3 Prüfung (Analyse und Entwicklung von Netzwerken) (2 teil)

Netzwerkplan
Aufgabe 1 von 4 Aufgabe (29 Punkte) -Konzeptionierung der Anbindung
a) Um in die konkrete Planung der Anbindung übergehen zu können, beginnen Sie mit einer Bestandsaufnahme des aktuellen Netzwerk-Designs innerhalb der CADExperts GmbH. Im Vergleich zur NovumSoft GmbH setzt CADExperts bereits durchgehend auf IPv6.

aa) Nennen Sie zwei Vorteile von IPv6 gegenüber IPv4.(2 Punkte)

ab) Nennen und erläutern Sie einen IPv6-Adresstypen unter Angabe der Reichweite im Netzwerk. (3 Punkte)

b)
c) Für die weitere Planung der Anbindung wird Dual-Stack als Übergangsmethode festgelegt. Hierbei wurden die Server innerhalb der NovumSoft entsprechend mit einer IPv6-ULA-Adresse konfiguriert.
Diese Entscheidung birgt Konsequenzen für ...
ca) den Zugriff auf Systeme und Ressourcen innerhalb des Netzwerks von CADExperts cb) die Namensauflösung cb) den Internetzugriff

Geben Sie jeweils einen Lösungsansatz an. (3 Punkte)

d)
da) Bestimmen Sie Ouell- und Ziel IP-Adresse in hexadezimaler und dezimaler Schreibweise. (4 Punkte) db) Erläutern Sie, warum die Header Checksumme an jedem Hop neu berechnet werden muss. (2 Punkte)
e) Die Entscheidung fällt auf eine Implementierung mit WireGuard. Hierzu sollen die Firewall-Systeme auf beiden Seiten entsprechend konfiguriert werden.
Hinweis: Beide Systeme wurden bereits auf IPv6 umgestellt
ea)

Vervollständigen Sie die Konfiguration unter Zuhilfenahme der Ihnen vorliegenden Dokumentation. (3 Punkte)

eb) Im Rahmen der Ausarbeitung der Konfiguration stoßen Sie auch auf den Begriff „Split-Tunnel“. Erläutern Sie diesen Begriff und ordnen Sie diesen in Bezug auf die einzurichtende Site-to-Site Verbindung ein. (3 Punkte) f) Nach der erfolgreichen Implementierung der VPN-Verbindung, soll die Konfiguration noch weiter verbessert und abgesichert werden. Eine zusätzliche Möglichkeit wäre der zusätzliche Einsatz eines Pre-Shared-Keys (PSK).
Beschreiben Sie die Funktion eines Pre-Shared Keys und vergleichen Sie dieses Verfahren mit dem Einsatz eines asymmetrischen Ansatzes. (3 Punkte)
Aufgabe 2 von 4 Aufgabe (26 Punkte) - Zusammenführung der Monitoring-Infrastruktur
In der nächsten Phase der Zusammenführung der NovumSoft und CADExperts, wird das über Re-Desgin der aktuell in beiden Firmen bestehenden Monitoring-Infrastruktur beraten.
Langfristig soll eine Überführung aller Objekte (Benutzer, Clients, Ressourcen ... ) in eine zentrale Monitoring-Instanz der NovumSoft angestrebt werden.
a) Als Standard für die Überwachung der einzelnen Komponenten soll das SNMP-Protokoll eingesetzt werden.

Beschreiben Sie Funktion dieses Protokolls unter Einbezug der Begriffe Manager, Agent und Manage- ment Information Base (MIB). (4 Punkte)
b) Sie wollen von einem Testsystem den Wert der Laufzeit (Uptime) des Systems per SNMP auslesen. Sie finden im Internet hierfür ein fertiges Kommando:

snmpget -v 3 -c public 192.168.188.34 -o 1.3.6.1.2.1.25.1.1.0

ba) Interpretieren Sie die Parameter (-v, -c und -o) und begründen Sie, welche beiden Parameter vor der Ausführung in der Infrastruktur angepasst werden müssen. (2.5 Punkte)
bb) Sie möchten vom entsprechenden System weitere (systemspezifische) Werte abrufen finden in der Dokumentation des Herstellers jedoch keine Informationen.
Nennen Sie das Kommando, das Ihnen alle verfügbaren Werte vom Zielsystem abruft. (2.5 Punkte)
bc)
c) Da das Monitoring-System aus Sicht der IT-Sicherheit eine kritische Komponente darstellt, soll diese Hochverfügbar ausgelegt werden.
ca) Nennen Sie 3 Ansätze, mit der die Verfügbarkeit erhöht werden kann.
Hinweis: Auch eine Änderung der Bereitstellungsart des Monitoring-Systems ist denkbar. (3 Punkte)
cb) cc)
d) Neben der Erfassung von Monitoring-Metriken, soll zukünftig auch ein zentrales Log-Management eingeführt werden.
da) Nennen Sie ein geeignet bzw. standardisiertes Protokoll, das für diesen Zweck geeignet ist. (1 Punkt) db) Sie konfigurieren erste Testsysteme für die Verwendung des neu installierten Logging-Systems. Dabei stellen Sie fest, dass keine Logs ankommen. Sie testen daraufhin die Verbindung:
Kommando: curl hl-log01.novumsoft.de:514
Output: curl: (7) Failed to connect to hl-log01.novumsoft.de:514 port 514 after 2013 ms: Couldn't connect

