forumNeues Thema

Muss man VLANs trennen, damit Gäste im WiFi nicht auf Firmendaten zugreifen können?

GGizem E***Veteran
Funktion
Social-Media-Manager
Branche
Lebensmittelgroßhandel
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Sept. 2024
Nachricht
161
#1

Im Büro gibt es ein Gast-WLAN, hat ein Passwort, aber alle Systeme sind im selben Netzwerk. Jemand könnte andere Geräte im selben Netzwerk sehen, auf Dateifreigaben zugreifen, den Drucker nutzen. Wenn jemand im Netz ARP-Spoofing etc. macht, kann er dann den gesamten Datenverkehr sehen?

Wir haben gehört, dass man das Netz per VLAN aufteilen muss. Also Gastnetzwerk = eigenes Netz, Firmennetzwerk = separates Netz, kein Traffic dazwischen. Aber wie richtet man das ein? Managed Switch, Access Point Konfiguration, Firewall-Regeln... Ist das sehr kompliziert?

Gibt es im KMU-Umfeld Alternativen zur VLAN-Einrichtung? Reicht es, wenn Gäste nur Internet nutzen, aber nicht auf Firmenressourcen zugreifen können?

BBurak Y***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
74
Nützlichste Antwort#2

VLAN-Netzsegmentierung wird zum Schutz von Gast- und Unternehmensdaten empfohlen. Einrichtung: 1) Managed Switch nötig (unmanaged Switch unterstützt keine VLANs), 2) Access Point (AP) Konfiguration: Guest SSID → VLAN 2, Corporate SSID → VLAN 1, 3) Switch-seitige Port-Konfiguration: Tagging (Trunk-Port) + Untagging (Access-Port), 4) Router/Firewall: Blockierung zwischen VLAN 2 (Gast) und VLAN 1 (Unternehmen) (Inter-VLAN-Routing deaktivieren), 5) Gastnetz nur Internet (Outbound erlaubt, Inbound zu Unternehmen blockiert), 6) Firewall-Regeln: Gast → Unternehmen (Port 445, 139, 3306 etc. blockieren). Alternative (einfache Umgebungen): Netzwerkisolierung ohne VLAN: Gast-WLAN anderes Subnetz (192.168.2.0/24), Unternehmen (192.168.1.0/24), Inter-Subnet-Routing im Router deaktiviert. SMB/Dateifreigabe (445/tcp): im Gastnetz deaktivieren. Druckerzugriff: Standard-Deny, Whitelist. VLAN-Einrichtung: Ubiquiti UniFi, Cisco Meraki (Cloud-Managed), TP-Link Managed Switches ($100-300). KMU-Kosten: $500-1000 (Managed Switch + AP). Alternative: Cloud-basiertes WiFi (ein professionelles Firewall-Produkt, Cradlepoint): automatische Segmentierung integriert.

TTaner Y***Experte
Funktion
Regionalleiter
Branche
Elektro- und Elektronikindustrie
Organisationsform
Genossenschaft
Beigetreten
Sept. 2025
Nachricht
3

Doki · Schwachstellenscan · 2025

#3

vlan einrichten und den kerl aus dem job retten dann managed switch holen, guest vlan auf dem ap einrichten, regel in die firewall, fertig. wenn selbst 1-2 tausend lira für eine einfache kobi zu teuer sind wenigstens drucker und dateifreigabe abschalten...

SSelinTeilnehmer
Funktion
Frontend-Entwickler
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Feb. 2024
Nachricht
164
#4

VLAN Config Beispiel: Switch (Cisco/TP-Link/Ubiquiti): vlan 1 (corporate), vlan 2 (guest), interface eth1 switchport mode access switchport access vlan 1, interface eth2 switchport mode access switchport access vlan 2. Router/Firewall: acl deny source-vlan-2 dest-vlan-1, allow vlan-2 destination 0.0.0.0/0. WiFi AP: SSID-corporate VLAN 1, SSID-guest VLAN 2. SMB deaktiviert auf VLAN 2 (Firewall-Regel Port 445 deny). Test: Gastgerät pingt Unternehmensgerät (sollte fehlschlagen).

