Die unterste Schicht überträgt Bits als physikalische Signale: Spannungsimpulse im Kupferkabel, Lichtpulse in der Glasfaser, Funkwellen im WLAN. Hier geht es um Stecker, Kabeltypen, Frequenzen und Signalstärken. Fehlerbilder sind „Kabel nicht eingesteckt“ oder „Funksignal zu schwach“.
Schicht 2: Sicherung
Die Sicherungsschicht regelt die Übertragung zwischen direkt verbundenen Geräten. Sie fasst Bits zu Rahmen zusammen, adressiert Geräte im lokalen Netz und erkennt Übertragungsfehler. Das wichtigste Beispiel ist Ethernet (Standardfamilie IEEE 802.3). In Ethernet-Rahmen steht eine 48 Bit (6 Byte) lange Zieladresse – die MAC-Adresse, die üblicherweise als sechs Paare von Hexadezimalziffern geschrieben wird, z. B. 3C:22:FB:12:34:56.
Switch und lokales Netz
Ein Switch merkt sich, hinter welchem Anschluss welche MAC-Adresse erreichbar ist, und leitet Rahmen gezielt dorthin. Damit verlässt der Rahmen das lokale Netz nicht; um in andere Netze zu gelangen, braucht es die nächste Schicht (IP und Router).
ARP: von der IP-Adresse zur MAC-Adresse
Um in einem Ethernet-Netz einen Rahmen zu senden, braucht der Absender die 48-Bit-Adresse des Empfängers. ARP, 1982 in RFC 826 von David Plummer beschrieben (Internet-Standard STD 37), erlaubt es, die zu einer Netzwerkadresse (z. B. IP) gehörige Ethernet-Adresse dynamisch zu ermitteln: Ein Gerät fragt im lokalen Netz „Wer hat 192.168.1.10?“, und das betroffene Gerät antwortet mit seiner MAC-Adresse.
WLAN
Funknetzwerke arbeiten ebenfalls auf den Schichten 1 und 2 (Standardfamilie IEEE 802.11). Der Aufbau eines Rahmens unterscheidet sich vom kabelgebundenen Ethernet, die Rolle in der Schichtung ist aber dieselbe: Übertragung zwischen Nachbarn.
Sicherheit auf Schicht 2
Kein Schutz durch MAC-Adressen: MAC-Adressen lassen sich fälschen und sind kein Zugangsschutz.
ARP kennt keine Prüfung: Der ursprüngliche Mechanismus enthält keine Authentisierung, weshalb gefälschte Antworten im lokalen Netz möglich sind (ARP-Spoofing).
WLAN-Verschlüsselung: Hier setzt WPA2/WPA3 an (siehe Security: „WLAN, Router und Firewall“).
Beispiel
Dein Laptop will den Router im Heimnetz erreichen. Er kennt dessen IP-Adresse, fragt per ARP nach der MAC-Adresse, erhält sie und baut einen Ethernet-Rahmen mit dieser Zieladresse.
Schicht 2 endet am Router: MAC-Adressen sind nur im lokalen Netz relevant.
Zum Selbermachen
Finde die MAC-Adresse deines Geräts und die ARP-Tabelle (zum Beispiel mit dem Befehl arp -a).
Beschreibe in drei Sätzen, was ein Switch von einem Router unterscheidet.
Prüfstatus: Belegt (Stand 1. Oktober 2026): RFC 826 (David C. Plummer, November 1982, STD 37), die 48-Bit-Länge der Ethernet-MAC-Adresse und ihre Verwendung im Ethernet-Rahmen wurden gegen RFC-Verzeichnis und Fachquellen geprüft. Nicht einzeln belegt: die Angaben zu IEEE 802.3 und 802.11 als Standardfamilien (Allgemeinwissen, nicht gegen den IEEE-Text geprüft), die Aufgabenbeschreibung des Switches und die Sicherheitshinweise (verbreitete Lehrdarstellung, hier nicht einzeln belegt).
Quellen
IETF – RFC 826 „An Ethernet Address Resolution Protocol“ (David C. Plummer, November 1982)
IEEE – IEEE 802.3 „Ethernet“ (standards.ieee.org)
Schicht 3: Vermittlung (IP-Adressen und Routing)
Begriffe vorab
IP-Adresse: Adresse eines Geräts im Netzverbund.
IPv4: Version 4 des Internet Protocol mit 32-Bit-Adressen.
