Informatik: Grundlagen

Akademie

Informatik: Grundlagen

Grundlagenreihe von Bit und Zeichenkodierung über Rechner und Betriebssystem bis zu Schichtenmodellen (OSI, TCP/IP) und ihren Inhalten.

Algorithmen und Berechenbarkeit

Begriffe vorab

  • Algorithmus: Eindeutige Folge von Schritten, die ein Problem löst.
  • Turing-Maschine: Abstraktes Rechenmodell von Alan Turing.
  • Berechenbar: Eine Funktion, für die ein Algorithmus existiert.
  • Entscheidungsproblem: Frage, ob es ein mechanisches Verfahren gibt, das jede mathematische Aussage entscheidet.
  • Komplexität: Wie Zeit- und Speicherbedarf mit der Eingabegröße wachsen.

Was ein Algorithmus ist

Ein Algorithmus ist eine endliche, eindeutige Anleitung aus Einzelschritten, die für jede zulässige Eingabe zu einem Ergebnis führt. Ein Rezept ist keiner (es lässt Spielraum), das schriftliche Addieren schon. Die Informatik fragt nicht nur, wie man ein Problem löst, sondern auch, ob und wie schnell.

Turing 1936

Alan Turing veröffentlichte 1936 den Aufsatz „On Computable Numbers, with an Application to the Entscheidungsproblem“. Er beschrieb eine idealisierte Rechenmaschine, die Turing-Maschine, als Modell dafür, was ein Mensch mit einem exakt vorgegebenen Verfahren ausrechnen kann. Mit diesem Modell zeigte er, dass es keinen mechanischen Prozess geben kann, der alle mathematischen Fragen entscheidet. Die Church-Turing-These besagt, dass jede Funktion, die sich mechanisch berechnen lässt, von einer Turing-Maschine berechnet werden kann. Sie ist eine These und kein beweisbarer Satz, weil „mechanisch berechenbar“ kein formal definierter Begriff ist.

Warum das für die Praxis zählt

  • Es gibt Probleme, für die kein Algorithmus existieren kann (Unentscheidbarkeit).
  • Es gibt Probleme, die lösbar, aber in der Praxis zu langsam sind.
  • Jede Programmiersprache kann im Prinzip dasselbe berechnen; Unterschiede liegen in Komfort und Geschwindigkeit, nicht in der Berechenbarkeit.

Ein einfaches Beispiel: Suchen

Gesucht wird ein Name in einer Liste mit n Einträgen. Die lineare Suche prüft Eintrag für Eintrag – im schlechtesten Fall n Schritte. Ist die Liste sortiert, halbiert die binäre Suche den Suchbereich in jedem Schritt: Bei 1.000.000 Einträgen genügen etwa 20 Schritte (220 ≈ 1.048.576).

def binaere_suche(liste, ziel):
    unten, oben = 0, len(liste) - 1
    while unten <= oben:
        mitte = (unten + oben) // 2
        if liste[mitte] == ziel:
            return mitte
        if liste[mitte] < ziel:
            unten = mitte + 1
        else:
            oben = mitte - 1
    return -1

Der Unterschied zwischen n und etwa log₂ n Schritten ist das, was man mit „Komplexität“ meint.

Frage bei jedem Problem zwei Dinge: Gibt es einen Algorithmus – und wie wächst sein Aufwand mit der Eingabe?

Zum Selbermachen

  1. Führe die binäre Suche von Hand für die Liste 2, 5, 8, 12, 16, 23, 38 und das Ziel 23 durch.
  2. Schätze, wie viele Schritte eine lineare Suche bei 1.000.000 Einträgen im schlechtesten Fall braucht.

Verwandte Themen

Rechner → „Von-Neumann-Architektur“. KI → Maschinelles Lernen erzeugt Verfahren aus Daten, bleibt aber an dieselben Grenzen der Berechenbarkeit gebunden.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Turings Aufsatz von 1936, die Idee der Turing-Maschine, das Ergebnis zum Entscheidungsproblem und die Formulierung der Church-Turing-These wurden gegen Fachquellen (u. a. Stanford Encyclopedia of Philosophy) geprüft. Nicht einzeln belegt: die Rechnung zur binären Suche (nachrechenbar), das Codebeispiel (konstruiert, nicht ausgeführt) und die Aussage zur Gleichwertigkeit von Programmiersprachen (verbreitete Lehrmeinung).

Quellen

  • Alan M. Turing – „On Computable Numbers, with an Application to the Entscheidungsproblem“ (Proceedings of the London Mathematical Society, 1936)
  • Stanford Encyclopedia of Philosophy – „The Church-Turing Thesis“

Das Schichtenprinzip: Abstraktion und Schnittstellen

Begriffe vorab

  • Schicht: Ebene eines Systems mit klar umrissener Aufgabe.
  • Schnittstelle: Festgelegter Weg, auf dem eine Schicht Dienste der darunterliegenden nutzt.
  • Dienst: Leistung, die eine Schicht der darüberliegenden anbietet.
  • Protokoll: Vereinbarung, wie gleichrangige Schichten verschiedener Systeme kommunizieren.
  • Abstraktion: Verbergen von Einzelheiten hinter einer einfachen Schnittstelle.

Komplexität beherrschen

Große Systeme sind nur beherrschbar, wenn man sie in überschaubare Teile zerlegt. Das Schichtenprinzip ordnet diese Teile übereinander: Jede Schicht bietet der nächsthöheren Dienste an und nutzt dafür die Dienste der nächsttieferen. Wie sie das intern löst, bleibt verborgen. Dijkstras THE-System (1968) wurde so aufgebaut, dass höhere Schichten nur von niedrigeren abhängen.

Zwei Arten von Beziehungen

  • Vertikal: Schnittstelle zwischen benachbarten Schichten im selben System (Dienst).
  • Horizontal: Protokoll zwischen gleichrangigen Schichten auf verschiedenen Systemen. Die Transportschicht von Computer A „unterhält sich“ mit der Transportschicht von Computer B, auch wenn die Daten physisch über alle tieferen Schichten laufen.

Der Standard ISO/IEC 7498-1 beschreibt das mit der (N)/(N+1)/(N−1)-Notation: Die (N)-Schicht erbringt Dienste für die (N+1)-Schicht und nutzt Dienste der (N−1)-Schicht.

Vorteile

  • Austauschbarkeit: Eine Schicht lässt sich ersetzen, ohne die anderen zu ändern (etwa WLAN statt Kabel unter demselben IP).
  • Wiederverwendung: Eine bewährte Schicht dient vielen Anwendungen.
  • Zuständigkeit und Prüfbarkeit: Fehler und Sicherheitsanforderungen lassen sich einer Schicht zuordnen.

Kosten

  • Jede Schicht kostet Zeit und Speicher (zusätzliche Verwaltungsdaten).
  • Starre Schichtung kann nützliche Optimierungen verhindern.
  • In der Praxis werden Schichten manchmal durchbrochen, etwa wenn ein Protokoll Aufgaben mehrerer Schichten übernimmt (siehe QUIC in den Netzwerklektionen).

Beispiel außerhalb der Technik: Post

Du schreibst einen Brief (Anwendung), steckst ihn in einen Umschlag mit Adresse (Vermittlung), die Post sortiert und transportiert ihn (Transport und Übertragung). Du musst nicht wissen, ob er per Bahn oder Flugzeug reist. Der Empfänger öffnet den Umschlag und liest den Brief – in umgekehrter Reihenfolge. Diese Idee heißt später Kapselung.

Schichten sind ein Denkwerkzeug: Sie helfen, ein Problem in kleine, getrennt lösbare Fragen zu zerlegen.

Zum Selbermachen

  1. Zerlege einen Alltagsprozess (Paket verschicken) in drei Schichten und beschreibe die Schnittstellen.
  2. Nenne ein Beispiel, bei dem eine Schicht ausgetauscht werden kann, ohne die anderen zu ändern.

Verwandte Themen

Schichtenmodelle → „Das OSI-Modell“, „Das TCP/IP-Modell“, „Kapselung“. Rechner → „Das Betriebssystem als Vermittler“.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Dijkstras Schichtstruktur (1968) und die (N)/(N+1)/(N−1)-Notation der ISO/IEC 7498-1 wurden gegen Fachquellen geprüft. Nicht einzeln belegt: die Einteilung in vertikale und horizontale Beziehungen (verbreitete Lehrdarstellung), die Vor- und Nachteile (Einordnung in eigenen Worten) und das Postbeispiel (Analogie).

