LIVELLO 6 • CONNESSIONE INTERNET • LEZIONE 6.2

VLAN: cosa sono e come funzionano

Le VLAN permettono di separare logicamente il traffico anche quando più dispositivi utilizzano la stessa infrastruttura fisica. Vediamo cosa significa VLAN ID, come funzionano i tag 802.1Q e perché le VLAN vengono utilizzate sia nelle reti locali sia nelle connessioni Internet degli operatori.

Livello Intermedio
Obiettivo Capire VLAN e tagging
Prerequisito Lezione 6.1

💡 In poche parole

Una VLAN permette di creare più reti locali logiche utilizzando la stessa infrastruttura Ethernet. I dispositivi appartenenti a VLAN differenti possono essere separati tra loro anche quando sono collegati allo stesso switch fisico.

🔌 Una rete fisica può contenere più reti logiche

Immagina di avere un unico switch con molti dispositivi collegati.

Senza VLAN, tutte le porte possono appartenere allo stesso dominio Ethernet.

Con le VLAN possiamo invece suddividere logicamente quello stesso switch in più reti separate.

🔌 Switch Un solo dispositivo
VLAN 10 Ufficio
VLAN 20 Ospiti
VLAN 30 IoT

🧠 Concetto chiave

Fisicamente possiamo avere un solo switch.

Logicamente possiamo avere più reti Ethernet separate.

🔢 Che cosa significa VLAN?

VLAN significa:

Virtual Local Area Network

In italiano possiamo tradurlo come rete locale virtuale.

La parola “virtuale” non significa che la rete non esista realmente.

Significa che la separazione viene realizzata logicamente attraverso la configurazione degli apparati di rete.

💡 Perché usare una VLAN?

Le VLAN possono essere utilizzate per diversi motivi.

  • separare gruppi di dispositivi;
  • migliorare l’organizzazione della rete;
  • separare rete principale e rete ospiti;
  • isolare dispositivi IoT;
  • dividere reparti aziendali;
  • trasportare servizi differenti sulla stessa infrastruttura;
  • realizzare configurazioni richieste dagli operatori Internet.

🏢 Esempio aziendale

Un’azienda potrebbe decidere di creare tre VLAN:

VLAN 10 → Amministrazione VLAN 20 → Tecnici VLAN 30 → Ospiti

Tutti utilizzano la stessa infrastruttura fisica, ma appartengono a reti logiche differenti.

📌 Il VLAN ID

Ogni VLAN viene identificata attraverso un numero chiamato VLAN ID.

Possiamo incontrare, per esempio:

VLAN ID 10 VLAN ID 20 VLAN ID 100

Il VLAN ID permette agli apparati compatibili di capire a quale VLAN appartiene un determinato traffico.

⚠️ Il numero non indica priorità o velocità

Una VLAN 100 non è “più veloce” di una VLAN 10.

Il numero serve principalmente a identificare la rete logica.

📦 Come viene identificata una VLAN nei frame Ethernet?

Per trasportare informazioni relative alla VLAN all’interno di una rete Ethernet viene comunemente utilizzato lo standard IEEE 802.1Q.

Il frame Ethernet può contenere un’apposita informazione che identifica la VLAN.

Frame Ethernet [ MAC destinazione ] [ MAC sorgente ] [ Tag 802.1Q ] [ Dati ] [ FCS ]

Questo tag permette agli switch di mantenere separato il traffico appartenente a VLAN differenti.

🏷️ Tagged e untagged

Quando parliamo di VLAN incontriamo molto spesso due termini:

Tagged Untagged

Un frame tagged contiene l’informazione relativa alla VLAN.

Un frame untagged viene invece trasmesso senza quel tag 802.1Q.

Untagged Frame normale
Tagged VLAN ID presente

🔌 Porta access

Una porta configurata come access viene normalmente associata a una singola VLAN.

Il dispositivo finale collegato alla porta può quindi inviare normali frame Ethernet senza conoscere necessariamente le VLAN.

💻 PC Frame untagged
Porta access VLAN 10
Switch Traffico VLAN 10

🧠 Il PC può non sapere nulla della VLAN

Lo switch può associare automaticamente il traffico ricevuto su una porta access alla VLAN configurata.

🔗 Porta trunk

Una porta trunk viene invece utilizzata per trasportare più VLAN sullo stesso collegamento fisico.

È molto comune, per esempio, nei collegamenti tra due switch.

Switch A VLAN 10 / 20 / 30
Trunk Più VLAN tagged
Switch B VLAN 10 / 20 / 30

In questo modo non serve un cavo fisico separato per ogni VLAN.

