Moderne IT-Infrastrukturen in Unternehmen sind selten homogen. Systemingenieure und Sicherheitsauditoren wechseln täglich zwischen Cisco IOS Switches, Linux Servern und Windows (PowerShell) Domänencontrollern. Gesetzliche Vorgaben wie NIS2, DORA, ISO/IEC 27001 und CIS-Benchmarks verlangen konsistente Härtungsmaßnahmen über alle drei Plattformen hinweg.
Diese Referenz verbindet regulatorische Anforderungen mit sofort ausführbaren Terminalbefehlen, inklusive interaktiver Schnellsuche und 1-Klick-Zwischenablage.
1. Audit-Checkliste für IT-Compliance (NIS2 / DORA / CIS)
🛡️ Infrastruktur-Prüfpunkte:
- Deaktivierung ungenutzter Ports (NIS2 Art. 21 / CIS Control 4): Alle inaktiven Switch-Ports und offenen Server-Sockets müssen administrativ deaktiviert oder durch Firewalls blockiert sein.
- Sitzungs-Timeouts (ISO 27001 A.8.20): Zwanghafte automatische Abmeldung inaktiver Administrationssitzungen über SSH, VTY und Konsolenanschlüsse.
- Layer-2-Zugriffssicherheit (Zero-Trust L2): Aktivierung von Switchport-Port-Security (Sticky MAC, MAC-Limits, Shutdown bei Verletzung) gegen CAM-Table-Overflow und unbefugte Switches.
- Zeitsynchronisation (NTP / DORA): Zertifizierte zentrale NTP-Zeitsynchronisation über alle Geräte zur Gewährleistung forensischer Log-Korrelation im SIEM.
2. Interaktiver Rosetta Stone (Befehlsäquivalente)
Sie wissen, wie ein Befehl in Linux lautet, suchen aber die Syntax für Cisco oder PowerShell? Nutzen Sie die Schnellsuche:
| Administrative Aufgabe | 🌐 Cisco IOS | 🐧 Linux CLI | 🪟 Windows PowerShell |
|---|---|---|---|
| Routing-Tabelle Routen & Standard-Gateway prüfen |
show ip route |
ip route show |
Get-NetRoute |
| Offene Ports Aktive Listening-Dienste prüfen |
show control-plane host open-ports |
ss -tulpn |
Get-NetTCPConnection -State Listen |
| TCP-Porttest Firewall-Erreichbarkeit prüfen |
telnet 10.0.0.1 443 |
nc -zv 10.0.0.1 443 |
Test-NetConnection 10.0.0.1 -Port 443 |
| ARP / Nachbartabelle IP-zu-MAC-Auflösungen anzeigen |
show ip arp |
ip neigh show |
Get-NetNeighbor |
| Schnittstellenstatistik Paketzähler & CRC-Fehler prüfen |
show interfaces status |
ip -s link |
Get-NetAdapterStatistics |
| Schnittstelle neustarten Link-Status zurücksetzen |
shutdown |
ip link set eth0 down && up |
Restart-NetAdapter -Name "Ethernet" |
| Firewall-Regel (Port 443) Eingehenden HTTPS-Verkehr erlauben |
permit tcp any any eq 443 |
ufw allow 443/tcp |
New-NetFirewallRule -Name "HTTPS" -Port 443 -Protocol TCP -Action Allow |
| DNS-Cache leeren Zwischengespeicherte Records bereinigen |
clear hosts cache |
resolvectl flush-caches |
Clear-DnsClientCache |
| IP-Adressübersicht Aktive Netzwerkadapter prüfen |
show ip interface brief |
ip -br addr show |
Get-NetIPAddress -AddressFamily IPv4 |
3. Cisco IOS Modul — Produktions-Hardening
VLAN- & 802.1Q-Trunking-Konfiguration
Produktions-VLANs definieren und performante 802.1Q-Trunk-Uplinks mit expliziten VLAN-Listen einrichten.
