VLAN-Netzsegmentierung: Wann braucht man sie wirklich und wie man sie selbst baut
Viele Selbsthaber und kleine Betriebe kaufen drei WLAN-Router, geben ihnen drei SSIDs — "Besucher", "Smart Home", "Office" — und glauben, ihr Netz sei jetzt sicher getrennt. Es ist das häufigste Missverständnis, das ich sehe: mehrere WLAN-Namen bedeuten nicht automatisch Netzsegmentierung. Wenn alle drei SSIDs auf dasselben Subnetz routen, obwohl man drei Access Points hat, sind sie ein Broadcast-Domäne und Geräte können sich gegenseitig sehen — oft ohne dass der Nutzer es merkt.
Ein VLAN (Virtual Local Area Network) ist die korrekte Antwort auf dieses Problem. Dieser Artikel erklärt, wann ein VLAN wirklich nötig ist, welche Hardware gebraucht wird, wie die Praxis aussieht und wo die häufigsten Fehler liegen. Niemand wird hier zu teurer Hardware überzeugt — nur diejenigen, die selber bauen wollen, finden konkrete Schritte.
Was ein VLAN ist — und was es nicht ist
Ein VLAN zerlegt ein physikalisches Netz in mehrere logische Netze. Das gilt insbesondere für die 802.1Q-Tagging-Technologie: ein VLAN-fähiger Switch hängt ein 4-Byte-Tag an jeden Ethernet-Rahmen, der über eine Trunk-Port oder zwischen Switch-Ports wandert. Geräte in VLAN 10 sprechen nur mit Geräten in VLAN 10, wenn nichts anders konfiguriert ist — auch wenn sie denselben Switch und die gleichen Ethernet-Kabel teilen.
Ein VLAN ist kein Firewall-Substitut. Ein VLAN begrenzt das Broadcast-Domänen und stellt die L2-Trennung bereit. Ob Pakete zwischen VLANn fließen dürfen, entscheidet erst die Firewall oder der Router — mit seinen Access-Control-Lists (ACLs). Wenn Sie also "Kamera-Netz sollte nicht auf das Arbeitsplatz-Netz zugreifen können" wollen, brauchen Sie zwei Dinge: VLANs (für die physische/ logische Trennung) und Firewall-Regeln (für die Zugriffsberechtigung). Vergessen Sie den zweiten Teil, ist das VLAN nicht mehr als ein Etikett.
Was ein VLAN nicht tut:
- Es verschlüsselt nichts. Ein WLAN mit WPA2/WPA3 macht die Übertragung sicher — ein VLAN macht das nicht.
- Es schützt nicht vor Exploiten innerhalb des eigenen VLANs. Geräte im selben VLAN können sich gegenseitig weiter angriffen — darum ist die Kombination mit Firewall-Regeln so wichtig.
- Es hilft nicht, wenn der Router selbst keine VLANs kann.
Brauche ich VLAN? Eine Entscheidungstabelle
| Szenario | Empfehlung | Begründung |
|---|---|---|
| Privathaushalt mit ~30 Geräten, keine Kamera, kein Hosting | VLAN oft überflüssig | Wenn nur Smart-TVs, Handys, Laptops und ein paar Drucker im flachen Netz laufen, reicht ein durchdachtes Subnetz mit guter Passwort-Policy. Der Mehraufwand lohnt selten. |
| Büro mit 5 Arbeitsplätzen + Gast-WLAN und regelmäßigen Besuchergeräten | VLAN empfohlen | Arbeitsplatz-Netz enthält vertrauliche Daten; Gast-Netz muss komplett isoliert sein. Ein VLAN für Gäste und ein für Mitarbeiter sind die minimale sinnvolle Trennung. |
| Haus mit Kamera-System und Smart Home (bis 50 Geräte, IoT-Schrott) | VLAN stark empfohlen | Viele IoT-Geräte (Kameras, Sensoren, smarte Steckdosen) haben fest im Code verankerte Schwachstellen und kommunizieren trotzdem mit Außenquellen. Ein isoliertes IoT-VLAN, das nur bestimmte Ports nach außen freigibt, begrenzt die Angriffsfläche. |
| Firma mit ausgewählten Arbeitsplätzen und Servern, 10–30 Personen | VLAN Pflicht | Management-VLAN für Infrastruktur, Server-VLAN, Arbeitsplatz-VLAN, Gast-VLAN — das ist die Norm. Ohne getrennte Verwaltungs-VLAN läuft jeder, der am Netz steht, Gefahr, Switch-Konfiguration zu sehen oder zu ändern. |
Die Faustregel: Segmentierung ist dann sinnvoll, wenn Nutzer oder Geräte mit unterschiedlichem Vertrauens niveau im selben physischen Netz auftreten. Echte Trennung zwischen "vertrauen" und "nicht vertrauen" erfordert mehr als eine WLAN-Passphrase.
