Wikipedia · einfach zusammengefasst · Stand
Switch (Netzwerktechnik)
Switch (vom Englischen für „Schalter“, „Umschalter“ oder „Weiche“, auch Netzwerkweiche oder Verteiler genannt) bezeichnet ein Kopplungselement in …
Inhalt5 Abschnitte
Grundidee und Aufgaben
Ein Switch ist ein aktives Kopplungselement in Rechnernetzen. Er verbindet Netzwerksegmente und sorgt innerhalb einer Broadcast-Domain dafür, dass Datenpakete, die hier Frames heißen, ihr Ziel erreichen. Typisch ist eine Stern-Topologie mit einem zentralen Switch. Anders als ein Repeater-Hub leitet ein Switch ein Frame nicht einfach an alle anderen Ports weiter, sondern möglichst nur an den Port des Zielgeräts.
Ein gewöhnlicher Switch ist eine Multiport-Bridge auf dem Data Link Layer, also Layer 2 des OSI-Modells. IEEE 802.3 bezeichnet diese Funktion als MAC Bridge. Er nutzt die 48 Bit lange MAC-Adresse, etwa 08:00:20:ae:fd:7e, als Hardware-Adresse eines Geräts. Bridges haben meist zwei Ports, Switches als Einzelgeräte etwa 5 bis 50 Ports; modulare Geräte können mehrere Hundert Ports besitzen. Der erste EtherSwitch wurde 1990 von Kalpana eingeführt.
Switches arbeiten für angeschlossene Geräte weitgehend transparent. Kommunikation innerhalb eines Segments belastet andere Segmente deutlich weniger. Müssen Frames jedoch in andere Segmente weitergeleitet werden, entsteht Latenz, also Verzögerung. Bei Überlastung oder zu wenig Pufferspeicher können Frames verworfen werden; Protokolle höherer Schichten wie TCP müssen dies ausgleichen. Broadcasts werden an alle Ports weitergeleitet.
Adresslernen und Weiterleitung
Ein Layer-2-Switch muss normalerweise nicht eingerichtet werden. Beim Empfang eines Frames merkt er sich dessen Absender-MAC-Adresse zusammen mit dem Port, an dem das Frame eingetroffen ist. Diese Zuordnung steht in der Source Address Table (SAT).
Findet der Switch die Zieladresse eines Frames in der SAT, leitet er es nur zum zugeordneten Port weiter. Liegen Empfangs- und Zielgerät im selben Segment, muss er das Frame nicht weiterleiten. Ist die Zieladresse noch unbekannt, etwa in der Lernphase, sendet er das Frame an alle anderen aktiven Ports. Broadcast-Adressen werden nie in die SAT aufgenommen und daher immer an alle Segmente weitergeleitet.
In IPv4-Netzen lernt der Switch die Zuordnungen häufig bereits durch ARP-Anfragen: Die Broadcast-Anfrage liefert die Absender-MAC-Adresse, das Antwort-Frame die Empfänger-MAC-Adresse. Einfache Geräte behandeln Multicast-Frames wie Broadcasts. Weiter entwickelte Switches können Multicast-Empfänger registrieren und Frames nur an diese senden.
Ports können unabhängig senden und empfangen. Intern verbindet sie entweder ein Hochgeschwindigkeitsbus als Backplane-Switch oder eine Matrix. Datenpuffer sollen Frame-Verluste vermeiden. Das Switching Fabric ist die vollständig in Hardware umgesetzte Einheit, die Frames vom Ein- zum Ausgangsport überträgt und etwa Durchsatz, Frame-Anzahl und Fehler erfasst.
Switching-Verfahren und Gerätearten
Ein Ethernet-Frame ist 64 bis 1518 Bytes lang. Nach Präambel folgen in den ersten 48 Bits beziehungsweise 6 Bytes die Ziel-MAC-Adresse; die letzten vier Bytes enthalten die CRC-Prüfsumme zur Fehlererkennung.
Beim Fast-Forward- oder Cut-through-Switching entscheidet der Switch direkt nach der Ziel-MAC-Adresse und leitet das noch eintreffende Frame weiter. Die Latenz umfasst nur Präambel (8 Byte), Ziel-MAC-Adresse (6 Byte) und Reaktionszeit. Fehler können dabei erst später erkannt werden, daher können beschädigte Frames weitergegeben werden.
Fragment-Free wartet bis mindestens 64 Bytes beziehungsweise 512 Bit eingetroffen sind. Dadurch werden meist kollisionsbedingte Fragmente unter 64 Byte verworfen, eine CRC-Prüfung erfolgt aber nicht. Store-and-Forward speichert dagegen das gesamte Frame, prüft die CRC und verwirft es bei einer Abweichung. Dies ist am sichersten, aber am langsamsten. Die Latenz beträgt mindestens 576 Bit und höchstens 12.208 Bit plus Reaktionszeit. Unterschiedliche Geschwindigkeiten, Duplex-Modi oder Übertragungsmedien erfordern Store-and-Forward. Adaptive Switching beginnt mit Cut-through und wechselt bei vielen Fehlern zu Store-and-Forward, bei vielen kurzen Fragmenten gegebenenfalls zu Fragment-Free.
