Schichtenprinzip, OSI-Modell, TCP/IP-Modell und Kapselung.
Das Schichtenprinzip: Abstraktion und Schnittstellen
Begriffe vorab
Schicht: Ebene eines Systems mit klar umrissener Aufgabe.
Schnittstelle: Festgelegter Weg, auf dem eine Schicht Dienste der darunterliegenden nutzt.
Dienst: Leistung, die eine Schicht der darüberliegenden anbietet.
Protokoll: Vereinbarung, wie gleichrangige Schichten verschiedener Systeme kommunizieren.
Abstraktion: Verbergen von Einzelheiten hinter einer einfachen Schnittstelle.
Komplexität beherrschen
Große Systeme sind nur beherrschbar, wenn man sie in überschaubare Teile zerlegt. Das Schichtenprinzip ordnet diese Teile übereinander: Jede Schicht bietet der nächsthöheren Dienste an und nutzt dafür die Dienste der nächsttieferen. Wie sie das intern löst, bleibt verborgen. Dijkstras THE-System (1968) wurde so aufgebaut, dass höhere Schichten nur von niedrigeren abhängen.
Zwei Arten von Beziehungen
Vertikal: Schnittstelle zwischen benachbarten Schichten im selben System (Dienst).
Horizontal: Protokoll zwischen gleichrangigen Schichten auf verschiedenen Systemen. Die Transportschicht von Computer A „unterhält sich“ mit der Transportschicht von Computer B, auch wenn die Daten physisch über alle tieferen Schichten laufen.
Der Standard ISO/IEC 7498-1 beschreibt das mit der (N)/(N+1)/(N−1)-Notation: Die (N)-Schicht erbringt Dienste für die (N+1)-Schicht und nutzt Dienste der (N−1)-Schicht.
Vorteile
Austauschbarkeit: Eine Schicht lässt sich ersetzen, ohne die anderen zu ändern (etwa WLAN statt Kabel unter demselben IP).
Wiederverwendung: Eine bewährte Schicht dient vielen Anwendungen.
Zuständigkeit und Prüfbarkeit: Fehler und Sicherheitsanforderungen lassen sich einer Schicht zuordnen.
Kosten
Jede Schicht kostet Zeit und Speicher (zusätzliche Verwaltungsdaten).
Starre Schichtung kann nützliche Optimierungen verhindern.
In der Praxis werden Schichten manchmal durchbrochen, etwa wenn ein Protokoll Aufgaben mehrerer Schichten übernimmt (siehe QUIC in den Netzwerklektionen).
Beispiel außerhalb der Technik: Post
Du schreibst einen Brief (Anwendung), steckst ihn in einen Umschlag mit Adresse (Vermittlung), die Post sortiert und transportiert ihn (Transport und Übertragung). Du musst nicht wissen, ob er per Bahn oder Flugzeug reist. Der Empfänger öffnet den Umschlag und liest den Brief – in umgekehrter Reihenfolge. Diese Idee heißt später Kapselung.
Schichten sind ein Denkwerkzeug: Sie helfen, ein Problem in kleine, getrennt lösbare Fragen zu zerlegen.
Zum Selbermachen
Zerlege einen Alltagsprozess (Paket verschicken) in drei Schichten und beschreibe die Schnittstellen.
Nenne ein Beispiel, bei dem eine Schicht ausgetauscht werden kann, ohne die anderen zu ändern.
Prüfstatus: Belegt (Stand 1. Oktober 2026): Dijkstras Schichtstruktur (1968) und die (N)/(N+1)/(N−1)-Notation der ISO/IEC 7498-1 wurden gegen Fachquellen geprüft. Nicht einzeln belegt: die Einteilung in vertikale und horizontale Beziehungen (verbreitete Lehrdarstellung), die Vor- und Nachteile (Einordnung in eigenen Worten) und das Postbeispiel (Analogie).
Quellen
ISO/IEC 7498-1:1994 „Information technology — Open Systems Interconnection — Basic Reference Model: The Basic Model“ (identisch mit ITU-T X.200)
Edsger W. Dijkstra – „The Structure of the ‚THE‘-Multiprogramming System“ (1968)
Schicht 1 und 2: Bitübertragung und Sicherung (Ethernet, MAC, ARP)
Begriffe vorab
Bitübertragung: Physische Übertragung einzelner Bits über Kabel, Glasfaser oder Funk.
Rahmen: Dateneinheit der Sicherungsschicht.
MAC-Adresse: 48 Bit lange Hardwareadresse einer Netzwerkschnittstelle.
Switch: Gerät, das Rahmen anhand der MAC-Adresse im lokalen Netz weiterleitet.
Die unterste Schicht überträgt Bits als physikalische Signale: Spannungsimpulse im Kupferkabel, Lichtpulse in der Glasfaser, Funkwellen im WLAN. Hier geht es um Stecker, Kabeltypen, Frequenzen und Signalstärken. Fehlerbilder sind „Kabel nicht eingesteckt“ oder „Funksignal zu schwach“.
