Warum dein Homelab VLANs braucht

Stell dir vor: Dein Smart-Home-Gerät – sagen wir eine billige WLAN-Steckdose aus China – wird gehackt. Weil die Firmware seit 2019 nicht mehr aktualisiert wurde und die Authentifizierung mit admin:admin gesichert ist. Der Angreifer ist jetzt in deinem Netzwerk. Gleiches Netzwerk wie dein Proxmox-Server, deine Nextcloud, dein Zabbix-Monitoring mit allen Credentials.

Ohne VLANs sieht der Angreifer alles. Mit VLANs? Die Steckdose ist in einem isolierten IoT-Netzwerk gefangen, kann nur ins Internet, und sieht von deinen Servern keine Spur. Das ist der Unterschied zwischen “unangenehm” und “katastrophal”.

VLANs (Virtual Local Area Networks) sind virtuelle Netzwerksegmente auf einer physischen Infrastruktur. Statt drei separate Switches zu kaufen, partitionierst du einen Switch in drei logische Netzwerke. Jedes VLAN ist ein eigenes Subnetz, mit eigener IP-Range, eigenem DHCP, und – das Wichtigste – mit Firewall-Regeln, die genau steuern, wer mit wem sprechen darf.

Typische VLAN-Struktur im Homelab

┌─────────────────────────────────────────────────────┐
│                    Internet                         │
└────────────┬────────────────────────────────────────┘
             │
       ┌─────▼─────┐
       │  pfSense  │
       │  Router   │
       └─────┬─────┘
             │
       ┌─────▼──────────┐
       │ Managed Switch │
       │   (VLANs)      │
       └────┬───┬───┬───┘
            │   │   │
    ┌───────┘   │   └───────┐
    ▼           ▼           ▼
┌────────┐  ┌────────┐  ┌────────┐
│  LAN   │  │ VLAN 20│  │ VLAN 30│
│untagged│  │  IoT   │  │ Gäste  │
│ Trusted│  │Isolated│  │Isolated│
└────────┘  └────────┘  └────────┘
 Server,     Smart Home, Gäste-Handy
 Clients,    Kameras,    kein Zugriff
 NAS         Steckdosen  auf LAN

Häufige VLAN-Aufteilungen:

VLAN IDNameSubnetzZweckInternetZugriff auf LAN
10 (untagged)LAN192.168.1.0/24Trusted Devices, Server, Admin✅✅
20IoT192.168.20.0/24Smart Home, Kameras, IoT✅❌
30Gäste192.168.30.0/24Gäste-WLAN✅❌
40DMZ192.168.40.0/24Öffentlich erreichbare Services✅Eingeschränkt
50Management192.168.50.0/24Switch-Management, IPMI❌Nur von Admin

Wichtig: Das LAN (VLAN 10) ist die native, untagged Verbindung. pfSense legt dafür kein VLAN-Interface an – es läuft direkt über das LAN-Interface. Getaggt werden nur IoT (20), Gäste (30) und Management (50); die DMZ (40) legen wir mit an, nutzen sie aber erst später.


Voraussetzungen

Hardware

  1. Managed Switch: Unterstützt VLAN-Tagging (802.1Q). Empfehlungen:

    • Budget: TP-Link TL-SG108E (8 Port, ~30 €, Easy Smart)
    • Mittelklasse: Netgear GS308T (8 Port, ~80 €, vollständig managed)
    • Prosumer: Ubiquiti UniFi Switch (ab ~150 €, Cloud-Management)
    • Enthusiast: MikroTik CRS-Serie (ab ~100 €, volle Kontrolle)
  2. Router/Firewall: pfSense oder OPNsense

    • Hardware: alter PC, Mini-PC (2+ NICs), Protectli Vault, Netgate Appliance
    • Oder: Virtualisiert auf Proxmox (NIC-Passthrough empfohlen)
  3. Netzwerkkabel: Cat5e oder besser (Cat6a für 10 Gbit/s über längere Strecken)

Wissen

  • Grundlegendes IP-Subnetting (was ist ein /24?)
  • Zugriff auf pfSense/OPNsense Web-GUI
  • Terminal-Zugriff auf den Switch (oder Web-GUI, je nach Modell)

VLAN-Planung: Denken vor Tippen

Bevor du anfängst, VLANs zu erstellen, leg fest:

1. VLAN IDs

VLAN-ID 1 ist das Default-VLAN – lass es in Ruhe. Nutz IDs ab 10.

