Netzwerke und Systemintegration – Netzwerkdaten ohne Fremdzugriff analysieren
Einleitung
Netzwerke und Systemintegration – Netzwerkdaten ohne Fremdzugriff analysieren
Zielgruppe: Fachinformatiker/-innen Systemintegration (Ausbildung) · Dauer: ca. 75 Minuten · Voraussetzung: grundlegende IP-Adressen, DNS und Python-Grundlagen.
Dein Prüfauftrag: Werte ausschließlich selbst erzeugte, fiktive Ereignisse aus. Erkenne Auffälligkeiten, begründe Deine Hypothese und dokumentiere die Grenzen Deiner Aussage. Nie fremde Netze, Produktivsysteme, Zugangsdaten oder Kundendaten scannen, mitschneiden oder hochladen. Für das Labor: offline geschaltete VM oder Rechner ohne Netzwerkverbindung, Python 3, kein Administratorrecht.
Lernpfad: 1. Auftrag klären → 2. Daten lesen → 3. Lokal visualisieren → 4. Schlussfolgerungen prüfen → 5. Bericht erstellen.
Lerneinheit 1: Grenzen verstehen (10 Minuten)

Welche Geräte wären grundsätzlich betroffen? Eine Topologie ist eine Modellskizze, noch kein Messbeweis.

Ordne DNS grob der Anwendungsschicht, IP der Vermittlungsschicht und TCP der Transportschicht zu.
Merke: Netzwerkanalyse beginnt mit einer eng definierten Frage. Paketmitschnitt und Live-Scans sind hier ausdrücklich nicht Bestandteil der Übungen. Die Abbildungen dienen nur der Orientierung.
Lerneinheit 2: Der Ausbildungsfall (10 Minuten)
Fiktiver Fall „Servicewerkstatt“: Die Testanwendung portal.example.org funktioniert in einer erfundenen Zeitreihe bis 10:03. Danach erscheint „Name nicht gefunden“. Prüfe, welche Beobachtung das simulierte Protokoll belegt – nicht, wer „schuld“ ist.
| Rolle | Dokumentationsadresse | Bedeutung |
|---|---|---|
| Test-Client | 192.0.2.10 | Quelle der simulierten Vorgänge |
| DNS-Dienst | 198.51.100.53 | Nur erfundener Zielbezeichner |
| Webdienst | 203.0.113.80 | Nur erfundener Zielbezeichner |
Wichtig: Dies sind TEST-NET-Dokumentationsadressen, keine anzusprechenden Geräte. example.org ist eine reservierte Beispieldomäne gemäß RFC 2606. Es gibt weder echte Netzverbindungen noch eine echte DNS-Zonendatei.

Leitfrage zum Bild: Welchen Schritt würdest Du vor einem Webaufruf untersuchen?
Optionales Erklärvideo: Funktionsweise des DNS (PowerCert Animated Videos). Nur ansehen; keine Live-Tests nachmachen.
Lerneinheit 3: Ereignisse richtig deuten (10 Minuten)

Ein Ethernet-Frame enthält andere Felder als unsere vereinfachte Ereignistabelle. Die Laborzeilen sind keine Pakete.

