# OSI-Modell

<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 1200 1600" width="100%" role="img" aria-label="OSI-Modell Geräte und Firewall-Bezug IHK-sicher">
  <rect width="1200" height="1600" fill="#f8fafc"/>
  <text x="600" y="70" text-anchor="middle" font-family="Arial, sans-serif" font-size="42" font-weight="700" fill="#0f172a">OSI-Modell – Geräte &amp; Firewall-Bezug</text>
  <text x="600" y="112" text-anchor="middle" font-family="Arial, sans-serif" font-size="24" font-weight="600" fill="#334155">IHK-sichere Hauptzuordnung der Schichten, Geräte und Firewall-Arten</text>

  <rect x="35" y="145" width="1130" height="58" rx="12" fill="#0f172a"/>
  <text x="70" y="182" font-family="Arial, sans-serif" font-size="18" font-weight="700" fill="#ffffff">Schicht</text>
  <text x="175" y="182" font-family="Arial, sans-serif" font-size="18" font-weight="700" fill="#ffffff">Name</text>
  <text x="385" y="182" font-family="Arial, sans-serif" font-size="18" font-weight="700" fill="#ffffff">Worum geht es?</text>
  <text x="600" y="182" font-family="Arial, sans-serif" font-size="18" font-weight="700" fill="#ffffff">Typische Geräte / Komponenten</text>
  <text x="925" y="182" font-family="Arial, sans-serif" font-size="18" font-weight="700" fill="#ffffff">Firewall-Bezug</text>

  <line x1="150" y1="145" x2="150" y2="1125" stroke="#cbd5e1" stroke-width="2"/>
  <line x1="360" y1="145" x2="360" y2="1125" stroke="#cbd5e1" stroke-width="2"/>
  <line x1="580" y1="145" x2="580" y2="1125" stroke="#cbd5e1" stroke-width="2"/>
  <line x1="900" y1="145" x2="900" y2="1125" stroke="#cbd5e1" stroke-width="2"/>

  <rect x="35" y="205" width="1130" height="130" fill="#f3e8ff" stroke="#d8b4fe"/>
  <rect x="35" y="205" width="115" height="130" fill="#7e22ce"/>
  <text x="92" y="252" text-anchor="middle" font-family="Arial, sans-serif" font-size="18" font-weight="700" fill="#ffffff">Layer</text>
  <text x="92" y="305" text-anchor="middle" font-family="Arial, sans-serif" font-size="62" font-weight="800" fill="#ffffff">7</text>
  <text x="175" y="258" font-family="Arial, sans-serif" font-size="20" font-weight="700" fill="#581c87">Anwendungs-</text>
  <text x="175" y="286" font-family="Arial, sans-serif" font-size="20" font-weight="700" fill="#581c87">schicht</text>
  <text x="385" y="252" font-family="Arial, sans-serif" font-size="18" fill="#111827">Anwendungen</text>
  <text x="385" y="280" font-family="Arial, sans-serif" font-size="18" fill="#111827">und Dienste</text>
  <text x="600" y="242" font-family="Arial, sans-serif" font-size="18" fill="#111827">Proxy, Application Gateway,</text>
  <text x="600" y="270" font-family="Arial, sans-serif" font-size="18" fill="#111827">Webserver, DNS-Server</text>
  <text x="600" y="306" font-family="Arial, sans-serif" font-size="42" fill="#7e22ce">▣  ◉  ▤  ◌</text>
  <text x="925" y="238" font-family="Arial, sans-serif" font-size="18" fill="#111827">Proxy-Firewall,</text>
  <text x="925" y="266" font-family="Arial, sans-serif" font-size="18" fill="#111827">Application-Level Gateway,</text>
  <text x="925" y="294" font-family="Arial, sans-serif" font-size="18" fill="#111827">WAF, NGFW-Anwendungsfilter</text>

