<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_VLAN_und_Netzwerksegmentierung</id>
	<title>OPNsense - VLAN und Netzwerksegmentierung - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_VLAN_und_Netzwerksegmentierung"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_VLAN_und_Netzwerksegmentierung&amp;action=history"/>
	<updated>2026-10-11T10:13:48Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_VLAN_und_Netzwerksegmentierung&amp;diff=4210&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Verlinkung auf den Artikel OPNsense - Firewall-Regeln ergänzt</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_VLAN_und_Netzwerksegmentierung&amp;diff=4210&amp;oldid=prev"/>
		<updated>2026-10-08T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Verlinkung auf den Artikel OPNsense - Firewall-Regeln ergänzt&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1 und 26.7 (Interfaces → Devices → VLAN, Interfaces → Assignments)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 30 Minuten (drei VLANs über einen Trunk inkl. Firewall-Regeln)&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI), Zugriff auf die Switch-Konfiguration&lt;br /&gt;
| stand       = Oktober 2026 (OPNsense 26.7.5)&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;VLANs in OPNsense&amp;#039;&amp;#039;&amp;#039; teilen ein physisches Netzwerk in mehrere logisch getrennte Netze – etwa für Arbeitsplätze, Server, Telefonie, Gäste und IoT-Geräte. Die OPNsense ist dabei der Router zwischen den [[VLAN]]s: Jedes VLAN erhält eine eigene Schnittstelle mit eigenem Netz, eigenem DHCP und eigenen Firewall-Regeln. So entsteht eine wirksame [[Netzwerksegmentierung]], die die Ausbreitung von Angriffen begrenzt und Gäste oder unsichere Geräte vom Firmennetz fernhält.&lt;br /&gt;
&lt;br /&gt;
Dieser Artikel zeigt Planung und Einrichtung mit OPNsense 26.7: VLAN-Grundlagen, die Verbindung zum Switch über einen [[Trunk-Port]] (optional mit [[Link Aggregation|LAGG/LACP]]), VLAN-Schnittstellen, Zuweisung und Adressen, DHCP, Firewall-Regeln für Inter-VLAN-Routing, Sonderfälle wie Provider-VLANs und QinQ sowie die Fehlersuche.&lt;br /&gt;
&lt;br /&gt;
== VLAN-Grundlagen ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Begriff !! Bedeutung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;VLAN-Tag&amp;#039;&amp;#039;&amp;#039; (802.1Q) || 4-Byte-Kennung im Ethernet-Rahmen mit der VLAN-ID (1–4094) und der Priorität (PCP, 0–7)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Tagged&amp;#039;&amp;#039;&amp;#039; || Rahmen werden mit Tag übertragen – mehrere VLANs über eine Leitung (Trunk)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Untagged&amp;#039;&amp;#039;&amp;#039; || Rahmen ohne Tag; der Switch-Port ordnet sie einem Standard-VLAN zu (Access-Port für Endgeräte)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Trunk&amp;#039;&amp;#039;&amp;#039; || Verbindung, über die mehrere VLANs tagged laufen – z. B. zwischen Switch und OPNsense&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Inter-VLAN-Routing&amp;#039;&amp;#039;&amp;#039; || Verkehr zwischen VLANs