VLAN-Segmentierung auf MikroTik RouterOS für Smart Home, IoT & CCTV
Wenn Smart-Home-Geräte, CCTV/NVR-Technik und Gäste-WLAN im selben flachen Netz hängen, kann ein kompromittiertes IoT-Gerät auf alles andere zugreifen. Hier zeigen wir, wie RouterOS die 802.1Q-VLAN-Segmentierung konkret umsetzt und wo die MikroTik-spezifischen Details von einer allgemeinen VLAN-Anleitung abweichen.
So funktioniert VLAN-Segmentierung an Router und Switch von MikroTik
Verkehrsklassen definieren
Bevor überhaupt Winbox geöffnet wird, muss feststehen, was wirklich getrennt werden soll — typischerweise Smart-Home/IoT-Geräte, CCTV-Kameras samt NVR und Gäste-WLAN, jeweils als eigenes VLAN mit eigenem Risikoprofil.
Tagging am Switch
Auf einem CRS- oder CSS-Switch wird 802.1Q-Tagging port-weise gesetzt; manche CRS-Modelle können das Tagging direkt im Switch-Chip per Hardware-Offload erledigen, andere per Software — das hängt vom konkreten Modell ab und gehört ins Datenblatt geprüft, nicht angenommen.
Bridge-VLAN-Filtering auf RouterOS konfigurieren
Auf der Router-Seite verbindet RouterOS über Bridge-VLAN-Filtering die physischen Ports mit den getaggten VLANs des Switches — das ist der Baustein, der tatsächlich festlegt, zu welchem VLAN ein Port oder eine SSID gehört.
Firewall-Regeln zwischen den Segmenten setzen
VLANs trennen zunächst nur Broadcast-Domänen — erst die RouterOS-Firewall-Filterregeln (ergänzt um NAT/Mangle, wo nötig) entscheiden, ob z. B. das IoT-VLAN das Management-VLAN überhaupt erreichen darf.
Warum das ein MikroTik-spezifisches Thema ist
Segmente, drei Aufgaben
IoT/Smart Home, CCTV/NVR und Gäste-WLAN landen in der Praxis als drei getrennte VLANs mit drei unterschiedlichen Firewall-Policies — nicht als drei kosmetische SSID-Namen in einem flachen LAN.
Bridge-VLAN-Filtering als zentrale Stellschraube
RouterOS regelt VLAN-Logik auf Router-Seite und Port-Zuordnung auf Switch-Seite über dasselbe Bridge-VLAN-Filtering-Modell — eine Änderung muss also nicht in zwei getrennten Konfigurationssprachen gepflegt werden.
Hardware-Offload bei manchen CRS-Switch-Chips
Bestimmte CRS-Modelle taggen und switchen VLAN-Verkehr direkt im Switch-Chip statt über die CPU — relevant, sobald mehrere Kameras und Access Points dauerhaft Traffic erzeugen. Welche Modelle das können, unterscheidet sich je nach Switch-Chip und steht im jeweiligen Datenblatt.
CAPsMAN bindet WLAN-SSIDs zentral an VLANs
Bei mehreren MikroTik-Access-Points lässt sich über CAPsMAN eine Gäste-SSID dem Gäste-VLAN und eine Management-SSID dem Management-VLAN zuordnen — von einer Stelle aus, statt die Zuordnung auf jedem AP einzeln zu pflegen.
Firewall-Ketten übernehmen die eigentliche Trennung
Das VLAN zieht die Grenzen, aber erst die RouterOS-Filter-Kette (mit NAT und Mangle für Adressumsetzung bzw. Traffic-Markierung, wo nötig) entscheidet, ob eine Kamera im CCTV-VLAN den NVR erreicht und sonst nichts.
Drei Konfigurationswege, eine Konfiguration
Winbox, WebFig oder CLI/Skripte führen alle zur selben Bridge-VLAN- und Firewall-Konfiguration — es lohnt sich, vorab festzulegen, worüber im Team dokumentiert wird, denn ein VLAN-Plan, der nur im Kopf einer Person existiert, macht beim nächsten Serviceeinsatz Probleme.
Was ein Integrator tatsächlich planen muss
Das ist Architektur-Scoping, keine Schritt-für-Schritt-Anleitung — konkrete Portnummern und Regel-Syntax hängen vom jeweiligen MikroTik-Modell und der RouterOS-Version ab.
