Lernportal für angehende FachinformatikerAdministration
Kapitel 07

7.1 VLAN

Fortschritt wird geladen …
Fachlich geprüftStand: 4. August 2026

Virtual LANs teilen eine gemeinsam genutzte Switch-Infrastruktur in getrennte logische Layer-2-Netze und Broadcast-Domänen. Die Zuordnung erfolgt heute meist portbasiert oder dynamisch über eine Zugangskontrolle. IEEE 802.1Q kennzeichnet VLANs auf Verbindungen, die mehrere dieser Netze transportieren. Kommunikation zwischen VLANs benötigt immer eine Layer-3-Instanz und ausdrücklich geplante Sicherheitsregeln.

Was ein VLAN leistet

Ein VLAN ist eine logische Broadcast-Domäne innerhalb eines VLAN-fähigen Bridged Networks. Ports desselben VLANs können auf unterschiedlichen Switches liegen und auf Layer 2 miteinander kommunizieren. Frames eines anderen VLANs werden ohne Routing nicht zugestellt.

Ein VLAN ersetzt keine IP-Planung. Üblicherweise wird jedem VLAN ein eigenes IPv4-Subnetz und ein eigenes IPv6-Präfix zugeordnet. Mehrere IP-Netze im selben VLAN oder dasselbe IP-Netz über mehrere getrennte VLANs sind technisch in Sonderfällen möglich, erschweren jedoch Betrieb und Fehlersuche.

Zwei VLANs bilden auf zwei gemeinsam genutzten Switches getrennte Broadcast-Domänen und werden über ein Layer-3-Gateway verbunden
Physische Switches können mehrere logische Layer-2-Netze tragen. Ein Broadcast bleibt in seinem VLAN; Verkehr in ein anderes VLAN wird geroutet.Originalgröße öffnen ↗
EbeneTrennung beziehungsweise Aufgabe
VLAN / Layer 2trennt Broadcast-Domänen und die MAC-Weiterleitung
IP-Subnetz / Layer 3definiert den logischen Adressbereich und die lokale Zustellung
Routingvermittelt Pakete zwischen VLANs beziehungsweise IP-Netzen
Firewall oder ACLentscheidet, welcher geroutete Verkehr tatsächlich erlaubt ist

Warum VLANs eingesetzt werden

VLANs ermöglichen eine Struktur nach Funktion, Vertrauensniveau oder Betriebsaufgabe, ohne für jede Gruppe eine eigene Switch-Hardware zu benötigen. Ein Arbeitsplatz kann dadurch auch nach einem Umzug im passenden logischen Netz bleiben, sofern der neue Port korrekt konfiguriert oder die Zuordnung automatisiert wird.

ZielBeispiel
Broadcast-Domäne begrenzenClients, Server oder Geräteklassen erzeugen Broadcasts nur im zugeordneten VLAN
Organisation abbildenVerwaltung, Schulungsräume, VoIP, Drucker und Gebäudetechnik trennen
Sicherheitszonen vorbereitenVerkehr muss eine kontrollierbare Layer-3- beziehungsweise Firewall-Grenze passieren
Betrieb vereinfachenPorts, IP-Netze, DHCP-Scopes, Regeln und Monitoring eindeutig zuordnen
Fehler eingrenzenStörungen und Schleifen betreffen bei sauberem Design einen kleineren Layer-2-Bereich

VLAN-Zuordnung: statisch und dynamisch

Bei der statischen portbasierten Zuordnung gehört ein Access-Port zu genau einem Daten-VLAN. Das angeschlossene Endgerät sendet und empfängt seinen gewöhnlichen Datenverkehr dort ungetaggt. Separate Voice-VLAN-Funktionen oder VLAN-fähige Endsysteme sind zusätzliche Hersteller- und Einsatzvarianten und müssen bewusst konfiguriert werden.

Dynamische VLAN-Zuordnung geschieht heute typischerweise im Rahmen von Network Access Control: Ein Switch oder Access Point authentifiziert Gerät oder Benutzer beispielsweise mit IEEE 802.1X und erhält die VLAN-Zuordnung von einem RADIUS-Server. MAC Authentication Bypass kann Geräte ohne 802.1X einbinden, besitzt aber eine schwächere Identität. Historische switchlokale MAC-Datenbanken und protokollbasierte VLANs für IPX, DECnet oder AppleTalk spielen in modernen Unternehmensnetzen kaum noch eine Rolle.

