trunk port. The PVID (Port VLAN ID) determines which VLAN an incoming untagged frame is assigned to.

EigenschaftProperty Access-PortAccess port Trunk-PortTrunk port
VLANsVLANsgenau einesexactly onemehrere gleichzeitigseveral at once
TaggingTaggingungetaggt (untagged)untaggedgetaggt nach 802.1Q (außer Native VLAN)tagged per 802.1Q (except native VLAN)
Typischer AnschlussTypical useEndgeräte (PC, Drucker, AP, Kamera)end devices (PC, printer, AP, camera)Switch-zu-Switch, Switch-zu-Router/Firewallswitch-to-switch, switch-to-router/firewall
Eingang ungetaggtUntagged on ingress→ Access-VLAN→ access VLAN→ Native VLAN (PVID)→ native VLAN (PVID)
Endgerät sieht Tags?End device sees tags?neinnoja (Gerät muss 802.1Q verstehen)yes (device must understand 802.1Q)

Verlässt ein Frame einen Access-Port, wird der Tag wieder entfernt; das Endgerät bekommt also nur normale, ungetaggte Ethernet-Frames. Auf einem Trunk werden alle VLANs außer dem Native VLAN getaggt übertragen.When a frame leaves an access port, the tag is stripped again; the end device only sees plain, untagged Ethernet frames. On a trunk, all VLANs except the native VLAN are carried tagged.

Native VLANNative VLAN

Auf einem Trunk wird das Native VLAN ohne Tag übertragen. Standard ist VLAN 1. Empfängt ein Trunk-Port einen ungetaggten Frame, ordnet er ihn dem Native VLAN zu. Aus Sicherheitsgründen sollte das Native VLAN auf beiden Trunk-Enden identisch konfiguriert und idealerweise ein eigenes, ungenutztes VLAN sein.On a trunk, the native VLAN is transmitted without a tag. The default is VLAN 1. If a trunk port receives an untagged frame, it assigns it to the native VLAN. For security, the native VLAN should be configured identically on both trunk ends and ideally be a dedicated, unused VLAN.

Sicherheitsrisiko VLAN Hopping: Angreifer versuchen, aus ihrem VLAN in ein fremdes zu gelangen. Beim Double Tagging setzt der Angreifer zwei 802.1Q-Tags: Der erste (Native VLAN) wird vom ersten Switch entfernt, der zweite leitet den Frame in das Ziel-VLAN. Beim Switch Spoofing gibt sich ein Endgerät als Switch aus und handelt automatisch einen Trunk aus (DTP). Gegenmaßnahmen: Native VLAN auf ungenutztes VLAN legen, ungenutzte Ports abschalten und in ein „Black-Hole“-VLAN legen, DTP/Auto-Trunking deaktivieren (fest auf Access stellen).Security risk – VLAN hopping: attackers try to reach a foreign VLAN from their own. In double tagging, the attacker sets two 802.1Q tags: the first (native VLAN) is stripped by the first switch, the second steers the frame into the target VLAN. In switch spoofing, an end device pretends to be a switch and auto-negotiates a trunk (DTP). Mitigations: put the native VLAN on an unused VLAN, shut down unused ports and place them in a black-hole VLAN, disable DTP/auto-trunking (hard-set ports to access).

Inter-VLAN-RoutingInter-VLAN routing

Kommunikation zwischen VLANs erfordert Layer 3, da jedes VLAN ein eigenes Subnetz ist. Zwei klassische Ansätze stehen zur Wahl:Communication between VLANs requires Layer 3, since each VLAN is its own subnet. Two classic approaches are common:

MerkmalAspect Router-on-a-StickRouter-on-a-stick Layer-3-Switch (SVI)Layer 3 switch (SVI)
PrinzipPrincipleein Router mit Subinterfaces über einen einzigen Trunkone router with subinterfaces over a single trunkSwitch routet intern über virtuelle Interfaces (SVIs)switch routes internally via switched virtual interfaces (SVIs)
Gateway pro VLANGateway per VLANSubinterface (z. B. Gi0/0.10)subinterface (e.g. Gi0/0.10)SVI (z. B. interface vlan 10)SVI (e.g. interface vlan 10)
PerformancePerformancedurch den einen Trunk begrenztlimited by the single trunk linkWire-Speed in Hardware (ASIC)wire-speed in hardware (ASIC)
SkalierbarkeitScalabilitygering, bei vielen VLANs Engpasslow, bottleneck with many VLANshochhigh
EinsatzUse casekleine Netze, Lab, Außenstellesmall networks, lab, branch officeCampus, Rechenzentrum, große LANscampus, data center, large LANs

In modernen Netzen übernimmt häufig auch eine Firewall das Inter-VLAN-Routing („VLAN on a stick“ zur Firewall), um den Verkehr zwischen Segmenten gezielt zu filtern.In modern networks a firewall often performs inter-VLAN routing too (“VLAN on a stick” to the firewall) in order to filter traffic between segments deliberately.

Weitere VLAN-TechnologienFurther VLAN technologies

  • Voice VLAN: ein zusätzliches, getaggtes VLAN für VoIP-Telefone an einem Access-Port. Der angeschlossene PC bleibt im Daten-VLAN (ungetaggt), das Telefon im Voice-VLAN (getaggt) – mit eigener QoS-Priorität.Voice VLAN: an extra tagged VLAN for VoIP phones on an access port. The attached PC stays in the data VLAN (untagged), the phone in the voice VLAN (tagged) – with its own QoS priority.
  • VTP (VLAN Trunking Protocol): Cisco-Protokoll, das VLAN-Definitionen automatisch über Trunks zwischen Switches verteilt. Spart Tipparbeit, birgt aber Risiken: Ein falsch eingebundener Switch mit höherer Revisionsnummer kann die VLAN-Datenbank domänenweit überschreiben.VTP (VLAN Trunking Protocol): a Cisco protocol that distributes VLAN definitions automatically across trunks between switches. It saves typing but carries risk: a wrongly added switch with a higher revision number can overwrite the VLAN database domain-wide.
  • QinQ (802.1ad): „VLAN-Stacking“ – ein zweiter äußerer Tag (S-Tag) kapselt die VLANs des Kunden (C-Tag). Provider transportieren so viele Kunden-VLANs durch ihr Backbone, ohne dass sich deren VLAN-IDs überschneiden.QinQ (802.1ad): “VLAN stacking” – a second outer tag (S-tag) encapsulates the customer’s VLANs (C-tag). Providers thus carry many customer VLANs across their backbone without VLAN-ID collisions.
Praxis-Tipp: Plane die VLAN-IDs systematisch (z. B. 10 = Management, 20 = Server, 30 = Clients, 99 = ungenutztes Native VLAN) und dokumentiere die Zuordnung VLAN ↔ Subnetz. Vermeide VLAN 1 für Nutzdaten, deaktiviere ungenutzte Ports und beschränke Trunks mit „allowed VLANs“ auf die wirklich benötigten IDs – das verkleinert die Angriffsfläche und erleichtert die Fehlersuche.Practical tip: plan VLAN IDs systematically (e.g. 10 = management, 20 = servers, 30 = clients, 99 = unused native VLAN) and document the VLAN ↔ subnet mapping. Avoid VLAN 1 for user data, disable unused ports, and restrict trunks with “allowed VLANs” to only the IDs actually needed – this shrinks the attack surface and simplifies troubleshooting.
Wichtig: Ohne ein Layer-3-Gerät (Router, Layer-3-Switch oder Firewall) bleiben VLANs vollständig voneinander isoliert. Stimmt das Native VLAN an beiden Trunk-Enden nicht überein, kommt es zu Fehlkonfigurationen, verlorenem Verkehr und potenziellen Sicherheitslücken.Important: without a Layer 3 device (router, Layer 3 switch or firewall), VLANs stay fully isolated. If the native VLAN does not match on both trunk ends, misconfiguration, lost traffic and potential security holes arise.

ARP – Address Resolution ProtocolARP – Address Resolution Protocol

ARP löst eine bekannte IPv4-Adresse in die zugehörige MAC-Adresse auf und verbindet damit Layer 3 mit Layer 2 im lokalen Netz. Ohne diese Auflösung könnte kein Ethernet-Frame zugestellt werden, denn Switches und Netzwerkkarten adressieren ausschließlich über MAC-Adressen.ARP resolves a known IPv4 address into its MAC address, bridging Layer 3 and Layer 2 in the local network. Without this resolution no Ethernet frame could be delivered, because switches and network cards address purely by MAC address.

ZweckPurpose

Um einen Ethernet-Frame zu adressieren, braucht ein Sender die Ziel-MAC, kennt aber oft nur die Ziel-IPv4. ARP ermittelt die fehlende MAC-Adresse innerhalb desselben Subnetzes. Liegt das Ziel außerhalb des eigenen Subnetzes, wird stattdessen die MAC des Standard-Gateways aufgelöst und der Frame dorthin gesendet – das Gateway routet ihn dann weiter.To address an Ethernet frame, a sender needs the destination MAC but often knows only the destination IPv4. ARP determines the missing MAC within the same subnet. If the target lies outside the local subnet, the MAC of the default gateway is resolved instead and the frame is sent there – the gateway then routes it onward.

ARP wurde in RFC 826 standardisiert und arbeitet direkt über Ethernet (EtherType 0x0806), ohne IP-Header. Es ist damit weder ein reines Layer-2- noch ein reines Layer-3-Protokoll, sondern ein Bindeglied dazwischen.ARP was standardised in RFC 826 and runs directly over Ethernet (EtherType 0x0806), without an IP header. It is therefore neither a pure Layer 2 nor a pure Layer 3 protocol, but the link between them.

Aufbau eines ARP-PaketsStructure of an ARP packet

Ein ARP-Paket hat einen festen Aufbau. Die folgende Tabelle zeigt die wichtigsten Felder mit typischen Werten für IPv4 über Ethernet.An ARP packet has a fixed structure. The table below lists the key fields with typical values for IPv4 over Ethernet.

FeldField GrößeSize Bedeutung / BeispielMeaning / example
Hardware-Typ (HTYPE)Hardware type (HTYPE)2 BNetztyp; Ethernet = 1Network type; Ethernet = 1
Protokoll-Typ (PTYPE)Protocol type (PTYPE)2 BAufzulösendes Protokoll; IPv4 = 0x0800Protocol to resolve; IPv4 = 0x0800
HW-Adresslänge (HLEN)HW address length (HLEN)1 BMAC-Länge in Byte = 6MAC length in bytes = 6
Prot.-Adresslänge (PLEN)Prot. address length (PLEN)1 BIPv4-Länge in Byte = 4IPv4 length in bytes = 4
Operation (OPER)Operation (OPER)2 B1 = Request, 2 = Reply1 = request, 2 = reply
Sender-MAC (SHA)Sender MAC (SHA)6 B00:1A:2B:3C:4D:5E
Sender-IP (SPA)Sender IP (SPA)4 B192.168.1.50
Ziel-MAC (THA)Target MAC (THA)6 Bim Request 00:00:00:00:00:00 (unbekannt)in request 00:00:00:00:00:00 (unknown)
Ziel-IP (TPA)Target IP (TPA)4 B192.168.1.1

Im Request ist die Ziel-MAC unbekannt und wird mit Nullen gefüllt; gesucht wird genau dieser Wert. Im Reply trägt der antwortende Host seine MAC in die Sender-Felder ein, sodass der Anfrager die Zuordnung lernt.In a request the target MAC is unknown and filled with zeros; this is exactly the value being sought. In a reply the answering host puts its MAC into the sender fields so the requester learns the mapping.

Ablauf: Request und Reply Schritt für SchrittProcess: request and reply step by step

Beispiel: Host 192.168.1.50 (MAC 00:1A:2B:3C:4D:5E) möchte den Router 192.168.1.1 erreichen, kennt aber dessen MAC nicht.Example: host 192.168.1.50 (MAC 00:1A:2B:3C:4D:5E) wants to reach the router 192.168.1.1 but does not know its MAC.

  1. Der Host prüft seinen ARP-Cache. Fehlt der Eintrag, startet er eine Auflösung.The host checks its ARP cache. If the entry is missing, it starts a resolution.
  2. ARP-Request als Broadcast an FF:FF:FF:FF:FF:FF: „Wer hat 192.168.1.1? Sag es 192.168.1.50.“ Jede Station im Subnetz empfängt den Frame.ARP request as a broadcast to FF:FF:FF:FF:FF:FF: "Who has 192.168.1.1? Tell 192.168.1.50." Every station in the subnet receives the frame.
  3. Nur der Inhaber von 192.168.1.1 fühlt sich angesprochen; die übrigen Stationen verwerfen die Anfrage (lernen den Sender aber oft mit).Only the owner of 192.168.1.1 responds; the other stations discard the request (though they often learn the sender anyway).
  4. ARP-Reply als Unicast direkt an den Anfrager: „192.168.1.1 liegt bei 00:1A:2B:3C:4D:5E.“ – hier die MAC des Routers, z. B. 00:AA:BB:CC:DD:EE.ARP reply as a unicast straight to the requester: "192.168.1.1 is at" the router's MAC, e.g. 00:AA:BB:CC:DD:EE.
  5. Beide Seiten speichern die Zuordnung im Cache. Der eigentliche Datenverkehr kann nun fließen.Both sides store the mapping in their cache. The actual traffic can now flow.
Merksatz: Die Frage geht an alle (Broadcast), die Antwort nur an einen (Unicast).Rule of thumb: the question goes to everyone (broadcast), the answer goes to just one (unicast).

ARP-CacheARP cache

Aufgelöste Zuordnungen speichert das Betriebssystem im ARP-Cache, um wiederholte Anfragen zu vermeiden. Dynamische Einträge altern nach kurzer Zeit aus (Timeout typisch einige Minuten, je nach OS unterschiedlich) und werden bei Bedarf neu aufgelöst. So bleibt der Cache aktuell, falls sich eine MAC ändert.The operating system stores resolved mappings in the ARP cache to avoid repeated requests. Dynamic entries age out after a short time (timeout typically a few minutes, varying by OS) and are re-resolved when needed. This keeps the cache current should a MAC change.

IPv4-AdresseIPv4 address MAC-AdresseMAC address TypType
192.168.1.100:AA:BB:CC:DD:EEdynamic
192.168.1.2000:50:56:AA:BB:CCdynamic
192.168.1.1000:25:90:11:22:33static

Befehle zum Arbeiten mit dem Cache:Commands for working with the cache:

AufgabeTask Windows Linux
Cache anzeigenShow cachearp -aip neigh
Eintrag löschenDelete entryarp -d 192.168.1.1ip neigh del 192.168.1.1 dev eth0
Statischen Eintrag setzenSet static entryarp -s 192.168.1.10 00-25-90-11-22-33ip neigh add 192.168.1.10 lladdr 00:25:90:11:22:33 dev eth0 nud permanent

Statische Einträge werden manuell gesetzt, altern nicht aus und überschreiben keine eingehenden Replies. Sie erhöhen die Sicherheit gegen Spoofing, sind aber bei MAC-Wechseln pflegeintensiv und skalieren in großen Netzen schlecht.Static entries are set manually, never age out and are not overwritten by incoming replies. They harden against spoofing but require maintenance when MACs change and scale poorly in large networks.

Gratuitous ARPGratuitous ARP

Beim Gratuitous ARP sendet ein Gerät unaufgefordert eine ARP-Nachricht über seine eigene IP – Sender-IP und Ziel-IP sind dabei identisch. Es wird keine Antwort erwartet; die Nachricht dient als Ankündigung an das gesamte Subnetz.In gratuitous ARP a device sends an unsolicited ARP message about its own IP – sender IP and target IP are identical. No answer is expected; the message serves as an announcement to the whole subnet.

  • IP-Konflikt-Erkennung: Antwortet ein anderer Host, ist die IP bereits vergeben.IP conflict detection: if another host replies, the IP is already taken.
  • Failover (VRRP/HSRP): Übernimmt ein Standby-Router die virtuelle IP, aktualisiert ein Gratuitous ARP die Caches und MAC-Tabellen, damit der Verkehr sofort zum neuen Gerät fließt.Failover (VRRP/HSRP): when a standby router takes over the virtual IP, a gratuitous ARP updates caches and MAC tables so traffic immediately flows to the new device.
  • Cache-Aktualisierung: Nach Link-up, Boot oder Adresswechsel verbreitet ein Host seine aktuelle Zuordnung proaktiv.Cache refresh: after link-up, boot or address change a host proactively advertises its current mapping.

Proxy ARPProxy ARP

Bei Proxy ARP beantwortet ein Router ARP-Requests stellvertretend für Hosts, die in einem anderen Segment liegen, mit seiner eigenen MAC. So erreichen Geräte ein Ziel scheinbar im selben Subnetz, obwohl der Router dazwischen routet. Das ist nützlich bei falsch dimensionierten Subnetzen, gilt heute aber als veraltet und kann das Troubleshooting erschweren.With Proxy ARP a router answers ARP requests on behalf of hosts in another segment, using its own MAC. Devices then reach a target as if it were in the same subnet, even though the router forwards in between. This helps with misdimensioned subnets but is considered legacy today and can complicate troubleshooting.

Warnung: ARP kennt keine Authentifizierung. Beim ARP-Spoofing/Poisoning sendet ein Angreifer gefälschte Replies und bringt Opfer dazu, seine MAC mit einer fremden IP (etwa der des Gateways) zu verknüpfen. So leitet er den Verkehr über sich um und kann ihn mitlesen oder manipulieren (Man-in-the-Middle). Schutzmaßnahmen: Dynamic ARP Inspection (DAI) auf Switches zusammen mit DHCP-Snooping, statische ARP-Einträge für kritische Systeme, Port-Security sowie Monitoring auf doppelte oder häufig wechselnde MAC-/IP-Zuordnungen (z. B. mit arpwatch).Warning: ARP has no authentication. In ARP spoofing/poisoning an attacker sends forged replies, tricking victims into binding his MAC to a foreign IP (e.g. the gateway's). He thereby redirects traffic through himself and can read or alter it (man-in-the-middle). Mitigations: Dynamic ARP Inspection (DAI) on switches together with DHCP snooping, static ARP entries for critical systems, port security, and monitoring for duplicate or frequently changing MAC/IP mappings (e.g. with arpwatch).

ARP und IPv6: NDPARP and IPv6: NDP

ARP existiert nur für IPv4. In IPv6 übernimmt das NDP (Neighbor Discovery Protocol) diese Aufgabe über ICMPv6-Nachrichten. Statt Broadcast nutzt NDP Multicast (Solicited-Node-Multicast), was die Last für unbeteiligte Hosts reduziert.ARP exists only for IPv4. In IPv6 the NDP (Neighbor Discovery Protocol) handles this task via ICMPv6 messages. Instead of broadcast, NDP uses multicast (solicited-node multicast), reducing the load on uninvolved hosts.

EigenschaftProperty ARP (IPv4)ARP (IPv4) NDP (IPv6)NDP (IPv6)
TransportTransporteigener EtherType 0x0806own EtherType 0x0806ICMPv6
AnfrageRequestARP-Request (Broadcast)ARP request (broadcast)Neighbor Solicitation (Multicast)Neighbor Solicitation (multicast)
AntwortReplyARP-Reply (Unicast)ARP reply (unicast)Neighbor Advertisement (Unicast)Neighbor Advertisement (unicast)
AdressierungAddressingBroadcast an allebroadcast to allSolicited-Node-Multicastsolicited-node multicast
CacheCacheARP-Cache (arp -a)ARP cache (arp -a)Neighbor Cache (ip -6 neigh)Neighbor Cache (ip -6 neigh)

NDP bietet darüber hinaus Funktionen wie Router-Discovery, Präfix-/Autokonfiguration (SLAAC) und Duplicate Address Detection – siehe den eigenen Artikel zu NDP.NDP additionally offers features such as router discovery, prefix/auto-configuration (SLAAC) and duplicate address detection – see the dedicated NDP article.

Spanning Tree (STP)Spanning Tree (STP)

STP verhindert Schleifen in redundant verkabelten Switch-Netzen, indem es automatisch einen schleifenfreien logischen Baum aufspannt. Redundante Leitungen bleiben physisch verbunden, werden aber logisch blockiert und springen bei einem Ausfall als Reserve ein.STP prevents loops in redundantly cabled switch networks by automatically building a loop-free logical tree. Redundant links stay physically connected but are logically blocked and step in as backups when a link fails.

Das Problem: Layer-2-Schleifen und Broadcast-StürmeThe problem: Layer 2 loops and broadcast storms

Auf Layer 3 schützt das TTL-Feld (IPv4) bzw. Hop Limit (IPv6) vor endlos kreisenden Paketen: Jeder Router zählt den Wert herunter und verwirft das Paket bei 0. Ein Ethernet-Frame hat kein solches Feld. Auf Layer 2 gibt es somit keine eingebaute Bremse gegen kreisende Frames.On Layer 3 the TTL field (IPv4) or hop limit (IPv6) protects against endlessly circling packets: each router decrements the value and drops the packet at 0. An Ethernet frame has no such field. On Layer 2 there is therefore no built-in brake against circling frames.

Switches fluten Broadcasts, Multicasts und Frames mit unbekannter Ziel-MAC auf alle Ports außer dem Eingangsport. Existiert zwischen zwei Switches eine physische Schleife, gerät ein einzelner Broadcast in eine Endlosschleife und vervielfacht sich bei jeder Runde – ein Broadcast-Sturm.Switches flood broadcasts, multicasts and frames with an unknown destination MAC out of all ports except the ingress port. If a physical loop exists between two switches, a single broadcast enters an endless loop and multiplies on each round – a broadcast storm.

Die Folgen einer Schleife ohne STP:Consequences of a loop without STP:

  • Broadcast-Sturm: Die Bandbreite wird in Sekunden gesättigt, CPUs der Switches laufen auf 100 %, das Netz fällt praktisch aus.Broadcast storm: bandwidth saturates within seconds, switch CPUs hit 100 %, and the network effectively goes down.
  • Instabile MAC-Tabelle (MAC-Flapping): Dieselbe Quell-MAC erscheint abwechselnd auf mehreren Ports, weil derselbe Frame über verschiedene Wege ankommt. Die Switch-Lerntabelle wird ständig überschrieben.Unstable MAC table (MAC flapping): the same source MAC appears alternately on several ports because the same frame arrives over different paths. The switch learning table is overwritten constantly.
  • Mehrfache Frame-Zustellung: Unicast-Frames kommen dupliziert an und stören Protokolle, die auf eindeutige Zustellung setzen.Duplicate frame delivery: unicast frames arrive duplicated and disrupt protocols that rely on exactly-once delivery.
Merke: Weil Layer 2 kein TTL kennt, bremst sich ein Broadcast-Sturm nie von selbst aus. Ohne ein Schleifenschutz-Protokoll wie STP genügt ein einziges versehentlich doppelt gestecktes Kabel, um ein ganzes Netz lahmzulegen.Note: because Layer 2 has no TTL, a broadcast storm never slows down on its own. Without a loop-protection protocol such as STP, a single accidentally double-plugged cable can take down an entire network.

STP (802.1D) – FunktionsweiseSTP (802.1D) – how it works

STP (IEEE 802.1D) wählt zunächst eine zentrale Root Bridge als Wurzel des Baums. Anschließend bestimmt jeder Switch den günstigsten Pfad zu dieser Wurzel und blockiert alle übrigen Pfade. Die Switches tauschen dafür BPDUs (Bridge Protocol Data Units) aus – kleine Multicast-Frames an die Adresse 01:80:C2:00:00:00, standardmäßig alle 2 Sekunden (Hello Time).STP (IEEE 802.1D) first elects a central root bridge as the root of the tree. Each switch then determines its lowest-cost path to that root and blocks all other paths. To do this the switches exchange BPDUs (Bridge Protocol Data Units) – small multicast frames to address 01:80:C2:00:00:00, by default every 2 seconds (hello time).

Der Algorithmus läuft in drei Schritten ab: (1) Root Bridge wählen, (2) je Switch den Root Port wählen, (3) je Segment den Designated Port wählen. Alle nicht gewählten Ports werden blockiert.The algorithm runs in three steps: (1) elect the root bridge, (2) choose each switch's root port, (3) choose each segment's designated port. Every port not selected is blocked.

Bridge-ID und Root-Bridge-WahlBridge ID and root bridge election

Die Bridge-ID ist 8 Byte lang und besteht aus zwei Teilen: 2 Byte Priorität und 6 Byte MAC-Adresse des Switches. Die Priorität ist standardmäßig 32768 und nur in Schritten von 4096 einstellbar (0, 4096, 8192, … bis 61440).The bridge ID is 8 bytes long and has two parts: a 2-byte priority and the switch's 6-byte MAC address. The priority defaults to 32768 and can only be set in steps of 4096 (0, 4096, 8192, … up to 61440).

Hintergrund: Die unteren 12 Bit des Prioritätsfelds werden bei modernem STP als Extended System ID für die VLAN-Nummer genutzt. Damit bleiben für die eigentliche Priorität nur die oberen 4 Bit – daher die Schrittweite 4096.Background: in modern STP the lower 12 bits of the priority field serve as the extended system ID holding the VLAN number. That leaves only the upper 4 bits for the priority itself – hence the step size of 4096.

Die Root-Bridge-Wahl Schritt für Schritt:The root bridge election step by step:

  1. Beim Start hält sich jeder Switch für die Root Bridge und sendet BPDUs mit der eigenen Bridge-ID als Root-ID.At startup every switch considers itself the root bridge and sends BPDUs with its own bridge ID as the root ID.
  2. Empfängt ein Switch eine BPDU mit niedrigerer Bridge-ID, übernimmt er diese als neue Root-ID und leitet sie weiter.If a switch receives a BPDU with a lower bridge ID, it adopts that as the new root ID and forwards it.
  3. Es gewinnt die niedrigste Bridge-ID: zuerst die niedrigste Priorität, bei Gleichstand die niedrigste MAC-Adresse. Dieser Switch wird Root Bridge.The lowest bridge ID wins: lowest priority first, and on a tie the lowest MAC address. That switch becomes the root bridge.
Praxis: Überlasse die Wahl nicht der MAC-Adresse – ältere, schwächere Switches haben oft niedrige MACs und werden sonst unbeabsichtigt Root. Setze die Priorität deines leistungsfähigsten Core-Switches gezielt auf 4096 oder 0 und gib einem zweiten Switch 8192 als Backup-Root.In practice: don't leave the choice to the MAC address – older, weaker switches often have low MACs and would otherwise become root by accident. Deliberately set your strongest core switch's priority to 4096 or 0 and give a second switch 8192 as a backup root.

Path Cost (Pfadkosten)Path cost

Den günstigsten Weg zur Root Bridge bestimmt STP über die Path Cost: die Summe der Kosten aller Links auf dem Pfad. Schnellere Links haben niedrigere Kosten. Maßgeblich sind die ursprünglichen Werte nach IEEE 802.1D (1998):STP determines the cheapest path to the root bridge via path cost: the sum of the cost of every link on the path. Faster links have lower cost. The classic values per IEEE 802.1D (1998) are:

BandbreiteBandwidth Path Cost (802.1D)Path cost (802.1D)
10 Mbit/s100
100 Mbit/s19
1 Gbit/s4
10 Gbit/s2

Bei Gleichstand der Pfadkosten entscheidet als Tie-Breaker die niedrigste Bridge-ID des Nachbarn und schließlich die niedrigste Port-ID. Für sehr schnelle Links (40/100 Gbit/s) definiert die neuere Variante Long Path Cost (IEEE 802.1t/802.1Q) einen größeren 32-Bit-Wertebereich.If path costs tie, the tie-breaker is the neighbor's lowest bridge ID and finally the lowest port ID. For very fast links (40/100 Gbit/s) the newer long path cost variant (IEEE 802.1t/802.1Q) defines a wider 32-bit value range.

Port-RollenPort roles

Nach der Berechnung erhält jeder Port eine Rolle, die festlegt, ob er weiterleitet oder blockiert:After the calculation each port is assigned a role that decides whether it forwards or blocks:

RolleRole LageWhere Leitet?Forwards?
Root PortRoot portje Switch genau einer: günstigster Pfad zur Root Bridgeexactly one per switch: lowest-cost path to the root bridgeJaYes
Designated PortDesignated portje Segment genau einer: zuständiger weiterleitender Port (alle Ports der Root Bridge sind Designated)exactly one per segment: the responsible forwarding port (all root bridge ports are designated)JaYes
Non-Designated / BlockingNon-designated / blockingalle übrigen Ports – als Reserve blockiertall remaining ports – blocked as backupNeinNo

Merksatz: Die Root Bridge hat keine Root Ports – alle ihre Ports sind Designated Ports. Jedes Segment (jede Kollisionsdomäne) hat genau einen Designated Port; der gegenüberliegende, schlechter gestellte Port wird blockiert.Rule of thumb: the root bridge has no root ports – all its ports are designated ports. Every segment (collision domain) has exactly one designated port; the opposite, less favorable port is blocked.

Port-Zustände und KonvergenzzeitPort states and convergence time

Bevor ein Port Daten weiterleitet, durchläuft er im klassischen 802.1D mehrere Zustände. Listening und Learning dauern je 15 Sekunden (Forward Delay).Before a port forwards data it passes through several states in classic 802.1D. Listening and learning each take 15 seconds (forward delay).

ZustandState DauerDuration Leitet Daten?Forwards data? Lernt MACs?Learns MACs?
Blockingdauerhaft (nur BPDUs hören)permanent (listens to BPDUs only)NeinNoNeinNo
Listening15 sNeinNoNeinNo
Learning15 sNeinNoJaYes
ForwardingaktivactiveJaYesJaYes
Disabledabgeschaltetshut downNeinNoNeinNo

Daraus ergibt sich die typische Konvergenzzeit von 802.1D: Ein Port braucht etwa 30 s (Listening + Learning) vom Aufwachen bis Forwarding. Muss zuvor noch ein Ausfall erkannt werden (Max Age = 20 s), summiert sich die Wiederherstellung auf 30–50 Sekunden. Diese lange Pause war der Hauptgrund für die Entwicklung von RSTP.This yields the typical 802.1D convergence time: a port needs about 30 s (listening + learning) from waking up to forwarding. If a failure must be detected first (max age = 20 s), recovery adds up to 30–50 seconds. This long pause was the main reason RSTP was developed.

RSTP (802.1w) – schnelle KonvergenzRSTP (802.1w) – fast convergence

RSTP (IEEE 802.1w) konvergiert in der Regel in unter einer Sekunde statt in Zehnersekunden. Statt passiv auf Timer zu warten, nutzt RSTP einen aktiven Proposal/Agreement-Handshake zwischen benachbarten Switches und kann Ports so sofort freischalten. RSTP ist abwärtskompatibel zu 802.1D und ist heute der Standard – das alte 802.1D gilt als veraltet.RSTP (IEEE 802.1w) usually converges in under a second instead of tens of seconds. Rather than passively waiting for timers, RSTP uses an active proposal/agreement handshake between neighboring switches and can unblock ports immediately. RSTP is backward compatible with 802.1D and is the standard today – the old 802.1D is considered obsolete.

RSTP führt zwei neue Backup-Rollen ein und fasst die Zustände auf drei zusammen:RSTP introduces two new backup roles and condenses the states to three:

  • Alternate Port: Backup für den Root Port – übernimmt bei dessen Ausfall fast verzögerungsfrei.Alternate port: backup for the root port – takes over almost instantly if it fails.
  • Backup Port: Backup für einen Designated Port im selben Segment.Backup port: backup for a designated port on the same segment.
MerkmalAspect 802.1D (STP) 802.1w (RSTP)
KonvergenzConvergence30–50 s30–50 s< 1 s (typisch)< 1 s (typical)
ZuständeStates5 (Blocking, Listening, Learning, Forwarding, Disabled)5 (blocking, listening, learning, forwarding, disabled)3 (Discarding, Learning, Forwarding)3 (discarding, learning, forwarding)
Backup-RollenBackup roleskeinenoneAlternate, Backupalternate, backup
VerfahrenMechanismtimerbasierttimer-basedProposal/Agreement-Handshakeproposal/agreement handshake

SchutzmechanismenProtection mechanisms

Mehrere Zusatzfunktionen (herstellerübergreifend bzw. Cisco-Terminologie) härten STP gegen Fehlkonfiguration und Angriffe ab:Several add-on features (vendor-neutral or Cisco terminology) harden STP against misconfiguration and attacks:

FunktionFeature EinsatzortWhere WirkungEffect
PortFastPortFastAccess-Ports zu Endgerätenaccess ports to end devicessetzt den Port sofort auf Forwarding, überspringt Listening/Learningputs the port straight to forwarding, skipping listening/learning
BPDU GuardBPDU GuardPortFast-PortsPortFast portsschaltet den Port ab (err-disabled), sobald er eine BPDU empfängtshuts the port down (err-disabled) as soon as it receives a BPDU
Root GuardRoot GuardPorts zu nachgelagerten Switchesports toward downstream switchesverhindert, dass ein fremder Switch Root Bridge wird (überlegene BPDU → root-inconsistent)prevents a foreign switch from becoming root bridge (superior BPDU → root-inconsistent)
Loop GuardLoop GuardRoot-/Alternate-Portsroot/alternate portsverhindert Schleifen, wenn ein blockierter Port wegen ausbleibender BPDUs fälschlich auf Forwarding gingeprevents loops when a blocked port would wrongly move to forwarding because BPDUs stopped arriving
Warnung: PortFast an einem Port zu einem anderen Switch kann Schleifen erzeugen. Aktiviere darum auf Access-Ports immer PortFast zusammen mit BPDU Guard: Steckt jemand dort versehentlich einen Switch ein, sendet dieser BPDUs und der Port wird sofort abgeschaltet, statt eine Schleife zuzulassen.Warning: PortFast on a port toward another switch can create loops. Always enable PortFast together with BPDU Guard on access ports: if someone accidentally plugs a switch in there, it will send BPDUs and the port shuts down immediately instead of allowing a loop.

VLAN-fähige Varianten: PVST+ und MSTPVLAN-aware variants: PVST+ and MSTP

Klassisches STP kennt nur eine Topologie für das gesamte Netz. In VLAN-Umgebungen ist das suboptimal, weil dann alle VLANs denselben blockierten Link teilen und Redundanzleitungen ungenutzt bleiben. Zwei Erweiterungen lösen das:Classic STP knows only one topology for the whole network. In VLAN environments that is suboptimal, because all VLANs then share the same blocked link and redundant paths stay unused. Two extensions solve this:

  • PVST+ / Rapid-PVST+ (Cisco): eine eigene STP-Instanz pro VLAN. Maximale Lastverteilung, aber hoher Ressourcen- und CPU-Aufwand bei vielen VLANs.PVST+ / Rapid-PVST+ (Cisco): a separate STP instance per VLAN. Maximum load balancing, but high resource and CPU overhead with many VLANs.
  • MSTP (IEEE 802.1s): bündelt mehrere VLANs zu wenigen Instanzen (MST-Instances). Herstellerunabhängig und skalierbar – man erhält Lastverteilung, ohne pro VLAN eine eigene Instanz zu betreiben.MSTP (IEEE 802.1s): groups multiple VLANs into a few instances (MST instances). Vendor-neutral and scalable – you get load balancing without running a separate instance per VLAN.
Praxis-Tipp: Setze überall, wo möglich, auf Rapid-PVST+ oder MSTP statt auf das alte 802.1D. Definiere Root und Backup-Root pro VLAN bzw. pro MST-Instanz fest über die Priorität, und sichere alle Endgeräte-Ports mit PortFast + BPDU Guard ab. So bleibt die Topologie vorhersehbar und konvergiert im Fehlerfall in Sekundenbruchteilen.Practice tip: wherever possible use Rapid-PVST+ or MSTP instead of the old 802.1D. Pin root and backup root per VLAN or per MST instance via priority, and protect every end-device port with PortFast + BPDU Guard. That keeps the topology predictable and lets it converge in fractions of a second on failure.

IPv4-AdressenIPv4 addresses

Eine IPv4-Adresse ist 32 Bit lang und identifiziert eine Netzwerkschnittstelle eindeutig innerhalb ihres Geltungsbereichs. Sie ist die Grundlage der Adressierung im klassischen Internet und wird auch in modernen Dual-Stack-Netzen weiterhin breit eingesetzt.An IPv4 address is 32 bits long and uniquely identifies a network interface within its scope. It is the foundation of addressing in the classic Internet and remains widely used in modern dual-stack networks.

Aufbau und NotationStructure and notation

Die 32 Bit werden in vier Oktette (je 8 Bit) aufgeteilt und in Dotted-Decimal-Schreibweise dargestellt, z. B. 192.168.1.10. Jedes Oktett kann Werte von 0 bis 255 annehmen, woraus sich 2^32 und damit rund 4,3 Milliarden mögliche Adressen ergeben.The 32 bits are split into four octets (8 bits each) and written in dotted-decimal notation, e.g. 192.168.1.10. Each octet ranges from 0 to 255, giving 2^32 and therefore about 4.3 billion possible addresses.

Die Dezimaldarstellung ist nur eine bequeme Schreibweise für den Menschen; intern arbeitet das Netzwerk mit Bits. Die Adresse 192.168.1.10 entspricht binär 11000000.10101000.00000001.00001010. Jedes Oktett ist eine Summe von Stellenwerten (128, 64, 32, 16, 8, 4, 2, 1): so ergibt 11000000 den Wert 128 + 64 = 192.The decimal form is only a convenient notation for humans; internally the network works with bits. The address 192.168.1.10 in binary is 11000000.10101000.00000001.00001010. Each octet is a sum of place values (128, 64, 32, 16, 8, 4, 2, 1): so 11000000 yields 128 + 64 = 192.

Wer Subnetzgrenzen, Netz- und Broadcast-Adressen verstehen will, kommt um diese binäre Sicht nicht herum, denn die Trennung zwischen Netz und Host verläuft auf Bit-Ebene, nicht entlang der Punkte zwischen den Oktetten.Anyone wanting to understand subnet boundaries, network and broadcast addresses cannot avoid this binary view, because the split between network and host happens at the bit level, not along the dots between the octets.

Netz- und HostanteilNetwork and host part

Jede Adresse besteht aus einem Netzanteil und einem Hostanteil. Der Netzanteil bestimmt das Subnetz, der Hostanteil das einzelne Gerät darin. Welche Bits zu welchem Teil gehören, legt die Subnetzmaske bzw. das CIDR-Präfix fest. Ein Präfix wie /24 bedeutet: die ersten 24 Bit sind Netz, die restlichen 8 Bit sind Host.Every address consists of a network part and a host part. The network part identifies the subnet, the host part the individual device within it. The subnet mask or CIDR prefix defines which bits belong to which part. A prefix such as /24 means the first 24 bits are network and the remaining 8 bits are host.

In jedem Subnetz sind zwei Adressen reserviert: Die Netzadresse hat alle Host-Bits auf 0, die Broadcast-Adresse alle Host-Bits auf 1. Beim Netz 192.168.1.0/24 ist 192.168.1.0 die Netzadresse und 192.168.1.255 der Broadcast; nutzbar für Hosts sind 192.168.1.1 bis 192.168.1.254, also 2^8 − 2 = 254 Adressen.In every subnet two addresses are reserved: the network address has all host bits set to 0, the broadcast address all host bits set to 1. For the network 192.168.1.0/24, 192.168.1.0 is the network address and 192.168.1.255 the broadcast; usable host addresses are 192.168.1.1 through 192.168.1.254, i.e. 2^8 − 2 = 254 addresses.

Allgemein gilt für ein Subnetz mit h Host-Bits: 2^h Adressen insgesamt und 2^h − 2 nutzbare Hosts. Die Aufteilung beliebiger Netze in kleinere Subnetze und die zugehörige Rechnung wird im Thema Subnetting/CIDR ausführlich behandelt.In general, a subnet with h host bits has 2^h total addresses and 2^h − 2 usable hosts. Splitting arbitrary networks into smaller subnets and the related arithmetic is covered in detail under subnetting/CIDR.

Adressklassen A–EAddress classes A–E

Historisch wurde der Adressraum anhand der führenden Bits des ersten Oktetts in Klassen mit fester Standardmaske unterteilt. Heute ist das klassenbasierte Modell durch das flexiblere CIDR (Classless Inter-Domain Routing) abgelöst, das beliebige Präfixlängen erlaubt. Die Begriffe sind aber weiterhin gebräuchlich und tauchen in Doku und Prüfungen auf.Historically the address space was divided into classes by the leading bits of the first octet, each with a fixed default mask. The classful model has been replaced by the more flexible CIDR (Classless Inter-Domain Routing), which allows arbitrary prefix lengths. The terms are still commonly used, however, and appear in documentation and exams.

Tipp: Klasse antippen für Details.Tip: tap a class for details.

Klasse A — große NetzeClass A — large networks
  • Bereich: 0.0.0.0127.255.255.255Range: 0.0.0.0127.255.255.255
  • Standardmaske: /8 (255.0.0.0)Default mask: /8 (255.0.0.0)
  • Netze / Hosts: 126 Netze mit je 16.777.214 HostsNetworks / hosts: 126 networks of 16,777,214 hosts each
  • Führende Bits: 0 im ersten OktettLeading bits: 0 in the first octet
Klasse B — mittlere NetzeClass B — medium networks
  • Bereich: 128.0.0.0191.255.255.255Range: 128.0.0.0191.255.255.255
  • Standardmaske: /16 (255.255.0.0)Default mask: /16 (255.255.0.0)
  • Netze / Hosts: 16.384 Netze mit je 65.534 HostsNetworks / hosts: 16,384 networks of 65,534 hosts each
  • Führende Bits: 10 im ersten OktettLeading bits: 10 in the first octet
Klasse C — kleine NetzeClass C — small networks
  • Bereich: 192.0.0.0223.255.255.255Range: 192.0.0.0223.255.255.255
  • Standardmaske: /24 (255.255.255.0)Default mask: /24 (255.255.255.0)
  • Netze / Hosts: 2.097.152 Netze mit je 254 HostsNetworks / hosts: 2,097,152 networks of 254 hosts each
  • Führende Bits: 110 im ersten OktettLeading bits: 110 in the first octet
Klasse D — MulticastClass D — multicast
  • Bereich: 224.0.0.0239.255.255.255Range: 224.0.0.0239.255.255.255
  • Verwendung: Multicast-Gruppen (keine Standardmaske, keine Host-Aufteilung)Use: multicast groups (no default mask, no host split)
  • Führende Bits: 1110 im ersten OktettLeading bits: 1110 in the first octet
Klasse E — reserviertClass E — reserved
  • Bereich: 240.0.0.0255.255.255.255Range: 240.0.0.0255.255.255.255
  • Verwendung: reserviert / experimentell, nicht für normale HostsUse: reserved / experimental, not for normal hosts
  • Führende Bits: 1111 im ersten OktettLeading bits: 1111 in the first octet
Hinweis: Die Klasse ergibt sich aus den führenden Bits des ersten Oktetts: A beginnt mit 0, B mit 10, C mit 110, D mit 1110 und E mit 1111. Genau daraus folgen die obigen Bereichsgrenzen.Note: The class follows from the leading bits of the first octet: A starts with 0, B with 10, C with 110, D with 1110 and E with 1111. The range boundaries above follow directly from this.

Private Adressbereiche (RFC 1918)Private address ranges (RFC 1918)

Diese drei Bereiche sind nicht im öffentlichen Internet routbar und für interne Netze reserviert. Sie dürfen frei und in beliebig vielen Organisationen parallel verwendet werden. Geräte mit privaten Adressen erreichen das Internet über NAT.These three ranges are not routable on the public Internet and are reserved for internal networks. They may be used freely and in parallel across any number of organizations. Devices with private addresses reach the Internet via NAT.

BereichRangePräfixPrefixAdressenAddressesTypische VerwendungTypical use
10.0.0.0/8/816.777.216ein großes Netz, oft in Firmen und Rechenzentrena single large network, common in enterprises and data centers
172.16.0.0/12/121.048.57616 zusammenhängende Klasse-B-Netze, mittlere Umgebungen16 contiguous class-B networks, medium environments
192.168.0.0/16/1665.536typisch für Heim- und kleine Büronetzetypical for home and small office networks

Sonderbereiche und reservierte AdressenSpecial-purpose and reserved addresses

Neben den privaten Bereichen sind weitere Adressblöcke für bestimmte Zwecke reserviert und sollten nicht regulär an Hosts vergeben werden.Besides the private ranges, further address blocks are reserved for specific purposes and should not be assigned to hosts in the usual way.

BereichRangeBezeichnungNameZweckPurpose
0.0.0.0unspezifiziertunspecified„dieser Host / kein Ziel“, u. a. als Platzhalter und Default-Route 0.0.0.0/0"this host / no destination", e.g. as a placeholder and default route 0.0.0.0/0
127.0.0.0/8LoopbackLoopbacklokaler Host, der eigene Rechner, 127.0.0.1local host, the machine itself, 127.0.0.1
169.254.0.0/16APIPA / Link-LocalAPIPA / link-localSelbstzuweisung, wenn kein DHCP antwortetself-assigned when no DHCP server responds
100.64.0.0/10CGNAT (RFC 6598)CGNAT (RFC 6598)Carrier-Grade-NAT bei Providerncarrier-grade NAT at ISPs
224.0.0.0/4MulticastMulticastGruppenkommunikation an mehrere Empfänger (ehem. Klasse D)group communication to multiple receivers (former class D)
192.0.2.0/24Dokumentation (TEST-NET-1)documentation (TEST-NET-1)Beispiele in Doku und Schulung, nicht routbarexamples in documentation and training, not routable
255.255.255.255Limited Broadcastlimited broadcastan alle Hosts im lokalen Segmentto all hosts on the local segment
Merke: In jedem Subnetz sind die erste Adresse (Netzadresse) und die letzte (Broadcast) reserviert und nicht an Hosts vergebbar.Note: In every subnet the first address (network address) and the last (broadcast) are reserved and cannot be assigned to hosts.

