Zum Inhalt
IT-Infrastruktur & Netzwerk

Netzwerk im Neubau und Hotel planen: Checkliste von der Verkabelung bis zum WLAN

Checkliste für die Netzwerkplanung in Neubau, Hotel und Büro: Verkabelung, Switches, Segmentierung, Firewall, WLAN, Gäste-WLAN und Dokumentation.

Veröffentlicht am 4 Min. Lesezeit

Rohbau-Etage mit Glasfront, an der Decke eine Kabeltrasse mit blauen Leitungen.

Ein Netzwerk im Neubau lässt sich nur einmal von Anfang an richtig planen. Sobald die Decken geschlossen sind, kostet jedes zusätzliche Kabel ein Vielfaches, und fehlende Segmentierung wird später mit Kompromissen nachgerüstet. Das gilt besonders für Hotels, in denen Gäste, Personal, Kassen, Schließanlage und Gebäudetechnik dasselbe Haus teilen.

Anforderungen klären und Verkabelung planen

Der IT-Grundschutz des Bundesamts für Sicherheit in der Informationstechnik (BSI) beginnt nicht mit Geräten. Baustein NET.1.1 fordert als Basisanforderungen eine Sicherheitsrichtlinie, eine Dokumentation, eine Anforderungsspezifikation und eine Netzplanung. Für ein Bauprojekt gehören diese Punkte schriftlich geklärt, bevor Technik ausgewählt wird:

  • Nutzergruppen: Mitarbeiter, Gäste, Tagungsteilnehmer, Dienstleister, Patienten. Jede Gruppe wird später eine eigene Zone.
  • Systeme: Buchung, Kasse, Schließanlage, Telefonie, Gebäudeautomation, Kameras.
  • Verfügbarkeit: Was darf wie lange ausfallen.
  • Wachstum: Die Gerätezahl je Zimmer oder Arbeitsplatz steigt stetig.
  • Vorgaben: IT-Grundschutz, Anforderungen der Zahlungsanbieter für Hotels, die Datenschutz-Grundverordnung für alle.

Die passive Infrastruktur hält am längsten und lässt sich am schwersten ändern. Bewährt haben sich zwei Datendosen je Arbeitsplatz oder Zimmer, ein Deckenanschluss für einen Access Point in jedem Raum und eine Kabelkategorie, die Power over Ethernet trägt. Technikräume brauchen Zutrittskontrolle, Klimatisierung und unterbrechungsfreie Stromversorgung, Verteiler werden per Glasfaser verbunden.

Zonen, Switches und Firewall

Die Segmentierung wird in der Planung entschieden, nicht in der Konfiguration. Nach NET.1.1.A4 muss das Gesamtnetz mindestens in internes Netz, demilitarisierte Zone (DMZ) und Außenanbindung getrennt sein. Nach A5 stehen Clients und Server in unterschiedlichen Segmenten, nach A6 nur Geräte mit ähnlichem Sicherheitsniveau in einem Segment.

Für ein Hotel ergibt sich daraus eine typische Zonenliste: Gäste-WLAN, Zimmertechnik, Rezeption, Zahlung, Schließanlage, Gebäudetechnik, Kameras, Server, Backup und Management. Jede Zone wird ein eigenes VLAN und erreicht nur die Ziele, die sie für ihre Aufgabe braucht. Gebäudetechnik bekommt keinen Internetzugang, das Backup wird nur von den Servern erreicht, nie umgekehrt.

Die Switches brauchen genügend Ports, Power over Ethernet und Reserven für Wachstum. Für sie gilt NET.3.1: sichere Grundkonfiguration, geschützte Administrationsschnittstellen, Protokollierung und Konfigurationssicherung. Was Switches, VLANs und Zonen im Alltag leisten, erklärt der Beitrag Netzwerksicherheit für Unternehmen.

Die Firewall kontrolliert alle Übergänge zwischen den Zonen, nicht nur den Internetübergang. NET.3.2 fordert eindeutige Regeln nach dem Allowlist-Prinzip, zustandsbehaftete Filterung und Protokollierung, NET.1.1.A10 eine externe DMZ für alle aus dem Internet erreichbaren Dienste. Die Firewall wird deshalb für den gesamten Verkehr zwischen den Zonen dimensioniert, das Regelwerk steht vor dem ersten Gast, und jeder Fernzugang von Dienstleistern läuft über ein VPN mit Mehrfaktor-Authentifizierung, beschränkt auf seine Zone. Typische Fehler gewachsener Regelwerke beschreibt der Beitrag Firewall-Regeln und Portfreigaben.

