IT-Monitoring

Netzwerk-Monitoring: So behalten Unternehmen Switches, Router und WLAN im Blick

Porträt von Maximilian DalichowVon Maximilian DalichowIT-Projektleitung
10 Min. LesezeitStand

Netzwerk-Monitoring ist die laufende, automatische Überwachung aller aktiven Netzwerkgeräte eines Unternehmens: Switches, Router, Firewall, WLAN-Access-Points und die Leitungen dazwischen. Es beantwortet jederzeit die Frage, ob ein Gerät erreichbar ist, wie stark es ausgelastet ist und ob sich Fehler anbahnen. Der Anlass, sich damit zu beschäftigen, ist in kleinen Unternehmen fast immer derselbe Satz: 'Das WLAN ist langsam.' Nach unserer Erfahrung liegt die Ursache dann selten am WLAN, sondern an einem überlasteten Uplink, einem Switch-Port mit Fehlern oder einem Gerät ohne Firmware-Updates.

Auf einen Blick

  • Netzwerk-Monitoring überwacht Switches, Router, Firewall und Access Points laufend auf Erreichbarkeit, Latenz, Auslastung, Port-Fehler und Firmware-Stand.
  • Die Beschwerde 'WLAN langsam' hat meist eine andere Ursache: einen Engpass am Uplink, einen defekten Port oder ein veraltetes Gerät. Ohne Messwerte bleibt das Raten.
  • Vier Messmethoden stehen zur Wahl: SNMP-Abfrage, Agent, Flow-Analyse und Monitoring-Appliance. Für Unternehmen mit 5-50 Arbeitsplätzen reicht in der Regel SNMP oder eine Appliance.
  • Faustwerte: Latenz im LAN dauerhaft über 10 Millisekunden ist auffällig, ein Uplink über 80 Prozent Dauerauslastung braucht einen Blick, steigende Port-Fehlerzähler deuten auf Kabel oder Modul hin.
  • Kosten reichen von null (Open Source, eigener Betrieb) bis zu einem monatlichen Betrag pro Standort oder Gerät; die Pflege kostet in jedem Modell mehr als die Software.

Was ist Netzwerk-Monitoring und warum ist 'das WLAN' so selten schuld?

Netzwerk-Monitoring ist ein System, das in festen Abständen, meist alle 30-300 Sekunden, jedes aktive Netzwerkgerät anspricht, Messwerte einsammelt, sie über Wochen speichert und beim Überschreiten definierter Schwellen eine Meldung auslöst. So hinterlässt auch ein Problem, das um 3 Uhr nachts für 20 Minuten auftritt, eine Spur.

Jetzt zu dem Satz, mit dem fast jede Störungsmeldung beginnt. 'Das WLAN ist langsam' beschreibt ein Symptom am Ende der Kette. Zwischen Laptop und Server liegen Access Point, ein oder zwei Switches, Firewall und Internetanschluss, und jede dieser Stationen kann bremsen. In den Umgebungen, die wir betreuen, zeigt sich bei dieser Beschwerde regelmäßig eines von drei Bildern: ein Uplink zwischen zwei Switches, der seit Jahren bei 1 Gigabit geblieben ist, während sich die Zahl der Geräte verdreifacht hat; ein Port, dessen Fehlerzähler seit Wochen steigt, weil ein Patchkabel angeknickt wurde; oder ein Access Point mit einem Firmware-Stand von vor zwei Jahren. Das WLAN selbst war es selten.

Mit Messwerten wird aus 'irgendwas ist langsam' eine Aussage wie 'Port 24 auf Switch 2 meldet seit Dienstag CRC-Fehler'. Dieser Übergang vom Raten zum Wissen ist der eigentliche Nutzen von Netzwerküberwachung. Das Gesamtbild mit Server-, Backup- und Client-Überwachung zeichnet der Grundlagenbeitrag zum IT-Monitoring für Unternehmen.

Welche Werte sollten Sie im Netzwerk überwachen?

Für ein kleines oder mittleres Unternehmen reichen fünf Messgrößen, um den Großteil der typischen Netzwerkstörungen früh zu erkennen.

Erreichbarkeit. Antwortet das Gerät überhaupt? Die einfachste Prüfung, und trotzdem die wichtigste. Abgefragt wird meist per SNMP, dem Simple Network Management Protocol, über das Switches, Router und Firewalls ihre internen Zähler auf Anfrage herausgeben. Fällt ein Switch aus, wissen Sie es nach Minuten, nicht erst, wenn die Buchhaltung anruft.

