Definition

Eine Netzwerk-Bridge ist ein Netzwerkgerät der Schicht 2 im OSI-Modell, das zwei oder mehr lokale Netzwerksegmente verbindet und Datenpakete basierend auf MAC-Adressen selektiv zwischen ihnen weiterleitet, wodurch Netzwerke erweitert, Kollisionsdomänen getrennt oder unterschiedliche Übertragungsmedien gekoppelt werden können.

Auf einen Blick

Eine Netzwerk-Bridge arbeitet auf Schicht 2 des OSI-Modells und verwendet MAC-Adresstabellen, um Frames intelligent zwischen Segmenten weiterzuleiten, ohne höhere Protokollschichten zu analysieren.

Bridges erweitern die physische Reichweite von Netzwerken, verbinden unterschiedliche Übertragungsmedien wie Ethernet und WLAN und segmentieren Kollisionsdomänen zur Leistungsverbesserung.

Im Gegensatz zu Routern, die auf Schicht 3 arbeiten, entscheidet eine Netzwerk-Bridge ohne IP-Adressanalyse, leitet aber alle Broadcasts weiter und bildet eine einzige Broadcast-Domäne.

Eine Netzwerk-Bridge verbindet zwei oder mehr Netzwerksegmente auf der Sicherungsschicht (Schicht 2 des OSI-Modells) und leitet Datenverkehr basierend auf MAC-Adressen selektiv zwischen diesen Segmenten weiter. Bridges erweitern physische Netzwerke, koppeln unterschiedliche Übertragungsmedien wie Ethernet und WLAN oder segmentieren Kollisionsdomänen, ohne die logische Struktur eines einzigen Netzwerks aufzugeben. Im Gegensatz zu Routern analysieren Bridges keine IP-Adressen, sondern arbeiten ausschließlich mit Hardware-Adressen der Netzwerkkarten.

Funktionsweise einer Netzwerk-Bridge auf Schicht 2

Eine Netzwerk-Bridge analysiert eingehende Ethernet-Frames und extrahiert die Quell- sowie Ziel-MAC-Adresse, um Weiterleitungsentscheidungen zu treffen. Beim Empfang eines Frames speichert die Bridge die Quell-MAC-Adresse zusammen mit dem Eingangsport in einer Forwarding-Datenbank (auch MAC-Adresstabelle genannt), wodurch sie lernt, auf welcher Seite sich welches Gerät befindet. Dieser Lernprozess erfolgt passiv durch Beobachtung des Verkehrs und erfordert keine manuelle Konfiguration.

Frames werden anhand der Ziel-MAC-Adresse weitergeleitet: Befindet sich die Zieladresse in der Tabelle, leitet die Bridge den Frame nur an den entsprechenden Port weiter. Ist die Adresse unbekannt oder handelt es sich um einen Broadcast, verteilt die Bridge den Frame an alle Ports außer dem Eingangsport – ein Mechanismus namens Flooding. Liegt Quell- und Ziel-MAC-Adresse auf demselben Segment, verwirft die Bridge den Frame, da lokale Kommunikation keine Weiterleitung erfordert. Diese selektive Filterung reduziert unnötigen Verkehr auf anderen Segmenten und erhöht die Gesamtbandbreite des Netzwerks.

MAC-Adresstabelle und Alterungsmechanismus

Einträge in der MAC-Adresstabelle besitzen eine begrenzte Lebensdauer, typischerweise zwischen 5 und 30 Minuten. Wird von einer MAC-Adresse innerhalb dieser Zeitspanne kein Frame empfangen, löscht die Bridge den Eintrag automatisch – ein Prozess namens Aging. Dieser Mechanismus verhindert, dass die Tabelle mit veralteten Informationen von Geräten gefüllt wird, die vom Netzwerk getrennt wurden oder ihre Position gewechselt haben. Bei Neuverbindung eines Geräts oder Umzug zu einem anderen Port lernt die Bridge die neue Zuordnung durch den nächsten empfangenen Frame.

