suche
ESC

Switching & VLAN

L2-Weiterleitung, MAC-Lerntabelle, Broadcast-Domains und VLAN-Segmentierung verstehen.

First-Level Netzwerk 25 Min +150 XP

Worum geht’s

Im selben Stockwerk hängen Buchhaltung, Gäste-WLAN und IP-Telefone am gleichen Switch — und sollen sich trotzdem nicht sehen. Wer versteht, wie ein Switch auf Schicht 2 mit MAC-Adressen arbeitet und wie VLANs ein physisches Netz logisch trennen, kann Segmentierung planen, Broadcast-Stürme eindämmen und „warum sieht Gerät A Gerät B?“-Fragen sicher beantworten.

Konzept

Ein Switch arbeitet auf L2 (Sicherung) und leitet Frames anhand der Ziel-MAC-Adresse weiter — nicht anhand von IPs. Dafür führt er eine MAC-Adresstabelle (CAM): Kommt ein Frame an Port 3 mit Quell-MAC AA:…, merkt sich der Switch „AA:… ist an Port 3”. Künftige Frames an AA:… gehen dann gezielt nur an Port 3.

  • Bekannte Ziel-MAC → Forward an genau einen Port (Unicast).
  • Unbekannte Ziel-MAC → Flood an alle Ports außer den Quellport (der Switch lernt).
  • Broadcast (FF:FF:FF:FF:FF:FF, z. B. ARP) → an alle Ports der Broadcast-Domain.

Alle Ports eines Switches bilden standardmäßig eine Broadcast-Domain — jeder Broadcast erreicht jedes Gerät. Ein VLAN (Virtual LAN) zerschneidet diese Domain logisch: Ports in VLAN 10 und VLAN 20 sind getrennt, als wären es zwei Switches. Geräte verschiedener VLANs erreichen sich nur über einen Router (Inter-VLAN-Routing). Ein Access-Port gehört zu genau einem VLAN; ein Trunk-Port transportiert mehrere VLANs zwischen Switches und markiert die Frames per 802.1Q-Tag.

MAC-Adresstabelle (CAM) des Switches
PortGelernte MAC

Beispiel-Fall

Gegeben: Ein frisch eingeschalteter Switch, PC-A (Port 1) pingt erstmals PC-B (Port 2).

  1. CAM ist leer. PC-A sendet einen ARP-Broadcast „Wer hat die IP von PC-B?“.
  2. Der Switch sieht die Quell-MAC von PC-A an Port 1 → lernt A → Port 1.
  3. Das Ziel ist ein Broadcast → der Switch flutet an alle anderen Ports (2, 3, 4).
  4. PC-B antwortet per Unicast. Der Switch lernt nun B → Port 2.
  5. Ab jetzt geht Verkehr A↔B gezielt zwischen Port 1 und 2 — kein Flooding mehr.

Stünden PC-A und PC-B in verschiedenen VLANs, käme der ARP-Broadcast nie bei PC-B an — sie könnten sich ohne Router gar nicht finden. Genau so trennt man Buchhaltung vom Gäste-WLAN.

Anwenden

▶ Am Tool ausprobieren

Das OUI (die ersten 24 Bit der MAC) ist herstellergebunden — nützlich, um in der CAM-Tabelle ein „fremdes” Gerät einzuordnen.

  1. Lies die MAC-Adresse eines Geräts aus (z. B. ipconfig /all oder ip a).
  2. Gib die ersten drei Oktette (das OUI) in den MAC-Lookup ein.
  3. Identifiziere den Hersteller — hilft, ein unbekanntes Gerät am Switch-Port zuzuordnen.
  4. Vergleiche zwei MACs: gleicher Hersteller-OUI? Dann oft baugleiche Geräte.
Tool öffnen: /mac-lookup ↗

Selbsttest

Praxis-Challenge

⚑ Praxis-Challenge

Skizziere ein kleines Büro: ein Switch, drei Geräte (Arbeitsplatz, IP-Telefon, Gäste-AP). Lege fest, welcher Port in welches VLAN gehört (z. B. Daten=10, Voice=20, Gäste=99), und begründe, warum der Gast den Arbeitsplatz nicht erreichen darf. Lies anschließend die MAC-Adresse eines realen Geräts aus und bestimme im MAC-Lookup den Hersteller — so wie du später ein unbekanntes Gerät am Switch identifizierst.

Tool öffnen: /mac-lookup ↗

Modul im Speedrun testen →