Skip to main content

20.10 Trainer – Cloud, Bereitstellungsmodelle, IAM und Shared Responsibility

Diese Trainer-Seite wiederholt Firewalls,Cloud-Grundlagen, NAT,Bereitstellungsmodelle, PAT,Servicemodelle, PortweiterleitungCloud-Netzwerke, IAM, Sicherheit und DMZ.typische Prüfungsfragen zur Cloud.

Ziel ist, typischeIaaS, PrüfungsfragenPaaS, zuSaaS, Sicherheitszonen,Public Firewall-Regeln,Cloud, Adressübersetzung,Private öffentlichenCloud, DienstenHybrid Cloud, Multi Cloud und FehlersucheShared Responsibility sicher zu beantworten.unterscheiden.

Merksatz:

FirewallCloud filtert.bedeutet:
NATIT-Ressourcen werden flexibel übersetzt.ber PATein nutztNetzwerk Ports.bereitgestellt.
DMZDie trenntVerantwortung öffentlicheist Dienstedabei vom internen Netz.geteilt.

Lernziele

Nach dieser Seite solltest du sicher können:

- FirewallCloud und NAT unterscheiden
- Firewall-Regeln fachlich sauber beschreiben
- Default DenyComputing erklären
- Any-to-Any-RegelnIaaS,
  bewerten
- NAT,
  PATPaaS
  und PortweiterleitungSaaS unterscheiden
- privatePublic IPv4-AdressenCloud,
  einordnenPrivate Cloud,
  Hybrid Cloud
  und Multi Cloud unterscheiden
- DMZShared Responsibility erklären
- SicherheitszonenIAM einordnen
- Cloud-Netzwerke grob verstehen
- typischeSecurity FehlerGroups,
  bei Firewall,
  NATVPCs
  und PortweiterleitungSubnetze einordnen
- typische Cloud-Fehlerbilder erkennen
- Cloud-Kosten und Skalierung fachlich erklären

Kurzüberblick

meistkritisch
Begriff HauptaufgabeBedeutung
FirewallCloud Computing VerkehrBereitstellung erlaubenvon oderIT-Ressourcen blockierenüber ein Netzwerk
NATIaaS IP-Adressenvirtuelle übersetzenInfrastruktur
PATPaaS IP-Adressenverwaltete und Ports übersetzenPlattform
PortweiterleitungSaaS externenfertige Port auf internen Dienst weiterleitenSoftware
DMZPublic Cloud Cloud eines öffentlichffentlichen erreichbare Dienste vom internen Netz trennenAnbieters
DefaultPrivate DenyCloud standardmäßig blockieren,Cloud nur gezieltfür erlaubeneine Organisation
Any-to-AnyHybrid Cloud jedeKombination Quelleaus zulokal jedemund Ziel,Cloud
Multi CloudNutzung mehrerer Cloud-Anbieter
IAMIdentitäts- und Zugriffsverwaltung
Shared Responsibilitygeteilte Verantwortung zwischen Anbieter und Kunde

Merksatz:

NichtIaaS alles,= wasInfrastruktur.
aufPaaS demselben= GerätPlattform.
läuft,SaaS ist= fachlich dasselbe.Software.

Aufgabe 1

Was machtbedeutet eineCloud Firewall?Computing?

Antwort anzeigen

EineCloud FirewallComputing filtert Netzwerkverkehr.

Sie entscheidet anhand von Regeln, ob Verkehr erlaubt oder blockiert wird.

Typische Kriterien:bedeutet:

QuelleIT-Ressourcen Zielwerden Portüber Protokollein RichtungNetzwerk Zonebereitgestellt
Benutzerund Anwendungkönnen Zustandflexibel dergenutzt,
Verbindungskaliert
und abgerechnet werden.

Beispiele:

virtuelle Server

Speicher

Datenbanken

Anwendungen

Plattformdienste

Netzwerkdienste

Merksatz:

FirewallCloud = kontrollierterIT-Ressourcen Verkehr.flexibel über Netzwerk nutzen.

Aufgabe 2

WelcheNenne Angabentypische gehörenVorteile invon eineCloud saubere Firewall-Regel?Computing.

Antwort anzeigen

EineTypische saubere Firewall-Regel enthält:Vorteile:

Quelleflexible ZielSkalierung

Protokollschnelle PortBereitstellung

Richtungnutzungsabhängige AktionAbrechnung

Zweckweniger Verantwortlichereigene DatumHardware

oderweltweite ÄnderungsgrundVerfügbarkeit

verwaltete Dienste

hohe Automatisierbarkeit

schnelle Erweiterbarkeit

Beispiel:

QuelleZielProtokollPortAktionZweck
AdminnetzServerTCP22erlaubenSSH-Administration
InternetDatenbankTCP5432blockierenDatenbank schützen
ClientnetzWebserver-DMZTCP443erlaubenHTTPS-Zugriff

Merksatz:

Firewall-RegelnCloud brauchenist Quelle,besonders Ziel,stark Port,bei ProtokollFlexibilität,
Skalierung
und Zweck.schneller Bereitstellung.

Aufgabe 3

WasNenne bedeutettypische DefaultNachteile Deny?oder Risiken von Cloud Computing.

Antwort anzeigen

DefaultTypische DenyNachteile bedeutet:oder Risiken:

StandardmäßigAbhängigkeit istvom VerkehrAnbieter

verboten.Datenschutzanforderungen

falsche

NurKonfigurationen ausdrücklichKostenkontrolle erlaubternotwendig VerkehrNetzwerkabhängigkeit wirdVendor zugelassen.

Lock-in

Vorteile:

geteilte
kleinereVerantwortung Angriffsflächekann besseremissverstanden Kontrollewerden

wenigerZugriffsschutz unbeabsichtigtemuss Freigabensauber klareregeplant Sicherheitsstrukturwerden

Merksatz:

ErstCloud blockieren,nimmt dannArbeit gezieltab,
erlauben.aber nicht die Verantwortung für sichere Nutzung.

Aufgabe 4

WarumWas ist eine Any-to-Any-Regel kritisch?IaaS?