Schicht 2: Sicherung
Die Sicherungsschicht regelt die Übertragung zwischen direkt verbundenen Geräten. Sie fasst Bits zu Rahmen zusammen, adressiert Geräte im lokalen Netz und erkennt Übertragungsfehler. Das wichtigste Beispiel ist Ethernet (Standardfamilie IEEE 802.3). In Ethernet-Rahmen steht eine 48 Bit (6 Byte) lange Zieladresse – die MAC-Adresse, die üblicherweise als sechs Paare von Hexadezimalziffern geschrieben wird, z. B. 3C:22:FB:12:34:56.
Switch und lokales Netz
Ein Switch merkt sich, hinter welchem Anschluss welche MAC-Adresse erreichbar ist, und leitet Rahmen gezielt dorthin. Damit verlässt der Rahmen das lokale Netz nicht; um in andere Netze zu gelangen, braucht es die nächste Schicht (IP und Router).
ARP: von der IP-Adresse zur MAC-Adresse
Um in einem Ethernet-Netz einen Rahmen zu senden, braucht der Absender die 48-Bit-Adresse des Empfängers. ARP, 1982 in RFC 826 von David Plummer beschrieben (Internet-Standard STD 37), erlaubt es, die zu einer Netzwerkadresse (z. B. IP) gehörige Ethernet-Adresse dynamisch zu ermitteln: Ein Gerät fragt im lokalen Netz „Wer hat 192.168.1.10?“, und das betroffene Gerät antwortet mit seiner MAC-Adresse.
WLAN
Funknetzwerke arbeiten ebenfalls auf den Schichten 1 und 2 (Standardfamilie IEEE 802.11). Der Aufbau eines Rahmens unterscheidet sich vom kabelgebundenen Ethernet, die Rolle in der Schichtung ist aber dieselbe: Übertragung zwischen Nachbarn.
Sicherheit auf Schicht 2
Kein Schutz durch MAC-Adressen: MAC-Adressen lassen sich fälschen und sind kein Zugangsschutz.
ARP kennt keine Prüfung: Der ursprüngliche Mechanismus enthält keine Authentisierung, weshalb gefälschte Antworten im lokalen Netz möglich sind (ARP-Spoofing).
WLAN-Verschlüsselung: Hier setzt WPA2/WPA3 an (siehe Security: „WLAN, Router und Firewall“).
Beispiel
Dein Laptop will den Router im Heimnetz erreichen. Er kennt dessen IP-Adresse, fragt per ARP nach der MAC-Adresse, erhält sie und baut einen Ethernet-Rahmen mit dieser Zieladresse.
Schicht 2 endet am Router: MAC-Adressen sind nur im lokalen Netz relevant.
Zum Selbermachen
Finde die MAC-Adresse deines Geräts und die ARP-Tabelle (zum Beispiel mit dem Befehl arp -a).
Beschreibe in drei Sätzen, was ein Switch von einem Router unterscheidet.
Prüfstatus: Belegt (Stand 1. Oktober 2026): RFC 826 (David C. Plummer, November 1982, STD 37), die 48-Bit-Länge der Ethernet-MAC-Adresse und ihre Verwendung im Ethernet-Rahmen wurden gegen RFC-Verzeichnis und Fachquellen geprüft. Nicht einzeln belegt: die Angaben zu IEEE 802.3 und 802.11 als Standardfamilien (Allgemeinwissen, nicht gegen den IEEE-Text geprüft), die Aufgabenbeschreibung des Switches und die Sicherheitshinweise (verbreitete Lehrdarstellung, hier nicht einzeln belegt).
Quellen
IETF – RFC 826 „An Ethernet Address Resolution Protocol“ (David C. Plummer, November 1982)
IEEE – IEEE 802.3 „Ethernet“ (standards.ieee.org)
Das OSI-Modell: sieben Schichten
Begriffe vorab
OSI: Open Systems Interconnection: Referenzmodell für Kommunikation offener Systeme.
Referenzmodell: Gedankliches Raster zum Einordnen von Protokollen.
PDU: Protocol Data Unit: Dateneinheit einer Schicht.
Verbindungsorientiert: Vor dem Datenaustausch wird eine Verbindung aufgebaut.
Verbindungslos: Datenpakete werden ohne vorherigen Verbindungsaufbau gesendet.
Herkunft
Das OSI-Referenzmodell wurde in der Norm ISO 7498 festgelegt. Die zweite Ausgabe, ISO/IEC 7498-1:1994 (gleichlautend mit ITU-T X.200), löste die Ausgabe von 1984 ab und ergänzte unter anderem die ausdrückliche Behandlung verbindungsloser Übertragung. Es ist ein Referenzmodell: Es beschreibt keine konkreten Protokolle, sondern eine Einteilung.
Die sieben Schichten
Nr.
