Fach 2: Analyse und Entwicklung von Netzwerken
TechMinds GmbH: Infrastruktur für Zweigstellen für ein Architekturbüro bereitstellen
Für die netzwerkseitige Anbindung der neuen Außenstellen in München und Nürnberg von ArchiDesigns wurden eigene IP-Subnetze zugewiesen. Beide Standorte sind über Standleitungen mit der Zentrale in Augsburg verbunden.
Folgender Netzwerkplan inkl. Subnetze liegt Ihnen vor:
Netz-IDs und IP-Bereich der gebildeten Subnetze:
Anzahl der verwendbaren Adresse pro Subnetz:=___
ab) Standort MünchenNetz-IDs und IP-Bereich der gebildeten Subnetze:
Anzahl der verwendbaren Adresse pro Subnetz:=___
b) Vergeben Sie zusätzlich an den Standorten für den Hypervisor-Host eine Adresse aus dem Subnetz MANAGEMENT und für die Fileserver-VM eine Adresse aus dem Netz SERVER. (2 Punkte)| Netzwerk | Subnetzmaske | Next-Hop | Schnittstelle |
|---|---|---|---|
Nennen Sie die hier vorliegende Art der VPN-Verbindung und nennen Sie in diesem Zusammenhang die
Aufgaben der Schutzziele Authentizität, Vertraulichkeit und Integrität. (4 Punkte)
Erläutern Sie die Aufgabe dieses Verfahrens und begründen Sie, ob es sich hierbei um einen asymmetrischen oder symmetrischen Ansatz handelt.
(3 Punkte)
eb) Bei einem initialen Test des WLANs erhält der Client vom in Augsburg befindlichen DHCP-Server keine
IP-Adresse zugewiesen. Die Server-seitige Konfiguration wurde überprüft und ist korrekt. Der Quellclient hat eine Bruttodatenrate von 433 Mbit/s, und der Zielclient hat eine Bruttodatenrate von 866 Mbit/s.
Ein Datenpaket mit einer Größe von 120 Mebibyte (MiB) soll vom Quellclient zum Zielclient übertragen werden.
Berechnen Sie die Zeit, die benötigt wird, um das Datenpaket vollständig von einem Client zum ande- ren zu übertragen.
Vernachlässigen Sie dabei die Overhead-Informationen und gehen Sie davon aus, dass die tatsächliche Nutzdatenrate der Bruttodatenrate entspricht. 4 Punkte
Zur logischen Trennung der Netze untereinander sollen VLANs eingesetzt werden. Die Switches an den Niederlassungen von ArchiDesign verfügen über eine entsprechende Unterstützung des 802.1q Standards.
ac) Benennen Sie die Schicht des OSI-Modells, der VLANs zugeordnet werden und begründen Sie in Bezug
auf die Abbildung der vorangegangenen Aufgabe Ihre Aussage. (2 Punkte)Hierfür hat der Kunde nachfolgenden Auszug aus der Herstellerdokumentation zur Verfügung gestellt:
(2 Punkte)
root# set vlans vlan-id
root# set interfaces ge-0/0/ .0 family ethernet-switching
interface-mode access vlan members
root# set interfaces ge-0/0/ .0 family ethernet-switching
interface-mode trunk [native-vlan-id ] vlan members [ whitespace
separated list of vlan names or IDs ]
Formulieren Sie die notwendigen CLI-Kommandos für folgende VLAN-Konfigurationen. 6 Punkte
| VLAN-ID | VLAN-Name | Zweck |
|---|---|---|
| 1 | DEFAULT | Native VLAN-ID für untagged Pakete |
| 148 | LAN_148_SERVER | VLAN für Server-Workloads |
| 149 | LAN_149_MGMT | VLAN für Administration und Systemmanagement |
| 150 | LAN_150_CLIENTS | VLAN für Clients |
| 151 | LAN_151_GUEST | VLAN für WLAN-Guests |
| Portname | Port-Typ | VLANs |
|---|---|---|
| ge-0/0/10 | Trunk | 148, 149, Native |
| ge-0/0/11 | Trunk | 148, 149, Native |
| ge-0/0/23 | Access | 150 |
Sie erhalten dabei folgendes Fehlerbild:
Nennen Sie eine mögliche Ursache des Fehlers sowie die notwendigen Schritte, um den Fehler genauer
einzugrenzen und zu beheben. (3 Punkte)
"Jumbo Frames refer to Ethernet frames that exceed the standard maximum transmission unit (MTU) of 1500 bytes. By allowing larger data payloads, Jumbo Frames can reduce overhead and improve overal l network efficiency. However, their implementation requires consideration of potential fragmentation issues.
Fragmentation occurs when a network device receives a data packet larger than its MTU size. In such cases, the device breaks the packet into smaller fragments that fit the MTU and reassembles them at the destination. While fragmentation is essential for compatibility across diverse networks, it can lead to increased processing overhead and potential delays. Compatibility issues arise when Jumbo Frames traverse network segments with different MTUs. If a Jumbo Frame encounters a lower MTU network, it must be fragmented, leading to inefficiencies and possible performance degradation."
Zur Verbesserung der Gesamtsicherheit des Netzwerks betrachtet der Kunde sowohl die neu angebun- denen Standorte als auch den Standort Augsburg und die aktuell global im Unternehmen eingesetzten IT-Sicherheitsmaßnahmen.
Hierbei erarbeitet er mit Ihnen konkrete Maßnahmen, die implementiert werden sollen.
a) Die Mitarbeiter in den Niederlassungen Nürnberg und München sollen an den zentralen Proxy-Server sowie den Mailserver der Zentrale in Augsburg angebunden werden. Ergänzen Sie hierzu die notwendigen FW-Regeln der internen FW am Standort Augsburg. Berücksichtigen Sie in beiden Fällen ausschließlich sichere Protokollerverbindungen.
Falls die Lösung für Aufgabe 1 a) nicht vorliegt, nutzen Sie bitte folgende Subnetze für die Standorte Nürnberg und München:
IP-Adresse Mailserver: 172.16.10.4
IP-Adresse Proxy-Server: 172.16.10.5
| Richtung | Quell-IP | Ziel-IP | Quell-Port | Ziel-Port | Protokoll | Aktion |
|---|---|---|---|---|---|---|
| eingehend | 172.16.10.4 | 995 (POP3S) | TCP | Allow | ||
| eingehend | any |
Sie bringen dabei die Aktivierung der IDS/IPS-Funktion der Firewalls in Spiel.
Nach Inbetriebnahme der IDS/IPS Funktion, sprechen Sie mit dem Kunden über die verschiedenen Arten von Attacken die durch ein IDS/IPS-System erkannt und abgewehrt werden können.
Beschreiben Sie kurz die beiden folgenden Angriffsarten und nennen Sie beispielhaft
je einen Indikator, der auf die jeweilige Attacke hinweisen kann. (4 Punkte)
Hierbei wird im ersten Schritt über den Einsatz einer Multi-Faktor Authentifizierung (MFA) nachgedacht.