Inhaltsverzeichnis

zurĂĽck

VLANs – Grundlagen

VLANs (Virtual LAN) ermöglichen es, ein physisches Netzwerk logisch in mehrere, voneinander getrennte Netzwerke aufzuteilen.
So entsteht mehr Sicherheit, bessere Struktur und weniger Broadcast-Verkehr.

Warum VLANs?

Beispiel:


VLAN-IDs

Jedes VLAN bekommt eine eindeutige Nummer:


Access-Port vs Trunk-Port

Access-Port


 PC → Access-Port → VLAN 10


Trunk-Port


 Switch A === Trunk === Switch B
 (VLANs 10,20,30)


802.1Q-Tagging

Trunk-Ports markieren Frames mit einem VLAN-Tag:


 +--------+--------+--------+
 | MACs   | EthTyp |  Tag   | Payload |
 +--------+--------+--------+


Der Tag enthält:

Access-Ports hingegen taggen nicht.

ASCII-Diagramm: Access vs Trunk


      PC                      Switch                 Switch
      | (untagged)            |(tagged VLAN 10,20,30) |  
      |                       |                       |
   [Access Port] ----- VLAN10 | ---- [Trunk] -------- | VLANs 10-30


Inter-VLAN-Routing

VLANs können nicht direkt miteinander kommunizieren.

Verbindung erfolgt ĂĽber:

ASCII:


 VLAN 10 → Router/L3-Switch → VLAN 20


Beispiel: Router-on-a-Stick

Ein physischer Router-Port wird in virtuelle Subinterfaces unterteilt:


 Gi0/0.10  → VLAN 10 → 192.168.10.1
 Gi0/0.20  → VLAN 20 → 192.168.20.1


Broadcast-Domains

Jedes VLAN ist eine eigene Broadcast-Domain.

Vorteil:

DHCP in VLANs

Option A: DHCP-Server pro VLAN
Option B: zentraler DHCP via DHCP-Relay (IP Helper)


 Switch → DHCP Relay → DHCP Server


Praxisbeispiel (Unternehmen)


 VLAN 10 – Clients (192.168.10.0/24)
 VLAN 20 – Server  (192.168.20.0/24)
 VLAN 30 – VoIP    (192.168.30.0/24)
 VLAN 40 – Gäste   (192.168.40.0/24)


Trunk zwischen Core-Switch und Access-Switch:


 Switch Core === VLANs 10,20,30,40 === Switch Access


VLAN-Mapping-Tabelle

VLAN Name Netz Einsatzbereich
——————-———————-—————-
10 Clients 192.168.10.0/24 Arbeitsplätze
20 Server 192.168.20.0/24 Backend-Dienste
30 VoIP 192.168.30.0/24 Telefone
40 Gäste 192.168.40.0/24 WLAN Gäste

Native VLAN

Auf Trunk-Ports:

Sicherheitsaspekte

VLAN Hopping – Attacke

Bei falscher Konfiguration kann ein Angreifer:

Schutz:

Zusammenfassung