Der Aufbau: Was braucht man wirklich?
1. Managed Switch statt unmanaged
Ein unmanaged Switch leitet Ethernet-Rahmen unverändert weiter — er versteht keine VLAN-Tags. Für VLAN-Strecken brauchen Sie einen managed Switch, der 802.1Q unterstützt. Das ist nicht gleichzusetzen mit "Enterprise-Price": es gibt günstige managed Switches bei Switch-Preisen ab etwa 50–80 € (8-Port, unmanaged ist ähnlich günstig). Entscheidend ist die Funktion — nicht der Markenname.
Konfigurieren Sie auf dem Switch:
- Access-Ports: Ein Port, der nur einem VLAN zugeordnet ist (z. B. Access-Port VLAN 10 für Arbeitsplatz). Kein Tagging an der Station — das Gerät denkt, es sei in einem normalen Netz.
- Trunk-Ports: Ein Port, der mehrere VLANs trägt, mit 802.1Q-Tagging. Typischerweise: Switch → Router/Firewall.
2. Der Router/Firewall muss VLAN-fähig sein
Der zentrale Punkt: nur der Router oder das Firewall-System kann zwischen VLANn routen und dort Firewall-Regeln definieren. Die Open-Wrt-Distribution unterstützt VLANs auf vielen Kompatiblen Router-Hardware. OPNsense und pfSense (FreeBSD-basiert) haben volle VLAN-Unterstützung, VLAN-Interface-Definitionen und Regel-Manager — dort lässt sich das sehr sauber bauen. Die Fritz!Box bietet in neueren Modellen eingeschränkte VLAN-Unterstützung (Client-VLAN für das eigene WLAN), aber kein allgemeines 802.1Q VLAN-Tagging für arbitrary VLANs und kein echtes Routing zwischen eigenen VLANs. Wer mehr als zwei Netze braucht, wird aus der Fritz!Box herauswachsen.
Konkret: In OPNsense pflegt man unter Interfaces → VLANs neue VLAN-Interfaces auf dem physischen Port an (z. B. VLAN 10 auf LAN, VLAN 20 auf LAN). Diese VLAN-Interfaces appear dann als eigene Interfaces (z. B. "VLAN 10 on LAN"), die man dann unter Interfaces → Assignments zuordnet. Erst dann kann man in Firewall → Rules Regeln für jedes VLAN setzen.
In OpenWrt erstellt man VLANs typischerweise durch Konfiguration des switch-Devices in /etc/config/network — pro VLAN-Interface mit option vid und option ports — und aktiviert das Routing und die Firewall-Regeln über die zone-Definitionen in denselben Dateien. Die genaue Syntax hängt von der Hardware und dem OpenWrt-Target ab.
