FISI-Wiki IHK Rhein-Neckar · Baden-Württemberg
Start › Netzwerktechnik

03 · Netzwerktechnik

AP1, AP2Häufig

Das punktstärkste Kernthema in beiden Prüfungsteilen. Subnetting ist in Baden-Württemberg de facto Pflichtprogramm – hier entscheidet Routine.

03.1 · OSI- & TCP/IP-Modell

AP1, AP2regelmäßig

Das OSI-Modell beschreibt die Kommunikation im Netzwerk in sieben aufeinander aufbauenden Schichten – vom physischen Kabel bis zur Anwendung; das schlankere TCP/IP-Modell fasst mehrere dieser Schichten zusammen.

OSISchichtAufgabeBeispieleGerät
7AnwendungDienste für ProgrammeHTTP, SMTP, DNS, FTPGateway/Proxy
6DarstellungFormate, VerschlüsselungTLS, Zeichencodierung
5SitzungVerbindungssteuerungSessions
4TransportEnde-zu-Ende, PortsTCP, UDPFirewall (stateful)
3Vermittlunglogische Adressen, RoutingIP, ICMPRouter, L3-Switch
2SicherungFrames, MAC-AdressenEthernet, ARP, VLANSwitch, Bridge, AP
1BitübertragungBits aufs MediumKabel, Funk, SteckerHub, Repeater, Medienkonverter

TCP/IP-Modell fasst zusammen: Netzzugang (1–2), Internet (3), Transport (4), Anwendung (5–7). Prüfungsklassiker: „Auf welcher Schicht arbeitet ein Switch, und warum?“ → Schicht 2, er leitet anhand von MAC-Adressen weiter. Merkspruch für 1→7: „Please Do Not Throw Salami Pizza Away.“

Übersicht der sieben OSI-Schichten mit Funktion, Beispielprotokollen und der Kapselung von Daten zu Bits.
Alle sieben Schichten auf einen Blick – mit Funktion, typischen Protokollen und der Kapselung.
Grafik in voller Größe öffnen ↗

03.2 · IPv4-Adressierung

AP1, AP2Häufig

32 Bit, vier Oktette (z. B. 192.168.10.17). Die Subnetzmaske trennt Netz- und Hostanteil. MAC vs. IP: MAC = fest eingebrannte Hardware-Adresse (Schicht 2, gilt im lokalen Netz), IP = logische, konfigurierbare Adresse (Schicht 3, weltweit routbar). ARP übersetzt IP → MAC.

Öffentliche und private Adressen

Öffentliche Adressen sind weltweit eindeutig, werden von einer übergeordneten Stelle vergeben (IANA/RIPE, in der Praxis meist über den Internetprovider) und aus dem Internet direkt erreichbar. Private Adressen stammen aus den nach RFC 1918 reservierten Bereichen – sie dürfen von jedem beliebig oft im eigenen LAN benutzt werden, sind aber im Internet nicht routbar. Ein Router mit NAT übersetzt sie beim Verlassen des lokalen Netzes auf eine öffentliche Adresse.

BereichBedeutung
10.0.0.0/8 · 172.16.0.0/12 · 192.168.0.0/16privat (RFC 1918) – nicht im Internet routbar, NAT nötig
127.0.0.1Loopback (localhost)
169.254.0.0/16APIPA – Selbstvergabe, wenn kein DHCP erreichbar (wichtiges Fehlerbild!)
x.x.x.0 / x.x.x.255 (im /24)Netzadresse / Broadcast – nicht an Hosts vergeben

Fehlersuche-Klassiker: Client hat 169.254.x.x → DHCP-Server nicht erreichbar (Server aus, VLAN falsch, Kabel, DHCP-Pool leer).

03.3 · Subnetting

AP1, AP2Häufig

Ein Subnetz ist ein kleinerer, logischer Teilbereich eines größeren IP-Netzwerks. Durch die Aufteilung (Subnetting) trennt man ein Netzwerk mithilfe einer Subnetzmaske in mehrere Abschnitte auf, damit Geräte schneller kommunizieren, der Datenverkehr gezielt gesteuert und das Netz besser abgesichert werden kann.

