Zum Inhalt springen

Industrielle Kommunikation und Vernetzung – Anlagennetze segmentieren

Aus MOOCsWiki Staging
Die Druckversion wird nicht mehr unterstützt und kann Darstellungsfehler aufweisen. Bitte aktualisiere deine Browser-Lesezeichen und verwende stattdessen die Standard-Druckfunktion des Browsers.
aiMOOC-Siegel aiMOOC

Industrielle Kommunikation und Vernetzung – Anlagennetze segmentieren

QR-Code



Industrielle Kommunikation und Vernetzung – Anlagennetze segmentieren


Einleitung

In diesem aiMOOC lernst Du, ein industrielles Netz so zu strukturieren, dass Büro-IT und Produktion getrennt bleiben und nur fachlich notwendige Verbindungen freigegeben werden. Du arbeitest mit einer rein virtuellen, fiktiven Lernanlage. Im Mittelpunkt stehen Industrial Ethernet, VLAN, Firewall, DMZ, Kommunikationsfreigaben und Diagnose.

Ausbildungsfall: Die fiktive Lernfabrik „SimuWerk A17“ betreibt eine Abfüllanlage. Produktionswerte sollen im Büro sichtbar sein. Büro-PCs dürfen aber niemals direkt auf die Steuerung zugreifen.

Sicherheitsregel für alle Übungen: Nutze ausschließlich lokale Simulationen, Schulungsnetze oder ausdrücklich autorisierte Testumgebungen. Die hier verwendeten Adressen stammen aus Dokumentationsnetzen nach RFC 5737. Greife keine fremden Netze, Produktivanlagen, Zugangsdaten oder Kundendaten an und übertrage keine Daten ungefragt.


Lernziele

Nach dem Kurs kannst Du Büro- und Produktionsnetze unterscheiden, Zonen bilden, Datenflüsse beschreiben, Freigaben nach dem Minimalprinzip bewerten und typische Segmentierungsfehler diagnostizieren.


Kurzformat des Kurses

Lerneinheit Zeit Schwerpunkt
1 ca. 8 min Büro und Produktion trennen
2 ca. 8 min VLAN und physische Segmentierung
3 ca. 10 min Firewall, DMZ und Freigaben
4 ca. 10 min Signalverläufe verstehen
5 ca. 12 min Diagnose und Transfer


Lerneinheit 1: Warum segmentieren?

Ein Produktionsnetz hat andere Schutzziele als ein Büronetz. Ein Ausfall oder eine Fehlkommunikation kann dort nicht nur Daten betreffen, sondern auch Maschinenzustände und Verfügbarkeit. Das BSI empfiehlt deshalb, OT-Netze in Bereiche zu segmentieren und Zugriffe zwischen OT und IT zu kontrollieren.

Merksatz: Nicht „alles mit allem“ verbinden, sondern nur die Kommunikation ermöglichen, die für den Prozess wirklich erforderlich ist.


Die drei Zonen der Lernanlage

Zone Fiktives Netz Beispiel Schutzidee
Büro-IT 192.0.2.0/24 Office-PC, ERP/MES keine direkte Steuerung der Anlage
OT-DMZ 198.51.100.0/24 Datenbroker, Wartungs-Jump-Host kontrollierter Übergang
Produktion 203.0.113.0/24 HMI, SPS, Sensoren Steuerung bleibt abgeschirmt

Die Adressbereiche sind ausschließlich für Dokumentation und Training vorgesehen.


Lerneinheit 2: VLAN und Netzgrenzen

Ein VLAN bildet ein logisches Teilnetz. Geräte können am gleichen physischen Switch angeschlossen sein und trotzdem unterschiedlichen logischen Netzen angehören. Ein VLAN ersetzt jedoch nicht automatisch eine Firewall. Sobald Verkehr zwischen Zonen kontrolliert werden muss, braucht es eine geeignete Routing- und Filterinstanz.