Öffentliche und private Adressen, NATPublic and private addresses, NAT

Öffentliche Adressen sind weltweit eindeutig und werden von Registraren (IANA/RIRs) zugeteilt; nur sie sind direkt im Internet erreichbar. Private Adressen gelten nur lokal und können in vielen Netzen gleichzeitig vorkommen. Damit private Hosts dennoch das Internet nutzen können, übersetzt NAT (Network Address Translation) im Router die privaten Quelladressen auf eine oder wenige öffentliche Adressen.Public addresses are globally unique and assigned by registries (IANA/RIRs); only they are directly reachable on the Internet. Private addresses are valid only locally and can occur in many networks at the same time. So that private hosts can still use the Internet, NAT (Network Address Translation) in the router translates the private source addresses to one or a few public addresses.

Die in Heimroutern übliche Variante ist PAT bzw. „NAT Overload“: Viele interne Geräte teilen sich eine öffentliche Adresse, unterschieden über Portnummern. NAT spart öffentliche Adressen, erschwert aber eingehende Verbindungen und durchgehende Ende-zu-Ende-Erreichbarkeit.The common variant in home routers is PAT, also called "NAT overload": many internal devices share one public address, distinguished by port numbers. NAT conserves public addresses but complicates inbound connections and true end-to-end reachability.

Adresserschöpfung und Ausblick IPv6Address exhaustion and outlook on IPv6

Mit rund 4,3 Milliarden theoretisch möglichen Adressen ist der IPv4-Raum für das gewachsene Internet zu klein. Der zentrale Vorrat der IANA wurde 2011 erschöpft, die regionalen Register folgten in den Jahren danach. Maßnahmen wie CIDR, NAT und CGNAT haben den Übergang gestreckt, lösen das Problem aber nicht grundsätzlich; freie IPv4-Blöcke werden heute teils gehandelt.With about 4.3 billion theoretically possible addresses, the IPv4 space is too small for today's grown Internet. IANA's central pool was exhausted in 2011, and the regional registries followed in the years after. Measures such as CIDR, NAT and CGNAT have stretched the transition but do not fundamentally solve the problem; free IPv4 blocks are now partly traded on a market.

Die langfristige Lösung ist IPv6 mit 128 Bit Adresslänge und damit einem praktisch unbegrenzten Adressraum (2^128 Adressen). In der Praxis laufen IPv4 und IPv6 meist parallel im Dual-Stack, sodass beide Protokolle gleichzeitig genutzt werden, bis IPv4 schrittweise an Bedeutung verliert.The long-term solution is IPv6 with a 128-bit address length and thus a practically unlimited address space (2^128 addresses). In practice IPv4 and IPv6 mostly run side by side in dual-stack, so both protocols are used at once until IPv4 gradually loses importance.

Tipp: Netz-, Broadcast- und Hostadressen, Masken und CIDR-Präfixe kannst du direkt im interaktiven Rechner ausprobieren: ip-calc.bastix1.de.Tip: You can try out network, broadcast and host addresses, masks and CIDR prefixes directly in the interactive calculator: ip-calc.bastix1.de.

IPv6-GrundlagenIPv6 basics

IPv6 nutzt 128 Bit lange Adressen und löst damit die Adressknappheit von IPv4 mit einem praktisch unerschöpflichen Adressraum. Gleichzeitig vereinfacht es die Konfiguration, macht NAT überflüssig und ersetzt ARP und Broadcast durch effizientere Mechanismen.IPv6 uses 128-bit addresses, solving IPv4's address exhaustion with a practically inexhaustible address space. It also simplifies configuration, removes the need for NAT, and replaces ARP and broadcast with more efficient mechanisms.

Warum IPv6?Why IPv6?

IPv4 bietet mit 32 Bit nur rund 4,3 Milliarden Adressen — längst zu wenig für die weltweit vernetzten Geräte. IPv6 erweitert den Adressraum auf 128 Bit, also 2 hoch 128 (2¹²⁸) oder etwa 3,4 × 10³⁸ Adressen. Das sind so viele, dass jedem Sandkorn der Erde rechnerisch Milliarden Adressen zugeteilt werden könnten.With 32 bits, IPv4 offers only about 4.3 billion addresses — far too few for today's globally connected devices. IPv6 expands the address space to 128 bits, that is 2 to the power of 128 or roughly 3.4 × 10³⁸ addresses. So many that, mathematically, every grain of sand on Earth could be assigned billions of addresses.

Neben dem Adressraum bringt IPv6 weitere Verbesserungen: einen schlankeren, festen Header-Aufbau, eingebaute Autokonfiguration, ein Ende des Adressmangel-Workarounds NAT und ein effizienteres Nachbarschaftsmanagement über das Neighbor Discovery Protocol.Beyond the address space, IPv6 brings further improvements: a leaner fixed-format header, built-in autoconfiguration, an end to the address-shortage workaround NAT, and more efficient neighbor management via the Neighbor Discovery Protocol.

Notation und AufbauNotation and structure

Die 128 Bit werden in acht Gruppen zu je 16 Bit (vier Hexadezimalziffern) geschrieben, getrennt durch Doppelpunkte. Jede Hex-Ziffer steht für 4 Bit, jede Gruppe also für 16 Bit. Ein vollständig ausgeschriebenes Beispiel ist 2001:0db8:0000:0000:0000:ff00:0042:8329.The 128 bits are written as eight groups of 16 bits (four hexadecimal digits) separated by colons. Each hex digit represents 4 bits, so each group represents 16 bits. A fully written-out example is 2001:0db8:0000:0000:0000:ff00:0042:8329.

Die ersten 64 Bit bilden üblicherweise das Netzpräfix (welches Netz), die letzten 64 Bit die Interface-ID (welcher Host). Diese feste Teilung in zwei Hälften ist eines der prägenden Merkmale von IPv6.The first 64 bits usually form the network prefix (which network), the last 64 bits the interface ID (which host). This fixed split into two halves is one of IPv6's defining features.

EigenschaftPropertyIPv4IPv6
AdresslängeAddress length32 Bit128 Bit
NotationNotationdezimal, punktgetrenntdecimal, dot-separatedhexadezimal, doppelpunktgetrennthexadecimal, colon-separated
BeispielExample192.168.0.12001:db8::1
Anzahl AdressenNumber of addresses~4,3 × 10⁹~3,4 × 10³⁸

KompressionsregelnCompression rules

Vollständig ausgeschriebene Adressen sind lang und unhandlich. Zwei Regeln verkürzen sie eindeutig:Fully written-out addresses are long and unwieldy. Two rules shorten them unambiguously:

  1. Führende Nullen in einer Gruppe dürfen entfallen: 0db8db8, 004242, 00000.Leading zeros in a group may be omitted: 0db8db8, 004242, 00000.
  2. Eine oder mehrere zusammenhängende Nullgruppen werden zu :: verkürzt — aber nur einmal pro Adresse, sonst wäre die Länge der ausgelassenen Teile mehrdeutig. Üblicherweise wird der längste Nullblock verkürzt.One or more consecutive all-zero groups collapse to :: — but only once per address, otherwise the length of the omitted parts would be ambiguous. By convention the longest run of zero groups is collapsed.

Schritt für Schritt am Beispiel 2001:0db8:0000:0000:0000:ff00:0042:8329:Step by step using the example 2001:0db8:0000:0000:0000:ff00:0042:8329:

  1. Führende Nullen streichen → 2001:db8:0:0:0:ff00:42:8329.Strip leading zeros → 2001:db8:0:0:0:ff00:42:8329.
  2. Längsten Nullblock (drei Gruppen) durch :: ersetzen → 2001:db8::ff00:42:8329.Replace the longest run of zeros (three groups) with ::2001:db8::ff00:42:8329.

Auch das ältere Beispiel 2001:0db8:0000:0000:0000:0000:0000:0001 wird so kompakt zu 2001:db8::1. Hex-Buchstaben werden konventionell klein geschrieben.Likewise the older example 2001:0db8:0000:0000:0000:0000:0000:0001 compactly becomes 2001:db8::1. By convention, hex letters are written in lowercase.

Achtung: Das :: darf nur ein einziges Mal vorkommen. 2001:db8::ff00::1 ist ungültig, weil sich nicht mehr berechnen lässt, wie viele Nullgruppen auf jede Seite gehören.Caution: :: may appear only once. 2001:db8::ff00::1 is invalid because it is no longer possible to compute how many zero groups belong on each side.

AdresstypenAddress types

IPv6 kennt mehrere Adresskategorien, die anhand ihres Präfixes unterschieden werden:IPv6 defines several address categories, distinguished by their prefix:

Tipp: Adresstyp antippen für Details.Tip: tap an address type for details.

Global UnicastGlobal unicast · 2000::/3
  • Weltweit routbar (öffentlich), das Pendant zu öffentlichem IPv4.Globally routable (public), the counterpart to public IPv4.
Unique Local (ULA)Unique local (ULA) · fc00::/7
  • Privat, nur intern routbar (vergleichbar mit privatem IPv4).Private, internal routing only (comparable to private IPv4).
Link-Local · fe80::/10
  • Nur auf dem lokalen Segment gültig, automatisch auf jedem Interface vorhanden.Valid only on the local link, automatically present on every interface.
Multicast · ff00::/8
  • An eine Gruppe von Empfängern (IPv6 kennt keinen Broadcast mehr).To a group of receivers (IPv6 no longer has broadcast).
Loopback · ::1
  • Das eigene Gerät (entspricht 127.0.0.1).The local device itself (equivalent to 127.0.0.1).
UnspezifiziertUnspecified · ::
  • „Keine Adresse", etwa als Quelle während der Konfiguration."No address", e.g. as the source during configuration.

Ein Interface trägt fast immer mehrere Adressen gleichzeitig — typischerweise mindestens eine Link-Local-Adresse plus eine globale oder lokale Unicast-Adresse. Das ist in IPv6 völlig normal und kein Fehler.An interface almost always carries several addresses at once — typically at least one link-local address plus a global or local unicast address. This is entirely normal in IPv6 and not an error.

Präfix-Struktur und SubnettingPrefix structure and subnetting

Die Präfixlänge gibt — wie bei IPv4 — an, wie viele führende Bit zum Netz gehören. In IPv6 haben sich einige Präfixlängen als Standard etabliert:The prefix length indicates — as in IPv4 — how many leading bits belong to the network. In IPv6 a few prefix lengths have become standard:

PräfixPrefixVerwendungUse
/32typische Zuteilung an einen Provider (ISP)typical allocation to a provider (ISP)
/48ein Standort/Site — empfohlene Zuweisung an einen Kundena site — recommended allocation to a customer
/56kleinere Zuweisung, z. B. an Privatanschlüsse (ergibt 256 /64-Subnetze)smaller allocation, e.g. to home connections (yields 256 /64 subnets)
/64Standard-Subnetz: genau ein LAN-Segmentstandard subnet: exactly one LAN segment
/128eine einzelne Host-Adressea single host address

Das /64 ist die zentrale Größe: Die unteren 64 Bit bleiben für die Interface-ID frei, weshalb fast alle Mechanismen (z. B. SLAAC) ein /64 voraussetzen. Wer ein /48 besitzt, kann daraus 65.536 /64-Subnetze bilden — Subnetting bedeutet in IPv6 also fast nie Knappheit, sondern reine Strukturierung.The /64 is the key size: the lower 64 bits remain free for the interface ID, which is why almost all mechanisms (e.g. SLAAC) assume a /64. Anyone holding a /48 can carve out 65,536 /64 subnets — so subnetting in IPv6 is almost never about scarcity, but purely about structure.

Autokonfiguration: SLAAC, DHCPv6 und statischAutoconfiguration: SLAAC, DHCPv6 and static

IPv6-Hosts können sich auf drei Wegen eine Adresse beschaffen:IPv6 hosts can obtain an address in three ways:

VerfahrenMethodWieHowZentrale VerwaltungCentral management
SLAACRouter sendet das /64-Präfix per Router Advertisement, der Host bildet die Interface-ID selbstrouter advertises the /64 prefix via a Router Advertisement, the host forms the interface ID itselfnein (zustandslos)no (stateless)
DHCPv6ein Server vergibt Adresse und Optionen (DNS, Domain) zentrala server hands out the address and options (DNS, domain) centrallyja (zustandsbehaftet)yes (stateful)
statischstaticAdresse wird manuell konfiguriertaddress configured manuallymanuellmanual

In der Praxis werden SLAAC und DHCPv6 oft kombiniert: SLAAC vergibt die Adresse, ein Stateless DHCPv6 liefert ergänzende Infos wie DNS-Server. Welche Verfahren ein Client nutzen soll, steuern Flags im Router Advertisement (M- und O-Bit).In practice SLAAC and DHCPv6 are often combined: SLAAC assigns the address while a stateless DHCPv6 supplies extra information such as DNS servers. Which methods a client should use is controlled by flags in the Router Advertisement (the M and O bits).

EUI-64 und Privacy ExtensionsEUI-64 and privacy extensions

Bei klassischem SLAAC kann die Interface-ID per EUI-64 aus der 48-Bit-MAC-Adresse abgeleitet werden: In die Mitte der MAC wird fffe eingefügt und ein Bit (U/L) invertiert, woraus 64 Bit entstehen. Nachteil: Die Adresse enthält die MAC und ist dadurch über Netze hinweg wiedererkennbar.In classic SLAAC the interface ID can be derived from the 48-bit MAC address via EUI-64: fffe is inserted into the middle of the MAC and one bit (U/L) is flipped, producing 64 bits. Drawback: the address contains the MAC and is therefore traceable across networks.

Deshalb nutzen moderne Systeme Privacy Extensions (RFC 4941): zufällige, regelmäßig wechselnde Interface-IDs für ausgehende Verbindungen. So bleibt die Person hinter der Adresse schwerer nachverfolgbar.For that reason modern systems use privacy extensions (RFC 4941): random interface IDs that change regularly for outbound connections. This makes the person behind an address harder to track.

NDP statt ARPNDP instead of ARP

IPv6 kennt kein ARP. Stattdessen erledigt das Neighbor Discovery Protocol (NDP) auf Basis von ICMPv6 die Nachbarschaftsfindung. Vier Nachrichtentypen sind zentral:IPv6 has no ARP. Instead the Neighbor Discovery Protocol (NDP), built on ICMPv6, handles neighbor discovery. Four message types are central:

  • Router Solicitation (RS): Ein Host fragt aktiv nach Routern.Router Solicitation (RS): a host actively asks for routers.
  • Router Advertisement (RA): Router kündigen Präfix, Gateway und Konfigurations-Flags an.Router Advertisement (RA): routers announce the prefix, gateway and configuration flags.
  • Neighbor Solicitation (NS): Ermittelt die MAC zu einer IPv6-Adresse (ersetzt ARP) und prüft auf Adresskonflikte (DAD).Neighbor Solicitation (NS): resolves the MAC for an IPv6 address (replacing ARP) and checks for address conflicts (DAD).
  • Neighbor Advertisement (NA): Die Antwort darauf mit der gesuchten Link-Layer-Adresse.Neighbor Advertisement (NA): the reply carrying the requested link-layer address.

IPv6 verzichtet ganz auf Broadcast. Stattdessen werden gezielte Multicast-Gruppen angesprochen:IPv6 drops broadcast entirely. Targeted multicast groups are used instead:

AdresseAddressGruppeGroup
ff02::1alle Knoten auf dem Linkall nodes on the link
ff02::2alle Router auf dem Linkall routers on the link

Für die Adressauflösung nutzt NS außerdem die Solicited-Node-Multicast-Adresse (ff02::1:ff00:0/104), sodass nur wenige passende Hosts die Anfrage überhaupt verarbeiten — viel sparsamer als der IPv4-Broadcast, der jeden im Segment stört.For address resolution, NS additionally uses the solicited-node multicast address (ff02::1:ff00:0/104), so that only a few matching hosts process the request at all — far more economical than the IPv4 broadcast, which disturbs everyone in the segment.

Unterschiede zu IPv4Differences from IPv4

  • Kein Broadcast: Dessen Funktion übernehmen Multicast und Anycast.No broadcast: its role is taken over by multicast and anycast.
  • /64 als Standard-Subnetz: Fast jedes LAN-Segment nutzt ein /64, was eine riesige Zahl Hosts erlaubt./64 as standard subnet: almost every LAN segment uses a /64, allowing a vast number of hosts.
  • Kein NAT nötig: Dank des riesigen Adressraums kann jeder Host eine öffentliche Adresse erhalten — echte Ende-zu-Ende-Erreichbarkeit.No NAT needed: thanks to the huge address space, every host can have a public address — true end-to-end reachability.
  • Eingebaute Autokonfiguration: SLAAC bringt Hosts auch ohne DHCP-Server ins Netz.Built-in autoconfiguration: SLAAC gets hosts online even without a DHCP server.
  • Schlankerer Header: Der Basis-Header hat eine feste Größe; Optionen wandern in Extension-Header, was Router entlastet.Leaner header: the base header has a fixed size; options move into extension headers, easing the load on routers.

Dual-Stack-BetriebDual-stack operation

IPv4 und IPv6 sind nicht direkt kompatibel. In der Übergangsphase betreibt man daher meist Dual Stack: Geräte sprechen beide Protokolle parallel und wählen pro Ziel das passende. Hat ein Ziel sowohl einen A- (IPv4) als auch einen AAAA-Eintrag (IPv6) im DNS, bevorzugen die meisten Systeme IPv6 und greifen über Happy Eyeballs bei Problemen auf IPv4 zurück.IPv4 and IPv6 are not directly compatible. During the transition one therefore usually runs dual stack: devices speak both protocols in parallel and pick the right one per destination. If a destination has both an A (IPv4) and an AAAA (IPv6) DNS record, most systems prefer IPv6 and fall back to IPv4 via Happy Eyeballs if there are problems.

Dual Stack ist heute der gängige Migrationsweg: IPv6 wird aktiviert, ohne IPv4 sofort abzuschalten, sodass alte und neue Dienste gleichzeitig erreichbar bleiben.Dual stack is today's common migration path: IPv6 is enabled without immediately turning off IPv4, so that old and new services remain reachable at the same time.

Merke: Der Präfix 2001:db8::/32 ist offiziell für Dokumentation reserviert (RFC 3849) und sollte nie in Produktivnetzen verwendet werden. Praxis-Tipp: Behalte das /64 als kleinste sinnvolle Subnetzgröße im Kopf und denke nicht in „Adressen sparen“, sondern in „Subnetze strukturieren“.Note: The prefix 2001:db8::/32 is officially reserved for documentation (RFC 3849) and should never be used in production networks. Practical tip: keep the /64 in mind as the smallest sensible subnet size, and think in terms of "structuring subnets" rather than "saving addresses".

Übertragungsarten: Unicast, Broadcast, Multicast, AnycastTransmission types: unicast, broadcast, multicast, anycast

Wer in einem Netz Daten sendet, muss festlegen, an wen sie gehen: an einen einzigen Empfänger, an alle, an eine Gruppe oder an den nächstgelegenen von vielen. Diese Verkehrsarten – Unicast, Broadcast, Multicast und Anycast – bestimmen, wie ein Paket adressiert, weitergeleitet und dupliziert wird. Dieser Artikel erklärt die vier Arten, ihre Adressbereiche in IPv4 und IPv6, die Rolle der Broadcast-Domäne, IGMP/MLD-Gruppen sowie die Abbildung auf MAC-Adressen.Anyone sending data on a network must decide who receives it: a single host, everyone, a group, or the nearest of many. These traffic types – unicast, broadcast, multicast and anycast – determine how a packet is addressed, forwarded and duplicated. This article explains the four types, their address ranges in IPv4 and IPv6, the role of the broadcast domain, IGMP/MLD groups, and how they map onto MAC addresses.

Überblick: Warum es vier Arten gibtOverview: why there are four types

Eine Ziel-IP-Adresse beantwortet nicht nur die Frage „wohin", sondern auch „an wie viele". Der Wert der Zieladresse entscheidet, ob ein Paket genau einen Empfänger erreicht, im gesamten lokalen Netz landet oder nur an die Geräte geht, die sich für eine bestimmte Gruppe interessieren. Router, Switches und Betriebssysteme verhalten sich je nach Verkehrsart unterschiedlich.A destination IP address answers not only "where" but also "to how many". The value of the destination address decides whether a packet reaches exactly one host, lands across the whole local network, or only goes to devices interested in a particular group. Routers, switches and operating systems behave differently depending on the traffic type.

  • Unicast (1:1): Ein Sender, ein Empfänger. Der Normalfall für nahezu allen Datenverkehr.Unicast (1:1): one sender, one receiver. The normal case for almost all traffic.
  • Broadcast (1:alle): Ein Sender, alle Geräte im selben Netz. Existiert nur in IPv4.Broadcast (1:all): one sender, all devices in the same network. Exists only in IPv4.
  • Multicast (1:Gruppe): Ein Sender, eine angemeldete Empfängergruppe. In IPv4 und IPv6 vorhanden.Multicast (1:group): one sender, a subscribed group of receivers. Present in both IPv4 and IPv6.
  • Anycast (1:nächster): Ein Sender, viele identisch adressierte Knoten – das Routing liefert an den nächstgelegenen.Anycast (1:nearest): one sender, many identically addressed nodes – routing delivers to the nearest one.

Unicast (1:1)Unicast (1:1)

Beim Unicast trägt das Paket genau eine Quell- und genau eine Zieladresse, die jeweils einen einzelnen Host bezeichnen. Das ist die mit Abstand häufigste Verkehrsart: Webseitenaufrufe, Datei-Downloads, SSH-Sitzungen, E-Mail und nahezu jede TCP-Verbindung sind Unicast. TCP setzt zwingend Unicast voraus, weil es eine gesicherte Punkt-zu-Punkt-Verbindung mit Bestätigungen aufbaut – ein Drei-Wege-Handshake mit „allen" ergäbe keinen Sinn.In unicast the packet carries exactly one source and one destination address, each identifying a single host. This is by far the most common traffic type: web page requests, file downloads, SSH sessions, e-mail and almost every TCP connection are unicast. TCP strictly requires unicast because it builds a reliable point-to-point connection with acknowledgements – a three-way handshake with "everyone" would make no sense.

Beispiele für Unicast-Ziele sind 192.168.1.50 in IPv4 oder 2001:db8::abcd in IPv6. Auf Schicht 2 entspricht ein Unicast-Paket einem Frame an eine einzelne MAC-Adresse, etwa 00:1A:2B:3C:4D:5E, den ein Switch gezielt nur an den passenden Port weiterleitet.Examples of unicast destinations are 192.168.1.50 in IPv4 or 2001:db8::abcd in IPv6. At layer 2 a unicast packet maps to a frame addressed to a single MAC address, such as 00:1A:2B:3C:4D:5E, which a switch forwards selectively to only the matching port.

Broadcast (1:alle) – nur IPv4Broadcast (1:all) – IPv4 only

Beim Broadcast erreicht ein Paket alle Geräte innerhalb derselben Broadcast-Domäne. Diese Art existiert ausschließlich in IPv4; IPv6 hat sie bewusst abgeschafft. Man unterscheidet zwei Formen:In a broadcast a packet reaches all devices within the same broadcast domain. This type exists only in IPv4; IPv6 deliberately removed it. There are two forms:

  • Limitierter (lokaler) Broadcast an 255.255.255.255: Erreicht alle Hosts im lokalen Segment und wird von Routern niemals weitergeleitet. Genutzt wird er, wenn ein Host die eigene IP-Konfiguration noch nicht kennt, etwa beim DHCP-DISCOVER.Limited (local) broadcast to 255.255.255.255: reaches every host in the local segment and is never forwarded by routers. It is used when a host does not yet know its own IP configuration, for example in DHCP DISCOVER.
  • Gerichteter Broadcast (directed broadcast) an die Netzadresse mit allen Host-Bits auf 1, z. B. 192.168.1.255 für das Netz 192.168.1.0/24: Adressiert alle Hosts eines bestimmten fremden Netzes. Router können solche Pakete theoretisch weiterleiten, tun es aus Sicherheitsgründen aber meist nicht (Stichwort Smurf-Angriff).Directed broadcast to the network address with all host bits set to 1, e.g. 192.168.1.255 for the network 192.168.1.0/24: it addresses all hosts of a specific remote network. Routers can in theory forward such packets but usually do not, for security reasons (the so-called smurf attack).

Typische Broadcast-Anwendungen sind ARP (Auflösung einer IP- in eine MAC-Adresse) und die Suchphasen von DHCP. Broadcasts sind nützlich, aber teuer: Jedes Gerät im Segment muss das Paket annehmen und verarbeiten, auch wenn es nicht zuständig ist. Zu viele Broadcasts erzeugen einen sogenannten Broadcast-Sturm und belasten alle Hosts.Typical broadcast applications are ARP (resolving an IP address into a MAC address) and the discovery phases of DHCP. Broadcasts are useful but expensive: every device in the segment must accept and process the packet, even if it is not concerned. Too many broadcasts create a so-called broadcast storm and burden every host.

Auf Schicht 2 wird ein Broadcast als Frame an die MAC-Adresse FF:FF:FF:FF:FF:FF gesendet; ein Switch flutet ihn an alle Ports der Domäne.At layer 2 a broadcast is sent as a frame to the MAC address FF:FF:FF:FF:FF:FF; a switch floods it to all ports of the domain.

Multicast (1:Gruppe)Multicast (1:group)

Multicast liefert ein einziges Paket effizient an eine Gruppe interessierter Empfänger, ohne es für jeden einzeln zu duplizieren. Der Sender adressiert eine Gruppenadresse; nur Hosts, die dieser Gruppe beigetreten sind, empfangen und verarbeiten das Paket. Das spart Bandbreite gegenüber vielen einzelnen Unicasts und vermeidet die Streuverluste eines Broadcasts. Typische Einsatzgebiete sind IPTV, Video-Streaming, Börsenticker, Routing-Protokolle und Dienste-Erkennung im LAN.Multicast efficiently delivers a single packet to a group of interested receivers without duplicating it for each one. The sender addresses a group address; only hosts that have joined that group receive and process the packet. This saves bandwidth compared with many individual unicasts and avoids the waste of a broadcast. Typical uses are IPTV, video streaming, stock-market tickers, routing protocols and service discovery on the LAN.

  • IPv4-Multicast: Adressbereich 224.0.0.0/4, also 224.0.0.0 bis 239.255.255.255 (die früheren „Klasse-D"-Adressen).IPv4 multicast: address range 224.0.0.0/4, i.e. 224.0.0.0 through 239.255.255.255 (the former "class D" addresses).
  • IPv6-Multicast: Präfix ff00::/8 – jede Adresse, die mit ff beginnt, ist eine Multicast-Adresse.IPv6 multicast: prefix ff00::/8 – every address starting with ff is a multicast address.

Innerhalb des IPv4-Bereichs gibt es reservierte Teilbereiche. 224.0.0.0/24 ist link-lokal (wird nicht geroutet) und enthält feste Adressen wie 224.0.0.1 (alle Hosts) und 224.0.0.2 (alle Router). 239.0.0.0/8 ist für die eigene Organisation reserviert (administrativ begrenzt). In IPv6 trägt jede Multicast-Adresse ein Scope-Feld, das die Reichweite festlegt – etwa link-lokal (ff02::1 = alle Knoten, ff02::2 = alle Router) oder global.Within the IPv4 range there are reserved sub-ranges. 224.0.0.0/24 is link-local (not routed) and contains fixed addresses such as 224.0.0.1 (all hosts) and 224.0.0.2 (all routers). 239.0.0.0/8 is reserved for an organisation's own use (administratively scoped). In IPv6 every multicast address carries a scope field that sets its reach – for example link-local (ff02::1 = all nodes, ff02::2 = all routers) or global.

Anycast (1:nächster)Anycast (1:nearest)

Bei Anycast wird ein und dieselbe IP-Adresse von mehreren, geografisch verteilten Servern angekündigt. Das Routing (in der Regel über BGP) liefert ein Paket automatisch an die topologisch nächstgelegene Instanz. Aus Sicht des Senders sieht es aus wie ein normales Unicast – die Verteilung passiert im Netz. Anycast verbessert Reaktionszeiten, verteilt Last und erhöht die Ausfallsicherheit, weil bei Ausfall einer Instanz das Routing automatisch zur nächsten umschwenkt.With anycast the very same IP address is announced by several geographically distributed servers. Routing (usually via BGP) automatically delivers a packet to the topologically nearest instance. From the sender's point of view it looks like ordinary unicast – the distribution happens inside the network. Anycast improves response times, spreads load and increases resilience, because if one instance fails routing automatically shifts to the next.

Klassische Beispiele sind die DNS-Root-Server und öffentliche DNS-Resolver wie 8.8.8.8 (Google) oder 1.1.1.1 (Cloudflare), die weltweit an vielen Standorten unter derselben Adresse erreichbar sind. Auch CDNs nutzen Anycast intensiv. Anders als Multicast erreicht ein Anycast-Paket immer nur einen Empfänger (den nächsten), nicht eine ganze Gruppe. In IPv6 ist Anycast offiziell Teil des Adresskonzepts; in IPv4 wird es praktisch über Routing realisiert.Classic examples are the DNS root servers and public DNS resolvers such as 8.8.8.8 (Google) or 1.1.1.1 (Cloudflare), reachable worldwide at many sites under the same address. CDNs also use anycast heavily. Unlike multicast, an anycast packet always reaches only one receiver (the nearest), not a whole group. In IPv6 anycast is officially part of the addressing model; in IPv4 it is realised in practice through routing.

Vergleich der vier VerkehrsartenComparison of the four traffic types

ArtType ZielTarget AdressbereichAddress range BeispielExample
UnicastUnicast ein einzelner Host (1:1)a single host (1:1) alle normalen Adressen (IPv4 & IPv6)all normal addresses (IPv4 & IPv6) 192.168.1.50 / 2001:db8::abcd
BroadcastBroadcast alle Hosts im Segment (1:alle)all hosts in the segment (1:all) nur IPv4: 255.255.255.255 oder Netz-BroadcastIPv4 only: 255.255.255.255 or network broadcast 192.168.1.255
MulticastMulticast angemeldete Gruppe (1:Gruppe)subscribed group (1:group) 224.0.0.0/4 · ff00::/8 239.1.1.1 / ff02::1
AnycastAnycast nächste von vielen Instanzen (1:nächster)nearest of many instances (1:nearest) Unicast-Adresse, mehrfach angekündigtunicast address, announced multiple times 8.8.8.8

Die Broadcast-DomäneThe broadcast domain

Eine Broadcast-Domäne ist der Bereich eines Netzes, in dem ein Broadcast (oder ein link-lokaler Multicast) alle Geräte erreicht. Ein Switch leitet Broadcasts an alle seine Ports weiter und erweitert die Domäne damit; ein Router dagegen begrenzt sie, weil er Broadcasts nicht über Netzgrenzen weiterreicht. Jedes IP-Subnetz entspricht in der Praxis genau einer Broadcast-Domäne.A broadcast domain is the part of a network in which a broadcast (or a link-local multicast) reaches all devices. A switch forwards broadcasts to all its ports and thereby extends the domain; a router, in contrast, bounds it, because it does not pass broadcasts across network boundaries. In practice each IP subnet corresponds to exactly one broadcast domain.

Mit VLANs lässt sich ein physischer Switch logisch in mehrere getrennte Broadcast-Domänen aufteilen – jedes VLAN ist eine eigene Domäne. Das reduziert Broadcast-Last und erhöht die Sicherheit. Mehr dazu in den Artikeln Switching und VLAN.With VLANs a single physical switch can be logically split into several separate broadcast domains – each VLAN is its own domain. This reduces broadcast load and improves security. See the articles Switching and VLAN for more.

Gruppenverwaltung: IGMP und MLDGroup management: IGMP and MLD

Damit Multicast effizient bleibt, müssen das Netz und die Switches wissen, welcher Host welche Gruppe empfangen möchte. Dafür sorgt in IPv4 das IGMP (Internet Group Management Protocol): Ein Host meldet mit einer „Join"-Nachricht den Beitritt zu einer Gruppe an und mit „Leave" den Austritt; Router fragen regelmäßig ab, ob noch Mitglieder vorhanden sind. In IPv6 übernimmt diese Aufgabe das MLD (Multicast Listener Discovery), das auf ICMPv6 aufsetzt.For multicast to stay efficient, the network and the switches must know which host wants to receive which group. In IPv4 this is handled by IGMP (Internet Group Management Protocol): a host announces joining a group with a "join" message and leaving with "leave"; routers periodically query whether members still exist. In IPv6 this task is performed by MLD (Multicast Listener Discovery), which builds on ICMPv6.

Switches nutzen IGMP-Snooping, um Multicast-Frames nur an die Ports zu schicken, hinter denen tatsächlich Gruppenmitglieder sitzen, statt sie wie einen Broadcast zu fluten. Ohne Snooping würde Multicast im LAN ähnlich teuer wie Broadcast.Switches use IGMP snooping to send multicast frames only to the ports behind which group members actually sit, instead of flooding them like a broadcast. Without snooping, multicast on the LAN would be almost as expensive as broadcast.

IPv6 kennt kein BroadcastIPv6 has no broadcast

IPv6 hat die Verkehrsart Broadcast vollständig abgeschafft. Alles, wofür IPv4 Broadcasts brauchte, erledigt IPv6 über gezielte Multicast-Gruppen. Statt „an alle" sendet man an eine wohldefinierte Gruppe, sodass nur die wirklich betroffenen Knoten das Paket verarbeiten. Wichtige Beispiele:IPv6 has completely removed the broadcast traffic type. Everything IPv4 needed broadcasts for, IPv6 handles via targeted multicast groups. Instead of "to everyone" you send to a well-defined group, so only the truly relevant nodes process the packet. Important examples:

  • ff02::1 – alle Knoten im Link (ersetzt den IPv4-Broadcast an alle Hosts).– all nodes on the link (replaces the IPv4 broadcast to all hosts).
  • ff02::2 – alle Router im Link.– all routers on the link.
  • Solicited-Node-Multicast ff02::1:ff00:0/104 – wird bei der Neighbor Discovery genutzt und ersetzt ARP-Broadcasts: Statt das ganze Netz zu stören, fragt ein Knoten nur die kleine Gruppe an, deren Adresse zur gesuchten passt.Solicited-node multicast ff02::1:ff00:0/104 – used by Neighbor Discovery and replacing ARP broadcasts: instead of disturbing the whole network, a node only queries the small group whose address matches the one being sought.

Mehr zum Adresskonzept von IPv6, einschließlich link-lokaler Adressen und Neighbor Discovery, steht im Artikel IPv6-Grundlagen.For more on the IPv6 addressing model, including link-local addresses and Neighbor Discovery, see the article IPv6 basics.

Abbildung auf MAC-Adressen (Schicht 2)Mapping to MAC addresses (layer 2)

Die Verkehrsart wirkt auch auf Schicht 2, weil ein IP-Paket in einen Ethernet-Frame mit Ziel-MAC-Adresse verpackt wird. Die Zuordnung folgt festen Regeln:The traffic type also affects layer 2, because an IP packet is wrapped in an Ethernet frame with a destination MAC address. The mapping follows fixed rules:

ArtType Ziel-MACDestination MAC BildungsregelMapping rule
BroadcastBroadcast FF:FF:FF:FF:FF:FF feste Allzweck-Adresse, von allen empfangenfixed all-ones address, received by everyone
IPv4-MulticastIPv4 multicast 01:00:5E:xx:xx:xx die unteren 23 Bit der Gruppen-IP werden eingesetztthe lower 23 bits of the group IP are inserted
IPv6-MulticastIPv6 multicast 33:33:xx:xx:xx:xx die unteren 32 Bit der Gruppen-IP werden eingesetztthe lower 32 bits of the group IP are inserted

Weil bei IPv4-Multicast nur 23 von 28 frei wählbaren Gruppen-Bits in die MAC einfließen, können sich mehrere IP-Gruppen dieselbe MAC-Adresse teilen (Überlappung) – die Netzwerkkarte filtert dann grob, und die endgültige Auswahl trifft das Betriebssystem.Because IPv4 multicast feeds only 23 of the 28 freely usable group bits into the MAC, several IP groups can share the same MAC address (overlap) – the network card then filters coarsely, and the operating system makes the final selection.

Praxis-Tipp: Wenn ein Netz spürbar langsam wird, lohnt ein Blick auf die Broadcast- und Multicast-Last. Halte Broadcast-Domänen klein (Subnetze sauber schneiden, VLANs nutzen) und aktiviere auf Switches IGMP-Snooping, bevor du Multicast-Anwendungen wie IPTV oder Überwachungskameras ausrollst – sonst wird jeder Multicast-Stream wie ein Broadcast an alle Ports geflutet und überlastet auch unbeteiligte Geräte.Practical tip: if a network becomes noticeably slow, check the broadcast and multicast load. Keep broadcast domains small (cut subnets cleanly, use VLANs) and enable IGMP snooping on switches before rolling out multicast applications such as IPTV or surveillance cameras – otherwise every multicast stream is flooded like a broadcast to all ports and overloads uninvolved devices too.

Subnetting & CIDRSubnetting & CIDR

Subnetting teilt einen Adressbereich in kleinere Netze auf; CIDR beschreibt die Grenze zwischen Netz- und Hostanteil flexibel über ein Präfix.Subnetting divides an address range into smaller networks; CIDR flexibly describes the boundary between network and host part via a prefix.

Warum überhaupt subnetten?Why subnet at all?

Ein großes, flaches Netz hat Nachteile: Jeder Broadcast erreicht alle Geräte, ein einziger Fehler kann das gesamte Segment stören, und es lässt sich kaum nach Sicherheitszonen trennen. Subnetting zerlegt einen Bereich in kleinere Broadcast-Domänen. Das bringt drei Vorteile: weniger Broadcast-Last, gezielte Filterung zwischen Segmenten (z. B. Server, Clients, Gäste) und einen sparsamen, planbaren Adressverbrauch.A single large, flat network has drawbacks: every broadcast reaches all devices, a single fault can disrupt the whole segment, and it is hard to separate into security zones. Subnetting breaks a range into smaller broadcast domains. This yields three benefits: less broadcast load, targeted filtering between segments (e.g. servers, clients, guests) and economical, plannable address usage.

Subnetzmaske und CIDR-PräfixSubnet mask and CIDR prefix

Die Subnetzmaske trennt Netz- und Hostanteil: Alle auf 1 gesetzten Bits gehören zum Netz. Das CIDR-Präfix /n gibt einfach die Anzahl dieser Netz-Bits an. So entspricht 255.255.255.0 dem Präfix /24.The subnet mask separates network and host part: every bit set to 1 belongs to the network. The CIDR prefix /n simply states the number of these network bits. Thus 255.255.255.0 equals the prefix /24.

CIDR (Classless Inter-Domain Routing) löste das alte Klassensystem (A/B/C) ab. Früher war die Netzgrenze durch die Adressklasse fest auf /8, /16 oder /24 gelegt; mit CIDR kann sie auf jeder beliebigen Bit-Grenze stehen. So lässt sich der Adressraum exakt an den Bedarf anpassen, statt nur in drei groben Stufen.CIDR (Classless Inter-Domain Routing) replaced the old class system (A/B/C). Previously the network boundary was fixed by the address class at /8, /16 or /24; with CIDR it can sit on any bit boundary. This lets you match the address space exactly to demand instead of just three coarse steps.

Binäre Sicht: Netz-Bits und Host-BitsBinary view: network bits and host bits

Eine IPv4-Adresse besteht aus 32 Bit, aufgeteilt in vier Oktette zu je 8 Bit. Die Maske ist eine ununterbrochene Folge von Eins-Bits, gefolgt von Null-Bits: Jedes 1-Bit markiert den Netzanteil, jedes 0-Bit den Hostanteil. Das Präfix zählt nur die führenden Eins-Bits.An IPv4 address consists of 32 bits, split into four octets of 8 bits each. The mask is an uninterrupted run of one-bits followed by zero-bits: every 1-bit marks the network part, every 0-bit the host part. The prefix simply counts the leading one-bits.

Beispiel /26: Die Maske 255.255.255.192 hat 26 Eins-Bits. Im letzten Oktett ist 192 binär 11000000 — zwei Netz-Bits und sechs Host-Bits. Vollständig sieht die Maske so aus:Example /26: the mask 255.255.255.192 has 26 one-bits. In the last octet, 192 in binary is 11000000 — two network bits and six host bits. The full mask looks like this:

OktettOctetDezimalDecimalBinärBinaryBit-TypBit type
1255111111118 Netz-Bits8 network bits
2255111111118 Netz-Bits8 network bits
3255111111118 Netz-Bits8 network bits
4192110000002 Netz- + 6 Host-Bits2 network + 6 host bits

Den Netzanteil einer Adresse erhält man durch eine bitweise UND-Verknüpfung von Adresse und Maske. Für 192.168.1.130/26 betrifft das nur das letzte Oktett, da die ersten drei Oktette der Maske komplett aus Eins-Bits bestehen:You obtain the network part of an address through a bitwise AND of address and mask. For 192.168.1.130/26 this only affects the last octet, since the first three octets of the mask are all one-bits:

Bestandteil (4. Oktett)Component (4th octet)DezimalDecimalBinärBinary
AdresseAddress13010000010
Maske /26Mask /2619211000000
Netz (UND)Network (AND)12810000000

Ergebnis: Die Netzadresse ist 192.168.1.128. Die sechs Host-Bits laufen von 000000 bis 111111, also .128 bis .191 — Hostbereich .129–.190, Broadcast 192.168.1.191.Result: the network address is 192.168.1.128. The six host bits run from 000000 to 111111, i.e. .128 to .191 — host range .129–.190, broadcast 192.168.1.191.

Nutzbare Hosts berechnenCalculating usable hosts

Aus den Host-Bits ergibt sich die Größe eines Subnetzes: h Host-Bits liefern 2^h Adressen. Die Zahl nutzbarer Hosts ist 2^h − 2, denn Netz- und Broadcast-Adresse fallen weg. Sonderfälle: /31 bietet genau zwei Adressen für Punkt-zu-Punkt-Links (RFC 3021, keine Subtraktion), /32 bezeichnet einen einzelnen Host.The host bits determine a subnet's size: h host bits yield 2^h addresses. The number of usable hosts is 2^h − 2, because the network and broadcast addresses are excluded. Special cases: /31 provides exactly two addresses for point-to-point links (RFC 3021, no subtraction), /32 denotes a single host.

PräfixPrefixMaskeMaskAdressenAddressesnutzbare HostsUsable hosts
/24255.255.255.0256254
/25255.255.255.128128126
/26255.255.255.1926462
/27255.255.255.2243230
/28255.255.255.2401614
/29255.255.255.24886
/30255.255.255.25242

Schritt für Schritt: Subnetz zu einer IP bestimmenStep by step: determine the subnet of an IP

Mit einem kleinen Trick lassen sich Netz-, Broadcast-Adresse und Hostbereich ohne lange Binärrechnung finden. Beispiel: Zu welchem Subnetz gehört 172.16.20.77/27?A small trick finds network address, broadcast address and host range without lengthy binary math. Example: which subnet does 172.16.20.77/27 belong to?

  1. Präfix in Maske umrechnen: /27 ergibt 255.255.255.224.Convert prefix to mask: /27 yields 255.255.255.224.
  2. Interessantes Oktett finden: das Oktett, in dem die Maske weder 255 noch 0 ist — hier das 4. Oktett (224).Find the interesting octet: the octet where the mask is neither 255 nor 0 — here the 4th octet (224).
  3. Blockgröße berechnen: 256 − 224 = 32. Die Subnetze springen also in 32er-Schritten.Compute the block size: 256 − 224 = 32. So subnets step in increments of 32.
  4. Netzgrenzen auflisten: 0, 32, 64, 96, 128, 160, 192, 224. Das größte Vielfache ≤ 77 ist 64 → Netzadresse 172.16.20.64.List the boundaries: 0, 32, 64, 96, 128, 160, 192, 224. The largest multiple ≤ 77 is 64 → network address 172.16.20.64.
  5. Broadcast bestimmen: nächste Grenze − 1 = 96 − 1 = 95172.16.20.95.Determine the broadcast: next boundary − 1 = 96 − 1 = 95172.16.20.95.
  6. Hostbereich ableiten: 172.16.20.65 bis 172.16.20.94 (30 nutzbare Hosts).Derive the host range: 172.16.20.65 to 172.16.20.94 (30 usable hosts).
  7. Einordnen: .77 liegt zwischen .65 und .94 — also ein gültiger Host in diesem Subnetz.Classify: .77 lies between .65 and .94 — so it is a valid host in this subnet.
WertValueAdresseAddress
NetzadresseNetwork address172.16.20.64
Erster HostFirst host172.16.20.65
Letzter HostLast host172.16.20.94
BroadcastBroadcast172.16.20.95
Merke: Die Blockgröße 256 − Maskenwert ist der Schlüssel zum Kopfrechnen. Sie ist zugleich der Abstand zwischen zwei Netzadressen und legt fest, an welchen Werten ein Subnetz beginnen darf.Note: the block size 256 − mask value is the key to mental math. It is also the distance between two network addresses and dictates the values at which a subnet may start.

