ETHERNET E LAN • GUIDA 14

🏷️ VLAN Tagged e Untagged: access port e trunk

Creare una VLAN è solo il primo passo. Per capire davvero come il traffico attraversa switch, router e access point dobbiamo distinguere frame tagged e untagged, porte access e trunk, PVID e native VLAN.

Nella guida precedente abbiamo visto che una VLAN permette di dividere una rete Ethernet fisica in più reti logiche.

Ora dobbiamo rispondere a una domanda fondamentale:

Come fa uno switch a sapere a quale VLAN appartiene un determinato frame Ethernet?

La risposta ci porta ai concetti di tagged, untagged, access port e trunk.

💡 In poche parole Un frame tagged trasporta informazioni sulla VLAN di appartenenza. Un frame untagged, invece, arriva senza un tag VLAN 802.1Q e lo switch deve associarlo alla VLAN prevista dalla configurazione della porta.

🏷️ Cos’è un frame Tagged?

Con IEEE 802.1Q può essere inserita nel frame Ethernet un’informazione aggiuntiva che permette di identificare la VLAN.

In questo caso parliamo di frame tagged.

Il tag contiene, tra le altre informazioni, il VLAN ID associato al traffico.

Frame Ethernet senza tag VLAN

MAC
Type
Dati
FCS

Il frame non contiene il tag 802.1Q.

Frame Ethernet con tag 802.1Q

MAC
802.1Q
Type
Dati
FCS

Il frame contiene informazioni VLAN.

Quanto è grande il tag 802.1Q?

Il tag IEEE 802.1Q aggiunge 4 byte al frame Ethernet.

Al suo interno troviamo informazioni utilizzate per identificare e gestire il traffico VLAN.

Cos’è il VLAN ID?

Il VLAN ID è il numero che identifica la VLAN.

Per esempio:

  • VLAN 10 → rete principale;
  • VLAN 20 → IoT;
  • VLAN 30 → Guest;
  • VLAN 40 → telecamere.

Quando un frame viaggia tagged, l’informazione VLAN può accompagnarlo attraverso il collegamento.

📦 Cos’è un frame Untagged?

Un frame untagged non contiene il tag VLAN 802.1Q.

Questo è importante perché moltissimi dispositivi finali non hanno bisogno di conoscere la configurazione VLAN della rete.

Un normale PC può semplicemente inviare frame Ethernet senza tag.

Sarà lo switch a decidere a quale VLAN associare quel traffico in ingresso, secondo la configurazione della porta.

Concetto chiave Il PC non deve necessariamente sapere di trovarsi nella VLAN 20. Può inviare normali frame Ethernet untagged mentre lo switch associa quella porta alla VLAN 20.

🔌 Cos’è una Access Port?

Una access port è normalmente una porta dello switch destinata a un dispositivo finale appartenente a una singola VLAN.

Per esempio:

  • porta 1 → PC → VLAN 10;
  • porta 2 → telecamera → VLAN 20;
  • porta 3 → dispositivo guest → VLAN 30.

Il dispositivo finale può inviare e ricevere traffico senza gestire direttamente il tagging VLAN.

SWITCH MANAGED
PORTA 1
VLAN 10
PORTA 2
VLAN 10
PORTA 3
VLAN 20
PORTA 4
VLAN 30
VLAN 10 — LAN
VLAN 20 — IoT
VLAN 30 — Guest

Cosa succede quando un PC invia un frame?

Supponiamo che il PC sia collegato alla porta 1, configurata come access nella VLAN 10.

Il PC invia un normale frame Ethernet untagged.

Lo switch riceve il frame sulla porta 1 e lo associa alla VLAN 10 secondo la configurazione della porta.

1
Il PC crea il frame

Il client invia un normale frame Ethernet senza tag VLAN.

2
Il frame entra nello switch

Lo switch identifica la porta fisica dalla quale è arrivato.

3
Viene associato alla VLAN

La configurazione della porta determina la VLAN per il traffico untagged.

4
Lo switch inoltra il traffico

Il frame viene gestito all’interno della VLAN appropriata.

🔗 Cos’è una porta Trunk?

Una porta trunk viene utilizzata quando sullo stesso collegamento Ethernet devono transitare più VLAN.

È molto comune nei collegamenti:

  • switch → switch;
  • switch → router;
  • switch → firewall;
  • switch → access point;
  • switch → server.
Un trunk può trasportare più VLAN
SWITCH A
SWITCH B

Le VLAN possono condividere lo stesso collegamento fisico mantenendo distinta la propria appartenenza logica.

Perché sul trunk servono i tag?

Immaginiamo che sullo stesso cavo viaggino frame della VLAN 10, della VLAN 20 e della VLAN 30.

Senza un’informazione che permetta di distinguerli, il dispositivo all’altra estremità non saprebbe a quale VLAN appartiene ciascun frame.

Il tagging 802.1Q risolve proprio questo problema.

VLAN 10 Frame identificati come traffico della LAN.
VLAN 20 Frame identificati come traffico IoT.
VLAN 30 Frame identificati come traffico Guest.

