184

Security & Datenschutz · Netzwerksicherheit

Netzwerksicherheit implementieren

Du teilst ein Netzwerk in sinnvolle Zonen, kontrollierst den Verkehr dazwischen und schützt Zugänge von aussen und über WLAN.

Fortgeschritten Fortgeschritten ca. 28 Std. SelbststudiumPlattformentwicklung: 2. Lehrjahr · üK
#Firewall#VLAN#Segmentierung#DMZ#VPN#WireGuard#802.1X#WPA3#IDS/IPS#nmap

Überblick

Worum geht es?

In einem flachen Netzwerk kann jedes Gerät mit jedem anderen sprechen. Ein infizierter Laptop erreicht dann direkt den Server mit den Lohndaten. In diesem Modul planst du Zonen und VLANs, schreibst Firewall-Regeln nach dem Grundsatz 'alles verboten, was nicht erlaubt ist' und stellst Dienste für das Internet in einer DMZ bereit. Du richtest sichere Fernzugänge per VPN ein, schützt WLAN und Switch-Ports vor unberechtigten Geräten und erkennst mit Logs und IDS verdächtigen Verkehr.

Wofür brauchst du das?

Netzwerksegmentierung ist eine der wirksamsten Massnahmen gegen die Ausbreitung von Ransomware, und Versicherungen fragen gezielt danach. Im Lehrbetrieb wirst du Firewall-Regeln anpassen, VPN-Zugänge für Homeoffice einrichten oder ein Gäste-WLAN abtrennen. Wer dabei unsauber arbeitet, öffnet ungewollt Türen. Das Modul baut auf 129 (LAN-Komponenten) auf und ergänzt 182 (Systemsicherheit) und 145 (Netzwerk betreiben).

Das solltest du schon können

  • IP-Adressen, Subnetze, Gateway und DNS in einem kleinen Netzwerk konfigurieren (Modul 117)
  • Switches und Router in Betrieb nehmen, VLANs grundlegend kennen (Modul 129)
  • OSI-Modell, TCP/UDP und gängige Ports (22, 53, 80, 443, 3389) kennen

Typische Tools & Technologien

pfSense / OPNsenseCisco / HPE Aruba SwitchesWireGuard / IPsecFreeRADIUS / Windows NPSSuricataWiresharknmapGNS3 / Packet Tracer

Lernziele

Was musst du können?

Das sind die Fähigkeiten, die am Ende des Moduls sitzen sollten. Jedes Ziel mit einem Beispiel aus dem Lehrbetrieb.

  1. 1

    Ein Netzwerk in Sicherheitszonen aufteilen

    Kompetenz A

    Du gruppierst Geräte nach Schutzbedarf und Vertrauen: Clients, Server, Verwaltung, Gäste, IoT, DMZ. Pro Zone planst du ein VLAN mit eigenem Subnetz und legst fest, welche Kommunikation zwischen den Zonen nötig ist.

    Situation

    Eine Zahnarztpraxis mit 3 Standorten hat ein einziges Netz 192.168.1.0/24. Darin hängen Behandlungs-PCs, Röntgengeräte, der Server, das Gäste-WLAN und die Kaffeemaschine mit App.

    Deine Aufgabe

    Entwirf ein Zonenkonzept mit VLANs und Kommunikationsmatrix.

    Gutes Ergebnis

    6 VLANs: 10 Clients, 20 Server, 30 Medizingeräte, 40 Verwaltung (Switches, Firewall), 50 Gäste, 60 IoT. Matrix: Clients dürfen auf Server (SMB, Praxissoftware-Port), Medizingeräte nur auf den Bildserver, Gäste nur ins Internet, IoT nirgends intern.

    SegmentierungVLANSicherheitszoneKommunikationsmatrixSchutzbedarf
  2. 2

    Firewall-Regeln nach dem Minimalprinzip erstellen und testen

    Kompetenz B

    Du konfigurierst eine Firewall so, dass standardmässig alles blockiert ist und nur ausdrücklich benötigter Verkehr durchgeht. Regeln sind sauber benannt, in sinnvoller Reihenfolge und lassen sich mit Tests belegen.

