Worin unterscheiden sich Switch und Router im Anlagen-LAN?

How do switches and routers differ on a plant LAN?

Written by

in

In Schaltschränken wie in Büroracks stecken Geräte voller Kabel, die die Kommunikation verteilen. Man nennt sie „Switches“ und „Router“, doch die eigentliche Einteilung liegt darin, wie der Kasten jeden Datenblock behandelt, der über das Kabel ankommt. Gerade im Anlagennetz kann eine Verwechslung den Steuerungszyklus durcheinanderbringen oder Broadcast-Verkehr von der Büroseite ins Servonetz fluten lassen — und das ist ernster Ärger.

Statt der OSI-Tabelle aus dem Lehrbuch trennt dieser Artikel zwei Kästen als Frage der Anlagenverkabelung: den Kasten, der Verkehr innerhalb eines Subnetzes nach MAC sortiert (den Switch), und den Kasten, der an der Subnetzgrenze die IP liest und die Zustellung neu zusammensetzt (den Router). Eine Unterscheidung, die hinter Problemen der industriellen Kommunikation und hinter einem langsamen Büronetz stecken kann. Unterwegs zeigt die Abbildung im Switch-Abschnitt einen Datenblock beim Weg durch einen Switch, die Abbildung im Router-Abschnitt zeigt ihn beim Neuzusammensetzen durch einen Router.

Das Wichtigste in diesem Artikel

AbschnittWas er erklärt
Gleiches Aussehen, andere AufgabenNicht nach dem Namen des Kastens einteilen, sondern nach dem gelesenen Ziel: MAC oder IP
Die MAC-Weiterleitung des SwitchesInnerhalb eines Subnetzes liest er die MAC und wählt einen Port. Die IP bleibt unberührt
Der IP-Neuaufbau des RoutersAn der Subnetzgrenze entfernt er das äußere Ziel und setzt die Zustellung neu zusammen
Was die Verwechslung anrichtetNichts kommt an, es hakt, EtherCAT steht
VLANs und RoutenEin Kasten kann Broadcast-Domänen trennen. Die Zustellung in ein anderes VLAN ist Sache des Routers (oder eines L3-Switches)
Switch und Router auf einen BlickMAC gegen IP, Broadcasts, EtherCAT, wohin mit den Büro-PCs

Gleiches Aussehen, andere Aufgaben

Die Kästen sehen sich ähnlich; das Etikett allein verrät die Aufgabe nicht. In diesem Abschnitt teilen wir sie nach der Art des Ziels ein, das sie lesen.

Selbst die als „Switch“ verkauften Geräte reichen vom kleinen 8-Port-Kasten fast ohne Einstellungen bis zum Industriemodell mit einer Bauart, die die Kommunikation bei einem Leitungsbruch aufrechterhält (Ringredundanz genannt). Gleicher Name heißt nicht gleiche Arbeit im Inneren.

Die Adresse, die jedes Gerät trägt, ist seine MAC. Die Nummer, die sagt, zu welchem Netz man gehört und welches Mitglied man ist, ist die IP. Der als ein Netz behandelte Bereich ist das Subnetz, und seinen Schnitt mit einem Schrägstrich zu schreiben ist CIDR — das /24 in 192.168.10.0/24. Derselbe Schnitt, geschrieben als 255.255.255.0, ist die Subnetzmaske. Das Zählen des Schnitts steht in CIDR im Anlagen-LAN und im CIDR-Visualisierer. Welche IP das eigene Gerät gerade hat, zeigt die IP-Prüfung.

Weiterleiten nach MAC innerhalb eines Subnetzes heißt L2; das Lesen der IP an der Subnetzgrenze heißt L3. Der Maßstab ist, worauf der Kasten schaut: nur auf die Ziel-MAC oder auch auf den Netzanteil der IP.

KastenLiestReichweite
SwitchMACInnerhalb eines Subnetzes
RouterNetzanteil der IPDie Subnetzgrenze
L3-SwitchMAC und IPL2 und L3 in einem Gehäuse

Adressen automatisch verteilen heißt DHCP; die von außen sichtbare Adresse austauschen heißt NAT. Was im Büro „Router“ genannt wird, kann ein Heimgerät sein, das NAT, DHCP und WLAN vereint, oder ein L3-Switch im Rack. Der rote Faden dieses Artikels bleibt derselbe: nach MAC sortieren oder nach IP neu zusammensetzen. NAT kommt später im Router-Abschnitt.