Weitere Beispiele: /30, /29 und /28More examples: /30, /29 and /28

Kleine Präfixe tauchen im Alltag oft auf — etwa für Router-Verbindungen oder winzige Segmente. Dieselbe Blockgrößen-Logik gilt überall:Small prefixes appear frequently in practice — for router links or tiny segments. The same block-size logic applies throughout:

PräfixPrefixMaskeMaskBlockgrößeBlock sizeBeispielnetzExample networkHostbereichHost rangeBroadcastBroadcastEinsatzUse
/30255.255.255.252410.0.0.010.0.0.1–.210.0.0.3Punkt-zu-PunktPoint-to-point
/29255.255.255.2488192.0.2.8192.0.2.9–.14192.0.2.15kleines Segmentsmall segment
/28255.255.255.24016192.0.2.16192.0.2.17–.30192.0.2.31kleines LANsmall LAN

Das /30 ist der Klassiker für Punkt-zu-Punkt-Links zwischen zwei Routern: vier Adressen, davon zwei nutzbar — genau eine pro Router-Ende. Wer Adressen sparen will, nimmt stattdessen ein /31 (RFC 3021), das beide Adressen als Host nutzt und auf Netz- und Broadcast-Adresse verzichtet.The /30 is the classic choice for point-to-point links between two routers: four addresses, two usable — exactly one per router end. To save addresses, use a /31 instead (RFC 3021), which uses both addresses as hosts and drops the network and broadcast addresses.

Beispiel: /24 in vier /26Example: /24 into four /26

Das Netz 192.168.1.0/24 lässt sich in vier gleich große /26-Subnetze mit je 62 nutzbaren Hosts aufteilen:The network 192.168.1.0/24 can be split into four equally sized /26 subnets with 62 usable hosts each:

  • 192.168.1.0/26 (Hosts .1–.62)(hosts .1–.62)
  • 192.168.1.64/26 (Hosts .65–.126)(hosts .65–.126)
  • 192.168.1.128/26 (Hosts .129–.190)(hosts .129–.190)
  • 192.168.1.192/26 (Hosts .193–.254)(hosts .193–.254)

Die Blockgröße eines /26 ist 64 — daher beginnen die Subnetze bei .0, .64, .128 und .192. Jedes hat seine eigene Netz- und Broadcast-Adresse und bildet eine eigene Broadcast-Domäne.The block size of a /26 is 64 — so the subnets start at .0, .64, .128 and .192. Each has its own network and broadcast address and forms its own broadcast domain.

Wenn sich das dritte Oktett ändert (.1 → .2)When the third octet changes (.1 → .2)

Bei einem /24 bestimmt das dritte Oktett das Netz: 192.168.1.0/24 und 192.168.2.0/24 sind zwei verschiedene Netze. Ein Host 192.168.1.50 erreicht 192.168.2.50 deshalb nicht direkt, sondern nur über einen Router — obwohl sich nur eine Zahl um eins ändert.With a /24, the third octet determines the network: 192.168.1.0/24 and 192.168.2.0/24 are two different networks. A host 192.168.1.50 therefore does not reach 192.168.2.50 directly, only via a router — even though just one number changes by one.

Der Grund: Beim /24 liegt die Netzgrenze genau auf der Oktett-Grenze. Jedes Hochzählen des dritten Oktetts springt in ein komplett neues Netz. Erst ein kürzeres Präfix fasst mehrere Oktett-Werte zu einem Netz zusammen:The reason: with a /24 the network boundary sits exactly on the octet boundary, so each increment of the third octet jumps into a brand-new network. Only a shorter prefix groups several octet values into one network:

NetzNetworkumfasst (3. Oktett)covers (3rd octet)AdressbereichAddress range
192.168.1.0/24nur .1.1 only192.168.1.0 – .1.255
192.168.2.0/24nur .2.2 only192.168.2.0 – .2.255
192.168.2.0/23.2 und .3.2 and .3192.168.2.0 – .3.255
192.168.0.0/22.0 bis .3.0 to .3192.168.0.0 – .3.255
192.168.0.0/16.0 bis .255.0 to .255192.168.0.0 – .255.255
Merke: Ob 192.168.1.x und 192.168.2.x im selben Netz liegen, hängt allein vom Präfix ab — bei /24 getrennt, ab /23 (und kürzer) zusammen. Ein /23 muss an einer geraden Oktett-Grenze beginnen (.0/23, .2/23, .4/23 …); 192.168.1.0/23 als Netzadresse gibt es nicht.Note: Whether 192.168.1.x and 192.168.2.x share a network depends only on the prefix — separate at /24, together from /23 (and shorter). A /23 must start on an even octet boundary (.0/23, .2/23, .4/23 …); there is no 192.168.1.0/23 network address.

VLSM: bedarfsgerecht aufteilenVLSM: split on demand

VLSM (Variable Length Subnet Mask) erlaubt unterschiedlich große Subnetze innerhalb desselben Bereichs. So bekommt ein Punkt-zu-Punkt-Link nur ein /30, während ein Benutzer-LAN ein /24 erhält — der Adressraum wird bedarfsgerecht und sparsam genutzt.VLSM (Variable Length Subnet Mask) allows differently sized subnets within the same range. A point-to-point link gets only a /30 while a user LAN gets a /24 — address space is used efficiently and on demand.

Durchgerechnetes Beispiel: Das Netz 192.168.10.0/24 soll fünf Segmente mit unterschiedlichem Bedarf versorgen. Die goldene Regel lautet: größten Bedarf zuerst vergeben, dann absteigend. Für jedes Segment wählt man das kleinste Präfix, das genug nutzbare Hosts bietet, und legt es direkt hinter den zuletzt belegten Block.Worked example: the network 192.168.10.0/24 must serve five segments of differing demand. The golden rule: assign the largest demand first, then in descending order. For each segment, choose the smallest prefix that offers enough usable hosts and place it directly after the last allocated block.

SegmentSegmentBedarf (Hosts)Demand (hosts)PräfixPrefixNetzadresseNetwork addressHostbereichHost rangeBroadcastBroadcast
VertriebSales50/26192.168.10.0.1–.62192.168.10.63
TechnikEngineering25/27192.168.10.64.65–.94192.168.10.95
GästeGuests10/28192.168.10.96.97–.110192.168.10.111
WAN-Link 1WAN link 12/30192.168.10.112.113–.114192.168.10.115
WAN-Link 2WAN link 22/30192.168.10.116.117–.118192.168.10.119

Nach der Zuteilung sind die Adressen 192.168.10.120 bis 192.168.10.255 noch frei — Reserve für künftiges Wachstum. Hätte man stattdessen alles in gleich große /26 zerlegt, wären schon nach vier Segmenten alle Blöcke verbraucht, obwohl die WAN-Links nur zwei Adressen brauchen.After allocation, addresses 192.168.10.120 to 192.168.10.255 remain free — reserve for future growth. Had everything been split into equal /26 blocks instead, all blocks would be exhausted after just four segments, even though the WAN links need only two addresses.

Merke: Bei VLSM immer den größten Bedarf zuerst vergeben. Beginnt man mit kleinen Blöcken, zerfasert der Adressraum, und große zusammenhängende Blöcke passen anschließend nicht mehr hinein.Note: with VLSM always assign the largest demand first. Starting with small blocks fragments the address space, and large contiguous blocks no longer fit afterwards.

Supernetting und Route-AggregationSupernetting and route aggregation

Supernetting (Route-Aggregation) ist die Umkehrung des Subnettings: Mehrere zusammenhängende Netze werden zu einem kürzeren Präfix zusammengefasst. Das verkleinert Routing-Tabellen — ein Router kündigt eine einzige Route statt vieler an. Im Internet-Backbone (BGP) ist Aggregation essenziell.Supernetting (route aggregation) is the inverse of subnetting: several contiguous networks are combined into one shorter prefix. This shrinks routing tables — a router advertises a single route instead of many. In the internet backbone (BGP), aggregation is essential.

Beispiel: Die vier Netze 192.168.0.0/24 bis 192.168.3.0/24 lassen sich zu 192.168.0.0/22 zusammenfassen. Vier Netze entsprechen 2^2, also verkürzt sich das Präfix um 2 Bit: aus /24 wird /22. Im dritten Oktett teilen sich die Werte 0–3 die ersten 6 Bit und unterscheiden sich nur in den letzten beiden:Example: the four networks 192.168.0.0/24 through 192.168.3.0/24 can be combined into 192.168.0.0/22. Four networks correspond to 2^2, so the prefix shortens by 2 bits: /24 becomes /22. In the third octet, the values 0–3 share the first 6 bits and differ only in the last two:

NetzNetwork3. Oktett (binär)3rd octet (binary)
192.168.0.0/2400000000
192.168.1.0/2400000001
192.168.2.0/2400000010
192.168.3.0/2400000011
192.168.0.0/22000000xx

Das Aggregat 192.168.0.0/22 deckt den gesamten Bereich 192.168.0.0192.168.3.255 ab. Bedingung: Die Netze müssen lückenlos aufeinanderfolgen und das Supernetz muss an einer passenden Grenze beginnen — die Startadresse muss ein Vielfaches der Blockgröße sein (im 3. Oktett ein Vielfaches von 4). 192.168.1.0 bis 192.168.4.0 ließe sich daher nicht zu einem einzigen /22 zusammenfassen.The aggregate 192.168.0.0/22 covers the entire range 192.168.0.0192.168.3.255. Condition: the networks must be contiguous and the supernet must start on a suitable boundary — the start address must be a multiple of the block size (in the 3rd octet a multiple of 4). Thus 192.168.1.0 through 192.168.4.0 could not be combined into a single /22.

Wildcard-MaskeWildcard mask

Die Wildcard-Maske ist das bitweise Komplement der Subnetzmaske: Wo die Maske ein 1-Bit hat, steht in der Wildcard ein 0-Bit (das Bit muss übereinstimmen); für jedes Host-Bit steht eine 1 (ein Egal-Bit). Rechnerisch gilt Wildcard = 255.255.255.255 − Maske. Cisco-ACLs und OSPF-network-Anweisungen verwenden Wildcards statt Masken.The wildcard mask is the bitwise complement of the subnet mask: where the mask has a 1-bit, the wildcard has a 0-bit (the bit must match); for each host bit there is a 1 (a don't-care bit). Numerically, wildcard = 255.255.255.255 − mask. Cisco ACLs and OSPF network statements use wildcards instead of masks.

PräfixPrefixMaskeMaskWildcardWildcard
/24255.255.255.00.0.0.255
/26255.255.255.1920.0.0.63
/30255.255.255.2520.0.0.3

Beispiel einer ACL-Zeile: access-list 10 permit 192.168.1.0 0.0.0.255 erlaubt alle Adressen des /24. In OSPF lautet das Pendant network 192.168.1.0 0.0.0.255 area 0.Example of an ACL line: access-list 10 permit 192.168.1.0 0.0.0.255 permits all addresses of the /24. In OSPF the equivalent is network 192.168.1.0 0.0.0.255 area 0.

Tipp: Subnetze, Masken, Broadcast- und Hostbereiche musst du nicht im Kopf rechnen — nutze den interaktiven Rechner unter ip-calc.bastix1.de.Tip: You don't have to compute subnets, masks, broadcast and host ranges by hand — use the interactive calculator at ip-calc.bastix1.de.

RoutingRouting

Routing ist die Entscheidung, über welchen Pfad ein IP-Paket sein Zielnetz erreicht — die Grundlage jeder netzübergreifenden Kommunikation. Während ein Switch innerhalb eines Netzes anhand von MAC-Adressen vermittelt, arbeitet ein Router auf Schicht 3 und trifft seine Wegewahl ausschließlich anhand der Ziel-IP-Adresse.Routing is the decision of which path an IP packet takes to reach its destination network — the basis of all inter-network communication. While a switch forwards within a single network using MAC addresses, a router operates at layer 3 and bases its path selection solely on the destination IP address.

Wie ein Router eine Entscheidung trifftHow a router makes a decision

Erreicht ein Paket einen Router, liest dieser die Ziel-IP aus dem IP-Header und vergleicht sie mit den Einträgen seiner Routing-Tabelle. Gefunden wird der spezifischste passende Eintrag; das Paket wird über das zugehörige Interface an den dort hinterlegten nächsten Hop weitergereicht. Dieser Vorgang wiederholt sich Router für Router (»Hop für Hop«»hop by hop«), bis das Paket das Zielnetz erreicht. Jeder Router kennt dabei nur den jeweils nächsten Schritt, nicht den gesamten Weg.When a packet reaches a router, it reads the destination IP from the IP header and compares it against the entries of its routing table. It finds the most specific matching entry; the packet is then forwarded out the associated interface to the next hop stored there. This repeats router by router (hop by hop) until the packet reaches the destination network. Each router only knows the immediate next step, not the entire path.

Die Routing-TabelleThe routing table

Jeder Router — und ebenso jeder Host — führt eine Routing-Tabelle mit Einträgen aus Zielnetz, Präfix, nächstem Hop, Ausgangsinterface und einer Metrik. Für jedes Paket wird der passende Eintrag gesucht und das Paket entsprechend weitergeleitet. Unter Linux zeigt ip route die Tabelle an, klassisch auch route -n oder netstat -rn; unter Windows dient route print.Every router — and every host as well — maintains a routing table with entries of destination network, prefix, next hop, outgoing interface and a metric. For each packet the matching entry is looked up and the packet forwarded accordingly. On Linux, ip route shows the table, classically also route -n or netstat -rn; on Windows route print is used.

Das folgende Beispiel zeigt eine typische Tabelle, wie sie sinngemäß der Ausgabe von ip route entspricht. Direkt verbundene Netze tragen keinen nächsten Hop, sondern werden »on-link« über das angeschlossene Interface zugestellt.The following example shows a typical table, corresponding in spirit to the output of ip route. Directly connected networks carry no next hop but are delivered »on-link« via the attached interface.

ZielnetzDestinationPräfixPrefixNext HopNext hopInterfaceMetrikMetric
0.0.0.0/0192.168.1.1eth0100
10.0.0.0/810.1.2.1eth120
10.1.2.0/24direkt verbundendirectly connectedeth10
172.16.5.0/2410.1.2.1eth115
192.168.1.0/24direkt verbundendirectly connectedeth00

Default-Route und direkt verbundene NetzeDefault route and directly connected networks

Direkt verbundene Netze entstehen automatisch, sobald ein Interface mit einer IP-Adresse und Maske konfiguriert wird — sie sind die vertrauenswürdigste Routenquelle überhaupt. Die Default-Route 0.0.0.0/0 ist das genaue Gegenteil: Sie ist die unspezifischste mögliche Route und passt auf jede Ziel-IP. Sie zeigt auf das Default-Gateway und greift immer dann, wenn kein spezifischerer Eintrag passt — typischerweise für den gesamten Verkehr »ins Internet«.Directly connected networks appear automatically as soon as an interface is configured with an IP address and mask — they are the most trustworthy route source of all. The default route 0.0.0.0/0 is the exact opposite: it is the least specific route possible and matches every destination IP. It points to the default gateway and applies whenever no more specific entry matches — typically for all traffic »to the Internet«.

IPv6: Das Prinzip ist identisch. Die Default-Route lautet hier ::/0, direkt verbundene Netze entstehen etwa aus einem /64 am Interface. Ein Host hat zusätzlich oft eine Route über die Link-Local-Adresse des Routers (fe80::/10).IPv6: The principle is identical. Here the default route is ::/0, and directly connected networks arise e.g. from a /64 on the interface. A host additionally often has a route via the router's link-local address (fe80::/10).

Longest-Prefix-MatchLongest-prefix match

Treffen für eine Ziel-IP mehrere Routen zu, entscheidet der Longest-Prefix-Match: Es gewinnt der Eintrag mit dem längsten — also spezifischsten — Präfix. So schlägt 10.1.2.0/24 stets das weiter gefasste 10.0.0.0/8, und beide schlagen die Default-Route 0.0.0.0/0. Die Metrik kommt erst zum Zug, wenn zwei Routen dasselbe Präfix haben.If several routes match a destination IP, the longest-prefix match decides: the entry with the longest — i.e. most specific — prefix wins. Thus 10.1.2.0/24 always beats the broader 10.0.0.0/8, and both beat the default route 0.0.0.0/0. The metric only comes into play when two routes share the same prefix.

Durchgespielt anhand der Tabelle oben: Für jede Ziel-IP werden alle passenden Routen ermittelt, danach die mit dem längsten Präfix ausgewählt.Worked through using the table above: for each destination IP all matching routes are determined, then the one with the longest prefix is selected.

Ziel-IPDestination IPPassende RoutenMatching routesGewinner (Wegewahl)Winner (chosen path)
10.1.2.50/24, /8, /010.1.2.0/24 → eth1, direkt→ eth1, direct
10.5.6.7/8, /010.0.0.0/8 → Next Hop→ next hop 10.1.2.1
172.16.5.10/24, /0172.16.5.0/24 → Next Hop→ next hop 10.1.2.1
8.8.8.8/00.0.0.0/0 → Gateway→ gateway 192.168.1.1

Man beachte: 10.5.6.7 passt zwar auf 10.0.0.0/8, aber nicht auf 10.1.2.0/24 (anderes drittes Oktett). Deshalb gewinnt hier das /8. 8.8.8.8 passt auf keinen spezifischen Eintrag und landet zwangsläufig auf der Default-Route.Note: 10.5.6.7 does match 10.0.0.0/8 but not 10.1.2.0/24 (different third octet). Hence the /8 wins here. 8.8.8.8 matches no specific entry and inevitably ends up on the default route.

Direkt verbunden vs. nächster HopDirectly connected vs. next hop

Liegt das Ziel in einem direkt am Router angeschlossenen Netz, wird es ohne Zwischenstation zugestellt: Der Router ermittelt per ARP (IPv4) bzw. Neighbor Discovery (IPv6) die MAC-Adresse des Ziels und sendet den Frame unmittelbar dorthin. Andernfalls leitet der Router das Paket an die IP des nächsten Hops weiter — den nächsten Router auf dem Weg zum Ziel. Wichtig: Die Ziel-IP des Pakets bleibt unverändert, nur die Layer-2-Adressierung (MAC) wird bei jedem Hop neu gesetzt.If the destination lies in a network directly attached to the router, it is delivered without an intermediate hop: the router resolves the destination's MAC address via ARP (IPv4) or Neighbor Discovery (IPv6) and sends the frame straight there. Otherwise the router forwards the packet to the next-hop IP — the next router on the path toward the destination. Important: the packet's destination IP stays unchanged; only the layer-2 addressing (MAC) is rewritten at every hop.

Statisches vs. dynamisches RoutingStatic vs. dynamic routing

Statische Routen trägt der Administrator manuell ein — vollständig kontrollierbar und ressourcenschonend, aber pflegeintensiv und ohne automatische Reaktion auf Ausfälle. Dynamische Routing-Protokolle tauschen Routen automatisch zwischen Routern aus, erkennen Topologie-Änderungen und finden bei einem Ausfall selbsttätig einen Ersatzweg (Konvergenz).Static routes are entered manually by the administrator — fully controllable and lightweight, but maintenance-heavy and without automatic reaction to failures. Dynamic routing protocols exchange routes automatically between routers, detect topology changes and find a replacement path on their own when a link fails (convergence).

KriteriumCriterionStatischStaticDynamischDynamic
KonfigurationConfigurationmanuell, pro Routemanual, per routeautomatisch nach Protokoll-Setupautomatic after protocol setup
Reaktion auf AusfälleReaction to failureskeine (manueller Eingriff)none (manual intervention)automatische Neuberechnungautomatic recomputation
Ressourcen (CPU/Bandbreite)Resources (CPU/bandwidth)minimalminimalhöher (Protokoll-Updates)higher (protocol updates)
SkalierbarkeitScalabilitygering (viele Einträge von Hand)low (many entries by hand)hochhigh
Typischer EinsatzTypical usekleine/stabile Netze, Default-Route, Stub-Netzesmall/stable networks, default route, stub networksmittlere bis große, sich ändernde Netzemedium to large, changing networks

Dynamische Routing-ProtokolleDynamic routing protocols

Man unterscheidet Interior Gateway Protocols (IGP) für das Routing innerhalb eines autonomen Systems und Exterior Gateway Protocols (EGP) für das Routing zwischen autonomen Systemen. Jedes Protokoll bewertet Pfade über eine eigene Metrik.A distinction is made between Interior Gateway Protocols (IGP) for routing within an autonomous system and Exterior Gateway Protocols (EGP) for routing between autonomous systems. Each protocol rates paths using its own metric.

ProtokollProtocolTypTypeAlgorithmusAlgorithmMetrikMetricEinsatzUse
RIPIGPDistanzvektordistance vectorHop-Anzahl (max. 15)hop count (max. 15)kleine, einfache Netzesmall, simple networks
OSPFIGPLink-Statelink stateKosten nach Bandbreitecost based on bandwidthmittlere/große Unternehmensnetzemedium/large enterprise networks
EIGRPIGPerweiterter Distanzvektoradvanced distance vectorzusammengesetzt (Bandbreite + Verzögerung)composite (bandwidth + delay)Cisco-geprägte NetzeCisco-centric networks
BGPEGPPfadvektorpath vectorPfadattribute (AS-Pfad u. a.)path attributes (AS path etc.)zwischen autonomen Systemen — das Internetbetween autonomous systems — the Internet

Distanzvektor (RIP): Jeder Router teilt seinen Nachbarn nur mit, wie weit ein Ziel entfernt ist — er kennt die Topologie nicht im Ganzen (»Routing über Hörensagen«). Link-State (OSPF): Jeder Router kennt die vollständige Topologie und berechnet mit dem Dijkstra-Algorithmus den kürzesten Pfad — dadurch schnelle, schleifenfreie Konvergenz.Distance vector (RIP): each router only tells its neighbors how far away a destination is — it does not know the full topology (»routing by rumor«). Link state (OSPF): each router knows the complete topology and computes the shortest path with Dijkstra's algorithm — yielding fast, loop-free convergence.

Metrik und administrative DistanzMetric and administrative distance

Innerhalb eines Protokolls bewertet die Metrik die Güte eines Pfades (kleiner = besser). Liefern jedoch mehrere Quellen — etwa OSPF und eine statische Route — eine Route zum selben Ziel mit gleichem Präfix, sind ihre Metriken nicht vergleichbar. Dann entscheidet die administrative Distanz (AD) über die Vertrauenswürdigkeit der Quelle: Je kleiner der Wert, desto höher das Vertrauen. Die folgenden Werte sind die verbreiteten Cisco-Standardwerte.Within a protocol the metric rates the quality of a path (lower = better). However, if multiple sources — say OSPF and a static route — offer a route to the same destination with the same prefix, their metrics are not comparable. Then the administrative distance (AD) decides the trustworthiness of the source: the lower the value, the higher the trust. The values below are the common Cisco defaults.

QuelleSourceADBemerkungRemark
Direkt verbundenDirectly connected0unmittelbar am Routerimmediately at the router
Statische RouteStatic route1vom Administrator gesetztset by the administrator
eBGP20externe BGP-Routeexternal BGP route
EIGRP90interninternal
OSPF110Link-State-IGPlink-state IGP
RIP120Distanzvektor-IGPdistance-vector IGP
iBGP200interne BGP-Routeinternal BGP route
unerreichbarunreachable255Route wird nicht genutztroute is not used
Merke: Zuerst entscheidet das längste Präfix, dann — bei gleichem Präfix — die administrative Distanz, und erst danach die protokollinterne Metrik.Note: Longest prefix decides first, then — for an equal prefix — the administrative distance, and only then the protocol-internal metric.

Autonome Systeme und BGPAutonomous systems and BGP

Das Internet besteht aus zehntausenden autonomen Systemen (AS) — von einer Organisation einheitlich verwalteten Netzbereichen mit einer eindeutigen AS-Nummer (z. B. AS3320 der Deutschen Telekom). Innerhalb eines AS sorgt ein IGP wie OSPF für die Wegewahl. Zwischen den AS handelt das Border Gateway Protocol (BGP) aus, welche Netze über welchen Nachbarn erreichbar sind, und tauscht dazu komplette AS-Pfade aus.The Internet consists of tens of thousands of autonomous systems (AS) — network regions uniformly managed by one organization, each with a unique AS number (e.g. AS3320 of Deutsche Telekom). Within an AS an IGP such as OSPF handles path selection. Between ASes the Border Gateway Protocol (BGP) negotiates which networks are reachable via which neighbor, exchanging complete AS paths to do so.

BGP wählt Routen nicht primär nach der kürzesten Strecke, sondern nach Richtlinien (Policies) und Pfadattributen — etwa der Länge des AS-Pfads oder geschäftlichen Vereinbarungen zwischen Providern. Der mitgeführte AS-Pfad dient zugleich der Schleifenvermeidung: Sieht ein AS seine eigene Nummer in einem empfangenen Pfad, verwirft es die Route.BGP selects routes not primarily by the shortest distance but by policies and path attributes — such as the length of the AS path or business agreements between providers. The carried AS path also serves loop prevention: if an AS sees its own number in a received path, it discards the route.

Praxis-Tipp: Eine einzige Default-Route 0.0.0.0/0 zum Provider-Gateway genügt am Netzrand für nahezu jeden »Internet«-Verkehr — die volle BGP-Tabelle (über 950.000 IPv4-Routen) brauchen nur Router, die selbst Transit für mehrere Uplinks treffen. Prüfe einen tatsächlich genommenen Weg mit traceroute (Linux/macOS) bzw. tracert (Windows) und die lokale Wegewahl gezielt mit ip route get 8.8.8.8.Practical tip: A single default route 0.0.0.0/0 to the provider gateway is enough at the network edge for almost all »Internet« traffic — only routers that themselves make transit decisions across several uplinks need the full BGP table (over 950,000 IPv4 routes). Check an actually taken path with traceroute (Linux/macOS) or tracert (Windows), and the local path decision specifically with ip route get 8.8.8.8.

ICMPICMP

Das Internet Control Message Protocol ist das Diagnose- und Fehlermeldeprotokoll von IP — es trägt keine Nutzdaten, sondern Statusinformationen über die Zustellung von Paketen.The Internet Control Message Protocol is IP's diagnostics and error-reporting protocol — it carries no user data, only status information about packet delivery.

ZweckPurpose

ICMP meldet Probleme bei der Zustellung von IP-Paketen zurück an den Absender und dient der Netzdiagnose. Es läuft direkt über IP (Protokollnummer 1) und kennt keine Ports. ICMP ist kein Transportprotokoll wie TCP oder UDP — Anwendungen nutzen es nicht zum Datenaustausch, sondern das Betriebssystem und die Router erzeugen ICMP-Nachrichten selbsttätig, wenn etwas schiefgeht.ICMP reports problems with IP packet delivery back to the sender and supports network diagnostics. It runs directly over IP (protocol number 1) and has no ports. ICMP is not a transport protocol like TCP or UDP — applications do not use it to exchange data; instead, the operating system and routers generate ICMP messages automatically when something goes wrong.

Wichtig: ICMP ist kein zuverlässiges Protokoll. Eine ICMP-Nachricht kann selbst verloren gehen, und es gibt keine Wiederholung. Außerdem erzeugt ICMP nie eine Fehlermeldung über eine Fehlermeldung — sonst könnten sich Fehlerlawinen aufschaukeln.Important: ICMP is not a reliable protocol. An ICMP message can itself be lost, and there is no retransmission. Moreover, ICMP never generates an error message about an error message — otherwise cascades of errors could build up.

Aufbau einer ICMP-NachrichtFormat of an ICMP message

Jede ICMP-Nachricht beginnt mit drei Feldern: einem Typ (acht Bit), einem Code (acht Bit, eine Unterart des Typs) und einer Prüfsumme. Bei Fehlermeldungen folgt zusätzlich der Anfang des auslösenden Pakets (IP-Header plus die ersten Bytes der Nutzlast), damit der Absender die Meldung der richtigen Verbindung zuordnen kann.Every ICMP message starts with three fields: a type (eight bits), a code (eight bits, a subtype of the type) and a checksum. Error messages additionally include the start of the offending packet (the IP header plus the first bytes of the payload) so the sender can match the message to the right connection.

Wichtige ICMP-TypenImportant ICMP types

Das Typ-Feld bestimmt die Art der Nachricht. Die wichtigsten Typen im Überblick:The type field determines the kind of message. The most important types at a glance:

Tipp: Typ antippen für Bedeutung.Tip: tap a type for its meaning.

Typ 0 — Echo ReplyType 0 — Echo Reply
  • Antwort auf einen Echo Request — zusammen die Grundlage von ping.Reply to an Echo Request — together the basis of ping.
Typ 3 — Destination UnreachableType 3 — Destination Unreachable
  • Ziel nicht erreichbar; das Code-Feld nennt den genauen Grund (Netz/Host/Port unerreichbar, Fragmentierung nötig …).Destination not reachable; the code field names the precise reason (network/host/port unreachable, fragmentation needed …).
Typ 5 — RedirectType 5 — Redirect
  • Ein Router teilt dem Host einen besseren nächsten Hop für ein Ziel mit.A router informs the host of a better next hop for a destination.
Typ 8 — Echo RequestType 8 — Echo Request
  • Die Anfrage von ping; ein erreichbarer Host antwortet mit Echo Reply (Typ 0).The query sent by ping; a reachable host answers with Echo Reply (type 0).
Typ 11 — Time ExceededType 11 — Time Exceeded
  • Die TTL erreichte 0; ein Router verwirft das Paket und meldet dies — die Grundlage von traceroute.The TTL reached 0; a router drops the packet and reports it — the basis of traceroute.
Typ 12 — Parameter ProblemType 12 — Parameter Problem
  • Ein Feld im IP-Header ist fehlerhaft, sodass das Paket nicht verarbeitet werden kann.A field in the IP header is invalid, so the packet cannot be processed.

Echo Request/Reply – pingEcho request/reply – ping

ping sendet einen Echo Request (Typ 8); ein erreichbarer Host antwortet mit einem Echo Reply (Typ 0). Damit prüft man zwei Dinge: ob ein Host überhaupt antwortet (Erreichbarkeit) und wie lange ein Paket für Hin- und Rückweg braucht.ping sends an Echo Request (type 8); a reachable host answers with an Echo Reply (type 0). This checks two things: whether a host answers at all (reachability) and how long a packet takes for the round trip.

Der Echo Request enthält eine Kennung und eine Sequenznummer sowie beliebige Nutzdaten; der Reply spiegelt sie unverändert zurück. So kann ping Antworten den richtigen Anfragen zuordnen und einzelne verlorene Pakete erkennen.The Echo Request contains an identifier and a sequence number plus arbitrary payload; the reply mirrors them back unchanged. This lets ping match replies to the right requests and detect individual lost packets.

RTT, TTL und PaketverlustRTT, TTL and packet loss

Die RTT (Round-Trip-Time) ist die Zeit zwischen Aussenden des Requests und Eintreffen des Replys, üblich in Millisekunden. Schwankende RTTs (Jitter) deuten auf Last oder Funkstrecken hin. Die TTL im Antwortpaket verrät grob die Anzahl der Hops: Ein Startwert von 64, 128 oder 255 minus dem angezeigten Wert ergibt die zurückgelegten Router-Sprünge. Paketverlust zeigt ping als Prozentsatz nicht beantworteter Anfragen — ein wichtiges Indiz für überlastete oder fehlerhafte Strecken.The RTT (round-trip time) is the time between sending the request and receiving the reply, usually in milliseconds. Fluctuating RTTs (jitter) hint at load or wireless links. The TTL in the reply roughly reveals the number of hops: a starting value of 64, 128 or 255 minus the shown value gives the router hops traversed. ping reports packet loss as the percentage of unanswered requests — an important sign of congested or faulty links.

Praxis-Tipp: Antwortet ein Host nicht auf ping, ist er nicht zwingend offline — viele Systeme und Firewalls verwerfen Echo Requests bewusst. Teste die Erreichbarkeit dann gezielt auf dem benötigten Port (z. B. mit einem TCP-Verbindungsversuch), bevor du auf einen Ausfall schließt.Practical tip: If a host does not answer ping, it is not necessarily offline — many systems and firewalls deliberately drop Echo Requests. In that case test reachability directly on the port you need (e.g. with a TCP connection attempt) before concluding there is an outage.

Destination UnreachableDestination unreachable

Kann ein Paket nicht zugestellt werden, sendet ein Router oder der Zielhost Destination Unreachable (Typ 3) zurück. Das Code-Feld benennt den genauen Grund:If a packet cannot be delivered, a router or the destination host returns Destination Unreachable (type 3). The code field names the precise reason:

CodeCodeNameNameBedeutungMeaning
0Network Unreachablekein Pfad zum Zielnetz bekanntno route to the destination network
1Host UnreachableNetz erreichbar, aber der Host antwortet nichtnetwork reachable, but the host does not answer
3Port UnreachableHost erreichbar, aber kein Dienst auf dem UDP-Porthost reachable, but no service on the UDP port
4Fragmentation NeededPaket zu groß, DF gesetzt — zentral für Path-MTU-Discoverypacket too big, DF set — central to path MTU discovery

Code 3 (Port Unreachable) nutzt klassisches traceroute: Es schickt UDP-Pakete an einen unwahrscheinlichen Port; das Ziel antwortet mit Port Unreachable und beweist so, dass es erreicht wurde.Code 3 (port unreachable) is used by classic traceroute: it sends UDP packets to an unlikely port; the destination answers with port unreachable, proving it was reached.

Time Exceeded – tracerouteTime exceeded – traceroute

Jedes IP-Paket trägt eine TTL (Time To Live), die jeder Router um 1 verringert. Erreicht sie 0, verwirft der Router das Paket und sendet ein Time Exceeded (Typ 11) an den Absender zurück. Ursprünglich verhindert das, dass Pakete bei Routing-Schleifen ewig kreisen.Every IP packet carries a TTL (Time To Live) that each router decrements by 1. When it reaches 0 the router drops the packet and returns a Time Exceeded (type 11) to the sender. Originally this prevents packets from circling forever in routing loops.

traceroute (unter Windows tracert) zweckentfremdet diesen Mechanismus, um den Pfad Hop für Hop sichtbar zu machen:traceroute (on Windows tracert) repurposes this mechanism to reveal the path hop by hop:

  1. TTL 1: Der erste Router setzt die TTL auf 0, verwirft das Paket und antwortet mit Time Exceeded. Seine Absenderadresse ist Hop 1.TTL 1: the first router sets the TTL to 0, drops the packet and replies with Time Exceeded. Its source address is hop 1.
  2. TTL 2: Das Paket passiert den ersten Router (TTL nun 1) und stirbt beim zweiten, der wiederum Time Exceeded sendet — Hop 2 ist enttarnt.TTL 2: the packet passes the first router (TTL now 1) and dies at the second, which sends Time Exceeded — hop 2 is revealed.
  3. TTL 3, 4, …: So tastet sich traceroute mit jeder Erhöhung einen Router weiter, bis das Ziel selbst antwortet (mit Echo Reply oder Port Unreachable). Die Liste der Absender ergibt den gesamten Pfad.TTL 3, 4, …: with each increment traceroute reaches one router further until the destination itself answers (with Echo Reply or Port Unreachable). The list of senders forms the entire path.

Pro TTL werden meist drei Pakete gesendet, daher die drei RTT-Werte je Zeile. Ein * bedeutet, dass keine Antwort kam — etwa weil ein Router keine ICMP-Fehlermeldungen erzeugt oder eine Firewall sie verwirft. Der Rückweg der ICMP-Antworten kann anders verlaufen als der Hinweg, weshalb gemessene RTTs nicht streng monoton steigen müssen.Usually three packets are sent per TTL, hence the three RTT values per line. A * means no answer arrived — for instance because a router does not generate ICMP errors or a firewall drops them. The return path of the ICMP replies may differ from the forward path, so measured RTTs need not increase strictly monotonically.

Path MTU DiscoveryPath MTU discovery

Die MTU (Maximum Transmission Unit) ist die größte Paketgröße, die eine Strecke ohne Fragmentierung trägt — bei Ethernet typischerweise 1500 Byte. Liegt auf dem Pfad eine kleinere MTU (etwa durch ein VPN- oder Tunnel-Overhead), muss das Paket angepasst werden.The MTU (maximum transmission unit) is the largest packet size a link carries without fragmentation — for Ethernet typically 1500 bytes. If a smaller MTU lies along the path (e.g. due to VPN or tunnel overhead), the packet must be adapted.

PMTUD findet die kleinste MTU des gesamten Pfades automatisch. Der Sender setzt im IPv4-Header das DF-Bit (Don't Fragment). Trifft ein zu großes Paket auf eine zu kleine Strecke, darf der Router es nicht zerteilen — er verwirft es und sendet Fragmentation Needed (Typ 3, Code 4) zurück, inklusive der nächsten zulässigen MTU. Der Sender verkleinert daraufhin seine Pakete. In IPv6 fragmentieren Router grundsätzlich nicht; dort übernimmt Packet Too Big (ICMPv6 Typ 2) dieselbe Rolle.PMTUD finds the smallest MTU of the entire path automatically. The sender sets the DF bit (Don't Fragment) in the IPv4 header. When an oversized packet hits a too-small link, the router must not split it — it drops the packet and returns Fragmentation Needed (type 3, code 4) including the next allowed MTU. The sender then shrinks its packets. In IPv6 routers never fragment; there Packet Too Big (ICMPv6 type 2) plays the same role.

Ein PMTUD-Blackhole entsteht, wenn diese ICMP-Meldungen unterwegs blockiert werden. Der Sender erfährt nie, dass seine Pakete zu groß sind: Kleine Pakete (Handshake) kommen durch, große (Datenübertragung) verschwinden spurlos. Symptom ist eine Verbindung, die zwar aufgebaut wird, dann aber bei großen Übertragungen hängen bleibt — eine der tückischsten Netzwerkstörungen überhaupt.A PMTUD blackhole arises when these ICMP messages are blocked along the way. The sender never learns its packets are too large: small packets (handshake) get through, large ones (data transfer) vanish without a trace. The symptom is a connection that is established but then stalls during large transfers — one of the most insidious network faults of all.

RedirectRedirect

Mit Redirect (Typ 5) teilt ein Router einem Host mit, dass es für ein bestimmtes Ziel einen besseren nächsten Hop im selben Netz gibt. Der Host kann seine Routing-Tabelle entsprechend anpassen. In modernen Netzen ist Redirect aus Sicherheitsgründen meist deaktiviert, da ein Angreifer damit den Datenverkehr umlenken könnte.With Redirect (type 5) a router tells a host that there is a better next hop on the same network for a particular destination. The host may adjust its routing table accordingly. In modern networks Redirect is usually disabled for security reasons, since an attacker could use it to reroute traffic.

Wichtige ICMP-TypenImportant ICMP types

TypTypeNameNameBedeutungMeaning
0Echo ReplyAntwort auf einen pingreply to a ping
3Destination UnreachableZiel-Netz/Host/Port nicht erreichbar; Code 4 = Fragmentation Neededdestination network/host/port unreachable; code 4 = fragmentation needed
5RedirectHinweis auf einen besseren nächsten Hophint about a better next hop
8Echo Requestvom ping ausgesendetsent by ping
11Time ExceededTTL abgelaufen — Basis von tracerouteTTL expired — basis of traceroute

ICMPv6ICMPv6

In IPv6 ist ICMPv6 (Protokollnummer 58) noch zentraler. Neben Diagnose übernimmt es per NDP (Neighbor Discovery Protocol) Aufgaben, die in IPv4 ARP und teils DHCP erledigten — etwa Adressauflösung, Router-Suche und die zustandslose Autokonfiguration (SLAAC). Ohne funktionierendes ICMPv6 kann ein IPv6-Host nicht einmal seine Nachbarn finden.In IPv6, ICMPv6 (protocol number 58) is even more central. Besides diagnostics it handles, via NDP (Neighbor Discovery Protocol), tasks that ARP and partly DHCP did in IPv4 — such as address resolution, router discovery and stateless autoconfiguration (SLAAC). Without working ICMPv6, an IPv6 host cannot even find its neighbors.

NDP und SLAACNDP and SLAAC

NDP nutzt vier Nachrichtentypen. Ein Host sendet beim Start eine Router Solicitation (RS); Router antworten mit einer Router Advertisement (RA), die Präfix und Gateway bekanntgibt. Aus dem Präfix bildet der Host per SLAAC selbst eine Adresse. Um die Link-Layer-Adresse eines Nachbarn zu erfragen, sendet er eine Neighbor Solicitation (NS); der Nachbar antwortet mit einer Neighbor Advertisement (NA). Dieselbe NS/NA-Mechanik erkennt per DAD (Duplicate Address Detection) Adresskonflikte.NDP uses four message types. On startup a host sends a Router Solicitation (RS); routers answer with a Router Advertisement (RA) announcing prefix and gateway. From the prefix the host forms an address itself via SLAAC. To learn a neighbor's link-layer address it sends a Neighbor Solicitation (NS); the neighbor replies with a Neighbor Advertisement (NA). The same NS/NA mechanism detects address conflicts via DAD (duplicate address detection).

Wichtige ICMPv6-TypenImportant ICMPv6 types

TypTypeNameNameBedeutungMeaning
1Destination UnreachableZiel nicht erreichbar (analog IPv4 Typ 3)destination unreachable (analogous to IPv4 type 3)
2Packet Too BigPaket zu groß — trägt PMTUD in IPv6packet too big — carries PMTUD in IPv6
3Time ExceededHop-Limit abgelaufen — Basis von traceroutehop limit expired — basis of traceroute
128Echo Requestvom ping ausgesendetsent by ping
129Echo ReplyAntwort auf einen pingreply to a ping
133Router SolicitationHost fragt nach Routern (NDP)host asks for routers (NDP)
134Router AdvertisementRouter gibt Präfix und Gateway bekannt (NDP/SLAAC)router announces prefix and gateway (NDP/SLAAC)
135Neighbor SolicitationAdressauflösung/DAD (NDP)address resolution/DAD (NDP)
136Neighbor AdvertisementAntwort mit Link-Layer-Adresse (NDP)reply with link-layer address (NDP)

SicherheitSecurity

ICMP wurde in der Vergangenheit für mehrere Angriffe missbraucht:ICMP has been abused for several attacks in the past:

  • ICMP-Flood (Ping-Flood): Der Angreifer überschwemmt ein Ziel mit Echo Requests, sodass dessen Bandbreite oder CPU für legitimen Verkehr nicht mehr reicht.ICMP flood (ping flood): the attacker floods a target with Echo Requests so that its bandwidth or CPU no longer suffices for legitimate traffic.
  • Ping of Death (historisch): Ein überlanges, fragmentiertes ICMP-Paket brachte beim Zusammensetzen ältere Systeme zum Absturz. Moderne Betriebssysteme sind dagegen immun.Ping of Death (historical): an oversized, fragmented ICMP packet crashed older systems during reassembly. Modern operating systems are immune to it.
  • Smurf-Attacke (historisch): Echo Requests mit gefälschter Absenderadresse an eine Broadcast-Adresse ließen ganze Netze gleichzeitig dem Opfer antworten — ein verstärkter (amplifizierter) Angriff. Heute verhindern es deaktivierte Directed Broadcasts.Smurf attack (historical): Echo Requests with a spoofed source address sent to a broadcast address made entire networks reply to the victim at once — an amplified attack. Today disabled directed broadcasts prevent it.

Wegen solcher Risiken filtern viele Netze ICMP. Eine sinnvolle Politik begrenzt Echo per Rate-Limit, statt es komplett zu sperren, und lässt die für den Betrieb nötigen Fehlermeldungen passieren.Because of such risks many networks filter ICMP. A sensible policy rate-limits echo instead of blocking it entirely, and lets the error messages needed for operation pass.

Warnung: ICMP komplett am Perimeter zu blockieren bricht Path-MTU-Discovery und führt zu schwer auffindbaren Verbindungsabbrüchen (PMTUD-Blackhole). Erlaube zumindest Destination Unreachable mit Code 4 (Fragmentation Needed) bzw. Packet Too Big; ICMPv6 darf in IPv6-Netzen wegen NDP/SLAAC nie generell geblockt werden — sonst funktioniert das Netz gar nicht.Warning: Blocking ICMP entirely at the perimeter breaks path MTU discovery and causes hard-to-diagnose connection stalls (PMTUD blackhole). At least allow Destination Unreachable with code 4 (fragmentation needed) or Packet Too Big; in IPv6 networks ICMPv6 must never be blocked wholesale because of NDP/SLAAC — otherwise the network will not work at all.

NAT & PATNAT & PAT

Network Address Translation übersetzt IP-Adressen beim Übergang zwischen Netzen — vor allem, um private Adressen über wenige öffentliche ins Internet zu bringen.Network Address Translation rewrites IP addresses at the boundary between networks — primarily to carry private addresses to the Internet over a few public ones.

ZweckPurpose

Wegen der Knappheit öffentlicher IPv4-Adressen nutzen interne Netze private RFC-1918-Adressen. NAT übersetzt diese am Router in eine (oder wenige) öffentliche Adressen, sodass viele Hosts geteilt nach außen kommunizieren. Statt für jeden Rechner eine teure öffentliche IPv4-Adresse zu vergeben, genügt so oft eine einzige je Anschluss.Because public IPv4 addresses are scarce, internal networks use private RFC 1918 addresses. NAT translates these at the router into one (or a few) public addresses, so many hosts share outbound connectivity. Instead of assigning a costly public IPv4 address to every machine, a single one per site is often enough.

Die privaten Bereiche nach RFC 1918 sind 10.0.0.0/8, 172.16.0.0/12 und 192.168.0.0/16. Diese Adressen werden im Internet nicht geroutet — erst NAT macht sie nach außen nutzbar.The RFC 1918 private ranges are 10.0.0.0/8, 172.16.0.0/12 and 192.168.0.0/16. These addresses are not routed on the Internet — only NAT makes them usable to the outside.

Wie NAT funktioniertHow NAT works

NAT arbeitet zustandsbehaftet: Für jede neue ausgehende Verbindung legt der Router einen Eintrag in seiner Übersetzungstabelle an. Beim Hinausschicken ersetzt er Quelladresse (und bei PAT auch den Quell-Port); beim Zurückkommen sucht er den passenden Eintrag und setzt das ursprüngliche Ziel wieder ein. Für die Gegenstelle sieht es so aus, als käme der Verkehr direkt vom NAT-Gerät.NAT is stateful: for each new outbound connection the router creates an entry in its translation table. On the way out it rewrites the source address (and, with PAT, also the source port); on the way back it looks up the matching entry and restores the original destination. To the remote peer the traffic appears to originate from the NAT device itself.