    Situation

    Nach der Segmentierung der Praxis sollen die Regeln auf einer OPNsense umgesetzt werden.

    Deine Aufgabe

    Erstelle die Regeln für das Client-VLAN und teste sie.

    Gutes Ergebnis

    Regeln: Clients zu Server-Alias auf TCP 445 und 8443 erlaubt, DNS nur zur internen DNS-IP, Internet über HTTP/HTTPS, alles andere geblockt und geloggt. Test mit nmap aus dem Client-VLAN: Server zeigt nur 445 und 8443, Medizingeräte nicht erreichbar.

    Default DenyStateful FirewallAlias / ObjektgruppeRegelreihenfolgeLogging
  3. 3

    Dienste für das Internet sicher über eine DMZ bereitstellen

    Kompetenz C

    Server, die von aussen erreichbar sein müssen, stehen in einer eigenen Zone. Von dort dürfen sie nur gezielt ins interne Netz. So bleibt ein kompromittierter Webserver eine Sackgasse für Angreifer.

    Situation

    Eine Gemeinde will ein Online-Formular für Anmeldungen zur Kinderbetreuung selbst hosten. Die Daten sollen in die interne Datenbank gelangen.

    Deine Aufgabe

    Plane die Bereitstellung mit DMZ und Port-Weiterleitung.

    Gutes Ergebnis

    Reverse Proxy in der DMZ, nur TCP 443 von aussen per Port-Forward. Vom Proxy nur Port 8080 zum Formularserver in der DMZ. Der Formularserver speichert die Anmeldungen in der DMZ, ein interner Dienst holt sie regelmässig per HTTPS ab. Die DMZ baut keine Verbindung ins LAN auf. Aus dem LAN in die DMZ nur SSH vom Admin-VLAN und der Abholdienst.

    DMZPort-Forwarding / DNATReverse ProxyZonenübergangTLS-Zertifikat
  4. 4

    Sichere Fernzugänge und Standortverbindungen per VPN einrichten

    Kompetenz D

    Du verbindest Homeoffice-Geräte und Aussenstandorte verschlüsselt mit dem Firmennetz. Du wählst ein passendes Verfahren, sicherst die Anmeldung mit MFA oder Zertifikaten und gibst VPN-Benutzer:innen nur Zugriff auf das, was sie brauchen.

    Situation

    Ein Treuhandbüro hat 12 Mitarbeitende, die zwei Tage pro Woche im Homeoffice arbeiten. Heute ist RDP direkt aus dem Internet offen.

    Deine Aufgabe

    Ersetze den offenen RDP-Zugang durch ein VPN.

    Gutes Ergebnis

    Port 3389 aus dem Internet geschlossen. WireGuard auf der OPNsense, ein Schlüsselpaar pro Gerät, eigenes VPN-Subnetz 10.99.0.0/24. Firewall erlaubt VPN-Clients nur RDP zum Terminalserver und Zugriff auf das ERP. Verlorenes Gerät: Peer löschen, fertig.

    Site-to-Site-VPNRemote-Access-VPNWireGuard / IPsecSplit TunnelingMFA
  5. 5

    WLAN und Switch-Ports gegen unberechtigte Geräte absichern

    Kompetenz E

    Nicht jeder, der ein Kabel einsteckt oder das WLAN-Passwort kennt, soll ins Firmennetz. Du nutzt WPA3 bzw. WPA2-Enterprise mit 802.1X, trennst Gäste ab und schützt Switch-Ports mit Port Security oder Port-basierter Authentifizierung.

    Situation

    In einer Berufsschule kennen alle Lernenden das WLAN-Passwort des Lehrernetzes, weil es seit Jahren nicht geändert wurde.

    Deine Aufgabe

    Stelle das Lehrer-WLAN auf individuelle Anmeldung um.