3. Welche Geräte in welche Netze hinein müssen
| VLAN | Typische Geräte | Kommentar |
|---|---|---|
| Gast-WLAN | Besucher-Handys, Laptops ohne Zugang zum Firmennetz | Isolierte Zone; meist nur Internet, keine LAN-Zugriffe. |
| IoT / Smart Home | Kameras (wenn nicht im Kamera-VLAN), smarte Steckdosen, Sensoren, Sprachassistenten | IoT-Geräte haben oft ungewollte Outbound-Verbindungen — hier kann man kontrollieren, welche Geräte wohin dürfen. |
| Kamera-VLAN (optional, bei professionellen Kameras mit NVR) | IP-Kameras, NVR, lokale Monitoring-PCs | Kameras sollten nicht ohne weiteres ins IoT-Netz fallen, wenn sie für Videoüberwachung im Gesetz stehen könnten. |
| Server / Dienste | NAS, Home-Server, Docker-Hosts, Druckserver | Nur von vertrauenswürdigen Arbeitsplatz-VLANn oder dem Management-VLAN erreichbar. |
| Arbeitsplatz | Büro-PCs, Homeoffice-Laptops, Entwicklungshosts | Das täglich genutzte vertrauenswürdige Netz. |
| Management | Switches, Router, APs, NVRs, andere Infrastruktur | Besonders wichtig: isoliert, nur von bestimmten Admin-IPs erreichbar. |
| WAN | Kein eigenes VLAN nötig (das ist der Internet-Upstream) | Oft nur ein physischer oder logischer WAN-Port. |
Die Aufteilung kann kleiner sein — nicht jedes Netz muss ein VLAN sein. Reichen zwei VLANs (z. B. "vertraut" und "Gast/IoT"), reicht auch das.
Firewall-Regeln: Grundregel und Beispiel
Grundregel: Jedes VLAN beginnt mit einer Regel, die alles blockiert. Dann fügt man gezielt nur die notwendigen Regeln hinzu — nie umgekehrt "alles erlauben und dann einzelne blockieren". Der Ansatz "deny by default, allow by exception" ist die praktische Trennung, die ein VLAN überhaupt wertvoll macht.
Beispiel: NAS nur aus dem LAN erreichbar. Angenommen, das NAS hat die IP 192.168.10.50 im Arbeitsplatz-VLAN (VLAN 10). Die Firewall-Regel in OPNsense/pfSense lautet: Quelle = VLAN 10 Arbeitsplatz-Netz, Ziel = 192.168.10.50, Port = 445 (SMB) und 22 (SSH für Admin), Aktion = erlauben. Für das IoT-VLAN (VLAN 30) gibt es eine Regel: Ziel = 192.168.10.50, Aktion = blockieren (oder, noch besser, gar keine Regel — dann blockiert der Default den Zugriff). Für das Gast-VLAN gilt dasselbe: kein Zugriff auf das NAS.
Mit dieser Kombination aus VLANs und Firewall-Regeln verhindert man, dass ein kompromittierter Smart-TV oder eine unsichere Kamera das NAS erreicht — nicht durch "hoffe, das IoT-Gerät ist nett", sondern durch eine Regel, die das blockiert.
Fünf häufige Fehlschlüsse beim Eigenbau
1. "Mein Switch kann VLANs" — aber er kann kein 802.1Q Tagging. Viele günstige managed Switches haben eine Web-Oberfläche mit VLAN-Menü, aber intern arbeiten sie nur mit Port-basierter VLAN-Zuordnung (pro port ein VLAN, kein Tagging). Das reicht nicht für Trunk-Ports zum Router.
2. DHCP pro VLAN fehlt. VLANs sind getrennte Broadcast-Domänen — jeder VLAN braucht seinen eigenen DHCP-Bereich, sonst bekommen Geräte keine Adresse oder Adressen aus dem falschen Netz. OPNsense und pfSense haben eigenständige DHCP-Server pro Interface; in OpenWrt definiert man pro VLAN-Zone den DHCP-Bereich.
3. Management-VLAN vergessen und ausgesperrt. Wer die Verwaltungsportale der Switch/APs/Router in einem VLAN vergessen hat, das nicht routbar ist oder von seinem Arbeitsplatz-PC nicht erreichbar ist, muss sich nach der Konfiguration neu den Zugang überlegen — oft mit Kabel, Console oder Reset.
4. Kameras ohne Weg zum NTP. Getrennte VLANs bedeuten getrennten Netzwerk-Zugang. Wenn Kameras ihren Zeitstempel nicht synchronisieren können, sind Aufzeichnungen rechtlich fragwürdig und Local-Storage-Konflikte folgen. Man muss entweder NTP freigeben (in der Regel unkritisch, UDP 123, direction out) oder einen lokalen NTP-Server im Kamera-VLAN bereitstellen.
