VLAN

Veröffentlicht am:

Die wichtigsten Befehle zum Merken

  • ip -d link show type vlan — VLAN-Schnittstellen und IDs untersuchen.
  • bridge vlan show — VLAN-Mitgliedschaft von Linux-Bridge-Ports untersuchen.

Befehle und Optionen

Option oder Argument Bedeutung
-d Detaillierte Link-Attribute ergänzen.
type vlan Die Schnittstellenliste auf VLAN-Geräte beschränken.
bridge vlan show VLAN-Mitgliedschaften und Kennzeichen der Bridge-Ports auflisten.

Das sind verschiedene Konfigurationssichten. VLAN-Unterschnittstelle und VLAN-fähiger Bridge-Port sind nicht dasselbe Objekt.

Die entscheidenden Konzepte

1. Ein VLAN trennt lokale Ethernet-Zustellung

Ein Virtual LAN (VLAN) teilt ein Ethernet-Netzwerk in separate Layer-2-Broadcast-Domänen. Geräte unterschiedlicher VLANs tauschen nicht allein deshalb lokale Frames aus, weil sie am selben physischen Switch hängen.

So trägt gemeinsame Infrastruktur getrennte lokale Netzwerke. Die Trennung hängt von korrekter Switch- und Portkonfiguration ab. Ein VLAN-Name ist keine Anwendungsautorisierung.

Ein IEEE-802.1Q-Tag trägt eine VLAN-Kennung im Ethernet-Frame. Ein Link kann damit Verkehr mehrerer VLANs transportieren. Ein Endgeräteport führt oft ein VLAN, ohne Tags vom Endgerät zu verlangen.

Die Begriffe Trunk und Access beschreiben häufig diese Verhaltensweisen. Gewöhnliche nutzbare VLAN-IDs reichen von 1 bis 4094; außerhalb existieren Sonderwerte. Eine VLAN-ID ist weder IP-Adresse noch TCP-Port.

3. Eingangsklassifizierung und Ausgangstags unterscheiden sich

Die PVID eines Ports ordnet eingehenden ungetaggten Verkehr einem VLAN zu. Egress Untagged bestimmt, ob Frames ohne VLAN-Tag hinausgehen. Die Einstellungen beantworten unterschiedliche Richtungsfragen.

Ein Widerspruch kann scheinbar verbundene Endpunkte in verschiedene Netze setzen. Ein fehlender Tag am Endgerät ist bei einem Access-Port normal. Prüfe beide Mitgliedschaften, statt überall sichtbare Tags vorauszusetzen.

4. Zwischen VLANs ist normalerweise Routing nötig

Ein VLAN ist eine Layer-2-Grenze; ein IP-Subnetz ein Layer-3-Adressbereich. Beide werden häufig gemeinsam geplant, sind aber verschiedene Konzepte. Dasselbe IPv4-Präfix auf isolierten VLANs verbindet sie nicht automatisch.

Verkehr zwischen VLANs durchläuft typischerweise einen Router oder Layer-3-Switch mit Routing und Filtern. Segmentierung reduziert lokale Sichtbarkeit; Richtlinien am gerouteten Übergang entscheiden über erlaubte Dienste.

Ein kleines Beispiel

Optional: Führe die Befehle in einem Linux-Terminal aus. Administratorrechte und temporäre Netzwerke sind nicht erforderlich.

ip -d link show type vlan
bridge vlan show

Suche zuerst VLAN-id, Kapselungsprotokoll wie 802.1Q und zugrunde liegende Schnittstelle. Eine Zahl im Schnittstellennamen ist nur Konvention; die Attribute zeigen die Konfiguration.

Die zweite Ausgabe ordnet Ports VLAN-IDs zu. PVID betrifft ungetaggten Eingang, Egress Untagged das Entfernen ausgehender Tags. Die Bridge muss VLAN-Filtering aktiviert haben, um ihre Mitgliedschaften entsprechend durchzusetzen.

Leere Ausgabe ist ohne passende Objekte normal. VLANs physischer Switches oder der Cloud liegen möglicherweise außerhalb dieser Sicht. Fehlende lokale Schnittstellen schließen sie nicht aus. Aufräumen ist nicht erforderlich.

Merke dir: Ein VLAN bestimmt lokale Frame-Mitgliedschaft. Tags transportieren diese Identität; Routing verbindet getrennte Netze.