---
title: Zero Trust Networks
description: Erzwingen Sie identitätsnahe Traffic-Kontrollen, Segmentierung und explizite Policy-Entscheidungen für Ost-West- und Nord-Süd-Kommunikation auf STACKIT cloud.
sidebar:
  label: Zero Trust Networks
  order: 18
source_url: "https://framework.stackit.cloud/de/migration/design-and-mobilize/security-and-compliance/zero-trust-networks/"
source_file: "docs/de/migration/design-and-mobilize/security-and-compliance/zero-trust-networks.mdx"
---

{/* vale off */}

## Ziel

Zero Trust Networks stellt sicher, dass jeder Kommunikationspfad explizit erlaubt, begrenzt und beobachtbar ist statt implizit über Topologie vertraut zu werden.

## Kontrollziele

- **Policy-gesteuerte Konnektivität**: Jeder erlaubte Flow hat Owner und fachliche Begründung.
- **Minimale laterale Bewegung**: Ost-West-Kommunikation ist streng segmentiert.
- **Expliziter Ingress und Egress**: Internet- und Zonenverkehr laufen über kontrollierte Pfade.
- **Kontinuierliche Verifikation**: Richtlinien-Compliance wird im Betrieb überprüft.

## Design-Empfehlungen

- **Deny-by-default starten**: Nur notwendige Kommunikationsbeziehungen freigeben.
- **Trust-Zonen trennen**: Workload-Gruppen nach Sensitivität, Laufzeitprofil und Ownership isolieren.
- **Zentrale Kontrollen gezielt einsetzen**: Firewall- und Routing-Governance für regulierte Pfade nutzen.
- **Workload-nahe Richtlinien erhalten**: Service-lokale Kontrollen nahe an APIs und Anwendungen belassen.

## Umsetzungs-Checkpoints

- **Connectivity-Matrix**: Freigegebene Nord-Süd- und Ost-West-Flows mit Zweckbezug.
- **Segmentierungs-Baseline**: Verbindliches Zonen- und Subnetzmodell pro Landing-Zone-Typ.
- **Egress-Governance**: Klare Outbound-Regeln für Updates, Drittanbieter-APIs und Integrationen.
- **Telemetry-Abdeckung**: Protokolle für Policy-Entscheidungen, Drops und Auffälligkeiten.

## STACKIT-Referenzen

- **Netzwerkbereich und Routing-Tabellen**: <LinkChip href="https://docs.stackit.cloud/de/products/network/core-networking/network-area/basics/concepts/">Concepts</LinkChip> und <LinkChip href="https://docs.stackit.cloud/de/products/network/core-networking/network-area/basics/routing-tables/">Routing Tables</LinkChip>
- **Unified Firewall**: <LinkChip href="https://docs.stackit.cloud/de/products/network/network-security/unified-firewall/basics/introduction/">Dokumentation</LinkChip>

## Anti-Patterns vermeiden

- **Flache Trust-Zonen**: Breite Erreichbarkeit zwischen fachlich unabhängigen Workloads.
- **Implizites Service-Vertrauen**: Ost-West-Kommunikation ohne Policy-Owner.
- **Firewall-only-Denken**: Zentrale Kontrollen ersetzen service-nahe und identitätsbasierte Kontrollen.
  {/* vale on */}
