Informatik: Schichtenmodelle

Akademie

Informatik: Schichtenmodelle

Schichtenprinzip, OSI-Modell, TCP/IP-Modell und Kapselung.

Das Schichtenprinzip: Abstraktion und Schnittstellen

Begriffe vorab

  • Schicht: Ebene eines Systems mit klar umrissener Aufgabe.
  • Schnittstelle: Festgelegter Weg, auf dem eine Schicht Dienste der darunterliegenden nutzt.
  • Dienst: Leistung, die eine Schicht der darüberliegenden anbietet.
  • Protokoll: Vereinbarung, wie gleichrangige Schichten verschiedener Systeme kommunizieren.
  • Abstraktion: Verbergen von Einzelheiten hinter einer einfachen Schnittstelle.

Komplexität beherrschen

Große Systeme sind nur beherrschbar, wenn man sie in überschaubare Teile zerlegt. Das Schichtenprinzip ordnet diese Teile übereinander: Jede Schicht bietet der nächsthöheren Dienste an und nutzt dafür die Dienste der nächsttieferen. Wie sie das intern löst, bleibt verborgen. Dijkstras THE-System (1968) wurde so aufgebaut, dass höhere Schichten nur von niedrigeren abhängen.

Zwei Arten von Beziehungen

  • Vertikal: Schnittstelle zwischen benachbarten Schichten im selben System (Dienst).
  • Horizontal: Protokoll zwischen gleichrangigen Schichten auf verschiedenen Systemen. Die Transportschicht von Computer A „unterhält sich“ mit der Transportschicht von Computer B, auch wenn die Daten physisch über alle tieferen Schichten laufen.

Der Standard ISO/IEC 7498-1 beschreibt das mit der (N)/(N+1)/(N−1)-Notation: Die (N)-Schicht erbringt Dienste für die (N+1)-Schicht und nutzt Dienste der (N−1)-Schicht.

Vorteile

  • Austauschbarkeit: Eine Schicht lässt sich ersetzen, ohne die anderen zu ändern (etwa WLAN statt Kabel unter demselben IP).
  • Wiederverwendung: Eine bewährte Schicht dient vielen Anwendungen.
  • Zuständigkeit und Prüfbarkeit: Fehler und Sicherheitsanforderungen lassen sich einer Schicht zuordnen.

Kosten

  • Jede Schicht kostet Zeit und Speicher (zusätzliche Verwaltungsdaten).
  • Starre Schichtung kann nützliche Optimierungen verhindern.
  • In der Praxis werden Schichten manchmal durchbrochen, etwa wenn ein Protokoll Aufgaben mehrerer Schichten übernimmt (siehe QUIC in den Netzwerklektionen).

Beispiel außerhalb der Technik: Post

Du schreibst einen Brief (Anwendung), steckst ihn in einen Umschlag mit Adresse (Vermittlung), die Post sortiert und transportiert ihn (Transport und Übertragung). Du musst nicht wissen, ob er per Bahn oder Flugzeug reist. Der Empfänger öffnet den Umschlag und liest den Brief – in umgekehrter Reihenfolge. Diese Idee heißt später Kapselung.

Schichten sind ein Denkwerkzeug: Sie helfen, ein Problem in kleine, getrennt lösbare Fragen zu zerlegen.

Zum Selbermachen

  1. Zerlege einen Alltagsprozess (Paket verschicken) in drei Schichten und beschreibe die Schnittstellen.
  2. Nenne ein Beispiel, bei dem eine Schicht ausgetauscht werden kann, ohne die anderen zu ändern.

Verwandte Themen

Schichtenmodelle → „Das OSI-Modell“, „Das TCP/IP-Modell“, „Kapselung“. Rechner → „Das Betriebssystem als Vermittler“.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Dijkstras Schichtstruktur (1968) und die (N)/(N+1)/(N−1)-Notation der ISO/IEC 7498-1 wurden gegen Fachquellen geprüft. Nicht einzeln belegt: die Einteilung in vertikale und horizontale Beziehungen (verbreitete Lehrdarstellung), die Vor- und Nachteile (Einordnung in eigenen Worten) und das Postbeispiel (Analogie).

Quellen

  • ISO/IEC 7498-1:1994 „Information technology — Open Systems Interconnection — Basic Reference Model: The Basic Model“ (identisch mit ITU-T X.200)
  • Edsger W. Dijkstra – „The Structure of the ‚THE‘-Multiprogramming System“ (1968)

Schicht 1 und 2: Bitübertragung und Sicherung (Ethernet, MAC, ARP)

Begriffe vorab

  • Bitübertragung: Physische Übertragung einzelner Bits über Kabel, Glasfaser oder Funk.
  • Rahmen: Dateneinheit der Sicherungsschicht.
  • MAC-Adresse: 48 Bit lange Hardwareadresse einer Netzwerkschnittstelle.
  • Switch: Gerät, das Rahmen anhand der MAC-Adresse im lokalen Netz weiterleitet.
  • ARP: Address Resolution Protocol: ordnet IP-Adressen lokalen Hardwareadressen zu.