Vier Begriffe muss man dafür auseinanderhalten:

  • Netzteil und Hostteil: Jede IP-Adresse ist 32 Bit (4 × 8 Bit) lang und teilt sich in einen Bereich für den Netzteil (welches Netz) und den Hostteil (welches konkrete Gerät) auf.
  • Subnetzmaske: Sie zeigt an, welcher Teil der IP-Adresse den Netzteil und welcher den Hostteil bestimmt.
  • Spezielle Adressen: Die erste Adresse eines Subnetzes ist die Netzwerkadresse, die letzte dient als Broadcast-Adresse. Beide können keine normalen Geräte (Hosts) sein.
  • Router: Sie verbinden verschiedene Subnetze miteinander, damit Daten von einem Bereich in einen anderen fließen können.

Dieselbe Adresse, dreimal betrachtet: Je nach Präfix verläuft die Grenze zwischen Netz- und Hostteil an einer anderen Stelle. Der jeweils gemeinte Teil ist hervorgehoben.

Beispiel 1 · 192.168.50.100 /24
192.168.50.100 /24Netzteil
192.168.50.100 /24Hostteil
192.168.50.100 /24Präfix → Subnetzmaske
Beispiel 2 · 172.16.45.200 /16
172.16.45.200 /16Netzteil
172.16.45.200 /16Hostteil
172.16.45.200 /16Präfix → Subnetzmaske

Bei /24 gehören die ersten drei Zahlen zum Netz, bei /16 nur die ersten zwei – der Hostteil ist entsprechend größer.

Netzplan mit sechs Subnetzen unterschiedlicher Größe hinter zwei Routern, dazu eine Tabelle mit Netzadresse, Subnetzmaske, Präfix, nutzbarem Hostbereich und Broadcastadresse je Netz.
Ein vollständig geplantes Netz mit VLSM: sechs Subnetze von 40 bis 2 Hosts, jeweils mit Netzadresse, Maske, Hostbereich und Broadcast.
Grafik in voller Größe öffnen ↗

Präfix und Subnetzmaske

Präfix und Subnetzmaske sind zwei Schreibweisen für dieselbe Angabe.

PräfixSubnetzmaske
/24255.255.255.0
/25255.255.255.128
/26255.255.255.192

Alle Werte von /8 bis /32 stehen in der Subnetztabelle weiter unten.

Was die Maske im Binären macht

Die Schreibweise /24 heißt CIDR-Notation. Warum ausgerechnet 24 Bit die Maske 255.255.255.0 ergeben, sieht man erst in der Binärdarstellung: Die Maske ist eine Reihe von Einsen, gefolgt von Nullen. Die Einsen markieren den Netzanteil.

Maske dezimal: 255 .255 .255 .0 Maske binär: 11111111 .11111111 .11111111 .00000000 └──────── 24 Einsen = Netz ─────────┘└ 8 Nullen ┘

Daraus folgt auch, warum beim Verschieben der Grenze so krumme Werte wie 192 oder 224 herauskommen: Wandert die Trennlinie mitten in ein Oktett, steht dort keine 255 mehr, sondern die Summe der vorderen Bits.

1100 0000 = 128 + 64 = 192 → /26 1110 0000 = 128 + 64 + 32 = 224 → /27 1111 0000 = 128 + 64 + 32 + 16 = 240 → /28

Warum immer zwei Adressen fehlen

Von den Adressen eines Netzes sind zwei nicht frei vergebbar. Die Netzadresse – die niedrigste – benennt das Netz als Ganzes, die Broadcast-Adresse – die höchste – spricht alle Geräte darin gleichzeitig an. Deshalb steht in jeder Rechnung das berühmte „minus zwei“: Bei 8 Hostbits sind es nicht 256, sondern 2⁸ − 2 = 254 nutzbare Adressen.

Die drei Formeln

Mehr als diese drei Zeilen braucht man zum Rechnen nicht. Die ersten beiden folgen direkt aus dem Verschieben der Grenze, die dritte ist eine Abkürzung: Sie liefert den Abstand von einem Subnetz zum nächsten, ohne dass man binär rechnen muss.

Hosts pro Subnetz = 2^(Hostbits) − 2 Anzahl Subnetze = 2^(geliehene Bits) Netzsprung („Magic Number“) = 256 − Maskenwert im interessanten Oktett

Das „interessante Oktett“ ist dabei das, in dem die Grenze liegt – bei /26 also das vierte. 256 − 192 = 64 heißt: Die Subnetze beginnen bei .0, .64, .128 und .192.