    Gutes Ergebnis

    SSID 'Schule-Personal' mit WPA2/WPA3-Enterprise, Anmeldung über RADIUS (Windows NPS) mit AD-Konto, nur Gruppe 'Lehrpersonen' erlaubt. Lernende im separaten WLAN mit Client-Isolation. Ausgetretene Lehrpersonen verlieren den Zugang automatisch mit dem AD-Konto.

    WPA3 / WPA2-Enterprise802.1XRADIUSClient-IsolationPort Security
  6. 6

    Netzwerkverkehr überwachen und Auffälligkeiten erkennen

    Kompetenz F

    Du wertest Firewall-Logs aus, setzt ein IDS/IPS ein und nutzt Werkzeuge wie Wireshark und nmap, um zu prüfen, was im Netz wirklich passiert. So erkennst du Portscans, unerlaubte Dienste oder Verbindungen zu bekannten bösartigen Adressen.

    Situation

    Die Firewall eines KMU zeigt nachts viele ausgehende Verbindungen eines Buchhaltungs-PCs auf Port 4444.

    Deine Aufgabe

    Untersuche den Vorfall und verbessere die Erkennung.

    Gutes Ergebnis

    Firewall-Log und Wireshark-Mitschnitt bestätigen eine Verbindung zu einer IP im Ausland. PC isoliert, Fall an den Dienstleister übergeben. Suricata im IPS-Modus mit ET-Open-Regeln aktiviert, ausgehende Regeln auf benötigte Ports reduziert, Alarm bei Treffern per Mail.

    IDS / IPSSuricataFirewall-LogPaketmitschnittPortscan

Selbsteinschätzung

Wo stehst du?

Die Kompetenzmatrix zerlegt das Modul in Themenstränge und drei Stufen. Für den Kompetenznachweis solltest du überall mindestens Stufe 2 erreichen. Dein Stand bleibt in diesem Browser gespeichert und färbt Lernweg und Übungen ein.

Tippe auf eine Aussage, um deinen Stand zu setzen: offen unsicher sitzt
A

Zonen planen

Ziel 1

Grundlagen

Fortgeschritten

Erweitert

B

Firewall-Regeln

Ziel 2

Grundlagen

Fortgeschritten

Erweitert

C

DMZ und NAT

Ziel 3

Grundlagen

Fortgeschritten

Erweitert

D

Grundlagen

Fortgeschritten

Erweitert

E

Zugang absichern

Ziel 5

Grundlagen

Fortgeschritten

Erweitert

F

Verkehr überwachen

Ziel 6

Grundlagen

Fortgeschritten

Erweitert

Praxisfall

Ein sicheres Netz für das Gartencenter Wyss

Elias ist im 2. Lehrjahr als Informatiker Plattformentwicklung bei der Gartencenter Wyss AG in Kriens, die mit Filialen in Emmen und Stans 70 Mitarbeitende beschäftigt. Am Hauptsitz hängen Kassen, Büro-PCs, Kameras, Bewässerungssteuerung und das Gäste-WLAN im selben Netz. Nach einem Gespräch mit der Versicherung soll Elias mit seinem Berufsbildner das Netz absichern.

  1. Kapitel 1

    Alles in einem Netz

    Elias scannt das Netz am Hauptsitz mit nmap und findet 74 Geräte, darunter Kameras, die niemand mehr auf der Liste hatte. Er teilt sie in sechs Zonen ein: Kassen, Büro, Server, Gäste, IoT und eine DMZ, jede mit eigenem VLAN. In einer Kommunikationsmatrix legt er fest, wer mit wem reden darf. Die Kassen dürfen zum Beispiel nur zum Zahlungsanbieter und zum Kassenserver.

    Ziel 1

  2. Kapitel 2

    Erst alles zu, dann gezielt auf

    Auf einer neuen OPNsense-Firewall ist zwischen den VLANs alles gesperrt, was nicht ausdrücklich erlaubt ist. Elias arbeitet mit Aliassen für Gerätegruppen und prüft jede Regel mit nmap. Am ersten Montag drucken die Kassen keine Belege mehr auf dem Drucker im Büro. Im Firewall-Log sieht er die blockierten Verbindungen auf Port 9100 und erlaubt genau diesen Port von den Kassen zu diesem einen Drucker.

