ETHERNET E LAN • GUIDA 13

🛡️ VLAN: dividere una LAN in più reti logiche

Una sola infrastruttura Ethernet può ospitare più reti separate logicamente. Le VLAN permettono di isolare PC, dispositivi IoT, telecamere, ospiti e servizi senza dover creare uno switch fisico diverso per ogni rete.

In una LAN semplice, tutti i dispositivi collegati allo stesso switch possono appartenere allo stesso dominio Layer 2.

In una rete più evoluta, però, potremmo voler separare alcuni gruppi di dispositivi.

È qui che entrano in gioco le VLAN, acronimo di Virtual Local Area Network.

💡 In poche parole Una VLAN permette di creare più reti logiche separate sulla stessa infrastruttura Ethernet fisica.

🔀 Perché dividere una LAN?

Immaginiamo una casa con molti dispositivi:

  • PC personali;
  • NAS;
  • telecamere;
  • smart TV;
  • lampadine e dispositivi IoT;
  • ospiti;
  • access point;
  • server.

Non sempre vogliamo che tutti questi dispositivi si trovino nello stesso segmento logico.

VLAN 10 — Principale PC, smartphone, NAS e dispositivi personali.
VLAN 20 — IoT Smart TV, lampadine, prese e dispositivi connessi.
VLAN 30 — Guest Dispositivi degli ospiti con accesso limitato.

Una VLAN è una rete fisicamente separata?

No.

Ed è proprio questo il vantaggio principale.

Possiamo utilizzare lo stesso switch fisico e lo stesso cablaggio, ma creare più segmenti logici indipendenti.

Un solo switch, tre VLAN
PC
VLAN 10
SWITCH
MANAGED
NAS
VLAN 10
Telecamera
VLAN 20
Dispositivo IoT
VLAN 20
Access Point Guest
VLAN 30
Smartphone ospite
VLAN 30

I dispositivi utilizzano lo stesso switch, ma appartengono a domini logici differenti.

🏷️ Cos’è il VLAN ID?

Ogni VLAN viene normalmente identificata con un numero, chiamato VLAN ID.

Ad esempio:

VLAN Uso
10 Rete principale
20 Dispositivi IoT
30 Guest
40 Telecamere
99 Gestione apparati

Il numero scelto non rende una VLAN più veloce o più sicura di un’altra.

Serve semplicemente a identificarla in modo coerente sui dispositivi che devono gestirla.

VLAN e IEEE 802.1Q

Lo standard più comune per trasportare informazioni VLAN su Ethernet è IEEE 802.1Q.

Questo meccanismo permette di inserire nel frame Ethernet informazioni che identificano la VLAN di appartenenza.

Questo processo viene comunemente associato al termine tagging.

Concetto chiave Il tag VLAN permette di distinguere traffico appartenente a reti logiche differenti anche quando attraversano lo stesso collegamento Ethernet.

Un dispositivo normale deve conoscere le VLAN?

Non necessariamente.

Un PC, una TV o una console possono essere collegati a una porta configurata per una determinata VLAN senza sapere nulla del tagging 802.1Q.

Lo switch può associare quella porta alla VLAN desiderata.

Questa configurazione è tipica delle cosiddette access port.

Cos’è una access port?

Una access port è normalmente una porta destinata a collegare un dispositivo finale appartenente a una singola VLAN.

Ad esempio:

  • porta 1 → VLAN 10 → PC;
  • porta 2 → VLAN 20 → telecamera;
  • porta 3 → VLAN 30 → dispositivo guest.

Il dispositivo finale può quindi utilizzare Ethernet normalmente, mentre lo switch gestisce l’appartenenza alla VLAN.

🔗 E se devo trasportare più VLAN sullo stesso cavo?

Qui entra in gioco il concetto di trunk.

Un collegamento trunk può trasportare tra dispositivi di rete il traffico appartenente a più VLAN.

È tipico tra:

  • switch e switch;
  • switch e router/firewall;
  • switch e access point;
  • switch e server con configurazione VLAN.
Più VLAN sullo stesso uplink
VLAN 10
SWITCH A
VLAN 10
VLAN 20
VLAN 20
VLAN 30
VLAN 30

Un unico collegamento trunk può trasportare il traffico di più VLAN tra apparati compatibili.

VLAN e subnet sono la stessa cosa?

No, anche se nella pratica vengono spesso associate.

