EMZETT.
Login

VLAN

Kurz: Virtual LAN — ein logisch getrenntes Netzwerk, das auf derselben physischen Switch-Infrastruktur läuft, als wäre es ein eigenes physisches Netz.

Genauer: Statt für jede Abteilung eigene Switches zu verkabeln, markieren VLAN-fähige Switches Datenpakete mit einer VLAN-ID (802.1Q-Tagging) und trennen den Traffic logisch. Geräte in unterschiedlichen VLANs können sich standardmäßig nicht direkt sehen, selbst wenn sie am selben Switch hängen — für Kommunikation zwischen VLANs braucht es Routing.

Im Detail

Technisch funktioniert VLAN-Trennung über 802.1Q-Tagging: Jedem Ethernet-Frame wird ein zusätzliches Feld mit einer VLAN-ID (1–4094) eingefügt, sobald er über einen “Trunk-Port” (eine Verbindung, die Traffic mehrerer VLANs gleichzeitig transportiert, z. B. zwischen zwei Switches) läuft. VLAN-fähige Switches lesen dieses Tag und leiten Frames nur an Ports weiter, die zur selben VLAN-ID gehören — ein “Access-Port” (an dem ein normales Endgerät hängt) gehört dabei üblicherweise fest zu genau einem VLAN und sieht das Tagging selbst gar nicht.

Der große praktische Vorteil: Eine einzige physische Verkabelung und Switch-Infrastruktur kann mehrere logisch komplett getrennte Netzwerke gleichzeitig bedienen, ohne dass für jede Abteilung/jeden Zweck eigene Switches und Kabel verlegt werden müssten. Für Kommunikation ZWISCHEN zwei VLANs (z. B. wenn die Buchhaltung auf einen zentralen Druckserver in einem anderen VLAN zugreifen soll) ist immer ein Router oder Layer-3-Switch nötig, der explizit zwischen den VLANs vermittelt — diese bewusste Hürde ist ein zentrales Sicherheitsmerkmal, weil sich darüber genau kontrollieren lässt, welcher Verkehr zwischen welchen Netzsegmenten überhaupt erlaubt ist.

Siehe auch: Subnetz, Switch