---
title: Muster für Sicherheitsarchitektur
description: Vergleichen Sie boundary-zentrierte und Zero-Trust-Muster, definieren Sie Auswahlkriterien und legen Sie praxisnahe Zielbilder für die Migration fest.
sidebar:
  label: Architekturmuster
  order: 11
source_url: "https://framework.stackit.cloud/de/migration/design-and-mobilize/security-and-compliance/architecture-patterns/"
source_file: "docs/de/migration/design-and-mobilize/security-and-compliance/architecture-patterns.mdx"
---

## Zweck

Dieses Modul hilft Ihnen zu entscheiden, wo boundary-zentrierte Kontrollen erforderlich sind und wo Zero-Trust-Muster als Standard gelten sollten.

{/* vale off */}

## Muster 1: boundary-zentrierte Architektur

{/* vale on */}

- **Prinzip**: Schutz von Workloads durch Segmentierung, Routing-Kontrolle und zentrale Inspektion.
- **Typische Umsetzung**: Hub-and-spoke-Topologie mit zentraler Firewall und gesteuerten Ingress- und Egress-Pfaden.
- **Stärken**: Klare Governance für Datenverkehr und vertraute Abläufe für On-Premises-Teams.
- **Grenzen**: Risiko einer zu starken Abhängigkeit von Grenzen im Netzwerk bei Identitäts- und Workload-Schutz.

{/* vale off */}

## Beispiel: STACKIT Hub-and-Spoke-Architektur

{/* vale on */}

Das folgende Diagramm zeigt eine typische Umsetzung des Hub-and-spoke-Prinzips in STACKIT:

- Jedes Projekt (Spoke) ist per Peering mit der zentralen Shared Network Area (SNA) verbunden.
- Die Routing-Tabellen in der SNA erzwingen, dass der gesamte Verkehr zwischen Projekten und ins Internet immer über die zentrale Firewall im Hub läuft.
- Der Hub stellt zentrale Funktionen im Netz bereit: Firewall (alle Kommunikation wird hier geführt), VPN-Gateway (On-Premises-Anbindung) und Internet-Breakout (Internetzugriff).
- Geteilte Services sind für alle Projekte verfügbar und ebenfalls über die SNA angebunden.
- Kommunikation ins Internet oder nach On-Premises ist nur über die zentralen Komponenten im Hub möglich.
  Das stellt klare Trennung, zentrale Kontrolle und hohe Sicherheit sicher: kein direkter Verkehr zwischen Projekten, alles läuft über die zentrale Infrastruktur.

![STACKIT Network-Area-Hub-and-Spoke-Architektur mit Routing Tables, zentraler Firewall, VPN-Router, Application-Landing-Zone-Spokes, On-Premises- und Internet-Anbindung](../landing-zones/files/stackit-hub-and-spoke-network-area.svg)

{/* vale off */}

## Muster 2: zero-trust-orientierte Architektur

{/* vale on */}

- **Prinzip**: Niemals aufgrund des Standorts vertrauen, sondern explizit und kontinuierlich verifizieren.
- **Typische Umsetzung**: Identitätsbasierter Zugriff, starke Authentifizierung, Verschlüsselung und Policy Enforcement nah am Workload.
- **Stärken**: Sehr gute Passung für verteilte Systeme und internetgestützte Architekturen.
- **Grenzen**: Erfordert reife Identitäts-Governance und disziplinierten Policy-Betrieb.

{/* vale off */}

## Zero-Trust-Domänen

{/* vale on */}

Nutzen Sie die interaktive Karte, um die dedizierten Domänenseiten zu öffnen.

<ZeroTrustSVG
  style={{
    width: "100%",
    maxWidth: "801px",
    height: "auto",
    display: "block",
    margin: "1rem auto",
  }}
/>

{/* vale off */}

## Praxisnahes Vorgehen zur Kombination

{/* vale on */}

- **Foundation Layer**: Behalten Sie verpflichtende Kontrollen im Netzwerk für Segmentierung und regulierte Pfade bei.
- **Access Layer**: Nutzen Sie identitätsbasierte Autorisierung für Benutzer und Zugriffe auf Services.
- **Data Layer**: Erzwingen Sie Verschlüsselungs- und Schlüssel-Governance-Kontrollen unabhängig vom Standort.
- **Operations Layer**: Korrelieren Sie Netzwerk- und Identitätstelemetrie für Erkennung und Nachweis.

## STACKIT-Referenzen

- **Network Area und Routing Tables**: <LinkChip href="https://docs.stackit.cloud/de/products/network/core-networking/network-area/basics/concepts/">Concepts</LinkChip> und <LinkChip href="https://docs.stackit.cloud/de/products/network/core-networking/network-area/basics/routing-tables/">Routing Tables</LinkChip>
- **Unified Firewall**: <LinkChip href="https://docs.stackit.cloud/de/products/network/network-security/unified-firewall/basics/introduction/">Dokumentation</LinkChip>
- **Kontext zu Access and Identity**: <LinkChip href="https://docs.stackit.cloud/de/platform/access-and-identity/">Dokumentation</LinkChip>

{/* vale off */}

## Zu vermeidende Anti-Patterns

{/* vale on */}

- **Topologie als Ersatz für Sicherheit**: Segmentierung wird als Ersatz für Identitäts- und Workload-Kontrollen behandelt.
- **Zero Trust nur dem Namen nach**: Fehlende starke Authentifizierung, fehlendes Policy Enforcement oder fehlende Verschlüsselungsstandards.
- **Ungeplante Übergangsmuster**: Temporäre hybride Muster bleiben ohne klaren Zusammenführungsplan bestehen.