  <rect x="35" y="335" width="1130" height="130" fill="#e0f2fe" stroke="#93c5fd"/>
  <rect x="35" y="335" width="115" height="130" fill="#2563eb"/>
  <text x="92" y="382" text-anchor="middle" font-family="Arial, sans-serif" font-size="18" font-weight="700" fill="#ffffff">Layer</text>
  <text x="92" y="435" text-anchor="middle" font-family="Arial, sans-serif" font-size="62" font-weight="800" fill="#ffffff">6</text>
  <text x="175" y="388" font-family="Arial, sans-serif" font-size="20" font-weight="700" fill="#1d4ed8">Darstellungs-</text>
  <text x="175" y="416" font-family="Arial, sans-serif" font-size="20" font-weight="700" fill="#1d4ed8">schicht</text>
  <text x="385" y="378" font-family="Arial, sans-serif" font-size="18" fill="#111827">Datenformat,</text>
  <text x="385" y="406" font-family="Arial, sans-serif" font-size="18" fill="#111827">Verschlüsselung,</text>
  <text x="385" y="434" font-family="Arial, sans-serif" font-size="18" fill="#111827">Komprimierung</text>
  <text x="600" y="376" font-family="Arial, sans-serif" font-size="18" fill="#111827">meist keine klassischen</text>
  <text x="600" y="404" font-family="Arial, sans-serif" font-size="18" fill="#111827">Netzwerkgeräte;</text>
  <text x="600" y="432" font-family="Arial, sans-serif" font-size="18" fill="#111827">ggf. TLS-/SSL-Proxy</text>
  <text x="925" y="386" font-family="Arial, sans-serif" font-size="18" fill="#111827">Prüfung hier meist nur</text>
  <text x="925" y="414" font-family="Arial, sans-serif" font-size="18" fill="#111827">bei TLS-Inspection</text>

  <rect x="35" y="465" width="1130" height="130" fill="#ccfbf1" stroke="#5eead4"/>
  <rect x="35" y="465" width="115" height="130" fill="#0f766e"/>
  <text x="92" y="512" text-anchor="middle" font-family="Arial, sans-serif" font-size="18" font-weight="700" fill="#ffffff">Layer</text>
  <text x="92" y="565" text-anchor="middle" font-family="Arial, sans-serif" font-size="62" font-weight="800" fill="#ffffff">5</text>
  <text x="175" y="518" font-family="Arial, sans-serif" font-size="20" font-weight="700" fill="#0f766e">Sitzungs-</text>
  <text x="175" y="546" font-family="Arial, sans-serif" font-size="20" font-weight="700" fill="#0f766e">schicht</text>
  <text x="385" y="508" font-family="Arial, sans-serif" font-size="18" fill="#111827">Aufbau, Verwaltung</text>
  <text x="385" y="536" font-family="Arial, sans-serif" font-size="18" fill="#111827">und Abbau von</text>
  <text x="385" y="564" font-family="Arial, sans-serif" font-size="18" fill="#111827">Sitzungen</text>
  <text x="600" y="508" font-family="Arial, sans-serif" font-size="18" fill="#111827">meist keine klassischen</text>
  <text x="600" y="536" font-family="Arial, sans-serif" font-size="18" fill="#111827">Netzwerkgeräte;</text>
  <text x="600" y="564" font-family="Arial, sans-serif" font-size="18" fill="#111827">teilweise Proxy/Gateway</text>
  <text x="925" y="508" font-family="Arial, sans-serif" font-size="18" fill="#111827">für die IHK eher</text>
  <text x="925" y="536" font-family="Arial, sans-serif" font-size="18" fill="#111827">Zusatzwissen, nicht</text>
  <text x="925" y="564" font-family="Arial, sans-serif" font-size="18" fill="#111827">Haupt-Firewall-Schicht</text>

  <rect x="35" y="595" width="1130" height="130" fill="#dcfce7" stroke="#86efac"/>
  <rect x="35" y="595" width="115" height="130" fill="#16a34a"/>
  <text x="92" y="642" text-anchor="middle" font-family="Arial, sans-serif" font-size="18" font-weight="700" fill="#ffffff">Layer</text>
  <text x="92" y="695" text-anchor="middle" font-family="Arial, sans-serif" font-size="62" font-weight="800" fill="#ffffff">4</text>
  <text x="175" y="648" font-family="Arial, sans-serif" font-size="20" font-weight="700" fill="#166534">Transport-</text>
  <text x="175" y="676" font-family="Arial, sans-serif" font-size="20" font-weight="700" fill="#166534">schicht</text>
  <text x="385" y="638" font-family="Arial, sans-serif" font-size="18" fill="#111827">Ports, Ende-zu-Ende-</text>
  <text x="385" y="666" font-family="Arial, sans-serif" font-size="18" fill="#111827">Verbindungen,</text>
  <text x="385" y="694" font-family="Arial, sans-serif" font-size="18" fill="#111827">TCP/UDP</text>
  <text x="600" y="650" font-family="Arial, sans-serif" font-size="18" fill="#111827">Firewall, Load Balancer</text>
  <text x="600" y="700" font-family="Arial, sans-serif" font-size="44" fill="#16a34a">▦  ⚖</text>
  <text x="925" y="638" font-family="Arial, sans-serif" font-size="18" fill="#111827">Stateful Firewall,</text>
  <text x="925" y="666" font-family="Arial, sans-serif" font-size="18" fill="#111827">Portfilter,</text>
  <text x="925" y="694" font-family="Arial, sans-serif" font-size="18" fill="#111827">TCP-/UDP-Regeln</text>

