WLAN-Grundlagen#

WLAN (Wireless Local Area Network) ermöglicht drahtlose Netzwerkkommunikation auf Basis des IEEE 802.11-Standards. Es arbeitet auf OSI-Schicht 1 (Physical) und 2 (Data Link).


IEEE 802.11 Standards im Überblick#

StandardJahrFrequenzMax. Brutto-BandbreiteReichweite (innen)Alltagsname
802.11b19992,4 GHz11 Mbit/s~30 m
802.11g20032,4 GHz54 Mbit/s~30 m
802.11a19995 GHz54 Mbit/s~15 m
802.11n20092,4 / 5 GHz600 Mbit/s~70 mWi-Fi 4
802.11ac20135 GHz6,9 Gbit/s~35 mWi-Fi 5
802.11ax20192,4 / 5 / 6 GHz9,6 Gbit/s~30 mWi-Fi 6
802.11be20242,4 / 5 / 6 GHz46 Gbit/sWi-Fi 7

Prüfungsrelevant: 802.11n (Wi-Fi 4), 802.11ac (Wi-Fi 5), 802.11ax (Wi-Fi 6) kennen und zuordnen können.


Frequenzbänder: 2,4 GHz vs. 5 GHz#

2,4 GHz5 GHz
Reichweite✅ Größer (Wände besser durchdringbar)❌ Geringer
Geschwindigkeit❌ Geringer✅ Höher
Kanalanzahl (DE)13 Kanäle (nur 3 überlappungsfrei)19+ Kanäle (alle überlappungsfrei)
Störanfälligkeit❌ Hoch (Mikrowellen, Bluetooth, Nachbarn)✅ Gering
Gerätekompatibilität✅ Sehr hoch (alle Geräte)🟡 Mittel
EinsatzGroße Flächen, ältere GeräteHohe Dichte, hohe Bandbreite

Kanäle im 2,4-GHz-Band#

Im 2,4-GHz-Band gibt es in Deutschland 13 Kanäle mit je 20 MHz Breite – aber die Kanäle überlappen sich stark. Nur Kanäle 1, 6 und 11 sind überlappungsfrei:

Kanal:  1    2    3    4    5    6    7    8    9   10   11   12   13
        [====|====|====|====|====]
                       [====|====|====|====|====]
                                           [====|====|====|====|====]
        ↑ Kanal 1          ↑ Kanal 6               ↑ Kanal 11

Merke: Bei mehreren APs im selben Bereich → überlappungsfreie Kanäle (1, 6, 11) verwenden!


WLAN-Komponenten#

Access Point (AP)#

  • Verbindet WLAN-Clients mit dem kabelgebundenen Netzwerk
  • Erzeugt ein BSS (Basic Service Set) mit einer SSID
  • Betriebsmodi:
    • Infrastructure Mode: AP verbindet Clients mit dem LAN (Normalfall)
    • Ad-hoc Mode: Direkte Gerät-zu-Gerät-Verbindung ohne AP

Repeater / WLAN-Extender#

  • Empfängt das WLAN-Signal und sendet es verstärkt weiter
  • Erweitert die Reichweite, halbiert aber die Bandbreite (empfängt und sendet auf demselben Kanal)
  • Besser: Mesh-System (dedizierter Backhaul-Kanal)

WLAN-Controller#

  • Zentrales Management mehrerer APs (Enterprise-Umgebung)
  • Ermöglicht einheitliche Konfiguration, Roaming, Lastverteilung

SSID & Roaming#

  • SSID (Service Set Identifier): Name des WLAN-Netzwerks (max. 32 Zeichen)
  • BSSID: MAC-Adresse des Access Points
  • ESSID: Mehrere APs mit gleicher SSID → ein logisches Netz (Roaming möglich)
  • Hidden SSID: SSID wird nicht gesendet → kein echter Sicherheitsgewinn, da SSID trotzdem sichtbar ist

Roaming: Client wechselt automatisch zwischen APs mit gleicher SSID – funktioniert nahtlos, wenn APs überlappende Zellen haben (15–20% Überlappung empfohlen).


WLAN-Sicherheit#

Verschlüsselungsstandards im Vergleich#

StandardJahrVerschlüsselungSicherheitStatus
WEP1997RC4 (40/104 Bit)❌ KompromittiertNie verwenden!
WPA2003TKIP (RC4-basiert)❌ SchwachVeraltet
WPA22004AES-CCMP✅ SicherAktueller Standard
WPA32018AES-GCMP + SAE✅ Sehr sicherEmpfohlen

WPA2 mit AES ist der Mindeststandard – WEP und WPA sind gebrochen und dürfen nicht mehr eingesetzt werden!

