🛡️ VLAN: dividere una LAN in più reti logiche
Una sola infrastruttura Ethernet può ospitare più reti separate logicamente. Le VLAN permettono di isolare PC, dispositivi IoT, telecamere, ospiti e servizi senza dover creare uno switch fisico diverso per ogni rete.
In una LAN semplice, tutti i dispositivi collegati allo stesso switch possono appartenere allo stesso dominio Layer 2.
In una rete più evoluta, però, potremmo voler separare alcuni gruppi di dispositivi.
È qui che entrano in gioco le VLAN, acronimo di Virtual Local Area Network.
🔀 Perché dividere una LAN?
Immaginiamo una casa con molti dispositivi:
- PC personali;
- NAS;
- telecamere;
- smart TV;
- lampadine e dispositivi IoT;
- ospiti;
- access point;
- server.
Non sempre vogliamo che tutti questi dispositivi si trovino nello stesso segmento logico.
Una VLAN è una rete fisicamente separata?
No.
Ed è proprio questo il vantaggio principale.
Possiamo utilizzare lo stesso switch fisico e lo stesso cablaggio, ma creare più segmenti logici indipendenti.
VLAN 10
MANAGED
VLAN 10
VLAN 20
VLAN 20
VLAN 30
VLAN 30
I dispositivi utilizzano lo stesso switch, ma appartengono a domini logici differenti.
🏷️ Cos’è il VLAN ID?
Ogni VLAN viene normalmente identificata con un numero, chiamato VLAN ID.
Ad esempio:
| VLAN | Uso |
|---|---|
| 10 | Rete principale |
| 20 | Dispositivi IoT |
| 30 | Guest |
| 40 | Telecamere |
| 99 | Gestione apparati |
Il numero scelto non rende una VLAN più veloce o più sicura di un’altra.
Serve semplicemente a identificarla in modo coerente sui dispositivi che devono gestirla.
VLAN e IEEE 802.1Q
Lo standard più comune per trasportare informazioni VLAN su Ethernet è IEEE 802.1Q.
Questo meccanismo permette di inserire nel frame Ethernet informazioni che identificano la VLAN di appartenenza.
Questo processo viene comunemente associato al termine tagging.
Un dispositivo normale deve conoscere le VLAN?
Non necessariamente.
Un PC, una TV o una console possono essere collegati a una porta configurata per una determinata VLAN senza sapere nulla del tagging 802.1Q.
Lo switch può associare quella porta alla VLAN desiderata.
Questa configurazione è tipica delle cosiddette access port.
Cos’è una access port?
Una access port è normalmente una porta destinata a collegare un dispositivo finale appartenente a una singola VLAN.
Ad esempio:
- porta 1 → VLAN 10 → PC;
- porta 2 → VLAN 20 → telecamera;
- porta 3 → VLAN 30 → dispositivo guest.
Il dispositivo finale può quindi utilizzare Ethernet normalmente, mentre lo switch gestisce l’appartenenza alla VLAN.
🔗 E se devo trasportare più VLAN sullo stesso cavo?
Qui entra in gioco il concetto di trunk.
Un collegamento trunk può trasportare tra dispositivi di rete il traffico appartenente a più VLAN.
È tipico tra:
- switch e switch;
- switch e router/firewall;
- switch e access point;
- switch e server con configurazione VLAN.
Un unico collegamento trunk può trasportare il traffico di più VLAN tra apparati compatibili.
VLAN e subnet sono la stessa cosa?
No, anche se nella pratica vengono spesso associate.
Una VLAN opera nel dominio Ethernet Layer 2.
Una subnet appartiene invece al livello IP.
| VLAN | Subnet IP |
|---|---|
| Segmentazione Layer 2 | Segmentazione Layer 3 |
| Identificata da VLAN ID | Identificata da rete e prefisso |
| Gestita dagli switch compatibili | Gestita da host e router |
| Esempio: VLAN 20 | Esempio: 192.168.20.0/24 |
Una progettazione comune consiste nell’associare una subnet differente a ogni VLAN.
Ad esempio:
- VLAN 10 → 192.168.10.0/24;
- VLAN 20 → 192.168.20.0/24;
- VLAN 30 → 192.168.30.0/24.
I dispositivi di VLAN diverse possono comunicare?
Non direttamente a livello Layer 2 come se appartenessero alla stessa VLAN.
Per comunicare tra reti differenti, serve normalmente un dispositivo in grado di effettuare routing inter-VLAN.
Può essere:
- un router;
- un firewall;
- uno switch Layer 3.
VLAN 20 contiene una telecamera.
Se vogliamo permettere al PC di raggiungere la telecamera, ma impedire alla telecamera di iniziare connessioni verso il PC, la decisione viene normalmente gestita da router o firewall.
VLAN significa automaticamente sicurezza?
No.
Una VLAN crea segmentazione, ma la sicurezza dipende da come viene configurato l’intero sistema.
Servono regole appropriate su:
- router;
- firewall;
- switch;
- access point;
- servizi esposti.
Perché separare i dispositivi IoT?
I dispositivi IoT sono un ottimo esempio di utilizzo delle VLAN.
Possiamo creare una VLAN dedicata per:
- smart TV;
- lampadine;
- assistenti vocali;
- prese intelligenti;
- elettrodomestici connessi.
In questo modo possiamo limitare la loro capacità di raggiungere PC, NAS e altri sistemi sensibili.
VLAN Guest
Una rete ospiti può essere associata a una VLAN dedicata.
Possiamo quindi permettere:
- accesso a Internet;
e impedire:
- accesso al NAS;
- accesso ai PC;
- accesso ai dispositivi di gestione;
- accesso ad altre VLAN interne.
📡 VLAN e access point Wi-Fi
Un access point professionale o avanzato può associare SSID differenti a VLAN differenti.
