LIVELLO 8 • RETI AVANZATE • LEZIONE 8.3

VLAN interne e rete Guest

Una rete domestica non deve necessariamente essere un’unica grande LAN in cui tutti i dispositivi possono comunicare tra loro. Vediamo come separare PC, IoT e ospiti utilizzando VLAN, subnet, reti Guest e firewall.

Livello Avanzato
Obiettivo Segmentare la rete domestica
Prerequisito VLAN, subnet e firewall

💡 In poche parole

Possiamo dividere una rete domestica in più reti logiche, separando per esempio computer personali, dispositivi IoT e ospiti.

VLAN e subnet realizzano la segmentazione, mentre il firewall stabilisce quali segmenti possono comunicare tra loro.

🏠 Il problema di una rete completamente piatta

Nella configurazione domestica più semplice, tutti i dispositivi appartengono alla stessa LAN.

192.168.1.0/24 PC Smartphone NAS Smart TV Telecamera Lampadina Wi-Fi Stampante Console Ospiti

Questa configurazione è semplice da gestire, ma significa anche che dispositivi con funzioni e livelli di affidabilità molto differenti condividono la stessa rete.

PC Personale
IoT Telecamere
Ospiti Smartphone

⚠️ Non tutti i dispositivi meritano lo stesso livello di fiducia

Un PC personale, un NAS con documenti importanti e una lampadina Wi-Fi economica non hanno necessariamente lo stesso livello di sicurezza e aggiornamento.

✂️ Segmentare la rete

La segmentazione consiste nel dividere la rete in più parti con funzioni differenti.

Una possibile organizzazione domestica potrebbe essere:

Rete principale PC, smartphone, NAS
Rete IoT TV, prese, telecamere
Rete Guest Dispositivi degli ospiti

🧠 Separare prima, autorizzare dopo

Creare reti differenti permette al router di controllare il traffico che passa da un segmento all’altro.

🔄 Riprendiamo il concetto di VLAN

Nella Lezione 6.2 abbiamo visto che una VLAN permette di creare reti Ethernet logicamente separate utilizzando la stessa infrastruttura fisica.

Switch fisico Porta 1 → VLAN 10 Porta 2 → VLAN 10 Porta 3 → VLAN 20 Porta 4 → VLAN 30

I dispositivi possono quindi utilizzare lo stesso switch senza appartenere necessariamente alla stessa rete logica.

🔢 VLAN ID

Ogni VLAN viene normalmente identificata da un numero.

VLAN 10 → LAN principale VLAN 20 → IoT VLAN 30 → Guest

⚠️ Il numero non determina la funzione

Non esiste una regola secondo cui VLAN 20 debba significare IoT.

È semplicemente una scelta organizzativa dell’amministratore della rete.

🌐 A ogni VLAN possiamo associare una subnet

Per permettere il routing tra reti, possiamo associare a ciascun segmento una subnet IP differente.

VLAN Funzione Subnet Gateway
10 Principale 192.168.10.0/24 192.168.10.1
20 IoT 192.168.20.0/24 192.168.20.1
30 Guest 192.168.30.0/24 192.168.30.1
VLAN 10 192.168.10.0/24
VLAN 20 192.168.20.0/24
VLAN 30 192.168.30.0/24

📡 Ogni rete può avere il proprio DHCP

Il router o un server DHCP può distribuire configurazioni differenti per ciascuna subnet.

VLAN 10 Subnet: 192.168.10.0/24 DHCP: 192.168.10.100 → 192.168.10.200 VLAN 20 Subnet: 192.168.20.0/24 DHCP: 192.168.20.100 → 192.168.20.200 VLAN 30 Subnet: 192.168.30.0/24 DHCP: 192.168.30.100 → 192.168.30.200

🔑 Collegamento con la Lezione 3.3

DHCP, gateway e subnet tornano adesso molto utili.

Ogni rete può avere il proprio gateway, il proprio pool DHCP e il proprio spazio di indirizzamento.

🛡️ Chi decide se le VLAN possono comunicare?

Se due dispositivi appartengono a subnet differenti, per comunicare devono normalmente attraversare un router o un dispositivo Layer 3.

Ed è proprio lì che possiamo applicare le regole firewall.

VLAN 10 PC / NAS
Router + Firewall Controllo
VLAN 20 IoT

📝 Esempio di regole tra VLAN

Immaginiamo di voler permettere ai nostri PC di controllare i dispositivi IoT, impedendo però agli IoT di iniziare connessioni verso la rete principale.

VLAN 10 → VLAN 20 CONSENTI VLAN 20 → VLAN 10 BLOCCA

🧠 Qui entra in gioco il firewall stateful

In una configurazione corretta, un PC della VLAN 10 può iniziare una comunicazione verso un dispositivo IoT.