Einsatzgebiete und praktische Anwendungsfälle der Netzwerk-Bridge

Netzwerk-Bridges kommen zum Einsatz, wenn physische Segmente zu einem einzigen logischen Netzwerk verbunden werden sollen, ohne separate IP-Subnetze zu konfigurieren. Ein klassischer Anwendungsfall liegt in der Reichweitenerweiterung: Überschreitet die Distanz zwischen Geräten die maximale Kabellänge für Ethernet (100 Meter bei Cat5e/Cat6), verbindet eine Bridge zwei Segmente und regeneriert dabei die Signale. Dadurch kommunizieren Endgeräte in beiden Segmenten, als befänden sie sich im selben physischen Netzwerk, ohne dass Router oder Layer-3-Geräte erforderlich sind.

Wireless-Bridges verbinden kabelgebundene Infrastruktur mit drahtlosen Netzwerken, etwa um ein bestehendes Ethernet-Netzwerk in einem Gebäude mit einem WLAN-Segment in einem Nebengebäude zu koppeln. Ein Produktionsbetrieb nutzt beispielsweise eine Wireless-Bridge, um Sensoren und Maschinen in einer Lagerhalle ohne Kabelverlegung ans Hauptnetzwerk anzubinden. Die Bridge übersetzt zwischen den physischen Schichten (Ethernet-Frames zu WLAN-Frames), während MAC-Adressen und höhere Protokolle unverändert bleiben.

Bridges in virtuellen Umgebungen

Virtualisierungsplattformen wie VMware, Hyper-V oder KVM implementieren virtuelle Bridges (vSwitches), um virtuelle Maschinen mit physischen Netzwerkschnittstellen oder untereinander zu verbinden. Die Software-Bridge verwaltet eine MAC-Adresstabelle für alle VMs auf einem Host und leitet Frames basierend auf den virtuellen MAC-Adressen weiter. Sendet eine VM ein Paket an eine externe Adresse, übergibt die virtuelle Bridge den Frame an die physische Netzwerkkarte, als stammte er von einem realen Gerät. Diese Transparenz ermöglicht es VMs, ohne Netzwerk-Adressumsetzung (NAT) direkt mit externen Ressourcen zu kommunizieren.

Unterschied zwischen Netzwerk-Bridge, Switch und Router

Eine Netzwerk-Bridge und ein Switch arbeiten beide auf OSI-Schicht 2 und verwenden MAC-Adressen zur Weiterleitung, doch ein Switch ist technisch eine Multi-Port-Bridge mit Hardware-Beschleunigung. Klassische Bridges verfügen über zwei bis vier Ports und verarbeiten Frames sequenziell in Software oder mittels einfacher Hardware. Switches bieten hingegen Dutzende oder Hunderte von Ports und nutzen spezialisierte ASICs (Application-Specific Integrated Circuits), um Frames parallel mit voller Leitungsgeschwindigkeit zwischen allen Ports gleichzeitig weiterzuleiten. Der Begriff „Bridge“ wird daher meist für einfache Zwei-Port-Verbindungen oder Software-Implementierungen reserviert, während „Switch“ moderne Hardware-Geräte bezeichnet.

Router unterscheiden sich fundamental von Bridges, da Router auf Schicht 3 (Vermittlungsschicht) operieren und IP-Adressen zur Weiterleitung analysieren. Ein Router segmentiert Broadcast-Domänen: Broadcasts aus einem Segment erreichen andere Segmente nicht, was die Netzwerklast reduziert und Sicherheitszonen schafft. Bridges leiten hingegen alle Broadcasts weiter und bilden eine einzige Broadcast-Domäne über alle verbundenen Segmente. Router führen zudem Netzwerkadressumsetzung (NAT), Firewalling und Routing zwischen verschiedenen IP-Netzen durch, Funktionen, die Bridges nicht besitzen. Wann sollte man welches Gerät wählen? Bridges eignen sich für transparente Segmentverbindung ohne Subnetting, Router für Netzwerktrennung, Inter-Netzwerk-Routing und Zugriffskontrolle.

Eigenschaft Netzwerk-Bridge Switch Router
OSI-Schicht Schicht 2 Schicht 2 Schicht 3
Weiterleitungskriterium MAC-Adresse MAC-Adresse IP-Adresse
Broadcast-Verhalten Leitet alle Broadcasts weiter Leitet alle Broadcasts weiter Segmentiert Broadcast-Domänen
Typische Portanzahl 2–4 8–48+ 2–8
Verarbeitungsgeschwindigkeit Software oder einfache Hardware ASIC-basiert (Wire-Speed) Software/Hardware-Kombination

Arten von Netzwerk-Bridges und ihre Einsatzzwecke

Transparente Bridges bilden die häufigste Implementierung und lernen MAC-Adressen automatisch ohne manuelle Konfiguration. Das sendende und empfangende Gerät bemerkt nicht, dass eine Bridge im Pfad liegt – daher der Name „transparent“. Diese Bridges verwenden den Spanning-Tree-Algorithmus (STP), um Schleifen in redundanten Topologien zu verhindern, indem sie automatisch bestimmte Ports blockieren, wenn mehrere Pfade zwischen Segmenten existieren.

Source-Routing-Bridges überlassen die Pfadfindung dem sendenden Gerät: Der Absender bettet die vollständige Route als Sequenz von Bridge-Identifikatoren in den Frame-Header ein. Die Bridge liest diese Route und leitet den Frame entsprechend weiter, ohne eigene Forwarding-Entscheidungen zu treffen. Dieser Ansatz war in Token-Ring-Netzwerken verbreitet, spielt in modernen Ethernet-Umgebungen jedoch kaum noch eine Rolle. Source-Routing erfordert, dass Endgeräte die Netzwerktopologie kennen, was Komplexität auf die Clients verlagert.

Wireless Bridges und Medienkonvertierung

Wireless Bridges verbinden kabelgebundene Segmente über WLAN-Technologie, entweder als Punkt-zu-Punkt-Verbindung zwischen zwei entfernten Standorten oder als Punkt-zu-Mehrpunkt-Konfiguration für mehrere Außenstellen. Ein Rechenzentrum nutzt beispielsweise eine Wireless Bridge, um ein Backup-Rechenzentrum 500 Meter entfernt ohne Glasfaserverlegung anzubinden. Die Bridge konvertiert Ethernet-Frames in WLAN-Pakete (IEEE 802.11), überträgt sie drahtlos und konvertiert sie am Zielort zurück in Ethernet. Latenz und Durchsatz hängen von Funkbedingungen, Entfernung und WLAN-Standard ab – moderne 802.11ac- oder 802.11ax-Bridges erreichen Hunderte Mbit/s über mehrere Kilometer Sichtverbindung.

Medienkonverter-Bridges koppeln unterschiedliche physische Medien wie Kupfer-Ethernet (1000BASE-T) mit Glasfaser-Ethernet (1000BASE-SX). Diese Bridges arbeiten auf Schicht 1 und 2, indem sie elektrische Signale in optische umwandeln und gleichzeitig MAC-basierte Weiterleitung durchführen, falls mehrere Segmente beteiligt sind. In Industrieumgebungen mit hoher elektromagnetischer Störung ersetzt Glasfaser-Verkabelung störanfällige Kupferkabel, während die Bridge die Verbindung zu bestehender Kupfer-Infrastruktur aufrechterhält.

Konfiguration und Betrieb von Netzwerk-Bridges

Die Einrichtung einer transparenten Bridge erfordert üblicherweise minimale Konfiguration: Ports werden physisch mit den zu verbindenden Segmenten verbunden, und die Bridge beginnt automatisch mit dem Lernen von MAC-Adressen. Moderne Geräte bieten jedoch Optionen zur Feinabstimmung: Administratoren können das Aging-Intervall für MAC-Einträge anpassen, um es an Netzwerk-Charakteristika anzupassen – kürzere Intervalle in dynamischen Umgebungen mit häufig wechselnden Geräten, längere Intervalle in stabilen Infrastrukturen zur Reduktion von Flooding-Events.

Das Spanning Tree Protocol (STP) muss aktiviert sein, wenn redundante Pfade zwischen Bridges existieren, um Weiterleitungsschleifen zu verhindern. STP-Konfiguration umfasst die Festlegung einer Root-Bridge (die zentrale Referenz), Bridge-Prioritäten und Port-Kosten. Eine korrekte Priorisierung stellt sicher, dass die leistungsfähigste Bridge zur Root wird und optimale Pfade genutzt werden. Fehlkonfiguriertes STP führt zu suboptimalen Topologien, bei denen Hochgeschwindigkeits-Links blockiert und langsamere Verbindungen aktiv bleiben. Neuere Varianten wie Rapid Spanning Tree Protocol (RSTP) oder Multiple Spanning Tree Protocol (MSTP) reduzieren Konvergenzzeiten von 30–50 Sekunden auf wenige Sekunden.

Überwachung und Wartung

Regelmäßige Überprüfung der MAC-Adresstabelle offenbart unerwartete Geräte oder Anomalien im Netzwerkverkehr. Bridges führen Zähler für empfangene, weitergeleitete und verworfene Frames, die zur Fehlerdiagnose herangezogen werden. Steigende Discard-Raten deuten auf Kollisionen, fehlerhafte Frames oder Tabellen-Overflows hin. SNMP-basiertes Monitoring (Simple Network Management Protocol) ermöglicht zentralisierte Erfassung dieser Metriken, Schwellenwert-Alarme und historische Trendanalyse. Firmware-Updates beheben Sicherheitslücken und verbessern Leistung – vernachlässigte Bridges bilden Angriffsvektoren für Man-in-the-Middle-Attacken oder Denial-of-Service durch MAC-Flooding.

Grenzen und Herausforderungen beim Einsatz von Netzwerk-Bridges

Bridges leiten alle Broadcasts und Multicasts weiter, was in großen, stark segmentierten Netzwerken zu Broadcast-Stürmen führen kann. Sendet ein fehlerhaftes Gerät oder eine fehlerhafte Anwendung kontinuierlich Broadcasts, verteilt die Bridge diese auf alle Segmente, wodurch die verfügbare Bandbreite für echten Datenverkehr schrumpft. In extremen Fällen konsumiert Broadcast-Verkehr die gesamte Netzwerkkapazität, sodass reguläre Kommunikation zum Erliegen kommt. Router segmentieren Broadcast-Domänen und isolieren solche Stürme auf ein Subnetz – ein entscheidender Vorteil in größeren Installationen.

Weiterleitungsschleifen stellen eine kritische Gefahr dar: Existieren zwei oder mehr Pfade zwischen Segmenten ohne aktiviertes Spanning Tree Protocol, zirkulieren Frames endlos durch die Schleifen. Jede Bridge leitet einen Frame an alle Ports außer dem Eingangsport weiter, sodass der Frame über den alternativen Pfad zurückkehrt und erneut weitergeleitet wird. Dieser Prozess wiederholt sich exponentiell und führt innerhalb von Sekunden zur vollständigen Netzwerksättigung. Spanning Tree Protocol ist obligatorisch in jeder Topologie mit redundanten Verbindungen, doch STP selbst führt Konvergenzzeit ein – nach einem Topologiewechsel kann das Netzwerk 30–50 Sekunden lang teilweise unerreichbar sein.

Skalierungs- und Leistungsüberlegungen

Software-basierte Bridges, wie sie in virtuellen Umgebungen oder Linux-Servern implementiert sind, verarbeiten jeden Frame durch die CPU, was Latenz einführt und den Durchsatz begrenzt. Bei Datenraten über 1 Gbit/s wird die CPU zum Engpass, insbesondere wenn viele gleichzeitige Ströme existieren. Hardware-Bridges und Switches umgehen dieses Problem durch ASIC-basierte Verarbeitung, doch auch diese besitzen Grenzen: Die MAC-Adresstabelle hat endliche Kapazität, typischerweise einige Tausend bis Zehntausende Einträge. Überschreitet die Anzahl aktiver Geräte diese Kapazität, muss die Bridge für unbekannte Adressen flooden, was Bandbreite verschwendet.

Sicherheitsrisiken entstehen durch die Transparenz von Bridges: MAC-Spoofing-Angriffe täuschen falsche Quell-MAC-Adressen vor, um die Forwarding-Tabelle zu manipulieren. Ein Angreifer sendet Frames mit der MAC-Adresse eines Opfergeräts von einem anderen Port, wodurch die Bridge den Eintrag aktualisiert und nachfolgenden Verkehr an den falschen Port weiterleitet – eine Form des MAC-Flooding oder ARP-Poisoning. Anders als Router bieten einfache Bridges keine Zugriffskontrolllisten (ACLs) oder Firewalling; jedes Gerät in einem verbundenen Segment kann prinzipiell mit jedem anderen kommunizieren. Managed Switches mit Bridge-Funktionen schließen diese Lücke durch Port-Security-Features, die die Anzahl erlernbarer MAC-Adressen pro Port limitieren oder nur vordefinierte Adressen zulassen.

Beispiele aus der Praxis

  • Ein Unternehmen verbindet zwei Ethernet-Segmente in verschiedenen Stockwerken mit einer Bridge, wodurch Geräte beider Segmente kommunizieren können, als befänden sie sich im selben physischen Netzwerk, während die Kollisionslast auf jedes Segment beschränkt bleibt.
  • Eine Wireless-Bridge koppelt ein kabelgebundenes Netzwerk mit einem WLAN-Segment, sodass drahtlose Clients auf kabelgebundene Ressourcen wie Drucker oder Server zugreifen können, ohne dass separate IP-Subnetze konfiguriert werden müssen.
  • Virtualisierungsplattformen nutzen Software-Bridges, um virtuelle Maschinen mit physischen Netzwerkschnittstellen zu verbinden, wobei die Bridge eingehende Pakete anhand der MAC-Adressen der VMs an die entsprechenden virtuellen Interfaces verteilt.

Die Varianten im Detail (3)

Transparente Bridge Lernt MAC-Adressen automatisch, keine manuelle Konfiguration der Forwarding-Tabelle erforderlich.

Eine transparente Bridge ist eine Form der Netzwerk-Bridge, die MAC-Adressen selbstständig durch Beobachtung des Datenverkehrs lernt und eine Forwarding-Datenbank dynamisch aufbaut, ohne dass Endgeräte oder Administratoren Routing-Informationen manuell bereitstellen müssen.

Source-Routing-Bridge Der Pfad durch das Netzwerk wird vom sendenden Gerät im Frame-Header festgelegt.

Eine Source-Routing-Bridge ist eine Form der Netzwerk-Bridge, bei der das sendende Gerät die vollständige Route als Teil des Frame-Headers einbettet, sodass die Bridge lediglich den vorgegebenen Pfad interpretiert, statt eigene Forwarding-Entscheidungen zu treffen.

Wireless Bridge Verbindet kabelgebundene und drahtlose Netzwerksegmente über WLAN-Technologie.

Eine Wireless Bridge ist eine Form der Netzwerk-Bridge, die ein kabelgebundenes Ethernet-Segment mit einem WLAN-Netzwerk koppelt oder zwei entfernte kabelgebundene Netzwerke über eine drahtlose Punkt-zu-Punkt-Verbindung verbindet, wodurch Kabelverlegung vermieden wird.

Häufige Fragen

Was ist der Unterschied zwischen einer Netzwerk-Bridge und einem Switch?

Ein Switch ist im Wesentlichen eine Multi-Port-Bridge mit erweiterter Hardware-Leistung. Beide arbeiten auf Schicht 2 und verwenden MAC-Adressen, doch Switches verarbeiten Frames parallel über spezialisierte ASICs, während klassische Bridges oft Software-basiert Frame-für-Frame arbeiten und meist nur zwei bis vier Ports bieten.

Wann sollte man eine Netzwerk-Bridge statt eines Routers einsetzen?

Bridges eignen sich, wenn Segmente als ein einziges Netzwerk ohne IP-Subnetting funktionieren sollen, etwa beim Verbinden unterschiedlicher Medientypen oder beim Erweitern der Reichweite ohne Routing-Komplexität. Router sind erforderlich, wenn separate IP-Subnetze, Firewall-Funktionen oder Inter-Netzwerk-Routing benötigt werden.

Kann eine Netzwerk-Bridge verschiedene Netzwerktypen miteinander verbinden?

Ja, Bridges können unterschiedliche Übertragungsmedien koppeln, solange beide Seiten dasselbe Schicht-2-Protokoll verwenden – beispielsweise Ethernet über Kupfer mit Ethernet über Glasfaser oder kabelgebundenes Ethernet mit WLAN. Die Bridge übersetzt lediglich auf der physischen Schicht, nicht auf höheren Protokollebenen.

Verlangsamt eine Netzwerk-Bridge das Netzwerk?

Software-basierte Bridges können durch die Frame-Verarbeitung Latenz hinzufügen, typischerweise im Mikrosekundenbereich. Hardware-Bridges und moderne Switches mit Bridge-Funktionen arbeiten jedoch mit Wire-Speed und fügen minimale Verzögerung hinzu, sodass der Durchsatz in den meisten Szenarien nicht merklich beeinträchtigt wird.