Industrielle Kommunikation und Vernetzung – Anlagennetze segmentieren
Industrielle Kommunikation und Vernetzung – Anlagennetze segmentieren
Einleitung
In diesem aiMOOC lernst Du, ein industrielles Netz so zu strukturieren, dass Büro-IT und Produktion getrennt bleiben und nur fachlich notwendige Verbindungen freigegeben werden. Du arbeitest mit einer rein virtuellen, fiktiven Lernanlage. Im Mittelpunkt stehen Industrial Ethernet, VLAN, Firewall, DMZ, Kommunikationsfreigaben und Diagnose.
Ausbildungsfall: Die fiktive Lernfabrik „SimuWerk A17“ betreibt eine Abfüllanlage. Produktionswerte sollen im Büro sichtbar sein. Büro-PCs dürfen aber niemals direkt auf die Steuerung zugreifen.
Sicherheitsregel für alle Übungen: Nutze ausschließlich lokale Simulationen, Schulungsnetze oder ausdrücklich autorisierte Testumgebungen. Die hier verwendeten Adressen stammen aus Dokumentationsnetzen nach RFC 5737. Greife keine fremden Netze, Produktivanlagen, Zugangsdaten oder Kundendaten an und übertrage keine Daten ungefragt.

Lernziele
Nach dem Kurs kannst Du Büro- und Produktionsnetze unterscheiden, Zonen bilden, Datenflüsse beschreiben, Freigaben nach dem Minimalprinzip bewerten und typische Segmentierungsfehler diagnostizieren.
Kurzformat des Kurses
| Lerneinheit | Zeit | Schwerpunkt |
|---|---|---|
| 1 | ca. 8 min | Büro und Produktion trennen |
| 2 | ca. 8 min | VLAN und physische Segmentierung |
| 3 | ca. 10 min | Firewall, DMZ und Freigaben |
| 4 | ca. 10 min | Signalverläufe verstehen |
| 5 | ca. 12 min | Diagnose und Transfer |
Lerneinheit 1: Warum segmentieren?
Ein Produktionsnetz hat andere Schutzziele als ein Büronetz. Ein Ausfall oder eine Fehlkommunikation kann dort nicht nur Daten betreffen, sondern auch Maschinenzustände und Verfügbarkeit. Das BSI empfiehlt deshalb, OT-Netze in Bereiche zu segmentieren und Zugriffe zwischen OT und IT zu kontrollieren.

Merksatz: Nicht „alles mit allem“ verbinden, sondern nur die Kommunikation ermöglichen, die für den Prozess wirklich erforderlich ist.
Die drei Zonen der Lernanlage
| Zone | Fiktives Netz | Beispiel | Schutzidee |
|---|---|---|---|
| Büro-IT | 192.0.2.0/24 | Office-PC, ERP/MES | keine direkte Steuerung der Anlage |
| OT-DMZ | 198.51.100.0/24 | Datenbroker, Wartungs-Jump-Host | kontrollierter Übergang |
| Produktion | 203.0.113.0/24 | HMI, SPS, Sensoren | Steuerung bleibt abgeschirmt |
Die Adressbereiche sind ausschließlich für Dokumentation und Training vorgesehen.
Lerneinheit 2: VLAN und Netzgrenzen
Ein VLAN bildet ein logisches Teilnetz. Geräte können am gleichen physischen Switch angeschlossen sein und trotzdem unterschiedlichen logischen Netzen angehören. Ein VLAN ersetzt jedoch nicht automatisch eine Firewall. Sobald Verkehr zwischen Zonen kontrolliert werden muss, braucht es eine geeignete Routing- und Filterinstanz.

Was passiert im Ethernet-Frame?
Bei IEEE 802.1Q kann ein VLAN-Tag in einen Ethernet-Frame eingefügt werden. So kann ein VLAN-fähiger Switch erkennen, zu welchem logischen Netz ein Frame gehört.