IPv6: Version 6 mit 128-Bit-Adressen.
Router: Gerät, das Pakete zwischen Netzen weiterleitet.
Routing: Wegewahl der Pakete durch das Netz.
Aufgabe der Vermittlungsschicht
Während die Sicherungsschicht nur Nachbarn erreicht, sorgt die Vermittlungsschicht dafür, dass ein Paket quer durch viele Netze sein Ziel findet. Dafür gibt es eine logische Adresse, die unabhängig von der Hardware ist: die IP-Adresse. Alle Geräte im Internet sprechen auf dieser Schicht dasselbe Protokoll – das ist die schmale Taille der oben beschriebenen Sanduhr.
IPv4 und IPv6
IPv4 wurde im September 1981 in RFC 791 festgelegt und verwendet 32-Bit-Adressen, was etwa 4,3 Milliarden mögliche Adressen ergibt. Weil das nicht mehr ausreicht, wurde IPv6 entwickelt, das im Juli 2017 mit RFC 8200 als Internet-Standard veröffentlicht wurde und 128-Bit-Adressen nutzt. IPv4-Adressen schreibt man als vier Dezimalzahlen (192.168.1.10), IPv6-Adressen hexadezimal (2001:db8::1).
Routing
Ein Router betrachtet die Zieladresse eines Pakets und entscheidet anhand seiner Tabelle, an welchen nächsten Router es weitergereicht wird. Kein einzelner Router kennt den ganzen Weg; jeder trifft nur die Entscheidung für den nächsten Schritt („Hop“). Fällt eine Verbindung aus, können Pakete andere Wege nehmen.
Private Adressen und NAT
Im Heimnetz haben Geräte meist private Adressen (typisch aus Bereichen wie 192.168.x.x). Der Router übersetzt sie für das Internet in eine öffentliche Adresse (NAT, Network Address Translation). Das ist eine Folge der knappen IPv4-Adressen und kein Sicherheitsmechanismus – wichtig ist die Firewall-Regel „Deny by Default“.
Sicherheit auf Schicht 3
Absenderadressen können gefälscht werden (IP-Spoofing), weil IP den Absender nicht prüft.
Filter (Firewall) und Tunnel (VPN, IPsec, WireGuard) arbeiten auf dieser Schicht.
IP-Adressen sind keine Identität: Sie wechseln, werden geteilt und lassen sich verschleiern.
Beispiel: Ein Paket nach außen
Dein Laptop (192.168.1.10) schickt ein Paket an einen Server. Er kennt die Zieladresse, aber nicht den Weg. Das Paket geht an den Router, dieser übersetzt die Absenderadresse, schickt es an den Router des Providers und so weiter, Hop für Hop, bis zum Ziel.
IP-Adressen adressieren Netzschnittstellen, nicht Menschen: Wer „IP-Adresse = Person“ denkt, irrt oft.
Zum Selbermachen
Finde die lokale und die öffentliche IP-Adresse deines Geräts heraus und vergleiche beide.
Rechne aus, wie viele Adressen 32 Bit und 128 Bit ergeben (2^32 und 2^128 als Potenzen).
Verwandte Themen
Netzwerkschichten → „Schicht 4: TCP und UDP“. Daten → „Information, Bit und Zahlensysteme“ (32 Bit). Security → „VPN verstehen“ und „WLAN, Router und Firewall“.
Prüfstatus: Belegt (Stand 1. Oktober 2026): IPv4 in RFC 791 (September 1981) mit 32-Bit-Adressen (rund 4,3 Milliarden) und IPv6 in RFC 8200 (Juli 2017) mit 128-Bit-Adressen wurden gegen RFC-Verzeichnisse und Fachquellen geprüft. Nicht einzeln belegt: die Beschreibung von Routing und NAT (Lehrdarstellung), die genannten privaten Adressbereiche (Allgemeinwissen, nicht gegen RFC 1918 geprüft) und die Sicherheitshinweise (Einordnung in eigenen Worten).
UDP: Einfacher, verbindungsloser Transport ohne Zustellgarantie.
Port: Nummer, die zwischen Anwendungen auf einem Gerät unterscheidet.
Handshake: Verbindungsaufbau durch Nachrichtenaustausch.
Socket: Kombination aus IP-Adresse und Port als Kommunikationsendpunkt.