Antwort anzeigen

Any-to-AnyIaaS bedeutet:steht für:

jedeInfrastructure Quelleas zua jedem ZielService

Risiken:Bedeutung:

sehrDer großeAnbieter Angriffsflächestellt schlechtegrundlegende NachvollziehbarkeitInfrastruktur Sicherheitszonen werden umgangen

unnötige Freigaben

Fehler schwerer erkennbarbereit.

Besser:Beispiele:

genauevirtuelle RegelMaschinen

mitvirtuelle Quelle,Netzwerke

Ziel,Speicher

Port,Firewalls

ProtokollLoad undBalancer
dokumentiertem
Zweck.

Der Kunde verwaltet häufig selbst:

Betriebssystem

Anwendungen

Patches im Gastbetriebssystem

Konfiguration

Merksatz:

Any-to-AnyIaaS ist= fastvirtuelle immer kritisch.Infrastruktur.

Aufgabe 5

Was ist der Unterschied zwischen Stateless Firewall und Stateful Firewall?PaaS?

Antwort anzeigen

StatelessPaaS Firewall:steht für:

prüftPlatform jedesas Paketa einzeln

merkt sich keinen VerbindungszustandService

Stateful Firewall:Bedeutung:

merktDer sichAnbieter bestehendestellt Verbindungeneine lässtverwaltete AntwortpaketePlattform zufür bestehendenAnwendungen Verbindungen automatisch zubereit.

Beispiel:Beispiele:

ClientApp-Plattform

startetverwaltete HTTPS-VerbindungDatenbank

nachLaufzeitumgebung

außen.Containerplattform

StatefulEntwicklungsplattform
Firewall
erkennt,

Der dassKunde diekümmert Antwortpaketesich zureher bestehendenum:

Verbindung
Anwendung

gehören.Daten

Konfiguration

Zugriffsrechte

Merksatz:

StatefulPaaS Firewall= kenntPlattform Verbindungszustände.für Anwendungen.

Aufgabe 6

Was ist eine Firewall-Zone?SaaS?

Antwort anzeigen

EineSaaS Firewall-Zonesteht istfür:

ein
Software Netzbereichas mita bestimmtemService
Schutzbedarf.

Bedeutung:

Der Anbieter stellt eine fertige Anwendung bereit,
die der Kunde nutzt.

Beispiele:

InternetE-Mail-Dienst

DMZOffice-Anwendung internesim NetzBrowser

ServernetzCRM-System

ClientnetzTicketsystem

Gastnetz

ManagementnetzCloud-Speicheranwendung

Ziel:Der Kunde verwaltet meist:

RegelnBenutzer

übersichtlichRollen

nachDaten

SicherheitsbereichenEinstellungen

aufbauen.Zugriffsrechte

Merksatz:

ZonenSaaS strukturieren= Sicherheitsregeln.fertige Software nutzen.

Aufgabe 7

WasOrdne istzu.

eineDMZ?

ModellBedeutung
IaaS?
PaaS?
SaaS?
Antwort anzeigen

DMZ

stehtfür:

Demilitarized
Zone

Eine

DMZisteingetrenntesfürDienste,dievonerreichbarseinmüssen.

Beispiele:

ReverseProxyMail-Gateway VPN-Gateway

Ziel:

öffentliche Dienste vom internen Netz trennen.
Modell Bedeutung
IaaS virtuelle NetzwerkInfrastruktur
PaaS verwaltete außenPlattform
SaaS fertige
WebserverAnwendung

Merksatz:

DMZIaaS trenntunten,
öffentlichePaaS Dienstein vomder internenMitte,
Netz.SaaS oben.

Aufgabe 8

WarumWelche stelltAussage manpasst öffentlichzu erreichbareIaaS?

Server
A: nichtFertige direktAnwendung insim interneBrowser

Netz?

B: Virtuelle Maschine mit eigenem Betriebssystem C: Nur E-Mail-Postfach ohne Serververwaltung D: Kein Netzwerk notwendig
Antwort anzeigen

ÖffentlichRichtig erreichbare Server haben eine größere Angriffsfläche.ist:

B: Virtuelle Maschine mit eigenem Betriebssystem

Wenn ein solcher Server kompromittiert wird, soll der Angreifer nicht direkt Zugriff auf interne Systeme erhalten.Begründung:

Deshalb

IaaS stellt Infrastruktur bereit,
zum Beispiel virtuelle Maschinen,
Speicher
und Netzwerke.
Das Betriebssystem und Anwendungen werden solche Systeme in eine DMZ gestellt
und durch Firewall-Regelnoft vom internenKunden Netzverwaltet.
getrennt.

Merksatz:

ÖffentlicheVirtuelle DiensteMaschine gehören= intypisches eine getrennte Zone.IaaS-Beispiel.

Aufgabe 9

Welche RegelAussage istpasst sicherer?zu SaaS?

A: InternetDer zuKunde internesinstalliert Netz,und any,patcht erlaubendas Betriebssystem selbst.

B: InternetDer zuKunde Webserver-DMZ,nutzt TCPeine 443,fertige erlaubenAnwendung.

C: Der Kunde baut ein eigenes Rechenzentrum.

D: Der Kunde verwaltet die Hardware des Anbieters.
Antwort anzeigen

SichererRichtig ist:

BB: Der Kunde nutzt eine fertige Anwendung.

Begründung:

DieSaaS Regelbedeutet,
istdass gezielter.eine Siefertige erlaubtSoftware nurals HTTPS-VerkehrDienst zumbereitgestellt Webserver in der DMZ.
Regel A erlaubt dagegen sehr breit Verkehr aus dem Internet ins interne Netz.wird.

Merksatz:

JeSaaS genauer= diebenutzen Regel,statt desto besser kontrollierbar.betreiben.

Aufgabe 10

Was ist NAT?der Unterschied zwischen IaaS, PaaS und SaaS?

Antwort anzeigen

NAT steht für:IaaS:

Networkvirtuelle AddressInfrastruktur,
Translationviel Verantwortung beim Kunden

Aufgabe:PaaS:

IP-Adressenverwaltete übersetzen.Plattform,
Kunde bringt Anwendung und Daten

Typischer Einsatz:SaaS:

privatefertige interneAnwendung,
IPv4-AdressenKunde werdenverwaltet beimhauptsächlich ZugriffNutzung,
insDaten,
InternetBenutzer
inund eine öffentliche IPv4-Adresse übersetzt.Rechte

Merksatz:

NATJe mehr Richtung SaaS,
desto mehr übersetztbernimmt Adressen.der Anbieter.