Nun zur Anlagenverkabelung. Die Steuerung der Anlage ist die PLC, abgesetzte Ein-/Ausgabeeinheiten sind die Remote-I/O, der Bedienbildschirm ist die HMI. Reden PLC, Remote-I/O und HMI nur untereinander innerhalb von 192.168.10.0/24, genügt meist ein L2-Switch. Sobald Protokolle ins Netz der Büro-PCs (ein anderes Subnetz) hochgehen sollen oder Verkehr ins Internet muss, braucht es an der Grenze einen Router. Ohne ihn steckt das Kabel zwar drin, aber per IP kommt nichts an.

Die MAC-Weiterleitung des Switches

Dieser Abschnitt erklärt, was ein Switch mit jedem Datenblock macht. Der Datenblock, der in einem LAN-Kabel unterwegs ist, heißt fachlich Ethernet-Frame. Ein Frame, der in einen Switch läuft, behält seine innere IP in der Regel unverändert. Kennt der Switch die Ziel-MAC, schickt er den Frame nur aus diesem einen Port hinaus.

Die Tabelle, die die MAC jedes Absenders mit dem Eingangsport verknüpft, ist die MAC-Tabelle. Ein Frame, der an alle Geräte des Netzes zugleich gerichtet ist — statt an ein einzelnes Ziel —, ist ein Broadcast, und die Reichweite eines Broadcasts ist die Broadcast-Domäne. Das Protokoll, das nach der MAC des Gegenübers fragt, ist ARP. Kennt der Switch die Ziel-MAC nicht, flutet er den Frame auch auf die übrigen Ports der Broadcast-Domäne — und merkt sich dabei die Absender-MAC in seiner MAC-Tabelle, damit beim nächsten Mal weniger geflutet wird. Auch ARP erreicht alle in der Broadcast-Domäne.

Ziel-MACWas der Switch tut
BekanntNur aus diesem einen Port hinaus
UnbekanntFlutung über den Eingangsport hinaus
BroadcastErreicht alle in der Domäne
AbsenderWird in der MAC-Tabelle gemerkt

Warum das in der Anlage zählt: Geräte im selben Subnetz erreichen einander ohne Router. Das periodische Einlesen der Ein- und Ausgänge durch die PLC ist der Scan. Der Scan der PLC, die Bildaktualisierung der HMI und der Verkehr zwischen Stationen bei EtherNet/IP oder PROFINET (beides Standards für Industrial Ethernet) laufen meist auf diesem selben L2.

Die Abbildung unten zeigt, wie der Switch die Ziel-MAC liest und den Frame aus nur einem Port hinausschickt.

Schaubild eines Switches, der einen Ethernet-Frame aus einem einzigen, per Ziel-MAC gewählten Port hinausschickt. Es zeigt die Weiterleitung innerhalb eines Subnetzes ohne Umschreiben der IP. Hier liegt der Frame auf dem HMI-Port; die übrigen Ports scheiden aus.
Nur der Port mit der passenden MAC bekommt den Frame. Die innere IP bleibt unberührt.

In der Abbildung liegt der Frame auf dem Port zur HMI, die innere IP wurde nicht angerührt. Das Fluten auf die anderen Ports gehört zu den Broadcasts.

Die Funktion, die ausgewählten Verkehr zuerst durchlässt, ist die Priorisierung; die Funktion, die Verkehr auf einen anderen Port kopiert, ist das Mirroring. Wer einen billigen Büro-Switch unverändert in den Schaltschrank setzt, bekommt womöglich eine kleine MAC-Tabelle und keine Priorisierung. Die Folge: Starker Broadcast-Verkehr oder Mirroring-Last bringen den Zyklus ins Wackeln. Das langsame Büronetz ist die Büroseite dieser Geschichte, doch das Fehlermuster ist dasselbe — eine zu weite Broadcast-Domäne.

