Enterprise Routing & Switching
Enterprise Routing & Switching
Routing-Protokolle wie OSPF und BGP, Switching-Technologien wie VLANs und STP, Redundanz mit HSRP/VRRP, moderne SD-WAN/MPLS-Architekturen und Enterprise-Security – alles was du für professionelle Netzwerke brauchst.
Inhaltsverzeichnis
Schnellübersicht
Auf dieser Seite lernst du alles über Enterprise Routing & Switching:
- 3-Tier-Architektur: Core, Distribution, Access Layer
- Routing-Protokolle: OSPF, BGP, EIGRP, IS-IS, RIP
- Switching-Technologien: VLANs, STP, EtherChannel, VTP
- Redundanz: HSRP, VRRP, GLBP
- Enterprise-Security: Port Security, ACLs, 802.1X
- Moderne Technologien: SD-WAN, MPLS, VXLAN, SDN
- Entscheidungshilfe: Welches Protokoll für welche Umgebung?
- FAQ: Häufige Fragen zu Enterprise-Netzwerken
1. Enterprise 3-Tier-Architektur
Die klassische Cisco 3-Tier-Architektur ist das Fundament vieler Enterprise-Netzwerke. Sie teilt das Netzwerk in drei logische Schichten mit klaren Funktionen.
Cisco 3-Tier Hierarchical Model
Core Layer (Kern)
High-Speed Backbone – schnelles Routing zwischen Distribution-Layern
Distribution Layer (Verteilung)
Policy-basierte Entscheidungen – Routing, Filtering, QoS
Access Layer (Zugang)
Endgeräte-Anbindung – Switches für User, Drucker, APs
Moderne Alternative:Collapsed Core
In kleineren Unternehmen werden Core und Distribution oft zusammengelegt (Collapsed Core oder 2-Tier). Das spart Hardware und Komplexität, ist aber weniger skalierbar. Für große Enterprise-Umgebungen bleibt die 3-Tier-Architektur Standard.
2. Enterprise Routing-Protokolle
Enterprise-Netzwerke nutzen Interior Gateway Protocols (IGP) für internes Routing und Exterior Gateway Protocols (EGP) für die Verbindung zum Internet oder zwischen autonomen Systemen.
Interior Gateway Protocols (IGP)
Für Routing innerhalb eines autonomen Systems (AS):
OSPF
Der Industriestandard für Enterprise-Netzwerke. Link-State-Protokoll mit Dijkstra-Algorithmus.
- Link-State Routing
- Areas & Hierarchie
- Schnelle Konvergenz
- Cost-basierte Metrik
- Multi-Vendor Support
- VLSM & CIDR
EIGRP
Cisco-proprietär (seit 2013 offengelegt). Advanced Distance-Vector mit DUAL-Algorithmus.
- Advanced Distance-Vector
- DUAL Algorithmus
- Schnelle Konvergenz
- Composite Metrik
- Unequal Cost Load Balancing
- Easy to Configure
IS-IS
ISO-Standard, bevorzugt in Service Provider und großen Enterprise-Netzen. Läuft direkt auf Layer 2.
- Link-State Routing
- Layer 2 Protokoll
- Level 1 & Level 2
- Sehr skalierbar
- MPLS-Integration
- Service Provider Standard
RIPv2
Älteres Distance-Vector-Protokoll. Nicht für Enterprise empfohlen – nur für sehr kleine Netze oder Legacy.
- Distance-Vector
- Hop-Count Metrik (max 15)
- Einfache Konfiguration
- Langsame Konvergenz
- Nicht skalierbar
- Count-to-Infinity Problem
Manuell konfigurierte Routen. Kein Protokoll-Overhead, aber nicht dynamisch.
- Kein Protokoll-Overhead
- Maximale Kontrolle
- Sicher (keine Updates)
- Manuelle Pflege
- Nicht skalierbar
- Keine Ausfallsicherheit
Exterior Gateway Protocols (EGP)
Für Routing zwischen autonomen Systemen (AS) – z.B. Internet-Routing:
BGP
Das Rückgrat des Internets. Path-Vector-Protokoll für Routing zwischen autonomen Systemen.