Aufgabe 11

WarumWas wirdist NATPublic häufig eingesetzt?Cloud?

Antwort anzeigen

Gründe:Public Cloud bedeutet:

privateCloud-Ressourcen IPv4-Adressenwerden internvon nutzeneinem öffentlicheffentlichen IPv4-AdressenCloud-Anbieter sparenbereitgestellt
und von vielen ClientsKunden Internetzugriffgetrennt ermöglichen

interne Adressen nach außen verbergengenutzt.

Wichtig:Eigenschaften:

NAThohe ersetztSkalierbarkeit

keinenutzungsabhängige Firewall.Abrechnung

Anbieter betreibt Infrastruktur

Mandantentrennung wichtig

Merksatz:

NATPublic hilftCloud bei= Adressübersetzung,Cloud isteines aberöffentlichen kein vollständiges Sicherheitskonzept.Anbieters.

Aufgabe 12

WelcheWas privatenist IPv4-BereichePrivate gibt es?Cloud?

Antwort anzeigen

Private IPv4-Bereiche:Cloud bedeutet:

Cloud-Umgebung 
wird nur für eine Organisation betrieben.

Möglich:

RechenzentrumbeieinemDienstleistereineOrganisation

Vorteile:

individuelleAnpassungbesondereCompliance-Anforderungen
BereichCIDR
10.0.0.0
im biseigenen 10.255.255.255
10.0.0.0/8
172.16.0.0dediziert bisfür 172.31.255.255 172.16.0.0/12
192.168.0.0
mehr bisKontrolle

192.168.255.255
192.168.0.0/16
leichter steuerbar

Merksatz:

Private IPv4-AdressenCloud werden= imCloud Internetnur nichtfür direkteine geroutet.Organisation.

Aufgabe 13

Was ist PAT?Hybrid Cloud?

Antwort anzeigen

PATHybrid stehtCloud für:bedeutet:

Portlokale AddressIT Translationoder Private Cloud wird mit Public-Cloud-Ressourcen kombiniert.

PAT ist eine Form von NAT, bei der zusätzlich Portnummern genutzt werden.

Zweck:Beispiele:

Vielelokales interneRechenzentrum Clientsplus könnenCloud-Backup

lokale Anwendung plus Cloud-Datenbank

lokales Firmennetz plus Cloud-VPC über eine öffentliche IP-Adresse ins Internet,
weil Verbindungen über Ports unterschieden werden.VPN

Merksatz:

PATHybrid nutztCloud Ports= zurlokal Unterscheidungund mehrererCloud Verbindungen.kombiniert.

Aufgabe 14

Was ist derMulti Unterschied zwischen NAT und PAT?Cloud?

Antwort anzeigen

NAT:Multi Cloud bedeutet:

übersetztEine IP-AdressenOrganisation nutzt mehrere Cloud-Anbieter.

PAT:Beispiel:

übersetztAnbieter IP-AdressenA undfür PortsInfrastruktur

Anbieter B für Datenanalyse

Anbieter C für Office-Dienste

Typischer Praxisfall:Gründe:

VieleVermeidung internevon GeräteAbhängigkeit

passende Dienste verschiedener Anbieter nutzen

überAusfallsicherheit

PAT eine gemeinsame öffentliche IP-Adresse.Kostenoptimierung

Merksatz:

NATMulti übersetztCloud Adressen.= PATmehrere übersetzt Adressen und Ports.Cloud-Anbieter.

Aufgabe 15

WasOrdne istzu.

Portweiterleitung?

ModellBedeutung
Public Cloud?
Private Cloud?
Hybrid Cloud?
Multi Cloud?
Antwort anzeigen

Portweiterleitung

bedeutet:

Eingehender
VerkehraufeinemexternenPortwirdaninternen

Beispiel:

öffentliche
IP:443Webserver:192.168.10.20TCP
Modell Bedeutung
Public einenCloud Cloud Diensteines weitergeleitet.öffentlichen Anbieters
Private TCPCloud Cloud wirdnur weitergeleitetfür an:eine internerOrganisation
Hybrid 443Cloud Kombination aus lokal oder privat und Public Cloud
Multi CloudNutzung mehrerer Cloud-Anbieter

Merksatz:

PortweiterleitungHybrid machtbeschreibt interne DiensteKombination von außenUmgebungen.
erreichbar.Multi beschreibt mehrere Anbieter.

Aufgabe 16

WarumWas erhöhtbedeutet PortweiterleitungShared die Angriffsfläche?Responsibility?

Antwort anzeigen

PortweiterleitungShared machtResponsibility einen internen Dienst von außen erreichbar.

Dadurch kann der Dienst aus dem Internet angegriffen werden.

Risiken:bedeutet:

ExploitsCloud-Anbieter Brute-Force-Angriffeund FehlkonfigurationKunde Datenabflussteilen DoSsich die Verantwortung für Sicherheit und Betrieb.

Schutzmaßnahmen:Der Anbieter ist typischerweise verantwortlich für:

nurphysische notwendigeInfrastruktur

PortsRechenzentrum

freigebenGrundplattform

DienstHardware
patchen
starke

Der AuthentifizierungKunde TLSist nutzentypischerweise Loggingverantwortlich aktivierenfür:

Zugriff
Daten

einschränkenBenutzer

DMZBerechtigungen

verwendenKonfigurationen

Anwendungen je nach Modell

Merksatz:

Jeder veröffentlichte PortCloud-Sicherheit ist einegeteilte mögliche Angriffsfläche.Verantwortung.

Aufgabe 17

WasWarum ist derShared UnterschiedResponsibility zwischen ausgehendem NAT und Portweiterleitung?wichtig?

Antwort anzeigen

AusgehendesShared NAT:Responsibility ist wichtig, weil Kunden oft fälschlich glauben, der Cloud-Anbieter sei für alles verantwortlich.

In Wirklichkeit bleiben viele Aufgaben beim Kunden, zum Beispiel:

interneBenutzerrechte

ClientsDatenklassifizierung

greifenZugriffsschutz

nachsichere außenKonfiguration

zuBackup

privateVerschlüsselung

IP wird nach außen übersetzt

Portweiterleitung:

externe Clients greifen auf internen Dienst zu

externer Port wird nach intern weitergeleitetMonitoring

Merksatz:

NATCloud-Anbieter nachschützt außendie istCloud.
nichtKunde dasselbeschützt wieseine ZugriffNutzung vonder außen nach innen.Cloud.