Schicht 1: Bitübertragung

Die unterste Schicht überträgt Bits als physikalische Signale: Spannungsimpulse im Kupferkabel, Lichtpulse in der Glasfaser, Funkwellen im WLAN. Hier geht es um Stecker, Kabeltypen, Frequenzen und Signalstärken. Fehlerbilder sind „Kabel nicht eingesteckt“ oder „Funksignal zu schwach“.

Schicht 2: Sicherung

Die Sicherungsschicht regelt die Übertragung zwischen direkt verbundenen Geräten. Sie fasst Bits zu Rahmen zusammen, adressiert Geräte im lokalen Netz und erkennt Übertragungsfehler. Das wichtigste Beispiel ist Ethernet (Standardfamilie IEEE 802.3). In Ethernet-Rahmen steht eine 48 Bit (6 Byte) lange Zieladresse – die MAC-Adresse, die üblicherweise als sechs Paare von Hexadezimalziffern geschrieben wird, z. B. 3C:22:FB:12:34:56.

Switch und lokales Netz

Ein Switch merkt sich, hinter welchem Anschluss welche MAC-Adresse erreichbar ist, und leitet Rahmen gezielt dorthin. Damit verlässt der Rahmen das lokale Netz nicht; um in andere Netze zu gelangen, braucht es die nächste Schicht (IP und Router).

ARP: von der IP-Adresse zur MAC-Adresse

Um in einem Ethernet-Netz einen Rahmen zu senden, braucht der Absender die 48-Bit-Adresse des Empfängers. ARP, 1982 in RFC 826 von David Plummer beschrieben (Internet-Standard STD 37), erlaubt es, die zu einer Netzwerkadresse (z. B. IP) gehörige Ethernet-Adresse dynamisch zu ermitteln: Ein Gerät fragt im lokalen Netz „Wer hat 192.168.1.10?“, und das betroffene Gerät antwortet mit seiner MAC-Adresse.

WLAN

Funknetzwerke arbeiten ebenfalls auf den Schichten 1 und 2 (Standardfamilie IEEE 802.11). Der Aufbau eines Rahmens unterscheidet sich vom kabelgebundenen Ethernet, die Rolle in der Schichtung ist aber dieselbe: Übertragung zwischen Nachbarn.

Sicherheit auf Schicht 2

  • Kein Schutz durch MAC-Adressen: MAC-Adressen lassen sich fälschen und sind kein Zugangsschutz.
  • ARP kennt keine Prüfung: Der ursprüngliche Mechanismus enthält keine Authentisierung, weshalb gefälschte Antworten im lokalen Netz möglich sind (ARP-Spoofing).
  • WLAN-Verschlüsselung: Hier setzt WPA2/WPA3 an (siehe Security: „WLAN, Router und Firewall“).

Beispiel

Dein Laptop will den Router im Heimnetz erreichen. Er kennt dessen IP-Adresse, fragt per ARP nach der MAC-Adresse, erhält sie und baut einen Ethernet-Rahmen mit dieser Zieladresse.

Schicht 2 endet am Router: MAC-Adressen sind nur im lokalen Netz relevant.

Zum Selbermachen

  1. Finde die MAC-Adresse deines Geräts und die ARP-Tabelle (zum Beispiel mit dem Befehl arp -a).
  2. Beschreibe in drei Sätzen, was ein Switch von einem Router unterscheidet.

Verwandte Themen

Netzwerkschichten → „Schicht 3: IP“. Security → „WLAN, Router und Firewall“. Schichtenmodelle → „Kapselung“.

Prüfstatus: Belegt (Stand 1. Oktober 2026): RFC 826 (David C. Plummer, November 1982, STD 37), die 48-Bit-Länge der Ethernet-MAC-Adresse und ihre Verwendung im Ethernet-Rahmen wurden gegen RFC-Verzeichnis und Fachquellen geprüft. Nicht einzeln belegt: die Angaben zu IEEE 802.3 und 802.11 als Standardfamilien (Allgemeinwissen, nicht gegen den IEEE-Text geprüft), die Aufgabenbeschreibung des Switches und die Sicherheitshinweise (verbreitete Lehrdarstellung, hier nicht einzeln belegt).

Quellen

  • IETF – RFC 826 „An Ethernet Address Resolution Protocol“ (David C. Plummer, November 1982)
  • IEEE – IEEE 802.3 „Ethernet“ (standards.ieee.org)

Das OSI-Modell: sieben Schichten

Begriffe vorab

  • OSI: Open Systems Interconnection: Referenzmodell für Kommunikation offener Systeme.
  • Referenzmodell: Gedankliches Raster zum Einordnen von Protokollen.
  • PDU: Protocol Data Unit: Dateneinheit einer Schicht.
  • Verbindungsorientiert: Vor dem Datenaustausch wird eine Verbindung aufgebaut.
  • Verbindungslos: Datenpakete werden ohne vorherigen Verbindungsaufbau gesendet.

Herkunft

Das OSI-Referenzmodell wurde in der Norm ISO 7498 festgelegt. Die zweite Ausgabe, ISO/IEC 7498-1:1994 (gleichlautend mit ITU-T X.200), löste die Ausgabe von 1984 ab und ergänzte unter anderem die ausdrückliche Behandlung verbindungsloser Übertragung. Es ist ein Referenzmodell: Es beschreibt keine konkreten Protokolle, sondern eine Einteilung.