Im pfSense-Teil dieses Tutorials legen wir nur die getaggten VLANs an: IoT (20), Gäste (30), DMZ (40) und Management (50). Das LAN (VLAN 10) bleibt untagged – es ist das native Netz direkt am LAN-Interface der pfSense, ohne eigenes VLAN-Interface. Am Switch-Uplink bekommt es PVID 10 (siehe Abschnitt zum Managed Switch).

  • VLAN 10: LAN (Trusted) – untagged/native, kein pfSense-VLAN-Interface
  • VLAN 20: IoT
  • VLAN 30: Gäste
  • VLAN 40: DMZ (legen wir mit an, nutzen sie später)
  • VLAN 50: Management (Switch-GUI, IPMI)

Dokumentiere das. Ernsthaft. In einem Jahr weißt du sonst nicht mehr, warum VLAN 23 existiert und was “test123” bedeuten sollte.

2. IP-Subnetze

Jedes VLAN = eigenes Subnetz. Überschneidungen = Chaos.

LAN (VLAN 10, untagged): 192.168.1.0/24    (192.168.1.1 - 192.168.1.254)
IoT (VLAN 20):           192.168.20.0/24   (192.168.20.1 - 192.168.20.254)
Gäste (VLAN 30):         192.168.30.0/24   (192.168.30.1 - 192.168.30.254)
DMZ (VLAN 40):           192.168.40.0/24   (192.168.40.1 - 192.168.40.254)
Management (VLAN 50):    192.168.50.0/24   (192.168.50.1 - 192.168.50.254)

pfSense bekommt jeweils die .1 als Gateway.

3. Firewall-Philosophie

Default Deny: Erstmal darf nichts mit nichts sprechen. Dann öffnest du gezielt Ports. Nicht andersherum.

Beispiel-Regeln:

  • IoT: Darf ins Internet, sieht sonst nichts
  • Gäste: Darf ins Internet, sieht sonst nichts, inkl. andere Gäste (Client-Isolation)
  • LAN: Darf alles (du bist der Admin)
  • Management: Nur von LAN aus erreichbar, kein Internet-Zugang

pfSense: VLANs einrichten (Schritt für Schritt)

1. VLAN-Interfaces erstellen

Interfaces → Assignments → VLANs → Add

pfSense: Reiter Interfaces > VLANs mit der VLAN-Liste (Tags 20, 30, 40, 50) und dem Add-Knopf.
Unter Interfaces → VLANs legst du die VLAN-Interfaces an. Marker 1 zeigt den Reiter VLANs im Navigationsweg, Marker 2 den Add-Knopf.

Für jedes getaggte VLAN (also 20, 30, 40 und 50 – nicht fürs LAN):

FeldWertBeispiel (IoT VLAN)
Parent InterfaceDein LAN-Interface, z. B. igb0igb0
VLAN TagVLAN-ID20
VLAN PriorityLeer lassen—
DescriptionLesbare BezeichnungIoT
pfSense-Formular VLAN Configuration mit Parent Interface vtnet1 (lan), VLAN Tag 20 und Description IoT.
Im Formular trägst du das Parent Interface (1), den VLAN Tag (2) und die Description (3) ein. Gezeigt am Beispiel VLAN 20 (IoT).

Save. Das wiederholst du für jedes getaggte VLAN (20, 30, 40 und 50). Ein VLAN 10 fürs LAN legen wir bewusst nicht an – das LAN bleibt untagged am physischen LAN-Interface.

Hinweis zur Bezeichnung: Im Artikel heißt das LAN-Interface igb0, im Screenshot-Labor vtnet1 – gemeint ist jeweils dasselbe physische LAN-Interface.