Nennen Sie eine mögliche Fehlerursache und einen passenden Ansatz zur Behebung. (2 Punkt)
e) Für ein Zukunftsprojekt, das die Nutzung der Software der CADExperts als SaaS-Angebot verfügbar machen soll, wird im Rahmen der Überlegungen auch eine rechnerische Annäherung an die benötigte Bandbreite der DNS-Server durchgeführt.

Hierbei wird von folgenden Rahmenparametern ausgegangen:

Ein DNS-Server verarbeitet durchschnittlich 1.000 DNS-Anfragen pro Sekunde während der Spitzenlastzeiten.

Die durchschnittliche Größe einer DNS-Anfrage beträgt 80 Bytes.

Die durchschnittliche Größe einer DNS-Antwort beträgt 200 Bytes.

Berechnen Sie die benötigte Bandbreite in Megabits pro Sekunde (MBps), die ein DNS-Server verarbeiten können muss, um unter Spitzenlastbedingungen effizient zu funktionieren.

(4 Punkte)
Aufgabe 3 von 4 Aufgabe (24 Punkte) - Inbetriebnahme des Colocation Standorts

Die IT-seitige Zusammenführung der beiden Firmen wurden erfolgreich abgeschlossen. Der Fokus liegt nun in der technischen Ausgestaltung des SaaS-Offerings inkl. der Absicherung des neu angemieteten Colocation-Standorts.

Nach der Anbindung des Colocation-Standorts sieht die neue Netzwerkinfrastruktur wie folgt aus:

a) Erläutern Sie den Unterschied zwischen einer Colocation und einem laaS-Angebot. (2 Punkte)
b)

Sie wurden von NovumSoft mit der Installation und Verkabelung der Server- und Netzwerkkomponen- ten am Colocation-Standort beauftragt.

Es wurden 3 komplette Racks angemietet, die untereinander netzwerkseitig angebunden werden müssen. Das Datenblatt der verwendeten ToR-Switches enthält folgende Angaben:

- 48 fixed 10 Gigabit Ethernet RJ45 ports (can operate at 100-Mbps, 1-Gbps, and 10-Gbps speeds)- Four fixed QSFP+ ports (each QSFP+ port can support 4 × 10 Gigabit Ethernet or 40 Gigabit Ethernet)

ba) bb) Zur Verbesserung der Ausfallsicherheit sowie des Netzwerkdurchsatzes sollen pro Switch (von Rack zu Rack) immer 2 Verbindungen verkabelt werden.
Nennen und erläutern Sie das Verfahren, das die oben genannte Anforderung erfüllt. Beachten Sie dabei den Aspekt, dass eine Netzwerkschleife gebildet werden könnte, und ordnen Sie dieses in den gegebenen Kontext ein. (3 Punkte)
bc) Sie erstellen die notwendige Konfiguration auf allen Switches, jedoch verbleiben die Links zwischen den Switches (ISLs) weiterhin offline. Sie überprüfen daraufhin nochmals die Konfiguration auf
Switch 1 und Switch 2:


Switch 1:

Beschreiben Sie den Fehler und nennen Sie die 2 notwendigen Schritte zur Korrektur der Konfiguration. (4 Punkte)

bd) Erläutern Sie die Aufgabe des Protokolls LACP und den Unterschied zu einer Bündelung ohne LACP. (4 Punkte)

c)

ca) Nach der Konfiguration des Netzwerks, beginnen Sie die Installation der Linux-basierten Serversysteme. Die Anwendungen werden Container-basiert über Docker bereitgestellt.

Sie installieren Docker und starten testweise einen Container über folgenden Befehl:

docker run -name webserver-test -p 80:80 ngnix

Zur Ihrer Verwunderung antwortet der Webserver über die IP-Adresse des Container-Hostsystems auf Port 80.