SNAT, DNAT und PATSNAT, DNAT and PAT

Die Begriffe unterscheiden sich danach, welcher Teil eines Pakets umgeschrieben wird:The terms differ by which part of a packet gets rewritten:

  • SNAT (Source NAT): ersetzt die Quelladresse ausgehender Pakete — der klassische Fall „privat → öffentlich".SNAT (source NAT): rewrites the source address of outbound packets — the classic "private → public" case.
  • DNAT (Destination NAT): ersetzt die Zieladresse, z. B. um Anfragen von außen an einen internen Server zu lenken (Grundlage des Port-Forwardings).DNAT (destination NAT): rewrites the destination address, e.g. to direct external requests to an internal server (the basis of port forwarding).
  • PAT / „NAT Overload": Viele interne Hosts teilen sich eine öffentliche IP; unterschieden werden sie über den Quell-Port. Genau das passiert in jedem Heimrouter.PAT / "NAT overload": many internal hosts share one public IP, distinguished by the source port. This is exactly what every home router does.
Merksatz: SNAT betrifft die Quelle (wer spricht), DNAT das Ziel (mit wem wird gesprochen). PAT ist eine Spielart von SNAT, bei der zusätzlich der Port übersetzt wird.Rule of thumb: SNAT touches the source (who is speaking), DNAT the destination (who is being addressed). PAT is a variant of SNAT that additionally translates the port.

NAT-Arten im ÜberblickTypes of NAT at a glance

In der Praxis unterscheidet man drei Grundformen, die sich darin unterscheiden, wie viele öffentliche Adressen genutzt werden und wie die Zuordnung erfolgt:Three basic forms are common in practice, differing in how many public addresses are used and how the mapping is established:

ArtTypeZuordnungMappingTypischer EinsatzTypical use
Static NAT (1:1)Static NAT (1:1)Feste 1:1-Abbildung intern ↔ öffentlichFixed 1:1 mapping internal ↔ publicServer, der dauerhaft unter derselben öffentlichen Adresse erreichbar sein sollA server that must always be reachable under the same public address
Dynamic NAT (Pool)Dynamic NAT (pool)Zuteilung aus einem Pool öffentlicher Adressen, je nach BedarfAssignment from a pool of public addresses, on demandMehrere öffentliche IPs vorhanden, aber weniger als interne HostsSeveral public IPs available, but fewer than internal hosts
PAT / NAT OverloadPAT / NAT overloadViele Hosts über eine IP, getrennt über Quell-PortsMany hosts over one IP, separated by source portsHeim- und kleine Firmennetze (der Standardfall)Home and small office networks (the default case)

Static und Dynamic NAT ändern nur die Adresse, nicht den Port — pro öffentlicher Adresse ist also nur eine gleichzeitige interne Quelle möglich. PAT hebt diese Grenze auf, indem zusätzlich der Port als Unterscheidungsmerkmal dient, und ist deshalb die mit Abstand häufigste Form.Static and dynamic NAT change only the address, not the port — so each public address serves only one concurrent internal source. PAT removes this limit by also using the port as a discriminator, which is why it is by far the most common form.

Beispiel: PAT-ÜbersetzungstabelleExample: PAT translation table

Der Router merkt sich jede Verbindung als Eintrag (intern ↔ öffentlich) und übersetzt Antwortpakete anhand des Ports wieder zurück. Mehrere Hosts können denselben internen Port nutzen — die eindeutige Zuordnung entsteht erst durch den vergebenen öffentlichen Port:The router records each connection as an entry (internal ↔ public) and translates reply packets back based on the port. Several hosts can use the same internal port — uniqueness is created only by the assigned public port:

Intern (Quelle)Internal (source)Öffentlich (übersetzt)Public (translated)ZielDestinationProtokollProtocol
192.168.1.10:5000203.0.113.5:4000193.184.216.34:443TCP
192.168.1.11:5000203.0.113.5:4000293.184.216.34:443TCP
192.168.1.10:5100203.0.113.5:40003198.51.100.7:80TCP
192.168.1.25:51820203.0.113.5:40004198.51.100.7:53UDP

Trifft eine Antwort von 93.184.216.34:443 an 203.0.113.5:40002 ein, weiß der Router anhand der Tabelle, dass sie an 192.168.1.11:5000 zurückgehört. Die Einträge altern aus, wenn die Verbindung beendet wird oder ein Timeout abläuft.When a reply from 93.184.216.34:443 arrives at 203.0.113.5:40002, the router knows from the table that it belongs back to 192.168.1.11:5000. Entries age out when the connection closes or a timeout expires.

Port-ForwardingPort forwarding

Da nach außen keine Verbindungen zu internen Adressen bekannt sind, sind interne Dienste von sich aus nicht erreichbar. Per Port-Forwarding (statisches DNAT) leitet man einen öffentlichen Port gezielt auf einen internen Host und Port weiter. Der Router schreibt dabei die Zieladresse eingehender Pakete um.Since no inbound mappings to internal addresses exist by default, internal services are not reachable on their own. Port forwarding (static DNAT) maps a public port to a specific internal host and port. The router rewrites the destination address of incoming packets.

Beispiel: Ein Webserver im LAN soll aus dem Internet erreichbar sein. Eine Regel leitet alle Pakete an die öffentliche Adresse auf Port 443 an den internen Server weiter:Example: a web server on the LAN should be reachable from the Internet. A rule forwards all packets to the public address on port 443 to the internal server:

Eingehend (öffentlich)Incoming (public)Weitergeleitet an (intern)Forwarded to (internal)DienstService
203.0.113.5:443192.168.1.10:443HTTPS
203.0.113.5:2222192.168.1.10:22SSH

Im zweiten Beispiel wird der öffentliche Port 2222 bewusst auf den internen Standard-SSH-Port 22 abgebildet — Port-Forwarding erlaubt es, externen und internen Port unterschiedlich zu wählen. Damit das funktioniert, sollte der interne Server eine feste Adresse haben (per statischer Vergabe oder DHCP-Reservierung).In the second example public port 2222 is deliberately mapped to the internal standard SSH port 22 — port forwarding lets you choose different external and internal ports. For this to work reliably the internal server should have a fixed address (via static assignment or a DHCP reservation).

CGNAT und doppeltes NATCGNAT and double NAT

CGNAT (Carrier-Grade NAT) verlagert NAT in das Netz des Providers: Viele Kunden teilen sich eine öffentliche IPv4-Adresse, der Heimanschluss erhält nur eine Adresse aus dem Bereich 100.64.0.0/10 (RFC 6598). Das spart dem Provider Adressen, verhindert aber zuverlässiges Port-Forwarding — eingehende Verbindungen scheitern oft, weil der Kunde die öffentliche Adresse nicht allein kontrolliert.CGNAT (carrier-grade NAT) moves NAT into the provider's network: many customers share one public IPv4 address, and the home line only gets an address from 100.64.0.0/10 (RFC 6598). This saves the provider addresses but prevents reliable port forwarding — inbound connections often fail because the customer does not solely control the public address.

Doppeltes NAT entsteht, wenn hinter dem Provider-Router noch ein eigener Router steht (zwei NAT-Stufen). Das ist meist harmlos, kann aber Port-Forwarding, VPNs und Online-Spiele erschweren, weil Regeln auf beiden Geräten passen müssen. Abhilfe: einen Router in den Bridge- bzw. Modem-Modus versetzen.Double NAT occurs when your own router sits behind the provider's router (two NAT stages). It is usually harmless but can complicate port forwarding, VPNs and online gaming, since rules must line up on both devices. Remedy: put one router into bridge or modem mode.

Grenzen und ProblemeLimits and problems

  • Bricht die Ende-zu-Ende-Erreichbarkeit; eingehende Verbindungen brauchen explizite Regeln (Port-Forwarding).Breaks end-to-end reachability; inbound connections need explicit rules (port forwarding).
  • Protokolle mit eingebetteten IPs/Ports (FTP im aktiven Modus, SIP/VoIP, manche Online-Spiele) benötigen Application-Layer-Gateways (ALG) oder Workarounds.Protocols embedding IPs/ports (active-mode FTP, SIP/VoIP, some online games) need application-layer gateways (ALGs) or workarounds.
  • Verbindungsstatus muss gehalten werden; das kostet Speicher und begrenzt die Zahl gleichzeitiger Verbindungen.Connection state must be tracked; this costs memory and limits the number of concurrent connections.
  • Logging und Forensik werden durch geteilte Adressen erschwert — eine öffentliche IP kann zu vielen Nutzern gehören.Logging and forensics are complicated by shared addresses — one public IP can map to many users.

NAT-TraversalNAT traversal

Für Peer-to-Peer-Anwendungen (VoIP, Videotelefonie, Spiele) muss Verkehr trotz NAT direkt zwischen zwei internen Hosts fließen. Dafür gibt es etablierte Verfahren:For peer-to-peer applications (VoIP, video calls, games) traffic must flow directly between two internal hosts despite NAT. Several established techniques exist:

  • STUN: Der Host fragt einen Hilfsserver, welche öffentliche Adresse/Port sein NAT verwendet — Grundlage für „Hole Punching".STUN: a host asks a helper server which public address/port its NAT uses — the basis for "hole punching".
  • TURN: Funktioniert STUN nicht (z. B. bei strengem NAT), läuft der Verkehr über einen Relay-Server.TURN: if STUN fails (e.g. with strict NAT), traffic is relayed through a server.
  • ICE: Kombiniert STUN und TURN, testet mehrere Kandidatenpfade und wählt den besten — Standard bei WebRTC.ICE: combines STUN and TURN, probes several candidate paths and picks the best — standard in WebRTC.
  • UPnP IGD / NAT-PMP / PCP: Anwendungen lassen den Router automatisch ein Port-Forwarding einrichten, ohne manuelle Konfiguration.UPnP IGD / NAT-PMP / PCP: applications have the router set up a port forwarding automatically, without manual configuration.

NAT und IPv6NAT and IPv6

IPv6: Durch den riesigen Adressraum erhält praktisch jeder Host eine global eindeutige Adresse, z. B. 2001:db8::a1. Ein Adress-Sharing wie bei IPv4 ist nicht nötig, daher gibt es i. d. R. kein NAT. Die Ende-zu-Ende-Erreichbarkeit bleibt erhalten; den Schutz übernimmt eine zustandsbehaftete Firewall, die eingehende Verbindungen standardmäßig blockt. (Ein NAT-Pendant namens NPTv6 existiert, gilt aber als Ausnahme und wird allgemein nicht empfohlen.)IPv6: thanks to the enormous address space practically every host gets a globally unique address, e.g. 2001:db8::a1. Address sharing as in IPv4 is unnecessary, so there is usually no NAT. End-to-end reachability is preserved; protection is provided by a stateful firewall that blocks inbound connections by default. (A NAT counterpart called NPTv6 exists but is regarded as an exception and is generally discouraged.)
Praxis-Tipp: NAT ist eine Folge der IPv4-Adressknappheit, kein Sicherheitsfeature — verlasse dich für den Schutz immer auf eine Firewall, nicht auf NAT. Vergib für Server hinter Port-Forwarding feste interne Adressen (DHCP-Reservierung), damit Regeln nicht ins Leere laufen, und prüfe bei Erreichbarkeitsproblemen zuerst, ob dein Anschluss hinter CGNAT oder doppeltem NAT liegt.Practical tip: NAT is a consequence of IPv4 scarcity, not a security feature — always rely on a firewall for protection, not on NAT. Give servers behind port forwarding fixed internal addresses (DHCP reservation) so rules do not point nowhere, and when facing reachability issues first check whether your line sits behind CGNAT or double NAT.

DHCPDHCP

Das Dynamic Host Configuration Protocol weist Geräten automatisch IP-Adresse und Netzparameter zu — ohne manuelle Konfiguration an jedem Host.The Dynamic Host Configuration Protocol automatically assigns devices an IP address and network parameters — without manual configuration on each host.

Ohne DHCP müsste jeder Rechner, jedes Smartphone und jeder Drucker von Hand mit Adresse, Maske, Gateway und DNS-Server versorgt werden — fehleranfällig und in größeren Netzen unmöglich zu pflegen. DHCP zentralisiert diese Aufgabe: Ein Server verwaltet die Adressen eines Netzes und gibt sie auf Anfrage zeitlich befristet aus. DHCP ist der Nachfolger des älteren BOOTP und baut auf demselben Nachrichtenformat auf, ergänzt es aber um dynamische Vergabe und Optionen.Without DHCP every computer, phone and printer would have to be supplied by hand with an address, mask, gateway and DNS server — error-prone and impossible to maintain in larger networks. DHCP centralises this task: one server manages a network's addresses and hands them out on request for a limited time. DHCP is the successor of the older BOOTP and builds on the same message format, but adds dynamic allocation and options.

Der DORA-AblaufThe DORA process

Eine Adressvergabe läuft in vier Schritten ab, abgekürzt DORA: Discover, Offer, Request, Ack. Der Client hat anfangs noch keine IP-Adresse und nutzt deshalb die Quelladresse 0.0.0.0 sowie Broadcasts, um den Server zu erreichen.An address assignment runs in four steps, abbreviated DORA: Discover, Offer, Request, Ack. Initially the client has no IP address yet, so it uses the source address 0.0.0.0 and broadcasts to reach the server.

SchrittStepSenderSenderQuelle → ZielSource → destinationTypTypeBedeutungMeaning
DiscoverClientclient0.0.0.0:68 → 255.255.255.255:67BroadcastbroadcastClient sucht einen DHCP-Server im Netzclient looks for a DHCP server on the network
OfferServerserverServer-IP:67 → 255.255.255.255:68Broadcast / Unicastbroadcast / unicastServer bietet eine konkrete Adresse samt Optionen anserver offers a specific address plus options
RequestClientclient0.0.0.0:68 → 255.255.255.255:67BroadcastbroadcastClient fordert genau ein Angebot offiziell anclient formally requests exactly one offer
AckServerserverServer-IP:67 → 255.255.255.255:68Broadcast / Unicastbroadcast / unicastServer bestätigt und vergibt die Leaseserver confirms and grants the lease

Weil der Discover als Broadcast geht, sehen ihn alle DHCP-Server im selben Segment und dürfen jeweils ein Offer schicken. Der Client wählt eines aus und benennt im Request über die Option Server Identifier (Option 54) den gewünschten Server — alle anderen Server erkennen daran, dass ihr Angebot abgelehnt wurde, und geben die reservierte Adresse wieder frei. Lehnt ein Server ab (etwa weil die Adresse inzwischen vergeben ist), antwortet er mit DHCPNAK, woraufhin der Client neu mit Discover beginnt.Because the Discover is a broadcast, every DHCP server in the same segment sees it and may each send an Offer. The client picks one and names the desired server in the Request via the Server Identifier option (option 54) — all other servers thereby recognise their offer was declined and release the reserved address again. If a server declines (for example because the address has been taken in the meantime) it answers with DHCPNAK, whereupon the client restarts with Discover.

DHCP-OptionenDHCP options

Neben der reinen Adresse transportiert DHCP die gesamte Netzkonfiguration in nummerierten Optionen. Sie stehen im Optionsfeld der Nachricht, jeweils als Code, Länge und Wert. Die wichtigsten:Beyond the bare address, DHCP carries the entire network configuration in numbered options. They sit in the message's options field, each as code, length and value. The most important ones:

Nr.No.OptionOptionInhalt / BeispielContent / example
1Subnetzmaskesubnet mask255.255.255.0
3Router / Default-Gatewayrouter / default gateway192.168.1.1
6DNS-ServerDNS server192.168.1.1, 1.1.1.1
15Domain-Name (DNS-Suffix)domain name (DNS suffix)intern.example.com
51Lease-Time (Dauer in Sekunden)lease time (duration in seconds)86400
53Message-Type (Discover/Offer/Request/Ack/Nak/Release …)message type (Discover/Offer/Request/Ack/Nak/Release …)1 = Discover
66TFTP-Servername (PXE-Boot)TFTP server name (PXE boot)tftp.example.com
67Boot-Dateiname (PXE-Boot)boot file name (PXE boot)pxelinux.0

Die Optionen 66 und 67 spielen beim PXE-Boot eine zentrale Rolle: Ein Rechner ohne Betriebssystem holt sich per DHCP nicht nur eine Adresse, sondern auch den Namen des Boot-Servers und der Startdatei und lädt diese anschließend per TFTP — die Grundlage für netzbasierte Installationen und Thin Clients.Options 66 and 67 are central to PXE boot: a machine without an operating system uses DHCP to obtain not only an address but also the name of the boot server and the start file, then loads them via TFTP — the basis for network-based installations and thin clients.

Scope und PoolScope and pool

Ein Scope definiert den Adresspool eines Subnetzes: den Adressbereich (z. B. 192.168.1.100 bis 192.168.1.200), die zugehörige Maske und die mitgelieferten Optionen. Adressen außerhalb des Bereichs — etwa für Server, Router oder Drucker — werden per Hand vergeben oder als Reservierung ausgenommen, damit es keine Kollisionen gibt. Ein guter Pool lässt genügend Reserve für Spitzen (Gäste, Veranstaltungen) und schließt feste Infrastruktur bewusst aus.A scope defines the address pool of a subnet: the address range (e.g. 192.168.1.100 to 192.168.1.200), the associated mask and the supplied options. Addresses outside the range — for example for servers, routers or printers — are assigned by hand or excluded as reservations so that no collisions occur. A good pool leaves enough headroom for peaks (guests, events) and deliberately excludes fixed infrastructure.

Lease-Lebenszyklus: T1 und T2Lease lifecycle: T1 and T2

Eine Adresse wird nur auf Zeit vergeben — die Lease-Time (Option 51). Der Client merkt sich zwei Schwellen relativ zum Start der Lease und versucht in zwei Stufen, sie zu verlängern, bevor sie abläuft.An address is granted only for a limited time — the lease time (option 51). The client remembers two thresholds relative to the start of the lease and tries in two stages to renew it before it expires.

MarkeMarkerAnteilSharePhasePhaseVerhalten des ClientsClient behaviour
T150 %RenewalrenewalUnicast direkt an den vergebenden Server (DHCPREQUEST), um die Lease zu verlängernunicast directly to the leasing server (DHCPREQUEST) to extend the lease
T287,5 %RebindingrebindingRenewal hat nicht geklappt: Broadcast an jeden erreichbaren DHCP-Serverrenewal failed: broadcast to any reachable DHCP server
100 %100 %AblaufexpiryLease verfällt, Client gibt die Adresse auf und beginnt erneut mit Discoverlease lapses, client gives up the address and restarts with Discover

Bei T1 (rund 50 % der Laufzeit) spricht der Client gezielt seinen bisherigen Server per Unicast an. Antwortet dieser nicht, wartet der Client bis T2 (rund 87,5 %) und sucht dann per Broadcast irgendeinen Server, der die Lease übernimmt. Gelingt auch das nicht, läuft die Lease am Ende ab und der Client muss komplett neu durch DORA. Gibt ein Gerät seine Adresse aktiv zurück, sendet es ein DHCPRELEASE.At T1 (around 50 % of the duration) the client addresses its previous server specifically via unicast. If that server does not answer, the client waits until T2 (around 87.5 %) and then broadcasts to find any server that will take over the lease. If that also fails, the lease expires at the end and the client must go through DORA from scratch. When a device actively returns its address it sends a DHCPRELEASE.

DHCP-Relay (IP-Helper)DHCP relay (IP helper)

Discover- und Request-Nachrichten sind Broadcasts — und Broadcasts überqueren keine Router, sie enden an der Subnetzgrenze. In großen Netzen mit vielen Subnetzen wäre damit pro Subnetz ein eigener DHCP-Server nötig. Das löst der DHCP-Relay-Agent (Cisco: ip helper-address): Er läuft typischerweise auf dem Router oder Layer-3-Switch des Subnetzes, fängt die Broadcasts der Clients ab und leitet sie als Unicast an einen oder mehrere zentrale Server weiter.Discover and Request messages are broadcasts — and broadcasts do not cross routers, they stop at the subnet boundary. In large networks with many subnets you would therefore need a separate DHCP server per subnet. The DHCP relay agent (Cisco: ip helper-address) solves this: it typically runs on the router or layer-3 switch of the subnet, intercepts the clients' broadcasts and forwards them as unicast to one or more central servers.

Damit der Server weiß, aus welchem Subnetz die Anfrage kam, trägt der Relay seine eigene Subnetz-IP in das Feld GIADDR (Gateway IP Address) ein. Anhand dieser Adresse wählt der Server den passenden Scope und damit den richtigen Adressbereich und die richtigen Optionen aus. Die Antwort schickt der Server zurück an den Relay, der sie dann lokal an den Client zustellt.So that the server knows which subnet the request came from, the relay writes its own subnet IP into the GIADDR field (gateway IP address). Based on this address the server selects the matching scope and thus the correct address range and options. The server returns the reply to the relay, which then delivers it locally to the client.

Reservierung vs. dynamischer PoolReservation vs. dynamic pool

Per statischer Reservierung bindet man eine feste Adresse an eine MAC-Adresse: Das Gerät erhält über DHCP stets dieselbe IP, ohne dass man sie am Gerät selbst eintragen müsste. Das verbindet die Vorteile fester Adressen (für Drucker, NAS, Kameras, Server) mit der zentralen Verwaltung des DHCP. Der dynamische Pool dagegen vergibt freie Adressen reihum an wechselnde Clients.With a static reservation a fixed address is bound to a MAC address: via DHCP the device always receives the same IP without having to configure it on the device itself. This combines the advantages of fixed addresses (for printers, NAS, cameras, servers) with the central management of DHCP. The dynamic pool, in contrast, hands out free addresses in turn to changing clients.

AspektAspectDynamischer PoolDynamic poolReservierung (per MAC)Reservation (by MAC)
AdresseAddresswechselnd aus dem Bereichchanging, from the rangeimmer dieselbealways the same
EignungSuited forClients, Gäste, Mobilgeräteclients, guests, mobile devicesServer, Drucker, Kameras, NASservers, printers, cameras, NAS
VerwaltungManagementautomatisch, kein Pflegeaufwandautomatic, no upkeepzentral, aber pro Gerät zu pflegencentral, but maintained per device

Sicherheit: Rogue-DHCP und SnoopingSecurity: rogue DHCP and snooping

DHCP ist von Haus aus ungesichert: Ein Client glaubt dem ersten passenden Server, der antwortet. Stellt jemand — versehentlich (ein heimgebrachter Router) oder mit Absicht — einen zweiten, unautorisierten DHCP-Server ins Netz, kann dieser Clients falsche Gateways oder DNS-Server unterschieben und so den Datenverkehr abfangen (Man-in-the-Middle) oder lahmlegen.DHCP is unsecured by default: a client trusts the first suitable server that answers. If someone — by accident (a home router brought in) or on purpose — puts a second, unauthorised DHCP server on the network, it can hand clients bogus gateways or DNS servers and thereby intercept traffic (man-in-the-middle) or knock it out.

Warnung: Ein Rogue-DHCP-Server ist eine ernste Gefahr. Gegenmittel ist DHCP-Snooping auf den Switches: Dort werden Ports als vertrauenswürdig (in Richtung des echten Servers/Uplinks) oder nicht vertrauenswürdig (alle Zugangsports) markiert. Offer- und Ack-Pakete werden nur auf vertrauenswürdigen Ports akzeptiert — kommt ein Server-Antwortpaket von einem Zugangsport, verwirft der Switch es. Snooping baut zudem eine Bindungstabelle (MAC ↔ IP ↔ Port) auf, die andere Schutzfunktionen wie Dynamic ARP Inspection nutzen.Warning: A rogue DHCP server is a serious threat. The remedy is DHCP snooping on the switches: ports are marked there as trusted (towards the real server/uplink) or untrusted (all access ports). Offer and Ack packets are only accepted on trusted ports — if a server reply arrives from an access port, the switch drops it. Snooping also builds a binding table (MAC ↔ IP ↔ port) that other protections such as Dynamic ARP Inspection rely on.

Ports und IPv6Ports and IPv6

DHCP arbeitet über UDP: Der Server lauscht auf Port 67, der Client auf Port 68. In IPv6 gibt es zwei Wege, die sich ergänzen: SLAAC (Stateless Address Autoconfiguration) konfiguriert die Adresse zustandslos aus dem Präfix der Router Advertisements, während DHCPv6 zentral verwaltete Adressen und Optionen vergibt — letzteres läuft auf den Ports 546 (Client) und 547 (Server) und nutzt Multicast statt Broadcast.DHCP runs over UDP: the server listens on port 67, the client on port 68. In IPv6 there are two complementary paths: SLAAC (stateless address autoconfiguration) configures the address statelessly from the prefix in the Router Advertisements, while DHCPv6 hands out centrally managed addresses and options — the latter runs on ports 546 (client) and 547 (server) and uses multicast instead of broadcast.

MerkmalFeatureSLAACDHCPv6
ZustandStatezustandslosstatelesszustandsbehaftet (stateful)stateful
AdressquelleAddress sourcePräfix aus Router Advertisementprefix from Router Advertisementzentral vom Server zugeteiltcentrally allocated by the server
Zentrale ÜbersichtCentral overviewkeine Lease-Tabelleno lease tableServer kennt alle Vergabenserver knows every assignment

In der Praxis werden beide oft kombiniert: SLAAC liefert die Adresse, ein Stateless DHCPv6 ergänzt nur die Optionen (z. B. DNS-Server), die SLAAC allein nicht überträgt.In practice the two are often combined: SLAAC provides the address, and a stateless DHCPv6 merely adds the options (e.g. DNS servers) that SLAAC alone does not carry.

Praxis-Tipp: Wähle die Lease-Time passend zur Umgebung. Im stabilen Büronetz sind 8–24 Stunden üblich; in einem WLAN mit vielen kurz anwesenden Gästen sind kurze Leases (z. B. 1–2 Stunden) sinnvoll, damit Adressen schnell wieder frei werden und der Pool nicht überläuft. Plane den Pool großzügig und reserviere feste Geräte per MAC — so bleibt die zentrale Übersicht erhalten, ohne IP-Konflikte zu riskieren.Practical tip: Choose the lease time to match the environment. In a stable office network 8–24 hours is common; in a Wi-Fi with many briefly present guests, short leases (e.g. 1–2 hours) make sense so addresses free up quickly and the pool does not overflow. Size the pool generously and reserve fixed devices by MAC — that keeps the central overview without risking IP conflicts.

DNS – Das Domain Name SystemDNS – The Domain Name System

DNS übersetzt menschenlesbare Namen wie www.example.com in IP-Adressen und ist damit das Telefonbuch des Internets. Ohne diesen Dienst müsste man sich für jede Website, jeden Mailserver und jeden Onlinedienst die nackten IP-Adressen merken.DNS translates human-readable names such as www.example.com into IP addresses, acting as the phone book of the Internet. Without it you would have to memorise the bare IP address of every website, mail server and online service.

Aufgabe und PrinzipPurpose and principle

Computer kommunizieren über IP-Adressen, Menschen merken sich lieber Namen. DNS bildet Namen auf Adressen ab – etwa example.com auf 93.184.216.34 oder 2606:2800:220:1:248:1893:25c8:1946. Die Abfrage erfolgt fast immer über Port 53 (UDP für normale Anfragen, TCP bei Antworten über 512 Byte und beim Zonentransfer).Computers communicate via IP addresses, while humans prefer names. DNS maps names to addresses – for example example.com to 93.184.216.34 or 2606:2800:220:1:248:1893:25c8:1946. Queries almost always use port 53 (UDP for normal lookups, TCP for responses above 512 bytes and for zone transfers).

DNS ist mehr als eine Namensauflösung: Es ist eine weltweit verteilte, hierarchische Datenbank ohne zentrale Instanz. Die Verwaltung ist delegiert – jede Organisation pflegt nur ihren eigenen Ausschnitt (ihre Zone) und gibt Teilbereiche an andere weiter. Diese Aufteilung macht das System robust, skalierbar und ausfallsicher: Fällt ein Server aus, übernehmen andere, und Änderungen müssen nur an einer Stelle erfolgen.DNS is more than name resolution: it is a globally distributed, hierarchical database with no central authority. Management is delegated – every organisation maintains only its own slice (its zone) and hands sub-sections off to others. This division makes the system robust, scalable and fault-tolerant: if one server fails others take over, and changes only need to be made in one place.

Hierarchie und NamensaufbauHierarchy and name structure

Der Namensraum ist ein umgekehrter Baum. Er wird von oben nach unten aufgelöst und von rechts nach links gelesen:The namespace is an inverted tree, resolved from top to bottom and read from right to left:

  • Root – die Wurzelzone (.), bedient von 13 Root-Server-Verbünden (a bis m, weltweit per Anycast vervielfacht), verweist auf die TLDs.Root – the root zone (.), served by 13 root-server clusters (a through m, replicated worldwide via anycast), points to the TLDs.
  • TLD – Top-Level-Domains wie .com, .org oder .de, verweisen auf die zuständigen autoritativen Server. Man unterscheidet generische TLDs (gTLD) und länderbezogene (ccTLD).TLD – top-level domains like .com, .org or .de, pointing to the responsible authoritative servers. There are generic TLDs (gTLD) and country-code TLDs (ccTLD).
  • Second-Level-Domain – der eigentlich registrierte Name, z. B. example in example.com. Hier liegt die delegierte Zone der Organisation.Second-level domain – the actually registered name, e.g. example in example.com. This is where the organisation's delegated zone lives.
  • Subdomain – weitere Unterteilungen wie www oder mail in www.example.com; sie werden vom Betreiber frei vergeben.Subdomain – further subdivisions such as www or mail in www.example.com, freely assigned by the operator.
  • Autoritative Server – die Nameserver der Domain selbst, die die endgültigen Antworten für ihre Zone halten.Authoritative servers – the domain's own name servers, holding the final answers for its zone.

Ein vollständiger Name mit Punkt am Ende, z. B. www.example.com., heißt FQDN (Fully Qualified Domain Name). Der abschließende Punkt (trailing dot) steht für die unsichtbare Root und macht den Namen absolut – ohne ihn könnten lokale Suchlisten (Search-Domains) den Namen ergänzen und verfälschen. In Zonendateien ist dieser Punkt deshalb Pflicht.A complete name with a dot at the end, e.g. www.example.com., is called an FQDN (Fully Qualified Domain Name). The trailing dot represents the invisible root and makes the name absolute – without it, local search domains could append to and distort the name. In zone files this dot is therefore mandatory.

Resolver und AbfrageartenResolvers and query types

Ein rekursiver Resolver (z. B. beim Provider oder 1.1.1.1 bzw. 8.8.8.8) nimmt die Frage des Clients entgegen und arbeitet sie vollständig ab. Dazu stellt er iterative Abfragen an die Hierarchie: Root nennt den TLD-Server, dieser den autoritativen Server, dieser liefert die Antwort. Ein autoritativer Server beantwortet nur Fragen zu seinen eigenen Zonen.A recursive resolver (e.g. at your provider or 1.1.1.1 / 8.8.8.8) accepts the client's question and resolves it fully. To do so it issues iterative queries down the hierarchy: root names the TLD server, that one the authoritative server, which returns the answer. An authoritative server only answers for its own zones.

Der Unterschied ist zentral: Bei einer rekursiven Anfrage sagt der Client „beschaffe mir die fertige Antwort“ – der Resolver übernimmt die gesamte Arbeit. Bei einer iterativen Anfrage antwortet der gefragte Server nur mit dem, was er weiß, oder mit einem Verweis (Referral) auf den nächsten zuständigen Server. Clients fragen rekursiv, Resolver fragen iterativ.The distinction is key: in a recursive query the client says "get me the finished answer" – the resolver does all the work. In an iterative query the queried server answers only with what it knows, or with a referral pointing to the next responsible server. Clients ask recursively, resolvers ask iteratively.

Auflösung Schritt für SchrittResolution step by step

Angenommen, der Browser will www.example.com öffnen und nichts ist gecacht:Suppose the browser wants to open www.example.com and nothing is cached:

  1. Der Stub-Resolver im Betriebssystem fragt den konfigurierten rekursiven Resolver nach dem A-/AAAA-Record von www.example.com.The stub resolver in the operating system asks the configured recursive resolver for the A/AAAA record of www.example.com.
  2. Der rekursive Resolver kennt die Antwort nicht und fragt einen Root-Server. Dieser antwortet nicht mit der Adresse, sondern verweist auf die Nameserver für .com.The recursive resolver does not know the answer and asks a root server. It does not return the address but refers to the name servers for .com.
  3. Der Resolver fragt einen TLD-Server für .com. Dieser verweist auf die autoritativen Nameserver der Zone example.com (NS-Records).The resolver asks a TLD server for .com. It refers to the authoritative name servers of the example.com zone (NS records).
  4. Der Resolver fragt den autoritativen Server von example.com. Dieser liefert den gewünschten A-Record, z. B. 93.184.216.34.The resolver asks the authoritative server of example.com. It returns the requested A record, e.g. 93.184.216.34.
  5. Der Resolver gibt die Antwort an den Stub-Resolver zurück, speichert sie im Cache, und der Browser baut die Verbindung auf.The resolver returns the answer to the stub resolver, stores it in its cache, and the browser establishes the connection.

Mit dig +trace www.example.com lässt sich genau dieser Weg nachvollziehen.The command dig +trace www.example.com reproduces exactly this path.

Caching und TTLCaching and TTL

Jede Antwort trägt eine TTL (Time To Live) in Sekunden. So lange darf der Resolver die Antwort zwischenspeichern und ohne erneute Abfrage ausliefern. Das entlastet die Server und beschleunigt Folgeanfragen, verzögert aber Änderungen entsprechend lange.Every answer carries a TTL (time to live) in seconds. For that duration the resolver may cache the answer and serve it without a new lookup. This relieves the servers and speeds up repeat queries, but delays propagation of changes accordingly.

Gecacht wird auf mehreren Ebenen: im rekursiven Resolver, im Stub-Resolver des Betriebssystems und oft auch im Browser. Man unterscheidet positives Caching (eine gefundene Antwort wird gespeichert) und negatives Caching (auch ein „Name existiert nicht“, NXDOMAIN, wird zwischengespeichert). Wie lange ein negativer Eintrag gilt, steuert das letzte Feld des SOA-Records (Minimum/Negative-TTL). So werden Server nicht mit Anfragen nach nicht existierenden Namen überflutet.Caching happens at several levels: in the recursive resolver, in the operating system's stub resolver and often in the browser too. There is positive caching (a found answer is stored) and negative caching (a "name does not exist", NXDOMAIN, is cached as well). How long a negative entry is valid is governed by the last field of the SOA record (minimum/negative TTL). This prevents servers from being flooded with queries for non-existent names.

Wichtige Record-TypenImportant record types

Tipp: Record-Typ antippen für Zweck und Beispiel.Tip: tap a record type for purpose and example.

A
  • Zweck: Name → IPv4-AdressePurpose: name → IPv4 address
  • Beispiel: 93.184.216.34
AAAA
  • Zweck: Name → IPv6-AdressePurpose: name → IPv6 address
  • Beispiel: 2606:2800:220:1::1
CNAME
  • Zweck: Alias auf einen anderen Namen (kanonischer Name)Purpose: alias pointing to another (canonical) name
  • Beispiel: www → example.com
MX
  • Zweck: Mailserver der Domain inkl. PrioritätPurpose: mail server of the domain with priority
  • Beispiel: 10 mail.example.com
NS
  • Zweck: zuständiger Nameserver einer ZonePurpose: authoritative name server of a zone
  • Beispiel: ns1.example.com
PTR
  • Zweck: Reverse-Lookup: IP → NamePurpose: reverse lookup: IP → name
  • Beispiel: → host.example.com
TXT
  • Zweck: Freitext, u. a. SPF/DKIM/VerifizierungPurpose: free text, e.g. SPF/DKIM/verification
  • Beispiel: v=spf1 -all
SOA
  • Zweck: Start of Authority — Zonenparameter (Serial, TTLs)Purpose: Start of Authority — zone parameters (serial, TTLs)
  • Beispiel: ns1 … 86400
SRV
  • Zweck: Dienst-Lokalisierung — Host + Port für ein ProtokollPurpose: service location — host + port for a protocol
  • Beispiel: _sip._tcp …
CAA
  • Zweck: legt fest, welche CA Zertifikate ausstellen darfPurpose: defines which CA may issue certificates
  • Beispiel: 0 issue "letsencrypt.org"

Ein häufiger Stolperstein: Ein CNAME darf nicht am Zonenursprung (Apex, also example.com selbst) neben anderen Records stehen. Für die Hauptdomain nutzt man daher A/AAAA-Records oder providerspezifische Alias-Typen.A common pitfall: a CNAME must not coexist with other records at the zone apex (example.com itself). For the main domain you therefore use A/AAAA records or provider-specific alias types.

Reverse DNSReverse DNS

Die Rückwärtsauflösung von einer IP-Adresse zum Namen nutzt PTR-Records in speziellen Zonen. IPv4-Adressen werden dazu rückwärts unter in-addr.arpa abgelegt: 93.184.216.34 wird zu 34.216.184.93.in-addr.arpa. IPv6 nutzt analog die Nibble-Schreibweise unter ip6.arpa. Reverse DNS ist u. a. wichtig für Mailserver, da empfangende Systeme oft einen passenden PTR-Eintrag verlangen.Reverse resolution from an IP address to a name uses PTR records in special zones. IPv4 addresses are stored reversed under in-addr.arpa: 93.184.216.34 becomes 34.216.184.93.in-addr.arpa. IPv6 uses the nibble notation under ip6.arpa in the same way. Reverse DNS matters especially for mail servers, since receiving systems often require a matching PTR entry.

SicherheitSecurity

Klassisches DNS überträgt Anfragen und Antworten unverschlüsselt und ohne Echtheitsprüfung. Daraus ergeben sich zwei Angriffsflächen: Manipulation der Daten und Mitlesen der Abfragen. Mehrere Verfahren begegnen dem:Classic DNS transmits queries and answers unencrypted and without authenticity checks. This creates two attack surfaces: tampering with the data and eavesdropping on the queries. Several mechanisms address this:

  • DNSSEC – signiert die Records einer Zone kryptografisch. Resolver prüfen die Signaturkette von der Root abwärts und erkennen so manipulierte oder gefälschte Antworten. DNSSEC sorgt für Integrität und Echtheit, nicht für Vertraulichkeit – die Daten bleiben lesbar.DNSSEC – cryptographically signs the records of a zone. Resolvers verify the chain of signatures from the root downward and thus detect tampered or forged answers. DNSSEC provides integrity and authenticity, not confidentiality – the data stays readable.
  • DoT (DNS over TLS, Port 853) und DoH (DNS over HTTPS, Port 443) verschlüsseln die Abfragen zwischen Client und Resolver. Das verhindert Mitlesen und Manipulation auf dem Transportweg und sorgt für Vertraulichkeit.DoT (DNS over TLS, port 853) and DoH (DNS over HTTPS, port 443) encrypt the queries between client and resolver. This prevents eavesdropping and tampering in transit and provides confidentiality.
  • Cache Poisoning – ein Angreifer schleust gefälschte Antworten in den Cache eines Resolvers ein, sodass Nutzer auf falsche Server umgeleitet werden. Zufällige Quellports und Query-IDs erschweren das; DNSSEC verhindert es durch Signaturprüfung.Cache poisoning – an attacker injects forged answers into a resolver's cache so that users are redirected to wrong servers. Randomised source ports and query IDs make this harder; DNSSEC prevents it via signature checks.
Risiko: DNSSEC und Verschlüsselung schützen unterschiedliche Dinge. DoH/DoT verbergen die Abfrage vor dem Netzwerk, garantieren aber nicht die Echtheit der Daten; DNSSEC garantiert die Echtheit, verbirgt die Abfrage aber nicht. Wer beides braucht, muss beides einsetzen.Risk: DNSSEC and encryption protect different things. DoH/DoT hide the query from the network but do not guarantee the data's authenticity; DNSSEC guarantees authenticity but does not hide the query. If you need both, you must deploy both.

Ports und TransportPorts and transport

DNS verwendet Port 53 sowohl über UDP als auch über TCP. Normale Anfragen laufen aus Geschwindigkeitsgründen über UDP. Auf TCP wird gewechselt, wenn die Antwort zu groß für ein UDP-Paket ist (klassisch über 512 Byte; das gesetzte „Truncated“-Flag fordert den Client zur Wiederholung über TCP auf) und immer beim Zonentransfer (AXFR/IXFR) zwischen autoritativen Servern, da hier viele Records zuverlässig übertragen werden müssen. Die Erweiterung EDNS0 erlaubt größere UDP-Pakete und verschiebt die Schwelle nach oben.DNS uses port 53 over both UDP and TCP. Normal queries use UDP for speed. It switches to TCP when the answer is too large for a UDP packet (classically over 512 bytes; the set "truncated" flag tells the client to retry over TCP) and always for zone transfers (AXFR/IXFR) between authoritative servers, where many records must be transferred reliably. The EDNS0 extension allows larger UDP packets and raises that threshold.

WerkzeugeTools

Mit dig example.com A oder nslookup example.com lassen sich Records gezielt abfragen. dig +trace zeigt den kompletten Weg von der Root bis zur autoritativen Antwort, dig MX example.com liefert die Mailserver und dig -x 93.184.216.34 löst rückwärts auf. Weitere Diagnosebefehle finden sich im Artikel zu den Netzwerk-Werkzeugennetwork tools.Use dig example.com A or nslookup example.com to query specific records. dig +trace shows the full path from the root to the authoritative answer, dig MX example.com returns the mail servers, and dig -x 93.184.216.34 performs a reverse lookup. More diagnostic commands are covered in the article on Netzwerk-Werkzeugennetwork tools.

Merke: Ändert sich eine Adresse, plant man die TTL niedrig im Voraus – sonst liefern Resolver weltweit noch stundenlang den alten Wert aus. Praxis-Tipp: TTL einige Tage vor einer Migration auf z. B. 300 Sekunden senken, umstellen, prüfen, dann die TTL wieder erhöhen.Note: Before changing an address, lower the TTL in advance – otherwise resolvers worldwide keep serving the old value for hours. Practical tip: a few days before a migration lower the TTL to e.g. 300 seconds, switch over, verify, then raise the TTL again.

TCP, UDP und PortsTCP, UDP and ports

TCP und UDP sind die beiden zentralen Transportprotokolle der Schicht 4; Ports adressieren die einzelnen Dienste auf einem Host. Zusammen sorgen sie dafür, dass viele Anwendungen gleichzeitig über eine einzige IP-Adresse kommunizieren können.TCP and UDP are the two key layer-4 transport protocols; ports address the individual services on a host. Together they let many applications communicate at the same time over a single IP address.

Die Transportschicht im ÜberblickThe transport layer at a glance

IP bringt Pakete nur von Host zu Host – es weiß nichts davon, welche Anwendung die Daten verarbeiten soll und ob unterwegs etwas verloren geht. Genau diese Lücke schließt die Transportschicht: Sie ergänzt Ports zur Adressierung einzelner Dienste und entscheidet, ob die Übertragung zuverlässig (TCP) oder schlank (UDP) erfolgt. Beide Protokolle setzen direkt auf IP auf und sind die Brücke zwischen dem Netz und den Anwendungen.IP only moves packets from host to host – it has no idea which application should process the data or whether something is lost on the way. The transport layer closes exactly this gap: it adds ports to address individual services and decides whether delivery is reliable (TCP) or lightweight (UDP). Both protocols run directly on top of IP and form the bridge between the network and the applications.

TCP – verbindungsorientiert und zuverlässigTCP – connection-oriented and reliable

TCP baut vor der Datenübertragung eine Verbindung mit dem 3-Wege-Handshake auf: Der Client sendet SYN, der Server antwortet mit SYN-ACK, der Client bestätigt mit ACK. Über Sequenznummern werden Segmente nummeriert, fehlende erneut gesendet und Reihenfolge sowie Vollständigkeit garantiert. Die Flusskontrolle (Sliding Window) passt das Sendetempo an den Empfänger an, die Staukontrolle an das Netz.Before transferring data, TCP establishes a connection with the three-way handshake: the client sends SYN, the server replies with SYN-ACK, the client confirms with ACK. Sequence numbers number the segments so lost ones are retransmitted and order and completeness are guaranteed. Flow control (sliding window) adapts the sending rate to the receiver, congestion control to the network.

Die wichtigsten Eigenschaften, die TCP zuverlässig machen:The key properties that make TCP reliable:

  • Bestätigungen (ACK): Jedes empfangene Segment wird quittiert; bleibt die Quittung aus, wird neu gesendet.Acknowledgements (ACK): every received segment is acknowledged; if the ack is missing, the data is retransmitted.
  • Reihenfolge: Sequenznummern erlauben es, vertauscht eintreffende Segmente wieder korrekt zu ordnen.Ordering: sequence numbers let segments that arrive out of order be put back into the correct order.
  • Prüfsumme: Beschädigte Segmente werden erkannt und verworfen.Checksum: corrupted segments are detected and discarded.
  • Vollduplex: Daten fließen gleichzeitig in beide Richtungen.Full duplex: data flows in both directions at the same time.