Hinweis zu Umlauten: Die Interface-Description ohne Umlaute verwenden – aus ihr bildet pfSense den Firewall-Alias. Im Labor heißt sie deshalb Gaeste, daraus entsteht der Alias GAESTE subnets (siehe Regeln unten). Die VLAN-Description ist dagegen freier Text; dort steht im Labor „Gäste" mit Umlaut (Bilder 10 und 40).

2. VLAN-Interfaces zuweisen und aktivieren

Interfaces → Assignments

Für jedes neu erstellte VLAN-Interface:

  1. Available network ports → das neue VLAN auswählen (angezeigt als z. B. VLAN 20 on vtnet1 - lan (IoT))
  2. Add klicken
  3. Danach erscheint es unter Interfaces als OPT1, OPT2, OPT3 … (die Auto-Namen, solange noch keine Description gesetzt ist)
pfSense Interface Assignments: Available network ports mit ausgewähltem VLAN 20 und der Add-Knopf.
Das neue VLAN wählst du unter Available network ports (1) aus und übernimmst es mit Add (2).
pfSense Interface Assignments nach dem Hinzufügen: OPT1, OPT2 und OPT3 in der Tabelle, die Network-port-Spalte zeigt VLAN 20 (IoT), VLAN 30 (Gäste) und VLAN 50 (Management).
Nach dem Add erscheinen die Interfaces als OPT1, OPT2 und OPT3 – die Auto-Namen, solange keine Description gesetzt ist. Welches VLAN dahintersteckt, zeigt die Spalte Network port: OPT1 = VLAN 20 (IoT), OPT2 = VLAN 30 (Gäste), OPT3 = VLAN 50 (Management).

Jetzt konfigurieren:

Interfaces → OPT1 (dein erstes VLAN-Interface, z. B. IoT)

FeldWert
Enable✅ Enable interface
DescriptionIoT
IPv4 Configuration TypeStatic IPv4
IPv4 Address192.168.20.1 / 24
IPv6 Configuration TypeNone (oder nach Bedarf)

Save → Apply Changes.

pfSense Interface OPT1 mit Enable interface, Description IoT, Static IPv4 und der Adresse 192.168.20.1/24.
OPT1 (IoT) konfigurierst du mit Enable interface (1), Description IoT (2), Static IPv4 (3) und der Adresse 192.168.20.1 / 24 (4). Danach Save → Apply Changes.

Das wiederholst du für jedes VLAN. Danach hast du:

  • OPT1 (IoT): 192.168.20.1/24
  • OPT2 (Gäste): 192.168.30.1/24
  • OPT3 (Management): 192.168.50.1/24

3. DHCP-Server pro VLAN einrichten

Services → DHCP Server → [Dein VLAN-Interface]

Für jedes VLAN:

FeldWert (Beispiel IoT)
Enable✅ Enable DHCP server on IoT
Range192.168.20.100 - 192.168.20.254
DNS Servers192.168.20.1 (pfSense selbst)
Gateway192.168.20.1
Domain Nameiot.homelab (optional)
NTP Servers192.168.20.1 (falls pfSense NTP läuft)

Save.

pfSense DHCP-Server für IoT: aktivierter Server, Adressbereich 192.168.20.100 bis 192.168.20.254, DNS und Gateway 192.168.20.1.
Für das IoT-VLAN aktivierst du den DHCP-Server (1), setzt den Bereich 192.168.20.100 bis 192.168.20.254 (2/3) und als DNS und Gateway die pfSense-Adresse 192.168.20.1 (4/5).

4. Firewall-Regeln erstellen

Jetzt der wichtigste Teil: Was darf wohin?