Nennen Sie die Ursache dieses Verhaltens und beschreiben Sie das dahinterliegende Verfahren. (3 Punkt)

Hinweis: Der verwendete Netzwerk-Treiber innerhalb Docker ist vom Typ „bridge“.

cb) Sie versuchen einen weiteren Web-Server auf dem Container-Host zu starten, erhalten hierbei jedoch folgende Fehlermeldung:
Error: Cannot start container 152dd9040ab4be0f20ac: port has already been allocated

Nennen Sie die Fehlerursache und geben Sie Alternativen zur Problemlösung an. (3 Punkte)

cc)
System Dienst
Container-Host-01 Webanwendung (gesichert)
Container-Host-01 WebDAV
Container-Host02 SFTP
Container-Host02 SCP

Zusätzlich soll eine Administration der Systeme über SSH aus den Netzen von CADExperts und NovumSoft möglich sein.

Ergänzen Sie die Tabelle um die fehlenden Informationen. (4 Punkte)

Quelle Ziel Protokoll Port Aktion Beschreibung
Internet fd6b:459:24fb::4 Erlauben
ANY ANY ANY ANY DENY Default-DENY
Aufgabe 1 von 4 Aufgabe (25 Punkte) - Absicherung des Gesamtnetzwerks
Nach der erfolgreichen Grundinstallation der Systeme am Colocation-Standort, soll die Gesamtsicherheit des neuen Gesamtnetzwerks beurteilt und verbessert werden.
a) Im ersten Schritt soll die Datensicherheit bewertet werden.
aa) Betrachten Sie die in der nachfolgenden Tabelle ausgeführten Aspekte und formulieren Sie Maßnahmen um den jeweiligen Aspekt (Elektrisch, Logisch, Organisatorisch, Physikalisch) Rechnung zu tragen. (5 Punkte)
Aspekt Maßnahme Erläuterung
Elektrisch Einsatz einer USV Schutz vor Stromausfall. Keine Unterbrechung für Systeme.
Elektrisch
Logisch IDS/IPS System
Logisch
Organisatorisch Schulungen für Anwender Durchführung von Unterweisungen der Anwender zur Sensibilisierung für Datenschutz.
Organisatorisch
Physikalisch Zutrittsschutz für Rechenzentren Reglementierung des Zugriffs auf notwendiges Fachpersonal
Physikalisch
ab) Sie befassen sich im Rahmen der Vorbereitung einer Schulung näher mit dem IT-Grundschutzkompendium des BSI und stoßen hier auf einen Baustein zum Themenkomplex NAC (Network Access Control).

Erläutern Sie die Bedeutung von Network Access Control und nennen Sie 2 technische Maßnahmen, die die Umsetzung dieses Bausteins unterstützen. (4 Punkte)
aс) Für eine bessere Absicherung des Netzwerks soll zukünftig eine nicht berechtige Nutzung von LAN- Dosen (und den dahinterliegenden Switchports) in den Büroräumen sowie in den Rechenzentren unterbunden werden.

Nennen Sie die Funktion, die auf den Switches aktiviert werden muss, und erläutern Sie, auf welcher Basis eine Authentifizierung stattfindet. (3 Punkte)
b) Durch eine weitere Betrachtung der IT-Grundschutzbausteine, wird Ihnen bewusst das auch eine Be- trachtung der First-Hop-Security im Netzwerk eine wichtige Rolle spielt.
ba) Sie entscheiden sich im ersten Schritt für die Aktivierung der IPv6 ND inspection. Beschreiben Sie kurz die Funktion von ND Inspection, erklären Sie auf Basis der untenstehenden Abbildung die Problematik, die durch ND Inspection unterbunden werden soll. (4 Punkte)
bb) Sie konfigurieren IPv6 ND Inspection in der Labor-Umgebung und möchten das Verhalten innerhalb virtueller Maschine per Wireshark mitschneiden. Sie stellen jedoch fest, dass Sie nicht den gesamten Verkehr am virtuellen Switch erfassen.

Erläutern Sie die Ursache für dieses Verhalten. (2 Punkte)
bc) Sie stoßen in der Konfiguration des virtuellen Switches auf folgenden Konfigurationsdialog:

Nennen Sie die Option, die auf „Accept“ gesetzt werden muss, um eine Erfassung des gesamten Netz- werkverkehrs via Wireshark zu ermöglichen. (1 Punkte)

c) Um die Serversysteme innerhalb des Netzwerks gesamtheitlich hinsichtlich der IT-Sicherheit zu über- prüfen, empfehlen Sie dem Kunden einen „Penetrationstest“.
ca) Erläutern Sie, was unter dem Begriff „Penetrationstest“ zu verstehen ist. (2 Punkte)
cb) Beschreiben Sie, was bei einem Penetrationstest genau überprüft wird, und nennen Sie 2 Beispiele für Systeme, die im Rahmen eines Penetrationstests geprüft werden können. (4 Punkte)