Kaum ein Netzwerkthema sorgt für so viel Verwirrung wie VLANs. Das liegt weniger an der Technik als an der Sprache: Jeder Hersteller nennt dieselbe Sache anders. Was bei HPE „untagged" heißt, nennt Cisco „access", Ubiquiti spricht vom „Native VLAN" und MikroTik von der „PVID". Dahinter steckt aber immer dasselbe – eine einzige, gut nachvollziehbare Idee. Dieser Artikel erklärt sie von Grund auf: Was ein VLAN ist, wie ein Datenpaket markiert wird, was der Unterschied zwischen tagged und untagged wirklich bedeutet und warum ein Switch-Port beides gleichzeitig sein kann.
Welche VLANs ein Unternehmen konkret einrichten sollte, wie das Routing dazwischen aufgebaut wird und welche Firewall-Regeln sinnvoll sind, behandeln wir im Blog in einem eigenen Beitrag zu VLAN-Konzepten für Unternehmensnetze. Hier geht es um die Grundlagen und Begriffe.
Was ein VLAN ist – ohne Fachchinesisch
Stellen Sie sich ein Bürogebäude vor, in dem alle Räume über einen einzigen großen Flur verbunden sind. Jeder kommt überall hin. Genau so funktioniert ein Netzwerk ohne VLANs: Der Gäste-Laptop, die Buchhaltung, der Server, das Telefon und die vernetzte Heizungssteuerung hängen am selben Switch und können sich alle gegenseitig erreichen.
Ein VLAN – Virtual Local Area Network – zieht in dieses Gebäude nachträglich Wände ein, ohne dass ein einziges Kabel neu verlegt werden muss. Die Geräte hängen weiterhin am selben Switch, sind aber in voneinander getrennte Bereiche aufgeteilt. Ein Gerät im Gäste-VLAN kann den Buchhaltungsrechner nicht mehr sehen – nicht, weil eine Firewall es verbietet, sondern weil es die Pakete technisch gar nicht erreichen. Der Switch behandelt jedes VLAN, als wäre es ein eigener, physisch getrennter Switch.
Sicherheit
Ein befallener Gäste-Laptop oder eine unsichere IP-Kamera kann sich nicht seitlich durch das Firmennetz bewegen. Die Ausbreitung von Schadsoftware bleibt auf einen Bereich begrenzt.
Ordnung
Broadcast-Verkehr bleibt innerhalb seines VLANs. In größeren Netzen reduziert das spürbar die Grundlast auf allen Geräten.
Priorisierung
Telefonie in einem eigenen VLAN lässt sich bevorzugt behandeln, damit Gespräche auch dann sauber bleiben, wenn jemand parallel eine große Datei überträgt.
Flexibilität
Ein Arbeitsplatz wechselt die Abteilung? Die Zuordnung ändert sich am Switch-Port, nicht durch neue Verkabelung.
Der VLAN-Tag: vier Bytes, die alles regeln
Damit ein Switch weiß, zu welchem VLAN ein Datenpaket gehört, wird das Paket markiert. Der zuständige Standard heißt IEEE 802.1Q, und die Markierung besteht aus lediglich vier zusätzlichen Bytes, die in den Ethernet-Rahmen eingefügt werden. Das ist der gesamte Zauber.
Zwei Teile dieses Tags sind in der Praxis relevant. Die VLAN-ID belegt 12 Bit und identifiziert das VLAN – möglich sind die Nummern 1 bis 4094, die Werte 0 und 4095 sind reserviert. Und die Priorität belegt 3 Bit und erlaubt acht Prioritätsstufen von 0 bis 7. Genau dieses Feld nutzen Telefonanlagen, um Sprachpakete gegenüber normalem Datenverkehr zu bevorzugen.
| Teil des Tags | Größe | Bedeutung |
|---|---|---|
| TPID | 2 Byte | Kennzeichnet den Rahmen als getaggt (Wert 0x8100) |
| Priorität (PCP) | 3 Bit | Priorisierung von 0 bis 7 – Grundlage für Quality of Service |
| DEI/CFI | 1 Bit | Kennzeichnung verwerfbarer Pakete, in der Praxis selten genutzt |
| VLAN-ID (VID) | 12 Bit | Die eigentliche VLAN-Nummer, nutzbar von 1 bis 4094 |
Der Tag vergrößert jeden Rahmen um vier Bytes, aus maximal 1518 werden 1522 Byte. Sehr alte oder sehr einfache Switches ohne 802.1Q-Unterstützung verwerfen solche Rahmen unter Umständen als zu groß. Wenn in einem frisch segmentierten Netz ausgerechnet große Datenpakete verschwinden, während Ping funktioniert, lohnt ein Blick auf das älteste Gerät in der Kette.
