Netzwerkkomponenten bedarfsgerecht auswählen und konfigurieren
Netzwerkkomponenten werden anhand von Topologie, Datenrate, Portbedarf, Segmentierung, Redundanz und Sicherheitsanforderungen ausgewählt. Eine fachlich gute Lösung verbindet die physische Infrastruktur mit einer nachvollziehbaren logischen Konfiguration und berücksichtigt bereits den späteren Betrieb.
Komponenten nach ihrer Aufgabe unterscheiden
Switches verbinden Geräte innerhalb von Layer-2-Netzen, Router vermitteln zwischen IP-Netzen, Access Points binden WLAN-Clients an und Firewalls kontrollieren Übergänge nach Regeln. Moderne Geräte können mehrere Funktionen kombinieren; für Planung und Fehlersuche müssen die logischen Aufgaben trotzdem getrennt bleiben.
| Komponente | Kernaufgabe | Auswahlkriterien |
|---|---|---|
| Switch | Frames innerhalb von VLANs weiterleiten | Portzahl, Datenrate, PoE, VLAN, Redundanz |
| Router/L3-Switch | IP-Netze verbinden | Routing, Durchsatz, Redundanz, unterstützte Protokolle |
| Access Point | WLAN-Zugang bereitstellen | Standard, Frequenzbänder, Antennen, Kapazität, PoE |
| Firewall | Verkehr kontrollieren und protokollieren | Durchsatz, Regelwerk, VPN, Zonen, Hochverfügbarkeit |
Port- und Leistungsbedarf dimensionieren
Neben der Zahl aktueller Endgeräte werden Reserve, Uplinks, Server, Access Points, Telefone und Verwaltungsanschlüsse berücksichtigt. Ein Uplink muss die zusammengefasste Last nicht zwingend als Summe aller Nennraten tragen, aber erwartete gleichzeitige Nutzung und Spitzenlast müssen realistisch bewertet werden.
PoE-Switches benötigen ausreichend Gesamtleistungsbudget. Die bloße Zahl PoE-fähiger Ports garantiert nicht, dass alle angeschlossenen Geräte gleichzeitig mit ihrer maximalen Leistung versorgt werden können.
- Nutzports und technische Reserve getrennt ausweisen
- Uplink-Datenrate und mögliche Bündelung planen
- PoE-Klasse und Gesamtbudget berechnen
- Backplane- und Weiterleitungsleistung bei hoher Last beachten
- passende Transceiver, Fasertypen und Reichweiten auswählen
VLANs und Trunks konfigurieren
VLANs trennen Broadcast-Domänen logisch. Access-Ports gehören normalerweise zu genau einem ungetaggten VLAN; Trunks transportieren mehrere getaggte VLANs zwischen Komponenten. Für die Kommunikation zwischen VLANs wird Routing benötigt.
VLAN-Nummer, IP-Subnetz und Sicherheitszone sind unterschiedliche Konzepte, werden aber häufig aufeinander abgestimmt. Native oder ungetaggte VLANs müssen auf beiden Seiten konsistent konfiguriert werden.
Gerätegruppen, Schutzbedarf und Kommunikationsbeziehungen bestimmen.
VLAN-IDs, Subnetze, Gateways und DHCP-Bereiche festlegen.
Access-Ports, Trunks und Routing kontrolliert einrichten.
Nur erforderliche Kommunikation zwischen Segmenten erlauben.
VLAN-Zugehörigkeit, DHCP, Gateway und erlaubte Dienste prüfen.
Redundanz ohne Schleifen planen
Redundante Links erhöhen Verfügbarkeit, können auf Layer 2 aber Schleifen erzeugen. Spanning Tree blockiert deshalb ausgewählte Pfade. Link Aggregation bündelt mehrere passende Verbindungen zu einem logischen Link und benötigt eine konsistente Konfiguration beider Seiten.
Auch Gateway und Stromversorgung können redundant ausgelegt werden. Redundanz ist erst wirksam, wenn Umschaltung, Überwachung und Rückkehr in den Normalbetrieb getestet sind.
- Root-Bridge bewusst platzieren
- Edge-Ports von Infrastrukturverbindungen unterscheiden
- Bündelparameter und VLAN-Zulassung konsistent halten
- Single Points of Failure bei Uplink, Strom und Gateway prüfen
WLAN bedarfsgerecht planen
WLAN wird nach Abdeckung und Kapazität geplant. Baustoffe, Störquellen, Kanalbelegung, Clientzahl und benötigte Datenrate beeinflussen die Position der Access Points. Maximale Bruttodatenraten sind nicht mit nutzbarem Durchsatz gleichzusetzen.
2,4 GHz bietet oft größere Reichweite, aber weniger überlappungsfreie Kanäle und mehr Störungen. 5 und 6 GHz bieten mehr Kanalressourcen, besitzen aber andere Reichweiten- und Geräteanforderungen.
- Standortmessung und Grundriss nutzen
- Kanäle benachbarter Zellen sinnvoll planen
- Sendeleistung nicht pauschal maximieren
- kabelgebundenen Backhaul und PoE berücksichtigen
- Gäste, interne Clients und Verwaltung logisch trennen
Konfiguration absichern und dokumentieren
Managementzugänge gehören in ein geschütztes Verwaltungsnetz. Sichere Protokolle, individuelle Konten, Rollen, Mehrfaktorauthentifizierung und zentrale Protokollierung reduzieren Risiken. Unbenutzte Ports und Dienste werden deaktiviert oder eingeschränkt.
Dokumentiert werden Geräte, Standorte, Portbelegung, VLANs, Adressen, Routing, Filterregeln, Firmware und Sicherungen der Konfiguration. Nach Änderungen muss der dokumentierte Soll-Zustand wieder mit der Realität übereinstimmen.
| Test | Erwarteter Nachweis |
|---|---|
| Port/VLAN | Endgerät erhält vorgesehene Netzkonfiguration |
| Routing | erlaubtes Ziel ist über erwarteten Pfad erreichbar |
| Filter | erlaubter Dienst funktioniert, unerlaubter Zugriff wird blockiert |
| Redundanz | Dienst bleibt beim simulierten Linkausfall verfügbar |
| Monitoring | Ausfall erzeugt erwarteten Alarm mit korrekter Gerätezuordnung |
Typischer Lösungsweg in der Prüfung
- Port-, Bandbreiten- und PoE-Bedarf aus dem Szenario ermitteln.
- Komponenten anhand benötigter Funktionen statt Produktnamen auswählen.
- VLAN, Subnetz, Gateway und Sicherheitsregel getrennt planen.
- Redundanz einschließlich Schleifenvermeidung begründen.
- WLAN nach Abdeckung und Kapazität beurteilen.
- Test- und Dokumentationsschritte angeben.