Die sieben Schichten

Nr. Schicht Aufgabe Beispiele
7 Anwendung Dienste für Anwendungsprogramme HTTP, DNS, SMTP
6 Darstellung Datenformate, Kodierung, Kompression Zeichenkodierung, TLS (Einordnung strittig)
5 Sitzung Dialoge und Sitzungen steuern —
4 Transport Ende-zu-Ende-Transport, Zuverlässigkeit TCP, UDP
3 Vermittlung Adressierung, Wegewahl IP
2 Sicherung Übertragung zwischen Nachbargeräten, Rahmen Ethernet, WLAN
1 Bitübertragung Physische Signale Kabel, Funk, Stecker

Die Namen der sieben Schichten stammen aus der Norm: Bitübertragungsschicht, Sicherungsschicht, Vermittlungsschicht, Transportschicht, Sitzungsschicht, Darstellungsschicht, Anwendungsschicht (englisch Physical, Data Link, Network, Transport, Session, Presentation, Application). Die Beispiele in der Tabelle sind eine Einordnung, die in der Praxis nicht immer eindeutig ist.

Merkhilfe

Von unten nach oben: „Bits → Rahmen → Pakete → Segmente → Sitzung → Darstellung → Anwendung“. Auf Englisch kennen viele den Merksatz „Please Do Not Throw Sausage Pizza Away“ (Physical, Data Link, Network, Transport, Session, Presentation, Application).

Wofür man OSI heute nutzt

  • Als gemeinsame Sprache: „Das ist ein Problem auf Schicht 2“.
  • Zur Fehlersuche: von unten nach oben prüfen (Kabel, Adresse, Routing, Port, Anwendung).
  • Zur Einordnung von Sicherheitsmaßnahmen.

Die tatsächlich verwendeten Internetprotokolle wurden nicht nach OSI entwickelt. Deshalb ist die Zuordnung oben immer eine Annäherung – besonders bei den Schichten 5 und 6.

Beispiel: Fehlersuche

Eine Webseite lädt nicht. Schicht 1: Ist das Kabel verbunden, funktioniert das WLAN? Schicht 2/3: Hat das Gerät eine Adresse? Schicht 3/4: Ist der Server erreichbar, ist der Port offen? Schicht 7: Antwortet die Anwendung mit einem Fehler?

OSI ist ein Raster zum Denken, kein Bauplan des Internets.

Zum Selbermachen

  1. Ordne Ethernet, IP, TCP, HTTP und DNS den sieben Schichten zu und begründe Unklarheiten.
  2. Gehe das Fehlersuchbeispiel für ein Problem aus deinem Alltag durch.

Verwandte Themen

Schichtenmodelle → „Das TCP/IP-Modell“ zeigt die praxisnähere Einteilung. Netzwerkschichten im Detail → jede Schicht in eigener Lektion. Security → „Security: Netzwerk für Einsteiger“ (DNS, VPN, WLAN) und „Security: Grundlagen“ bauen auf diesem Wissen auf.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Die Norm ISO/IEC 7498-1:1994 (zweite Ausgabe, löst die Ausgabe von 1984 ab; identisch mit ITU-T X.200), die sieben Schichten und ihre Namen wurden gegen Normverzeichnisse und Fachquellen geprüft. Nicht einzeln belegt: die Beispielprotokolle je Schicht (verbreitete Lehreinordnung; Schicht 5 und 6 sind in der Praxis strittig), der englische Merksatz (Lernhilfe) und das Fehlersuchbeispiel (didaktisch).

Quellen

  • ISO/IEC 7498-1:1994 „Information technology — Open Systems Interconnection — Basic Reference Model: The Basic Model“ (zweite Ausgabe, 1994; ITU-T X.200)

Schicht 3: Vermittlung (IP-Adressen und Routing)

Begriffe vorab

  • IP-Adresse: Adresse eines Geräts im Netzverbund.
  • IPv4: Version 4 des Internet Protocol mit 32-Bit-Adressen.
  • IPv6: Version 6 mit 128-Bit-Adressen.
  • Router: Gerät, das Pakete zwischen Netzen weiterleitet.
  • Routing: Wegewahl der Pakete durch das Netz.

Aufgabe der Vermittlungsschicht

Während die Sicherungsschicht nur Nachbarn erreicht, sorgt die Vermittlungsschicht dafür, dass ein Paket quer durch viele Netze sein Ziel findet. Dafür gibt es eine logische Adresse, die unabhängig von der Hardware ist: die IP-Adresse. Alle Geräte im Internet sprechen auf dieser Schicht dasselbe Protokoll – das ist die schmale Taille der oben beschriebenen Sanduhr.

IPv4 und IPv6

IPv4 wurde im September 1981 in RFC 791 festgelegt und verwendet 32-Bit-Adressen, was etwa 4,3 Milliarden mögliche Adressen ergibt. Weil das nicht mehr ausreicht, wurde IPv6 entwickelt, das im Juli 2017 mit RFC 8200 als Internet-Standard veröffentlicht wurde und 128-Bit-Adressen nutzt. IPv4-Adressen schreibt man als vier Dezimalzahlen (192.168.1.10), IPv6-Adressen hexadezimal (2001:db8::1).