Der 3-Wege-Handshake Schritt für SchrittThe three-way handshake step by step

Der Handshake synchronisiert die Sequenznummern beider Seiten und stellt sicher, dass beide Partner sende- und empfangsbereit sind. Jede Seite wählt eine zufällige Anfangs-Sequenznummer (ISN), um alte oder gefälschte Pakete zu erschweren:The handshake synchronises the sequence numbers of both sides and ensures that both partners are ready to send and receive. Each side picks a random initial sequence number (ISN) to make old or spoofed packets harder:

  1. SYN: Der Client sendet ein Segment mit gesetztem SYN-Flag und seiner Anfangs-Sequenznummer, z. B. seq=1000. Damit fragt er die Verbindung an.SYN: the client sends a segment with the SYN flag set and its initial sequence number, e.g. seq=1000. This requests the connection.
  2. SYN-ACK: Der Server antwortet mit SYN und ACK, sendet seine eigene Sequenznummer (z. B. seq=5000) und bestätigt die des Clients mit ack=1001 (Sequenznummer + 1).SYN-ACK: the server replies with SYN and ACK, sends its own sequence number (e.g. seq=5000) and acknowledges the client's with ack=1001 (sequence number + 1).
  3. ACK: Der Client bestätigt die Sequenznummer des Servers mit ack=5001. Ab jetzt ist die Verbindung ESTABLISHED und Nutzdaten können fließen.ACK: the client acknowledges the server's sequence number with ack=5001. From now on the connection is ESTABLISHED and payload data can flow.

Die Bestätigungsnummer (ack) gibt stets die nächste erwartete Sequenznummer an. Erst nach dem dritten Paket beginnt der eigentliche Datenaustausch – deshalb spricht man von einem zusätzlichen Roundtrip an Latenz, bevor die erste Anwendungsbyte übertragen wird.The acknowledgement number (ack) always indicates the next expected sequence number. Only after the third packet does the actual data exchange begin – this is why we speak of one extra round trip of latency before the first application byte is transferred.

VerbindungsabbauConnection teardown

Der geordnete Abbau erfolgt mit dem 4-Wege-Handshake, weil jede Richtung getrennt geschlossen wird: Eine Seite sendet FIN, die Gegenseite bestätigt mit ACK, sendet später ihrerseits FIN und erhält dafür ein ACK. Wer zuletzt aktiv schließt, verbleibt eine Weile im Zustand TIME_WAIT (typisch wenige Sekunden, oft 2 × MSL), damit verspätete Segmente abklingen, bevor das Vier-Tupel wiederverwendet wird.An orderly teardown uses the four-way handshake, because each direction is closed separately: one side sends FIN, the peer acknowledges with ACK, later sends its own FIN and receives an ACK for it. Whoever actively closes last stays for a while in state TIME_WAIT (typically a few seconds, often 2 × MSL) so that delayed segments can fade out before the four-tuple is reused.

Soll eine Verbindung sofort und unsauber beendet werden, sendet ein Partner ein RST (Reset) – etwa wenn ein Port nicht offen ist oder die Anwendung abstürzt.If a connection must be ended immediately and ungracefully, a partner sends a RST (reset) – for example when a port is not open or the application crashes.

TCP-ZuständeTCP states

Jede TCP-Verbindung durchläuft eine Reihe von Zuständen, die sich mit Werkzeugen wie netstat oder ss sichtbar machen lassen:Every TCP connection passes through a series of states that can be made visible with tools like netstat or ss:

ZustandStateBedeutungMeaning
LISTENServer wartet passiv auf eingehende Verbindungen.Server passively waits for incoming connections.
SYN-SENTClient hat SYN gesendet und wartet auf SYN-ACK.Client has sent SYN and waits for SYN-ACK.
SYN-RECEIVEDServer hat SYN empfangen und SYN-ACK beantwortet.Server has received SYN and replied with SYN-ACK.
ESTABLISHEDVerbindung steht; Nutzdaten werden übertragen.Connection is up; payload data is being transferred.
FIN-WAITAktiver Schließer hat FIN gesendet und wartet auf Bestätigung/Gegen-FIN.Active closer has sent FIN and waits for the ack/peer FIN.
TIME_WAITWartezeit nach dem Abbau, damit verspätete Segmente abklingen.Waiting period after teardown so delayed segments can fade out.
CLOSEDVerbindung existiert nicht (mehr); Ausgangs- und Endzustand.Connection does not exist (anymore); initial and final state.

Fluss- und StaukontrolleFlow and congestion control

Die Flusskontrolle schützt den Empfänger: In jedem ACK meldet er über die Window Size, wie viele Bytes er noch puffern kann. Der Sender darf nie mehr unbestätigte Daten unterwegs haben, als dieses Fenster erlaubt. Die Staukontrolle schützt das Netz: Beim Slow Start beginnt der Sender mit einem kleinen Staufenster (Congestion Window) und verdoppelt es pro Roundtrip, bis Paketverluste auf Überlast hindeuten – dann wird die Rate reduziert. So tastet sich TCP an die verfügbare Bandbreite heran, ohne das Netz zu überfluten.Flow control protects the receiver: in every ACK it reports via the window size how many more bytes it can buffer. The sender must never have more unacknowledged data in flight than this window allows. Congestion control protects the network: with slow start the sender begins with a small congestion window and doubles it per round trip until packet loss signals overload – then it reduces the rate. This way TCP probes the available bandwidth without flooding the network.

UDP – verbindungslos und schnellUDP – connectionless and fast

UDP sendet Datagramme ohne Handshake, ohne Bestätigung und ohne Reihenfolgegarantie. Das spart Overhead und Latenz und eignet sich für DNS, Streaming, Voice und Spiele, bei denen Tempo wichtiger ist als die Wiederholung einzelner Pakete.UDP sends datagrams without a handshake, acknowledgements or ordering guarantees. This saves overhead and latency and suits DNS, streaming, voice and gaming, where speed matters more than retransmitting individual packets.

Der UDP-Header ist mit nur 8 Byte winzig (Quellport, Zielport, Länge, Prüfsumme), während ein TCP-Header mindestens 20 Byte umfasst. Fehlende Zuverlässigkeit lässt sich bei Bedarf in der Anwendung selbst nachrüsten – genau das tut etwa QUIC, das moderne, auf UDP aufsetzende Transportprotokoll hinter HTTP/3.The UDP header is tiny at only 8 bytes (source port, destination port, length, checksum), whereas a TCP header is at least 20 bytes. Missing reliability can be added in the application itself when needed – this is exactly what QUIC does, the modern UDP-based transport protocol behind HTTP/3.

TCP und UDP im VergleichTCP and UDP compared

MerkmalPropertyTCPUDP
VerbindungConnectionverbindungsorientiert (Handshake)connection-oriented (handshake)verbindungslosconnectionless
ZuverlässigkeitReliabilitygarantiert (ACK, Neuübertragung)guaranteed (ACK, retransmission)keine Garantieno guarantee
ReihenfolgeOrderinggarantiertguaranteednicht garantiertnot guaranteed
OverheadOverheadhöher (Header ab 20 Byte)higher (header from 20 bytes)gering (Header 8 Byte)low (header 8 bytes)
GeschwindigkeitSpeedetwas langsamer (Aufbau, Kontrolle)a bit slower (setup, control)sehr schnell, latenzarmvery fast, low latency
EinsatzUseWeb, Mail, SSH, Dateiübertragungweb, mail, SSH, file transferDNS, Streaming, VoIP, SpieleDNS, streaming, VoIP, gaming

Was ist ein Port?What is a port?

Ein Port ist eine 16-Bit-Nummer (0–65535), die zusammen mit der IP-Adresse einen Endpunkt bildet. So unterscheidet ein Host gleichzeitige Verbindungen verschiedener Dienste. Da 16 Bit genau 2^16 = 65536 Werte ergeben, gibt es je Protokoll (TCP und UDP getrennt) genau diese Anzahl möglicher Ports.A port is a 16-bit number (0–65535) that, together with the IP address, forms an endpoint. This lets a host distinguish simultaneous connections of different services. Because 16 bits yield exactly 2^16 = 65536 values, each protocol (TCP and UDP separately) has exactly this many possible ports.

Socket und Verbindungs-4-TupelSocket and connection four-tuple

Ein Socket ist die Kombination aus IP-Adresse und Port, z. B. 192.168.1.10:443 oder unter IPv6 [2001:db8::1]:443. Eine konkrete TCP-Verbindung wird eindeutig durch ein 4-Tupel identifiziert:A socket is the combination of IP address and port, e.g. 192.168.1.10:443 or under IPv6 [2001:db8::1]:443. A specific TCP connection is uniquely identified by a four-tuple:

  • Quell-IP – Adresse des sendenden Hosts.Source IP – address of the sending host.
  • Quell-Port – meist ein dynamischer Ephemeral-Port.Source port – usually a dynamic ephemeral port.
  • Ziel-IP – Adresse des Servers.Destination IP – address of the server.
  • Ziel-Port – Well-known-Port des Dienstes, z. B. 443.Destination port – the well-known port of the service, e.g. 443.

Deshalb kann ein Browser mehrere Verbindungen zum selben Webserver öffnen: Ziel-IP und Ziel-Port sind gleich, aber jeder Quell-Port ist anders – das 4-Tupel bleibt eindeutig.This is why a browser can open several connections to the same web server: destination IP and destination port are identical, but each source port differs – the four-tuple stays unique.

PortbereichePort ranges

BereichRangeNummernNumbersVerwendungUse
Well-knownWell-known0–1023feste Standarddienste, meist nur mit Root-Rechten belegbar.fixed standard services, usually bindable only with root privileges.
RegisteredRegistered1024–49151bei der IANA registrierte Anwendungen.applications registered with IANA.
Dynamic/EphemeralDynamic/ephemeral49152–65535kurzlebige Quellports für ausgehende Verbindungen.short-lived source ports for outbound connections.

Wichtige PortsImportant ports

PortPortProtokollProtocolDienstService
20/21TCPFTP (Daten/Steuerung)FTP (data/control)
22TCPSSH – sicherer FernzugriffSSH – secure remote access
23TCPTelnet (unverschlüsselt, veraltet)Telnet (unencrypted, obsolete)
25TCPSMTP – MailversandSMTP – mail transfer
53UDP/TCPDNS – NamensauflösungDNS – name resolution
67/68UDPDHCP (Server/Client)DHCP (server/client)
80TCPHTTP – Web (unverschlüsselt)HTTP – web (unencrypted)
110TCPPOP3 – MailabrufPOP3 – mail retrieval
123UDPNTP – ZeitsynchronisationNTP – time synchronisation
143TCPIMAP – MailabrufIMAP – mail retrieval
161UDPSNMP – NetzwerküberwachungSNMP – network monitoring
443TCPHTTPS – Web über TLSHTTPS – web over TLS
3389TCPRDP – Windows-FernzugriffRDP – Windows remote desktop

Diese Zuordnungen sind Konventionen, keine technischen Zwänge: Ein Dienst kann grundsätzlich auf jedem freien Port laufen. Standardports erleichtern aber die Konfiguration, weil Clients sie automatisch annehmen (etwa 443 bei https://).These assignments are conventions, not technical requirements: in principle a service can run on any free port. Standard ports do, however, simplify configuration because clients assume them automatically (for example 443 for https://).

Merke: TCP für Zuverlässigkeit (Web, Mail, SSH), UDP für Tempo (DNS, Streaming, VoIP). Ein offener Port allein bedeutet noch keinen erreichbaren Dienst – Firewall und Anwendung müssen mitspielen.Note: TCP for reliability (web, mail, SSH), UDP for speed (DNS, streaming, VoIP). An open port alone does not mean a reachable service – firewall and application must cooperate.
Praxis-Tipp: Mit ss -tuln (Linux) bzw. netstat -ano (Windows) siehst du, welche Ports lokal lauschen. Bleibt eine eben geschlossene Verbindung im Zustand TIME_WAIT hängen, ist das normal – nicht ein Fehler, sondern TCPs Schutz vor verspäteten Altpaketen.Practical tip: use ss -tuln (Linux) or netstat -ano (Windows) to see which ports are listening locally. If a just-closed connection lingers in state TIME_WAIT, that is normal – not a bug, but TCP's protection against delayed old packets.

HTTP, HTTPS und TLSHTTP, HTTPS and TLS

HTTP überträgt Webinhalte, HTTPS verpackt es in TLS und sorgt für Verschlüsselung, Integrität und Authentizität. Dieser Artikel zeigt den Aufbau von Anfragen und Antworten, Methoden und Statuscodes, die HTTP-Versionen 1.1, 2 und 3 sowie den TLS-Handshake mit Zertifikaten und Vertrauenskette.HTTP transfers web content, HTTPS wraps it in TLS and provides encryption, integrity and authenticity. This article covers the structure of requests and responses, methods and status codes, the HTTP versions 1.1, 2 and 3, plus the TLS handshake with certificates and the chain of trust.

HTTP – das Protokoll des WebsHTTP – the protocol of the web

HTTP (Hypertext Transfer Protocol) ist ein zustandsloses Anfrage-Antwort-Protokoll der Anwendungsschicht. Ein Client – meist ein Browser – sendet eine Anfrage (Request), der Server antwortet mit einer Antwort (Response). Jede Anfrage steht für sich; der Server merkt sich von allein nichts über vorherige. HTTP läuft klassisch über TCP, ab HTTP/3 über QUIC/UDP. Standardport ist 80 (HTTP) bzw. 443 (HTTPS).HTTP (Hypertext Transfer Protocol) is a stateless request-response protocol on the application layer. A client – usually a browser – sends a request, the server answers with a response. Each request stands on its own; by itself the server remembers nothing about previous ones. HTTP traditionally runs over TCP, and from HTTP/3 over QUIC/UDP. The default port is 80 (HTTP) or 443 (HTTPS).

Eine Ressource wird über eine URL adressiert, zum Beispiel https://example.com/seite?id=5. Sie besteht aus Schema (https), Host (example.com), Pfad (/seite) und optionaler Query (?id=5). Der Browser löst den Host per DNS in eine IP-Adresse auf und baut dann die Verbindung auf.A resource is addressed via a URL, for example https://example.com/page?id=5. It consists of a scheme (https), host (example.com), path (/page) and an optional query (?id=5). The browser resolves the host to an IP address via DNS and then establishes the connection.

Aufbau einer AnfrageAnatomy of a request

Eine HTTP-Anfrage besteht aus drei Teilen:An HTTP request consists of three parts:

  • Request-Line – Methode, Pfad und Protokollversion, etwa GET /index.html HTTP/1.1.Request line – method, path and protocol version, e.g. GET /index.html HTTP/1.1.
  • Header – Zeilen der Form Name: Wert, die Anfrage und Inhalt näher beschreiben.Headers – lines of the form Name: Value describing the request and its content.
  • Body – optionaler Nutzinhalt (z. B. Formulardaten bei POST), durch eine Leerzeile von den Headern getrennt.Body – optional payload (e.g. form data with POST), separated from the headers by a blank line.

Die Antwort ist analog aufgebaut: eine Status-Line (z. B. HTTP/1.1 200 OK), Antwort-Header und der eigentliche Body, etwa der HTML-Quelltext einer Seite.The response is structured similarly: a status line (e.g. HTTP/1.1 200 OK), response headers and the actual body, such as the HTML source of a page.

HTTP-MethodenHTTP methods

Die Methode beschreibt, was mit der Ressource geschehen soll. Sicher bedeutet ohne Seiteneffekte, idempotent bedeutet, dass mehrfaches Senden denselben Zustand erzeugt wie einmaliges.The method describes what should happen to the resource. Safe means without side effects, idempotent means that sending it multiple times yields the same state as sending it once.

MethodeMethodZweckPurposeIdempotentIdempotent
GETRessource abrufen (sicher, kein Body)Retrieve a resource (safe, no body)jayes
POSTDaten senden, anlegen oder Vorgang auslösenSubmit data, create or trigger an actionneinno
PUTRessource vollständig anlegen/ersetzenCreate or fully replace a resourcejayes
PATCHRessource teilweise ändernPartially modify a resourceneinno
DELETERessource löschenRemove a resourcejayes
HEADWie GET, aber nur Header ohne BodyLike GET but headers only, no bodyjayes
OPTIONSErlaubte Methoden/Fähigkeiten abfragen (CORS-Preflight)Query allowed methods/capabilities (CORS preflight)jayes

Wichtige HeaderImportant headers

Header steuern, wie eine Anfrage oder Antwort verarbeitet wird. Eine kleine Auswahl der häufigsten:Headers control how a request or response is processed. A small selection of the most common ones:

HeaderHeaderBedeutungMeaning
HostZiel-Domain; erlaubt mehrere Sites auf einer IP (virtuelles Hosting), Pflicht ab HTTP/1.1Target domain; enables several sites on one IP (virtual hosting), mandatory since HTTP/1.1
Content-TypeMedientyp des Bodys, z. B. text/html oder application/jsonMedia type of the body, e.g. text/html or application/json
Content-LengthGröße des Bodys in BytesSize of the body in bytes
CookieVom Client zurückgesendete SitzungsdatenSession data sent back by the client
Set-CookieServer setzt ein Cookie beim ClientServer sets a cookie on the client
Cache-ControlSteuert das Zwischenspeichern (z. B. no-cache, max-age)Controls caching (e.g. no-cache, max-age)
AuthorizationAnmeldedaten oder Token (z. B. Bearer …)Credentials or token (e.g. Bearer …)
User-AgentKennung des Clients (Browser, Bot)Identification of the client (browser, bot)

Statuscode-KlassenStatus code classes

Jede Antwort beginnt mit einem dreistelligen Statuscode. Die erste Ziffer ordnet ihn einer Klasse zu:Every response starts with a three-digit status code. The first digit assigns it to a class:

Tipp: Klasse antippen für Details.Tip: tap a class for details.

1xx — InformationInformational
  • Bedeutung: Zwischenstatus, die Anfrage wird noch bearbeitet.Meaning: interim status, the request is still being processed.
  • Beispiel: 100 Continue
2xx — ErfolgSuccess
  • Bedeutung: Die Anfrage war erfolgreich.Meaning: the request succeeded.
  • Beispiel: 200 OK, 204 No Content
3xx — UmleitungRedirection
  • Bedeutung: Die Ressource liegt woanders, der Client soll umleiten.Meaning: the resource is elsewhere; the client should redirect.
  • Beispiel: 301 Moved Permanently, 302 Found
4xx — Client-FehlerClient error
  • Bedeutung: Fehler aufseiten des Clients (z. B. falsche URL, fehlende Rechte).Meaning: error on the client side (e.g. wrong URL, missing permissions).
  • Beispiel: 404 Not Found, 403 Forbidden
5xx — Server-FehlerServer error
  • Bedeutung: Fehler aufseiten des Servers.Meaning: error on the server side.
  • Beispiel: 500 Internal Server Error, 503 Service Unavailable

Wichtige StatuscodesImportant status codes

CodeCodeNameNameBedeutungMeaning
200OKAnfrage erfolgreich, Inhalt folgtRequest succeeded, content follows
301Moved PermanentlyDauerhafte Umleitung; Suchmaschinen übernehmen das neue ZielPermanent redirect; search engines adopt the new target
302FoundVorübergehende UmleitungTemporary redirect
304Not ModifiedUnverändert; Client nutzt seine zwischengespeicherte KopieUnchanged; the client uses its cached copy
400Bad RequestFehlerhafte Anfrage, Server versteht sie nichtMalformed request, the server cannot parse it
401UnauthorizedAnmeldung nötig oder fehlgeschlagenAuthentication required or failed
403ForbiddenZugriff verweigert trotz gültiger AnmeldungAccess denied despite valid authentication
404Not FoundRessource existiert nichtResource does not exist
429Too Many RequestsRatenbegrenzung erreicht, später erneut versuchenRate limit reached, retry later
500Internal Server ErrorAllgemeiner Serverfehler in der AnwendungGeneric server-side application error
502Bad GatewayProxy/Gateway erhielt ungültige Antwort vom UpstreamProxy/gateway received an invalid upstream response
503Service UnavailableDienst überlastet oder in WartungService overloaded or under maintenance

Zustandslosigkeit, Cookies und SessionsStatelessness, cookies and sessions

Weil HTTP zustandslos ist, kann der Server zwei Anfragen desselben Nutzers nicht von allein verknüpfen. Um eine Anmeldung über mehrere Seiten zu halten, werden Cookies verwendet: Der Server sendet per Set-Cookie eine Kennung, der Browser schickt sie bei jeder weiteren Anfrage im Cookie-Header zurück. So entsteht eine Session.Because HTTP is stateless, the server cannot link two requests from the same user on its own. To keep a login across several pages, cookies are used: the server sends an identifier via Set-Cookie, and the browser returns it in the Cookie header on every subsequent request. This creates a session.

Sicherheitsrelevante Cookie-Attribute sind Secure (nur über HTTPS), HttpOnly (kein Zugriff per JavaScript) und SameSite (Schutz gegen Cross-Site-Anfragen). Alternativ verwenden APIs oft zustandslose Tokens (z. B. JWT) im Authorization-Header.Security-relevant cookie attributes are Secure (HTTPS only), HttpOnly (no JavaScript access) and SameSite (protection against cross-site requests). Alternatively, APIs often use stateless tokens (e.g. JWT) in the Authorization header.

HTTP-VersionenHTTP versions

Das Protokoll wurde mehrfach überarbeitet, vor allem für mehr Geschwindigkeit. Der sichtbare Inhalt (Methoden, Header, Statuscodes) blieb dabei gleich – verändert hat sich der Transport.The protocol has been revised several times, mainly for speed. The visible content (methods, headers, status codes) stayed the same – what changed is the transport.

VersionVersionTransportTransportKernmerkmalKey feature
HTTP/1.1TCPPersistente Verbindungen (Keep-Alive), aber Anfragen werden seriell abgearbeitet (Head-of-Line-Blocking)Persistent connections (keep-alive), but requests are handled serially (head-of-line blocking)
HTTP/2TCPMultiplexing vieler Streams über eine Verbindung, Header-Kompression, BinärformatMultiplexing of many streams over one connection, header compression, binary framing
HTTP/3QUIC/UDPQUIC über UDP, integriertes TLS 1.3, schnellerer Verbindungsaufbau, kein TCP-Head-of-Line-BlockingQUIC over UDP, integrated TLS 1.3, faster connection setup, no TCP head-of-line blocking
Praxis-Tipp: Moderne Browser und CDNs nutzen HTTP/2 und HTTP/3 automatisch, wenn der Server sie anbietet – HTTP/3 setzt offene UDP-Ports auf 443 voraus. Bei Firewall-Problemen fällt der Browser meist transparent auf HTTP/2 über TCP zurück.Practical tip: Modern browsers and CDNs use HTTP/2 and HTTP/3 automatically when the server offers them – HTTP/3 requires open UDP ports on 443. On firewall issues the browser usually falls back transparently to HTTP/2 over TCP.

HTTPS = HTTP über TLSHTTPS = HTTP over TLS

HTTPS ist nichts anderes als HTTP, das durch eine TLS-Schicht läuft. TLS (Transport Layer Security, der Nachfolger von SSL) liefert drei Garantien: Vertraulichkeit (Verschlüsselung gegen Mitlesen), Integrität (Manipulation wird erkannt) und Authentizität (die Identität des Servers wird bestätigt). Standardport ist 443.HTTPS is simply HTTP running through a TLS layer. TLS (Transport Layer Security, the successor of SSL) provides three guarantees: confidentiality (encryption against eavesdropping), integrity (tampering is detected) and authenticity (the server's identity is confirmed). The default port is 443.

Der TLS-Handshake Schritt für SchrittThe TLS handshake step by step

Vor der eigentlichen Übertragung handeln Client und Server eine sichere Verbindung aus. Vereinfacht laufen folgende Schritte ab:Before the actual transfer, client and server negotiate a secure connection. Simplified, the following steps take place:

  1. ClientHello – der Client nennt unterstützte TLS-Versionen, Cipher-Suites und einen Zufallswert; per SNI auch den gewünschten Hostnamen.ClientHello – the client lists supported TLS versions, cipher suites and a random value; via SNI also the desired hostname.
  2. ServerHello – der Server wählt Version und Cipher-Suite aus und sendet seinen eigenen Zufallswert.ServerHello – the server picks the version and cipher suite and sends its own random value.
  3. Zertifikat – der Server weist sich mit seinem Zertifikat (samt Zwischenzertifikaten) aus, der Client prüft die Kette.Certificate – the server presents its certificate (with intermediates), and the client verifies the chain.
  4. Schlüsselaustausch – per Diffie-Hellman (meist ECDHE) einigen sich beide Seiten auf einen gemeinsamen geheimen Sitzungsschlüssel, ohne ihn je zu übertragen (Forward Secrecy).Key exchange – via Diffie-Hellman (usually ECDHE) both sides agree on a shared secret session key without ever transmitting it (forward secrecy).
  5. Finished – beide bestätigen den Handshake; ab jetzt ist die gesamte Kommunikation symmetrisch verschlüsselt.Finished – both confirm the handshake; from now on all communication is symmetrically encrypted.

TLS 1.3 vs. TLS 1.2: TLS 1.3 strafft den Handshake auf eine einzige Runde (1-RTT, mit 0-RTT-Wiederaufnahme), entfernt veraltete Verfahren und erzwingt Forward Secrecy. TLS 1.2 ist weiterhin verbreitet, gilt aber als der ältere Standard; SSL und frühe TLS-Versionen sind unsicher und abgeschaltet.TLS 1.3 vs. TLS 1.2: TLS 1.3 streamlines the handshake to a single round (1-RTT, with 0-RTT resumption), removes outdated algorithms and enforces forward secrecy. TLS 1.2 is still widespread but is the older standard; SSL and early TLS versions are insecure and disabled.

Zertifikate, CA und VertrauensketteCertificates, CA and chain of trust

Ein Zertifikat bindet einen Domainnamen an einen öffentlichen Schlüssel und ist von einer CA (Certificate Authority) signiert. Der Browser vertraut der CA über eine Kette von Zwischenzertifikaten bis zu einem im Betriebssystem oder Browser hinterlegten Root-Zertifikat. Stimmt diese Kette und passt der Domainname, gilt das Zertifikat als gültig.A certificate binds a domain name to a public key and is signed by a CA (certificate authority). The browser trusts the CA through a chain of intermediate certificates up to a root certificate stored in the operating system or browser. If this chain is valid and the domain name matches, the certificate is considered valid.

  • SNI (Server Name Indication) – verrät dem Server im ClientHello den gewünschten Hostnamen, damit er auf einer IP das richtige Zertifikat ausliefert.SNI (Server Name Indication) – tells the server the desired hostname in the ClientHello so it can serve the correct certificate from a single IP.
  • HSTS (HTTP Strict Transport Security) – erzwingt per Header, dass eine Domain künftig nur noch über HTTPS aufgerufen wird.HSTS (HTTP Strict Transport Security) – uses a header to force a domain to be accessed only over HTTPS in future.
  • Let's Encrypt – stellt Zertifikate kostenlos und automatisiert aus (per ACME-Protokoll), mit kurzer Laufzeit und automatischer Erneuerung.Let's Encrypt – issues certificates for free and automatically (via the ACME protocol), with short lifetimes and automatic renewal.

Ports 80 und 443Ports 80 and 443

HTTP nutzt standardmäßig Port 80, HTTPS Port 443. Üblich ist, alle Anfragen auf 80 per 301-Umleitung auf 443 zu schicken, sodass nur noch verschlüsselt kommuniziert wird.HTTP uses port 80 by default, HTTPS port 443. It is common to send all requests on 80 via a 301 redirect to 443, so that communication happens only over the encrypted channel.

Wichtig: Reines HTTP überträgt alles im Klartext – inklusive Passwörter und Cookies – und ist abhörbar. Auch Mixed Content (eine HTTPS-Seite, die Bilder oder Skripte über HTTP nachlädt) untergräbt den Schutz und wird von Browsern blockiert oder gewarnt. Ein abgelaufenes, selbst signiertes oder für die falsche Domain ausgestelltes Zertifikat löst eine Warnung aus – nicht wegklicken, sondern die Ursache prüfen.Important: Plain HTTP transmits everything in cleartext – including passwords and cookies – and can be eavesdropped. Mixed content (an HTTPS page loading images or scripts over HTTP) also undermines the protection and is blocked or warned about by browsers. An expired, self-signed or wrong-domain certificate triggers a warning – do not click it away, investigate the cause.
Praxis-Tipp: Mit curl -I https://example.com lassen sich Statuscode und Antwort-Header schnell prüfen; openssl s_client -connect example.com:443 zeigt das ausgelieferte Zertifikat samt Kette. So findet man fehlende Zwischenzertifikate oder ablaufende Gültigkeit, bevor Nutzer eine Warnung sehen.Practical tip: Use curl -I https://example.com to quickly inspect the status code and response headers; openssl s_client -connect example.com:443 shows the served certificate and its chain. This reveals missing intermediates or expiring validity before users ever see a warning.

E-Mail-Protokolle (SMTP, IMAP, POP3)Email protocols (SMTP, IMAP, POP3)

Eine E-Mail durchläuft auf ihrem Weg vom Absender zum Empfänger mehrere Stationen und Protokolle: SMTP transportiert und versendet, POP3 und IMAP holen die Nachricht beim Empfänger wieder ab — ergänzt um SPF, DKIM und DMARC zur Absicherung der Echtheit.On its way from sender to recipient an email passes through several stations and protocols: SMTP transports and sends it, POP3 and IMAP fetch it back for the recipient — complemented by SPF, DKIM and DMARC to secure its authenticity.

E-Mail ist eines der ältesten und zugleich meistgenutzten Internet-Dienste. Anders als beim Surfen, wo ein einziges Protokoll (HTTP) genügt, teilt sich die E-Mail die Arbeit auf mehrere spezialisierte Protokolle auf: eines für den Versand und Transport und eines für den Abruf. Wer diese Trennung versteht, kann Mailserver konfigurieren, Zustellprobleme analysieren und die Sicherheitsmechanismen einordnen.Email is one of the oldest and at the same time most widely used internet services. Unlike web browsing, where a single protocol (HTTP) suffices, email splits the work across several specialised protocols: one for sending and transport and one for retrieval. Anyone who understands this separation can configure mail servers, analyse delivery problems and classify the security mechanisms.

Der Weg einer E-Mail: MUA, MTA, MDAThe path of an email: MUA, MTA, MDA

Eine Nachricht wird nicht direkt von einem Rechner zum anderen geschoben, sondern über eine Kette von Komponenten weitergereicht. Jede hat eine klar abgegrenzte Aufgabe:A message is not pushed directly from one computer to another, but handed along a chain of components. Each has a clearly delimited task:

  • MUAMail User Agent: das Programm des Anwenders (Outlook, Thunderbird, Apple Mail, Webmailer). Hier wird die Mail geschrieben, gesendet und gelesen.Mail User Agent: the user's program (Outlook, Thunderbird, Apple Mail, webmail). Here the mail is composed, sent and read.
  • MSAMail Submission Agent: nimmt die Mail vom MUA entgegen (Einlieferung/Submission), prüft Authentifizierung und übergibt sie dem MTA.Mail Submission Agent: receives the mail from the MUA (submission), checks authentication and passes it to the MTA.
  • MTAMail Transfer Agent: der eigentliche Mailserver (z. B. Postfix, Exim, Exchange). Er transportiert die Nachricht von Server zu Server, bis sie die Zieldomain erreicht.Mail Transfer Agent: the actual mail server (e.g. Postfix, Exim, Exchange). It transports the message from server to server until it reaches the target domain.
  • MDAMail Delivery Agent: legt die fertig zugestellte Nachricht in das Postfach des Empfängers ab.Mail Delivery Agent: deposits the finally delivered message into the recipient's mailbox.

Der komplette Ablauf lautet also: MUA → MSA/MTA → MTA → MDA → MUA. Entscheidend ist die Zweiteilung:The complete flow is therefore: MUA → MSA/MTA → MTA → MDA → MUA. The key point is the split into two halves:

  • Versand (linke Hälfte): Der Absender-MUA reicht die Mail per SMTP ein; die MTAs reichen sie per SMTP weiter, bis sie im Zielpostfach landet.Sending (left half): the sending MUA submits the mail via SMTP; the MTAs relay it via SMTP until it lands in the target mailbox.
  • Abruf (rechte Hälfte): Der Empfänger-MUA holt die Nachricht per POP3 oder IMAP aus dem Postfach. SMTP ist dafür nicht zuständig.Retrieval (right half): the receiving MUA fetches the message from the mailbox via POP3 or IMAP. SMTP is not responsible for this.
Merksatz: SMTP ist ein Push-Protokoll (die Mail wird vorwärts geschoben), POP3 und IMAP sind Pull-Protokolle (der Client holt die Mail ab). Deshalb braucht ein vollständig konfiguriertes Mailkonto immer zwei Server-Einträge: einen Postausgangsserver (SMTP) und einen Posteingangsserver (IMAP oder POP3).Mnemonic: SMTP is a push protocol (the mail is pushed forward), POP3 and IMAP are pull protocols (the client fetches the mail). That is why a fully configured mail account always needs two server entries: an outgoing server (SMTP) and an incoming server (IMAP or POP3).

SMTP — Versand und TransportSMTP — sending and transport

Das Simple Mail Transfer Protocol ist das einzige Protokoll, das E-Mails tatsächlich befördert. Es ist textbasiert und läuft über TCP. Ein Dialog besteht aus kurzen Befehlen wie EHLO, MAIL FROM, RCPT TO und DATA, auf die der Server mit dreistelligen Statuscodes (z. B. 250 OK, 550) antwortet. SMTP nutzt heute drei verschiedene Ports, je nach Rolle:The Simple Mail Transfer Protocol is the only protocol that actually carries emails. It is text-based and runs over TCP. A dialogue consists of short commands such as EHLO, MAIL FROM, RCPT TO and DATA, to which the server replies with three-digit status codes (e.g. 250 OK, 550). Today SMTP uses three different ports depending on the role:

  • Port 25 — MTA-zu-MTA-TransportPort 25 — MTA-to-MTA transport: der klassische Port für den Verkehr zwischen Mailservern. Über ihn liefern fremde Server eingehende Mail ab. Für die Einlieferung durch Endnutzer wird er heute vermieden, weil viele Provider ausgehenden Port-25-Verkehr blockieren (Spam-Schutz).: the classic port for traffic between mail servers. Foreign servers deliver incoming mail through it. It is avoided for end-user submission today because many providers block outgoing port 25 traffic (spam protection).
  • Port 587 — Submission (Einlieferung)Port 587 — submission: der korrekte Port, über den ein MUA seine Mail beim eigenen Server einliefert. Hier ist eine Authentifizierung (Benutzername/Passwort) Pflicht, und die Verbindung wird per STARTTLS verschlüsselt.: the correct port through which a MUA submits its mail to its own server. Authentication (username/password) is mandatory here, and the connection is encrypted via STARTTLS.
  • Port 465 — SMTPS (implizites TLS)Port 465 — SMTPS (implicit TLS): ebenfalls für die Einlieferung, aber mit sofortiger TLS-Verschlüsselung ab dem ersten Byte. Früher abgekündigt, ist er heute wieder offiziell für authentifizierte Submission über implizites TLS empfohlen.: also for submission, but with immediate TLS encryption from the first byte. Once deprecated, it is again officially recommended today for authenticated submission over implicit TLS.

Wichtig: SMTP transportiert die Mail nur bis ins Zielpostfach — es holt nie eine Nachricht ab. Sobald die Mail dort liegt, übernehmen POP3 oder IMAP.Important: SMTP only carries the mail into the target mailbox — it never fetches a message. Once the mail is there, POP3 or IMAP take over.

POP3 — herunterladen und lokal speichernPOP3 — download and store locally

Das Post Office Protocol Version 3 ist das einfachere der beiden Abrufprotokolle. Die Grundidee: Der Client verbindet sich mit dem Server, lädt alle neuen Nachrichten herunter und löscht sie üblicherweise anschließend auf dem Server. Die Mails liegen danach lokal auf dem Endgerät.The Post Office Protocol version 3 is the simpler of the two retrieval protocols. The basic idea: the client connects to the server, downloads all new messages and usually deletes them on the server afterwards. The mails then reside locally on the device.

  • Port 110 — POP3 unverschlüsselt bzw. mit optionalem STARTTLS. — POP3 unencrypted or with optional STARTTLS.
  • Port 995 — POP3S, also POP3 über implizites TLS (verschlüsselt ab Verbindungsaufbau). — POP3S, i.e. POP3 over implicit TLS (encrypted from connection setup).

POP3 eignet sich, wenn man von genau einem Gerät aus arbeitet, Speicherplatz auf dem Server sparen will oder Nachrichten dauerhaft offline behalten möchte. Sein großer Nachteil: Es kennt keine Synchronisation. Wer ein zweites Gerät anschließt, sieht weder denselben Posteingang noch gelesene/gelöschte Markierungen.POP3 is suitable when you work from exactly one device, want to save storage on the server or keep messages permanently offline. Its big drawback: it knows no synchronisation. Anyone who adds a second device sees neither the same inbox nor read/deleted markers.

IMAP — synchronisieren und serverseitig verwaltenIMAP — synchronise and manage server-side

Das Internet Message Access Protocol verfolgt einen anderen Ansatz: Die Nachrichten bleiben auf dem Server, und der Client zeigt nur eine Ansicht davon an. Ordnerstruktur, Lese-Status, Markierungen und Löschungen werden zwischen allen verbundenen Geräten synchronisiert. Öffnet man dieselbe Mailbox auf Smartphone, Laptop und Webmailer, sehen alle denselben Zustand.The Internet Message Access Protocol takes a different approach: the messages stay on the server, and the client merely displays a view of them. Folder structure, read status, flags and deletions are synchronised across all connected devices. Open the same mailbox on phone, laptop and webmail and all of them show the same state.

  • Port 143 — IMAP unverschlüsselt bzw. mit optionalem STARTTLS. — IMAP unencrypted or with optional STARTTLS.
  • Port 993 — IMAPS, also IMAP über implizites TLS. — IMAPS, i.e. IMAP over implicit TLS.

IMAP ist heute der Standard für die meisten Anwender, weil fast jeder mehrere Geräte parallel nutzt. Der Preis ist Serverspeicher: Da die Mails dauerhaft auf dem Server liegen, braucht das Postfach ein ausreichendes Kontingent, und ohne Netzverbindung ist nur der lokal zwischengespeicherte Teil verfügbar.IMAP is today's standard for most users, because almost everyone uses several devices in parallel. The price is server storage: since the mails reside permanently on the server, the mailbox needs a sufficient quota, and without a network connection only the locally cached part is available.

POP3 vs. IMAP im VergleichPOP3 vs. IMAP compared

AspektAspectPOP3IMAP
Speicherort der MailsWhere mails are storedlokal auf dem Gerätlocally on the deviceauf dem Serveron the server
GrundprinzipBasic principleherunterladen (und meist löschen)download (and usually delete)synchronisierensynchronise
Mehrere GeräteMultiple deviceskein gemeinsamer Standno shared stateüberall identischer Standidentical state everywhere
Ordner / MarkierungenFolders / flagsnur lokallocal onlyserverseitig, synchronserver-side, synced
ServerspeicherServer storagegering (Mails werden entfernt)low (mails are removed)hoch (alles bleibt liegen)high (everything stays)
Offline-ZugriffOffline accessvollständig (alles ist lokal)full (everything is local)nur zwischengespeicherter Teilcached part only
Typischer EinsatzTypical useein einzelnes Gerät, Archivierunga single device, archivingmehrere Geräte, moderner Standardmultiple devices, modern standard
Ports (Klartext / TLS)Ports (cleartext / TLS)110 / 995143 / 993

Port-ÜbersichtPort overview

Die folgende Tabelle fasst alle E-Mail-Ports mit ihrem TLS-Modus und Zweck zusammen. Sie ist die schnellste Referenz beim Einrichten eines Mailkontos.The following table summarises all email ports with their TLS mode and purpose. It is the quickest reference when setting up a mail account.

ProtokollProtocolPortPortTLSZweckPurpose
SMTP25STARTTLS (opportunistisch)STARTTLS (opportunistic)Transport zwischen Mailservern (MTA → MTA)transport between mail servers (MTA → MTA)
SMTP (Submission)SMTP (submission)587STARTTLSauthentifizierte Einlieferung durch den MUAauthenticated submission by the MUA
SMTPS465implizitimplicitEinlieferung mit sofortigem TLSsubmission with immediate TLS
POP3110keins / STARTTLSnone / STARTTLSAbruf, lädt herunter (lokal)retrieval, downloads (local)
POP3S995implizitimplicitAbruf über verschlüsseltes POP3retrieval over encrypted POP3
IMAP143keins / STARTTLSnone / STARTTLSAbruf, synchronisiert (serverseitig)retrieval, synchronises (server-side)
IMAPS993implizitimplicitAbruf über verschlüsseltes IMAPretrieval over encrypted IMAP

STARTTLS vs. implizites TLSSTARTTLS vs. implicit TLS

Alle E-Mail-Protokolle laufen ursprünglich im Klartext. Verschlüsselung kommt auf zwei Wegen hinzu — dasselbe Prinzip wie bei HTTP und TLS:All email protocols originally run in cleartext. Encryption is added in two ways — the same principle as with HTTP and TLS:

  • STARTTLS: Die Verbindung startet unverschlüsselt auf dem normalen Port (z. B. 587, 143, 110). Der Client schickt das Kommando STARTTLS und beide schalten danach auf eine verschlüsselte Verbindung um (TLS-Upgrade auf derselben Portnummer).: the connection starts unencrypted on the normal port (e.g. 587, 143, 110). The client sends the STARTTLS command and both then switch to an encrypted connection (TLS upgrade on the same port number).
  • Implizites TLSImplicit TLS (auch „SSL/TLS" genannt): Die Verbindung ist ab dem ersten Byte verschlüsselt, auf einem eigenen Port (465, 993, 995). Es gibt keine Klartextphase, in der ein Angreifer eingreifen könnte. (also called "SSL/TLS"): the connection is encrypted from the first byte, on a dedicated port (465, 993, 995). There is no cleartext phase in which an attacker could interfere.
Achtung — STARTTLS-Stripping: Weil STARTTLS im Klartext beginnt, kann ein Angreifer in der Mitte (Man-in-the-Middle) das STARTTLS-Angebot herausfiltern, sodass der Client glaubt, der Server unterstütze keine Verschlüsselung, und unverschlüsselt weitermacht. Implizites TLS ist hier robuster. Konfiguriere Clients daher möglichst auf erzwungenes TLS (bei STARTTLS) oder direkt auf die impliziten Ports 465 / 993 / 995.Caution — STARTTLS stripping: because STARTTLS begins in cleartext, a man-in-the-middle can filter out the STARTTLS offer so the client believes the server supports no encryption and continues unencrypted. Implicit TLS is more robust here. Therefore configure clients to enforce TLS (with STARTTLS) where possible, or use the implicit ports 465 / 993 / 995 directly.

E-Mail-Sicherheit und Authentizität: SPF, DKIM, DMARCEmail security and authenticity: SPF, DKIM, DMARC

SMTP wurde in einer Zeit entworfen, in der man einander vertraute: Der Absender im MAIL FROM bzw. im From:-Header lässt sich beliebig fälschen (Spoofing). Drei aufeinander aufbauende Verfahren bekämpfen das, indem sie die Echtheit einer absendenden Domain nachweisen. Alle drei werden als DNS-Einträge der Absenderdomain veröffentlicht und vom empfangenden Server geprüft.SMTP was designed in an era of mutual trust: the sender in MAIL FROM or the From: header can be forged at will (spoofing). Three mechanisms that build on each other counter this by proving the authenticity of a sending domain. All three are published as DNS records of the sender domain and checked by the receiving server.

  • SPFSender Policy Framework: legt fest, welche Server-IPs für eine Domain Mail versenden dürfen. Der Empfänger vergleicht die einliefernde IP mit dieser Liste.Sender Policy Framework: defines which server IPs may send mail for a domain. The recipient compares the submitting IP against this list.
  • DKIMDomainKeys Identified Mail: der Absenderserver signiert die Mail kryptografisch; der öffentliche Schlüssel steht im DNS. So lässt sich prüfen, dass die Mail unterwegs nicht verändert wurde und wirklich von der Domain stammt.DomainKeys Identified Mail: the sending server signs the mail cryptographically; the public key sits in DNS. This allows verifying that the mail was not altered in transit and truly comes from the domain.
  • DMARCDomain-based Message Authentication, Reporting and Conformance: bündelt SPF und DKIM, legt eine Richtlinie fest (zustellen, in Quarantäne, ablehnen) und liefert dem Domaininhaber Berichte über Missbrauch.Domain-based Message Authentication, Reporting and Conformance: ties SPF and DKIM together, defines a policy (deliver, quarantine, reject) and sends the domain owner reports about abuse.
VerfahrenMechanismPrüftChecksDNS-Eintrag (Typ)DNS record (type)BeispielExample
SPFerlaubte Absender-IPsallowed sender IPsTXTv=spf1 mx ip4:203.0.113.10 -all
DKIMSignatur / Integritätsignature / integrityTXTselector._domainkey → v=DKIM1; k=rsa; p=…
DMARCRichtlinie + Reportingpolicy + reportingTXT_dmarc → v=DMARC1; p=reject; rua=mailto:…

Im Zusammenspiel ergibt sich eine klare Kette: SPF prüft, von wo gesendet wurde, DKIM prüft, dass der Inhalt echt und unverändert ist, und DMARC sagt dem Empfänger, was zu tun ist, wenn beides nicht passt — und meldet Verstöße zurück. Erst zusammen erschweren sie das Fälschen einer Absenderdomain wirksam.Working together they form a clear chain: SPF checks where a mail was sent from, DKIM checks that the content is genuine and unaltered, and DMARC tells the recipient what to do if either fails — and reports violations back. Only in combination do they effectively make forging a sender domain hard.