Schicht
Aufgabe
Beispiele
7
Anwendung
Dienste für Anwendungsprogramme
HTTP, DNS, SMTP
6
Darstellung
Datenformate, Kodierung, Kompression
Zeichenkodierung, TLS (Einordnung strittig)
5
Sitzung
Dialoge und Sitzungen steuern
—
4
Transport
Ende-zu-Ende-Transport, Zuverlässigkeit
TCP, UDP
3
Vermittlung
Adressierung, Wegewahl
IP
2
Sicherung
Übertragung zwischen Nachbargeräten, Rahmen
Ethernet, WLAN
1
Bitübertragung
Physische Signale
Kabel, Funk, Stecker
Die Namen der sieben Schichten stammen aus der Norm: Bitübertragungsschicht, Sicherungsschicht, Vermittlungsschicht, Transportschicht, Sitzungsschicht, Darstellungsschicht, Anwendungsschicht (englisch Physical, Data Link, Network, Transport, Session, Presentation, Application). Die Beispiele in der Tabelle sind eine Einordnung, die in der Praxis nicht immer eindeutig ist.
Merkhilfe
Von unten nach oben: „Bits → Rahmen → Pakete → Segmente → Sitzung → Darstellung → Anwendung“. Auf Englisch kennen viele den Merksatz „Please Do Not Throw Sausage Pizza Away“ (Physical, Data Link, Network, Transport, Session, Presentation, Application).
Wofür man OSI heute nutzt
Als gemeinsame Sprache: „Das ist ein Problem auf Schicht 2“.
Zur Fehlersuche: von unten nach oben prüfen (Kabel, Adresse, Routing, Port, Anwendung).
Zur Einordnung von Sicherheitsmaßnahmen.
Die tatsächlich verwendeten Internetprotokolle wurden nicht nach OSI entwickelt. Deshalb ist die Zuordnung oben immer eine Annäherung – besonders bei den Schichten 5 und 6.
Beispiel: Fehlersuche
Eine Webseite lädt nicht. Schicht 1: Ist das Kabel verbunden, funktioniert das WLAN? Schicht 2/3: Hat das Gerät eine Adresse? Schicht 3/4: Ist der Server erreichbar, ist der Port offen? Schicht 7: Antwortet die Anwendung mit einem Fehler?
OSI ist ein Raster zum Denken, kein Bauplan des Internets.
Zum Selbermachen
Ordne Ethernet, IP, TCP, HTTP und DNS den sieben Schichten zu und begründe Unklarheiten.
Gehe das Fehlersuchbeispiel für ein Problem aus deinem Alltag durch.
Verwandte Themen
Schichtenmodelle → „Das TCP/IP-Modell“ zeigt die praxisnähere Einteilung. Netzwerkschichten im Detail → jede Schicht in eigener Lektion. Security → „Security: Netzwerk für Einsteiger“ (DNS, VPN, WLAN) und „Security: Grundlagen“ bauen auf diesem Wissen auf.
Prüfstatus: Belegt (Stand 1. Oktober 2026): Die Norm ISO/IEC 7498-1:1994 (zweite Ausgabe, löst die Ausgabe von 1984 ab; identisch mit ITU-T X.200), die sieben Schichten und ihre Namen wurden gegen Normverzeichnisse und Fachquellen geprüft. Nicht einzeln belegt: die Beispielprotokolle je Schicht (verbreitete Lehreinordnung; Schicht 5 und 6 sind in der Praxis strittig), der englische Merksatz (Lernhilfe) und das Fehlersuchbeispiel (didaktisch).
Quellen
ISO/IEC 7498-1:1994 „Information technology — Open Systems Interconnection — Basic Reference Model: The Basic Model“ (zweite Ausgabe, 1994; ITU-T X.200)
Schicht 3: Vermittlung (IP-Adressen und Routing)
Begriffe vorab
IP-Adresse: Adresse eines Geräts im Netzverbund.
IPv4: Version 4 des Internet Protocol mit 32-Bit-Adressen.
IPv6: Version 6 mit 128-Bit-Adressen.
Router: Gerät, das Pakete zwischen Netzen weiterleitet.
Routing: Wegewahl der Pakete durch das Netz.
Aufgabe der Vermittlungsschicht
Während die Sicherungsschicht nur Nachbarn erreicht, sorgt die Vermittlungsschicht dafür, dass ein Paket quer durch viele Netze sein Ziel findet. Dafür gibt es eine logische Adresse, die unabhängig von der Hardware ist: die IP-Adresse. Alle Geräte im Internet sprechen auf dieser Schicht dasselbe Protokoll – das ist die schmale Taille der oben beschriebenen Sanduhr.