Il traffico di risposta può essere consentito perché appartiene alla connessione già stabilita.

🏠 Un esempio completo

VLAN 10 — TRUSTED 192.168.10.0/24 PC Notebook Smartphone NAS VLAN 20 — IoT 192.168.20.0/24 Smart TV Telecamere Prese Wi-Fi Lampadine VLAN 30 — GUEST 192.168.30.0/24 Smartphone ospiti Tablet ospiti

Ora possiamo stabilire regole precise tra i tre gruppi.

🛡️ Una possibile politica firewall

TRUSTED → Internet CONSENTI TRUSTED → IoT CONSENTI TRUSTED → Guest BLOCCA IoT → Internet CONSENTI IoT → TRUSTED BLOCCA Guest → Internet CONSENTI Guest → TRUSTED BLOCCA Guest → IoT BLOCCA
Trusted Accesso maggiore
Firewall Regole
IoT Limitato
Guest Internet

📱 Cos’è una rete Guest?

Una rete Guest è una rete destinata principalmente ai dispositivi degli ospiti.

Molti router domestici permettono di crearla direttamente dall’interfaccia di configurazione.

Wi-Fi principale: CASA Wi-Fi ospiti: CASA-GUEST

L’ospite può utilizzare Internet senza dover necessariamente accedere alla rete dove si trovano PC, NAS e altri dispositivi.

📱 Ospite CASA-GUEST
Router Isolamento
🌐 Internet Consentito

🚫 Cosa dovrebbe essere bloccato agli ospiti?

Una configurazione Guest può impedire l’accesso a:

  • PC personali;
  • NAS;
  • stampanti;
  • telecamere;
  • pannello del router;
  • server domestici;
  • altre subnet interne.
GUEST → Internet CONSENTI GUEST → LAN BLOCCA

💡 Lo scopo principale

L’ospite ha bisogno di una connessione Internet.

Normalmente non ha bisogno di esplorare la nostra rete privata.

🔄 Rete Guest e VLAN Guest sono sempre la stessa cosa?

Non necessariamente.

Dipende da come il produttore ha implementato la funzione Guest.

Su apparati avanzati possiamo associare un SSID Guest a una VLAN dedicata.

Su router più semplici l’isolamento può essere gestito internamente senza mostrare all’utente una vera configurazione VLAN.

⚠️ Non dare per scontato il funzionamento

La voce “Guest Network” può avere funzioni differenti a seconda del router utilizzato.

Conviene verificare se la rete Guest può accedere alla LAN principale.

📡 SSID e VLAN

In una rete Wi-Fi più avanzata, possiamo associare SSID differenti a VLAN differenti.

SSID: CASA → VLAN 10 SSID: CASA-IOT → VLAN 20 SSID: CASA-GUEST → VLAN 30
CASA VLAN 10
CASA-IOT VLAN 20
CASA-GUEST VLAN 30

Lo stesso access point può quindi trasmettere più reti Wi-Fi, ciascuna associata a un segmento differente.

🔌 E i dispositivi cablati?

Le VLAN non riguardano soltanto il Wi-Fi.

Uno switch gestito può assegnare determinate porte a VLAN differenti.

Switch Porta 1 PC → VLAN 10 Porta 2 NAS → VLAN 10 Porta 3 Telecamera → VLAN 20 Porta 4 Access Point → più VLAN

🔗 Access e trunk

Riprendiamo due concetti importanti delle VLAN.

Una porta access appartiene normalmente a una singola VLAN per il dispositivo finale.

Una porta trunk può invece trasportare più VLAN.

Switch VLAN 10/20/30
Trunk Più VLAN
Access Point Più SSID

💡 Perché serve un trunk?

Se un access point trasmette tre SSID associati a tre VLAN, il collegamento Ethernet tra switch e access point deve poter trasportare il traffico delle VLAN necessarie.

📷 Perché isolare le telecamere?

Le telecamere IP sono un buon esempio di dispositivi che possiamo voler separare dalla LAN principale.

VLAN 20 — CAMERE Telecamera 1 Telecamera 2 Telecamera 3

Potremmo creare regole come:

PC → Telecamere CONSENTI Telecamere → PC BLOCCA Telecamere → NAS BLOCCA Telecamere → Internet BLOCCA oppure limita se necessario

⚠️ Alcuni dispositivi IoT richiedono Internet

Bloccare completamente Internet a un dispositivo può impedirne alcune funzionalità.

La politica corretta dipende quindi dal dispositivo e dal servizio utilizzato.