Aufgabe der Transportschicht
IP liefert Pakete an Geräte, aber nicht zuverlässig und nicht an ein bestimmtes Programm. Die Transportschicht schließt diese Lücke: Sie ordnet Daten einer Anwendung zu (über Portnummern) und kann – je nach Protokoll – Zuverlässigkeit herstellen.
Ports
Ein Gerät führt viele Netzwerkanwendungen gleichzeitig aus. Die Portnummer (16 Bit, 0 bis 65.535) bestimmt, welche Anwendung die Daten erhält. Webserver nutzen für HTTP üblicherweise Port 80, für HTTPS Port 443; DNS über TLS nutzt Port 853 (siehe Security-Lektion „DNS verstehen“).
TCP
Das Transmission Control Protocol ist verbindungsorientiert und zuverlässig: Es baut vor dem Datenaustausch eine Verbindung auf, nummeriert Daten, bestätigt den Empfang, wiederholt verlorene Teile und stellt die richtige Reihenfolge sicher. Die aktuelle Spezifikation ist RFC 9293 (August 2022); sie fasst die Änderungen seit RFC 793 zusammen und ersetzt dieses.
UDP
Das User Datagram Protocol (RFC 768, 1980, entworfen von David P. Reed) ist verbindungslos: Jedes Datagramm ist eine eigenständige Einheit. UDP garantiert weder Zustellung noch Reihenfolge noch Schutz vor Duplikaten. Das ist kein Mangel, sondern ein Angebot: Anwendungen, die Verzögerung scheuen (Sprache, Spiele, Videokonferenz) oder selbst für Zuverlässigkeit sorgen, nehmen UDP.
Wann was?
Merkmal
TCP
UDP
Verbindung
Ja
Nein
Zustellgarantie
Ja
Nein
Reihenfolge
Ja
Nein
Typisch
Web, E-Mail, Dateien
Sprache, Spiele, DNS-Abfragen
Sicherheit auf Schicht 4
Offene Ports sind Angriffsfläche: Eine Firewall erlaubt nur nötige Ports.
Verbindungsaufbau kann überlastet werden: Angreifer können viele halboffene Verbindungen erzeugen und so einen Dienst blockieren (SYN-Flood, bekannte Angriffsform).
Portnummer ist kein Schutz: Ein Dienst auf einem ungewöhnlichen Port ist nicht verborgen.
Beispiel
Dein Browser öffnet eine Verbindung von einem zufällig gewählten Port deines Geräts zu Port 443 des Servers. TCP sorgt dafür, dass die Seite vollständig und in der richtigen Reihenfolge ankommt. Dieselbe Seite könnte auch über HTTP/3 laufen – dazu die nächste Lektion.
Zuverlässigkeit hat ihren Preis: TCP ist robuster, UDP ist schneller und flexibler.
Zum Selbermachen
Liste mit einem Werkzeug deines Betriebssystems offene Verbindungen und Portnummern auf.
Begründe, warum eine Videokonferenz meist UDP nutzt.
Verwandte Themen
Netzwerkschichten → „Schicht 5–7: Anwendung“. Security → „DNS verstehen“ (UDP/TCP) und „WLAN, Router und Firewall“ (Deny by Default).
Prüfstatus: Belegt (Stand 1. Oktober 2026): TCP in RFC 9293 (August 2022, ersetzt RFC 793) sowie UDP in RFC 768 (1980, David P. Reed; verbindungslos, keine Garantie für Zustellung, Reihenfolge und Duplikatschutz) wurden gegen RFC-Verzeichnisse und Fachquellen geprüft. Nicht einzeln belegt: die Portnummer-Spanne und die Standardports (Allgemeinwissen), die Beschreibung der TCP-Funktionen im Einzelnen (Lehrdarstellung) und die Angriffsform SYN-Flood (nicht gesondert belegt).
Quellen
IETF – RFC 9293 „Transmission Control Protocol (TCP)“ (August 2022)
IETF – RFC 768 „User Datagram Protocol“ (1980)
Schicht 5 bis 7: Anwendung (HTTP, DNS, TLS, QUIC)
Begriffe vorab
HTTP: Hypertext Transfer Protocol: Protokoll des Webs.
Methode: Art der HTTP-Anfrage, etwa GET oder POST.
Statuscode: Zahl, die das Ergebnis einer Anfrage beschreibt, etwa 200 oder 404.
QUIC: Auf UDP aufbauendes, verschlüsseltes Transportprotokoll.
