# 12.5 Typische Netzwerkfehler und ihre Ursachen

Netzwerkfehler können auf vielen verschiedenen Schichten entstehen.

Ein sichtbares Problem ist oft nur ein Symptom.

Beispiel:

    Webseite öffnet nicht.

Das kann viele Ursachen haben:

    - DNS falsch
    - Server nicht erreichbar
    - Port blockiert
    - Zertifikat ungültig
    - Webserver down
    - Reverse Proxy falsch
    - Benutzer nicht berechtigt

Merksatz:

    Ein Fehlerbild zeigt nur das Symptom,
    nicht automatisch die Ursache.

---

**Warum Fehlerbilder wichtig sind**

Fehlerbilder helfen,
die Suche einzugrenzen.

Man fragt:

    Was genau funktioniert nicht?
    Was funktioniert noch?
    Wer ist betroffen?
    Seit wann?
    Wurde etwas geändert?
    Ist der Fehler dauerhaft oder sporadisch?
    Gibt es eine Fehlermeldung?

Je genauer das Fehlerbild,
desto schneller findet man die Ursache.

Merksatz:

    Gute Fehlerbeschreibung ist der erste Diagnoseschritt.

---

**Fehlerbild: Kein Netzwerklink**

Typische Anzeichen:

    - keine Link-LED
    - Netzwerkadapter zeigt getrennt
    - Switchport down
    - keine Verbindung über Kabel
    - keine Pakete sichtbar
    - kein DHCP Discover

Mögliche Ursachen:

    - Kabel defekt
    - Kabel nicht richtig gesteckt
    - falscher Port
    - Switchport deaktiviert
    - Netzwerkkarte deaktiviert
    - SFP-Modul defekt
    - falsches Glasfasermodul
    - Stromversorgung fehlt

Wahrscheinliche Schicht:

    Schicht 1

Merksatz:

    Kein Link ist meistens ein physisches Problem.

---

**Fehlerbild: Link vorhanden, aber keine IP-Adresse**

Typische Anzeichen:

    - Netzwerk verbunden
    - aber keine gültige IP-Adresse
    - Windows zeigt 169.254.x.x
    - DHCP schlägt fehl
    - keine Verbindung zum Gateway
    - Client meldet eingeschränkte Konnektivität

Mögliche Ursachen:

    - DHCP-Server nicht erreichbar
    - DHCP-Scope voll
    - DHCP-Relay fehlt
    - falsches VLAN
    - Firewall blockiert UDP 67/68
    - Switchport falsch konfiguriert
    - Client im falschen Netz
    - DHCP-Dienst gestoppt

Wahrscheinliche Schichten:

    Schicht 2
    Schicht 3
    Schicht 7 wegen DHCP

Merksatz:

    169.254.x.x deutet häufig auf DHCP-Probleme hin.

---

**Fehlerbild: Falsche IP-Adresse**

Typische Anzeichen:

    - Client hat IP aus falschem Netz
    - Gateway passt nicht
    - DNS passt nicht
    - Zugriff auf interne Dienste funktioniert nicht
    - nur manche Dienste erreichbar

Mögliche Ursachen:

    - falsches VLAN
    - falscher DHCP-Scope
    - Rogue-DHCP-Server
    - statische IP falsch gesetzt
    - falsches WLAN
    - falsche Netzwerkdose
    - DHCP-Reservierung falsch

Wahrscheinliche Schichten:

    Schicht 2
    Schicht 3
    Schicht 7 wegen DHCP

Merksatz:

    Falsche IP bedeutet oft:
    falsches Netz oder falsche DHCP-Konfiguration.

---

**Fehlerbild: Gateway nicht erreichbar**

Typische Anzeichen:

    - lokale IP vorhanden
    - andere Geräte im Netz eventuell erreichbar
    - Internet nicht erreichbar
    - Ping zum Gateway schlägt fehl
    - Routing funktioniert nicht

Mögliche Ursachen:

    - falsches Gateway eingetragen
    - Gateway offline
    - VLAN falsch
    - falsche Netzmaske
    - ARP funktioniert nicht
    - Firewall blockiert ICMP
    - Switchport im falschen VLAN
    - IP-Konflikt

Wahrscheinliche Schichten:

    Schicht 2
    Schicht 3

Merksatz:

    Ohne Gateway keine Kommunikation in andere Netze.

---

**Fehlerbild: Lokales Netz funktioniert, Internet nicht**

Typische Anzeichen:

    - interne Server erreichbar
    - Gateway erreichbar
    - externe Webseiten nicht erreichbar
    - DNS oder Routing auffällig
    - nur Internetzugriff betroffen

Mögliche Ursachen:

    - Standardroute fehlt
    - Internetrouter down
    - Firewall blockiert WAN
    - DNS falsch
    - NAT funktioniert nicht
    - Providerstörung
    - Proxy falsch
    - VPN verändert Routing
    - öffentliche Verbindung gestört

Wahrscheinliche Schichten:

    Schicht 3
    Schicht 4
    Schicht 7

Merksatz:

    Intern geht,
    extern nicht:
    Gateway,
    DNS,
    NAT
    und Provider prüfen.

