Layer-2 Security - Switch-Hardening im Enterprise-Netzwerk
11.08.2026 4 Min. Lesezeit
Einleitung
Bisher haben wir uns in dieser Artikelserie vor allem mit dem Aufbau und der Stabilität von Layer-2-Netzwerken beschäftigt: Switching, VLANs, Trunks und STP-Schutzmechanismen.
In der Praxis reicht Stabilität allein jedoch nicht aus. Enterprise-Netzwerke müssen zusätzlich gegen Fehlkonfigurationen, Angriffe und unerwartetes Verhalten abgesichert werden.
Genau hier kommt Layer-2 Security ins Spiel.
Für die JNCIS-ENT-Prüfung ist dieses Thema besonders wichtig, da Juniper EX-Switches eine Reihe von Sicherheitsfeatures bereitstellen, die häufig in Szenariofragen abgefragt werden.
JNCIS-ENT Prüfungsrelevanz
Du solltest folgende Themen sicher beherrschen:
- MAC Limiting
- MAC Move / MAC Flapping
- Storm Control
- DHCP Snooping
- Dynamic ARP Inspection (DAI)
- IP Source Guard
- Port Security-Konzepte
- Kombination mit RSTP (Edge Ports, BPDU Protection)
Viele Prüfungsfragen beschreiben ein Netzwerkproblem (z. B. „Netzwerk ist langsam“ oder „IP-Konflikte“) und fragen nach der passenden Layer-2-Sicherheitsfunktion.
Warum Layer-2-Sicherheit notwendig ist
Layer 2 ist von Natur aus „vertrauensbasiert“:
- Jeder kann ARP senden
- Jeder kann Frames senden
- Broadcasts werden ungefiltert weitergeleitet
- Switches lernen automatisch MAC-Adressen
Das bedeutet:
Ohne Schutzmechanismen kann ein einzelnes fehlerhaftes oder bösartiges Gerät das gesamte Netzwerk beeinflussen.
MAC Limiting
Problem
Ein Switch lernt MAC-Adressen dynamisch:
MAC → Port
Ein einzelner Port könnte jedoch theoretisch:
- sehr viele MAC-Adressen lernen
- als „Mini-Switch“ missbraucht werden
Beispiel:
PC + kleiner Switch + viele Geräte
Lösung: MAC Limiting
MAC Limiting begrenzt die Anzahl der MAC-Adressen pro Port.
Beispiel:
max-mac 2
Das bedeutet:
- nur 2 MAC-Adressen erlaubt
- weitere Geräte werden blockiert oder ignoriert
Einsatzszenarien
- Access Ports für Endgeräte
- Gäste-Netzwerke
- Hot-Desking-Umgebungen
JNCIS-ENT Merksatz
Ein Access-Port sollte niemals unbegrenzt viele MAC-Adressen lernen.
Junos Beispiel
set ethernet-switching-options secure-access-port interface ge-0/0/5 mac-limit 2
MAC Flapping
Was passiert?
Wenn dieselbe MAC-Adresse auf verschiedenen Ports auftaucht:
MAC A → Port 1
MAC A → Port 2
Ursachen
- Layer-2-Loops
- falsch angeschlossene Switches
- virtuelle Maschinen ohne saubere Konfiguration
- redundante Verbindungen ohne STP
Auswirkungen
- instabile MAC-Tabellen
- Paketverlust
- hohe CPU-Last auf Switches
Prüfungstipp
MAC Flapping ist fast immer ein Hinweis auf:
Layer-2-Loop oder Fehlverkabelung
Storm Control
Problem: Broadcast-Stürme
Broadcasts werden im gesamten VLAN geflutet:
FF:FF:FF:FF:FF:FF
Wenn diese Pakete überhandnehmen:
- Netz wird langsam
- Switch CPU steigt
- Applikationen brechen ab
Lösung: Storm Control
Storm Control begrenzt:
- Broadcast Traffic
- Unknown Unicast Traffic
- Multicast Traffic
Beispiel
Broadcast Limit: 10%
Wenn dieser Wert überschritten wird:
- Traffic wird gedrosselt oder verworfen
JNCIS-ENT Fokus
Storm Control wird oft in Szenarien verwendet wie:
- „Netzwerk ist plötzlich langsam“
- „hoher Broadcast Traffic“
- „Switch CPU 100%“
Junos Beispiel
set ethernet-switching-options storm-control interface ge-0/0/1 all
DHCP Snooping
Problem
Ein Angreifer oder fehlerhaftes Gerät kann einen eigenen DHCP-Server starten:
Fake DHCP Server
Folgen:
- falsche IP-Adressen
- falsches Gateway
- kompletter Netzwerkausfall möglich
Lösung: DHCP Snooping
DHCP Snooping filtert DHCP-Antworten:
- nur vertrauenswürdige Ports dürfen DHCP-Offers senden
- untrusted Ports werden blockiert
Trusted vs Untrusted Ports
| Port-Typ | Funktion |
|---|---|
| Trusted | DHCP Server / Uplink |
| Untrusted | Endgeräte |
JNCIS-ENT Merksatz
DHCP Replies dürfen nur von vertrauenswürdigen Ports kommen.
Junos Beispiel
set ethernet-switching-options secure-access-port dhcp-trusted interface ge-0/0/0
Dynamic ARP Inspection (DAI)
Problem: ARP Spoofing
ARP ist unsicher:
IP → MAC Zuordnung
Ein Angreifer kann falsche ARP-Antworten senden:
Gateway → falsche MAC
Auswirkungen
- Man-in-the-Middle
- Traffic-Abgriff
- Netzwerkunterbrechung
Lösung: DAI
Dynamic ARP Inspection prüft ARP-Pakete anhand einer vertrauenswürdigen Datenbank.
Diese basiert oft auf:
- DHCP Snooping Bindings
- statischen Einträgen
Verhalten
- gültige ARP → erlaubt
- ungültige ARP → verworfen
JNCIS-ENT Fokus
DAI wird oft zusammen mit DHCP Snooping geprüft.
IP Source Guard
Problem
Ein Host könnte:
- falsche IP-Adresse konfigurieren
- sich als anderes Gerät ausgeben
Lösung
IP Source Guard überprüft:
- IP-Adresse
- MAC-Adresse
- DHCP Binding
Nur gültige Kombinationen werden erlaubt.
Effekt
- verhindert IP-Spoofing auf Layer 2
- erhöht Netzwerksicherheit erheblich
Kombination der Layer-2-Security Features
In Enterprise-Netzwerken werden diese Funktionen selten isoliert verwendet.
Typische Kombination:
- STP (RSTP)
- BPDU Protection
- MAC Limiting
- DHCP Snooping
- DAI
- Storm Control
Beispiel-Design
Access Switch
├── Edge Ports + BPDU Protection
├── MAC Limiting
├── DHCP Snooping
├── Storm Control
└── Uplinks → Trusted
Typische JNCIS-ENT Prüfungsfragen
Frage 1
Ein Benutzer schließt einen kleinen Switch an einen Access-Port an.
Der Port wird blockiert.
Warum?
Antwort:
MAC Limiting oder BPDU Protection
Frage 2
Mehrere Clients erhalten falsche IP-Adressen.
Ursache?
Antwort:
Untrusted DHCP Server → DHCP Snooping fehlt
Frage 3
ARP-Traffic wird manipuliert.
Lösung?
Antwort:
Dynamic ARP Inspection
Troubleshooting Hinweise
Wenn ein Layer-2-Netzwerk instabil ist:
prüfe zuerst:
show ethernet-switching table
show arp
show dhcp snooping binding
show interfaces statistics
Best Practices (JNCIS-ENT & Enterprise)
- Edge Ports strikt definieren
- MAC Limits auf Access Ports setzen
- DHCP Snooping immer aktivieren (wo möglich)
- Uplinks als Trusted Ports markieren
- Storm Control nicht zu aggressiv konfigurieren
- Layer-2 Security immer mit STP Protection kombinieren
Zusammenfassung
Layer-2 Security ist ein essenzieller Bestandteil moderner Enterprise-Netzwerke. Während STP für Stabilität sorgt, verhindern diese Mechanismen aktive Angriffe und Fehlkonfigurationen.
Für die JNCIS-ENT-Prüfung solltest du besonders beherrschen:
- MAC Limiting
- Storm Control
- DHCP Snooping
- Dynamic ARP Inspection
- IP Source Guard
- typische Fehlerbilder und Szenarien