Zum Inhalt
Tastatur
  • Hilfe anzeigen?
  • Untermenü öffnen↓ / Space
  • Untermenü schließenEsc
  • Studio finden→ Studio
Tiefe
Fortgeschritten

VLAN und Subnetz

Was ist ein VLAN, was ein Subnetz — und warum reicht eines von beiden allein nicht, um ein AV-Netz sauber zu trennen?

Ein VLAN ist ein Netz im Netz. Dieselben Switches, dieselben Kabel, dieselben Dosen — aber der Switch behandelt bestimmte Ports so, als lägen sie an einer eigenen Anlage. Die Norm formuliert es knapp: Stationen im selben VLAN verständigen sich, als lägen sie im selben LAN, und Verkehr zwischen VLANs ist eingeschränkt.

Ein Subnetz ist eine Trennung derselben Art auf der nächsthöheren Ebene, über IP-Adressen. Geräte in verschiedenen Subnetzen erreichen einander nur über einen Router.

Beides trennt, beides wird oft in einem Atemzug genannt — und beides ist technisch unabhängig voneinander.

In Deinem Haus liegt ein Netzwerk, an dem alles hängt: Fernseher, Lautsprecher, Heizung, Kameras, Arbeitsrechner, Gäste-WLAN. Ein VLAN ist die Möglichkeit, aus dieser einen Anlage mehrere zu machen, ohne ein zweites Kabel zu ziehen. Der Verteilerkasten weiß dann, welche Dose zu welcher Gruppe gehört, und lässt die Gruppen getrennt arbeiten. Das ist praktisch — die Kamera im Garten kommt nicht an Deinen Rechner —, hat aber einen Preis: Geräte, die Du getrennt hast, finden einander nicht mehr. Wenn der Lautsprecher plötzlich aus der App verschwunden ist, ist das oft der Grund.

Was der Switch tatsächlich macht

Die Mechanik ist erstaunlich schlicht. Ein Switch, der VLANs beherrscht, hängt an jedes Datenpaket vier zusätzliche Bytes — den Tag. Darin stehen drei Angaben:

  • Eine Kennung, die das Paket als getaggt ausweist (EtherType 81-00).
  • Die VLAN-Kennung (VID), zwölf Bit breit. Zwei Werte sind reserviert, es bleiben höchstens 4094 nutzbare Kennungen — für ein Wohnhaus eine Zahl ohne praktische Bedeutung.
  • Drei Bit Priorität und ein Bit „darf verworfen werden". Diese Felder gehören zur Vorrangsteuerung und sind bei QoS behandelt.

Für die Planung interessanter als der Tag ist die Frage, wo er sitzt. Ein Port kann auf zwei Arten arbeiten:

  • Ungetaggt (bei manchen Herstellern „Access"): Am Endgerät hängt ein normales Netzwerkkabel, das Gerät weiß von VLANs nichts. Der Switch setzt den Tag beim Empfang und entfernt ihn beim Senden. Die Kennung, die er dabei verwendet, heißt PVID.
  • Getaggt (bei manchen Herstellern „Trunk"): Über diesen Port laufen mehrere VLANs nebeneinander, die Tags bleiben stehen. So kommt man mit einer Leitung zwischen zwei Switches aus, statt für jedes VLAN eine zu ziehen.

Daraus folgt die Regel, an der die meisten Erstkonfigurationen scheitern: Ein Fernseher oder ein Decoder gehört an einen ungetaggten Port. Ein zweiter Switch, ein Access Point mit mehreren Funknetzen oder der Router gehören an einen getaggten. Wer die beiden verwechselt, bekommt kein Fehlerbild, sondern schlicht keine Verbindung.

Warum VLAN und Subnetz nicht dasselbe sind

Hier liegt der begriffliche Kern, und er lässt sich an zwei Sätzen festmachen.

Ein VLAN ohne eigenes Subnetz ist möglich. Zwei Geräte in verschiedenen VLANs können Adressen aus demselben Adressbereich haben. Sie sehen einander trotzdem nicht, denn der Switch lässt ihre Pakete nicht zueinander — und der Router hilft nicht, weil beide glauben, sie lägen im selben Netz und bräuchten gar keinen. Das ist die Konstellation mit dem undankbarsten Fehlerbild: Die Adressen sehen richtig aus, und nichts funktioniert.