läuft über die OPNsense und wird dort per Firewall-Regeln kontrolliert&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;QinQ&amp;#039;&amp;#039;&amp;#039; (802.1ad) || zwei gestapelte VLAN-Tags, z. B. bei Provider-Netzen&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-VLAN.png|thumb|center|750px|VLANs auf der OPNsense: Ein Trunk (optional als LAGG mit LACP) trägt die VLANs 5 (LAN), 20 (DMZ) und 33 (Gäste) tagged zum Switch; die OPNsense routet zwischen den VLANs und entscheidet per Firewall-Regeln, welcher Verkehr erlaubt ist.]]&lt;br /&gt;
&lt;br /&gt;
== Planung ==&lt;br /&gt;
Beispiel nach dem Muster der OPNsense-Dokumentation:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! VLAN !! Zweck !! Netz !! Firewall-Adresse&lt;br /&gt;
|-&lt;br /&gt;
| 5 || LAN (Arbeitsplätze) || &amp;lt;code&amp;gt;192.168.5.0/24&amp;lt;/code&amp;gt; || &amp;lt;code&amp;gt;192.168.5.1&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| 20 || DMZ (Webserver) || &amp;lt;code&amp;gt;192.168.20.0/24&amp;lt;/code&amp;gt; || &amp;lt;code&amp;gt;192.168.20.1&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| 33 || Gäste-WLAN || &amp;lt;code&amp;gt;192.168.33.0/24&amp;lt;/code&amp;gt; || &amp;lt;code&amp;gt;192.168.33.1&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| 40 || VoIP-Telefone || &amp;lt;code&amp;gt;192.168.40.0/24&amp;lt;/code&amp;gt; || &amp;lt;code&amp;gt;192.168.40.1&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| 50 || IoT / Gebäudetechnik || &amp;lt;code&amp;gt;192.168.50.0/24&amp;lt;/code&amp;gt; || &amp;lt;code&amp;gt;192.168.50.1&amp;lt;/code&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
Tipps aus der Praxis:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;VLAN-ID im Netz abbilden&amp;#039;&amp;#039;&amp;#039; (VLAN 20 → &amp;lt;code&amp;gt;192.168.20.0/24&amp;lt;/code&amp;gt;) – erleichtert die Fehlersuche.&lt;br /&gt;
* Jedes VLAN braucht ein &amp;#039;&amp;#039;&amp;#039;eigenes, eindeutiges Netz&amp;#039;&amp;#039;&amp;#039;; bei mehreren Standorten (VPN) dürfen die VLAN-IDs gleich sein, die Netze aber nicht.&lt;br /&gt;
* Ein eigenes &amp;#039;&amp;#039;&amp;#039;Management-VLAN&amp;#039;&amp;#039;&amp;#039; für Switches, Access Points und die Verwaltung der Firewall.&lt;br /&gt;
&lt;br /&gt;
== Switch vorbereiten ==&lt;br /&gt;
Der Port bzw. die Portgruppe zur OPNsense wird als &amp;#039;&amp;#039;&amp;#039;Trunk&amp;#039;&amp;#039;&amp;#039; konfiguriert, über den &amp;#039;&amp;#039;&amp;#039;alle VLANs tagged&amp;#039;&amp;#039;&amp;#039; laufen:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Verbindung !! Tagged !! Untagged !! Port-Modus&lt;br /&gt;
|-&lt;br /&gt;
| Switch ↔ OPNsense || 5, 20, 33, 40, 50 || keines || Trunk&lt;br /&gt;
|-&lt;br /&gt;
| Switch ↔ PC || – || 5 || Access&lt;br /&gt;
|-&lt;br /&gt;
| Switch ↔ Webserver || – || 20 || Access&lt;br /&gt;
|-&lt;br /&gt;
| Switch ↔ Access Point || 33 (Gast-SSID) || Management-VLAN || Trunk (gemischt)&lt;br /&gt;
|-&lt;br /&gt;
| Switch ↔ Telefon || 40 || 5 (PC hinter dem Telefon) || je nach Hersteller (Voice-VLAN)&lt;br /&gt;
