Lernportal für angehende FachinformatikerAdministration
Kapitel 03

3.5 Switching

Fortschritt wird geladen …
Fachlich geprüftStand: 30. Juli 2026

Ein Ethernet-Switch verbindet Geräte innerhalb eines lokalen Netzes und entscheidet für jeden Frame, an welchen Port er weitergeleitet werden muss. Grundlage dafür sind die Quell- und Ziel-MAC-Adresse, die VLAN-Zuordnung sowie eine dynamisch gelernte Filtering Database. Für den sicheren und leistungsfähigen Betrieb müssen außerdem Broadcasts, unbekannte Ziele, Puffer, Weiterleitungsverfahren, Schleifen und Fehlerzähler verstanden werden.

Hub, Switch und Router unterscheiden

Für das Switching ist die Funktion entscheidend: Ein Hub verteilt Signale ohne Frameauswertung, ein Switch leitet Frames innerhalb eines Layer-2-Netzes und ein Router verbindet unterschiedliche IP-Netze. Ein Multilayer-Switch kann sowohl Bridging als auch Routing übernehmen.

Gerät / FunktionEbeneEntscheidungsgrundlageAuswirkung
Hub / RepeaterSchicht 1Keine FrameauswertungSignal an andere Ports; eine Kollisionsdomäne
Bridge / SwitchSchicht 2Ziel-MAC und VLAN/FIDGezielte Frameweiterleitung zwischen Ports
Router / Layer-3-FunktionSchicht 3Ziel-IP und RoutingtabelleWeiterleitung zwischen IP-Netzen und neue Link-Layer-Kapselung

Wie ein Switch MAC-Adressen lernt

Beim Empfang eines gültigen Frames betrachtet der Switch die Quell-MAC-Adresse. Er speichert beziehungsweise aktualisiert, über welchen Eingangsport diese Adresse innerhalb des betreffenden VLANs erreichbar ist. Diese dynamische Zuordnung wird nach einer herstellerabhängigen Zeit ohne neue Frames entfernt. Das verhindert, dass veraltete Einträge dauerhaft bestehen bleiben.

Anschließend sucht der Switch die Ziel-MAC-Adresse in seiner Filtering Database, häufig MAC-Adress- oder CAM-Tabelle genannt. Ist das Ziel an einem anderen weiterleitenden Port bekannt, wird der Frame dort ausgegeben. Zeigt der Eintrag auf denselben Port, an dem der Frame ankam, wird er gefiltert und nicht zurückgesendet.

Ein Switch lernt die Quell-MAC-Adresse A an Port 1 und leitet einen Frame zur bereits bekannten Ziel-MAC-Adresse B an Port 3 weiter
Gelernt wird aus der Quelladresse am Eingangsport. Für die Weiterleitung wird anschließend die Zieladresse nachgeschlagen.Originalgröße öffnen ↗
SchrittAusgewertete InformationAktion
1. EmpfangEingangsport und VLANFrame dem richtigen Bridging-Kontext zuordnen.
2. LernenQuell-MACDynamischen Eintrag für Quell-MAC, VLAN/FID und Eingangsport anlegen oder aktualisieren.
3. NachschlagenZiel-MACPassenden statischen oder dynamischen Eintrag suchen.
4. WeiterleitenPortstatus und FilterregelnFrame gezielt senden, fluten, lokal verarbeiten oder verwerfen.

Bekanntes Ziel, unbekanntes Ziel und Gruppenverkehr

Ein bekannter Unicast-Frame kann gezielt an den gelernten Ausgangsport gesendet werden. Ist eine Unicast-Zieladresse nicht in der Tabelle vorhanden, wird der Frame innerhalb des VLANs über alle dafür geeigneten Ports außer dem Eingangsport verteilt. Dieses Unknown-Unicast-Flooding ermöglicht die erste Kommunikation, bevor der Switch das Ziel gelernt hat.

Broadcasts werden ebenfalls innerhalb des VLANs geflutet. Multicast-Verkehr kann ohne zusätzliche Information ähnlich verteilt werden; Funktionen wie IGMP- oder MLD-Snooping können die Ausgabe auf interessierte Ports begrenzen. Ein Switch begrenzt eine Broadcast-Domäne daher nicht automatisch. VLANs teilen das Layer-2-Netz in getrennte Broadcast-Domänen; Verkehr zwischen ihnen benötigt eine Layer-3-Funktion.