VLAN 20 (IoT): Internet ja, LAN nein

Firewall → Rules → IoT

Regel 1: DNS erlauben (zu pfSense selbst)

FeldWert
ActionPass
ProtocolTCP/UDP
SourceIOT subnets
DestinationIOT address (192.168.20.1)
Destination Port53
DescriptionAllow DNS to firewall

Regel 2: NTP erlauben (zu pfSense selbst)

FeldWert
ActionPass
ProtocolTCP/UDP
SourceIOT subnets
DestinationIOT address (192.168.20.1)
Destination Port123
DescriptionAllow NTP to firewall

Tipp: Alternativ kannst du unter Firewall → Aliases einen Port-Alias DNS_NTP erstellen (Ports 53, 123) und beide Regeln in eine zusammenfassen.

Regel 3: Alles zu privaten Netzen blockieren

FeldWert
ActionBlock
SourceIOT subnets
DestinationAlias “RFC1918” erstellen (enthält: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16)
Log✅ (zum Debuggen)
DescriptionBlock access to private networks

Achtung: Erstelle vorher den Alias unter Firewall → Aliases → Add: Name RFC1918, Type Network, Einträge: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16. Dann kannst du ihn als Destination verwenden. Und: Kein “Invert match” setzen! Du willst Traffic zu RFC1918-Adressen blockieren. Mit Invert würdest du stattdessen den Internet-Traffic blockieren – das genaue Gegenteil.

pfSense Firewall-Alias RFC1918 vom Typ Network mit den Einträgen 10.0.0.0/8, 172.16.0.0/12 und 192.168.0.0/16.
Der Alias RFC1918 (1) vom Typ Network (2) enthält die drei privaten Bereiche 10.0.0.0/8 (3), 172.16.0.0/12 (4) und 192.168.0.0/16 (5).
pfSense Regel bearbeiten: Action Block, Destination RFC1918 und nicht angehaktes Invert match.
In der Block-Regel: Action Block (1), Destination RFC1918 (2) und Invert match bleibt aus (3). Mit Invert würdest du den Internet-Verkehr blockieren statt der privaten Netze.

Regel 4: Internet erlauben

FeldWert
ActionPass
SourceIOT subnets
DestinationAny
DescriptionAllow IoT to Internet

Wichtig: Reihenfolge der Regeln ist top-down. Der erste Match gewinnt. Also: spezifische Blocks zuerst, dann breite Allow-Regel.

pfSense Firewall-Regeln für IoT in Reihenfolge: DNS, NTP, Block auf RFC1918 (markiert) und Freigabe ins Internet.
Die Regeln für IoT in Reihenfolge: DNS, NTP, Block auf RFC1918 (markiert) und zuletzt die Freigabe ins Internet.

VLAN 30 (Gäste): Wie IoT, aber auch Gäste-Isolation

Gleiche Regeln wie IoT, plus:

Zusatzregel: Gäste voneinander isolieren

Das macht pfSense nicht per Firewall-Regel, sondern über den Access Point (Client Isolation aktivieren). Aber pfSense kann verhindern, dass Gäste andere Gäste über die Gateway-IP erreichen:

FeldWert
ActionBlock
SourceGAESTE subnets
DestinationGAESTE subnets
DescriptionBlock guest-to-guest traffic

LAN (VLAN 10, untagged): Trusted = alles erlaubt

Für das LAN gibt es kein VLAN-Interface, sondern die native LAN-Schnittstelle der pfSense. Eine einzige Regel:

FeldWert
ActionPass
SourceLAN subnets
DestinationAny
DescriptionAllow LAN to any

LAN darf auf IoT, Gäste, Management zugreifen – für Administration.

VLAN 50 (Management): Nur von LAN aus

Regel 1: LAN darf auf Management zugreifen

FeldWert
ActionPass
SourceLAN subnets
DestinationMANAGEMENT subnets
DescriptionAllow LAN to Management VLAN

Regel 2: Management darf nichts woanders hin

Default Deny greift – keine weitere Regel nötig. Management-Devices sehen nur sich selbst und bekommen Zugriff von LAN.


Managed Switch: VLAN-Tagging konfigurieren

Hier wird es Hardware-spezifisch. Ich zeig dir das Konzept – die genauen Klicks variieren je nach Switch.