---

**Fehlerbild: IP funktioniert, Name nicht**

Typische Anzeichen:

    - Zugriff per IP funktioniert
    - Zugriff per DNS-Name funktioniert nicht
    - Browser meldet DNS-Fehler
    - nslookup liefert keine oder falsche Antwort
    - nur bestimmte Namen betroffen

Mögliche Ursachen:

    - falscher DNS-Server
    - DNS-Eintrag fehlt
    - DNS-Eintrag zeigt falsch
    - DNS-Cache veraltet
    - Split DNS falsch
    - Suchsuffix falsch
    - interne Zone fehlt
    - IPv6-Record zeigt auf falsches Ziel

Wahrscheinliche Schicht:

    Schicht 7 wegen DNS

Merksatz:

    IP geht,
    Name nicht:
    DNS prüfen.

---

**Fehlerbild: Name löst auf falsche IP auf**

Typische Anzeichen:

    - DNS liefert Antwort
    - aber falscher Server wird erreicht
    - falsches Zertifikat erscheint
    - falsche Webseite wird angezeigt
    - intern und extern unterschiedliche Ergebnisse

Mögliche Ursachen:

    - falscher A-Record
    - falscher AAAA-Record
    - falscher CNAME
    - Split DNS falsch
    - DNS-Cache alt
    - falscher DNS-Server
    - alte öffentliche IP
    - interne Zone überschreibt externe Zone

Wahrscheinliche Schicht:

    Schicht 7

Merksatz:

    Falsche DNS-Antwort führt zum falschen Ziel.

---

**Fehlerbild: Ping funktioniert, Dienst nicht**

Typische Anzeichen:

    - Ziel antwortet auf Ping
    - aber Webseite, SSH, SMB oder RDP funktioniert nicht
    - Porttest schlägt fehl
    - Anwendung meldet Verbindungsfehler

Mögliche Ursachen:

    - Dienst läuft nicht
    - Port blockiert
    - Host-Firewall blockiert
    - zentrale Firewall blockiert
    - Dienst lauscht auf falscher IP
    - falscher Port
    - falsches Protokoll
    - Anwendung falsch konfiguriert

Wahrscheinliche Schichten:

    Schicht 4
    Schicht 7

Merksatz:

    Ping beweist nicht,
    dass ein Dienst funktioniert.

---

**Fehlerbild: Port offen, Anwendung funktioniert nicht**

Typische Anzeichen:

    - Porttest erfolgreich
    - TCP-Verbindung möglich
    - aber Anwendung liefert Fehler
    - HTTP 500 oder 502
    - Login schlägt fehl
    - API antwortet mit Fehler
    - Dienst bricht Verbindung ab

Mögliche Ursachen:

    - Anwendung defekt
    - Backend nicht erreichbar
    - Datenbankfehler
    - falsche Konfiguration
    - Authentifizierungsproblem
    - Berechtigung fehlt
    - falsches Datenformat
    - Zertifikatsproblem
    - Reverse Proxy falsch

Wahrscheinliche Schichten:

    Schicht 5
    Schicht 6
    Schicht 7

Merksatz:

    Offener Port ist nur Verbindung,
    nicht Anwendungserfolg.

---

**Fehlerbild: Timeout**

Timeout bedeutet:

    Es kommt keine Antwort innerhalb der erwarteten Zeit.

Typische Anzeichen:

    - Verbindung hängt
    - Browser lädt lange
    - SSH wartet und bricht ab
    - Porttest läuft ins Timeout
    - SYN-Wiederholungen im Mitschnitt

Mögliche Ursachen:

    - Firewall droppt Pakete
    - Ziel nicht erreichbar
    - Routingproblem
    - Rückweg fehlt
    - Dienst antwortet nicht
    - falsche IP
    - NAT falsch
    - Provider blockiert

Wahrscheinliche Schichten:

    Schicht 3
    Schicht 4
    Schicht 7

Merksatz:

    Timeout bedeutet meistens:
    keine passende Antwort kommt zurück.

---

**Fehlerbild: Connection Refused**

Connection Refused bedeutet:

    Das Zielsystem lehnt die Verbindung aktiv ab.

