Artikel
VLAN einfach erklärt: Warum getrennte Netzbereiche sinnvoll sind
Was VLANs leisten, welche Geräte und Bereiche Unternehmen trennen sollten und wann Netzwerksegmentierung Sicherheits- und Betriebsprobleme vermeidet.

In diesem Artikel
Ein VLAN teilt ein vorhandenes Netzwerk in mehrere logisch getrennte Bereiche. Gäste, Arbeitsplätze, Server oder Geräte wie Drucker und Kameras können dadurch dieselben Switches und Leitungen nutzen, ohne automatisch im selben Netz zu landen. Das macht ein Netzwerk übersichtlicher und kann die Sicherheitsgrenzen deutlich verbessern, wenn die Verbindungen zwischen den Bereichen anschließend gezielt geregelt werden.
Was ein VLAN eigentlich trennt
Ein normales lokales Netzwerk bildet einen gemeinsamen Layer-2-Bereich. Geräte darin können sich direkt erreichen und teilen sich unter anderem Broadcast-Verkehr. Ein VLAN zieht innerhalb derselben Switch-Infrastruktur eine logische Grenze und bildet einen eigenen Broadcast-Bereich. Cisco beschreibt VLANs entsprechend als logische Gruppen, mit denen sich ein physisches Netz in mehrere kleinere Netze aufteilen lässt. Die aktuelle Cisco-Dokumentation zu VLANs erläutert diese Trennung ausführlicher.
Für den Alltag ist vor allem ein Punkt wichtig: Zwei Geräte können am selben Switch hängen und trotzdem in verschiedenen Netzen sein. Ein Notebook im Mitarbeiternetz muss also nicht allein wegen der gemeinsamen Verkabelung im selben Bereich liegen wie eine Überwachungskamera oder ein privates Smartphone im Gäste-WLAN.
Sollen Geräte aus verschiedenen VLANs miteinander kommunizieren, braucht es eine Instanz, die den Verkehr zwischen diesen Netzen weiterleitet. Das kann ein Router, ein Layer-3-Switch oder eine Firewall sein. An dieser Stelle lassen sich dann auch Zugriffe begrenzen.
Warum ein einziges großes Netz schnell unpraktisch wird
In einem kleinen Büro wirkt ein gemeinsames Netz zunächst bequem. Notebook anschließen, Drucker finden, fertig. Mit der Zeit kommen aber oft Geräte hinzu, die sehr unterschiedliche Aufgaben und Schutzbedarfe haben: Arbeitsplatzrechner, Server, Access Points, Telefone, Drucker, Kameras, Gebäudetechnik und private Geräte von Gästen.
Diese Systeme müssen sich nicht alle gegenseitig erreichen können. Ein Besucher braucht normalerweise Internetzugang, aber keinen Zugriff auf die Dateiablage. Eine Kamera muss vielleicht mit ihrem Recorder sprechen, jedoch nicht mit jedem Notebook. Die Administrationsoberfläche eines Switches sollte nicht von jedem beliebigen Arbeitsplatz oder Gäste-Gerät erreichbar sein.
Eine Segmentierung schafft dafür klarere Grenzen. Sie erleichtert außerdem die Fehlersuche, weil Geräte und Datenverkehr nachvollziehbarer bestimmten Bereichen zugeordnet sind.
Ein VLAN ist noch keine Sicherheitsregel
Hier entsteht leicht ein Missverständnis: Das Anlegen mehrerer VLANs allein verhindert noch nicht automatisch, dass Daten zwischen ihnen fließen. Sobald Routing zwischen den Netzen erlaubt ist, können Verbindungen wieder möglich sein.
Der eigentliche Sicherheitsgewinn entsteht deshalb aus dem Zusammenspiel von Segmentierung und Zugriffsregeln. Eine Firewall kann zum Beispiel dem Gäste-VLAN ausschließlich den Weg ins Internet erlauben, während das Mitarbeiternetz auf ausgewählte Serverdienste zugreifen darf. Für ein IoT-Netz lassen sich wiederum nur die Verbindungen freigeben, die die Geräte tatsächlich benötigen.