Grundkonzept: Tagged vs. Untagged

  • Untagged (Access Port): Das Gerät am Port weiß nichts von VLANs. Der Switch fügt das VLAN-Tag hinzu und entfernt es beim Ausgang. Beispiel: Ein IoT-Gerät an einem Access-Port → dieser Port ist “untagged” in VLAN 20.
  • Tagged (Trunk Port): Der Port transportiert mehrere VLANs gleichzeitig, die Tags bleiben dran. Beispiel: Der Port zum pfSense-Router trägt VLAN 20, 30 und 50 tagged; das LAN (VLAN 10) läuft dort als natives (untagged) VLAN mit.

1. VLANs erstellen:

  • 802.1Q VLAN → VLAN Config → Create VLAN
  • VLAN 10 (LAN, native), VLAN 20 (IoT), VLAN 30 (Gäste), VLAN 40 (DMZ), VLAN 50 (Management) anlegen

2. Port-VLAN-Zuordnung (PVID):

  • Port 1 (zu pfSense): Trunk-Port – PVID 10 (das native VLAN ist das LAN)
  • Port 2 (Access Point): Trunk-Port – PVID 10 (die Haupt-SSID läuft nativ/untagged)
  • Port 3: frei – kein Access-Port nötig, der Multi-SSID-AP bündelt alle WLANs auf Port 2
  • Port 4 (Server): PVID 10
  • Port 8 (Switch-Management-Port): PVID 50

3. Port Membership:

  • Port 1 (Uplink zu pfSense): Untagged in VLAN 10 (nativ, PVID 10), tagged in VLAN 20, 30, 50 (Trunk)
  • Port 2 (Access Point, Trunk): Untagged in VLAN 10 (nativ, PVID 10), tagged in VLAN 20, 30
  • Port 3: frei (kein VLAN zugewiesen)
  • Port 4: Untagged in VLAN 10 (LAN)
  • Port 8: Untagged in VLAN 50 (Management)

Apply.

UniFi Switch (Web-GUI)

Settings → Networks → Create New Network:

  • Name: IoT
  • VLAN ID: 20
  • DHCP: None (pfSense macht DHCP)

Das für jedes VLAN. Dann:

Devices → Dein Switch → Ports:

  • Port 1 (Uplink): Profile = All (Trunk)
  • Port 2 (Access Point): Profile = All (Trunk), Native Network = LAN – die Haupt-SSID läuft nativ (untagged)
  • Port 3: frei
  • Port 4: Profile = LAN (Access)

UniFi abstrahiert viel weg – “Profile zuweisen” statt “tagged/untagged” – aber das Ergebnis ist identisch.


Access Point: VLANs für WLAN

Dein Access Point muss VLAN-Tagging unterstützen. Ubiquiti UniFi, TP-Link EAP-Serie, und die meisten Business-APs können das.

Mehrere SSIDs = mehrere VLANs

Beispiel UniFi:

Settings → WiFi → Create New WiFi Network:

SSIDSecurityVLAN
HomelabWPA3/WPA2kein VLAN / Default-Netz (nativ, untagged)
IoT-DevicesWPA220 (IoT)
GästeWPA230 (Gäste)

Gäste-Netzwerk: “Block LAN to WLAN multicast and broadcast data” ✅ (Client-Isolation).

Der AP sendet drei SSIDs. IoT und Gäste laufen in ihren getaggten VLANs (20/30), die Haupt-SSID ohne VLAN-Tag im nativen Netz (LAN, VLAN 10). Deshalb steckt der AP-Uplink am Switch in Port 2, der als Trunk konfiguriert ist (PVID 10, VLAN 10 untagged, VLAN 20/30 tagged) – siehe Abschnitt zum Managed Switch.


Troubleshooting: Wenn VLANs nicht wollen

Kein DHCP-Lease im VLAN

Checkliste:

  1. DHCP-Server in pfSense für das VLAN aktiviert?
  2. Switch-Port untagged im richtigen VLAN?
  3. Uplink-Port (zu pfSense) richtig zugeordnet? VLAN 20/30/50 tagged, LAN untagged (nativ)
  4. Firewall-Regel erlaubt Zugriff auf pfSense-IP (für DNS/DHCP)?