Aufgabe 18

WasWer ist derbei UnterschiedSaaS zwischentypischerweise NATfür Benutzer und Firewall?Rechte verantwortlich?

Antwort anzeigen

NAT:Typischerweise:

übersetztder AdressenKunde

Firewall:Begründung:

erlaubtAuch oderwenn blockiertder VerkehrAnbieter 
die

Wichtig:

Anwendung
Vielebetreibt,
Gerätemuss kombinierender beideKunde Funktionen.seine FachlichBenutzer,
bleibenGruppen,
sieRollen,
verschieden.Daten
und Freigaben korrekt verwalten.

Merksatz:

NATSaaS übersetzt.nimmt FirewallBetrieb filtert.ab,
aber nicht Rechteverwaltung.

Aufgabe 19

EinWer Clientist erreichtbei lokaleIaaS Geräte,typischerweise aberfür keinedas Internetziele.

Gastbetriebssystem

Welche Themen sind wahrscheinlich?verantwortlich?

Antwort anzeigen

Mögliche Ursachen:Typischerweise:

Standardgatewayder fehltKunde
Standardgateway
falsch

Begründung:

Routingfehler
Bei NATIaaS fehltstellt oderder fehlerhaftAnbieter Firewalldie blockiertvirtuelle ProviderverbindungInfrastruktur gestörtbereit.
DNSBetriebssystem,
zusätzlichPatches,
beiDienste
Zugriffund überAnwendungen Namenin der virtuellen Maschine werden häufig vom Kunden verwaltet.

Merksatz:

LokalIaaS ja,bedeutet externmehr nein:Kundenverantwortung Gateway,als Routing,
NAT
oder Firewall prüfen.SaaS.

Aufgabe 20

EinWas Clientist erreicht eine externe IP-Adresse, aber keine Webseite per Namen.

Ist NAT wahrscheinlich das Hauptproblem?IAM?

Antwort anzeigen

EherIAM nein.steht für:

Identity and Access Management

WennBedeutung:

externe
Verwaltung IP-Adressenvon erreichbarIdentitäten,
sind,Rollen,
funktionieren Gateway,
RoutingRechten
und NATZugriffen.
wahrscheinlich
grundsätzlich.

Typische Aufgaben:

Wenn

Benutzer nurverwalten

NamenRollen nichtdefinieren

funktionieren,Berechtigungen istvergeben

DNSMFA wahrscheinlicher.

erzwingen Service Accounts verwalten Zugriff protokollieren

Merksatz:

IPIAM ja,entscheidet,
Namewer nein:was DNS.darf.

Aufgabe 21

EineWarum Portweiterleitungist aufIAM einenin internender WebserverCloud funktioniertbesonders nicht.

Nenne mögliche Ursachen.wichtig?

Antwort anzeigen

MöglicheCloud-Ressourcen Ursachen:sind oft über das Internet erreichbar und können schnell erstellt, geändert oder gelöscht werden.

Fehlerhafte Berechtigungen können zu:

falscherDatenabfluss

externerMissbrauch Portvon falscheRessourcen

interneKostenexplosion

IP-Adresseunberechtigtem falscherZugriff

interner Port

Webdienst läuft nicht

Dienst lauscht nicht auf richtiger Schnittstelle

lokale Firewall blockiert

Router-Firewall blockiert

NAT-Regel fehlt oder falsch

DNS zeigt auf falsche öffentliche IP

doppeltes NAT

CGNAT beim Provider

Zertifikat oder Anwendung fehlerhaftManipulation

führen.

Merksatz:

PortweiterleitungIn brauchtder DNS,Cloud NAT,sind FirewallIdentitäten undoft laufendender Dienst.wichtigste Sicherheitsperimeter.

Aufgabe 22

Was istbedeutet doppeltesLeast NAT?Privilege im Cloud-Kontext?

Antwort anzeigen

DoppeltesLeast NATPrivilege bedeutet:

VerkehrBenutzer,
wirdRollen,
durchDienste
zweiund NAT-GeräteAnwendungen übersetzt.erhalten nur die Berechtigungen,
die sie wirklich benötigen.

Beispiel:Beispiele:

Provider-RouterEntwickler unddarf dahinterLogs eigenerlesen,
Routeraber 
keine

Problem:

Produktionsdatenbank
Portweiterleitungenlöschen.

werdenAnwendung schwieriger,darf weilin beideeinen GeräteSpeicher korrektschreiben,
konfiguriertaber werdenkeine müssen.Benutzer verwalten.

Dienstkonto darf nur auf benötigte Ressourcen zugreifen.

Merksatz:

DoppeltesIn NATder erschwertCloud eingehendekeine Verbindungen.pauschalen Adminrechte vergeben.

Aufgabe 23

Was ist CGNAT?MFA im Cloud-Kontext?

Antwort anzeigen

CGNATMFA steht für:

Carrier-Grade NATMulti-Faktor-Authentifizierung

Dabei teilt der Provider öffentliche IPv4-Adressen auf mehrere Kunden auf.

Problem:Bedeutung:

DerAnmeldung Kundebenötigt hatmehr oftals keinenur eigeneein öffentlichPasswort.
erreichbare
IPv4-Adresse.

Beispiele Eingehendefür PortweiterleitungenFaktoren:

funktionieren
Wissen:
dadurchPasswort

meistBesitz:
nichtSmartphone,
direkt.Token,
Smartcard

Sein:
biometrisches Merkmal

Merksatz:

CGNATMFA erschwertschützt ZugriffCloud-Konten vongegen außen auf eigene Dienste.Passwortmissbrauch.

Aufgabe 24

WarumWas kannist eineein PortweiterleitungService trotz korrekter Router-Regel nicht funktionieren, wenn der Provider CGNAT nutzt?Account?

Antwort anzeigen

BeiEin CGNATService liegtAccount dieist öffentlicheein IPv4-AdresseKonto, das von Diensten, Anwendungen oder Automatisierungen genutzt wird.

