Ein Switch untersucht Ziel-MAC-Adressen (Media Access Control) und wählt über eine Filterdatenbank den passenden Ausgangsport. Er kann die Position von Geräten aus Quelladressen eingehender Frames lernen, statt jeden Weiterleitungseintrag manuell konfigurieren zu müssen.
Frames für bekannte Ziele können selektiv weitergeleitet werden, während Broadcast-, relevanter Multicast- und Unbekannt-Ziel-Verkehr auf mehrere Ports innerhalb der geltenden Broadcast-Domain repliziert werden kann. Bridges brauchen zudem Schleifenkontrollmechanismen, weil redundante Layer-2-Pfade Frames sonst zirkulieren und vervielfachen lassen. IEEE 802.1Q spezifiziert Bridge- und VLAN-Verhalten (Virtual Local Area Network) sowie zugehörige Verkehrsklassenfunktionen.
Wichtigste Punkte
Lernen und AlternDynamische Weiterleitungseinträge spiegeln jüngste Quelladress-Beobachtungen wider und laufen mit der Zeit ab; statische Einträge und Kontrollen können das Lernen übersteuern oder einschränken.
Weiterleitungs-ScopeVLANs erzeugen getrennte Layer-2-Broadcast-Domains auf geteilter Switching-Infrastruktur, während Trunks Verkehr mehrerer VLANs zwischen konfigurierten Geräten tragen können.
SicherheitsdesignSwitch-Management schützen, ungenutzte Ports und Trunk-Bildung einschränken, Layer-2-Protokolle kontrollieren und Switching mit authentifizierter Zulassung, Filterung, Routing und risikoangemessenem Monitoring kombinieren.
Wichtige EinschränkungEin Switch oder VLAN ist nicht automatisch eine vertrauenswürdige Sicherheitsgrenze. MAC-Adressen können gefälscht werden, Konfiguration kann Verkehr zwischen beabsichtigten Zonen lecken lassen, und Angriffe oder Fehler können Adresslernen und Schleifenkontrolle stören.