Access e Trunk: differenze

Caratteristica Access Trunk
Uso tipico Dispositivo finale Collegamento tra apparati di rete
Numero VLAN Normalmente una Più VLAN
Tag 802.1Q verso client Normalmente no Normalmente sì per le VLAN tagged
Esempio PC → switch Switch → switch

Tagged e Untagged non significano esattamente Trunk e Access

Questa distinzione è importante.

I termini tagged e untagged descrivono il modo in cui il traffico VLAN viene trasportato su una porta.

Access e trunk, invece, descrivono configurazioni o ruoli tipici della porta.

L’interfaccia e la terminologia possono inoltre cambiare tra produttori diversi.

⚠️ Attenzione alla terminologia TP-Link, Cisco, Netgear, MikroTik, Ubiquiti e altri produttori possono presentare VLAN, PVID, tagged, untagged, access e trunk con interfacce e terminologie differenti. Il principio Ethernet, però, rimane lo stesso.

🔍 Cos’è il PVID?

Il PVID, Port VLAN ID, è un concetto che compare frequentemente nelle interfacce degli switch managed.

In modo semplificato, indica la VLAN alla quale viene associato il traffico untagged ricevuto su quella porta, secondo la configurazione dell’apparato.

Esempio Porta 5:
PVID = 20

Un frame untagged ricevuto sulla porta 5 può essere associato internamente alla VLAN 20.

PVID e VLAN Untagged sono la stessa cosa?

Non esattamente.

Il PVID riguarda principalmente la classificazione del traffico untagged che entra nella porta.

L’appartenenza untagged a una VLAN riguarda invece come il traffico di quella VLAN viene gestito in uscita dalla porta, secondo il modello utilizzato dallo switch.

Questa distinzione è fondamentale quando si configurano switch che mostrano separatamente:

  • VLAN membership;
  • tagged;
  • untagged;
  • PVID.

Cos’è la Native VLAN?

Il termine native VLAN viene utilizzato soprattutto in alcuni ambienti e configurazioni di trunk.

Indica generalmente la VLAN associata al traffico che attraversa quel collegamento senza tag, quando la configurazione prevede una VLAN nativa.

È importante che la configurazione sia coerente tra le due estremità del collegamento.

Errore da evitare Se le due estremità di un trunk non concordano sulla gestione del traffico untagged o sulla native VLAN, possiamo ottenere comunicazioni nella VLAN sbagliata, problemi di connettività e configurazioni difficili da diagnosticare.

Esempio: switch collegato a un access point

Questo è uno degli esempi più utili per capire i trunk.

Supponiamo che un access point trasmetta tre SSID:

SSID VLAN Utilizzo
Casa 10 PC e smartphone
IoT 20 Dispositivi smart
Guest 30 Ospiti

Tra switch e access point non servono tre cavi Ethernet.

Possiamo utilizzare un unico collegamento che trasporta le VLAN necessarie.

Trunk tra switch e access point
SWITCH
MANAGED
ACCESS POINT
3 SSID

Ogni SSID può essere associato a una VLAN diversa, mentre tutte attraversano lo stesso uplink Ethernet.

Esempio: trunk tra due switch

Supponiamo di avere uno switch al piano terra e uno al primo piano.

Su entrambi vogliamo avere disponibili:

  • VLAN 10;
  • VLAN 20;
  • VLAN 30.

Non serve un cavo separato per ogni VLAN.

Il collegamento tra i due switch può trasportarle insieme tramite trunk.

Tutte le VLAN devono passare su ogni trunk?

No.

Possiamo normalmente decidere quali VLAN sono ammesse su un determinato collegamento.

Per esempio:

  • VLAN 10 → consentita;
  • VLAN 20 → consentita;
  • VLAN 30 → consentita;
  • VLAN 40 → non necessaria.

Non c’è motivo di trasportare una VLAN dove non serve.

Buona pratica Su un trunk conviene consentire soltanto le VLAN effettivamente necessarie su quel collegamento.

Esempio pratico di configurazione

Immaginiamo uno switch a 8 porte.

SWITCH 8 PORTE
1
PC
VLAN 10
2
NAS
VLAN 10
3
IoT
VLAN 20
4
Guest
VLAN 30
5
PC
VLAN 10
6
Camera
VLAN 20
7
AP
TRUNK
8
Router
TRUNK

In questo esempio:

  • le porte 1, 2 e 5 appartengono alla VLAN 10;
  • le porte 3 e 6 appartengono alla VLAN 20;
  • la porta 4 appartiene alla VLAN 30;
  • la porta 7 trasporta più VLAN verso l’access point;
  • la porta 8 trasporta più VLAN verso router o firewall.

Il router deve supportare le VLAN?

Se il router deve gestire più VLAN, creare le relative reti IP, fornire DHCP o effettuare routing inter-VLAN, deve disporre delle funzioni necessarie.

Un router avanzato può creare interfacce logiche associate ai diversi VLAN ID.

Router-on-a-stick

Una configurazione classica è chiamata router-on-a-stick.