💡 Tipp

Ein EtherCAT-Slave ist nicht der Switch aus dem Regal. Einen Frame erst ganz zu empfangen und dann weiterzuschicken ist Store-and-Forward; im Durchlauf zu lesen und zu schreiben ist on the fly. Ein Gerät, das jeden empfangenen Frame auf alle Ports flutet, ist ein Hub. EtherCAT arbeitet on the fly, nicht Store-and-Forward, und ein Hub in der Kette bricht es. Diese Falle steht im EtherCAT-Abschnitt des Artikels zu den industriellen Kommunikationsstandards. Der „Switch“ in diesem Artikel meint den normalen Ethernet-Switch.

Der IP-Neuaufbau des Routers

Dieser Abschnitt erklärt, was ein Router an der Subnetzgrenze tut. Der Ausgang, über den man das eigene Netz verlässt, ist das Standard-Gateway, und diese Rolle hat meist ein Router. Die Obergrenze, wie viele Router ein Paket überqueren darf, ist die TTL. Liegt die Ziel-IP außerhalb des Subnetzes, in dem ein Gerät hängt, schickt das Gerät das Paket zuerst an sein Standard-Gateway. Der Router entfernt das äußere Ziel (die MAC), senkt die TTL um 1 und setzt den Datenblock mit der neuen MAC der Ausgangsseite neu zusammen. Deshalb gilt: Hinter einem Router ändert sich die MAC, die IP bleibt (sofern kein NAT im Spiel ist).

Die Abbildung unten zeigt, wie die äußere MAC entfernt und der Frame neu zusammengesetzt wird.

Schaubild eines Routers, der die Außenschicht eines Frames an der Grenze von Steuerungs-LAN und Informations-LAN neu zusammensetzt. Es zeigt: Die Ziel-MAC wechselt, die TTL sinkt um 1, ohne NAT bleibt die IP. Hier trägt der Frame am Ausgang eine neue MAC, die IP weiter 10.10 nach 20.50.
Hinter dem Router ändert sich die MAC, die IP bleibt.

In der Abbildung geht der Frame mit der neuen MAC der Ausgangsseite hinaus, die innere IP ist noch da. NAT kommt gleich gesondert.

Das System zur Fertigungssteuerung ist das MES. In der Anlage ist diese Grenze typischerweise die Stelle, an der sich „Steuerungs-LAN“ und „Informations-LAN“ trennen. EtherCAT im Servotakt und die kurzen Zyklen von PLC zu PLC bleiben auf der Steuerungsseite; MES und Dateifreigaben gehen hinter den Router. Die Firewall ist der Kasten, der an dieser Grenze entscheidet, ob Verkehr passieren darf. Mal teilt sie sich das Gehäuse mit dem Router, mal ist sie ein eigenes Gerät.

Ist NAT im Spiel, ändert sich die von außen sichtbare Adresse. Portfreigaben und Fernwartung werden dann zu Fragen der Übersetzungstabelle, nicht der MAC-Tabelle des Switches. NAT selbst geht über diesen Artikel hinaus.

Ein Switch ohne einstellbare Funktionen ist ein Unmanaged Switch.

⚠️ Häufige Falle

Steuerungsgeräte und Büro-PCs alle an einen einzigen Unmanaged Switch ohne Router zu stecken. ARP und die Discovery-Pakete von Windows landen dann in derselben Broadcast-Domäne wie die PLC. Eine Weile läuft es — bis zu der Woche, in der weitere PCs dazukommen und das gelegentliche Haken beginnt. Wer trennt, trennt das Subnetz und stellt einen Router (oder einen L3-Switch) an die Grenze.

Was die Verwechslung von Switch und Router anrichtet

Hier die Verwechslungen vom Anfang, sortiert in die drei häufigen Fälle.

1 Nur ein Switch, wo ein Router nötig wäre. Eine PLC auf 192.168.10.0/24 und ein Linien-PC auf 192.168.20.0/24 erreichen einander ohne Standard-Gateway nicht per IP, auch wenn beide Kabel im selben Switch stecken. Die Link-Lampen leuchten. Es fließt kein Verkehr.
2 Ein Router, wo ein Switch gereicht hätte. Verkehr zu Remote-I/O im selben Subnetz über einen Router zu führen bringt zusätzliche ARP-, TTL- und NAT-Einstellungen und macht die Latenz des zyklischen Verkehrs schwer kalkulierbar. Bei I/O in der Anlage zuerst prüfen, ob sie auf L2 erreichbar ist.
3 Ein Ethernet-Switch in einer EtherCAT-Kette. Der On-the-fly-Durchlauf endet im Store-and-Forward-Kasten. Es sieht aus wie dasselbe LAN; die Arbeit ist eine andere.