    Ziel 2

  3. Kapitel 3

    Der Webshop zieht um

    Der Webshop lief bisher auf einem Server im Büronetz mit einer Portweiterleitung. Elias verschiebt ihn in die DMZ und veröffentlicht nur Port 443 über den Reverse Proxy der Firewall mit einem Let's-Encrypt-Zertifikat. Der Shop braucht aber Lagerbestände aus dem ERP. Statt der DMZ den Zugriff nach innen zu erlauben, schickt das ERP die Bestände alle 15 Minuten selbst in die DMZ.

    Ziel 3

  4. Kapitel 4

    Drei Standorte, ein Netz

    Für die Filialen plant Elias WireGuard-Verbindungen nach Kriens. In Stans stellt er fest, dass dort derselbe Adressbereich 192.168.1.0/24 verwendet wird wie am Hauptsitz. Er erstellt ein Adresskonzept mit einem eigenen Bereich pro Standort und stellt Stans an einem Montagabend um. Der Geschäftsführer erhält einen Fernzugang mit zweitem Faktor, der nur die internen Netze durch den Tunnel leitet.

    Ziel 4

  5. Kapitel 5

    Wer steckt da an?

    Das Personal-WLAN läuft jetzt mit WPA2-Enterprise und Anmeldung über RADIUS, das Gäste-WLAN mit Client-Isolation. Ungenutzte Switch-Ports schaltet Elias ab, an den Kassen erlaubt Port Security nur das bekannte Gerät. Zwei Tage nach dem Start meldet Suricata, dass eine Kamera Verbindungen auf Port 23 zu einem unbekannten Server im Ausland versucht. Elias aktualisiert die Firmware aller Kameras und sperrt das Internet für die IoT-Zone bis auf den Update-Server des Herstellers.

    Ziel 5Ziel 6

Lernweg

Wie lernst du das?

  1. 1

    Labor aufbauen und Grundlagen auffrischen

    ca. 4 Std.

    Du baust eine virtuelle Umgebung mit Firewall, Switch und mehreren Netzen, in der du gefahrlos üben kannst.

    • OPNsense oder pfSense als VM mit WAN und LAN installieren (Hyper-V, Proxmox oder VirtualBox)
    • Zwei Client-VMs und einen Server in verschiedenen internen Netzen anhängen
    • Mit Wireshark einen TCP-Handshake und eine DNS-Abfrage mitschneiden und erklären

    Trainiert Kompetenz F1

    Lernziel6

  2. 2

    Zonen und VLANs planen

    ca. 5 Std.

    Du entwirfst für ein Beispielunternehmen ein Zonenkonzept, bevor du eine einzige Regel schreibst.

    • Geräte eines fiktiven KMU in Zonen einteilen und VLAN-IDs und Subnetze vergeben
    • Kommunikationsmatrix (Quelle, Ziel, Port, Begründung) erstellen
    • VLANs auf der Firewall und einem Switch (oder in Packet Tracer) konfigurieren

    Trainiert Kompetenz A1A2

    Lernziel1

  3. 3

    Regeln schreiben und beweisen

    ca. 6 Std.

    Du setzt die Kommunikationsmatrix als Firewall-Regeln um und belegst mit Tests, dass sie wirken.

    • Default-Deny umsetzen und Regeln mit Aliasen und Beschreibungen anlegen
    • Mit nmap aus jeder Zone testen, was erreichbar ist, und mit der Matrix vergleichen
    • Eine DMZ mit einem Webserver und Port-Forward für HTTPS ergänzen

    Trainiert Kompetenz B1B2C1C2

    Lernziel23

  4. 4

    Fernzugriff per VPN

    ca. 5 Std.

    Du verbindest einen Client und einen zweiten Standort verschlüsselt mit deinem Labor.

