02 - Switching / VLAN / PoE
1. Wie funktioniert ein Switch?
Ein Switch arbeitet auf OSI-Layer 2. Er nimmt Ethernet-Frames entgegen, liest MAC-Adressen und entscheidet, an welchem Port ein Frame weitergeleitet wird. Anders als ein Hub flutet er nicht blind, sondern arbeitet gezielt.
Herzstück ist die MAC-/CAM-Tabelle. Bei jedem eingehenden Frame merkt sich der Switch die Quell-MAC und den Port. Dadurch weiß er später, wohin Unicast-Verkehr geschickt werden muss.
Einträge altern nach einigen Minuten (Aging), damit Umstecken erkannt wird. Broadcasts (z. B. ARP) sendet der Switch an alle Ports im VLAN, Multicasts werden mit IGMP-Snooping zielgerichtet verteilt.
Jeder Port bildet eine eigene Collision Domain. Mit Full-Duplex treten keine Kollisionen mehr auf. Loops werden per Spanning Tree (STP/RSTP/MSTP) erkannt und blockiert, um Broadcast-Stürme zu verhindern.
2. Wofür nutzt ein Switch MAC-Adressen?
- Lernen: Quell-MAC wird der Porttabelle hinzugefügt.
- Forwarding: Ziel-MAC bestimmt, an welchen Port ein Frame gesendet wird.
- Sicherheit: Port-Security, 802.1X oder MAC-basierte Policies setzen ebenfalls auf MACs. Sie ersetzen keine echte Authentifizierung, erschweren aber unerlaubte Zugriffe.
Ebenfalls relevant: MAC-basierte VLAN-Zuweisung, sticky MACs oder Monitoring über SPAN/Port-Mirroring.
3. Wer sieht welche Pakete?
- Unicast: Nur Quell- und Zielport sehen das Frame (außer es gibt SPAN/Taps).
- Broadcast: Geht an alle Ports innerhalb der VLAN-Domäne.
- Multicast: Ohne IGMP-Snooping Broadcast-Verhalten, mit IGMP-Snooping nur an interessierte Ports.
- Monitoring: Port-Mirroring (SPAN/ERSPAN) spiegelt Verkehr auf einen Analyseport.
4. Power over Ethernet (PoE)
PoE kombiniert Daten und Strom auf demselben Kupferkabel. Die IEEE-Standards definieren Leistungsklassen:
- 802.3af (Type 1): bis 15,4 W am Switch, ~12,95 W am Endgerät.
- 802.3at (Type 2 / PoE+): bis 30 W am Switch, ~25,5 W am Endgerät.
- 802.3bt (Type 3/4 / PoE++): bis 60 W bzw. 100 W, nutzt vier Adernpaare.
Switch (PSE) und Powered Device (PD) handeln über Signaturen/Klassifizierung oder LLDP-MED die benötigte Leistung aus. Wichtige Planungsgröße ist das PoE-Budget des Switches.
Varianten:
- PoE-Switch (Endspan): Switch speist Strom ein.
- PoE-Injector (Midspan): Zusatzgerät für bestehende Non-PoE-Switche.
- Lokales Netzteil: Gerät wird klassisch separat versorgt.
5. Stromversorgung & Verkabelung
Für hohe PoE-Leistungen ist saubere Verkabelung entscheidend:
- Kabelkategorie: Mindestens Cat5e, empfehlenswert Cat6/6a Vollkupfer. Kein CCA!
- Länge: Maximal 100 m (90 m Permanent Link + Patchkabel). Spannungsabfall bei langen Strecken beachten.
- Bündelung & Temperatur: Viele PoE-Leitungen in Kabelbündeln erhöhen die Wärmeentwicklung.
- Steckzyklen: Unter Last möglichst vermeiden; Hardware mit PoE-Rating einsetzen.
Praxis: PoE-Planung immer mit Leistungsaufnahme der Endgeräte und Kabelqualität abgleichen.
6. Was ist ein VLAN?
VLAN (Virtual LAN) segmentiert ein physisches Netz logisch in mehrere Broadcast-Domänen. Basis ist 802.1Q Tagging mit 12-Bit-VLAN-ID (1-4094 nutzbar).
Port-Typen:
- Access-Port: Gehört genau zu einem VLAN, Frames sind untagged.
- Trunk-Port: Transportiert mehrere VLANs per Tagging.
- Native VLAN: Untagged VLAN auf einem Trunk; vorsichtig einsetzen (Sicherheitsrisiko).
- Voice-VLAN: Separates VLAN für IP-Telefone, oft per LLDP-MED signalisiert.
7. Wofür nutzt man VLANs?
VLANs trennen Benutzer, Server, VoIP, IoT oder Gäste und reduzieren Broadcast-Last. Sie ermöglichen QoS, Sicherheitszonen und flexible Skalierung über Trunks.
Zu beachten:
- Inter-VLAN-Routing benötigt Router, L3-Switch oder Firewall (inkl. ACLs/Policies).
- Konsistente VLAN-IDs und Dokumentation präventieren Fehler.
- Nur benötigte VLANs auf Trunks konfigurieren, Native VLAN hart definieren.
- DHCP-Scopes oder Relay pro VLAN einplanen.
- Security: BPDU-Guard, Port-Security, 802.1X, Schutz vor VLAN-Hopping.
Vor- und Nachteile:
- + Segmentierung, Sicherheit, QoS, Skalierbarkeit.
- - Mehr Komplexität, größerer Planungs- und Troubleshooting-Aufwand.
8. Trunks, Link Aggregation & LACP
VLAN-Trunk: Mehrere VLANs über eine Verbindung mittels 802.1Q-Tagging.
Link Aggregation (LAG): Mehrere physische Links zu einem logischen Kanal bündeln. Standard: IEEE 802.1AX (früher 802.3ad) mit LACP als Aushandlungsprotokoll.
- Alle Member-Links müssen gleiche Geschwindigkeit/Duplex besitzen.
- VLAN-Liste auf beiden Seiten identisch halten.
- Ein einzelner Flow nutzt i. d. R. nur einen Link (Hashing).
Vorteile: Mehr Gesamtbandbreite über mehrere Flows, Redundanz bei Linkausfall, weniger STP-Komplexität.
Nachteile: Ein einzelner Flow bleibt auf die Bandbreite eines Mitglieds beschränkt; Hashing kann zu unausgewogener Last führen; MC-LAG (vPC/VSX) hängt vom Hersteller ab.
Einsatzszenarien: Uplinks Access → Distribution, Server/Hypervisor NIC-Teams, Storage/NAS-Anbindungen, Firewalls/Load-Balancer.
9. Checklisten & Mini-FAQ
Projekt-Checklisten
- PoE: Leistungsaufnahme aller PDs addieren, PoE-Budget prüfen, Cat6/6a Vollkupfer, Temperatur im Auge behalten, passive PoE vermeiden.
- VLAN-Design: VLAN-ID/Subnetz/DHCP-Plan, Dokumentation, Security-Policies, STP-Strategie.
- LACP: Gleiche Linkparameter, LACP-Mode definieren, VLAN-Zuweisung identisch, Monitoring für Last & Fehler aktivieren.
Mini-FAQ
- Warum sieht nicht jeder alle Pakete? → Switch leitet Unicast gezielt weiter.
- Wozu VLANs? → Segmentierung, Sicherheit, QoS.
- PoE-Gefahren? → Passive PoE, schlechte Kabel, zu kleines Budget.
- Bringt LACP doppelte Bandbreite? → Nein, einzelne Flows bleiben auf einem Link, aber Gesamtdurchsatz steigt.