Una VLAN opera nel dominio Ethernet Layer 2.

Una subnet appartiene invece al livello IP.

VLAN Subnet IP
Segmentazione Layer 2 Segmentazione Layer 3
Identificata da VLAN ID Identificata da rete e prefisso
Gestita dagli switch compatibili Gestita da host e router
Esempio: VLAN 20 Esempio: 192.168.20.0/24

Una progettazione comune consiste nell’associare una subnet differente a ogni VLAN.

Ad esempio:

  • VLAN 10 → 192.168.10.0/24;
  • VLAN 20 → 192.168.20.0/24;
  • VLAN 30 → 192.168.30.0/24.

I dispositivi di VLAN diverse possono comunicare?

Non direttamente a livello Layer 2 come se appartenessero alla stessa VLAN.

Per comunicare tra reti differenti, serve normalmente un dispositivo in grado di effettuare routing inter-VLAN.

Può essere:

  • un router;
  • un firewall;
  • uno switch Layer 3.
Esempio VLAN 10 contiene il PC.
VLAN 20 contiene una telecamera.

Se vogliamo permettere al PC di raggiungere la telecamera, ma impedire alla telecamera di iniziare connessioni verso il PC, la decisione viene normalmente gestita da router o firewall.

VLAN significa automaticamente sicurezza?

No.

Una VLAN crea segmentazione, ma la sicurezza dipende da come viene configurato l’intero sistema.

Servono regole appropriate su:

  • router;
  • firewall;
  • switch;
  • access point;
  • servizi esposti.
⚠️ Separare non significa automaticamente filtrare Creare due VLAN e poi permettere qualsiasi traffico tra di esse riduce molto il vantaggio della segmentazione dal punto di vista della sicurezza.

Perché separare i dispositivi IoT?

I dispositivi IoT sono un ottimo esempio di utilizzo delle VLAN.

Possiamo creare una VLAN dedicata per:

  • smart TV;
  • lampadine;
  • assistenti vocali;
  • prese intelligenti;
  • elettrodomestici connessi.

In questo modo possiamo limitare la loro capacità di raggiungere PC, NAS e altri sistemi sensibili.

VLAN Guest

Una rete ospiti può essere associata a una VLAN dedicata.

Possiamo quindi permettere:

  • accesso a Internet;

e impedire:

  • accesso al NAS;
  • accesso ai PC;
  • accesso ai dispositivi di gestione;
  • accesso ad altre VLAN interne.

📡 VLAN e access point Wi-Fi

Un access point professionale o avanzato può associare SSID differenti a VLAN differenti.

Per esempio:

SSID VLAN Uso
Casa 10 Dispositivi personali
IoT 20 Dispositivi smart
Guest 30 Ospiti

Tra switch e access point può quindi essere utilizzato un unico collegamento trunk che trasporta le diverse VLAN.

Serve uno switch managed?

Per configurare VLAN Ethernet in modo controllato, serve uno switch che supporti le funzioni VLAN necessarie.

Può essere:

  • smart switch;
  • web-managed;
  • managed switch.

Un normale switch unmanaged non offre generalmente la possibilità di configurare porte e VLAN 802.1Q come un apparato gestibile.

Cosa succede ai broadcast?

Una VLAN rappresenta normalmente un dominio broadcast separato a livello Ethernet.

Un broadcast generato nella VLAN 10 non viene automaticamente propagato alle porte appartenenti alla VLAN 20.

Vantaggio importante Le VLAN non servono solo a organizzare la rete: permettono anche di separare i domini broadcast.

VLAN e prestazioni

Creare VLAN non significa aumentare automaticamente la velocità della rete.

Le prestazioni dipendono comunque da:

  • velocità delle porte;
  • switching capacity;
  • uplink;
  • router o firewall;
  • routing inter-VLAN;
  • carico dei dispositivi.

Se molto traffico deve passare tra VLAN differenti, il dispositivo che effettua routing può diventare un collo di bottiglia.

VLAN e rete Multi-Gigabit

Le VLAN funzionano anche su collegamenti 2.5G, 5G e 10G.

Possiamo quindi avere, ad esempio:

  • switch 2.5G per i client;
  • uplink 10G;
  • più VLAN sul trunk 10G;
  • router/firewall Multi-Gigabit.

VLAN e PoE

PoE e VLAN sono funzioni indipendenti che possono convivere sulla stessa porta.