Routing

Ein Router betrachtet die Zieladresse eines Pakets und entscheidet anhand seiner Tabelle, an welchen nächsten Router es weitergereicht wird. Kein einzelner Router kennt den ganzen Weg; jeder trifft nur die Entscheidung für den nächsten Schritt („Hop“). Fällt eine Verbindung aus, können Pakete andere Wege nehmen.

Private Adressen und NAT

Im Heimnetz haben Geräte meist private Adressen (typisch aus Bereichen wie 192.168.x.x). Der Router übersetzt sie für das Internet in eine öffentliche Adresse (NAT, Network Address Translation). Das ist eine Folge der knappen IPv4-Adressen und kein Sicherheitsmechanismus – wichtig ist die Firewall-Regel „Deny by Default“.

Sicherheit auf Schicht 3

  • Absenderadressen können gefälscht werden (IP-Spoofing), weil IP den Absender nicht prüft.
  • Filter (Firewall) und Tunnel (VPN, IPsec, WireGuard) arbeiten auf dieser Schicht.
  • IP-Adressen sind keine Identität: Sie wechseln, werden geteilt und lassen sich verschleiern.

Beispiel: Ein Paket nach außen

Dein Laptop (192.168.1.10) schickt ein Paket an einen Server. Er kennt die Zieladresse, aber nicht den Weg. Das Paket geht an den Router, dieser übersetzt die Absenderadresse, schickt es an den Router des Providers und so weiter, Hop für Hop, bis zum Ziel.

IP-Adressen adressieren Netzschnittstellen, nicht Menschen: Wer „IP-Adresse = Person“ denkt, irrt oft.

Zum Selbermachen

  1. Finde die lokale und die öffentliche IP-Adresse deines Geräts heraus und vergleiche beide.
  2. Rechne aus, wie viele Adressen 32 Bit und 128 Bit ergeben (2^32 und 2^128 als Potenzen).

Verwandte Themen

Netzwerkschichten → „Schicht 4: TCP und UDP“. Daten → „Information, Bit und Zahlensysteme“ (32 Bit). Security → „VPN verstehen“ und „WLAN, Router und Firewall“.

Prüfstatus: Belegt (Stand 1. Oktober 2026): IPv4 in RFC 791 (September 1981) mit 32-Bit-Adressen (rund 4,3 Milliarden) und IPv6 in RFC 8200 (Juli 2017) mit 128-Bit-Adressen wurden gegen RFC-Verzeichnisse und Fachquellen geprüft. Nicht einzeln belegt: die Beschreibung von Routing und NAT (Lehrdarstellung), die genannten privaten Adressbereiche (Allgemeinwissen, nicht gegen RFC 1918 geprüft) und die Sicherheitshinweise (Einordnung in eigenen Worten).

Quellen

  • IETF – RFC 791 „Internet Protocol“ (September 1981)
  • IETF – RFC 8200 „Internet Protocol, Version 6 (IPv6) Specification“ (Juli 2017)

Das TCP/IP-Modell: vier Schichten im Internet

Begriffe vorab

  • TCP/IP: Protokollfamilie des Internets (Transmission Control Protocol / Internet Protocol).
  • RFC: Request for Comments: Dokumentenreihe der IETF.
  • Link Layer: Anbindung an das lokale Netz.
  • Internet Layer: Adressierung und Weiterleitung zwischen Netzen.
  • Host: Endgerät im Netz.

Vom Experiment zum Standard

Das Internet entstand aus praktischen Protokollen, nicht aus einem Referenzmodell. Das Dokument RFC 1122 („Requirements for Internet Hosts – Communication Layers“, Oktober 1989, herausgegeben von R. Braden) legt fest, welche Anforderungen Endgeräte erfüllen müssen. Es behandelt die Link-Schicht, die IP-Schicht und die Transportschicht; das Schwesterdokument RFC 1123 behandelt die Anwendungsschicht. Daraus ergibt sich das übliche Vierschichtenmodell.

Die vier Schichten

TCP/IP-Schicht Aufgabe Beispiele Entspricht ungefähr OSI
Anwendung Dienste für Programme HTTP, DNS, SMTP 5–7
Transport Ende-zu-Ende-Transport TCP, UDP 4
Internet (IP) Adressierung, Weiterleitung IPv4, IPv6 3
Link Übertragung im lokalen Netz Ethernet, WLAN 1–2

Die Zuordnung zu OSI ist eine Annäherung aus der Lehre, keine Festlegung in den RFCs.

Die Sanduhr

Das Internet wird oft als Sanduhr beschrieben: Unten viele Übertragungstechniken (Kabel, Glasfaser, Funk), oben viele Anwendungen, aber in der Mitte nur ein Vermittlungsprotokoll, nämlich IP. Dadurch kann jede Anwendung über jede Technik laufen. Die Darstellung ist eine verbreitete Lehrmetapher.

