Mesh-WLAN im Heimnetz: UniFi, TP-Link Omada und OpenWrt im Vergleich
„Mesh" klingt nach einer fertigen Lösung: mehrere Knoten, ein Name, überall Empfang. Der Begriff beschreibt zunächst nur, dass mehrere Funkknoten untereinander ein Netz bilden und Clients zwischen ihnen wandern. Ob das sinnvoll ist, hängt an Gerätezahl, Fläche und der Frage, ob man sich an eine Hersteller-Cloud binden will. Dieser Artikel vergleicht drei Wege für Homelabs und Firmen mit 10 bis 30 Mitarbeitern.
Braucht das Homelab überhaupt Mesh — oder reichen ein guter Access Point plus VLAN-Plan?
Die ehrliche Antwort lautet meist: ein guter Access Point reicht oft, Mesh braucht man erst bei Fläche oder Dichte. Ein einzelner Wi-Fi-6-AP deckt in einem offenen Grundriss realistisch 80 bis 120 Quadratmeter brauchbar ab. Erst bei über 150 Quadratmetern pro Etage, Betondecken oder mehreren Etagen wird ein zweiter Funkknoten nötig.
Entscheidend ist die Gerätedichte, nicht die Personenzahl:
- Pro Etage: 25 bis 45 Geräte (Laptops, Handys, Tablets, Drucker, IoT wie Steckdosen, Sensoren, Kameras).
- Pro Nutzer: 2 bis 3 Geräte im Schnitt — Arbeitslaptop, Handy, häufig ein Tablet.
- Störungen durch Client-Dichte: Ab etwa 30 bis 40 aktiven Geräten pro Funkzelle steigen Latenz und Retry-Rate spürbar. Ursache ist der Overhead: Jedes Gerät belegt Sendezeit für Beacons und Hintergrundpakete. Hinzu kommen fremde Netze in dicht bebauten Gebieten.
Konsequenz: Zwei bis drei Funkknoten an einem gemeinsamen Verteiler lösen das Dichte-Problem besser als ein einzelner „Super-AP". Mesh ist kein Ersatz für Segmentierung, sondern eine Frage der Funkabdeckung — Details im Artikel zur VLAN-Netzsegmentierung.
Drei Ansätze im Überblick
| Merkmal | UniFi (AP + UniFi OS/Cloud-Gateway) | TP-Link Omada (AP + Controller) | OpenWrt (802.11s) |
|---|---|---|---|
| Management | UniFi Network, lokal oder selbst gehostet | Omada Controller, Hardware oder Software | LuCI pro Gerät, kein zentraler Controller |
| Cloud-Zwang | Nein im lokalen Betrieb | Nein mit lokalem Controller | Keiner |
| 6 GHz | Ja, bei Wi-Fi-6E/7 | Ja, bei Wi-Fi-6E/7 | Nur mit passender Hardware |
| PoE | Meist PoE+ aus UniFi-Switches | PoE+ aus Omada-Switches oder Injektoren | Meist Injektor oder Netzteil |
| Preisrahmen | Mittel bis hoch | Mittel | Niedrig, hoher Eigenaufwand |
| Eignung Kundenprojekte | Gut, ausgereift für mehrere Standorte | Gut, wirtschaftlich für kleine Objekte | Bedingt, wartungsintensiv |
UniFi liefert ein geschlossenes Ökosystem: APs, Switches und Gateway verwalten sich über eine gemeinsame, lokal laufende Oberfläche — Vorteil ist die Konsistenz, Nachteil die Markenbindung. TP-Link Omada funktioniert ähnlich, ist aber oft günstiger und läuft mit lokaler Controller-Hardware völlig cloudfrei. OpenWrt mit 802.11s ist die Bastler-Variante: Consumer-Router mit freier Firmware bilden ein echtes Funk-Mesh — günstig, aber 802.11s halbiert pro Hop die Bandbreite und ist nicht mit herstellereigenen Mesh-Systemen kompatibel.
Kaufkriterien im Einzelnen
802.11ax und ax2: Wi-Fi 6 bringt keine höhere Spitzenrate pro Gerät, sondern bessere Effizienz bei vielen Clients. ax2 ergänzt Uplink-OFDMA und Stromsparen. Wi-Fi 6 ist das Minimum, 6E/7 nur bei echtem 6-GHz-Bedarf.
6 GHz und 160 MHz: 6 GHz ist sauber belegt und frei von Altgeräten, aber nur mit 6E/7-Hardware nutzbar. 160-MHz-Kanäle erhöhen die Spitzenrate, sind dicht belegt aber kaum durchgängig verfügbar und stören Nachbarn — 80 MHz ist meist stabiler.
Multi-Link Operation (MLO): Bündelt mehrere Frequenzbänder gleichzeitig (Wi-Fi 7). Nutzen real, aber geräteabhängig — heute kein Muss.
