2 Prüfung (Analyse und Entwicklung von Netzwerken) (2 teil)

Netzwerkplan
Aufgabe 1 von 4 Aufgabe (29 Punkte) -Neuorganisation Netzwerk
a) Für die demilitarisierte Zone (DMZ) und für das LAN sollen die IP-Adressierungsinformationen vervollständigt werden.

aa) Ermitteln Sie nachvollziehbar den Gesamtbereich des Netzes DMZ sowie die maximale Anzahl an weiteren adressierbaren Geräten. (4 Punkte)

ab) Ergänzen Sie die IP-Adresse des L3-Core-Switches im Netz. Verwenden Sie hierfür die letzte verwendbare Adresse des Subnetzes. Die Herleitung ist anzugeben. (3 Punkte)

b) Nach dem Umbau der Switching-Infrastruktur erhalten Sie von diversen Benutzern Beschwerden, dass keinerlei Netzwerkkommunikation mehr möglich sei. Sie prüfen dieses Fehlerbild beispielhaft am Client Marketing-02 mit dem PING-Befehl und erfassen zusätzlich den nachfolgenden Netzwerktrace:

b)

ba) Nennen Sie den Namen und die Funktion des im Trace erfassten Protokolls und leiten Sie die mögliche Fehlerursache ab. (2 Punkte)

bb) Erläutern Sie zusätzlich im Kontext des in ba) ermittelten Protokolls folgende Begriffe:

(6 Punkte)

bc) Die Konfiguration des ST-Protokolls wurde so durchgeführt, dass der L3-Switch die Rolle der Root-Bridge übernimmt. Hierbei verfügen die verbundenen Switches über folgende Ports:

1 Gbit/s TX 10 Gbit/s FX 25 Gbit/s FX
Core-Switch 1-22 X1-X6* X1-X6*
SW-Etage01 1-22 23-28 -
SW-Etage02 1-22 23-28 -

* 25 GbE-Ports mit 10 GbE-Kompatibilität

Im vorliegenden Netzwerkplan verfügt (u. a.) SW-Etage-02 über zwei Verbindungen zum Core-Switch, wodurch einer der Ports automatisiert durch STP blockiert wird.

Ermitteln Sie die blockierte Verbindung und geben Sie die Pfadkosten der beiden Wege an.

path cost = 10.000.000.000 / Übertragungsrate

Beschreibung der blockierten Verbindung:



Verbindung Pfadkosten Berechnung
c) Zur Produktion der diversen Printmedien werden die Daten aus der Redaktion täglich auf einen SFTP- Server des externen Dienstleisters (Druckhaus) übertragen.
ca) Erläutern Sie den technischen Unterschied zwischen SFTP und FTP. Gehen Sie dabei auch auf die Aspekte „aktives“ und „passives“ FTP ein. (3 Punkte)

cb) Der Verlag plant zukünftig die Produktion von historischen Bildbänden. Hierbei müssen analoge Fotos gescannt, digital aufbereitet und dann ebenfalls per SFTP ans Druckhaus übertragen werden.

Berechnen Sie die Zeit des Transfers eines Fotos unter Verwendung der folgenden Rahmenparameter:

Hinweis: 2,54 cm = 1 Inch


(4 Punkte)
cc) Um zukünftig eine bessere und einfachere Zusammenarbeit zu ermöglichen, strebt der Dienstleister einen Wechsel des Protokolls von SFTP auf WebDAV an.

Beschreiben Sie WebDAV und nennen Sie einen Vorteil, der sich durch einen Wechsel ergibt. (3 Punkte)

Aufgabe 2 von 4 Aufgabe (22 Punkte) - Einführung Load Balancing
a) Zur Verbesserung der Leistungsfähigkeit des E-Paper Dienstes, soll die Einführung eines Load Balancers in der DMZ geplant werden.