- Path-Vector Protokoll
- TCP-basiert (Port 179)
- iBGP & eBGP
- Policy-basiertes Routing
- Extrem skalierbar
- AS-Path Attribute
- Route Filtering & Manipulation
Wann BGP in Enterprise-Netzen?
- Multi-Homing: Mehrere ISP-Verbindungen für Redundanz
- Eigene IP-Ranges: Provider-independent (PI) Adressen
- Traffic Engineering: Fein granulierte Routing-Policies
- MPLS/VPN: BGP als Control Plane für MPLS
- Large Enterprise: Ab ~100 Routen oder komplexen Policies
Routing-Protokolle im Vergleich
| Eigenschaft | OSPF | EIGRP | IS-IS | RIPv2 | BGP |
|---|---|---|---|---|---|
| Typ | Link-State | Adv. Distance-Vector | Link-State | Distance-Vector | Path-Vector |
| Skalierbarkeit | Hoch | Hoch | Sehr hoch | Niedrig | Extrem |
| Konvergenz | Schnell | Sehr schnell | Schnell | Langsam | Langsam |
| Vendor Support | Multi-Vendor | Cisco (offen) | Multi-Vendor | Multi-Vendor | Multi-Vendor |
| Metrik | Cost (Bandwidth) | Composite | Cost | Hop Count | AS-Path, Attributes |
| Hierarchie | Areas | Autonomous System | Level 1/2 | Keine | AS, Confederations |
| VLSM/CIDR | |||||
| Empfehlung | Standard | Cisco-Umfeld | ISP/Large | Nicht empfohlen | Internet/Multi-AS |
Enterprise-Empfehlungen
- Kleine bis mittlere Unternehmen: OSPF (Standard, Multi-Vendor)
- Reine Cisco-Umgebungen: EIGRP (einfacher, schnell)
- Large Enterprise / Service Provider: IS-IS oder OSPF
- Mehrere ISPs / Internet-Routing: BGP (zwingend erforderlich)
- Hybrid: OSPF intern + BGP für Internet-Anbindung
3. Enterprise Switching-Technologien
Switching ist die Grundlage jedes Enterprise-Netzwerks. Moderne Switches bieten weit mehr als nur MAC-basiertes Forwarding.
VLANs
Logische Trennung eines physischen Netzwerks in mehrere Broadcast-Domänen.
- Broadcast-Reduzierung
- Security durch Trennung
- Organisation nach Funktion
- VLAN 1-4094 (IEEE 802.1Q)
- Voice VLANs für IP-Phones
- Native VLAN für untagged Traffic
STP / RSTP / MSTP
Verhindert Switching-Loops in redundanten Netzwerken durch Blockierung redundanter Pfade.
- Loop Prevention
- Redundante Pfade
- Root Bridge Election
- RSTP: Schnelle Konvergenz
- MSTP: Multiple Instances
- BPDU Guard & Root Guard
EtherChannel / LACP
Bündelt mehrere physische Links zu einem logischen Link für mehr Bandbreite und Redundanz.
- Bis zu 8 Links gebündelt
- Erhöhte Bandbreite
- Link-Redundanz
- Load Balancing
- LACP (802.3ad) – Standard
- PAgP – Cisco Proprietär
VTP
Cisco-Protokoll zur automatischen VLAN-Verteilung über Trunk-Links im Netzwerk.
- Zentrale VLAN-Verwaltung
- Automatische Verteilung
- Server / Client / Transparent
- Sicherheitsrisiko
- VTPv3 mit Verbesserungen
- Heute oft deaktiviert
4. First Hop Redundancy Protocols (FHRP)
FHRPs stellen sicher, dass Endgeräte auch beim Ausfall ihres Standard-Gateways weiter kommunizieren können.
HSRP
Cisco-Proprietär. Ein Active Router, ein oder mehrere Standby Router teilen sich eine virtuelle IP.
