1 Prüfung (Analyse und Entwicklung von Netzwerken) (2 teil)
Netzwerkplan
Für die netzwerkseitige Anbindung der neuen Außenstellen in München und Nürnberg von ArchiDesigns
wurden eigene IP-Subnetze zugewiesen. Beide Standorte sind über Standleitungen mit der Zentrale in
Augsburg verbunden.
Folgender Netzwerkplan inkl. Subnetze liegt Ihnen vor:
Aufgabe 1 von 4 Aufgabe (25 Punkte) - Erweiterung des Netzwerks
a) Für die Trennung zwischen den Clients und der Server-Infrastruktur am jeweiligen Standort sollen 3
getrennte (identisch große) Subnetze angelegt werden.
Ergänzen Sie nachfolgende Informationen für die beiden Standorte. (8 Punkte)
aa) Standort Nürnberg
Subnetzmaske:___________________
Netz-IDs und IP-Bereich der gebildeten Subnetze:
- Subnetz (CLIENTS) =
- Subnetz (SERVER) =
- Subnetz (MANAGEMENT) =
Anzahl der verwendbaren Adresse pro Subnetz:=___
ab) Standort München
Subnetzmaske:___________________
Netz-IDs und IP-Bereich der gebildeten Subnetze:
- Subnetz (CLIENTS) =
- Subnetz (SERVER) =
- Subnetz (MANAGEMENT) =
Anzahl der verwendbaren Adresse pro Subnetz:=___
b) Vergeben Sie zusätzlich an den Standorten für den Hypervisor-Host eine Adresse aus dem
Subnetz MANAGEMENT und für die Fileserver-VM eine Adresse aus dem Netz SERVER. (2 Punkte)
ca) Ergänzen Sie für den Router am Standort München die Routing-Tabelle unter Zuhilfenahme
statischer Routen. (4 Punkte)
| Netzwerk |
Subnetzmaske |
Next-Hop |
Schnittstelle |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
cb) Nennen Sie einen Vorteil, den der Einsatz eines Routing-Protokolls bringen würde.(1 Punkte)
d) Für eine bessere Verfügbarkeit der Außenstandorte wird über den Einsatz von Software-Defined WAN
Technologien diskutiert. Erläutern Sie die Funktionsweise und nennen Sie einen Vorteil dieser Technologie. (3 Punkte)
e) Die Verbindungen zwischen den Außenstandorten und der Zentrale sind zusätzlich durch ein VPN
abgesichert.
Nennen Sie die hier vorliegende Art der VPN-Verbindung und nennen Sie in diesem Zusammenhang die
Aufgaben der Schutzziele Authentizität, Vertraulichkeit und Integrität. (4 Punkte)
f) Sie konfigurieren gemeinsam mit den zuständigen Administratoren die VPN-Verbindungen unter dem
Einsatz von IPSec. Dabei stoßen Sie in der Konfiguration auf den Begriff „Diffie-Hellman“.
Erläutern Sie die Aufgabe dieses Verfahrens und begründen Sie, ob es sich hierbei um einen asymmetrischen oder symmetrischen Ansatz handelt.
(3 Punkte)
Aufgabe 2 von 4 Aufgabe (25 Punkte) - WLAN an den Außenstellen bereitstellen
a) Am neuen Standort in München besteht die Absicht, sowohl den internen Clients als auch Besuchern
einen Zugriff über WLAN bereitzustellen. Im Rahmen der Planungen werden verschiedene technische
Konfigurationsdetails diskutiert.
Erläutern Sie in diesem Zusammenhang die nachfolgenden Begriffe:
aa) WLAN-Mesh --------- (2 Punkte)
ab) Roaming --------- (2 Punkte)
ac) CSMA/CA --------- (2 Punkte)
b) Der Endkunde bringt zur Absicherung zusätzlich die Frage nach SSID-Hiding ins Spiel.
Erläutern Sie die Funktionsweise von SSID-Hiding und bewerten Sie den Mehrwert in Bezug auf die
Erhöhung der Sicherheit. (3 Punkte)
c) Die eingesetzten Access-Points sowie der zentrale WLAN-Controller in Augsburg verfügen über die Möglichkeit des Einsatzes der Standards WPA2-PSK sowie 802.1X.
Entscheiden Sie sich für den Einsatz einer der beiden Varianten und begründen Sie diese Entscheidung technisch
(3 Punkte)
d)Für den Betrieb des WLANs wird ein RADIUS Server eingesetzt. Dessen Aufgaben werden häufig mit der
Abkürzung AAA bzw. Triple-A beschrieben.
Benennen Sie diese Abkürzungen und erläutern Sie kurz deren Aufgabe und Funktion innerhalb einer
WLAN-Infrastruktur.
(3 Punkte)
e) Die IP-Adressierung der Clients soll über DHCP erfolgen.
ea) Erklären Sie kurz die Aufgabe dieses Protokolls und verstollständigen Sie untenstehendes Diagramm. (3 Punkte)
eb) Bei einem initialen Test des WLANs erhält der Client vom in Augsburg befindlichen DHCP-Server keine
IP-Adresse zugewiesen. Die Server-seitige Konfiguration wurde überprüft und ist korrekt.
