Was ist die generelle Definition einer Firewall?;Eine Anordnung von Hard- und Software, die als Übergang zwischen zwei zu trennenden TCP/IP-Netzen dient, von denen das eine einen höheren Schutzbedarf hat. Welche vier Hauptziele verfolgt der Einsatz einer Firewall?;Schutz vor Angriffen von außen, Schutz vor illegalen Zugriffen, Schutz vor fehlerhafter Software und Schutz vor Spyware . Was wird technisch unter einem "Packet-Filter" verstanden?;Ein Softwarefilter am Übergang zwischen Internet und LAN, der Pakete basierend auf Header-Informationen filtert. Was bedeutet der Begriff "Common Point of Trust" im Kontext von Firewalls?;Die Firewall stellt den zentralen Vertrauenspunkt für den Übergang zwischen unterschiedlichen Netzen dar, auf dem Sicherheitsmechanismen implementiert werden . Welches Prinzip gilt bei Firewalls für nicht ausdrücklich erlaubten Verkehr?;Alles, was nicht ausdrücklich in der Sicherheitspolitik erlaubt ist, wird von der Firewall abgewiesen. Was ist eine DMZ (Demilitarisierte Zone)?;Ein Zwischenbereich, auf den sowohl vom sicheren als auch vom unsicheren Netz zugegriffen werden kann, über den jedoch keine direkte Kommunikation von der unsicheren zur sicheren Zone erlaubt ist. Was versteht man unter "Out-of-Band-Management" bei Firewalls?;Die Administration der Firewall erfolgt über Wege, die keine Verbindung zum Nutznetzwerk haben (z. B. eigenes Netz oder lokale Konsole), um höchste Sicherheit zu gewährleisten . Was ist eine Personal Firewall?;Eine Software-Lösung, die direkt auf der Endbenutzer-Workstation (z. B. Windows-PC) installiert ist, um den Client vor Gefahren aus dem Internet zu schützen. Was ist ein Nachteil von Personal Firewalls bezüglich der Zuverlässigkeit?;Sie sind nicht besonders zuverlässig, da das darunterliegende Betriebssystem selbst Angriffsfläche bietet. Auf welchen Schichten des ISO/OSI-Modells arbeiten Paket-Filter (Firewalls der ersten Generation)?;Sie beschränken sich auf die Schichten 3 (Network-Layer) und 4 (Transport-Layer). Nach welchen fünf Attributen beurteilen Paket-Filter Datenpakete meistens?;Quell-IP-Adresse, Ziel-IP-Adresse, Quell-Port-Nummer, Ziel-Port-Nummer und Verbindungsstatus . Warum sind statische Paket-Filter bei UDP-Paketen sicherheitstechnisch problematisch?;Da UDP verbindungslos ist, kann auf UDP-Ebene nicht festgestellt werden, ob es sich um eine Anfrage oder eine Antwort handelt. Was unterscheidet einen dynamischen Paket-Filter von einem statischen?;Dynamische Paket-Filter merken sich Informationen (IP/Port) von nach außen gesendeten UDP-Paketen und lassen nur die passenden Antwortpakete zurück. Was ist "Stateful Inspection" bei Firewalls?;Eine Technologie, bei der sich die Firewall Status- und Kontextinformationen einer Kommunikationsbeziehung (z. B. den TCP-Handshake) merkt. Welchen Sicherheitsvorteil bietet Stateful Inspection gegenüber einfachen Paket-Filtern?;Sie lassen Pakete von außen (z. B. mit ACK-Flag) nur passieren, wenn zuvor von innen ein Verbindungsaufbau (SYN) stattfand. Was ist ein Application-Level-Gateway (Proxy)?;Eine Firewall-Komponente, die Informationen aus Schicht 7 (Anwendungsschicht) nutzt und die Verbindung in zwei getrennte Schritte (Client-Proxy, Proxy-Ziel) aufteilt . Welchen Vorteil bietet ein Application-Level-Gateway (Proxy) bei der Protokollierung?;Da der Proxy die Nutzdaten analysiert, ist eine sehr umfangreiche Protokollierung möglich, inklusive