💡 Senza trunk

VLAN 10 → cavo 1 VLAN 20 → cavo 2 VLAN 30 → cavo 3

Con trunk

VLAN 10 VLAN 20 VLAN 30 ↓ un solo collegamento trunk

📊 Access e trunk a confronto

Caratteristica Access Trunk
VLAN trasportate Normalmente una Più VLAN
Uso tipico Dispositivo finale Collegamento tra apparati
Tag VLAN Spesso nascosto al client Normalmente utilizzato per distinguere le VLAN
Esempio PC collegato allo switch Switch collegato a switch

🔄 Cosa succede quando un frame entra in una porta access?

Immaginiamo una porta configurata nella VLAN 10.

PC ↓ porta access VLAN 10 ↓ switch

Il PC invia un normale frame Ethernet.

Lo switch sa che quella porta appartiene alla VLAN 10 e tratta quindi il frame come traffico di quella VLAN.

🔗 E se il frame deve attraversare un trunk?

Se deve essere trasportato verso un altro switch attraverso un trunk, lo switch può aggiungere il tag 802.1Q.

PC ↓ porta access VLAN 10 ↓ Switch A ↓ [tag VLAN 10] ↓ Trunk ↓ Switch B

Lo switch B legge il tag e sa che quel traffico appartiene alla VLAN 10.

💡 VLAN diverse possono comunicare tra loro?

Non direttamente come se appartenessero alla stessa rete Ethernet.

Le VLAN vengono utilizzate proprio per creare domini logici separati.

Per permettere la comunicazione tra VLAN differenti serve un dispositivo in grado di effettuare routing.

VLAN 10 192.168.10.0/24
📡 Router Inter-VLAN routing
VLAN 20 192.168.20.0/24

🧠 VLAN e subnet sono concetti diversi

Una VLAN appartiene principalmente al livello Ethernet.

Una subnet riguarda invece l’organizzazione degli indirizzi IP.

Nella pratica, però, è molto comune associare una subnet IP diversa a ogni VLAN.

🏢 Esempio: tre VLAN e tre subnet

VLAN Uso Subnet
10 Rete principale 192.168.10.0/24
20 Ospiti 192.168.20.0/24
30 IoT 192.168.30.0/24

Il router può poi decidere attraverso firewall e regole di routing quali VLAN possono comunicare tra loro.

🛡️ VLAN e sicurezza

Le VLAN sono molto utili per la segmentazione, ma non bisogna pensare che basti creare una VLAN per avere automaticamente una rete sicura.

Se esiste routing tra due VLAN, dobbiamo configurare opportunamente anche il firewall.

⚠️ VLAN non significa firewall

La VLAN separa il traffico a livello Ethernet.

Il controllo delle comunicazioni tra reti differenti richiede anche regole di routing e sicurezza appropriate.

📡 VLAN sul Wi-Fi

Anche gli access point professionali possono utilizzare VLAN.

Possiamo associare, per esempio, SSID differenti a VLAN differenti.

WiFi-Casa VLAN 10
WiFi-Ospiti VLAN 20
WiFi-IoT VLAN 30
Access Point Trunk Ethernet

Un solo cavo Ethernet tra access point e switch può quindi trasportare il traffico di più reti Wi-Fi.

🌐 Perché gli operatori Internet usano le VLAN?

Le VLAN non vengono utilizzate soltanto nelle LAN aziendali.

Molti operatori le utilizzano anche nella rete di accesso per separare logicamente differenti servizi o circuiti.

Per questo, quando configuriamo un router personale, possiamo trovare parametri come:

Internet VLAN ID: 100

oppure:

WAN VLAN: 835

Il numero effettivo dipende dall’operatore e dalla rete utilizzata.

🔑 Ecco il collegamento con PPPoE e IPoE

La VLAN può essere il “contenitore Ethernet” attraverso cui viene trasportata la connessione WAN.

Al suo interno possiamo poi trovare PPPoE oppure traffico IPoE, in base alla configurazione dell’operatore.

🔄 Esempio: PPPoE dentro una VLAN

Router WAN
VLAN 100 802.1Q
PPPoE Sessione
Operatore Internet

Il router deve quindi configurare correttamente sia la VLAN sia PPPoE.

🔄 Esempio: IPoE dentro una VLAN

Router WAN
VLAN 200 802.1Q
DHCP / IPoE Parametri WAN
Operatore Internet

🔧 Cosa succede se imposto la VLAN sbagliata?

Il collegamento fisico può risultare perfettamente attivo, ma il router potrebbe non raggiungere il servizio corretto dell’operatore.

🔍 Esempio

ONT → Ethernet OK Router WAN → link attivo VLAN richiesta → 100 Router configurato → 200 Risultato: nessuna sessione Internet

⚠️ “Cavo collegato” non significa Internet configurato

La porta WAN può mostrare link Ethernet attivo anche se VLAN, PPPoE o DHCP WAN sono configurati in modo errato.

