Netzwerk, Server, Gateway, Firewall, Proxy, DMZ und Planungs-Inputs
Diese Version ist klarer aufgebaut: zuerst Zielbild, dann Planungs-Input-Canvas, danach Erklärung der einzelnen Bausteine und ein konkretes Vorgehen.
Inhaltsverzeichnis
1. Zielarchitektur
Die Zielarchitektur zeigt die technische Infrastruktur von außen nach innen: Internet, Perimeter, DMZ, interne Zonen, Benutzer, Cloud und Standorte.
2. Planungs-Input-Canvas
Dieses Canvas sammelt alle Informationen, bevor Netzwerk, Firewall, Server oder Cloud technisch geplant werden. Es ist direkt in diese HTML-Datei eingebettet, damit das Bild nicht fehlen kann.
3. Canvas erklärt
1. Unternehmen & Nutzung
Hier wird geklärt, wie das Unternehmen arbeitet: Mitarbeitende, Standorte, Homeoffice, Produktion, kritische Prozesse und 24/7-Bedarf. Das bestimmt Größe, Redundanz und Sicherheitsniveau.
2. Anwendungen & Daten
Hier werden ERP, CRM, Files, Mail, Datenbanken, Kundenportale und Cloud-Dienste bewertet. Kritische und sensible Daten brauchen stärkere Schutzmaßnahmen.
3. Netzwerk & Standorte
Hier werden IP-Netze, VLANs, Router, Firewalls, Switches, WLAN und Standortverbindungen aufgenommen. Ohne diese Basis entstehen später Konflikte und unsichere Freigaben.
4. Security & Zugriff
Hier geht es um MFA, Rollen, Adminrechte, EDR, Patchmanagement und externe Zugänge. Ziel ist: nur notwendige Rechte, klare Verantwortliche und nachvollziehbare Zugriffe.
5. Betrieb & Monitoring
Hier wird geklärt, wer Systeme betreibt, wer Alarme sieht, welche SLAs gelten und wie Änderungen dokumentiert werden. Ohne Betriebskonzept bleibt die Architektur theoretisch.
6. Backup & Notfall
Hier wird geprüft, ob Daten wirklich wiederherstellbar sind. Entscheidend sind Backup-Umfang, Restore-Test, immutable/offline Kopie und Wiederanlauf-Reihenfolge.
Was kommt nach dem Canvas?
| Output | Erklärung |
|---|---|
| Netzwerkplan | zeigt Standorte, Netze, Firewalls, Switches, Server und Cloud-Verbindungen |
| Zonenmodell | definiert Internet, DMZ, Client, Server, App, DB, Admin, Backup, Guest und IoT |
| VLAN/IP-Plan | legt fest, welche IP-Bereiche und VLANs genutzt werden |
| Datenflussmatrix | beschreibt Quelle, Ziel, Port, Zweck und Owner |
| Firewall-Regelmatrix | übersetzt Datenflüsse in kontrollierte Firewall-Regeln |
| Backup-Konzept | definiert RTO, RPO, Restore-Test und Schutz gegen Ransomware |
| Roadmap | priorisiert Umsetzung in sinnvollen Phasen |
4. Datenflüsse erklärt
Ein Datenfluss beschreibt, wer mit welchem System über welchen Dienst kommunizieren darf. Gute Infrastrukturplanung beginnt mit Datenflüssen, nicht mit Geräten.
Beispiel A: Kunde öffnet Webportal
Kunde → Firewall → WAF/Reverse Proxy → Anwendung → Datenbank. Die Datenbank ist nie direkt aus dem Internet erreichbar.
Beispiel B: Mitarbeiter arbeitet remote
Notebook → VPN/ZTNA → MFA/Identity → erlaubte Anwendung → Logging. Der Benutzer bekommt nicht automatisch Zugriff auf das gesamte interne Netz.
Beispiel C: Administrator wartet Server
Admin-PC → PAM/MFA → Bastion → Server → SIEM. Adminzugriffe laufen kontrolliert, getrennt und protokolliert.
5. Zonenmodell erklärt
Ein Zonenmodell trennt Bereiche nach Risiko und Aufgabe. So wird verhindert, dass ein einzelnes kompromittiertes Gerät sofort das gesamte Unternehmen gefährdet.
| Zone | Zweck | Beispiel |
|---|---|---|
| Internet | externe Welt | Kunden, Partner, Homeoffice |
| Perimeter | Grenze zum Unternehmen | Firewall, Router, VPN |
| DMZ | öffentliche Dienste | Reverse Proxy, WAF, SFTP |
| Client VLAN | Benutzergeräte | PCs, Notebooks |
| Server VLAN | Basisdienste | AD, DNS, DHCP, Files |
| App VLAN | Anwendungen | ERP, CRM, interne Apps |
| DB VLAN | Datenbanken | SQL, PostgreSQL |
| Admin VLAN | Administration | Admin-PCs, PAM, Bastion |
| Backup VLAN | Wiederherstellung | Backupserver, Repository |
| Guest VLAN | Gäste | nur Internet |
| IoT VLAN | Geräte | Drucker, Kameras, Sensoren |
6. DMZ, Proxy, Firewall und Gateway
DMZ
Zwischenzone für Dienste, die von außen erreichbar sein müssen. Sie schützt interne Systeme vor direkter Exposition.
Forward Proxy
Kontrolliert ausgehenden Internetzugriff von Mitarbeitenden: Webfilter, Malwareprüfung, Logging und Richtlinien.