benutzerbezogener Auswertungen . Was bedeutet das "Store-and-Forward"-Prinzip bei einem SMTP-Proxy?;Die komplette E-Mail wird vom Proxy erst entgegengenommen und gespeichert, bevor sie nach erfolgreicher Annahme weitergeleitet wird . Welche zusätzlichen Sicherheitsfunktionen bietet ein HTTP-Proxy neben der Weiterleitung?;Benutzerauthentifizierung, Filtern von URLs, Blockieren aktiver Inhalte (Java/ActiveX) und Malware-Scanning. Aus welchen Komponenten besteht eine typische Firewall-Regel?;Richtung (Direction), Protokoll, Quelle (Host/Port), Ziel (Host/Port) und Erlaubnis (Block/Permit) . Wann sollte ein Sicherheitscheck der Firewall durchgeführt werden?;Nach Neuinstallation, bei baulichen/organisatorischen Änderungen, bei neuen Angriffsmethoden, nach Patches und nach Wechsel des Administrators . Was ist das Ziel eines Penetrationstests?;Sicherheitslücken und Schwachstellen kontrolliert aufzudecken, oft durchgeführt durch Dritte oder mit speziellen Tools, um die Sicherheit des Systems zu bewerten. Was ist "Banner Grabbing"?;Eine Technik, bei der Informationen (Banner) abgegriffen werden, die Firewalls oder Dienste beim Verbindungsaufbau senden, um Typ und Version des Systems zu identifizieren . Was ist "Firewalking"?;Eine Technik, die Pakete mit manipulierter TTL nutzt, um offene Ports hinter einer Firewall zu entdecken, indem analysiert wird, ob ein "TTL expired" Paket zurückkommt . Was ist ICMP-Tunneling?;Eine Angriffstechnik, bei der Nutzdaten oder Befehle in ICMP-Headern (z. B. Echo Request/Reply) gekapselt werden, um Firewalls zu umgehen. Was ist ein Intrusion Detection System (IDS)?;Ein passives Überwachungssystem, das Netzwerkverkehr analysiert, verdächtige Muster erkennt und alarmiert, aber nicht aktiv eingreift . Was ist der Unterschied zwischen NIDS und HIDS?;NIDS überwacht den gesamten Netzwerkverkehr an strategischen Punkten; HIDS überwacht Aktivitäten auf einem einzelnen Host . Was bedeutet signaturbasierte Erkennung bei einem IDS?;Der Abgleich von Netzwerkverkehr oder Systemaktivitäten mit einer Datenbank bekannter Angriffsmuster (Signaturen). Was bedeutet anomaliebasierte Erkennung bei einem IDS?;Die Überwachung auf Abweichungen von einem als normal definierten Systemverhalten. Was ist ein Intrusion Prevention System (IPS)?;Ein aktives System, das Angriffe nicht nur erkennt, sondern automatisch Maßnahmen ergreift (z. B. Blockieren), um sie zu verhindern. Nenne drei mögliche Reaktionen eines IPS.;Blockieren von IP-Adressen, Schließen von Ports, Beenden verdächtiger Prozesse. Was ist Snort?;Ein Open-Source-Netzwerk-Einbruchserkennungssystem (IDS), das Verkehr analysiert und verdächtige Aktivitäten anhand von Regeln erkennt. Welche drei Modi hat Snort?;Sniffer-Modus, Paket-Logger-Modus und Netzwerk-Einbruchserkennungsmodus (NIDS) . Aus welchen zwei Hauptkomponenten besteht eine Snort-Regel?;Regelkopf (Bedingungen wie IP/Port) und Regelkörper (Kriterien und Aktionen) . Was bewirkt die Snort-Aktion "alert"?;Sie löst einen Alarm aus und protokolliert das Paket. Was macht die Option "content" in einer Snort-Regel?;Sie sucht nach spezifischen Inhalten (Strings oder Byte-Folgen) im Paket. Was ist ein VPN (Virtual Private Network)?;Ein Netzwerk, das Komponenten über ein anderes (oft öffentliches) Netzwerk verbindet und dabei einen sicheren Tunnel für die Datenübertragung nutzt . Was wird als "Tunnel" in einem VPN bezeichnet?;Die gesicherte Verbindungsstrecke (verschlüsselte Datenpakete) zwischen den Gateways oder Endpunkten durch ein Fremdnetz. Nenne drei Layer-2-Tunneling-Protokolle.;PPTP, L2F und L2TP. Nenne ein Layer-3-Tunneling-Protokoll.;IPSec (IP-Security-Tunnelmodus). Was ist IPSec?;Ein Protokollframework zur Sicherung von IP-Kommunikation durch Authentifizierung und Verschlüsselung auf der Vermittlungsschicht. Welche zwei Hauptkomponenten umfasst die IPSec-Architektur?;Security Association (SA) und Security Policy Database (SPD). Was geschieht im IPSec "Transport Mode"?;Nur der IP-Payload (Nutzdaten) wird gesichert, der originale IP-Header bleibt erhalten (typisch für End-to-End-Kommunikation) . Was geschieht im IPSec "Tunnel Mode"?;Das gesamte ursprüngliche IP-Paket (Header + Payload) wird verschlüsselt und in ein neues IP-Paket gekapselt . Wofür steht AH bei IPSec und was leistet es?;Authentication Header; bietet Integritätsprüfung und Authentifizierung der IP-Pakete, aber keine Verschlüsselung des Payloads . Wofür steht ESP bei IPSec und was leistet es?;Encapsulating Security Payload; bietet Vertraulichkeit (Verschlüsselung), Integrität und optional Authentifizierung für den Payload . Was passiert in Phase 1 von IPSec (IKE)?;Aushandlung von Schlüsseln und Sicherheitsparametern sowie Authentifizierung der Partner . Was ist PPTP?;Point-to-Point Tunneling Protocol; ein Protokoll, das PPP-Pakete in IP-Datagramme kapselt, oft für Dial-Up-VPNs verwendet. Bietet L2F (Layer 2 Forwarding) eine eigene Datenverschlüsselung?;Nein, L2F bietet keine Verschlüsselung der Daten. Wie unterscheidet sich L2TP von PPTP und L2F?;Es vereint deren Vorteile, unterstützt mehrere Tunnel, nutzt UDP und verwendet zur Sicherheit IPSec-Verfahren, da es selbst keine Verschlüsselung definiert. Was ist SSL/TLS?;Ein Protokoll zur Sicherung der Internetkommunikation durch Verschlüsselung und Authentifizierung, genutzt z.B. bei HTTPS. Welche vier Protokolle umfasst der SSL/TLS-Stack?;Record Protocol, Handshake Protocol, Change Cipher Spec Protocol, Alert Protocol . Was geschieht beim SSL/TLS Handshake?;Authentifizierung der Parteien (meist Server), Aushandlung der Verschlüsselungsalgorithmen und Austausch von Schlüsseln. Was ist HTTPS?;Hypertext Transfer Protocol Secure; HTTP kombiniert mit einer SSL/TLS-Verschlüsselungsschicht für sichere Web-Übertragungen . Welchen Standard-Port verwendet HTTPS?;Port 443. Was benötigt ein Server für HTTPS zur Authentifizierung?;Ein digitales Zertifikat, das von einer Zertifizierungsstelle (CA) ausgestellt wurde. Was ist DNS over HTTPS (DoH)?;Ein Protokoll, das DNS-Anfragen und -Antworten verschlüsselt über HTTPS überträgt, um Privatsphäre und Sicherheit zu verbessern. Welches Problem löst DoH?;Es verhindert das Abhören und Manipulieren von DNS-Anfragen, die traditionell unverschlüsselt über UDP/TCP gesendet werden. Was ist S/MIME?;Secure/Multipurpose Internet Mail Extensions; ein Standard für Verschlüsselung und digitale Signatur von E-Mails. Was benötigt jeder Teilnehmer für S/MIME?;Ein digitales Zertifikat von einer vertrauenswürdigen Zertifizierungsstelle (CA). Wie wird bei S/MIME eine Nachricht verschlüsselt?;Der Absender nutzt den öffentlichen Schlüssel des Empfängers. Wie wird bei S/MIME eine Nachricht signiert?;Der Absender nutzt seinen eigenen privaten Schlüssel. Was ist PGP (Pretty Good Privacy)?;Ein Verschlüsselungsprogramm basierend auf asymmetrischer Kryptographie für E-Mails und