IPv4 und IPv6
IPv4 wurde im September 1981 in RFC 791 festgelegt und verwendet 32-Bit-Adressen, was etwa 4,3 Milliarden mögliche Adressen ergibt. Weil das nicht mehr ausreicht, wurde IPv6 entwickelt, das im Juli 2017 mit RFC 8200 als Internet-Standard veröffentlicht wurde und 128-Bit-Adressen nutzt. IPv4-Adressen schreibt man als vier Dezimalzahlen (192.168.1.10), IPv6-Adressen hexadezimal (2001:db8::1).
Routing
Ein Router betrachtet die Zieladresse eines Pakets und entscheidet anhand seiner Tabelle, an welchen nächsten Router es weitergereicht wird. Kein einzelner Router kennt den ganzen Weg; jeder trifft nur die Entscheidung für den nächsten Schritt („Hop“). Fällt eine Verbindung aus, können Pakete andere Wege nehmen.
Private Adressen und NAT
Im Heimnetz haben Geräte meist private Adressen (typisch aus Bereichen wie 192.168.x.x). Der Router übersetzt sie für das Internet in eine öffentliche Adresse (NAT, Network Address Translation). Das ist eine Folge der knappen IPv4-Adressen und kein Sicherheitsmechanismus – wichtig ist die Firewall-Regel „Deny by Default“.
Sicherheit auf Schicht 3
Absenderadressen können gefälscht werden (IP-Spoofing), weil IP den Absender nicht prüft.
Filter (Firewall) und Tunnel (VPN, IPsec, WireGuard) arbeiten auf dieser Schicht.
IP-Adressen sind keine Identität: Sie wechseln, werden geteilt und lassen sich verschleiern.
Beispiel: Ein Paket nach außen
Dein Laptop (192.168.1.10) schickt ein Paket an einen Server. Er kennt die Zieladresse, aber nicht den Weg. Das Paket geht an den Router, dieser übersetzt die Absenderadresse, schickt es an den Router des Providers und so weiter, Hop für Hop, bis zum Ziel.
IP-Adressen adressieren Netzschnittstellen, nicht Menschen: Wer „IP-Adresse = Person“ denkt, irrt oft.
Zum Selbermachen
Finde die lokale und die öffentliche IP-Adresse deines Geräts heraus und vergleiche beide.
Rechne aus, wie viele Adressen 32 Bit und 128 Bit ergeben (2^32 und 2^128 als Potenzen).
Verwandte Themen
Netzwerkschichten → „Schicht 4: TCP und UDP“. Daten → „Information, Bit und Zahlensysteme“ (32 Bit). Security → „VPN verstehen“ und „WLAN, Router und Firewall“.
Prüfstatus: Belegt (Stand 1. Oktober 2026): IPv4 in RFC 791 (September 1981) mit 32-Bit-Adressen (rund 4,3 Milliarden) und IPv6 in RFC 8200 (Juli 2017) mit 128-Bit-Adressen wurden gegen RFC-Verzeichnisse und Fachquellen geprüft. Nicht einzeln belegt: die Beschreibung von Routing und NAT (Lehrdarstellung), die genannten privaten Adressbereiche (Allgemeinwissen, nicht gegen RFC 1918 geprüft) und die Sicherheitshinweise (Einordnung in eigenen Worten).
TCP/IP: Protokollfamilie des Internets (Transmission Control Protocol / Internet Protocol).
RFC: Request for Comments: Dokumentenreihe der IETF.
Link Layer: Anbindung an das lokale Netz.
Internet Layer: Adressierung und Weiterleitung zwischen Netzen.
Host: Endgerät im Netz.
Vom Experiment zum Standard
Das Internet entstand aus praktischen Protokollen, nicht aus einem Referenzmodell. Das Dokument RFC 1122 („Requirements for Internet Hosts – Communication Layers“, Oktober 1989, herausgegeben von R. Braden) legt fest, welche Anforderungen Endgeräte erfüllen müssen. Es behandelt die Link-Schicht, die IP-Schicht und die Transportschicht; das Schwesterdokument RFC 1123 behandelt die Anwendungsschicht. Daraus ergibt sich das übliche Vierschichtenmodell.
Die vier Schichten
TCP/IP-Schicht
Aufgabe
Beispiele
Entspricht ungefähr OSI
Anwendung
Dienste für Programme
HTTP, DNS, SMTP
5–7
Transport
Ende-zu-Ende-Transport
TCP, UDP
4
Internet (IP)
Adressierung, Weiterleitung
IPv4, IPv6
3
Link
Übertragung im lokalen Netz
Ethernet, WLAN
1–2
Die Zuordnung zu OSI ist eine Annäherung aus der Lehre, keine Festlegung in den RFCs.
Die Sanduhr
Das Internet wird oft als Sanduhr beschrieben: Unten viele Übertragungstechniken (Kabel, Glasfaser, Funk), oben viele Anwendungen, aber in der Mitte nur ein Vermittlungsprotokoll, nämlich IP. Dadurch kann jede Anwendung über jede Technik laufen. Die Darstellung ist eine verbreitete Lehrmetapher.