- {'t': 'Inventar der Verkehrsklassen', 'd': 'Eine klare Liste dessen, was im Netz läuft — Smart-Home/IoT, CCTV/NVR, Gäste-WLAN, Management-Zugriff — bevor überhaupt eine VLAN-ID vergeben wird.'}
- {'t': 'Zuordnung VLAN zu Port und VLAN zu SSID', 'd': 'Welche physischen Switch-Ports und welche AP-SSIDs zu welchem VLAN gehören, abgeglichen mit der tatsächlichen Topologie vor Ort, nicht nur mit einem Schema auf Papier.'}
- {'t': 'Firewall-Policy zwischen den VLANs', 'd': 'Eine schriftlich festgehaltene Regel, was jedes VLAN überhaupt erreichen darf — etwa ob das CCTV-VLAN Internetzugang braucht oder nur den lokalen NVR.'}
- {'t': 'CAPsMAN-Plan für Standorte mit mehreren APs', 'd': 'Wo mehr als ein Access Point im Einsatz ist, eine CAPsMAN-Konfiguration, die die SSID-zu-VLAN-Zuordnung über alle APs konsistent hält, statt dass Einzelgeräte-Einstellungen mit der Zeit auseinanderlaufen.'}
- {'t': 'Übergabedokumentation', 'd': 'Eine Aufzeichnung von VLAN-IDs, Port-Zuordnungen und Firewall-Absicht, mit der der IT-Ansprechpartner des Kunden oder der nächste Integrator vor Ort tatsächlich weiterarbeiten kann — nicht nur eine funktionierende Konfiguration, die niemand erklären kann.'}
Häufige Fragen
Reichen getrennte WLAN-SSIDs nicht aus — brauchen wir wirklich VLANs?
Getrennte SSIDs trennen nur den WLAN-Teil. Die meisten CCTV-Kameras und NVRs hängen per Kabel, und ein flaches kabelgebundenes Netz setzt sie unabhängig von der SSID-Benennung in dieselbe Broadcast-Domäne wie alles andere — erst VLANs trennen kabelgebundenen und drahtlosen Verkehr wirklich nach Funktion.
Unterstützt jeder MikroTik-Switch VLAN-Hardware-Offload?
Nein — das Offload-Verhalten unterscheidet sich je nach CRS-/CSS-Modell und verbautem Switch-Chip. Manche taggen im Chip, andere über die CPU. Immer das Datenblatt des konkreten Modells prüfen, nicht Offload einfach voraussetzen.
Wie passt VPN-Fernzugriff in ein segmentiertes Netz?
Ob WireGuard oder IKEv2/IPsec — der VPN-Endpunkt sollte den entfernten Nutzer in einem konkreten VLAN mit eigenem Firewall-Geltungsbereich landen lassen, nicht standardmäßig im flachen Management-Netz. Die genaue Tunnel- und Routing-Konfiguration hängt davon ab, was der Techniker tatsächlich erreichen muss.
Ist das an einem Nachmittag erledigt?
Ehrlich gesagt, für alles über eine kleine Wohninstallation hinaus sollte mehr Zeit eingeplant werden. Bridge-VLAN-Filtering, Port-Tagging und Firewall-Policy müssen jeweils getestet werden — Fehler zeigen sich hier oft als sporadische Verbindungsprobleme, die im Nachhinein schwerer zu diagnostizieren sind, als es beim ersten Mal richtig zu machen.
Wie hängt diese Seite mit dem allgemeinen Managed-Switch-VLAN-Leitfaden zusammen?
Unsere Seite zu Managed Switches und VLAN-Segmentierung behandelt die herstellerneutrale Entscheidungslogik; diese Seite ist die MikroTik/RouterOS-spezifische Umsetzungsebene für Smart-Building-Verkehr. Wandern Switch und Router zusätzlich in einen Schrank, zeigt unsere Seite zur 19-Zoll-Rack-U-Platzplanung, wo diese Hardware physisch untergebracht wird.
Planen Sie ein segmentiertes Netz auf MikroTik-Hardware?
Schicken Sie uns Geräteliste und Standortplan — wir prüfen, welche VLAN- und Firewall-Struktur wirklich passt, inklusive modellabhängiger Fähigkeiten, bevor Sie sich auf Hardware festlegen.