5. Falsche Reihenfolge beim Aufbau. Typischer Fehler: Switch konfigurieren, VLANs anlegen, Router NICHT angepasst — und dann verwirrt sein, warum VLAN 20 nicht funktioniert. Der Router muss alle VLAN-Interfaces kennen, DHCP bereitstellen, Routing und Firewall-Regeln definieren. Hardware-Reihenfolge: Router/Firewall konfigurieren, dann Switch, dann Access Points, dann Endgeräte. Nicht andersherum.
Aufwand und Kostenrahmen
| Position | Spanne | Annahme |
|---|---|---|
| Managed Switch (8–16 Port, 802.1Q) | 50–150 € | Konsumentenklasse, kein Enterprise-Stack |
| Router/Firewall (OpenWrt-fähig, oder OPNsense/pfSense-Hardware) | 0–250 € | Eigenes vorhandenes Hardware oder günstige Hardware |
| Arbeitszeit Eigenbau (Konfiguration, Test, Dokumentation) | 2–6 Stunden | Je nach Komplexität; einfaches 2-VLAN-Setup vs. 5-VLAN-Architektur |
| Dienstleistung durch BsN (optional) | ab 180 € (2h) bis ca. 540 € (6h) | Beratung, Konfiguration, Dokumentation; auf eigener Hardware oder mit BsN-Hardware |
Der Aufwand liegt weniger in der Hardware als in der konsequten Konfiguration aller Glieder: Switch, Router, Firewall-Regeln, DHCP, Access Points. Wer zwei VLANs und eine klare Policy baut, kommt entschieden schneller zurecht als wer fünf Netze konfiguriert und nicht testet, ob die Firewall-Regeln auch funktionieren.
FAQ
Reicht ein unmanaged Switch?
Nein, für echte VLAN-Trennung mit Tagging nicht. Ein unmanaged Switch schaltet Ethernet-Einheiten transparent durch, ohne zu unterscheiden, welches VLAN ein Rahmen angehört. Für einfache Port-basierte VLANs (ein VLAN pro Switch-Port) reicht ein kleiner managed Switch.
Sind Kameras im Gast-WLAN sicher?
Nun, nein. Ein Gast-WLAN ist für Besucher gedacht, nicht für sicherheitskritische Geräte. Kamera-Hacks sind real, und viele Kameras kommunizieren ohnehin mit Cloud-Diensten. Ein separaten Kamera-VLAN mit kontrollierten Firewall-Regeln (nur Integrations-Server erreichbar, NTP freigegeben, keine unnötigen Outbounds) ist sicherer und nachvollziehbarer.
Muss ich für jedes VLAN einen eigenen SSID?
Nein. Ein VLAN ist ein Layer-2-Netz; die SSID ist Layer-1/Wireless. Ein Access Point kann mehrere SSIDs anbieten, die jeweils in unterschiedlichen VLANs landen. OpenWrt, OPNsense mit einer AP-Software — viele APs unterstützen mehrere SSIDs mit VLAN-Tagging pro SSID. Das ist die saubere Art: SSID "Office" landet in VLAN 10, SSID "Gäste" in VLAN 20, ohne dass das physikalische Netz durcheinander ist.
Wie teste ich, ob meine VLANs funktionieren?
Praktisch: Von einem Gerät im VLAN 10 versucht man, eine bekannte IP aus VLAN 20 zu erreichen (z. B. ein Gerät im IoT-Netz oder ein NAS). Wenn die Verbindung nicht aufbaut und Firewall-Logs zeigen, dass die Regel blockiert hat — funktioniert die Trennung. Gleichzeitig testet man die erlaubten Verbindungen (z. B. Arbeitsplatz-PC zum NAS), damit man weiß, dass nicht zu viel blockiert wurde. Ohne Test der Firewall-Regeln baut man VLANs, die entweder zu wenig oder zu viel trennen.
Hinweis: Dieser Artikel ist redaktioneller Inhalt und enthält keine Affiliate- oder Partner-Links. Alle Angaben entsprechen dem Stand 2026 und können sich ändern.