OSI und TCP/IP im Vergleich
OSI: sieben Schichten, Referenzmodell, nützlich als Denkraster.
TCP/IP: vier Schichten, aus der Praxis gewachsen, beschreibt die tatsächlich eingesetzten Protokolle.
Beide zerlegen Kommunikation in Schichten mit klaren Diensten; die Unterschiede liegen in Zahl und Zuschnitt.
Beispiel: Wo sitzt was?
HTTP gehört zur Anwendungsschicht, TCP zur Transportschicht, IP zur Internetschicht, Ethernet zur Linkschicht. Ein Browser spricht nur HTTP; ob die Daten über Ethernet oder WLAN laufen, spielt für ihn keine Rolle.
Im Alltag sprechen viele von „Schicht 2“ oder „Schicht 7“ und meinen das OSI-Raster – auch wenn sie TCP/IP nutzen.
Zum Selbermachen
Zeichne die vier Schichten und trage HTTP, TCP, IP, Ethernet ein.
Vergleiche für UDP und TCP, in welcher Schicht sie liegen und was sich dadurch ändert.
Verwandte Themen
Schichtenmodelle → „Das OSI-Modell“ und „Kapselung“. Netzwerkschichten im Detail → je Schicht ein Beitrag.
Prüfstatus: Belegt (Stand 1. Oktober 2026): RFC 1122 (Oktober 1989, R. Braden) mit den Schichten Link, IP und Transport sowie das Schwesterdokument für die Anwendungsschicht wurden gegen das RFC-Verzeichnis geprüft. Nicht einzeln belegt: die Zuordnung zu OSI-Schichten, die Sanduhr-Metapher und die Zahl „vier“ Schichten (verbreitete Lehrdarstellung, in den RFCs nicht als eigenes Modell benannt).
Quellen
IETF – RFC 1122 „Requirements for Internet Hosts – Communication Layers“ (R. Braden (Hrsg.), Oktober 1989)
IETF – RFC 1123 „Requirements for Internet Hosts – Application and Support“
UDP: Einfacher, verbindungsloser Transport ohne Zustellgarantie.
Port: Nummer, die zwischen Anwendungen auf einem Gerät unterscheidet.
Handshake: Verbindungsaufbau durch Nachrichtenaustausch.
Socket: Kombination aus IP-Adresse und Port als Kommunikationsendpunkt.
Aufgabe der Transportschicht
IP liefert Pakete an Geräte, aber nicht zuverlässig und nicht an ein bestimmtes Programm. Die Transportschicht schließt diese Lücke: Sie ordnet Daten einer Anwendung zu (über Portnummern) und kann – je nach Protokoll – Zuverlässigkeit herstellen.
Ports
Ein Gerät führt viele Netzwerkanwendungen gleichzeitig aus. Die Portnummer (16 Bit, 0 bis 65.535) bestimmt, welche Anwendung die Daten erhält. Webserver nutzen für HTTP üblicherweise Port 80, für HTTPS Port 443; DNS über TLS nutzt Port 853 (siehe Security-Lektion „DNS verstehen“).
TCP
Das Transmission Control Protocol ist verbindungsorientiert und zuverlässig: Es baut vor dem Datenaustausch eine Verbindung auf, nummeriert Daten, bestätigt den Empfang, wiederholt verlorene Teile und stellt die richtige Reihenfolge sicher. Die aktuelle Spezifikation ist RFC 9293 (August 2022); sie fasst die Änderungen seit RFC 793 zusammen und ersetzt dieses.
UDP
Das User Datagram Protocol (RFC 768, 1980, entworfen von David P. Reed) ist verbindungslos: Jedes Datagramm ist eine eigenständige Einheit. UDP garantiert weder Zustellung noch Reihenfolge noch Schutz vor Duplikaten. Das ist kein Mangel, sondern ein Angebot: Anwendungen, die Verzögerung scheuen (Sprache, Spiele, Videokonferenz) oder selbst für Zuverlässigkeit sorgen, nehmen UDP.
Wann was?
Merkmal
TCP
UDP
Verbindung
Ja
Nein
Zustellgarantie
Ja
Nein
Reihenfolge
Ja
Nein
Typisch
Web, E-Mail, Dateien
Sprache, Spiele, DNS-Abfragen
Sicherheit auf Schicht 4
Offene Ports sind Angriffsfläche: Eine Firewall erlaubt nur nötige Ports.
Verbindungsaufbau kann überlastet werden: Angreifer können viele halboffene Verbindungen erzeugen und so einen Dienst blockieren (SYN-Flood, bekannte Angriffsform).
Portnummer ist kein Schutz: Ein Dienst auf einem ungewöhnlichen Port ist nicht verborgen.
Beispiel
Dein Browser öffnet eine Verbindung von einem zufällig gewählten Port deines Geräts zu Port 443 des Servers. TCP sorgt dafür, dass die Seite vollständig und in der richtigen Reihenfolge ankommt. Dieselbe Seite könnte auch über HTTP/3 laufen – dazu die nächste Lektion.
