VLAN Trunking und IEEE 802.1Q - Mehrere VLANs über eine Verbindung transportieren
06.08.2026 4 Min. Lesezeit
Einleitung
In kleinen Umgebungen reicht ein einzelner Switch häufig aus. In Unternehmensnetzwerken werden jedoch mehrere Switches miteinander verbunden. Dabei entsteht eine wichtige Herausforderung:
Wie können mehrere VLANs gleichzeitig zwischen zwei Switches übertragen werden?
Die Antwort lautet Trunking.
Das Verständnis von Trunk-Ports und IEEE 802.1Q gehört zu den Kernkompetenzen eines Netzwerkadministrators und ist ein fester Bestandteil der JNCIS-ENT-Zertifizierung.
JNCIS-ENT Prüfungsrelevanz
Für die Prüfung solltest du insbesondere folgende Punkte verstehen:
- Unterschied zwischen Access-Port und Trunk-Port
- IEEE 802.1Q Tagging
- Native VLAN
- Tagged und Untagged Frames
- VLAN-Mitgliedschaften
- Junos-Konfiguration von Trunk-Ports
- Troubleshooting von VLAN-Problemen
Viele Prüfungsfragen beschreiben ein Szenario mit mehreren Switches und fragen nach der Ursache fehlgeschlagener Kommunikation zwischen VLANs.
Das Problem ohne Trunking
Betrachten wir zwei Switches:
Switch A ---------------- Switch B
Auf beiden Switches existieren:
- VLAN 10 (Users)
- VLAN 20 (Server)
- VLAN 30 (Voice)
Ohne Trunking gäbe es zwei Möglichkeiten:
Variante 1
Für jedes VLAN eine eigene Verbindung
VLAN10 ───────────── VLAN10
VLAN20 ───────────── VLAN20
VLAN30 ───────────── VLAN30
Nachteil:
- Hoher Verkabelungsaufwand
- Schlechte Skalierbarkeit
Variante 2
Eine einzige Verbindung
Hier entsteht das Problem:
Der empfangende Switch weiß nicht, zu welchem VLAN ein Frame gehört.
Es wird eine Kennzeichnung benötigt.
IEEE 802.1Q
Die Lösung ist IEEE 802.1Q.
Der Standard erweitert Ethernet-Frames um ein VLAN-Tag.
Dadurch kann ein Frame eindeutig einem VLAN zugeordnet werden.
Aufbau des VLAN-Tags
Zwischen Source MAC und EtherType wird ein zusätzlicher Header eingefügt.
Vereinfacht dargestellt:
+ Destination MAC +
+ Source MAC +
+ VLAN Tag +
+ EtherType +
+ Payload +
Das VLAN-Tag enthält unter anderem:
- VLAN-ID
- Prioritätsinformationen (802.1p)
Die VLAN-ID ermöglicht dem empfangenden Switch die korrekte Zuordnung.
Tagged Frames
Ein Tagged Frame enthält eine VLAN-Kennung.
Beispiel:
VLAN 20
Der Frame wird auf dem Trunk transportiert und trägt die VLAN-ID 20.
Der empfangende Switch erkennt sofort:
Dieser Frame gehört zu VLAN 20.
Untagged Frames
Ein Untagged Frame enthält keine VLAN-Information.
Typischerweise stammen solche Frames von:
- PCs
- Druckern
- Servern
- Endgeräten
Diese Geräte kennen VLANs normalerweise nicht.
Der Access-Port übernimmt die Zuordnung.
Access-Port vs. Trunk-Port
Access-Port
Eigenschaften:
- Genau ein VLAN
- Untagged Traffic
- Endgeräteanschlüsse
Beispiel:
PC
│
Access Port
│
Switch
Trunk-Port
Eigenschaften:
- Mehrere VLANs
- Tagged Traffic
- Switch-Uplinks
Beispiel:
Switch A
│
Trunk
│
Switch B
Native VLAN
Eine Besonderheit von IEEE 802.1Q ist das Native VLAN.
Frames des Native VLANs werden untagged übertragen.
Beispiel:
Native VLAN = 99
Wird ein untagged Frame auf einem Trunk empfangen, ordnet der Switch diesen automatisch VLAN 99 zu.
Native VLAN Mismatch
Ein klassischer Fehler im Netzwerkbetrieb:
Switch A:
Native VLAN = 99
Switch B:
Native VLAN = 10
Nun interpretiert jeder Switch untagged Frames unterschiedlich.
Folgen:
- Kommunikationsprobleme
- VLAN-Leaks
- Sicherheitsrisiken
Prüfungstipp
Native VLAN Mismatches gehören zu den beliebtesten Zertifizierungsfragen.
Wenn in einer Prüfungsaufgabe bestimmte Hosts unerwartet nicht erreichbar sind, sollte immer die Trunk-Konfiguration überprüft werden.
Trunking in Junos
In Junos wird ein Interface zunächst in den Ethernet-Switching-Modus versetzt.
Beispiel:
set interfaces ge-0/0/0 unit 0 family ethernet-switching interface-mode trunk
set interfaces ge-0/0/0 unit 0 family ethernet-switching vlan members [ USERS SERVERS VOICE ]
Der Port transportiert nun mehrere VLANs.
Access-Port in Junos
Zum Vergleich:
set interfaces ge-0/0/5 unit 0 family ethernet-switching interface-mode access
set interfaces ge-0/0/5 unit 0 family ethernet-switching vlan members USERS
Dieser Port gehört ausschließlich zu VLAN USERS.
Wichtige Show-Kommandos
VLANs anzeigen
show vlans
Switch-Port prüfen
show ethernet-switching interfaces
VLAN-Mitgliedschaften prüfen
show configuration vlans
Interface-Konfiguration anzeigen
show configuration interfaces ge-0/0/0
Typisches JNCIS-ENT Szenario
Gegeben:
PC-A VLAN 10
│
Switch A
│
Trunk
│
Switch B
│
PC-B VLAN 10
Problem:
PC-A erreicht PC-B nicht.
Mögliche Ursachen:
- VLAN 10 nicht auf dem Trunk erlaubt
- Native VLAN Mismatch
- Access-Port falschem VLAN zugeordnet
- VLAN auf einem Switch nicht angelegt
Best Practices
Für Enterprise-Netzwerke empfiehlt Juniper:
Nur benötigte VLANs zulassen
Nicht alle VLANs über jeden Trunk transportieren.
Native VLAN dokumentieren
Alle Trunks sollten dieselbe Native-VLAN-Konfiguration verwenden.
VLAN-Namen verwenden
Statt:
VLAN 10
besser:
VL0010_USERS
Dies vereinfacht das Troubleshooting erheblich.
Zusammenfassung
Trunking ermöglicht die Übertragung mehrerer VLANs über eine einzige physische Verbindung. Der IEEE-802.1Q-Standard fügt Ethernet-Frames eine VLAN-Kennung hinzu und erlaubt so die korrekte Zuordnung auf dem empfangenden Switch.
Für die JNCIS-ENT-Prüfung solltest du insbesondere folgende Themen sicher beherrschen:
- Access-Port vs. Trunk-Port
- Tagged und Untagged Frames
- IEEE 802.1Q
- Native VLAN
- VLAN-Mitgliedschaften
- Grundlegende Junos-Konfiguration
- Typische Trunking-Fehler