Ein Subnetz ohne eigenes VLAN ist ebenfalls möglich. Zwei Adressbereiche laufen dann über dieselben Ports. Der Router trennt sie auf der IP-Ebene, aber alles, was unterhalb von IP arbeitet, ist weiterhin gemeinsam: Rundrufe, Multicast-Ströme, Dienstsuche. Für die Trennung eines AV-Netzes hilft das wenig, denn genau diese Anteile sind das Problem.

Deshalb legt man beide Trennungen in der Praxis deckungsgleich: ein VLAN, ein Subnetz, dieselbe Grenze. Wer die Grenzen verschieden legt, schafft Fälle, die niemand mehr im Kopf hat — und Netze werden nicht von denen betreut, die sie gebaut haben.

Der Preis der Trennung

Trennen ist keine Verbesserung an sich, sondern ein Tausch, und die Rechnung fällt in einem Wohnhaus anders aus als in einem Firmennetz.

Was die Trennung bringt: Der Multicast-Betrieb der AV-Verteilung belastet nur noch sein eigenes Segment. Ein Multicast-Strom von mehreren hundert Megabit erreicht die Arbeitsrechner erst gar nicht. Geräte mit zweifelhafter Softwarepflege — Kameras, Klingelanlagen, allerlei Vernetztes — sitzen dort, wo sie wenig anrichten können. Und die Einstellungen, die eine AV-Plattform verlangt, gelten nur für die Ports, die sie betreffen; Crestron etwa gibt für DM NVX ausdrücklich ein eigenes Subnetz und ein eigenes VLAN vor.

Was sie kostet: Die Dienstsuche endet an der Grenze. AirPlay, DLNA und die Steuer-Apps der Hersteller arbeiten mit Multicast-Nachrichten im lokalen Abschnitt — das ist ihr Bauprinzip, nicht ihr Mangel. Ein Handy im WLAN-Segment findet einen Lautsprecher im AV-Segment nicht mehr. Wer trotzdem trennen will, richtet eine gezielte Weiterleitung ein, die je nach Hersteller mDNS-Repeater, Multicast-Weiterleitung oder IGMP-Proxy heißt, und probiert sie anschließend mit jedem betroffenen Gerät durch. Warum das so ist und woran es scheitert, führen die Heimnetzwerk-Grundlagen aus.

Die zweite Kostenstelle ist unsichtbarer und wiegt schwerer: Ein segmentiertes Netz ist ein Netz, das jemand verstehen muss. Nach der Übergabe ruft der Kunde nicht den Systemintegrator an, wenn ein neues Gerät nicht auftaucht, sondern probiert es an einer beliebigen Dose. In einem flachen Netz geht das gut. In einem segmentierten geht es schief, und die Ursache ist von außen nicht zu sehen.

Häufiges Missverständnis

„VLANs machen das Netz sicher." Sie machen es übersichtlicher und begrenzen, was ein Gerät überhaupt erreichen kann — das ist wertvoll, aber es ist keine Sicherheitsfunktion. Ein VLAN ist eine Verkehrslenkung. Was zwischen zwei Segmenten erlaubt ist, entscheidet erst eine Regel im Router oder in einer Firewall. Ohne solche Regeln routet ein Router, der beide Subnetze kennt, den Verkehr bereitwillig hin und her, und die Trennung ist nur noch eine Trennung der Rundrufe.

„Das Gastnetz meines Routers ist ein VLAN." Oft stimmt das technisch, aber der Begriff verdeckt, was fehlt. Ein Gastnetz ist eine fertige Funktion mit einer festen Regel: darf ins Internet, darf nicht ins Hausnetz. Ein VLAN ist ein Werkzeug ohne eingebaute Regel. Wer für sein AV-Netz das Gastnetz nimmt, bekommt genau die Abschottung, die er nicht gebrauchen kann — die Bedienung von innen fällt mit weg.