Debugging:

# Auf pfSense (Diagnostics → Command Prompt):
tcpdump -i igb0.20 port 67 or port 68

Das zeigt DHCP-Requests. Siehst du Requests, aber keine Replies? Firewall-Regel fehlt.

Geräte im VLAN erreichen kein Internet

  1. Firewall-Regel in pfSense erlaubt Traffic nach any?
  2. NAT Outbound konfiguriert? (Firewall → NAT → Outbound: sollte “Automatic Outbound NAT” sein)
  3. DNS funktioniert? Test: nslookup google.com 192.168.20.1 (vom Gerät aus)

VLANs können trotz Block-Regel aufeinander zugreifen

Reihenfolge der Firewall-Regeln prüfen. Steht die Allow-Regel vor der Block-Regel? Der erste Match gewinnt, nicht die spezifischste.

Switch-Management nicht mehr erreichbar

Das ist der Klassiker. Du änderst VLAN-Einstellungen am Port, an dem dein eigener Rechner hängt, und plötzlich: keine Verbindung mehr.

Lösung: Switch reset. Die meisten Managed Switches haben einen Reset-Knopf (10s gedrückt halten). Danach Factory Defaults – du fängst von vorne an. Deswegen: Immer erst am Uplink-Port testen, dann an anderen Ports, dann erst an deinem eigenen.


Fortgeschrittene Szenarien

Inter-VLAN-Routing mit Einschränkungen

Manchmal willst du IoT-Geräten begrenzten Zugriff aufs LAN geben. Beispiel: Smart TV soll auf Jellyfin (Port 8096) zugreifen.

Firewall → Rules → IoT

Vor der Block-Regel einfügen:

FeldWert
ActionPass
SourceIOT subnets
DestinationSingle host: 192.168.1.50 (Jellyfin-Server)
Destination Port8096
DescriptionAllow IoT to Jellyfin

Spezifischer Zugriff erlaubt, alles andere geblockt.

VLAN für Zabbix-Monitoring

Monitoring-Server muss alle VLANs sehen. Zwei Optionen:

  1. Monitoring im LAN-VLAN, Firewall-Regeln erlauben Zugriff von LAN auf alle anderen VLANs (ist meist schon so)
  2. Separates Monitoring-VLAN mit Regeln: Monitoring darf zu allen VLANs (Port 10050 für Zabbix Agent), alle VLANs dürfen nicht auf Monitoring zugreifen

Erste Option ist für Homelabs einfacher.

Proxmox auf VLAN-aware Bridge

Wenn Proxmox auf pfSense läuft (oder mit Proxmox als Hypervisor und pfSense als VM):

Proxmox VLANs für VMs/LXCs:

# /etc/network/interfaces
auto vmbr0
iface vmbr0 inet manual
    bridge-ports enp1s0
    bridge-stp off
    bridge-fd 0
    bridge-vlan-aware yes
    bridge-vids 20 30 40 50

Dann in VM-Netzwerk-Einstellungen: VLAN Tag eintragen (z. B. 20 für IoT-VM). Das LAN (VLAN 10) bleibt auch hier untagged – es braucht keinen Eintrag in bridge-vids.


Performance-Tipps

Jumbo Frames

Wenn dein gesamtes Netzwerk (Switch, NICs, Router) 9000-Byte-MTU unterstützt, aktiviere Jumbo Frames. Reduziert CPU-Last bei großen Datentransfers (NAS-Backups, VM-Storage).

pfSense: Interfaces → [VLAN] → MTU: 9000

Switch: Meist in den Port-Einstellungen konfigurierbar.

QoS (Quality of Service)

Willst du, dass dein Jellyfin-Stream nicht ruckelt, wenn gleichzeitig ein Backup läuft? QoS priorisiert Traffic.

Firewall → Traffic Shaper → Wizards → Multiple Lan/Wan

Einfachster Einstieg: “VoIP” als Priorität auswählen (funktioniert auch für Streaming). Real-Time Traffic bekommt Vorrang.


