Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Netzwerk & Systemtechnik

Beim Switch-Kauf entscheiden Uplinks, Stacking und das PoE-Budget

Switch-Datenblätter vergleichen Portzahlen, entscheidend sind aber Routing-Ort, Uplink-Reserve und die tatsächlich verfügbare PoE-Leistung. Ein durchgerechnetes Beispiel zeigt, wo die üblichen Annahmen kippen.

Hand steckt einen LC-Glasfaserstecker in ein Patchfeld mit gelben und türkisen Glasfaserkabeln
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Switch-Angebote lassen sich verblüffend leicht vergleichen, solange man auf die Portzahl und den Preis schaut. Genau das führt regelmäßig zu Geräten, die im ersten Jahr unauffällig laufen und im dritten zum Engpass werden. Die Eigenschaften, die darüber entscheiden, stehen weiter unten im Datenblatt: Wo wird geroutet, wie breit ist der Weg zum nächsten Verteiler, was passiert beim Ausfall eines Geräts, und wie viel Leistung bleibt für angeschlossene Geräte tatsächlich übrig.

Layer 2 oder Layer 3: die Frage nach dem Ort des Routings

Ein Switch auf Ebene 2 verteilt Datenpakete innerhalb eines Netzbereichs. Sobald mehrere Bereiche bestehen, muss irgendwo zwischen ihnen vermittelt werden. Klassisch übernimmt das die Firewall: Aller Verkehr zwischen den Segmenten läuft über sie und wird dort geprüft. Ein Switch auf Ebene 3 kann diese Vermittlung selbst erledigen – schneller und näher an den Geräten, aber eben auch ohne die Prüfung durch die Firewall.

Daraus ergibt sich eine Abwägung, die man bewusst treffen sollte. Wo Segmente aus Sicherheitsgründen getrennt sind, etwa Produktion, Gäste, Verwaltungszugänge oder Datensicherung, gehört der Übergang an die Firewall, auch wenn er dort langsamer ist. Wo es dagegen um Leistung innerhalb eines Vertrauensbereichs geht – Server, die untereinander Daten schieben, Speichersysteme, Virtualisierungshosts –, ist die Vermittlung im Switch sinnvoll. Der Baustein NET.1.1 des BSI stellt genau diese Zuordnung in den Mittelpunkt: Netzarchitektur ist eine Sicherheitsentscheidung, nicht nur eine Leistungsfrage.

Praktisch bedeutet das für viele mittelständische Netze: Zugangsswitches auf den Etagen arbeiten auf Ebene 2, der Kernswitch im Hauptverteiler beherrscht Ebene 3, und die Firewall bleibt für alle Übergänge zuständig, die eine Vertrauensgrenze überschreiten. Wer Ebene 3 in jedem Etagenverteiler einkauft, zahlt für Funktionen, die niemand konfiguriert – und schafft im ungünstigen Fall Wege, die am Regelwerk vorbeiführen.

Der Uplink ist die Verbindung eines Switches zum nächsten Verteiler. Über ihn läuft aller Verkehr, der den Switch verlässt – Dateizugriffe, Datensicherung, Videokonferenzen, Cloud-Dienste. Ein Zugangsswitch mit 48 Anschlüssen, dessen einziger Uplink dieselbe Geschwindigkeit hat wie ein einzelner Endgeräteanschluss, ist ein Flaschenhals mit Ankündigung. Bei der Auswahl gehören deshalb Zahl und Geschwindigkeit der Uplink-Schnittstellen an den Anfang der Prüfung, nicht ans Ende.

Zwei Punkte werden dabei häufig übersehen. Erstens: Uplink-Schnittstellen für Glasfaser benötigen passende Module, die nicht im Lieferumfang enthalten sind und die zur Faser im Gebäude passen müssen. Zweitens: Zwei Uplinks nützen nur dann etwas, wenn sie zusammengeschaltet werden – entweder als gebündelte Leitung für mehr Bandbreite oder als getrennte Wege zu zwei verschiedenen Kernswitches für Ausfallsicherheit. Beides setzt Konfiguration voraus und bleibt sonst ungenutztes Zubehör.