Typische Anzeichen:

    - schnelle Fehlermeldung
    - TCP RST im Mitschnitt
    - Host erreichbar
    - Port nimmt keine Verbindung an

Mögliche Ursachen:

    - Dienst läuft nicht
    - falscher Port
    - Dienst lauscht nur auf localhost
    - Host-Firewall lehnt aktiv ab
    - Anwendung nimmt keine Verbindung an
    - Dienst wurde gestoppt

Wahrscheinliche Schichten:

    Schicht 4
    Schicht 7

Merksatz:

    Connection Refused heißt:
    Ziel erreichbar,
    aber Dienst nimmt nicht an.

---

**Fehlerbild: Zugriff verweigert**

Typische Anzeichen:

    - Anmeldung möglich
    - aber Ressource nicht zugänglich
    - HTTP 403
    - SMB Zugriff verweigert
    - API meldet Forbidden
    - Anwendung zeigt keine Daten

Mögliche Ursachen:

    - Gruppe fehlt
    - Rolle fehlt
    - Freigaberecht fehlt
    - Dateisystemrecht fehlt
    - API-Scope fehlt
    - falscher Mandant
    - Richtlinie blockiert
    - alte Session
    - Benutzer nicht autorisiert

Wahrscheinliche Schicht:

    Schicht 7

Merksatz:

    Zugriff verweigert ist meistens ein Autorisierungsproblem.

---

**Fehlerbild: Anmeldung schlägt fehl**

Typische Anzeichen:

    - Login nicht möglich
    - HTTP 401
    - falsche Zugangsdaten
    - MFA schlägt fehl
    - LDAP-Bind schlägt fehl
    - Kerberos-Fehler
    - Konto gesperrt

Mögliche Ursachen:

    - Benutzername falsch
    - Passwort falsch
    - Konto gesperrt
    - Konto deaktiviert
    - Passwort abgelaufen
    - MFA nicht eingerichtet
    - Zeitabweichung
    - LDAP oder AD nicht erreichbar
    - falscher Identity Provider

Wahrscheinliche Schicht:

    Schicht 7

Merksatz:

    Anmeldung fehlgeschlagen:
    Authentifizierung prüfen.

---

**Fehlerbild: Zertifikatswarnung**

Typische Anzeichen:

    - Browser warnt vor Zertifikat
    - Mailclient meldet Zertifikatsfehler
    - LDAPS oder HTTPS funktioniert nicht
    - Name passt nicht
    - Zertifikat abgelaufen
    - CA nicht vertrauenswürdig

Mögliche Ursachen:

    - Zertifikat abgelaufen
    - falscher Hostname
    - falsches Zertifikat
    - Zwischenzertifikat fehlt
    - Systemzeit falsch
    - interne CA nicht vertraut
    - DNS zeigt auf falschen Server
    - Reverse Proxy liefert falsches Zertifikat

Wahrscheinliche Schichten:

    Schicht 6
    Schicht 7

Merksatz:

    Zertifikatsfehler mit Name,
    Zeit,
    CA
    und DNS prüfen.

---

**Fehlerbild: Webseite zeigt 404**

404 bedeutet:

    Ressource nicht gefunden.

Typische Ursachen:

    - falsche URL
    - falscher Pfad
    - Route fehlt
    - Datei fehlt
    - Reverse Proxy leitet falsch
    - Anwendung erwartet anderen Basis-Pfad
    - falscher virtueller Host

Wahrscheinliche Schicht:

    Schicht 7

Merksatz:

    404 bedeutet:
    Unter diesem Pfad wurde nichts gefunden.

---

**Fehlerbild: Webseite zeigt 500**

500 bedeutet:

    interner Serverfehler.

Typische Ursachen:

    - Fehler in Anwendung
    - Datenbank nicht erreichbar
    - Konfiguration falsch
    - fehlende Rechte
    - Anwendung abgestürzt
    - Speicherproblem
    - Backendfehler
    - Abhängigkeit fehlt

Wahrscheinliche Schicht:

    Schicht 7

Merksatz:

    500 ist meist ein Problem der Anwendung oder des Servers.

---

**Fehlerbild: Webseite zeigt 502**

502 bedeutet:

    Bad Gateway

Typisch bei Reverse Proxys.

Mögliche Ursachen:

    - Backend nicht erreichbar
    - Backend läuft nicht
    - falscher Backend-Port
    - falsches Backend-Protokoll
    - DNS zum Backend falsch
    - Firewall blockiert Proxy zu Backend
    - Backend antwortet ungültig

Wahrscheinliche Schicht:

    Schicht 7

Merksatz:

    502 bedeutet oft:
    Proxy erreicht Backend nicht korrekt.

---

**Fehlerbild: Webseite zeigt 503**

503 bedeutet:

    Dienst nicht verfügbar.

Mögliche Ursachen:

    - Dienst gestoppt
    - Wartungsmodus
    - Server überlastet
    - Backend nicht verfügbar
    - Ressourcenmangel
    - Anwendung startet gerade
    - Load Balancer hat keine gesunden Backends

Wahrscheinliche Schicht:

    Schicht 7

Merksatz:

    503 bedeutet:
    Dienst ist aktuell nicht verfügbar.