Spam und Spoofing: Ohne SPF, DKIM und DMARC kann jeder im From:-Feld deine Domain eintragen und in deinem Namen Phishing oder Spam versenden — das schädigt deine Reputation und lässt deine echten Mails im Spam-Ordner landen. Die drei Verfahren stoppen Spam nicht vollständig, machen aber das Vortäuschen einer fremden Absenderdomain sehr viel schwerer.Spam and spoofing: without SPF, DKIM and DMARC anyone can put your domain in the From: field and send phishing or spam in your name — this damages your reputation and makes your genuine mail land in the spam folder. The three mechanisms do not stop spam entirely, but they make impersonating a foreign sender domain much harder.
Praxis-Tipp: Führe SPF, DKIM und DMARC schrittweise ein. Beginne bei DMARC mit p=none und einer rua-Reportadresse, um über Wochen zu beobachten, welche legitimen Dienste (Newsletter-Tool, CRM, Ticketsystem) in deinem Namen senden. Trage diese erst sauber in SPF und DKIM ein und verschärfe die DMARC-Richtlinie dann stufenweise auf quarantine und schließlich reject — so blockierst du keine eigenen, legitimen Mails versehentlich.Practical tip: roll out SPF, DKIM and DMARC in stages. Start DMARC with p=none and an rua report address to observe over weeks which legitimate services (newsletter tool, CRM, ticket system) send in your name. Add those cleanly to SPF and DKIM first, then tighten the DMARC policy step by step to quarantine and finally reject — that way you do not accidentally block your own legitimate mail.

FirewallFirewall

Eine Firewall kontrolliert den Netzwerkverkehr und erlaubt oder sperrt ihn anhand definierter Regeln. Sie ist das zentrale Werkzeug, um eine Sicherheitsrichtlinie an der Grenze zwischen Netzen technisch durchzusetzen.A firewall controls network traffic and permits or blocks it based on defined rules. It is the central tool for enforcing a security policy in practice at the boundary between networks.

ZweckPurpose

Die Firewall ist die Grenzkontrolle zwischen Netzen unterschiedlicher Vertrauensstufe (z. B. Internet ↔ internes Netz). Sie filtert Pakete nach Merkmalen wie Quelle, Ziel, Port und Protokoll und setzt so die Sicherheitsrichtlinie technisch um.The firewall is the border control between networks of differing trust levels (e.g. Internet ↔ internal network). It filters packets by attributes such as source, destination, port and protocol, thereby enforcing the security policy in practice.

Eine Firewall ersetzt keine anderen Schutzmaßnahmen, sondern ergänzt sie. Sie wirkt am stärksten als Teil einer gestaffelten Verteidigung (Defense in Depth) gemeinsam mit Segmentierung, Patch-Management, Authentisierung und Protokollierung. Wichtig ist auch die Erkenntnis, dass eine Firewall nur den Verkehr sieht, der tatsächlich über sie geleitet wird: Angriffe innerhalb desselben Netzsegments oder über erlaubte, aber missbrauchte Kanäle (z. B. verschlüsseltes HTTPS) kann ein reiner Paketfilter nicht erkennen.A firewall does not replace other safeguards, it complements them. It is most effective as part of a layered defence (defense in depth) together with segmentation, patch management, authentication and logging. It is also important to understand that a firewall only sees traffic that is actually routed through it: attacks inside the same network segment or through permitted but abused channels (e.g. encrypted HTTPS) cannot be detected by a pure packet filter.

Firewall-Typen im ÜberblickFirewall types at a glance

Firewalls unterscheiden sich vor allem darin, bis zu welcher Schicht des Netzwerkmodells sie den Verkehr verstehen. Je höher die Schicht, desto feiner die mögliche Kontrolle – aber auch der Aufwand und die Latenz steigen.Firewalls differ mainly in how high up the network model they understand traffic. The higher the layer, the more fine-grained the possible control – but effort and latency rise as well.

TypTypeSchichtLayerMerkmalCharacteristicStärke / SchwächeStrength / weakness
Paketfilter (zustandslos)Packet filter (stateless)3–4Prüft jedes Paket einzeln nach IP, Port, Protokoll – ohne Kontext.Inspects each packet individually by IP, port, protocol – without context.Sehr schnell; kann Antwortverkehr nicht zuordnen.Very fast; cannot relate reply traffic.
Stateful InspectionStateful inspection3–4Verfolgt den Verbindungszustand in einer Zustandstabelle.Tracks connection state in a state table.Antwortpakete automatisch erlaubt; heutiger Standard.Reply packets allowed automatically; today's standard.
Application-/Proxy-FirewallApplication / proxy firewall7Terminiert die Verbindung und versteht das Protokoll (HTTP, FTP, SMTP).Terminates the connection and understands the protocol (HTTP, FTP, SMTP).Sehr genau; höhere Latenz, pro Protokoll ein Proxy.Very precise; higher latency, one proxy per protocol.
NGFW (Next-Generation)NGFW (next-generation)3–7Stateful + Deep Packet Inspection, App-/Nutzererkennung, IPS, TLS-Inspektion.Stateful + deep packet inspection, app/user awareness, IPS, TLS inspection.Sehr mächtig; komplex, ressourcenhungrig, teuer.Very powerful; complex, resource-hungry, costly.
WAF (Web Application Firewall)WAF (web application firewall)7Spezialisiert auf HTTP/HTTPS; filtert Angriffe wie SQL-Injection oder XSS.Specialised in HTTP/HTTPS; filters attacks such as SQL injection or XSS.Schützt Web-Apps gezielt; nutzlos für anderen Verkehr.Protects web apps specifically; useless for other traffic.

In der Praxis kombiniert man die Typen: Eine NGFW am Perimeter, eine WAF vor den Webservern und einfache Paketfilter (z. B. nftables auf jedem Host) als zusätzliche Schicht. Eine WAF ist dabei kein Ersatz für eine klassische Firewall, sondern eine Ergänzung speziell für Web-Anwendungen.In practice the types are combined: an NGFW at the perimeter, a WAF in front of the web servers, and simple packet filters (e.g. nftables on every host) as an additional layer. A WAF is not a replacement for a classic firewall but a complement specifically for web applications.

Stateful Inspection und Connection TrackingStateful inspection and connection tracking

Ein zustandsloser Paketfilter betrachtet jedes Paket isoliert. Damit Antworten auf eine erlaubte Anfrage zurückkommen können, müsste man eigene Regeln für die Rückrichtung anlegen – mit oft sehr weiten Portbereichen, was die Angriffsfläche vergrößert. Die Stateful Inspection löst dieses Problem: Sie führt eine Zustandstabelle (Connection Tracking) über alle aktiven Verbindungen.A stateless packet filter looks at each packet in isolation. For replies to a permitted request to come back, you would have to create separate rules for the return direction – often with very wide port ranges, which enlarges the attack surface. Stateful inspection solves this: it maintains a state table (connection tracking) of all active connections.

Sobald ein erstes Paket eine Erlauben-Regel passiert, merkt sich die Firewall die Verbindung anhand des 5-Tupels. Pakete, die zu einer bekannten Verbindung gehören, werden automatisch durchgelassen – die Rückrichtung muss nicht eigens erlaubt werden. Jede Verbindung durchläuft dabei typische Zustände:As soon as a first packet passes an allow rule, the firewall remembers the connection by its 5-tuple. Packets belonging to a known connection are forwarded automatically – the return direction does not need its own rule. Each connection passes through typical states:

  • NEW – das erste Paket, das eine neue Verbindung eröffnet (z. B. TCP-SYN).NEW – the first packet that opens a new connection (e.g. TCP SYN).
  • ESTABLISHED – die Verbindung ist bekannt; Pakete in beide Richtungen gehören dazu.ESTABLISHED – the connection is known; packets in both directions belong to it.
  • RELATED – ein zugehöriger, aber neuer Strom (z. B. der Datenkanal bei aktivem FTP, ICMP-Fehler).RELATED – an associated but new stream (e.g. the data channel of active FTP, ICMP errors).
  • INVALID – passt zu keiner Verbindung und sollte verworfen werden.INVALID – matches no connection and should be dropped.

Bei TCP kann die Firewall den Verbindungsaufbau (Three-Way-Handshake) und den Abbau mitverfolgen. Bei verbindungslosem UDP oder ICMP gibt es keinen echten Zustand; die Firewall arbeitet hier mit Zeitlimits (Timeouts), nach denen ein als „Verbindung“ geführter Eintrag verfällt. So lässt sich z. B. eine DNS-Antwort der zuvor gestellten Anfrage zuordnen.For TCP the firewall can follow connection setup (three-way handshake) and teardown. For connectionless UDP or ICMP there is no real state; here the firewall works with time limits (timeouts) after which an entry tracked as a "connection" expires. This way, for instance, a DNS reply can be matched to the request made earlier.

Regeln und das 5-TupelRules and the 5-tuple

Die Filterentscheidung trifft eine Firewall meist anhand des 5-Tupels: Quell-IP, Ziel-IP, Quell-Port, Ziel-Port und Protokoll (z. B. TCP, UDP, ICMP). Jede Regel ordnet einem solchen Muster eine Aktion zu:A firewall usually makes its filtering decision based on the 5-tuple: source IP, destination IP, source port, destination port and protocol (e.g. TCP, UDP, ICMP). Each rule assigns an action to such a pattern:

  • allow / accept – das Paket wird durchgelassen.allow / accept – the packet is forwarded.
  • deny / drop – das Paket wird verworfen, ohne Antwort. Der Absender bemerkt keine Reaktion (Timeout) – gut, um die Existenz eines Hosts zu verschleiern.deny / drop – the packet is discarded silently. The sender gets no reaction (timeout) – useful to hide a host's existence.
  • reject – das Paket wird abgewiesen, aber mit einer Fehlermeldung (z. B. TCP-RST oder ICMP „port unreachable“). Schneller für legitime Clients, verrät jedoch mehr.reject – the packet is refused, but with an error message (e.g. TCP RST or ICMP "port unreachable"). Faster for legitimate clients but reveals more.

Regeln werden in einer geordneten Liste von oben nach unten geprüft, und es gilt das First-Match-Prinzip: Die erste passende Regel entscheidet, alle nachfolgenden werden für dieses Paket ignoriert. Daher ist die Reihenfolge entscheidend – spezifische Ausnahmen müssen vor allgemeineren Regeln stehen.Rules are checked in an ordered list from top to bottom, and the first-match principle applies: the first matching rule decides, and all subsequent rules are ignored for that packet. The order is therefore crucial – specific exceptions must come before more general rules.

Regelreihenfolge-Falle: Steht eine breite Erlauben-Regel (z. B. „alles aus dem LAN erlaubt“) vor einer engeren Verbots-Regel, greift die Verbots-Regel nie, weil das First-Match die Bearbeitung vorher beendet. Sortiere Regeln von speziell nach allgemein.Rule-order pitfall: if a broad allow rule (e.g. "allow everything from the LAN") comes before a narrower deny rule, the deny rule never takes effect because first-match ends processing earlier. Sort rules from specific to general.

Default-Deny-PrinzipDefault-deny principle

Sicheres Firewall-Design folgt dem Default-Deny-Prinzip (Whitelist): Alles ist verboten, was nicht ausdrücklich erlaubt wurde. Am Ende des Regelwerks steht eine generelle Verwerfen-Regel, davor nur eng gefasste Erlauben-Regeln für genau die benötigten Dienste.A secure firewall design follows the default-deny principle (whitelist): everything is forbidden unless explicitly allowed. At the end of the rule set there is a general drop rule, preceded only by tightly scoped allow rules for exactly the services that are needed.

Der Gegensatz ist Default-Allow (Blacklist): Alles ist erlaubt, außer dem ausdrücklich Verbotenen. Das wirkt bequem, ist aber gefährlich, weil jeder neue, noch unbekannte Dienst oder Angriffsweg automatisch offensteht. Default-Deny ist daher der Standard für jede ernst gemeinte Sicherheitsrichtlinie – man muss zwar jeden gewünschten Zugang bewusst freischalten, behält dafür aber die volle Kontrolle.The opposite is default-allow (blacklist): everything is permitted except what is explicitly forbidden. This feels convenient but is dangerous, because every new, still-unknown service or attack path is automatically open. Default-deny is therefore the standard for any serious security policy – you must consciously enable each desired access, but in return you keep full control.

Ingress- und Egress-FilteringIngress and egress filtering

Filterung betrifft beide Verkehrsrichtungen. Ingress-Filtering kontrolliert eingehenden Verkehr von außen ins Netz – der klassische Schutz vor Angriffen. Egress-Filtering kontrolliert ausgehenden Verkehr aus dem Netz nach außen und wird oft unterschätzt.Filtering applies to both directions of traffic. Ingress filtering controls incoming traffic from the outside into the network – the classic protection against attacks. Egress filtering controls outgoing traffic from the network to the outside and is often underestimated.

  • Ingress: Verwerfen von Paketen mit gefälschten internen Absenderadressen (Anti-Spoofing) sowie von Diensten, die nicht öffentlich erreichbar sein sollen.Ingress: drop packets with forged internal source addresses (anti-spoofing) as well as services that should not be publicly reachable.
  • Egress: Nur erlaubte ausgehende Dienste zulassen. Das bremst Schadsoftware aus (sie erreicht ihren Command-and-Control-Server nicht), verhindert Datenabfluss und stoppt, dass kompromittierte Hosts an DDoS-Angriffen mit gefälschten Adressen teilnehmen.Egress: allow only permitted outbound services. This hampers malware (it cannot reach its command-and-control server), prevents data exfiltration and stops compromised hosts from joining DDoS attacks with spoofed addresses.

DMZ – die entmilitarisierte ZoneDMZ – the demilitarised zone

Eine DMZ (entmilitarisierte Zone) ist ein eigenes Netzsegment für öffentlich erreichbare Server (Web, Mail, DNS). Sie liegt zwischen Internet und internem LAN, sodass ein von außen erreichbarer Dienst nicht direkt im vertrauenswürdigen Netz steht. Wird ein Server in der DMZ kompromittiert, hat der Angreifer noch keinen Zugriff auf das LAN, weil eine weitere Firewall-Stufe dazwischenliegt.A DMZ (demilitarised zone) is a separate network segment for publicly reachable servers (web, mail, DNS). It sits between the Internet and the internal LAN, so that a service reachable from outside is not located directly in the trusted network. If a server in the DMZ is compromised, the attacker still has no access to the LAN because another firewall stage lies in between.

Eine typische Topologie mit zwei Firewall-Stufen (oder einer Firewall mit drei Interfaces) sieht so aus:A typical topology with two firewall stages (or one firewall with three interfaces) looks like this:

  • Internet → äußere Firewall: erlaubt von außen nur 80/443 zum Webserver und 25 zum Mailserver in der DMZ.Internet → outer firewall: from outside allows only 80/443 to the web server and 25 to the mail server in the DMZ.
  • DMZ (z. B. 203.0.113.0/24): Webserver, Reverse-Proxy, Mailrelay – von außen erreichbar, aber strikt vom LAN getrennt.DMZ (e.g. 203.0.113.0/24): web server, reverse proxy, mail relay – reachable from outside but strictly separated from the LAN.
  • DMZ → innere Firewall → LAN (z. B. 10.0.0.0/24): nur sehr wenige, definierte Verbindungen, etwa der Webserver zur Datenbank auf 5432. Verbindungen aus der DMZ ins LAN sind sonst grundsätzlich verboten.DMZ → inner firewall → LAN (e.g. 10.0.0.0/24): only very few defined connections, such as the web server to the database on 5432. Otherwise connections from the DMZ into the LAN are forbidden by default.

Wichtig ist die Richtung: Das LAN darf in die DMZ und ins Internet, die DMZ aber nur sehr eingeschränkt ins LAN – niemals umgekehrt offen. So wird die DMZ zur „Pufferzone“.The direction matters: the LAN may reach the DMZ and the Internet, but the DMZ may reach the LAN only in a very restricted way – never openly the other way round. This turns the DMZ into a "buffer zone".

BeispielregelnExample rules

Das folgende Regelwerk zeigt ein kleines Default-Deny-Setup. Die Regeln werden von oben nach unten geprüft (First Match), die letzte Zeile fängt alles Übrige ab.The following rule set shows a small default-deny setup. Rules are checked top to bottom (first match), and the last line catches everything else.

#QuelleSourceZielDestinationProtoProtoPortPortAktionAction
1any203.0.113.10tcp443allow (Webserver DMZ)allow (web server DMZ)
2any203.0.113.10tcp80allow (HTTP→Redirect)allow (HTTP→redirect)
3203.0.113.1010.0.0.20tcp5432allow (Web→DB)allow (web→DB)
410.0.0.0/24anyudp53allow (DNS aus LAN)allow (DNS from LAN)
510.0.0.5203.0.113.10tcp22allow (Admin→SSH)allow (admin→SSH)
6anyanyanyanydeny / log (Default-Deny)deny / log (default deny)

SSH (22) ist hier nur von der internen Admin-Station 10.0.0.5 erlaubt, nicht von außen – ein wichtiger Unterschied zur naiven Freigabe für „any“. Antwortpakete zu erlaubten Verbindungen werden dank Stateful Inspection nicht eigens aufgeführt; sie sind als ESTABLISHED automatisch zugelassen.SSH (22) here is allowed only from the internal admin station 10.0.0.5, not from outside – an important difference from naively opening it to "any". Reply packets of permitted connections are not listed separately thanks to stateful inspection; they are allowed automatically as ESTABLISHED.

Kurzbeispiel LinuxLinux example

Unter Linux setzt man Regeln mit nftables bzw. dem älteren iptables direkt im Kernel. Ein robustes Grundgerüst arbeitet stateful und mit Default-Deny: zunächst etablierte Verbindungen erlauben, dann gezielt einzelne Dienste, am Schluss alles verwerfen.On Linux you set rules with nftables or the older iptables directly in the kernel. A robust skeleton works stateful and with default deny: first allow established connections, then specific services, and finally drop everything.

  • Loopback erlauben: nft add rule inet filter input iif lo acceptAllow loopback: nft add rule inet filter input iif lo accept
  • Antwortverkehr erlauben: nft add rule inet filter input ct state established,related acceptAllow reply traffic: nft add rule inet filter input ct state established,related accept
  • Eingehenden SSH erlauben: nft add rule inet filter input tcp dport 22 acceptAllow inbound SSH: nft add rule inet filter input tcp dport 22 accept
  • Standardrichtlinie auf Verwerfen: nft add chain inet filter input { policy drop \; }Default policy to drop: nft add chain inet filter input { policy drop \; }

Dieselbe Logik mit dem klassischen iptables:The same logic with classic iptables:

  • iptables -A INPUT -i lo -j ACCEPTiptables -A INPUT -i lo -j ACCEPT
  • iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPTiptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
  • iptables -A INPUT -p tcp --dport 22 -j ACCEPTiptables -A INPUT -p tcp --dport 22 -j ACCEPT
  • iptables -P INPUT DROP (Standardrichtlinie der Kette)iptables -P INPUT DROP (default policy of the chain)

Abgrenzung zu IDS/IPSDistinction from IDS/IPS

Während die Firewall anhand von Regeln entscheidet, ob Verkehr fließen darf, analysieren IDS (Intrusion Detection System) und IPS (Intrusion Prevention System) den Inhalt des erlaubten Verkehrs auf Angriffsmuster. Ein IDS erkennt und meldet verdächtige Aktivität (passiv), ein IPS kann sie zusätzlich aktiv blockieren (inline). In einer NGFW sind diese Funktionen oft integriert: Die Firewall lässt z. B. HTTPS zum Webserver zu, das IPS prüft den entschlüsselten Inhalt zusätzlich auf bekannte Exploits.While the firewall decides by rules whether traffic may flow, an IDS (intrusion detection system) and IPS (intrusion prevention system) analyse the content of the permitted traffic for attack patterns. An IDS detects and reports suspicious activity (passive), an IPS can additionally block it actively (inline). In an NGFW these functions are often integrated: the firewall allows HTTPS to the web server, for example, and the IPS additionally inspects the decrypted content for known exploits.

Praxis-Tipp: Beginne mit Default-Deny, baue erst die Stateful-Grundregeln (Loopback, ESTABLISHED/RELATED) und schalte Dienste einzeln frei. Protokolliere die finale Verwerfen-Regel – die Logs zeigen dir, welcher legitime Verkehr noch fehlt und welcher unerwünscht ist. Teste Änderungen an Remote-Systemen über eine zweite Sitzung oder einen automatischen Rollback, damit du dich nicht selbst aussperrst.Practical tip: start with default deny, build the stateful base rules first (loopback, ESTABLISHED/RELATED) and enable services one by one. Log the final drop rule – the logs show you which legitimate traffic is still missing and which is unwanted. Test changes on remote systems via a second session or an automatic rollback so you do not lock yourself out.
Merke: Erst die Erlauben-Regeln, dann am Ende ein generelles Verwerfen – nie umgekehrt, sonst sperrt die Schlussregel die folgenden aus.Note: place allow rules first and a final catch-all drop at the end – never the other way round, or the closing rule blocks everything after it.

Proxy & Load BalancingProxy & load balancing

Ein Proxy ist ein Vermittler, der Verbindungen stellvertretend für andere annimmt oder weiterleitet. Ein Load Balancer verteilt eingehende Anfragen auf mehrere Server, um Last auszugleichen und Ausfälle abzufangen. Beide Funktionen überschneiden sich stark und bilden zusammen das Rückgrat skalierbarer, hochverfügbarer Dienste.A proxy is an intermediary that accepts or forwards connections on behalf of others. A load balancer distributes incoming requests across several servers to balance load and absorb failures. Both functions overlap heavily and together form the backbone of scalable, highly available services.

Was ist ein Proxy?What is a proxy?

Ein Proxy (Stellvertreter) steht zwischen Client und Server und übernimmt die Kommunikation für eine der beiden Seiten. Statt dass ein Client direkt mit dem Zielserver spricht, baut er die Verbindung zum Proxy auf; dieser stellt seinerseits die Verbindung zum Ziel her und reicht die Antwort zurück. Dadurch lässt sich an einer zentralen Stelle filtern, zwischenspeichern, protokollieren oder verschleiern.A proxy (stand-in) sits between client and server and handles communication for one of the two sides. Instead of a client talking directly to the target server, it connects to the proxy; the proxy in turn connects to the destination and passes the response back. This makes it possible to filter, cache, log or obscure at a single central point.

Entscheidend ist die Blickrichtung: Ein Forward Proxy arbeitet im Auftrag der Clients und zeigt „nach außen“ ins Internet. Ein Reverse Proxy arbeitet im Auftrag der Server und nimmt Anfragen „von außen“ entgegen. Technisch sind beide Proxys, doch ihre Aufgaben und ihr Standort im Netz unterscheiden sich grundlegend.The decisive factor is the direction of view: a forward proxy acts on behalf of the clients and faces "outward" to the Internet. A reverse proxy acts on behalf of the servers and accepts requests "from outside". Technically both are proxies, but their tasks and their place in the network differ fundamentally.

Forward Proxy (Client-seitig)Forward proxy (client-side)

Ein Forward Proxy steht innerhalb des Client-Netzes und vermittelt deren ausgehende Anfragen ins Internet. Aus Sicht des Zielservers stammen alle Anfragen scheinbar vom Proxy, nicht von den einzelnen Clients. Typische Einsatzgebiete sind Unternehmens- und Schulnetze.A forward proxy sits inside the client network and relays its outbound requests to the Internet. From the target server's point of view, all requests appear to originate from the proxy, not from the individual clients. Typical use cases are corporate and school networks.

  • Caching: Häufig abgerufene Inhalte werden zwischengespeichert und beim nächsten Zugriff lokal ausgeliefert. Das spart Bandbreite und beschleunigt den Zugriff.Caching: frequently requested content is stored and served locally on the next access. This saves bandwidth and speeds up access.
  • Filterung und Zugriffskontrolle: Der Proxy kann Webseiten nach Kategorie, URL oder Inhalt sperren und Richtlinien durchsetzen (z. B. kein Zugriff auf bestimmte Dienste während der Arbeitszeit).Filtering and access control: the proxy can block websites by category, URL or content and enforce policies (e.g. no access to certain services during working hours).
  • Anonymität: Da der Zielserver nur die Proxy-Adresse sieht, bleiben die echten Client-IP-Adressen verborgen. Das schützt die interne Struktur und kann die Privatsphäre erhöhen.Anonymity: because the target server only sees the proxy address, the real client IP addresses stay hidden. This protects the internal structure and can improve privacy.
  • Protokollierung: Sämtlicher ausgehender Web-Verkehr lässt sich zentral aufzeichnen und auswerten.Logging: all outbound web traffic can be recorded and analysed centrally.

Ein Forward Proxy muss den Clients meist bekannt gemacht werden – entweder über eine ausdrückliche Proxy-Konfiguration im Browser, automatisch per PAC-Datei/WPAD oder als transparenter Proxy, der den Verkehr unbemerkt umleitet. Bei verschlüsseltem HTTPS sieht ein einfacher Proxy nur Zieladresse und Port; für eine Inhaltsfilterung müsste er die TLS-Verbindung aufbrechen (TLS-Interception), was eigene Zertifikate auf den Clients erfordert.A forward proxy usually has to be made known to the clients – either through an explicit proxy configuration in the browser, automatically via a PAC file/WPAD, or as a transparent proxy that redirects traffic unnoticed. With encrypted HTTPS a simple proxy only sees the destination address and port; for content filtering it would have to break open the TLS connection (TLS interception), which requires its own certificates on the clients.

Reverse Proxy (Server-seitig)Reverse proxy (server-side)

Ein Reverse Proxy steht vor einem oder mehreren Servern und nimmt die Anfragen aus dem Internet stellvertretend entgegen. Die Clients sprechen nur mit dem Reverse Proxy und wissen oft gar nicht, welcher Backend-Server tatsächlich antwortet. Er ist der zentrale Eingangspunkt einer Server-Landschaft.A reverse proxy sits in front of one or more servers and accepts requests from the Internet on their behalf. Clients talk only to the reverse proxy and often do not even know which backend server actually answers. It is the central entry point of a server landscape.

  • TLS-Termination: Der Reverse Proxy beendet die verschlüsselte HTTPS-Verbindung, verwaltet die Zertifikate zentral und reicht den Verkehr intern (oft unverschlüsselt oder neu verschlüsselt) an die Backends weiter. Siehe HTTP/HTTPS & TLSHTTP/HTTPS & TLS.TLS termination: the reverse proxy terminates the encrypted HTTPS connection, manages the certificates centrally and forwards the traffic internally (often unencrypted or re-encrypted) to the backends. See HTTP/HTTPS & TLSHTTP/HTTPS & TLS.
  • Caching und Kompression: Statische Inhalte werden zwischengespeichert und ausgeliefert, ohne das Backend zu belasten; Antworten können komprimiert werden.Caching and compression: static content is cached and served without burdening the backend; responses can be compressed.
  • Schutz: Die echten Backend-Adressen bleiben verborgen, die Angriffsfläche schrumpft. Oft ist eine Web Application Firewall (WAF) integriert, die Angriffe wie SQL-Injection abwehrt.Protection: the real backend addresses stay hidden and the attack surface shrinks. Often a web application firewall (WAF) is integrated that fends off attacks such as SQL injection.
  • Routing und Lastverteilung: Anhand von Hostname oder Pfad lenkt der Reverse Proxy Anfragen an unterschiedliche Backends und verteilt sie zugleich als Load Balancer.Routing and load distribution: based on hostname or path, the reverse proxy directs requests to different backends and at the same time distributes them as a load balancer.

Genau hier verschmelzen Reverse Proxy und Load Balancer: In der Praxis ist ein Load Balancer auf Anwendungsebene fast immer ein Reverse Proxy mit Verteilungslogik. Damit ein Backend trotzdem die ursprüngliche Client-Adresse erfährt, setzt der Proxy üblicherweise Header wie X-Forwarded-For und X-Forwarded-Proto.This is exactly where reverse proxy and load balancer merge: in practice an application-layer load balancer is almost always a reverse proxy with distribution logic. So that a backend still learns the original client address, the proxy usually sets headers such as X-Forwarded-For and X-Forwarded-Proto.

Load Balancing: Layer 4 vs. Layer 7Load balancing: layer 4 vs. layer 7

Ein Load Balancer verteilt eingehende Verbindungen auf einen Pool gleichwertiger Backend-Server. Der wichtigste Unterschied liegt in der Schicht, auf der er arbeitet: Ein Layer-4-Load-Balancer entscheidet auf der Transportschicht allein anhand von IP-Adressen und Ports, ohne den Inhalt zu kennen. Ein Layer-7-Load-Balancer versteht die Anwendungsdaten (z. B. HTTP) und kann anhand von URL, Header oder Cookie feiner verteilen.A load balancer distributes incoming connections across a pool of equivalent backend servers. The most important difference lies in the layer at which it operates: a layer 4 load balancer decides at the transport layer based solely on IP addresses and ports, without knowing the content. A layer 7 load balancer understands the application data (e.g. HTTP) and can distribute more finely by URL, header or cookie.

MerkmalAspectLayer 4 (Transport)Layer 4 (transport)Layer 7 (Application)Layer 7 (application)
EntscheidungsbasisDecision basisIP-Adresse, Port, Protokoll (TCP/UDP)IP address, port, protocol (TCP/UDP)URL, Hostname, HTTP-Header, Cookie, InhaltURL, hostname, HTTP header, cookie, content
Sichtbarkeit der DatenVisibility of datakennt den Inhalt nichtdoes not know the contentliest und versteht die Anfragereads and understands the request
LeistungPerformancesehr hoch, geringe Latenzvery high, low latencygeringer, mehr CPU-Aufwandlower, more CPU effort
TLS-TerminationTLS terminationmeist nicht (Pass-through)usually not (pass-through)ja, kann TLS beenden und Inhalt sehenyes, can terminate TLS and see content
Content-RoutingContent routingneinnoja (z. B. /api → andere Backends)yes (e.g. /api → different backends)
Typischer EinsatzTypical useDatenbanken, beliebige TCP/UDP-Dienste, sehr hoher Durchsatzdatabases, arbitrary TCP/UDP services, very high throughputWebanwendungen, APIs, Microservicesweb applications, APIs, microservices

Faustregel: Layer 4 ist schnell und protokollunabhängig, Layer 7 ist intelligent und HTTP-bewusst. Wer nur Verbindungen möglichst effizient verteilen will, nimmt Layer 4; wer anhand des Anwendungsinhalts steuern will (z. B. /bilder zu einem Medien-Cluster, /api zu den App-Servern), braucht Layer 7.Rule of thumb: layer 4 is fast and protocol-agnostic, layer 7 is intelligent and HTTP-aware. If you only want to distribute connections as efficiently as possible, choose layer 4; if you want to steer based on application content (e.g. /images to a media cluster, /api to the app servers), you need layer 7.

VerteilungsalgorithmenDistribution algorithms

Welcher Backend-Server eine neue Anfrage erhält, entscheidet der gewählte Algorithmus. Die Wahl beeinflusst, wie gleichmäßig die Last verteilt wird und ob ein Client immer denselben Server trifft.Which backend server receives a new request is decided by the chosen algorithm. The choice influences how evenly load is distributed and whether a client always reaches the same server.

AlgorithmusAlgorithmFunktionsweiseHow it worksEignungSuitability
Round RobinRound robinReihum: jeder Server der Liste bekommt nacheinander eine Anfrage.In turn: each server in the list gets a request one after another.Gleich starke Server, ähnlich lange Anfragen.Equally powerful servers, similarly long requests.
Weighted Round RobinWeighted round robinWie Round Robin, aber jeder Server erhält Anfragen entsprechend seines Gewichts.Like round robin, but each server receives requests according to its weight.Unterschiedlich starke Server (z. B. neue vs. alte Hardware).Servers of differing power (e.g. new vs. old hardware).
Least ConnectionsLeast connectionsDie nächste Anfrage geht an den Server mit den wenigsten aktiven Verbindungen.The next request goes to the server with the fewest active connections.Stark schwankende, unterschiedlich lange Anfragen.Highly varying requests of differing duration.
IP-HashIP hashEin Hash der Client-IP bestimmt den Server – derselbe Client landet immer beim selben Backend.A hash of the client IP determines the server – the same client always lands on the same backend.Einfache Session-Bindung ohne Cookies.Simple session binding without cookies.

Daneben gibt es Varianten wie Least Response Time (kürzeste Antwortzeit), Weighted Least Connections oder zufällige Auswahl. Round Robin ist der einfachste und häufigste Standard; Least Connections ist robuster, wenn Anfragen unterschiedlich lange dauern; IP-Hash erkauft die Servertreue mit ungleicher Verteilung, falls viele Clients hinter derselben NATNAT-Adresse sitzen.In addition there are variants such as least response time, weighted least connections or random selection. Round robin is the simplest and most common default; least connections is more robust when requests take different amounts of time; IP hash buys server affinity at the cost of uneven distribution if many clients sit behind the same NATNAT address.

Health ChecksHealth checks

Ein Load Balancer darf nur an Server verteilen, die tatsächlich funktionieren. Dazu prüft er die Backends laufend mit Health Checks und nimmt ausgefallene Server automatisch aus dem Pool, bis sie wieder gesund sind.A load balancer may only distribute to servers that actually work. To this end it continuously probes the backends with health checks and automatically removes failed servers from the pool until they are healthy again.

  • Passive Checks: Der Balancer beobachtet den echten Verkehr; häufen sich Fehler oder Timeouts, gilt der Server als ausgefallen.Passive checks: the balancer observes real traffic; if errors or timeouts accumulate, the server is considered down.
  • Aktive Checks: Der Balancer schickt eigene Testanfragen, etwa einen TCP-Verbindungsaufbau (Layer 4) oder einen HTTP-Aufruf auf einen Status-Endpunkt wie /health, der 200 OK liefern muss (Layer 7).Active checks: the balancer sends its own test requests, such as a TCP handshake (layer 4) or an HTTP call to a status endpoint like /health that must return 200 OK (layer 7).

Üblich sind Schwellenwerte: Erst nach mehreren fehlgeschlagenen Prüfungen wird ein Server entfernt und erst nach mehreren erfolgreichen wieder aufgenommen. So vermeidet man, dass ein Server bei kurzen Aussetzern ständig zwischen „gesund“ und „krank“ wechselt (Flapping).Thresholds are common: a server is only removed after several failed checks and only re-added after several successful ones. This avoids a server constantly switching between "healthy" and "sick" on brief glitches (flapping).

Session Persistence / Sticky SessionsSession persistence / sticky sessions

Manche Anwendungen speichern den Sitzungszustand (z. B. Warenkorb, Login) lokal auf einem einzelnen Server. Würde der Balancer denselben Client später an ein anderes Backend schicken, wäre die Sitzung verloren. Session Persistence (auch Sticky Sessions) sorgt deshalb dafür, dass ein Client während seiner Sitzung immer denselben Server erhält.Some applications store session state (e.g. shopping cart, login) locally on a single server. If the balancer later sent the same client to a different backend, the session would be lost. Session persistence (also sticky sessions) therefore ensures that a client always reaches the same server for the duration of its session.

  • Cookie-basiert (Layer 7): Der Balancer setzt ein eigenes Cookie oder wertet das Anwendungs-Cookie aus und ordnet den Client so demselben Backend zu. Robust, auch hinter NAT.Cookie-based (layer 7): the balancer sets its own cookie or evaluates the application cookie and thereby assigns the client to the same backend. Robust, even behind NAT.
  • IP-basiert (Layer 4): Über IP-Hash bleibt eine Quell-IP fest einem Server zugeordnet – einfach, aber ungenau, wenn viele Clients dieselbe öffentliche Adresse teilen.IP-based (layer 4): via IP hash a source IP stays fixed to one server – simple, but inaccurate when many clients share the same public address.

Sticky Sessions widersprechen jedoch der gleichmäßigen Verteilung und gefährden die Ausfallsicherheit: Fällt der „klebrige“ Server aus, ist die Sitzung trotzdem weg. Die sauberere Alternative ist zustandsloses Backend – der Sitzungszustand liegt in einem gemeinsamen Speicher (z. B. einer zentralen Datenbank oder einem In-Memory-Cache), sodass jeder Server jede Anfrage bedienen kann.Sticky sessions, however, contradict even distribution and endanger resilience: if the "sticky" server fails, the session is lost anyway. The cleaner alternative is a stateless backend – the session state lives in shared storage (e.g. a central database or an in-memory cache) so that every server can serve every request.

SSL/TLS-OffloadingSSL/TLS offloading

Die Ver- und Entschlüsselung von TLS kostet Rechenzeit. Beim SSL/TLS-Offloading übernimmt der Load Balancer bzw. Reverse Proxy diese Arbeit zentral: Er beendet die verschlüsselte Verbindung (TLS-Termination), entlastet damit die Backends und verwaltet die Zertifikate an einer einzigen Stelle. Grundlagen dazu im Artikel HTTP/HTTPS & TLSHTTP/HTTPS & TLS.Encrypting and decrypting TLS costs computing time. With SSL/TLS offloading the load balancer or reverse proxy takes over this work centrally: it terminates the encrypted connection (TLS termination), thereby relieving the backends and managing the certificates in a single place. Background on this is in the article HTTP/HTTPS & TLSHTTP/HTTPS & TLS.

  • TLS-Termination: Der Verkehr zwischen Client und Balancer ist verschlüsselt, dahinter (im vertrauenswürdigen internen Netz) unverschlüsselt. Maximale Entlastung, setzt aber ein sicheres internes Netz voraus.TLS termination: traffic between client and balancer is encrypted, behind it (in the trusted internal network) unencrypted. Maximum relief, but requires a secure internal network.
  • TLS-Re-Encryption (Bridging): Der Balancer entschlüsselt, prüft den Inhalt und verschlüsselt erneut zum Backend. Sicherer, aber rechenintensiver.TLS re-encryption (bridging): the balancer decrypts, inspects the content and re-encrypts towards the backend. More secure but more compute-intensive.
  • TLS-Pass-through: Der Balancer reicht den verschlüsselten Strom unangetastet durch (typisch für Layer 4). Maximale Vertraulichkeit, aber kein Content-Routing möglich.TLS pass-through: the balancer passes the encrypted stream through untouched (typical for layer 4). Maximum confidentiality, but no content routing possible.

Abgrenzung zu NAT und FirewallDistinction from NAT and firewall

Proxy, NAT und Firewall sitzen alle „in der Mitte“ und werden leicht verwechselt, erfüllen aber verschiedene Aufgaben auf verschiedenen Schichten.Proxy, NAT and firewall all sit "in the middle" and are easily confused, yet they fulfil different tasks at different layers.

  • Proxy / Load Balancer arbeitet auf Transport- oder Anwendungsschicht und baut zwei getrennte Verbindungen auf (Client ↔ Proxy, Proxy ↔ Server). Er versteht Verbindungen oder sogar deren Inhalt und kann verteilen, zwischenspeichern und filtern.Proxy / load balancer works at the transport or application layer and sets up two separate connections (client ↔ proxy, proxy ↔ server). It understands connections or even their content and can distribute, cache and filter.
  • NAT tauscht lediglich IP-Adressen und Ports in den Paket-Headern aus, um Adressräume zu verbinden oder zu sparen – ohne den Inhalt zu kennen. Details im Artikel NAT & PATNAT & PAT.NAT merely swaps IP addresses and ports in the packet headers to connect or conserve address spaces – without knowing the content. Details in the article NAT & PATNAT & PAT.
  • Firewall entscheidet anhand von Regeln, ob Verkehr fließen darf, verteilt aber nichts und stellt selbst keine stellvertretenden Verbindungen her. Siehe FirewallFirewall.Firewall decides by rules whether traffic may flow, but distributes nothing and establishes no proxy connections itself. See FirewallFirewall.

In der Praxis stehen diese Komponenten häufig zusammen am Netzrand: Eine Firewall lässt nur 443 in die DMZ, dort terminiert ein Reverse Proxy/Load Balancer die TLS-Verbindung und verteilt auf Backends, während NAT die privaten Adressen nach außen übersetzt.In practice these components often stand together at the network edge: a firewall allows only 443 into the DMZ, where a reverse proxy/load balancer terminates the TLS connection and distributes to backends, while NAT translates the private addresses to the outside.

Hochverfügbarkeit und SkalierungHigh availability and scaling

Load Balancing ist die Grundlage zweier eng verwandter Ziele: Skalierung (mehr Last bewältigen) und Hochverfügbarkeit (Ausfälle überstehen).Load balancing is the basis for two closely related goals: scaling (handling more load) and high availability (surviving failures).

  • Horizontale Skalierung (scale-out): Statt einen Server größer zu machen, stellt man weitere gleichartige Server hinter den Balancer. Die Kapazität wächst nahezu linear, und einzelne Server können im laufenden Betrieb hinzugefügt oder entfernt werden.Horizontal scaling (scale-out): instead of making one server bigger, you place further identical servers behind the balancer. Capacity grows almost linearly, and individual servers can be added or removed during operation.
  • Redundanz der Backends: Fällt ein Server aus, entfernt ihn der Health Check und die übrigen übernehmen – idealerweise unbemerkt vom Nutzer.Backend redundancy: if a server fails, the health check removes it and the others take over – ideally unnoticed by the user.
  • Wartung ohne Ausfall: Ein Server lässt sich gezielt „leeren“ (Draining: keine neuen Verbindungen mehr, bestehende laufen aus), aktualisieren und wieder aufnehmen – Grundlage für rollende Updates.Maintenance without downtime: a server can be deliberately "drained" (draining: no new connections, existing ones finish), updated and re-added – the basis for rolling updates.
  • Der Balancer selbst darf kein Single Point of Failure sein: Man betreibt ihn redundant (aktiv/passiv oder aktiv/aktiv) mit einer gemeinsamen virtuellen IP, die über Protokolle wie VRRP im Fehlerfall auf den Partner überspringt. Ergänzend verteilt DNS-Round-Robin oder Anycast die Last bereits auf mehrere Balancer.The balancer itself must not be a single point of failure: it is run redundantly (active/passive or active/active) with a shared virtual IP that fails over to the partner via protocols such as VRRP. Additionally, DNS round robin or anycast already spreads load across several balancers.

Beispiele aus der PraxisPractical examples

Die bekanntesten Werkzeuge decken Reverse Proxy und Load Balancing gemeinsam ab:The best-known tools cover reverse proxy and load balancing together:

  • nginx – sehr verbreiteter Webserver und Reverse Proxy mit Layer-7-Load-Balancing. Ein upstream-Block bündelt die Backends, eine location verteilt per proxy_pass darauf; der Standardalgorithmus ist Round Robin, alternativ least_conn oder ip_hash.nginx – very widely used web server and reverse proxy with layer 7 load balancing. An upstream block bundles the backends, a location distributes onto them via proxy_pass; the default algorithm is round robin, alternatively least_conn or ip_hash.
  • HAProxy – spezialisierter, sehr performanter Load Balancer für Layer 4 (mode tcp) und Layer 7 (mode http) mit feinen Health-Checks und Sticky-Session-Optionen; in einem backend listet man die Server mit Gewichten und Algorithmus (balance roundrobin, balance leastconn).HAProxy – a specialised, very performant load balancer for layer 4 (mode tcp) and layer 7 (mode http) with fine-grained health checks and sticky-session options; in a backend you list the servers with weights and algorithm (balance roundrobin, balance leastconn).
  • Weitere gängige Lösungen sind Envoy und Traefik (oft für Container/Microservices) sowie die Load-Balancer der Cloud-Anbieter (z. B. ein „Application Load Balancer“ für Layer 7 und ein „Network Load Balancer“ für Layer 4).Other common solutions are Envoy and Traefik (often for containers/microservices) as well as the load balancers of cloud providers (e.g. an "application load balancer" for layer 7 and a "network load balancer" for layer 4).
Vorsicht bei Sticky Sessions: Sie scheinen ein bequemer Weg, zustandsbehaftete Anwendungen zu skalieren, untergraben aber gleichmäßige Verteilung und Ausfallsicherheit. Streben nach Möglichkeit zustandslose Backends mit ausgelagertem Sitzungsspeicher an – das ist der robustere Weg zur echten Skalierung.Caution with sticky sessions: they look like a convenient way to scale stateful applications, but they undermine even distribution and resilience. Aim for stateless backends with externalised session storage where possible – that is the more robust path to true scaling.
Praxis-Tipp: Aktiviere immer aktive Health-Checks gegen einen echten Anwendungs-Endpunkt (z. B. /health, der auch die Datenbankverbindung prüft) statt nur einen TCP-Port abzufragen – sonst gilt ein Server als „gesund“, obwohl die Anwendung dahinter längst hängt. Setze außerdem X-Forwarded-For, damit deine Backends die echte Client-IP für Logs und Geo-Logik kennen, und teste Failover bewusst, indem du im Betrieb einen Backend-Server abschaltest.Practical tip: always enable active health checks against a real application endpoint (e.g. /health that also verifies the database connection) instead of merely probing a TCP port – otherwise a server counts as "healthy" even though the application behind it has long since stalled. Also set X-Forwarded-For so your backends know the real client IP for logs and geo logic, and test failover deliberately by shutting down a backend server during operation.

VPN – Virtual Private NetworkVPN – Virtual Private Network

Ein VPN spannt einen verschlüsselten Tunnel über ein unsicheres Netz und verbindet entfernte Geräte oder Standorte so, als lägen sie im selben LAN. Statt eigene Leitungen zu mieten, nutzt man das öffentliche Internet als Transportmedium und schützt die Daten kryptografisch.A VPN builds an encrypted tunnel across an untrusted network, connecting remote devices or sites as if they were on the same LAN. Instead of renting dedicated lines, it uses the public Internet as the transport medium and protects the data cryptographically.

