1 Prüfung (Analyse und Entwicklung von Netzwerken) (2 teil)

Netzwerkplan

Für die netzwerkseitige Anbindung der neuen Außenstellen in München und Nürnberg von ArchiDesigns wurden eigene IP-Subnetze zugewiesen. Beide Standorte sind über Standleitungen mit der Zentrale in Augsburg verbunden.

Folgender Netzwerkplan inkl. Subnetze liegt Ihnen vor:

Aufgabe 1 von 4 Aufgabe (25 Punkte) - Erweiterung des Netzwerks
a) Für die Trennung zwischen den Clients und der Server-Infrastruktur am jeweiligen Standort sollen 3 getrennte (identisch große) Subnetze angelegt werden.
Ergänzen Sie nachfolgende Informationen für die beiden Standorte. (8 Punkte)
aa) Standort Nürnberg
Subnetzmaske:___________________

Netz-IDs und IP-Bereich der gebildeten Subnetze:

  1. Subnetz (CLIENTS) =
  2. Subnetz (SERVER) =
  3. Subnetz (MANAGEMENT) =

Anzahl der verwendbaren Adresse pro Subnetz:=___

ab) Standort München
Subnetzmaske:___________________

Netz-IDs und IP-Bereich der gebildeten Subnetze:

  1. Subnetz (CLIENTS) =
  2. Subnetz (SERVER) =
  3. Subnetz (MANAGEMENT) =

Anzahl der verwendbaren Adresse pro Subnetz:=___

b) Vergeben Sie zusätzlich an den Standorten für den Hypervisor-Host eine Adresse aus dem Subnetz MANAGEMENT und für die Fileserver-VM eine Adresse aus dem Netz SERVER. (2 Punkte)
ca) Ergänzen Sie für den Router am Standort München die Routing-Tabelle unter Zuhilfenahme statischer Routen. (4 Punkte)
Netzwerk Subnetzmaske Next-Hop Schnittstelle
cb) Nennen Sie einen Vorteil, den der Einsatz eines Routing-Protokolls bringen würde.(1 Punkte)
d) Für eine bessere Verfügbarkeit der Außenstandorte wird über den Einsatz von Software-Defined WAN Technologien diskutiert. Erläutern Sie die Funktionsweise und nennen Sie einen Vorteil dieser Technologie. (3 Punkte)
e) Die Verbindungen zwischen den Außenstandorten und der Zentrale sind zusätzlich durch ein VPN abgesichert.

Nennen Sie die hier vorliegende Art der VPN-Verbindung und nennen Sie in diesem Zusammenhang die Aufgaben der Schutzziele Authentizität, Vertraulichkeit und Integrität. (4 Punkte)

f) Sie konfigurieren gemeinsam mit den zuständigen Administratoren die VPN-Verbindungen unter dem Einsatz von IPSec. Dabei stoßen Sie in der Konfiguration auf den Begriff „Diffie-Hellman“.

Erläutern Sie die Aufgabe dieses Verfahrens und begründen Sie, ob es sich hierbei um einen asymmetrischen oder symmetrischen Ansatz handelt. (3 Punkte)

Aufgabe 2 von 4 Aufgabe (25 Punkte) - WLAN an den Außenstellen bereitstellen
a) Am neuen Standort in München besteht die Absicht, sowohl den internen Clients als auch Besuchern einen Zugriff über WLAN bereitzustellen. Im Rahmen der Planungen werden verschiedene technische Konfigurationsdetails diskutiert.
Erläutern Sie in diesem Zusammenhang die nachfolgenden Begriffe:
aa) WLAN-Mesh --------- (2 Punkte)

ab) Roaming --------- (2 Punkte)

ac) CSMA/CA --------- (2 Punkte)

b) Der Endkunde bringt zur Absicherung zusätzlich die Frage nach SSID-Hiding ins Spiel.
Erläutern Sie die Funktionsweise von SSID-Hiding und bewerten Sie den Mehrwert in Bezug auf die Erhöhung der Sicherheit. (3 Punkte)
c) Die eingesetzten Access-Points sowie der zentrale WLAN-Controller in Augsburg verfügen über die Möglichkeit des Einsatzes der Standards WPA2-PSK sowie 802.1X.
Entscheiden Sie sich für den Einsatz einer der beiden Varianten und begründen Sie diese Entscheidung technisch (3 Punkte)
d)Für den Betrieb des WLANs wird ein RADIUS Server eingesetzt. Dessen Aufgaben werden häufig mit der Abkürzung AAA bzw. Triple-A beschrieben.
Benennen Sie diese Abkürzungen und erläutern Sie kurz deren Aufgabe und Funktion innerhalb einer WLAN-Infrastruktur. (3 Punkte)
e) Die IP-Adressierung der Clients soll über DHCP erfolgen.
ea) Erklären Sie kurz die Aufgabe dieses Protokolls und verstollständigen Sie untenstehendes Diagramm. (3 Punkte)
eb) Bei einem initialen Test des WLANs erhält der Client vom in Augsburg befindlichen DHCP-Server keine IP-Adresse zugewiesen. Die Server-seitige Konfiguration wurde überprüft und ist korrekt.
Nehmen Sie zur Problemursache Stellung und benennen Sie die notwendigen Schritte, um dieses Fehlverhalten zu beseitigen.(3 Punkte)
f) Nach der Inbetriebnahme soll für einen ersten rudimentären Test die Leistungsfähigkeit des WLANs erprobt werden. Hierfür wird eine Datei per WLAN von einem Client zum anderen kopiert.

