{"id":244,"date":"2026-08-04T09:00:00","date_gmt":"2026-08-04T07:00:00","guid":{"rendered":"https:\/\/doranurban.de\/portfolio\/?p=244"},"modified":"2026-07-27T17:48:07","modified_gmt":"2026-07-27T15:48:07","slug":"netzwerkperimeter-zero-trust","status":"publish","type":"post","link":"https:\/\/doranurban.de\/portfolio\/fachliches\/netzwerkperimeter-zero-trust\/","title":{"rendered":"Der Netzwerkperimeter und warum er nicht mehr h\u00e4lt"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Das klassische Sicherheitsmodell eines Netzwerks ist schnell erkl\u00e4rt: Au\u00dfen steht eine Firewall, innen wird vertraut. Wer die Grenze passiert hat, gilt als berechtigt. Das ist bequem, gut verstanden und \u00fcber Jahrzehnte gewachsen \u2013 und es hat eine Voraussetzung, die immer seltener erf\u00fcllt ist. Es muss ein Innen geben.<\/p><p class=\"wp-block-paragraph\">Ein Fernzugriffs-VPN verschiebt diese Grenze nach au\u00dfen. Wer sich vom Heimnetz aus einw\u00e4hlt, holt den Perimeter faktisch in ein fremdes Netzwerk \u2013 mit dem Drucker, dem Fernseher und allem anderen, was dort noch h\u00e4ngt. Split-Tunneling versch\u00e4rft das, und zwar auch dann, wenn niemand es bewusst eingeschaltet hat: Eine unsauber konfigurierte Doppelbelegung von IPv4 und IPv6 reicht, damit ein Teil des Verkehrs am Tunnel vorbeil\u00e4uft. Cloud-Dienste l\u00f6sen das Innen dann vollends auf.<\/p><p class=\"wp-block-paragraph\">Der Punkt, der mich beim Einarbeiten am meisten besch\u00e4ftigt hat, ist ein anderer: Fast alle g\u00e4ngigen Pr\u00e4ventionsma\u00dfnahmen zielen auf Benutzerkonten \u2013 Mehrfaktor-Authentifizierung, Rechtebeschr\u00e4nkung, Passwortregeln. Die Perimeterinfrastruktur selbst, also Firewall und VPN-Gateway, wird dabei als Schutz gedacht und selten als Ziel. Genau dort h\u00e4ufen sich aber die schwerwiegenden Schwachstellen.<\/p><p class=\"wp-block-paragraph\">Zero Trust dreht die Ausgangsfrage um. Statt zu fragen, wo jemand steht, wird gefragt, ob dieser Zugriff jetzt, von diesem Ger\u00e4t, f\u00fcr diese Ressource gerechtfertigt ist \u2013 und zwar bei jeder Anfrage neu. Drei Leitgedanken tragen das: <em>Assume Breach<\/em>, also die Annahme, dass jemand bereits drin ist; <em>Least Privilege<\/em>, also so wenig Rechte wie irgend m\u00f6glich; und <em>Earned Trust<\/em>, also Vertrauen, das erarbeitet und nicht vorausgesetzt wird.<\/p><p class=\"wp-block-paragraph\">Der Satz, der mir davon am l\u00e4ngsten h\u00e4ngen geblieben ist, klingt zun\u00e4chst \u00fcbertrieben: Bereits die M\u00f6glichkeit, einem System \u00fcberhaupt ein Paket zu schicken, um sich dort anzumelden, ist ein Privileg. Das ergibt Sinn, sobald man sich ansieht, wie viele kritische L\u00fccken den Anmeldemechanismus schlicht umgehen. Dann n\u00fctzt die beste Authentifizierung nichts \u2013 erreichbar zu sein ist bereits das Problem.<\/p><p class=\"wp-block-paragraph\">Ehrlich bleiben muss man trotzdem: Zero Trust sch\u00fctzt vor allem Vertraulichkeit und Integrit\u00e4t, und das gelegentlich auf Kosten der Verf\u00fcgbarkeit. Wer alles st\u00e4ndig pr\u00fcft, baut zus\u00e4tzliche Stellen ein, an denen etwas ausfallen kann. Ein Restrisiko bleibt bei jedem Konzept.