Ob die Ausgänge der PLC Relais oder Transistor sind, liegt eine Schicht unter alldem (die Elektrik im Schrank). Dieser Artikel schaut darauf, durch welche Kästen diese PLC läuft, um ihr Gegenüber zu erreichen.

VLANs und Routen

Dieser Abschnitt erklärt, wie sich Broadcast-Domänen innerhalb eines einzigen Switches trennen lassen. Wie der Switch-Abschnitt gezeigt hat, teilen sich Geräte am selben Kasten eine Broadcast-Domäne. Steckt man Steuerungsgeräte und Büro-PCs alle an einen Unmanaged Switch, dringt Broadcast-Verkehr von der Büroseite ins Servonetz. Der „ernste Ärger“ vom Anfang ist genau diese Mischung.

In der Anlage möchte man manchmal Steuerung und Büro auf einem Switch haben, ohne ein weiteres Rack. Ein Kasten, aber getrennte Broadcast-Domänen — das ist die Anforderung. Ein Switch, dessen Einstellungen sich ändern lassen, ist ein Managed Switch, und die Funktion des Managed Switch, die Broadcast-Domänen trennt, ist das VLAN. Die Aufgabe des VLAN: die Ports des Switches zu Gruppen zusammenzufassen. Es ist nicht die Aufgabe des Routers (die Zustellung an der Subnetzgrenze neu zusammenzusetzen).

Ein konkreter Aufbau. Man nehme einen 8-Port-Managed-Switch. Die Ports 1–4 kommen in VLAN 10 und verbinden PLC und HMI auf 192.168.10.0/24. Die Ports 5–8 kommen in VLAN 20 und verbinden die Linien-PCs auf 192.168.20.0/24.

PortsVLANAngeschlossene GeräteWohin Broadcasts gehen
1–410PLC / HMINur innerhalb von VLAN 10
5–820Linien-PCsNur innerhalb von VLAN 20

Innerhalb von VLAN 10 verhält sich der Switch wie zuvor: Er liest die MAC und wählt einen Port, ohne die IP anzurühren. Die Discovery-Pakete von Windows aus VLAN 20 erreichen die PLC in VLAN 10 nicht. Dasselbe Gehäuse, aber die Broadcasts mischen sich nicht mehr. Bis hierher reicht die Aufgabe des VLAN.

VLAN-Nummer und Subnetznummer sind zwei verschiedene Dinge. VLAN 10 ist eine Nummer, die der Switch an eine Broadcast-Domäne heftet; 192.168.10.0/24 ist ein Schnitt im IP-Raum. Oft gleicht man sie an, doch das Angleichen erschafft keinen Router. Soll die PLC an Port 1 Protokolle zum Linien-PC an Port 6 hochschicken, liefert das VLAN allein nicht — es braucht ein Standard-Gateway (einen Router oder einen L3-Switch). Wie bei Verwechslung 1: ein Kasten für die Kabel, aber bei verschiedenen IP-Netzen trägt die MAC nicht hinüber.

PunktVLANRouter (L3)
Was es tutTrennt Broadcast-Domänen in einem SwitchSetzt die Zustellung an der Subnetzgrenze neu zusammen
LiestDie MACs innerhalb dieses VLANsDen Netzanteil der IP
Gleiches GehäuseJaNicht der Punkt
Zustellung an die andere GruppeNeinJa
BroadcastsEnden im VLANÜberqueren die Grenze in der Regel nicht

Die Markierung, die die VLAN-Nummer in den Ethernet-Frame schreibt, ist der Tag. Werden dieselben VLANs über mehrere Switches gezogen, kann ein einziges Kabel mehrere VLANs mit gesetzten Tags tragen — diese Nutzung ist der Trunk. Auch am fernen Ende bleibt ein anderes VLAN per MAC unerreichbar. Der Tag sagt, zu welcher Broadcast-Domäne ein Frame gehört; er ist keine Route über die Subnetzgrenze.