Latenz. Wie lange braucht ein Datenpaket zum Gerät und zurück? Im lokalen Netz liegt sie normalerweise unter einer Millisekunde; dauerhaft über etwa 10 Millisekunden deutet auf Überlastung oder eine Schleife im Netz hin.

Auslastung. Ein Uplink, der tagsüber dauerhaft über 80 Prozent liegt, ist der häufigste Grund für die WLAN-Beschwerde von oben. Entscheidend ist der Verlauf über Tage: Ein kurzer Peak beim Backup ist normal, ein Plateau von 9 bis 17 Uhr nicht.

Fehler auf Ports. Jeder Switch-Port zählt fehlerhafte Pakete mit. Ein Zähler, der täglich wächst, zeigt fast immer ein physisches Problem: ein beschädigtes Kabel, ein schlecht sitzendes Glasfasermodul, eine Dose mit gebrochener Ader. Ohne Monitoring bleibt das unsichtbar, weil die Verbindung ja funktioniert, nur langsam.

Firmware-Stände. Netzwerkgeräte laufen oft Jahre ohne Update. Das BSI fordert im IT-Grundschutz-Baustein NET.3.1 für Router und Switches ein geregeltes Update-Verfahren (Quelle: BSI IT-Grundschutz-Kompendium). Ein Monitoring, das den Firmware-Stand jedes Geräts gegen die Herstellerversion prüft, macht diese Anforderung erst nachweisbar. Ergänzend sammeln viele Systeme Syslog-Meldungen ein, das sind die Protokollzeilen, die ein Gerät bei Neustarts, Link-Wechseln oder fehlgeschlagenen Anmeldungen von sich aus verschickt.

Bewusst fehlen hier Temperaturen, Lüfter und Netzteile. Für Server sind das Kernwerte, dazu mehr im Beitrag zum Server-Monitoring; bei kleinen Switches liefern sie selten verwertbare Warnungen.

SNMP-Abfrage, Agent, Flow-Analyse oder Appliance: Welche Messmethode passt?

Welches Werkzeug Sie kaufen, ist zweitrangig. Die eigentliche Entscheidung fällt bei der Messmethode, denn sie bestimmt, was Sie sehen können, was Sie installieren müssen und wer das später pflegt. Vier Ansätze haben sich etabliert, und sie schließen sich nicht aus.

MessmethodeWie es funktioniertWas Sie sehenAufwand und GrenzenTypischer Einsatz
SNMP-Abfrage (agentenlos)Der Monitoring-Server fragt jedes Gerät in festen Abständen ab; nichts wird installiert.Erreichbarkeit, Auslastung je Port, Fehlerzähler, Uptime, oft Firmware.SNMP muss auf jedem Gerät aktiviert und abgesichert werden (Version 3). Zeigt Mengen, nicht Inhalte des Verkehrs.Standard für Switches, Router, Firewalls und Access Points in jeder Größe.
AgentEin kleines Programm auf dem überwachten System meldet Werte an den Server.Sehr detailliert, auch Prozesse, Dienste, Protokolle.Auf Switches und Access Points meist nicht installierbar; Agenten wollen gepflegt werden.Server, Clients, virtuelle Maschinen; für reine Netzwerkgeräte selten die richtige Wahl.
Flow-Analyse (NetFlow, sFlow, IPFIX)Router oder Switch exportiert Metadaten jeder Verbindung (wer mit wem, wie viel) an einen Kollektor.Welcher Rechner oder Dienst die Bandbreite belegt.Braucht Geräte mit Flow-Export und deutlich mehr Speicher; Verbindungsdaten mit dem Datenschutzbeauftragten abstimmen.Ergänzung, wenn SNMP eine Überlastung zeigt und die Frage 'wer verursacht das?' offen bleibt.
Appliance/Managed (dwatcher, ein Datadiorama-Produkt)Eine vorkonfigurierte Box prüft agentenlos einen festen Wertekatalog und meldet Störungen per E-Mail in Klartext.Erreichbarkeit, Latenz, Firmware-Stände; bei Servern und NAS zusätzlich SMART, RAID, Speicher, Backup-Ziele, Zertifikate.Fester Prüfumfang, ausgelegt auf etwa 10 Geräte je Standort. Keine Flow-Analyse, keine individuellen Sensoren.Unternehmen ohne eigene IT und Systemhäuser mit vielen kleinen Standorten.