  <rect x="35" y="725" width="1130" height="130" fill="#fef3c7" stroke="#fbbf24"/>
  <rect x="35" y="725" width="115" height="130" fill="#f59e0b"/>
  <text x="92" y="772" text-anchor="middle" font-family="Arial, sans-serif" font-size="18" font-weight="700" fill="#ffffff">Layer</text>
  <text x="92" y="825" text-anchor="middle" font-family="Arial, sans-serif" font-size="62" font-weight="800" fill="#ffffff">3</text>
  <text x="175" y="778" font-family="Arial, sans-serif" font-size="20" font-weight="700" fill="#92400e">Vermittlungs-</text>
  <text x="175" y="806" font-family="Arial, sans-serif" font-size="20" font-weight="700" fill="#92400e">schicht</text>
  <text x="385" y="768" font-family="Arial, sans-serif" font-size="18" fill="#111827">IP-Adressierung</text>
  <text x="385" y="796" font-family="Arial, sans-serif" font-size="18" fill="#111827">und Routing</text>
  <text x="385" y="824" font-family="Arial, sans-serif" font-size="18" fill="#111827">zwischen Netzen</text>
  <text x="600" y="770" font-family="Arial, sans-serif" font-size="18" fill="#111827">Router, Layer-3-Switch,</text>
  <text x="600" y="798" font-family="Arial, sans-serif" font-size="18" fill="#111827">Firewall</text>
  <text x="600" y="836" font-family="Arial, sans-serif" font-size="42" fill="#f59e0b">◎  ⇄  ▦</text>
  <text x="925" y="768" font-family="Arial, sans-serif" font-size="18" fill="#111827">Paketfilter-Firewall,</text>
  <text x="925" y="796" font-family="Arial, sans-serif" font-size="18" fill="#111827">ACLs, IP-Filter</text>

  <rect x="35" y="855" width="1130" height="130" fill="#fff7ed" stroke="#fdba74"/>
  <rect x="35" y="855" width="115" height="130" fill="#ea580c"/>
  <text x="92" y="902" text-anchor="middle" font-family="Arial, sans-serif" font-size="18" font-weight="700" fill="#ffffff">Layer</text>
  <text x="92" y="955" text-anchor="middle" font-family="Arial, sans-serif" font-size="62" font-weight="800" fill="#ffffff">2</text>
  <text x="175" y="908" font-family="Arial, sans-serif" font-size="20" font-weight="700" fill="#9a3412">Sicherungs-</text>
  <text x="175" y="936" font-family="Arial, sans-serif" font-size="20" font-weight="700" fill="#9a3412">schicht</text>
  <text x="385" y="898" font-family="Arial, sans-serif" font-size="18" fill="#111827">Kommunikation im</text>
  <text x="385" y="926" font-family="Arial, sans-serif" font-size="18" fill="#111827">lokalen Netz über</text>
  <text x="385" y="954" font-family="Arial, sans-serif" font-size="18" fill="#111827">MAC-Adressen</text>
  <text x="600" y="898" font-family="Arial, sans-serif" font-size="18" fill="#111827">Switch, Bridge,</text>
  <text x="600" y="926" font-family="Arial, sans-serif" font-size="18" fill="#111827">Access Point, Netzwerkkarte</text>
  <text x="600" y="966" font-family="Arial, sans-serif" font-size="42" fill="#ea580c">▤  ≋  ◖</text>
  <text x="925" y="898" font-family="Arial, sans-serif" font-size="18" fill="#111827">VLAN-Trennung, MAC-Filter,</text>
  <text x="925" y="926" font-family="Arial, sans-serif" font-size="18" fill="#111827">transparente/Bridge-Firewall</text>
  <text x="925" y="954" font-family="Arial, sans-serif" font-size="18" fill="#111827">als Sonderfall</text>