Stacking und der Preis der Bequemlichkeit

Stacking fasst mehrere Switches zu einem logisch einzelnen Gerät zusammen. Das vereinfacht die Verwaltung deutlich: eine Konfiguration, eine Firmware, ein Zugang. Erkauft wird das mit einer gemeinsamen Fehlerdomäne. Ein fehlerhaftes Update oder eine unglückliche Änderung betrifft nicht einen Switch, sondern den gesamten Stapel – und damit alles, was daran hängt.

Für Zugangsswitches auf einer Etage ist dieser Handel meist vertretbar. Im Kern eines Netzes, an dem Server und Speichersysteme hängen, sprechen gute Gründe für zwei bewusst getrennt verwaltete Geräte mit doppelter Anbindung der wichtigen Systeme. Wer stapelt, sollte zudem prüfen, ob die Stacking-Verbindungen eigene Anschlüsse nutzen oder reguläre Uplink-Ports belegen: Im zweiten Fall verringert Stacking die verfügbare Uplink-Kapazität.

PoE-Budget: rechnen statt hoffen

Die Stromversorgung über das Netzwerkkabel ist der Punkt, an dem Datenblätter am gründlichsten missverstanden werden. Die Angabe „PoE an allen Ports“ bedeutet nicht, dass alle Ports gleichzeitig volle Leistung liefern können. Maßgeblich ist das Gesamtbudget des Netzteils, und dieses Budget wird durch die Leistungsklassen der angeschlossenen Geräte aufgeteilt.

Die Klassen folgen den Ausbaustufen des Standards. Nach der ursprünglichen Variante stellt ein Port bis zu 15,4 Watt bereit, nach der Erweiterung PoE+ bis zu 30 Watt; die jüngste Stufe kennt darüber hinaus Geräteklassen mit bis zu 60 und bis zu 90 Watt, wie die Herstellerdokumentation von Cisco für ihre Switch-Reihen ausführt. Am Endgerät kommt jeweils etwas weniger an als am Port, weil das Kabel selbst Verluste verursacht – ein Grund mehr, nicht auf die letzte Watt-Angabe hin zu planen.

Ein Rechenbeispiel mit ausdrücklich gesetzten Annahmen macht die Größenordnung sichtbar. Angenommen, ein Etagenverteiler versorgt 14 WLAN-Zugangspunkte der 30-Watt-Klasse, 20 IP-Telefone der 15,4-Watt-Klasse und 4 Kameras der 60-Watt-Klasse. Nach den Klassenmaxima ergibt das 420 Watt für die Zugangspunkte, 308 Watt für die Telefone und 240 Watt für die Kameras, zusammen 968 Watt. Wer zusätzlich eine Reserve von 20 Prozent für Nachrüstungen einplant, landet bei rund 1.160 Watt – deutlich über dem, was ein einzelnes Netzteil in einem gängigen Zugangsswitch liefert.

Diese Rechnung ist der ungünstigste Fall, und darin liegt ihr Wert. Im Alltag ziehen viele Geräte weniger als ihr Klassenmaximum, sodass ein kleineres Budget häufig genügt. Verlassen sollte man sich darauf nur mit Messwerten aus dem eigenen Netz – und mit einem Blick auf den Moment, in dem alle Geräte gleichzeitig starten, nämlich nach einem Stromausfall. Wer mit gemessenen Werten plant, braucht deshalb eine Überwachung der PoE-Auslastung je Switch und eine Regel, was beim Erreichen der Grenze geschieht: Priorisierung der wichtigen Ports oder ein zweites Netzteil.