Per esempio:
| SSID | VLAN | Uso |
|---|---|---|
| Casa | 10 | Dispositivi personali |
| IoT | 20 | Dispositivi smart |
| Guest | 30 | Ospiti |
Tra switch e access point può quindi essere utilizzato un unico collegamento trunk che trasporta le diverse VLAN.
Serve uno switch managed?
Per configurare VLAN Ethernet in modo controllato, serve uno switch che supporti le funzioni VLAN necessarie.
Può essere:
- smart switch;
- web-managed;
- managed switch.
Un normale switch unmanaged non offre generalmente la possibilità di configurare porte e VLAN 802.1Q come un apparato gestibile.
Cosa succede ai broadcast?
Una VLAN rappresenta normalmente un dominio broadcast separato a livello Ethernet.
Un broadcast generato nella VLAN 10 non viene automaticamente propagato alle porte appartenenti alla VLAN 20.
VLAN e prestazioni
Creare VLAN non significa aumentare automaticamente la velocità della rete.
Le prestazioni dipendono comunque da:
- velocità delle porte;
- switching capacity;
- uplink;
- router o firewall;
- routing inter-VLAN;
- carico dei dispositivi.
Se molto traffico deve passare tra VLAN differenti, il dispositivo che effettua routing può diventare un collo di bottiglia.
VLAN e rete Multi-Gigabit
Le VLAN funzionano anche su collegamenti 2.5G, 5G e 10G.
Possiamo quindi avere, ad esempio:
- switch 2.5G per i client;
- uplink 10G;
- più VLAN sul trunk 10G;
- router/firewall Multi-Gigabit.
VLAN e PoE
PoE e VLAN sono funzioni indipendenti che possono convivere sulla stessa porta.
Un access point può quindi ricevere:
- alimentazione PoE;
- connessione Ethernet;
- più VLAN tramite trunk.
È una configurazione molto comune nelle reti moderne.
🛠️ Esempio di progettazione domestica
Una rete domestica avanzata potrebbe essere organizzata così:
| VLAN | Subnet | Dispositivi | Politica indicativa |
|---|---|---|---|
| 10 | 192.168.10.0/24 | PC, smartphone, NAS | Rete principale |
| 20 | 192.168.20.0/24 | IoT | Internet + accessi limitati |
| 30 | 192.168.30.0/24 | Guest | Solo Internet |
| 40 | 192.168.40.0/24 | Telecamere | Accesso limitato al server NVR |
| 99 | 192.168.99.0/24 | Switch, AP, infrastruttura | Rete di gestione |
Come si configura una VLAN in pratica?
La procedura cambia in base a switch, router e access point, ma concettualmente possiamo dividerla in alcuni passaggi.
Definisci, ad esempio, VLAN 10, 20 e 30.
Decidi quali porte appartengono alle diverse VLAN.
Permetti alle VLAN necessarie di attraversare gli uplink.
Associa eventualmente una subnet distinta a ciascuna VLAN.
Decidi quali VLAN possono comunicare tra loro.
Errori comuni con le VLAN
- Usare VLAN ID differenti sui due estremi del collegamento.
- Dimenticare di consentire una VLAN sul trunk.
- Configurare tagged e untagged in modo incoerente.
- Usare una subnet sbagliata.
- Dimenticare il DHCP della nuova VLAN.
- Creare la VLAN ma non il routing necessario.
- Permettere tutto il traffico tra VLAN annullando l’isolamento desiderato.
Tagged e Untagged: il prossimo passo
Per comprendere davvero come una VLAN attraversa switch, router e access point, dobbiamo distinguere tra traffico tagged e untagged.
Nella prossima guida vedremo quindi:
- access port;
- trunk port;
- tag 802.1Q;
- tagged e untagged;
- PVID;
- native VLAN.
🧠 Cosa devi ricordare
- VLAN significa Virtual Local Area Network.
- Permette di creare più reti logiche sulla stessa infrastruttura fisica.
- Ogni VLAN può essere identificata da un VLAN ID.
- IEEE 802.1Q permette di trasportare informazioni VLAN nei frame Ethernet.
- Una access port collega normalmente un client appartenente a una VLAN.
- Un trunk può trasportare più VLAN sullo stesso link.
- VLAN e subnet IP non sono la stessa cosa.
- Per comunicare tra VLAN serve normalmente routing inter-VLAN.
- Le VLAN possono separare IoT, guest, telecamere e rete principale.
- La sicurezza dipende anche dalle regole applicate dal router o firewall.
❓ Domande frequenti
Cos’è una VLAN?
È una rete locale virtuale che permette di creare segmenti Layer 2 separati utilizzando la stessa infrastruttura Ethernet.
A cosa serve una VLAN in casa?
Può essere utilizzata per separare dispositivi personali, IoT, telecamere, ospiti e infrastruttura di rete.
Serve uno switch managed per usare le VLAN?
Serve uno switch che supporti le funzioni VLAN necessarie, normalmente uno smart o managed switch.
VLAN e subnet sono la stessa cosa?
No. La VLAN opera a livello Ethernet, mentre la subnet appartiene al livello IP. Nella pratica vengono spesso associate una a una.
Due VLAN possono comunicare?
Sì, se un router, firewall o switch Layer 3 effettua routing tra esse e le relative regole lo consentono.
Cosa significa VLAN ID?
È il numero utilizzato per identificare una determinata VLAN nell’infrastruttura.
Cos’è una porta trunk?
È un collegamento utilizzato normalmente per trasportare traffico appartenente a più VLAN sullo stesso link Ethernet.
Le VLAN rendono automaticamente sicura la rete?
No. Offrono segmentazione, ma la sicurezza dipende anche dalle regole di routing e firewall configurate tra le reti.