Un access point può quindi ricevere:

  • alimentazione PoE;
  • connessione Ethernet;
  • più VLAN tramite trunk.

È una configurazione molto comune nelle reti moderne.

🛠️ Esempio di progettazione domestica

Una rete domestica avanzata potrebbe essere organizzata così:

VLAN Subnet Dispositivi Politica indicativa
10 192.168.10.0/24 PC, smartphone, NAS Rete principale
20 192.168.20.0/24 IoT Internet + accessi limitati
30 192.168.30.0/24 Guest Solo Internet
40 192.168.40.0/24 Telecamere Accesso limitato al server NVR
99 192.168.99.0/24 Switch, AP, infrastruttura Rete di gestione

Come si configura una VLAN in pratica?

La procedura cambia in base a switch, router e access point, ma concettualmente possiamo dividerla in alcuni passaggi.

1
Crea la VLAN sullo switch

Definisci, ad esempio, VLAN 10, 20 e 30.

2
Assegna le porte

Decidi quali porte appartengono alle diverse VLAN.

3
Configura i trunk

Permetti alle VLAN necessarie di attraversare gli uplink.

4
Crea le reti IP

Associa eventualmente una subnet distinta a ciascuna VLAN.

5
Configura il routing e il firewall

Decidi quali VLAN possono comunicare tra loro.

Errori comuni con le VLAN

  • Usare VLAN ID differenti sui due estremi del collegamento.
  • Dimenticare di consentire una VLAN sul trunk.
  • Configurare tagged e untagged in modo incoerente.
  • Usare una subnet sbagliata.
  • Dimenticare il DHCP della nuova VLAN.
  • Creare la VLAN ma non il routing necessario.
  • Permettere tutto il traffico tra VLAN annullando l’isolamento desiderato.
Il problema più comune Una VLAN può essere configurata perfettamente sullo switch, ma se router, DHCP, trunk o firewall non sono coerenti, i dispositivi potrebbero non ottenere un indirizzo IP o non riuscire a raggiungere la destinazione desiderata.

Tagged e Untagged: il prossimo passo

Per comprendere davvero come una VLAN attraversa switch, router e access point, dobbiamo distinguere tra traffico tagged e untagged.

Nella prossima guida vedremo quindi:

  • access port;
  • trunk port;
  • tag 802.1Q;
  • tagged e untagged;
  • PVID;
  • native VLAN.

🧠 Cosa devi ricordare

  • VLAN significa Virtual Local Area Network.
  • Permette di creare più reti logiche sulla stessa infrastruttura fisica.
  • Ogni VLAN può essere identificata da un VLAN ID.
  • IEEE 802.1Q permette di trasportare informazioni VLAN nei frame Ethernet.
  • Una access port collega normalmente un client appartenente a una VLAN.
  • Un trunk può trasportare più VLAN sullo stesso link.
  • VLAN e subnet IP non sono la stessa cosa.
  • Per comunicare tra VLAN serve normalmente routing inter-VLAN.
  • Le VLAN possono separare IoT, guest, telecamere e rete principale.
  • La sicurezza dipende anche dalle regole applicate dal router o firewall.

Domande frequenti

Cos’è una VLAN?

È una rete locale virtuale che permette di creare segmenti Layer 2 separati utilizzando la stessa infrastruttura Ethernet.

A cosa serve una VLAN in casa?

Può essere utilizzata per separare dispositivi personali, IoT, telecamere, ospiti e infrastruttura di rete.

Serve uno switch managed per usare le VLAN?

Serve uno switch che supporti le funzioni VLAN necessarie, normalmente uno smart o managed switch.

VLAN e subnet sono la stessa cosa?

No. La VLAN opera a livello Ethernet, mentre la subnet appartiene al livello IP. Nella pratica vengono spesso associate una a una.

Due VLAN possono comunicare?

Sì, se un router, firewall o switch Layer 3 effettua routing tra esse e le relative regole lo consentono.

Cosa significa VLAN ID?

È il numero utilizzato per identificare una determinata VLAN nell’infrastruttura.

Cos’è una porta trunk?

È un collegamento utilizzato normalmente per trasportare traffico appartenente a più VLAN sullo stesso link Ethernet.

Le VLAN rendono automaticamente sicura la rete?

No. Offrono segmentazione, ma la sicurezza dipende anche dalle regole di routing e firewall configurate tra le reti.