Strukturiert ein Netz nach dem Schema <Basis>.<VLAN>.<Standort>.<Host> (Standard-Basis 10) · Allokations-Matrix, Policy-Matrix & Firewall-Regelliste · Mixed-Use & VPN-Zugänge optional
10.<VLAN>.<Standort>.0/24 · Gateway je Netz auf .1| VLAN | Std. 0 | Std. 1 |
|---|---|---|
| 10 Trust hoch | 10.10.0.0/24GW 10.10.0.1 | 10.10.1.0/24GW 10.10.1.1 |
| 20 Trust hoch | 10.20.0.0/24GW 10.20.0.1 | 10.20.1.0/24GW 10.20.1.1 |
| 40 Trust mittel | 10.40.0.0/24GW 10.40.0.1 | 10.40.1.0/24GW 10.40.1.1 |
| 60 Trust niedrig | 10.60.0.0/24GW 10.60.0.1 | 10.60.1.0/24GW 10.60.1.1 |
| 90 Trust niedrig-mittel | 10.90.0.0/24GW 10.90.0.1 | 10.90.1.0/24GW 10.90.1.1 |
Trage oben Geräte je VLAN ein, um zu sehen, wie voll die Netze werden und ob ein /24 trägt.
| von \ nach → | 10 | 20 | 40 | 60 | 90 |
|---|---|---|---|---|---|
| 10 Infrastruktur-Management | · | ✓ | ✓ | ✓ | ✓ |
| 20 Server & Anwendungen | × | · | ✓ | ✓ | ✓ |
| 40 Clients - Standard | × | ~ | · | ✓ | ✓ |
| 60 Gäste | × | × | × | · | × |
| 90 Sprache (VoIP) | × | ~ | × | × | · |
Zellen sind bewusst nicht spiegelbildlich: dass
10 → 40 erlaubt und 40 → 10 verboten ist, ist der ganze Punkt.
Mauszeiger auf eine Zelle zeigt die Begründung. Die Rückrichtung einer erlaubten
Verbindung läuft über established/related und braucht keine eigene Zelle.
| # | Aktion | Von | Nach | Ports | Kommentar |
|---|---|---|---|---|---|
1 | ALLOW | any | any | established, related | Rückrichtung bereits erlaubter Verbindungen (stateful) - muss zuerst greifen |
2 | ALLOW | VLAN 10 | VLAN 20, VLAN 40, VLAN 60, VLAN 90 | any | Trust-Gefälle: Infrastruktur-Management verwaltet die tiefer eingestuften Netze |
3 | ALLOW | VLAN 20 | VLAN 40, VLAN 60, VLAN 90 | any | Trust-Gefälle: Server & Anwendungen verwaltet die tiefer eingestuften Netze |
4 | ALLOW | VLAN 40 | VLAN 60, VLAN 90 | any | Trust-Gefälle: Clients - Standard verwaltet die tiefer eingestuften Netze |
5 | ALLOW | VLAN 40, VLAN 90 | VLAN 20 | tcp/443, tcp/445, tcp/1433 | Clients, Telefone und Externe erreichen Anwendungs-, Datei- und DB-Dienste - im Ziel-VLAN auf die konkreten Hosts einschränken |
6 | DENY | any | any | any | deny-by-default: alles ohne Regel darüber ist verboten (mit Logging) |
Reihenfolge ist Teil der Aussage: established/related zuerst, deny any any
zuletzt. Die Portangaben der Dienst-Ausnahmen sind Beispiele - im Ziel-VLAN gehören sie auf die
konkreten Server-Hosts eingeschränkt, sonst ist die Ausnahme so breit wie ein offenes VLAN.
| ID | Name | Trust | Zweck |
|---|---|---|---|
10 | Infrastruktur-Management | hoch | Switches, Access Points, Firewalls, Gateways - Out-of-Band-Verwaltung des Netzes selbst |
20 | Server & Anwendungen | hoch | Server, Datenbanken, interne Anwendungs-Backends |
30 | Clients - privilegiert | hoch | Arbeitsgeräte mit erweitertem Zugriff - Einblick in die darunterliegenden Zonen, kein Zugriff auf Infrastruktur/Server |
40 | Clients - Standard | mittel | Reguläre Arbeitsgeräte ohne erweiterte Rechte |
50 | Externe / Dritte | niedrig | Geräte von Dienstleistern, Partnern, Lieferanten; deny-by-default + Whitelist, Floating 200-249 |
60 | Gäste | niedrig | Besucher-WLAN: ausschließlich Internet, keinerlei Ost-West-Verkehr |
70 | IoT / Gebäudetechnik | niedrig | Kameras, Drucker, Sensorik, Klima, TK-Hardware - erreicht nur den eigenen Controller |
80 | DMZ | niedrig | Von außen erreichbare Dienste - darf nie von sich aus nach innen |
90 | Sprache (VoIP) | niedrig-mittel | IP-Telefone, PBX-Anbindung, QoS-priorisiert |
| Oktett | Belegung |
|---|---|
0 | Zentrale / HQ (Konvention) |
1-199 | weitere Standorte, fortlaufend frei belegbar |
200-249 | Floating-Externe (VLAN 50, ohne festen Standort) |
250 | Cloud-VPS / WireGuard-Hub |
251-254 | Reserve |
| Bereich | Zweck |
|---|---|
.1 | Gateway (Router / Firewall) |
.2-.9 | Infrastruktur: Switch-/AP-Mgmt, PoE-Injektoren |
.10-.99 | Statische Server / Workstations / Drucker / VoIP |
.100-.199 | DHCP-Pool reguläre Endgeräte |
.200-.254 | Reserviert / Sonderfälle / Test-Geräte |
192.168.x ↔ betrieblich = deny-all; nur Internet-Uplink geteilt./24 je VLAN+Standort bietet 254 Hosts - Gateway .1, DHCP .100-.199.10/8 betrieblich, 192.168/16 für die private Mixed-Use-Domäne.