|}&lt;br /&gt;
{{Hinweis|Laut OPNsense-Dokumentation sollten auf dem Trunk zur OPNsense &amp;#039;&amp;#039;&amp;#039;keine tagged und untagged VLANs gemischt&amp;#039;&amp;#039;&amp;#039; werden: Je nach Switch können sonst Router Advertisements, DHCP, CARP und andere Broadcasts zwischen den Netzen „durchsickern“. Lässt der Switch kein Trunk ohne Native VLAN zu, ein ungenutztes „Opfer-VLAN“ (z. B. 3999) als Native VLAN setzen und nirgends sonst verwenden. Mehrere Ports zum selben Switch nie per Bridge, sondern per LAGG verbinden – sonst entsteht eine Schleife.}}&lt;br /&gt;
&lt;br /&gt;
== Schritt 1 (optional): LAGG mit LACP ==&lt;br /&gt;
Ein [[LACP]]-Verbund aus zwei oder mehr Ports erhöht Bandbreite und Ausfallsicherheit und schafft eine Abstraktionsebene: Die VLANs hängen am LAGG, nicht an einem bestimmten Port.&lt;br /&gt;
* Mitglieder dürfen &amp;#039;&amp;#039;&amp;#039;nicht zugewiesen&amp;#039;&amp;#039;&amp;#039; sein (&amp;#039;&amp;#039;Interfaces → Assignments&amp;#039;&amp;#039; prüfen).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Interfaces → Devices → LAGG&amp;#039;&amp;#039;&amp;#039; → &amp;#039;&amp;#039;&amp;#039;+&amp;#039;&amp;#039;&amp;#039;: Parent = z. B. &amp;lt;code&amp;gt;igc0&amp;lt;/code&amp;gt; und &amp;lt;code&amp;gt;igc1&amp;lt;/code&amp;gt;, Proto &amp;#039;&amp;#039;lacp&amp;#039;&amp;#039;, Fast timeout aus, Hash Layers wie am Switch.&lt;br /&gt;
* Am Switch denselben LACP-Verbund anlegen und den Status prüfen.&lt;br /&gt;
Ein LAGG kann auch mit nur einem Port angelegt werden, um später einfach Ports zu ergänzen. Protokolle, Hash Layers, Timeouts und Redundanz über Switch-Stack oder MLAG beschreibt der Artikel [[OPNsense - LAGG und LACP Link Aggregation|LAGG und LACP auf der OPNsense]].&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: VLAN-Geräte anlegen ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Interfaces → Devices → VLAN&amp;#039;&amp;#039;&amp;#039; → &amp;#039;&amp;#039;&amp;#039;+&amp;#039;&amp;#039;&amp;#039; je VLAN:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Beispiel !! Hinweis&lt;br /&gt;
|-&lt;br /&gt;
| Device || &amp;lt;code&amp;gt;vlan0.20&amp;lt;/code&amp;gt; || leer lassen = Name wird erzeugt; eigene Namen müssen mit &amp;lt;code&amp;gt;vlan&amp;lt;/code&amp;gt; bzw. &amp;lt;code&amp;gt;qinq&amp;lt;/code&amp;gt; beginnen&lt;br /&gt;
|-&lt;br /&gt;
| Parent || &amp;lt;code&amp;gt;lagg0&amp;lt;/code&amp;gt; oder &amp;lt;code&amp;gt;igc0&amp;lt;/code&amp;gt; || nur VLAN-fähige Schnittstellen werden angeboten&lt;br /&gt;
|-&lt;br /&gt;
| VLAN tag || &amp;lt;code&amp;gt;20&amp;lt;/code&amp;gt; || 1–4094&lt;br /&gt;
|-&lt;br /&gt;
| VLAN priority || Best Effort (0) || PCP 0–7, z. B. &amp;#039;&amp;#039;Voice (5)&amp;#039;&amp;#039; für ein Telefonie-VLAN – wirkt nur, wenn Switches die Priorität auswerten&lt;br /&gt;
|-&lt;br /&gt;
| Protokoll || Automatic || 802.1Q, bei VLAN auf VLAN automatisch 802.1ad (QinQ)&lt;br /&gt;
|-&lt;br /&gt;
| Description || &amp;#039;&amp;#039;lagg0_vlan20_DMZ&amp;#039;&amp;#039; || sprechendes Schema aus Schnittstelle, VLAN und Zweck&lt;br /&gt;