---

**Fehlerbild: Webseite zeigt 504**

504 bedeutet:

    Gateway Timeout

Typisch:

    Proxy oder Gateway wartet zu lange auf Antwort vom Backend.

Mögliche Ursachen:

    - Backend zu langsam
    - Backend hängt
    - Firewall blockiert Rückweg
    - Datenbank langsam
    - Timeout zu kurz
    - Netzwerkproblem zwischen Proxy und Backend

Wahrscheinliche Schichten:

    Schicht 4
    Schicht 7

Merksatz:

    504 bedeutet:
    Gateway wartet vergeblich auf Backend-Antwort.

---

**Fehlerbild: Mail kommt nicht an**

Typische Anzeichen:

    - Absender erhält Bounce
    - Empfänger sieht keine Mail
    - Mail landet im Spam
    - Mail verzögert sich
    - SMTP-Fehler
    - NDR wird erzeugt

Mögliche Ursachen:

    - MX-Record falsch
    - SMTP-Port blockiert
    - Mailserver nicht zuständig
    - Spamfilter blockiert
    - SPF, DKIM oder DMARC falsch
    - Postfach voll
    - Domain falsch
    - TLS-Problem
    - Blacklisting

Wahrscheinliche Schicht:

    Schicht 7

Merksatz:

    Mailfehler mit DNS,
    SMTP,
    Spamfilter
    und Logs prüfen.

---

**Fehlerbild: SMB-Freigabe nicht erreichbar**

Typische Anzeichen:

    - Netzlaufwerk verbindet nicht
    - `\\server\freigabe` funktioniert nicht
    - Zugriff verweigert
    - Freigabe nicht gefunden
    - Benutzer sieht Netzlaufwerk nicht

Mögliche Ursachen:

    - DNS-Name falsch
    - TCP 445 blockiert
    - SMB-Dienst läuft nicht
    - Freigabe existiert nicht
    - Benutzer nicht berechtigt
    - Freigabe- oder Dateisystemrechte falsch
    - gespeicherte Zugangsdaten falsch
    - SMB-Version inkompatibel

Wahrscheinliche Schichten:

    Schicht 4
    Schicht 7

Merksatz:

    SMB-Probleme mit Name,
    Port,
    Dienst
    und Rechten prüfen.

---

**Fehlerbild: VPN verbunden, aber keine internen Dienste**

Typische Anzeichen:

    - VPN zeigt verbunden
    - interne Server nicht erreichbar
    - DNS intern funktioniert nicht
    - nur Internet geht
    - bestimmte Netze fehlen

Mögliche Ursachen:

    - Route fehlt
    - Split Tunnel falsch
    - interne DNS-Server fehlen
    - Firewall-Regel VPN → LAN fehlt
    - Benutzergruppe nicht berechtigt
    - Rückweg fehlt
    - Zielserver-Firewall blockiert
    - falscher VPN-Adresspool

Wahrscheinliche Schichten:

    Schicht 3
    Schicht 4
    Schicht 7

Merksatz:

    VPN verbunden heißt nicht automatisch:
    interne Ressourcen erlaubt.

---

**Fehlerbild: Nur manche Webseiten gehen nicht**

Typische Anzeichen:

    - viele Webseiten funktionieren
    - einzelne Seiten nicht
    - bestimmte Domains nicht erreichbar
    - Zertifikatsfehler nur bei bestimmten Seiten
    - DNS oder Proxy auffällig

Mögliche Ursachen:

    - DNS-Problem für bestimmte Domain
    - Proxy blockiert
    - Firewall-Kategorie blockiert
    - Zertifikatsproblem
    - IPv6-Problem
    - MTU-Problem
    - CDN-Störung
    - Geoblocking
    - Browsercache
    - HSTS-Problem

Wahrscheinliche Schichten:

    Schicht 3
    Schicht 6
    Schicht 7

Merksatz:

    Einzelne Webseiten betroffen:
    DNS,
    Proxy,
    Zertifikat
    und IPv6 prüfen.

---

**Fehlerbild: Verbindung ist langsam**

Typische Anzeichen:

    - Webseiten laden langsam
    - Downloads langsam
    - RDP verzögert
    - VoIP stockt
    - Dateiübertragung langsam
    - Anwendungen reagieren träge

Mögliche Ursachen:

    - hohe Latenz
    - Paketverlust
    - geringe Bandbreite
    - WLAN-Störung
    - Duplexproblem
    - überlasteter Server
    - überlastete Firewall
    - DNS-Verzögerung
    - VPN-Overhead
    - MTU-Problem

Wahrscheinliche Schichten:

    alle Schichten möglich

Merksatz:

    Langsam ist ein eigenes Fehlerbild,
    nicht einfach „geht nicht“.