Ein TCP-Handshake wäre ein eigener Prüfschritt. Aus „HTTPS SKIPPED“ lässt sich weder sein Erfolg noch sein Fehlschlag ableiten.
| Laborstatus | Bedeutung | Kein Beweis für |
|---|---|---|
| DNS OK | vereinfachte erfolgreiche DNS-Probe im Modell | eine fehlerfreie Gesamtverbindung |
| DNS NXDOMAIN | im Modell: angefragter Name nicht vorhanden | einen Kabelbruch |
| HTTPS SKIPPED | Anwendung hat den simulierten Webaufruf nicht ausgeführt | ein HTTPS-Timeout |
Abgrenzung: OK und SKIPPED sind hier selbst festgelegte Laborbezeichnungen, keine DNS-Protokollcodes. NXDOMAIN bezeichnet die DNS-Antwort mit dem Rückgabecode 3. Die Zeiten sind erfunden, keine echten Messwerte.
Optionales Erklärvideo: TCP und UDP im Vergleich (PowerCert Animated Videos).
Lerneinheit 4: Lokale interaktive Testumgebung (20 Minuten)
Vorbereitung: Schalte in Deiner Lern-VM den Netzwerkadapter aus. Lege nur dort eine Datei namens labor.py an und kopiere den folgenden Code hinein. Starte im lokalen Terminal mit python -I -B labor.py (gegebenenfalls python3). -I isoliert Python-Einstellungen, ersetzt aber keine Netztrennung. Das Beispiel nutzt ausschließlich eingebaute Module, eine Zeichenkette im Arbeitsspeicher und die Tastatureingabe; es öffnet keine Netzverbindung.
from collections import Counter
from csv import DictReader
from io import StringIO
# Nur erfundene Ereignisse, keine echte Netzverbindung.
DATEN = """zeit,quelle,ziel,dienst,status,ms
10:00,192.0.2.10,198.51.100.53,DNS,OK,14
10:00,192.0.2.10,203.0.113.80,HTTPS,OK,126
10:01,192.0.2.10,198.51.100.53,DNS,OK,15
10:01,192.0.2.10,203.0.113.80,HTTPS,OK,118
10:02,192.0.2.10,198.51.100.53,DNS,OK,13
10:02,192.0.2.10,203.0.113.80,HTTPS,OK,122
10:03,192.0.2.10,198.51.100.53,DNS,OK,16
10:03,192.0.2.10,203.0.113.80,HTTPS,OK,125
10:04,192.0.2.10,198.51.100.53,DNS,NXDOMAIN,18
10:04,192.0.2.10,203.0.113.80,HTTPS,SKIPPED,-
10:05,192.0.2.10,198.51.100.53,DNS,NXDOMAIN,19
10:05,192.0.2.10,203.0.113.80,HTTPS,SKIPPED,-
10:06,192.0.2.10,198.51.100.53,DNS,NXDOMAIN,17
10:06,192.0.2.10,203.0.113.80,HTTPS,SKIPPED,-
"""
ergebnisse = None
ereignisse = list(DictReader(StringIO(DATEN)))
assert all(e["quelle"] == "192.0.2.10" for e in ereignisse)
anzahl = Counter((e["dienst"], e["status"]) for e in ereignisse)
print("FIKTIVES LABOR | Ereignisse:", len(ereignisse))
for (dienst, status), wert in sorted(anzahl.items()):
print(f"{dienst:5} {status:8} {'#' * wert} {wert}")
auffaellig = [e["zeit"] for e in ereignisse
if e["dienst"] == "DNS" and e["status"] == "NXDOMAIN"]
print("Erste NXDOMAIN-Antwort:", min(auffaellig) if auffaellig else "keine")
print("Wichtig: Ein Muster ist noch kein Ursachenbeweis.")
print("A = DNS-Antworten prüfen")
print("B = Kabeldefekt als sicher ansehen")