  <rect x="35" y="985" width="1130" height="140" fill="#fee2e2" stroke="#fca5a5"/>
  <rect x="35" y="985" width="115" height="140" fill="#dc2626"/>
  <text x="92" y="1034" text-anchor="middle" font-family="Arial, sans-serif" font-size="18" font-weight="700" fill="#ffffff">Layer</text>
  <text x="92" y="1090" text-anchor="middle" font-family="Arial, sans-serif" font-size="62" font-weight="800" fill="#ffffff">1</text>
  <text x="175" y="1038" font-family="Arial, sans-serif" font-size="20" font-weight="700" fill="#991b1b">Bitübertragungs-</text>
  <text x="175" y="1066" font-family="Arial, sans-serif" font-size="20" font-weight="700" fill="#991b1b">schicht</text>
  <text x="385" y="1030" font-family="Arial, sans-serif" font-size="18" fill="#111827">Physische</text>
  <text x="385" y="1058" font-family="Arial, sans-serif" font-size="18" fill="#111827">Übertragung</text>
  <text x="385" y="1086" font-family="Arial, sans-serif" font-size="18" fill="#111827">von Bits</text>
  <text x="600" y="1032" font-family="Arial, sans-serif" font-size="18" fill="#111827">Kabel, Hub, Repeater,</text>
  <text x="600" y="1060" font-family="Arial, sans-serif" font-size="18" fill="#111827">Medienkonverter</text>
  <text x="600" y="1102" font-family="Arial, sans-serif" font-size="42" fill="#dc2626">⌁  ▭  ↻</text>
  <text x="925" y="1040" font-family="Arial, sans-serif" font-size="18" fill="#111827">Keine klassische</text>
  <text x="925" y="1068" font-family="Arial, sans-serif" font-size="18" fill="#111827">Firewall-Funktion</text>

  <rect x="55" y="1170" width="510" height="250" rx="18" fill="#ecfdf5" stroke="#059669" stroke-width="3"/>
  <text x="310" y="1215" text-anchor="middle" font-family="Arial, sans-serif" font-size="26" font-weight="700" fill="#047857">Wichtige IHK-Merksätze</text>
  <text x="95" y="1265" font-family="Arial, sans-serif" font-size="22" fill="#111827">✓ Layer 2 = MAC / Switch</text>
  <text x="95" y="1308" font-family="Arial, sans-serif" font-size="22" fill="#111827">✓ Layer 3 = IP / Router / Paketfilter</text>
  <text x="95" y="1351" font-family="Arial, sans-serif" font-size="22" fill="#111827">✓ Layer 4 = TCP/UDP / Ports / Stateful Firewall</text>
  <text x="95" y="1394" font-family="Arial, sans-serif" font-size="22" fill="#111827">✓ Layer 7 = Anwendung / Proxy / WAF</text>

  <rect x="635" y="1170" width="510" height="250" rx="18" fill="#eff6ff" stroke="#2563eb" stroke-width="3"/>
  <text x="890" y="1215" text-anchor="middle" font-family="Arial, sans-serif" font-size="26" font-weight="700" fill="#1d4ed8">Wichtiger Hinweis</text>
  <text x="675" y="1265" font-family="Arial, sans-serif" font-size="22" fill="#111827">Reale Geräte können mehrere</text>
  <text x="675" y="1305" font-family="Arial, sans-serif" font-size="22" fill="#111827">OSI-Schichten abdecken.</text>
  <text x="675" y="1360" font-family="Arial, sans-serif" font-size="22" fill="#111827">Für die IHK ist meistens die</text>
  <text x="675" y="1400" font-family="Arial, sans-serif" font-size="22" fill="#111827">Hauptzuordnung entscheidend.</text>

  <text x="600" y="1510" text-anchor="middle" font-family="Arial, sans-serif" font-size="18" fill="#64748b">Kurz merken: Switch = Layer 2 · Router = Layer 3 · Stateful Firewall = Layer 3/4 · Proxy/WAF = Layer 7 · NGFW = Layer 3 bis 7</text>
</svg>

**OSI-Modell – Geräte und Firewall-Bezug \(IHK-sicher\)**

Das OSI-Modell teilt Netzwerkkommunikation in **7 Schichten** ein. Für die IHK ist wichtig, dass du nicht nur die Namen der Schichten kennst, sondern auch verstehst, **welche Aufgabe die jeweilige Schicht hat**, **welche Geräte dort typischerweise arbeiten** und **welche Firewall-Art dazu passt**.