---

**Fehlerbild: Verbindung bricht sporadisch ab**

Typische Anzeichen:

    - Verbindung funktioniert zeitweise
    - SSH bricht ab
    - VPN trennt sich
    - WLAN verliert Verbindung
    - RDP friert ein
    - Downloads brechen ab

Mögliche Ursachen:

    - WLAN-Störungen
    - Paketverlust
    - DHCP-Lease-Probleme
    - instabile Leitung
    - MTU-Problem
    - Firewall-Timeout
    - NAT-Timeout
    - Serverüberlastung
    - Energieoptionen am Client
    - Roaming-Probleme

Wahrscheinliche Schichten:

    Schicht 1 bis 7 möglich

Merksatz:

    Sporadische Fehler brauchen Zeitbezug,
    Logs
    und Monitoring.

---

**Fehlerbild: Nur große Dateien oder große Webseiten brechen ab**

Typische Anzeichen:

    - kleine Webseiten gehen
    - große Downloads brechen ab
    - VPN instabil
    - Uploads hängen
    - TLS-Verbindung startet,
      hängt aber später

Mögliche Ursachen:

    - MTU-Problem
    - Fragmentierung blockiert
    - Paketverlust
    - Proxy-Timeout
    - Firewall-Timeout
    - Upload-Limit
    - Speicherproblem
    - schlechte Verbindung

Wahrscheinliche Schichten:

    Schicht 3
    Schicht 4
    Schicht 6
    Schicht 7

Merksatz:

    Kleine Daten gehen,
    große nicht:
    MTU und Paketverlust prüfen.

---

**Fehlerbild: Nur ein VLAN hat Probleme**

Typische Anzeichen:

    - andere Netze funktionieren
    - ein Standort oder Netzsegment betroffen
    - DHCP nur dort gestört
    - Gateway nur dort nicht erreichbar
    - bestimmtes WLAN betroffen

Mögliche Ursachen:

    - VLAN-ID falsch
    - Trunk lässt VLAN nicht durch
    - Access-Port falsch
    - DHCP-Scope falsch
    - DHCP-Relay fehlt
    - Gateway des VLANs down
    - Firewall-Regel für VLAN fehlt
    - Routing für VLAN fehlt

Wahrscheinliche Schichten:

    Schicht 2
    Schicht 3

Merksatz:

    Ein VLAN betroffen:
    VLAN,
    Gateway,
    DHCP
    und Routing prüfen.

---

**Fehlerbild: Nur ein Standort hat Probleme**

Typische Anzeichen:

    - andere Standorte funktionieren
    - WAN-Verbindung langsam oder down
    - lokale Dienste funktionieren,
      zentrale Dienste nicht
    - VPN oder MPLS gestört

Mögliche Ursachen:

    - Standortleitung gestört
    - Router down
    - VPN-Tunnel down
    - Routingproblem
    - DNS lokal falsch
    - lokale Firewall blockiert
    - Bandbreite ausgelastet
    - Providerstörung

Wahrscheinliche Schichten:

    Schicht 1 bis 4

Merksatz:

    Ein Standort betroffen:
    WAN,
    Router,
    VPN,
    DNS
    und lokale Infrastruktur prüfen.

---

**Fehlerbild: Nur ein Benutzer hat Probleme**

Typische Anzeichen:

    - andere Benutzer am gleichen Gerät funktionieren
    - Benutzer kann sich nicht anmelden
    - bestimmte Berechtigungen fehlen
    - Benutzer sieht Daten nicht
    - MFA funktioniert nicht

Mögliche Ursachen:

    - Passwort falsch
    - Konto gesperrt
    - Gruppenmitgliedschaft fehlt
    - Rolle fehlt
    - Profilproblem
    - MFA falsch eingerichtet
    - Lizenz fehlt
    - gespeicherte Zugangsdaten falsch
    - Session alt

Wahrscheinliche Schicht:

    Schicht 7

Merksatz:

    Einzelner Benutzer:
    Konto,
    Rechte
    und Profil prüfen.

---

**Fehlerbild: Nur ein Client hat Probleme**

Typische Anzeichen:

    - andere Clients funktionieren
    - gleicher Benutzer auf anderem Gerät funktioniert
    - lokaler Browserfehler
    - lokales Netzwerkproblem
    - falsche IP oder DNS nur auf diesem Client

Mögliche Ursachen:

    - falsche IP-Konfiguration
    - falscher DNS
    - lokale Firewall
    - Proxy-Einstellungen
    - VPN aktiv oder falsch
    - Zertifikatsspeicher
    - Browsercache
    - Malware oder Sicherheitssoftware
    - Treiberproblem
    - defektes Kabel oder WLAN

Wahrscheinliche Schichten:

    Schicht 1 bis 7

Merksatz:

    Einzelner Client:
    lokale Konfiguration prüfen.