Zuverlässigkeit hat ihren Preis: TCP ist robuster, UDP ist schneller und flexibler.
Zum Selbermachen
Liste mit einem Werkzeug deines Betriebssystems offene Verbindungen und Portnummern auf.
Begründe, warum eine Videokonferenz meist UDP nutzt.
Verwandte Themen
Netzwerkschichten → „Schicht 5–7: Anwendung“. Security → „DNS verstehen“ (UDP/TCP) und „WLAN, Router und Firewall“ (Deny by Default).
Prüfstatus: Belegt (Stand 1. Oktober 2026): TCP in RFC 9293 (August 2022, ersetzt RFC 793) sowie UDP in RFC 768 (1980, David P. Reed; verbindungslos, keine Garantie für Zustellung, Reihenfolge und Duplikatschutz) wurden gegen RFC-Verzeichnisse und Fachquellen geprüft. Nicht einzeln belegt: die Portnummer-Spanne und die Standardports (Allgemeinwissen), die Beschreibung der TCP-Funktionen im Einzelnen (Lehrdarstellung) und die Angriffsform SYN-Flood (nicht gesondert belegt).
Quellen
IETF – RFC 9293 „Transmission Control Protocol (TCP)“ (August 2022)
IETF – RFC 768 „User Datagram Protocol“ (1980)
Kapselung: Wie Daten durch die Schichten wandern
Begriffe vorab
Kapselung: Jede Schicht verpackt die Daten der oberen Schicht mit eigenen Steuerangaben.
Header: Steuerangaben, die einer Dateneinheit vorangestellt werden.
Payload: Nutzdaten innerhalb einer Dateneinheit.
Rahmen (Frame): Dateneinheit der Sicherungsschicht.
Paket: Dateneinheit der Vermittlungsschicht (IP).
Das Prinzip
Beim Senden wandern Daten von oben nach unten. Jede Schicht stellt den Daten der darüberliegenden Schicht einen Header mit ihren Steuerangaben voran (bei manchen Schichten auch einen Trailer am Ende). Beim Empfang wird in umgekehrter Reihenfolge ausgepackt. Eine Schicht behandelt alles von oben als Nutzlast und interessiert sich nicht für dessen Inhalt.
Anwendung | HTTP-Nachricht |
Transport | TCP-Header | HTTP-Nachricht | Segment
Internet | IP-Header | TCP-Header | HTTP-Nachricht | Paket
Link | Eth-Header | IP-Header | TCP-Header | HTTP ... | Eth-Trailer Rahmen
Die Begriffe Segment, Paket und Rahmen sind die in der Lehre üblichen Namen der Dateneinheiten auf den Schichten; in der Literatur werden sie nicht immer streng getrennt verwendet.
Wer liest was?
Ein Switch liest den Ethernet-Header (Zieladresse im lokalen Netz).
Ein Router liest den IP-Header (Zieladresse im Netzverbund) und baut für das nächste Teilstück einen neuen Rahmen.
Das Endgerät liest zusätzlich den TCP-/UDP-Header (Port) und gibt die Nutzdaten an das richtige Programm.
Das zeigt, warum Router und Switches die Schichten unterhalb der Anwendung kennen müssen, aber den Inhalt nicht lesen müssen (ohne Verschlüsselung könnten sie es dennoch).
Ein Seitenaufruf im Zeitraffer
Der Browser erzeugt eine HTTP-Anfrage (Anwendung).
Der Name der Seite wird per DNS in eine IP-Adresse aufgelöst (Anwendung).
TCP baut eine Verbindung zum Server auf und schickt die Anfrage in Segmenten (Transport).
IP versieht jedes Segment mit Absender- und Zieladresse (Internet).
Das Netzwerk überträgt Rahmen zum nächsten Gerät (Link); Router leiten weiter.
Beim Server wird in umgekehrter Reihenfolge ausgepackt, die Antwort läuft zurück.
Kapselung und Sicherheit
Kapselung ist auch ein Sicherheitsthema: Tunnel (VPN) verpacken ganze Pakete in neue Pakete, und Verschlüsselung macht die Nutzlast für Zwischenstationen unlesbar. Header bleiben meist sichtbar, damit das Netz weiß, wohin es die Daten schicken muss.
Wer Pakete verstehen will, liest Header von außen nach innen: erst Rahmen, dann IP, dann Transport, dann Anwendung.
Zum Selbermachen
Zeichne die Kapselung für eine DNS-Anfrage über UDP.
Überlege, welche Informationen ein Router über eine HTTPS-Verbindung sehen kann und welche nicht.
Verwandte Themen
Schichtenmodelle → „TCP/IP-Modell“. Security → „VPN verstehen“ (Tunnel als Kapselung) und „DNS verstehen“. Netzwerkschichten im Detail → die nächsten Lektionen.