Schritt für Schritt rechnen

Am zuverlässigsten kommt man mit einer festen Schrittfolge zum Ziel – binär umwandeln, Maske erweitern, die neuen Bits durchzählen, Ergebnis ablesen. Einmal komplett durchgerechnet, als Aufgabe: 142.213.10.40 /15 in 5 gleich große Netze aufteilen.

Schritt 1 · IP binär umwandeln

1000 1110 .1101 0101 .0000 1010 .0010 1000

Schritt 2 · Maske aus dem Präfix binär ableiten

1111 1111 .1111 1110 .0000 0000 .0000 0000 = 255.254.0.0

Schritt 3 · Nötige Bits bestimmen

2³ = 8 ≥ 5 Netze → 3 Bits leihen neues Präfix: /15 + 3 = /18

Schritt 4 · Maske und IP um die 3 Bits erweitern

Maske: 1111 1111 .1111 1111 .1100 0000 .0000 0000 = 255.255.192.0 IP auf Basisnetz (dieselben 3 Bits + Rest auf 0): 1000 1110 .1101 0100 .0000 0000 .0000 0000 = 142.212.0.0

Schritt 5 · Die 3 Bits durchzählen

Von 000 bis 111 – nur 5 von 8 möglichen Werten werden gebraucht:

000 → 142.212.0.0 001 → 142.212.64.0 010 → 142.212.128.0 011 → 142.212.192.0 100 → 142.213.0.0 (101–111 nicht gebraucht, da nur 5 Netze verlangt sind)

Schritt 6 · Netz-ID, Broadcast, Hostspektrum ablesen

Erste Adresse = Netz-ID, letzte = Broadcast, dazwischen das Hostspektrum – ausformuliert für das erste der fünf Netze:

Netz-ID: 142.212.0.0 /18 Hostspektrum: 142.212.0.1 – 142.212.63.254 /18 Broadcast: 142.212.63.255 /18

Dieselbe Schrittfolge funktioniert genauso für IPv6 – nur ohne die „minus zwei“-Regel, weil es dort keine Broadcast-Adresse gibt. Die vollständige Rechnung mit allen fünf Netzen und zwei IPv6-Beispielen steht auf der Seite Subnetzberechnung.

Subnetztabelle

Alle Suffixe von /8 bis /32. Die hervorgehobenen Zeilen ab /24 sind die, die in Prüfungsaufgaben tatsächlich vorkommen – der Rest steht der Vollständigkeit halber dabei.

SuffixSubnetzmaske32-Bit-WertHosts
/8255.0.0.01111 1111 0000 0000 0000 0000 0000 000016.777.214
/9255.128.0.01111 1111 1000 0000 0000 0000 0000 00008.388.606
/10255.192.0.01111 1111 1100 0000 0000 0000 0000 00004.194.302
/11255.224.0.01111 1111 1110 0000 0000 0000 0000 00002.097.150
/12255.240.0.01111 1111 1111 0000 0000 0000 0000 00001.048.574
/13255.248.0.01111 1111 1111 1000 0000 0000 0000 0000524.286
/14255.252.0.01111 1111 1111 1100 0000 0000 0000 0000262.142
/15255.254.0.01111 1111 1111 1110 0000 0000 0000 0000131.070
/16255.255.0.01111 1111 1111 1111 0000 0000 0000 000065.534
/17255.255.128.01111 1111 1111 1111 1000 0000 0000 000032.766
/18255.255.192.01111 1111 1111 1111 1100 0000 0000 000016.382
/19255.255.224.01111 1111 1111 1111 1110 0000 0000 00008.190
/20255.255.240.01111 1111 1111 1111 1111 0000 0000 00004.094
/21255.255.248.01111 1111 1111 1111 1111 1000 0000 00002.046
/22255.255.252.01111 1111 1111 1111 1111 1100 0000 00001.022
/23255.255.254.01111 1111 1111 1111 1111 1110 0000 0000510
/24255.255.255.01111 1111 1111 1111 1111 1111 0000 0000254
/25255.255.255.1281111 1111 1111 1111 1111 1111 1000 0000126
/26255.255.255.1921111 1111 1111 1111 1111 1111 1100 000062
/27255.255.255.2241111 1111 1111 1111 1111 1111 1110 000030
/28255.255.255.2401111 1111 1111 1111 1111 1111 1111 000014
/29255.255.255.2481111 1111 1111 1111 1111 1111 1111 10006
/30255.255.255.2521111 1111 1111 1111 1111 1111 1111 11002
/31255.255.255.2541111 1111 1111 1111 1111 1111 1111 1110
/32255.255.255.2551111 1111 1111 1111 1111 1111 1111 1111