Genau deshalb betrachten wir bei Netzwerksegmentierung VLANs und Firewall-Regeln zusammen. Auch Cisco beschreibt Segmentierung als Kombination aus getrennten Bereichen und kontrollierten Kommunikationswegen zwischen diesen Bereichen. Netzwerksegmentierung im Überblick.
Welche Bereiche sich häufig sinnvoll trennen lassen
Es gibt keine feste Anzahl an VLANs, die für jedes Unternehmen passt. Eine einfache Umgebung kommt mit wenigen Bereichen aus. Bei mehr Servern, IoT-Geräten oder Administrationssystemen kann eine feinere Trennung sinnvoll werden.
Eine mögliche Ausgangsstruktur könnte so aussehen:
| Bereich | Typische Geräte | Typischer Zugriffsbedarf |
|---|---|---|
| Mitarbeitende | Notebooks, PCs, Telefone | Internet und benötigte interne Dienste |
| Gäste | private Smartphones und Notebooks | Internet, normalerweise keine internen Systeme |
| Server | Datei-, Anwendungs- oder Verzeichnisserver | nur benötigte Zugriffe aus anderen Netzen |
| Geräte / IoT | Drucker, Kameras, Gebäudetechnik | nur benötigte Ziele und Dienste |
| Management | Switches, Access Points, Firewall-Oberflächen | nur für berechtigte Administration |
Das ist keine Vorlage, die blind übernommen werden sollte. Ein kleiner Standort ohne eigene Server braucht möglicherweise nur Mitarbeiter, Gäste und Geräte. Umgekehrt kann eine Umgebung mit sensiblen Servern oder mehreren Standorten weitere Trennungen benötigen.
Praktischer ist die Frage: Welche Geräte müssen wirklich miteinander sprechen? Wenn das klar ist, ergibt sich die Netzstruktur meist deutlich natürlicher.
Gäste-WLAN ist das anschaulichste Beispiel
Bei WLANs ist das Prinzip besonders leicht zu sehen. Ein Access Point kann mehrere WLAN-Namen, also SSIDs, bereitstellen. Das Firmen-WLAN wird einem internen VLAN zugeordnet, das Gäste-WLAN einem anderen. Beide Funknetze laufen über denselben Access Point und dieselbe Verkabelung, landen aber logisch in verschiedenen Bereichen.
Der Gastverkehr kann anschließend über die Firewall direkt ins Internet geführt werden. Zugriffe auf Server, Drucker oder Verwaltungsoberflächen bleiben gesperrt. Genau diese Trennung ist meist sinnvoller, als Besuchern lediglich ein anderes WLAN-Passwort für dasselbe interne Netz zu geben.
Bei der Planung von Netzwerk und WLAN gehören VLANs deshalb genauso zur Infrastruktur wie Switches, Access Points und Verkabelung. Die aktuelle Wernecke-IT-Leistung sieht Segmentierung ausdrücklich für Gäste, Mitarbeitende und Geräte vor.
Was die Technik dafür unterstützen muss
Für VLANs braucht es Komponenten, die mit der logischen Trennung umgehen können. In der Praxis betrifft das vor allem verwaltbare Switches, passende Access Points und die zentrale Routing- oder Firewall-Komponente.
Ein Arbeitsplatzanschluss wird häufig fest einem VLAN zugeordnet. Verbindungen zwischen Netzwerkkomponenten können dagegen mehrere VLANs transportieren. Technisch werden dafür VLAN-Kennzeichnungen verwendet, meist nach IEEE 802.1Q. Für die Planung muss der Nutzer dieses Detail nicht konfigurieren können. Wichtig ist nur, dass Switches, Access Points und Firewall dieselbe Struktur konsistent abbilden.
Auch IP-Bereiche und DHCP müssen dazu passen. Jedes VLAN erhält üblicherweise ein eigenes IP-Netz. Ohne saubere Dokumentation wird aus einer eigentlich hilfreichen Segmentierung sonst schnell ein Rätsel aus VLAN-Nummern, Subnetzen und Sonderregeln.