Was passiert im Ethernet-Frame?

Bei IEEE 802.1Q kann ein VLAN-Tag in einen Ethernet-Frame eingefügt werden. So kann ein VLAN-fähiger Switch erkennen, zu welchem logischen Netz ein Frame gehört.

Praxisbezug: Ein Access-Port gehört typischerweise zu einem VLAN. Ein Trunk kann mehrere VLANs transportieren. Die Sicherheitswirkung entsteht erst aus sauberer Zuordnung, kontrolliertem Routing und geeigneten Filterregeln.


Lerneinheit 3: Firewall, DMZ und Freigaben

Eine Firewall kontrolliert Datenverkehr zwischen Zonen. Eine DMZ dient als Pufferzone für Systeme, die Daten zwischen unterschiedlich geschützten Netzen vermitteln.


Freigabematrix der SimuWerk A17

Quelle Ziel Dienst Entscheidung Begründung
Office-PC 192.0.2.10 SPS 203.0.113.30 beliebig DENY Bürogeräte benötigen keinen direkten Steuerungszugriff
MES 192.0.2.20 Datenbroker 198.51.100.10 HTTPS ALLOW Produktionsdaten werden über die DMZ bereitgestellt
HMI 203.0.113.20 Datenbroker 198.51.100.10 HTTPS ALLOW freigegebene Telemetrie verlässt kontrolliert die OT-Zone
Office-PC 192.0.2.10 HMI 203.0.113.20 beliebig DENY keine direkte Verbindung von Büro zu Bedien- und Beobachtungssystemen
OT-DMZ Produktion nicht dokumentierter Dienst DENY unbekannte Kommunikation wird nicht pauschal freigegeben

Freigabeprinzip: Quelle, Ziel und benötigter Dienst müssen begründet sein. Eine Regel wie „any to any“ widerspricht dem Minimalprinzip.


Industrieller Switch

Ein industrieller Switch ist für die Anforderungen industrieller Umgebungen ausgelegt. Managed Switches können unter anderem VLANs unterstützen und Diagnoseinformationen bereitstellen.


Lerneinheit 4: Virtuelle Anlage und Signalverläufe

Die virtuelle Anlage besteht aus Sensor S1, SPS, HMI, OT-DMZ-Datenbroker und MES. Alle Namen, Adressen und Daten sind fiktiv.

Baustein Aufgabe Zone
Sensor S1 meldet „Flasche vorhanden“ Produktion
SPS verarbeitet das Signal und setzt den Anlagenzustand Produktion
HMI zeigt den Zustand dem Bedienpersonal Produktion
Datenbroker übernimmt freigegebene Telemetrie OT-DMZ
MES liest Produktionskennzahlen Büro-IT


Signalverlauf A: Steuerung bleibt in der Produktion

Schritt Signal Weg Bewertung
1 S1 = 1 Sensor → SPS interner OT-Verkehr
2 Zustand = „bereit“ SPS → HMI interner OT-Verkehr
3 Anzeige aktualisieren HMI lokal keine Bürofreigabe nötig

Diagnosefrage: Muss ein Büro-PC beteiligt sein? Nein. Die Steuerkette bleibt innerhalb der Produktionszone.


Signalverlauf B: Produktionswert ins Büro

Schritt Datenfluss Entscheidung
1 HMI → Datenbroker in der OT-DMZ erlaubte Telemetrie
2 Datenbroker speichert fiktiven Wert „Stückzahl = 120“ lokal in der DMZ
3 MES → Datenbroker erlaubter Lesezugriff
4 MES erhält Stückzahl kein direkter Zugriff auf SPS oder HMI

Wichtig: Ein Informationsbedarf im Büro ist kein Grund, das Büronetz direkt mit der SPS zu verbinden.


Lerneinheit 5: Diagnose

Bei einer Störung arbeitest Du von der Architektur zur konkreten Freigabe: Zone → Quelle → Ziel → Dienst → Regel → Rückweg → Protokollierung.