---

**Fehlerbild: Alle Benutzer haben Probleme**

Typische Anzeichen:

    - mehrere Clients betroffen
    - Dienst generell nicht erreichbar
    - zentrale Anwendung gestört
    - viele Tickets gleichzeitig
    - Monitoring schlägt an

Mögliche Ursachen:

    - Server down
    - DNS-Störung
    - DHCP-Störung
    - Firewall-Änderung
    - Zertifikat abgelaufen
    - Datenbank down
    - Providerstörung
    - zentrales Update fehlerhaft
    - Authentifizierungsdienst gestört

Wahrscheinliche Schichten:

    zentrale Infrastruktur oder Dienst

Merksatz:

    Alle betroffen:
    zentralen Dienst und Infrastruktur prüfen.

---

**Fehlerbild: Nach Update funktioniert Dienst nicht**

Typische Anzeichen:

    - Fehler begann direkt nach Update
    - Anwendung startet nicht
    - neue Fehlermeldung
    - alte Konfiguration nicht kompatibel
    - Abhängigkeiten fehlen

Mögliche Ursachen:

    - Versionskonflikt
    - geänderte Konfigurationsoption
    - Dienst startet nicht
    - Rechte geändert
    - Datenbankmigration fehlgeschlagen
    - Zertifikat oder TLS geändert
    - Firewall- oder Portänderung
    - Cacheproblem

Wahrscheinliche Schicht:

    meist Schicht 7,
    teilweise Schicht 4 bis 6

Merksatz:

    Nach Update zuerst Update,
    Logs
    und Kompatibilität prüfen.

---

**Fehlerbild: Nach Firewall-Änderung funktioniert Dienst nicht**

Typische Anzeichen:

    - Fehler direkt nach Regeländerung
    - bestimmte Verbindungen blockiert
    - nur bestimmte Richtung betroffen
    - Firewall-Logs zeigen Drops

Mögliche Ursachen:

    - falsche Regelreihenfolge
    - falsche Quelle
    - falsches Ziel
    - falscher Port
    - TCP/UDP verwechselt
    - falsche Zone
    - NAT vergessen
    - Rückweg blockiert
    - temporäre Regel entfernt

Wahrscheinliche Schicht:

    Schicht 3 / 4,
    je nach Firewall auch Schicht 7

Merksatz:

    Nach Firewall-Änderung:
    Regel,
    Richtung,
    NAT
    und Logs prüfen.

---

**Fehlerbild: Nach DNS-Änderung falsches Ziel**

Typische Anzeichen:

    - einige Clients erreichen neues Ziel
    - andere noch altes Ziel
    - Zertifikat passt nicht
    - falscher Server antwortet
    - interne und externe Antwort unterschiedlich

Mögliche Ursachen:

    - DNS-Cache
    - TTL noch aktiv
    - falscher Record geändert
    - Split DNS vergessen
    - CNAME zeigt falsch
    - alter Record existiert noch
    - Client nutzt anderen DNS-Server

Wahrscheinliche Schicht:

    Schicht 7

Merksatz:

    Nach DNS-Änderung:
    Cache,
    TTL
    und richtigen DNS-Server prüfen.

---

**Fehlerbild: Nach Zertifikatserneuerung Fehler**

Typische Anzeichen:

    - Browser warnt
    - TLS-Handshake scheitert
    - App verbindet nicht mehr
    - Reverse Proxy liefert altes Zertifikat
    - Zwischenzertifikat fehlt

Mögliche Ursachen:

    - falsches Zertifikat installiert
    - Zertifikatskette unvollständig
    - privater Schlüssel passt nicht
    - Dienst nicht neu geladen
    - SNI falsch
    - Zertifikat enthält Namen nicht
    - Client vertraut CA nicht

Wahrscheinliche Schichten:

    Schicht 6
    Schicht 7

Merksatz:

    Zertifikatserneuerung braucht richtigen Namen,
    Schlüssel,
    Kette
    und Dienstreload.

---

**Fehlerbild: Nach VLAN-Änderung keine Verbindung**

Typische Anzeichen:

    - Client bekommt falsche oder keine IP
    - Gateway nicht erreichbar
    - bestimmter Switchport betroffen
    - WLAN-SSID betroffen
    - nur ein Netzsegment betroffen

Mögliche Ursachen:

    - Access-Port falsches VLAN
    - Trunk erlaubt VLAN nicht
    - Native VLAN falsch
    - DHCP-Relay fehlt
    - Gateway für VLAN fehlt
    - Firewall-Regel für neues VLAN fehlt
    - Routing fehlt

Wahrscheinliche Schichten:

    Schicht 2
    Schicht 3

Merksatz:

    Nach VLAN-Änderung:
    VLAN-Zuordnung,
    Trunk,
    Gateway
    und DHCP prüfen.

