Virtual Local Area Network
Abkürzung: VLAN
Ein VLAN (Virtual Local Area Network) teilt ein physisches Netz in mehrere voneinander getrennte logische Netze auf. Geräte in verschiedenen VLANs können sich nicht direkt erreichen, obwohl sie an derselben Verkabelung hängen.
Wozu VLAN
Trennung. Der häufigste Anlass im Heim- und Kleinbüronetz. Überwachungskameras, Hausautomation, Wärmepumpe, Wechselrichter und Gästegeräte kommen in eigene VLANs und sehen von dort aus nichts anderes. Das begrenzt den Schaden, wenn eines dieser Geräte eine Sicherheitslücke hat — und sie haben sie, weil sie oft über Jahre keine Aktualisierungen mehr bekommen.
Weniger Broadcasts/Rundsendungen. Jedes VLAN ist ein eigener Rundsendebereich (Broadcast Domain). Was in einem gesendet wird, belastet die anderen nicht.
Ordnung. Ein VLAN je Zweck macht die Zugriffsregeln am Router überschaubar.
Weniger Kabel. Mehrere getrennte Netze laufen über dieselbe Leitung. Das ist der ursprüngliche Beweggrund und bis heute der Grund, warum es in Gebäudeverkabelungen eingesetzt wird.
Wie VLAN funktioniert
Dem Ethernet-Frame werden vier Byte hinzugefügt. Darin stehen unter anderem zwölf Bit für die VLAN-Kennung — daraus ergeben sich 4.094 nutzbare Kennungen, da 0 und 4095 reserviert sind. Drei weitere Bit tragen eine Priorität.
Ein Switch entscheidet anhand dieser Kennung, an welche Ports er einen Rahmen weitergibt. Ohne passende Kennung bleibt er im eigenen VLAN.
Tagged und untagged
Der Punkt, an dem die meisten Einrichtungen scheitern.
Untagged bedeutet: Der Rahmen trägt keine Kennung. So kommunizieren gewöhnliche Endgeräte — ein Drucker, ein Fernseher, ein Notebook wissen von VLANs nichts und sollen es auch nicht.
Tagged bedeutet: Der Rahmen trägt die Kennung mit sich. So wird zwischen Switches, zu einem Router oder zu einem Zugangspunkt übertragen, wenn mehrere VLANs über dieselbe Leitung laufen sollen.
Daraus ergeben sich zwei Portarten:
| Portart | Verhalten |
|---|---|
| Zugangsport (access) | gehört zu genau einem VLAN, gibt untagged aus, versieht Eingehendes mit der Kennung |
| Verbindungsport (trunk) | trägt mehrere VLANs tagged, für Switch-zu-Switch, Router und Zugangspunkte |
Die Angabe am Zugangsport, welcher Kennung eingehende untagged Rahmen zugeordnet werden, heißt PVID. Sie wird regelmäßig vergessen: Der Port ist dem richtigen VLAN zugeordnet, die PVID steht aber noch auf 1 — dann kommt vom Gerät nichts an, obwohl die Konfiguration richtig aussieht.
Ein Port kann beides mischen: ein VLAN untagged, weitere tagged. Genau so werden Zugangspunkte angebunden, bei denen ein Funknetz zum Hauptnetz gehört und weitere Funknetze in eigene VLANs führen.
Zwischen VLANs vermitteln
Ein Switch allein verbindet VLANs nicht — das ist der Zweck. Soll Verkehr zwischen ihnen fließen, braucht es ein Gerät, das vermittelt: einen Router oder einen Switch mit Vermittlungsfunktion.
Die übliche Bauweise im kleinen Netz führt alle VLANs tagged über eine Leitung zum Router, der dort für jedes eine eigene Adresse trägt. Damit läuft der gesamte Verkehr zwischen den VLANs über diese eine Leitung, was bei Heimnetzen unkritisch und bei hohem Durchsatz zwischen Segmenten der Engpass ist.
Erst an dieser Stelle greifen auch die Zugriffsregeln. Ein VLAN für sich ist keine Firewall — es trennt, aber sobald ein Router dazwischensteht, entscheidet dessen Regelwerk, was durchkommt. Wer VLANs einrichtet und am Router nichts einstellt, hat die Segmente verbunden statt getrennt.
Woran es in der Praxis scheitert
Die FRITZ!Box kennt im Heimnetz keine VLANs. Sie unterstützt sie auf der Internetseite, aber nicht im lokalen Netz: Alle LAN-Ports und alle Funknetze liegen im selben Segment, abgesehen vom gesonderten Gastzugang. Wer VLANs will, braucht dahinter einen verwalteten Switch und muss den Router entweder ersetzen oder sein Segment als eines von mehreren einbinden. Das ist der häufigste Grund, warum Einrichtungen im Heimnetz stecken bleiben.
Einfache Switches verwerfen Kennungen. Ein Switch ohne Verwaltungsfunktion reicht getaggte Rahmen teils durch, teils nicht — und wenn, dann unkontrolliert. Für VLANs braucht es verwaltete Geräte.
Nicht jedes Gerät taggt. Viele Endgeräte können keine Kennung setzen. Sie gehören deshalb an Zugangsports, nicht an Verbindungsports.
VLAN 1 ist belegt. Es ist bei fast allen Herstellern die Voreinstellung und trägt oft Verwaltungsverkehr. Es für Nutzdaten zu verwenden ist möglich, aber unsauber; üblich ist, es leer zu lassen.
VLAN 7 am Internetanschluss
Eine Besonderheit, die in Deutschland regelmäßig auftritt und mit der Segmentierung im Heimnetz nichts zu tun hat.
An Anschlüssen der Telekom und an Anschlüssen, die über deren Vorleistung laufen, ist der Internetverkehr mit der Kennung 7 versehen. Ein eigener Router muss diese Kennung auf der Internetseite setzen, sonst kommt keine Verbindung zustande. Bei Geräten, die das nicht können oder bei denen es nicht eingestellt ist, bleibt der Anschluss tot.
Andere Netzbetreiber verwenden andere Kennungen oder gar keine. Das ist einer der Punkte, die bei der Nutzung eines eigenen Routers am Glasfaseranschluss zu klären sind.
Abgrenzung
Ein Subnetz trennt auf der Vermittlungsschicht, ein VLAN eine Ebene darunter. Beides wird meist gemeinsam eingesetzt — ein Subnetz je VLAN —, ist aber unabhängig voneinander: Ein VLAN ohne eigenes Subnetz ist möglich und umgekehrt ebenso.
VXLAN überträgt dieselbe Idee auf Rechenzentren und hebt die Begrenzung auf 4.094 Kennungen auf, indem es den Verkehr in Pakete verpackt.
Ein Gastzugang im Router ist eine vereinfachte, fest verdrahtete Form derselben Trennung — ohne die Möglichkeit, weitere Segmente zu bilden.
Quellen
- IEEE 802.1Q: Bridges and Bridged Networks
- IEEE 802.1p: Priorisierung, heute Bestandteil von 802.1Q