Risiken:

zu viele Rechte

Schlüssel liegen unsicher

Zugriff wird nicht direktüberwacht

amKonto eigenenwird Router.

nach

Der Router ist hinter einer NAT-Struktur des Providers.

Dadurch erreichen eingehende Verbindungen die eigene PortweiterleitungProjektende nicht direkt.entfernt

Schutzmaßnahmen:

Least Privilege

Schlüsselrotation

kurze Laufzeiten

Logging

keine geteilten Geheimnisse im Klartext

Merksatz:

OhneService eigeneAccounts öffentlichebrauchen IPv4-Adressebesonders istsaubere Portweiterleitung von außen schwierig.Rechteverwaltung.

Aufgabe 25

Was ist Hairpineine NAT oder NAT Loopback?VPC?

Antwort anzeigen

HairpinVPC NATsteht oder NAT Loopback bedeutet:für:

EinVirtual internerPrivate Client greift über die öffentliche Adresse oder Domain
auf einen internen Dienst zu.Cloud

Der Router leitet die Verbindung wieder zurück ins interne Netz.

Problem:Bedeutung:

Nichtlogisch jedergetrenntes Routervirtuelles unterstütztNetzwerk dasin sauber.einer Cloud-Umgebung.

Typische Bestandteile:

Subnetze

Routing-Tabellen

Security Groups

Gateways

Firewalls

VPN-Anbindungen

Merksatz:

HairpinVPC NAT= betrifftvirtuelles internen Zugriff über externe Adresse.Cloud-Netzwerk.

Aufgabe 26

WarumWas kannist ein Dienst intern funktionieren, aber extern nicht?Cloud-Subnetz?

Antwort anzeigen

MöglicheEin Ursachen:Cloud-Subnetz ist ein IP-Adressbereich innerhalb eines virtuellen Cloud-Netzwerks.

Typische Unterscheidung:

Portweiterleitungöffentliches fehltSubnetz

externeprivates FirewallSubnetz
blockiert

Öffentliches Subnetz:

Ressourcen können über passende Regeln und öffentliche IP falsch

DNS zeigt falsch

doppeltes NAT

CGNAT

Dienst bindet nur an interne Adresse Zertifikataus oderdem HostnameInternet falscherreichbar Providersein.
blockiert
Port

Privates Subnetz:

Ressourcen sind nicht direkt öffentlich erreichbar.

Merksatz:

InternSubnetze erreichbarstrukturieren heißt nicht automatisch extern erreichbar.Cloud-Netzwerke.

Aufgabe 27

WarumWas kannist eineine DienstSecurity extern funktionieren, aber intern über die öffentliche Domain nicht?Group?

Antwort anzeigen

MöglicheEine Ursachen:Security Group ist eine regelbasierte Zugriffskontrolle für Cloud-Ressourcen.

Sie steuert typischerweise:

Hairpineingehenden NATVerkehr

fehltausgehenden Split-DNSVerkehr

fehltPorts

interneProtokolle

DNS-AuflösungQuellen

zeigt auf falsche Adresse

Firewall-Regel für internen Zugriff fehlt

Zertifikat oder Hostname passt nichtZiele

Merksatz:

ExterneSecurity DomainGroup internist nutzen:wie Hairpineine NATressourcennahe oder Split-DNS prüfen.Firewall-Regelgruppe.

Aufgabe 28

Was ist Split-DNSder imUnterschied Zusammenhangzwischen mitSecurity internenGroup Diensten?und klassischer Netzwerkfirewall?

Antwort anzeigen

Split-DNSSecurity bedeutet:Group:

Einhäufig Namedirekt kannan internCloud-Ressourcen undgebunden

externregelt unterschiedlichZugriff aufgelöstauf werden.einzelne Ressourcen oder Gruppen

Beispiel:Klassische Firewall:

extern:oft app.firma.dezentrale zeigtNetzwerkkomponente aufoder öffentlicheAppliance

IPkontrolliert intern:Verkehr app.firma.dezwischen zeigtNetzen aufoder interne IPZonen

Vorteil:Wichtig:

interneBeide Clientskontrollieren könnenVerkehr,
denaber Dienstan direktunterschiedlichen intern erreichen,
ohne Hairpin NAT zu benötigen.Stellen.

Merksatz:

Split-DNSSecurity kannGroups internesind undCloud-nahe externe Wege trennen.Zugriffskontrolle.

Aufgabe 29

Ein Webserver in der DMZ soll aus dem Internet erreichbar sein.

Welche Regel ist sinnvoll?

Antwort anzeigen

Sinnvolle Regel:

Quelle:
Internet

Ziel:
Webserver in der DMZ

Protokoll:
TCP

Port:
443

Aktion:
erlauben

Zweck:
HTTPS-Zugriff auf Webserver

Wichtig:

Nicht pauschal Zugriff vom Internet ins interne Netz erlauben.

Merksatz:

Öffentlich nur den benötigten Dienst freigeben.

Aufgabe 30

Ein Webserver in der DMZ braucht Zugriff auf eine interne Datenbank.

Wie sollte die Regel aussehen?

Antwort anzeigen

Gezielte Regel:

Quelle:
Webserver-DMZ

Ziel:
Datenbankserver intern

Protokoll:
TCP

Port:
Datenbankport,
zum Beispiel 5432 oder 3306

Aktion:
erlauben

Zweck:
Anwendung greift auf Datenbank zu

Wichtig:

Nur exakt benötigten Zugriff erlauben.
Kein Any-to-Any zwischen DMZ und internem Netz.

Merksatz:

DMZ zu intern nur minimal und gezielt erlauben.

Aufgabe 31

Warum sollte eineine DatenbankserverCloud-Datenbank nicht direkt aus dem Internetöffentlich erreichbar sein?

Antwort anzeigen

EinEine DatenbankserverDatenbank enthält oft sensible Daten und ist ein attraktives Angriffsziel.

Risiken:

Brute Force

Exploits

Datenabfluss

Manipulation

DoSKosten oder Last durch Missbrauch

Besser:

privates Subnetz

Zugriff nur vomvon AnwendungsserverAnwendungsservern

Firewall-BeschränkungSecurity keinGroup direkter Internetzugriffeinschränken

starke Authentifizierung

MonitoringVerschlüsselung

Logging

Merksatz:

Datenbankports gehörenDatenbanken nicht offenöffentlich insfreigeben.
Internet.