Wichtig: Das OSI-Modell ist ein **theoretisches Referenzmodell**. Reale Geräte arbeiten oft auf mehreren Schichten gleichzeitig. Für Prüfungsaufgaben zählt meistens die **Hauptzuordnung**.

| OSI-Schicht | Name | Worum geht es? | Typische Geräte / Komponenten | Firewall-Bezug |
|---:|---|---|---|---|
| **7** | **Anwendungsschicht** | Anwendungen und Dienste | Proxy, Application Gateway, Webserver, DNS-Server | Proxy-Firewall, Application-Level Gateway, WAF, NGFW-Anwendungsfilter |
| **6** | **Darstellungsschicht** | Datenformat, Verschlüsselung, Komprimierung | meist keine klassischen Netzwerkgeräte; ggf. TLS-/SSL-Proxy | Prüfung hier meist nur bei TLS-Inspection |
| **5** | **Sitzungsschicht** | Aufbau, Verwaltung und Abbau von Sitzungen | meist keine klassischen Netzwerkgeräte; teilweise Proxy-/Gateway-Funktionen | Für die IHK eher Zusatzwissen, nicht die Haupt-Firewall-Schicht |
| **4** | **Transportschicht** | Ports, Ende-zu-Ende-Verbindungen, TCP/UDP | Firewall, Load Balancer | Stateful Firewall, Portfilter, TCP-/UDP-Regeln |
| **3** | **Vermittlungsschicht** | IP-Adressierung und Routing zwischen Netzen | Router, Layer-3-Switch, Firewall | Paketfilter-Firewall, ACLs, IP-Filter |
| **2** | **Sicherungsschicht** | Kommunikation im lokalen Netz über MAC-Adressen | Switch, Bridge, Access Point, Netzwerkkarte | VLAN-Trennung, MAC-Filter, transparente/Bridge-Firewall als Sonderfall |
| **1** | **Bitübertragungsschicht** | Physische Übertragung von Bits | Kabel, Hub, Repeater, Medienkonverter | Keine klassische Firewall-Funktion |

---

**Layer 7 – Anwendungsschicht**

Die **Anwendungsschicht** ist die oberste Schicht des OSI-Modells. Hier befinden sich Netzwerkdienste und Anwendungen, mit denen Benutzer oder Programme arbeiten.

Typische Beispiele sind:

- HTTP
- HTTPS
- DNS
- SMTP
- FTP
- IMAP
- SSH

Auf dieser Schicht geht es nicht mehr nur darum, **welche IP-Adresse** oder **welcher Port** verwendet wird, sondern darum, **welche Anwendung oder welcher Dienst** tatsächlich kommuniziert.

Beispiel:

Wenn ein Benutzer eine Webseite aufruft, findet die eigentliche Webkommunikation über HTTP oder HTTPS auf der Anwendungsschicht statt.

Typische Komponenten:

- Proxy
- Application Gateway
- Webserver
- DNS-Server
- Web Application Firewall \(WAF\)

Firewall-Bezug:

Eine **Proxy-Firewall** oder ein **Application-Level Gateway** arbeitet auf Anwendungsebene. Sie betrachtet nicht nur IP-Adressen und Ports, sondern kann anwendungsbezogene Inhalte prüfen.

Eine **WAF** schützt speziell Webanwendungen. Sie prüft HTTP- und HTTPS-Anfragen zum Beispiel auf Angriffe wie SQL-Injection oder Cross-Site-Scripting.

Eine **NGFW** kann ebenfalls Anwendungen erkennen und filtern, zum Beispiel Webmail, Streaming, Messenger oder andere Dienste.

IHK-Merksatz:

**Layer 7 = Anwendung, Inhalte, Proxy, WAF**

---

**Layer 6 – Darstellungsschicht**

Die **Darstellungsschicht** kümmert sich darum, wie Daten dargestellt, codiert, verschlüsselt oder komprimiert werden.

Typische Aufgaben:

- Datenformate umwandeln
- Zeichencodierung festlegen
- Daten komprimieren
- Daten verschlüsseln oder entschlüsseln

Typische Beispiele:

- TLS/SSL
- UTF-8
- JPEG
- PNG
- Komprimierung

Für die IHK ist wichtig: Layer 6 ist eher eine theoretische Schicht. In vielen praktischen Netzwerkaufgaben stehen Layer 2, 3, 4 und 7 stärker im Vordergrund.

