Intelligent Networks
Von klassischen Netzwerkarchitekturen zu intelligenten Fabrics
Unternehmensnetzwerke befinden sich im Wandel. Während Rechenzentren und WAN-Infrastrukturen in den vergangenen Jahren zunehmend softwaredefiniert und automatisiert wurden, basieren viele Campus-Netzwerke noch immer auf klassischen Three-Tier-Architekturen. Diese Designs mit Core-, Distribution- und Access-Layer haben sich über Jahrzehnte bewährt. Gleichzeitig steigen jedoch die Anforderungen an Sicherheit, Skalierbarkeit und den operativen Betrieb kontinuierlich.
Hybride Arbeitsmodelle, Cloud-Anwendungen, IoT-Geräte und steigende Sicherheitsanforderungen führen dazu, dass traditionelle Netzwerkkonzepte zunehmend an ihre Grenzen stossen. Netzwerke sollen heute nicht mehr nur Daten transportieren, sondern auch aktiv zur Sicherheit beitragen, Richtlinien automatisiert umsetzen und sich flexibel an neue Anforderungen anpassen.
Die Antwort darauf sind intelligente Netzwerke, also Architekturen, die Virtualisierung, Automatisierung und integrierte Sicherheitsfunktionen miteinander verbinden. Moderne Fabric-Technologien bilden hierfür die Grundlage.
Patrick Graf
Network Engineer
ITRIS One AG
Jonathan Schmid
Network Engineer
ITRIS One AG
Warum klassische Campus-Netzwerke an ihre Grenzen kommen
Das klassische Campus-Design besteht aus drei Ebenen:
- Core
- Distribution
- Access
Dieses Modell ist stabil und zuverlässig. Mit jeder Erweiterung wächst jedoch auch die Komplexität. Es müssen neue VLANs eingerichtet werden. Das Routing muss angepasst werden. First-Hop-Redundanz muss geplant werden. ACLs wachsen mit der Zeit. Oft entstehen Insellösungen, die zwar funktionieren, aber nur mit grossem Aufwand gepflegt werden können.
Hinzu kommt, dass viele Sicherheitsfunktionen nachträglich integriert wurden. Firewalls, NAC-Systeme oder Segmentierung sind oftmals zusätzliche Komponenten, die unabhängig voneinander betrieben werden. Das Resultat sind komplexe Netzwerke, deren Betrieb zunehmend Zeit und Ressourcen bindet.
Fabric statt Box-für-Box-Konfiguration
Moderne Campus-Netzwerke verfolgen einen anderen Ansatz. Anstatt jedes Netzwerkgerät einzeln zu konfigurieren, wird das gesamte Netzwerk als gemeinsame Fabric betrachtet. Die physische Infrastruktur bildet dabei lediglich das Transportnetz (Underlay). Darauf wird eine logische Ebene (Overlay) aufgebaut, in der Netzwerke, Segmente und Richtlinien unabhängig von der physischen Infrastruktur definiert werden.
Ein anschauliches Beispiel hierfür ist die Navigation im Strassenverkehr. Das Strassennetz entspricht dem Underlay. Es stellt die Infrastruktur bereit. Navigationssysteme berechnen daraufhin den optimalen Weg von A nach B. Diese Intelligenz entspricht dem Overlay. Wenn eine Strasse nicht benutzt werden kann, schlägt das Navigationssystem automatisch eine andere Strasse vor. Das Ziel ändert sich dadurch nicht.
Genau dieses Prinzip kommt heute auch in modernen Netzwerkarchitekturen zum Einsatz. Technologien wie BGP EVPN (Ethernet Virtual Private Network) und VXLAN (Virtual Extensible LAN) bilden dabei die technische Grundlage vieler aktueller Fabric-Lösungen.
Security wird Bestandteil des Netzwerkdesigns
Ein wesentlicher Unterschied moderner Netzwerke besteht darin, dass die Sicherheit nicht mehr nachträglich ergänzt wird. Sie wird stattdessen bereits bei der Planung berücksichtigt und ist von Anfang an Teil der Lösung. Segmentierung, Zugriffskontrolle und Richtlinien sind fester Bestandteil des Netzwerkdesigns. Sicherheitsfunktionen werden möglichst nah am Endgerät und nicht erst an zentralen Übergängen umgesetzt.
Dieses Prinzip reduziert die Angriffsfläche erheblich. Auch laterale Bewegungen eines Angreifers innerhalb eines Netzwerks lassen sich so deutlich besser unterbinden. Dadurch wird Security zu einem integralen Bestandteil der Infrastruktur und nicht zu einer zusätzlichen Schicht, die nachträglich aufgebaut werden muss.