Aufgabe 30

Was bedeutet Skalierung?

Antwort anzeigen

Skalierung bedeutet:

Ressourcen werden an Bedarf angepasst.

Vertikale Skalierung:

eine Ressource wird größer gemacht

Beispiel:

mehr CPU oder RAM für eine VM

Horizontale Skalierung:

mehrere Instanzen werden hinzugefügt

Beispiel:

mehrere Webserver hinter einem Load Balancer

Merksatz:

Vertikal = größer.
Horizontal = mehr.

Aufgabe 31

Was ist Auto Scaling?

Antwort anzeigen

Auto Scaling bedeutet:

Ressourcen werden automatisch erhöht oder reduziert,
abhängig von definierten Bedingungen.

Beispiele:

CPU-Auslastung hoch:
zusätzliche Instanz starten

Last niedrig:
Instanz entfernen

Vorteile:

bessere Verfügbarkeit

flexible Leistung

Kostenkontrolle bei richtiger Konfiguration

Merksatz:

Auto Scaling passt Ressourcen automatisch an Last an.

Aufgabe 32

Was ist eine gute Regel für ein Gastnetz?Load Balancer?

Antwort anzeigen

TypischeEin Regeln:Load Balancer verteilt Anfragen auf mehrere Ziele.

Beispiele:

Gastnetzmehrere zuWebserver

Internet:mehrere erlaubenAnwendungsserver
Gastnetz
zu

Vorteile:

internem
bessere Netz:Verfügbarkeit

blockierenLastverteilung

GastnetzWartung zueinzelner Managementnetz:Instanzen blockierenleichter Gastnetzmöglich

zu Servernetz:
blockieren,
außer ausdrücklich benötigte DiensteSkalierung

Merksatz:

GastnetzLoad nurBalancer insverteilt Internet,
nicht ins interne Netz.Verkehr.

Aufgabe 33

Was istbedeutet eine gute Regel für ein Managementnetz?Cloud-Kostenkontrolle?

Antwort anzeigen

EinCloud-Kostenkontrolle Managementnetz sollte nur für Administration genutzt werden.

Typische Regeln:bedeutet:

AdminnetzNutzung,
zuRessourcen
Servern:Speicher
benötigteDatenverkehr
AdminportsLizenzen
erlaubenund Adminnetzlaufende zuDienste Switches:überwachen.
SSH

Maßnahmen:

Budgets

Alarme

Tags

Abschalten ungenutzter Ressourcen

passende Größen wählen

Reservierungen oder HTTPSPläne erlaubenprüfen

normaleSpeicherklassen Clientnetze zu Management:
blockieren

Internet zu Management:
blockierennutzen

Merksatz:

ManagementzugängeCloud besondersist schützen.flexibel,
aber nicht automatisch günstig.

Aufgabe 34

EinWarum Porttestsind vonTags außenin schlägtder fehl.Cloud Welche Punkte prüfst du?nützlich?

Antwort anzeigen

Prüfen:Tags sind Metadaten an Ressourcen.

Nutzung:

richtigeKostenstellen öffentlichezuordnen

IP?Besitzer DNSerkennen

zeigtUmgebung aufkennzeichnen

richtigeProjektzuordnung

IP?Automatisierung

PortweiterleitungCompliance
korrekt?
externe

Beispiele:

Firewall
Projekt erlaubt?= interneWebshop

FirewallUmgebung erlaubt?= DienstProduktion

läuftBesitzer intern?= Dienst lauscht auf richtigem Port?

Dienst lauscht auf richtiger Schnittstelle?

doppeltes NAT?

CGNAT?

Provider blockiert Port?IT-Team

Merksatz:

ExternerTags Porttest:helfen DNS,bei NAT,Ordnung,
Firewall,
DienstKosten
und Provider prüfen.Automatisierung.

Aufgabe 35

WarumWas reichtist dieVendor Aussage „Firewall prüfen“ in der Prüfung oft nicht aus?Lock-in?

Antwort anzeigen

DieVendor AussageLock-in ist zu ungenau.

Besser ist:bedeutet:

Quellestarke prüfenAbhängigkeit Zielvon prüfeneinem PortAnbieter,
prüfenweil ProtokollDienste,
prüfenSchnittstellen
Richtungoder prüfenDatenformate Zoneschwer prüfenwechselbar Regelreihenfolgesind.
prüfen
Firewall-Logs

Risiken:

prüfen
Wechsel wird teuer

Migration wird schwierig

Preiserhöhungen schwer vermeidbar

technische Abhängigkeiten

Merksatz:

FirewallprüfungVendor brauchtLock-in konkreteerschwert Angaben.Anbieterwechsel.

Aufgabe 36

Was ist Regelreihenfolgeein bei Firewalls?Cloud-Backup?

Antwort anzeigen

VieleCloud-Backup Firewallsbedeutet:

verarbeiten
Daten Regelnoder Systeme werden in einer bestimmtenCloud-Umgebung Reihenfolge.

gesichert.

Eine frühere Regel kann spätere Regeln überdecken.

Beispiel:Wichtig:

EineZugriffsschutz

Block-RegelVerschlüsselung

vorRetention

einerRestore-Test

Erlauben-RegelSchutz kanngegen ZugriffRansomware

verhindern.regionale Speicherung

Kosten

Merksatz:

BeiAuch FirewallsCloud-Backups auchmüssen Regelreihenfolgegetestet prüfen.und geschützt werden.

Aufgabe 37

Welche Antwort ist besser?

Aufgabe:

Warum ersetzt NATCloud-Synchronisation keinekein Firewall?

Antwort A:Backup?

Weil NAT anders heißt.

Antwort B:

NAT übersetzt IP-Adressen.
Eine Firewall entscheidet dagegen,
welcher Verkehr erlaubt oder blockiert wird.
NAT kann interne Adressen verbergen,
ersetzt aber keine gezielte Zugriffskontrolle.
Antwort anzeigen

BSynchronisation istgleicht besser.Datenstände ab.

Begründung:Problem:

DieLöschungen

AntwortVerschlüsselung trenntdurch dieRansomware

FunktionenFehländerungen

fachlichbeschädigte korrekt.Dateien

können mitsynchronisiert werden.