|}&lt;br /&gt;
Seit OPNsense 26.7.3 können VLAN-Geräte auch Mitglied einer &amp;#039;&amp;#039;&amp;#039;[[OPNsense - Bridge und transparente Firewall|Bridge]]&amp;#039;&amp;#039;&amp;#039; sein.&lt;br /&gt;
&lt;br /&gt;
== Schritt 3: Zuweisen und Adressen vergeben ==&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Interfaces → Assignments&amp;#039;&amp;#039;&amp;#039;: die VLAN-Geräte als neue Schnittstellen zuweisen und sprechend benennen. Die &amp;#039;&amp;#039;&amp;#039;Parent-Schnittstelle bleibt in der Regel unzugewiesen&amp;#039;&amp;#039;&amp;#039; (nur in Sonderfällen ohne IP-Konfiguration zuweisen, etwa um Linkgeschwindigkeiten festzulegen).&lt;br /&gt;
# Jede neue Schnittstelle öffnen, &amp;#039;&amp;#039;&amp;#039;Enable&amp;#039;&amp;#039;&amp;#039; setzen, &amp;#039;&amp;#039;IPv4 Configuration Type&amp;#039;&amp;#039; = &amp;#039;&amp;#039;Static IPv4&amp;#039;&amp;#039; und die Firewall-Adresse eintragen (z. B. &amp;lt;code&amp;gt;192.168.20.1/24&amp;lt;/code&amp;gt;); für IPv6 z. B. &amp;#039;&amp;#039;Identity Association&amp;#039;&amp;#039; mit eigener Prefix ID.&lt;br /&gt;
# Speichern und anwenden.&lt;br /&gt;
&lt;br /&gt;
== Schritt 4: DHCP und DNS je VLAN ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;DHCP&amp;#039;&amp;#039;&amp;#039;: für jedes VLAN einen Bereich anlegen – mit [[OPNsense - Dnsmasq DHCP-Server|Dnsmasq]] (eigene Domain je VLAN, z. B. &amp;lt;code&amp;gt;dmz.internal&amp;lt;/code&amp;gt;) oder [[OPNsense - Kea DHCP mit Hochverfügbarkeit|Kea]].&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;DNS&amp;#039;&amp;#039;&amp;#039;: [[OPNsense - Unbound DNS Resolver|Unbound]] beantwortet Anfragen aus allen zugewiesenen Schnittstellen; Blocklisten lassen sich per Policy pro VLAN unterschiedlich gestalten (z. B. strenger im Gäste- und IoT-VLAN).&lt;br /&gt;
&lt;br /&gt;
== Schritt 5: Firewall-Regeln und Inter-VLAN-Routing ==&lt;br /&gt;
Neue Schnittstellen haben &amp;#039;&amp;#039;&amp;#039;keine&amp;#039;&amp;#039;&amp;#039; Pass-Regeln – zunächst wird alles blockiert. Die Regeln unter &amp;#039;&amp;#039;&amp;#039;Firewall → Rules&amp;#039;&amp;#039;&amp;#039; (Schnittstelle wählen; Grundlagen siehe [[OPNsense - Firewall-Regeln|Firewall-Regeln in OPNsense]]) legen fest, was jedes VLAN darf. Ein bewährtes Muster:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! VLAN !! Erlaubt !! Gesperrt&lt;br /&gt;
|-&lt;br /&gt;
| LAN || Internet, DMZ (z. B. HTTPS), Drucker, Server-Dienste || Management-Zugriff nur für Admin-Geräte&lt;br /&gt;
|-&lt;br /&gt;
| DMZ || Internet (Updates), gezielte Ziele (z. B. Datenbank) || &amp;#039;&amp;#039;&amp;#039;alle internen Netze&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| Gäste || Internet, DNS der Firewall || &amp;#039;&amp;#039;&amp;#039;alle internen Netze&amp;#039;&amp;#039;&amp;#039;, Weboberfläche der Firewall&lt;br /&gt;
|-&lt;br /&gt;
| VoIP || Telefonanlage bzw. SIP-Anbieter, NTP, DNS || übrige interne Netze&lt;br /&gt;
|-&lt;br /&gt;
| IoT || nur benötigte Cloud-Dienste bzw. lokale Steuerzentrale || interne Netze, ggf. Internet&lt;br /&gt;
