3 Prüfung (Analyse und Entwicklung von Netzwerken) (2 teil)
Netzwerkplan
Aufgabe 1 von 4 Aufgabe (29 Punkte) -Konzeptionierung der Anbindung
a)
Um in die konkrete Planung der Anbindung übergehen zu können, beginnen Sie mit einer Bestandsaufnahme des aktuellen Netzwerk-Designs innerhalb der CADExperts GmbH. Im Vergleich zur NovumSoft
GmbH setzt CADExperts bereits durchgehend auf IPv6.
aa)
Nennen Sie zwei Vorteile von IPv6 gegenüber IPv4.(2 Punkte)
ab)
Nennen und erläutern Sie einen IPv6-Adresstypen unter Angabe der Reichweite im Netzwerk. (3 Punkte)
b)
c) Für die weitere Planung der Anbindung wird Dual-Stack als Übergangsmethode festgelegt. Hierbei
wurden die Server innerhalb der NovumSoft entsprechend mit einer IPv6-ULA-Adresse konfiguriert.
Diese Entscheidung birgt Konsequenzen für ...
ca) den Zugriff auf Systeme und Ressourcen innerhalb des Netzwerks von CADExperts
cb) die Namensauflösung
cb) den Internetzugriff
Geben Sie jeweils einen Lösungsansatz an. (3 Punkte)
d)
da) Bestimmen Sie Ouell- und Ziel IP-Adresse in hexadezimaler und dezimaler Schreibweise. (4 Punkte)
db) Erläutern Sie, warum die Header Checksumme an jedem Hop neu berechnet werden muss. (2 Punkte)
e) Die Entscheidung fällt auf eine Implementierung mit WireGuard. Hierzu sollen die Firewall-Systeme auf
beiden Seiten entsprechend konfiguriert werden.
Hinweis: Beide Systeme wurden bereits auf IPv6 umgestellt
ea)
Vervollständigen Sie die Konfiguration unter Zuhilfenahme der Ihnen vorliegenden Dokumentation. (3 Punkte)
eb) Im Rahmen der Ausarbeitung der Konfiguration stoßen Sie auch auf den Begriff „Split-Tunnel“. Erläutern Sie diesen Begriff und ordnen Sie diesen in Bezug auf die einzurichtende Site-to-Site Verbindung
ein.
(3 Punkte)
f) Nach der erfolgreichen Implementierung der VPN-Verbindung, soll die Konfiguration noch weiter
verbessert und abgesichert werden. Eine zusätzliche Möglichkeit wäre der zusätzliche Einsatz eines
Pre-Shared-Keys (PSK).
Beschreiben Sie die Funktion eines Pre-Shared Keys und vergleichen Sie dieses Verfahren mit dem
Einsatz eines asymmetrischen Ansatzes.
(3 Punkte)
Aufgabe 2 von 4 Aufgabe (26 Punkte) - Zusammenführung der Monitoring-Infrastruktur
In der nächsten Phase der Zusammenführung der NovumSoft und CADExperts, wird das über Re-Desgin
der aktuell in beiden Firmen bestehenden Monitoring-Infrastruktur beraten.
Langfristig soll eine Überführung aller Objekte (Benutzer, Clients, Ressourcen ... ) in eine zentrale
Monitoring-Instanz der NovumSoft angestrebt werden.
a) Als Standard für die Überwachung der einzelnen Komponenten soll das SNMP-Protokoll eingesetzt
werden.
Beschreiben Sie Funktion dieses Protokolls unter Einbezug der Begriffe Manager, Agent und Manage-
ment Information Base (MIB).
(4 Punkte)
b) Sie wollen von einem Testsystem den Wert der Laufzeit (Uptime) des Systems per SNMP auslesen. Sie
finden im Internet hierfür ein fertiges Kommando:
snmpget -v 3 -c public 192.168.188.34 -o 1.3.6.1.2.1.25.1.1.0
ba) Interpretieren Sie die Parameter (-v, -c und -o) und begründen Sie, welche beiden Parameter vor der
Ausführung in der Infrastruktur angepasst werden müssen. (2.5 Punkte)
bb) Sie möchten vom entsprechenden System weitere (systemspezifische) Werte abrufen finden in der
Dokumentation des Herstellers jedoch keine Informationen.
Nennen Sie das Kommando, das Ihnen alle verfügbaren Werte vom Zielsystem abruft.
(2.5 Punkte)
bc)
c) Da das Monitoring-System aus Sicht der IT-Sicherheit eine kritische Komponente darstellt, soll diese
Hochverfügbar ausgelegt werden.
ca) Nennen Sie 3 Ansätze, mit der die Verfügbarkeit erhöht werden kann.