Praxisbezug: Ein Access-Port gehört typischerweise zu einem VLAN. Ein Trunk kann mehrere VLANs transportieren. Die Sicherheitswirkung entsteht erst aus sauberer Zuordnung, kontrolliertem Routing und geeigneten Filterregeln.
Lerneinheit 3: Firewall, DMZ und Freigaben
Eine Firewall kontrolliert Datenverkehr zwischen Zonen. Eine DMZ dient als Pufferzone für Systeme, die Daten zwischen unterschiedlich geschützten Netzen vermitteln.

Freigabematrix der SimuWerk A17
| Quelle | Ziel | Dienst | Entscheidung | Begründung |
|---|---|---|---|---|
| Office-PC 192.0.2.10 | SPS 203.0.113.30 | beliebig | DENY | Bürogeräte benötigen keinen direkten Steuerungszugriff |
| MES 192.0.2.20 | Datenbroker 198.51.100.10 | HTTPS | ALLOW | Produktionsdaten werden über die DMZ bereitgestellt |
| HMI 203.0.113.20 | Datenbroker 198.51.100.10 | HTTPS | ALLOW | freigegebene Telemetrie verlässt kontrolliert die OT-Zone |
| Office-PC 192.0.2.10 | HMI 203.0.113.20 | beliebig | DENY | keine direkte Verbindung von Büro zu Bedien- und Beobachtungssystemen |
| OT-DMZ | Produktion | nicht dokumentierter Dienst | DENY | unbekannte Kommunikation wird nicht pauschal freigegeben |
Freigabeprinzip: Quelle, Ziel und benötigter Dienst müssen begründet sein. Eine Regel wie „any to any“ widerspricht dem Minimalprinzip.
Industrieller Switch

