Inter-VLAN Routing mit IRB-Interfaces - Kommunikation zwischen VLANs ermöglichen

07.08.2026 4 Min. Lesezeit

Geräte innerhalb desselben VLANs können direkt miteinander kommunizieren, Geräte in unterschiedlichen VLANs hingegen nicht.

Dieses Verhalten ist gewollt, da jedes VLAN ein eigenes Layer-2-Netzwerk darstellt.

Sobald jedoch ein Client aus VLAN 10 mit einem Server in VLAN 20 kommunizieren soll, wird Routing benötigt.

In Juniper-Netzwerken wird hierfür häufig ein IRB-Interface verwendet.

JNCIS-ENT Prüfungsrelevanz

Für die JNCIS-ENT-Prüfung solltest du folgende Themen sicher beherrschen:

  • Warum VLANs voneinander getrennt sind
  • Wann Routing erforderlich ist
  • Funktion eines Default Gateways
  • IRB (Integrated Routing and Bridging)
  • Layer-3-Switching
  • Routing zwischen VLANs
  • Konfiguration von VLAN-Gateways
  • Troubleshooting typischer Fehler

Warum können VLANs nicht direkt kommunizieren?

Betrachten wir folgendes Netzwerk:

VLAN 10
PC-A
192.168.10.10/24

VLAN 20
Server-A
192.168.20.10/24

PC-A möchte den Server erreichen.

Problem:

  • VLAN 10 ist eine eigene Broadcast-Domäne
  • VLAN 20 ist eine eigene Broadcast-Domäne
  • ARP-Anfragen werden nicht zwischen VLANs weitergeleitet

Der Client kann die MAC-Adresse des Servers nicht ermitteln.

Eine direkte Kommunikation ist daher nicht möglich.

Die Rolle des Default Gateways

Jeder Host kennt:

  • seine eigene IP-Adresse
  • seine Subnetzmaske
  • sein Standardgateway

Beispiel:

ParameterWert
IP-Adresse192.168.10.10
Subnetzmaske255.255.255.0
Gateway192.168.10.1

Möchte der Host ein anderes Netzwerk erreichen, sendet er die Pakete an sein Gateway.

Das Gateway übernimmt anschließend die Routing-Entscheidung.

Was ist ein IRB-Interface?

IRB steht für:

Integrated Routing and Bridging

Ein IRB-Interface verbindet:

  • Layer 2 (Switching)
  • Layer 3 (Routing)

Jedes VLAN erhält ein eigenes Layer-3-Interface.

Beispiel:

VLANIRB
VLAN 10irb.10
VLAN 20irb.20
VLAN 30irb.30

Diese Interfaces fungieren als Default Gateways der Clients.

Kommunikationsablauf

Beispiel:

PC-A
192.168.10.10

Gateway
192.168.10.1

Server-A
192.168.20.10

Schritt 1

PC-A erkennt:

192.168.20.10
liegt nicht im eigenen Netzwerk

Schritt 2

Der Client sendet das Paket an:

192.168.10.1

Schritt 3

Das IRB-Interface empfängt das Paket.

Schritt 4

Der Switch prüft seine Routing-Tabelle.

Schritt 5

Das Paket wird über:

irb.20

weitergeleitet.

Schritt 6

Der Server empfängt das Paket.

Damit wurde die Kommunikation zwischen den VLANs ermöglicht.

Beispieltopologie

                EX Switch

      VLAN 10                VLAN 20
   192.168.10.0/24      192.168.20.0/24

       PC-A                 Server-A
         │                     │
         └────── Switch ───────┘

         irb.10 192.168.10.1
         irb.20 192.168.20.1

Der EX-Switch übernimmt gleichzeitig:

  • Switching
  • Routing

VLAN an ein IRB binden

Zunächst wird ein VLAN erstellt.

set vlans USERS vlan-id 10

Anschließend wird das IRB zugeordnet.

set vlans USERS l3-interface irb.10

IRB konfigurieren

Nun erhält das Interface eine IP-Adresse.

set interfaces irb unit 10 family inet address 192.168.10.1/24

Für VLAN 20:

set interfaces irb unit 20 family inet address 192.168.20.1/24

Vollständiges Beispiel

VLANs

set vlans USERS vlan-id 10
set vlans USERS l3-interface irb.10

set vlans SERVERS vlan-id 20
set vlans SERVERS l3-interface irb.20

IRB Interfaces

set interfaces irb unit 10 family inet address 192.168.10.1/24

set interfaces irb unit 20 family inet address 192.168.20.1/24

Access Ports

set interfaces ge-0/0/1 unit 0 family ethernet-switching interface-mode access

set interfaces ge-0/0/1 unit 0 family ethernet-switching vlan members USERS

Routing-Tabelle prüfen

Ein wichtiger Prüfungspunkt ist die Interpretation der Routing-Tabelle.

show route

Ausgabe:

192.168.10.0/24 Direct irb.10
192.168.20.0/24 Direct irb.20

Der Switch kennt beide Netzwerke direkt.

Dadurch kann er zwischen ihnen routen.

Wichtige Show-Kommandos

VLANs prüfen

show vlans

IRB prüfen

show interfaces irb terse

Routing-Tabelle prüfen

show route

ARP-Tabelle prüfen

show arp

Typische JNCIS-ENT Prüfungsfrage

Gegeben:

PC-A VLAN 10
192.168.10.10

Server VLAN 20
192.168.20.10

Ping funktioniert nicht.

Welche Ursache ist wahrscheinlich?

Mögliche Antworten:

  • Kein IRB vorhanden
  • Falsches Default Gateway
  • VLAN nicht mit IRB verknüpft
  • Interface administrativ deaktiviert

Alle vier Varianten sind typische Prüfungsoptionen.

Häufige Fehler im Betrieb

Fehlendes Gateway

Client:

192.168.10.10

Gateway:

nicht konfiguriert

Der Host kann andere Netze nicht erreichen.

Falsche Gateway-Adresse

Gateway 192.168.20.1

statt

192.168.10.1

Kommunikation schlägt fehl.

VLAN nicht mit IRB verbunden

set vlans USERS l3-interface irb.10

fehlt.

Das Interface existiert zwar, wird jedoch nicht verwendet.

IRB ohne IP-Adresse

irb.10

ist vorhanden, besitzt aber keine Layer-3-Adresse.

Prüfungstipp

Für die JNCIS-ENT solltest du dir folgende Grundregel merken:

Ein VLAN benötigt ein Layer-3-Interface als Gateway, wenn Geräte mit anderen VLANs kommunizieren sollen.

In Junos wird dies in den meisten Enterprise-Szenarien über IRB-Interfaces umgesetzt.

Wenn eine Prüfungsfrage von VLAN-Kommunikation spricht, ist die korrekte Antwort häufig:

  • IRB
  • Default Gateway
  • Routing-Tabelle
  • VLAN-L3-Zuordnung

Zusammenfassung

VLANs schaffen getrennte Broadcast-Domänen und erhöhen die Sicherheit sowie die Skalierbarkeit eines Netzwerks. Soll jedoch Kommunikation zwischen VLANs stattfinden, ist Routing erforderlich.

In Juniper-Netzwerken wird dies typischerweise über IRB-Interfaces realisiert.

Für die JNCIS-ENT-Prüfung solltest du insbesondere verstehen:

  • Warum VLANs voneinander getrennt sind
  • Die Funktion eines Default Gateways
  • Das Konzept von IRB
  • Die Zuordnung von VLANs zu Layer-3-Interfaces
  • Die Interpretation von Routing-Tabellen
  • Typische Troubleshooting-Szenarien