Cloud-Management vereinfacht den Betrieb
Parallel zur technischen Weiterentwicklung verändert sich auch das Netzwerkmanagement. Immer mehr Unternehmen nutzen cloudbasierte Managementplattformen, wie das Meraki Dashboard von Cisco, um ihre verteilten Standorte zentral zu verwalten.
Über ein gemeinsames Dashboard lassen sich unter anderem
- Inventarisierung
- Softwarestände
- Topologien
- Monitoring
- Konfigurationen
- Firmware-Updates
zentral steuern.
Dies reduziert den operativen Aufwand insbesondere für Unternehmen mit mehreren Niederlassungen erheblich. Aktuelle Plattformen bieten ausserdem eine automatische Erkennung von Netzwerkkomponenten und eine grafische Darstellung der Netzwerktopologie. Dadurch lassen sich Fehler schneller identifizieren und Störungen effizienter beheben.
Cloud Fabric: Segmentierung wird einfacher
Gleichzeitig bildet Cloud-Management die Grundlage für moderne Campus-Fabrics. Nach dem Onboarding der Netzwerkkomponenten werden Underlay und Overlay automatisiert aufgebaut. Anschliessend lassen sich virtuelle Netzwerke, Segmente und Sicherheitsrichtlinien zentral definieren und auf die gesamte Infrastruktur ausrollen. Ein grosser Vorteil besteht darin, dass spätere Änderungen keine umfangreichen Umbauten im Netzwerk mehr erfordern. Auch die Integration neuer Standorte oder Benutzergruppen ist deutlich einfacher. Auch Brownfield-Migrationen – also der schrittweise Übergang bestehender Infrastrukturen hin zu intelligenten Netzwerken – werden dadurch erheblich erleichtert.
Identity statt IP-Adresse
Ein weiterer Trend betrifft die Zugriffskontrolle. Während bei klassischen Netzwerken Zugriffsrechte häufig anhand von VLANs oder IP-Adressen vergeben werden, orientieren sich moderne Architekturen an der Identität. Benutzer und Geräte werden authentifiziert und erhalten dynamisch ihre Berechtigungen. Die zugehörigen Policies werden anschliessend automatisch innerhalb der gesamten Fabric verteilt. Dadurch entstehen einheitliche Sicherheitsrichtlinien für kabelgebundene, drahtlose und mobile Zugänge – unabhängig vom Standort des Benutzers.
Sicherheit beginnt bereits beim Switch
Nicht nur Software entwickelt sich weiter. Auch Netzwerkhardware übernimmt zunehmend Sicherheitsaufgaben. Neue Switch-Generationen integrieren Sicherheitsfunktionen direkt in die Hardware. Dazu gehören beispielsweise:
- Stateful Inspection direkt im Datenpfad
- sichere Bootprozesse
- kryptografische Verfahren für zukünftige Anforderungen (Post Quantum Security)
- unterbrechungsarme Softwareupdates
- höhere Ausfallsicherheit durch moderne Stacking-Technologien
Diese Funktionen stärken die Sicherheit des Netzwerkes und müssen nicht ausschliesslich über zentrale Sicherheitskomponenten realisiert werden.
Offene Standards schaffen Investitionssicherheit
Ein weiterer Vorteil moderner Netzwerkarchitekturen ist ihre Offenheit. Technologien wie BGP EVPN und VXLAN kommen heute sowohl im Campus als auch im Rechenzentrum zum Einsatz. Dadurch lassen sich unterschiedliche Netzwerkbereiche einfacher miteinander verbinden und bestehende Infrastrukturen schrittweise modernisieren. Unternehmen profitieren von grösserer Flexibilität bei der Wahl ihrer Architektur und können neue Technologien schrittweise einführen, ohne komplette Netzwerke ersetzen zu müssen.
Fazit: Intelligente Netzwerke verbinden Betrieb und Sicherheit
Campus-Netzwerke entwickeln sich zunehmend von statischen Transportnetzen zu intelligenten Plattformen für Automatisierung und Sicherheit. Durch Fabric-Technologien, cloudbasiertes Management und identitätsbasierte Zugriffskontrolle wird die Komplexität im Betrieb reduziert und gleichzeitig die Grundlage für moderne Sicherheitskonzepte wie Zero Trust geschaffen. Für Unternehmen bedeutet das vor allem eines: weniger manuelle Konfiguration, mehr Transparenz und eine Infrastruktur, die sich flexibel und sicher an zukünftige Anforderungen anpassen lässt.