Ein industrieller Switch ist für die Anforderungen industrieller Umgebungen ausgelegt. Managed Switches können unter anderem VLANs unterstützen und Diagnoseinformationen bereitstellen.
Lerneinheit 4: Virtuelle Anlage und Signalverläufe
Die virtuelle Anlage besteht aus Sensor S1, SPS, HMI, OT-DMZ-Datenbroker und MES. Alle Namen, Adressen und Daten sind fiktiv.
| Baustein | Aufgabe | Zone |
|---|---|---|
| Sensor S1 | meldet „Flasche vorhanden“ | Produktion |
| SPS | verarbeitet das Signal und setzt den Anlagenzustand | Produktion |
| HMI | zeigt den Zustand dem Bedienpersonal | Produktion |
| Datenbroker | übernimmt freigegebene Telemetrie | OT-DMZ |
| MES | liest Produktionskennzahlen | Büro-IT |
Signalverlauf A: Steuerung bleibt in der Produktion
| Schritt | Signal | Weg | Bewertung |
|---|---|---|---|
| 1 | S1 = 1 | Sensor → SPS | interner OT-Verkehr |
| 2 | Zustand = „bereit“ | SPS → HMI | interner OT-Verkehr |
| 3 | Anzeige aktualisieren | HMI lokal | keine Bürofreigabe nötig |
Diagnosefrage: Muss ein Büro-PC beteiligt sein? Nein. Die Steuerkette bleibt innerhalb der Produktionszone.
Signalverlauf B: Produktionswert ins Büro
| Schritt | Datenfluss | Entscheidung |
|---|---|---|
| 1 | HMI → Datenbroker in der OT-DMZ | erlaubte Telemetrie |
| 2 | Datenbroker speichert fiktiven Wert „Stückzahl = 120“ | lokal in der DMZ |
| 3 | MES → Datenbroker | erlaubter Lesezugriff |
| 4 | MES erhält Stückzahl | kein direkter Zugriff auf SPS oder HMI |
Wichtig: Ein Informationsbedarf im Büro ist kein Grund, das Büronetz direkt mit der SPS zu verbinden.
Lerneinheit 5: Diagnose
Bei einer Störung arbeitest Du von der Architektur zur konkreten Freigabe: Zone → Quelle → Ziel → Dienst → Regel → Rückweg → Protokollierung.
| Symptom | Prüffrage | Typische Ursache im virtuellen Fall |
|---|---|---|
| MES sieht keine Stückzahl | Erreicht das MES den Datenbroker? | Office-DMZ-Freigabe fehlt |
| HMI arbeitet, Datenbroker bleibt leer | Darf die Telemetrie die OT-Zone verlassen? | OT-DMZ-Freigabe fehlt |
| Office-PC erreicht SPS | Gibt es eine direkte Route oder zu breite Regel? | Segmentierung oder Firewallregel fehlerhaft |
| VLAN-Verkehr landet im falschen Segment | Stimmen Portzuordnung und Tagging? | VLAN-Konfiguration fehlerhaft |
Gestufte Hilfen
| Stufe | Hilfe |
|---|---|
| Hilfe 1 | Markiere zuerst, in welcher Zone Quelle und Ziel liegen. |
| Hilfe 2 | Formuliere den benötigten Datenfluss als „Quelle → Ziel → Dienst“. |
| Hilfe 3 | Prüfe, ob die Aufgabe auch ohne direkten Bürozugriff auf die Produktion lösbar ist. |
| Hilfe 4 | Vergleiche Deine Lösung mit dem Prinzip „standardmäßig sperren, nur begründet freigeben“. |
Begründetes Feedback zum Ausbildungsfall
| Entscheidung | Feedback |
|---|---|
| Office-PC → SPS direkt erlauben | Nicht geeignet, weil ein allgemeiner Büroarbeitsplatz keine notwendige Steuerungsfunktion besitzt und die Netzgrenze umgangen würde. |
| MES → DMZ-Datenbroker erlauben | Geeignet, wenn nur der benötigte Lesedienst freigegeben und protokolliert wird. |
| HMI → DMZ-Datenbroker für Telemetrie erlauben | Geeignet, wenn der Datenfluss fachlich erforderlich, dokumentiert und auf Quelle, Ziel und Dienst begrenzt ist. |
| Alle Verbindungen zwischen IT und OT erlauben | Nicht geeignet, weil damit die Segmentierung praktisch aufgehoben wird. |
Steuerungs- und Diagnoseauftrag
In der virtuellen Anlage wird S1 aktiv. Die SPS setzt „bereit“, das HMI zeigt den Zustand und überträgt anschließend nur die freigegebene Stückzahl an den Datenbroker. Das MES soll diese Zahl lesen.
