Mettere in comunicazione le VLAN: teoria ed esempi pratici
Nel primo articolo abbiamo visto come le VLAN permettano di segmentare una rete. Tuttavia, per motivi di sicurezza e progettazione, dispositivi in VLAN diverse non possono comunicare direttamente.
Qui entra in gioco l’Inter-VLAN Routing, una funzione che consente lo scambio di traffico tra VLAN differenti tramite:
- router tradizionali
- firewall
- switch Layer 3
In questo articolo analizzeremo il funzionamento dell’Inter-VLAN Routing e vedremo configurazioni reali con SVI, routing statico e integrazione con firewall.
Cos’è l’Inter-VLAN Routing
L’Inter-VLAN Routing è il processo che consente a più VLAN di comunicare tra loro attraverso un dispositivo di livello 3 che instrada i pacchetti IP.
Senza routing:
- VLAN = isolamento totale
- Nessuna comunicazione tra subnet diverse
Con routing:
- Comunicazione controllata
- Applicazione di policy di sicurezza
Metodi per l’Inter-VLAN Routing
1. Router-on-a-Stick
- Un router collegato allo switch tramite trunk
- Sub-interface per ogni VLAN
- Soluzione semplice ma poco scalabile
2. Firewall come gateway
- Ogni VLAN termina sul firewall
- Massimo controllo di sicurezza
- Maggior carico sul firewall
3. Switch Layer 3 (soluzione consigliata)
- Routing direttamente sullo switch
- Alte prestazioni
- Riduzione della latenza
Switch Layer 3: cosa sono
Uno switch Layer 3 combina:
- switching (livello 2)
- routing IP (livello 3)
Utilizza SVI (Switch Virtual Interface) come gateway delle VLAN.
Switch Virtual Interface (SVI)
Una SVI è un’interfaccia logica associata a una VLAN.
Funzioni principali:
- Gateway predefinito per i client
- Punto di routing tra VLAN
- Applicazione di ACL
Esempio:
- VLAN 10 → 192.168.10.1
- VLAN 20 → 192.168.20.1
Scenario di rete di esempio
| VLAN | Nome | Subnet | Gateway |
|---|---|---|---|
| 10 | USERS | 192.168.10.0/24 | 192.168.10.1 |
| 20 | SERVERS | 192.168.20.0/24 | 192.168.20.1 |
| 99 | MGMT | 192.168.99.0/24 | 192.168.99.1 |
Lo switch Layer 3 instrada il traffico tra le VLAN e utilizza il firewall come gateway verso Internet.
Configurazione Inter-VLAN Routing
Cisco IOS / IOS-XE (Switch Layer 3)
Abilitazione routing:
ip routing
Configurazione SVI:
interface Vlan10
ip address 192.168.10.1 255.255.255.0
no shutdown
interface Vlan20
ip address 192.168.20.1 255.255.255.0
no shutdown
interface Vlan99
ip address 192.168.99.1 255.255.255.0
no shutdown
Aruba AOS-S
ip routing
vlan 10
ip address 192.168.10.1 255.255.255.0
vlan 20
ip address 192.168.20.1 255.255.255.0
vlan 99
ip address 192.168.99.1 255.255.255.0
Aruba AOS-CX
ip routing
interface vlan 10
ip address 192.168.10.1/24
interface vlan 20
ip address 192.168.20.1/24
interface vlan 99
ip address 192.168.99.1/24
HP ProCurve
ip routing
vlan 10
ip address 192.168.10.1 255.255.255.0
vlan 20
ip address 192.168.20.1 255.255.255.0
Ruckus ICX
ip routing
vlan 10
router-interface ve 10
interface ve 10
ip address 192.168.10.1/24
vlan 20
router-interface ve 20
interface ve 20
ip address 192.168.20.1/24
Routing statico verso il firewall
Lo switch deve sapere dove inviare il traffico verso Internet.
Esempio:
ip route 0.0.0.0 0.0.0.0 192.168.99.254
Dove 192.168.99.254 è l’IP del firewall nella VLAN MGMT o TRANSIT.
Integrazione con firewall
Best practice comuni:
- Switch L3 per routing interno
- Firewall per:
- accesso Internet
- VPN
- policy di sicurezza avanzate
Collegamento tramite:
- VLAN dedicata di transito
- Porta trunk o routed port
Errori comuni
- Dimenticare
ip routing - Gateway errato sui client
- VLAN non presenti sulle porte
- Routing duplicato su firewall e switch
Conclusione
L’Inter-VLAN Routing tramite switch Layer 3 è la soluzione ideale per reti aziendali moderne: veloce, scalabile e ordinata.
Nel prossimo articolo vedremo come proteggere la rete da loop e problemi strutturali con lo Spanning Tree Protocol (STP).
Serie: Gestione avanzata degli switch di rete