Prüfstatus: Belegt (Stand 1. Oktober 2026): Das Prinzip der Kapselung entspricht der Beschreibung der Schichtenbeziehung in ISO/IEC 7498-1 und RFC 1122. Nicht einzeln belegt: die Darstellung der Dateneinheiten (didaktisch vereinfacht), die Aussagen zu den Aufgaben von Switch und Router (verbreitete Lehrdarstellung) und der Seitenaufruf im Zeitraffer (didaktisch vereinfacht).
Quellen
ISO/IEC 7498-1:1994
IETF – RFC 1122 „Requirements for Internet Hosts – Communication Layers“
Schicht 5 bis 7: Anwendung (HTTP, DNS, TLS, QUIC)
Begriffe vorab
HTTP: Hypertext Transfer Protocol: Protokoll des Webs.
Methode: Art der HTTP-Anfrage, etwa GET oder POST.
Statuscode: Zahl, die das Ergebnis einer Anfrage beschreibt, etwa 200 oder 404.
QUIC: Auf UDP aufbauendes, verschlüsseltes Transportprotokoll.
HTTP/3: HTTP-Version, die QUIC nutzt.
Die oberen Schichten
Im OSI-Modell gehören die Schichten 5 (Sitzung), 6 (Darstellung) und 7 (Anwendung) zusammen; im TCP/IP-Modell sind sie in der Anwendungsschicht zusammengefasst. Hier liegen die Protokolle, mit denen Programme arbeiten: HTTP für Webseiten, DNS für Namen, SMTP für E-Mail.
HTTP
RFC 9110 („HTTP Semantics“, Juni 2022) beschreibt die Architektur von HTTP und die Bedeutung von Methoden (GET, POST, …), Statuscodes (200, 404, …) und Header-Feldern – unabhängig von der Version. Wie diese Bedeutung über das Netz transportiert wird, regeln die Versionen: HTTP/1.1 und HTTP/2 über TCP, HTTP/3 (RFC 9114, Juni 2022) über QUIC.
GET /kurs/netzwerke HTTP/1.1
Host: beispiel.example
Accept: text/html
HTTP/1.1 200 OK
Content-Type: text/html; charset=utf-8
Das Beispiel zeigt eine einfache Anfrage und den Beginn einer Antwort (konstruiert). Die Zeichenkodierung der Antwort steht im Header: ein Wiedersehen mit der Lektion zu UTF-8.
DNS
Bevor der Browser die Anfrage senden kann, braucht er die IP-Adresse des Servers: Das DNS (RFC 1034/1035, 1987) übersetzt den Namen. DNS ist selbst ein Anwendungsprotokoll, auf das alle anderen aufbauen.
TLS: Wohin gehört es?
TLS (TLS 1.3 in RFC 8446) verschlüsselt Verbindungen. Es sitzt zwischen Transport und Anwendung. Ob man es zur Darstellungs-, Sitzungs- oder Anwendungsschicht rechnet, ist Auslegungssache – ein Beispiel dafür, dass reale Protokolle nicht sauber in die Schichten passen.
QUIC: Schichten werden neu geordnet
QUIC (RFC 9000, Mai 2021) ist laut Titel ein „UDP-basierter, multiplexter und sicherer Transport“. Es setzt auf UDP auf, übernimmt aber Aufgaben, die klassisch auf mehrere Schichten verteilt sind (Zuverlässigkeit, Verschlüsselung, mehrere parallele Datenströme). HTTP/3 nutzt dieses Protokoll. Das ist ein gutes Beispiel für die Grenzen strikter Schichtung: Die Praxis darf Schichten verschmelzen, wenn das Vorteile bringt.
Sicherheit in der Anwendungsschicht
Die meisten Angriffe auf Webanwendungen (Injection, XSS, fehlende Zugriffskontrolle) liegen hier. Siehe die OWASP Top 10 in der Security-Themenwelt.
Die Anwendung kann nicht darauf vertrauen, dass tiefere Schichten sie schützen: TLS schützt den Transport, nicht die Anwendungslogik.
Das Schichtenmodell ist ein Raster, kein Gesetz: Neuere Protokolle wie QUIC zeigen, dass Aufgaben schichtübergreifend zusammengelegt werden.
Zum Selbermachen
Rufe eine Webseite mit den Entwicklerwerkzeugen deines Browsers auf und sieh dir Methode, Statuscode und Header an.
Prüfe, ob dein Browser für eine Seite HTTP/3 verwendet (Netzwerk-Reiter, Spalte „Protokoll“).
Verwandte Themen
Netzwerkschichten → „Schicht 4: TCP und UDP“ und „Sicherheit auf jeder Schicht“. Security → „TLS 1.3“, „OWASP Top 10“ und „DNS verstehen“.