HTTP/3: HTTP-Version, die QUIC nutzt.
Die oberen Schichten
Im OSI-Modell gehören die Schichten 5 (Sitzung), 6 (Darstellung) und 7 (Anwendung) zusammen; im TCP/IP-Modell sind sie in der Anwendungsschicht zusammengefasst. Hier liegen die Protokolle, mit denen Programme arbeiten: HTTP für Webseiten, DNS für Namen, SMTP für E-Mail.
HTTP
RFC 9110 („HTTP Semantics“, Juni 2022) beschreibt die Architektur von HTTP und die Bedeutung von Methoden (GET, POST, …), Statuscodes (200, 404, …) und Header-Feldern – unabhängig von der Version. Wie diese Bedeutung über das Netz transportiert wird, regeln die Versionen: HTTP/1.1 und HTTP/2 über TCP, HTTP/3 (RFC 9114, Juni 2022) über QUIC.
GET /kurs/netzwerke HTTP/1.1
Host: beispiel.example
Accept: text/html
HTTP/1.1 200 OK
Content-Type: text/html; charset=utf-8
Das Beispiel zeigt eine einfache Anfrage und den Beginn einer Antwort (konstruiert). Die Zeichenkodierung der Antwort steht im Header: ein Wiedersehen mit der Lektion zu UTF-8.
DNS
Bevor der Browser die Anfrage senden kann, braucht er die IP-Adresse des Servers: Das DNS (RFC 1034/1035, 1987) übersetzt den Namen. DNS ist selbst ein Anwendungsprotokoll, auf das alle anderen aufbauen.
TLS: Wohin gehört es?
TLS (TLS 1.3 in RFC 8446) verschlüsselt Verbindungen. Es sitzt zwischen Transport und Anwendung. Ob man es zur Darstellungs-, Sitzungs- oder Anwendungsschicht rechnet, ist Auslegungssache – ein Beispiel dafür, dass reale Protokolle nicht sauber in die Schichten passen.
QUIC: Schichten werden neu geordnet
QUIC (RFC 9000, Mai 2021) ist laut Titel ein „UDP-basierter, multiplexter und sicherer Transport“. Es setzt auf UDP auf, übernimmt aber Aufgaben, die klassisch auf mehrere Schichten verteilt sind (Zuverlässigkeit, Verschlüsselung, mehrere parallele Datenströme). HTTP/3 nutzt dieses Protokoll. Das ist ein gutes Beispiel für die Grenzen strikter Schichtung: Die Praxis darf Schichten verschmelzen, wenn das Vorteile bringt.
Sicherheit in der Anwendungsschicht
Die meisten Angriffe auf Webanwendungen (Injection, XSS, fehlende Zugriffskontrolle) liegen hier. Siehe die OWASP Top 10 in der Security-Themenwelt.
Die Anwendung kann nicht darauf vertrauen, dass tiefere Schichten sie schützen: TLS schützt den Transport, nicht die Anwendungslogik.
Das Schichtenmodell ist ein Raster, kein Gesetz: Neuere Protokolle wie QUIC zeigen, dass Aufgaben schichtübergreifend zusammengelegt werden.
Zum Selbermachen
Rufe eine Webseite mit den Entwicklerwerkzeugen deines Browsers auf und sieh dir Methode, Statuscode und Header an.
Prüfe, ob dein Browser für eine Seite HTTP/3 verwendet (Netzwerk-Reiter, Spalte „Protokoll“).
Verwandte Themen
Netzwerkschichten → „Schicht 4: TCP und UDP“ und „Sicherheit auf jeder Schicht“. Security → „TLS 1.3“, „OWASP Top 10“ und „DNS verstehen“.
Prüfstatus: Belegt (Stand 1. Oktober 2026): RFC 9110 (Juni 2022, HTTP-Semantik), HTTP/3 in RFC 9114 (Juni 2022), QUIC in RFC 9000 (Mai 2021; „UDP-Based Multiplexed and Secure Transport“) sowie DNS (RFC 1034/1035, 1987) und TLS 1.3 (RFC 8446) wurden gegen RFC-Verzeichnisse geprüft. Nicht einzeln belegt: die Einordnung von TLS in eine OSI-Schicht (strittig, deshalb keine Behauptung), das HTTP-Beispiel (konstruiert) und die Zuordnung der OSI-Schichten 5 und 6 zur TCP/IP-Anwendungsschicht (Lehrdarstellung).