OSI und TCP/IP im Vergleich

  • OSI: sieben Schichten, Referenzmodell, nützlich als Denkraster.
  • TCP/IP: vier Schichten, aus der Praxis gewachsen, beschreibt die tatsächlich eingesetzten Protokolle.
  • Beide zerlegen Kommunikation in Schichten mit klaren Diensten; die Unterschiede liegen in Zahl und Zuschnitt.

Beispiel: Wo sitzt was?

HTTP gehört zur Anwendungsschicht, TCP zur Transportschicht, IP zur Internetschicht, Ethernet zur Linkschicht. Ein Browser spricht nur HTTP; ob die Daten über Ethernet oder WLAN laufen, spielt für ihn keine Rolle.

Im Alltag sprechen viele von „Schicht 2“ oder „Schicht 7“ und meinen das OSI-Raster – auch wenn sie TCP/IP nutzen.

Zum Selbermachen

  1. Zeichne die vier Schichten und trage HTTP, TCP, IP, Ethernet ein.
  2. Vergleiche für UDP und TCP, in welcher Schicht sie liegen und was sich dadurch ändert.

Verwandte Themen

Schichtenmodelle → „Das OSI-Modell“ und „Kapselung“. Netzwerkschichten im Detail → je Schicht ein Beitrag.

Prüfstatus: Belegt (Stand 1. Oktober 2026): RFC 1122 (Oktober 1989, R. Braden) mit den Schichten Link, IP und Transport sowie das Schwesterdokument für die Anwendungsschicht wurden gegen das RFC-Verzeichnis geprüft. Nicht einzeln belegt: die Zuordnung zu OSI-Schichten, die Sanduhr-Metapher und die Zahl „vier“ Schichten (verbreitete Lehrdarstellung, in den RFCs nicht als eigenes Modell benannt).

Quellen

  • IETF – RFC 1122 „Requirements for Internet Hosts – Communication Layers“ (R. Braden (Hrsg.), Oktober 1989)
  • IETF – RFC 1123 „Requirements for Internet Hosts – Application and Support“

Schicht 4: Transport (TCP und UDP)

Begriffe vorab

  • TCP: Zuverlässiger, verbindungsorientierter Transport.
  • UDP: Einfacher, verbindungsloser Transport ohne Zustellgarantie.
  • Port: Nummer, die zwischen Anwendungen auf einem Gerät unterscheidet.
  • Handshake: Verbindungsaufbau durch Nachrichtenaustausch.
  • Socket: Kombination aus IP-Adresse und Port als Kommunikationsendpunkt.

Aufgabe der Transportschicht

IP liefert Pakete an Geräte, aber nicht zuverlässig und nicht an ein bestimmtes Programm. Die Transportschicht schließt diese Lücke: Sie ordnet Daten einer Anwendung zu (über Portnummern) und kann – je nach Protokoll – Zuverlässigkeit herstellen.

Ports

Ein Gerät führt viele Netzwerkanwendungen gleichzeitig aus. Die Portnummer (16 Bit, 0 bis 65.535) bestimmt, welche Anwendung die Daten erhält. Webserver nutzen für HTTP üblicherweise Port 80, für HTTPS Port 443; DNS über TLS nutzt Port 853 (siehe Security-Lektion „DNS verstehen“).

TCP

Das Transmission Control Protocol ist verbindungsorientiert und zuverlässig: Es baut vor dem Datenaustausch eine Verbindung auf, nummeriert Daten, bestätigt den Empfang, wiederholt verlorene Teile und stellt die richtige Reihenfolge sicher. Die aktuelle Spezifikation ist RFC 9293 (August 2022); sie fasst die Änderungen seit RFC 793 zusammen und ersetzt dieses.

UDP

Das User Datagram Protocol (RFC 768, 1980, entworfen von David P. Reed) ist verbindungslos: Jedes Datagramm ist eine eigenständige Einheit. UDP garantiert weder Zustellung noch Reihenfolge noch Schutz vor Duplikaten. Das ist kein Mangel, sondern ein Angebot: Anwendungen, die Verzögerung scheuen (Sprache, Spiele, Videokonferenz) oder selbst für Zuverlässigkeit sorgen, nehmen UDP.

Wann was?

Merkmal TCP UDP
Verbindung Ja Nein
Zustellgarantie Ja Nein
Reihenfolge Ja Nein
Typisch Web, E-Mail, Dateien Sprache, Spiele, DNS-Abfragen

Sicherheit auf Schicht 4

  • Offene Ports sind Angriffsfläche: Eine Firewall erlaubt nur nötige Ports.
  • Verbindungsaufbau kann überlastet werden: Angreifer können viele halboffene Verbindungen erzeugen und so einen Dienst blockieren (SYN-Flood, bekannte Angriffsform).
  • Portnummer ist kein Schutz: Ein Dienst auf einem ungewöhnlichen Port ist nicht verborgen.

Beispiel

Dein Browser öffnet eine Verbindung von einem zufällig gewählten Port deines Geräts zu Port 443 des Servers. TCP sorgt dafür, dass die Seite vollständig und in der richtigen Reihenfolge ankommt. Dieselbe Seite könnte auch über HTTP/3 laufen – dazu die nächste Lektion.

Zuverlässigkeit hat ihren Preis: TCP ist robuster, UDP ist schneller und flexibler.

