Netzwerke

VLAN-Segmentierung: Firmengeräte ohne zweites Netz trennen

Ein VLAN teilt eine physische Infrastruktur in getrennte logische Netze. Erfahren Sie, welchen Nutzen das bringt, was die Firewall regelt und wie die Umstellung sicher gelingt.

  • Netzwerke
  • 2 Min. Lesezeit
  • 20. 09. 2026
  • praktische Empfehlungen für Unternehmens-IT
Firmennetz mit getrennten Zonen für Benutzer, Gäste, Kameras und Management
VLANs schaffen logische Grenzen; Regeln steuern die Kommunikation dazwischen.

Wenn Notebooks, Besucher, Drucker, Kameras und Switch-Management ein Netz teilen, besitzt jedes Gerät einen unnötig großen Vertrauensbereich. VLANs teilen eine physische Infrastruktur in mehrere logische Netze, ohne für jede Gruppe einen eigenen Switch zu benötigen.

Segmentierung gehört zur Planung und Verwaltung des Firmennetzes. Das Ziel sind nicht möglichst viele VLANs, sondern klare Grenzen, Verantwortliche und erlaubte Datenflüsse.

Ein VLAN trennt Broadcast-Domänen, die Firewall steuert den Zugriff

Firmencomputer, Server, Kameras und Gäste sind in getrennte VLAN-Segmente aufgeteilt.
VLANs schaffen getrennte Netzwerkzonen, während die Firewall den erlaubten Verkehr zwischen ihnen festlegt.

Ports und WLANs in demselben VLAN bilden eine gemeinsame Broadcast-Domäne. Frames werden nicht automatisch zwischen VLANs vermittelt; das übernimmt ein Router oder eine Firewall. Dort werden Quellen, Ziele und erlaubte Dienste festgelegt.

Praktisches Modell für ein kleineres Unternehmen

  • Arbeitsplätze und verwaltete Notebooks
  • Server und Speicher
  • IP-Kameras und NVR
  • Gäste und private Geräte
  • Management von Switches, Access Points und Firewall

Das Gastnetz braucht meist nur Internet. Kameras sollten hauptsächlich mit NVR und Verwaltungsstationen kommunizieren. Das Management-VLAN bleibt bestimmten Administratoren vorbehalten.

Einführung ohne vermeidbare Unterbrechung

  1. Geräte, Ports, SSIDs und Abhängigkeiten erfassen.
  2. Adressbereiche, DHCP und Regeln entwerfen.
  3. Eine unkritische Gruppe testen.
  4. Geräte schrittweise umstellen und Protokolle prüfen.
  5. Dokumentation und Konfigurationssicherung aktualisieren.

Wo Fehler entstehen

Typisch sind undokumentierte Trunks, ein falsches Native VLAN, fehlendes DHCP Relay oder eine zu breite Any-Any-Regel. Eine Sicherheitsprüfung sollte außerdem bestätigen, dass das Benutzernetz weder Switches noch Kameras verwalten kann.

Mit Kommunikationsflüssen beginnen, nicht mit VLAN-Nummern

Yenwa kann Geräte erfassen, Segmentierung und Firewall-Regeln entwerfen und die Umstellung schrittweise mit Verfügbarkeitskontrolle durchführen.

Quellen und weitere Informationen

  1. Virtual Local Area Network Definition — Cisco
  2. What Is a LAN? — Cisco

Möchten Sie ein ähnliches Thema in Ihrer Organisation lösen?

Der Artikel ist ein guter Start. Wenn Sie einen konkreten Ablauf für Lizenzen, Konten, Cloud, Sicherheit oder Schul-IT wünschen, senden Sie uns eine Anfrage.