Quellen

  • ISO/IEC 7498-1:1994 „Information technology — Open Systems Interconnection — Basic Reference Model: The Basic Model“ (identisch mit ITU-T X.200)
  • Edsger W. Dijkstra – „The Structure of the ‚THE‘-Multiprogramming System“ (1968)

Information, Bit und Zahlensysteme

Begriffe vorab

  • Bit: Kleinste Informationseinheit mit zwei Zuständen, 0 oder 1.
  • Byte: Gruppe von acht Bit.
  • Dualsystem: Zahlensystem zur Basis 2.
  • Hexadezimalsystem: Zahlensystem zur Basis 16 mit den Ziffern 0–9 und A–F.
  • Kodierung: Vorschrift, die Informationen als Bitfolgen darstellt.

Information und Bit

Claude Shannon veröffentlichte im Juli 1948 im Bell System Technical Journal die Arbeit „A Mathematical Theory of Communication“. Darin wird Kommunikation erstmals als mathematisches Problem behandelt; zur Messung von Information dient die Einheit Bit („binary digit“). Shannon schreibt, das Wort sei von J. W. Tukey vorgeschlagen worden. Ein Bit hat zwei mögliche Zustände – das lässt sich technisch leicht umsetzen, etwa als Spannung an oder aus.

Warum binär?

Zwei klar unterscheidbare Zustände sind in Schaltungen robust gegen Störungen. Alles Weitere – Zahlen, Texte, Bilder, Töne – wird als Folge von Bits kodiert. Welche Bedeutung eine Bitfolge hat, legt nicht die Folge selbst fest, sondern die Vereinbarung, mit der sie gelesen wird.

Zahlensysteme

Im Dezimalsystem hat jede Stelle den Wert einer Zehnerpotenz, im Dualsystem den einer Zweierpotenz. Beispiel: 1101 im Dualsystem bedeutet 1·8 + 1·4 + 0·2 + 1·1 = 13. Weil lange Bitfolgen unleserlich sind, nutzt man das Hexadezimalsystem: Vier Bit ergeben genau eine Hex-Ziffer. So wird aus 1111 1111 kurz FF (255).

Dezimal   Dual       Hexadezimal
  10      1010         A
  13      1101         D
 255      1111 1111    FF

Wie viel passt in n Bit?

Mit n Bit lassen sich 2n verschiedene Werte darstellen: 8 Bit ergeben 256 Werte (0–255), 16 Bit ergeben 65.536, 32 Bit etwa 4,3 Milliarden. Diese Zahl begegnet dir wieder bei IPv4-Adressen, die 32 Bit lang sind (siehe Netzwerklektionen).

Beispiel: Eine Farbe

Eine Bildschirmfarbe wird oft mit je einem Byte für Rot, Grün und Blau angegeben, etwa #1E90FF: 1E (30) Rot, 90 (144) Grün, FF (255) Blau. Die Schreibweise ist nur eine Vereinbarung – dieselben Bits könnten auch etwas ganz anderes bedeuten.

Bitfolgen haben keine Bedeutung an sich: Erst die Kodierung macht aus ihnen Zahlen, Text oder Bilder.

Zum Selbermachen

  1. Wandle die Zahlen 7, 42 und 200 ins Dualsystem und ins Hexadezimalsystem um.
  2. Berechne, wie viele verschiedene Werte 10 Bit darstellen können.

Verwandte Themen

Daten → „Zeichenkodierung“. Schichtenmodelle → in jeder Schicht werden Bitfolgen mit eigener Bedeutung versehen. Security → „Security: Netzwerk für Einsteiger“ (DNS, VPN, WLAN) und „Security: Grundlagen“ bauen auf diesem Wissen auf.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Shannons Arbeit (Juli 1948, Bell System Technical Journal), die Einheit Bit und der Hinweis auf J. W. Tukey wurden gegen den Aufsatz und Fachberichte geprüft. Nicht einzeln belegt: die mathematischen Umrechnungen und das Farbbeispiel (Allgemeinwissen, nachrechenbar), die Begründung der binären Darstellung (didaktische Erklärung).

Quellen

  • Claude E. Shannon – „A Mathematical Theory of Communication“ (Bell System Technical Journal, Juli und Oktober 1948)

Literatur und Lesepfad: Informatik-Grundlagen

Begriffe vorab

  • Primärquelle: Originaltext eines Standards oder einer Arbeit.
  • RFC: Dokumentenreihe der IETF.
  • Lehrbuch: Aufbereitete Darstellung eines Fachgebiets.
  • Norm: Verbindliche oder empfohlene Festlegung einer Normungsorganisation.

Daten und Kodierung

  • Shannon (1948) – „A Mathematical Theory of Communication“. Ursprung von Informationsbegriff und Bit.
  • RFC 3629 (2003) – UTF-8. Kodierung von Unicode.

Rechner und Betriebssystem

  • Turing (1936) – „On Computable Numbers …“. Das Modell der Turing-Maschine.
  • von Neumann (1945) – „First Draft of a Report on the EDVAC“. Stored-Program-Prinzip.
  • Dijkstra (1968) – „The Structure of the THE-Multiprogramming System“. Schichtenstruktur eines Betriebssystems.

Schichtenmodelle

  • ISO/IEC 7498-1:1994 (ITU-T X.200). Das OSI-Referenzmodell.
  • RFC 1122 und RFC 1123 (1989). Anforderungen an Internet-Hosts: Link, IP, Transport und Anwendung.

Netzwerkschichten im Detail

  • RFC 826 (1982). ARP.
  • RFC 791 (1981) und RFC 8200 (2017). IPv4 und IPv6.
  • RFC 768 (1980) und RFC 9293 (2022). UDP und TCP.
  • RFC 9110, RFC 9114 und RFC 9000. HTTP und QUIC.
  • RFC 1034/1035 und RFC 8446. DNS und TLS 1.3.

Ein Lesepfad für Einsteiger

  1. Bit und Zahlensysteme, danach Zeichenkodierung.
  2. Von-Neumann-Architektur und Betriebssystem.
  3. Schichtenprinzip, OSI-Modell, TCP/IP-Modell, Kapselung.
  4. Die Netzwerkschichten von unten nach oben.
  5. Sicherheit auf jeder Schicht, danach die Security-Themenwelt (Netzwerk, TLS, VPN).

Hinweise zur Nutzung der Quellen

RFCs sind teils sehr technisch. Beginne mit der Einleitung und den Abschnitten „Zusammenfassung“ oder „Overview“. Achte auf den Status: RFCs werden durch neuere abgelöst (TCP: RFC 9293 ersetzt RFC 793). Das Dokument selbst nennt das im Kopf („Obsoletes“ / „Updated by“). Normen wie ISO/IEC 7498-1 sind kostenpflichtig; für den Einstieg reichen Lehrtexte, aber prüfe Details immer an der Primärquelle.

Wie du die Lektionen mit der Security-Themenwelt verbindest

Die Informatik-Grundlagen liefern das Gerüst, die Security-Lektionen füllen es mit Schutzmaßnahmen. Eine gute Reihenfolge: Nach „Schicht 5 bis 7“ die Lektionen „DNS verstehen“ und „TLS 1.3“ lesen, nach „Schicht 3“ die Lektion „VPN verstehen“, nach „Schicht 1 und 2“ die Lektion „WLAN, Router und Firewall“. Wer so vorgeht, erkennt dieselben Schichten in beiden Themenwelten wieder und versteht, warum Schutzmaßnahmen an bestimmten Stellen ansetzen.

Wer weiter in die Tiefe gehen möchte, findet in den Quellenlisten der Lektionen jeweils die Originaldokumente. Beginne dabei mit den Zusammenfassungen und gehe erst danach in die Einzelheiten.

Lies zu jeder Schicht mindestens eine Einleitung der zugehörigen Primärquelle.

Zum Selbermachen

  1. Wähle einen RFC aus der Liste, lies die Einleitung und fasse sie in fünf Sätzen zusammen.
  2. Suche in einem RFC den Hinweis, ob er ein anderes Dokument ablöst.