Zum Selbermachen

  1. Liste mit einem Werkzeug deines Betriebssystems offene Verbindungen und Portnummern auf.
  2. Begründe, warum eine Videokonferenz meist UDP nutzt.

Verwandte Themen

Netzwerkschichten → „Schicht 5–7: Anwendung“. Security → „DNS verstehen“ (UDP/TCP) und „WLAN, Router und Firewall“ (Deny by Default).

Prüfstatus: Belegt (Stand 1. Oktober 2026): TCP in RFC 9293 (August 2022, ersetzt RFC 793) sowie UDP in RFC 768 (1980, David P. Reed; verbindungslos, keine Garantie für Zustellung, Reihenfolge und Duplikatschutz) wurden gegen RFC-Verzeichnisse und Fachquellen geprüft. Nicht einzeln belegt: die Portnummer-Spanne und die Standardports (Allgemeinwissen), die Beschreibung der TCP-Funktionen im Einzelnen (Lehrdarstellung) und die Angriffsform SYN-Flood (nicht gesondert belegt).

Quellen

  • IETF – RFC 9293 „Transmission Control Protocol (TCP)“ (August 2022)
  • IETF – RFC 768 „User Datagram Protocol“ (1980)

Kapselung: Wie Daten durch die Schichten wandern

Begriffe vorab

  • Kapselung: Jede Schicht verpackt die Daten der oberen Schicht mit eigenen Steuerangaben.
  • Header: Steuerangaben, die einer Dateneinheit vorangestellt werden.
  • Payload: Nutzdaten innerhalb einer Dateneinheit.
  • Rahmen (Frame): Dateneinheit der Sicherungsschicht.
  • Paket: Dateneinheit der Vermittlungsschicht (IP).

Das Prinzip

Beim Senden wandern Daten von oben nach unten. Jede Schicht stellt den Daten der darüberliegenden Schicht einen Header mit ihren Steuerangaben voran (bei manchen Schichten auch einen Trailer am Ende). Beim Empfang wird in umgekehrter Reihenfolge ausgepackt. Eine Schicht behandelt alles von oben als Nutzlast und interessiert sich nicht für dessen Inhalt.

Anwendung   | HTTP-Nachricht                                   |
Transport   | TCP-Header | HTTP-Nachricht                      |  Segment
Internet    | IP-Header  | TCP-Header | HTTP-Nachricht       |  Paket
Link        | Eth-Header | IP-Header | TCP-Header | HTTP ... | Eth-Trailer  Rahmen

Die Begriffe Segment, Paket und Rahmen sind die in der Lehre üblichen Namen der Dateneinheiten auf den Schichten; in der Literatur werden sie nicht immer streng getrennt verwendet.

Wer liest was?

  • Ein Switch liest den Ethernet-Header (Zieladresse im lokalen Netz).
  • Ein Router liest den IP-Header (Zieladresse im Netzverbund) und baut für das nächste Teilstück einen neuen Rahmen.
  • Das Endgerät liest zusätzlich den TCP-/UDP-Header (Port) und gibt die Nutzdaten an das richtige Programm.

Das zeigt, warum Router und Switches die Schichten unterhalb der Anwendung kennen müssen, aber den Inhalt nicht lesen müssen (ohne Verschlüsselung könnten sie es dennoch).

Ein Seitenaufruf im Zeitraffer

  1. Der Browser erzeugt eine HTTP-Anfrage (Anwendung).
  2. Der Name der Seite wird per DNS in eine IP-Adresse aufgelöst (Anwendung).
  3. TCP baut eine Verbindung zum Server auf und schickt die Anfrage in Segmenten (Transport).
  4. IP versieht jedes Segment mit Absender- und Zieladresse (Internet).
  5. Das Netzwerk überträgt Rahmen zum nächsten Gerät (Link); Router leiten weiter.
  6. Beim Server wird in umgekehrter Reihenfolge ausgepackt, die Antwort läuft zurück.

Kapselung und Sicherheit

Kapselung ist auch ein Sicherheitsthema: Tunnel (VPN) verpacken ganze Pakete in neue Pakete, und Verschlüsselung macht die Nutzlast für Zwischenstationen unlesbar. Header bleiben meist sichtbar, damit das Netz weiß, wohin es die Daten schicken muss.

Wer Pakete verstehen will, liest Header von außen nach innen: erst Rahmen, dann IP, dann Transport, dann Anwendung.

Zum Selbermachen

  1. Zeichne die Kapselung für eine DNS-Anfrage über UDP.
  2. Überlege, welche Informationen ein Router über eine HTTPS-Verbindung sehen kann und welche nicht.

Verwandte Themen

Schichtenmodelle → „TCP/IP-Modell“. Security → „VPN verstehen“ (Tunnel als Kapselung) und „DNS verstehen“. Netzwerkschichten im Detail → die nächsten Lektionen.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Das Prinzip der Kapselung entspricht der Beschreibung der Schichtenbeziehung in ISO/IEC 7498-1 und RFC 1122. Nicht einzeln belegt: die Darstellung der Dateneinheiten (didaktisch vereinfacht), die Aussagen zu den Aufgaben von Switch und Router (verbreitete Lehrdarstellung) und der Seitenaufruf im Zeitraffer (didaktisch vereinfacht).