BBeyza T***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
336
#5

Managed Switch + Access Point aufsetzen, guest vlan konfigurieren regel in die firewall schreiben (kein traffic dazwischen), fertig. Sonst sehen sich die gäste gegenseitig kommen an die dateifreigabe, riskant. TP-Link managed switch 300-400 lira lohnt sich...

JJülide S***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
3
#6

Best Practice für Netzwerksegmentierung: 1) VLAN-Trunk (managed Switch + AP), 2) Access Control List (Firewall), 3) DNS-Filterung (schädliche Seiten), 4) Bandbreitenbegrenzung (QoS im Gastnetz) 5) Captive Portal (WLAN-Nutzungsbedingungen). Alternative: SD-WAN (cloud-basiert), Zero-Trust-Zugriff (Network Access Control). KMU: Managed WLAN (Ubiquiti, Meraki) vs. Enterprise-Hardware. Kosten-Nutzen: VLAN-Setup 1-2k vs. Kosten eines Datenlecks (Datendiebstahl, Compliance-Strafen).

VVildan B***Teilnehmer
Funktion
Produktionsplanung
Branche
Viehzucht
Organisationsform
Werkstatt
Beigetreten
Feb. 2023
Nachricht
388

Doki · Mobile App · 2023

#7

Du brauchst unbedingt VLANs!!! Gast- und Firmen-Traffic zusammen = Chaos. Kauf nen managed Switch setz die VLAN-Tags, leg Firewall-Regeln an, fertig. Für 1000 Lira hast du ein solides Netz...

NNeslihan T***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2022
Nachricht
226
#8

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel. Wenn es jemand anders macht, würde mich das auch interessieren.

PPerihan A***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
7
#9

Wenn du so vorgehst kläre das vorher. Wenn du zu einem Thema drei verschiedene Antworten bekommst war die Frage falsch gestellt.

Wenn ihr es zum ersten Mal macht, fangt klein an die Skalierung kommt später. halt nur als Notiz, könnte nützlich sein.

DDamla Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
199
#10

hier habe ich einen Einwand dann wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.. dann also das war's, entschuldige wenn ich zu lang war.

BBaranTeilnehmer
Funktion
Spieleentwickler
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juni 2024
Nachricht
98
#11

Die obige Antwort bringt es auf den Punkt. naja schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Ich hoffe, das hilft dir weiter.

VVahide A***Teilnehmer
Funktion
Test-Spezialist
Branche
Bildung
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Dez. 2023
Nachricht
3
#12

Bei uns ist es genauso.

FFatma B***Teilnehmer
Funktion
Projektmanager
Branche
Medien und Verlagswesen
Organisationsform
Team mit 8 Personen
Beigetreten
Mai 2024
Nachricht
164
#13

Ich bin in derselben Situation, deshalb frage ich. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

GGökhan Ç***Teilnehmer
Funktion
Sekretärin
Branche
Catering
Organisationsform
mittelständisches Unternehmen
Beigetreten
Jan. 2023
Nachricht
323
#14

ich prbiere es aus.

BBurcu A***VeteranCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
360
#15

Ich schreibe das, damit ihr denselben Fehler nicht macht. Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

NNuri Y***ExperteCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
246
#16

Teilweise stimme ich zu, teilweise nicht. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

An deiner Stelle würde ich so vorgehen.

PPolat M***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
69
#17

Meine Frage klingt vielleicht etwas naiv, entschuldigt bitte. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

YYavuz B***Teilnehmer
Funktion
HR-Spezialist
Branche
leder
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
März 2024
Nachricht
5
#18

Gespeichert.

EErcan C***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
345
#19

Ich erkläre mal die technische Seite. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Das war's, entschuldige, wenn ich zu lang war.

TTuğçe C***Experte
Funktion
HR-Spezialist
Branche
Recht
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Feb. 2023
Nachricht
185
#20

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Antwort schreiben