Server mit 2 NICs im LACP-Team am Switch: VLAN 10 erreichbar, VLAN 20 nicht – was ist die wahrscheinlichste Ursache?

Antwort vom

**Die wahrscheinlichste Ursache ist ein Trunk-/Tagging-Fehler auf dem LACP-Port-Channel: VLAN 10 ist auf dem gebündelten Switch-Port erlaubt, VLAN 20 aber nicht – oder VLAN 20 ist nur auf einem der beiden Member-Ports statt auf dem Port-Channel konfiguriert.** Bei LACP zählt logisch der **Port-Channel** als eigentlicher Link. Wenn VLAN 20 auf dem Switch nicht auf dem **LAG/Port-Channel**, sondern versehentlich nur auf einzelnen physischen Interfaces konfiguriert wurde, funktioniert das Verhalten oft genau so: ein VLAN geht, ein anderes nicht. Dass andere Geräte VLAN 20 erreichen, spricht klar gegen ein generelles VLAN-20-Problem und für einen **portspezifischen Fehler** an genau diesem Uplink. ## Warum das am wahrscheinlichsten ist Ein Server mit 2 NICs im LACP-Team bekommt mehrere VLANs normalerweise über **einen getaggten Trunk**. Wenn VLAN 10 funktioniert, heißt das: - LACP selbst steht sehr wahrscheinlich - die physische Verbindung ist grundsätzlich ok - der Server ist nicht komplett falsch angebunden Wenn **nur VLAN 20** fehlt, ist die häufigste Erklärung nicht „LACP kaputt“, sondern **VLAN-Zulassung oder Tagging für genau dieses VLAN**. ## Typische konkrete Fehler - VLAN 20 ist nicht in der **allowed VLAN list** des Port-Channels - VLAN 20 ist auf **Gi1/0/1 und Gi1/0/2** konfiguriert, aber nicht auf **Port-Channel1** - einer der beiden Member-Ports hat noch eine **abweichende Alt-Konfiguration** - der Switch-Port läuft teilweise als **Hybrid/Access/native VLAN** anders als gedacht - am Server ist das Team korrekt, aber das **VLAN-Interface für 20** fehlt oder hat falsches Tagging ## Der entscheidende Unterschied Wenn **VLAN 20 für andere funktioniert**, ist das VLAN selbst, das Gateway und meist auch das Routing nicht das Hauptproblem. Dann bleiben praktisch nur noch: 1. **Switch-Port-Channel falsch konfiguriert** 2. **Server-Team/VLAN-Tagging für VLAN 20 falsch** 3. seltener: **Hashing-/Asymmetrieproblem durch fehlerhaftes LAG auf einer Seite** ## Was ich zuerst prüfen würde 1. **Port-Channel statt Member-Ports prüfen** - trunk mode - allowed VLANs - native VLAN - LACP status 2. **Beide Member-Ports auf identische Konfiguration prüfen** - keine Einzelkonfiguration, die vom Port-Channel abweicht - beide wirklich im selben LAG aktiv 3. **Server-Seite prüfen** - ist VLAN 20 im Team/virtuellen Switch/NIC-Teaming überhaupt angelegt - korrektes 802.1Q-Tag - OS-Binding/IP-Konfiguration für VLAN 20 vorhanden ## Praxisnaher Hinweis Der häufigste Denkfehler ist: **„Ich habe VLAN 20 doch auf beiden Switch-Ports eingetragen.“** Bei LACP ist genau das oft wertlos oder sogar problematisch, wenn die wirksame Konfiguration am **Port-Channel-Interface** fehlt. Kurz: **Nicht das VLAN ist kaputt, sondern sehr wahrscheinlich die Trunk-Konfiguration des LACP-Bundles für genau VLAN 20.**

Kategorie: Technik Tags: LACP VLAN Switch

Verwandte Fragen

Was ist ein LACP-Team?

Ein LACP-Team ist ein Verbund aus mehreren physischen Netzwerkleitungen, die zu einer logischen Verbindung zusammengefasst werden; dadurch bekommst du mehr Ausfallsicherheit und je nach Datenverkehr a...

Was bedeutet „Platform State from SMD“ bei „show aaa servers“ auf einem Cisco Switch?

„Platform State from SMD“ ist der interne Erreichbarkeitsstatus des AAA-/RADIUS-Servers aus Sicht des Cisco-Systemdienstes SMD; praktisch heißt das: Diese Zeile zeigt, ob der Switch...

Welcher Wert ist für DTLS Retries bei einem Cisco Switch sinnvoll?

Einen pauschal „richtigen“ Wert gibt es nicht, aber für Cisco-Switches ist dtls retries 15 in der Praxis der sinnvolle Standardwert, weil Cisco ihn in aktuellen RADIUS-over-DTLS-Beisp...

Was bedeutet die Meldung „%RADSEC_AUDIT_MESSAGE-3-FIPS_AUDIT_FCS_DTLSC_DTLS_REPLAY_ATTACK“ auf einem Switch?

Die Meldung bedeutet nicht automatisch, dass dein Switch kompromittiert ist, sondern dass der Switch bei einer DTLS-gesicherten RADIUS/RadSec-Verbindung ein Paket als Wiederholung erkannt und verworfe...

Wie richte ich auf einer Cisco ISE einen Testbenutzer und eine Policy für den automate-tester eines Cisco Switches ein?

Klare Antwort Für den automate-tester auf einem Cisco Switch brauchst du in ISE in der Regel genau drei Dinge: einen internen Testbenutzer, ein passendes Authorization Profile und eine Policy-Ru...

Wie lässt sich auf einem Cisco Switch der Verbindungsaufbau zu einem AAA-Server auslösen?

Auf einem Cisco-Switch löst du den Verbindungsaufbau zu einem AAA-Server in der Praxis am direktesten mit einem echten AAA-Test aus – typischerweise per test aaa group ... bei RADIUS. Cisco...

Wie melde ich einen Benutzer per CLI auf einem Cisco Catalyst Switch mit IOS-XE ab?

Auf einem Cisco Catalyst mit IOS-XE meldest du einen angemeldeten CLI-User in der Praxis mit clear line <Leitungsnummer> ab. Entscheidend ist: Du trennst nicht den Benutzernamen, sondern die akt...

Wie schalte ich einen Cisco-Switch per CLI aus?

Gar nicht im normalen Sinn: Einen Cisco-Switch schaltest du per CLI in der Regel nicht „aus“, sondern höchstens per reload neu oder du trennst die Stromversorgung. Wenn du den Switc...