Verwandte Themen

Alle Lektionen der Informatik-Grundlagen; besonders die Security-Lektionen „DNS verstehen“, „VPN verstehen“ und „TLS 1.3“.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Titel, Autoren, Jahre und Fundorte stammen aus den geprüften Lektionen dieser Reihe. Nicht einzeln belegt: die Reihenfolge des Lesepfads und die Kurzkommentare (meine Empfehlung); ob zu einzelnen Dokumenten zwischenzeitlich neuere Fassungen vorliegen, wurde nicht für alle geprüft.

Quellen

  • Die vollständigen Angaben stehen in den Quellenlisten der vorherigen Lektionen dieser Reihe.
  • Fundorte: rfc-editor.org, datatracker.ietf.org, iso.org, itu.int, unicode.org, plato.stanford.edu.

Schicht 1 und 2: Bitübertragung und Sicherung (Ethernet, MAC, ARP)

Begriffe vorab

  • Bitübertragung: Physische Übertragung einzelner Bits über Kabel, Glasfaser oder Funk.
  • Rahmen: Dateneinheit der Sicherungsschicht.
  • MAC-Adresse: 48 Bit lange Hardwareadresse einer Netzwerkschnittstelle.
  • Switch: Gerät, das Rahmen anhand der MAC-Adresse im lokalen Netz weiterleitet.
  • ARP: Address Resolution Protocol: ordnet IP-Adressen lokalen Hardwareadressen zu.

Schicht 1: Bitübertragung

Die unterste Schicht überträgt Bits als physikalische Signale: Spannungsimpulse im Kupferkabel, Lichtpulse in der Glasfaser, Funkwellen im WLAN. Hier geht es um Stecker, Kabeltypen, Frequenzen und Signalstärken. Fehlerbilder sind „Kabel nicht eingesteckt“ oder „Funksignal zu schwach“.

Schicht 2: Sicherung

Die Sicherungsschicht regelt die Übertragung zwischen direkt verbundenen Geräten. Sie fasst Bits zu Rahmen zusammen, adressiert Geräte im lokalen Netz und erkennt Übertragungsfehler. Das wichtigste Beispiel ist Ethernet (Standardfamilie IEEE 802.3). In Ethernet-Rahmen steht eine 48 Bit (6 Byte) lange Zieladresse – die MAC-Adresse, die üblicherweise als sechs Paare von Hexadezimalziffern geschrieben wird, z. B. 3C:22:FB:12:34:56.

Switch und lokales Netz

Ein Switch merkt sich, hinter welchem Anschluss welche MAC-Adresse erreichbar ist, und leitet Rahmen gezielt dorthin. Damit verlässt der Rahmen das lokale Netz nicht; um in andere Netze zu gelangen, braucht es die nächste Schicht (IP und Router).

ARP: von der IP-Adresse zur MAC-Adresse

Um in einem Ethernet-Netz einen Rahmen zu senden, braucht der Absender die 48-Bit-Adresse des Empfängers. ARP, 1982 in RFC 826 von David Plummer beschrieben (Internet-Standard STD 37), erlaubt es, die zu einer Netzwerkadresse (z. B. IP) gehörige Ethernet-Adresse dynamisch zu ermitteln: Ein Gerät fragt im lokalen Netz „Wer hat 192.168.1.10?“, und das betroffene Gerät antwortet mit seiner MAC-Adresse.

WLAN

Funknetzwerke arbeiten ebenfalls auf den Schichten 1 und 2 (Standardfamilie IEEE 802.11). Der Aufbau eines Rahmens unterscheidet sich vom kabelgebundenen Ethernet, die Rolle in der Schichtung ist aber dieselbe: Übertragung zwischen Nachbarn.

Sicherheit auf Schicht 2

  • Kein Schutz durch MAC-Adressen: MAC-Adressen lassen sich fälschen und sind kein Zugangsschutz.
  • ARP kennt keine Prüfung: Der ursprüngliche Mechanismus enthält keine Authentisierung, weshalb gefälschte Antworten im lokalen Netz möglich sind (ARP-Spoofing).
  • WLAN-Verschlüsselung: Hier setzt WPA2/WPA3 an (siehe Security: „WLAN, Router und Firewall“).

Beispiel

Dein Laptop will den Router im Heimnetz erreichen. Er kennt dessen IP-Adresse, fragt per ARP nach der MAC-Adresse, erhält sie und baut einen Ethernet-Rahmen mit dieser Zieladresse.

Schicht 2 endet am Router: MAC-Adressen sind nur im lokalen Netz relevant.

Zum Selbermachen

  1. Finde die MAC-Adresse deines Geräts und die ARP-Tabelle (zum Beispiel mit dem Befehl arp -a).
  2. Beschreibe in drei Sätzen, was ein Switch von einem Router unterscheidet.

Verwandte Themen

Netzwerkschichten → „Schicht 3: IP“. Security → „WLAN, Router und Firewall“. Schichtenmodelle → „Kapselung“.

Prüfstatus: Belegt (Stand 1. Oktober 2026): RFC 826 (David C. Plummer, November 1982, STD 37), die 48-Bit-Länge der Ethernet-MAC-Adresse und ihre Verwendung im Ethernet-Rahmen wurden gegen RFC-Verzeichnis und Fachquellen geprüft. Nicht einzeln belegt: die Angaben zu IEEE 802.3 und 802.11 als Standardfamilien (Allgemeinwissen, nicht gegen den IEEE-Text geprüft), die Aufgabenbeschreibung des Switches und die Sicherheitshinweise (verbreitete Lehrdarstellung, hier nicht einzeln belegt).

Quellen

  • IETF – RFC 826 „An Ethernet Address Resolution Protocol“ (David C. Plummer, November 1982)
  • IEEE – IEEE 802.3 „Ethernet“ (standards.ieee.org)

Das OSI-Modell: sieben Schichten

Begriffe vorab

  • OSI: Open Systems Interconnection: Referenzmodell für Kommunikation offener Systeme.
  • Referenzmodell: Gedankliches Raster zum Einordnen von Protokollen.
  • PDU: Protocol Data Unit: Dateneinheit einer Schicht.
  • Verbindungsorientiert: Vor dem Datenaustausch wird eine Verbindung aufgebaut.
  • Verbindungslos: Datenpakete werden ohne vorherigen Verbindungsaufbau gesendet.

Herkunft

Das OSI-Referenzmodell wurde in der Norm ISO 7498 festgelegt. Die zweite Ausgabe, ISO/IEC 7498-1:1994 (gleichlautend mit ITU-T X.200), löste die Ausgabe von 1984 ab und ergänzte unter anderem die ausdrückliche Behandlung verbindungsloser Übertragung. Es ist ein Referenzmodell: Es beschreibt keine konkreten Protokolle, sondern eine Einteilung.

Die sieben Schichten

Nr. Schicht Aufgabe Beispiele
7 Anwendung Dienste für Anwendungsprogramme HTTP, DNS, SMTP
6 Darstellung Datenformate, Kodierung, Kompression Zeichenkodierung, TLS (Einordnung strittig)
5 Sitzung Dialoge und Sitzungen steuern —
4 Transport Ende-zu-Ende-Transport, Zuverlässigkeit TCP, UDP
3 Vermittlung Adressierung, Wegewahl IP
2 Sicherung Übertragung zwischen Nachbargeräten, Rahmen Ethernet, WLAN
1 Bitübertragung Physische Signale Kabel, Funk, Stecker

Die Namen der sieben Schichten stammen aus der Norm: Bitübertragungsschicht, Sicherungsschicht, Vermittlungsschicht, Transportschicht, Sitzungsschicht, Darstellungsschicht, Anwendungsschicht (englisch Physical, Data Link, Network, Transport, Session, Presentation, Application). Die Beispiele in der Tabelle sind eine Einordnung, die in der Praxis nicht immer eindeutig ist.

Merkhilfe

Von unten nach oben: „Bits → Rahmen → Pakete → Segmente → Sitzung → Darstellung → Anwendung“. Auf Englisch kennen viele den Merksatz „Please Do Not Throw Sausage Pizza Away“ (Physical, Data Link, Network, Transport, Session, Presentation, Application).

Wofür man OSI heute nutzt

  • Als gemeinsame Sprache: „Das ist ein Problem auf Schicht 2“.
  • Zur Fehlersuche: von unten nach oben prüfen (Kabel, Adresse, Routing, Port, Anwendung).
  • Zur Einordnung von Sicherheitsmaßnahmen.

Die tatsächlich verwendeten Internetprotokolle wurden nicht nach OSI entwickelt. Deshalb ist die Zuordnung oben immer eine Annäherung – besonders bei den Schichten 5 und 6.

Beispiel: Fehlersuche

Eine Webseite lädt nicht. Schicht 1: Ist das Kabel verbunden, funktioniert das WLAN? Schicht 2/3: Hat das Gerät eine Adresse? Schicht 3/4: Ist der Server erreichbar, ist der Port offen? Schicht 7: Antwortet die Anwendung mit einem Fehler?

OSI ist ein Raster zum Denken, kein Bauplan des Internets.

Zum Selbermachen

  1. Ordne Ethernet, IP, TCP, HTTP und DNS den sieben Schichten zu und begründe Unklarheiten.
  2. Gehe das Fehlersuchbeispiel für ein Problem aus deinem Alltag durch.

Verwandte Themen

Schichtenmodelle → „Das TCP/IP-Modell“ zeigt die praxisnähere Einteilung. Netzwerkschichten im Detail → jede Schicht in eigener Lektion. Security → „Security: Netzwerk für Einsteiger“ (DNS, VPN, WLAN) und „Security: Grundlagen“ bauen auf diesem Wissen auf.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Die Norm ISO/IEC 7498-1:1994 (zweite Ausgabe, löst die Ausgabe von 1984 ab; identisch mit ITU-T X.200), die sieben Schichten und ihre Namen wurden gegen Normverzeichnisse und Fachquellen geprüft. Nicht einzeln belegt: die Beispielprotokolle je Schicht (verbreitete Lehreinordnung; Schicht 5 und 6 sind in der Praxis strittig), der englische Merksatz (Lernhilfe) und das Fehlersuchbeispiel (didaktisch).

Quellen

  • ISO/IEC 7498-1:1994 „Information technology — Open Systems Interconnection — Basic Reference Model: The Basic Model“ (zweite Ausgabe, 1994; ITU-T X.200)

Die Von-Neumann-Architektur

Begriffe vorab

  • CPU: Zentrale Recheneinheit: führt Befehle aus.
  • Arbeitsspeicher: Speicher für Programme und Daten während der Ausführung.
  • Befehlszyklus: Ablauf aus Holen, Dekodieren und Ausführen eines Befehls.
  • Stored-Program: Programme liegen wie Daten im Speicher.
  • Ein-/Ausgabe: Schnittstellen zu Tastatur, Bildschirm, Netzwerk und Speichermedien.

Ein Papier von 1945

Am 30. Juni 1945 verbreitete John von Neumann das 107 Seiten lange „First Draft of a Report on the EDVAC“. Es beschrieb erstmals ausführlich einen Rechner, bei dem Programm und Daten im selben Speicher liegen (Stored-Program-Prinzip). Die Bezeichnung „Von-Neumann-Architektur“ ist umstritten, weil der Bericht die Beiträge von John Mauchly und J. Presper Eckert nicht nennt.

Die Bausteine

  • Rechenwerk (arithmetisch-logische Einheit): führt Rechen- und Vergleichsoperationen aus.
  • Steuerwerk: liest Befehle und koordiniert den Ablauf.
  • Speicher: hält Befehle und Daten.
  • Ein- und Ausgabe: verbindet den Rechner mit der Außenwelt.

In heutigen Prozessoren sind Rechen- und Steuerwerk in der CPU vereint.

Der Befehlszyklus

  1. Holen: Der nächste Befehl wird aus dem Speicher gelesen.
  2. Dekodieren: Die Steuerung ermittelt, was zu tun ist.
  3. Ausführen: Das Rechenwerk führt aus; Ergebnisse gehen in Register oder Speicher.

Dann beginnt der Zyklus von vorn. Alles, was ein Rechner tut, besteht letztlich aus diesen Schritten – nur sehr schnell und sehr oft.

Folgen des Stored-Program-Prinzips

Weil Programme Daten sind, kann man Programme laden, ändern und übersetzen (ein Compiler ist ein Programm, das Programme erzeugt). Das Prinzip hat auch eine Kehrseite: Wenn Daten als Programm ausgeführt werden können, entstehen Angriffsmöglichkeiten wie Code-Einschleusung. Das ist ein Grund für Schutzmechanismen, die Datenbereiche von ausführbaren Bereichen trennen – eine Parallele zu Injection-Angriffen im Web, wo Daten als Befehl interpretiert werden.

Beispiel: Zwei Zahlen addieren

Ein Programm liegt als Befehlsfolge im Speicher: „Lade Zahl A in ein Register, lade Zahl B, addiere, speichere das Ergebnis“. Die CPU holt Befehl für Befehl, das Rechenwerk addiert, das Ergebnis wandert zurück in den Speicher.

Denke Hardware in Schichten: Befehle sind die unterste Software-Ebene, auf der alles Weitere aufbaut.

Zum Selbermachen

  1. Beschreibe den Befehlszyklus für das Programm „c = a + b“ in fünf Schritten.
  2. Suche heraus, wie viel Arbeitsspeicher und wie viele Kerne dein Rechner hat.

Verwandte Themen

Rechner → „Das Betriebssystem als Vermittler“. Security → „Injection, XSS und CSRF“ (Daten werden als Befehl behandelt).

Prüfstatus: Belegt (Stand 1. Oktober 2026): Das Datum 30. Juni 1945, der Umfang von 107 Seiten, das Stored-Program-Prinzip und die Namenskontroverse (Mauchly, Eckert) wurden gegen Fachquellen zum EDVAC-Bericht geprüft. Nicht einzeln belegt: die Beschreibung der Bausteine und des Befehlszyklus (Standarddarstellung in Lehrbüchern, hier nicht gegen ein einzelnes Lehrbuch geprüft) und die Parallele zu Injection (eigene Einordnung).

Quellen

  • John von Neumann – „First Draft of a Report on the EDVAC“ (30. Juni 1945)

Schicht 3: Vermittlung (IP-Adressen und Routing)

Begriffe vorab

  • IP-Adresse: Adresse eines Geräts im Netzverbund.
  • IPv4: Version 4 des Internet Protocol mit 32-Bit-Adressen.
  • IPv6: Version 6 mit 128-Bit-Adressen.
  • Router: Gerät, das Pakete zwischen Netzen weiterleitet.
  • Routing: Wegewahl der Pakete durch das Netz.

Aufgabe der Vermittlungsschicht

Während die Sicherungsschicht nur Nachbarn erreicht, sorgt die Vermittlungsschicht dafür, dass ein Paket quer durch viele Netze sein Ziel findet. Dafür gibt es eine logische Adresse, die unabhängig von der Hardware ist: die IP-Adresse. Alle Geräte im Internet sprechen auf dieser Schicht dasselbe Protokoll – das ist die schmale Taille der oben beschriebenen Sanduhr.

IPv4 und IPv6

IPv4 wurde im September 1981 in RFC 791 festgelegt und verwendet 32-Bit-Adressen, was etwa 4,3 Milliarden mögliche Adressen ergibt. Weil das nicht mehr ausreicht, wurde IPv6 entwickelt, das im Juli 2017 mit RFC 8200 als Internet-Standard veröffentlicht wurde und 128-Bit-Adressen nutzt. IPv4-Adressen schreibt man als vier Dezimalzahlen (192.168.1.10), IPv6-Adressen hexadezimal (2001:db8::1).

Routing

Ein Router betrachtet die Zieladresse eines Pakets und entscheidet anhand seiner Tabelle, an welchen nächsten Router es weitergereicht wird. Kein einzelner Router kennt den ganzen Weg; jeder trifft nur die Entscheidung für den nächsten Schritt („Hop“). Fällt eine Verbindung aus, können Pakete andere Wege nehmen.

Private Adressen und NAT

Im Heimnetz haben Geräte meist private Adressen (typisch aus Bereichen wie 192.168.x.x). Der Router übersetzt sie für das Internet in eine öffentliche Adresse (NAT, Network Address Translation). Das ist eine Folge der knappen IPv4-Adressen und kein Sicherheitsmechanismus – wichtig ist die Firewall-Regel „Deny by Default“.

Sicherheit auf Schicht 3

  • Absenderadressen können gefälscht werden (IP-Spoofing), weil IP den Absender nicht prüft.
  • Filter (Firewall) und Tunnel (VPN, IPsec, WireGuard) arbeiten auf dieser Schicht.
  • IP-Adressen sind keine Identität: Sie wechseln, werden geteilt und lassen sich verschleiern.