Un singolo collegamento fisico tra router e switch trasporta più VLAN.

Sul router vengono create interfacce logiche per le diverse VLAN.

Router-on-a-stick
SWITCH
ROUTER
INTER-VLAN

Un unico collegamento fisico può trasportare più reti VLAN verso il router.

Attenzione al collo di bottiglia

Nel router-on-a-stick, il traffico tra VLAN differenti deve attraversare il collegamento tra switch e router.

Se quel link è da 1 Gbps, può diventare un limite in una rete con traffico elevato.

Nelle reti moderne possono quindi essere utilizzati uplink:

  • 2.5 GbE;
  • 5 GbE;
  • 10 GbE.

🛠️ Errori comuni nella configurazione VLAN

1
VLAN non consentita sul trunk

La VLAN esiste sui due switch ma non è autorizzata sull’uplink.

2
PVID sbagliato

Il traffico untagged viene associato alla VLAN errata.

3
Tagged da un lato, configurazione incompatibile dall’altro

Le due estremità non gestiscono il traffico VLAN nello stesso modo.

4
Native VLAN incoerente

Il traffico untagged viene interpretato diversamente alle due estremità.

5
Router non configurato

Lo switch gestisce correttamente le VLAN, ma mancano gateway, DHCP o routing.

Come diagnosticare una VLAN che non funziona

Conviene controllare la rete in ordine logico.

  • Il VLAN ID esiste su tutti gli apparati necessari?
  • La porta del client è associata alla VLAN corretta?
  • Il PVID è corretto?
  • La VLAN è consentita sul trunk?
  • Tagged e untagged sono configurati coerentemente?
  • Il router possiede l’interfaccia della VLAN?
  • Il DHCP della VLAN è attivo?
  • Il client riceve indirizzo IP, gateway e DNS corretti?
  • Il firewall permette il traffico desiderato?
Metodo pratico Se un dispositivo non riceve neppure un indirizzo IP, partirei prima da porta, VLAN, PVID, trunk e DHCP.

Se invece riceve correttamente IP e gateway ma non raggiunge altre reti, controllerei routing e firewall.

Tagged significa più lento?

Normalmente il tagging VLAN non rappresenta un problema prestazionale significativo per gli apparati progettati per gestirlo.

Uno switch moderno può inoltrare grandi quantità di traffico VLAN alla velocità prevista dalla propria architettura.

VLAN su collegamenti 10G

Lo stesso principio si applica anche alle reti Multi-Gigabit.

Un uplink 10G può trasportare contemporaneamente:

  • VLAN principale;
  • VLAN IoT;
  • VLAN Guest;
  • VLAN telecamere;
  • VLAN server;
  • VLAN management.

Il trunk non è quindi legato a una particolare velocità Ethernet.

🧠 Cosa devi ricordare

  • IEEE 802.1Q permette di identificare il traffico VLAN.
  • Un frame tagged contiene informazioni VLAN.
  • Un frame untagged non contiene il tag 802.1Q.
  • Una access port collega normalmente un dispositivo finale a una singola VLAN.
  • Un trunk può trasportare più VLAN.
  • Il PVID viene utilizzato per associare traffico untagged in ingresso alla VLAN prevista.
  • Tagged, untagged, access e trunk non sono sinonimi perfetti.
  • Le configurazioni devono essere coerenti alle due estremità di un collegamento.
  • Un access point può utilizzare un trunk per associare SSID differenti a VLAN differenti.
  • Router e firewall possono gestire il routing tra VLAN diverse.

Domande frequenti

Cosa significa VLAN Tagged?

Significa che il frame Ethernet contiene informazioni 802.1Q che permettono di identificarne l’appartenenza VLAN.

Cosa significa VLAN Untagged?

Significa che il frame attraversa quella parte del collegamento senza un tag VLAN 802.1Q.

Cos’è una access port?

È normalmente una porta destinata a collegare un dispositivo finale appartenente a una singola VLAN.

Cos’è una porta trunk?

È una porta o un collegamento configurato per trasportare più VLAN, normalmente tra apparati che comprendono il tagging VLAN.

Cos’è il PVID?

È il Port VLAN ID e viene normalmente utilizzato per determinare a quale VLAN associare il traffico untagged ricevuto su una porta.

Un trunk può trasportare tutte le VLAN?

Può trasportare più VLAN, ma normalmente possiamo scegliere quali VLAN consentire sul collegamento.

Posso avere tre SSID su un solo cavo Ethernet?

Sì. Un access point compatibile può associare SSID differenti a VLAN differenti e trasportarle attraverso un unico collegamento Ethernet.

Tagged e trunk sono la stessa cosa?

No. Tagged descrive il modo in cui il traffico VLAN viene trasportato. Trunk descrive invece un collegamento utilizzato tipicamente per trasportare più VLAN.

Perché una VLAN funziona sullo switch ma non ha Internet?

Potrebbero mancare gateway, DHCP, configurazione VLAN sul router, routing oppure le corrette regole firewall.