🩺Fehlersuche & häufige Fehler

Die meisten VLAN-Probleme sind Tagging-Fehler auf einem einzigen Port – oder eine Firewall-Regel an der falschen Stelle. Zwei Werkzeuge helfen beim Eingrenzen.

🔀

Falsches Native VLAN am Port

Symptom: Gerät hat Link, landet aber im falschen Netz oder bekommt keine Adresse.

Ursache: Das Native VLAN (PVID) des Access-Ports passt nicht. Endgeräte senden ungetaggt – das Native VLAN entscheidet alles.

Lösung: Im Port Manager „Native VLAN / Network“ korrigieren. Bei Fremd-Switches: PVID und „untagged member“ müssen übereinstimmen.

🧾

Gerät bekommt eine falsche IP

Symptom: Drucker hat 192.168.10.x statt 192.168.20.x.

Ursache: Die IP verrät das VLAN, in dem die DHCP-Anfrage ankam: falsches Native VLAN, falsche SSID oder Network Override.

Lösung: Mit der IP-Diagnose unten prüfen. Nach der Korrektur DHCP-Lease erneuern (Kabel ziehen, WLAN neu verbinden).

📶

WLAN-Clients kommen nicht ins Netz

Symptom: Verbindung zur SSID klappt, aber keine IP-Adresse.

Ursache: Laut UniFi-Hilfe: (1) SSID-VLAN ist zugleich Native VLAN am AP-Port oder (2) das VLAN ist an einem Port weiter oben nicht getaggt erlaubt.

Lösung: AP-Ports als Trunk (Allow All) mit Native VLAN 1 betreiben; alle Ports bis zum Gateway prüfen (VLAN Viewer).

📴

UniFi-Gerät offline nach Network Override

Symptom: Switch/AP verschwindet nach Umzug ins Management-VLAN.

Ursache: Override-VLAN ist Native VLAN des Ports, an dem das Gerät hängt, oder upstream nicht erlaubt.

Lösung: Erst den Weg (alle Uplinks) für das VLAN öffnen, dann das Gerät umstellen. Im Zweifel VLAN 1 als Management behalten.

📡

Chromecast, AirPlay, AirPrint nicht gefunden

Symptom: Im selben VLAN klappt es, über VLAN-Grenzen nicht.

Ursache: mDNS nutzt Multicast 224.0.0.251 (UDP 5353) aus dem link-lokalen Bereich 224.0.0.0/24 – Router leiten das grundsätzlich nicht weiter.

Lösung: mDNS am Gateway für beide Netzwerke aktivieren (Settings > Networks) und zusätzlich die Verbindung per Firewall erlauben.

Regel steht auf Allow – trotzdem Timeout

Symptom: SYN kommt an, aber die Verbindung baut sich nie auf.

Ursache: Die Antwort wird verworfen: fehlende Established/Related-Regel, „Auto Allow Return Traffic“ aus oder Block-Policy mit Status „Alle“.

Lösung: Im Regel-Planer Hin- und Rückweg prüfen. Block-Policies auf Connection State „Neu“ beschränken.

🔢

Ausnahme greift nicht

Symptom: Allow-Regel für den Chromecast existiert, Gäste werden trotzdem geblockt.

Ursache: Reihenfolge: eine allgemeinere Block-Regel steht davor (kleinerer Rule Index bzw. höher in der Policy Table).

Lösung: Spezifische Ausnahmen immer vor allgemeine Sperren schieben (Reorder).

🕳️

Native VLAN auf Trunks – VLAN-Hopping

Symptom: Sicherheitsrisiko bei Double-Tagging.

Ursache: Ein Angreifer im Native VLAN des Trunks kann Frames mit zwei Tags senden: Der erste Switch entfernt das äußere Tag, der nächste sieht das innere.

Lösung: Endgeräte nie in das Native VLAN eines Trunks legen; Trunk-Native-VLAN ungenutzt lassen oder nur für Infrastruktur nutzen.

🧾IP-Diagnose: In welchem VLAN ist das Gerät gelandet?

VLAN 10 · LANDas Gerät hängt in VLAN 10 (LAN) statt in VLAN 20. Häufigste Ursache: Das Native VLAN seines Switch-Ports ist 10 statt 20. Bei WLAN-Geräten: falsche SSID oder falsches Network an der SSID.

📶WLAN-Pfad prüfen: kommt jede SSID bis zum Gateway?

SSIDs am AP:
Switch B, Port 8 (zum AP)
Switch A, Port 9 (zu Switch B)
📶 AP ──▶ [Switch B, Port 8 (zum AP)] Switch B ──▶ [Switch A, Port 9 (zu Switch B)] Switch A ──▶ 🧱 Gateway (DHCP)
  • SSID-VLAN 10DHCP-Anfrage erreicht das Gateway getaggt in VLAN 10
  • SSID-VLAN 20scheitert am AP-Port: SSID-VLAN = Native VLAN des AP-Ports
  • SSID-VLAN 30scheitert am Switch-zu-Switch-Port: VLAN 30 ist auf diesem Port weder Native noch Tagged → nicht ausgeben.
Regel-Check AP-Port: SSID-VLAN 20 ist gleichzeitig Native VLAN des AP-Ports – Clients bekommen keine IP.