🖨️ Il problema delle stampanti

Una segmentazione molto rigida può creare anche qualche difficoltà pratica.

Immaginiamo una stampante nella VLAN IoT.

PC VLAN 10 ↓ Firewall ↓ Stampante VLAN 20

Per stampare, dobbiamo permettere almeno le comunicazioni necessarie tra PC e stampante.

🔍 Discovery tra VLAN

Alcuni dispositivi vengono individuati automaticamente nella rete locale tramite protocolli di discovery.

Quando separiamo i dispositivi in subnet differenti, questo meccanismo può non attraversare automaticamente il router.

⚠️ “Lo raggiungo via IP ma l’app non lo trova”

È una situazione possibile quando il dispositivo si trova in un’altra VLAN.

La comunicazione IP può essere consentita, mentre il protocollo utilizzato per la scoperta automatica resta confinato alla rete locale.

📡 mDNS e dispositivi domestici

Tecnologie come mDNS vengono utilizzate da numerosi dispositivi per individuare servizi nella rete locale.

In reti segmentate, può essere necessario un apposito mDNS reflector o una funzione equivalente se vogliamo permettere determinati tipi di discovery tra VLAN.

🧠 Segmentare cambia il comportamento della LAN

Separare le reti aumenta il controllo, ma significa anche dover decidere quali servizi devono attraversare i confini creati.

🚫 Client isolation

Alcuni access point e reti Guest offrono una funzione chiamata client isolation o AP isolation.

Questa funzione può impedire ai client wireless della stessa rete di comunicare direttamente tra loro.

Ospite A Wi-Fi Guest
×
Isolamento Tra client
×
Ospite B Wi-Fi Guest

Entrambi possono continuare ad avere accesso a Internet, ma non necessariamente possono comunicare tra loro.

🛡️ Isolamento Guest e client isolation non sono la stessa cosa

Funzione Cosa separa
Guest isolation Può separare la rete degli ospiti dalle reti interne
Client isolation Può impedire ai client della stessa rete Wi-Fi di comunicare tra loro
VLAN Crea segmenti Ethernet logicamente distinti
Firewall Controlla le comunicazioni tra reti e segmenti

🌐 Tutte le VLAN possono avere Internet

Separare le reti interne non significa necessariamente impedire loro di raggiungere Internet.

VLAN 10 Trusted
VLAN 20 IoT
VLAN 30 Guest
Router Internet

Possiamo permettere a tutte e tre di navigare, bloccando però il traffico tra alcune VLAN.

VLAN 10 → Internet OK VLAN 20 → Internet OK VLAN 30 → Internet OK VLAN 20 → VLAN 10 BLOCCATO VLAN 30 → VLAN 10 BLOCCATO

🔑 La rete di amministrazione

In configurazioni ancora più avanzate possiamo creare una rete dedicata alla gestione degli apparati.

VLAN 10 Utenti VLAN 20 IoT VLAN 30 Guest VLAN 99 Management

La VLAN Management può essere utilizzata per raggiungere le interfacce di amministrazione di switch, access point e altri dispositivi.

🔒 Non serve complicare inutilmente una rete domestica

Creare molte VLAN senza una reale necessità può rendere la rete più difficile da amministrare.

La segmentazione deve risolvere un problema concreto, non diventare un obiettivo fine a se stesso.

🏠 Una buona configurazione domestica

Per una casa con diversi dispositivi, una struttura relativamente semplice potrebbe essere:

TRUSTED PC, smartphone, NAS
IoT TV, prese, domotica
GUEST Ospiti
TRUSTED 192.168.10.0/24 IoT 192.168.20.0/24 GUEST 192.168.30.0/24

Tre reti sono già sufficienti per capire e applicare gran parte dei principi della segmentazione domestica.

🔧 Di cosa abbiamo bisogno?

Per realizzare una vera rete con più VLAN possiamo aver bisogno di apparati che supportino queste funzioni.

  • router o firewall con supporto VLAN;
  • switch managed se utilizziamo più VLAN via Ethernet;
  • access point con SSID associabili alle VLAN;
  • regole firewall tra le subnet;
  • DHCP configurato per ciascuna rete.
Router Routing + firewall
Switch managed VLAN Ethernet
Access Point SSID + VLAN

📋 Esempio di progettazione passo passo

Immaginiamo di voler progettare la rete di una casa moderna.