PrinzipPrinciple

Die Nutzdaten werden verschlüsselt und in neue Pakete gekapselt (Tunneling). Selbst wenn jemand den Transportweg über das Internet mitliest, sieht er nur den verschlüsselten Tunnel, nicht den Inhalt. Das Prinzip ist Paket-in-Paket: Das ursprüngliche IP-Paket wird zur Nutzlast eines äußeren Pakets, das zwischen den beiden VPN-Endpunkten ausgetauscht wird. Erst der Gegenpunkt entpackt, entschlüsselt und stellt das Originalpaket im Zielnetz zu.The payload is encrypted and encapsulated in new packets (tunneling). Even if someone intercepts the path across the Internet, they only see the encrypted tunnel, not its content. The principle is packet-in-packet: the original IP packet becomes the payload of an outer packet exchanged between the two VPN endpoints. Only the far end unpacks, decrypts and delivers the original packet into the target network.

Ein gutes VPN erfüllt drei Schutzziele zugleich: Vertraulichkeit (niemand kann mitlesen, durch Verschlüsselung), Integrität (niemand kann unbemerkt verändern, durch Prüfsummen/HMAC) und Authentizität (beide Seiten sind nachweislich die, die sie vorgeben zu sein). Fehlt eines davon, ist der Tunnel angreifbar – etwa durch einen Man-in-the-Middle, der sich als Gegenstelle ausgibt.A good VPN meets three protection goals at once: confidentiality (nobody can read along, via encryption), integrity (nobody can tamper unnoticed, via checksums/HMAC) and authenticity (both ends are provably who they claim to be). If one is missing, the tunnel is exposed – for example to a man-in-the-middle posing as the peer.

Typische Schritte beim Aufbau: Die Endpunkte authentisieren sich gegenseitig, handeln Verschlüsselungsverfahren und Schlüssel aus (Schlüsselaustausch) und richten anschließend den Datentunnel ein. Sitzungsschlüssel werden regelmäßig erneuert (Rekeying), damit ein kompromittierter Schlüssel nur begrenzten Schaden anrichtet (Forward Secrecy).Typical setup steps: the endpoints authenticate each other, negotiate cipher suites and keys (key exchange), and then establish the data tunnel. Session keys are renewed regularly (rekeying) so a compromised key causes only limited damage (forward secrecy).

EinsatzartenDeployment types

In der Praxis unterscheidet man vor allem zwei Grundformen, die sich in Reichweite, Endpunkten und Verwaltung deutlich unterscheiden.In practice there are mainly two basic forms that differ clearly in scope, endpoints and management.

Site-to-Site (Standortkopplung)Site-to-site (linking sites)

Zwei ganze Netze – etwa Zentrale und Filiale – werden dauerhaft über ihre Gateways (Router/Firewalls) gekoppelt. Die Tunnelendpunkte sind die Gateways, nicht die einzelnen Geräte; für Endnutzer ist das VPN unsichtbar. Beide Standorte sehen die Subnetze der Gegenseite, als wären sie direkt verbunden. So lassen sich Server, Drucker und Dienste standortübergreifend nutzen. Routing und Adressplanung müssen sauber sein – überlappende Subnetze (beide nutzen z. B. 192.168.1.0/24) führen zu Konflikten und erfordern NAT.Two entire networks – e.g. headquarters and a branch – are permanently linked via their gateways (routers/firewalls). The tunnel endpoints are the gateways, not the individual devices; to end users the VPN is invisible. Both sites see each other's subnets as if directly connected, so servers, printers and services can be used across sites. Routing and address planning must be clean – overlapping subnets (both using e.g. 192.168.1.0/24) cause conflicts and require NAT.

Remote-Access (Client ins Firmennetz)Remote access (client into the corporate network)

Einzelne Clients – Homeoffice, Außendienst, mobile Geräte – klinken sich per VPN-Software ins Firmennetz ein. Der Tunnel endet auf dem Endgerät selbst. Der Client erhält meist eine Adresse aus einem internen Pool und verhält sich danach wie ein Gerät im LAN. Hier sind individuelle Authentisierung (Benutzer + Passwort, Zertifikat, MFA) und feingranulare Zugriffsregeln besonders wichtig, weil jedes Endgerät ein potenzielles Einfallstor ist.Individual clients – home office, field staff, mobile devices – dial into the corporate network using VPN software. The tunnel terminates on the device itself. The client usually gets an address from an internal pool and then behaves like a device on the LAN. Here individual authentication (user + password, certificate, MFA) and fine-grained access rules are especially important, because every endpoint is a potential entry point.

Split- vs. Full-TunnelSplit vs. full tunnel

Beim Full-Tunnel läuft der gesamte Verkehr des Clients durch das VPN – auch das normale Surfen. Das ist sicher und zentral kontrollierbar (Firewall, Filter, Logging greifen für alles), erzeugt aber mehr Last am Gateway und kann Latenz hinzufügen. Beim Split-Tunnel geht nur der Verkehr zum Firmennetz durch den Tunnel, der Rest direkt ins Internet – schneller und ressourcenschonend, aber mit geringerer Kontrolle, da Internetverkehr die zentralen Schutzmaßnahmen umgeht.With a full tunnel all client traffic flows through the VPN – including ordinary web browsing. This is secure and centrally controllable (firewall, filters and logging apply to everything), but creates more load on the gateway and can add latency. With a split tunnel only traffic to the corporate network uses the tunnel while the rest goes directly to the Internet – faster and resource-friendly, but with less control, since Internet traffic bypasses the central protections.

AspektAspectFull-TunnelFull tunnelSplit-TunnelSplit tunnel
Sicherheit/KontrolleSecurity/controlhoch – alles über zentrale Filterhigh – everything via central filtersgeringer – Internet umgeht Zentralelower – Internet bypasses HQ
Leistung/LastPerformance/loadhöhere Last am Gateway, mehr Latenzhigher gateway load, more latencyschlank, geringe Latenzlean, low latency
EinsatzUse casestrenge Compliance, sensible Datenstrict compliance, sensitive dataCloud-Apps, Videocalls, viel Bandbreitecloud apps, video calls, high bandwidth

Protokolle im VergleichProtocol comparison

Die Wahl des Protokolls bestimmt Sicherheit, Geschwindigkeit, Firewall-Tauglichkeit und Aufwand. Die wichtigsten im Überblick:The protocol choice determines security, speed, firewall compatibility and effort. The most important ones at a glance:

ProtokollProtocolVerschlüsselungEncryptionTransport/PortTransport/portMerkmaleCharacteristics
IPsecAES, ChaCha20; IKEv2AES, ChaCha20; IKEv2UDP 500/4500Standard, OS-integriert, oft für Site-to-Site; komplexe KonfigurationStandard, OS-integrated, often used for site-to-site; complex configuration
OpenVPNAES/ChaCha20 über TLSAES/ChaCha20 over TLSUDP/TCP 1194TLS-basiert, sehr flexibel, firewallfreundlich über 443/TCP; etwas langsamerTLS-based, very flexible, firewall-friendly over 443/TCP; somewhat slower
WireGuardChaCha20-Poly1305 (fest)ChaCha20-Poly1305 (fixed)UDP 51820Modern, schlank, sehr schnell, einfache SchlüsselverwaltungModern, lean, very fast, simple key management
L2TP/IPsecL2TP allein keine; IPsec liefert AESL2TP none alone; IPsec provides AESUDP 1701 + 500/4500L2TP kapselt, IPsec verschlüsselt; weit verbreitet, doppelte Kapselung kostet TempoL2TP encapsulates, IPsec encrypts; widespread, double encapsulation costs speed
PPTPMPPE (gebrochen, unsicher)MPPE (broken, insecure)TCP 1723 + GREVeraltet, gravierende Schwächen – nicht mehr einsetzenObsolete, serious weaknesses – do not use anymore
Achtung: PPTP gilt seit Jahren als gebrochen – die MPPE-Verschlüsselung und MS-CHAPv2-Authentisierung lassen sich praktisch entschlüsseln. Für neue Installationen kommen nur IKEv2/IPsec, OpenVPN oder WireGuard infrage.Caution: PPTP has been considered broken for years – its MPPE encryption and MS-CHAPv2 authentication can be cracked in practice. For new installations only IKEv2/IPsec, OpenVPN or WireGuard are acceptable.

IPsec im DetailIPsec in detail

IPsec ist kein einzelnes Protokoll, sondern eine Protokollfamilie auf der IP-Schicht. Der Schlüsselaustausch erfolgt über IKE (Internet Key Exchange), die eigentliche Absicherung der Pakete über ESP oder AH.IPsec is not a single protocol but a protocol family at the IP layer. Key exchange is handled by IKE (Internet Key Exchange), while the actual packet protection uses ESP or AH.

IKE – Phase 1 und Phase 2IKE – phase 1 and phase 2

  • Phase 1 baut einen sicheren Steuerkanal auf (IKE-SA): Die Partner authentisieren sich (PSK oder Zertifikat) und einigen sich per Diffie-Hellman auf einen gemeinsamen Schlüssel. Ergebnis ist ein geschützter Aushandlungskanal.Phase 1 establishes a secure control channel (IKE SA): the peers authenticate (PSK or certificate) and agree on a shared key via Diffie-Hellman. The result is a protected negotiation channel.
  • Phase 2 handelt darüber die eigentlichen Daten-SAs (IPsec-SA) aus: Verschlüsselungsverfahren, Schlüssel und welche Netze über den Tunnel laufen. Diese Schlüssel werden regelmäßig erneuert.Phase 2 negotiates the actual data SAs (IPsec SA) over that channel: cipher, keys and which networks traverse the tunnel. These keys are rekeyed regularly.

Das modernere IKEv2 ist robuster, schneller im Aufbau und übersteht Netzwechsel (z. B. WLAN zu Mobilfunk) dank MOBIKE besser als das ältere IKEv1.The more modern IKEv2 is more robust, faster to set up and survives network changes (e.g. Wi-Fi to mobile) better than the older IKEv1, thanks to MOBIKE.

ESP vs. AHESP vs. AH

MerkmalFeatureESPAH
VertraulichkeitConfidentialityja (verschlüsselt)yes (encrypts)neinno
Integrität/AuthentizitätIntegrity/authenticityjayesja (auch IP-Header)yes (incl. IP header)
NAT-VerträglichkeitNAT compatibilitygut (mit NAT-T)good (with NAT-T)schlechtpoor
ProtokollnummerProtocol number5051

In der Praxis wird fast immer ESP genutzt, da nur es verschlüsselt und gut durch NAT kommt. AH schützt nur Integrität und Authentizität (kein Verschlüsseln) und scheitert oft an NAT, weil es den IP-Header mit absichert.In practice ESP is almost always used, since it alone encrypts and traverses NAT well. AH only protects integrity and authenticity (no encryption) and often fails through NAT because it also signs the IP header.

Transport- vs. Tunnel-ModusTransport vs. tunnel mode

  • Transport-Modus schützt nur die Nutzlast; der ursprüngliche IP-Header bleibt sichtbar. Geeignet für Host-zu-Host-Verbindungen.Transport mode protects only the payload; the original IP header stays visible. Suitable for host-to-host connections.
  • Tunnel-Modus kapselt das komplette Originalpaket inklusive Header in ein neues IP-Paket – Standard für Site-to-Site- und Gateway-Verbindungen, da die internen Adressen verborgen bleiben.Tunnel mode encapsulates the entire original packet including its header in a new IP packet – the standard for site-to-site and gateway links, since internal addresses stay hidden.

WireGuardWireGuard

WireGuard ist ein moderner, sehr schlanker Ansatz mit nur wenigen tausend Zeilen Code – dadurch leicht prüfbar und schnell. Es nutzt feste, moderne Kryptografie (Curve25519, ChaCha20-Poly1305), arbeitet über UDP und identifiziert Partner allein über ihre öffentlichen Schlüssel. Die Konfiguration besteht im Kern aus Schlüsselpaaren und erlaubten IP-Bereichen pro Peer, was sie deutlich einfacher macht als IPsec. WireGuard läuft im Kernel sehr performant und baut Verbindungen quasi sofort auf.WireGuard is a modern, very lean approach with only a few thousand lines of code – making it easy to audit and fast. It uses fixed, modern cryptography (Curve25519, ChaCha20-Poly1305), works over UDP and identifies peers solely by their public keys. The configuration is essentially key pairs and allowed IP ranges per peer, which is far simpler than IPsec. WireGuard runs very efficiently in the kernel and brings up connections almost instantly.

AuthentisierungAuthentication

Tunnel werden über einen PSK (Pre-Shared Key, gemeinsames Geheimnis) oder über Zertifikate bzw. Schlüsselpaare authentisiert. Zertifikate skalieren besser und lassen sich einzeln zurückziehen, ein PSK ist einfacher, aber für viele Nutzer unpraktisch und schwer zu wechseln.Tunnels are authenticated via a PSK (pre-shared key, a shared secret) or via certificates or key pairs. Certificates scale better and can be revoked individually, while a PSK is simpler but impractical for many users and hard to rotate.

  • PSK – ein Geheimnis für beide Seiten; gut für einzelne, statische Site-to-Site-Tunnel, schlecht für viele Nutzer.PSK – one secret shared by both sides; good for single, static site-to-site tunnels, poor for many users.
  • Zertifikate – jede Gegenstelle hat ein eigenes Schlüsselpaar, signiert von einer CA; einzeln widerrufbar, ideal für viele Geräte.Certificates – each peer has its own key pair signed by a CA; individually revocable, ideal for many devices.
  • Benutzer + MFA – persönliche Anmeldung mit zweitem Faktor (App, Token, Passkey); empfohlen für Remote-Access, da gestohlene Passwörter allein nicht genügen.User + MFA – personal login with a second factor (app, token, passkey); recommended for remote access, since stolen passwords alone are not enough.

Ausblick: Zero Trust und SASEOutlook: Zero Trust and SASE

Klassische VPNs öffnen Nutzern oft das ganze Netz. Zero Trust dreht das Prinzip um: Niemandem wird allein aufgrund des Standorts vertraut – jeder Zugriff wird einzeln geprüft (Identität, Gerätezustand, Kontext) und nur auf die konkret benötigte Anwendung gewährt. SASE (Secure Access Service Edge) führt Netzwerk- und Sicherheitsfunktionen in der Cloud zusammen und ersetzt schwere VPN-Konzentratoren durch verteilte, identitätsbasierte Zugänge. VPNs verschwinden dadurch nicht, werden aber zunehmend Teil größerer Zero-Trust-Architekturen.Classic VPNs often open the whole network to users. Zero Trust reverses the principle: nobody is trusted just because of their location – every access is verified individually (identity, device posture, context) and granted only to the specific application needed. SASE (Secure Access Service Edge) combines networking and security functions in the cloud, replacing heavy VPN concentrators with distributed, identity-based access. VPNs do not disappear but increasingly become part of larger Zero Trust architectures.

Praxis-Tipp: Ein VPN sichert nur den Transportweg. Endgeräte, Zugangsdaten und der Server selbst müssen weiterhin gehärtet werden. Setze für Remote-Access auf Zertifikate plus MFA, aktiviere Rekeying und Forward Secrecy und beschränke den Zugriff auf die wirklich nötigen Subnetze – statt den Tunnel pauschal ins ganze Netz zu öffnen.Practical tip: A VPN only secures the transport path. Endpoints, credentials and the server itself still need to be hardened. For remote access rely on certificates plus MFA, enable rekeying and forward secrecy, and restrict access to only the subnets actually needed – instead of opening the tunnel to the whole network.

NetzwerksicherheitNetwork security

Netzwerksicherheit bündelt alle Maßnahmen, die Daten und Dienste auf dem Weg durchs Netz vor unbefugtem Zugriff, Manipulation und Ausfall schützen. Einzelne Bausteine wie Firewall, VPN und WLAN-Verschlüsselung greifen ineinander – dieser Artikel ordnet sie in ein Gesamtbild aus Schutzzielen, typischen Angriffen und gestaffelter Verteidigung ein.Network security combines all measures that protect data and services on their way through the network from unauthorized access, manipulation and outage. Individual building blocks such as firewall, VPN and Wi-Fi encryption interlock – this article places them into an overall picture of protection goals, common attacks and layered defense.

Schutzziele (CIA-Triade)Protection goals (CIA triad)

Jede Sicherheitsmaßnahme lässt sich auf drei Grundziele zurückführen, kurz CIA genannt. Sie helfen, eine Bedrohung einzuordnen und die passende Gegenmaßnahme zu wählen.Every security measure can be traced back to three core goals, abbreviated CIA. They help classify a threat and pick the right countermeasure.

ZielGoalBedeutungMeaningTypische MittelTypical means
VertraulichkeitConfidentialityNur Befugte können Daten lesen.Only authorized parties can read data.Verschlüsselung (TLS, VPN), Zugriffsrechteencryption (TLS, VPN), access rights
IntegritätIntegrityDaten sind unverändert und echt.Data is unaltered and genuine.Hashes, Signaturen, MAChashes, signatures, MAC
VerfügbarkeitAvailabilityDienste sind erreichbar, wenn man sie braucht.Services are reachable when needed.Redundanz, DDoS-Schutz, Backupsredundancy, DDoS protection, backups

Typische AngriffeCommon attacks

Viele Angriffe nutzen aus, dass klassische Protokolle wie ARP, DNS oder DHCP ursprünglich ohne Authentisierung entworfen wurden. Wer sich in den Pfad zwischen zwei Parteien bringt, kann mitlesen oder manipulieren.Many attacks exploit that classic protocols such as ARP, DNS or DHCP were originally designed without authentication. Whoever inserts themselves into the path between two parties can eavesdrop or manipulate.

AngriffAttackPrinzipPrincipleGegenmaßnahmeCountermeasure
SniffingSniffingMitlesen unverschlüsselten Verkehrsreading unencrypted trafficVerschlüsselung (TLS), Switching statt Hubencryption (TLS), switching instead of hub
ARP-SpoofingARP spoofinggefälschte ARP-Antworten lenken Verkehr umforged ARP replies redirect trafficDynamic ARP Inspection, statische Einträgedynamic ARP inspection, static entries
Man-in-the-MiddleMan-in-the-middleAngreifer sitzt unbemerkt im Pfadattacker sits unnoticed in the pathTLS mit Zertifikatsprüfung, HSTSTLS with certificate validation, HSTS
DNS-SpoofingDNS spoofinggefälschte DNS-Antwort führt auf falschen Hostforged DNS reply leads to a wrong hostDNSSEC, DNS over TLS/HTTPSDNSSEC, DNS over TLS/HTTPS
DoS / DDoSDoS / DDoSÜberlastung bis zur Nichterreichbarkeitoverload until unreachabilityRate-Limiting, Filter, Scrubbing-Diensterate limiting, filtering, scrubbing services
Achtung: Ein erfolgreicher MITM-Angriff bleibt oft unbemerkt, weil der Verkehr weiterhin ankommt – nur eben über den Angreifer. Eine Zertifikatswarnung im Browser ist deshalb ein Stoppsignal, kein Klick-Hindernis.Caution: A successful MITM attack often goes unnoticed because traffic still arrives – just via the attacker. A certificate warning in the browser is therefore a stop signal, not a click-through nuisance.

Verteidigung in der TiefeDefense in depth

Keine einzelne Maßnahme schützt vollständig. Defense in Depth staffelt deshalb mehrere unabhängige Schichten, sodass der Ausfall einer Schicht nicht sofort zum Gesamtschaden führt: Netzsegmentierung mit VLANs, eine Firewall an den Grenzen, IDS/IPS zur Erkennung und Abwehr verdächtiger Muster, Verschlüsselung per TLS/VPN sowie konsequentes Patchen und Härten der Endgeräte.No single measure provides complete protection. Defense in depth therefore layers several independent tiers so that the failure of one layer does not immediately cause total damage: network segmentation with VLANs, a firewall at the boundaries, IDS/IPS to detect and block suspicious patterns, encryption via TLS/VPN, plus consistent patching and hardening of endpoints.

Ein IDS (Intrusion Detection System) meldet Auffälligkeiten nur, ein IPS (Intrusion Prevention System) blockt sie aktiv. Beide arbeiten signatur- oder verhaltensbasiert – Ersteres erkennt Bekanntes zuverlässig, Letzteres auch Neues, dafür mit mehr Fehlalarmen.An IDS (intrusion detection system) only reports anomalies, an IPS (intrusion prevention system) actively blocks them. Both work signature- or behavior-based – the former reliably detects known threats, the latter also new ones, but with more false positives.

Zugangskontrolle: 802.1X, NAC und AAAAccess control: 802.1X, NAC and AAA

802.1X kontrolliert den Zugang bereits am Switch-Port oder Access Point: Erst nach erfolgreicher Anmeldung (oft per Zertifikat oder Nutzerkonto) wird der Port freigeschaltet. Den Anmeldedialog vermittelt EAP, geprüft wird zentral durch einen RADIUS-Server. Dieses Zusammenspiel folgt dem AAA-Prinzip: Authentication (Wer bist du?), Authorization (Was darfst du?) und Accounting (Was hast du genutzt?). Ein NAC-System (Network Access Control) erweitert das um eine Zustandsprüfung des Geräts – etwa aktuelle Updates und Virenschutz – bevor es ins Produktivnetz darf.802.1X controls access right at the switch port or access point: the port is only opened after a successful login (often via certificate or user account). The login dialog is carried by EAP and verified centrally by a RADIUS server. This interplay follows the AAA principle: authentication (who are you?), authorization (what may you do?) and accounting (what did you use?). A NAC system (network access control) adds a posture check of the device – such as current updates and antivirus – before it is allowed onto the production network.

Zero TrustZero Trust

Das klassische Modell vertraut allem »innerhalb« des Netzes und misstraut nur dem »außen«. Zero Trust verwirft diese Grenze: Kein Gerät und kein Nutzer gilt allein wegen seines Standorts als vertrauenswürdig. Stattdessen wird jeder Zugriff einzeln geprüft (»never trust, always verify«), nach dem Prinzip der minimalen Rechte vergeben und fortlaufend anhand von Identität, Gerätzustand und Kontext bewertet. Mikrosegmentierung begrenzt zusätzlich, wie weit sich ein Angreifer nach einem Einbruch ausbreiten kann.The classic model trusts everything »inside« the network and distrusts only the »outside«. Zero Trust discards this boundary: no device and no user is considered trustworthy merely because of its location. Instead every access is verified individually (»never trust, always verify«), granted under the principle of least privilege and continuously evaluated based on identity, device posture and context. Microsegmentation additionally limits how far an attacker can spread after a breach.

Merke: Sicherheit ist kein Produkt, sondern eine Kette aus Technik, Konfiguration und Verhalten. Das schwächste Glied bestimmt das Schutzniveau – ein hervorragend verschlüsseltes VPN nützt wenig, wenn das Passwort »123456« lautet.Note: Security is not a product but a chain of technology, configuration and behavior. The weakest link defines the protection level – an excellently encrypted VPN helps little if the password is »123456«.

Cloud- & Container-NetzeCloud & container networking

In Cloud- und Container-Umgebungen gelten dieselben Grundlagen wie im klassischen Netz – IP, Subnetze, Routing –, nur werden sie per Software definiert und automatisiert. Dieser Artikel zeigt, wie virtuelle Netze in der Cloud aufgebaut sind und wie Container und Kubernetes daraus ein flexibles, softwaregesteuertes Netzwerk formen.Cloud and container environments rely on the same fundamentals as the classic network – IP, subnets, routing – only defined and automated by software. This article shows how virtual networks are built in the cloud and how containers and Kubernetes shape them into a flexible, software-driven network.

Netze in der CloudNetworks in the cloud

Eine VPC (Virtual Private Cloud) ist ein logisch isoliertes, privates Netz innerhalb der Cloud des Anbieters. Sie wird in Subnetze unterteilt – meist je Verfügbarkeitszone –, die als öffentlich (mit Route zum Internet-Gateway) oder privat angelegt werden. Den Verkehr filtern Security Groups (zustandsbehaftet, am einzelnen Host) und Network ACLs (zustandslos, am Subnetz). Das Prinzip entspricht VLAN-Segmentierung plus Firewall – nur per API in Sekunden erstellt statt am Gerät verkabelt.A VPC (virtual private cloud) is a logically isolated, private network inside the provider's cloud. It is divided into subnets – usually one per availability zone – created as public (with a route to the internet gateway) or private. Traffic is filtered by security groups (stateful, at the individual host) and network ACLs (stateless, at the subnet). The principle matches VLAN segmentation plus firewall – only created via API in seconds instead of cabled at the device.

Overlay-NetzeOverlay networks

Damit virtuelle Netze unabhängig von der physischen Verkabelung funktionieren, kapselt ein Overlay die Frames der virtuellen Maschinen in zusätzliche Pakete des darunterliegenden Netzes (Underlay). Verbreitet ist VXLAN, das Layer-2-Frames in UDP verpackt und so bis zu rund 16 Millionen getrennte Segmente erlaubt – weit mehr als die 4096 klassischen VLANs. So lässt sich ein Mandant über mehrere Rechenzentren hinweg in einem scheinbar zusammenhängenden Netz betreiben.So that virtual networks work independently of the physical cabling, an overlay encapsulates the virtual machines' frames into additional packets of the underlying network (underlay). A common choice is VXLAN, which wraps layer-2 frames into UDP and thus allows up to roughly 16 million separate segments – far more than the 4096 classic VLANs. This lets a tenant run across multiple data centers in a seemingly contiguous network.

Container-NetzwerkContainer networking

Ein Container erhält eine eigene Netzwerk-Sicht. Standardmäßig hängt er an einer virtuellen Bridge auf dem Host und erreicht das Außennetz über NAT; einzelne Ports werden bei Bedarf nach außen »gemappt«. Welche Netzwerktechnik konkret zum Einsatz kommt, regelt bei modernen Plattformen ein CNI-Plugin (Container Network Interface) – eine einheitliche Schnittstelle, hinter der Lösungen wie Calico oder Flannel die IP-Vergabe und das Routing übernehmen.A container gets its own network view. By default it attaches to a virtual bridge on the host and reaches the outside network via NAT; individual ports are »mapped« outward when needed. On modern platforms which networking technology is actually used is governed by a CNI plugin (container network interface) – a uniform interface behind which solutions like Calico or Flannel handle IP assignment and routing.

ModusModeVerhaltenBehaviorEinsatzUse
bridgeeigenes Container-Netz, NAT nach außenown container network, NAT outwardStandard für einzelne Hostsdefault for single hosts
hostteilt direkt den Netz-Stack des Hostsshares the host's network stack directlymaximale Leistung, kein Isolations-Gewinnmaximum performance, no isolation gain
nonekein Netz, nur Loopbackno network, loopback onlystreng isolierte Aufgabenstrictly isolated tasks
overlayhost-übergreifendes virtuelles Netzcross-host virtual networkCluster mit mehreren Knotenclusters with multiple nodes

Kubernetes-NetzwerkKubernetes networking

Kubernetes verlangt ein flaches Modell: Jeder Pod bekommt eine eigene IP und erreicht jeden anderen Pod direkt, ohne NAT. Da Pods ständig kommen und gehen, stellt ein Service eine stabile virtuelle IP samt Lastverteilung über die zugehörigen Pods bereit. Verkehr von außen bündelt ein Ingress als HTTP(S)-Eintrittspunkt mit Routing nach Hostname/Pfad und TLS-Terminierung.Kubernetes requires a flat model: every pod gets its own IP and reaches every other pod directly, without NAT. Since pods constantly come and go, a service provides a stable virtual IP with load balancing across the associated pods. Traffic from outside is bundled by an ingress as an HTTP(S) entry point with routing by hostname/path and TLS termination.

Merke: Cloud und Container erfinden das Netzwerk nicht neu – sie virtualisieren es. Wer IP, Subnetze, Routing und NAT verstanden hat, findet sich auch in VPC, Overlay und Kubernetes schnell zurecht; nur die Konfiguration wandert vom Kabel in den Code.Note: Cloud and containers do not reinvent networking – they virtualize it. Anyone who has understood IP, subnets, routing and NAT will quickly find their way around VPC, overlay and Kubernetes too; only the configuration moves from the cable into code.

QoS – DienstgüteQoS – quality of service

Quality of Service (QoS) bündelt die Verfahren, mit denen ein Netz bestimmten Verkehr bevorzugt behandelt, damit zeitkritische Anwendungen wie Telefonie und Videokonferenz auch dann zuverlässig funktionieren, wenn die Leitung ausgelastet ist. QoS schafft keine zusätzliche Bandbreite – es verteilt die vorhandene gezielt.Quality of service (QoS) bundles the techniques by which a network treats certain traffic preferentially so that time-critical applications such as telephony and video conferencing keep working reliably even when the link is congested. QoS does not create extra bandwidth – it allocates the existing bandwidth deliberately.

Warum QoS?Why QoS?

Bandbreite ist immer endlich, und auf einer Leitung konkurrieren viele Anwendungen um dieselbe Kapazität. Solange die Leitung nicht ausgelastet ist, kommt jedes Paket nahezu sofort durch und QoS spielt kaum eine Rolle. Sobald aber an einem Punkt – meist am WAN-Übergang oder einem überbuchten Uplink – mehr Verkehr ankommt, als abfließen kann, entsteht ein Engpass. Pakete müssen warten oder werden verworfen.Bandwidth is always finite, and on a link many applications compete for the same capacity. As long as the link is not saturated, every packet gets through almost immediately and QoS hardly matters. But as soon as more traffic arrives at some point – usually at the WAN edge or an oversubscribed uplink – than can leave, a bottleneck forms. Packets have to wait or are dropped.

Anwendungen reagieren darauf sehr unterschiedlich. Ein Datei-Download oder ein Backup ist elastisch: Er nutzt, was da ist, und einige Millisekunden mehr Verzögerung fallen nicht auf. Echtzeit-Anwendungen sind dagegen unelastisch und empfindlich: Ein VoIP-Telefonat oder eine Videokonferenz braucht einen gleichmäßigen, schnellen Strom kleiner Pakete. Kommen diese zu spät, zu ungleichmäßig oder gar nicht an, hört man Aussetzer, Roboterstimmen oder das Bild friert ein. Genau hier setzt QoS an: Es sorgt dafür, dass der empfindliche Verkehr im Engpass Vorrang erhält, während elastischer Verkehr kurz zurücksteckt.Applications react to this very differently. A file download or a backup is elastic: it uses whatever is available, and a few extra milliseconds of delay go unnoticed. Real-time applications, by contrast, are inelastic and sensitive: a VoIP call or a video conference needs a steady, fast stream of small packets. If these arrive too late, too unevenly or not at all, you hear dropouts, robot voices or the picture freezes. This is exactly where QoS comes in: it ensures that sensitive traffic gets priority at the bottleneck while elastic traffic briefly steps back.

Ohne QoS gilt das einfache Prinzip Best Effort: Alle Pakete sind gleichberechtigt, das Netz versucht nur, jedes irgendwie zuzustellen, ohne Garantien. Bei voller Leitung leidet dann ausgerechnet die wichtige Echtzeit-Kommunikation genauso wie ein unkritischer Download.Without QoS the simple best-effort principle applies: all packets are equal, the network merely tries to deliver each one somehow, with no guarantees. On a full link the important real-time communication then suffers just as much as an uncritical download.

Die vier KenngrößenThe four key metrics

Dienstgüte wird über vier messbare Größen beschrieben. Erst zusammen ergeben sie ein vollständiges Bild – eine hohe Bandbreite nützt einem Telefonat wenig, wenn gleichzeitig die Latenz oder der Jitter zu hoch ist.Quality of service is described by four measurable quantities. Only together do they give a complete picture – high bandwidth is of little use to a phone call if latency or jitter is too high at the same time.

  • Bandbreite (Durchsatz) – wie viel Datenvolumen pro Zeiteinheit über die Leitung passt, gemessen in bit/s. Sie begrenzt die maximale Datenmenge, sagt aber nichts über die Verzögerung eines einzelnen Pakets aus.Bandwidth (throughput) – how much data volume fits over the link per unit of time, measured in bit/s. It limits the maximum amount of data but says nothing about the delay of an individual packet.
  • Latenz (Verzögerung, Delay) – die Zeit, die ein Paket vom Sender bis zum Empfänger braucht. Sie setzt sich zusammen aus Ausbreitungs-, Serialisierungs-, Verarbeitungs- und vor allem Warteschlangenverzögerung. Letztere ist der Teil, den QoS direkt beeinflussen kann.Latency (delay) – the time a packet needs from sender to receiver. It is made up of propagation, serialisation, processing and above all queuing delay. The latter is the part that QoS can directly influence.
  • Jitter (Laufzeitschwankung) – die Schwankung der Latenz von Paket zu Paket. Echtzeit-Anwendungen puffern Daten kurz, um Jitter auszugleichen (De-Jitter-Buffer); je größer der Jitter, desto größer muss der Puffer sein und desto höher wird die wahrnehmbare Gesamtverzögerung.Jitter (delay variation) – the variation of latency from packet to packet. Real-time applications briefly buffer data to smooth out jitter (de-jitter buffer); the larger the jitter, the larger the buffer must be and the higher the perceptible total delay becomes.
  • Paketverlust (Packet Loss) – der Anteil der Pakete, die unterwegs verworfen werden, meist weil ein Puffer überläuft. Bei TCP werden verlorene Pakete erneut gesendet (mit Verzögerung), bei echtzeitnahem UDP-Verkehr sind sie schlicht weg – man hört oder sieht eine Lücke.Packet loss – the share of packets discarded en route, usually because a buffer overflows. With TCP lost packets are retransmitted (with delay); with real-time-style UDP traffic they are simply gone – you hear or see a gap.

Die folgende Tabelle zeigt grobe Zielwerte, ab denen interaktive Echtzeit-Dienste noch als gut empfunden werden. Die Werte gelten als Einweg-Richtwerte und können sich je nach Codec und Anwendung leicht unterscheiden.The table below shows rough target values up to which interactive real-time services are still perceived as good. The values are one-way guideline figures and may differ slightly depending on codec and application.

AnwendungApplicationLatenz (einweg)Latency (one-way)JitterPaketverlustPacket loss
VoIP (Sprache)VoIP (voice)< 150 ms< 30 ms< 1 %
VideokonferenzVideo conferencing< 150 ms< 30 ms< 1 %
Video-Streaming (puffernd)Video streaming (buffered)< 5 s< 2 %
Daten / Web / BackupData / web / backupunkritischuncritical

Als Faustregel gilt für Sprache: Bis etwa 150 ms Einweg-Latenz bleibt ein Gespräch flüssig, zwischen 150 und 400 ms wird es spürbar zäh, darüber reden die Teilnehmer ständig durcheinander. Puffernde Dienste wie Video-on-Demand verkraften sehr viel höhere Verzögerungen, weil sie Sekunden an Inhalt vorausladen – sie sind nicht interaktiv.As a rule of thumb for voice: up to roughly 150 ms of one-way latency a conversation stays fluid, between 150 and 400 ms it becomes noticeably sluggish, and beyond that participants constantly talk over each other. Buffering services such as video on demand tolerate much higher delays because they pre-load seconds of content – they are not interactive.

Klassifizierung und MarkierungClassification and marking

Bevor ein Netz Verkehr unterschiedlich behandeln kann, muss es ihn unterscheiden können. Dieser Schritt heißt Klassifizierung: Pakete werden anhand von Merkmalen wie Quell-/Ziel-Adresse, Port, Protokoll oder per Deep Packet Inspection einer Verkehrsklasse zugeordnet. Damit nicht jeder Knoten diese aufwändige Analyse wiederholen muss, wird das Ergebnis direkt ins Paket geschrieben – das ist die Markierung.Before a network can treat traffic differently, it must be able to tell traffic apart. This step is called classification: packets are assigned to a traffic class based on attributes such as source/destination address, port, protocol or via deep packet inspection. So that not every node has to repeat this costly analysis, the result is written directly into the packet – this is the marking.

Eine wichtige Empfehlung lautet: Klassifizieren und markieren so nah wie möglich an der Quelle, idealerweise schon am Zugangs-Switch (Access Layer). Dort kann man der Markierung von Endgeräten vertrauen oder sie überschreiben (eine sogenannte Trust Boundary). Alle weiteren Geräte auf dem Weg lesen dann nur noch die Markierung und ordnen das Paket schnell der passenden Warteschlange zu.An important recommendation is: classify and mark as close to the source as possible, ideally already at the access switch (access layer). There you can trust end devices' markings or overwrite them (a so-called trust boundary). All further devices along the path then merely read the marking and quickly assign the packet to the matching queue.

CoS – Markierung auf Schicht 2 (802.1p)CoS – layer-2 marking (802.1p)

Class of Service (CoS) markiert Verkehr auf der Sicherungsschicht (Layer 2). Die drei Prioritätsbits stecken im sogenannten PCP-Feld (Priority Code Point) des 802.1Q-VLAN-Tags im Ethernet-Rahmen und erlauben acht Stufen (0–7). Der Haken: CoS existiert nur, solange der Rahmen ein VLAN-Tag trägt. Sobald der Verkehr einen Router passiert und in einen neuen Layer-2-Rahmen verpackt wird, geht die CoS-Markierung verloren – sie wirkt also nur innerhalb des LANs. Deshalb mappt man CoS am Layer-3-Übergang üblicherweise auf DSCP, damit die Priorität auch über das geroutete Netz erhalten bleibt.Class of service (CoS) marks traffic at the data-link layer (layer 2). The three priority bits sit in the so-called PCP field (priority code point) of the 802.1Q VLAN tag in the Ethernet frame and allow eight levels (0–7). The catch: CoS only exists while the frame carries a VLAN tag. As soon as the traffic passes a router and is repacked into a new layer-2 frame, the CoS marking is lost – so it only works within the LAN. That is why at the layer-3 boundary CoS is usually mapped to DSCP so that the priority is preserved across the routed network too.

DSCP – Markierung auf Schicht 3DSCP – layer-3 marking

DSCP (Differentiated Services Code Point) ist die heute dominierende Methode. Sie nutzt sechs Bits im DS-Feld des IP-Headers – bei IPv4 ist das das frühere ToS-Byte, bei IPv6 das Traffic-Class-Feld. Weil die Markierung im IP-Header sitzt, übersteht sie das Routing über das gesamte Netz hinweg, vom Sender bis zum Empfänger. DSCP ist Teil des Architekturmodells DiffServ: Statt für jeden einzelnen Datenstrom eine Reservierung zu führen, fasst DiffServ Verkehr in wenige Klassen zusammen, und jeder Knoten wendet pro Klasse ein definiertes Weiterleitungsverhalten an.DSCP (differentiated services code point) is the method that dominates today. It uses six bits in the DS field of the IP header – on IPv4 this is the former ToS byte, on IPv6 the traffic-class field. Because the marking sits in the IP header, it survives routing across the entire network, from sender to receiver. DSCP is part of the DiffServ architecture model: instead of keeping a reservation for each individual flow, DiffServ groups traffic into a few classes, and every node applies a defined forwarding behaviour per class.

Das pro Klasse definierte Weiterleitungsverhalten heißt PHB (Per-Hop Behavior). Jeder Router entscheidet unabhängig anhand des DSCP-Werts, wie er das Paket behandelt – einreiht, priorisiert oder verwirft. Die wichtigsten standardisierten PHBs:The forwarding behaviour defined per class is called the PHB (per-hop behavior). Each router decides independently, based on the DSCP value, how to handle the packet – queue, prioritise or drop it. The most important standardised PHBs:

PHBDSCPBedeutungMeaningTypischer VerkehrTypical traffic
EF – Expedited ForwardingEF – expedited forwarding46Niedrigste Latenz und Verlustrate; bekommt eine Vorrangwarteschlange.Lowest latency and loss; gets a priority queue.VoIP-Sprachpakete (RTP)VoIP voice packets (RTP)
AF – Assured Forwarding (AF11–AF43)AF – assured forwarding (AF11–AF43)10–38Vier Klassen mit je drei Verwurfsstufen; garantierte Mindestbehandlung.Four classes, each with three drop levels; guaranteed minimum treatment.Video, wichtige AnwendungsdatenVideo, important application data
CS – Class Selector (CS0–CS7)CS – class selector (CS0–CS7)0–56Abwärtskompatibel zur alten IP-Precedence; CS6/CS7 oft für Netzsteuerung.Backward compatible with old IP precedence; CS6/CS7 often for network control.Routing-/SignalisierungsverkehrRouting / signalling traffic
BE – Best Effort (Default)BE – best effort (default)0Keine Sonderbehandlung; bekommt, was nach den höheren Klassen übrig ist.No special treatment; gets whatever is left after the higher classes.Web, E-Mail, DownloadsWeb, e-mail, downloads

Bei den AF-Klassen kodiert die erste Ziffer die Warteschlangen-Klasse (1–4) und die zweite die Verwurfswahrscheinlichkeit (1 = niedrig, 3 = hoch). So lässt sich z. B. innerhalb derselben Videoklasse bestimmen, welche Pakete bei Stau zuerst fallen. EF dagegen ist bewusst eng definiert – es sollte streng begrenzt werden, da zu viel EF-Verkehr die Vorrangwarteschlange selbst überlastet.In the AF classes the first digit encodes the queue class (1–4) and the second the drop probability (1 = low, 3 = high). This allows, for instance, deciding within the same video class which packets are dropped first under congestion. EF, by contrast, is deliberately tightly defined – it should be strictly limited, since too much EF traffic overloads the priority queue itself.

Warteschlangen und SchedulingQueuing and scheduling

Markierungen allein bewirken nichts – die eigentliche Bevorzugung passiert im Ausgangsport eines Geräts. Trifft mehr Verkehr ein, als der Port senden kann, werden Pakete in Warteschlangen (Queues) zwischengespeichert. Ein Scheduler entscheidet dann, aus welcher Queue als Nächstes gesendet wird. Genau dieser Scheduling-Algorithmus setzt die QoS-Politik praktisch um.Markings alone achieve nothing – the actual preferential treatment happens at a device's egress port. If more traffic arrives than the port can send, packets are temporarily stored in queues. A scheduler then decides from which queue to send next. This very scheduling algorithm is what puts the QoS policy into practice.

  • FIFO (First In, First Out) – die einfachste Variante: eine einzige Warteschlange, Pakete verlassen sie in der Reihenfolge ihres Eintreffens. Keine Priorisierung; entspricht reinem Best Effort.FIFO (first in, first out) – the simplest form: a single queue, packets leave it in the order they arrived. No prioritisation; equivalent to pure best effort.
  • Priority Queuing (PQ) – mehrere Queues mit fester Rangfolge. Eine niedrigere Queue wird erst bedient, wenn alle höheren leer sind. Hervorragend für Latenz der Top-Klasse, birgt aber das Risiko des Aushungerns (Starvation): Dauerhaft hoher Vorrangverkehr kann die unteren Queues völlig blockieren.Priority queuing (PQ) – several queues with a fixed ranking. A lower queue is served only when all higher ones are empty. Excellent for the latency of the top class, but it carries the risk of starvation: persistently high priority traffic can completely block the lower queues.
  • WFQ / CBWFQ (Weighted Fair Queuing) – verteilt die Bandbreite gewichtet auf mehrere Queues, sodass jede Klasse einen garantierten Mindestanteil erhält und keine ausgehungert wird. Bei CBWFQ (class-based) definiert der Administrator die Klassen und Gewichte selbst.WFQ / CBWFQ (weighted fair queuing) – distributes bandwidth in a weighted manner across several queues, so each class receives a guaranteed minimum share and none is starved. With CBWFQ (class-based) the administrator defines the classes and weights themselves.
  • LLQ (Low Latency Queuing) – die Kombination aus beidem und der heutige Standard für Sprache: eine strikte Vorrangwarteschlange (für EF) innerhalb eines CBWFQ-Systems. Damit der Vorrangverkehr die anderen Klassen nicht aushungert, ist die Prioritätsqueue durch ein Limit (Policer) gedeckelt.LLQ (low latency queuing) – the combination of both and today's standard for voice: a strict priority queue (for EF) within a CBWFQ system. So that the priority traffic does not starve the other classes, the priority queue is capped by a limit (policer).
Achtung Starvation: Reines Priority Queuing ohne Obergrenze kann niedrigere Klassen vollständig blockieren. Deshalb deckelt LLQ die Vorrangwarteschlange – Sprache erhält garantierten Vorrang, aber nur bis zu einer definierten Bandbreite, der Rest bleibt für die übrigen Klassen.Beware starvation: pure priority queuing without an upper limit can completely block lower classes. That is why LLQ caps the priority queue – voice gets guaranteed precedence, but only up to a defined bandwidth, leaving the rest for the other classes.

Traffic Shaping und PolicingTraffic shaping and policing

Beide Verfahren begrenzen die Datenrate eines Verkehrsstroms auf einen vereinbarten Wert, gehen aber mit überschüssigem Verkehr grundverschieden um. Den Unterschied muss man kennen, weil er stark beeinflusst, wie sich Anwendungen verhalten.Both techniques limit a traffic stream's data rate to an agreed value, but they handle excess traffic in fundamentally different ways. The difference matters because it strongly affects how applications behave.

EigenschaftPropertyShapingShapingPolicingPolicing
Reaktion auf ÜberschussReaction to excessPuffert und verzögert (glättet)Buffers and delays (smooths)Verwirft oder markiert herab (sofort)Drops or re-marks down (immediately)
Wirkung auf die RateEffect on the rateGleichmäßige KurveSmooth curveHarte Kappung (Sägezahn)Hard cap (sawtooth)
Zusätzliche LatenzAdded latencyJa (durch Pufferung)Yes (due to buffering)NeinNo
Typischer EinsatzTypical useAusgehend, am eigenen UplinkOutbound, on one's own uplinkEingehend, am Provider-ÜbergangInbound, at the provider edge

Shaping hält überschüssige Pakete kurz in einem Puffer zurück und gibt sie verzögert ab, sodass die Rate eine glatte Kurve bleibt. Das schont nachgelagerte Geräte und vermeidet Verluste, kostet aber etwas Latenz und braucht Pufferspeicher – ideal am eigenen ausgehenden WAN-Anschluss, um die gebuchte Rate des Providers nicht zu überschreiten. Policing dagegen misst die Rate und verwirft (oder markiert herab) alles, was das Limit überschreitet, ohne zu puffern. Es fügt keine Latenz hinzu, führt bei TCP aber zu wiederholten erneuten Übertragungen und dem typischen Sägezahn-Muster – meist eingehend am Provider eingesetzt, um zugesicherte Raten durchzusetzen.Shaping briefly holds excess packets in a buffer and releases them with delay, so the rate stays a smooth curve. This is gentle on downstream devices and avoids loss, but costs some latency and needs buffer memory – ideal on one's own outbound WAN link to avoid exceeding the rate booked from the provider. Policing, by contrast, measures the rate and drops (or re-marks down) everything that exceeds the limit, without buffering. It adds no latency but, with TCP, leads to repeated retransmissions and the typical sawtooth pattern – usually applied inbound at the provider to enforce contracted rates.

