VLAN und Switching — so wird ein Netz logisch aufgeteilt
Warum man ein physisches Netzwerk in mehrere logische aufteilt und wie der Verkehr markiert wird
Einleitung
Ein Switch leitet Daten anhand von MAC-Adressen weiter und bindet alle angeschlossenen Geräte in eine gemeinsame Broadcast-Domäne ein — Nachrichten, die an alle gesendet werden, erreichen alle. Je mehr Geräte dieselbe Switch-Infrastruktur teilen, desto mehr Broadcast-Verkehr fließt herum und desto schwieriger wird es, Abteilungen oder Systeme aus Sicherheitsgründen zu trennen. Die Lösung ist, das Netzwerk mit VLAN logisch aufzuteilen, ohne dass man zu jeder Abteilung separate physische Kabel ziehen muss.
Was ist ein VLAN?
Ein VLAN (Virtual Local Area Network) ist ein logisch getrenntes Netzwerk, das auf derselben physischen Switch-Infrastruktur läuft. Die Norm IEEE 802.1Q beschreibt, wie ein Switch jeden Datenrahmen mit einer VLAN-ID markiert (taggt), sodass Verkehr aus verschiedenen VLANs durch dasselbe physische Kabel geschickt werden kann, ohne sich zu vermischen. Geräte im selben VLAN verhalten sich, als säßen sie in ihrem eigenen physischen Netzwerk, obwohl sie physisch am selben Switch angeschlossen sind wie Geräte in anderen VLANs.
Access- und Trunk-Ports
- 01Ein Access-Port gehört zu genau einem VLAN und wird genutzt, um normale Geräte wie einen Computer oder Drucker anzuschließen — das Gerät selbst weiß nicht, dass es VLANs gibt
- 02Ein Trunk-Port kann Verkehr aus mehreren VLANs gleichzeitig tragen, weil jeder Frame mit seiner VLAN-ID nach 802.1Q markiert ist
- 03Trunk-Ports werden typischerweise zwischen Switches oder zu einem Router bzw. einer Firewall verwendet, die mehrere VLANs erreichen können muss
- 04Ein «Native VLAN» an einem Trunk-Port ist das eine VLAN, das ungetaggt gesendet wird — es wird oft für Verwaltungsverkehr genutzt, sollte aber aus Sicherheitsgründen bewusst gewählt werden
| VLAN-ID | Name | Zweck |
|---|---|---|
| 10 | Büro | Gewöhnliche Arbeitsstationen |
| 20 | Server | Interne Server und Datenbanken |
| 30 | Gast | Internetzugang ohne Zugriff auf interne Ressourcen |
| 40 | Steuerung | Verwaltung von Switches und Access Points |
Inter-VLAN-Routing
Weil VLANs getrennte Broadcast-Domänen sind, können Geräte in zwei verschiedenen VLANs nicht ohne Weiteres miteinander sprechen — der Verkehr muss geroutet werden, genau wie zwischen zwei physisch getrennten Netzwerken. In der Praxis wird das entweder von einem Router mit einer einzigen Verbindung gelöst, der mehrere getaggte VLANs verarbeitet (oft ‚Router-on-a-Stick‘ genannt), oder von einem Layer-3-Switch, der intern selbst zwischen VLANs routen kann. Hier ist es der Router oder der Layer-3-Switch, der zugleich Zugriffsregeln zwischen den VLANs einrichten kann — zum Beispiel, dass das Gäste-VLAN das Server-VLAN gar nicht erreichen darf.
“Ein VLAN-Plan, der auf Papier gezeichnet wird, bevor man den Switch anfasst, spart hinterher stundenlange Fehlersuche.”
— Erfahrungsregel aus dem Netzwerkdesign