Kurzfassung: Netzwerksegmentierung teilt ein flaches Netz in abgegrenzte Bereiche, damit ein Angreifer, der einen Teil übernimmt, nicht das Ganze erreicht. Sie ist die wirksamste bauliche Maßnahme gegen die seitliche Bewegung und zugleich eine Erkennung, weil jede Verbindung, die eine Segmentgrenze überschreitet, eine bewusste, protokollierte Entscheidung ist. Die klassische Form sind VLANs und Firewall-Regeln zwischen den Segmenten; die feinste Form ist die Mikrosegmentierung bis auf einzelne Anwendungen. Das Prinzip ist immer dasselbe: nur die Verbindungen erlauben, die wirklich gebraucht werden, und alles andere abweisen und sichtbar machen.
Netzwerksegmentierung ist eines der Prinzipien, das in fast jedem Verteidigungsthema auftaucht, in der Active-Directory-Härtung, bei Zero Trust, in der OT-Sicherheit und beim Firewall-Beitrag, aber selten für sich erklärt wird. Dabei ist es eine der wenigen baulichen Maßnahmen, die einen Angriff nicht nur erkennen, sondern verhindern: Ein gut segmentiertes Netz macht aus einem übernommenen System eine Sackgasse statt eines Sprungbretts. Dieser Beitrag erklärt das Prinzip von Grund auf: warum ein flaches Netz gefährlich ist, wie Segmentierung mit VLANs und Firewalls funktioniert, was Mikrosegmentierung darüber hinaus leistet, warum Segmentierung zugleich eine Erkennung ist und wie man in einem bestehenden Netz anfängt.
Warum ein flaches Netz gefährlich ist
Ein flaches Netz ist eines, in dem jedes System jedes andere erreichen kann. Das ist bequem, weil nichts konfiguriert werden muss, und genau deshalb weit verbreitet. Für einen Angreifer ist es das Paradies: Wer einen einzigen Arbeitsplatzrechner übernimmt, etwa über eine Phishing-Mail, kann von dort aus jeden Server, jeden anderen Client und den Domain Controller ansprechen, ohne eine einzige Grenze zu überwinden. Die seitliche Bewegung, der Weg vom ersten übernommenen System zum Rest des Netzes, ist in einem flachen Netz trivial. Segmentierung dreht das um: Sie zieht Grenzen ein, an denen der Angreifer hängen bleibt. Ein kompromittierter Client im Büronetz erreicht dann nicht mehr automatisch die Server im Rechenzentrum, sondern nur die Systeme im selben Segment und die wenigen Dienste, die über die Grenze ausdrücklich erlaubt sind.
Die klassische Segmentierung: VLANs und Firewalls
Die verbreitetste Form teilt das Netz in getrennte Bereiche, meist über VLANs (virtuelle LANs), die den physischen Switch in mehrere logische Netze aufteilen. Typische Segmente sind das Clientnetz der Arbeitsplätze, das Servernetz, ein Management-Netz für die Administration, ein Netz für Drucker und andere Geräte, ein Gastnetz und, wo vorhanden, ein OT-Netz für Steuerungssysteme. Zwischen diesen Segmenten steht eine Firewall, die entscheidet, welcher Verkehr die Grenze überqueren darf. Der Grundsatz ist derselbe wie bei der Windows-Firewall: standardmäßig alles verbieten und nur das ausdrücklich Nötige erlauben. Ein Client braucht Zugriff auf bestimmte Serverdienste, aber nicht auf das Management-Netz; ein Drucker muss von den Clients erreichbar sein, aber selbst nichts im Servernetz ansprechen. Jede erlaubte Verbindung ist eine bewusste Entscheidung, und die Summe dieser Entscheidungen ist die Segmentierungsrichtlinie.
Mikrosegmentierung: die feinste Stufe
Die klassische Segmentierung zieht Grenzen zwischen großen Bereichen, aber innerhalb eines Segments können sich Systeme oft noch frei erreichen. Die Mikrosegmentierung geht weiter und zieht Grenzen bis auf die Ebene einzelner Systeme oder Anwendungen: Jeder Server darf nur mit genau den Systemen sprechen, die er für seine Funktion braucht, und mit keinem anderen. Ein Webserver etwa darf mit seiner Datenbank sprechen, aber nicht mit den anderen Webservern daneben. Umgesetzt wird das nicht mehr über physische Netzgrenzen, sondern über Richtlinien, die an der Identität der Systeme hängen, oft in virtualisierten und Cloud-Umgebungen. Das ist dieselbe Idee wie die feingranulare Segmentierung im Zero-Trust-Modell: kein implizites Vertrauen zwischen Nachbarn, sondern nur ausdrücklich erlaubte Verbindungen. Mikrosegmentierung ist aufwendiger, aber sie reduziert die Angriffsfläche auf ein Minimum, weil selbst ein übernommener Server fast nichts mehr erreicht.
