Eine VLAN-Fehlkonfiguration beheben Sie, indem Sie zuerst die VLAN-ID am Access-Port, die erlaubten VLANs am Trunk und das Native VLAN auf beiden Switch-Seiten prüfen. Danach kontrollieren Sie das 802.1Q-Tagging, die SVI beziehungsweise das Inter-VLAN-Routing sowie ACLs und STP-Status.
Symptome
- Endgeräte im selben VLAN erhalten keine IP per DHCP oder bleiben auf 169.254.x.x hängen.
- Ping innerhalb des VLANs klappt, aber kein Zugriff auf Gateway oder andere Subnetze.
- Broadcasts erreichen falsche Ports; fremde Geräte tauchen plötzlich im Segment auf.
- Trunk-Uplink zeigt Fehler wie native VLAN mismatch oder CDP-Warnungen im Log.
- Nach Switch-Reboot oder Konfig-Änderung fallen einzelne VLANs komplett aus.
Häufige Ursachen
Falsche Access-VLAN-Zuweisung
Der Port ist einem anderen VLAN zugeordnet als das angeschlossene Gerät erwartet. Häufig nach Patchfeld-Umbauten oder unklarer Portdokumentation.
Trunk lässt VLAN nicht durch
Die switchport trunk allowed vlan Liste enthält die betroffene VLAN-ID nicht auf beiden Seiten. Der Verkehr wird am Uplink verworfen.
Native-VLAN-Mismatch
Beide Trunk-Enden nutzen unterschiedliche Native VLANs. Ungetaggte Frames landen im falschen Segment und CDP oder DTP meldet den Konflikt.
Fehlendes Inter-VLAN-Routing
Ohne SVI, Router-on-a-Stick oder Layer-3-Interface bleiben VLANs isoliert. Geräte pingen ihr Gateway nicht, weil es schlicht nicht existiert.
ACL- oder Firewall-Regel greift zu hart
Zugriffslisten am SVI oder eine Zonen-Firewall blockieren legitimen Ost-West-Verkehr. Der Fehler wirkt wie ein VLAN-Problem, ist aber Policy.
STP blockiert den falschen Port
Nach Topologieänderungen wählt Spanning Tree einen anderen Root oder blockiert einen Uplink. Ein VLAN wird dadurch vom Rest getrennt.
Schritt-für-Schritt-Lösung
- Betroffenes Segment und VLAN-ID sauber eingrenzen
Notieren Sie MAC-Adresse, Switchport und erwartete VLAN-ID des Problemgeräts. Auf dem Client prüfen Sie mit ipconfig /all oder ip a, ob überhaupt eine IP aus dem korrekten Subnetz bezogen wurde. Ohne diese Basis raten Sie nur. - Access-Port am Switch verifizieren
Melden Sie sich am Zugangsswitch an und führen Sie show interfaces status und show run interface Gi1/0/X aus. Der Port muss switchport mode access und switchport access vlan <ID> mit der richtigen VLAN-Nummer zeigen. Weicht die ID ab, korrigieren Sie sie und speichern die Konfiguration. - VLAN-Datenbank und aktive Ports prüfen
Mit show vlan brief sehen Sie, ob die VLAN-ID überhaupt existiert und welche Ports ihr zugewiesen sind. Fehlt das VLAN, legen Sie es mit vlan <ID> und name <Bezeichnung> an. Prüfen Sie, ob der Uplink-Port in der Zuordnungsliste fehlt, weil er als Trunk läuft. - Trunk-Konfiguration auf beiden Seiten abgleichen
Führen Sie show interfaces trunk auf beiden Switches aus. Die Spalten Encapsulation, Native VLAN und Allowed VLANs müssen identisch sein. Ergänzen Sie fehlende IDs mit switchport trunk allowed vlan add <ID> und richten Sie das Native VLAN symmetrisch ein. - 802.1Q-Tagging bis zum Endpunkt verfolgen
Bei Hypervisoren, Access Points oder IP-Telefonen entscheidet oft die Downstream-Konfiguration. Prüfen Sie am vSwitch, Controller oder Telefon, ob VLAN-Tags gesetzt oder erwartet werden. Ein Tag zu viel oder zu wenig kippt die Verbindung komplett. - Inter-VLAN-Routing kontrollieren
Am Layer-3-Switch oder Router prüfen Sie mit show ip interface brief, ob eine SVI für das VLAN existiert, Up ist und die richtige Gateway-IP trägt. Bei Router-on-a-Stick muss das Subinterface mit encapsulation dot1Q <ID> versehen sein. Ohne aktives Layer-3-Interface gibt es kein Routing. - ACLs, Firewalls und DHCP-Relay gegenchecken
Mit show access-lists und show ip helper-address sehen Sie, ob Zugriffslisten Pakete verwerfen und ob DHCP-Relay auf die passenden Server zeigt. Bei zonenbasierten Firewalls prüfen Sie die Regel für den Ost-West-Verkehr zwischen VLANs im Log. - STP-Status prüfen und dokumentieren
show spanning-tree vlan <ID> zeigt Root-Bridge und blockierte Ports pro VLAN. Ein unerwarteter Root oder ein blockierter Uplink erklärt plötzliche Ausfälle. Setzen Sie Root-Bridge und Portrollen bewusst, dokumentieren Sie die Änderung und testen Sie mit einem Ping über alle Hops.