  • Welche Geräte sollen versorgt werden, in welcher Leistungsklasse, und wie viele kommen in den nächsten Jahren dazu?
  • Wie groß ist das PoE-Gesamtbudget des Geräts – nicht die maximale Leistung eines einzelnen Ports?
  • Lässt sich das Netzteil erweitern oder doppelt auslegen, und sind Ersatznetzteile kurzfristig lieferbar?
  • Können einzelne Ports priorisiert werden, damit bei Überlast zuerst unkritische Geräte abgeschaltet werden?
  • Zeigt die Verwaltungsoberfläche die tatsächliche Leistungsaufnahme je Port, damit die Planung überprüfbar bleibt?
  • Lässt sich ein hängendes Gerät durch Aus- und Einschalten des Ports neu starten, ohne dass jemand vor Ort sein muss?

Lüfter, Wärme und der Standort

PoE-Leistung wird nicht nur weitergegeben, sie erzeugt auch Abwärme im Switch. Ein voll ausgelastetes Gerät braucht deshalb mehr Kühlung als dasselbe Gerät ohne angeschlossene Verbraucher – und kühlt in einem geschlossenen Wandschrank schlechter als im Regal eines belüfteten Technikraums. Die Herstellerangaben zur zulässigen Umgebungstemperatur sind hier keine Zierde, sondern die Grenze, ab der Ausfälle wahrscheinlicher werden.

Daraus folgt eine einfache Regel für den Standort: Switches mit hoher PoE-Last gehören in einen Verteiler, der belüftet ist und dessen Filter gewechselt werden. Lüfterlose Geräte sind dort sinnvoll, wo Menschen sitzen – im Besprechungsraum oder in der Empfangsnische –, aber sie haben ein niedrigeres Leistungsbudget. In Produktion, Lager und Werkstatt kommen Staub, Vibration und Temperaturspitzen hinzu; dafür gibt es Geräte in geschützter Bauform für die Hutschiene, die statt eines Bürogehäuses in den Schaltschrank wandern.

Dass der Aufstellort zur Sicherheitsfrage gehört, macht der Baustein INF.5 des BSI deutlich: Er widmet Raum und Schrank für technische Infrastruktur einen eigenen Anforderungskatalog, damit die darin betriebene Technik ohne Beeinträchtigung funktionsfähig bleibt. Praktisch heißt das auch: Ein Switch im offenen Flurregal ist nicht nur ungeschützt, sondern auch derjenige, den beim nächsten Umbau jemand aussteckt.

Drei Fragen vor der Beschaffung

Für die Entscheidung braucht die Geschäftsführung kein Datenblatt zu lesen. Drei Fragen genügen, um zu erkennen, ob die Auswahl begründet ist. Erstens: Welche Übergänge zwischen Netzbereichen laufen künftig über den Switch und welche über die Firewall? Zweitens: Wie viel Uplink-Kapazität und wie viel PoE-Reserve bleibt nach der geplanten Erstbestückung übrig? Drittens: Was passiert beim Ausfall eines einzelnen Geräts – und ist ein Ersatzgerät vorhanden oder kurzfristig beschaffbar?

Kommen die Antworten ohne Zögern, ist die Beschaffung gut vorbereitet. Bleibt es bei Verweisen auf die Portzahl, lohnt eine zweite Runde – denn nachrüsten lässt sich bei Switches fast alles, nur nicht das Netzteil eines Geräts, das schon in der Wand hängt.

Verwandte Themen: Wer hier weiterdenkt, liest bei Hardware-Lebenszyklus, Standortvernetzung und WLAN weiter.

Quellen

  1. Verify Differences between PoE 802.3at and 802.3bt on Catalyst 9000 · Cisco
  2. IT-Grundschutz-Baustein NET.1.1 Netzarchitektur und -design (Edition 2023) · BSIamtlich
  3. IT-Grundschutz-Baustein INF.5 Raum sowie Schrank für technische Infrastruktur (Edition 2023) · BSIamtlich

Verwandte Beiträge

Zur Titelseite →
Managed Server & Hosting

Server mieten oder kaufen – die Rechnung über fünf Jahre

Ein Kaufpreis und eine monatliche Rate lassen sich nicht direkt vergleichen. Vergleichbar werden beide Wege erst über einen festen Zeitraum, mit allen Posten und mit einer klaren Antwort auf die Frage, wer welches Risiko trägt.