Untagged: der Port für Endgeräte
Ein normales Endgerät – ein Notebook, ein Drucker, ein Server – weiß nichts von VLANs und soll auch nichts davon wissen müssen. Es sendet ganz gewöhnliche, unmarkierte Ethernet-Rahmen. Genau dafür gibt es den untagged Port, bei Cisco und anderen Herstellern Access-Port genannt.
Eingehend
Das Endgerät sendet einen unmarkierten Rahmen. Der Switch fügt beim Empfang den Tag des VLANs hinzu, dem dieser Port zugeordnet ist – das Gerät merkt davon nichts.
Intern
Innerhalb des Switches und über getaggte Verbindungen ist der Rahmen nun eindeutig einem VLAN zugeordnet und wird nur dorthin weitergeleitet.
Ausgehend
Bevor der Rahmen den Switch in Richtung eines untagged Ports verlässt, wird der Tag wieder entfernt. Das Endgerät empfängt einen ganz normalen Rahmen.
Die Regel dahinter ist einfach: Ein Port kann nur in genau einem VLAN untagged sein. Das ergibt sich aus der Logik – kommt ein unmarkierter Rahmen an, muss eindeutig feststehen, welchem VLAN er zugeordnet wird. Gäbe es zwei Möglichkeiten, wüsste der Switch nicht, welche er wählen soll.
Tagged: die Verbindung zwischen Netzwerkgeräten
Ganz anders sieht es aus, wenn zwei Switches miteinander verbunden werden. Über dieses eine Kabel muss der Verkehr aller VLANs gleichzeitig laufen – und am anderen Ende muss der zweite Switch noch erkennen können, welcher Rahmen zu welchem VLAN gehört. Deshalb bleibt der Tag hier erhalten. Ein solcher Port heißt tagged Port oder Trunk.
Ein tagged Port kann beliebig viele VLANs transportieren. In der Praxis sollte er aber nur die VLANs führen, die am anderen Ende tatsächlich gebraucht werden – das reduziert unnötige Broadcast-Last und verkleinert die Angriffsfläche.
| Einsatzort | Port-Typ | Begründung |
|---|---|---|
| PC, Drucker, Server, Kamera | untagged / Access | Endgeräte senden unmarkiert und sollen es auch bleiben |
| Switch zu Switch | tagged / Trunk | Mehrere VLANs müssen über eine Leitung |
| Switch zu Access Point | tagged / Trunk | Jede WLAN-SSID landet in einem eigenen VLAN |
| Switch zu Router oder Firewall | tagged / Trunk | Die Firewall routet und filtert zwischen den VLANs |
| Virtualisierungshost | tagged / Trunk | Virtuelle Maschinen liegen in unterschiedlichen VLANs |
| IP-Telefon mit PC dahinter | gemischt | Sprache getaggt, Daten untagged – siehe unten |
PVID: was mit unmarkierten Rahmen auf einem Trunk passiert
Jetzt kommt der Begriff, über den die meisten stolpern. Was passiert, wenn auf einem tagged Port ein unmarkierter Rahmen ankommt? Er muss ja irgendeinem VLAN zugeordnet werden. Genau dafür gibt es die PVID – die Port VLAN ID. Sie legt fest: Alles, was hier ohne Tag hereinkommt, gehört in dieses VLAN. Cisco nennt dasselbe Konzept Native VLAN, Ubiquiti ebenfalls.
Bei einem reinen Access-Port ist die PVID identisch mit dem einen VLAN, dem der Port zugeordnet ist – deshalb muss man sie dort selten bewusst setzen. Interessant wird sie bei gemischten Ports, und dort ist sie zugleich die häufigste Fehlerquelle bei der Einrichtung.