Zu viele VLANs können den Betrieb unnötig komplizieren
Segmentierung sollte ein konkretes Problem lösen. Wenn für jede kleine Gerätegruppe ein eigenes Netz angelegt wird, wächst gleichzeitig die Zahl der Firewall-Regeln, DHCP-Bereiche und möglichen Fehlerquellen.
Manche Dienste verlassen sich außerdem darauf, Geräte im lokalen Netz automatisch zu entdecken. Drucker, Konferenzsysteme, Mediengeräte oder bestimmte Anwendungen funktionieren über VLAN-Grenzen möglicherweise nicht ohne zusätzliche Konfiguration. Eine Trennung kann fachlich richtig sein und trotzdem Anpassungen an den Kommunikationswegen erfordern.
Deshalb lohnt es sich, mit wenigen verständlichen Zonen zu starten und nur dort weiter zu trennen, wo ein echter Betriebs- oder Sicherheitsgrund besteht. Eine Struktur, die niemand mehr nachvollziehen kann, hilft im Störungsfall wenig.
Beispiel: Ein Büro mit drei klaren Bereichen
Ein überschaubares Büro könnte mit drei Netzen beginnen. Im Mitarbeiternetz befinden sich die verwalteten PCs und Notebooks. Ein separates Gäste-VLAN bietet ausschließlich Internetzugang. Drucker, Kameras und andere Geräte kommen in ein drittes Netz, sofern eine Trennung technisch und organisatorisch sinnvoll ist.
Zwischen Mitarbeiter- und Geräte-VLAN werden dann nur die tatsächlich benötigten Verbindungen erlaubt, zum Beispiel der Zugriff auf einen Netzwerkdrucker. Aus dem Gäste-VLAN gibt es keine Verbindung in die internen Netze. Verwaltungsoberflächen der Netzwerkkomponenten sind für normale Nutzer nicht frei erreichbar.
Das ist noch keine aufwendige Zero-Trust-Architektur. Es ist schlicht eine nachvollziehbare Grundstruktur, die verhindert, dass jedes neue Gerät automatisch denselben Zugriff erhält wie ein Firmen-PC.
Wann eine Segmentierung besonders sinnvoll wird
Spätestens wenn Gäste, nicht vollständig vertrauenswürdige Geräte oder administrative Systeme im selben Netz wie produktive Arbeitsplätze liegen, sollte die Netzstruktur geprüft werden. Dasselbe gilt, wenn durch neue Server, Kameras, VoIP, Gebäudetechnik oder mehrere Standorte immer mehr Sonderregeln entstehen.
Auch bei Sicherheitsmaßnahmen spielt die Segmentierung eine wichtige Rolle. Sie kann die Bewegungsmöglichkeiten innerhalb eines Netzes begrenzen, wenn ein Gerät kompromittiert wird. Dafür müssen die Grenzen aber mit passenden Firewall-Regeln kombiniert und regelmäßig an Änderungen angepasst werden.
Für solche Regeln ist die Leistung Firewall & VPN der passendere Baustein, während Aufbau, Switches, WLAN und VLAN-Struktur zu Netzwerk & WLAN gehören. Eine pauschale Sicherheitsgarantie entsteht aus keinem der beiden Bausteine, wohl aber eine deutlich nachvollziehbarere technische Struktur.
Erst Kommunikationsbedarf klären, dann VLANs anlegen
Vor einer Umstellung sollte feststehen, welche Geräte vorhanden sind, welche davon miteinander kommunizieren müssen und welche Verbindungen ausdrücklich nicht benötigt werden. Daraus lassen sich VLANs, IP-Netze und Firewall-Regeln ableiten.
Bei einer gewachsenen Bürostruktur hilft zuerst eine kleine Bestandsaufnahme aus Geräten, Rollen und notwendigen Verbindungen. Danach lässt sich entscheiden, ob zwei oder drei getrennte Bereiche genügen oder ob eine feinere Segmentierung sinnvoll ist.
Wenn die vorhandene Netzwerkstruktur gewachsen und kaum noch nachvollziehbar ist, können wir LAN, WLAN, Switches und VLANs gemeinsam aufnehmen und einen passenden nächsten Schritt planen. Kontakt aufnehmen.
