Begriffe vorab
- HTTP: Hypertext Transfer Protocol: Protokoll des Webs.
- Methode: Art der HTTP-Anfrage, etwa GET oder POST.
- Statuscode: Zahl, die das Ergebnis einer Anfrage beschreibt, etwa 200 oder 404.
- QUIC: Auf UDP aufbauendes, verschlüsseltes Transportprotokoll.
- HTTP/3: HTTP-Version, die QUIC nutzt.
Die oberen Schichten
Im OSI-Modell gehören die Schichten 5 (Sitzung), 6 (Darstellung) und 7 (Anwendung) zusammen; im TCP/IP-Modell sind sie in der Anwendungsschicht zusammengefasst. Hier liegen die Protokolle, mit denen Programme arbeiten: HTTP für Webseiten, DNS für Namen, SMTP für E-Mail.
HTTP
RFC 9110 („HTTP Semantics“, Juni 2022) beschreibt die Architektur von HTTP und die Bedeutung von Methoden (GET, POST, …), Statuscodes (200, 404, …) und Header-Feldern – unabhängig von der Version. Wie diese Bedeutung über das Netz transportiert wird, regeln die Versionen: HTTP/1.1 und HTTP/2 über TCP, HTTP/3 (RFC 9114, Juni 2022) über QUIC.
GET /kurs/netzwerke HTTP/1.1
Host: beispiel.example
Accept: text/html
HTTP/1.1 200 OK
Content-Type: text/html; charset=utf-8
Das Beispiel zeigt eine einfache Anfrage und den Beginn einer Antwort (konstruiert). Die Zeichenkodierung der Antwort steht im Header: ein Wiedersehen mit der Lektion zu UTF-8.
DNS
Bevor der Browser die Anfrage senden kann, braucht er die IP-Adresse des Servers: Das DNS (RFC 1034/1035, 1987) übersetzt den Namen. DNS ist selbst ein Anwendungsprotokoll, auf das alle anderen aufbauen.
TLS: Wohin gehört es?
TLS (TLS 1.3 in RFC 8446) verschlüsselt Verbindungen. Es sitzt zwischen Transport und Anwendung. Ob man es zur Darstellungs-, Sitzungs- oder Anwendungsschicht rechnet, ist Auslegungssache – ein Beispiel dafür, dass reale Protokolle nicht sauber in die Schichten passen.
QUIC: Schichten werden neu geordnet
QUIC (RFC 9000, Mai 2021) ist laut Titel ein „UDP-basierter, multiplexter und sicherer Transport“. Es setzt auf UDP auf, übernimmt aber Aufgaben, die klassisch auf mehrere Schichten verteilt sind (Zuverlässigkeit, Verschlüsselung, mehrere parallele Datenströme). HTTP/3 nutzt dieses Protokoll. Das ist ein gutes Beispiel für die Grenzen strikter Schichtung: Die Praxis darf Schichten verschmelzen, wenn das Vorteile bringt.
Sicherheit in der Anwendungsschicht
- Die meisten Angriffe auf Webanwendungen (Injection, XSS, fehlende Zugriffskontrolle) liegen hier. Siehe die OWASP Top 10 in der Security-Themenwelt.
- Die Anwendung kann nicht darauf vertrauen, dass tiefere Schichten sie schützen: TLS schützt den Transport, nicht die Anwendungslogik.
Das Schichtenmodell ist ein Raster, kein Gesetz: Neuere Protokolle wie QUIC zeigen, dass Aufgaben schichtübergreifend zusammengelegt werden.
Zum Selbermachen
- Rufe eine Webseite mit den Entwicklerwerkzeugen deines Browsers auf und sieh dir Methode, Statuscode und Header an.
- Prüfe, ob dein Browser für eine Seite HTTP/3 verwendet (Netzwerk-Reiter, Spalte „Protokoll“).
Verwandte Themen
Netzwerkschichten → „Schicht 4: TCP und UDP“ und „Sicherheit auf jeder Schicht“. Security → „TLS 1.3“, „OWASP Top 10“ und „DNS verstehen“.
Prüfstatus: Belegt (Stand 1. Oktober 2026): RFC 9110 (Juni 2022, HTTP-Semantik), HTTP/3 in RFC 9114 (Juni 2022), QUIC in RFC 9000 (Mai 2021; „UDP-Based Multiplexed and Secure Transport“) sowie DNS (RFC 1034/1035, 1987) und TLS 1.3 (RFC 8446) wurden gegen RFC-Verzeichnisse geprüft. Nicht einzeln belegt: die Einordnung von TLS in eine OSI-Schicht (strittig, deshalb keine Behauptung), das HTTP-Beispiel (konstruiert) und die Zuordnung der OSI-Schichten 5 und 6 zur TCP/IP-Anwendungsschicht (Lehrdarstellung).
Quellen
- IETF – RFC 9110 „HTTP Semantics“ (Juni 2022)
- IETF – RFC 9114 „HTTP/3“ (Juni 2022)
- IETF – RFC 9000 „QUIC: A UDP-Based Multiplexed and Secure Transport“ (Mai 2021)
- IETF – RFC 1034/1035 (DNS) und RFC 8446 (TLS 1.3)