Symptom Prüffrage Typische Ursache im virtuellen Fall
MES sieht keine Stückzahl Erreicht das MES den Datenbroker? Office-DMZ-Freigabe fehlt
HMI arbeitet, Datenbroker bleibt leer Darf die Telemetrie die OT-Zone verlassen? OT-DMZ-Freigabe fehlt
Office-PC erreicht SPS Gibt es eine direkte Route oder zu breite Regel? Segmentierung oder Firewallregel fehlerhaft
VLAN-Verkehr landet im falschen Segment Stimmen Portzuordnung und Tagging? VLAN-Konfiguration fehlerhaft


Gestufte Hilfen

Stufe Hilfe
Hilfe 1 Markiere zuerst, in welcher Zone Quelle und Ziel liegen.
Hilfe 2 Formuliere den benötigten Datenfluss als „Quelle → Ziel → Dienst“.
Hilfe 3 Prüfe, ob die Aufgabe auch ohne direkten Bürozugriff auf die Produktion lösbar ist.
Hilfe 4 Vergleiche Deine Lösung mit dem Prinzip „standardmäßig sperren, nur begründet freigeben“.


Begründetes Feedback zum Ausbildungsfall

Entscheidung Feedback
Office-PC → SPS direkt erlauben Nicht geeignet, weil ein allgemeiner Büroarbeitsplatz keine notwendige Steuerungsfunktion besitzt und die Netzgrenze umgangen würde.
MES → DMZ-Datenbroker erlauben Geeignet, wenn nur der benötigte Lesedienst freigegeben und protokolliert wird.
HMI → DMZ-Datenbroker für Telemetrie erlauben Geeignet, wenn der Datenfluss fachlich erforderlich, dokumentiert und auf Quelle, Ziel und Dienst begrenzt ist.
Alle Verbindungen zwischen IT und OT erlauben Nicht geeignet, weil damit die Segmentierung praktisch aufgehoben wird.


Steuerungs- und Diagnoseauftrag

In der virtuellen Anlage wird S1 aktiv. Die SPS setzt „bereit“, das HMI zeigt den Zustand und überträgt anschließend nur die freigegebene Stückzahl an den Datenbroker. Das MES soll diese Zahl lesen.

Dein Auftrag: Entscheide für jeden Übergang, ob er lokal in der Produktionszone bleibt oder eine dokumentierte Freigabe benötigt. Begründe jede Freigabe mit Quelle, Ziel, Dienst und Zweck.

Erwartetes Feedback: Eine gute Lösung hält Steuerbefehle in der OT-Zone und lässt nur die notwendige Telemetrie über den kontrollierten Übergang passieren.


Interaktive Aufgaben


Quiz: Teste Dein Wissen

Warum werden Büro-IT und Produktionsnetz getrennt? (Damit nur notwendige Kommunikation kontrolliert zwischen den Bereichen stattfindet) (!Damit jeder Büro-PC die SPS direkt erreichen kann) (!Damit VLANs ohne Switch funktionieren) (!Damit keine Netzwerkdokumentation mehr nötig ist)




Welche Funktion hat eine OT-DMZ im Ausbildungsfall? (Sie bildet einen kontrollierten Vermittlungsbereich zwischen Büro und Produktion) (!Sie ersetzt alle Firewalls im Unternehmen) (!Sie verbindet jedes Gerät ungefiltert mit dem Internet) (!Sie ist nur ein anderer Name für die SPS)




Welche Freigabe ist im SimuWerk-Fall sinnvoll? (MES zum Datenbroker über den benötigten Lesedienst) (!Office-PC direkt zur SPS mit beliebigen Diensten) (!Büronetz vollständig zum HMI) (!Jedes Gerät zu jedem Ziel)




Was beschreibt ein VLAN? (Ein logisches Teilnetz innerhalb einer gemeinsamen Netzinfrastruktur) (!Eine mechanische Sicherung im Schaltschrank) (!Ein analoges Sensorsignal) (!Eine Benutzerrolle im HMI)