PoE-Budget am Switch: Ein PoE+-Switch liefert typisch 30 Watt pro Port. Ein 8-Port-Switch mit 60 bis 120 Watt reicht für zwei bis drei APs, doch die Summe aller Ports zählt. Wer Kameras oder Telefone anschließt, braucht mehr und sollte PoE++ (Typ 3/4) prüfen.
Managementfreier Betrieb im reinen LAN: Lässt sich der AP ohne Internetzugang vollständig einrichten? UniFi und Omada können das mit lokalem Controller, OpenWrt ist per Definition cloudfrei.
Roaming über 3 bis 4 Etagen: Nahtloses Roaming erfordert 802.11k/v/r. Bei mehreren Etagen sollte die Wahl auf ein einheitliches Controller-System fallen.
Geräte-Interoperabilität: Herstellerübergreifendes Roaming ist Glückssache. Ein UniFi- und ein Omada-AP bilden kein gemeinsames Mesh, sondern zwei Netze mit gleichem Namen — Folge sind klebrige Clients. Ein System, alle APs vom gleichen Hersteller.
Konkrete Stücklisten mit Preisrahmen
Alle Preise sind grobe Preisrahmen für Neuware, keine Tagespreise.
Fall A — kleines Büro, circa 25 Geräte:
- 2× Wi-Fi-6-AP (PoE-fähig): je circa 100–180 €, zusammen circa 200–360 €
- 1× PoE-Switch, 8 Ports mit Budget: circa 100–200 €
- 1× lokaler Controller (Box oder kleiner Server): circa 80–200 €
- Optional: Gateway/Firewall für VLAN-Routing: circa 100–300 €
Rahmen grob: 400–1000 €, je nachdem ob ein Rechner als Controller mitgenutzt wird.
Fall B — Privathaus mit 3 Etagen, circa 40–60 Geräte:
- 3× Wi-Fi-6-AP (PoE-fähig): zusammen circa 300–540 €
- 1× PoE-Switch, 8–16 Ports: circa 120–250 €
- Verkabelung zwischen den Etagen: variabel
- Optional: Gateway mit VLAN-Support: circa 100–300 €
Rahmen grob: 500–1100 €, ohne Kabelarbeiten. APs gehören an Kabel; Funk-Backhaul nur, wenn keins liegt, denn es kostet Bandbreite.
Anbindung an bestehenden VLAN- und Reverse-Proxy-Plan
Ein WLAN erbt die Struktur, die dahinter liegt:
- Management-VLAN: Controller, APs und Switch managen sich in einem eigenen, abgeschirmten Netz ohne Client-Internetzugang.
- IoT-VLAN: Smart-Home-Geräte, Sensoren, Kameras mit eigener SSID; kein Zugriff aufs übrige Netz, Internet nur gezielt.
- Gastnetz: Eigene SSID mit Client-Isolation, nur Internet, kein Zugriff auf interne Dienste.
- PoE-Switch: VLAN-fähig (802.1Q), genug Budget, ein Trunk-Port trägt alle VLANs getaggt zum Router.
- DHCP-Optionen für IPv6: DHCPv6-PD verteilt Präfixe an die VLANs, RA mit Managed-Flag steuert die Adressvergabe.
Stolperfallen mit je Lösung
Firmware-Automatik im Betrieb: Ein Auto-Update kann einen AP mittags neustarten. Lösung: Updates ins Wartungsfenster legen, Automatik aus.
Cloud-Zwang beim Herstellerwechsel: Ein System ohne lokalen Betrieb bindet dauerhaft. Lösung: Vor dem Kauf prüfen, ob der Controller lokal läuft.
Gemischte Hersteller im selben Mesh: Sie bilden kein gemeinsames Mesh, sondern parallele Netze. Lösung: Ein Hersteller pro Standort.
Controller-Ausfall: Fällt der lokale Controller aus, laufen die APs mit der letzten Konfiguration weiter, Änderungen sind nicht möglich. Lösung: Backups automatisieren, Ersatzgerät bereithalten.
Vendor-Lock-in beim Controller: Die Konfiguration liegt oft in proprietärem Format. Lösung: Regelmäßige Exports, dokumentiertes Layout.
Auto-Kanalwahl und Roaming-Flickern: Eine aggressive Kanalwahl lässt APs laufend wechseln, Clients springen. Lösung: Kanäle fest zuweisen, Sendeleistung reduzieren, 802.11k/v/r prüfen.
Sicherheit
WPA3 ist Standard und sollte für neue SSIDs aktiv sein; WPA2 bleibt als Übergang. 802.1X bindet Geräte an ein RADIUS-Backend und ist für Firmen die saubere Lösung. PPSK ist der pragmatische Kompromiss: pro Gerät oder Gruppe ein eigenes Passwort, ohne RADIUS. WPS gehört deaktiviert — ein bekanntes Einfallstor. Ein Gastnetz mit Client-Isolation verhindert Zugriffe zwischen Gästen und ins interne Netz. Schlüssel gehören in einen Passwortmanager und werden bei Verdacht pro SSID rotiert.
