Fondamenti teorici ed esempi di configurazione multi-vendor
Le VLAN (Virtual Local Area Network) rappresentano uno dei concetti più importanti nel networking moderno. Consentono di segmentare logicamente una rete fisica, migliorando sicurezza, prestazioni e gestione dell’infrastruttura.
In questo articolo analizzeremo:
- cosa sono le VLAN
- perché sono fondamentali
- come progettarle correttamente
- esempi pratici di configurazione su Cisco, Aruba, HP e Ruckus
Cos’è una VLAN
Una VLAN è una rete logica che raggruppa dispositivi indipendentemente dalla loro posizione fisica. Anche se i dispositivi sono collegati allo stesso switch, possono appartenere a VLAN diverse e non comunicare tra loro senza un dispositivo di livello 3.
Vantaggi principali
- 🔐 Maggiore sicurezza (isolamento del traffico)
- 🚀 Riduzione del broadcast
- 🧩 Migliore organizzazione della rete
- ⚙️ Facilità di gestione e scalabilità
VLAN ID e standard IEEE 802.1Q
Le VLAN sono identificate da un VLAN ID:
- Range valido: 1–4094
- VLAN 1: default (sconsigliata per uso operativo)
Lo standard IEEE 802.1Q introduce un tag nei frame Ethernet per indicare l’appartenenza VLAN durante il transito su collegamenti trunk.
Porte Access e Trunk
Porte Access
- Appartengono a una sola VLAN
- Utilizzate per dispositivi finali (PC, stampanti, telefoni IP)
Porte Trunk
- Trasportano più VLAN contemporaneamente
- Usate tra switch, firewall, router e access point
Best practice: consentire sui trunk solo le VLAN necessarie.
VLAN di Management
È fortemente consigliato creare una VLAN dedicata al management:
- Accesso SSH / HTTPS
- SNMP
- Syslog
Questo aumenta la sicurezza e riduce l’esposizione dello switch.
Esempio:
- VLAN 99 → Management
Progettazione delle VLAN (Best Practice)
- Separare utenti, server e dispositivi di rete
- Creare VLAN dedicate per:
- utenti
- server
- VoIP
- guest
- management
- Evitare l’uso della VLAN 1
- Documentare ID, nomi e porte
Esempio di scenario
| VLAN ID | Nome | Utilizzo |
|---|---|---|
| 10 | USERS | Postazioni PC |
| 20 | SERVERS | Server |
| 30 | VOIP | Telefoni IP |
| 40 | GUEST | Rete ospiti |
| 99 | MGMT | Management |
Esempi di configurazione
Cisco IOS / IOS-XE
Creazione VLAN:
vlan 10
name USERS
vlan 99
name MGMT
Porta Access:
interface GigabitEthernet0/1
switchport mode access
switchport access vlan 10
Porta Trunk:
interface GigabitEthernet0/24
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk allowed vlan 10,99
Aruba AOS-S (2930, 2540)
Creazione VLAN:
vlan 10
name "USERS"
vlan 99
name "MGMT"
Porta Access:
interface 1
untagged vlan 10
Porta Trunk:
interface 24
tagged vlan 10,99
Aruba AOS-CX (CX 6300 / 8360)
vlan 10
name USERS
vlan 99
name MGMT
interface 1/1/1
vlan access 10
interface 1/1/24
vlan trunk allowed 10,99
HP ProCurve
vlan 10
name USERS
untagged 1
vlan 99
name MGMT
tagged 24
Ruckus ICX
vlan 10 name USERS
vlan 99 name MGMT
interface ethernet 1/1/1
switchport
switchport access vlan 10
interface ethernet 1/1/24
switchport
switchport trunk allowed vlan 10,99
Errori comuni da evitare
- Usare VLAN 1 per tutto
- Consentire tutte le VLAN sui trunk
- Mancanza di documentazione
- VLAN diverse senza routing configurato
Conclusione
Le VLAN sono il fondamento di qualsiasi rete moderna ben progettata. Una corretta segmentazione migliora sicurezza, prestazioni e controllo dell’infrastruttura.
Nel prossimo articolo vedremo come mettere in comunicazione le VLAN tramite Inter-VLAN Routing e switch Layer 3.
Serie: Gestione avanzata degli switch di rete