Was muss vor einer Firewallfreigabe bekannt sein? (Quelle Ziel Dienst und fachlicher Zweck) (!Nur die Farbe des Netzwerkkabels) (!Nur der Gerätename) (!Nur die Anzahl der Switchports)




Wo bleibt der Signalweg Sensor zu SPS im Ausbildungsfall? (In der Produktionszone) (!Im Büronetz) (!Im Internet) (!In der OT-DMZ)




Was ist bei einer nicht dokumentierten Verbindung zwischen Zonen sinnvoll? (Sie zunächst zu sperren und fachlich zu prüfen) (!Sie dauerhaft pauschal freizugeben) (!Die Firewall vollständig zu deaktivieren) (!Alle VLANs zusammenzulegen)




Welche Aussage zur Diagnose ist richtig? (Zuerst Zone Quelle Ziel und benötigten Dienst prüfen) (!Zuerst alle Regeln auf beliebige Kommunikation setzen) (!Zuerst die Produktionsanlage mit dem Internet verbinden) (!Zuerst fremde Netze scannen)




Welche Aussage zu VLAN und Firewall ist richtig? (Ein VLAN segmentiert logisch während eine Firewall Datenflüsse zwischen Zonen kontrollieren kann) (!Ein VLAN ersetzt immer jede Firewall) (!Eine Firewall kann keine Netze trennen) (!VLANs funktionieren nur ohne Switch)




Welche Übungsumgebung ist für diesen Kurs zulässig? (Eine lokale oder ausdrücklich autorisierte Testumgebung mit fiktiven Daten) (!Ein fremdes Firmennetz ohne Erlaubnis) (!Eine laufende Kundenanlage ohne Auftrag) (!Ein unbekanntes Produktionsnetz aus dem Internet)





Memory

VLAN logisches Netzsegment
Firewall kontrolliert Datenflüsse
OT-DMZ Vermittlungszone
SPS verarbeitet Prozesssignale
HMI Bedienung und Anzeige
Freigabematrix dokumentierte Kommunikationsregeln
Segmentierung Trennung nach Schutzbedarf





Drag and Drop

Ordne die richtigen Begriffe zu. Thema
Produktionszone Sensor und SPS
OT-DMZ Datenbroker
Büro-IT MES und Office-PC
Firewallregel Quelle Ziel Dienst und Entscheidung
Diagnose Soll- und Ist-Datenfluss vergleichen




...


Kreuzworträtsel

Segmentierung Wie heißt die Aufteilung eines Netzes in abgegrenzte Bereiche?
Firewall Welche Komponente kontrolliert erlaubte Datenflüsse zwischen Zonen?
Freigabe Wie heißt eine ausdrücklich erlaubte Kommunikationsbeziehung?
VLAN Welche Technik bildet logische Teilnetze auf einer gemeinsamen Switch-Infrastruktur?
Historian Wie wird ein System zur Speicherung historischer Prozessdaten häufig genannt?
Diagnose Wie heißt die systematische Suche nach einer Kommunikationsstörung?





LearningApps


Lückentext

Vervollständige den Text.
Die Trennung von Büro und Produktion wird als

bezeichnet.
Ein logisches Teilnetz auf einer Switch-Infrastruktur kann als

umgesetzt werden.
Eine

kontrolliert Datenverkehr zwischen Sicherheitszonen.
Eine

kann als kontrollierter Vermittlungsbereich zwischen IT und OT dienen.
Die SPS befindet sich im Ausbildungsfall in der

.
Das MES liest freigegebene Produktionsdaten über den

.
Vor einer Freigabe muss der fachliche

bekannt sein.
Nicht dokumentierte zonenübergreifende Kommunikation bleibt zunächst

.