Dein Auftrag: Entscheide für jeden Übergang, ob er lokal in der Produktionszone bleibt oder eine dokumentierte Freigabe benötigt. Begründe jede Freigabe mit Quelle, Ziel, Dienst und Zweck.
Erwartetes Feedback: Eine gute Lösung hält Steuerbefehle in der OT-Zone und lässt nur die notwendige Telemetrie über den kontrollierten Übergang passieren.
Interaktive Aufgaben
Quiz: Teste Dein Wissen
Warum werden Büro-IT und Produktionsnetz getrennt? (Damit nur notwendige Kommunikation kontrolliert zwischen den Bereichen stattfindet) (!Damit jeder Büro-PC die SPS direkt erreichen kann) (!Damit VLANs ohne Switch funktionieren) (!Damit keine Netzwerkdokumentation mehr nötig ist)
Welche Funktion hat eine OT-DMZ im Ausbildungsfall? (Sie bildet einen kontrollierten Vermittlungsbereich zwischen Büro und Produktion) (!Sie ersetzt alle Firewalls im Unternehmen) (!Sie verbindet jedes Gerät ungefiltert mit dem Internet) (!Sie ist nur ein anderer Name für die SPS)
Welche Freigabe ist im SimuWerk-Fall sinnvoll? (MES zum Datenbroker über den benötigten Lesedienst) (!Office-PC direkt zur SPS mit beliebigen Diensten) (!Büronetz vollständig zum HMI) (!Jedes Gerät zu jedem Ziel)
Was beschreibt ein VLAN? (Ein logisches Teilnetz innerhalb einer gemeinsamen Netzinfrastruktur) (!Eine mechanische Sicherung im Schaltschrank) (!Ein analoges Sensorsignal) (!Eine Benutzerrolle im HMI)
Was muss vor einer Firewallfreigabe bekannt sein? (Quelle Ziel Dienst und fachlicher Zweck) (!Nur die Farbe des Netzwerkkabels) (!Nur der Gerätename) (!Nur die Anzahl der Switchports)
Wo bleibt der Signalweg Sensor zu SPS im Ausbildungsfall? (In der Produktionszone) (!Im Büronetz) (!Im Internet) (!In der OT-DMZ)
Was ist bei einer nicht dokumentierten Verbindung zwischen Zonen sinnvoll? (Sie zunächst zu sperren und fachlich zu prüfen) (!Sie dauerhaft pauschal freizugeben) (!Die Firewall vollständig zu deaktivieren) (!Alle VLANs zusammenzulegen)
Welche Aussage zur Diagnose ist richtig? (Zuerst Zone Quelle Ziel und benötigten Dienst prüfen) (!Zuerst alle Regeln auf beliebige Kommunikation setzen) (!Zuerst die Produktionsanlage mit dem Internet verbinden) (!Zuerst fremde Netze scannen)
Welche Aussage zu VLAN und Firewall ist richtig? (Ein VLAN segmentiert logisch während eine Firewall Datenflüsse zwischen Zonen kontrollieren kann) (!Ein VLAN ersetzt immer jede Firewall) (!Eine Firewall kann keine Netze trennen) (!VLANs funktionieren nur ohne Switch)
Welche Übungsumgebung ist für diesen Kurs zulässig? (Eine lokale oder ausdrücklich autorisierte Testumgebung mit fiktiven Daten) (!Ein fremdes Firmennetz ohne Erlaubnis) (!Eine laufende Kundenanlage ohne Auftrag) (!Ein unbekanntes Produktionsnetz aus dem Internet)
Memory
| VLAN | logisches Netzsegment |
| Firewall | kontrolliert Datenflüsse |
| OT-DMZ | Vermittlungszone |
| SPS | verarbeitet Prozesssignale |
| HMI | Bedienung und Anzeige |
| Freigabematrix | dokumentierte Kommunikationsregeln |
| Segmentierung | Trennung nach Schutzbedarf |
Drag and Drop
| Ordne die richtigen Begriffe zu. | Thema |
|---|---|
| Produktionszone | Sensor und SPS |
| OT-DMZ | Datenbroker |
| Büro-IT | MES und Office-PC |
| Firewallregel | Quelle Ziel Dienst und Entscheidung |
| Diagnose | Soll- und Ist-Datenfluss vergleichen |
...
Kreuzworträtsel
| Segmentierung | Wie heißt die Aufteilung eines Netzes in abgegrenzte Bereiche? |