Backup braucht:

alte Versionen

Retention

Restore-Möglichkeit

Schutz vor Manipulation

Merksatz:

NATSync übersetzt,hält Firewallgleich.
kontrolliert.Backup stellt alte Stände wieder her.

Aufgabe 38

Welche Antwort ist besser?

Aufgabe:

WarumWer ist einein DMZder sinnvoll?Cloud für Sicherheit verantwortlich?

Antwort A:

WeilNur mander das bei Servern macht.Cloud-Anbieter.

Antwort B:

EineDie DMZVerantwortung trenntist öffentlichgeteilt.
erreichbareDer DiensteAnbieter vomschützt internendie Netz.
Wenn ein Server inCloud-Infrastruktur,
der DMZKunde kompromittiertbleibt wird,je sollnach derModell Zugrifffür aufDaten,
interneBenutzer,
SystemeRechte,
durchKonfigurationen
Firewall-Regelnund begrenztAnwendungen bleiben.verantwortlich.
Antwort anzeigen

B ist besser.

Begründung:

Die Antwort erklärtbeschreibt dendas SicherheitszweckShared-Responsibility-Modell der DMZ.korrekt.

Merksatz:

DMZCloud-Sicherheit begrenztist Schadengeteilte bei öffentlichen Diensten.Verantwortung.

Aufgabe 39

Welche Antwort ist besser?

Aufgabe:

Eine Portweiterleitung funktioniert nicht.
Nennen Sie sinnvolle Prüfungen.

Antwort A:

Router ist wahrscheinlich kaputt.

Antwort B:

Es sollten öffentliche IP,
DNS,
externer Port,
interne Ziel-IP,
interner Port,
Dienststatus,
lokale Firewall,
Router-Firewall,
doppeltes NAT
und CGNAT geprüft werden.
Antwort anzeigen

B ist besser.

Begründung:

Die Antwort nennt systematisch die beteiligten Komponenten.

Merksatz:

Portweiterleitung ist Zusammenspiel aus DNS,
NAT,
Firewall
und Dienst.

Aufgabe 40

Welche Antwort ist besser?

Aufgabe:

Warum ist Any-to-Anyeine öffentlich erreichbare Cloud-Datenbank kritisch?

Antwort A:

Weil vielDatenbanken erlaubtwichtig ist.sind.

Antwort B:

Any-to-AnyEine erlaubtöffentlich Verkehrerreichbare Datenbank erhöht die Angriffsfläche erheblich.
Es drohen Brute-Force-Angriffe,
Ausnutzung von jederSchwachstellen,
Quelle zu jedem Ziel.
Dadurch entsteht eine große Angriffsfläche,
Sicherheitszonen werden umgangenDatenabfluss
und dieManipulation.
RegelBesser ist schwerder nachvollziehbar.Betrieb Besserin sindeinem gezielteprivaten RegelnSubnetz mit Quelle,Zugriff Ziel,nur Port,durch Protokollbenötigte und Zweck.Anwendungen.
Antwort anzeigen

B ist besser.

Begründung:

Die Antwort nennt konkrete Risiken
und eine bessere Alternative.Schutzmaßnahme.

Merksatz:

BewertungSicherheitsantwort:
brauchtRisiko,
RisikoMaßnahme,
Wirkung.

Aufgabe 40

Welche Antwort ist besser?

Aufgabe:

Was ist der Unterschied zwischen IaaS und bessereSaaS?
Maßnahme.

Antwort A:

SaaS ist irgendwie mehr fertig.

Antwort B:

Bei IaaS stellt der Anbieter virtuelle Infrastruktur bereit,
zum Beispiel virtuelle Maschinen,
Speicher
und Netzwerke.
Der Kunde verwaltet häufig Betriebssystem und Anwendung.
Bei SaaS nutzt der Kunde eine fertige Anwendung
und verwaltet hauptsächlich Benutzer,
Daten,
Rechte
und Einstellungen.
Antwort anzeigen

B ist besser.

Begründung:

Die Antwort grenzt beide Modelle fachlich sauber voneinander ab.

Merksatz:

Modelle immer über Verantwortlichkeit und Bereitstellung erklären.

Mini-Prüfung: schnelle Zuordnung

asa asa
Frage Antwort
Was machtbedeutet eine Firewall?IaaS? VerkehrInfrastructure filtern
Was macht NAT?IP-Adressen übersetzen
Was macht PAT?IP-Adressen und Ports übersetzen
Was macht Portweiterleitung?externen Port nach intern weiterleitenService
Was bedeutet DMZ?PaaS? getrenntePlatform Zoneas füra öffentliche DiensteService
Was bedeutet Default Deny?SaaS? standardmäßigSoftware blockieren
Warum ist Any-to-Any kritisch?zu breite Freigabe
Was sind private IPv4-Bereiche?10/8, 172.16/12, 192.168/16Service
Was ist CGNAT?IaaS? NATvirtuelle beim ProviderInfrastruktur
Was ist doppeltes NAT?PaaS? zweiverwaltete NAT-Geräte hintereinanderPlattform
Was ist Split-DNS?SaaS? internefertige und externe Namensauflösung unterschiedlichAnwendung
Was ist HairpinPublic NAT?Cloud? internerCloud Zugriff übereines öffentlicheffentlichen AdresseAnbieters
Was ist Private Cloud?Cloud nur für eine Organisation
Was ist Hybrid Cloud?lokal oder privat plus Public Cloud
Was ist Multi Cloud?mehrere Cloud-Anbieter
Was ist IAM?Identitäts- und Zugriffsverwaltung
Was ist VPC?virtuelles Cloud-Netzwerk
Was ist Security Group?ressourcennahe Firewall-Regelgruppe
Was ist Auto Scaling?automatische Anpassung von Ressourcen
Was ist Vendor Lock-in?starke Anbieterabhängigkeit

