VLAN Trunking und IEEE 802.1Q - Mehrere VLANs über eine Verbindung transportieren

06.08.2026 4 Min. Lesezeit

Einleitung

In kleinen Umgebungen reicht ein einzelner Switch häufig aus. In Unternehmensnetzwerken werden jedoch mehrere Switches miteinander verbunden. Dabei entsteht eine wichtige Herausforderung:

Wie können mehrere VLANs gleichzeitig zwischen zwei Switches übertragen werden?

Die Antwort lautet Trunking.

Das Verständnis von Trunk-Ports und IEEE 802.1Q gehört zu den Kernkompetenzen eines Netzwerkadministrators und ist ein fester Bestandteil der JNCIS-ENT-Zertifizierung.

JNCIS-ENT Prüfungsrelevanz

Für die Prüfung solltest du insbesondere folgende Punkte verstehen:

  • Unterschied zwischen Access-Port und Trunk-Port
  • IEEE 802.1Q Tagging
  • Native VLAN
  • Tagged und Untagged Frames
  • VLAN-Mitgliedschaften
  • Junos-Konfiguration von Trunk-Ports
  • Troubleshooting von VLAN-Problemen

Viele Prüfungsfragen beschreiben ein Szenario mit mehreren Switches und fragen nach der Ursache fehlgeschlagener Kommunikation zwischen VLANs.

Das Problem ohne Trunking

Betrachten wir zwei Switches:

Switch A ---------------- Switch B

Auf beiden Switches existieren:

  • VLAN 10 (Users)
  • VLAN 20 (Server)
  • VLAN 30 (Voice)

Ohne Trunking gäbe es zwei Möglichkeiten:

Variante 1

Für jedes VLAN eine eigene Verbindung

VLAN10 ───────────── VLAN10
VLAN20 ───────────── VLAN20
VLAN30 ───────────── VLAN30

Nachteil:

  • Hoher Verkabelungsaufwand
  • Schlechte Skalierbarkeit

Variante 2

Eine einzige Verbindung

Hier entsteht das Problem:

Der empfangende Switch weiß nicht, zu welchem VLAN ein Frame gehört.

Es wird eine Kennzeichnung benötigt.

IEEE 802.1Q

Die Lösung ist IEEE 802.1Q.

Der Standard erweitert Ethernet-Frames um ein VLAN-Tag.

Dadurch kann ein Frame eindeutig einem VLAN zugeordnet werden.

Aufbau des VLAN-Tags

Zwischen Source MAC und EtherType wird ein zusätzlicher Header eingefügt.

Vereinfacht dargestellt:

+ Destination MAC +
+ Source MAC      +
+ VLAN Tag        +
+ EtherType       +
+ Payload         +

Das VLAN-Tag enthält unter anderem:

  • VLAN-ID
  • Prioritätsinformationen (802.1p)

Die VLAN-ID ermöglicht dem empfangenden Switch die korrekte Zuordnung.

Tagged Frames

Ein Tagged Frame enthält eine VLAN-Kennung.

Beispiel:

VLAN 20

Der Frame wird auf dem Trunk transportiert und trägt die VLAN-ID 20.

Der empfangende Switch erkennt sofort:

Dieser Frame gehört zu VLAN 20.

Untagged Frames

Ein Untagged Frame enthält keine VLAN-Information.

Typischerweise stammen solche Frames von:

  • PCs
  • Druckern
  • Servern
  • Endgeräten

Diese Geräte kennen VLANs normalerweise nicht.

Der Access-Port übernimmt die Zuordnung.

Access-Port vs. Trunk-Port

Access-Port

Eigenschaften:

  • Genau ein VLAN
  • Untagged Traffic
  • Endgeräteanschlüsse

Beispiel:

PC
Access Port
Switch

Trunk-Port

Eigenschaften:

  • Mehrere VLANs
  • Tagged Traffic
  • Switch-Uplinks

Beispiel:

Switch A
 Trunk
Switch B

Native VLAN

Eine Besonderheit von IEEE 802.1Q ist das Native VLAN.

Frames des Native VLANs werden untagged übertragen.

Beispiel:

Native VLAN = 99

Wird ein untagged Frame auf einem Trunk empfangen, ordnet der Switch diesen automatisch VLAN 99 zu.

Native VLAN Mismatch

Ein klassischer Fehler im Netzwerkbetrieb:

Switch A:

Native VLAN = 99

Switch B:

Native VLAN = 10

Nun interpretiert jeder Switch untagged Frames unterschiedlich.

Folgen:

  • Kommunikationsprobleme
  • VLAN-Leaks
  • Sicherheitsrisiken

Prüfungstipp

Native VLAN Mismatches gehören zu den beliebtesten Zertifizierungsfragen.

Wenn in einer Prüfungsaufgabe bestimmte Hosts unerwartet nicht erreichbar sind, sollte immer die Trunk-Konfiguration überprüft werden.

Trunking in Junos

In Junos wird ein Interface zunächst in den Ethernet-Switching-Modus versetzt.

Beispiel:

set interfaces ge-0/0/0 unit 0 family ethernet-switching interface-mode trunk

set interfaces ge-0/0/0 unit 0 family ethernet-switching vlan members [ USERS SERVERS VOICE ]

Der Port transportiert nun mehrere VLANs.

Access-Port in Junos

Zum Vergleich:

set interfaces ge-0/0/5 unit 0 family ethernet-switching interface-mode access

set interfaces ge-0/0/5 unit 0 family ethernet-switching vlan members USERS

Dieser Port gehört ausschließlich zu VLAN USERS.

Wichtige Show-Kommandos

VLANs anzeigen

show vlans

Switch-Port prüfen

show ethernet-switching interfaces

VLAN-Mitgliedschaften prüfen

show configuration vlans

Interface-Konfiguration anzeigen

show configuration interfaces ge-0/0/0

Typisches JNCIS-ENT Szenario

Gegeben:

PC-A VLAN 10
Switch A
    Trunk
Switch B
PC-B VLAN 10

Problem:

PC-A erreicht PC-B nicht.

Mögliche Ursachen:

  • VLAN 10 nicht auf dem Trunk erlaubt
  • Native VLAN Mismatch
  • Access-Port falschem VLAN zugeordnet
  • VLAN auf einem Switch nicht angelegt

Best Practices

Für Enterprise-Netzwerke empfiehlt Juniper:

Nur benötigte VLANs zulassen

Nicht alle VLANs über jeden Trunk transportieren.

Native VLAN dokumentieren

Alle Trunks sollten dieselbe Native-VLAN-Konfiguration verwenden.

VLAN-Namen verwenden

Statt:

VLAN 10

besser:

VL0010_USERS

Dies vereinfacht das Troubleshooting erheblich.

Zusammenfassung

Trunking ermöglicht die Übertragung mehrerer VLANs über eine einzige physische Verbindung. Der IEEE-802.1Q-Standard fügt Ethernet-Frames eine VLAN-Kennung hinzu und erlaubt so die korrekte Zuordnung auf dem empfangenden Switch.

Für die JNCIS-ENT-Prüfung solltest du insbesondere folgende Themen sicher beherrschen:

  • Access-Port vs. Trunk-Port
  • Tagged und Untagged Frames
  • IEEE 802.1Q
  • Native VLAN
  • VLAN-Mitgliedschaften
  • Grundlegende Junos-Konfiguration
  • Typische Trunking-Fehler