- Cisco Proprietär
- Virtuelle IP & MAC
- Active / Standby
- Preemption möglich
- UDP Port 1985
- HSRPv2 mit IPv6
VRRP
Offener Standard (RFC 3768). Ähnlich HSRP, aber Multi-Vendor-fähig.
- IETF Standard (RFC 3768)
- Multi-Vendor
- Master / Backup
- Virtuelle IP & MAC
- IP Protokoll 112
- VRRPv3 für IPv6
GLBP
Cisco-Proprietär. Einzige FHRP mit aktivem Load Balancing über mehrere Gateways.
- Cisco Proprietär
- Aktives Load Balancing
- AVG (Active Virtual Gateway)
- AVF (Active Virtual Forwarder)
- Bis zu 4 Forwarder pro Gruppe
- Round Robin / Weighted
| Eigenschaft | HSRP | VRRP | GLBP |
|---|---|---|---|
| Standard | Cisco Proprietär | IETF RFC 3768 | Cisco Proprietär |
| Aktive Router | 1 (Active) | 1 (Master) | Bis zu 4 (AVFs) |
| Load Balancing | (nur via Groups) | Integriert | |
| Multi-Vendor | |||
| Empfehlung | Cisco-Umfeld | Multi-Vendor | Load Balancing benötigt |
5. Enterprise Switch Security
Switch-Security ist essenziell, um Angriffe auf Layer 2 zu verhindern. Hier die wichtigsten Features:
Port Security
Begrenzt die Anzahl MAC-Adressen pro Port und verhindert unauthorized Devices.
DHCP Snooping
Verhindert Rogue DHCP Server, indem nur vertrauenswürdige Ports DHCP-Angebote weiterleiten.
Dynamic ARP Inspection (DAI)
Validiert ARP-Pakete gegen die DHCP Snooping Binding Table. Verhindert ARP Spoofing.
Access Control Lists (ACLs)
Filtern Traffic basierend auf IP, Port, Protokoll. Standard (1-99) oder Extended (100-199).
802.1X Port-Based Authentication
Authentifiziert Geräte bevor sie Netzwerk-Zugang erhalten. Supplicant – Authenticator – Server.
IP Source Guard
Filtert Traffic basierend auf IP-MAC-Paaren aus der DHCP Snooping Table. Verhindert IP Spoofing.
BPDU Guard & Root Guard
Zwei weitere wichtige STP-Security-Features:
- BPDU Guard: Shuttdown Ports, die BPDUs empfangen (verhindert Rogue Switches)
- Root Guard: Verhindert, dass ein Switch Root Bridge wird (schützt Topologie)
- Loop Guard: Verhindert Loops bei einseitigem Link-Failure
6. Moderne Enterprise-Technologien
Die Netzwerk-Welt entwickelt sich rasant. Moderne Technologien wie SD-WAN, MPLS und SDN verändern Enterprise-Netzwerke fundamental.
SD-WAN
Software-definierte Steuerung von WAN-Verbindungen. Nutzt MPLS, Internet, LTE/5G intelligent.
- Multi-Transport (MPLS, Internet, LTE)
- Application-aware Routing
- Centralized Management
- Dynamic Path Selection
- Kostenersparnis vs. MPLS
- Zero-Touch Provisioning
MPLS
Label-basiertes Routing für Service Provider und große Enterprise. Traffic Engineering & VPNs.
- Label Switching (Layer 2.5)
- Traffic Engineering
- MPLS VPNs (L3VPN, L2VPN)
- Quality of Service (QoS)
- Fast Reroute (FRR)
- VPLS, VPWS
SDN
Trennung von Control Plane und Data Plane. Zentrale Steuerung durch SDN-Controller.
- Control/Data Plane Separation
- Centralized Controller
- OpenFlow / NETCONF
- Programmable Network
- Automation & Orchestration
- Cisco ACI, VMware NSX
VXLAN
Overlay-Netzwerk-Technologie. Erweitert VLANs über Layer 3-Grenzen hinweg (bis 16 Mio Segmente).