WLAN planen und ausleuchten

Baustein NET.2.1 verlangt geeignete Kryptoverfahren, die geeignete Aufstellung der Access Points und die Trennung von Sicherheitszonen.

  • Funkplanung vor Montage: Planung anhand der Baupläne und Messung vor Ort, weil Stahlbeton und Aufzugsschächte die Reichweite erheblich verändern.
  • Verschlüsselung: Nach NET.2.1.A3 mindestens WPA2, bei vorab geteiltem Schlüssel mindestens 20 Zeichen. Im Mitarbeiter-WLAN sind Zertifikate oder Benutzerkonten dem gemeinsamen Passwort vorzuziehen.
  • Gäste-WLAN: Eigene SSID, eigenes VLAN, Regel „nur Internet”, Isolation der Gäste untereinander.
  • Basiskonfiguration: Nach NET.2.1.A5 werden Standard-SSIDs, Passwörter und Schlüssel geändert und unsichere Administrationszugänge abgeschaltet.

Gebäudetechnik, Dokumentation und Betrieb

Die Gebäudetechnik wird häufig unterschätzt. Heizung, Lüftung, Aufzüge und Zutrittskontrolle kommen von unterschiedlichen Gewerken, jedes bringt ein Gerät mit Netzwerkanschluss mit, und jedes hätte gern einen Fernzugang. Hier gilt NET.1.1.A6 ohne Ausnahme: eigene Zonen, kein Internet, Fernzugänge nur über die Firewall mit Protokollierung.

Die Dokumentation (NET.1.1.A2) leidet im Neubau am ehesten unter Zeitdruck. Zur Übergabe gehören Netzplan mit Zonen und Übergängen, Kabelplan mit Beschriftungsschema, Geräteliste mit Standort und Firmware-Stand, Firewall-Regelwerk mit Zweck je Regel, WLAN-Plan, Liste aller Fernzugänge mit Verantwortlichem und eine Passwortverwaltung, auf die der Betreiber zugreifen kann, nicht nur der Errichter.

Ein Netz ist danach nur so sicher, wie es gepflegt wird. Das BSI nennt im Lagebericht 2025 zeitnahe Updates als einen der entscheidenden Hebel für 2026. In die Planung gehören deshalb Verantwortlichkeit und Wartungsfenster für Updates, Monitoring mit Alarmierung, Konfigurationssicherungen, Ersatzgeräte und der jährliche Soll-Ist-Vergleich nach NET.1.1.A15. Welche Rolle Anomalieerkennung dabei spielen kann, ordnet der Beitrag KI in der Netzwerksicherheit ein.

Das Wichtigste in Kürze

  • Anforderungen, Zonen und Regelwerk werden vor der Elektroplanung schriftlich festgelegt, weil Verkabelung und Segmentierung nachträglich am teuersten sind.
  • Jede Nutzergruppe und jedes Gewerk bekommt ein eigenes VLAN mit Firewall-Regeln dazwischen.
  • Zur Übergabe gehören vollständige Dokumentation, Zugang zur Passwortverwaltung und ein Plan für Updates, Monitoring und Sicherungen.

Wie DEVACON Netzwerke für Hotels, Bürogebäude und Verwaltungen plant und realisiert, beschreibt die Seite Netzwerk und IT-Infrastruktur.

Quellen

  • BSI IT-Grundschutz-Kompendium, Edition 2023, Baustein NET.1.1 Netzarchitektur und -design, bsi.bund.de
  • BSI IT-Grundschutz-Kompendium, Edition 2023, Baustein NET.2.1 WLAN-Betrieb, bsi.bund.de
  • BSI IT-Grundschutz-Kompendium, Edition 2023, Baustein NET.3.1 Router und Switches, bsi.bund.de
  • BSI IT-Grundschutz-Kompendium, Edition 2023, Baustein NET.3.2 Firewall, bsi.bund.de
  • Bundesamt für Sicherheit in der Informationstechnik: Die Lage der IT-Sicherheit in Deutschland 2025, bsi.bund.de/lagebericht

Themen Netzwerk Hotel WLAN Neubau Verkabelung

Dieser Beitrag stammt aus dem DEVACON Blog und wurde für die neue Website redaktionell überarbeitet.