Nehmen Sie zur Problemursache Stellung und benennen Sie die notwendigen Schritte, um dieses
Fehlverhalten zu beseitigen.(3 Punkte)
f)
Nach der Inbetriebnahme soll für einen ersten rudimentären Test die Leistungsfähigkeit des WLANs
erprobt werden. Hierfür wird eine Datei per WLAN von einem Client zum anderen kopiert.
Der Quellclient hat eine Bruttodatenrate von 433 Mbit/s, und der Zielclient hat eine Bruttodatenrate von 866 Mbit/s.
Ein Datenpaket mit einer Größe von 120 Mebibyte (MiB) soll vom Quellclient zum Zielclient übertragen werden.
Berechnen Sie die Zeit, die benötigt wird, um das Datenpaket vollständig von einem Client zum ande-
ren zu übertragen.
Vernachlässigen Sie dabei die Overhead-Informationen und gehen Sie davon aus, dass die tatsächliche
Nutzdatenrate der Bruttodatenrate entspricht. 4 Punkte
Aufgabe 3 von 4 Aufgabe (25 Punkte) - Implementierung von VLANs
a) Zur logischen Trennung der Netze untereinander sollen VLANs eingesetzt werden. Die Switches an den
Niederlassungen von ArchiDesign verfügen über eine entsprechende Unterstützung des 802.1q Standards.
aa) Erläutern Sie die grundlegende Funktionsweise von VLANs. (2 Punkte)
ab) Ergänzen Sie untenstehendes Diagramm um die fehlenden Feldgrößen für die Felder VLAN-Tag sowie
VLAN-ID. (2 Punkte)
ac) Benennen Sie die Schicht des OSI-Modells, der VLANs zugeordnet werden und begründen Sie in Bezug
auf die Abbildung der vorangegangenen Aufgabe Ihre Aussage. (2 Punkte)
b) In diesem Zusammenhang schlagen Sie Ihrem Kunden zusätzlich den Einsatz von Trunk-Ports vor.
ba) Beschreiben Sie für Ihren Kunden den Unterschied zwischen Access-Ports und Trunk-Ports. (2 Punkte)
bb) Erklären Sie, warum der Einsatz von Trunk-Ports besonders im Kontext der Anbindung von Virtualisierungshosts sinnvoll ist.
(2 Punkte)
c)
Der Kunde möchte die notwendigen VLAN-Konfigurationen mit Ihnen gemeinsam an der Kommandozeile des Switches konfigurieren.
Hierfür hat der Kunde nachfolgenden Auszug aus der Herstellerdokumentation zur Verfügung gestellt:
(2 Punkte)
root# set vlans vlan-id
root# set interfaces ge-0/0/ .0 family ethernet-switching
interface-mode access vlan members
root# set interfaces ge-0/0/ .0 family ethernet-switching
interface-mode trunk [native-vlan-id ] vlan members [ whitespace
separated list of vlan names or IDs ]
Formulieren Sie die notwendigen CLI-Kommandos für folgende VLAN-Konfigurationen. 6 Punkte
Anzulegende VLANs:
| VLAN-ID |
VLAN-Name |
Zweck |
| 1 |
DEFAULT |
Native VLAN-ID für untagged Pakete |
| 148 |
LAN_148_SERVER |
VLAN für Server-Workloads |
| 149 |
LAN_149_MGMT |
VLAN für Administration und Systemmanagement |
| 150 |
LAN_150_CLIENTS |
VLAN für Clients |
| 151 |
LAN_151_GUEST |
VLAN für WLAN-Guests |
| Portname |
Port-Typ |
VLANs |
| ge-0/0/10 |
Trunk |
148, 149, Native |
| ge-0/0/11 |
Trunk |
148, 149, Native |
| ge-0/0/23 |
Access |
150 |
d) Nach der erfolgreichen Aktivierung der VLAN-Konfiguration prüfen Sie an der Kommandozeile Ihres Clients, der sich im Client-VLAN (150) befindet, mittels Ping-Kommando, ob eine Verbindung zur
Verwaltungs-Schnittstelle des Virtualisierungshosts möglich ist.
Sie erhalten dabei folgendes Fehlerbild:
Nennen Sie eine mögliche Ursache des Fehlers sowie die notwendigen Schritte, um den Fehler genauer
einzugrenzen und zu beheben. (3 Punkte)
e) e) Der Kunde spricht Sie zusätzlich auf das Thema Jumbo-Frames und sowie den Aspekt der Fragmentierung an.
In der Dokumentation des Switch-Herstellers ist hierzu folgender Absatz zu finden:
"Jumbo Frames refer to Ethernet frames that exceed the standard maximum transmission unit
(MTU) of 1500 bytes. By allowing larger data payloads, Jumbo Frames can reduce overhead and
improve overal l network efficiency. However, their implementation requires consideration of
potential fragmentation issues.