Beispiel: Ein Paket nach außen

Dein Laptop (192.168.1.10) schickt ein Paket an einen Server. Er kennt die Zieladresse, aber nicht den Weg. Das Paket geht an den Router, dieser übersetzt die Absenderadresse, schickt es an den Router des Providers und so weiter, Hop für Hop, bis zum Ziel.

IP-Adressen adressieren Netzschnittstellen, nicht Menschen: Wer „IP-Adresse = Person“ denkt, irrt oft.

Zum Selbermachen

  1. Finde die lokale und die öffentliche IP-Adresse deines Geräts heraus und vergleiche beide.
  2. Rechne aus, wie viele Adressen 32 Bit und 128 Bit ergeben (2^32 und 2^128 als Potenzen).

Verwandte Themen

Netzwerkschichten → „Schicht 4: TCP und UDP“. Daten → „Information, Bit und Zahlensysteme“ (32 Bit). Security → „VPN verstehen“ und „WLAN, Router und Firewall“.

Prüfstatus: Belegt (Stand 1. Oktober 2026): IPv4 in RFC 791 (September 1981) mit 32-Bit-Adressen (rund 4,3 Milliarden) und IPv6 in RFC 8200 (Juli 2017) mit 128-Bit-Adressen wurden gegen RFC-Verzeichnisse und Fachquellen geprüft. Nicht einzeln belegt: die Beschreibung von Routing und NAT (Lehrdarstellung), die genannten privaten Adressbereiche (Allgemeinwissen, nicht gegen RFC 1918 geprüft) und die Sicherheitshinweise (Einordnung in eigenen Worten).

Quellen

  • IETF – RFC 791 „Internet Protocol“ (September 1981)
  • IETF – RFC 8200 „Internet Protocol, Version 6 (IPv6) Specification“ (Juli 2017)

Zeichenkodierung: von ASCII zu UTF-8

Begriffe vorab

  • Zeichensatz: Menge von Zeichen, die jeweils eine Nummer erhalten.
  • Codepoint: Die Nummer eines Zeichens in Unicode, geschrieben als U+…
  • Zeichenkodierung: Vorschrift, wie Codepoints als Bytes gespeichert werden.
  • ASCII: Alter Zeichensatz mit 128 Zeichen.
  • UTF-8: Variable Kodierung für Unicode mit 1 bis 4 Bytes pro Zeichen.

Das Problem

Computer kennen nur Zahlen. Damit Text gespeichert und übertragen werden kann, muss jedes Zeichen eine Nummer erhalten (Zeichensatz) und diese Nummer muss als Bytes dargestellt werden (Kodierung). Früher gab es viele nationale Lösungen, die sich nicht miteinander vertrugen – deshalb erschienen deutsche Umlaute auf fremden Systemen als falsche Zeichen („Mojibake“).

ASCII und Unicode

ASCII umfasst 128 Zeichen mit 7-Bit-Nummern: Buchstaben ohne Umlaute, Ziffern, Satzzeichen und Steuerzeichen. Unicode ordnet Zeichen aller Schriften Nummern (Codepoints) zu, etwa U+0041 für „A“ und U+00E4 für „ä“.

UTF-8

UTF-8 ist die im Web verbreitetste Kodierung. Sie wurde im November 2003 in RFC 3629 festgelegt und kann alle gültigen Unicode-Codepoints (1.112.064 Stück) mit einem bis vier Bytes darstellen. Das Besondere: Die Zeichen U+0000 bis U+007F (also ASCII) werden mit einem Byte und identisch zur ASCII-Kodierung gespeichert. Reiner ASCII-Text ist deshalb zugleich gültiger UTF-8-Text.

Zeichen  Codepoint  UTF-8 (hex)   Bytes
A        U+0041     41            1
ä        U+00E4     C3 A4         2
€        U+20AC     E2 82 AC      3
😀       U+1F600    F0 9F 98 80   4

Typische Fehler

  • Falsch gelesene Kodierung: Ein UTF-8-Text wird als ISO-8859-1 interpretiert: „ä“ erscheint als „ä“.
  • Zeichen gleich Byte annehmen: In UTF-8 ist die Länge in Bytes nicht die Länge in Zeichen.
  • Fehlende Angabe: Webseiten, Datenbanken und Dateien sollten ihre Kodierung ausdrücklich nennen.

Beispiel: Ein Webformular

Ein Nutzer gibt „Müller“ in ein Formular ein. Der Browser sendet UTF-8, der Server liest es als UTF-8, die Datenbank speichert es als UTF-8. Gibt eine Station falsch an, wie gelesen wird, entsteht „Müller“. Das Prinzip „an jeder Schicht dieselbe Vereinbarung“ ist ein Vorgeschmack auf Schichtenmodelle.

Lege für ein Projekt eine einzige Kodierung fest – UTF-8 – und nenne sie überall ausdrücklich.

Zum Selbermachen

  1. Öffne eine Textdatei mit einem Hex-Editor und finde die Bytes für „ä“.
  2. Speichere einen Text mit Umlauten einmal als UTF-8 und einmal als ISO-8859-1 und öffne beide mit falscher Einstellung.

Verwandte Themen

Daten → „Information, Bit und Zahlensysteme“. Webentwicklung → WordPress speichert Inhalte in Datenbanken; falsche Kodierungen führen dort zu typischen Darstellungsfehlern.

Prüfstatus: Belegt (Stand 1. Oktober 2026): UTF-8 nach RFC 3629 (November 2003), 1 bis 4 Bytes, 1.112.064 gültige Codepoints und die Gleichheit von ASCII und UTF-8 für U+0000 bis U+007F wurden gegen RFC-Verzeichnisse und Fachquellen geprüft. Nicht einzeln belegt: die Beispielbytes (nachrechenbar nach der UTF-8-Regel), die Angabe „128 Zeichen“ für ASCII (Allgemeinwissen, hier nicht gegen die Norm geprüft) und die Fehlerbilder (typische Praxis).

Quellen

  • IETF – RFC 3629 „UTF-8, a transformation format of ISO 10646“ (November 2003)
  • Unicode Consortium – „The Unicode Standard“ (unicode.org)

Das Betriebssystem als Vermittler

Begriffe vorab

  • Betriebssystem: Software, die Hardware verwaltet und Programmen Dienste anbietet.
  • Kernel: Kern des Betriebssystems mit Zugriff auf die Hardware.
  • Prozess: Laufendes Programm mit eigenem Speicher.
  • Systemaufruf: Anforderung eines Programms an den Kernel.
  • Virtueller Speicher: Abstraktion, die jedem Prozess einen eigenen Adressraum vorspiegelt.

Wozu ein Betriebssystem?

Ohne Betriebssystem müsste jedes Programm Festplatte, Netzwerkkarte und Bildschirm selbst ansprechen und sich mit allen anderen Programmen abstimmen. Das Betriebssystem übernimmt das: Es verwaltet Ressourcen (Prozessor, Speicher, Geräte) und stellt einheitliche Schnittstellen bereit. Programme sehen „Dateien“ und „Netzwerkverbindungen“ statt Plattenblöcken und Netzwerkpaketen – das ist Abstraktion.

Kernel und Benutzerprogramme

Der Kernel läuft im privilegierten Modus und hat Zugriff auf die Hardware. Normale Programme laufen im Benutzermodus mit eingeschränkten Rechten. Wollen sie etwas, das nur der Kernel darf (Datei öffnen, Daten senden), stellen sie einen Systemaufruf. So kann ein fehlerhaftes Programm nicht ohne Weiteres das ganze System lahmlegen.

Prozesse und Scheduling

Auf einem Rechner laufen viele Prozesse, aber nur wenige Prozessorkerne. Der Scheduler des Kernels teilt Rechenzeit zu und wechselt blitzschnell zwischen Prozessen. Für jedes Programm entsteht der Eindruck, es habe den Rechner für sich.

Virtueller Speicher

Jeder Prozess bekommt einen eigenen Adressraum. Der Kernel bildet ihn auf den tatsächlichen Arbeitsspeicher ab und kann Teile bei Bedarf auf Festplatte auslagern. Das schützt Prozesse voreinander und erlaubt es, mehr Speicher zu nutzen, als physisch vorhanden ist.

