Layer-2 Security - Switch-Hardening im Enterprise-Netzwerk

11.08.2026 4 Min. Lesezeit

Einleitung

Bisher haben wir uns in dieser Artikelserie vor allem mit dem Aufbau und der Stabilität von Layer-2-Netzwerken beschäftigt: Switching, VLANs, Trunks und STP-Schutzmechanismen.

In der Praxis reicht Stabilität allein jedoch nicht aus. Enterprise-Netzwerke müssen zusätzlich gegen Fehlkonfigurationen, Angriffe und unerwartetes Verhalten abgesichert werden.

Genau hier kommt Layer-2 Security ins Spiel.

Für die JNCIS-ENT-Prüfung ist dieses Thema besonders wichtig, da Juniper EX-Switches eine Reihe von Sicherheitsfeatures bereitstellen, die häufig in Szenariofragen abgefragt werden.

JNCIS-ENT Prüfungsrelevanz

Du solltest folgende Themen sicher beherrschen:

  • MAC Limiting
  • MAC Move / MAC Flapping
  • Storm Control
  • DHCP Snooping
  • Dynamic ARP Inspection (DAI)
  • IP Source Guard
  • Port Security-Konzepte
  • Kombination mit RSTP (Edge Ports, BPDU Protection)

Viele Prüfungsfragen beschreiben ein Netzwerkproblem (z. B. „Netzwerk ist langsam“ oder „IP-Konflikte“) und fragen nach der passenden Layer-2-Sicherheitsfunktion.

Warum Layer-2-Sicherheit notwendig ist

Layer 2 ist von Natur aus „vertrauensbasiert“:

  • Jeder kann ARP senden
  • Jeder kann Frames senden
  • Broadcasts werden ungefiltert weitergeleitet
  • Switches lernen automatisch MAC-Adressen

Das bedeutet:

Ohne Schutzmechanismen kann ein einzelnes fehlerhaftes oder bösartiges Gerät das gesamte Netzwerk beeinflussen.

MAC Limiting

Problem

Ein Switch lernt MAC-Adressen dynamisch:

MAC → Port

Ein einzelner Port könnte jedoch theoretisch:

  • sehr viele MAC-Adressen lernen
  • als „Mini-Switch“ missbraucht werden

Beispiel:

PC + kleiner Switch + viele Geräte

Lösung: MAC Limiting

MAC Limiting begrenzt die Anzahl der MAC-Adressen pro Port.

Beispiel:

max-mac 2

Das bedeutet:

  • nur 2 MAC-Adressen erlaubt
  • weitere Geräte werden blockiert oder ignoriert

Einsatzszenarien

  • Access Ports für Endgeräte
  • Gäste-Netzwerke
  • Hot-Desking-Umgebungen

JNCIS-ENT Merksatz

Ein Access-Port sollte niemals unbegrenzt viele MAC-Adressen lernen.

Junos Beispiel

set ethernet-switching-options secure-access-port interface ge-0/0/5 mac-limit 2

MAC Flapping

Was passiert?

Wenn dieselbe MAC-Adresse auf verschiedenen Ports auftaucht:

MAC A → Port 1
MAC A → Port 2

Ursachen

  • Layer-2-Loops
  • falsch angeschlossene Switches
  • virtuelle Maschinen ohne saubere Konfiguration
  • redundante Verbindungen ohne STP

Auswirkungen

  • instabile MAC-Tabellen
  • Paketverlust
  • hohe CPU-Last auf Switches

Prüfungstipp

MAC Flapping ist fast immer ein Hinweis auf:

Layer-2-Loop oder Fehlverkabelung

Storm Control

Problem: Broadcast-Stürme

Broadcasts werden im gesamten VLAN geflutet:

FF:FF:FF:FF:FF:FF

Wenn diese Pakete überhandnehmen:

  • Netz wird langsam
  • Switch CPU steigt
  • Applikationen brechen ab

Lösung: Storm Control

Storm Control begrenzt:

  • Broadcast Traffic
  • Unknown Unicast Traffic
  • Multicast Traffic

Beispiel

Broadcast Limit: 10%

Wenn dieser Wert überschritten wird:

  • Traffic wird gedrosselt oder verworfen

JNCIS-ENT Fokus

Storm Control wird oft in Szenarien verwendet wie:

  • „Netzwerk ist plötzlich langsam“
  • „hoher Broadcast Traffic“
  • „Switch CPU 100%“

