Schicht 5 bis 7: Anwendung (HTTP, DNS, TLS, QUIC)

LektionNetzwerkschichten im Detailca. 3 Min. Lesezeit

Begriffe vorab

  • HTTP: Hypertext Transfer Protocol: Protokoll des Webs.
  • Methode: Art der HTTP-Anfrage, etwa GET oder POST.
  • Statuscode: Zahl, die das Ergebnis einer Anfrage beschreibt, etwa 200 oder 404.
  • QUIC: Auf UDP aufbauendes, verschlüsseltes Transportprotokoll.
  • HTTP/3: HTTP-Version, die QUIC nutzt.

Die oberen Schichten

Im OSI-Modell gehören die Schichten 5 (Sitzung), 6 (Darstellung) und 7 (Anwendung) zusammen; im TCP/IP-Modell sind sie in der Anwendungsschicht zusammengefasst. Hier liegen die Protokolle, mit denen Programme arbeiten: HTTP für Webseiten, DNS für Namen, SMTP für E-Mail.

HTTP

RFC 9110 („HTTP Semantics“, Juni 2022) beschreibt die Architektur von HTTP und die Bedeutung von Methoden (GET, POST, …), Statuscodes (200, 404, …) und Header-Feldern – unabhängig von der Version. Wie diese Bedeutung über das Netz transportiert wird, regeln die Versionen: HTTP/1.1 und HTTP/2 über TCP, HTTP/3 (RFC 9114, Juni 2022) über QUIC.

GET /kurs/netzwerke HTTP/1.1
Host: beispiel.example
Accept: text/html

HTTP/1.1 200 OK
Content-Type: text/html; charset=utf-8

Das Beispiel zeigt eine einfache Anfrage und den Beginn einer Antwort (konstruiert). Die Zeichenkodierung der Antwort steht im Header: ein Wiedersehen mit der Lektion zu UTF-8.

DNS

Bevor der Browser die Anfrage senden kann, braucht er die IP-Adresse des Servers: Das DNS (RFC 1034/1035, 1987) übersetzt den Namen. DNS ist selbst ein Anwendungsprotokoll, auf das alle anderen aufbauen.

TLS: Wohin gehört es?

TLS (TLS 1.3 in RFC 8446) verschlüsselt Verbindungen. Es sitzt zwischen Transport und Anwendung. Ob man es zur Darstellungs-, Sitzungs- oder Anwendungsschicht rechnet, ist Auslegungssache – ein Beispiel dafür, dass reale Protokolle nicht sauber in die Schichten passen.

QUIC: Schichten werden neu geordnet

QUIC (RFC 9000, Mai 2021) ist laut Titel ein „UDP-basierter, multiplexter und sicherer Transport“. Es setzt auf UDP auf, übernimmt aber Aufgaben, die klassisch auf mehrere Schichten verteilt sind (Zuverlässigkeit, Verschlüsselung, mehrere parallele Datenströme). HTTP/3 nutzt dieses Protokoll. Das ist ein gutes Beispiel für die Grenzen strikter Schichtung: Die Praxis darf Schichten verschmelzen, wenn das Vorteile bringt.

Sicherheit in der Anwendungsschicht

  • Die meisten Angriffe auf Webanwendungen (Injection, XSS, fehlende Zugriffskontrolle) liegen hier. Siehe die OWASP Top 10 in der Security-Themenwelt.
  • Die Anwendung kann nicht darauf vertrauen, dass tiefere Schichten sie schützen: TLS schützt den Transport, nicht die Anwendungslogik.

Das Schichtenmodell ist ein Raster, kein Gesetz: Neuere Protokolle wie QUIC zeigen, dass Aufgaben schichtübergreifend zusammengelegt werden.

Zum Selbermachen

  1. Rufe eine Webseite mit den Entwicklerwerkzeugen deines Browsers auf und sieh dir Methode, Statuscode und Header an.
  2. Prüfe, ob dein Browser für eine Seite HTTP/3 verwendet (Netzwerk-Reiter, Spalte „Protokoll“).

Verwandte Themen

Netzwerkschichten → „Schicht 4: TCP und UDP“ und „Sicherheit auf jeder Schicht“. Security → „TLS 1.3“, „OWASP Top 10“ und „DNS verstehen“.

Prüfstatus: Belegt (Stand 1. Oktober 2026): RFC 9110 (Juni 2022, HTTP-Semantik), HTTP/3 in RFC 9114 (Juni 2022), QUIC in RFC 9000 (Mai 2021; „UDP-Based Multiplexed and Secure Transport“) sowie DNS (RFC 1034/1035, 1987) und TLS 1.3 (RFC 8446) wurden gegen RFC-Verzeichnisse geprüft. Nicht einzeln belegt: die Einordnung von TLS in eine OSI-Schicht (strittig, deshalb keine Behauptung), das HTTP-Beispiel (konstruiert) und die Zuordnung der OSI-Schichten 5 und 6 zur TCP/IP-Anwendungsschicht (Lehrdarstellung).

Quellen

  • IETF – RFC 9110 „HTTP Semantics“ (Juni 2022)
  • IETF – RFC 9114 „HTTP/3“ (Juni 2022)
  • IETF – RFC 9000 „QUIC: A UDP-Based Multiplexed and Secure Transport“ (Mai 2021)
  • IETF – RFC 1034/1035 (DNS) und RFC 8446 (TLS 1.3)

Alles zu „Netzwerkschichten im Detail“