Das Betriebssystem als Schichtenmodell

Edsger Dijkstra beschrieb 1968 im Aufsatz „The Structure of the THE-Multiprogramming System“ (Communications of the ACM 11(5)) ein System mit Schichten, bei dem höhere Schichten nur von niedrigeren abhängen. Die unterste Schicht verwaltet den Prozessor, die nächste den Speicher; darüber muss sich niemand mehr um die Zahl der Prozessoren kümmern. In demselben Aufsatz führte Dijkstra die Semaphore als Mittel der Synchronisation ein. Das Schichtenprinzip prägt seither Betriebssysteme – und Netzwerke.

Beispiel: Eine Datei speichern

Ein Textprogramm ruft „Datei schreiben“ auf. Der Kernel prüft Rechte, übergibt die Daten an den Dateisystemtreiber, dieser an den Gerätetreiber, und der schreibt auf den Datenträger. Das Textprogramm weiß nichts von Blöcken oder Controllern.

Jede Schicht kennt nur die Schicht direkt unter sich – das macht Systeme änderbar, ohne dass alles zerbricht.

Zum Selbermachen

  1. Öffne den Task-Manager oder das Aktivitätsprotokoll und zähle die laufenden Prozesse.
  2. Nenne drei Dienste, die dein Betriebssystem für Programme anbietet, ohne dass die Programme Hardware kennen müssen.

Verwandte Themen

Rechner → „Von-Neumann-Architektur“. Schichtenmodelle → „Das Schichtenprinzip“. Security → Rechtetrennung folgt dem Prinzip der geringsten Rechte („Entwurfsprinzipien“).

Prüfstatus: Belegt (Stand 1. Oktober 2026): Dijkstras Aufsatz (Communications of the ACM, Band 11, Heft 5, 1968, S. 341–346), die Schichtstruktur mit Prozessorverwaltung unten und Speicherverwaltung darüber sowie die Einführung der Semaphoren wurden gegen Fachquellen und das Dijkstra-Archiv geprüft. Nicht einzeln belegt: die Beschreibung von Kernel, Systemaufruf, Scheduling und virtuellem Speicher (allgemeines Grundlagenwissen aus Lehr- und Fachtexten, nicht gegen ein einzelnes Lehrbuch geprüft) und das Dateibeispiel (didaktisch vereinfacht).

Quellen

  • Edsger W. Dijkstra – „The Structure of the ‚THE‘-Multiprogramming System“ (Communications of the ACM 11(5), 1968, S. 341–346)

Das TCP/IP-Modell: vier Schichten im Internet

Begriffe vorab

  • TCP/IP: Protokollfamilie des Internets (Transmission Control Protocol / Internet Protocol).
  • RFC: Request for Comments: Dokumentenreihe der IETF.
  • Link Layer: Anbindung an das lokale Netz.
  • Internet Layer: Adressierung und Weiterleitung zwischen Netzen.
  • Host: Endgerät im Netz.

Vom Experiment zum Standard

Das Internet entstand aus praktischen Protokollen, nicht aus einem Referenzmodell. Das Dokument RFC 1122 („Requirements for Internet Hosts – Communication Layers“, Oktober 1989, herausgegeben von R. Braden) legt fest, welche Anforderungen Endgeräte erfüllen müssen. Es behandelt die Link-Schicht, die IP-Schicht und die Transportschicht; das Schwesterdokument RFC 1123 behandelt die Anwendungsschicht. Daraus ergibt sich das übliche Vierschichtenmodell.

Die vier Schichten

TCP/IP-Schicht Aufgabe Beispiele Entspricht ungefähr OSI
Anwendung Dienste für Programme HTTP, DNS, SMTP 5–7
Transport Ende-zu-Ende-Transport TCP, UDP 4
Internet (IP) Adressierung, Weiterleitung IPv4, IPv6 3
Link Übertragung im lokalen Netz Ethernet, WLAN 1–2

Die Zuordnung zu OSI ist eine Annäherung aus der Lehre, keine Festlegung in den RFCs.

Die Sanduhr

Das Internet wird oft als Sanduhr beschrieben: Unten viele Übertragungstechniken (Kabel, Glasfaser, Funk), oben viele Anwendungen, aber in der Mitte nur ein Vermittlungsprotokoll, nämlich IP. Dadurch kann jede Anwendung über jede Technik laufen. Die Darstellung ist eine verbreitete Lehrmetapher.

OSI und TCP/IP im Vergleich

  • OSI: sieben Schichten, Referenzmodell, nützlich als Denkraster.
  • TCP/IP: vier Schichten, aus der Praxis gewachsen, beschreibt die tatsächlich eingesetzten Protokolle.
  • Beide zerlegen Kommunikation in Schichten mit klaren Diensten; die Unterschiede liegen in Zahl und Zuschnitt.

Beispiel: Wo sitzt was?

HTTP gehört zur Anwendungsschicht, TCP zur Transportschicht, IP zur Internetschicht, Ethernet zur Linkschicht. Ein Browser spricht nur HTTP; ob die Daten über Ethernet oder WLAN laufen, spielt für ihn keine Rolle.

Im Alltag sprechen viele von „Schicht 2“ oder „Schicht 7“ und meinen das OSI-Raster – auch wenn sie TCP/IP nutzen.

Zum Selbermachen

  1. Zeichne die vier Schichten und trage HTTP, TCP, IP, Ethernet ein.
  2. Vergleiche für UDP und TCP, in welcher Schicht sie liegen und was sich dadurch ändert.

Verwandte Themen

Schichtenmodelle → „Das OSI-Modell“ und „Kapselung“. Netzwerkschichten im Detail → je Schicht ein Beitrag.

Prüfstatus: Belegt (Stand 1. Oktober 2026): RFC 1122 (Oktober 1989, R. Braden) mit den Schichten Link, IP und Transport sowie das Schwesterdokument für die Anwendungsschicht wurden gegen das RFC-Verzeichnis geprüft. Nicht einzeln belegt: die Zuordnung zu OSI-Schichten, die Sanduhr-Metapher und die Zahl „vier“ Schichten (verbreitete Lehrdarstellung, in den RFCs nicht als eigenes Modell benannt).

Quellen

  • IETF – RFC 1122 „Requirements for Internet Hosts – Communication Layers“ (R. Braden (Hrsg.), Oktober 1989)
  • IETF – RFC 1123 „Requirements for Internet Hosts – Application and Support“

Schicht 4: Transport (TCP und UDP)

Begriffe vorab

  • TCP: Zuverlässiger, verbindungsorientierter Transport.
  • UDP: Einfacher, verbindungsloser Transport ohne Zustellgarantie.
  • Port: Nummer, die zwischen Anwendungen auf einem Gerät unterscheidet.
  • Handshake: Verbindungsaufbau durch Nachrichtenaustausch.
  • Socket: Kombination aus IP-Adresse und Port als Kommunikationsendpunkt.

Aufgabe der Transportschicht

IP liefert Pakete an Geräte, aber nicht zuverlässig und nicht an ein bestimmtes Programm. Die Transportschicht schließt diese Lücke: Sie ordnet Daten einer Anwendung zu (über Portnummern) und kann – je nach Protokoll – Zuverlässigkeit herstellen.

Ports

Ein Gerät führt viele Netzwerkanwendungen gleichzeitig aus. Die Portnummer (16 Bit, 0 bis 65.535) bestimmt, welche Anwendung die Daten erhält. Webserver nutzen für HTTP üblicherweise Port 80, für HTTPS Port 443; DNS über TLS nutzt Port 853 (siehe Security-Lektion „DNS verstehen“).

TCP

Das Transmission Control Protocol ist verbindungsorientiert und zuverlässig: Es baut vor dem Datenaustausch eine Verbindung auf, nummeriert Daten, bestätigt den Empfang, wiederholt verlorene Teile und stellt die richtige Reihenfolge sicher. Die aktuelle Spezifikation ist RFC 9293 (August 2022); sie fasst die Änderungen seit RFC 793 zusammen und ersetzt dieses.

UDP

Das User Datagram Protocol (RFC 768, 1980, entworfen von David P. Reed) ist verbindungslos: Jedes Datagramm ist eine eigenständige Einheit. UDP garantiert weder Zustellung noch Reihenfolge noch Schutz vor Duplikaten. Das ist kein Mangel, sondern ein Angebot: Anwendungen, die Verzögerung scheuen (Sprache, Spiele, Videokonferenz) oder selbst für Zuverlässigkeit sorgen, nehmen UDP.

