In diesem Artikel wird beschrieben, wie Routing-VLANs auf einem NETGEAR Managed Switch mit gemeinsamem Zugriff auf das Internet konfiguriert werden.
Hinweis: Die Schritte und Screenshots in diesem Artikel beziehen sich auf NETGEAR Managed Switches mit Firmware-Version 11 und höher.
In diesem Beispiel sind drei VLANs auf dem Switch konfiguriert:
- VLAN 10 / Netzwerk 192.168.10.0 (Maske 255.255.255.0) / Anschlüsse 1 - 10
- VLAN 20 / Netzwerk 192.168.20.0 (Maske 255.255.255.0) / Ports 11 - 20
- VLAN 30 / Netzwerk 192.168.30.0 (Maske 255.255.255.0) / Ports 21 - 28
Die Geräte in jedem VLAN können mit Geräten in anderen VLANs kommunizieren, da Routing auf dem Switch aktiviert ist. Diese Kommunikation zwischen VLANs kann durch die Verwendung optionaler Zugangskontrolllisten oder ACLs (weiter unten in diesem Artikel beschrieben) eingeschränkt werden.
Die Geräte in jedem VLAN greifen über das Internet-Gateway, das in VLAN 10 verbunden ist, auf das Internet zu. In diesem Beispiel ist das Internet-Gateway nicht so konfiguriert, dass es VLAN erkennt. Der Switch leitet den Datenverkehr zwischen VLANs von den Geräten in den VLANs 10, 20 und 30 zum Internet-Gateway und zurück.
Im Folgenden finden Sie ein einfaches Diagramm mit einer Übersicht über das Netzwerk.

Erstellen Sie die VLANs.
- Melden Sie sich auf der Verwaltungsseite des Switches an.
- Gehen Sie zu Routing - VLAN - statischer VLAN-Routing-Assistent.
- Geben Sie die VLAN-ID, die IP-Adresse und die Netzwerkmaske für den VLAN ein. In diesem Beispiel lauten die folgenden Werte:
VLAN ID: 10
IP-Adresse: 192.168.10.254
Netzwerkmaske: 255.255.255.0 - Wählen Sie die Ports aus, die dem VLAN hinzugefügt werden sollen. Ports, die mit Endgeräten wie PCs verbunden sind, sollten als untagged (U) gekennzeichnet werden. Ports, an denen Datenverkehr für mehrere VLANs an andere VLAN-fähige Geräte gesendet wird, sollten als markiert (T) werden.

- Klicken Sie auf <B>Übernehmen</B>. Hinweis: Dadurch werden die ausgewählten Ports aus dem Standard-VLAN (VLAN 1) entfernt. Wenn Sie den Switch über einen Port in VLAN 1 verwalten, achten Sie darauf, den Port, über den Sie den Switch verwalten, nicht neu zu konfigurieren.
- Wenn Sie dazu aufgefordert werden, das Fenster „globaler IP-Routing-Modus“ aufzurufen, klicken Sie auf OK.

- Wiederholen Sie die Schritte 1 bis 6, um VLANs 20 und 30 zu erstellen.
Konfigurieren Sie den DHCP-Server (optional).
Wenn Sie den Switch als DHCP-Server für die VLANs verwenden möchten, befolgen Sie die Schritte in diesem Abschnitt. Falls nicht, fahren Sie mit der Hinzufügung des Abschnittes Standardroute fort.
- Melden Sie sich auf der Verwaltungsseite des Switches an.
- Gehen Sie zu System - Dienste.
- Stellen Sie unter DHCP-Server - DHCP-Serverkonfigurationden Admin-Modus auf Aktivieren ein, und klicken Sie auf Anwenden.
- Erstellen Sie unter DHCP-Server - DHCP-Pool-Konfiguration einen neuen DHCP-Pool für jede VLAN. In der Abbildung unten finden Sie ein Beispiel zum Erstellen eines DHCP-Pools. Die für jeden Pool verwendete Standardrouteradresse ist die IP-Adresse der entsprechenden VLAN-Schnittstelle, z. B. für VLAN 10 ist sie 192.168.10.254.

