Articolo 2 – Inter-VLAN Routing e switch Layer 3

Mettere in comunicazione le VLAN: teoria ed esempi pratici

Nel primo articolo abbiamo visto come le VLAN permettano di segmentare una rete. Tuttavia, per motivi di sicurezza e progettazione, dispositivi in VLAN diverse non possono comunicare direttamente.

Qui entra in gioco l’Inter-VLAN Routing, una funzione che consente lo scambio di traffico tra VLAN differenti tramite:

  • router tradizionali
  • firewall
  • switch Layer 3

In questo articolo analizzeremo il funzionamento dell’Inter-VLAN Routing e vedremo configurazioni reali con SVI, routing statico e integrazione con firewall.


Cos’è l’Inter-VLAN Routing

L’Inter-VLAN Routing è il processo che consente a più VLAN di comunicare tra loro attraverso un dispositivo di livello 3 che instrada i pacchetti IP.

Senza routing:

  • VLAN = isolamento totale
  • Nessuna comunicazione tra subnet diverse

Con routing:

  • Comunicazione controllata
  • Applicazione di policy di sicurezza

Metodi per l’Inter-VLAN Routing

1. Router-on-a-Stick

  • Un router collegato allo switch tramite trunk
  • Sub-interface per ogni VLAN
  • Soluzione semplice ma poco scalabile

2. Firewall come gateway

  • Ogni VLAN termina sul firewall
  • Massimo controllo di sicurezza
  • Maggior carico sul firewall

3. Switch Layer 3 (soluzione consigliata)

  • Routing direttamente sullo switch
  • Alte prestazioni
  • Riduzione della latenza

Switch Layer 3: cosa sono

Uno switch Layer 3 combina:

  • switching (livello 2)
  • routing IP (livello 3)

Utilizza SVI (Switch Virtual Interface) come gateway delle VLAN.


Switch Virtual Interface (SVI)

Una SVI è un’interfaccia logica associata a una VLAN.

Funzioni principali:

  • Gateway predefinito per i client
  • Punto di routing tra VLAN
  • Applicazione di ACL

Esempio:

  • VLAN 10 → 192.168.10.1
  • VLAN 20 → 192.168.20.1

Scenario di rete di esempio

VLANNomeSubnetGateway
10USERS192.168.10.0/24192.168.10.1
20SERVERS192.168.20.0/24192.168.20.1
99MGMT192.168.99.0/24192.168.99.1

Lo switch Layer 3 instrada il traffico tra le VLAN e utilizza il firewall come gateway verso Internet.


Configurazione Inter-VLAN Routing

Cisco IOS / IOS-XE (Switch Layer 3)

Abilitazione routing:

ip routing

Configurazione SVI:

interface Vlan10
 ip address 192.168.10.1 255.255.255.0
 no shutdown

interface Vlan20
 ip address 192.168.20.1 255.255.255.0
 no shutdown

interface Vlan99
 ip address 192.168.99.1 255.255.255.0
 no shutdown

Aruba AOS-S

ip routing

vlan 10
 ip address 192.168.10.1 255.255.255.0

vlan 20
 ip address 192.168.20.1 255.255.255.0

vlan 99
 ip address 192.168.99.1 255.255.255.0

Aruba AOS-CX

ip routing

interface vlan 10
 ip address 192.168.10.1/24

interface vlan 20
 ip address 192.168.20.1/24

interface vlan 99
 ip address 192.168.99.1/24

HP ProCurve

ip routing

vlan 10
 ip address 192.168.10.1 255.255.255.0

vlan 20
 ip address 192.168.20.1 255.255.255.0

Ruckus ICX

ip routing

vlan 10
 router-interface ve 10

interface ve 10
 ip address 192.168.10.1/24

vlan 20
 router-interface ve 20

interface ve 20
 ip address 192.168.20.1/24

Routing statico verso il firewall

Lo switch deve sapere dove inviare il traffico verso Internet.

Esempio:

ip route 0.0.0.0 0.0.0.0 192.168.99.254

Dove 192.168.99.254 è l’IP del firewall nella VLAN MGMT o TRANSIT.


Integrazione con firewall

Best practice comuni:

  • Switch L3 per routing interno
  • Firewall per:
    • accesso Internet
    • VPN
    • policy di sicurezza avanzate

Collegamento tramite:

  • VLAN dedicata di transito
  • Porta trunk o routed port

Errori comuni

  • Dimenticare ip routing
  • Gateway errato sui client
  • VLAN non presenti sulle porte
  • Routing duplicato su firewall e switch

Conclusione

L’Inter-VLAN Routing tramite switch Layer 3 è la soluzione ideale per reti aziendali moderne: veloce, scalabile e ordinata.

Nel prossimo articolo vedremo come proteggere la rete da loop e problemi strutturali con lo Spanning Tree Protocol (STP).


Serie: Gestione avanzata degli switch di rete

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Torna in alto