Hinweis: Auch eine Änderung der Bereitstellungsart des Monitoring-Systems ist denkbar. (3 Punkte)
cb)
cc)
d) Neben der Erfassung von Monitoring-Metriken, soll zukünftig auch ein zentrales Log-Management
eingeführt werden.
da) Nennen Sie ein geeignet bzw. standardisiertes Protokoll, das für diesen Zweck geeignet ist. (1 Punkt)
db) Sie konfigurieren erste Testsysteme für die Verwendung des neu installierten Logging-Systems. Dabei
stellen Sie fest, dass keine Logs ankommen. Sie testen daraufhin die Verbindung:
Kommando: curl hl-log01.novumsoft.de:514
Output: curl: (7) Failed to connect to hl-log01.novumsoft.de:514 port 514 after 2013 ms: Couldn't
connect
Nennen Sie eine mögliche Fehlerursache und einen passenden Ansatz zur Behebung.
(2 Punkt)
e) Für ein Zukunftsprojekt, das die Nutzung der Software der CADExperts als SaaS-Angebot verfügbar
machen soll, wird im Rahmen der Überlegungen auch eine rechnerische Annäherung an die benötigte Bandbreite der DNS-Server durchgeführt.
Hierbei wird von folgenden Rahmenparametern ausgegangen:
Ein DNS-Server verarbeitet durchschnittlich 1.000 DNS-Anfragen pro Sekunde während der Spitzenlastzeiten.
Die durchschnittliche Größe einer DNS-Anfrage beträgt 80 Bytes.
Die durchschnittliche Größe einer DNS-Antwort beträgt 200 Bytes.
Berechnen Sie die benötigte Bandbreite in Megabits pro Sekunde (MBps), die ein DNS-Server verarbeiten können muss, um unter Spitzenlastbedingungen effizient zu funktionieren.
(4 Punkte)
Aufgabe 3 von 4 Aufgabe (24 Punkte) - Inbetriebnahme des Colocation Standorts
Die IT-seitige Zusammenführung der beiden Firmen wurden erfolgreich abgeschlossen. Der Fokus liegt
nun in der technischen Ausgestaltung des SaaS-Offerings inkl. der Absicherung des neu angemieteten
Colocation-Standorts.
Nach der Anbindung des Colocation-Standorts sieht die neue Netzwerkinfrastruktur wie folgt aus:
a) Erläutern Sie den Unterschied zwischen einer Colocation und einem laaS-Angebot. (2 Punkte)
b)
Sie wurden von NovumSoft mit der Installation und Verkabelung der Server- und Netzwerkkomponen-
ten am Colocation-Standort beauftragt.
Es wurden 3 komplette Racks angemietet, die untereinander netzwerkseitig angebunden werden müssen. Das Datenblatt der verwendeten ToR-Switches enthält folgende Angaben:
- 48 fixed 10 Gigabit Ethernet RJ45 ports (can operate at 100-Mbps, 1-Gbps, and 10-Gbps speeds)- Four
fixed QSFP+ ports (each QSFP+ port can support 4 × 10 Gigabit Ethernet or 40 Gigabit Ethernet)
ba)
bb) Zur Verbesserung der Ausfallsicherheit sowie des Netzwerkdurchsatzes sollen pro Switch (von Rack zu
Rack) immer 2 Verbindungen verkabelt werden.
Nennen und erläutern Sie das Verfahren, das die oben genannte Anforderung erfüllt. Beachten Sie
dabei den Aspekt, dass eine Netzwerkschleife gebildet werden könnte, und ordnen Sie dieses in den
gegebenen Kontext ein. (3 Punkte)
bc) Sie erstellen die notwendige Konfiguration auf allen Switches, jedoch verbleiben die Links zwischen
den Switches (ISLs) weiterhin offline. Sie überprüfen daraufhin nochmals die Konfiguration auf
Switch 1 und Switch 2:
Switch 1:
Beschreiben Sie den Fehler und nennen Sie die 2 notwendigen Schritte zur Korrektur der Konfiguration. (4 Punkte)
bd) Erläutern Sie die Aufgabe des Protokolls LACP und den Unterschied zu einer Bündelung ohne LACP. (4 Punkte)
c)
ca) Nach der Konfiguration des Netzwerks, beginnen Sie die Installation der Linux-basierten Serversysteme. Die Anwendungen werden Container-basiert über Docker bereitgestellt.
Sie installieren Docker und starten testweise einen Container über folgenden Befehl:
docker run -name webserver-test -p 80:80 ngnix
Zur Ihrer Verwunderung antwortet der Webserver über die IP-Adresse des Container-Hostsystems auf
Port 80.