📌 VLAN ID e intervallo dei valori

Il campo VLAN ID nello standard 802.1Q utilizza 12 bit.

Questo permette di rappresentare 4096 valori numerici.

Non tutti vengono però utilizzati come normali VLAN ID.

Nella pratica le VLAN utilizzabili sono normalmente identificate dai valori:

1 – 4094

🧠 Perché 4096 possibilità ma non 4096 VLAN normali?

Alcuni valori hanno significati riservati nello standard.

🔍 Che cos’è la native VLAN?

In alcune configurazioni di trunk possiamo incontrare il concetto di native VLAN.

In modo semplificato, è una VLAN associata al traffico che viene trasportato senza tag su un determinato trunk.

Il comportamento effettivo dipende dalla configurazione degli apparati.

⚠️ Le due estremità devono essere coerenti

Se due apparati collegati tramite trunk utilizzano configurazioni VLAN incompatibili, possiamo ottenere traffico sulla rete sbagliata oppure perdita di connettività.

🛠️ Switch gestito e switch non gestito

Per configurare VLAN in modo esplicito serve normalmente uno switch gestito o comunque un dispositivo che supporti tali funzioni.

Uno switch non gestito tradizionale non offre un pannello con cui definire porte access, trunk e VLAN ID.

Switch non gestito Switch gestito
Configurazione minima o assente Configurazione tramite interfaccia o CLI
Tipicamente nessuna gestione VLAN avanzata Può configurare VLAN
Adatto a reti semplici Adatto a reti segmentate

🏠 Esempio domestico avanzato

Immaginiamo una rete domestica con dispositivi IoT che vogliamo tenere separati dai computer principali.

Router Firewall + VLAN
VLAN 10 PC / NAS
VLAN 20 Ospiti
VLAN 30 IoT

Potremmo poi creare regole come:

VLAN 10 → può raggiungere VLAN 30 VLAN 30 → NON può raggiungere VLAN 10 VLAN 20 → solo Internet

In questo caso la VLAN realizza la segmentazione, mentre il firewall decide cosa può comunicare.

🚀 VLAN e reti più grandi

Nelle reti professionali le VLAN sono uno strumento fondamentale.

Permettono di progettare infrastrutture molto più ordinate senza dover creare una rete fisica completamente separata per ogni gruppo di dispositivi.

Sono utilizzate in aziende, scuole, hotel, data center, reti Wi-Fi professionali e infrastrutture degli operatori.

🎯 Cosa devi ricordare

  • VLAN significa Virtual Local Area Network.
  • Una VLAN crea una separazione logica all’interno di una rete Ethernet.
  • Più VLAN possono utilizzare lo stesso switch fisico.
  • Ogni VLAN viene identificata tramite un VLAN ID.
  • IEEE 802.1Q permette di inserire informazioni VLAN nei frame Ethernet.
  • Un frame può essere tagged oppure untagged.
  • Una porta access appartiene normalmente a una singola VLAN.
  • Una porta trunk può trasportare più VLAN.
  • VLAN differenti richiedono routing per comunicare tra loro.
  • VLAN e subnet sono concetti differenti, anche se spesso vengono associate.
  • Gli operatori Internet possono utilizzare VLAN sulla connessione WAN.
  • VLAN, PPPoE e IPoE possono essere utilizzati insieme nella stessa connessione.

🎓 Quiz finale

Controlla se hai assimilato i concetti principali della lezione.

1. Che cosa significa VLAN?
Mostra la risposta

Virtual Local Area Network, cioè rete locale virtuale.

2. A cosa serve principalmente una VLAN?
Mostra la risposta

A creare reti Ethernet logicamente separate anche utilizzando la stessa infrastruttura fisica.

3. Che cosa identifica il VLAN ID?
Mostra la risposta

Identifica la VLAN a cui appartiene il traffico.

4. Che differenza c’è tra tagged e untagged?
Mostra la risposta

Un frame tagged contiene informazioni VLAN 802.1Q; un frame untagged non contiene quel tag.

5. A cosa serve una porta trunk?
Mostra la risposta

Serve a trasportare più VLAN sullo stesso collegamento fisico.

6. Due dispositivi appartenenti a VLAN differenti possono comunicare direttamente a livello Ethernet?
Mostra la risposta

No. Per comunicare tra reti VLAN differenti serve normalmente un dispositivo che effettui routing.

7. VLAN e subnet IP sono la stessa cosa?
Mostra la risposta

No. Una VLAN riguarda la segmentazione Ethernet, mentre una subnet riguarda gli indirizzi IP. Nella pratica vengono però spesso associate.

8. Un operatore può richiedere contemporaneamente VLAN e PPPoE?
Mostra la risposta

Sì. Il traffico PPPoE può essere trasportato all’interno di una specifica VLAN sulla connessione WAN.