Hinweis: Wenn Bindungstyp auf dynamischgesetzt ist, basiert die Zuordnung zwischen einem DHCP-Pool, einem VLAN auf der IP-Adresse und der Netzwerkmaske, die dem VLAN zugewiesen ist. Um einen DHCP-Pool mit einem VLAN zu verknüpfen, stellen Sie sicher, dass die Netzwerkadresse des Pools mit der Netzwerkadresse des VLAN übereinstimmt. Beispielsweise wird VLAN 10 in diesem Beispiel die IP-Adresse 192.168.10.254 und die Netzwerkmaske 255.255.255.0 zugewiesen. Diese hat eine Netzwerkadresse von 192.168.10.0. Stellen Sie beim Erstellen des DHCP-Pools für VLAN 10 sicher, dass die Netzwerkadresse 192.168.10.0 mit der Netzwerkmaske 255.255.255.0 übereinstimmt. Der Switch weist den DHCP-Pool automatisch dem entsprechenden VLAN zu (in diesem Fall VLAN 10). - Klicken Sie auf die Schaltfläche Hinzufügen.
- Wiederholen Sie die Schritte 1 bis 6, um DHCP-Pools für VLANs 20 und 30 zu erstellen.
- Gehen Sie zu DHCP-Server - DHCP-Serverkonfiguration.
- Fügen Sie im Abschnitt „Ausgeschlossene Adresse“ die IP-Adressen hinzu, die verwendet werden, und die nicht vom DHCP-Server angeboten werden sollen. In diesem Beispiel sind die Adressen, die wir ausschließen:
192.168.10.1
192.168.10.254
192.168.20.254
192.168.30.254
Fügen Sie eine Standardroute hinzu.
Dies ist erforderlich, um den Switch anzuweisen, jeglichen Datenverkehr, der nicht für die lokalen VLANs bestimmt ist, an das Internet-Gateway zu senden.
- Melden Sie sich auf der Verwaltungsseite des Switches an.
- Gehen Sie zu Routing - Routing-Tabelle - Basic - Route Configuration.
- Wählen Sie im Dropdown-Menü Weiterleitungstyp die Option Standard.
- Geben Sie im Feld Next Hop Address (Nächste Hop-Adresse) die IP-Adresse des Internet-Gateways ein (in diesem Beispiel 192.168.10.1).

- Klicken Sie auf die Schaltfläche Hinzufügen.
Fügen Sie statische Routen auf dem Internet-Gateway hinzu.
Das Hinzufügen statischer Routen zum Internet-Gateway ist erforderlich, um sicherzustellen, dass das Internet-Gateway weiß, wie Datenverkehr an Geräte in VLANs zurückgeführt werden kann, die nicht direkt mit ihm verbunden sind (in diesem Beispiel VLANs 20 und 30). In diesem Beispiel zeigen wir, wie statische Routen in einer NETGEAR ProSAFE-Firewall hinzugefügt werden. Die Konfiguration anderer Internet-Gateways wird leicht variieren. Weitere Informationen erhalten Sie vom Anbieter Ihres Internet-Gateways.
- Melden Sie sich auf der Verwaltungsseite der ProSAFE-Firewall an.
- Gehen Sie zu Netzwerkkonfiguration - Routing.
- Klicken Sie auf die Schaltfläche Hinzufügen.
- Geben Sie wie unten gezeigt eine statische Route für VLAN 20 ein und klicken Sie auf Anwenden.

- Wiederholen Sie den Vorgang für VLAN 30. Die erforderliche Konfiguration für VLAN 30 in diesem Beispiel lautet:
Ziel-IP-Adresse: 192.168.30.0
Subnetzmaske: 255.255.255.0
Schnittstelle: LAN
-Gateway IP-Adresse: 192.168.10.254
Hinweis:Es ist nicht erforderlich, eine statische Route für VLAN 10 zu erstellen, da das Internet-Gateway in diesem Beispiel direkt mit VLAN 10 auf dem Switch verbunden ist.
Konfigurieren Sie Zugangskontrolle-Listen (optional).
Fügen Sie Zugangskontrolle-Listen (ACLs) hinzu, um unerwünschte Kommunikation zwischen VLAN zu verhindern. Wir möchten beispielsweise den Geräten in VLAN 20 die Kommunikation mit dem Internet-Gateway ermöglichen, aber die Kommunikation mit anderen Geräten in den VLANs 10 und 30 verhindern.
Erstellen Sie die ACLs.
- Melden Sie sich auf der Verwaltungsseite des Switch an.
- Gehen Sie zu Sicherheit - ACL - Erweitert - IP ACL.
- Geben Sie unter IP ACL Table eine ID von 101 ein und klicken Sie dann auf Add. Wir werden ACL 101 für VLAN 10 verwenden.

