🩺Fehlersuche & häufige Fehler
Die meisten VLAN-Probleme sind Tagging-Fehler auf einem einzigen Port – oder eine Firewall-Regel an der falschen Stelle. Zwei Werkzeuge helfen beim Eingrenzen.
Falsches Native VLAN am Port
Symptom: Gerät hat Link, landet aber im falschen Netz oder bekommt keine Adresse.
Ursache: Das Native VLAN (PVID) des Access-Ports passt nicht. Endgeräte senden ungetaggt – das Native VLAN entscheidet alles.
Lösung: Im Port Manager „Native VLAN / Network“ korrigieren. Bei Fremd-Switches: PVID und „untagged member“ müssen übereinstimmen.
Gerät bekommt eine falsche IP
Symptom: Drucker hat 192.168.10.x statt 192.168.20.x.
Ursache: Die IP verrät das VLAN, in dem die DHCP-Anfrage ankam: falsches Native VLAN, falsche SSID oder Network Override.
Lösung: Mit der IP-Diagnose unten prüfen. Nach der Korrektur DHCP-Lease erneuern (Kabel ziehen, WLAN neu verbinden).
WLAN-Clients kommen nicht ins Netz
Symptom: Verbindung zur SSID klappt, aber keine IP-Adresse.
Ursache: Laut UniFi-Hilfe: (1) SSID-VLAN ist zugleich Native VLAN am AP-Port oder (2) das VLAN ist an einem Port weiter oben nicht getaggt erlaubt.
Lösung: AP-Ports als Trunk (Allow All) mit Native VLAN 1 betreiben; alle Ports bis zum Gateway prüfen (VLAN Viewer).
UniFi-Gerät offline nach Network Override
Symptom: Switch/AP verschwindet nach Umzug ins Management-VLAN.
Ursache: Override-VLAN ist Native VLAN des Ports, an dem das Gerät hängt, oder upstream nicht erlaubt.
Lösung: Erst den Weg (alle Uplinks) für das VLAN öffnen, dann das Gerät umstellen. Im Zweifel VLAN 1 als Management behalten.
Chromecast, AirPlay, AirPrint nicht gefunden
Symptom: Im selben VLAN klappt es, über VLAN-Grenzen nicht.
Ursache: mDNS nutzt Multicast 224.0.0.251 (UDP 5353) aus dem link-lokalen Bereich 224.0.0.0/24 – Router leiten das grundsätzlich nicht weiter.
Lösung: mDNS am Gateway für beide Netzwerke aktivieren (Settings > Networks) und zusätzlich die Verbindung per Firewall erlauben.
Regel steht auf Allow – trotzdem Timeout
Symptom: SYN kommt an, aber die Verbindung baut sich nie auf.
Ursache: Die Antwort wird verworfen: fehlende Established/Related-Regel, „Auto Allow Return Traffic“ aus oder Block-Policy mit Status „Alle“.
Lösung: Im Regel-Planer Hin- und Rückweg prüfen. Block-Policies auf Connection State „Neu“ beschränken.
Ausnahme greift nicht
Symptom: Allow-Regel für den Chromecast existiert, Gäste werden trotzdem geblockt.
Ursache: Reihenfolge: eine allgemeinere Block-Regel steht davor (kleinerer Rule Index bzw. höher in der Policy Table).
Lösung: Spezifische Ausnahmen immer vor allgemeine Sperren schieben (Reorder).
Native VLAN auf Trunks – VLAN-Hopping
Symptom: Sicherheitsrisiko bei Double-Tagging.
Ursache: Ein Angreifer im Native VLAN des Trunks kann Frames mit zwei Tags senden: Der erste Switch entfernt das äußere Tag, der nächste sieht das innere.
Lösung: Endgeräte nie in das Native VLAN eines Trunks legen; Trunk-Native-VLAN ungenutzt lassen oder nur für Infrastruktur nutzen.
🧾IP-Diagnose: In welchem VLAN ist das Gerät gelandet?
📶WLAN-Pfad prüfen: kommt jede SSID bis zum Gateway?
📶 AP ──▶ [Switch B, Port 8 (zum AP)] Switch B ──▶ [Switch A, Port 9 (zu Switch B)] Switch A ──▶ 🧱 Gateway (DHCP)
- ✅ SSID-VLAN 10 – DHCP-Anfrage erreicht das Gateway getaggt in VLAN 10
- ❌ SSID-VLAN 20 – scheitert am AP-Port: SSID-VLAN = Native VLAN des AP-Ports
- ❌ SSID-VLAN 30 – scheitert am Switch-zu-Switch-Port: VLAN 30 ist auf diesem Port weder Native noch Tagged → nicht ausgeben.