Software wie PRTG, Zabbix, Checkmk oder Nagios kombiniert in der Regel die ersten drei Methoden unter einer Oberfläche und lässt sich weit anpassen. Der Preis ist Einarbeitung: Jemand muss Geräte anlegen, Schwellen setzen und das System aktuell halten. Wer das leisten kann, bekommt ein sehr genaues Bild. Wer nicht, hat nach sechs Monaten ein Dashboard, das niemand mehr öffnet. Welche Plattform zu welcher Unternehmensgröße passt, zeigt der Beitrag Monitoring-Tools im Vergleich.

Die Appliance-Variante geht den umgekehrten Weg: weniger Einstellmöglichkeiten, dafür kein Betrieb einer eigenen Monitoring-Software. Welche Werte eine solche Box konkret prüft, ist auf der Funktionsübersicht von dwatcher aufgelistet. Ehrlich gesagt ist das für Unternehmen mit 30 Switches an drei Rechenzentrumsstandorten die falsche Kategorie. Für ein Büro mit zwei Switches, einer Firewall und vier Access Points ist es meist die einzige, die nach einem Jahr noch läuft.

Wie führen Sie Netzwerk-Monitoring in einem kleinen Unternehmen ein?

Die Einführung dauert bei 3-10 Netzwerkgeräten typischerweise 1-3 Arbeitstage, verteilt über zwei bis vier Wochen, weil Schwellenwerte erst nach einigen Tagen Messung sinnvoll gesetzt werden können. Der Ablauf ist bei allen Messmethoden ähnlich:

  1. Netzwerkgeräte inventarisieren: Jeden Switch, Router, jede Firewall und jeden Access Point mit Hersteller, Modell, Firmware-Stand, IP-Adresse und Standort erfassen. Dabei tauchen fast immer Geräte auf, von denen niemand mehr wusste.
  2. Messmethode und Werkzeug festlegen: Anhand von Gerätezahl, vorhandenem Know-how und Budget entscheiden, ob SNMP-basierte Software, eine Appliance oder eine Kombination passt.
  3. Geräte für die Abfrage vorbereiten: SNMP in Version 3 mit eigenem Benutzer aktivieren, Syslog-Ziel eintragen, Verwaltungszugriff auf ein eigenes Management-Netz beschränken. Bei einer Appliance entfällt der Großteil dieses Schritts.
  4. Basiswerte ohne Alarme aufschalten: Zuerst nur Erreichbarkeit, Latenz und Port-Auslastung messen. So entsteht in 7-14 Tagen eine Grundlinie, die zeigt, was in Ihrem Netz normal ist.
  5. Schwellenwerte und Benachrichtigungen setzen: Auf Basis der Grundlinie Alarme für Ausfall, Latenz, Auslastung und Port-Fehler definieren und festlegen, wer wann informiert wird. Wenige Alarme sind besser als viele, die ignoriert werden.
  6. Regelbetrieb vereinbaren: Wer prüft wöchentlich die Auslastungskurven, wer monatlich die Firmware-Stände, wer trägt neue Geräte ein? Ohne feste Zuständigkeit verwaist jedes Monitoring innerhalb eines Jahres.

Für wen lohnt sich Netzwerküberwachung, und wann nicht?

Netzwerk-Monitoring lohnt sich, sobald ein Ausfall des Netzes den Betrieb spürbar stoppt und niemand im Haus hauptberuflich auf die Geräte schaut. Das trifft auf die meisten Unternehmen ab etwa 10 Arbeitsplätzen zu, und je mehr Standorte, desto größer der Effekt, weil die Fahrt zur Fehlersuche entfällt.

Besonders klar ist der Fall, wenn die Netzwerktechnik bereits zentral verwaltet wird, etwa über einen Controller wie bei UniFi von Ubiquiti: Dort liegen viele Werte schon vor, nur meldet sich niemand, wenn sie aus dem Rahmen fallen.

Wann lohnt es sich nicht? Bei einem Betrieb mit fünf Arbeitsplätzen, einem Switch und einem Provider-Router ist ein eigener Monitoring-Server Overkill; hier reicht eine Erreichbarkeitsprüfung als Teil einer Betreuungspauschale. Ebenso wenig, wenn niemand die Alarme bearbeitet: Ein Monitoring, dessen E-Mails in einem unbeobachteten Postfach landen, ist keine Überwachung, sondern ein Protokoll für die Nachbesprechung. Und wer erst vier Hersteller und drei Gerätegenerationen aufräumen muss, sollte dort anfangen. Monitoring zeigt Chaos, es beseitigt es nicht. Wie eine saubere Struktur aussieht, beschreibt die Leistungsseite zum Netzwerkservice.