„Ich habe verschiedene WLAN-Namen, also habe ich getrennte Netze." Ein Funknetzname und ein VLAN sind zwei Dinge. Access Points können mehrere Funknetze auf verschiedene VLANs legen — dann stimmt der Satz. Sie können aber ebenso gut mehrere Namen in dasselbe Netz führen; dann sieht es getrennt aus und ist es nicht.

Nicht zu verwechseln mit

  • Subnetz: Trennung über IP-Adressen und Netzmaske, eine Schicht über dem VLAN. Beide sind unabhängig und werden aus gutem Grund deckungsgleich gelegt.
  • Firewall-Regel: entscheidet, was zwischen bereits getrennten Segmenten erlaubt ist. Sie ergänzt die Trennung, ersetzt sie nicht.
  • SSID: der Name eines Funknetzes. Nur dann ein Segment, wenn er auf eines gelegt wurde.
  • Physisch getrenntes Netz: eigene Switches, eigene Leitungen. Die gründlichere und teurere Lösung; in Anlagen, in denen ein Konfigurationsfehler eine Vorführung kostet, gelegentlich die ruhigere.

In der Planung

Ein Haus mit Kinoraum, Netzwerk-Audio in fünf Zonen, PoE-Kameras, Heizungs- und Beschattungssteuerung, Homeoffice und Gästen. Alles soll über die vorhandene Verkabelung laufen.

Am Anfang stehen nicht Switch-Einstellungen, sondern zwei Listen: Was muss voneinander getrennt sein — und was muss einander trotzdem finden? Die beiden widersprechen einander regelmäßig. Die Bedienung per Handy will über die Grenze, der Multicast-Strom der Bildverteilung soll es nicht. Solange beide Listen nicht geschrieben sind, ist jede Segmentierung geraten.

Aus ihnen folgt der Zuschnitt, und für ein Wohnhaus sind es meist drei bis vier Segmente: AV und Audio, Haustechnik, Arbeiten und Privates, Gäste — jedes mit eigenem Subnetz. Jede gewollte Verbindung darüber hinweg wird einzeln eingerichtet und einzeln durchprobiert. Das gilt vor allem für die Bedienung, denn sie ist der Weg, den der Kunde täglich benutzt; sie darf nicht davon abhängen, in welchem Funknetz sein Handy gerade hängt.

Was daraus für die Geräte folgt, ist eng gefasst: Switches, die 802.1Q beherrschen und ihre Einstellungen über einen Stromausfall retten; Access Points, die Funknetze auf VLANs legen können; ein Router, der zwischen den Subnetzen regeln kann statt nur zu verbinden. Ein Provider-Router allein reicht dafür nicht, und das ist keine Frage des Preises, sondern des Funktionsumfangs.

Verknüpfte Inhalte

Warum ein AV-Netz überhaupt eigene Einstellungen braucht und was passiert, wenn sie fehlen, steht bei Multicast und IGMP; wie ein Strom im gemischten Netz Vorrang bekommt und wo die drei Prioritätsbits aus dem VLAN-Tag hingehören, bei QoS, DSCP und 802.1p. Die Anforderungen der Plattformen stehen auf den Seiten AV over IP und Audio over IP, die Grundlagen des Hausnetzes einschließlich der Dienstsuche bei den Heimnetzwerk-Grundlagen.

Quellen

Zweck und Wirkung von VLANs, der EtherType 81-00, der Aufbau der Tag Control Information aus Priorität, Verwerfbarkeit und einer zwölf Bit breiten Kennung sowie die reservierten Kennungen und die daraus folgenden höchstens 4094 nutzbaren VLANs stammen aus IEEE Std 802.1Q-2014, das für diese Seite im Volltext eingesehen wurde. Dass eine AV-Plattform ein eigenes Subnetz und ein eigenes VLAN verlangt, ist an Crestrons Leitfaden zum AV-over-IP-Netzwerkdesign belegt. Dass die Dienstsuche über Multicast im lokalen Abschnitt arbeitet und deshalb an einer Trennung endet, steht in RFC 6762 und 6763.

Tastaturkürzel