Quellen
IETF – RFC 9110 „HTTP Semantics“ (Juni 2022)
IETF – RFC 9114 „HTTP/3“ (Juni 2022)
IETF – RFC 9000 „QUIC: A UDP-Based Multiplexed and Secure Transport“ (Mai 2021)
IETF – RFC 1034/1035 (DNS) und RFC 8446 (TLS 1.3)
Sicherheit auf jeder Schicht: Angriffe und Gegenmittel im Überblick
Begriffe vorab
Defense in Depth: Mehrere unabhängige Schutzschichten.
Spoofing: Fälschen von Absenderangaben.
Man-in-the-Middle: Angreifer schaltet sich unbemerkt in eine Verbindung.
Ende-zu-Ende-Verschlüsselung: Nur Sender und Empfänger können den Inhalt lesen.
Angriffsfläche: Alle Stellen, an denen ein Angriff ansetzen kann.
Jede Schicht hat eigene Risiken
Das Schichtenmodell hilft beim Ordnen von Sicherheitsfragen: Ein Angriff und seine Abwehr lassen sich einer Schicht zuordnen. Wichtig ist: Schutz auf einer Schicht ersetzt keinen Schutz auf einer anderen. Das entspricht dem Prinzip „Defense in Depth“ aus der Security-Themenwelt.
Die Tabelle ist eine didaktische Zuordnung; reale Angriffe berühren oft mehrere Schichten.
Was Verschlüsselung auf welcher Schicht bringt
WLAN-Verschlüsselung (Schicht 1/2): schützt die Funkstrecke zwischen Gerät und Router.
VPN (Schicht 3): schützt den Weg zwischen Gerät und VPN-Server.
TLS (Transport/Anwendung): schützt die Verbindung zwischen Browser und Webserver – auch über fremde Netze.
Ende-zu-Ende-Verschlüsselung (Anwendung): schützt Inhalte auch vor dem Dienstbetreiber.
Beispiel: Café-WLAN
Im offenen WLAN können andere Gäste Rahmen mitlesen (Schicht 1/2). Ist die Verbindung zur Webseite mit TLS gesichert, sehen sie nur verschlüsselte Daten und die Zieladresse (IP, oft auch der Servername). Ein VPN verbirgt zusätzlich, welche Server du ansprichst, verlagert dein Vertrauen aber auf den VPN-Anbieter.
Merksatz
Die Sicherheit eines Systems ist so stark wie die schwächste Schicht, auf die ein Angreifer treffen kann.
Wie du das Wissen anwendest
Gehe bei einem Vorfall oder einer Risikoanalyse die Schichten systematisch durch: Welche Daten fließen auf welcher Schicht, wer kann sie dort sehen oder verändern, und welche Maßnahme schützt vor genau diesem Risiko? Aus den Antworten entsteht eine Liste von Lücken, die sich nach Dringlichkeit ordnen lässt. So lässt sich auch erklären, warum zum Beispiel ein VPN einen Phishing-Angriff nicht verhindert: Er findet in der Anwendungsschicht statt, das VPN wirkt eine Schicht tiefer.
Frage bei jedem Sicherheitsproblem zuerst: Auf welcher Schicht spielt es sich ab?
Zum Selbermachen
Ordne sechs Angriffe aus der Security-Themenwelt den Schichten zu.
Skizziere für dein Heimnetz, welche Schutzmaßnahme auf welcher Schicht wirkt.
Verwandte Themen
Security → „WLAN, Router und Firewall“, „VPN verstehen“, „TLS 1.3“, „Injection, XSS und CSRF“, „Entwurfsprinzipien“. Schichtenmodelle → „OSI-Modell“.
Prüfstatus: Belegt (Stand 1. Oktober 2026): Die Grundaussagen (Defense in Depth, TLS schützt den Transport, nicht die Anwendung, WPA3 für WLAN, VPN-Tunnel) stützen sich auf die geprüften Lektionen der Security-Themenwelt. Nicht einzeln belegt: die Zuordnung von Risiken und Gegenmitteln zu Schichten (didaktische Darstellung, keine Norm) und das Café-Beispiel (konstruiert).
Quellen
Siehe die Quellenlisten der Security-Lektionen „WLAN, Router und Firewall“, „VPN verstehen“, „TLS 1.3“ und „Klassische Entwurfsprinzipien nach Saltzer und Schroeder“.