Quellen

  • ISO/IEC 7498-1:1994
  • IETF – RFC 1122 „Requirements for Internet Hosts – Communication Layers“

Schicht 5 bis 7: Anwendung (HTTP, DNS, TLS, QUIC)

Begriffe vorab

  • HTTP: Hypertext Transfer Protocol: Protokoll des Webs.
  • Methode: Art der HTTP-Anfrage, etwa GET oder POST.
  • Statuscode: Zahl, die das Ergebnis einer Anfrage beschreibt, etwa 200 oder 404.
  • QUIC: Auf UDP aufbauendes, verschlüsseltes Transportprotokoll.
  • HTTP/3: HTTP-Version, die QUIC nutzt.

Die oberen Schichten

Im OSI-Modell gehören die Schichten 5 (Sitzung), 6 (Darstellung) und 7 (Anwendung) zusammen; im TCP/IP-Modell sind sie in der Anwendungsschicht zusammengefasst. Hier liegen die Protokolle, mit denen Programme arbeiten: HTTP für Webseiten, DNS für Namen, SMTP für E-Mail.

HTTP

RFC 9110 („HTTP Semantics“, Juni 2022) beschreibt die Architektur von HTTP und die Bedeutung von Methoden (GET, POST, …), Statuscodes (200, 404, …) und Header-Feldern – unabhängig von der Version. Wie diese Bedeutung über das Netz transportiert wird, regeln die Versionen: HTTP/1.1 und HTTP/2 über TCP, HTTP/3 (RFC 9114, Juni 2022) über QUIC.

GET /kurs/netzwerke HTTP/1.1
Host: beispiel.example
Accept: text/html

HTTP/1.1 200 OK
Content-Type: text/html; charset=utf-8

Das Beispiel zeigt eine einfache Anfrage und den Beginn einer Antwort (konstruiert). Die Zeichenkodierung der Antwort steht im Header: ein Wiedersehen mit der Lektion zu UTF-8.

DNS

Bevor der Browser die Anfrage senden kann, braucht er die IP-Adresse des Servers: Das DNS (RFC 1034/1035, 1987) übersetzt den Namen. DNS ist selbst ein Anwendungsprotokoll, auf das alle anderen aufbauen.

TLS: Wohin gehört es?

TLS (TLS 1.3 in RFC 8446) verschlüsselt Verbindungen. Es sitzt zwischen Transport und Anwendung. Ob man es zur Darstellungs-, Sitzungs- oder Anwendungsschicht rechnet, ist Auslegungssache – ein Beispiel dafür, dass reale Protokolle nicht sauber in die Schichten passen.

QUIC: Schichten werden neu geordnet

QUIC (RFC 9000, Mai 2021) ist laut Titel ein „UDP-basierter, multiplexter und sicherer Transport“. Es setzt auf UDP auf, übernimmt aber Aufgaben, die klassisch auf mehrere Schichten verteilt sind (Zuverlässigkeit, Verschlüsselung, mehrere parallele Datenströme). HTTP/3 nutzt dieses Protokoll. Das ist ein gutes Beispiel für die Grenzen strikter Schichtung: Die Praxis darf Schichten verschmelzen, wenn das Vorteile bringt.

Sicherheit in der Anwendungsschicht

  • Die meisten Angriffe auf Webanwendungen (Injection, XSS, fehlende Zugriffskontrolle) liegen hier. Siehe die OWASP Top 10 in der Security-Themenwelt.
  • Die Anwendung kann nicht darauf vertrauen, dass tiefere Schichten sie schützen: TLS schützt den Transport, nicht die Anwendungslogik.

Das Schichtenmodell ist ein Raster, kein Gesetz: Neuere Protokolle wie QUIC zeigen, dass Aufgaben schichtübergreifend zusammengelegt werden.

Zum Selbermachen

  1. Rufe eine Webseite mit den Entwicklerwerkzeugen deines Browsers auf und sieh dir Methode, Statuscode und Header an.
  2. Prüfe, ob dein Browser für eine Seite HTTP/3 verwendet (Netzwerk-Reiter, Spalte „Protokoll“).

Verwandte Themen

Netzwerkschichten → „Schicht 4: TCP und UDP“ und „Sicherheit auf jeder Schicht“. Security → „TLS 1.3“, „OWASP Top 10“ und „DNS verstehen“.

Prüfstatus: Belegt (Stand 1. Oktober 2026): RFC 9110 (Juni 2022, HTTP-Semantik), HTTP/3 in RFC 9114 (Juni 2022), QUIC in RFC 9000 (Mai 2021; „UDP-Based Multiplexed and Secure Transport“) sowie DNS (RFC 1034/1035, 1987) und TLS 1.3 (RFC 8446) wurden gegen RFC-Verzeichnisse geprüft. Nicht einzeln belegt: die Einordnung von TLS in eine OSI-Schicht (strittig, deshalb keine Behauptung), das HTTP-Beispiel (konstruiert) und die Zuordnung der OSI-Schichten 5 und 6 zur TCP/IP-Anwendungsschicht (Lehrdarstellung).