Eine Garantie gegen Netzwerkausfälle gibt es auch mit Monitoring nicht; ein Netzteil kann sterben, ohne vorher auffällig zu werden. Was sich ändert, ist die Zeit bis zur Diagnose, und die ist bei den meisten Störungen der teurere Teil.

Was kostet Netzwerk-Monitoring für ein kleines Unternehmen?

Die Kosten bestehen aus Software oder Gerät, Einrichtung und laufender Pflege. Der dritte Teil ist in jedem Modell der größte und wird in Angeboten am häufigsten übersehen.

Open-Source-Software wie Zabbix, Checkmk in der freien Edition oder Nagios Core kostet keine Lizenz, braucht aber einen Server und eine Person, die sich einarbeitet: 1-3 Arbeitstage für die Einrichtung, danach einige Stunden im Monat. Kommerzielle Software wird meist nach Sensoren oder Geräten lizenziert; aktuelle Staffeln stehen bei den Herstellern. Appliance- und Managed-Modelle rechnen in der Regel pro Standort oder Gerät und Monat ab und enthalten den Betrieb der Plattform.

Nach oben treiben den Preis die Zahl der Geräte und Standorte, Flow-Analyse und die Frage, ob jemand die Alarme rund um die Uhr bearbeiten soll. Pauschal lässt sich das nicht beziffern; das zeigt erst die Bestandsaufnahme aus Schritt 1.

Wenn Sie klären möchten, welche Messmethode zu Ihrer Umgebung passt, können Sie ein unverbindliches Erstgespräch mit Datadiorama vereinbaren.

FAQ

Häufige Fragen

Was ist der Unterschied zwischen Netzwerk-Monitoring und Server-Monitoring?
Netzwerk-Monitoring überwacht die Geräte, die Daten transportieren: Switches, Router, Firewall, Access Points. Server-Monitoring überwacht die Systeme, auf denen Anwendungen und Daten liegen, mit Werten wie Festplattenzustand, RAID-Status und Speicherbelegung. In kleinen Unternehmen laufen beide meist in einem System zusammen.
Muss ich für Netzwerk-Monitoring Software auf Switches installieren?
Nein. Switches, Router und Access Points werden in der Regel agentenlos über SNMP abgefragt, ein Standardprotokoll, das fast jedes Gerät für den Geschäftseinsatz beherrscht. Es muss nur aktiviert und mit Zugangsdaten abgesichert werden. Agenten kommen auf Servern und Clients zum Einsatz.
Warum ist das WLAN langsam, obwohl der Access Point neu ist?
Weil das WLAN nur das letzte Stück der Strecke ist. Häufige Ursachen liegen davor: ein überlasteter Uplink zwischen Switches, ein Port mit steigenden Fehlerzählern, eine ausgelastete Firewall oder ein zu langsamer Internetanschluss. Netzwerk-Monitoring zeigt, welche Station tatsächlich bremst.
Ist SNMP ein Sicherheitsrisiko?
SNMP in den Versionen 1 und 2c überträgt Zugangsdaten unverschlüsselt und sollte in Unternehmensnetzen nicht mehr verwendet werden. Version 3 unterstützt Authentifizierung und Verschlüsselung. Zusätzlich sollte der Verwaltungszugriff auf ein eigenes Management-Netz beschränkt und schreibender Zugriff deaktiviert werden, sofern er nicht gebraucht wird.
Reicht das Dashboard des Netzwerk-Herstellers als Monitoring?
Als Verwaltungsoberfläche ja, als Überwachung meist nicht. Hersteller-Controller zeigen den aktuellen Zustand, alarmieren aber oft nur eingeschränkt, speichern Verläufe kurz und sehen Geräte anderer Hersteller nicht. Ein Monitoring ergänzt herstellerübergreifende Alarmierung, Langzeitkurven und die Prüfung von Firmware-Ständen.
Kann ein Systemhaus das Netzwerk-Monitoring für uns übernehmen?
Ja, bei kleinen und mittleren Unternehmen ist das die häufigste Form. Das Systemhaus betreibt die Plattform oder stellt eine Appliance, bearbeitet die Alarme und meldet sich, wenn ein Eingriff nötig ist. Vertraglich festhalten sollten Sie, welche Geräte überwacht werden und welche Reaktionszeiten gelten.

Passende Leistungen

Verfasst von

Porträt von Maximilian DalichowMaximilian DalichowIT-Projektleitung

Schnelles & störungsfreies Arbeiten – für Sie und Ihr Team, jederzeit

Lassen Sie uns in einem kostenlosen Erstgespräch herausfinden, wie wir Ihre IT sicherer, schneller und effizienter machen.