Segmentierung ist auch Erkennung
Der oft übersehene zweite Nutzen: In einem segmentierten Netz ist jede Verbindung, die eine Grenze überschreitet, eine bewusste, protokollierte Entscheidung, und eine unerwartete Überschreitung ist ein starkes Signal. Wenn ein Arbeitsplatzrechner plötzlich versucht, das Management-Netz oder einen Server zu erreichen, den er nie braucht, weist die Firewall an der Segmentgrenze das ab und protokolliert es. In einem flachen Netz wäre dieselbe Verbindung unsichtbar, weil sie erlaubt ist; im segmentierten Netz ist sie ein Alarm. Damit wird die Segmentierung zur Erkennungsquelle: Die abgewiesenen Verbindungen an den Segmentgrenzen gehören ins SIEM, und weil im gesperrten Zustand kaum legitime Überschreitungen vorkommen, ist jede ein Blick wert. Das ist derselbe Effekt, den der Beitrag zur seitlichen Bewegung beschreibt: Segmentierung macht die Bewegung nicht nur schwerer, sondern auch sichtbarer.
In einem bestehenden Netz anfangen
- Die kritischsten Grenzen zuerst. Nicht das ganze Netz auf einmal segmentieren, sondern mit den Grenzen mit dem größten Nutzen beginnen: die Trennung des Client- vom Servernetz, die Abschottung des Management-Netzes und, wo vorhanden, die Isolierung der OT. Diese wenigen Grenzen bringen den größten Teil der Wirkung.
- Erst beobachten, dann sperren. Vor dem Ziehen einer Grenze den Verkehr über sie eine Weile mitschreiben, um die legitimen Verbindungen zu kennen. So vermeidet man, einen gebrauchten Weg versehentlich zu kappen und den Betrieb zu stören.
- Die erlaubten Verbindungen dokumentieren. Jede Regel, die eine Grenze öffnet, bekommt eine Begründung: Wer braucht diese Verbindung wofür? Ohne Dokumentation wächst die Regelmenge zu einem undurchschaubaren Gestrüpp, das niemand mehr zurückbauen traut.
- Die Grenzen überwachen. Die abgewiesenen Verbindungen an den Segmentgrenzen ins SIEM bringen, damit aus der Sperre eine Erkennung wird. Das ist der zweite, gleich wertvolle Teil der Segmentierung.
- Schrittweise verfeinern. Von den groben Segmenten nach und nach zu feineren Grenzen, an den kritischsten Systemen beginnend. Mikrosegmentierung ist das Ziel, nicht der Startpunkt.
Die typischen Fehler
- VLANs ohne Firewall. VLANs allein trennen nur die Broadcast-Domänen, nicht den Verkehr. Ohne eine Firewall zwischen den Segmenten, die den Übergang kontrolliert, ist die Segmentierung nur kosmetisch. Die Grenze entsteht an der Firewall, nicht am VLAN.
- Zu weite Regeln. Eine Regel, die ein ganzes Segment für ein anderes öffnet, hebt die Segmentierung wieder auf. Die Einschränkung auf die konkreten Dienste und Systeme ist der Kern der Wirkung.
- Das Management-Netz vergessen. Die Administrationsschnittstellen sind das wertvollste Ziel. Wenn sie im selben Netz wie die Clients erreichbar sind, ist die Segmentierung an der wichtigsten Stelle offen. Das Management-Netz gehört am strengsten abgeschottet, dieselbe Idee wie die Tiered Administration.
- Nicht überwacht. Wer segmentiert, aber die abgewiesenen Überschreitungen nicht protokolliert, verschenkt die halbe Wirkung. Die Sperre hält, aber niemand sieht die Versuche.
Fazit
Netzwerksegmentierung ist die bauliche Maßnahme, die einen Angriff an seiner gefährlichsten Stelle stoppt: der Ausbreitung im Netz. Ein flaches Netz macht die seitliche Bewegung trivial, ein segmentiertes macht aus jedem übernommenen System eine Sackgasse und aus jeder unerwarteten Grenzüberschreitung einen Alarm. Von den groben VLAN-Grenzen mit Firewall bis zur Mikrosegmentierung einzelner Anwendungen gilt immer dasselbe Prinzip: nur das Nötige erlauben, alles andere abweisen und sichtbar machen. Wer mit den kritischsten Grenzen anfängt, vor dem Sperren beobachtet und die Übergänge überwacht, gewinnt zugleich Schutz und Erkennung. Für ein Blue Team ist die Segmentierung deshalb eine der lohnendsten Investitionen überhaupt, weil sie die Grundlage bildet, auf der Zero Trust, AD-Härtung und OT-Sicherheit aufbauen.