WPA2/WPA3 Modi#

ModusEinsatzAuthentifizierung
Personal (PSK)Heimnetz, kleines BüroPre-Shared Key (Passwort)
Enterprise (802.1X)Unternehmen, SchuleRADIUS-Server + Zertifikate/Benutzername

Weitere Sicherheitsmaßnahmen#

MaßnahmeBeschreibungWirkung
Starkes PasswortMind. 12 Zeichen, komplex✅ Effektiv
WPA3 / WPA2-AESAktueller Verschlüsselungsstandard✅ Effektiv
SSID versteckenNetzwerkname nicht senden❌ Kaum wirksam (leicht umgehbar)
MAC-FilterNur bekannte MAC-Adressen zulassen❌ Kaum wirksam (MAC spoofbar)
Gast-WLANSeparates VLAN für Gäste✅ Effektiv (Netztrennung)
AP-PlatzierungSignal nicht unnötig nach außen✅ Sinnvoll
Firmware aktuellRegelmäßige Updates des APs✅ Wichtig

AP-Platzierung#

Eine gute AP-Platzierung ist entscheidend für Abdeckung und Sicherheit:

❌ Schlecht:                    ✅ Gut:
AP in der Ecke                  AP zentral platziert

[AP]···········                 ·····[AP]·····
·····                           ·············
·····                           ·············
·····                           ·············
→ Asymmetrische Abdeckung       → Gleichmäßige Abdeckung

Planungsregeln:

  • AP zentral im Versorgungsbereich platzieren
  • Hindernisse berücksichtigen: Beton/Metall schwächt Signal stark, Holz/Glas weniger
  • Kanalplanung: Benachbarte APs auf überlappungsfreie Kanäle konfigurieren
  • Überlappung: Ca. 15–20% zwischen Zellen für störungsfreies Roaming
  • Sendeleistung anpassen: Nicht zu hoch (vermeidet unnötige Interferenzen)

WLAN-Sicherheitsprobleme#

AngriffBeschreibungSchutz
Evil TwinGefälschter AP mit gleicher SSID lockt Clients anWPA3-Enterprise, Zertifikate
Deauth-AngriffZwangsabmeldung von Clients (DoS)802.11w (Management Frame Protection)
Brute Force PSKPasswort des WLANs erratenLanges, komplexes Passwort
Man-in-the-MiddleAngreifer sitzt zwischen Client und APVPN, HTTPS, WPA3
WardrivingSuche nach ungesicherten WLANsWPA2/WPA3, keine offenen WLANs

Zusammenfassung: Wichtigste Merksätze#

  • Wi-Fi 4 = 802.11n, Wi-Fi 5 = 802.11ac, Wi-Fi 6 = 802.11ax
  • 2,4 GHz: Mehr Reichweite, mehr Störungen, weniger Bandbreite
  • 5 GHz: Weniger Reichweite, weniger Störungen, mehr Bandbreite
  • WPA2-AES = Mindeststandard; WEP/WPA = nie verwenden
  • Kanal 1, 6, 11 = die drei überlappungsfreien Kanäle im 2,4-GHz-Band
  • MAC-Filter und versteckte SSID = kein echter Sicherheitsgewinn

Prüfungsbeispiele#

„Ein Unternehmen möchte sein WLAN absichern. Welcher Verschlüsselungsstandard sollte mindestens verwendet werden?"

WPA2 mit AES – WEP und WPA sind kompromittiert und dürfen nicht eingesetzt werden.

„Ein Mitarbeiter berichtet, dass sein WLAN-Signal im Besprechungsraum sehr schwach ist, obwohl der AP nur 15 m entfernt ist. Was könnte die Ursache sein?"

→ Hindernisse (z.B. Betonwände, Metallregale) dämpfen das Signal. Lösung: AP näher platzieren, zweiten AP installieren oder auf 2,4 GHz wechseln (bessere Wanddurchdringung).

„Welche WLAN-Sicherheitsmaßnahme ist besonders wirksam, um Gäste vom internen Netzwerk zu trennen?"

Gast-WLAN in einem separaten VLAN – Gäste kommen ins Internet, aber nicht ins interne Netzwerk.

„Was ist der Unterschied zwischen einem Repeater und einem zweiten Access Point?"

→ Ein Repeater empfängt und re-sendet das Signal (halbiert die Bandbreite). Ein zweiter Access Point ist per Kabel ans Netzwerk angebunden (volle Bandbreite, kein Verlust) – deutlich besser.

Siehe auch#

  • protokolle ports — Netzwerkprotokolle & Ports
  • [[../06_it-sicherheit/verschluesselung]] — WPA2/WPA3-Verschlüsselung
  • vlan routing nat — WLAN-Segmentierung mit VLANs

Ressourcen#