Erläutern Sie die grundsätzliche Funktion eines Load Balancers und wie dieser die Verfügbarkeit von Diensten erhöhen kann. (4 Punkte)

b) Zur Implementierung des Load Balancers ist eine grundlegende Rekonzeptionierung der DMZ notwendig. Vervollständigen Sie das untenstehende High-Level Netzwerkdiagramm um die folgenden Begriffe: (4 Punkte)
ca) Bei der Konfiguration des Load Balancers stoßen Sie innerhalb der Administrations-Oberfläche auf nachfolgende Einstellungen in Bezug auf den Virtual Service: (4 Punkte)

Erläutern Sie den Unterschied zwischen einem L4-Load Balancer im Vergleich zu einem L7-Load Balancer und begründen Sie, welche Art innerhalb des Kontexts des E-Paper Services aus Ihrer Sicht verwendet werden sollte. 5 Punkte

cb) Im Rahmen der Diskussion wird auch der Einfluss des Load Balancers auf die IT-Sicherheit betrachtet Ein Kollege bringt hierbei den Begriff „WAF“ auf.

Beschreiben Sie diesen Begriff und nennen Sie zwei Angriffsmuster, vor denen der Einsatz von WAF schützen kann.(4 Punkte)

d) Nach der Implementierung des Load Balancers führen Sie diverse Tests durch, um die korrekte Funktionsweise sicherzustellen.

Erläutern Sie, weshalb die Antwort eines Load Balancers in der Regel immer von der gleichen Absender-IP Adresse kommt und welcher Mechanismus am Load Balancer dafür verantwortlich ist. 3 Punkte (3 Punkte)

e) Nach den ersten grundlegenden Tests via http stellen Sie beim Versuch des Aufbaus einer verschlüsselten Verbindung (HTTPS) fest, dass diese nicht zustande kommt.
ea) Beschreiben Sie eine mögliche Ursache und wählen Sie in der Abbildung die Stelle aus, an der die SSL-Terminierung stattfinden muss. (3 Punkte)
eb) Um eine korrekte Funktionsweise des E-Paper Services zu gewährleisten, muss zusätzlich sicherge- stellt werden, dass nach einem erfolgreichen Verbindungsaufbau eines Clients der Load Balancer diese Verbindung immer an den gleichen Server weiterleitet.

Nennen Sie die Funktion am Load Balancer, die diese Anforderung erfüllt.

(1 Punkte)
ec) Geben Sie an, weshalb diese Konfiguration notwendig ist. (1 Punkte)
Aufgabe 3 von 4 Aufgabe (25 Punkte) - Einführung von IPv6
Der Internetprovider der UP2Date-Media bietet für die Internetanbindung die Adressierung mittels IPv6 an. Sie aktivieren aus diesem Grund auf den Netzwerkkomponenten zusätzlich das IPv6 Protokoll.
a) Sie kontrollieren nach der grundsätzlichen Aktivierung des IPv6 Protokolls an der Firewall die Interface-Konfiguration und stoßen dort unter anderem auf folgende Adresse:
fe80 :: 208:74ff: feda: 625c

Nennen Sie die Art dieser Adresse und geben Sie die Kommunikationsreichweite an.

(2 Punkte)
b) Erläutern Sie das die Aufgabe des „Neighbor Discovery Protocols“ und nennen Sie eine Funktion des Protokolls. (3 Punkte)

c) Zum besseren Verständnis des Aufbaus und der Schreibweise von IPv6-Adressen informieren Sie sich im Internet zum genauen Adressaufbau und finden dazu folgenden Text:

Leading zeros MUST be suppressed. For example, 2001:0db8 :: 0001 is not acceptable and must be represented as 2001:db8 :: 1. A single 16-bit 0000 field MUST be represented as 0.

The use of the symbol , :: " MUST be used to its maximum capability. For example, 2001:db8:0:0:0:0:2:1 must be shortened to 2001:db8: :2:1. The symbol , :: " MUST NOT be used to shorten just one 16-bit 0 field. For example, the representation 2001:db8:0:1:1:1:1:1 is correct, but 2001:db8 :: 1:1:1:1:1 is not correct.