Quellen

  • IETF – RFC 9110 „HTTP Semantics“ (Juni 2022)
  • IETF – RFC 9114 „HTTP/3“ (Juni 2022)
  • IETF – RFC 9000 „QUIC: A UDP-Based Multiplexed and Secure Transport“ (Mai 2021)
  • IETF – RFC 1034/1035 (DNS) und RFC 8446 (TLS 1.3)

Sicherheit auf jeder Schicht: Angriffe und Gegenmittel im Überblick

Begriffe vorab

  • Defense in Depth: Mehrere unabhängige Schutzschichten.
  • Spoofing: Fälschen von Absenderangaben.
  • Man-in-the-Middle: Angreifer schaltet sich unbemerkt in eine Verbindung.
  • Ende-zu-Ende-Verschlüsselung: Nur Sender und Empfänger können den Inhalt lesen.
  • Angriffsfläche: Alle Stellen, an denen ein Angriff ansetzen kann.

Jede Schicht hat eigene Risiken

Das Schichtenmodell hilft beim Ordnen von Sicherheitsfragen: Ein Angriff und seine Abwehr lassen sich einer Schicht zuordnen. Wichtig ist: Schutz auf einer Schicht ersetzt keinen Schutz auf einer anderen. Das entspricht dem Prinzip „Defense in Depth“ aus der Security-Themenwelt.

Schicht Beispielhafte Risiken Beispielhafte Gegenmittel
1 Bitübertragung Abhören von Funk, Kabelzugriff, Störungen Physischer Zugangsschutz, Verschlüsselung
2 Sicherung Gefälschte Adressen, ARP-Spoofing, unsicheres WLAN WPA3, Netzsegmentierung, Port-Sicherheit am Switch
3 Vermittlung IP-Spoofing, unerlaubte Zugriffe Firewall mit Deny by Default, VPN/IPsec/WireGuard
4 Transport Offene Ports, Überlastung durch Verbindungsaufbau Port-Filter, Rate-Limits, Überlastschutz
5–7 Anwendung Injection, XSS, kaputte Zugriffskontrolle, Phishing Eingabeprüfung, Ausgabekodierung, Berechtigungen, TLS, MFA

Die Tabelle ist eine didaktische Zuordnung; reale Angriffe berühren oft mehrere Schichten.

Was Verschlüsselung auf welcher Schicht bringt

  • WLAN-Verschlüsselung (Schicht 1/2): schützt die Funkstrecke zwischen Gerät und Router.
  • VPN (Schicht 3): schützt den Weg zwischen Gerät und VPN-Server.
  • TLS (Transport/Anwendung): schützt die Verbindung zwischen Browser und Webserver – auch über fremde Netze.
  • Ende-zu-Ende-Verschlüsselung (Anwendung): schützt Inhalte auch vor dem Dienstbetreiber.

Beispiel: Café-WLAN

Im offenen WLAN können andere Gäste Rahmen mitlesen (Schicht 1/2). Ist die Verbindung zur Webseite mit TLS gesichert, sehen sie nur verschlüsselte Daten und die Zieladresse (IP, oft auch der Servername). Ein VPN verbirgt zusätzlich, welche Server du ansprichst, verlagert dein Vertrauen aber auf den VPN-Anbieter.

Merksatz

Die Sicherheit eines Systems ist so stark wie die schwächste Schicht, auf die ein Angreifer treffen kann.

Wie du das Wissen anwendest

Gehe bei einem Vorfall oder einer Risikoanalyse die Schichten systematisch durch: Welche Daten fließen auf welcher Schicht, wer kann sie dort sehen oder verändern, und welche Maßnahme schützt vor genau diesem Risiko? Aus den Antworten entsteht eine Liste von Lücken, die sich nach Dringlichkeit ordnen lässt. So lässt sich auch erklären, warum zum Beispiel ein VPN einen Phishing-Angriff nicht verhindert: Er findet in der Anwendungsschicht statt, das VPN wirkt eine Schicht tiefer.

Frage bei jedem Sicherheitsproblem zuerst: Auf welcher Schicht spielt es sich ab?

Zum Selbermachen

  1. Ordne sechs Angriffe aus der Security-Themenwelt den Schichten zu.
  2. Skizziere für dein Heimnetz, welche Schutzmaßnahme auf welcher Schicht wirkt.

Verwandte Themen

Security → „WLAN, Router und Firewall“, „VPN verstehen“, „TLS 1.3“, „Injection, XSS und CSRF“, „Entwurfsprinzipien“. Schichtenmodelle → „OSI-Modell“.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Die Grundaussagen (Defense in Depth, TLS schützt den Transport, nicht die Anwendung, WPA3 für WLAN, VPN-Tunnel) stützen sich auf die geprüften Lektionen der Security-Themenwelt. Nicht einzeln belegt: die Zuordnung von Risiken und Gegenmitteln zu Schichten (didaktische Darstellung, keine Norm) und das Café-Beispiel (konstruiert).

Quellen

  • Siehe die Quellenlisten der Security-Lektionen „WLAN, Router und Firewall“, „VPN verstehen“, „TLS 1.3“ und „Klassische Entwurfsprinzipien nach Saltzer und Schroeder“.
  • ISO/IEC 7498-1:1994 (Schichtenmodell)