print("C = Firewall als sicher ansehen")
try:
wahl = input("Welche Folgerung ist begründet? A/B/C: ").strip().upper()
except EOFError:
wahl = ""
if wahl == "A":
print("Richtig: NXDOMAIN tritt ab 10:04 auf. Warum, ist offen.")
elif wahl in ("B", "C"):
print("Nicht belegt: Die Daten beweisen weder Kabel- noch Firewallfehler.")
else:
print("Tipp: Beobachtung und Ursache getrennt formulieren.")
Selbsttest: Die lokale Ausgabe muss 14 Ereignisse, 4 × DNS OK, 3 × DNS NXDOMAIN, 4 × HTTPS OK, 3 × HTTPS SKIPPED und 10:04 als erste Auffälligkeit zeigen. Die Eingaben A, B und C liefern unmittelbar begründetes Feedback.
Visualisierte Testdaten
| Beobachtung | Vor 10:04 | Ab 10:04 |
|---|---|---|
| DNS OK | ████ (4) | – (0) |
| DNS NXDOMAIN | – (0) | ███ (3) |
| HTTPS OK | ████ (4) | – (0) |
| HTTPS SKIPPED | – (0) | ███ (3) |
Jeder Block entspricht einem erfundenen Ereignis. Das Diagramm zählt Statuswerte, keine Netzwerkpakete und keine Übertragungsraten.
Lerneinheit 5: Befund und Hilfen (15 Minuten)
Beobachtung: In den sieben simulierten Minuten wechseln DNS-Antworten ab 10:04 von OK zu NXDOMAIN. Die nachfolgenden Webaufrufe wurden laut Modell nicht mehr ausgeführt. Hypothese: Ein Problem mit dem angefragten Namen oder dessen DNS-Konfiguration wäre im autorisierten Labor zu prüfen. Offen: Ob Schreibfehler, fehlender Eintrag oder ein anderer Modellfehler vorliegt.
| Gestufte Hilfe | Denkanstoß |
|---|---|
| Stufe 1 – Spur finden | Vergleiche DNS-Einträge unmittelbar vor und nach 10:04. |
| Stufe 2 – Kategorien trennen | Markiere Beobachtung, Interpretation und noch offene Ursache getrennt. |
| Stufe 3 – Lösungshilfe | „NXDOMAIN ab 10:04“ ist belegt; „Kabel kaputt“ oder „Firewall defekt“ ist es nicht. |
Basisauftrag: Nenne den ersten Zeitstempel mit NXDOMAIN. Feedback: 10:04 ist korrekt, weil dort die erste entsprechende Zeile steht.
Anwendungsauftrag: Erkläre den Unterschied zwischen NXDOMAIN und SKIPPED. Feedback: Gut begründet ist die Trennung von DNS-Antwort und nicht ausgeführtem Webaufruf; ein HTTPS-Timeout wäre eine unbelegte Ergänzung.
Transferauftrag: Ersetze in DATEN nur die drei NXDOMAIN-Werte durch OK und starte die Offline-Auswertung erneut. Feedback: Die Kategorie NXDOMAIN verschwindet und die Meldung lautet „keine“. Die drei SKIPPED-Werte bleiben stehen, bis Du auch die fiktive Anwendungslogik änderst; diese Trennung zeigt die Grenze der Schlussfolgerung.
Lerneinheit 6: Fachgerechter Prüfbericht (10 Minuten)
Prüfbericht in fünf Sätzen: Auftrag · Datengrundlage · Befund mit Zeitstempel · vorsichtige Hypothese · nächster genehmigter Laborschritt. Ergänze einen Hinweis, dass keine Kundendaten oder Produktivsysteme untersucht wurden.