Der Quellclient hat eine Bruttodatenrate von 433 Mbit/s, und der Zielclient hat eine Bruttodatenrate von 866 Mbit/s.

Ein Datenpaket mit einer Größe von 120 Mebibyte (MiB) soll vom Quellclient zum Zielclient übertragen werden.

Berechnen Sie die Zeit, die benötigt wird, um das Datenpaket vollständig von einem Client zum ande- ren zu übertragen.

Vernachlässigen Sie dabei die Overhead-Informationen und gehen Sie davon aus, dass die tatsächliche Nutzdatenrate der Bruttodatenrate entspricht. 4 Punkte

Aufgabe 3 von 4 Aufgabe (25 Punkte) - Implementierung von VLANs
a)

Zur logischen Trennung der Netze untereinander sollen VLANs eingesetzt werden. Die Switches an den Niederlassungen von ArchiDesign verfügen über eine entsprechende Unterstützung des 802.1q Standards.

aa) Erläutern Sie die grundlegende Funktionsweise von VLANs. (2 Punkte)
ab) Ergänzen Sie untenstehendes Diagramm um die fehlenden Feldgrößen für die Felder VLAN-Tag sowie VLAN-ID. (2 Punkte)
ac) Benennen Sie die Schicht des OSI-Modells, der VLANs zugeordnet werden und begründen Sie in Bezug auf die Abbildung der vorangegangenen Aufgabe Ihre Aussage. (2 Punkte)
b) In diesem Zusammenhang schlagen Sie Ihrem Kunden zusätzlich den Einsatz von Trunk-Ports vor.
ba) Beschreiben Sie für Ihren Kunden den Unterschied zwischen Access-Ports und Trunk-Ports. (2 Punkte)
bb) Erklären Sie, warum der Einsatz von Trunk-Ports besonders im Kontext der Anbindung von Virtualisierungshosts sinnvoll ist. (2 Punkte)
c) Der Kunde möchte die notwendigen VLAN-Konfigurationen mit Ihnen gemeinsam an der Kommandozeile des Switches konfigurieren.

Hierfür hat der Kunde nachfolgenden Auszug aus der Herstellerdokumentation zur Verfügung gestellt:

(2 Punkte)
        root# set vlans  vlan-id 
        root# set interfaces ge-0/0/  .0 family ethernet-switching
        interface-mode access vlan members 

        root# set interfaces ge-0/0/  .0 family ethernet-switching
        interface-mode trunk [native-vlan-id  ] vlan members [ whitespace
        separated list of vlan names or IDs ]

    

Formulieren Sie die notwendigen CLI-Kommandos für folgende VLAN-Konfigurationen. 6 Punkte

Anzulegende VLANs:
VLAN-ID VLAN-Name Zweck
1 DEFAULT Native VLAN-ID für untagged Pakete
148 LAN_148_SERVER VLAN für Server-Workloads
149 LAN_149_MGMT VLAN für Administration und Systemmanagement
150 LAN_150_CLIENTS VLAN für Clients
151 LAN_151_GUEST VLAN für WLAN-Guests
Portname Port-Typ VLANs
ge-0/0/10 Trunk 148, 149, Native
ge-0/0/11 Trunk 148, 149, Native
ge-0/0/23 Access 150
d) Nach der erfolgreichen Aktivierung der VLAN-Konfiguration prüfen Sie an der Kommandozeile Ihres Clients, der sich im Client-VLAN (150) befindet, mittels Ping-Kommando, ob eine Verbindung zur Verwaltungs-Schnittstelle des Virtualisierungshosts möglich ist.

Sie erhalten dabei folgendes Fehlerbild:

Nennen Sie eine mögliche Ursache des Fehlers sowie die notwendigen Schritte, um den Fehler genauer einzugrenzen und zu beheben. (3 Punkte)

e) e) Der Kunde spricht Sie zusätzlich auf das Thema Jumbo-Frames und sowie den Aspekt der Fragmentierung an. In der Dokumentation des Switch-Herstellers ist hierzu folgender Absatz zu finden:

"Jumbo Frames refer to Ethernet frames that exceed the standard maximum transmission unit (MTU) of 1500 bytes. By allowing larger data payloads, Jumbo Frames can reduce overhead and improve overal l network efficiency. However, their implementation requires consideration of potential fragmentation issues.