MethodeEntscheidungsgrundlageEinordnung
statischer Access-Portmanuell konfigurierte Portzuordnungeinfach und verbreitet für feste Anschlüsse
802.1X mit RADIUSauthentifizierter Benutzer oder authentifiziertes Gerätskalierbare dynamische Zuweisung
MAC Authentication Bypassbeobachtete MAC-Adressefür Geräte ohne 802.1X; MAC-Adressen sind nachahmbar
protokollbasiertälteres Layer-3-Protokoll im Framehistorisch; für heutige IP-Netze gewöhnlich nicht sinnvoll

Access-Port und Trunk

Ein Trunk ist eine Punkt-zu-Punkt-Verbindung, auf der mehrere VLANs transportiert werden können. Er erweitert nicht automatisch alle vorhandenen VLANs: Eine Allowed-VLAN-Liste sollte nur die tatsächlich benötigten VLANs zulassen. Beide Enden müssen bei Tagging, zugelassenen VLANs und gegebenenfalls ungetaggtem beziehungsweise Native-VLAN zusammenpassen.

Das Native-VLAN-Konzept ist nicht auf jedem Hersteller gleich benannt. Bei klassischem Cisco-802.1Q-Verhalten werden Frames des Native VLAN auf dem Trunk standardmäßig ungetaggt übertragen. Eine Abweichung zwischen beiden Seiten kann Verkehr in das falsche VLAN einordnen. Moderne Designs vermeiden unnötigen ungetaggten Trunkverkehr und verwenden keine produktiven Endgeräteports für das Native VLAN.

Endgeräte sind über ungetaggte Access-Ports angebunden, während ein 802.1Q-Trunk zwei VLANs getaggt zwischen Switches transportiert
Der Access-Port ordnet ungetaggten Endgeräteverkehr einem VLAN zu. Auf dem Trunk macht der 802.1Q-Tag die VLAN-Zugehörigkeit eindeutig.Originalgröße öffnen ↗
PorttypTransportTypische Gegenstelle
Accessgewöhnlich ein VLAN, Endgeräteframes ungetaggtPC, Drucker, Kamera oder nicht VLAN-fähiger Server
Trunkmehrere zugelassene VLANs mit 802.1Q-KennzeichnungSwitch, Router, Firewall, Hypervisor oder VLAN-fähiger Access Point
Hybrid / Generalherstellerabhängige Mischung aus getaggten und ungetaggten VLANsSonderfälle; Begriffe und Verhalten im Handbuch prüfen

Aufbau des IEEE-802.1Q-Tags

802.1Q fügt in einen Ethernet-Frame vier Byte zwischen Quell-MAC-Adresse und dem ursprünglichen EtherType-/Längenfeld ein. Das Tag Protocol Identifier-Feld besitzt bei einem gewöhnlichen Customer-VLAN-Tag den Wert 0x8100. Die Tag Control Information enthält Priorität, einen Drop-Eligible-Indikator und die VLAN-ID.

FeldBreiteBedeutung
TPID16 Bitkennzeichnet den nachfolgenden 802.1Q-Tag; gewöhnlich 0x8100
PCP3 BitPriority Code Point für Layer-2-Priorisierung nach 802.1p
DEI1 Bitkennzeichnet Verkehr, der bei Überlast eher verworfen werden darf
VID12 BitVLAN-Identifier; 1 bis 4094 nutzbar, 0 und 4095 reserviert

Was beim Tagging mit dem Frame geschieht

Ein Access-Port ordnet einen eingehenden ungetaggten Frame zunächst seinem konfigurierten VLAN zu. Soll der Frame über einen Trunk weitergeleitet werden, fügt der Switch den passenden 802.1Q-Tag ein. Der entfernte Switch liest die VLAN-ID, trifft seine Weiterleitungsentscheidung innerhalb dieses VLANs und entfernt den Tag wieder, wenn der Zielport ein gewöhnlicher Access-Port ist.

Durch die zusätzlichen vier Byte wächst der getaggte Ethernet-Frame. Die Frame Check Sequence wird beim Verändern des Frames neu berechnet. Endgeräte an gewöhnlichen Access-Ports müssen den Tag deshalb weder erzeugen noch auswerten. VLAN-fähige Server, Hypervisor oder Access Points können dagegen selbst getaggte Frames verwenden.

  • VLAN-ID und Ziel-MAC erfüllen unterschiedliche Aufgaben: Die VLAN-ID wählt die logische Forwarding-Domäne, die Ziel-MAC das Ziel innerhalb dieser Domäne.
  • Ein Tag ist keine Verschlüsselung und authentisiert weder Absender noch Inhalt.
  • QinQ beziehungsweise Provider Bridging kann mehrere Tags verschachteln; das ist eine Erweiterung für Provider- und Campus-Szenarien, kein gewöhnlicher Access-Port-Fall.

Inter-VLAN-Routing

Switches leiten Frames nur innerhalb der zugehörigen VLAN-Forwarding-Domäne weiter. Für Kommunikation zwischen VLAN 10 und VLAN 20 sendet ein Client das IP-Paket an sein Standardgateway. Dieses routet über ein Router-Subinterface, eine Firewall-Schnittstelle oder ein Switch Virtual Interface auf einem Layer-3-Switch in das Zielnetz.