Firewall-Bezug:

Eine Firewall kann verschlüsselten HTTPS-Verkehr nicht vollständig inhaltlich prüfen, solange sie den Verkehr nicht entschlüsselt. Eine tiefere Inhaltsprüfung ist nur mit **TLS-Inspection** beziehungsweise **SSL-Inspection** möglich.

Wichtig: TLS/SSL wird in Lernunterlagen oft der Darstellungsschicht zugeordnet, in der Praxis liegt es technisch zwischen Anwendung und Transport. Für IHK-Lernzwecke reicht: **Layer 6 = Verschlüsselung, Darstellung, Datenformat**.

IHK-Merksatz:

**Layer 6 = Darstellung, Format, Verschlüsselung, Komprimierung**

---

**Layer 5 – Sitzungsschicht**

Die **Sitzungsschicht** ist für den Aufbau, die Verwaltung und den Abbau von Sitzungen zuständig.

Eine Sitzung ist ein logischer Kommunikationszusammenhang zwischen zwei Systemen. Dabei geht es zum Beispiel darum, eine Verbindung beziehungsweise einen Dialog zu starten, aufrechtzuerhalten und sauber zu beenden.

Typische Aufgaben:

- Sitzung aufbauen
- Sitzung verwalten
- Sitzung beenden
- Dialogsteuerung
- Wiederaufnahme von Kommunikationsabläufen

Für die IHK ist wichtig: Layer 5 ist meistens weniger praxisnah als Layer 2, 3, 4 und 7. In Firewall-Fragen wird Layer 5 normalerweise nicht als wichtigste Schicht abgefragt.

Firewall-Bezug:

Manche Gateway- oder Proxy-Funktionen können sitzungsbezogene Informationen berücksichtigen. Für die Prüfung solltest du aber vor allem diese klare Zuordnung lernen:

- Paketfilter-Firewall = Layer 3/4
- Stateful Firewall = Layer 3/4
- Proxy-Firewall = Layer 7
- WAF = Layer 7
- NGFW = Layer 3 bis 7

IHK-Merksatz:

**Layer 5 = Sitzung aufbauen, verwalten und beenden**

---

**Layer 4 – Transportschicht**

Die **Transportschicht** regelt die Kommunikation zwischen Anwendungen auf zwei Systemen. Hier sind vor allem **TCP**, **UDP** und **Ports** wichtig.

Wichtige Begriffe:

- TCP
- UDP
- Portnummern
- Verbindungen
- Verbindungsstatus
- Ende-zu-Ende-Kommunikation

TCP ist verbindungsorientiert. Das bedeutet: Es wird eine Verbindung aufgebaut, Daten werden geordnet übertragen und der Empfang kann bestätigt werden.

UDP ist verbindungslos. Das bedeutet: Es ist einfacher und schneller, bietet aber keine gleiche zuverlässige Verbindungssteuerung wie TCP.

Typische Ports:

| Dienst | Protokoll / Port |
|---|---|
| HTTP | TCP 80 |
| HTTPS | TCP 443 |
| DNS | UDP/TCP 53 |
| SSH | TCP 22 |
| RDP | TCP 3389 |
| SMTP | TCP 25 |

Typische Geräte / Komponenten:

- Firewall
- Layer-4-Load-Balancer

Firewall-Bezug:

Eine Firewall kann auf Layer 4 prüfen, welche Ports und Transportprotokolle verwendet werden.

Eine **Stateful Firewall** prüft zusätzlich, ob ein Paket zu einer bereits erlaubten Verbindung gehört. Sie führt dafür eine Verbindungstabelle.

Beispiel:

Ein Client aus dem internen Netzwerk baut eine HTTPS-Verbindung zu einem Webserver auf. Die Antwortpakete aus dem Internet werden erlaubt, weil sie zu dieser bestehenden Verbindung gehören.

IHK-Merksatz:

**Layer 4 = TCP/UDP, Ports, Verbindungen, Stateful Firewall**

---

**Layer 3 – Vermittlungsschicht**

Die **Vermittlungsschicht** ist für IP-Adressierung und Routing zuständig. Hier wird entschieden, wie Datenpakete von einem Netzwerk in ein anderes Netzwerk gelangen.