Offene Aufgaben


Leicht

  1. Basisaufgabe 1: Markiere in der virtuellen SimuWerk-Anlage Büro-IT, OT-DMZ und Produktion. Feedback: Richtig ist eine Lösung, wenn SPS und HMI nicht im Büronetz liegen und die DMZ als eigener Übergangsbereich erkennbar ist.
  2. Basisaufgabe 2: Beschreibe den Weg „Sensor → SPS → HMI“ in drei kurzen Sätzen. Feedback: Der komplette Steuerungsweg bleibt in der Produktionszone; eine Bürofreigabe ist dafür nicht nötig.
  3. Basisaufgabe 3: Entscheide für „Office-PC → SPS“ und „MES → Datenbroker“ jeweils ALLOW oder DENY und begründe. Feedback: Der direkte Office-SPS-Zugriff ist unnötig; der MES-Zugriff auf den vorgesehenen DMZ-Dienst ist fachlich begründbar.
  4. Basisaufgabe 4: Vergleiche das VLAN-Bild und das Firewall-Bild. Notiere je einen Unterschied. Feedback: Eine tragfähige Antwort unterscheidet logische Segmentierung von kontrollierter zonenübergreifender Kommunikation.


Standard

  1. Anwendungsaufgabe 1: Erstelle für fünf fiktive Datenflüsse eine Matrix mit Quelle, Ziel, Dienst, Entscheidung und Begründung. Feedback: Gute Regeln sind spezifisch und vermeiden pauschale Freigaben.
  2. Anwendungsaufgabe 2: Das MES erreicht den Datenbroker nicht, das HMI funktioniert lokal. Entwickle eine Diagnosefolge. Feedback: Sinnvoll ist die Prüfung von Zone, Erreichbarkeit, Firewallregel und Dienst in dieser Reihenfolge statt einer pauschalen Lockerung aller Regeln.
  3. Anwendungsaufgabe 3: Plane drei VLANs für Büro, OT-DMZ und Produktion in einer lokalen Simulation. Verwende nur fiktive Dokumentationsadressen. Feedback: Die Lösung ist schlüssig, wenn Geräte eindeutig zugeordnet sind und Verkehr zwischen VLANs nur über eine kontrollierte Instanz läuft.
  4. Anwendungsaufgabe 4: Zeichne den Signalweg einer Stückzahl vom HMI zum MES mit der OT-DMZ dazwischen. Feedback: Das Büro darf seine Information erhalten, ohne direkt mit SPS oder HMI verbunden zu werden.


Schwer

  1. Transferaufgabe 1: Entwirf für eine zweite virtuelle Produktionslinie ein Segmentierungskonzept mit eigener Produktionszone. Feedback: Eine gute Lösung begrenzt Fehlerauswirkungen und trennt Kommunikationsbedarfe nachvollziehbar.
  2. Transferaufgabe 2: Ein fiktiver externer Instandhalter benötigt zeitweise Zugriff. Entwickle ein Konzept mit Freigabezeitraum, Vermittlungssystem und Protokollierung, ohne einen offenen Direktzugang zur SPS zu schaffen. Feedback: Der Zugriff sollte kontrolliert, zeitlich begrenzt, nachvollziehbar und auf das notwendige Ziel beschränkt sein.
  3. Transferaufgabe 3: Formuliere einen Prüfablauf für eine neue Freigabe vom MES zu einem zusätzlichen DMZ-Dienst. Feedback: Fachlicher Bedarf, Risiko, Test, Dokumentation und Rückfallmöglichkeit gehören vor die produktive Freischaltung.
  4. Transferaufgabe 4: Simuliere in einer lokalen Testumgebung eine versehentlich zu breite Freigabe und beschreibe, wie Du sie anhand der Kommunikationsmatrix erkennst und korrigierst. Feedback: Ziel ist nicht das Ausnutzen einer Schwachstelle, sondern das Erkennen einer Regelabweichung und die Rückkehr zur minimal notwendigen Freigabe.