Fragmentation occurs when a network device receives a data packet larger than its MTU size. In such cases, the device breaks the packet into smaller fragments that fit the MTU and reassembles them at the destination. While fragmentation is essential for compatibility across diverse networks, it can lead to increased processing overhead and potential delays. Compatibility issues arise when Jumbo Frames traverse network segments with different MTUs. If a Jumbo Frame encounters a lower MTU network, it must be fragmented, leading to inefficiencies and possible performance degradation."

ea) Erläutern Sie den Begriff MTU und erklären Sie in diesem Kontext die Bedeutung von Jumbo-Frames. (2 Punkte)
eb) Erklären Sie, warum sich die Verwendung von unterschiedlichen MTU-Größen negativ auf die Leistung des Netzwerkverkehrs auswirkt. (2 Punkte)
ec) Überlegen Sie in Bezug auf den Kontext der Verwendung von Jumbo-Frames in Virtualisierungsumgebungen, bei welchen Traffic-Arten die Verwendung einer größeren MTU sinnvoll sein kann. Begründen Sie Ihr Beispiel. (2 Punkte)
Aufgabe 4 von 4 Aufgabe (25 Punkte) - Absicherung des Gesamtnetzwerks

Zur Verbesserung der Gesamtsicherheit des Netzwerks betrachtet der Kunde sowohl die neu angebun- denen Standorte als auch den Standort Augsburg und die aktuell global im Unternehmen eingesetzten IT-Sicherheitsmaßnahmen.

Hierbei erarbeitet er mit Ihnen konkrete Maßnahmen, die implementiert werden sollen.

a) Die Mitarbeiter in den Niederlassungen Nürnberg und München sollen an den zentralen Proxy-Server sowie den Mailserver der Zentrale in Augsburg angebunden werden. Ergänzen Sie hierzu die notwendigen FW-Regeln der internen FW am Standort Augsburg. Berücksichtigen Sie in beiden Fällen ausschließlich sichere Protokollerverbindungen.

Falls die Lösung für Aufgabe 1 a) nicht vorliegt, nutzen Sie bitte folgende Subnetze für die Standorte Nürnberg und München:

IP-Adresse Mailserver: 172.16.10.4

IP-Adresse Proxy-Server: 172.16.10.5

Richtung Quell-IP Ziel-IP Quell-Port Ziel-Port Protokoll Aktion
eingehend 172.16.10.4 995 (POP3S) TCP Allow
eingehend any
(5 Punkte)
b) Der eingesetzte Proxy-Server verfügt unter anderem über Content Filtering Funktionen.
ba) Erläutern Sie das grundlegende Prinzip und nennen Sie einen Vorteil des Einsatzes in Bezug auf die IT-Sicherheit. (3 Punkte)
bb) Gleichzeitig besteht die Möglichkeit des Einsatzes der SSL-Termination. Beschreiben Sie, worum es sich hierbei handelt, und ergänzen Sie dazu zusätzlich das nachfolgende Schaubild zum Thema SSL-Handshake. (4 Punkte)
c) Der Kunde bittet Sie in Bezug auf einen besseren Schutz gegen Attacken aus dem Internet, Empfehlungen zu geben, über welche bereits bestehenden Infrastrukturkomponenten oder Funktionen eine effektivere Absicherung gewährleistet werden kann.

Sie bringen dabei die Aktivierung der IDS/IPS-Funktion der Firewalls in Spiel.

ca) Erläutern Sie den Unterschied zwischen IDS und IPS. (3 Punkte)
cb)

Nach Inbetriebnahme der IDS/IPS Funktion, sprechen Sie mit dem Kunden über die verschiedenen Arten von Attacken die durch ein IDS/IPS-System erkannt und abgewehrt werden können.

Beschreiben Sie kurz die beiden folgenden Angriffsarten und nennen Sie beispielhaft je einen Indikator, der auf die jeweilige Attacke hinweisen kann. (4 Punkte)

Distributed Denial of Service (DDos)
Exploit
d) Neben den Infrastruktur-seitigen Maßnahmen soll auch die Sicherheit der Endgeräte betrachtet und verbessert werden.

Hierbei wird im ersten Schritt über den Einsatz einer Multi-Faktor Authentifizierung (MFA) nachgedacht.

da) Erläutern Sie den Begriff MFA und begründen Sie, wie dadurch die Sicherheit erhöht wird. (3 Punkte)
db) Sie bringen im Rahmen der Überlegungen eine zertifikatsbasierte Authentifizierung ins Spiel. Hierfür wird vorab die Einrichtung einer Zertifizierungsstelle benötigt, bei deren Konfiguration nachfolgende Einstellungen festgelegt werden müssen: