Articolo 1 – VLAN: segmentazione intelligente della rete

Fondamenti teorici ed esempi di configurazione multi-vendor

Le VLAN (Virtual Local Area Network) rappresentano uno dei concetti più importanti nel networking moderno. Consentono di segmentare logicamente una rete fisica, migliorando sicurezza, prestazioni e gestione dell’infrastruttura.

In questo articolo analizzeremo:

  • cosa sono le VLAN
  • perché sono fondamentali
  • come progettarle correttamente
  • esempi pratici di configurazione su Cisco, Aruba, HP e Ruckus

Cos’è una VLAN

Una VLAN è una rete logica che raggruppa dispositivi indipendentemente dalla loro posizione fisica. Anche se i dispositivi sono collegati allo stesso switch, possono appartenere a VLAN diverse e non comunicare tra loro senza un dispositivo di livello 3.

Vantaggi principali

  • 🔐 Maggiore sicurezza (isolamento del traffico)
  • 🚀 Riduzione del broadcast
  • 🧩 Migliore organizzazione della rete
  • ⚙️ Facilità di gestione e scalabilità

VLAN ID e standard IEEE 802.1Q

Le VLAN sono identificate da un VLAN ID:

  • Range valido: 1–4094
  • VLAN 1: default (sconsigliata per uso operativo)

Lo standard IEEE 802.1Q introduce un tag nei frame Ethernet per indicare l’appartenenza VLAN durante il transito su collegamenti trunk.


Porte Access e Trunk

Porte Access

  • Appartengono a una sola VLAN
  • Utilizzate per dispositivi finali (PC, stampanti, telefoni IP)

Porte Trunk

  • Trasportano più VLAN contemporaneamente
  • Usate tra switch, firewall, router e access point

Best practice: consentire sui trunk solo le VLAN necessarie.


VLAN di Management

È fortemente consigliato creare una VLAN dedicata al management:

  • Accesso SSH / HTTPS
  • SNMP
  • Syslog

Questo aumenta la sicurezza e riduce l’esposizione dello switch.

Esempio:

  • VLAN 99 → Management

Progettazione delle VLAN (Best Practice)

  • Separare utenti, server e dispositivi di rete
  • Creare VLAN dedicate per:
    • utenti
    • server
    • VoIP
    • guest
    • management
  • Evitare l’uso della VLAN 1
  • Documentare ID, nomi e porte

Esempio di scenario

VLAN IDNomeUtilizzo
10USERSPostazioni PC
20SERVERSServer
30VOIPTelefoni IP
40GUESTRete ospiti
99MGMTManagement

Esempi di configurazione

Cisco IOS / IOS-XE

Creazione VLAN:

vlan 10
 name USERS
vlan 99
 name MGMT

Porta Access:

interface GigabitEthernet0/1
 switchport mode access
 switchport access vlan 10

Porta Trunk:

interface GigabitEthernet0/24
 switchport trunk encapsulation dot1q
 switchport mode trunk
 switchport trunk allowed vlan 10,99

Aruba AOS-S (2930, 2540)

Creazione VLAN:

vlan 10
 name "USERS"
vlan 99
 name "MGMT"

Porta Access:

interface 1
 untagged vlan 10

Porta Trunk:

interface 24
 tagged vlan 10,99

Aruba AOS-CX (CX 6300 / 8360)

vlan 10
 name USERS
vlan 99
 name MGMT

interface 1/1/1
 vlan access 10

interface 1/1/24
 vlan trunk allowed 10,99

HP ProCurve

vlan 10
 name USERS
 untagged 1
vlan 99
 name MGMT
 tagged 24

Ruckus ICX

vlan 10 name USERS
vlan 99 name MGMT

interface ethernet 1/1/1
 switchport
 switchport access vlan 10

interface ethernet 1/1/24
 switchport
 switchport trunk allowed vlan 10,99

Errori comuni da evitare

  • Usare VLAN 1 per tutto
  • Consentire tutte le VLAN sui trunk
  • Mancanza di documentazione
  • VLAN diverse senza routing configurato

Conclusione

Le VLAN sono il fondamento di qualsiasi rete moderna ben progettata. Una corretta segmentazione migliora sicurezza, prestazioni e controllo dell’infrastruttura.

Nel prossimo articolo vedremo come mettere in comunicazione le VLAN tramite Inter-VLAN Routing e switch Layer 3.


Serie: Gestione avanzata degli switch di rete

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Torna in alto