1. Identifichiamo i dispositivi fidati

PC Notebook Smartphone personali NAS → TRUSTED

2. Identifichiamo gli IoT

Smart TV Telecamere Lampadine Prese smart Termostato → IoT

3. Creiamo la rete ospiti

Smartphone ospiti Notebook ospiti → GUEST

4. Assegniamo le subnet

TRUSTED 192.168.10.0/24 IoT 192.168.20.0/24 GUEST 192.168.30.0/24

5. Creiamo le regole

TRUSTED → Internet CONSENTI TRUSTED → IoT CONSENTI IoT → TRUSTED BLOCCA GUEST → TRUSTED BLOCCA GUEST → IoT BLOCCA GUEST → Internet CONSENTI

🎯 Il risultato

Abbiamo ottenuto una rete organizzata in base alla funzione e al livello di fiducia dei dispositivi.

📊 Rete piatta e rete segmentata

Rete piatta Rete segmentata
Tutti i dispositivi nella stessa subnet Più subnet per gruppi differenti
Configurazione più semplice Configurazione più articolata
Minore controllo tra dispositivi Maggiore controllo tra segmenti
IoT e PC possono condividere la LAN IoT e PC possono essere separati
Ospiti nella LAN se non esiste Guest Ospiti isolabili in una rete dedicata

🚫 Errori comuni

  • Creare una VLAN ma non configurare correttamente il routing.
  • Dimenticare il server DHCP della nuova subnet.
  • Bloccare il traffico necessario al DNS.
  • Creare regole firewall troppo permissive.
  • Creare regole troppo restrittive senza sapere quali servizi servono.
  • Dimenticare i protocolli di discovery.
  • Configurare male access e trunk.
  • Dare per scontato che una rete Guest sia completamente isolata.

⚠️ Testa sempre le regole

Dopo aver creato una rete Guest o una VLAN IoT, verifica realmente cosa può raggiungere.

Una configurazione non è sicura soltanto perché porta il nome “Guest” oppure “IoT”.

🎯 Cosa devi ricordare

  • Una rete domestica può essere divisa in più segmenti.
  • Le VLAN permettono di creare reti Ethernet logicamente separate.
  • A VLAN differenti possono corrispondere subnet differenti.
  • Ogni subnet può avere il proprio gateway e DHCP.
  • Il firewall controlla il traffico tra le reti.
  • Una rete IoT può separare i dispositivi meno fidati dalla LAN principale.
  • Una rete Guest permette agli ospiti di utilizzare Internet senza accedere necessariamente alla LAN.
  • SSID differenti possono essere associati a VLAN differenti.
  • Le porte trunk possono trasportare più VLAN.
  • I protocolli di discovery possono richiedere configurazioni aggiuntive tra subnet differenti.
  • Client isolation e isolamento dalla LAN sono concetti differenti.
  • Una rete ben segmentata deve restare comprensibile e gestibile.

🎓 Quiz finale

Controlla se hai assimilato i concetti principali della lezione.

1. Perché può essere utile separare i dispositivi IoT dalla rete principale?
Mostra la risposta

Per aumentare il controllo sulle comunicazioni e impedire, per esempio, che dispositivi IoT possano iniziare liberamente connessioni verso PC e NAS.

2. VLAN 10 e VLAN 20 devono necessariamente utilizzare la stessa subnet?
Mostra la risposta

No. In una rete instradata vengono normalmente associate a subnet IP differenti.

3. Chi controlla normalmente il traffico tra due subnet o VLAN instradate?
Mostra la risposta

Un router o dispositivo Layer 3, sul quale possono essere applicate regole firewall.

4. A cosa serve principalmente una rete Guest?
Mostra la risposta

A fornire agli ospiti accesso alla rete, normalmente soprattutto a Internet, isolandoli dalle risorse private quando configurato in questo modo.

5. Una rete Guest è sempre tecnicamente una VLAN configurabile dall’utente?
Mostra la risposta

No. Dipende dall’implementazione del router o dell’access point.

6. Possiamo associare SSID differenti a VLAN differenti?
Mostra la risposta

, se l’access point supporta questa funzione.

7. Qual è la differenza fondamentale tra una porta access e una porta trunk?
Mostra la risposta

Una porta access viene normalmente associata a una singola VLAN per il dispositivo finale, mentre una porta trunk può trasportare più VLAN.

8. Una VLAN IoT può avere accesso a Internet ma non alla LAN principale?
Mostra la risposta

Sì. Le regole firewall possono consentire IoT → Internet e contemporaneamente bloccare IoT → LAN principale.

9. Perché alcuni dispositivi possono smettere di essere rilevati automaticamente dopo la segmentazione?
Mostra la risposta

Perché alcuni protocolli di discovery locale non attraversano automaticamente i confini tra subnet differenti.

10. Creare più VLAN rende automaticamente sicura una rete?
Mostra la risposta

No. Servono anche routing e regole firewall configurati correttamente. La segmentazione da sola non sostituisce una buona politica di sicurezza.