| Firewall | Welche Komponente kontrolliert erlaubte Datenflüsse zwischen Zonen? |
| Freigabe | Wie heißt eine ausdrücklich erlaubte Kommunikationsbeziehung? |
| VLAN | Welche Technik bildet logische Teilnetze auf einer gemeinsamen Switch-Infrastruktur? |
| Historian | Wie wird ein System zur Speicherung historischer Prozessdaten häufig genannt? |
| Diagnose | Wie heißt die systematische Suche nach einer Kommunikationsstörung? |
LearningApps
Lückentext
Offene Aufgaben
Leicht
- Basisaufgabe 1: Markiere in der virtuellen SimuWerk-Anlage Büro-IT, OT-DMZ und Produktion. Feedback: Richtig ist eine Lösung, wenn SPS und HMI nicht im Büronetz liegen und die DMZ als eigener Übergangsbereich erkennbar ist.
- Basisaufgabe 2: Beschreibe den Weg „Sensor → SPS → HMI“ in drei kurzen Sätzen. Feedback: Der komplette Steuerungsweg bleibt in der Produktionszone; eine Bürofreigabe ist dafür nicht nötig.
- Basisaufgabe 3: Entscheide für „Office-PC → SPS“ und „MES → Datenbroker“ jeweils ALLOW oder DENY und begründe. Feedback: Der direkte Office-SPS-Zugriff ist unnötig; der MES-Zugriff auf den vorgesehenen DMZ-Dienst ist fachlich begründbar.
- Basisaufgabe 4: Vergleiche das VLAN-Bild und das Firewall-Bild. Notiere je einen Unterschied. Feedback: Eine tragfähige Antwort unterscheidet logische Segmentierung von kontrollierter zonenübergreifender Kommunikation.
Standard
- Anwendungsaufgabe 1: Erstelle für fünf fiktive Datenflüsse eine Matrix mit Quelle, Ziel, Dienst, Entscheidung und Begründung. Feedback: Gute Regeln sind spezifisch und vermeiden pauschale Freigaben.
- Anwendungsaufgabe 2: Das MES erreicht den Datenbroker nicht, das HMI funktioniert lokal. Entwickle eine Diagnosefolge. Feedback: Sinnvoll ist die Prüfung von Zone, Erreichbarkeit, Firewallregel und Dienst in dieser Reihenfolge statt einer pauschalen Lockerung aller Regeln.
- Anwendungsaufgabe 3: Plane drei VLANs für Büro, OT-DMZ und Produktion in einer lokalen Simulation. Verwende nur fiktive Dokumentationsadressen. Feedback: Die Lösung ist schlüssig, wenn Geräte eindeutig zugeordnet sind und Verkehr zwischen VLANs nur über eine kontrollierte Instanz läuft.
- Anwendungsaufgabe 4: Zeichne den Signalweg einer Stückzahl vom HMI zum MES mit der OT-DMZ dazwischen. Feedback: Das Büro darf seine Information erhalten, ohne direkt mit SPS oder HMI verbunden zu werden.
Schwer
- Transferaufgabe 1: Entwirf für eine zweite virtuelle Produktionslinie ein Segmentierungskonzept mit eigener Produktionszone. Feedback: Eine gute Lösung begrenzt Fehlerauswirkungen und trennt Kommunikationsbedarfe nachvollziehbar.
- Transferaufgabe 2: Ein fiktiver externer Instandhalter benötigt zeitweise Zugriff. Entwickle ein Konzept mit Freigabezeitraum, Vermittlungssystem und Protokollierung, ohne einen offenen Direktzugang zur SPS zu schaffen. Feedback: Der Zugriff sollte kontrolliert, zeitlich begrenzt, nachvollziehbar und auf das notwendige Ziel beschränkt sein.
- Transferaufgabe 3: Formuliere einen Prüfablauf für eine neue Freigabe vom MES zu einem zusätzlichen DMZ-Dienst. Feedback: Fachlicher Bedarf, Risiko, Test, Dokumentation und Rückfallmöglichkeit gehören vor die produktive Freischaltung.
- Transferaufgabe 4: Simuliere in einer lokalen Testumgebung eine versehentlich zu breite Freigabe und beschreibe, wie Du sie anhand der Kommunikationsmatrix erkennst und korrigierst. Feedback: Ziel ist nicht das Ausnutzen einer Schwachstelle, sondern das Erkennen einer Regelabweichung und die Rückkehr zur minimal notwendigen Freigabe.