    • WireGuard-Server auf der Firewall einrichten und dein Smartphone als Client verbinden
    • Eine zweite OPNsense als Aussenstandort per Site-to-Site-Tunnel anbinden
    • VPN-Benutzer:innen per Firewall-Regeln auf einzelne Dienste beschränken

    Trainiert Kompetenz D1D2

    Lernziel4

  5. 5

    Zugang und Erkennung

    ca. 5 Std.

    Du schützt den Netzwerkzugang und richtest ein IDS ein.

    • RADIUS (FreeRADIUS oder NPS) einrichten und 802.1X mit einem Test-Access-Point oder virtuell nachvollziehen
    • Suricata auf der Firewall aktivieren und mit einem nmap-Scan einen Alarm auslösen
    • Firewall-Logs filtern und die zehn häufigsten blockierten Verbindungen erklären

    Trainiert Kompetenz E1E2F2

    Lernziel56

  6. 6

    Gesamtauftrag: KMU absichern

    ca. 5 Std.

    Du setzt ein komplettes Szenario um, wie im überbetrieblichen Kurs oder im Kompetenznachweis.

    • Ausgangslage analysieren, Zonen planen, Regeln umsetzen, VPN einrichten
    • Nachweis mit Testprotokoll (nmap, Ping, Verbindungsversuche) führen
    • Netzwerkplan und Regelwerk dokumentieren

    Trainiert Kompetenz A3B3D3E3

    Lernziel1245

Üben

Übungen aus der Praxis

Gäste-WLAN in einer Bäckerei abtrennen

Einstieg Einstieg

Eine Bäckerei mit Café bietet Gäste-WLAN an. Heute hängt es im selben Netz wie die Kasse und der Büro-PC mit der Buchhaltung.

Weist nach A1B1

  1. Risiken des heutigen Aufbaus benennen
  2. Ein eigenes VLAN mit Subnetz für Gäste planen
  3. Firewall-Regeln so festlegen, dass Gäste nur ins Internet kommen
  4. Mit einem Testgerät prüfen, dass Kasse und Büro-PC nicht erreichbar sind
Tipp anzeigen

Denk daran, dass Gäste DNS brauchen. Sie sollen aber nicht auf interne Systeme zugreifen können.

Lösungsskizze anzeigen

Risiken: Zugriff auf Kasse (Kartenzahlungen), Buchhaltung, Mitlesen im Netz. VLAN 50, 10.50.0.0/24, eigene SSID mit Client-Isolation. Regeln: Gäste zu Firewall-DNS erlaubt, Gäste zu RFC1918-Netzen blockiert, Gäste zu Internet erlaubt. Test: Ping und nmap auf Kassen-IP schlagen fehl, Webseite lädt.

Homeoffice-Zugang für ein Architekturbüro

Fortgeschritten Fortgeschritten

Ein Architekturbüro mit 15 Personen hat RDP auf den Terminalserver direkt ins Internet geöffnet. Im Log sind täglich tausende fehlgeschlagene Anmeldungen. Zusätzlich soll die Aussenstelle in Chur angebunden werden.

Weist nach D2B2

  1. Die Gefahr des offenen RDP-Ports erklären
  2. Ein Remote-Access-VPN für die Mitarbeitenden konzipieren und einrichten
  3. Eine Site-to-Site-Verbindung nach Chur einrichten
  4. Firewall-Regeln für VPN-Benutzer:innen und den Standort festlegen und testen
Tipp anzeigen

Überlege, ob VPN-Benutzer:innen wirklich das ganze Netz sehen müssen oder nur zwei Systeme.

Lösungsskizze anzeigen

Offener RDP-Port ist häufiges Einfallstor für Ransomware (Brute-Force, Lücken in RDP). Port schliessen. WireGuard oder IPsec/IKEv2 mit Zertifikaten bzw. MFA, VPN-Netz 10.99.0.0/24. Site-to-Site IPsec oder WireGuard nach Chur mit eigenem Subnetz 10.20.0.0/24. Regeln: VPN-Clients nur RDP zum Terminalserver und HTTPS zum Planarchiv, Chur zu Fileserver und Plotter-Server. Test aus beiden Richtungen mit Protokoll.