Text bearbeiten Bild einfügen Video einbetten Interaktive Aufgaben erstellen



Lernkontrolle

  1. Architektur begründen: Erkläre, warum eine OT-DMZ im Ausbildungsfall besser geeignet ist als eine direkte Verbindung zwischen Office-PC und SPS.
  2. Datenfluss übertragen: Übertrage das Prinzip auf eine Verpackungsanlage und nenne zwei Daten, die ins Büro dürfen, sowie zwei Steuerungsfunktionen, die in der Produktion bleiben sollten.
  3. Fehlerbild analysieren: Das MES verliert Daten, die SPS steuert jedoch weiter korrekt. Leite daraus ab, welche Netzbereiche zuerst untersucht werden sollten.
  4. Regeländerung bewerten: Beurteile die Forderung „zur Fehlersuche kurz any-to-any freigeben“ und entwickle eine risikoärmere Alternative.
  5. Schutzbedarf übertragen: Erkläre, wie sich ein höherer Schutzbedarf einer Produktionszelle auf Segmentierung, Freigaben und Diagnose auswirken sollte.
  6. Kommunikationsmatrix prüfen: Finde in einer selbst erstellten Matrix eine unnötige Freigabe und begründe, wie sie eingeschränkt oder entfernt werden kann.




Lernnachweis

Für einen Lernnachweis solltest Du zeigen, dass Du eine virtuelle Anlage in sinnvolle Zonen gliedern, notwendige Datenflüsse begründen, eine Freigabematrix erstellen, Signalverläufe nachvollziehen und Fehler anhand von Soll- und Ist-Kommunikation diagnostizieren kannst. Außerdem musst Du erklären können, warum direkte oder pauschale Freigaben zwischen Büro und Produktion vermieden werden.

Als praktischer Nachweis eignet sich ein selbst gezeichneter Netzplan der SimuWerk A17 mit Zonen, fiktiven Dokumentationsadressen, Firewallgrenzen, erlaubten Datenflüssen und einer kurzen Begründung jeder Freigabe.




Fachquellen und Medienprüfung

Quelle Bedeutung für den Kurs
BSI: ICS-Security-Kompendium Netzsegmentierung, Trennung von Büro und OT, kontrollierte Kommunikationsbeziehungen
NIST SP 800-82 Rev. 3 final veröffentlichte Leitlinie zur Sicherheit von Operational Technology; Rev. 4 liegt 2026 als Entwurf vor
CISA: Layering Network Security Through Segmentation Segmentierung, DMZ und kontrollierte Datenflüsse
ISA/IEC 62443 Zonen, Conduits und risikobasierte Absicherung industrieller Automatisierungs- und Steuerungssysteme
RFC 5737 reservierte IPv4-Dokumentationsnetze für Beispiele und Schulungen


Medienrechte

Medium geprüfter Status
Corporate LAN IP segmentation.svg Wikimedia Commons, CC BY-SA 4.0
Corporate LAN VLAN segmentation.svg Wikimedia Commons, CC BY-SA 4.0
Ethernet 802.1Q Insert simplified.svg Wikimedia Commons, CC BY-SA 4.0
Gateway firewall.svg Wikimedia Commons, GFDL und CC BY-SA 3.0
Metro P3010 Cabinet Photo 1.jpg Wikimedia Commons, CC BY-SA 4.0
Eks Medienkonverter2 Industrial Ethernet Switch.jpg Wikimedia Commons, CC BY-SA 3.0 DE

Die eingebetteten YouTube-Videos werden über die von YouTube vorgesehene Einbettungsfunktion angezeigt und nicht lokal kopiert. Rechte verbleiben bei den jeweiligen Rechteinhabern. Es wurde kein Sofatutor-Material verwendet.


OERs zum Thema


Weitere passende OER-Medien


Verknüpfte Lernbereiche


aiMOOC-Projekte



Schulfach+




aiMOOCs



aiMOOC Projekte