⚠️ Wichtig: Der Klassiker unter den VLAN-Fehlern: Ein Trunk zwischen zwei Switches funktioniert für alle VLANs bis auf eines – und zwar für das, das auf einer Seite untagged bzw. als PVID konfiguriert ist, auf der anderen Seite aber getaggt. Beide Seiten eines Trunks müssen sich über die PVID einig sein. Weicht sie ab, landet Verkehr im falschen VLAN, und die Trennung ist an dieser Stelle aufgehoben – ein Sicherheitsproblem, das im Betrieb oft monatelang unbemerkt bleibt.
Das Praxisbeispiel: Telefon und PC an einem Kabel
In vielen Büros steckt nur ein Netzwerkkabel in der Dose. Daran hängt ein IP-Telefon, und der Arbeitsplatzrechner wird hinten am Telefon angeschlossen. Trotzdem sollen Sprache und Daten in getrennten VLANs laufen. Genau dieses Szenario zeigt das Zusammenspiel von tagged und untagged am anschaulichsten.
- Der Switch-Port ist untagged im Daten-VLAN (z. B. VLAN 10) – die PVID steht auf 10.
- Derselbe Port ist zusätzlich tagged im Sprach-VLAN (z. B. VLAN 20).
- Der PC sendet unmarkiert. Der Switch ordnet ihn über die PVID dem VLAN 10 zu.
- Das Telefon markiert seine eigenen Pakete mit VLAN 20 – es hat den Tag gelernt und reicht die PC-Pakete unverändert durch.
- Beide Datenströme laufen über dasselbe Kabel, bleiben aber sauber getrennt und lassen sich unterschiedlich priorisieren.
Woher weiß das Telefon, welches VLAN es nutzen soll? In der Regel bekommt es diese Information automatisch vom Switch – über LLDP-MED oder eine herstellerspezifische Voice-VLAN-Funktion. Alternativ lässt sich das VLAN am Telefon fest eintragen, was bei vielen Geräten allerdings deutlich mehr Pflegeaufwand bedeutet.
Dasselbe in fünf Sprachen: die Herstellerbegriffe
Diese Tabelle erspart bei gemischten Umgebungen viel Sucherei. Die Konzepte sind identisch, nur die Bezeichnungen unterscheiden sich.
| Konzept | Cisco | HPE / Aruba | Ubiquiti UniFi | MikroTik | Zyxel / Netgear |
|---|---|---|---|---|---|
| Port für ein Endgerät | Access-Port | untagged member | Native VLAN im Port-Profil | untagged, PVID gesetzt | PVID + Membership „U" |
| Port für mehrere VLANs | Trunk-Port | tagged member | Tagged VLAN Management | tagged in VLAN-Tabelle | Membership „T" |
| VLAN für unmarkierte Pakete | Native VLAN | untagged VLAN | Native VLAN | PVID | PVID |
| Standard-VLAN ab Werk | VLAN 1 | VLAN 1 (DEFAULT_VLAN) | VLAN 1 / Default | VLAN 1 | VLAN 1 |
Bei HPE- und Aruba-Switches lohnt sich der Blick auf einen Detailunterschied: Ein Port kann dort in einem VLAN „untagged" und gleichzeitig in mehreren anderen „tagged" Mitglied sein – genau das ist die Konfiguration für das Telefon-mit-PC-Szenario. Wer das einmal verstanden hat, kann jede Hersteller-Oberfläche lesen, weil alle dasselbe Modell abbilden.
Warum VLAN 1 ein Thema ist
Ab Werk befinden sich bei praktisch jedem Switch alle Ports im VLAN 1, und häufig ist dort auch die Verwaltungsoberfläche des Switches erreichbar. Das ist bequem und gleichzeitig unglücklich: Jedes Gerät, das versehentlich in einem unkonfigurierten Port landet, hat damit unmittelbar Zugriff auf die Switch-Verwaltung.
Besser ist ein eigenes Management-VLAN, auf das nur Administratoren zugreifen können, sowie die Angewohnheit, nicht benutzte Ports entweder abzuschalten oder einem funktionslosen VLAN ohne Weiterleitung zuzuordnen. Beides sind Einstellungen von wenigen Minuten, die den praktischen Sicherheitsgewinn eines VLAN-Konzepts deutlich erhöhen.