Dateien. Wie unterscheidet sich die Vertrauensstellung bei PGP klassischerweise von S/MIME?;PGP nutzt oft ein "Web of Trust" (direkter Schlüsselaustausch/Signaturen) statt zentraler CAs (implizit durch Textkontext zu Schlüsseln). Was ist FTPS?;File Transfer Protocol Secure; eine Erweiterung von FTP, die SSL/TLS zur Verschlüsselung nutzt. Was ist der Unterschied zwischen Implicit und Explicit FTPS?;Bei Implicit wird sofort SSL/TLS erwartet; bei Explicit startet die Verbindung im Klartext und Verschlüsselung wird angefordert (AUTH TLS) . Was ist LDAPS?;LDAP over SSL/TLS; sichert den Zugriff auf Verzeichnisdienste (wie Active Directory) durch Verschlüsselung ab. Welchen Standard-Port nutzt LDAPS?;Port 636. Welche Rolle spielt der "Security Parameter Index" (SPI) bei IPSec?;Er ist einer der drei Parameter (neben IP-Adresse und Protokoll), der eine Security Association (SA) eindeutig identifiziert. Was ist der Unterschied zwischen einem Proxy und NAT?;Ein Proxy arbeitet auf Anwendungsebene und führt Verbindungen stellvertretend aus; NAT tauscht nur Adressen auf Netzwerkebene aus (obwohl Proxies auch NAT machen können). Warum sollte ein SMTP-Proxy Befehle wie DEBUG ignorieren?;Um potenzielle Angriffe, die Implementierungsfehler suchen oder das System ausspähen wollen, zu unterbinden . Was ist ein "Multi-Homed-Gateway"?;Ein Firewall-System mit mehrfachen Netzwerkkarten, die zu unterschiedlichen Teilnetzen gehören. Welche Angriffsmethode nutzt fragmentierte Pakete?;Fragmentierungsattacken versuchen oft, Paket-Filter oder Stateful Inspection Filter zu unterlaufen, da diese Teile evtl. ungeprüft durchlassen. Was ist "IP-Spoofing"?;Das Fälschen der Absender-IP-Adresse, um eine vertrauenswürdige Quelle vorzutäuschen. Warum ist ein redundantes Firewall-Design wichtig?;Um Ausfallsicherheit und hohe Verfügbarkeit für Bereiche mit erhöhtem Schutzbedarf zu gewährleisten. Was versteht man unter "Content-Security" bei Firewalls?;Schutz vor schädlichen Inhalten in Anwendungen, z.B. durch Applet-Filter (Java/ActiveX) oder Malware-Filter . Was macht ein "Dual-Homed-Gateway" bzw. Application Gateway bezüglich IP-Adressen?;Es nutzt für die Schnittstellen zum internen und externen Netz zwei verschiedene IP-Adressen und führt Network Address Translation durch . Was ist der Nachteil von statischen Paket-Filtern bezüglich der Protokollierung?;Angriffe werden oft nicht oder zu spät erkannt, da die Protokollierung auf den Inhalt der Sockets beschränkt ist und keine Nutzdaten sieht. Welche Art von Firewall eignet sich am besten, um interne Netzstruktur zu verbergen?;Application-Level-Gateways (Proxies), da für das Internet nur der Proxy sichtbar ist, nicht der interne Client. Was ist Mobile IP im Kontext von VPN-Protokollen?;Ein Protokoll, das Hosts erlaubt, das Netzwerk zu wechseln, während sie über eine statische "Heimatadresse" erreichbar bleiben. Warum ist die Trennung von Firewall und anderen Diensten (wie Mail/Webserver) auf derselben Hardware wichtig?;Damit ein Angriff auf einen Dienst (z. B. Webserver) nicht das gesamte Firewall-System kompromittiert . Was ist ein "Circuit Level Gateway"?;Eine Firewall-Art, die Verbindungen validiert (Handshake), aber keine tiefe Paketanalyse auf Anwendungsebene durchführt (im Text als Teil von Application Gateway Kontext erwähnt) [Implizit 2039-2041]. Wie hilft eine Firewall gegen Spyware?;Durch die Kontrolle des ausgehenden Datenverkehrs kann