Einordnung: Wireshark kann vorhandene Paketdateien auswerten. Diese Schulung erzeugt keine PCAP-Datei und startet keine Live-Aufzeichnung.
Optionales Wireshark-Erklärvideo (Chris Greer). Vorführungen mit Live-Mitschnitt nicht auf fremden oder produktiven Netzen nachstellen.
Interaktive Aufgaben
Quiz: Teste Dein Wissen
Welche Datengrundlage ist in diesem Kurs erlaubt? (Eigene erfundene Ereignisprotokolle in einer Offline-VM) (!Ungefragt kopierte Kundenprotokolle) (!Ein Mitschnitt des Schul-WLANs) (!Ein Scan des Firmennetzes)
Welche Adressfamilie ist für die gezeigten IPv4-Beispiele reserviert? (TEST-NET für Dokumentation) (!Öffentlich erreichbare Produktivserver) (!Multicast-Adressen für Videostreams) (!Zugangsdaten der DNS-Dienste)
Was bedeutet NXDOMAIN bei einer DNS-Antwort? (Der angefragte Name existiert aus Sicht der Antwort nicht) (!Der Netzwerkadapter ist nachweislich defekt) (!Ein HTTPS-Zertifikat ist abgelaufen) (!Der Switch hat Stromausfall)
Was sagt HTTPS SKIPPED im Labor aus? (Der simulierte Webaufruf wurde nicht ausgeführt) (!Der Webserver antwortete mit Status 500) (!Der TCP-Handshake wurde abgelehnt) (!Die Firewall verwarf ein Datenpaket)
Ab wann zeigt die Ausgangszeitreihe DNS NXDOMAIN? (Ab 10:04) (!Ab 10:00) (!Ab 10:02) (!Ab 10:06)
Wozu wird Counter im Python-Beispiel eingesetzt? (Zum Zählen gleicher Dienst- und Statuskombinationen) (!Zum Senden von DNS-Abfragen) (!Zum Belauschen eines Netzwerkadapters) (!Zum Ändern der Firewallregeln)
Welche Aussage ist mit den Testdaten belegt? (Drei simulierte DNS-Ereignisse tragen NXDOMAIN) (!Die Firewall ist sicher die Ursache) (!Ein Kabel ist sicher beschädigt) (!Drei reale TCP-Pakete gingen verloren)
Was bewirkt ein Wireshark-Anzeigefilter bei einer vorhandenen Aufnahme? (Er blendet nicht passende Pakete nur in der Ansicht aus) (!Er erzeugt einen neuen echten Netzwerkverkehr) (!Er löscht automatisch alle fremden Pakete aus der Datei) (!Er repariert fehlerhafte DNS-Zonen)
Wofür steht die Zeitangabe im Ereignisdatensatz? (Für die Reihenfolge der erfundenen Beobachtungen) (!Für den Beweis einer Routingstörung) (!Für ein gemessenes Paketverlustverhältnis) (!Für ein Kennwortablaufdatum)
Welche Schlussfolgerung ist fachlich angemessen? (Den DNS-Befund nennen und die genaue Ursache offenlassen) (!Ohne Prüfung den DNS-Server austauschen) (!Im Kundennetz sämtliche Hosts abfragen) (!Die Webanwendung als Angriffsziel testen)
Memory
| NXDOMAIN | Angefragter DNS-Name nicht vorhanden |
| SKIPPED | Vorgang nicht ausgeführt |
| TEST-NET | Für Dokumentation reservierter Adressblock |
| Zeitstempel | Einordnung in den zeitlichen Ablauf |
| Counter | Häufigkeiten zusammenzählen |
| Prüfauftrag | Klar begrenzte Untersuchungsfrage |
Drag and Drop
| Ordne die richtigen Begriffe zu. | Bedeutung im Ausbildungsfall |
|---|---|
| DNS-Antwort | NXDOMAIN |
| Webaufruf | Nicht ausgeführt |
| Datenschutz | Keine fremden Daten verwenden |
| Visualisierung | Statushäufigkeiten vergleichen |
| Hypothese | Überprüfbare Vermutung |
Kreuzworträtsel
| Protokoll | Wie heißt eine festgelegte Regelmenge für die Netzwerkkommunikation? |
| Ethernet | Wie heißt ein verbreiteter Standard für kabelgebundene lokale Netze? |
| Handshake | Wie nennt man die vereinbarte Folge zum Aufbau einer TCP-Verbindung? |
| Resolver | Welche Komponente führt die Namensauflösung für Anwendungen aus? |
| Zeitstempel | Wie heißt die Zeitangabe eines Protokolleintrags? |
| Hypothese | Wie nennt man eine überprüfbare Vermutung über eine Ursache? |
LearningApps
Optionales externes Suchfenster, kein verifiziertes fertiges Quiz. Die lokal ausführbare Übung oben benötigt es nicht.
Lückentext
Offene Aufgaben
Leicht
- Prüfauftrag – Basis: Formuliere die Prüfungsfrage zum fiktiven Portal in einem Satz.
- Netzwerktopologie – Basis: Zeichne Client, DNS-Dienst und Webdienst aus der Tabelle als eigene Skizze.
- Domain Name System – Basis: Erkläre in einer Bildunterschrift den Begriff NXDOMAIN.
- Diagramm – Basis: Zeichne die vier Statushäufigkeiten als Säulen auf Papier.
Standard
- Python – Anwendung: Starte das Offline-Labor, protokolliere die Ausgabe und überprüfe die vier Zähler.
- Fehleranalyse – Anwendung: Erstelle eine Tabelle mit den Spalten Beobachtung, Hypothese und offener Nachweis.
- Informationsvisualisierung – Anwendung: Ändere einen fiktiven Status und erkläre die veränderte Balkenlänge.
- Technische Dokumentation – Anwendung: Schreibe den fünfteiligen Prüfbericht für die Ausbildungsakte.
Schwer
- Datenqualität – Transfer: Füge absichtlich eine fehlerhafte Laborzeile ein und entwirf eine Plausibilitätsprüfung ohne Netzwerkzugriff.
- Ursachenanalyse – Transfer: Entwickle zwei alternative Erklärungen für dieselben NXDOMAIN-Werte und passende, genehmigte Offline-Prüfschritte.
- Datenschutz – Transfer: Gestalte ein Plakat über Datenminimierung und die Grenze zwischen Labor- und Produktivdaten.
- Lernvideo – Transfer: Produziere ein kurzes Lernvideo mit ausschließlich eigenen Diagrammen und simulierten Logs.