---

**Fehlerbild: Nach Passwortänderung Anwendung kaputt**

Typische Anzeichen:

    - Dienst startet nicht
    - Anwendung kann Datenbank nicht erreichen
    - LDAP-Bind schlägt fehl
    - API-Zugriff schlägt fehl
    - wiederholte Loginfehler im Log

Mögliche Ursachen:

    - Dienstkonto-Passwort geändert
    - Passwort nicht in Anwendung aktualisiert
    - Konto gesperrt
    - Secret falsch hinterlegt
    - Token abgelaufen
    - alte Session ungültig
    - gespeicherte Zugangsdaten falsch

Wahrscheinliche Schicht:

    Schicht 7

Merksatz:

    Dienstkonten und gespeicherte Secrets bei Passwortänderungen beachten.

---

**Erste Einordnung nach Fehlermeldung**

| Fehlermeldung | erste Richtung |
|---|---|
| Kein Netzwerk | Schicht 1 bis 3 |
| DNS-Name nicht gefunden | DNS |
| Zeitüberschreitung | Routing, Firewall, Rückweg, Dienst |
| Verbindung abgelehnt | Dienst oder Host-Firewall |
| 401 Unauthorized | Authentifizierung |
| 403 Forbidden | Autorisierung |
| 404 Not Found | falscher Pfad oder Ressource fehlt |
| 500 Internal Server Error | Anwendung oder Backend |
| 502 Bad Gateway | Reverse Proxy oder Backend |
| Zertifikat ungültig | TLS, DNS, Zeit oder CA |
| Zugriff verweigert | Rechte |

Merksatz:

    Fehlermeldung gibt Richtung,
    aber ersetzt keine Prüfung.

---

**Erste Einordnung nach betroffener Menge**

| Betroffen | wahrscheinliche Richtung |
|---|---|
| ein Benutzer | Konto, Rechte, MFA, Profil |
| ein Client | lokale Konfiguration |
| ein Raum | Switch, WLAN, VLAN |
| ein VLAN | VLAN, DHCP, Gateway, Firewall |
| ein Standort | WAN, Router, Provider, VPN |
| alle Benutzer | zentraler Dienst oder Infrastruktur |
| nur extern | DNS extern, NAT, Firewall, Provider |
| nur intern | DNS intern, Routing, Hairpin NAT, Firewall |

Merksatz:

    Betroffene Menge hilft,
    die Fehlerstelle einzugrenzen.

---

**Erste Einordnung nach Änderung**

| Letzte Änderung | zuerst prüfen |
|---|---|
| Firewall-Regel | Quelle, Ziel, Port, Richtung, Logs |
| NAT-Regel | öffentliche IP, Ziel, Port, Protokoll |
| DNS-Eintrag | Record, TTL, Cache, interner/externer DNS |
| Zertifikat | Name, Kette, Schlüssel, Dienstreload |
| VLAN | Access, Trunk, Gateway, DHCP |
| Update | Logs, Version, Konfiguration, Abhängigkeiten |
| Passwort | Dienstkonto, Secret, Sperrung |
| VPN | Route, DNS, Benutzergruppe, Firewall |
| Rechte | Gruppen, Rollen, ACLs, Session |

Merksatz:

    Die letzte Änderung ist oft der wichtigste Hinweis.

---

**Was man vermeiden sollte**

Nicht vorschnell:

    Firewall ausschalten
    alle Ports öffnen
    Any-Any erlauben
    Rechte auf Vollzugriff setzen
    Zertifikatswarnungen ignorieren
    DNS wild ändern
    mehrere Dinge gleichzeitig ändern
    Logs ignorieren
    Fehlermeldung nur überfliegen
    Workaround als Lösung stehen lassen

Merksatz:

    Schnelle unsaubere Änderungen erzeugen neue Probleme.

---

**Typische IHK-Fragen**

In AP1 und AP2 kann zum Beispiel gefragt werden:

    - Warum ist ein Fehlerbild nur ein Symptom?
    - Was deutet auf ein DHCP-Problem hin?
    - Was bedeutet 169.254.x.x?
    - Warum reicht Ping nicht als Dienstprüfung?
    - Was bedeutet Timeout?
    - Was bedeutet Connection Refused?
    - Was bedeutet HTTP 401?
    - Was bedeutet HTTP 403?
    - Was bedeutet HTTP 404?
    - Was bedeutet HTTP 500?
    - Was bedeutet HTTP 502?
    - Warum kann DNS wie ein Firewallproblem wirken?
    - Warum kann ein Zertifikatsfehler durch DNS entstehen?
    - Wie grenzt man Fehler nach betroffenen Benutzern ein?
    - Warum ist die letzte Änderung wichtig?

---

**Typische Prüfungsfallen**

    Symptom ist nicht Ursache.