- Wiederholen Sie die Schritte 1 bis 3, um zusätzliche ACLs 102 und 103 hinzuzufügen. Wir werden ACL 102 für VLAN 20 und ACL 103 für VLAN 30 verwenden.
Fügen Sie Regeln zu ACL 101 hinzu (für VLAN 10).
- Gehen Sie zu Sicherheit - ACL -Erweitert - Erweiterte IP-Regeln.
- Wählen Sie im Dropdown-Menü ACL-ID/Name die Option 101.
- Klicken Sie auf die Schaltfläche Hinzufügen.
- Konfigurieren Sie die erste Regel wie folgt (ignorieren Sie die nicht aufgeführten Felder):
Sequenznummer: 10
Aktion: Deny
SRC: IP Address 192.168.10.0 0.0.0.255
DST: IP Address 192.168.20.0 0.0.0.255 - Klicken Sie auf <B>Übernehmen</B>.
- Klicken Sie auf die Schaltfläche Hinzufügen.
- Konfigurieren Sie die zweite Regel wie folgt (ignorieren Sie die nicht aufgeführten Felder):
Sequenznummer: 20
Aktion: Deny
SRC: IP Address 192.168.10.0 0.0.0.255
DST: IP Address 192.168.30.0 0.0.0.255 - Klicken Sie auf <B>Übernehmen</B>.
- Klicken Sie auf die Schaltfläche Hinzufügen.
- Konfigurieren Sie die 3. Regel wie folgt (ignorieren Sie die unten nicht aufgeführten Felder):
Sequenznummer: 30
Aktion: Zulassen
Übereinstimmung alle: Wahr - Klicken Sie auf <B>Übernehmen</B>.
Fügen Sie Regeln zu ACL 102 hinzu (für VLAN 20).
- Wählen Sie im Dropdown-Menü ACL-ID/Name die Option 102.
- Klicken Sie auf die Schaltfläche Hinzufügen.
- Konfigurieren Sie die 1. Regel wie folgt (ignorieren Sie die nicht aufgeführten Felder):
Sequenznummer: 10
Aktion: Genehmigung
SRC: IP-Adresse 192.168.20.0 0.0.0.255
DST: Host 192.168.10.1 - Klicken Sie auf <B>Übernehmen</B>.
- Klicken Sie auf die Schaltfläche Hinzufügen.
- Konfigurieren Sie die zweite Regel wie folgt (ignorieren Sie die nicht aufgeführten Felder):
Sequenznummer: 20
Aktion: Deny
SRC: IP Address 192.168.20.0 0.0.0.255
DST: IP Address 192.168.10.0 0.0.0.255 - Klicken Sie auf <B>Übernehmen</B>.
- Klicken Sie auf die Schaltfläche Hinzufügen.
- Konfigurieren Sie die 3. Regel wie folgt (ignorieren Sie die nicht aufgeführten Felder):
Sequenznummer: 30
Aktion: Deny
SRC: IP Address 192.168.20.0 0.0.0.255
DST: IP Address 192.168.30.0 0.0.0.255 - Klicken Sie auf <B>Übernehmen</B>.
- Klicken Sie auf die Schaltfläche Hinzufügen.
- Konfigurieren Sie die 4. Regel wie folgt (ignorieren Sie die unten nicht aufgeführten Felder):
Sequenznummer: 40
Aktion: Zulassen
Übereinstimmung alle: Wahr - Klicken Sie auf <B>Übernehmen</B>.
- Klicken Sie auf die Schaltfläche Hinzufügen.
Fügen Sie Regeln zu ACL 103 hinzu (für VLAN 30).
- Wählen Sie im Dropdown-Menü ACL-ID/Name die Option 103.
- Klicken Sie auf die Schaltfläche Hinzufügen.
- Konfigurieren Sie die 1. Regel wie folgt (ignorieren Sie die nicht aufgeführten Felder):
Sequenznummer: 10
Aktion: Genehmigung
SRC: IP-Adresse 192.168.30.0 0.0.0.255
DST: Host 192.168.10.1 - Klicken Sie auf <B>Übernehmen</B>.
- Klicken Sie auf die Schaltfläche Hinzufügen.
- Konfigurieren Sie die zweite Regel wie folgt (ignorieren Sie die nicht aufgeführten Felder):
Sequenznummer: 20
Aktion: Deny
SRC: IP Address 192.168.30.0 0.0.0.255
DST: IP Address 192.168.10.0 0.0.0.255 - Klicken Sie auf <B>Übernehmen</B>.
- Klicken Sie auf die Schaltfläche Hinzufügen.
- Konfigurieren Sie die 3. Regel wie folgt (ignorieren Sie die nicht aufgeführten Felder):
Sequenznummer: 30
Aktion: Deny
SRC: IP Address 192.168.30.0 0.0.0.255
DST: IP Address 192.168.20.0 0.0.0.255 - Klicken Sie auf <B>Übernehmen</B>.
- Klicken Sie auf die Schaltfläche Hinzufügen.
- Konfigurieren Sie die 4. Regel wie folgt (ignorieren Sie die unten nicht aufgeführten Felder):
Sequenznummer: 40
Aktion: Zulassen
Übereinstimmung alle: Wahr - Klicken Sie auf <B>Übernehmen</B>.
- Klicken Sie auf die Schaltfläche Hinzufügen.
Fügen Sie die ACLs zu den Ports hinzu.
- Gehen Sie zu Sicherheit - ACL - Erweitert - IP-Bindungskonfiguration.
- Wählen Sie im Dropdown-Menü ACL-ID die Option ACL-ID 101.
- Wählen Sie alle Ports in VLAN 10 aus (mit Ausnahme des Ports, der mit dem Internet-Gateway verbunden ist).

- Klicken Sie auf <B>Übernehmen</B>.
- Wiederholen Sie die Schritte 1 bis 3, um jede ACL-ID auf die richtigen Ports anzuwenden (d. h. ACL 102 auf die Ports in VLAN 20 und ACL 103 auf die Ports in VLAN 30 anzuwenden).