Junos Beispiel

set ethernet-switching-options storm-control interface ge-0/0/1 all

DHCP Snooping

Problem

Ein Angreifer oder fehlerhaftes Gerät kann einen eigenen DHCP-Server starten:

Fake DHCP Server

Folgen:

  • falsche IP-Adressen
  • falsches Gateway
  • kompletter Netzwerkausfall möglich

Lösung: DHCP Snooping

DHCP Snooping filtert DHCP-Antworten:

  • nur vertrauenswürdige Ports dürfen DHCP-Offers senden
  • untrusted Ports werden blockiert

Trusted vs Untrusted Ports

Port-TypFunktion
TrustedDHCP Server / Uplink
UntrustedEndgeräte

JNCIS-ENT Merksatz

DHCP Replies dürfen nur von vertrauenswürdigen Ports kommen.

Junos Beispiel

set ethernet-switching-options secure-access-port dhcp-trusted interface ge-0/0/0

Dynamic ARP Inspection (DAI)

Problem: ARP Spoofing

ARP ist unsicher:

IP → MAC Zuordnung

Ein Angreifer kann falsche ARP-Antworten senden:

Gateway → falsche MAC

Auswirkungen

  • Man-in-the-Middle
  • Traffic-Abgriff
  • Netzwerkunterbrechung

Lösung: DAI

Dynamic ARP Inspection prüft ARP-Pakete anhand einer vertrauenswürdigen Datenbank.

Diese basiert oft auf:

  • DHCP Snooping Bindings
  • statischen Einträgen

Verhalten

  • gültige ARP → erlaubt
  • ungültige ARP → verworfen

JNCIS-ENT Fokus

DAI wird oft zusammen mit DHCP Snooping geprüft.

IP Source Guard

Problem

Ein Host könnte:

  • falsche IP-Adresse konfigurieren
  • sich als anderes Gerät ausgeben

Lösung

IP Source Guard überprüft:

  • IP-Adresse
  • MAC-Adresse
  • DHCP Binding

Nur gültige Kombinationen werden erlaubt.

Effekt

  • verhindert IP-Spoofing auf Layer 2
  • erhöht Netzwerksicherheit erheblich

Kombination der Layer-2-Security Features

In Enterprise-Netzwerken werden diese Funktionen selten isoliert verwendet.

Typische Kombination:

  • STP (RSTP)
  • BPDU Protection
  • MAC Limiting
  • DHCP Snooping
  • DAI
  • Storm Control

Beispiel-Design

Access Switch
 ├── Edge Ports + BPDU Protection
 ├── MAC Limiting
 ├── DHCP Snooping
 ├── Storm Control
 └── Uplinks → Trusted

Typische JNCIS-ENT Prüfungsfragen

Frage 1

Ein Benutzer schließt einen kleinen Switch an einen Access-Port an.

Der Port wird blockiert.

Warum?

Antwort:

MAC Limiting oder BPDU Protection

Frage 2

Mehrere Clients erhalten falsche IP-Adressen.

Ursache?

Antwort:

Untrusted DHCP Server → DHCP Snooping fehlt

Frage 3

ARP-Traffic wird manipuliert.

Lösung?

Antwort:

Dynamic ARP Inspection

Troubleshooting Hinweise

Wenn ein Layer-2-Netzwerk instabil ist:

prüfe zuerst:

show ethernet-switching table
show arp
show dhcp snooping binding
show interfaces statistics

Best Practices (JNCIS-ENT & Enterprise)

  • Edge Ports strikt definieren
  • MAC Limits auf Access Ports setzen
  • DHCP Snooping immer aktivieren (wo möglich)
  • Uplinks als Trusted Ports markieren
  • Storm Control nicht zu aggressiv konfigurieren
  • Layer-2 Security immer mit STP Protection kombinieren

Zusammenfassung

Layer-2 Security ist ein essenzieller Bestandteil moderner Enterprise-Netzwerke. Während STP für Stabilität sorgt, verhindern diese Mechanismen aktive Angriffe und Fehlkonfigurationen.

Für die JNCIS-ENT-Prüfung solltest du besonders beherrschen:

  • MAC Limiting
  • Storm Control
  • DHCP Snooping
  • Dynamic ARP Inspection
  • IP Source Guard
  • typische Fehlerbilder und Szenarien