    169.254.x.x deutet auf DHCP-Problem.

    Ping reicht nicht für Dienstprüfung.

    Port offen reicht nicht für Anwendungserfolg.

    Timeout und Connection Refused unterscheiden.

    401 ist Authentifizierung.

    403 ist Autorisierung.

    404 ist Ressource oder Pfad.

    500 ist Anwendung oder Server.

    502 ist häufig Proxy zu Backend.

    DNS früh prüfen.

    Zertifikat hängt mit Name,
    Zeit
    und Vertrauen zusammen.

    Einzelner Benutzer bedeutet oft Konto oder Rechte.

    Alle Benutzer bedeutet eher Infrastruktur.

    Nur intern oder nur extern getrennt prüfen.

    Letzte Änderung zuerst prüfen.

    Nicht mehrere Dinge gleichzeitig ändern.

---

**Wichtige Begriffe kurz erklärt**

| Begriff | Kurze Erklärung |
|---|---|
| Fehlerbild | sichtbares Symptom eines Problems |
| Ursache | eigentlicher technischer Grund |
| Symptom | beobachtbare Auswirkung |
| Timeout | keine Antwort innerhalb der Zeit |
| Connection Refused | Ziel lehnt aktiv ab |
| APIPA | automatische 169.254.x.x-Adresse |
| NXDOMAIN | DNS-Name existiert nicht |
| HTTP 401 | nicht authentifiziert |
| HTTP 403 | nicht berechtigt |
| HTTP 404 | nicht gefunden |
| HTTP 500 | interner Serverfehler |
| HTTP 502 | Bad Gateway |
| Rückweg | Antwortweg zurück zur Quelle |
| Split DNS | intern und extern unterschiedliche DNS-Antwort |
| Hairpin NAT | interner Zugriff über öffentliche Adresse |
| Rogue DHCP | unerwünschter DHCP-Server |
| Dienstkonto | Konto für Anwendung oder Dienst |
| Workaround | vorübergehende Umgehung |
| Root Cause | eigentliche Ursache |

---

**IHK-sichere Kurzformulierung**

Typische Netzwerkfehler müssen anhand ihres Fehlerbildes systematisch eingeordnet werden. Ein Symptom wie „Webseite öffnet nicht“ kann Ursachen auf verschiedenen OSI-Schichten haben, zum Beispiel DNS, Routing, Firewall, Port, TLS, Anwendung oder Berechtigung. Eine Adresse aus dem Bereich 169.254.0.0/16 deutet häufig auf ein DHCP-Problem hin. Ein erfolgreicher Ping beweist nicht, dass ein Dienst funktioniert, und ein offener Port beweist nicht, dass die Anwendung korrekt arbeitet. Timeout, Connection Refused, HTTP-Statuscodes, Zertifikatswarnungen und Zugriff-verweigert-Meldungen geben Hinweise auf die Fehlerursache, müssen aber durch Tests, Logs und Konfigurationsprüfung bestätigt werden.

---

**Merksätze**

    Fehlerbild ist Symptom,
    nicht Ursache.

    Gute Fehlerbeschreibung spart Zeit.

    Kein Link:
    Schicht 1 prüfen.

    169.254.x.x:
    DHCP prüfen.

    Gateway nicht erreichbar:
    Schicht 2 und 3 prüfen.

    IP geht,
    Name nicht:
    DNS prüfen.

    Ping geht,
    Dienst nicht:
    Port,
    Firewall
    und Dienst prüfen.

    Port offen,
    Anwendung kaputt:
    Schicht 7 prüfen.

    Timeout:
    keine passende Antwort.

    Connection Refused:
    Ziel lehnt aktiv ab.

    Zugriff verweigert:
    Autorisierung prüfen.

    Login fehlgeschlagen:
    Authentifizierung prüfen.

    Zertifikatsfehler:
    Name,
    Zeit,
    CA
    und DNS prüfen.

    404:
    Pfad oder Ressource fehlt.

    500:
    Anwendung oder Serverproblem.

    502:
    Proxy erreicht Backend nicht sauber.

    503:
    Dienst nicht verfügbar.

    504:
    Gateway wartet zu lange.

    Mailfehler:
    DNS,
    SMTP
    und Logs prüfen.

    SMB-Fehler:
    TCP 445,
    Anmeldung
    und Rechte prüfen.

    VPN verbunden heißt nicht:
    Zugriff erlaubt.

    Langsam ist nicht gleich nicht erreichbar.

    Kleine Daten gehen,
    große nicht:
    MTU prüfen.

    Ein Benutzer:
    Konto und Rechte prüfen.

    Ein Client:
    lokale Konfiguration prüfen.

    Alle Benutzer:
    zentrale Infrastruktur prüfen.

    Letzte Änderung zuerst prüfen.