|}&lt;br /&gt;
Praktisch ist ein Alias &amp;#039;&amp;#039;RFC1918&amp;#039;&amp;#039; (&amp;lt;code&amp;gt;10.0.0.0/8&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;172.16.0.0/12&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;192.168.0.0/16&amp;lt;/code&amp;gt;): Regel 1 &amp;#039;&amp;#039;Block → RFC1918&amp;#039;&amp;#039;, Regel 2 &amp;#039;&amp;#039;Pass → any&amp;#039;&amp;#039; – so erhalten Gäste und DMZ Internet, aber keinen Zugriff auf interne Netze. Für mehrere VLANs mit identischen Regeln bieten sich &amp;#039;&amp;#039;&amp;#039;Interface-Gruppen&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;Firewall → Groups&amp;#039;&amp;#039;) an.&lt;br /&gt;
&lt;br /&gt;
Gäste-VLANs lassen sich zusätzlich mit dem [[OPNsense - Captive Portal für Gäste-WLAN|Captive Portal]] absichern und per [[OPNsense - Traffic Shaper und QoS|Traffic Shaper]] in der Bandbreite begrenzen.&lt;br /&gt;
&lt;br /&gt;
== Sonderfälle ==&lt;br /&gt;
=== Provider-VLAN am WAN ===&lt;br /&gt;
Viele Glasfaser- und DSL-Anschlüsse erwarten den Internetverkehr in einem bestimmten VLAN – bei der Deutschen Telekom z. B. &amp;#039;&amp;#039;&amp;#039;VLAN 7&amp;#039;&amp;#039;&amp;#039; mit PPPoE. Dazu ein VLAN-Gerät mit dem WAN-Port als Parent und dem Tag des Providers anlegen und darauf die PPPoE-Verbindung (&amp;#039;&amp;#039;Interfaces → Devices → Point-to-Point&amp;#039;&amp;#039;) bzw. die WAN-Schnittstelle konfigurieren. Fordert der Provider eine bestimmte Priorität, wird sie unter &amp;#039;&amp;#039;VLAN priority&amp;#039;&amp;#039; gesetzt (für DHCPv6 gibt es im WAN-Interface die Option &amp;#039;&amp;#039;Use VLAN priority&amp;#039;&amp;#039;).&lt;br /&gt;
&lt;br /&gt;
=== QinQ (802.1ad) ===&lt;br /&gt;
Für Provider- oder Rechenzentrumsnetze mit doppelten Tags wird ein VLAN auf ein anderes VLAN gesetzt; OPNsense wählt dann automatisch 802.1ad und Gerätenamen mit &amp;lt;code&amp;gt;qinq&amp;lt;/code&amp;gt;. Siehe auch [[QinQ]].&lt;br /&gt;
&lt;br /&gt;
=== VLANs in virtuellen Umgebungen ===&lt;br /&gt;
In Proxmox, VMware oder Hyper-V entweder die VLANs im Hypervisor an getrennte virtuelle Netzwerkkarten übergeben (dann kein VLAN in der OPNsense nötig) oder einen Trunk an die VM durchreichen und die VLANs in der OPNsense anlegen. Bei VMware muss die Portgruppe dafür VLAN-ID 4095 (alle VLANs) verwenden, bei Proxmox die Bridge „VLAN aware“ sein.&lt;br /&gt;
&lt;br /&gt;
== Hochverfügbarkeit ==&lt;br /&gt;
Im [[OPNsense - Hochverfügbarkeit mit CARP und pfsync|CARP-Cluster]] müssen VLAN-Geräte und Zuweisungen auf beiden Firewalls &amp;#039;&amp;#039;&amp;#039;identisch&amp;#039;&amp;#039;&amp;#039; sein (gleicher Parent, gleiches Tag, gleiche interne Bezeichnung wie &amp;#039;&amp;#039;opt3&amp;#039;&amp;#039;). Pro VLAN wird eine eigene CARP-Adresse mit eigener VHID angelegt; DHCP verteilt diese als Gateway.&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme und Lösungen ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Ursache und Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Clients im VLAN erhalten keine Adresse || VLAN am Switch-Trunk nicht erlaubt, Access-Port im falschen VLAN, DHCP-Bereich fehlt oder Schnittstelle nicht aktiviert.&lt;br /&gt;
|-&lt;br /&gt;
| Kein Zugriff zwischen VLANs || Firewall-Regel auf der &amp;#039;&amp;#039;&amp;#039;Quell&amp;#039;&amp;#039;&amp;#039;-Schnittstelle fehlt (Regeln wirken eingehend) oder Ziel-Host hat eine eigene Firewall bzw. ein falsches Gateway.&lt;br /&gt;
|-&lt;br /&gt;
| Verkehr „leckt“ zwischen Netzen, seltsame DHCP-/RA-Effekte || Tagged und untagged auf dem Trunk gemischt – Native VLAN entfernen bzw. Opfer-VLAN nutzen.&lt;br /&gt;
|-&lt;br /&gt;
| Sporadische Verbindungsabbrüche auf VLANs || Treiberprobleme mit Hardware-Offloading – unter &amp;#039;&amp;#039;Interfaces → Settings&amp;#039;&amp;#039; &amp;#039;&amp;#039;VLAN Hardware Filtering&amp;#039;&amp;#039; deaktiviert lassen (Standard).&lt;br /&gt;
|-&lt;br /&gt;
| Große Pakete gehen verloren || MTU: Parent und Switch müssen 1500 Byte plus Tag verarbeiten; bei QinQ ggf. höhere MTU am Parent.&lt;br /&gt;
|-&lt;br /&gt;
| Schleife / Broadcast-Sturm || Mehrere Ports per Bridge zum selben Switch – stattdessen LAGG mit LACP.&lt;br /&gt;
|-&lt;br /&gt;
| LAGG kommt nicht hoch || Protokoll oder Hash am Switch abweichend, Mitglieder noch zugewiesen – siehe [[OPNsense - LAGG und LACP Link Aggregation|LAGG-Fehlersuche]].&lt;br /&gt;
|}&lt;br /&gt;
Zur Diagnose helfen &amp;#039;&amp;#039;Interfaces → Overview&amp;#039;&amp;#039; (Status, Zähler) und &amp;#039;&amp;#039;Interfaces → Diagnostics → Packet Capture&amp;#039;&amp;#039; auf dem Parent, um zu prüfen, ob Rahmen mit dem erwarteten Tag ankommen.&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
VLANs sind auf der OPNsense schnell eingerichtet und die Grundlage jeder sauberen Netzwerksegmentierung: ein Trunk zum Switch (optional als LACP-Verbund), je VLAN ein Gerät, eine Schnittstelle mit eigenem Netz und eigenen Regeln. Die eigentliche Sicherheit entsteht in den Firewall-Regeln für das Inter-VLAN-Routing – Gäste, DMZ und IoT erhalten nur das, was sie wirklich brauchen.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Ihr Netzwerk mit VLANs segmentieren, Gäste-, IoT- und Telefonie-Netze sauber trennen oder Switches und Firewall gemeinsam neu strukturieren? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Firewall-Regeln]]&lt;br /&gt;
* [[OPNsense - Bridge und transparente Firewall]]&lt;br /&gt;
* [[OPNsense - LAGG und LACP Link Aggregation]]&lt;br /&gt;
* [[VLAN]]&lt;br /&gt;
* [[Netzwerksegmentierung]]&lt;br /&gt;
* [[Trunk-Port]]&lt;br /&gt;
* [[Link Aggregation]]&lt;br /&gt;
* [[LACP]]&lt;br /&gt;
* [[QinQ]]&lt;br /&gt;
* [[DMZ]]&lt;br /&gt;
* [[OPNsense - Captive Portal für Gäste-WLAN]]&lt;br /&gt;
* [[OPNsense - Dnsmasq DHCP-Server]]&lt;br /&gt;
* [[OPNsense - Hochverfügbarkeit mit CARP und pfsync]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.opnsense.org/manual/how-tos/vlan_and_lagg.html OPNsense-Doku – VLAN and LAGG Setup]&lt;br /&gt;
* [https://docs.opnsense.org/manual/other-interfaces.html OPNsense-Doku – Other Interfaces (VLAN, LAGG, QinQ)]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>