/31 und /32 haben rechnerisch keine nutzbaren Hosts. /31 ist trotzdem erlaubt – bei Punkt-zu-Punkt-Verbindungen zwischen zwei Routern werden beide Adressen genutzt (RFC 3021). /32 bezeichnet einen einzelnen Rechner.

Beispiel 1: Grundaufgabe

Gegeben: 192.168.10.77 /26 (/26 → Maske 255.255.255.192) Hostbits: 32 − 26 = 6 → 2⁶ − 2 = 62 Hosts pro Subnetz Netzsprung im 4. Oktett: 256 − 192 = 64 → Subnetze: .0 .64 .128 .192 .77 liegt zwischen 64 und 128: Netzadresse: 192.168.10.64 erster Host: 192.168.10.65 letzter Host: 192.168.10.126 Broadcast: 192.168.10.127

Beispiel 2: Subnetze bilden

Aufgabe: 192.168.0.0/24 in 4 gleich große Subnetze teilen. 4 Subnetze → 2 Bits leihen → /26, je 62 Hosts Netz 1: 192.168.0.0 – Broadcast .63 Netz 2: 192.168.0.64 – Broadcast .127 Netz 3: 192.168.0.128 – Broadcast .191 Netz 4: 192.168.0.192 – Broadcast .255

Beispiel 3: VLSM (BW-Liebling)

Aufgabe: 172.16.4.0/24 für: Verwaltung 100 Hosts, Produktion 50, Technik 20, 2 Transfernetze. Immer mit dem GRÖSSTEN Bedarf beginnen: 100 Hosts → 2⁷−2 = 126 → /25: 172.16.4.0/25 (.1–.126, BC .127) 50 Hosts → 2⁶−2 = 62 → /26: 172.16.4.128/26 (.129–.190, BC .191) 20 Hosts → 2⁵−2 = 30 → /27: 172.16.4.192/27 (.193–.222, BC .223) Transfer (2 Hosts) → /30: 172.16.4.224/30 und 172.16.4.228/30
Häufige Fehler: die −2 vergessen (Netz + Broadcast), Netzsprung falsch, bei VLSM nicht absteigend sortiert, /31-/32 an Hostnetze vergeben. Gegen alle vier hilft nur: rechnen, rechnen, rechnen – Ziel unter 5 Minuten pro Aufgabe.

03.4 · IPv6

AP1, AP2regelmäßig

128 Bit, acht Blöcke Hexadezimal, getrennt durch Doppelpunkte. Standard-Präfixlänge für Endnetze: /64 (davor Netz-, danach Interface-Identifier).

Kürzungsregeln: 2001:0db8:0000:0000:0000:ff00:0042:8329 1) führende Nullen je Block weg: 2001:db8:0:0:0:ff00:42:8329 2) EINE längste Nullfolge → «::»: 2001:db8::ff00:42:8329 («::» nur einmal!)
TypPräfixBedeutung
Global Unicast2000::/3weltweit routbar (Ersatz für öffentliche IPv4)
Link-Localfe80::/10automatisch je Interface, nur im lokalen Netz – immer vorhanden
Unique Local (ULA)fc00::/7privat (Gegenstück zu RFC 1918)
Multicastff00::/8ersetzt Broadcast (den es in IPv6 nicht mehr gibt)

SLAAC: Hosts konfigurieren sich selbst aus dem Router-Advertisement (Präfix + eigener Interface-Teil) – DHCPv6 ist optional. Vorteile IPv6: riesiger Adressraum (kein NAT nötig), Autokonfiguration, effizienterer Header, IPsec vorgesehen. Dual Stack = IPv4 und IPv6 parallel betreiben.