„Wir haben VLANs geschnitten, also sind wir sicher“ stimmt nur zur Hälfte. Der Broadcast-Verkehr des Büros dringt nicht mehr ins Servonetz — dieser Teil stimmt. Aber über welche Route der Verkehr zum MES hinausgeht und wo die Firewall steht, entscheiden die VLANs nicht. Ein Adressplan, der vorher auf Papier steht, in CIDR, ist billiger, als später Ports umzustecken.

Switch und Router auf einen Blick

Hier die Einteilung bis hierher, in einer Tabelle.

PunktSwitch (L2)Router (L3)
Gelesenes ZielMACIP (Netzanteil)
Ankommende DatenInnere IP unberührtÄußeres Ziel entfernt und neu zusammengesetzt
Gleiches SubnetzMeist hier komplett erledigtNormalerweise nicht beteiligt
Anderes SubnetzUnerreichbarWird zur Grenze
Broadcasts (ARP usw.)Erreichen die ganze DomäneÜberqueren die Grenze in der Regel nicht
Typischer Einsatz in der AnlageEthernet im Schrank oder in der ZelleGrenze zwischen Steuerungs-LAN und Informations-LAN
EtherCAT-KetteKein handelsüblicher Switch darinNicht beteiligt (eine andere Art von Durchlauf)

Häufige Fragen

Q1. Auf welche Seite zählt ein L3-Switch?

A. Solange er Frames nur nach MAC von Port zu Port reicht, ist er ein Switch. Sobald er auf VLAN-Interfaces IPs trägt und zwischen Subnetzen routet, ist diese Funktion ein Router. Am besten denkt man sich beides in einem Gehäuse.

Q2. Ist ein WLAN-Access-Point Switch oder Router?

A. Funkclients in dieselbe Broadcast-Domäne wie das Kabel-LAN zu setzen heißt Bridging. Als Bridge betrieben, steht er auf der Switch-Seite. Macht er NAT, bevor es hinausgeht, wie ein Heimgerät, steht er auf der Router-Seite. Ob ein Tablet aus der Halle direkt ins Steuerungs-VLAN darf, entscheidet der Blick auf Broadcasts und Sicherheit zugleich.

Q3. Was prüft man zuerst?

A. Ob IP und Subnetzmaske des Geräts es ins selbe Netz stellen, und was das Standard-Gateway ist. Passt das zusammen, sollte L2 es erreichen. Kommt nichts an, schaut man auf den Subnetzschnitt, bevor man auf die Lampe am Kabel schaut.

Q4. Warum kommt nichts an, obwohl es derselbe Switch ist?

A. Ein Kasten für die Kabel, aber bei verschiedenen IP-Netzen liefert ein Switch allein nicht. Ein anderes VLAN wirkt genauso. Eine PLC auf 192.168.10.0/24 und ein Linien-PC auf 192.168.20.0/24 sprechen ohne Standard-Gateway nicht per IP. Die Link-Lampen leuchten. Es fließt kein Verkehr.

Q5. Ändert sich die IP hinter einem Router?

A. Ohne NAT bleibt sie; es ändern sich die äußere MAC und die TTL. Ein Switch rührt die innere IP nie an. Dass sich die von außen sichtbare Adresse ändert, ist Sache der Übersetzungstabelle, nicht der MAC-Tabelle.

Fazit

Dieser Artikel hat drei Linien gezogen. Der Switch sortiert Verkehr innerhalb eines Subnetzes, nach MAC. Der Router setzt die Zustellung an der Subnetzgrenze neu zusammen. Das VLAN trennt nur Broadcast-Domänen innerhalb eines Switches — die Zustellung in ein anderes VLAN bleibt Sache des Routers. In der Anlage lautet das Grundmuster: kurzzyklische Steuerung auf L2 lassen, Büro und übergeordnete Systeme hinter die Grenze schicken. Die Kästen sehen sich ähnlich, doch ob Broadcasts enden oder die IP neu zusammengesetzt wird, ändert die Bedeutung der Verkabelung.

Als Nächstes lohnt der Blick darauf, wie die Adressen an dieser Grenze geschnitten werden (das Subnetz), und auf die von außen sichtbare Übersetzung (NAT). Das Zählen des Schnitts steht in CIDR im Anlagen-LAN. Die Wahl des Kommunikationsstandards kommt zuerst, im Artikel zur industriellen Kommunikation.

Comments

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert