Zum Inhalt springen
Start » Knowledge-Base » Segmentierung von Netzwerken

Segmentierung von Netzwerken

Unsere Dienstleistung ist, ein Netzwerk für all Ihre Anwendungen zur Verfügung zu stellen. Das bedeutet natürlich nicht, dass alle Clients sich untereinander sehen und erreichen können. Im Gegenteil, das wäre natürlich fatal! Darunter würde sowohl die Leistung des Netzwerks leiden als auch der Datenschutz.

Gängige Praxis ist es, in allen größeren Netzwerken, eine Segmentierung durchzuführen, also eine Unterteilung in logische Gruppierungen, die zusammen gehören. Das wäre natürlich möglich, indem man für jede Anwendung ein eigenes Netzwerk errichtet. So kann ausgeschlossen werden, dass sich die einzelnen Netze gegenseitig beeinträchtigen. Allerdings bedeutet das auch ein vielfaches an Verkabelungs- und Materialaufwand.

Segmentierung heutzutage findet auf Softwareebene statt, sodass sich alle Teilnetze dieselbe Netzwerkinfrastruktur teilen, jedoch trotzdem logisch betrachtet als eigene und unabhängige Netze fungieren. Damit das funktioniert, müssen die Datenübertragungsraten aller Netzwerke betrachtet werden und die Hardware entsprechend ausgelegt sein. Außerdem hilft Quality of Service (QoS) dabei, dafür zu sorgen, dass der Datenverkehr, der zeitkritisch durchs Netzwerk geleitet werden muss, auch priorisiert wird.

VLANs – digitale Segmentierung

Wo „LAN“ für local area network steht, steht das V für virtual. Mit VLANs können also virtuell mehrere lokale Netzwerke errichtet werden, die zunächst einmal nichts miteinander zu tun haben, nichts voneinander wissen und zunächst auch nicht miteinander kommunizieren können. Das ist bereits dann sinnvoll, wenn zwei Nutzerkreise das Netzwerk gleichzeitig benutzen wollen, also z.B. der Dienstleister für das Catering und das Ticketing. Auch bei technischen Gewerken ist es sinnvoll, den Netzwerkverkehr zu trennen, sodass im Netzwerk für die Tontechnik keine Datenpakete der Videoabteilung übertragen werden und umgekehrt.

Alle Anwenderkreise erhalten also ihr eigenes VLAN (oder mehrere), wo dann die Geräte untereinander kommunizieren können, ohne dabei von Geräten anderer Gewerke gestört zu werden.

Umgesetzt wird die Segmentierung durch VLANs auf Switchebene, also in den Netzwerkgeräten, die dafür zuständig sind, allen Datenverkehr zu verwalten. Die Switche werden so konfiguriert, dass angeschlossene Geräte wie Computer, Mischpulte, Steuereinheiten, Sender, Empfänger, Kassenterminals, … in die korrekten VLANs für ihre jeweilige Anwendung weitergeleitet werden. Die Verbindung zwischen den Switchen ist so ausgelegt, dass alle VLANs übertragen werden können, sodass an allen Switchen alle VLANs zur Verfügung stehen. Damit wird es möglich, auf einer einzigen Netzwerkhardware alle Gewerke zu bedienen und miteinander zu vernetzen. Das hat den großen Vorteil, dass nur einmal ein Netzwerk errichtet werden muss und dass an jeder Switchposition jedes Gewerk arbeiten kann. So könnte z.B. am Eingang, wo der Ticketing-Dienstleister seine Scanner im Netzwerk betreibt auch die Tonabteilung noch einen Lautsprecher mit Ton beschicken und die Videoabteilung einen Bildschirm oder eine LED-Wall bespielen mit Inhalten von der Bühne. Umgekehrt kann auch Backstage, wo primär die Veranstaltungstechnik das Netzwerk benutzt, auch der Ticketingdienstleister Scanner betreiben für VIP-Backstage-Pässe. Alles über ein Netzwerk, das logisch segmentiert ist.

Routing und Discovery

Segmentierung bedeutet Trennung. Dennoch ist es natürlich möglich, auch über die Grenzen von VLANs hinweg zu kommunizieren, falls das nötig wird. Datenverbindungen können über die Grenzen von VLANs hinweg gerouted werden, wenn die Anwendung dies erfordert. Somit können entweder mehrere VLANs untereinander kommunizieren oder einzelne Clients aus den jeweiligen VLANs können miteinander verbunden werden. Die Entscheidung liegt beim Netzwerkadministrator. Unsere Dienstleistung umfasst die flexible Anpassung dieser Einstellungen auch während der Veranstaltung, um maximale Flexibilität zu gewährleisten.

Auch automatische Discovery zwischen unterschiedlichen Diensten kann über VLAN-Grenzen hinweg erlaubt und eingerichtet werden. Möchten z.B. Gäste aus dem Gäste-Netz mit ihrem PC oder Mobiltelefon auf bestimmte Dienste zugreifen, wie z.B. einen Bildschirm im Konferenzbereich, um dort Bildschirmfreigaben zu machen oder um an Videokonferenzen teilzunehmen, ist dies selbstverständlich ebenfalls möglich. Und das sowohl kabelgebunden als auch per WLAN.

Die grundlegende Regel lautet: zunächst die Netze trennen (Segmentierung!) und dort, wo es notwendig, sinnvoll und erlaubt ist, Brücken schlagen.