Nennen Sie die Ursache dieses Verhaltens und beschreiben Sie das dahinterliegende Verfahren. (3 Punkt)
Hinweis: Der verwendete Netzwerk-Treiber innerhalb Docker ist vom Typ „bridge“.
cb) Sie versuchen einen weiteren Web-Server auf dem Container-Host zu starten, erhalten hierbei jedoch
folgende Fehlermeldung:
Error: Cannot start container 152dd9040ab4be0f20ac: port has already been allocated
Nennen Sie die Fehlerursache und geben Sie Alternativen zur Problemlösung an. (3 Punkte)
cc)
|
System
|
Dienst
|
|
Container-Host-01
|
Webanwendung (gesichert)
|
|
Container-Host-01
|
WebDAV
|
|
Container-Host02
|
SFTP
|
|
Container-Host02
|
SCP
|
Zusätzlich soll eine Administration der Systeme über SSH aus den Netzen von CADExperts und NovumSoft möglich sein.
Ergänzen Sie die Tabelle um die fehlenden Informationen. (4 Punkte)
|
Quelle
|
Ziel
|
Protokoll
|
Port
|
Aktion
|
Beschreibung
|
|
Internet
|
fd6b:459:24fb::4
|
|
|
Erlauben
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
ANY
|
ANY
|
ANY
|
ANY
|
DENY
|
Default-DENY
|
Aufgabe 1 von 4 Aufgabe (25 Punkte) - Absicherung des Gesamtnetzwerks
Nach der erfolgreichen Grundinstallation der Systeme am Colocation-Standort, soll die Gesamtsicherheit
des neuen Gesamtnetzwerks beurteilt und verbessert werden.
a) Im ersten Schritt soll die Datensicherheit bewertet werden.
aa) Betrachten Sie die in der nachfolgenden Tabelle ausgeführten Aspekte und formulieren Sie Maßnahmen um den jeweiligen Aspekt (Elektrisch, Logisch, Organisatorisch, Physikalisch) Rechnung zu
tragen. (5 Punkte)
|
Aspekt
|
Maßnahme
|
Erläuterung
|
|
Elektrisch
|
Einsatz einer USV
|
Schutz vor Stromausfall. Keine Unterbrechung für Systeme.
|
|
Elektrisch
|
|
|
|
Logisch
|
IDS/IPS System
|
|
|
Logisch
|
|
|
|
Organisatorisch
|
Schulungen für Anwender
|
Durchführung von Unterweisungen der Anwender zur Sensibilisierung für Datenschutz.
|
|
Organisatorisch
|
|
|
|
Physikalisch
|
Zutrittsschutz für Rechenzentren
|
Reglementierung des Zugriffs auf notwendiges Fachpersonal
|
|
Physikalisch
|
|
|
ab) Sie befassen sich im Rahmen der Vorbereitung einer Schulung näher mit dem IT-Grundschutzkompendium des BSI und stoßen hier auf einen Baustein zum Themenkomplex NAC (Network Access
Control).
Erläutern Sie die Bedeutung von Network Access Control und nennen Sie 2 technische Maßnahmen,
die die Umsetzung dieses Bausteins unterstützen. (4 Punkte)
aс) Für eine bessere Absicherung des Netzwerks soll zukünftig eine nicht berechtige Nutzung von LAN-
Dosen (und den dahinterliegenden Switchports) in den Büroräumen sowie in den Rechenzentren
unterbunden werden.
Nennen Sie die Funktion, die auf den Switches aktiviert werden muss, und erläutern Sie, auf welcher
Basis eine Authentifizierung stattfindet. (3 Punkte)
b) Durch eine weitere Betrachtung der IT-Grundschutzbausteine, wird Ihnen bewusst das auch eine Be-
trachtung der First-Hop-Security im Netzwerk eine wichtige Rolle spielt.
ba) Sie entscheiden sich im ersten Schritt für die Aktivierung der IPv6 ND inspection.
Beschreiben Sie kurz die Funktion von ND Inspection, erklären Sie auf Basis der untenstehenden Abbildung die Problematik, die durch ND Inspection unterbunden werden soll.
(4 Punkte)
bb) Sie konfigurieren IPv6 ND Inspection in der Labor-Umgebung und möchten das Verhalten innerhalb
virtueller Maschine per Wireshark mitschneiden. Sie stellen jedoch fest, dass Sie nicht den gesamten
Verkehr am virtuellen Switch erfassen.
Erläutern Sie die Ursache für dieses Verhalten. (2 Punkte)
bc) Sie stoßen in der Konfiguration des virtuellen Switches auf folgenden Konfigurationsdialog:
Nennen Sie die Option, die auf „Accept“ gesetzt werden muss, um eine Erfassung des gesamten Netz-
werkverkehrs via Wireshark zu ermöglichen. (1 Punkte)
c) Um die Serversysteme innerhalb des Netzwerks gesamtheitlich hinsichtlich der IT-Sicherheit zu über-
prüfen, empfehlen Sie dem Kunden einen „Penetrationstest“.
ca) Erläutern Sie, was unter dem Begriff „Penetrationstest“ zu verstehen ist. (2 Punkte)
cb) Beschreiben Sie, was bei einem Penetrationstest genau überprüft wird, und nennen Sie 2 Beispiele für
Systeme, die im Rahmen eines Penetrationstests geprüft werden können. (4 Punkte)