Lernkontrolle
- Architektur begründen: Erkläre, warum eine OT-DMZ im Ausbildungsfall besser geeignet ist als eine direkte Verbindung zwischen Office-PC und SPS.
- Datenfluss übertragen: Übertrage das Prinzip auf eine Verpackungsanlage und nenne zwei Daten, die ins Büro dürfen, sowie zwei Steuerungsfunktionen, die in der Produktion bleiben sollten.
- Fehlerbild analysieren: Das MES verliert Daten, die SPS steuert jedoch weiter korrekt. Leite daraus ab, welche Netzbereiche zuerst untersucht werden sollten.
- Regeländerung bewerten: Beurteile die Forderung „zur Fehlersuche kurz any-to-any freigeben“ und entwickle eine risikoärmere Alternative.
- Schutzbedarf übertragen: Erkläre, wie sich ein höherer Schutzbedarf einer Produktionszelle auf Segmentierung, Freigaben und Diagnose auswirken sollte.
- Kommunikationsmatrix prüfen: Finde in einer selbst erstellten Matrix eine unnötige Freigabe und begründe, wie sie eingeschränkt oder entfernt werden kann.
Lernnachweis
Für einen Lernnachweis solltest Du zeigen, dass Du eine virtuelle Anlage in sinnvolle Zonen gliedern, notwendige Datenflüsse begründen, eine Freigabematrix erstellen, Signalverläufe nachvollziehen und Fehler anhand von Soll- und Ist-Kommunikation diagnostizieren kannst. Außerdem musst Du erklären können, warum direkte oder pauschale Freigaben zwischen Büro und Produktion vermieden werden.
Als praktischer Nachweis eignet sich ein selbst gezeichneter Netzplan der SimuWerk A17 mit Zonen, fiktiven Dokumentationsadressen, Firewallgrenzen, erlaubten Datenflüssen und einer kurzen Begründung jeder Freigabe.
Fachquellen und Medienprüfung
| Quelle | Bedeutung für den Kurs |
|---|---|
| BSI: ICS-Security-Kompendium | Netzsegmentierung, Trennung von Büro und OT, kontrollierte Kommunikationsbeziehungen |
| NIST SP 800-82 Rev. 3 | final veröffentlichte Leitlinie zur Sicherheit von Operational Technology; Rev. 4 liegt 2026 als Entwurf vor |
| CISA: Layering Network Security Through Segmentation | Segmentierung, DMZ und kontrollierte Datenflüsse |
| ISA/IEC 62443 | Zonen, Conduits und risikobasierte Absicherung industrieller Automatisierungs- und Steuerungssysteme |
| RFC 5737 | reservierte IPv4-Dokumentationsnetze für Beispiele und Schulungen |
Medienrechte
| Medium | geprüfter Status |
|---|---|
| Corporate LAN IP segmentation.svg | Wikimedia Commons, CC BY-SA 4.0 |
| Corporate LAN VLAN segmentation.svg | Wikimedia Commons, CC BY-SA 4.0 |
| Ethernet 802.1Q Insert simplified.svg | Wikimedia Commons, CC BY-SA 4.0 |
| Gateway firewall.svg | Wikimedia Commons, GFDL und CC BY-SA 3.0 |
| Metro P3010 Cabinet Photo 1.jpg | Wikimedia Commons, CC BY-SA 4.0 |
| Eks Medienkonverter2 Industrial Ethernet Switch.jpg | Wikimedia Commons, CC BY-SA 3.0 DE |
Die eingebetteten YouTube-Videos werden über die von YouTube vorgesehene Einbettungsfunktion angezeigt und nicht lokal kopiert. Rechte verbleiben bei den jeweiligen Rechteinhabern. Es wurde kein Sofatutor-Material verwendet.
OERs zum Thema
Weitere passende OER-Medien

Verknüpfte Lernbereiche
aiMOOC-Projekte
Schulfach+


aiMOOCs


aiMOOC Projekte


MOOCwiki · Deutsch
Nach dem Lernen ist vor dem Lernen
Entdecke direkt den nächsten Lernkurs. Weitere Inhalte erscheinen, wenn Du weiter nach unten scrollst.
Zur MOOCwiki-HauptseiteMediathek
Mediathek wird aus dem Wiki geladen ...
Keine passenden Inhalte gefunden. Bitte ändere Suche oder Filter.
NEWSLernweltNOAH fragen