03.5 · Protokolle & Ports

AP1, AP2Häufig

Jeder Netzwerkdienst ist über eine feste Portnummer erreichbar – sie identifiziert zusammen mit der IP-Adresse, welcher Dienst eine ankommende Verbindung entgegennimmt.

PortProtokollZweckPortProtokollZweck
20/21FTPDateitransfer (unverschlüsselt)80HTTPWeb
22SSH/SFTPsichere Shell/Transfer443HTTPSWeb + TLS
23Telnetunsicher – durch SSH ersetzt445SMBWindows-Freigaben
25SMTPMailversand (Server↔Server)587SMTP-SubmissionMail einliefern (Client)
53DNSNamensauflösung (UDP/TCP)993IMAPSMail abrufen (TLS)
67/68DHCPAdressvergabe995POP3SMail abholen (TLS)
123NTPZeitsynchronisation3389RDPWindows-Fernzugriff
161/162SNMPMonitoring389/636LDAP(S)Verzeichnisdienst

IMAP (143/993) lässt Mails auf dem Server und synchronisiert mehrere Geräte; POP3 (110/995) lädt herunter und löscht typischerweise. Well-known Ports: 0–1023.

03.6 · TCP vs. UDP

AP1, AP2regelmäßig

TCP und UDP sind die beiden Transportprotokolle, über die so gut wie jede Netzwerkanwendung läuft – sie unterscheiden sich vor allem darin, ob Zuverlässigkeit oder Geschwindigkeit im Vordergrund steht.

TCPUDP
Verbindungverbindungsorientiert (3-Wege-Handshake)verbindungslos
Zuverlässigja: Bestätigung, Neuübertragung, Reihenfolgenein – „fire and forget“
Tempo/Overheadhöherer Overheadschlank, geringe Latenz
EinsatzWeb, Mail, DateitransferVoIP, Streaming, DNS-Anfragen, Online-Games
3-Wege-Handshake: Client ── SYN ──▶ Server Client ◀─ SYN/ACK ── Server Client ── ACK ──▶ Server → Verbindung steht

Begründungs-Klassiker: „Warum UDP für VoIP?“ → Ein verspätet nachgeliefertes Sprachpaket ist wertlos; geringe Latenz schlägt Zuverlässigkeit.

03.7 · DHCP & DNS

AP1, AP2Häufig

DHCP vergibt automatisch IP, Maske, Gateway, DNS (Optionen). Ablauf DORA: Discover (Broadcast des Clients) → Offer (Server bietet Adresse) → Request (Client wählt) → Acknowledge (Server bestätigt, Lease-Zeit beginnt). Reservierungen binden eine feste IP an eine MAC. In gerouteten Netzen leitet ein DHCP-Relay die Broadcasts zum zentralen Server weiter.

DNS übersetzt Namen in Adressen – hierarchisch: Root → TLD (.de) → autoritativer Nameserver; der lokale Resolver cacht Antworten (TTL).

RecordBedeutung
A / AAAAName → IPv4 / IPv6
CNAMEAlias auf anderen Namen
MXzuständiger Mailserver (mit Priorität)
PTRReverse: IP → Name
NS / SOAzuständige Nameserver / Zonen-Info
TXTFreitext, z. B. SPF/DKIM für Mail-Absenderprüfung

03.8 · Switching & VLAN

AP2regelmäßig

Ein Switch lernt MAC-Adressen pro Port und leitet Frames gezielt weiter (kein Kollisionschaos wie beim Hub). VLANs teilen einen physischen Switch in logisch getrennte Netze – für Sicherheit (Gäste ≠ Verwaltung), Ordnung und kleinere Broadcast-Domänen.

  • Access-Port (untagged): für Endgeräte, gehört genau einem VLAN – der Frame trägt kein Tag.
  • Trunk (tagged, IEEE 802.1Q): transportiert mehrere VLANs zwischen Switches/zum Router; jeder Frame bekommt ein VLAN-Tag (12-Bit-ID → 1–4094).
  • Natives VLAN: das eine VLAN, das auf dem Trunk untagged läuft – aus Sicherheitsgründen umkonfigurieren (nicht VLAN 1) und beidseitig gleich einstellen.
  • Inter-VLAN-Routing: zwischen VLANs vermittelt ein Router („Router on a Stick“) oder ein Layer-3-Switch – ohne Routing bleiben sie getrennt.
  • VLAN-Hopping: Angriff über doppelte Tags/aushandelbare Trunks – Gegenmaßnahmen: Trunk-Aushandlung (DTP) abschalten, ungenutzte Ports in ein Parkplatz-VLAN, natives VLAN separat.

