Stellen Sie sich ein Bürogebäude vor, in dem jede Tür offen steht: Besucher, Reinigungskraft und Paketbote kommen ungehindert bis ins Büro der Geschäftsführung. Absurd? Genau so sind viele Firmennetzwerke aufgebaut.
Das Problem mit flachen Netzen
In einem flachen Netz befinden sich alle Geräte im selben Segment: Server, Laptops, Drucker, IP-Kameras, das Smart-TV im Besprechungsraum und oft sogar das Gäste-WLAN. Jedes Gerät kann jedes andere direkt erreichen.
Das wird zum Problem, sobald ein einziges Gerät kompromittiert ist. Eine IP-Kamera mit veralteter Firmware oder ein Laptop nach einem Phishing-Klick wird zum Sprungbrett. Von dort aus sucht der Angreifer in aller Ruhe nach dem Fileserver, dem Domain-Controller und dem Backup-NAS.
Die Lösung: Zonen mit klaren Regeln
Mit VLANs (Virtual LANs) teilen Sie ein physisches Netzwerk in mehrere logische Netze auf. Zwischen diesen Netzen steht eine Firewall, die genau festlegt, welche Verbindungen erlaubt sind.
Eine bewährte Aufteilung für kleine und mittlere Unternehmen:
| VLAN | Zone | Darf erreichen |
|---|---|---|
| 10 | Server | nur, was die Dienste brauchen |
| 20 | Clients | Server (definierte Dienste), Internet |
| 30 | Drucker & IoT | nichts – wird nur angesprochen |
| 40 | VoIP | Telefonanlage, SIP-Provider |
| 50 | Management | Switches, Firewall, Hypervisor – nur für Admins |
| 99 | Gäste | ausschließlich Internet |
Die wichtigsten Regeln
- Standard ist „verboten“. Erlaubt wird nur, was nachweislich gebraucht wird.
- IoT spricht niemanden an. Kameras und Drucker werden angesprochen, bauen aber selbst keine Verbindungen ins Firmennetz auf.
- Management ist getrennt. Die Verwaltungsoberflächen von Switches, Firewall und Hypervisor sind aus dem Client-Netz nicht erreichbar.
- Gäste sehen nur das Internet. Keine Ausnahme, auch nicht „nur für den Drucker“.
Umstellung ohne Stillstand
Eine Segmentierung muss nicht an einem Wochenende passieren. Wir gehen typischerweise so vor:
- Inventur: Welche Geräte gibt es, und wer spricht mit wem? Dafür werten wir den Netzwerkverkehr einige Tage lang aus.
- Konzept: Zonen und Regeln festlegen, mit Ihnen abstimmen.
- Schrittweise Migration: Zuerst Gäste und IoT, dann Management, zuletzt Clients und Server – jeweils mit Rückfallplan.
- Protokollieren statt blockieren: Neue Regeln laufen zunächst im Log-Modus, bevor sie scharf geschaltet werden.
- Dokumentation: Netzplan und Regelwerk werden sauber festgehalten.
Fazit
Segmentierung ist eine der wirksamsten Maßnahmen gegen die Ausbreitung von Angriffen – und oft mit der vorhandenen Hardware umsetzbar. Sie verhindert nicht, dass ein Gerät kompromittiert wird. Aber sie sorgt dafür, dass aus einem infizierten Drucker kein Totalausfall wird.
Mehr zu unserem Vorgehen finden Sie unter Netzwerk.