- 24-bit Segment ID (16.7 Mio)
- MAC-in-UDP Encapsulation
- Overlay über Underlay
- VTEP (VXLAN Tunnel End Point)
- Multi-Tenancy
- Data Center Interconnect
Moderne Enterprise-Trends
- SD-WAN ersetzt MPLS: Immer mehr Unternehmen migrieren zu SD-WAN für Kostenersparnis
- Zero Trust Networking: Netzwerk-Segmentierung und Micro-Segmentation
- Intent-Based Networking (IBN): Cisco DNA Center, Automatisierung
- Network Automation: Ansible, Python, NETCONF/YANG
- SASE (Secure Access Service Edge): Konvergenz von Netzwerk & Security in der Cloud
- Wi-Fi 6/6E/7: Neue WLAN-Standards für Enterprise
7. Entscheidungshilfe – Welche Technologie für wen?
Routing-Protokoll-Auswahl
Basierend auf deiner Unternehmensgröße und Anforderungen:
Kleines Unternehmen (1-50 User)
Ein Standort, einfache Anforderungen, wenig IT-Personal.
Static Routing + OSPF (einfach)
Kein BGP nötig
VLANs für Trennung
Mittelstand (50-500 User)
Mehrere Standorte, redundante Internet-Anbindungen.
OSPF intern
BGP für Multi-Homing
HSRP/VRRP für Redundanz
SD-WAN für Standorte
Großunternehmen (500-5000 User)
Viele Standorte, hohe Anforderungen an Verfügbarkeit.
OSPF oder IS-IS intern
BGP für Internet & MPLS
3-Tier-Architektur
MPLS für WAN
SD-WAN Overlay
Enterprise / Service Provider
Global, eigene AS-Nummer, MPLS-Netzwerk.
IS-IS oder OSPF intern
BGP als Haupt-Protokoll
MPLS Traffic Engineering
Segment Routing
SDN Controller
8. FAQ – Häufige Fragen
Häufige Fragen zu Enterprise Routing & Switching
Empfehlung: OSPF – es ist der offene Standard und wird von allen Herstellern unterstützt. EIGRP ist nur sinnvoll, wenn du eine reine Cisco-Umgebung hast und die einfacheren Konfigurationsmöglichkeiten nutzen willst. OSPF hat bessere Skalierbarkeit durch Areas und ist zukunftssicherer.
BGP ist erforderlich, wenn:
- Du mehrere ISP-Verbindungen hast (Multi-Homing)
- Du eigene öffentliche IP-Ranges annoncierst
- Du Traffic Engineering zwischen ISPs betreiben willst
- Du MPLS-VPN-Dienste anbietest
Für die meisten kleinen bis mittleren Unternehmen reicht eine Default-Route zum ISP.
Beide Protokolle erfüllen die gleiche Funktion (First Hop Redundancy), aber:
- HSRP: Cisco Proprietär, nur auf Cisco-Geräten
- VRRP: IETF Standard (RFC 3768), Multi-Vendor
Empfehlung: In Multi-Vendor-Umgebungen immer VRRP verwenden. In reinen Cisco-Umgebungen ist HSRP akzeptabel.
Beide haben ihre Berechtigung:
- MPLS: Garantierte QoS, hohe Zuverlässigkeit, aber teuer
- SD-WAN: Kostengünstiger (nutzt Internet), flexibel, application-aware
Trend: Immer mehr Unternehmen ersetzen MPLS durch SD-WAN oder nutzen Hybrid-Ansätze (MPLS für kritische Apps, Internet für Rest).
Best Practices für VLAN-Design:
- Nach Funktion: User, Voice, Management, Server, DMZ, Guest
- Nach Standort: Pro Standort eigene VLAN-Range
- Nach Security: Separate VLANs für unterschiedliche Trust-Levels
- Typische Anzahl: 10-50 VLANs für KMU, 100+ für Enterprise
Vermeide VLAN 1 (Default) für User-Traffic und nutze ein dediziertes Management-VLAN.