Typische Prüfungsaufgabe: Portbelegungstabelle ausfüllen (welcher Port tagged/untagged in welchem VLAN) und begründen, warum Drucker, Gäste-WLAN und Verwaltung getrennt gehören.

03.9 · Routing, NAT & Gateway

AP2regelmäßig

Der Router entscheidet anhand seiner Routingtabelle: bekanntestes (längstes) passendes Präfix gewinnt; passt nichts, greift die Default-Route 0.0.0.0/0 → Standardgateway. Falsches/fehlendes Gateway = „lokal geht alles, Internet nicht“ – beliebtes Fehlerbild.

  • Statisches Routing: von Hand gepflegt – einfach, vorhersagbar, gut für kleine Netze und Transfernetze; skaliert schlecht.
  • Dynamisches Routing: Router tauschen Routen selbst aus (OSPF im LAN, BGP im Internet) – passt sich Ausfällen an.
  • NAT/PAT: übersetzt private Adressen auf die öffentliche Router-IP (Port-basiert) – deshalb kommen viele Geräte über eine IPv4 ins Internet. Port-Forwarding macht interne Dienste gezielt von außen erreichbar (z. B. Port 443 → interner Webserver) – jede Freigabe ist eine bewusste Sicherheitsentscheidung.

03.10 · WLAN

AP1, AP2regelmäßig

WLAN überträgt Daten per Funk statt per Kabel – die Standards unterscheiden sich in Frequenzband und Geschwindigkeit, die Sicherheitsverfahren darin, wie gut sie den Zugang schützen.

StandardNameBandMerkmal
802.11nWi-Fi 42,4 + 5 GHzMIMO
802.11acWi-Fi 55 GHzGigabit-Klasse
802.11axWi-Fi 6/6E2,4/5/6 GHzeffizient bei vielen Clients

2,4 GHz: größere Reichweite, nur 3 überlappungsfreie Kanäle (1/6/11), voll (Bluetooth, Mikrowelle). 5/6 GHz: schneller, mehr Kanäle, kürzere Reichweite.

Sicherheit: WEP tot, WPA2-PSK Minimum, WPA3 Stand der Technik. Personal (PSK) = ein gemeinsames Passwort; Enterprise (802.1X/RADIUS) = individuelle Anmeldung pro Nutzer – Firmenstandard, Schlüssel pro Sitzung. MAC-Filter und SSID-Verstecken gelten nur als Hürde, nicht als Sicherheit. Mehrere SSIDs lassen sich auf VLANs mappen (Gäste-WLAN!).

03.11 · Verkabelung & Übertragungsmedien

AP1, AP2regelmäßig

Für die feste Verkabelung eines Netzwerks stehen Kupfer- und Glasfaserkabel zur Wahl, die sich in Reichweite, Übertragungsrate und Störanfälligkeit deutlich unterscheiden.

MediumTypenReichweite/RateEinsatz
Twisted PairCat 5e (1 GBit), Cat 6/6a (10 GBit), Cat 7 (geschirmt)max. 100 m pro LinkEtagenverkabelung
LWL Multimode (OM3/OM4)LED/VCSEL, 50 µm Kernbis ~550 m (10 GBit)Gebäude-Backbone
LWL Singlemode (OS2)Laser, 9 µm Kernviele KilometerStandortkopplung

Strukturierte Verkabelung: Primärbereich (Standort↔Standort, LWL) – Sekundär (Gebäude/Steigleitung) – Tertiär (Etage: Patchpanel → Dose, max. 90 m fest + 2×5 m Patchkabel). Vorteile LWL: EMV-unempfindlich, abhörsicherer, große Distanzen, Potenzialtrennung. PoE (802.3af/at/bt: ~15/30/60–90 W) versorgt APs, Telefone und Kameras übers Datenkabel – Switch-Powerbudget beachten.

03.12 · Eigene Notizen

ungeprüft

Platz für das, was in Unterricht und Praktikum dazukommt. Abschnitt kopieren, Inhalt eintragen, später das Belegzeichen austauschen – System siehe Legende.