Mini-Prüfung: Fehlerbild erkennen

Load
Fehlerbild Wahrscheinliches Thema
lokalBenutzer geht,sieht Internetzu nichtviele Cloud-Ressourcen Gateway,IAM Routing,/ NAT,Rechte Firewallzu breit
externeCloud-Datenbank IPöffentlich geht, Name nichterreichbar DNSSecurity Group oder Netzwerk falsch
PortweiterleitungKosten externsteigen geht nichtunerwartet NAT,Kostenkontrolle, Firewall,ungenutzte DNS, Dienst, CGNATRessourcen
internAnwendung geht,langsam externbei nichtLastspitzen Portweiterleitung, Firewall, öffentliche IP
extern geht, intern über Domain nichtHairpin NATSkalierung oder Split-DNS
nur bestimmter Port geht nichtFirewall, Dienst, Portregel
DMZ-Server erreicht Datenbank nichtRegel DMZ zu internBalancer prüfen
GastnetzVM erreichtnicht interne Servererreichbar Firewall-RegelnSecurity oderGroup, VLAN-TrennungRoute, falschSubnetz, Firewall
DatenbankSaaS-Dateien öffentlichfalsch erreichbargeteilt SicherheitsrisikoFreigaben und Berechtigungen prüfen
Any-to-Any-RegelCloud-Backup vorhandennicht wiederherstellbar SicherheitsrisikoRestore-Test fehlt
gelöschte Datei verschwindet überallSync statt Backup
Anbieterwechsel sehr schwierigVendor Lock-in
Cloud-Ressource ohne Besitzerfehlende Tags oder Dokumentation

IHK-sichere Kurzformulierung

EineCloud FirewallComputing filtertbezeichnet Netzwerkverkehrdie anhandBereitstellung von Regeln wie Quelle, Ziel, Port, Protokoll, Richtung und Aktion. NAT übersetzt IP-Adressen, während PAT zusätzlich Portnummern nutzt, damit mehrere interne ClientsIT-Ressourcen über eineein öffentlicheNetzwerk. IP-AdresseBei kommunizierenIaaS können.stellt Portweiterleitungder leitetAnbieter eingehendenvirtuelle VerkehrInfrastruktur vonwie einemServer, externen Port an einen internen Dienst weiterSpeicher und erhöhtNetzwerke dadurchbereit. dieBei Angriffsfläche.PaaS Einenutzt DMZder istKunde eineine getrenntesverwaltete NetzwerkPlattform für Anwendungen. Bei SaaS wird eine fertige Anwendung bereitgestellt. Public Cloud ist die Cloud eines öffentlichffentlichen erreichbareAnbieters, Dienste,Private damitCloud dieseeine vomCloud internenfür Netzeine getrenntOrganisation, sind.Hybrid DefaultCloud Denykombiniert bedeutet,lokale dassoder Verkehrprivate standardmäßigIT blockiertmit Public Cloud und nurMulti gezieltCloud erlaubtnutzt wird.mehrere Any-to-Any-RegelnAnbieter. sindBeim kritisch,Shared-Responsibility-Modell weilteilen siesich sehr breite Kommunikation erlaubenAnbieter und SicherheitszonenKunde umgehendie können.Verantwortung: Der Anbieter schützt die Cloud-Infrastruktur, der Kunde bleibt je nach Modell für Daten, Identitäten, Rechte, Konfigurationen und Anwendungen verantwortlich.


Merksätze

FirewallCloud filtert.= NAT übersetzt.

PAT nutzt Ports.

Portweiterleitung veröffentlicht interne Dienste.

DMZ trennt öffentliche Dienste vom internen Netz.

Default Deny ist sicherer als alles erlauben.

Any-to-Any ist kritisch.

Firewall-Regeln brauchen Quelle,
Ziel,
Port,
Protokoll,
Richtung
und Zweck.

Stateful Firewall kennt Verbindungen.

Stateless Firewall prüft Pakete einzeln.

NAT ersetzt keine Firewall.

Private IPv4-Adressen werden im Internet nicht direkt geroutet.

10.0.0.0/8 ist privat.

172.16.0.0/12 ist privat.

192.168.0.0/16 ist privat.

PAT ermöglicht vielen Clients eine öffentliche IP.

Portweiterleitung erhöht die Angriffsfläche.

Öffentliche Dienste gehören in eine DMZ.

Datenbankports gehören nicht offen ins Internet.

Gastnetz gehört nicht ins interne Netz.

Managementzugänge besonders schützen.

Doppeltes NAT erschwert Portweiterleitungen.

CGNAT erschwert eingehende Verbindungen.

Hairpin NAT betrifft internen ZugriffIT-Ressourcen über Netzwerk.

Cloud ist flexibel,
aber nicht automatisch sicher.

Cloud ist flexibel,
aber nicht automatisch günstig.

IaaS = Infrastruktur.

PaaS = Plattform.

SaaS = Software.

Virtuelle Maschine ist typisch IaaS.

Verwaltete Plattform ist typisch PaaS.

Fertige Anwendung ist typisch SaaS.

Public Cloud = öffentlicheffentlicher Adresse.Anbieter.

Split-DNSPrivate kannCloud interne= nur für eine Organisation.

Hybrid Cloud = lokal oder privat plus Cloud.

Multi Cloud = mehrere Anbieter.

Hybrid beschreibt Kombination von Umgebungen.

Multi beschreibt mehrere Anbieter.

Shared Responsibility = geteilte Verantwortung.

Anbieter schützt die Cloud.

Kunde schützt seine Nutzung der Cloud.

IAM entscheidet,
wer was darf.

Cloud-Identitäten sind besonders wichtig.

MFA schützt Cloud-Konten.

Least Privilege gilt auch in der Cloud.

Service Accounts brauchen minimale Rechte.

VPC = virtuelles Cloud-Netzwerk.

Subnetze strukturieren Cloud-Netze.

Security Groups kontrollieren Zugriff.

Datenbanken nicht öffentlich freigeben.

Vertikal skalieren = größer machen.

Horizontal skalieren = mehr Instanzen.

Auto Scaling passt Ressourcen automatisch an.

Load Balancer verteilt Verkehr.

Tags helfen bei Kosten,
Ordnung
und externeAutomatisierung.

WegeVendor trennen.Lock-in Portweiterleitungerschwert brauchtAnbieterwechsel.

DNS,Cloud-Sync NAT,ist Firewallkein undBackup.

Dienst.Auch FirewallprüfungCloud-Backups brauchtbrauchen konkrete Angaben.

Regelreihenfolge beachten.

DMZ zu intern nur minimal erlauben.

Je genauer die Regel,
desto besser kontrollierbar.Restore-Tests.