📚Grundlagen
Ein VLAN (Virtual LAN) teilt einen physischen Switch in mehrere logische Switche. Geräte in verschiedenen VLANs sehen sich auf Layer 2 nicht – wer trotzdem miteinander reden soll, muss über einen Router, und dort sitzt die Firewall.
📣1 · Broadcast-Domänen
Ein Switch leitet Broadcasts (ARP, DHCP-Discover, …) an alle Ports weiter. Ohne VLANs landet jede ARP-Anfrage der Kamera auch beim Laptop, und jedes Gerät kann jedes andere direkt ansprechen. Mit VLANs flutet der Switch nur die Ports desselben VLANs – jedes VLAN ist eine eigene Broadcast-Domäne und bekommt sein eigenes IP-Subnetz.
Noch kein Broadcast gesendet.
🏷️2 · IEEE 802.1Q: das Tag im Ethernet-Frame
Damit mehrere VLANs über ein Kabel laufen können (Trunk), fügt der Switch nach der Quell-MAC 4 Byte ein. Die ersten 2 Byte (TPID 0x8100) stehen dort, wo sonst der EtherType steht – ein Empfänger erkennt daran sofort „hier folgt ein VLAN-Tag“. Die nächsten 2 Byte (TCI) enthalten Priorität, DEI und die 12-Bit-VLAN-ID. Der echte EtherType (z. B. 0x0800 für IPv4) rutscht dahinter.
Ohne Tag: | Ziel-MAC 6 | Quell-MAC 6 | EtherType 2 | Nutzdaten 46–1500 | FCS 4 |
Mit Tag: | Ziel-MAC 6 | Quell-MAC 6 | TPID 2 | TCI 2 | EtherType 2 | Nutzdaten 42–1500 | FCS 4 |
└─ 81 00 ─┘└ PCP(3) DEI(1) VID(12) ┘TPID 0x8100 ✓ · PCP 5 (VO) · DEI 0 · VID 30
Ohne Tag (wie ihn ein Endgerät sendet) – 64 Byte
Mit Tag 81 00 00 14 – 68 Byte, neue FCS
Nutzlast hier 46 Byte (Mindestgröße ohne Tag). Mit Tag würden 42 Byte genügen – der getaggte Frame bleibt trotzdem ≥ 64 Byte. Die FCS (CRC-32) wird über alle Bytes ab Ziel-MAC berechnet und ändert sich deshalb bei jedem Tag.
📏3 · Frame-Größen: 4 Byte mehr
| ohne Tag | mit Tag | |
|---|---|---|
| Kopf + FCS | 18 Byte | 22 Byte |
| Minimale Nutzlast | 46 Byte | 42 Byte |
| Minimale Frame-Größe | 64 Byte | 64 Byte |
| Maximale Frame-Größe (MTU 1500) | 1518 Byte | 1522 Byte |
Größen ohne Präambel/SFD (8 Byte) und Interframe Gap. Die IP-MTU bleibt 1500 Byte – das Tag geht nicht von der Nutzlast ab.
🔌4 · Access-Port, Trunk-Port, Native VLAN, PVID
Gehört genau einem VLAN. Endgeräte senden und empfangen ungetaggt. UniFi: Tagged VLAN Management „Block All“.
Transportiert mehrere VLANs getaggt, z. B. zwischen Switch, Gateway und Access Point. UniFi: „Allow All“ oder „Custom“.
Das VLAN für ungetaggte Frames auf einem Port. Die PVID (Port VLAN ID) ist die Nummer, die der Switch eingehenden ungetaggten Frames intern zuweist.
Jedes weitere VLAN, das auf dem Port mit 802.1Q-Tag erlaubt ist. Ein VLAN ist pro Port entweder Native oder Tagged – nie beides.
- ungetaggt → VLAN 1Ungetaggter Frame → landet im Native VLAN 1 (PVID).
- Tag VID 0 → VLAN 1Priority-Tag (VID 0) → landet im Native VLAN 1 (PVID).
- Tag VID 1 → VLAN 1Getaggt mit VID 1 = Native VLAN – wird angenommen (herstellerabhängig; sauberer ist ungetaggt).
- Tag VID 10 → VLAN 10VID 10 ist auf dem Port als Tagged VLAN erlaubt → VLAN 10.
- Tag VID 20 → VLAN 20VID 20 ist auf dem Port als Tagged VLAN erlaubt → VLAN 20.
- Tag VID 30 → verworfenVID 30 ist auf diesem Port nicht erlaubt → verworfen.
- Tag VID 40 → verworfenVID 40 ist auf diesem Port nicht erlaubt → verworfen.
- VLAN 1 → ungetaggtVLAN 1 ist Native VLAN → ohne Tag senden (Tag entfernen).
- VLAN 10 → getaggt (81 00 00 0A)VLAN 10 ist Tagged VLAN → mit 802.1Q-Tag (VID 10) senden.