Bei symmetrischem Switching mit gleichen Ethernetgeschwindigkeiten wird nach dem Cut-Through-Konzept gearbeitet; bei asymmetrischem Switching mit unterschiedlichen Geschwindigkeiten nach Store-and-Forward. Layer-2-Switches leiten anhand von MAC-Adressen weiter. Layer-3- oder Multilayer-Switches können zusätzlich etwa IP-Filterung, Quality-of-Service-Priorisierung und Routing ausführen; ihre Weiterleitungsentscheidung erfolgt in Hardware und damit schneller als bei einem Router. Layer-4-Switches und höhere können je nach Hersteller beispielsweise NAT/PAT und Load Balancing in Hardware bereitstellen. Management erfolgt je nach Hersteller über Telnet oder SSH, Weboberfläche oder spezielle Software; auch manche nicht verwalteten Geräte bieten tagged VLAN oder Priorisierung.
Zusammenschaltung und Bauformen
Früher brauchte die Verbindung mehrerer Switches meist einen Uplink-Port oder ein gekreuztes Kabel. Neuere und alle Gigabit-Ethernet-Switches beherrschen Auto-MDI(X). Die mögliche Zahl der Knoten hängt vor allem von der Größe der SAT ab: Einstiegsklasse-Geräte besitzen oft 500 oder mehr Einträge, hochwertige Geräte viele Tausend. Läuft eine Tabelle über, werden nicht zuordenbare Frames wie bei MAC-Flooding an alle anderen Ports weitergeleitet; die Leistung kann stark einbrechen.
Redundante Verbindungen erhöhen die Ausfallsicherheit, können aber Switching-Loops verursachen. In einer solchen Schleife werden Frames endlos vervielfacht und weitergereicht, was meist zum Totalausfall führt. Das Spanning Tree Protocol (STP) verhindert Loops durch einen Spannbaum. IEEE 802.1aq, Shortest Path Bridging, erlaubt vermaschte Verbindungen und kann alle Schleifen für Unicast nutzen; Broadcast und Multicast dürfen jeweils nur über eine vermaschte Verbindung weitergeleitet werden.
Port-Bündelung, auch Trunking, Bonding oder Etherchannel, kann bis zu acht [2009] gleichartige Links parallel schalten. LACP ist dafür standardisiert, zuerst als IEEE 802.3ad und später IEEE 802.1AX. Stacking verbindet mehrere passende Switches, meist desselben Herstellers und derselben Modellreihe, über schnelle Stacking-Ports zu einem logisch gemeinsamen Switch mit gemeinsamem Management.
Ein Top-of-Rack-Switch (ToR) steht meist oben im Serverrack und bündelt den Verkehr der Server. Er wird häufig in Spine-Leaf-Architekturen eingesetzt. Passive Direct-Attach-Copper-Kabel nach SFF-8431 für IEEE 802.3ae sind typischerweise 2 m bis 7 m lang; ToRs transportieren den gebündelten Verkehr über Lichtwellenleiter zum Core-Netzwerk. Die drei Switching-Fabric-Architekturen sind Shared Memory Switching, bei dem Frames über gemeinsamen Speicher verarbeitet werden und höchstens N/2 Frame/s vermittelt werden können, Bus Switching mit einem gemeinsamen, nur jeweils ein Frame übertragenden Bus und Matrix Switching mit N Eingangs- und N Ausgangsports über 2N Leitungen.
Nutzen, Grenzen, Sicherheit und Bewertung
Switches vermeiden bei gleichzeitigem Senden an verschiedenen Ports Datenkollisionen und erlauben Full Duplex: Pro Port kann gleichzeitig gesendet und empfangen werden. Bei vier Full-Duplex-Verbindungen an einem 8-Port-Switch ergibt sich rechnerisch 4 × 200 Mbit/s statt 100 Mbit/s bei einem Hub. In der Praxis erreichen besonders günstige Geräte nicht immer die volle Leistung; 60 % bis 90 % sind dort durchaus üblich. Ports können Geschwindigkeit und Duplex-Modus unabhängig aushandeln. VLANs teilen einen physischen Switch in logische Switches; VLANs können über mehrere Switches hinweg nach IEEE 802.1Q bestehen.
Nachteile sind die schwierigere Fehlersuche, weil Frames nicht an allen Strängen sichtbar sind. Port-Mirroring sendet Kopien ausgewählter Ports an einen Beobachtungsport; SMON ist dazu in RFC 2613 beschrieben. Bei 100BaseTX liegt die Latenz eines Switches bei 5–20 µs, bei einem Hub unter 0,7 µs. Praktisch sind Switches dennoch meist vorteilhaft, weil Full Duplex Kollisionen vermeidet. Außerdem ist ein zentraler Switch ein Single Point of Failure; Failover durch Portbündelung verlangt mindestens zwei LAN-Karten pro Rechner sowie passende Hardware und Firmware.
Gegen Mitschneiden gibt es Angriffe: Beim MAC-Flooding füllen gefälschte MAC-Adressen die SAT, sodass der Switch im Failopen-Modus Frames an alle Ports weiterleitet. Port Security kann zugelassene Absender-MAC-Adressen festlegen und bei anderen Adressen den Port abschalten. Beim MAC-Spoofing überschreibt ein Angreifer einen SAT-Eintrag mit einer fremden MAC-Adresse. Beim ARP-Spoofing beantwortet er eine ARP-Anfrage schneller mit seiner eigenen MAC-Adresse für die erfragte IP-Adresse; das ist keine Schwäche des Layer-2-Switches. Ein Managed Layer-3-Switch kann Port- und IP-Adresse fest zuordnen.
Wichtige Kenngrößen sind Forwarding Rate, Filter Rate, Zahl und Aufbau der SAT-Einträge, Backplanedurchsatz sowie VLAN-, Flusskontroll- und Managementfunktionen.