Drei Weiterleitungsfälle eines Switches: bekannter Unicast, unbekannter Unicast und Broadcast
Bekannter Unicast wird gezielt weitergeleitet. Unbekannter Unicast und Broadcast werden innerhalb des betreffenden VLANs an geeignete Ports geflutet.Originalgröße öffnen ↗
ZieltypStandardverhalten innerhalb des VLANsBeispiel
Bekannter UnicastGezielt an den bekannten AusgangsportFrame an einen bereits gelernten Server
Unbekannter UnicastFlooding an geeignete Ports außer dem EingangErster Frame zu einer noch nicht gelernten MAC-Adresse
BroadcastFlooding innerhalb der Broadcast-DomäneARP-Anfrage oder DHCP Discover
MulticastOhne Optimierung häufig Flooding; mit Snooping gezielterIPv4- oder IPv6-Multicastgruppe

Die MAC-Tabelle ist VLAN-bezogen

Bei einem VLAN-fähigen Switch gehört ein gelernter Eintrag nicht nur zu einer MAC-Adresse und einem Port, sondern zu einem VLAN beziehungsweise Filtering Identifier. Dieselbe MAC-Adresse kann dadurch in unterschiedlichen VLANs unabhängig gelernt werden. Ein Eintrag aus VLAN 10 darf nicht als Weiterleitungsinformation für VLAN 20 verwendet werden.

Access-Ports ordnen ungetaggte Endgeräte gewöhnlich einem VLAN zu. Trunk-Links transportieren mehrere VLANs und verwenden dafür typischerweise IEEE 802.1Q-Tags. Der Switch lernt auch über einen Trunk MAC-Adressen, jedoch als erreichbar über diesen Trunk-Port und weiterhin getrennt nach VLAN.

  • Dynamische Einträge entstehen durch empfangene Quelladressen und altern aus.
  • Statische Einträge werden administrativ festgelegt und altern gewöhnlich nicht automatisch aus.
  • Die konkrete Tabellenbezeichnung und Aging-Zeit sind hersteller- und plattformabhängig.
  • Häufige MAC-Wechsel zwischen Ports können auf eine Schleife, doppelte Adressen, virtuelle Systeme oder eine bewegte Gegenstelle hinweisen.
MAC-AdresseVLANPortTyp
02:11:22:33:44:55101dynamisch
02:AA:BB:CC:DD:EE1024dynamisch über Trunk
02:11:22:33:44:55208eigenständiger Eintrag im anderen VLAN
FF:FF:FF:FF:FF:FFalle-Broadcast wird nicht als Quelladresse gelernt

Store-and-Forward und Cut-Through

Beim Store-and-Forward-Verfahren wird der vollständige Frame empfangen, bevor die Weiterleitung beginnt. Dadurch kann der Switch die Länge und FCS prüfen und beschädigte Frames am Eingangsport verwerfen. Außerdem lassen sich unterschiedliche Eingangs- und Ausgangsgeschwindigkeiten über Puffer entkoppeln. Das Verfahren ist der allgemeine Regelfall in Ethernet-Switches.

Cut-Through beginnt die Ausgabe, sobald genügend Headerinformationen für die Entscheidung vorliegen und der Ausgang verfügbar ist. Das kann die Latenz senken, birgt aber das Risiko, einen erst später als fehlerhaft erkannten Frame teilweise weiterzugeben. Cut-Through ist vor allem in speziellen, latenzkritischen Umgebungen relevant und kann je nach Gerät, Portgeschwindigkeit und Funktion eingeschränkt sein.

Fragment-Free wartet historisch die ersten 64 Byte ab, um typische Kollisionsfragmente nicht weiterzugeben. Die Bezeichnung stammt aus Halbduplex-Ethernet und hat in modernen Vollduplex-Netzen nur geringe praktische Bedeutung. Adaptive Verfahren sind herstellerspezifisch und wechseln abhängig von Betriebsbedingungen zwischen Strategien.

Zeitlicher Vergleich von Store-and-Forward, Cut-Through und Fragment-Free bei der Verarbeitung eines Ethernet-Frames
Store-and-Forward wartet bis zur vollständigen Prüfung. Cut-Through kann nach den notwendigen Headerinformationen beginnen; Fragment-Free wartet historisch mindestens das frühe Kollisionsfenster ab.Originalgröße öffnen ↗
VerfahrenBeginn der AusgabeStärkeGrenze
Store-and-ForwardNach vollständigem Frame und PrüfungFCS-/Längenprüfung, Pufferung, verschiedene LinkratenZusätzliche Weiterleitungslatenz
Cut-ThroughNach ausreichendem HeaderempfangSehr geringe Latenz möglichFehler können bereits teilweise weitergegeben sein.
Fragment-FreeNach den ersten 64 ByteHistorischer Schutz vor frühen KollisionsfragmentenIm heutigen Vollduplexbetrieb kaum relevant
AdaptivBetriebsabhängigKombiniert StrategienNicht einheitlich implementiert

Puffer, Warteschlangen und Überlastung

Auch ein schneller Switch kann Frames nicht unbegrenzt sofort weiterleiten. Treffen mehrere Eingangsströme gleichzeitig auf denselben Ausgangsport oder ist der Ausgang langsamer, entstehen Warteschlangen. Switches puffern Frames im verfügbaren Speicher. Ist dieser erschöpft, werden Frames verworfen; höhere Protokolle oder Anwendungen müssen den Verlust gegebenenfalls behandeln.

Die beworbene Switching-Kapazität und Paketweiterleitungsrate müssen zur Portausstattung passen. Ein Gerät kann non-blocking ausgelegt sein oder bei gleichzeitiger Volllast aller Ports überbucht werden. Für die Praxis sind außerdem Pufferarchitektur, Quality of Service, Paketgröße und Verkehrsmuster wichtig.

BegriffBedeutungFolge bei Engpass
Ingress QueueWarteschlange am EingangsportHead-of-Line-Blocking oder Drop je Architektur
Egress QueueWarteschlange vor dem AusgangsportVerzögerung und Verwerfen bei vollem Puffer
OversubscriptionSummierte mögliche Eingangsrate übersteigt eine Engpasskapazität.Nicht jeder Verkehr kann gleichzeitig mit Leitungsrate passieren.
Switching CapacityInterne Bruttokapazität der Switching-FabricMuss mit Zählweise und Duplexangabe interpretiert werden.
Forwarding RateVerarbeitbare Frames beziehungsweise Pakete pro SekundeKleine Frames beanspruchen besonders viele Entscheidungen pro Sekunde.

Ethernet PAUSE und Flusskontrolle

IEEE-802.3x-PAUSE ermöglicht einem Linkpartner, die Übertragung gewöhnlicher Datenframes für eine angegebene Zeit anzuhalten. Der MAC-Control-Frame verwendet die reservierte Gruppenadresse 01:80:C2:00:00:01 und wirkt nur auf dem direkten Vollduplex-Link. Er ist keine Ende-zu-Ende-Flusskontrolle und wird nicht wie normaler Datenverkehr durch das Netz weitergeleitet.

PAUSE kann kurzfristige Pufferengpässe entschärfen, verlagert Rückstau aber zum Nachbarn und kann auch unabhängigen Verkehr auf diesem Link blockieren. Deshalb ist die Funktion keine universelle Lösung gegen Überlastung. Priority-based Flow Control nach IEEE 802.1Qbb kann einzelne Prioritäten pausieren, erfordert jedoch ein bewusst geplantes verlustarmes Netz und gehört nicht zur gewöhnlichen Standardkonfiguration eines Arbeitsplatz-LANs.

MechanismusWirkungsbereichWichtige Grenze
IEEE 802.3x PAUSEGesamter direkter Vollduplex-LinkKann auch nicht betroffenen Verkehr anhalten.
Priority-based Flow ControlEinzelne Prioritätsklassen auf dem direkten LinkKomplexe Konfiguration; Staus können sich ausbreiten.
TCP-Fluss-/ÜberlastungssteuerungEnde zu Ende zwischen TransportpartnernArbeitet auf einer anderen Ebene und nicht für jeden Verkehr.

Schleifen, Redundanz und Schutzfunktionen

Redundante Layer-2-Verbindungen benötigen eine kontrollierte schleifenfreie Topologie. Spanning Tree wird vollständig in 3.6 behandelt; an dieser Stelle genügt für die Switching-Diagnose, STP-Zustände und auffälliges MAC-Flapping als mögliche Hinweise zu prüfen.

  • Unmanaged Switches bieten wenig oder keine Kontrolle über VLANs, Schleifenschutz, Port-Sicherheit und Diagnose.
  • Port Security, 802.1X, DHCP Snooping und weitere Schutzfunktionen müssen passend zum Bedrohungsmodell konfiguriert werden.
  • Ein Switch verhindert das Mitschneiden fremden Verkehrs nicht grundsätzlich: Flooding, Port-Spiegelung, Manipulation oder Fehlkonfiguration bleiben mögliche Wege.

Switching systematisch prüfen

PrüfschrittFrage beziehungsweise Kontrolle
1. Port und LinkIst der Port aktiv, fehlerfrei und mit richtiger Geschwindigkeit sowie Duplexart verbunden?
2. VLANGehören Eingangs- und Ausgangsport zum richtigen VLAN und stimmt die Tag-Konfiguration?
3. MAC-LernenWird die Quell-MAC im erwarteten VLAN am erwarteten Port gelernt?
4. WeiterleitungIst die Ziel-MAC bekannt, unbekannt, Broadcast oder Multicast?
5. SchleifenschutzWelchen Zustand haben STP und Link Aggregation? Gibt es MAC-Flapping?
6. AuslastungSteigen Drops, Queue-Zähler, Pause-Frames oder Fehler unter Last?
7. MesspunktZeigt ein Port-Mirror beziehungsweise TAP tatsächlich den relevanten Ein- oder Ausgang?

Quellen zur fachlichen Prüfung

Unterlage mitnehmen

PDF-Download nach Anmeldung

Zum Schutz der Unterrichtsunterlagen steht der PDF-Download ausschließlich angemeldeten Nutzern zur Verfügung.

3.5 Switching | Netzwerkgrundlagen