Layer 2 Switch:
- Forwarding basierend auf MAC-Adressen
- Innerhalb eines VLANs
- Schnell, aber keine Routing-Funktion
Layer 3 Switch:
- Routing zwischen VLANs (Inter-VLAN Routing)
- Forwarding basierend auf IP-Adressen
- Kann Routing-Protokolle (OSPF, etc.) ausführen
- Schneller als Router für Inter-VLAN Traffic
Empfehlung: Layer 3 Switches im Distribution/Core Layer für Inter-VLAN Routing.
Wichtige Security-Maßnahmen für Enterprise-Netzwerke:
- Layer 2 Security: Port Security, DHCP Snooping, DAI, IP Source Guard
- Authentication: 802.1X für Port-basierte Authentifizierung
- Segmentation: VLANs, ACLs, Firewall-Zonen
- Monitoring: NetFlow, SNMP, Syslog, SIEM
- Management: SSH statt Telnet, SNMPv3, dediziertes Management-VLAN
- Updates: Regelmäßige Firmware-Updates
Der Administrative Distance ist ein Cisco-Konzept zur Bewertung der Vertrauenswürdigkeit von Routing-Quellen. Niedrigere Werte = höhere Priorität.
- Connected: 0
- Static: 1
- EIGRP (internal): 90
- OSPF: 110
- IS-IS: 115
- RIP: 120
- EIGRP (external): 170
- BGP (external): 20
- BGP (internal): 200
Wenn ein Router mehrere Routen zum gleichen Ziel hat, wählt er die mit dem niedrigsten AD.
Zusammenfassung
Die wichtigsten Punkte
- 3-Tier-Architektur: Core (High-Speed), Distribution (Policy), Access (Endgeräte)
- IGP-Protokolle: OSPF (Standard), EIGRP (Cisco), IS-IS (ISP), RIP (Legacy)
- EGP-Protokoll: BGP für Internet-Routing und Multi-AS
- Switching: VLANs, STP/RSTP/MSTP, EtherChannel/LACP, VTP
- Redundanz: HSRP (Cisco), VRRP (Standard), GLBP (Load Balancing)
- Security: Port Security, DHCP Snooping, DAI, 802.1X, ACLs
- Moderne Technologien: SD-WAN, MPLS, SDN, VXLAN
- Best Practices: OSPF für Enterprise, VRRP für Multi-Vendor, Security-Features aktivieren
- Trends: SD-WAN ersetzt MPLS, Automation (Ansible, Python), Zero Trust, SASE
- Zertifizierung: CCNA, CCNP Enterprise, CCIE als Karriereweg
Nächste Schritte
Bereit, dein Enterprise-Netzwerk zu planen? Hier ein empfohlener Weg:
- Netzwerk-Design: 3-Tier-Architektur planen, IP-Adress-Schema erstellen
- Routing wählen: OSPF für die meisten Enterprise-Umgebungen
- Switching konfigurieren: VLANs, Trunks, STP, EtherChannel
- Redundanz einrichten: HSRP/VRRP für Default-Gateway-Redundanz
- Security aktivieren: Port Security, DHCP Snooping, DAI, 802.1X
- Monitoring aufsetzen: SNMP, Syslog, NetFlow, SIEM
- Automation lernen: Ansible, Python, NETCONF/YANG
Weiterführende Themen
OSI-Modell, TCP/IP, Subnetting und grundlegende Netzwerkkonzepte.
Zu NetzwerkgrundlagenIPv4, IPv6, Subnetting, VLSM und CIDR im Detail.
Zur IP-AdressierungFirewalls, VPNs, IDS/IPS und Security-Best-Practices.
Zur NetzwerksicherheitEnterprise-Architekturen, WAN-Technologien und Netzwerk-Design.
Zum UnternehmensnetzwerkEnterprise-Netzwerk-Design, Redundanz und Hochverfügbarkeit.
Zur Netzwerk-ArchitekturFirewall-Typen, Konfiguration und Best Practices.
Zu Firewall-Systemen