Wann was?

Merkmal TCP UDP
Verbindung Ja Nein
Zustellgarantie Ja Nein
Reihenfolge Ja Nein
Typisch Web, E-Mail, Dateien Sprache, Spiele, DNS-Abfragen

Sicherheit auf Schicht 4

  • Offene Ports sind Angriffsfläche: Eine Firewall erlaubt nur nötige Ports.
  • Verbindungsaufbau kann überlastet werden: Angreifer können viele halboffene Verbindungen erzeugen und so einen Dienst blockieren (SYN-Flood, bekannte Angriffsform).
  • Portnummer ist kein Schutz: Ein Dienst auf einem ungewöhnlichen Port ist nicht verborgen.

Beispiel

Dein Browser öffnet eine Verbindung von einem zufällig gewählten Port deines Geräts zu Port 443 des Servers. TCP sorgt dafür, dass die Seite vollständig und in der richtigen Reihenfolge ankommt. Dieselbe Seite könnte auch über HTTP/3 laufen – dazu die nächste Lektion.

Zuverlässigkeit hat ihren Preis: TCP ist robuster, UDP ist schneller und flexibler.

Zum Selbermachen

  1. Liste mit einem Werkzeug deines Betriebssystems offene Verbindungen und Portnummern auf.
  2. Begründe, warum eine Videokonferenz meist UDP nutzt.

Verwandte Themen

Netzwerkschichten → „Schicht 5–7: Anwendung“. Security → „DNS verstehen“ (UDP/TCP) und „WLAN, Router und Firewall“ (Deny by Default).

Prüfstatus: Belegt (Stand 1. Oktober 2026): TCP in RFC 9293 (August 2022, ersetzt RFC 793) sowie UDP in RFC 768 (1980, David P. Reed; verbindungslos, keine Garantie für Zustellung, Reihenfolge und Duplikatschutz) wurden gegen RFC-Verzeichnisse und Fachquellen geprüft. Nicht einzeln belegt: die Portnummer-Spanne und die Standardports (Allgemeinwissen), die Beschreibung der TCP-Funktionen im Einzelnen (Lehrdarstellung) und die Angriffsform SYN-Flood (nicht gesondert belegt).

Quellen

  • IETF – RFC 9293 „Transmission Control Protocol (TCP)“ (August 2022)
  • IETF – RFC 768 „User Datagram Protocol“ (1980)

Kapselung: Wie Daten durch die Schichten wandern

Begriffe vorab

  • Kapselung: Jede Schicht verpackt die Daten der oberen Schicht mit eigenen Steuerangaben.
  • Header: Steuerangaben, die einer Dateneinheit vorangestellt werden.
  • Payload: Nutzdaten innerhalb einer Dateneinheit.
  • Rahmen (Frame): Dateneinheit der Sicherungsschicht.
  • Paket: Dateneinheit der Vermittlungsschicht (IP).

Das Prinzip

Beim Senden wandern Daten von oben nach unten. Jede Schicht stellt den Daten der darüberliegenden Schicht einen Header mit ihren Steuerangaben voran (bei manchen Schichten auch einen Trailer am Ende). Beim Empfang wird in umgekehrter Reihenfolge ausgepackt. Eine Schicht behandelt alles von oben als Nutzlast und interessiert sich nicht für dessen Inhalt.

Anwendung   | HTTP-Nachricht                                   |
Transport   | TCP-Header | HTTP-Nachricht                      |  Segment
Internet    | IP-Header  | TCP-Header | HTTP-Nachricht       |  Paket
Link        | Eth-Header | IP-Header | TCP-Header | HTTP ... | Eth-Trailer  Rahmen

Die Begriffe Segment, Paket und Rahmen sind die in der Lehre üblichen Namen der Dateneinheiten auf den Schichten; in der Literatur werden sie nicht immer streng getrennt verwendet.

Wer liest was?

  • Ein Switch liest den Ethernet-Header (Zieladresse im lokalen Netz).
  • Ein Router liest den IP-Header (Zieladresse im Netzverbund) und baut für das nächste Teilstück einen neuen Rahmen.
  • Das Endgerät liest zusätzlich den TCP-/UDP-Header (Port) und gibt die Nutzdaten an das richtige Programm.

Das zeigt, warum Router und Switches die Schichten unterhalb der Anwendung kennen müssen, aber den Inhalt nicht lesen müssen (ohne Verschlüsselung könnten sie es dennoch).

Ein Seitenaufruf im Zeitraffer

  1. Der Browser erzeugt eine HTTP-Anfrage (Anwendung).
  2. Der Name der Seite wird per DNS in eine IP-Adresse aufgelöst (Anwendung).
  3. TCP baut eine Verbindung zum Server auf und schickt die Anfrage in Segmenten (Transport).
  4. IP versieht jedes Segment mit Absender- und Zieladresse (Internet).
  5. Das Netzwerk überträgt Rahmen zum nächsten Gerät (Link); Router leiten weiter.
  6. Beim Server wird in umgekehrter Reihenfolge ausgepackt, die Antwort läuft zurück.

Kapselung und Sicherheit

Kapselung ist auch ein Sicherheitsthema: Tunnel (VPN) verpacken ganze Pakete in neue Pakete, und Verschlüsselung macht die Nutzlast für Zwischenstationen unlesbar. Header bleiben meist sichtbar, damit das Netz weiß, wohin es die Daten schicken muss.

Wer Pakete verstehen will, liest Header von außen nach innen: erst Rahmen, dann IP, dann Transport, dann Anwendung.

Zum Selbermachen

  1. Zeichne die Kapselung für eine DNS-Anfrage über UDP.
  2. Überlege, welche Informationen ein Router über eine HTTPS-Verbindung sehen kann und welche nicht.

Verwandte Themen

Schichtenmodelle → „TCP/IP-Modell“. Security → „VPN verstehen“ (Tunnel als Kapselung) und „DNS verstehen“. Netzwerkschichten im Detail → die nächsten Lektionen.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Das Prinzip der Kapselung entspricht der Beschreibung der Schichtenbeziehung in ISO/IEC 7498-1 und RFC 1122. Nicht einzeln belegt: die Darstellung der Dateneinheiten (didaktisch vereinfacht), die Aussagen zu den Aufgaben von Switch und Router (verbreitete Lehrdarstellung) und der Seitenaufruf im Zeitraffer (didaktisch vereinfacht).

Quellen

  • ISO/IEC 7498-1:1994
  • IETF – RFC 1122 „Requirements for Internet Hosts – Communication Layers“

Schicht 5 bis 7: Anwendung (HTTP, DNS, TLS, QUIC)

Begriffe vorab

  • HTTP: Hypertext Transfer Protocol: Protokoll des Webs.
  • Methode: Art der HTTP-Anfrage, etwa GET oder POST.
  • Statuscode: Zahl, die das Ergebnis einer Anfrage beschreibt, etwa 200 oder 404.
  • QUIC: Auf UDP aufbauendes, verschlüsseltes Transportprotokoll.
  • HTTP/3: HTTP-Version, die QUIC nutzt.

Die oberen Schichten

Im OSI-Modell gehören die Schichten 5 (Sitzung), 6 (Darstellung) und 7 (Anwendung) zusammen; im TCP/IP-Modell sind sie in der Anwendungsschicht zusammengefasst. Hier liegen die Protokolle, mit denen Programme arbeiten: HTTP für Webseiten, DNS für Namen, SMTP für E-Mail.

HTTP

RFC 9110 („HTTP Semantics“, Juni 2022) beschreibt die Architektur von HTTP und die Bedeutung von Methoden (GET, POST, …), Statuscodes (200, 404, …) und Header-Feldern – unabhängig von der Version. Wie diese Bedeutung über das Netz transportiert wird, regeln die Versionen: HTTP/1.1 und HTTP/2 über TCP, HTTP/3 (RFC 9114, Juni 2022) über QUIC.

GET /kurs/netzwerke HTTP/1.1
Host: beispiel.example
Accept: text/html

HTTP/1.1 200 OK
Content-Type: text/html; charset=utf-8

Das Beispiel zeigt eine einfache Anfrage und den Beginn einer Antwort (konstruiert). Die Zeichenkodierung der Antwort steht im Header: ein Wiedersehen mit der Lektion zu UTF-8.