Stauvermeidung: Tail Drop und WREDCongestion avoidance: tail drop and WRED

Läuft eine Warteschlange voll, müssen Pakete verworfen werden. Die naive Methode ist Tail Drop: Ist der Puffer voll, fällt jedes weitere ankommende Paket – egal welcher Strom. Das führt zu einem unerwünschten Effekt namens globaler Synchronisation: Viele TCP-Verbindungen verlieren gleichzeitig Pakete, drosseln gleichzeitig und beschleunigen anschließend gleichzeitig wieder. Die Leitung schwingt zwischen über- und unterausgelastet, statt gleichmäßig gefüllt zu sein.When a queue fills up, packets have to be discarded. The naive method is tail drop: once the buffer is full, every further arriving packet is dropped – regardless of stream. This causes an unwanted effect called global synchronisation: many TCP connections lose packets simultaneously, throttle simultaneously and then ramp up again simultaneously. The link oscillates between over- and under-utilised instead of being evenly filled.

WRED (Weighted Random Early Detection) wirkt dem entgegen: Schon bevor der Puffer ganz voll ist, beginnt der Router, einzelne Pakete zufällig zu verwerfen – und zwar umso wahrscheinlicher, je voller die Queue wird. Dadurch drosseln nur einige TCP-Ströme nacheinander statt alle auf einmal, und der Puffer pendelt sich auf einem stabilen Füllstand ein. Das „Weighted“ bezieht sich auf die DSCP-Markierung: Niedriger priorisierte Pakete (z. B. AF mit hoher Verwurfsstufe) werden früher verworfen als wichtige.WRED (weighted random early detection) counteracts this: even before the buffer is completely full, the router begins to drop individual packets at random – the more likely the fuller the queue gets. As a result only some TCP streams throttle one after another instead of all at once, and the buffer settles at a stable fill level. The "weighted" refers to the DSCP marking: lower-priority packets (e.g. AF with a high drop level) are dropped earlier than important ones.

Einsatz: VoIP und VideokonferenzIn practice: VoIP and video conferencing

Telefonie über IP ist das Paradebeispiel für QoS. Ein Gespräch besteht aus einem Strom sehr kleiner UDP/RTP-Pakete (oft alle 20 ms eines), die einen gleichmäßigen, schnellen Fluss brauchen. Ein einzelnes verlorenes Sprachpaket lässt sich nicht erneut senden – die Lücke ist hörbar. Typische Behandlung:Telephony over IP is the prime example for QoS. A call consists of a stream of very small UDP/RTP packets (often one every 20 ms) that need a steady, fast flow. A single lost voice packet cannot be retransmitted – the gap is audible. Typical treatment:

  • Sprache (RTP) wird mit EF (DSCP 46) markiert und in die LLQ-Vorrangwarteschlange gelegt – minimale Latenz, minimaler Jitter.Voice (RTP) is marked EF (DSCP 46) and placed in the LLQ priority queue – minimal latency, minimal jitter.
  • Signalisierung (z. B. SIP, der Rufaufbau) ist weniger zeitkritisch und bekommt eine eigene, garantierte, aber nicht-strikte Klasse (häufig CS3/AF31).Signalling (e.g. SIP, the call setup) is less time-critical and gets its own guaranteed but non-strict class (often CS3/AF31).
  • Videokonferenz braucht mehr Bandbreite und verträgt etwas mehr Verlust als Sprache; sie landet meist in einer AF-Klasse (z. B. AF41) mit garantiertem Mindestanteil.Video conferencing needs more bandwidth and tolerates a little more loss than voice; it usually ends up in an AF class (e.g. AF41) with a guaranteed minimum share.

Wichtig: Eine durchgängige Dienstgüte (End-to-End) entsteht nur, wenn jeder Knoten auf dem Pfad die Markierung respektiert. Innerhalb des eigenen Netzes ist das machbar; über das öffentliche Internet werden DSCP-Werte von Providern oft ignoriert oder zurückgesetzt. Echtzeit-Dienste übers Internet verlassen sich daher zusätzlich auf adaptive Codecs, Jitter-Puffer und Fehlerkorrektur.Important: end-to-end quality of service (end-to-end) only arises if every node along the path respects the marking. Within your own network this is achievable; across the public Internet, DSCP values are often ignored or reset by providers. Real-time services over the Internet therefore additionally rely on adaptive codecs, jitter buffers and error correction.

Praxis-Tipp: Mit QoS holt man nichts heraus, was an Bandbreite gar nicht da ist – es entscheidet nur, wer im Engpass wartet. Markiere deshalb so nah wie möglich an der Quelle, definiere eine klare Trust Boundary und gönne der EF-Vorrangklasse nur so viel Bandbreite, wie Sprache tatsächlich braucht (Faustregel: höchstens etwa ein Drittel der Leitung). Plane QoS dort, wo der echte Engpass liegt – meist am ausgehenden WAN-Uplink –, nicht im überdimensionierten LAN-Core.Practical tip: QoS cannot conjure bandwidth that simply is not there – it only decides who waits at the bottleneck. So mark as close to the source as possible, define a clear trust boundary, and grant the EF priority class only as much bandwidth as voice actually needs (rule of thumb: at most about a third of the link). Plan QoS where the real bottleneck is – usually the outbound WAN uplink – not in the over-provisioned LAN core.

WLAN (IEEE 802.11)WLAN (IEEE 802.11)

Die Standardfamilie IEEE 802.11 beschreibt drahtlose lokale Netze – bekannt als Wi-Fi. Sie regelt, wie Geräte über Funk auf der Bitübertragungs- und Sicherungsschicht kommunizieren, wie der gemeinsame Funkkanal aufgeteilt wird und wie Verbindungen verschlüsselt werden.The IEEE 802.11 standard family defines wireless local networks – known as Wi-Fi. It governs how devices communicate over radio at the physical and data-link layers, how the shared radio channel is shared, and how connections are encrypted.

Einordnung im OSI-ModellPlace in the OSI model

802.11 ersetzt bei drahtlosen Netzen die Aufgaben, die Ethernet (802.3) im Kabel übernimmt: die physikalische Schicht (Modulation, Frequenzen, Kanäle) und die untere Sicherungsschicht (Medienzugriff, Rahmenformat, MAC-Adressen). Darüber liegen unverändert IP, TCP/UDP und die Anwendungen – ein WLAN-Client erhält also genauso eine IP-Adresse wie ein kabelgebundenes Gerät und ist im selben Subnetz erreichbar.For wireless networks, 802.11 replaces the tasks that Ethernet (802.3) performs on cable: the physical layer (modulation, frequencies, channels) and the lower data-link layer (medium access, frame format, MAC addresses). Above it, IP, TCP/UDP and applications remain unchanged – so a WLAN client receives an IP address just like a wired device and is reachable in the same subnet.

Standards im ÜberblickStandards overview

Jede Generation steigert die Bruttorate durch breitere Kanäle, mehr Antennen (MIMO) und effizientere Modulation. Die angegebenen Raten sind theoretische Brutto-Maxima unter Idealbedingungen; im Alltag liegt der nutzbare Durchsatz deutlich darunter.Each generation raises the gross rate through wider channels, more antennas (MIMO) and more efficient modulation. The listed rates are theoretical gross maxima under ideal conditions; in practice the usable throughput is considerably lower.

802.11Wi-Fi-NameWi-Fi nameBandBandMax. Brutto-RateMax. gross rateJahrYear
a5 GHz54 Mbit/s1999
b2,4 GHz11 Mbit/s1999
g2,4 GHz54 Mbit/s2003
nWi-Fi 42,4/5 GHz600 Mbit/s2009
acWi-Fi 55 GHz~3,5 Gbit/s2013
axWi-Fi 6 / 6E2,4/5/6 GHz~9,6 Gbit/s2019
beWi-Fi 72,4/5/6 GHz~46 Gbit/s2024

Wi-Fi 6E ist technisch derselbe Standard wie Wi-Fi 6 (802.11ax), erweitert ihn aber um das neue 6-GHz-Band. Wi-Fi 7 (802.11be) bringt unter anderem 320 MHz breite Kanäle, 4096-QAM und Multi-Link Operation (gleichzeitige Nutzung mehrerer Bänder).Wi-Fi 6E is technically the same standard as Wi-Fi 6 (802.11ax) but extends it to the new 6 GHz band. Wi-Fi 7 (802.11be) adds, among other things, 320 MHz channels, 4096-QAM and Multi-Link Operation (simultaneous use of several bands).

Frequenzbänder und KanäleFrequency bands and channels

WLAN nutzt lizenzfreie Bänder, die sich in Reichweite, Tempo und Belegung deutlich unterscheiden.WLAN uses licence-free bands that differ markedly in range, speed and congestion.

  • 2,4 GHz – große Reichweite, durchdringt Wände gut, aber langsam und stark belegt (auch durch Bluetooth, Mikrowellen, Funkmäuse). Nur wenige Kanäle, die sich überlappen.2.4 GHz – long range, penetrates walls well, but slow and heavily congested (also by Bluetooth, microwaves, wireless mice). Only a few channels, and they overlap.
  • 5 GHz – mehr Tempo und viele überlappungsfreie Kanäle, jedoch geringere Reichweite und schlechtere Wanddurchdringung. Manche Kanäle erfordern DFS (Ausweichen vor Radar).5 GHz – more speed and many non-overlapping channels, but shorter range and weaker wall penetration. Some channels require DFS (dynamic frequency selection to avoid radar).
  • 6 GHz – neu mit Wi-Fi 6E, sehr viel freies Spektrum und kaum Altgeräte, daher wenig Störungen; Reichweite ähnlich oder etwas geringer als 5 GHz.6 GHz – new with Wi-Fi 6E, plenty of free spectrum and almost no legacy devices, hence little interference; range similar to or slightly less than 5 GHz.

Im 2,4-GHz-Band ist jeder Kanal 20 MHz breit, die Kanäle liegen aber nur 5 MHz auseinander – benachbarte Kanäle überlappen also. In Europa sind praktisch nur die Kanäle 1, 6 und 11 vollständig überlappungsfrei und sollten für benachbarte Access Points gewählt werden, damit sie sich nicht gegenseitig stören.In the 2.4 GHz band each channel is 20 MHz wide, but channels are spaced only 5 MHz apart – so adjacent channels overlap. In Europe only channels 1, 6 and 11 are effectively non-overlapping and should be assigned to neighbouring access points so they do not interfere with one another.

Tipp: Breitere Kanäle (40/80/160 MHz) erhöhen das Tempo, verringern aber die Zahl der gleichzeitig nutzbaren Kanäle und steigern die Störanfälligkeit – im dichten Funkumfeld lieber schmalere Kanäle wählen.Tip: Wider channels (40/80/160 MHz) raise speed but reduce the number of simultaneously usable channels and increase susceptibility to interference – in dense radio environments prefer narrower channels.

SSID, BSSID, ESSID und BetriebsartenSSID, BSSID, ESSID and operating modes

  • SSID – der sichtbare Netzwerkname, mit dem sich ein Funknetz identifiziert.SSID – the visible network name that identifies a wireless network.
  • BSSID – die MAC-Adresse des Access Points; sie identifiziert die konkrete Funkzelle (das BSS, Basic Service Set).BSSID – the MAC address of the access point; it identifies the specific cell (the BSS, basic service set).
  • ESSID / ESS – mehrere Access Points mit demselben Netzwerknamen bilden ein Extended Service Set; der Client sieht ein durchgängiges Netz, obwohl mehrere APs (mit unterschiedlichen BSSIDs) beteiligt sind.ESSID / ESS – several access points sharing the same network name form an extended service set; the client sees one seamless network even though several APs (with different BSSIDs) are involved.

Bei den Betriebsarten unterscheidet man:The operating modes are:

  • Infrastruktur-Modus – Clients verbinden sich über einen zentralen Access Point (AP); der Normalfall in Heim- und Firmennetzen.Infrastructure mode – clients connect through a central access point (AP); the usual case in home and enterprise networks.
  • Ad-hoc-Modus – Geräte verbinden sich direkt miteinander ohne Access Point (Peer-to-Peer).Ad-hoc mode – devices connect directly to one another without an access point (peer-to-peer).
  • Mesh – mehrere Knoten spannen ein selbstorganisierendes Netz auf und leiten Daten über mehrere Sprünge weiter; ideal zur Abdeckung großer Flächen ohne durchgehende Verkabelung.Mesh – several nodes form a self-organising network and forward data over multiple hops; ideal for covering large areas without continuous cabling.

Ein Access Point ist die Funkbasisstation, ein Client (Station, STA) das verbundene Endgerät. Ein WLAN-Router vereint typischerweise AP, Switch und Router in einem Gerät.An access point is the radio base station; a client (station, STA) is the connected end device. A WLAN router typically combines AP, switch and router in one box.

Medienzugriff: CSMA/CAMedium access: CSMA/CA

Alle Geräte einer Funkzelle teilen sich denselben Kanal, es kann also immer nur eines gleichzeitig senden. Kabel-Ethernet nutzt dafür CSMA/CD und erkennt Kollisionen beim Senden. Im Funk geht das nicht: Eine Station kann nicht gleichzeitig senden und mithören, und nicht jede Station hört jede andere (Hidden-Station-Problem). Deshalb verwendet WLAN CSMA/CA – Collision Avoidance statt Detection.All devices in a cell share the same channel, so only one can transmit at a time. Wired Ethernet uses CSMA/CD and detects collisions while sending. That is impossible over radio: a station cannot transmit and listen at the same time, and not every station hears every other (the hidden node problem). Therefore WLAN uses CSMA/CA – collision avoidance instead of detection.

Eine Station prüft den Kanal, wartet eine zufällige Backoff-Zeit und sendet erst, wenn der Kanal frei bleibt. Der Empfänger bestätigt jeden Frame mit einem ACK; bleibt es aus, wird erneut gesendet. Optional kündigt ein RTS/CTS-Austausch (Request/Clear to Send) größere Übertragungen an, um das Hidden-Station-Problem zu entschärfen.A station checks the channel, waits a random backoff time and only transmits if the channel stays idle. The receiver confirms each frame with an ACK; if it is missing, the frame is resent. Optionally an RTS/CTS exchange (request/clear to send) announces larger transmissions to mitigate the hidden node problem.

VerbindungsaufbauConnection setup

Bis ein Client Daten austauschen darf, durchläuft er mehrere Schritte:Before a client may exchange data it passes through several steps:

  1. Beacon – der AP sendet regelmäßig Beacon-Frames mit SSID, unterstützten Raten und Sicherheitsverfahren.Beacon – the AP periodically sends beacon frames carrying the SSID, supported rates and security methods.
  2. Probe – der Client sucht aktiv mit Probe-Requests nach Netzen und erhält Probe-Responses (alternativ lauscht er passiv auf Beacons).Probe – the client actively scans with probe requests and receives probe responses (alternatively it listens passively for beacons).
  3. Authentication – die formale 802.11-Authentifizierung; bei modernen Netzen meist „Open System“, die eigentliche Prüfung erfolgt später.Authentication – the formal 802.11 authentication; in modern networks usually "Open System", with the real check happening later.
  4. Association – der Client meldet sich an der Funkzelle an und wird einem AP zugeordnet (Association Request/Response).Association – the client joins the cell and is assigned to an AP (association request/response).
  5. 4-Wege-Handshake – bei WPA2/WPA3 wird danach aus dem gemeinsamen Schlüssel (PMK) der eigentliche Sitzungsschlüssel ausgehandelt.4-way handshake – with WPA2/WPA3, the actual session key is then negotiated from the shared key (PMK).

Beim 4-Wege-Handshake tauschen AP und Client Zufallswerte (Nonces) aus und leiten daraus den paarweisen Sitzungsschlüssel PTK ab, ohne das Passwort über die Luft zu senden. Erst danach fließen verschlüsselte Nutzdaten. WPA3 ersetzt diesen Schritt durch SAE, das gegen Offline-Passwortraten resistent ist.In the 4-way handshake, AP and client exchange random values (nonces) and derive the pairwise session key PTK from them without ever sending the password over the air. Only afterwards does encrypted user data flow. WPA3 replaces this step with SAE, which resists offline password guessing.

RoamingRoaming

Bewegt sich ein Client zwischen den Access Points eines ESS, wechselt er die Funkzelle (Roaming). Ohne Unterstützung müsste er sich am neuen AP komplett neu authentifizieren, was bei Sprache oder Video zu Aussetzern führt. 802.11r (Fast BSS Transition) beschleunigt den Wechsel, indem Schlüsselmaterial vorab verteilt wird. Ergänzend liefern 802.11k (Nachbarschaftslisten) und 802.11v (gesteuerter AP-Wechsel) Informationen, damit der Client früh den besten AP findet.When a client moves between the access points of an ESS, it switches cells (roaming). Without support it would have to fully re-authenticate at the new AP, causing drop-outs during voice or video. 802.11r (fast BSS transition) speeds up the switch by distributing key material in advance. In addition, 802.11k (neighbour reports) and 802.11v (steered AP switching) provide information so the client finds the best AP early.

SicherheitSecurity

Die Verschlüsselung hat sich klar weiterentwickelt: WEP gilt als gebrochen und darf nicht mehr verwendet werden. WPA2 (AES/CCMP) ist breiter Standard, WPA3 verbessert den Schlüsselaustausch und schützt vor Offline-Angriffen. Bei der Anmeldung unterscheidet man PSK (ein gemeinsames Passwort, „Personal“) und Enterprise mit individueller Anmeldung pro Nutzer über 802.1X und einen RADIUS-Server.Encryption has clearly evolved: WEP is considered broken and must no longer be used. WPA2 (AES/CCMP) is the broad standard, WPA3 improves key exchange and protects against offline attacks. For login, distinguish PSK (one shared password, "Personal") and Enterprise, with per-user authentication via 802.1X and a RADIUS server.

VerfahrenMethodVerschlüsselungEncryptionSchlüsselaustauschKey exchangeBewertungRating
WEPRC4statischer Schlüsselstatic keygebrochen, nicht nutzenbroken, do not use
WPATKIPPSK / 802.1Xveraltet, unsicheroutdated, insecure
WPA2AES/CCMPPSK / 802.1Xsicher (Standard)secure (standard)
WPA3AES/GCMPSAE / 802.1Xempfohlenrecommended

PSK (Personal) eignet sich für Heim- und kleine Netze: alle nutzen denselben Schlüssel. Enterprise vergibt über 802.1X/RADIUS individuelle Zugänge pro Nutzer oder Gerät – einzelne Zugänge lassen sich gezielt sperren, ohne das gesamte Passwort zu ändern. WPA3 macht zudem den Schutz der Management-Frames (PMF, 802.11w) verpflichtend.PSK (Personal) suits home and small networks: everyone uses the same key. Enterprise grants individual access per user or device via 802.1X/RADIUS – individual accounts can be revoked without changing the whole password. WPA3 also makes protected management frames (PMF, 802.11w) mandatory.

Risiken: Beim Evil Twin stellt ein Angreifer einen gefälschten Access Point mit demselben Namen auf, um Clients abzufangen. Ein Deauth-Angriff erzwingt mit gefälschten Trennungs-Frames Verbindungsabbrüche (durch PMF/802.11w erschwert). Eine schwache PSK lässt sich nach Mitschnitt des Handshakes offline durchprobieren. WEP und das ältere WPA (TKIP) bieten ohnehin keinen ausreichenden Schutz mehr.Risks: In an evil twin attack an adversary sets up a fake access point with the same name to intercept clients. A deauth attack forces disconnects with forged deauthentication frames (hindered by PMF/802.11w). A weak PSK can be cracked offline after capturing the handshake. WEP and the older WPA (TKIP) no longer offer adequate protection anyway.
Praxis-Tipp: Mindestens WPA2-AES, besser WPA3 (oder WPA2/WPA3-Übergangsmodus) verwenden, ein langes zufälliges Passwort wählen, ein getrenntes Gast-WLAN einrichten und PMF aktivieren. Das Verstecken der SSID ist kein echter Schutz, sondern erschwert nur die Bedienung.Practice tip: Use at least WPA2-AES, better WPA3 (or the WPA2/WPA3 transition mode), pick a long random password, set up a separate guest WLAN and enable PMF. Hiding the SSID is not real security – it only makes the network harder to use.

Tools und Befehle zur NetzwerkdiagnoseTools and commands for network diagnostics

Eine Auswahl praktischer Kommandozeilen-Werkzeuge, mit denen sich Verbindungen, Routen, Namen und Dienste prüfen lassen — von der schnellen Erreichbarkeitsprüfung bis zum vollständigen Paketmitschnitt.A selection of practical command-line tools to check connections, routes, names and services — from a quick reachability test all the way to a full packet capture.

Überblick: die wichtigsten WerkzeugeOverview: the most important tools

Die folgende Tabelle fasst die Werkzeuge zusammen, die in den weiteren Abschnitten ausführlich behandelt werden. Jedes Tool hat eine klare Aufgabe; in der Praxis kombiniert man sie, um ein Problem schrittweise einzukreisen.The table below summarises the tools covered in detail in the following sections. Each tool has a clear job; in practice you combine them to narrow down a problem step by step.

BefehlCommandZweckPurposeBeispielExample
pingErreichbarkeit und Laufzeit prüfen (ICMP)Check reachability and latency (ICMP)ping 8.8.8.8
traceroute / tracertWeg (Hops) zum Ziel anzeigenShow the path (hops) to a targettraceroute example.com
mtrLive-Kombination aus ping und tracerouteLive combination of ping and traceroutemtr example.com
digDNS-Records flexibel abfragenQuery DNS records flexiblydig example.com AAAA
nslookupEinfache DNS-Abfrage (auch Windows)Simple DNS lookup (also Windows)nslookup example.com
ip a / ifconfigInterfaces und IP-Adressen anzeigenShow interfaces and IP addressesip a
ip r / routeRouting-Tabelle anzeigenShow the routing tableip r
ss / netstatOffene Sockets und Verbindungen listenList open sockets and connectionsss -tulpn
lsof -iWelcher Prozess nutzt welchen Port?Which process uses which port?lsof -i :443
arp / ip neighIP-zu-MAC-Zuordnungen im LAN anzeigenShow IP-to-MAC mappings on the LANip neigh show
nmapHosts und offene Ports scannenScan hosts and open portsnmap -sV 10.0.0.0/24
nc / telnetEinzelnen TCP-Port gezielt testenTest a single TCP port directlync -vz host 443
tcpdumpPakete mitschneiden und analysierenCapture and analyse packetstcpdump -i eth0 port 53
curl / wgetHTTP(S)-Anfragen testen, Dateien ladenTest HTTP(S) requests, download filescurl -I https://example.com

Erreichbarkeit und PfadReachability and path

Die erste Frage bei jeder Störung lautet: Ist das Ziel überhaupt erreichbar — und über welchen Weg? ping sendet ICMP-Echo-Pakete und misst die Antwortzeit (RTT). traceroute macht die einzelnen Zwischenstationen (Hops) sichtbar, indem es die TTL der Pakete schrittweise erhöht. mtr verbindet beides und aktualisiert die Statistik laufend.The first question in any incident is: is the target reachable at all — and via which path? ping sends ICMP echo packets and measures the round-trip time (RTT). traceroute reveals the intermediate stops (hops) by gradually increasing the packets' TTL. mtr combines both and refreshes the statistics continuously.

BefehlCommandZweckPurposeBeispielExample
ping -c 4Vier Pakete senden und Statistik zeigen (Linux/macOS)Send four packets and show statistics (Linux/macOS)ping -c 4 8.8.8.8
ping -6Erreichbarkeit ausdrücklich über IPv6 prüfenCheck reachability explicitly over IPv6ping -6 google.com
ping -sPaketgröße setzen (z. B. MTU/Fragmentierung testen)Set packet size (e.g. test MTU/fragmentation)ping -s 1472 -M do host
traceroute -nHops ohne Namensauflösung (schneller)Hops without name resolution (faster)traceroute -n example.com
tracertWindows-Pendant zu traceroute (nutzt ICMP)Windows counterpart of traceroute (uses ICMP)tracert example.com
tracepathWie traceroute, ohne Root-Rechte; zeigt die Pfad-MTULike traceroute, without root; reveals the path MTUtracepath example.com
mtr -rwzbc 100Bericht mit 100 Zyklen, Verlust und Latenz je HopReport over 100 cycles, loss and latency per hopmtr -rwzbc 100 example.com

Eine typische ping-Zeile sieht so aus: 64 bytes from 8.8.8.8: icmp_seq=1 ttl=118 time=12.3 ms. Wichtig sind die Felder time (Latenz), ttl (verbleibende Lebenszeit) sowie am Ende die Verlustrate (packet loss). Bei traceroute stehen * * * für einen Hop, der nicht antwortet — das ist oft normal (ICMP gefiltert) und nicht zwingend ein Fehler.A typical ping line looks like this: 64 bytes from 8.8.8.8: icmp_seq=1 ttl=118 time=12.3 ms. The relevant fields are time (latency), ttl (remaining time to live) and, at the end, the loss rate (packet loss). In traceroute, * * * marks a hop that does not reply — often perfectly normal (ICMP filtered) and not necessarily a fault.

Praxis-Tipp: Bei sporadischen Aussetzern liefert mtr die besten Hinweise. Steigt der Paketverlust erst ab einem bestimmten Hop und bleibt danach hoch, liegt das Problem dort; tritt Verlust nur an einem Zwischen-Hop auf und verschwindet danach, drosselt dieser Router nur seine eigenen ICMP-Antworten — die durchlaufenden Daten sind in Ordnung.Practical tip: for intermittent drops, mtr gives the best clues. If packet loss starts at a certain hop and stays high afterwards, that is where the problem lies; if loss appears only at one intermediate hop and disappears later, that router is merely rate-limiting its own ICMP replies — the data passing through is fine.

Namen auflösen: DNSResolving names: DNS

Sehr viele „Internet kaputt"-Meldungen sind in Wahrheit DNS-Probleme: Die Verbindung funktioniert, aber Namen lassen sich nicht in Adressen übersetzen. dig ist das mächtigste Werkzeug dafür, host die knappste Variante und nslookup der Klassiker, den es auch unter Windows gibt.A great many "the internet is down" reports are really DNS problems: the connection works, but names cannot be translated into addresses. dig is the most powerful tool for this, host the most concise, and nslookup the classic that also ships on Windows.

BefehlCommandZweckPurposeBeispielExample
digBeliebige Record-Typen abfragen (A, AAAA, MX, TXT …)Query any record type (A, AAAA, MX, TXT …)dig example.com MX
dig +shortNur die nackte Antwort, ohne BeiwerkJust the bare answer, no extra sectionsdig +short example.com
dig @serverEinen bestimmten Resolver gezielt befragenQuery a specific resolver directlydig @1.1.1.1 example.com
dig -xReverse-Lookup: IP → Name (PTR-Record)Reverse lookup: IP → name (PTR record)dig -x 8.8.8.8
dig +traceAuflösung von der Root-Zone an nachverfolgenTrace resolution starting from the root zonedig +trace example.com
hostKurze, lesbare Auflösung von Namen und AdressenShort, readable resolution of names and addresseshost example.com
nslookup -type=Einfache Abfrage, plattformübergreifend (auch Windows)Simple query, cross-platform (also Windows)nslookup -type=MX example.com

Beispiel: dig +short example.com gibt nur die Adresse 93.184.216.34 zurück. Für IPv6 fragt man den AAAA-Record ab, etwa dig +short example.com AAAA mit einem Ergebnis wie 2606:2800:220:1:248:1893:25c8:1946. Im vollständigen dig-Output verrät der Block ;; ANSWER SECTION die Antwort und der status: im Header das Ergebnis — NOERROR ist gut, NXDOMAIN bedeutet „Name existiert nicht", SERVFAIL deutet auf ein Resolver- oder DNSSEC-Problem hin.Example: dig +short example.com returns only the address 93.184.216.34. For IPv6 you query the AAAA record, e.g. dig +short example.com AAAA yielding something like 2606:2800:220:1:248:1893:25c8:1946. In the full dig output the ;; ANSWER SECTION block holds the answer and the header's status: the outcome — NOERROR is good, NXDOMAIN means "name does not exist", SERVFAIL hints at a resolver or DNSSEC problem.

Praxis-Tipp: Mit dig @1.1.1.1 name umgeht man den lokalen Resolver. Liefert ein öffentlicher Server eine korrekte Antwort, der lokale aber nicht, liegt der Fehler bei der internen DNS-Konfiguration oder am Cache — nicht beim Namen selbst.Practical tip: with dig @1.1.1.1 name you bypass the local resolver. If a public server returns a correct answer but the local one does not, the fault lies in the internal DNS configuration or the cache — not in the name itself.

Schnittstellen und AdressenInterfaces and addresses

Bevor man nach außen sucht, lohnt der Blick auf den eigenen Rechner: Hat das Interface überhaupt eine Adresse, ist es „up", stimmt das Standard-Gateway? Auf modernem Linux übernimmt das ip-Kommando aus dem Paket iproute2 diese Aufgaben; das ältere ifconfig ist weiterhin verbreitet, wird aber nach und nach abgelöst.Before looking outward, it pays to inspect your own machine: does the interface even have an address, is it "up", is the default gateway correct? On modern Linux the ip command from the iproute2 package handles these tasks; the older ifconfig is still common but is gradually being replaced.

BefehlCommandZweckPurposeBeispielExample
ip aAlle Interfaces mit IPv4- und IPv6-AdressenAll interfaces with IPv4 and IPv6 addressesip addr show
ip -br aKompakte einzeilige Übersicht je InterfaceCompact one-line summary per interfaceip -br a
ip linkLayer-2-Status: Link, MAC-Adresse, MTULayer-2 status: link, MAC address, MTUip link set eth0 up
ifconfigKlassische Anzeige von Adresse und StatistikClassic view of address and statisticsifconfig eth0
ip rRouting-Tabelle inkl. Standard-RouteRouting table including the default routeip route show
ip route getZeigt, über welchen Weg ein Ziel erreicht würdeShows which path a target would be reached byip route get 8.8.8.8
route -nKlassische Routing-Tabelle ohne NamensauflösungClassic routing table without name resolutionroute -n

In der Ausgabe von ip a steht hinter inet die IPv4-Adresse mit Präfix, etwa 192.168.1.50/24, hinter inet6 die IPv6-Adresse, z. B. fe80::1c2e:8aff:fe7d:42/64 (eine Link-Local-Adresse). Der Befehl ip route get 8.8.8.8 ist besonders nützlich: Er sagt nicht nur, über welches Gateway und Interface das Paket liefe, sondern auch, welche Quelladresse der Kernel wählen würde.In the output of ip a, the IPv4 address with its prefix follows inet, e.g. 192.168.1.50/24, while the IPv6 address follows inet6, e.g. fe80::1c2e:8aff:fe7d:42/64 (a link-local address). The command ip route get 8.8.8.8 is especially handy: it tells you not only which gateway and interface the packet would use, but also which source address the kernel would pick.

Verbindungen und PortsConnections and ports

Welche Dienste lauschen lokal, und welche Verbindungen sind gerade offen? ss ist der moderne, schnelle Nachfolger von netstat. Mit lsof -i lässt sich zusätzlich ermitteln, welcher Prozess konkret hinter einem Port steckt.Which services listen locally, and which connections are currently open? ss is the modern, fast successor to netstat. With lsof -i you can additionally find out which process sits behind a given port.

BefehlCommandZweckPurposeBeispielExample
ss -tulpnLauschende TCP/UDP-Ports inkl. Prozess und PIDListening TCP/UDP ports incl. process and PIDss -tulpn
ss -tanAlle TCP-Verbindungen mit Zustand (numerisch)All TCP connections with state (numeric)ss -tan state established
ss -sZusammenfassende Socket-StatistikSummary socket statisticsss -s
netstat -tulpnÄlteres Pendant zu ss (oft auf Altsystemen)Older counterpart to ss (often on legacy systems)netstat -tulpn
lsof -iOffene Netzwerk-Sockets mit ProzesszuordnungOpen network sockets with process mappinglsof -i :443
lsof -iTCP -sTCP:LISTENNur lauschende TCP-Dienste, ohne AuflösungOnly listening TCP services, without resolutionlsof -nP -iTCP -sTCP:LISTEN

Die Optionen von ss lassen sich leicht merken: -t TCP, -u UDP, -l nur lauschende (listening) Sockets, -p Prozess, -n keine Namens-/Portauflösung. Eine Zeile wie LISTEN 0 128 0.0.0.0:22 bedeutet: Der Dienst (hier SSH) nimmt auf allen IPv4-Adressen am Port 22 Verbindungen entgegen. Steht dort 127.0.0.1:631, ist der Dienst nur lokal erreichbar.The ss options are easy to remember: -t TCP, -u UDP, -l listening sockets only, -p process, -n no name/port resolution. A line such as LISTEN 0 128 0.0.0.0:22 means the service (here SSH) accepts connections on all IPv4 addresses at port 22. If it reads 127.0.0.1:631, the service is reachable only locally.

Hinweis: Den zugehörigen Prozessnamen und die PID (Spalte bei -p) zeigt ss für fremde Prozesse nur mit Root-Rechten an — sonst bleibt die Spalte leer. Dasselbe gilt für lsof -i bei Sockets anderer Benutzer.Note: ss only reveals the owning process name and PID (the -p column) for other users' processes when run as root — otherwise the column stays empty. The same applies to lsof -i for sockets owned by other users.

Nachbarschaft im lokalen NetzNeighbours on the local network

Innerhalb eines Subnetzes kommunizieren Geräte nicht über IP-Adressen, sondern über MAC-Adressen. Welche IP zu welcher MAC gehört, steht im ARP-Cache (IPv4) bzw. in der NDP-Nachbartabelle (IPv6). Das ist Gold wert, um Adresskonflikte, doppelte Geräte oder ein stummes Gateway aufzuspüren.Within a subnet, devices communicate via MAC addresses rather than IP addresses. Which IP belongs to which MAC is recorded in the ARP cache (IPv4) or the NDP neighbour table (IPv6). This is invaluable for tracking down address conflicts, duplicate devices or a silent gateway.

BefehlCommandZweckPurposeBeispielExample
ip neighNachbartabelle für IPv4 (ARP) und IPv6 (NDP)Neighbour table for IPv4 (ARP) and IPv6 (NDP)ip neigh show
ip -6 neighNur die IPv6-Nachbarn (NDP)IPv6 neighbours only (NDP)ip -6 neigh show
arp -aKlassischer ARP-Cache (IPv4 ↔ MAC)Classic ARP cache (IPv4 ↔ MAC)arp -a
arpingDirekt auf Layer 2 prüfen, ob eine IP antwortetCheck directly at layer 2 whether an IP respondsarping -I eth0 192.168.1.1

Ein Eintrag wie 192.168.1.1 dev eth0 lladdr aa:bb:cc:dd:ee:ff REACHABLE zeigt eine gültige Zuordnung. Der Zustand STALE ist harmlos (Eintrag wird bei Bedarf erneuert), FAILED dagegen bedeutet: Auf ARP/NDP kam keine Antwort — das Gerät ist im Moment nicht erreichbar. Taucht eine IP mit zwei verschiedenen MAC-Adressen auf, deutet das auf einen Adresskonflikt hin.An entry like 192.168.1.1 dev eth0 lladdr aa:bb:cc:dd:ee:ff REACHABLE shows a valid mapping. The state STALE is harmless (the entry is refreshed when needed), whereas FAILED means no ARP/NDP reply arrived — the device is currently unreachable. If one IP appears with two different MAC addresses, that points to an address conflict.

Scannen und Ports testenScanning and testing ports

Manchmal reicht ping nicht — ein Host antwortet nicht auf ICMP, der Dienst läuft aber. Dann prüft man gezielt einzelne Ports. nc (netcat) und telnet testen eine einzelne TCP-Verbindung, nmap scannt viele Ports oder ganze Netze, und curl/wget sprechen Anwendungsprotokolle wie HTTP(S) direkt an.Sometimes ping is not enough — a host ignores ICMP but the service is running. Then you test individual ports directly. nc (netcat) and telnet test a single TCP connection, nmap scans many ports or whole networks, and curl/wget speak application protocols such as HTTP(S) directly.

BefehlCommandZweckPurposeBeispielExample
nmap -snHost-Discovery: welche Geräte sind online?Host discovery: which devices are online?nmap -sn 10.0.0.0/24
nmap -sVOffene Ports plus Dienst- und VersionserkennungOpen ports plus service and version detectionnmap -sV 10.0.0.5
nmap -pNur bestimmte Ports prüfenCheck only specific portsnmap -p 22,80,443 host
nc -vzSchneller Test, ob ein TCP-Port offen istQuick test whether a TCP port is opennc -vz host 443
telnetEinfacher TCP-Test, auch für TextprotokolleSimple TCP test, also for text protocolstelnet host 25
curl -INur HTTP-Header abrufen (Statuscode prüfen)Fetch only HTTP headers (check status code)curl -I https://example.com
curl -vVerbose: Verbindung, TLS-Handshake, HeaderVerbose: connection, TLS handshake, headerscurl -v https://example.com
wgetDateien herunterladen, auch rekursiv/skriptbarDownload files, also recursively/scriptablewget https://example.com/datei.zip

nc -vz host 443 meldet Connection to host 443 port [tcp/https] succeeded!, wenn der Port offen ist. curl -I zeigt die erste Zeile wie HTTP/2 200 sowie Header wie server: und location: — ideal, um Redirects und Statuscodes (z. B. 301, 404, 502) zu prüfen. Für die TLS-Zertifikatskette und den Handshake gibt curl -v die nötigen Details aus.nc -vz host 443 reports Connection to host 443 port [tcp/https] succeeded! when the port is open. curl -I shows the first line such as HTTP/2 200 along with headers like server: and location: — ideal for checking redirects and status codes (e.g. 301, 404, 502). For the TLS certificate chain and the handshake, curl -v prints the necessary detail.

Wichtig: Port-Scans mit nmap nur in eigenen Netzen oder mit ausdrücklicher Erlaubnis durchführen. Ein Scan fremder Systeme kann als Angriffsversuch gewertet werden und ist je nach Land rechtlich heikel. Manche Scan-Varianten (z. B. SYN-Scan -sS) benötigen zudem Root-Rechte.Important: only run nmap port scans on your own networks or with explicit permission. Scanning third-party systems can be treated as an attempted attack and is legally sensitive in some countries. Some scan modes (e.g. SYN scan -sS) also require root privileges.

Pakete mitschneidenCapturing packets

Wenn alle anderen Tools kein eindeutiges Bild liefern, hilft der Blick auf die rohen Pakete. tcpdump schneidet auf der Kommandozeile mit, tshark ist die CLI-Variante von Wireshark, und wireshark selbst bietet die grafische Tiefenanalyse. Mitschnitte lassen sich als pcap-Datei speichern und später bequem untersuchen.When all other tools fail to give a clear picture, looking at the raw packets helps. tcpdump captures on the command line, tshark is the CLI variant of Wireshark, and wireshark itself offers graphical in-depth analysis. Captures can be saved as a pcap file and examined conveniently later.

BefehlCommandZweckPurposeBeispielExample
tcpdump -iAuf einem Interface mit Filter mitschneidenCapture on an interface with a filtertcpdump -i eth0 port 53
tcpdump -nnKeine Namens-/Portauflösung (rohe Zahlen)No name/port resolution (raw numbers)tcpdump -nni eth0 host 1.1.1.1
tcpdump -wIn eine pcap-Datei schreiben (für Wireshark)Write to a pcap file (for Wireshark)tcpdump -i eth0 -w mitschnitt.pcap
tshark -fWireshark auf der CLI mit Capture-FilterWireshark on the CLI with a capture filtertshark -i eth0 -f "tcp port 80"
wiresharkGrafische Analyse, auch gespeicherter pcap-DateienGraphical analysis, also of saved pcap fileswireshark mitschnitt.pcap

Wichtig ist der Unterschied zwischen zwei Filterarten: Ein Capture-Filter (BPF-Syntax, z. B. tcp port 80 oder host 192.168.1.1) entscheidet, was überhaupt aufgezeichnet wird, und reduziert die Datenmenge. Ein Display-Filter (Wireshark-Syntax, z. B. http.response.code == 404) blendet im bereits aufgenommenen Material nur das Gewünschte ein. Beim Mitschnitt großer Strecken hilft -c (Paketanzahl begrenzen) gegen überlaufende Dateien.An important distinction is between two kinds of filter: a capture filter (BPF syntax, e.g. tcp port 80 or host 192.168.1.1) decides what is recorded in the first place and reduces the data volume. A display filter (Wireshark syntax, e.g. http.response.code == 404) shows only what you want within already captured material. For long captures, -c (limit the packet count) helps against runaway files.

Wichtig: Paketmitschnitte erfordern erhöhte Rechte (Root bzw. Administrator) und können personenbezogene oder vertrauliche Daten enthalten. Nur in den eigenen Netzen mitschneiden, Aufnahmen sparsam aufbewahren und gezielt filtern.Important: packet captures require elevated privileges (root or administrator) and may contain personal or confidential data. Capture only on your own networks, keep recordings sparingly and filter narrowly.

Linux vs. WindowsLinux vs. Windows

Viele Aufgaben gibt es auf beiden Plattformen, nur mit anderen Befehlsnamen. Die folgende Tabelle stellt sie gegenüber.Many tasks exist on both platforms, just under different command names. The table below puts them side by side.

AufgabeTaskLinux / macOSWindows
Erreichbarkeit prüfenCheck reachabilityping hostping -t host
Pfad zum ZielPath to a targettraceroute / mtrtracert / pathping
DNS abfragenQuery DNSdig / hostnslookup
Adressen anzeigenShow addressesip a / ifconfigipconfig /all
Routing-TabelleRouting tableip r / route -nroute print
Ports und SocketsPorts and socketsss -tulpnnetstat -ano
Nachbarschaft (ARP)Neighbours (ARP)ip neigh / arp -aarp -a
DHCP-Adresse erneuernRenew DHCP addressdhclient -r && dhclientipconfig /release & /renew
DNS-Cache leerenFlush the DNS cacheresolvectl flush-cachesipconfig /flushdns
  • traceroute (Linux/macOS) heißt unter Windows tracert; pathping kombiniert dort Pfad und Verlustmessung ähnlich wie mtr.traceroute (Linux/macOS) is called tracert on Windows; there, pathping combines path and loss measurement much like mtr.
  • ip a und ip r (modernes Linux) entsprechen unter Windows ipconfig und route print; das ältere ifconfig wird abgelöst.ip a and ip r (modern Linux) correspond to ipconfig and route print on Windows; the older ifconfig is being replaced.
  • ss ersetzt das ältere netstat; unter Windows bleibt netstat üblich (mit -ano samt PID).ss replaces the older netstat; on Windows netstat remains common (with -ano including the PID).
  • ping läuft unter Linux dauerhaft (Abbruch mit Strg+C), unter Windows sendet es standardmäßig nur vier Pakete — Dauerbetrieb erzwingt dort -t.ping runs continuously on Linux (stop with Ctrl+C), while Windows sends only four packets by default — there, -t forces continuous mode.

Systematische FehlersucheSystematic troubleshooting

Die Werkzeuge entfalten ihre Stärke erst in der richtigen Reihenfolge. Eine bewährte Vorgehensweise arbeitet sich von der eigenen Maschine nach außen und vom Netzwerk zum Dienst vor:The tools come into their own only in the right order. A proven approach works outward from your own machine and from the network up to the service:

  1. Eigene Adresse: ip a — hat das Interface eine gültige IP und das richtige Subnetz?Own address: ip a — does the interface have a valid IP and the correct subnet?
  2. Gateway: ip r für die Default-Route, dann ping auf das Gateway.Gateway: ip r for the default route, then ping the gateway.
  3. Außen erreichbar: ping 8.8.8.8 (IP) prüft die Konnektivität ohne DNS.Outbound reachability: ping 8.8.8.8 (IP) tests connectivity without DNS.
  4. Namen: dig example.com — funktioniert IP, aber nicht der Name, ist es ein DNS-Problem.Names: dig example.com — if IP works but the name does not, it is a DNS problem.
  5. Pfad: mtr example.com deckt Engpässe oder Verluste auf der Strecke auf.Path: mtr example.com exposes bottlenecks or loss along the route.
  6. Dienst: nc -vz host port bzw. curl -I prüft, ob der konkrete Dienst antwortet.Service: nc -vz host port or curl -I checks whether the specific service responds.
  7. Tiefenanalyse: bleibt es unklar, zeigt tcpdump die rohen Pakete.Deep dive: if it stays unclear, tcpdump reveals the raw packets.
Merke: Bei Problemen systematisch von unten nach oben vorgehen: zuerst ip a (Adresse da?), dann ping Gateway, dann ping/dig nach außen, dann curl zum Dienst. tcpdump und nmap nur mit den nötigen Rechten und Erlaubnis einsetzen.Note: Troubleshoot systematically bottom-up: first ip a (address present?), then ping the gateway, then ping/dig outbound, then curl to the service. Use tcpdump and nmap only with the necessary privileges and permission.
bWiki · Netzwerk-Referenz · Teil von bWiki · networking reference · part of bastix1.de