Und wie reden die VLANs miteinander?
VLANs sind getrennte Netze – ein Gerät in VLAN 10 erreicht ein Gerät in VLAN 20 zunächst überhaupt nicht. In der Praxis ist das selten gewünscht: Arbeitsplätze müssen auf den Server zugreifen, Telefone auf die Telefonanlage. Für diese Verbindung braucht es eine Instanz, die zwischen den VLANs vermittelt – entweder ein Layer-3-fähiger Switch oder die Firewall, an die der Trunk führt.
Genau hier entsteht der eigentliche Sicherheitsgewinn. Läuft der Verkehr zwischen den VLANs über die Firewall, lässt sich genau festlegen, wer wen erreichen darf: Arbeitsplätze dürfen auf den Fileserver, das Gäste-WLAN nur ins Internet, IoT-Geräte gar nicht ins Firmennetz. Ohne solche Regeln bleibt von der Segmentierung nur der reduzierte Broadcast-Verkehr übrig – der Schutz entsteht erst durch die Regeln an der Grenze. Welche Regelsätze sich im Mittelstand bewährt haben, beschreiben wir im Blog im Beitrag zum VLAN-Konzept.
Sechs typische Anfängerfehler
- Die PVID stimmt auf beiden Seiten eines Trunks nicht überein – ein VLAN funktioniert scheinbar grundlos nicht.
- Das Management-VLAN wird auf dem Uplink vergessen. Der Switch ist nach dem Speichern nicht mehr erreichbar – ohne Konsolenkabel wird es unangenehm.
- Der Access Point hängt an einem untagged Port, soll aber mehrere SSIDs in verschiedenen VLANs ausstrahlen. Das kann nicht funktionieren, der Port muss tagged sein.
- Nicht verwaltbare Switches hängen mitten in der Strecke. Sie verwerfen oder verfälschen Tags – an dieser Stelle endet jede Segmentierung.
- DHCP fehlt im neuen VLAN. Die Geräte hängen ohne Adresse in der Luft, weil der DHCP-Server im alten VLAN steht und keine Weiterleitung eingerichtet ist.
- Das VLAN-Konzept existiert nur in den Köpfen. Sechs Monate später weiß niemand mehr, welche Nummer wofür stand.
Checkliste vor der VLAN-Einrichtung
- Alle Switches im Pfad unterstützen 802.1Q – auch der kleine Switch im Nebenraum
- VLAN-Nummern und Verwendungszweck vor der Umsetzung schriftlich festgelegt
- IP-Bereich und DHCP-Bereich je VLAN geplant
- Management-VLAN definiert und auf allen Uplinks getaggt
- Zugang über Konsolenkabel oder ein zweites Gerät gesichert, falls die Verwaltung wegbricht
- Uplinks zwischen Switches als Trunk mit identischer PVID auf beiden Seiten konfiguriert
- Access Points über getaggte Ports angebunden, SSIDs den VLANs zugeordnet
- Routing- und Firewall-Regeln zwischen den VLANs definiert, nicht nur „alles erlauben"
- Umstellung außerhalb der Geschäftszeiten geplant und Rückfallweg festgelegt
- Dokumentation erstellt: Port, VLAN, Zweck – und regelmäßig gepflegt
Fazit: eine einfache Idee mit vielen Namen
Wenn Sie sich aus diesem Artikel drei Sätze merken, dann diese: Untagged ist für Endgeräte, tagged ist für Netzwerkgeräte. Ein Port kann in genau einem VLAN untagged, aber in beliebig vielen tagged sein. Und die PVID entscheidet, was mit unmarkierten Paketen geschieht – sie muss auf beiden Seiten einer Verbindung übereinstimmen. Alles Weitere ist Fleißarbeit und eine Frage der jeweiligen Hersteller-Oberfläche.
Der Aufwand lohnt sich. Eine saubere Segmentierung ist eine der wirksamsten Sicherheitsmaßnahmen überhaupt, und sie kostet in einem bestehenden Netz mit verwaltbaren Switches meist keine neue Hardware – nur Planung und ein paar Stunden Umsetzung. Sie sorgt dafür, dass ein infizierter Gäste-Laptop oder eine unsichere vernetzte Maschine nicht das ganze Unternehmen lahmlegt.