Wichtige Themen:

- IPv4
- IPv6
- Routing
- Subnetze
- Standardgateway
- ICMP
- IPsec
- Paketweiterleitung

Typische Geräte:

- Router
- Layer-3-Switch
- Firewall

Ein Router verbindet unterschiedliche Netzwerke miteinander. Er entscheidet anhand der Ziel-IP-Adresse, wohin ein Paket weitergeleitet wird.

Ein Layer-3-Switch kann zusätzlich zu klassischen Switch-Funktionen auch Routing-Funktionen übernehmen, zum Beispiel zwischen VLANs.

Firewall-Bezug:

Eine Paketfilter-Firewall prüft auf Layer 3 zum Beispiel:

- Quell-IP-Adresse
- Ziel-IP-Adresse
- Protokoll
- Netzbereich
- Richtung des Datenverkehrs

Sobald zusätzlich Ports geprüft werden, ist auch Layer 4 beteiligt. Deshalb ist die IHK-sichere Formulierung:

**Paketfilter-Firewall = Layer 3/4**

Beispielregel:

Ein internes Netz `192.168.10.0/24` darf per TCP-Port `443` ins Internet, aber nicht per TCP-Port `23`.

IHK-Merksatz:

**Layer 3 = IP-Adresse, Routing, Router, Paketfilter**

---

**Layer 2 – Sicherungsschicht**

Die **Sicherungsschicht** ist für die Kommunikation im lokalen Netzwerk zuständig. Hier geht es vor allem um **MAC-Adressen**, **Ethernet-Frames**, **Switching** und **VLANs**.

Wichtige Themen:

- MAC-Adressen
- Ethernet-Frames
- Switches
- Bridges
- VLANs
- ARP
- WLAN im lokalen Netz
- Fehlererkennung auf Frame-Ebene

Typische Geräte:

- Switch
- Bridge
- Access Point
- Netzwerkkarte

Ein Switch arbeitet hauptsächlich auf Layer 2. Er lernt MAC-Adressen und leitet Frames an den passenden Port weiter.

Für die IHK ist sehr wichtig:

**Switch = MAC-Adresse = Layer 2**

Ein Switch verwendet also normalerweise MAC-Adressen, während ein Router IP-Adressen verwendet.

Firewall-Bezug:

Layer 2 ist nicht die klassische Firewall-Schicht. Trotzdem gibt es sicherheitsrelevante Funktionen auf Layer 2:

- VLAN-Trennung
- MAC-Filter
- Port-Security
- transparente Firewall / Bridge-Firewall als Sonderfall

Wichtig: MAC-Filter allein sind kein starker Schutz, weil MAC-Adressen gefälscht werden können. Für IHK-Grundlagen reicht aber die Einordnung: MAC-Adressen gehören zu Layer 2.

IHK-Merksatz:

**Layer 2 = MAC-Adresse, Switch, lokales Netzwerk**

---

**Layer 1 – Bitübertragungsschicht**

Die **Bitübertragungsschicht** ist die unterste Schicht des OSI-Modells. Hier geht es um die physische Übertragung von Bits.

Wichtige Themen:

- elektrische Signale
- optische Signale
- Funkübertragung
- Kabel
- Stecker
- Netzwerkkarte auf physischer Ebene
- Repeater
- Hub
- Medienkonverter

Typische Geräte und Komponenten:

- Netzwerkkabel
- Glasfaserkabel
- Hub
- Repeater
- Medienkonverter
- Stecker und Ports

Ein Hub arbeitet auf Layer 1. Er verteilt Signale, trifft aber keine intelligenten Weiterleitungsentscheidungen wie ein Switch.

Ein Repeater arbeitet ebenfalls auf Layer 1. Er verstärkt oder erneuert ein Signal.

Firewall-Bezug:

Auf Layer 1 gibt es keine klassische Firewall-Funktion. Eine Firewall entscheidet nicht anhand von reinen elektrischen oder optischen Signalen, sondern anhand von Informationen höherer Schichten.