verhindert werden, dass Spyware gesammelte Daten an den Angreifer sendet. Welches Tool wird im Lehrbrief empfohlen, um Firewall-Regeln zu scannen/testen?;Nmap (für Portscans und OS-Detection). Was ist das "Three-Way-Handshake" bei TCP?;Der Verbindungsaufbau: SYN (Anfrage), SYN-ACK (Bestätigung), ACK (Bestätigung des Quellrechners) . Was bedeutet "Reject" im Gegensatz zu "Drop/Deny" bei einer Firewall-Regel?;Bei Reject wird das Paket abgewiesen und eine Fehlermeldung (z.B. ICMP Port Unreachable) gesendet; bei Drop/Deny wird es stillschweigend verworfen. Was ist ein "Zero-Day-Exploit" (indirekt erwähnt)?;Ein Angriff, der eine Sicherheitslücke ausnutzt, bevor ein Patch verfügbar ist (implizit durch "neue und unbekannte Gegner" erwähnt). Welche Rolle spielen "Sensoren" in einer IDS-Architektur?;Sie erfassen die Daten aus dem Netzwerk oder vom Host zur weiteren Analyse. Was ist eine "False Positive" Meldung bei einem IDS?;Ein Fehlalarm, bei dem harmloser Verkehr fälschlicherweise als Angriff erkannt wird (häufig bei Anomalie-Erkennung). Warum ist die Verschlüsselung bei VPN über öffentliche Netze essenziell?;Da die Daten über unsichere Netze (Internet) geleitet werden und ohne Verschlüsselung von Dritten mitgelesen werden könnten. Welches Protokoll wird oft für die Authentifizierung in PPTP genutzt?;MS-CHAP oder PAP/CHAP. Was ist der Vorteil von VPN bezüglich Kosten?;Geringere Kosten im Vergleich zu dedizierten Standleitungen. Welche Verschlüsselung nutzt HTTPS für die eigentliche Datenübertragung?;Symmetrische Verschlüsselung (z. B. AES), da sie schneller ist als asymmetrische. Was prüft der Client beim HTTPS-Verbindungsaufbau als Erstes?;Die Gültigkeit des digitalen Zertifikats des Servers. Was passiert, wenn ein IDS im "Inline-Modus" arbeitet?;Es kann Pakete verwerfen (drop), ähnlich wie ein IPS (Snort kann dies im Inline-Modus). Wofür steht die Abkürzung CA?;Certification Authority (Zertifizierungsstelle). Was ist ein "Man-in-the-Middle"-Angriff (Kontext SSL)?;Ein Angriff, bei dem sich jemand zwischen Client und Server schaltet; SSL/TLS verhindert dies durch Authentifizierung und Verschlüsselung [Implizit durch Schutzziel 2996]. Was ist der Hauptzweck des "Handshake Protocol" in SSL/TLS?;Authentifizierung und Aushandlung der Sicherheitsparameter (Cipher Suite, Schlüssel). Kann ein Paketfilter Viren in E-Mail-Anhängen erkennen?;Nein, da er meist nur Header (Layer 3/4) prüft und nicht den Inhalt (Payload) analysiert. Warum ist ein "Out-of-Band" Management sicherer?;Weil administrative Zugriffe physisch oder logisch vom normalen Datenverkehr getrennt sind und somit schwerer anzugreifen sind. Was definiert die "Security Policy" einer Firewall?;Sie legt fest, welcher Verkehr autorisiert ist und welcher blockiert werden soll. Was ist ein "Bastion Host" (Kontext Application Gateway)?;Ein speziell gesicherter Rechner (z. B. Proxy), der direkten Kontakt zum unsicheren Netz hat und Angriffen standhalten muss [Implizit 2069-2070]. Was ist der Unterschied zwischen Transport- und Tunnelmodus bei der Verschlüsselung (allgemein)?;Transportmodus verschlüsselt nur Daten; Tunnelmodus kapselt und verschlüsselt das gesamte Paket inkl. Header . Welche Ports müssen für IKE (Internet Key Exchange) oft geöffnet sein?;UDP Port 500. Welche Gefahr besteht bei unkontrollierten ausgehenden Verbindungen?;Malware kann "nach Hause telefonieren" oder Daten exfiltrieren (Datenabfluss).