Inter-VLAN Routing mit IRB-Interfaces - Kommunikation zwischen VLANs ermöglichen
07.08.2026 4 Min. Lesezeit
Geräte innerhalb desselben VLANs können direkt miteinander kommunizieren, Geräte in unterschiedlichen VLANs hingegen nicht.
Dieses Verhalten ist gewollt, da jedes VLAN ein eigenes Layer-2-Netzwerk darstellt.
Sobald jedoch ein Client aus VLAN 10 mit einem Server in VLAN 20 kommunizieren soll, wird Routing benötigt.
In Juniper-Netzwerken wird hierfür häufig ein IRB-Interface verwendet.
JNCIS-ENT Prüfungsrelevanz
Für die JNCIS-ENT-Prüfung solltest du folgende Themen sicher beherrschen:
- Warum VLANs voneinander getrennt sind
- Wann Routing erforderlich ist
- Funktion eines Default Gateways
- IRB (Integrated Routing and Bridging)
- Layer-3-Switching
- Routing zwischen VLANs
- Konfiguration von VLAN-Gateways
- Troubleshooting typischer Fehler
Warum können VLANs nicht direkt kommunizieren?
Betrachten wir folgendes Netzwerk:
VLAN 10
PC-A
192.168.10.10/24
VLAN 20
Server-A
192.168.20.10/24
PC-A möchte den Server erreichen.
Problem:
- VLAN 10 ist eine eigene Broadcast-Domäne
- VLAN 20 ist eine eigene Broadcast-Domäne
- ARP-Anfragen werden nicht zwischen VLANs weitergeleitet
Der Client kann die MAC-Adresse des Servers nicht ermitteln.
Eine direkte Kommunikation ist daher nicht möglich.
Die Rolle des Default Gateways
Jeder Host kennt:
- seine eigene IP-Adresse
- seine Subnetzmaske
- sein Standardgateway
Beispiel:
| Parameter | Wert |
|---|---|
| IP-Adresse | 192.168.10.10 |
| Subnetzmaske | 255.255.255.0 |
| Gateway | 192.168.10.1 |
Möchte der Host ein anderes Netzwerk erreichen, sendet er die Pakete an sein Gateway.
Das Gateway übernimmt anschließend die Routing-Entscheidung.
Was ist ein IRB-Interface?
IRB steht für:
Integrated Routing and Bridging
Ein IRB-Interface verbindet:
- Layer 2 (Switching)
- Layer 3 (Routing)
Jedes VLAN erhält ein eigenes Layer-3-Interface.
Beispiel:
| VLAN | IRB |
|---|---|
| VLAN 10 | irb.10 |
| VLAN 20 | irb.20 |
| VLAN 30 | irb.30 |
Diese Interfaces fungieren als Default Gateways der Clients.
Kommunikationsablauf
Beispiel:
PC-A
192.168.10.10
Gateway
192.168.10.1
Server-A
192.168.20.10
Schritt 1
PC-A erkennt:
192.168.20.10
liegt nicht im eigenen Netzwerk
Schritt 2
Der Client sendet das Paket an:
192.168.10.1
Schritt 3
Das IRB-Interface empfängt das Paket.
Schritt 4
Der Switch prüft seine Routing-Tabelle.
Schritt 5
Das Paket wird über:
irb.20
weitergeleitet.
Schritt 6
Der Server empfängt das Paket.
Damit wurde die Kommunikation zwischen den VLANs ermöglicht.
Beispieltopologie
EX Switch
VLAN 10 VLAN 20
192.168.10.0/24 192.168.20.0/24
PC-A Server-A
│ │
└────── Switch ───────┘
irb.10 192.168.10.1
irb.20 192.168.20.1
Der EX-Switch übernimmt gleichzeitig:
- Switching
- Routing
VLAN an ein IRB binden
Zunächst wird ein VLAN erstellt.
set vlans USERS vlan-id 10
Anschließend wird das IRB zugeordnet.
set vlans USERS l3-interface irb.10
IRB konfigurieren
Nun erhält das Interface eine IP-Adresse.
set interfaces irb unit 10 family inet address 192.168.10.1/24
Für VLAN 20:
set interfaces irb unit 20 family inet address 192.168.20.1/24
Vollständiges Beispiel
VLANs
set vlans USERS vlan-id 10
set vlans USERS l3-interface irb.10
set vlans SERVERS vlan-id 20
set vlans SERVERS l3-interface irb.20
IRB Interfaces
set interfaces irb unit 10 family inet address 192.168.10.1/24
set interfaces irb unit 20 family inet address 192.168.20.1/24
Access Ports
set interfaces ge-0/0/1 unit 0 family ethernet-switching interface-mode access
set interfaces ge-0/0/1 unit 0 family ethernet-switching vlan members USERS
Routing-Tabelle prüfen
Ein wichtiger Prüfungspunkt ist die Interpretation der Routing-Tabelle.
show route
Ausgabe:
192.168.10.0/24 Direct irb.10
192.168.20.0/24 Direct irb.20
Der Switch kennt beide Netzwerke direkt.
Dadurch kann er zwischen ihnen routen.
Wichtige Show-Kommandos
VLANs prüfen
show vlans
IRB prüfen
show interfaces irb terse
Routing-Tabelle prüfen
show route
ARP-Tabelle prüfen
show arp
Typische JNCIS-ENT Prüfungsfrage
Gegeben:
PC-A VLAN 10
192.168.10.10
Server VLAN 20
192.168.20.10
Ping funktioniert nicht.
Welche Ursache ist wahrscheinlich?
Mögliche Antworten:
- Kein IRB vorhanden
- Falsches Default Gateway
- VLAN nicht mit IRB verknüpft
- Interface administrativ deaktiviert
Alle vier Varianten sind typische Prüfungsoptionen.
Häufige Fehler im Betrieb
Fehlendes Gateway
Client:
192.168.10.10
Gateway:
nicht konfiguriert
Der Host kann andere Netze nicht erreichen.
Falsche Gateway-Adresse
Gateway 192.168.20.1
statt
192.168.10.1
Kommunikation schlägt fehl.
VLAN nicht mit IRB verbunden
set vlans USERS l3-interface irb.10
fehlt.
Das Interface existiert zwar, wird jedoch nicht verwendet.
IRB ohne IP-Adresse
irb.10
ist vorhanden, besitzt aber keine Layer-3-Adresse.
Prüfungstipp
Für die JNCIS-ENT solltest du dir folgende Grundregel merken:
Ein VLAN benötigt ein Layer-3-Interface als Gateway, wenn Geräte mit anderen VLANs kommunizieren sollen.
In Junos wird dies in den meisten Enterprise-Szenarien über IRB-Interfaces umgesetzt.
Wenn eine Prüfungsfrage von VLAN-Kommunikation spricht, ist die korrekte Antwort häufig:
- IRB
- Default Gateway
- Routing-Tabelle
- VLAN-L3-Zuordnung
Zusammenfassung
VLANs schaffen getrennte Broadcast-Domänen und erhöhen die Sicherheit sowie die Skalierbarkeit eines Netzwerks. Soll jedoch Kommunikation zwischen VLANs stattfinden, ist Routing erforderlich.
In Juniper-Netzwerken wird dies typischerweise über IRB-Interfaces realisiert.
Für die JNCIS-ENT-Prüfung solltest du insbesondere verstehen:
- Warum VLANs voneinander getrennt sind
- Die Funktion eines Default Gateways
- Das Konzept von IRB
- Die Zuordnung von VLANs zu Layer-3-Interfaces
- Die Interpretation von Routing-Tabellen
- Typische Troubleshooting-Szenarien