- VLAN 20 → getaggt (81 00 00 14)VLAN 20 ist Tagged VLAN → mit 802.1Q-Tag (VID 20) senden.
- VLAN 30 → nicht ausgegebenVLAN 30 ist auf diesem Port weder Native noch Tagged → nicht ausgeben.
- VLAN 40 → nicht ausgegebenVLAN 40 ist auf diesem Port weder Native noch Tagged → nicht ausgeben.
🔁5 · Inter-VLAN-Routing
Zwischen VLANs muss geroutet werden (Layer 3). Das Endgerät erkennt an seiner Subnetzmaske, dass das Ziel „fremd“ ist, und schickt den Frame an die MAC-Adresse seines Default-Gateways. Zwei übliche Bauformen:
Router-on-a-Stick (typisch bei UniFi)
┌─────────────────────────────┐
│ UniFi Gateway │
│ VLAN 10 → 192.168.10.1 │
│ VLAN 20 → 192.168.20.1 │ Firewall prüft
│ VLAN 30 → 192.168.30.1 … │ jedes geroutete Paket
└──────────────┬──────────────┘
│ ein Kabel = Trunk
│ (VLAN 1 untagged, 10/20/30/40 tagged)
┌──────────────┴──────────────┐
│ Switch │
└──┬────────────┬─────────────┘
Port 3 │ VLAN 10 │ VLAN 20 Port 5
💻 Laptop 🖨️ DruckerJedes Paket zwischen zwei VLANs läuft zweimal über den Uplink – hin mit Tag 10, zurück mit Tag 20. Dafür sieht die Gateway-Firewall wirklich alles.
Layer-3-Switch
┌─────────────────────────────┐
│ Gateway (Internet, NAT) │
└──────────────┬──────────────┘
│ Transfernetz
┌──────────────┴──────────────┐
│ L3-Switch │
│ SVI VLAN 10 192.168.10.1 │ routet selbst
│ SVI VLAN 20 192.168.20.1 │ (Hardware, Leitungsrate)
└──┬────────────┬─────────────┘
💻 VLAN 10 🖨️ VLAN 20Schneller, aber das Gateway sieht den Verkehr zwischen diesen VLANs nicht mehr. Filtern geht dann nur über Switch-ACLs. In UniFi wählt man das pro Netzwerk über das Feld Router.
📮6 · DHCP je VLAN
DHCP-Discover ist ein Broadcast – er bleibt in seinem VLAN. Deshalb braucht jedes VLAN einen eigenen DHCP-Bereich. Das UniFi Gateway hat in jedem VLAN eine eigene Schnittstelle und beantwortet die Anfrage aus dem passenden Pool.
Die Regel „die IP verrät das VLAN“ ist das wichtigste Diagnose-Werkzeug: Bekommt der Drucker 192.168.10.x statt 192.168.20.x, hängt er im falschen VLAN – meist stimmt das Native VLAN seines Switch-Ports nicht.
Drucker ──DHCPDISCOVER (Broadcast, ungetaggt)──▶ Port 5 (Native 20) Switch ──Tag VID 20──▶ Gateway: Schnittstelle VLAN 20 Gateway ──DHCPOFFER 192.168.20.1xx, Router 192.168.20.1──▶ zurück
- Gateway / DNS
- 192.168.20.1
- Netzmaske
- 255.255.255.0
- Broadcast
- 192.168.20.255
- Nutzbare Hosts
- 192.168.20.1 – 192.168.20.254 (254)
- DHCP-Pool
- 192.168.20.100 – 192.168.20.199 → IP liegt im Pool (dynamisch)
📶7 · SSID → VLAN und Gast-Isolation
Ein Access Point ist aus VLAN-Sicht ein kleiner Switch: Jede SSID ist einem VLAN zugeordnet. Clients im WLAN „Zuhause“ landen in VLAN 10, im WLAN „Gäste“ in VLAN 30. Der AP taggt die Frames selbst und schickt sie über seinen Uplink – der Switch-Port zum AP muss also ein Trunk sein, der alle SSID-VLANs erlaubt.
Gast-Isolation wirkt auf zwei Ebenen: Die Firewall verhindert, dass Gäste in andere VLANs kommen (in UniFi: Zone Hotspot bzw. Network Isolation), und die Client Device Isolation im WLAN verhindert, dass Gäste-Geräte sich untereinander erreichen – das kann die Gateway-Firewall nicht, weil dieser Verkehr gar nicht geroutet wird.
📱 Gast 💻 Laptop 💡 Steckdose
SSID "Gäste" SSID "Zuhause" SSID "IoT"
│ │ │
┌────┴──────────────┴───────────────┴────┐
│ Access Point: taggt 30 / 10 / 20 │
└───────────────────┬────────────────────┘
│ Uplink = Trunk (Native 1, Tagged 10,20,30)
Switch-Port
│
Gateway: DHCP + Firewall je VLAN