IHK-Merksatz:

**Layer 1 = Kabel, Signal, Bits, physische Übertragung**

---

**Firewall-Arten und OSI-Zuordnung**

| Firewall-Art | OSI-Zuordnung | Prüft hauptsächlich | Wichtig für die IHK |
|---|---:|---|---|
| **Paketfilter-Firewall** | **Layer 3/4** | IP-Adressen, Protokolle, Ports | einfache Filterregeln |
| **Stateful Firewall** | **Layer 3/4** | IPs, Ports und Verbindungsstatus | merkt sich erlaubte Verbindungen |
| **Proxy-Firewall** | **Layer 7** | Anwendungsdaten und Inhalte | arbeitet stellvertretend für den Client |
| **Application-Level Gateway** | **Layer 7** | anwendungsspezifische Protokolle | prüft Inhalte auf Anwendungsebene |
| **WAF** | **Layer 7** | HTTP-/HTTPS-Anfragen an Webanwendungen | Schutz für Webanwendungen |
| **NGFW** | **Layer 3 bis 7** | IPs, Ports, Anwendungen, Inhalte | kombiniert mehrere Sicherheitsfunktionen |
| **Hardware-Firewall** | keine eigene OSI-Schicht | abhängig von Funktion | Bauform, nicht OSI-Schicht |
| **Software-Firewall** | keine eigene OSI-Schicht | abhängig von Funktion | Installationsart, nicht OSI-Schicht |

---

**Wichtige IHK-Merksätze**

| Thema | Merksatz |
|---|---|
| **Switch** | arbeitet hauptsächlich auf Layer 2 |
| **Router** | arbeitet hauptsächlich auf Layer 3 |
| **Hub** | arbeitet auf Layer 1 |
| **Repeater** | arbeitet auf Layer 1 |
| **Bridge** | arbeitet hauptsächlich auf Layer 2 |
| **Portfilter** | arbeitet hauptsächlich auf Layer 4 |
| **Paketfilter** | arbeitet auf Layer 3/4 |
| **Stateful Firewall** | arbeitet auf Layer 3/4 und merkt sich Verbindungen |
| **Proxy-Firewall** | arbeitet auf Layer 7 |
| **WAF** | arbeitet auf Layer 7 |
| **NGFW** | kann Layer 3 bis Layer 7 auswerten |
| **Layer 6 und 5** | eher theoretisch, bei Firewall-Zuordnung meist Zusatzwissen |

---

**Ganz kurzer Prüfungs-Merksatz**

**Layer 2 = MAC / Switch**

**Layer 3 = IP / Router / Paketfilter**

**Layer 4 = TCP/UDP / Ports / Stateful Firewall**

**Layer 7 = Anwendung / Proxy / WAF**

---

**Beispiel zur Einordnung**

Ein Benutzer öffnet eine Webseite über HTTPS.

| Schritt | OSI-Schicht | Erklärung |
|---|---:|---|
| Kabel oder WLAN überträgt Signale | Layer 1 | Bits werden physisch übertragen |
| Der Switch leitet Frames im lokalen Netz weiter | Layer 2 | Weiterleitung anhand von MAC-Adressen |
| Der Router leitet Pakete ins Internet | Layer 3 | Weiterleitung anhand von IP-Adressen |
| Die Verbindung nutzt TCP-Port 443 | Layer 4 | Kommunikation über TCP und Portnummer |
| TLS verschlüsselt die Verbindung | Layer 6 | Verschlüsselung und Darstellung |
| Der Browser ruft eine Webseite per HTTPS auf | Layer 7 | Anwendungsebene |
| Eine Stateful Firewall erlaubt Antwortpakete | Layer 3/4 | Verbindung wurde vorher erlaubt |
| Eine WAF prüft HTTP-/HTTPS-Anfragen | Layer 7 | Schutz der Webanwendung |

---

**Typische Prüfungsfallen**

| Falsche oder ungenaue Aussage | Besser / IHK-sicher |
|---|---|
| Eine Firewall arbeitet immer nur auf Layer 3 | Kommt auf die Firewall-Art an |
| Paketfilter arbeitet nur auf Layer 3 | Besser: Paketfilter arbeitet Layer 3/4 |
| Eine WAF schützt das ganze Netzwerk vollständig | Eine WAF schützt vor allem Webanwendungen auf Layer 7 |
| Hardware-Firewall ist eine eigene OSI-Schicht | Nein, Hardware beschreibt nur die Bauform |
| Switch und Router machen dasselbe | Nein, Switch = Layer 2 / MAC, Router = Layer 3 / IP |
| Layer 6 und 5 sind die wichtigsten Firewall-Schichten | Nein, für Firewalls sind meist Layer 3/4 und Layer 7 wichtig |