Häufige Fehler (und wie du sie vermeidest)

1. Alle VLANs auf VLAN 1 lassen

VLAN 1 ist das Default-VLAN und wird oft für Management genutzt. Viele Geräte (und Angriffe) zielen auf VLAN 1. Benutz es nicht für produktiven Traffic. Erstelle ein dediziertes Management-VLAN (z. B. 50).

2. Native VLAN auf Trunk-Ports nicht setzen

“Native VLAN” ist das VLAN für untagged Traffic auf einem Trunk-Port. Setz es explizit (in unserem Beispiel das LAN-VLAN 10, sonst ein ungenutztes VLAN wie 999), sonst landet untagged Traffic in VLAN 1 – potentielle Sicherheitslücke.

3. Firewall-Regeln nicht testen

Erstelle eine Regel, teste sie sofort. Ping, curl, nmap – was auch immer passt. Wenn du 10 Regeln auf einmal änderst und dann nichts funktioniert, weißt du nicht, wo der Fehler ist.

4. Dokumentation ignorieren

In einem Jahr weißt du nicht mehr, warum Port 7 auf dem Switch in VLAN 42 liegt und was das Gerät ist. Schreib es auf. Tabelle in Markdown, Wiki, Notion – egal wo, aber irgendwo.


Monitoring: Weiß dein VLAN noch was es tut?

Zabbix kann deine VLANs überwachen:

  • SNMP-Monitoring für Switches: Port-Status, Traffic pro VLAN, Fehler
  • pfSense SNMP: Firewall-Regeln, dropped Packets, State Table Size
  • Latenz-Tests zwischen VLANs
# pfSense SNMP aktivieren:
Services → SNMP → Enable, Community String setzen

# In Zabbix: Template "Generic by SNMP" zuweisen

Du siehst dann: Wie viel Traffic läuft durchs IoT-VLAN? Wann war der letzte Peak im Gäste-VLAN? Werden Pakete dropped?


Nächste Schritte

  1. WireGuard VPN einrichten – Remote-Zugriff mit direktem Routing in einzelne VLANs
  2. Pi-hole im eigenen VLAN – DNS-Filtering, aber isoliert von anderen Services
  3. Firewall-Logs analysieren – welche Zugriffe werden geblockt? Braucht ein Gerät doch mehr Rechte?

🛒 Empfohlene Hardware

Hetzner Cloud: VLANs in der Cloud testen? Hetzner unterstützt private Netzwerke und VLANs zwischen Cloud Servern. Hetzner ausprobieren →

Fazit

VLANs verwandeln dein Homelab von “ein großes Netzwerk, in dem alles alles sieht” zu “klar getrennte Zonen mit kontrolliertem Zugriff”. Das ist nicht Paranoia – das ist professionelle Netzwerkarchitektur, die zufällig auch zuhause funktioniert.

Die Einrichtung braucht einen Abend. VLAN-IDs planen, in pfSense konfigurieren, Switch einstellen, Firewall-Regeln schreiben, testen. Danach hast du eine Infrastruktur, die auch dann noch sicher ist, wenn das nächste IoT-Gerät zur Botnet-Zombie wird.

Und das Beste: Wenn du das einmal verstanden hast, ist das gleiche Wissen in Firmen-Netzwerken anwendbar. VLANs sind VLANs, egal ob Homelab oder Rechenzentrum. Die Konzepte sind identisch.

Fang mit zwei VLANs an – LAN und IoT. Wenn das läuft, erweiterst du nach Bedarf. Aber den Anfang zu machen ist der wichtigste Schritt.


Zuletzt aktualisiert: Februar 2026 | pfSense 2.7 / OPNsense 25.x | 802.1Q VLAN Standard


Einige Links auf dieser Seite sind Affiliate-Links. Wenn du über diese Links einkaufst, erhalte ich eine kleine Provision – für dich ändert sich am Preis nichts. So unterstützt du diesen Blog und ermöglichst weitere kostenlose Tutorials. Danke! 🙏