VariantePrinzipEinsatz
Router-on-a-Stickein physischer Routerlink mit mehreren 802.1Q-SubinterfacesLabor, kleine Netze oder geringe Datenraten
Layer-3-Switch mit SVIsvirtuelle Layer-3-Schnittstelle je VLAN routet im SwitchCampus- und Unternehmensnetze mit hoher Leistung
Firewall als GatewayFirewall-Interfaces oder Subinterfaces verbinden Sicherheitszonenwenn Verkehr zwischen VLANs kontrolliert und protokolliert werden soll

Lokale VLANs statt unnötig großer Layer-2-Domänen

Ein VLAN kann technisch über viele Switches und Gebäude ausgedehnt werden. Das ist jedoch nicht automatisch ein gutes Design. Lokale VLANs begrenzen Fehlerdomänen, Broadcast-Ausbreitung und die Reichweite von Spanning-Tree-Ereignissen. Routing findet dann näher an den Zugangsbereichen oder im Distribution-/Core-Bereich statt.

Die historische 80/20-Regel ist keine belastbare Planungsgrundlage für heutige Netze. Anwendungen, Cloud-Dienste, Rechenzentren, WLAN, Echtzeitkommunikation und lokale Dienste erzeugen je nach Umgebung sehr unterschiedliche Verkehrsflüsse. VLAN-Grenzen werden anhand von Anforderungen, Fehlerdomänen, Sicherheitszonen, Mobilität und Betriebsaufwand geplant.

Cisco-IOS-artige Grundkonfiguration

Die Befehle sind ein herstellerspezifisches Beispiel. Aktuelle Cisco-IOS-artige Systeme legen VLANs im globalen Konfigurationsmodus an. Der frühere Modus `vlan database` ist historisch und gehört nicht in eine neue Standardkonfiguration. Portnamen und unterstützte Funktionen hängen vom Gerät ab.

AufgabeBeispiel
VLAN anlegen`vlan 10` und anschließend `name VERWALTUNG`
Access-Port festlegen`switchport mode access`
Access-VLAN zuweisen`switchport access vlan 10`
Trunk statisch festlegen`switchport mode trunk`
VLANs begrenzen`switchport trunk allowed vlan 10,20`
DTP bei passender Plattform deaktivieren`switchport nonegotiate`
VLANs prüfen`show vlan brief`
Trunks prüfen`show interfaces trunk`
Portdetails prüfen`show interfaces <port> switchport`

VLAN 1, Management und sichere Portpraxis

VLAN 1 existiert auf vielen Switch-Plattformen als Standard-VLAN, doch genaue Defaultwerte, löschbare VLANs, Managementzugang und Steuerprotokolle sind hersteller- und modellabhängig. Eine alte Aussage wie „die Switch-IP gehört immer zu VLAN 1“ ist daher nicht allgemein gültig. Das Managementnetz wird ausdrücklich geplant und auf einem Layer-3-Interface beziehungsweise Management-Interface konfiguriert.

  • Unbenutzte Ports administrativ deaktivieren und einem ungenutzten VLAN zuweisen.
  • Endgeräteports ausdrücklich als Access konfigurieren; Trunks ebenfalls statisch festlegen.
  • Auf Trunks nur benötigte VLANs zulassen und beide Seiten konsistent dokumentieren.
  • Managementzugriff in ein eigenes, kontrolliertes Netz legen und durch ACL oder Firewall begrenzen.
  • Native-VLAN-Abweichungen, unerwartete Trunks und neue VLANs überwachen.
  • VLANs sind Segmentierung, aber keine alleinige Sicherheitsgrenze; Inter-VLAN-Regeln und Endgeräteschutz bleiben erforderlich.

Prüfung und Fehlersuche

SymptomPrüfung
Hosts im selben VLAN erreichen sich nichtPortstatus, Access-VLAN, MAC-Tabelle, lokale Firewall und Verkabelung prüfen
Verkehr über Switchgrenze fehltTrunkstatus, Allowed-VLAN-Liste und Existenz des VLANs auf beiden Switches prüfen
Inter-VLAN-Verkehr fehltClientpräfix, Standardgateway, SVI/Subinterface, Routing und ACL/Firewall prüfen
ein VLAN landet im falschen NetzNative-/PVID-Zuordnung und ungetaggten Verkehr an beiden Trunkenden vergleichen
DHCP funktioniert nur in einem VLANDHCP-Scope und Relay je geroutetem VLAN prüfen
sporadische Schleifen oder AusfälleSpanning Tree, redundante Links, Native-VLAN-Mismatch und MAC-Flapping untersuchen
VoIP oder WLAN-VLAN fehltEndgeräte-/AP-Tagging, Voice-VLAN und Trunk-Allowlist kontrollieren

Quellen zur fachlichen Prüfung

Unterlage mitnehmen

PDF-Download nach Anmeldung

Zum Schutz der Unterrichtsunterlagen steht der PDF-Download ausschließlich angemeldeten Nutzern zur Verfügung.

7.1 VLAN | Netzwerkgrundlagen