Prüfstatus: Belegt (Stand 1. Oktober 2026): RFC 9110 (Juni 2022, HTTP-Semantik), HTTP/3 in RFC 9114 (Juni 2022), QUIC in RFC 9000 (Mai 2021; „UDP-Based Multiplexed and Secure Transport“) sowie DNS (RFC 1034/1035, 1987) und TLS 1.3 (RFC 8446) wurden gegen RFC-Verzeichnisse geprüft. Nicht einzeln belegt: die Einordnung von TLS in eine OSI-Schicht (strittig, deshalb keine Behauptung), das HTTP-Beispiel (konstruiert) und die Zuordnung der OSI-Schichten 5 und 6 zur TCP/IP-Anwendungsschicht (Lehrdarstellung).
Quellen
IETF – RFC 9110 „HTTP Semantics“ (Juni 2022)
IETF – RFC 9114 „HTTP/3“ (Juni 2022)
IETF – RFC 9000 „QUIC: A UDP-Based Multiplexed and Secure Transport“ (Mai 2021)
IETF – RFC 1034/1035 (DNS) und RFC 8446 (TLS 1.3)
Sicherheit auf jeder Schicht: Angriffe und Gegenmittel im Überblick
Begriffe vorab
Defense in Depth: Mehrere unabhängige Schutzschichten.
Spoofing: Fälschen von Absenderangaben.
Man-in-the-Middle: Angreifer schaltet sich unbemerkt in eine Verbindung.
Ende-zu-Ende-Verschlüsselung: Nur Sender und Empfänger können den Inhalt lesen.
Angriffsfläche: Alle Stellen, an denen ein Angriff ansetzen kann.
Jede Schicht hat eigene Risiken
Das Schichtenmodell hilft beim Ordnen von Sicherheitsfragen: Ein Angriff und seine Abwehr lassen sich einer Schicht zuordnen. Wichtig ist: Schutz auf einer Schicht ersetzt keinen Schutz auf einer anderen. Das entspricht dem Prinzip „Defense in Depth“ aus der Security-Themenwelt.
Die Tabelle ist eine didaktische Zuordnung; reale Angriffe berühren oft mehrere Schichten.
Was Verschlüsselung auf welcher Schicht bringt
WLAN-Verschlüsselung (Schicht 1/2): schützt die Funkstrecke zwischen Gerät und Router.
VPN (Schicht 3): schützt den Weg zwischen Gerät und VPN-Server.
TLS (Transport/Anwendung): schützt die Verbindung zwischen Browser und Webserver – auch über fremde Netze.
Ende-zu-Ende-Verschlüsselung (Anwendung): schützt Inhalte auch vor dem Dienstbetreiber.
Beispiel: Café-WLAN
Im offenen WLAN können andere Gäste Rahmen mitlesen (Schicht 1/2). Ist die Verbindung zur Webseite mit TLS gesichert, sehen sie nur verschlüsselte Daten und die Zieladresse (IP, oft auch der Servername). Ein VPN verbirgt zusätzlich, welche Server du ansprichst, verlagert dein Vertrauen aber auf den VPN-Anbieter.
Merksatz
Die Sicherheit eines Systems ist so stark wie die schwächste Schicht, auf die ein Angreifer treffen kann.
Wie du das Wissen anwendest
Gehe bei einem Vorfall oder einer Risikoanalyse die Schichten systematisch durch: Welche Daten fließen auf welcher Schicht, wer kann sie dort sehen oder verändern, und welche Maßnahme schützt vor genau diesem Risiko? Aus den Antworten entsteht eine Liste von Lücken, die sich nach Dringlichkeit ordnen lässt. So lässt sich auch erklären, warum zum Beispiel ein VPN einen Phishing-Angriff nicht verhindert: Er findet in der Anwendungsschicht statt, das VPN wirkt eine Schicht tiefer.
Frage bei jedem Sicherheitsproblem zuerst: Auf welcher Schicht spielt es sich ab?
Zum Selbermachen
Ordne sechs Angriffe aus der Security-Themenwelt den Schichten zu.
Skizziere für dein Heimnetz, welche Schutzmaßnahme auf welcher Schicht wirkt.
Verwandte Themen
Security → „WLAN, Router und Firewall“, „VPN verstehen“, „TLS 1.3“, „Injection, XSS und CSRF“, „Entwurfsprinzipien“. Schichtenmodelle → „OSI-Modell“.
Prüfstatus: Belegt (Stand 1. Oktober 2026): Die Grundaussagen (Defense in Depth, TLS schützt den Transport, nicht die Anwendung, WPA3 für WLAN, VPN-Tunnel) stützen sich auf die geprüften Lektionen der Security-Themenwelt. Nicht einzeln belegt: die Zuordnung von Risiken und Gegenmitteln zu Schichten (didaktische Darstellung, keine Norm) und das Café-Beispiel (konstruiert).
Quellen
Siehe die Quellenlisten der Security-Lektionen „WLAN, Router und Firewall“, „VPN verstehen“, „TLS 1.3“ und „Klassische Entwurfsprinzipien nach Saltzer und Schroeder“.