DNS

Bevor der Browser die Anfrage senden kann, braucht er die IP-Adresse des Servers: Das DNS (RFC 1034/1035, 1987) übersetzt den Namen. DNS ist selbst ein Anwendungsprotokoll, auf das alle anderen aufbauen.

TLS: Wohin gehört es?

TLS (TLS 1.3 in RFC 8446) verschlüsselt Verbindungen. Es sitzt zwischen Transport und Anwendung. Ob man es zur Darstellungs-, Sitzungs- oder Anwendungsschicht rechnet, ist Auslegungssache – ein Beispiel dafür, dass reale Protokolle nicht sauber in die Schichten passen.

QUIC: Schichten werden neu geordnet

QUIC (RFC 9000, Mai 2021) ist laut Titel ein „UDP-basierter, multiplexter und sicherer Transport“. Es setzt auf UDP auf, übernimmt aber Aufgaben, die klassisch auf mehrere Schichten verteilt sind (Zuverlässigkeit, Verschlüsselung, mehrere parallele Datenströme). HTTP/3 nutzt dieses Protokoll. Das ist ein gutes Beispiel für die Grenzen strikter Schichtung: Die Praxis darf Schichten verschmelzen, wenn das Vorteile bringt.

Sicherheit in der Anwendungsschicht

  • Die meisten Angriffe auf Webanwendungen (Injection, XSS, fehlende Zugriffskontrolle) liegen hier. Siehe die OWASP Top 10 in der Security-Themenwelt.
  • Die Anwendung kann nicht darauf vertrauen, dass tiefere Schichten sie schützen: TLS schützt den Transport, nicht die Anwendungslogik.

Das Schichtenmodell ist ein Raster, kein Gesetz: Neuere Protokolle wie QUIC zeigen, dass Aufgaben schichtübergreifend zusammengelegt werden.

Zum Selbermachen

  1. Rufe eine Webseite mit den Entwicklerwerkzeugen deines Browsers auf und sieh dir Methode, Statuscode und Header an.
  2. Prüfe, ob dein Browser für eine Seite HTTP/3 verwendet (Netzwerk-Reiter, Spalte „Protokoll“).

Verwandte Themen

Netzwerkschichten → „Schicht 4: TCP und UDP“ und „Sicherheit auf jeder Schicht“. Security → „TLS 1.3“, „OWASP Top 10“ und „DNS verstehen“.

Prüfstatus: Belegt (Stand 1. Oktober 2026): RFC 9110 (Juni 2022, HTTP-Semantik), HTTP/3 in RFC 9114 (Juni 2022), QUIC in RFC 9000 (Mai 2021; „UDP-Based Multiplexed and Secure Transport“) sowie DNS (RFC 1034/1035, 1987) und TLS 1.3 (RFC 8446) wurden gegen RFC-Verzeichnisse geprüft. Nicht einzeln belegt: die Einordnung von TLS in eine OSI-Schicht (strittig, deshalb keine Behauptung), das HTTP-Beispiel (konstruiert) und die Zuordnung der OSI-Schichten 5 und 6 zur TCP/IP-Anwendungsschicht (Lehrdarstellung).

Quellen

  • IETF – RFC 9110 „HTTP Semantics“ (Juni 2022)
  • IETF – RFC 9114 „HTTP/3“ (Juni 2022)
  • IETF – RFC 9000 „QUIC: A UDP-Based Multiplexed and Secure Transport“ (Mai 2021)
  • IETF – RFC 1034/1035 (DNS) und RFC 8446 (TLS 1.3)

Sicherheit auf jeder Schicht: Angriffe und Gegenmittel im Überblick

Begriffe vorab

  • Defense in Depth: Mehrere unabhängige Schutzschichten.
  • Spoofing: Fälschen von Absenderangaben.
  • Man-in-the-Middle: Angreifer schaltet sich unbemerkt in eine Verbindung.
  • Ende-zu-Ende-Verschlüsselung: Nur Sender und Empfänger können den Inhalt lesen.
  • Angriffsfläche: Alle Stellen, an denen ein Angriff ansetzen kann.

Jede Schicht hat eigene Risiken

Das Schichtenmodell hilft beim Ordnen von Sicherheitsfragen: Ein Angriff und seine Abwehr lassen sich einer Schicht zuordnen. Wichtig ist: Schutz auf einer Schicht ersetzt keinen Schutz auf einer anderen. Das entspricht dem Prinzip „Defense in Depth“ aus der Security-Themenwelt.

Schicht Beispielhafte Risiken Beispielhafte Gegenmittel
1 Bitübertragung Abhören von Funk, Kabelzugriff, Störungen Physischer Zugangsschutz, Verschlüsselung
2 Sicherung Gefälschte Adressen, ARP-Spoofing, unsicheres WLAN WPA3, Netzsegmentierung, Port-Sicherheit am Switch
3 Vermittlung IP-Spoofing, unerlaubte Zugriffe Firewall mit Deny by Default, VPN/IPsec/WireGuard
4 Transport Offene Ports, Überlastung durch Verbindungsaufbau Port-Filter, Rate-Limits, Überlastschutz
5–7 Anwendung Injection, XSS, kaputte Zugriffskontrolle, Phishing Eingabeprüfung, Ausgabekodierung, Berechtigungen, TLS, MFA

Die Tabelle ist eine didaktische Zuordnung; reale Angriffe berühren oft mehrere Schichten.

Was Verschlüsselung auf welcher Schicht bringt

  • WLAN-Verschlüsselung (Schicht 1/2): schützt die Funkstrecke zwischen Gerät und Router.
  • VPN (Schicht 3): schützt den Weg zwischen Gerät und VPN-Server.
  • TLS (Transport/Anwendung): schützt die Verbindung zwischen Browser und Webserver – auch über fremde Netze.
  • Ende-zu-Ende-Verschlüsselung (Anwendung): schützt Inhalte auch vor dem Dienstbetreiber.

Beispiel: Café-WLAN

Im offenen WLAN können andere Gäste Rahmen mitlesen (Schicht 1/2). Ist die Verbindung zur Webseite mit TLS gesichert, sehen sie nur verschlüsselte Daten und die Zieladresse (IP, oft auch der Servername). Ein VPN verbirgt zusätzlich, welche Server du ansprichst, verlagert dein Vertrauen aber auf den VPN-Anbieter.

Merksatz

Die Sicherheit eines Systems ist so stark wie die schwächste Schicht, auf die ein Angreifer treffen kann.

Wie du das Wissen anwendest

Gehe bei einem Vorfall oder einer Risikoanalyse die Schichten systematisch durch: Welche Daten fließen auf welcher Schicht, wer kann sie dort sehen oder verändern, und welche Maßnahme schützt vor genau diesem Risiko? Aus den Antworten entsteht eine Liste von Lücken, die sich nach Dringlichkeit ordnen lässt. So lässt sich auch erklären, warum zum Beispiel ein VPN einen Phishing-Angriff nicht verhindert: Er findet in der Anwendungsschicht statt, das VPN wirkt eine Schicht tiefer.

Frage bei jedem Sicherheitsproblem zuerst: Auf welcher Schicht spielt es sich ab?

Zum Selbermachen

  1. Ordne sechs Angriffe aus der Security-Themenwelt den Schichten zu.
  2. Skizziere für dein Heimnetz, welche Schutzmaßnahme auf welcher Schicht wirkt.

Verwandte Themen

Security → „WLAN, Router und Firewall“, „VPN verstehen“, „TLS 1.3“, „Injection, XSS und CSRF“, „Entwurfsprinzipien“. Schichtenmodelle → „OSI-Modell“.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Die Grundaussagen (Defense in Depth, TLS schützt den Transport, nicht die Anwendung, WPA3 für WLAN, VPN-Tunnel) stützen sich auf die geprüften Lektionen der Security-Themenwelt. Nicht einzeln belegt: die Zuordnung von Risiken und Gegenmitteln zu Schichten (didaktische Darstellung, keine Norm) und das Café-Beispiel (konstruiert).

Quellen

  • Siehe die Quellenlisten der Security-Lektionen „WLAN, Router und Firewall“, „VPN verstehen“, „TLS 1.3“ und „Klassische Entwurfsprinzipien nach Saltzer und Schroeder“.
  • ISO/IEC 7498-1:1994 (Schichtenmodell)