<\/p><h3 class=\"wp-block-heading\">Leseempfehlungen<\/h3><ul class=\"wp-block-list\"><li>BSI: <em>Positionspapier Zero Trust 2023<\/em> \u2013 kompakt, kostenlos, und die beste deutschsprachige Einstiegsquelle. <a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Downloads\/DE\/BSI\/Publikationen\/TechnischeLeitlinien\/Zero-Trust\/Zero-Trust_04072023.html\" rel=\"noopener\">bsi.bund.de<\/a><\/li><li>Jason Garbis, Jerry W. Chapman: <em>Zero Trust Sicherheit. Ein Leitfaden f\u00fcr Unternehmen<\/em>, Apress 2024 \u2013 das Lehrbuch, wenn es \u00fcber den \u00dcberblick hinausgehen soll. <a href=\"https:\/\/doi.org\/10.1007\/979-8-8688-0105-1\" rel=\"noopener\">doi.org\/10.1007\/979-8-8688-0105-1<\/a>. Das englische Original <em>Zero Trust Security. An Enterprise Guide<\/em> von 2021 liegt unter <a href=\"https:\/\/doi.org\/10.1007\/978-1-4842-6702-8\" rel=\"noopener\">doi.org\/10.1007\/978-1-4842-6702-8<\/a>.<\/li><li>Martin Kappes: <em>Netzwerk- und Datensicherheit. Eine praktische Einf\u00fchrung<\/em>, Springer Vieweg, 3. Auflage \u2013 f\u00fcr die Grundlagen zu VPN und Tunneling. <a href=\"https:\/\/doi.org\/10.1007\/978-3-658-16127-9\" rel=\"noopener\">doi.org\/10.1007\/978-3-658-16127-9<\/a><\/li><li>BSI: <em>IT-Grundschutz-Kompendium<\/em>, Bausteine NET.1.1 und NET.3.2 \u2013 trocken, aber als Blaupause f\u00fcr Netzarchitektur erstaunlich brauchbar. <a href=\"https:\/\/www.bsi.bund.de\/DE\/Themen\/Unternehmen-und-Organisationen\/Standards-und-Zertifizierung\/IT-Grundschutz\/IT-Grundschutz-Kompendium\/it-grundschutz-kompendium_node.html\" rel=\"noopener\">bsi.bund.de<\/a><\/li><\/ul><p class=\"has-small-font-size wp-block-paragraph\"><em>Dieser Text geht auf eine Seminararbeit zur\u00fcck, die ich im Studium zum Thema Netzwerkperimeter und Zero Trust geschrieben habe. Was hier steht, ist meine Einordnung aus Lekt\u00fcre und Besch\u00e4ftigung mit dem Thema \u2013 keine eigene Forschung und kein Anspruch auf Vollst\u00e4ndigkeit.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>Firewall au\u00dfen, Vertrauen innen: Das Modell funktioniert nur, solange es ein Innen gibt. Warum Zero Trust die Frage anders stellt.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"0","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[30,34,31],"class_list":["post-244","post","type-post","status-publish","format-standard","hentry","category-fachliches","tag-it-sicherheit","tag-netzwerktechnik","tag-zero-trust"],"_links":{"self":[{"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/posts\/244","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/comments?post=244"}],"version-history":[{"count":2,"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/posts\/244\/revisions"}],"predecessor-version":[{"id":262,"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/posts\/244\/revisions\/262"}],"wp:attachment":[{"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/media?parent=244"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/categories?post=244"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/doranurban.de\/portfolio\/wp-json\/wp\/v2\/tags?post=244"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}