Typische VLAN-Symptome, wahrscheinliche Ursache und erste Maßnahme
| Symptom | Wahrscheinliche Ursache | Erste Maßnahme |
|---|---|---|
| Keine IP per DHCP | DHCP-Relay fehlt oder falsches Access-VLAN | ip helper-address prüfen, Access-VLAN korrigieren |
| Ping im VLAN OK, Gateway nicht erreichbar | SVI fehlt oder ist Down | show ip interface brief, SVI aktivieren |
| Native VLAN mismatch im Log | Trunk-Enden inkonsistent | Native VLAN auf beiden Seiten angleichen |
| Fremde Geräte im Segment | Port im falschen VLAN oder Trunk statt Access | switchport mode access, richtige VLAN-ID setzen |
| VLAN nach Reboot weg | Konfiguration nicht gespeichert | write memory bzw. copy run start |
| Einzelnes VLAN komplett offline | STP blockiert Uplink für dieses VLAN | show spanning-tree vlan, Root-Bridge prüfen |
So beugen Sie vor
- VLAN-Plan mit ID, Zweck, Subnetz und Gateway zentral pflegen und versionieren.
- Trunk-Ports strikt mit allowed vlan Whitelist statt allow all konfigurieren.
- Konfigurationsänderungen vor dem Speichern per reload in 5 absichern.
- Regelmäßige Audits mit show vlan, show interfaces trunk und show spanning-tree einplanen.
Häufige Fragen
Wie erkenne ich schnell, ob es ein VLAN- oder ein Routing-Problem ist?
Testen Sie zuerst einen Ping innerhalb des VLANs auf ein Nachbargerät. Klappt das, ist die Layer-2-Zuordnung korrekt und Sie suchen den Fehler beim Gateway, in der SVI oder in einer ACL. Scheitert bereits der Ping im Segment, liegt das Problem am Access-Port, am Tagging oder am Trunk.
Warum ist ein Native-VLAN-Mismatch gefährlich, obwohl scheinbar alles läuft?
Ungetaggte Frames landen auf einem Uplink im Native VLAN des Empfängers. Sind die Werte unterschiedlich, wandern Broadcasts, STP-BPDUs und teilweise CDP-Pakete ins falsche Segment. Das öffnet einen VLAN-Hopping-Vektor und erzeugt schwer greifbare Sporadikfehler. Setzen Sie das Native VLAN auf beiden Seiten identisch und idealerweise auf ein ungenutztes VLAN.
Muss ich für jedes neue VLAN einen Reboot des Switches einplanen?
Nein. VLAN-Anlage, Portzuweisung und Trunk-Anpassungen sind im laufenden Betrieb möglich. Kritisch sind Änderungen am Native VLAN, an STP-Prioritäten und an aktiven Trunks, weil sie kurzzeitig Frames verwerfen können. Planen Sie solche Schritte in ein Wartungsfenster und sichern Sie sich mit reload in 10 gegen Aussperrer ab.
Lassen Sie Ihre VLAN-Konfiguration von unserem Netzwerkteam prüfen und dokumentieren.