Sicherheit auf jeder Schicht: Angriffe und Gegenmittel im Überblick

LektionNetzwerkschichten im Detailca. 3 Min. Lesezeit

Begriffe vorab

  • Defense in Depth: Mehrere unabhängige Schutzschichten.
  • Spoofing: Fälschen von Absenderangaben.
  • Man-in-the-Middle: Angreifer schaltet sich unbemerkt in eine Verbindung.
  • Ende-zu-Ende-Verschlüsselung: Nur Sender und Empfänger können den Inhalt lesen.
  • Angriffsfläche: Alle Stellen, an denen ein Angriff ansetzen kann.

Jede Schicht hat eigene Risiken

Das Schichtenmodell hilft beim Ordnen von Sicherheitsfragen: Ein Angriff und seine Abwehr lassen sich einer Schicht zuordnen. Wichtig ist: Schutz auf einer Schicht ersetzt keinen Schutz auf einer anderen. Das entspricht dem Prinzip „Defense in Depth“ aus der Security-Themenwelt.

Schicht Beispielhafte Risiken Beispielhafte Gegenmittel
1 Bitübertragung Abhören von Funk, Kabelzugriff, Störungen Physischer Zugangsschutz, Verschlüsselung
2 Sicherung Gefälschte Adressen, ARP-Spoofing, unsicheres WLAN WPA3, Netzsegmentierung, Port-Sicherheit am Switch
3 Vermittlung IP-Spoofing, unerlaubte Zugriffe Firewall mit Deny by Default, VPN/IPsec/WireGuard
4 Transport Offene Ports, Überlastung durch Verbindungsaufbau Port-Filter, Rate-Limits, Überlastschutz
5–7 Anwendung Injection, XSS, kaputte Zugriffskontrolle, Phishing Eingabeprüfung, Ausgabekodierung, Berechtigungen, TLS, MFA

Die Tabelle ist eine didaktische Zuordnung; reale Angriffe berühren oft mehrere Schichten.

Was Verschlüsselung auf welcher Schicht bringt

  • WLAN-Verschlüsselung (Schicht 1/2): schützt die Funkstrecke zwischen Gerät und Router.
  • VPN (Schicht 3): schützt den Weg zwischen Gerät und VPN-Server.
  • TLS (Transport/Anwendung): schützt die Verbindung zwischen Browser und Webserver – auch über fremde Netze.
  • Ende-zu-Ende-Verschlüsselung (Anwendung): schützt Inhalte auch vor dem Dienstbetreiber.

Beispiel: Café-WLAN

Im offenen WLAN können andere Gäste Rahmen mitlesen (Schicht 1/2). Ist die Verbindung zur Webseite mit TLS gesichert, sehen sie nur verschlüsselte Daten und die Zieladresse (IP, oft auch der Servername). Ein VPN verbirgt zusätzlich, welche Server du ansprichst, verlagert dein Vertrauen aber auf den VPN-Anbieter.

Merksatz

Die Sicherheit eines Systems ist so stark wie die schwächste Schicht, auf die ein Angreifer treffen kann.

Wie du das Wissen anwendest

Gehe bei einem Vorfall oder einer Risikoanalyse die Schichten systematisch durch: Welche Daten fließen auf welcher Schicht, wer kann sie dort sehen oder verändern, und welche Maßnahme schützt vor genau diesem Risiko? Aus den Antworten entsteht eine Liste von Lücken, die sich nach Dringlichkeit ordnen lässt. So lässt sich auch erklären, warum zum Beispiel ein VPN einen Phishing-Angriff nicht verhindert: Er findet in der Anwendungsschicht statt, das VPN wirkt eine Schicht tiefer.

Frage bei jedem Sicherheitsproblem zuerst: Auf welcher Schicht spielt es sich ab?

Zum Selbermachen

  1. Ordne sechs Angriffe aus der Security-Themenwelt den Schichten zu.
  2. Skizziere für dein Heimnetz, welche Schutzmaßnahme auf welcher Schicht wirkt.

Verwandte Themen

Security → „WLAN, Router und Firewall“, „VPN verstehen“, „TLS 1.3“, „Injection, XSS und CSRF“, „Entwurfsprinzipien“. Schichtenmodelle → „OSI-Modell“.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Die Grundaussagen (Defense in Depth, TLS schützt den Transport, nicht die Anwendung, WPA3 für WLAN, VPN-Tunnel) stützen sich auf die geprüften Lektionen der Security-Themenwelt. Nicht einzeln belegt: die Zuordnung von Risiken und Gegenmitteln zu Schichten (didaktische Darstellung, keine Norm) und das Café-Beispiel (konstruiert).

Quellen

  • Siehe die Quellenlisten der Security-Lektionen „WLAN, Router und Firewall“, „VPN verstehen“, „TLS 1.3“ und „Klassische Entwurfsprinzipien nach Saltzer und Schroeder“.
  • ISO/IEC 7498-1:1994 (Schichtenmodell)

Alles zu „Netzwerkschichten im Detail“