Ausfallverhalten und Notbetrieb
Fällt der Router aus, kann das WLAN intern weiterarbeiten: Clients bleiben im selben VLAN verbunden, solange Switch und APs laufen. Aus fallen Internet, Cloud-Dienste und externe DNS-Auflösung — ein lokaler DNS verhindert, dass gar nichts mehr geht. Kritisch ist der Strom: Ohne USV schaltet schon ein kurzer Ausfall alles ab; eine kleine USV für Switch und Controller hält das Netz am Leben. Mesh-Knoten ohne Kabel verlieren bei Stromausfall einzelner APs zusätzlich ihre Backhaul-Strecke.
Migrationspfad: vom alten SOHO-Router auf Mesh
1. Neue Infrastruktur parallel aufbauen (Switch, Controller, VLANs), ohne den Alt-Router abzuschalten.
2. Einen neuen AP testweise als eigenes Test-SSID betreiben, Roaming prüfen.
3. Umschaltfenster außerhalb der Arbeitszeit, 30 bis 60 Minuten reichen meist.
4. SSID und Passwort übernehmen, damit Clients automatisch wieder verbinden.
5. Alt-Router erst nach erfolgreicher Prüfung außer Betrieb nehmen.
Parallel laufen darf alles, was den Uplink nicht teilt: neuer Controller, APs im Testbetrieb, VLAN-Vorbereitung. Nur das Umschalten des Uplinks selbst ist der kritische Moment.
Fazit mit Empfehlung je Kundenprofil
- Privat: Ein bis zwei Wi-Fi-6-APs an einem PoE-Switch, ohne Cloud; oft genügt ein guter Access Point plus Kabel. Mesh nur bei Fläche oder Etagen.
- Familie: Zwei bis drei APs an einem gemeinsamen Controller, getrennte SSIDs für Familie, IoT, Gast — Preisrahmen im mittleren dreistelligen Bereich.
- Kleine Firma (10–30 Mitarbeiter): Herstellerreines System mit lokalem Controller, PoE-Switch mit Budget, VLAN-Trennung von Management, Arbeitsplatz, IoT und Gast. Hier zahlt sich das ausgereifte Management von UniFi oder Omada aus; OpenWrt bleibt die Ausnahme für Technik-affine Häuser.
Kernaussage: Mesh löst Funkabdeckung, nicht Netzstruktur. Wer ohne Cloud plant, prüft, ob der Controller lokal läuft, ob die APs PoE-fähig sind und ob Roaming 802.11k/v/r unterstützt.
FAQ
Was ist der Unterschied zwischen Mesh und Roaming?
Mesh verbindet mehrere Funkknoten untereinander, Roaming reicht einen Client von Knoten zu Knoten weiter. Ein Mesh erleichtert Roaming, ist aber keine Voraussetzung — kabelgebundene APs an einem Controller roamen ebenfalls sauber.
Reicht ein einzelner Wi-Fi-6-Access-Point für ein Einfamilienhaus?
Bei offenem Grundriss und unter circa 120 Quadratmetern pro Etage häufig ja. Bei Betondecken, mehreren Etagen oder über 40 Geräten pro Bereich lohnt der zweite Knoten.
Ist 6 GHz (Wi-Fi 6E/7) Pflicht?
Nein. 6 GHz entlastet dichte Umgebungen, ist aber kein Muss. Wi-Fi 6 auf 5 GHz reicht für die meisten Homelabs und kleinen Büros.
Läuft Mesh-WLAN auch ohne Internet?
Ja. Ohne Internet bleiben Clients im selben VLAN verbunden, sofern Switch und APs Strom haben. Nur externe DNS-Auflösung und Internetzugriff fallen weg.
Woran scheitern gemischte Hersteller im selben Netz?
An fehlender Interoperabilität für schnelles Roaming und gemeinsame Steuerung. Zwei Hersteller ergeben zwei Systeme mit gleichem SSID-Namen — Folge sind klebrige Clients und häufige Wechsel.
Interne Verlinkungen
1. Slug: vlan-netzsegmentierung — Ankertext: „Wie ein VLAN-Plan Management, IoT und Gast sauber trennt"
2. Slug: caddy-reverse-proxy-https — Ankertext: „Reverse Proxy und HTTPS für die internen Oberflächen der Netzwerkverwaltung"
3. Slug: monitoring-ohne-cloud — Ankertext: „Netzwerk und Controller ohne Cloud überwachen"
4. Slug: fernzugriff-heimserver-tailscale-wireguard — Ankertext: „Fernzugriff auf das Netzwerkmanagement ohne offene Ports"
Hinweis: Dieser Artikel ist redaktioneller Inhalt und enthält keine Affiliate- oder Partner-Links. Alle Angaben entsprechen dem Stand 2026 und können sich ändern.