Gemeindenetz segmentieren und überwachen

Anspruchsvoll Anspruchsvoll

Eine Gemeinde mit 60 Mitarbeitenden betreibt Verwaltung, Werkhof, Schule und Feuerwehr in einem gemeinsamen Netz. Dazu kommen Gebäudesteuerung, Kameras und ein öffentliches Bürger-WLAN. Ein Audit verlangt Segmentierung, sicheren Fernzugriff für zwei externe Dienstleister und Erkennung von Angriffen.

Weist nach A3C3D2E3F3

  1. Zonenkonzept mit VLANs, Subnetzen und Kommunikationsmatrix erstellen
  2. Externe Dienstleister mit zeitlich und inhaltlich beschränktem VPN-Zugang anbinden
  3. Eine DMZ für das öffentliche Reservationssystem einplanen
  4. 802.1X für das Verwaltungsnetz und IDS für Zonenübergänge vorsehen
  5. Einen Testplan für die Abnahme erstellen
Tipp anzeigen

Die Gebäudesteuerung und die Kameras sind oft am schlechtesten geschützt. Behandle sie wie fremde Geräte.

Lösungsskizze anzeigen

Zonen: Verwaltung, Server, Schule (eigene Firewall-Schnittstelle), Werkhof, Feuerwehr, Gebäudetechnik/Kameras, Bürger-WLAN, DMZ, Management. Matrix mit Begründung pro Regel. Dienstleister: eigene VPN-Konten mit MFA, nur auf ihr System, Konto standardmässig deaktiviert und bei Bedarf freigeschaltet, Sitzungen geloggt. DMZ mit Reverse Proxy. 802.1X mit NPS, unbekannte Geräte landen im Quarantäne-VLAN. Suricata auf internen Übergängen und WAN. Testplan: pro Zone erlaubte und verbotene Verbindungen, erwartetes Ergebnis, Nachweis.

Selbstcheck

Kannst du das beantworten?

Was bedeutet 'Default Deny' bei einer Firewall?

Alles ist verboten, ausser es wird durch eine Regel ausdrücklich erlaubt.

Was ist der Unterschied zwischen einer stateful und einer stateless Firewall?

Eine stateful Firewall merkt sich bestehende Verbindungen und lässt Antwortpakete automatisch zu. Eine stateless Firewall prüft jedes Paket einzeln und braucht Regeln für beide Richtungen.

Wozu dient eine DMZ?

Sie trennt von aussen erreichbare Server vom internen Netz. Wird ein solcher Server kompromittiert, hat der Angreifer keinen direkten Zugang zum LAN.

Warum ist WPA2-Enterprise sicherer als ein gemeinsames WLAN-Passwort?

Jede Person meldet sich mit eigenen Zugangsdaten an. Zugänge lassen sich einzeln entziehen, und ein bekanntes Passwort öffnet nicht das ganze Netz.

Was unterscheidet IDS und IPS?

Ein IDS erkennt und meldet verdächtigen Verkehr. Ein IPS blockiert ihn zusätzlich aktiv.

Was ist Split Tunneling beim VPN?

Nur der Verkehr ins Firmennetz geht durch den Tunnel, Internetverkehr läuft direkt über die lokale Leitung.

Warum sollte man RDP nicht direkt ins Internet öffnen?

Der Port wird ständig automatisiert gescannt und mit Passwortangriffen und Exploits angegriffen. Er ist eines der häufigsten Einfallstore für Ransomware.

Prüfung

Stolpersteine & Prüfungstipps

Typische Stolpersteine

  • Eine 'Any-Any'-Regel zum Testen anlegen und vergessen, sie wieder zu löschen.
  • VLANs einrichten, aber das Routing dazwischen ohne Firewall-Regeln einfach erlauben.
  • Regeln ohne Beschreibung anlegen. Nach einem halben Jahr weiss niemand mehr, wofür sie sind.
  • Sich bei Änderungen an der Firewall aus der Ferne selbst aussperren. Vorher eine Rückfallregel oder Konsolenzugang sicherstellen.
  • VPN-Benutzer:innen Vollzugriff aufs ganze Netz geben, obwohl sie nur zwei Systeme brauchen.