Reverse Proxy
Nimmt externe Anfragen an, verwaltet TLS, kann WAF nutzen und leitet geschützt an interne Anwendungen weiter.
Firewall
Erlaubt oder blockiert Verkehr anhand von Quelle, Ziel, Port, Zweck, Owner, Logging und Review-Datum.
Beispiel einer guten Firewall-Regel
| Feld | Beispiel |
|---|---|
| Quelle | Reverse Proxy DMZ |
| Ziel | App Server |
| Dienst | TCP 443 |
| Zweck | Kundenportal |
| Owner | App-Verantwortlicher |
| Logging | aktiviert |
| Review | alle 90 Tage |
7. Server, Cloud und Benutzerbereiche
| Bereich | Aufgabe |
|---|---|
| AD / Identity | Benutzer, Gruppen, Anmeldung und Rechte |
| DNS | Namen in IP-Adressen übersetzen |
| DHCP | IP-Adressen automatisch vergeben |
| File Server | Dateien speichern und bereitstellen |
| App Server | Fachanwendungen bereitstellen |
| Datenbank | strukturierte Daten speichern |
| Cloud | SaaS, IaaS, Identität, Backup oder Anwendungen |
Auch Cloud braucht Sicherheitsdesign: MFA, Rollenmodell, Logging, Backup, Adminschutz und klare Richtlinien.
8. Backup, Monitoring und Betrieb
Backup
Schützt vor Löschen, Hardwaredefekt, Ransomware und Fehlkonfiguration. Wichtig sind Restore-Tests, immutable/offline Kopien und Wiederanlauf-Reihenfolge.
Monitoring
Prüft, ob Systeme erreichbar und gesund sind: CPU, RAM, Festplatte, Dienste, Internet, Firewall, Backup-Jobs.
Logging
Speichert Ereignisse: Anmeldungen, fehlgeschlagene Logins, Firewall-Blocks, Adminänderungen, Malware-Funde.
Betrieb
Regelt Verantwortliche, Wartungsfenster, Tickets, Change Management, Dokumentation, Notfallkontakte und Reviews.
9. Schritt-für-Schritt-Vorgehen
- Ist-Aufnahme: Geräte, Server, Anwendungen, Cloud, IP-Netze, VLANs, Firewall-Regeln und Backups erfassen.
- Kritikalität bewerten: geschäftskritische Systeme, sensible Daten, RTO/RPO und Abhängigkeiten bestimmen.
- Zonenmodell bauen: Client, Server, App, DB, Admin, Backup, Guest, IoT, DMZ und Cloud definieren.
- Datenflüsse definieren: Quelle, Ziel, Port, Zweck, Owner, Logging und Review dokumentieren.
- Umsetzung planen: VLANs, Firewalls, DMZ, Remote Access, Backup und Monitoring priorisieren.
- Testen: Zugriff, Blockierungen, Restore, Monitoring und Notfallablauf prüfen.
- Dokumentieren: Netzwerkplan, IP-Plan, Regelmatrix, Notfallplan und Betriebsdoku aktuell halten.
10. Beispiel: kleines bis mittleres Unternehmen
Minimal sinnvoll
- Business Firewall
- getrenntes Client- und Gäste-WLAN
- VLANs für Clients, Server, Gäste und Management
- MFA für Cloud und VPN
- EDR auf Endgeräten
- Backup mit Restore-Test
- einfache Netzwerkdokumentation
Solider Aufbau
- redundante Firewall
- DMZ mit Reverse Proxy/WAF
- VLANs für Client, Server, App, DB, Admin, Backup, Guest und IoT
- Adminzugriff über Bastion oder PAM
- zentrales Logging und Monitoring
- immutable oder offline Backup
- Notfall- und Wiederanlaufplan
11. Glossar
| Begriff | Erklärung |
|---|---|
| Gateway | Übergang zwischen Netzwerken |
| Router | Gerät, das Daten zwischen Netzen weiterleitet |
| Firewall | kontrolliert Netzwerkverkehr nach Regeln |
| DMZ | Zwischenzone für öffentlich erreichbare Dienste |
| Proxy | Vermittler zwischen Client und Zielsystem |
| Forward Proxy | kontrolliert ausgehende Internetzugriffe |
| Reverse Proxy | schützt interne Webanwendungen vor externen Zugriffen |
| WAF | Web Application Firewall |
| VLAN | logisch getrenntes Netzwerk |
| NAT | Übersetzung privater IP-Adressen nach außen |
| VPN | verschlüsselte Verbindung für Remote- oder Standortzugriff |
| ZTNA | Zero Trust Network Access |
| MFA | Anmeldung mit zusätzlichem Faktor |
| EDR | Schutz und Angriffserkennung auf Endgeräten |
| SIEM | zentrale Sammlung und Analyse von Sicherheitslogs |
| SOC | Team oder Dienstleister zur Sicherheitsüberwachung |
| PAM | Kontrolle privilegierter Adminzugriffe |
| Bastion Host | Sprungserver für Administration |
| RTO | maximale Wiederherstellungszeit |
| RPO | maximal akzeptabler Datenverlust |
| Immutable Backup | Backup, das nicht verändert oder gelöscht werden kann |
| IPAM | Verwaltung von IP-Adressen und Netzen |
| Asset Inventory | Liste aller IT-Systeme und Verantwortlichen |
| Least Privilege | nur notwendige Rechte vergeben |
| Zero Trust | jeder Zugriff wird geprüft, auch intern |