vlan 10
name SERVERS_PROD
exit
interface GigabitEthernet0/1
description UPLINK-TO-CORE
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk allowed vlan 10,20,30
no shutdown
Port-Security & Sticky MAC (L2-Härtung)
Zero-Trust Switchport-Sicherheit: Port auf gelernte MACs beschränken und bei Verletzung automatisch abschalten.
interface GigabitEthernet0/2
switchport mode access
switchport port-security
switchport port-security maximum 2
switchport port-security mac-address sticky
switchport port-security violation shutdown
Dynamisches OSPF v2 Routing
OSPF-Routing-Prozess initialisieren, lokale Subnetze ankündigen und passive Interfaces konfigurieren.
router ospf 1
router-id 1.1.1.1
network 192.168.1.0 0.0.0.255 area 0
passive-interface GigabitEthernet0/0
Schnelle Betriebsverifikation
Zentrale Diagnosebefehle für die schnelle Störungsbehebung im Netzwerk.
show ip interface brief ! Status und zugewiesene IP-Adressen
show cdp neighbors detail ! Angrenzende Cisco-Geräte analysieren
show mac address-table dynamic ! Gelernte MAC-Einträge
show running-config | section ospf ! Aktive OSPF-Konfiguration filtern
4. Linux (CLI) Modul — System- & Netzwerkbetrieb
Moderne Netzwerkverwaltung (iproute2)
Statische IP-Adresse zuweisen, Schnittstelle aktivieren und Standard-Gateway setzen.
sudo ip addr add 192.168.10.50/24 dev eth0
sudo ip link set dev eth0 up
sudo ip route add default via 192.168.10.1 dev eth0
Socket- & Port-Inspektion (`ss` / `lsof`)
Lauschende TCP/UDP-Dienste analysieren und Prozesszuordnungen mit PID ermitteln.
sudo ss -tulpn # Lauschende Prozesse mit PID & Programmnamen
sudo lsof -i :80 # Prüfen, welcher Dienst Port 80 belegt
sudo resolvectl status # Aktive Upstream-DNS-Server verifizieren
UFW Firewall-Härtung (NIS2-Baseline)
Standard-Deny-Richtlinie für eingehenden Datenverkehr aktivieren und Management-Subnetze freigeben.
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow from 192.168.1.0/24 to any port 22 proto tcp
sudo ufw allow 443/tcp
sudo ufw enable && sudo ufw status verbose
Dienst- & Log-Telemetrie (systemd / journalctl)
Echtzeit-Dienstprotokolle einsehen, nach Fehlerschweregrad filtern und fehlerhafte Units identifizieren.
sudo journalctl -u nginx.service -f --no-tail
sudo journalctl -p err..emerg -b 0 # Nur kritische Fehlermeldungen
sudo systemctl list-units --type=service --state=failed
5. Windows PowerShell Modul — NetOps & Sicherheit
Netzwerkadapter-Telemetrie & IP-Zuweisung
Moderne Cmdlets als Ersatz für ältere ipconfig-, route- und netsh-Befehle.
Get-NetIPConfiguration | Format-Table InterfaceAlias, IPv4Address, IPv4DefaultGateway
New-NetIPAddress -InterfaceAlias "Ethernet" -IPAddress 10.10.10.5 -PrefixLength 24 -DefaultGateway 10.10.10.1
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses ("1.1.1.1","8.8.8.8")
Umfassende Verbindungsprüfung (`Test-NetConnection`)
Kombinierte Prüfung aus Ping, DNS-Auflösung, Routing-Hops und TCP-Handshake.
Test-NetConnection -ComputerName dc01.corp.local -Port 389 -InformationLevel Detailed
Get-NetTCPConnection -State Listen | Select-Object LocalAddress, LocalPort, OwningProcess
Windows Defender Firewall-Regeln verwalten
Präzise eingehende Freigabe- und Sperrregeln für sichere Verwaltungsnetze erstellen.
New-NetFirewallRule -DisplayName "SSH-Admin-Access" -Direction Inbound -LocalPort 22 -Protocol TCP -Action Allow -RemoteAddress 192.168.1.0/24
Get-NetFirewallRule -Enabled True | Where-Object Direction -eq "Inbound"