Tipps für den Kompetenznachweis

  • Zeichne zuerst den Netzwerkplan mit Zonen, VLAN-IDs und Subnetzen. Er ist die Grundlage für alles Weitere.
  • Führe zu jeder Regel einen Test durch und halte ihn in einer Tabelle fest: Quelle, Ziel, Port, erwartet, Ergebnis.
  • Sichere die Firewall-Konfiguration vor jeder grösseren Änderung als Datei.
  • Erkläre Regeln mit dem Zweck, nicht mit der Technik: 'Buchhaltung braucht das ERP', nicht nur 'TCP 8443 erlaubt'.

Glossar

Begriffe kurz erklärt

VLAN
Logisch getrenntes Netz auf derselben Switch-Hardware, identifiziert durch eine VLAN-ID.
Segmentierung
Aufteilung eines Netzwerks in Zonen, zwischen denen der Verkehr kontrolliert wird.
DMZ
Demilitarisierte Zone: separates Netz für von aussen erreichbare Dienste.
NAT / Port-Forwarding
Übersetzung von Adressen und Ports, z.B. damit eine öffentliche IP auf einen internen Server weiterleitet.
802.1X
Standard für portbasierte Authentifizierung von Geräten im LAN und WLAN, meist mit RADIUS.
RADIUS
Protokoll und Dienst für zentrale Authentifizierung von Netzwerkzugängen.
WireGuard
Modernes, schlankes VPN-Protokoll mit Schlüsselpaaren pro Gegenstelle.
IPS
Intrusion Prevention System: erkennt Angriffe im Netzwerkverkehr und blockiert sie.

Mit KI-Tutor

Jeder Kurs hat einen persönlichen KI-Tutor

  • Erklärt in deinem Tempo
  • Debuggt mit dir
  • Fachgespräch wie im QV
  • Unbegrenzt neue Übungen

Denkanstösse statt fertiger Lösungen. In der Gratis-Lektion zum Ausprobieren.

KI-Tutor · Modul 164Nur Tipps

Mein JOIN liefert plötzlich doppelte Zeilen. Was mache ich falsch?
Gute Frage! Schau dir die Spalte an, über die du verbindest: Ist sie in beiden Tabellen eindeutig? Was passiert mit einer Kundin, die zwei Bestellungen hat?
Ah, dann kommt sie zweimal vor …
Genau. Willst du die Bestellungen zählen oder nur die Kundinnen sehen? Je nachdem hilft dir GROUP BY oder DISTINCT.

Tutavio

So helfen wir dir bei Modul 184

  • Wir bauen mit dir ein virtuelles Firewall-Labor mit OPNsense oder pfSense und mehreren VLANs auf, das auf einem normalen Laptop läuft.
  • Wir gehen deine Kommunikationsmatrix und deine Firewall-Regeln durch und suchen gemeinsam nach zu offenen Regeln und Lücken.
  • Wir richten mit dir WireGuard oder IPsec ein und helfen bei typischen Fehlern wie falschen Routen oder blockierten Antworten.
  • Wir simulieren eine Abnahme: Du erklärst dein Netz, wir testen mit nmap und fragen nach, warum eine Verbindung erlaubt oder verboten ist.

Unverbindlich anfragen. Wir melden uns innert 24 Stunden.

Tutor:in für Modul 184 finden

Passende Module

Diese Seite ist eine eigene Lernhilfe von Tutavio und keine offizielle Modulbeschreibung. Nummer, Titel und Einordnung stammen aus den öffentlichen Bildungsplänen. Die verbindliche Modulidentifikation findest du im Modulbaukasten von ICT-Berufsbildung Schweiz.

Gratis-LektionNachhilfe