Fragmentation occurs when a network device receives a data packet larger than its MTU size. In such
cases, the device breaks the packet into smaller fragments that fit the MTU and reassembles them
at the destination. While fragmentation is essential for compatibility across diverse networks, it can
lead to increased processing overhead and potential delays. Compatibility issues arise when Jumbo
Frames traverse network segments with different MTUs. If a Jumbo Frame encounters a lower MTU
network, it must be fragmented, leading to inefficiencies and possible performance degradation."
ea) Erläutern Sie den Begriff MTU und erklären Sie in diesem Kontext die Bedeutung von Jumbo-Frames. (2 Punkte)
eb) Erklären Sie, warum sich die Verwendung von unterschiedlichen MTU-Größen negativ auf die Leistung
des Netzwerkverkehrs auswirkt. (2 Punkte)
ec) Überlegen Sie in Bezug auf den Kontext der Verwendung von Jumbo-Frames in Virtualisierungsumgebungen, bei welchen Traffic-Arten die Verwendung einer größeren MTU sinnvoll sein kann. Begründen
Sie Ihr Beispiel. (2 Punkte)
Aufgabe 4 von 4 Aufgabe (25 Punkte) - Absicherung des Gesamtnetzwerks
Zur Verbesserung der Gesamtsicherheit des Netzwerks betrachtet der Kunde sowohl die neu angebun-
denen Standorte als auch den Standort Augsburg und die aktuell global im Unternehmen eingesetzten
IT-Sicherheitsmaßnahmen.
Hierbei erarbeitet er mit Ihnen konkrete Maßnahmen, die implementiert werden sollen.
a) Die Mitarbeiter in den Niederlassungen Nürnberg und München sollen an den zentralen Proxy-Server
sowie den Mailserver der Zentrale in Augsburg angebunden werden. Ergänzen Sie hierzu die notwendigen FW-Regeln der internen FW am Standort Augsburg. Berücksichtigen Sie in beiden Fällen ausschließlich sichere Protokollerverbindungen.
Falls die Lösung für Aufgabe 1 a) nicht vorliegt, nutzen Sie bitte folgende Subnetze für die Standorte
Nürnberg und München:
- München: 192.168.57.0 - 255.255.255.224
- Nürnberg: 192.168.130.0 - 255.255.255.192
IP-Adresse Mailserver: 172.16.10.4
IP-Adresse Proxy-Server: 172.16.10.5
|
Richtung
|
Quell-IP
|
Ziel-IP
|
Quell-Port
|
Ziel-Port
|
Protokoll
|
Aktion
|
|
|
|
|
|
|
|
|
eingehend
|
|
172.16.10.4
|
|
995 (POP3S)
|
TCP
|
Allow
|
|
|
|
|
|
|
|
|
eingehend
|
|
|
any
|
|
|
|
(5 Punkte)
b) Der eingesetzte Proxy-Server verfügt unter anderem über Content Filtering Funktionen.
ba) Erläutern Sie das grundlegende Prinzip und nennen Sie einen Vorteil des Einsatzes in Bezug auf die
IT-Sicherheit. (3 Punkte)
bb) Gleichzeitig besteht die Möglichkeit des Einsatzes der SSL-Termination. Beschreiben Sie, worum
es sich hierbei handelt, und ergänzen Sie dazu zusätzlich das nachfolgende Schaubild zum Thema SSL-Handshake.
(4 Punkte)
c) Der Kunde bittet Sie in Bezug auf einen besseren Schutz gegen Attacken aus dem Internet, Empfehlungen zu geben, über welche bereits bestehenden Infrastrukturkomponenten oder Funktionen eine
effektivere Absicherung gewährleistet werden kann.
Sie bringen dabei die Aktivierung der IDS/IPS-Funktion der Firewalls in Spiel.
ca) Erläutern Sie den Unterschied zwischen IDS und IPS. (3 Punkte)
cb)
Nach Inbetriebnahme der IDS/IPS Funktion, sprechen Sie mit dem Kunden über die verschiedenen
Arten von Attacken die durch ein IDS/IPS-System erkannt und abgewehrt werden können.
Beschreiben Sie kurz die beiden folgenden Angriffsarten und nennen Sie beispielhaft
je einen Indikator, der auf die jeweilige Attacke hinweisen kann. (4 Punkte)
Distributed Denial of Service (DDos)
Exploit
d) Neben den Infrastruktur-seitigen Maßnahmen soll auch die Sicherheit der Endgeräte betrachtet und
verbessert werden.
Hierbei wird im ersten Schritt über den Einsatz einer Multi-Faktor Authentifizierung (MFA) nachgedacht.
da) Erläutern Sie den Begriff MFA und begründen Sie, wie dadurch die Sicherheit erhöht wird. (3 Punkte)
db) Sie bringen im Rahmen der Überlegungen eine zertifikatsbasierte Authentifizierung ins Spiel.
Hierfür wird vorab die Einrichtung einer Zertifizierungsstelle benötigt, bei deren Konfiguration
nachfolgende Einstellungen festgelegt werden müssen: