[{"content":"Willkommen in meinem persönlichen digitalen Bereich. Ich bin Elektro- und Informationstechniker mit dem Fokus auf den Aufbau und die Absicherung moderner Netzwerkinfrastrukturen.\n🔒 Netzwerksicherheit 🏗️ Routing \u0026 Switching 🛡️ Firewall-Architekturen ☁️ Cloud-Infrastruktur 🤖 Netzwerkautomatisierung Diese Website dient als mein digitales Engineering-Notizbuch, in dem ich meine praktischen Laborsimulationen, technischen Deep-Dives und meinen Weg durch fortgeschrittene Netzwerktechnologien dokumentiere. Hier finden Sie vor allem meine Notizen zu Routing \u0026amp; Switching, Netzwerksicherheit (Firewall-Architekturen) und Cloud-Infrastruktur / Automatisierung.\nNeueste technische Artikel \u0026amp; Labornotizen # ","date":"6. Mai 2026","externalUrl":null,"permalink":"/de/","section":"Algan Ayzit","summary":"","title":"Algan Ayzit","type":"page"},{"content":"","date":"6. Mai 2026","externalUrl":null,"permalink":"/de/labnotes/","section":"Labornotizen","summary":"","title":"Labornotizen","type":"labnotes"},{"content":" Wenn wir über Netzwerksicherheit sprechen, denken wir oft sofort an komplexe Firewalls, Verschlüsselungsalgorithmen oder riesige Zugriffskontrolllisten (ACLs). Aber im eigentlichen Kern jedes sicheren Netzwerks liegt ein fundamentales Trio, das das Rückgrat der Infrastruktursicherheit bildet: AAA (Authentication, Authorization, and Accounting).\nAber was genau ist AAA? Bevor wir uns im technischen Jargon verlieren, betrachten wir dies nicht als trockenes Engineering-Dokument, sondern anhand eines realen Szenarios, das wir alle kennen: der Check-in in einem Hochsicherheitshotel.\n🔑 Die Hotel-Analogie und ihr technischer Hintergrund # 1. Authentication (Authentifizierung): \u0026ldquo;Wer bist du?\u0026rdquo; # Sie gehen zur Rezeption des Hotels. Bevor der Mitarbeiter Ihnen einen Zimmerschlüssel aushändigt, worum bittet er Sie zuerst? Um Ihren Ausweis oder Reisepass. Das Ziel hierbei ist es, zu überprüfen, ob die Person, die vor ihnen steht, auch tatsächlich diejenige ist, die die Reservierung vorgenommen hat.\nEin Blick hinter die Kulissen: Dies entspricht der Abfrage von Benutzername und Passwort, wenn ein Ingenieur versucht, sich per SSH auf einem Router oder Switch anzumelden. Das Netzwerk fragt: Sind diese Anmeldedaten gültig? Ist diese Person wirklich die, die sie vorgibt zu sein? In kleinen Netzwerken befinden sich diese Daten direkt in der lokalen Datenbank (local database) des Geräts. In Unternehmensumgebungen leitet AAA diese Anfrage jedoch an einen zentralen Server wie Cisco ISE oder Aruba ClearPass weiter. 2. Authorization (Autorisierung): \u0026ldquo;Was darfst du hier tun?\u0026rdquo; # Ihr Ausweis wurde überprüft und der Mitarbeiter händigt Ihnen eine digitale Schlüsselkarte aus. Diese Karte öffnet jedoch nicht jede Tür im Gebäude. Sie können Ihr Zimmer oder den Fitnessbereich betreten, aber wenn Sie die Karte an der Penthouse-Suite oder dem Hauptserverraum einlesen, bleibt die Tür verschlossen.\nEin Blick hinter die Kulissen: Ein erfolgreicher Login auf einem Gerät bedeutet nicht, dass Sie das Recht haben, alles zu ändern. Im Cisco-Ökosystem gibt es Standard-Berechtigungsstufen (privilege levels) von 0 bis 15. Dank AAA können wir eine rollenbasierte Zugriffskontrolle (RBAC) implementieren. Ein Junior-Praktikant ist beispielsweise nur berechtigt, Überwachungsbefehle (show) auszuführen, während ein Senior-Ingenieur dynamisch die vollen Konfigurationsrechte (config t) erhält. 3. Accounting (Protokollierung / Rechenschaftspflicht): \u0026ldquo;Was hast du tatsächlich getan?\u0026rdquo; # Es ist Zeit für den Check-out. Die Rezeption händigt Ihnen eine detaillierte Abrechnung aus: Was wurde um 21:00 Uhr aus der Minibar genommen, welcher Film wurde um Mitternacht gesehen\u0026hellip; Das Hotelmanagement hat jeden Ihrer Schritte aus Sicherheits- und Abrechnungsgründen protokoliert.\nEin Blick hinter die Kulissen: In der Netzwerktechnik ist dies der ultimative digitale Fußabdruck. Wenn eine Sitzung geöffnet wird, wird ein Start-Paket an den zentralen AAA-Server gesendet, gefolgt von einem Stop-Paket, wenn sie geschlossen wird. Wenn ein Core-Switch plötzlich abstürzt, werden die Protokolle überprüft, um genau festzustellen, wer den Befehl reload wann ausgeführt hat. Es geht nicht darum, Schuldige zu suchen, sondern um Netzwerk-Auditierung und Transparenz. ⚔️ Der Protokollkrieg: TACACS+ vs. RADIUS # Da wir das Konzept nun verstanden haben, sprechen wir über die Praxis. In der Realität verbinden wir unsere Netzwerkgeräte über zwei Hauptprotokolle mit einem zentralen Sicherheitsserver. Die Wahl zwischen ihnen hängt ganz davon ab, was wir schützen wollen.\nFeature TACACS+ (Der Gerätemanager) RADIUS (Der Torwächter) Primäre Nutzung Geräteadministration (Router/Switch-Management) Netzwerzugangssicherheit (VPN-Benutzer, 802.1X Wi-Fi) Verschlüsselung Verschlüsselt das gesamte Paket Verschlüsselt nur das Passwort-Feld Protokolltyp Nutzt TCP (Port 49) - Zuverlässige Verbindung Nutzt UDP (Port 1812/1813) - Schneller, leichtgewichtig Architektur Trennt AAA-Komponenten vollständig Kombiniert Authentifizierung \u0026amp; Autorisierung Befehlskontrolle Autorisierung pro Befehl (Essenziell für CLI) Keine granulare CLI-Befehlskontrolle Warum ich TACACS+ für das Infrastrukturmanagement bevorzuge # Bei der Verwaltung von Unternehmensroutern und -switches ist TACACS+ mein klarer Favorit. Die Verschlüsselung des gesamten Pakets verhindert, dass unsere Topologie und Befehlsdetails im Netzwerk mitgelesen werden können. Da es zudem die Autorisierung von der Authentifizierung trennt, können wir jedes Mal, wenn un Ingenieur die Eingabetaste bei einem CLI-Befehl drückt, den Server in Echtzeit abfragen: \u0026ldquo;Darf dieser Benutzer diesen spezifischen Befehl jetzt ausführen?\u0026rdquo; RADIUS kann diese granulare Kontrolle architektonisch nicht so effizient bereitstellen.\n🚀 AAA in der modernen Ära: Die Verbindung mit Zero Trust # In traditionellen Designs wurde AAA meist verwendet, um Ingenieure zu überwachen, die auf interne Geräte zugreifen. In den heutigen Zero-Trust-Architekturen ist der Netzwerkperimeter jedoch verschwunden. Die Philosophie \u0026ldquo;Ich bin im Firmennetzwerk, also bin ich sicher\u0026rdquo; ist offiziell tot.\nBetrachten wir eine weitere wichtige Implementierung: Site-to-Site IPsec VPN-Architekturen. Während sichere verschlüsselte Tunnel verhindern, dass Daten während der Übertragung abgefangen werden, wie stellen wir sicher, dass die Person, die diesen Tunnel von der anderen Seite aus initiiert, wirklich autorisiert ist?\nHier glänzt AAA in modernen Umgebungen:\nWenn ein Remote- oder Branch-Benutzer Zugriff über das VPN anfordert, fängt das Gateway die Anfrage ab. Die Anmeldedaten werden sofort über RADIUS an den zentralen AAA-Server weitergeleitet. Der Server prüft den Kontext: Verfügt das Gerät über das richtige Unternehmenszertifikat? Ist der Antivirensschutz aktuell? (Context-Aware Authentication). Wenn alles stimmt, erhält der Benutzer nur auf das minimale Netzwerksegment Zugriff (Authorization), das für seine Arbeit erforderlich ist. Letztendlich ist AAA kein altmodisches Werkzeug mehr, um nur Router zu verwalten; es ist eine unverzichtbare Sicherheitsdisziplin, die im Herzen moderner Cybersicherheit, VPN-Infrastrukturen und Identity \u0026amp; Access Management (IAM) Systeme sitzt.\n","date":"6. Mai 2026","externalUrl":null,"permalink":"/de/labnotes/aaa-framework/","section":"Labornotizen","summary":"","title":"Was ist das AAA-Framework? Identitäts- und Zugriffsmanagement in Unternehmensnetzwerken","type":"labnotes"},{"content":"Hier finden Sie die von mir entwickelten Enterprise-Netzwerkdesigns, Sicherheitsimplementierungen und Cloud-Projekte.\n","date":"12. März 2026","externalUrl":null,"permalink":"/de/projects/","section":"Projekte","summary":"","title":"Projekte","type":"projects"},{"content":" Projektübersicht # Dieses Projekt zeigt die Implementierung eines zentralisierten Überwachungssystems für eine standortübergreifende (Multi-Site) Netzwerkinfrastruktur mithilfe von Syslog- und SNMP-Protokollen sowie die Anwendung von Best Practices für die Cybersicherheitshärtung (Hardening) auf Cisco IOS-Geräten.\nDas Hauptziel des Projekts besteht darin, die Transparenz (Visibility) innerhalb einer Unternehmensinfrastruktur zu maximieren, alle kritischen Netzwerkereignisse von einem zentralen Punkt aus zu analysieren und die Verwaltungslinien gegen unbefugte Zugriffsversuche abzusichern.\n🛠️ Technische Infrastruktur # Syslog: Leitet alle kritischen Systemereignisse wie Schnittstellenstatus, Konfigurationsänderungen und Sicherheitswarnungen in Echtzeit an einen zentralen Server weiter. SNMP v2c (Simple Network Management Protocol): Ermöglicht die Fernabfrage von Geräteinventar, Hardwareressourcen und Systembeschreibungen über den MIB-Browser. Präzise Ereigniszeitmessung (Timestamps): Fügt Protokolleinträgen im Falle eines Cybervorfalls Zeitstempel mit Millisekundenpräzision hinzu, um eine fehlerfreie forensische Analyse zu gewährleisten. Sicherheitshärtung (Hardening): Eine Sicherheitsstufe, die implementiert wurde, um unbefugte Zugriffsversuche zu verhindern und Brute-Force-Angriffe auf Infrastrukturgeräte zu erkennen. 📊 Adressierungs- und Topologietabelle # Gerät Schnittstelle IP-Adresse Beschreibung Core_Router Gig0/0 192.168.10.1/24 Hauptsitz-Gateway (HQ) Branch_Router Gig0/0 10.0.0.2/30 Schnittstelle für Außenstelle Management_Server Fast0/1 192.168.10.100/24 Syslog- \u0026amp; SNMP-Diensteserver 🔬 Verifizierung und Konzeptnachweis # Nachfolgend sind die Konfigurationsausgaben und Testschritte aufgeführt, mit denen nachgewiesen wird, dass die Systeme stabil laufen und die Sicherheitsrichtlinien aktiv sind:\nZentralisierte Protokollierung und präzise Zeitstempelkonfiguration Cisco IOS-Befehle, mit denen Protokolldaten von Netzwerkgeräten an den zentralen Server weitergeleitet und die Zeitanalyse überprüft werden:\nCore_Router# configure terminal Core_Router(config)# logging 192.168.10.100 Core_Router(config)# service timestamps log datetime msec Core_Router(config)# line console 0 Core_Router(config-line)# logging synchronous Erwarteter Status: Wenn eine Schnittstelle heruntergefahren wird (shutdown), sollte die Protokollmeldung mit Millisekunden-Zeitstempel (msec) sofort auf dem Syslog-Bildschirm des Servers erscheinen.\nSNMP v2c Abfrage- und Zugriffskonfiguration Bereitstellung von Geräteinformationen für den Überwachungsserver als schreibgeschützt (Read-Only) und Definition von Unternehmensmetadaten:\nCore_Router(config)# snmp-server community GuvenliToplulukSifresi RO Core_Router(config)# snmp-server contact Algan Ayzit Core_Router(config)# snmp-server location Merkez Veri Merkezi Verifizierung: Wenn das Tool \u0026lsquo;MIB Browser\u0026rsquo; auf dem Management_Server ausgeführt und das \u0026lsquo;GuvenliToplulukSifresi\u0026rsquo; eingegeben wird, wird das Geräteinventar erfolgreich abgerufen.\nSicherheitshärtung der Gerätelinie (Hardening) Deaktivieren des unsicheren Telnet-Protokolls, Aktivieren von SSH v2 und Protokollieren von Anmeldeversuchen zur Überwachung von Brute-Force-Angriffen:\nCore_Router(config)# hostname Core_Router Core_Router(config)# ip domain-name alganayzit.local Core_Router(config)# crypto key generate rsa (Modulus: 1024) Core_Router(config)# ip ssh version 2 Core_Router(config)# line vty 0 4 Core_Router(config-line)# transport input ssh Core_Router(config-line)# login local Core_Router(config-line)# exit Core_Router(config)# login on-failure log Core_Router(config)# login on-success log Core_Router(config)# enable secret EncriptedSecretPassword123 Ergebniskontrolle: Bei einem fehlerhaften SSH-Anmeldeversuch am Gerät wird sofort eine Authentifizierungsfehlermeldung (LOGIN-4-AUTH_FAIL) auf dem Syslog-Bildschirm generiert.\nProjekt-Repository anzeigen (GitHub) ","date":"12. März 2026","externalUrl":null,"permalink":"/de/projects/network-monitoring/","section":"Projekte","summary":"","title":"Zentralisierte Netzwerküberwachung und Sicherheitsbedeutung","type":"projects"},{"content":" Projektübersicht # Dieses Projekt demonstriert das Design und die Konfiguration eines sicheren Site-to-Site IPsec VPN-Tunnels zwischen zwei Unternehmensnetzwerken (HQ und Branch) über eine ungesicherte öffentliche ISP-Infrastruktur unter Verwendung von Cisco IOS.\nDas Ziel dieses Projekts ist es, einen sicheren Kommunikationskanal zwischen zwei geografisch getrennten LANs bereitzustellen. Durch die Implementierung eines IPsec-Tunnels stellen wir sicher, dass der interne Datenverkehr verschlüsselt und für den Internetdienstanbieter (ISP) unsichtbar bleibt.\n🛠️ Technical Stack # IPsec (Internet Protocol Security): Gewährleistet Datenzertifikate, Integrität und Authentifizierung. IKE Phase 1 (ISAKMP): Handelt Sicherheitsassoziationen aus und etabliert eine sichere Management-Ebene. IKE Phase 2 (IPsec SA): Definiert, wie die eigentlichen Daten verschlüsselt und übertragen werden. AES-256 \u0026amp; SHA: Erweiterte Verschlüsselungs- und Hashing-Standards für maximale Sicherheit. Cisco IOS Sicherheitsfunktionen: Nutzung des securityk9 Technologiepakets. 📊 Adressierungstabelle # Gerät Schnittstelle IP-Adresse Beschreibung HQ-Router Gig0/0 1.1.1.1/30 Public Facing (Internet) HQ-Router Gig0/1 192.168.10.1/24 HQ LAN Gateway ISP-Router Gig0/0 1.1.1.2/30 HQ Service Termination ISP-Router Gig0/1 2.2.2.2/30 Branch Service Termination BR-Router Gig0/0 2.2.2.1/30 Public Facing (Internet) BR-Router Gig0/1 192.168.20.1/24 Branch LAN Gateway 🔬 Verifizierung \u0026amp; Proof of Concept # Um nachzuweisen, dass der Tunnel betriebsbereit ist und der Datenverkehr verschlüsselt wird, wurden die folgenden Verifizierungsschritte durchgeführt: ======================================================================== 1. Phase 1 Zustand (ISAKMP SA) ======================================================================== Der Befehl \u0026#39;show crypto isakmp sa\u0026#39; bestätigt, dass der Management-Tunnel erfolgreich eingerichtet wurde. HQ# show crypto isakmp sa IPv4 Crypto ISAKMP SA dst src state conn-id status 1.1.1.1 2.2.2.1 QM_IDLE 1001 ACTIVE Erwarteter Zustand: QM_IDLE (Zeigt eine erfolgreiche Sitzung an). ======================================================================== 2. Phase 2 Datenfluss (IPsec SA) ======================================================================== Der Befehl \u0026#39;show crypto ipsec sa\u0026#39; liefert den technischen Beweis für die Verschlüsselung. Durch Überwachung der Paketzähler können wir bestätigen, dass die Daten durch den sicheren Tunnel fließen. HQ# show crypto ipsec sa interface: GigabitEthernet0/0 Crypto map tag: MYMAP, local addr 1.1.1.1 protected vrf: (none) local ident (addr/mask/prot/port): (192.168.10.0/255.255.255.0/0/0) remote ident (addr/mask/prot/port): (192.168.20.0/255.255.255.0/0/0) #pkts encaps: 45, #pkts encrypt: 45, #pkts digest: 45 #pkts decaps: 45, #pkts decrypt: 45, #pkts verify: 45 Wichtige zu überwachende Zähler: - #pkts encaps: Anzahl der verschlüsselten und gesendeten Pakete. - #pkts decaps: Anzahl der empfangenen und entschlüsselten Pakete. ======================================================================== 3. ICMP-Konnektivitätstest (Ping) ======================================================================== Ein Ping wurde von HQ-PC (192.168.10.x) zu Branch-PC (192.168.20.x) gestartet, um die End-to-End-Konnektivität über den sicheren Pfad zu testen. HQ-PC\u0026gt; ping 192.168.20.10 Pinging 192.168.20.10 with 32 bytes of data: Reply from 192.168.20.10: bytes=32 time=12ms TTL=126 Reply from 192.168.20.10: bytes=32 time=10ms TTL=126 Ping statistics for 192.168.20.10: Packets: Sent = 4, Received = 4, Lost = 0 (0% loss) Ergebnis: Erfolgreich (0% Verlust nach der anfänglichen Tunnel-Aushandlung). Verifizierung: Kontinuierliches Pingen führt zu einem Anstieg der in Phase 2 genannten Kapselungs- und Dekapselungszähler. ","date":"23. Januar 2026","externalUrl":null,"permalink":"/de/projects/ipsec-vpn/","section":"Projekte","summary":"","title":"Site-to-Site IPsec VPN Design \u0026 Implementierung","type":"projects"},{"content":" Projektübersicht # Dieses Projekt konzentriert sich auf die Simulation einer mehrschichtigen Enterprise-Netzwerkarchitektur, die entwickelt wurde, um Unternehmensstandards für Skalierbarkeit, Redundanz und strukturelle Sicherheit zu erfüllen. Es modelliert ein modernes Campus-Netzwerk mit separaten Core-, Distribution- und Access-Schichten, um sicherzustellen, dass logische Grenzen den Best Practices des Engineerings entsprechen.\nKernarchitektur \u0026amp; Technischer Ansatz # 1. Hochverfügbarkeit \u0026amp; Redundanz (HSRP) # Um Single Points of Failure auf der Ebene des Standard-Gateways zu verhindern, wird auf der Distributionsschicht das Hot Standby Router Protocol (HSRP) implementiert.\nZiel: Es bietet eine automatisierte Standard-Gateway-Redundanz für kritische VLANs und stellt sicher, dass der Datenverkehr bei Ausfall eines primären Layer-3-Switches oder Routers unterbrechungsfrei weitergeleitet wird. 2. Dynamisches Routing \u0026amp; Skalierbarkeit (OSPF) # Die netzwerkweite Erreichbarkeit wird mittels Single-Area OSPF (Open Shortest Path First) konfiguriert.\nZiel: Dieser Ansatz gewährleistet eine schnelle Konvergenz, effiziente Pfadauswahl und vereinfacht zukünftige Netzwerkerweiterungen. OSPF-Metriken und Verbindungskosten sind so optimiert, dass die Bandbreitennutzung über Backbone-Links maximiert wird. 3. Segmentierung \u0026amp; Sicherheit (VLANs \u0026amp; ACLs) # Broadcast-Domänen werden durch lokale VLANs, die spezifischen Unternehmensfunktionen (z. B. Management, IT, Operations, Guest) zugeordnet sind, streng begrenzt.\nZiel: Das Inter-VLAN-Routing wird über Zugriffskontrolllisten (ACLs) streng kontrolliert, um ein Berechtigungsmodell nach dem Prinzip der minimalen Rechte (Least-Privilege) durchzusetzen und unbefugten Datenverkehr zu filtern. 4. Perimetersicherheit \u0026amp; Internet Edge (NAT) # Um einen sicheren Internet-Ausgang zu ermöglichen und gleichzeitig öffentliche IP-Adressen zu sparen, wird am Netzwerkrand Network Address Translation (NAT) — genauer gesagt Port Address Translation (PAT) — konfiguriert.\nZiel: Es verbirgt interne IP-Strukturen vor dem öffentlichen Internet und übersetzt private Adressen in wiederverwendbare öffentliche Endpunkte, wodurch eine grundlegende Schutzschicht entsteht. 5. Enterprise Mobility \u0026amp; Gastzugang (Wi-Fi) # Die drahtlose Konnektivität ist in das Campus-Design integriert, um den internen Unternehmensdatenverkehr strikt vom Gastdatenverkehr zu trennen.\nZiel: Es wird simuliert, wie drahtlose Endgeräte dynamisch in ihre jeweiligen VLANs geleitet werden, um unbefugten Zugriff auf Kernressourcen zu verhindern. Technologie-Stack # Cisco IOS OSPF v2 HSRP VLAN Trunking (802.1Q) Extended ACLs Dynamisches NAT / PAT Wireless LAN (WLAN) ","date":"18. Januar 2026","externalUrl":null,"permalink":"/de/projects/enterprise-network/","section":"Projekte","summary":"","title":"Enterprise Netzwerkdesign \u0026 Simulation","type":"projects"},{"content":" Über mich # Ich bin ein Elektro- und Informationstechniker mit einer ausgeprägten Leidenschaft für Netzwerkinfrastrukturen und IT-Technologien. Obwohl mein akademischer Schwerpunkt auf der Elektrotechnik lag, entwickelte sich mein Interesse an Netzwerken und IT während meines Studiums völlig unabhängig und durch intensives Selbststudium.\nAngetrieben von dieser Motivation habe ich mich auf Routing, Switching und Netzwerksicherheit spezialisiert und meine Zertifizierung zum Cisco Certified Network Associate (CCNA) erfolgreich absolviert.\nDerzeit lebe ich in Deutschland und erweitere meine Kenntnisse aktiv in den Bereichen Cloud-Technologien (Docker, Kubernetes, AWS) und Cybersicherheit. Ich bin davon überzeugt, dass mein hybrider Hintergrund aus klassischer Elektrotechnik und Netzwerkautomatisierung mir eine einzigartige und vielseitige Ingenieurperspektive auf moderne Infrastrukturen bietet.\nKernkompetenzen \u0026amp; Interessen # Enterprise Network Design \u0026amp; Implementation Netzwerksicherheit \u0026amp; Firewall-Architekturen Cloud-Infrastruktur \u0026amp; Automatisierung ","externalUrl":null,"permalink":"/de/about/","section":"Algan Ayzit","summary":"","title":"","type":"page"},{"content":"","externalUrl":null,"permalink":"/de/authors/","section":"Authors","summary":"","title":"Authors","type":"authors"},{"content":"","externalUrl":null,"permalink":"/de/categories/","section":"Categories","summary":"","title":"Categories","type":"categories"},{"content":"","externalUrl":null,"permalink":"/de/series/","section":"Series","summary":"","title":"Series","type":"series"},{"content":"","externalUrl":null,"permalink":"/de/tags/","section":"Tags","summary":"","title":"Tags","type":"tags"}]