VLAN interne e rete Guest
Una rete domestica non deve necessariamente essere un’unica grande LAN in cui tutti i dispositivi possono comunicare tra loro. Vediamo come separare PC, IoT e ospiti utilizzando VLAN, subnet, reti Guest e firewall.
💡 In poche parole
Possiamo dividere una rete domestica in più reti logiche, separando per esempio computer personali, dispositivi IoT e ospiti.
VLAN e subnet realizzano la segmentazione, mentre il firewall stabilisce quali segmenti possono comunicare tra loro.
🏠 Il problema di una rete completamente piatta
Nella configurazione domestica più semplice, tutti i dispositivi appartengono alla stessa LAN.
Questa configurazione è semplice da gestire, ma significa anche che dispositivi con funzioni e livelli di affidabilità molto differenti condividono la stessa rete.
⚠️ Non tutti i dispositivi meritano lo stesso livello di fiducia
Un PC personale, un NAS con documenti importanti e una lampadina Wi-Fi economica non hanno necessariamente lo stesso livello di sicurezza e aggiornamento.
✂️ Segmentare la rete
La segmentazione consiste nel dividere la rete in più parti con funzioni differenti.
Una possibile organizzazione domestica potrebbe essere:
🧠 Separare prima, autorizzare dopo
Creare reti differenti permette al router di controllare il traffico che passa da un segmento all’altro.
🔄 Riprendiamo il concetto di VLAN
Nella Lezione 6.2 abbiamo visto che una VLAN permette di creare reti Ethernet logicamente separate utilizzando la stessa infrastruttura fisica.
I dispositivi possono quindi utilizzare lo stesso switch senza appartenere necessariamente alla stessa rete logica.
🔢 VLAN ID
Ogni VLAN viene normalmente identificata da un numero.
⚠️ Il numero non determina la funzione
Non esiste una regola secondo cui VLAN 20 debba significare IoT.
È semplicemente una scelta organizzativa dell’amministratore della rete.
🌐 A ogni VLAN possiamo associare una subnet
Per permettere il routing tra reti, possiamo associare a ciascun segmento una subnet IP differente.
| VLAN | Funzione | Subnet | Gateway |
|---|---|---|---|
| 10 | Principale | 192.168.10.0/24 | 192.168.10.1 |
| 20 | IoT | 192.168.20.0/24 | 192.168.20.1 |
| 30 | Guest | 192.168.30.0/24 | 192.168.30.1 |
📡 Ogni rete può avere il proprio DHCP
Il router o un server DHCP può distribuire configurazioni differenti per ciascuna subnet.
🔑 Collegamento con la Lezione 3.3
DHCP, gateway e subnet tornano adesso molto utili.
Ogni rete può avere il proprio gateway, il proprio pool DHCP e il proprio spazio di indirizzamento.
🛡️ Chi decide se le VLAN possono comunicare?
Se due dispositivi appartengono a subnet differenti, per comunicare devono normalmente attraversare un router o un dispositivo Layer 3.
Ed è proprio lì che possiamo applicare le regole firewall.
📝 Esempio di regole tra VLAN
Immaginiamo di voler permettere ai nostri PC di controllare i dispositivi IoT, impedendo però agli IoT di iniziare connessioni verso la rete principale.
🧠 Qui entra in gioco il firewall stateful
In una configurazione corretta, un PC della VLAN 10 può iniziare una comunicazione verso un dispositivo IoT.
Il traffico di risposta può essere consentito perché appartiene alla connessione già stabilita.
🏠 Un esempio completo
Ora possiamo stabilire regole precise tra i tre gruppi.
🛡️ Una possibile politica firewall
📱 Cos’è una rete Guest?
Una rete Guest è una rete destinata principalmente ai dispositivi degli ospiti.
Molti router domestici permettono di crearla direttamente dall’interfaccia di configurazione.
L’ospite può utilizzare Internet senza dover necessariamente accedere alla rete dove si trovano PC, NAS e altri dispositivi.
🚫 Cosa dovrebbe essere bloccato agli ospiti?
Una configurazione Guest può impedire l’accesso a:
- PC personali;
- NAS;
- stampanti;
- telecamere;
- pannello del router;
- server domestici;
- altre subnet interne.
💡 Lo scopo principale
L’ospite ha bisogno di una connessione Internet.
Normalmente non ha bisogno di esplorare la nostra rete privata.
🔄 Rete Guest e VLAN Guest sono sempre la stessa cosa?
Non necessariamente.
Dipende da come il produttore ha implementato la funzione Guest.
Su apparati avanzati possiamo associare un SSID Guest a una VLAN dedicata.
Su router più semplici l’isolamento può essere gestito internamente senza mostrare all’utente una vera configurazione VLAN.
⚠️ Non dare per scontato il funzionamento
La voce “Guest Network” può avere funzioni differenti a seconda del router utilizzato.
Conviene verificare se la rete Guest può accedere alla LAN principale.
📡 SSID e VLAN
In una rete Wi-Fi più avanzata, possiamo associare SSID differenti a VLAN differenti.
Lo stesso access point può quindi trasmettere più reti Wi-Fi, ciascuna associata a un segmento differente.
🔌 E i dispositivi cablati?
Le VLAN non riguardano soltanto il Wi-Fi.
Uno switch gestito può assegnare determinate porte a VLAN differenti.
🔗 Access e trunk
Riprendiamo due concetti importanti delle VLAN.
Una porta access appartiene normalmente a una singola VLAN per il dispositivo finale.
Una porta trunk può invece trasportare più VLAN.
💡 Perché serve un trunk?
Se un access point trasmette tre SSID associati a tre VLAN, il collegamento Ethernet tra switch e access point deve poter trasportare il traffico delle VLAN necessarie.
📷 Perché isolare le telecamere?
Le telecamere IP sono un buon esempio di dispositivi che possiamo voler separare dalla LAN principale.
Potremmo creare regole come:
⚠️ Alcuni dispositivi IoT richiedono Internet
Bloccare completamente Internet a un dispositivo può impedirne alcune funzionalità.
La politica corretta dipende quindi dal dispositivo e dal servizio utilizzato.
🖨️ Il problema delle stampanti
Una segmentazione molto rigida può creare anche qualche difficoltà pratica.
Immaginiamo una stampante nella VLAN IoT.
Per stampare, dobbiamo permettere almeno le comunicazioni necessarie tra PC e stampante.
🔍 Discovery tra VLAN
Alcuni dispositivi vengono individuati automaticamente nella rete locale tramite protocolli di discovery.
Quando separiamo i dispositivi in subnet differenti, questo meccanismo può non attraversare automaticamente il router.
⚠️ “Lo raggiungo via IP ma l’app non lo trova”
È una situazione possibile quando il dispositivo si trova in un’altra VLAN.
La comunicazione IP può essere consentita, mentre il protocollo utilizzato per la scoperta automatica resta confinato alla rete locale.
📡 mDNS e dispositivi domestici
Tecnologie come mDNS vengono utilizzate da numerosi dispositivi per individuare servizi nella rete locale.
In reti segmentate, può essere necessario un apposito mDNS reflector o una funzione equivalente se vogliamo permettere determinati tipi di discovery tra VLAN.
🧠 Segmentare cambia il comportamento della LAN
Separare le reti aumenta il controllo, ma significa anche dover decidere quali servizi devono attraversare i confini creati.
🚫 Client isolation
Alcuni access point e reti Guest offrono una funzione chiamata client isolation o AP isolation.
Questa funzione può impedire ai client wireless della stessa rete di comunicare direttamente tra loro.
Entrambi possono continuare ad avere accesso a Internet, ma non necessariamente possono comunicare tra loro.
🛡️ Isolamento Guest e client isolation non sono la stessa cosa
| Funzione | Cosa separa |
|---|---|
| Guest isolation | Può separare la rete degli ospiti dalle reti interne |
| Client isolation | Può impedire ai client della stessa rete Wi-Fi di comunicare tra loro |
| VLAN | Crea segmenti Ethernet logicamente distinti |
| Firewall | Controlla le comunicazioni tra reti e segmenti |
🌐 Tutte le VLAN possono avere Internet
Separare le reti interne non significa necessariamente impedire loro di raggiungere Internet.
Possiamo permettere a tutte e tre di navigare, bloccando però il traffico tra alcune VLAN.
🔑 La rete di amministrazione
In configurazioni ancora più avanzate possiamo creare una rete dedicata alla gestione degli apparati.
La VLAN Management può essere utilizzata per raggiungere le interfacce di amministrazione di switch, access point e altri dispositivi.
🔒 Non serve complicare inutilmente una rete domestica
Creare molte VLAN senza una reale necessità può rendere la rete più difficile da amministrare.
La segmentazione deve risolvere un problema concreto, non diventare un obiettivo fine a se stesso.
🏠 Una buona configurazione domestica
Per una casa con diversi dispositivi, una struttura relativamente semplice potrebbe essere:
Tre reti sono già sufficienti per capire e applicare gran parte dei principi della segmentazione domestica.
🔧 Di cosa abbiamo bisogno?
Per realizzare una vera rete con più VLAN possiamo aver bisogno di apparati che supportino queste funzioni.
- router o firewall con supporto VLAN;
- switch managed se utilizziamo più VLAN via Ethernet;
- access point con SSID associabili alle VLAN;
- regole firewall tra le subnet;
- DHCP configurato per ciascuna rete.
📋 Esempio di progettazione passo passo
Immaginiamo di voler progettare la rete di una casa moderna.
1. Identifichiamo i dispositivi fidati
2. Identifichiamo gli IoT
3. Creiamo la rete ospiti
4. Assegniamo le subnet
5. Creiamo le regole
🎯 Il risultato
Abbiamo ottenuto una rete organizzata in base alla funzione e al livello di fiducia dei dispositivi.
📊 Rete piatta e rete segmentata
| Rete piatta | Rete segmentata |
|---|---|
| Tutti i dispositivi nella stessa subnet | Più subnet per gruppi differenti |
| Configurazione più semplice | Configurazione più articolata |
| Minore controllo tra dispositivi | Maggiore controllo tra segmenti |
| IoT e PC possono condividere la LAN | IoT e PC possono essere separati |
| Ospiti nella LAN se non esiste Guest | Ospiti isolabili in una rete dedicata |
🚫 Errori comuni
- Creare una VLAN ma non configurare correttamente il routing.
- Dimenticare il server DHCP della nuova subnet.
- Bloccare il traffico necessario al DNS.
- Creare regole firewall troppo permissive.
- Creare regole troppo restrittive senza sapere quali servizi servono.
- Dimenticare i protocolli di discovery.
- Configurare male access e trunk.
- Dare per scontato che una rete Guest sia completamente isolata.
⚠️ Testa sempre le regole
Dopo aver creato una rete Guest o una VLAN IoT, verifica realmente cosa può raggiungere.
Una configurazione non è sicura soltanto perché porta il nome “Guest” oppure “IoT”.
🎯 Cosa devi ricordare
- Una rete domestica può essere divisa in più segmenti.
- Le VLAN permettono di creare reti Ethernet logicamente separate.
- A VLAN differenti possono corrispondere subnet differenti.
- Ogni subnet può avere il proprio gateway e DHCP.
- Il firewall controlla il traffico tra le reti.
- Una rete IoT può separare i dispositivi meno fidati dalla LAN principale.
- Una rete Guest permette agli ospiti di utilizzare Internet senza accedere necessariamente alla LAN.
- SSID differenti possono essere associati a VLAN differenti.
- Le porte trunk possono trasportare più VLAN.
- I protocolli di discovery possono richiedere configurazioni aggiuntive tra subnet differenti.
- Client isolation e isolamento dalla LAN sono concetti differenti.
- Una rete ben segmentata deve restare comprensibile e gestibile.
🎓 Quiz finale
Controlla se hai assimilato i concetti principali della lezione.
Mostra la risposta
Per aumentare il controllo sulle comunicazioni e impedire, per esempio, che dispositivi IoT possano iniziare liberamente connessioni verso PC e NAS.
Mostra la risposta
No. In una rete instradata vengono normalmente associate a subnet IP differenti.
Mostra la risposta
Un router o dispositivo Layer 3, sul quale possono essere applicate regole firewall.
Mostra la risposta
A fornire agli ospiti accesso alla rete, normalmente soprattutto a Internet, isolandoli dalle risorse private quando configurato in questo modo.
Mostra la risposta
No. Dipende dall’implementazione del router o dell’access point.
Mostra la risposta
Sì, se l’access point supporta questa funzione.
Mostra la risposta
Una porta access viene normalmente associata a una singola VLAN per il dispositivo finale, mentre una porta trunk può trasportare più VLAN.
Mostra la risposta
Sì. Le regole firewall possono consentire IoT → Internet e contemporaneamente bloccare IoT → LAN principale.
Mostra la risposta
Perché alcuni protocolli di discovery locale non attraversano automaticamente i confini tra subnet differenti.
Mostra la risposta
No. Servono anche routing e regole firewall configurati correttamente. La segmentazione da sola non sostituisce una buona politica di sicurezza.