Beantworten Sie auf Basis der obenstehenden Informationen nachfolgende Fragen:

ca) Welche 3 Regeln gelten für die verkürze Darstellung von IPv6-Adressen? (3 Punkte)
cb) Warum ist eine Darstellung der Adresse „2001:db8 :: 1:1:1:1:1“ nicht korrekt? Begründen Sie Ihre Entscheidung. (2 Punkte)
d) Ihr ISP weist Ihnen für die interne Adressierung folgendes Global Routing Präfix zu:

2001:8070:419e: 2400 : : /56

da) Bilden Sie 4 Subnetze und ergänzen Sie die Binär-Repräsentation des betroffenen Hextetts in der nachfolgenden Tabelle.

Hinweis: Der Rechenweg ist anzugeben!

(4 Punkte)
Subnetz Binär-Repräsentation des betroffenen Hextetts

db) Der Kunde bittet Sie zur Veranschaulichung ein Schaubild zu erstellen, um den Aufbau einer Global Unicast Adresse in IPv6 greifbarer zu machen. Vervollständigen Sie den nachfolgenden Entwurf: 4 Punkte

dc) Im Rahmen der weiteren Diskussion erklären Sie dem Kunden den Zusammenhang zwischen IPv6 und Multicast bzw. Multicast-Gruppen. Zur Verdeutlichung erstellen Sie einen Netzwerk-Trace, während Sie das Kommando

ping -6 ff02 :: 1
ausführen.
dca) Nennen Sie die grundsätzliche Aufgabe des „Befehls“ Ping. (1 Punkte)
dcb) dcc)

Sie werden zusätzlich auf die die Privacy Extensions von IPv6 angesprochen. Erläutern Sie die Funktion dieser Erweiterungen und begründen Sie, warum diese beispielsweise im Server-Umfeld nicht aktiviert werden sollten. (1 Punkte)

Aufgabe 4 von 4 Aufgabe (25 Punkte) -Konzeptionierung einer VPN-Lösung
Um seine Attraktivität als Arbeitgeber zu steigern, möchte die UP2Date-Media verstärkt Home-Office und mobiles Arbeiten anbieten.
a) In diesem Zusammenhang fallen die Begriffe VPN und HTTPS.
Erläutern Sie den Unterschied zwischen einer VPN- und einer HTTPS-Verbindung.(2 Punkte)
b) Die Absicherung der Verbindung erfolgt über einen PSK. Erläutern Sie den Begriff und die Funktionsweise eines PSK in Bezug auf eine VPN-Verbindung. (3 Punkte)
c) Zur Verbesserung der Sicherheit erfolgt die Umstellung des PSK auf ein Zertifikat. Diese stellen die Schutzziele Vertraulichkeit, Authentizität und Integrität sicher.
ca) Ergänzen Sie hierzu nachfolgende Tabelle: (2 Punkte)
Anforderung Zertifikatsbestandteil
Authentizität
Vertraulichkeit
cb) Nennen Sie 2 Vorteile, die durch den Einsatz von Zertifikaten gegen über dem PSK entstehen. (2 Punkte)
d) Bei der von der UP2Date-Media verwendeten Implementierung handelt es sich um ein IPsec-basiertes VPN. (2 Punkte)
da) Erläutern Sie den Unterschied der beiden Übertragungsmodi „Transportmodus“ und „Tunnelmodus“. (3 Punkte)
db) dc) Beschreiben Sie eine mögliche Maßnahme zur Vermeidung dieser Problematik. (2 Punkte)
e)
ea) Nennen Sie eine mögliche Ursache für diesen Fehler und erläutern Sie einen dazu passenden Lösungsansatz. (3 Punkte)
eb) Zur Reduktion der Komplexität bringen Sie für eine spätere Weiterentwicklung der VPN-Lösung das WireGuard-Protokoll in die Betrachtung ein.
Nennen Sie jeweils einen Vorteil und einen Nachteil im Vergleich zu einem IPsec-basierten VPN. 2 Punkte (2 Punkte)