Lernkontrolle
- Ursachenanalyse: Erkläre, warum drei NXDOMAIN-Antworten keine eindeutige Schuldzuweisung an einen DNS-Server erlauben.
- Fehlersuche: Begründe, welche zusätzliche, ausdrücklich genehmigte Laborbeobachtung zwischen einem Schreibfehler und einem fehlenden DNS-Eintrag unterscheiden würde.
- Dateninterpretation: Beurteile, weshalb SKIPPED kein Beweis für einen fehlgeschlagenen TCP-Handshake ist.
- Datenvisualisierung: Bewerte die Aussagekraft eines Häufigkeitsdiagramms, wenn dessen Zeitfenster nicht dokumentiert ist.
- IT-Sicherheit: Entwirf einen datensparsamen Prüfplan, wenn eine reale Störungsmeldung vorliegt, ohne Zugriff oder Mitschnitt zu beginnen.
- Technische Kommunikation: Überarbeite den Satz „Die Firewall ist kaputt“ zu einer anhand der vorliegenden Daten verantwortbaren Aussage.
Lernnachweis
Für einen erfolgreichen Lernnachweis reichst Du nur fiktive, lokal erzeugte Inhalte ein: den abgegrenzten Prüfauftrag, die selbst erzeugte Statusgrafik, die Ausgabe des Offline-Programms, eine Trennung von Beobachtung und Hypothese, den kurzen Prüfbericht sowie eine Reflexion über Datensparsamkeit. Bewertet werden fachliche Richtigkeit, reproduzierbare Auswertung, Begründung und das Einhalten der Zugriffsgrenzen.
| Kompetenz | Basis erfüllt | Sicher angewandt | Transfer gelungen |
|---|---|---|---|
| Daten lesen | Status und Zeit korrekt | Häufigkeiten nachvollziehbar | Datenfehler erkannt |
| Schlussfolgern | Befund benannt | alternative Ursachen offengehalten | gezielte Laborkontrolle begründet |
| Verantwortung | keine Fremddaten | offline reproduzierbar | prüfbare Datenschutzregeln formuliert |
Begründetes Feedback: Ein richtiger Zahlenwert ohne Beleg ist nur Basis. Die Anwendung gelingt, wenn Du die zugehörigen Testzeilen und den Analyseweg zeigst. Transfer ist erreicht, wenn Du bei veränderten Daten die eigene Hypothese überprüfst und nicht aus einer Korrelation voreilig eine Ursache ableitest.
OERs zum Thema
Wikipedia als begriffliche Ergänzung (externe Webseite; keine Testumgebung):
Fachquellen
- RFC 5737 – Reservierte IPv4-Dokumentationsnetze.
- RFC 2606 – Reservierte Beispieldomänen.
- Wireshark User's Guide – Unterschied zwischen Aufzeichnungs- und Anzeigefiltern.
- Wireshark DNS-Filterreferenz – DNS-Felder und Rückgabecode.
- Python-csv-Dokumentation und Python Counter – im Beispiel verwendete Standardbibliothek.
Bildnachweise und Medienrechte
| Abbildung | Urheberangabe laut Wikimedia Commons | Lizenz laut Dateiseite |
|---|---|---|
| NetzwerkTopologien.svg | Foobaz, Parzi, Predatorix | CC BY-SA 4.0 |
| ISO OSI-Modell.svg | Michael von Brandenburg | CC BY-SA 4.0 |
| DNS Architecture.svg | Aaron Filbert | CC BY-SA 4.0 |
| Ethernet frame.svg | Mikm | Gemeinfrei |
| TCP Three-Way Handshake.svg | Fleshgrinder; Tango Desktop Project | Gemeinfrei laut Dateiseite |
| Wireshark 3.6 screenshot.png | Wireshark-Team; Screenshot VulcanSphere | GPL v2 oder neuer |
Videos: DNS, TCP/UDP (PowerCert Animated Videos) und Wireshark (Chris Greer) sind verlinkte Fremdangebote. Eine freie Weiterverwendungslizenz der Videoinhalte wird nicht behauptet. Für Unterricht ohne externe Dienste genügen Skizzen, Diagramm und Offline-Code. Eingebettete Medien und iFrames können Verbindungen zu Drittanbietern auslösen; beachte die schulischen Freigaben und Datenschutzvorgaben. Keine Labor- oder Kundendaten dorthin übertragen.
Verknüpfte Lernbereiche
aiMOOC-Projekte
Schulfach+


aiMOOCs


aiMOOC Projekte


NEWSLernweltNOAH fragen