Configurazione VLAN e sicurezza di rete: una guida completa

Ultimo aggiornamento: Maggio 25 2026
  • Le VLAN segmentano la rete fisica in reti logiche isolate, riducendo il traffico broadcast e migliorando le prestazioni.
  • L'uso corretto delle porte di accesso, dei trunk e delle VLAN native è fondamentale per prevenire gli attacchi di VLAN hopping e di spoofing degli switch.
  • Il routing inter-VLAN dovrebbe sempre essere accompagnato da ACL o firewall che controllino con precisione chi può comunicare con chi.
  • VACL, PVLAN e una gestione rigorosa delle porte non utilizzate rafforzano la sicurezza e il controllo nelle reti aziendali complesse.

configurazione VLAN sicurezza di rete

Se gestisci una rete aziendale, sai bene che mantenere tutto in funzione in modo rapido e sicuro non è un'impresa facile. Con la crescita di team, servizi e applicazioni, iniziano a emergere problemi di trasmissione, colli di bottiglia e criticità di sicurezza ovunque.

Uno degli strumenti più efficaci per mettere ordine in questo caos sono le VLAN (Virtual LAN) . Se ben progettate e configurate, consentono di segmentare la rete, ridurre il traffico superfluo, isolare i reparti e proteggere i servizi critici... ma se implementate male, possono trasformarsi in un colabrodo per la sicurezza o in un incubo amministrativo.

Che cos'è esattamente una VLAN e perché è importante per la sicurezza?

Una VLAN è essenzialmente una rete logica separata che opera sulla stessa infrastruttura fisica: gli stessi switch, lo stesso cablaggio, gli stessi punti di accesso Wi-Fi. Logicamente, i dispositivi su una VLAN si comportano come se si trovassero su una LAN separata, anche se sono situati su piani diversi o in edifici diversi.

Ciò consente a un gruppo di PC, server, telefoni IP, stampanti o telecamere IP di formare un proprio dominio di broadcast , isolato dagli altri gruppi. I pacchetti broadcast e multicast rimangono all'interno della loro VLAN anziché inondare l'intera rete, migliorando le prestazioni e semplificando il controllo di chi può vedere chi.

Negli ambienti aziendali, è comune creare VLAN per diversi reparti (contabilità, ingegneria, marketing) , per separare il traffico di gestione, quello voce, quello per gli ospiti, quello per l'IoT o persino una VLAN di backup dedicata. Ognuna di esse ha le proprie regole di routing, sicurezza e qualità del servizio.

Inoltre, le VLAN sono una componente chiave della segmentazione e delle strategie Zero Trust : le reti non sono più considerate "completamente affidabili" e le superfici di attacco vengono definite. Un guasto o un'infezione in una VLAN non dovrebbe causare il collasso dell'intera organizzazione con un effetto domino.

Concetti di base: porte di accesso, trunk e VLAN native

Per comprendere appieno la configurazione e la sicurezza delle VLAN, è fondamentale padroneggiare tre concetti: porte di accesso, porte trunk e VLAN native . La comprensione di questi tre concetti semplifica notevolmente tutto il resto.

Una porta di accesso è una porta di uno switch che trasporta il traffico da una singola VLAN a un dispositivo finale: un PC, una stampante, una telecamera IP, un telefono, ecc. Il traffico esce dallo switch e raggiunge il dispositivo senza un tag 802.1Q. Internamente, lo switch sa a quale VLAN appartiene il dispositivo, ma il dispositivo non vede il tag.

Una porta trunk è un collegamento tra dispositivi di rete (switch-switch, switch-router, switch-AP) attraverso il quale viaggiano simultaneamente più VLAN . In questo caso, i frame contengono il tag 802.1Q che indica a quale VLAN appartengono. Ciò consente di estendere le VLAN all'intera topologia e di far transitare più reti logiche sullo stesso collegamento fisico.

La VLAN nativa è la VLAN utilizzata per il traffico non taggato su un collegamento 802.1Q. Ogni frame che entra in una porta trunk senza tag viene assegnato a questa VLAN nativa. Per impostazione predefinita, su molti dispositivi, è la VLAN 1, ed è qui che iniziano i problemi di sicurezza se questa configurazione non viene modificata.

Architettura e progettazione di reti con VLAN

Nelle reti di medie e grandi dimensioni, si utilizza comunemente una topologia a tre livelli : core, distribuzione e accesso. Ogni livello ha un ruolo specifico e il modo in cui questi livelli vengono combinati con le VLAN è di grande importanza pratica.

Il livello di accesso è costituito dagli switch che collegano direttamente utenti e dispositivi finali. Questi switch dispongono del maggior numero di porte di accesso ed è qui che vengono definite la maggior parte delle VLAN per utenti, voce, IoT e altre reti. È in questa fase che l'assegnazione delle porte e le pratiche di sicurezza fisica (per impedire il collegamento non autorizzato dei cavi) richiedono la massima attenzione.

Il livello di distribuzione è costituito da switch che aggregano il traffico proveniente da più switch di accesso . In genere, è il punto in cui avviene il routing tra le VLAN, vengono applicate ACL più specifiche, vengono terminati i collegamenti in fibra, vengono aggiunti collegamenti (EtherChannel) e vengono implementate policy più avanzate (QoS, controllo del traffico di rete, ecc.).

Il livello centrale ospita i collegamenti di distribuzione e il gateway verso Internet o le reti esterne. Nelle reti molto grandi, il livello centrale gestisce in genere solo lo switching ad alta velocità , con pochissime funzioni aggiuntive, per ridurre la latenza e la complessità.

  Dal rame alla fibra ottica: il salto quantico nella velocità di Internet

Nella progettazione di una rete con VLAN, è consigliabile definire innanzitutto quali gruppi logici sono necessari (in base a funzione, criticità, livello di affidabilità, ecc.) e quindi implementarli in uno schema IP ben pianificato (sottoreti, maschere, VLSM, intervalli dinamici e statici) e in una chiara allocazione delle porte su ciascuno switch.

Tipi di VLAN e usi comuni

Lo standard più diffuso per l'etichettatura dei frame sui collegamenti trunk è IEEE 802.1Q . Esso aggiunge 4 byte all'intestazione Ethernet con l'ID VLAN e altri campi, in modo che lo switch sappia esattamente a quale VLAN appartiene ciascun frame senza incapsulare l'intero frame.

Quando si configurano le VLAN con 802.1Q sugli switch, ogni porta può essere contrassegnata come taggata o non taggata per una specifica VLAN. Una porta può essere taggata in diverse VLAN (come tipico di un trunk) ma non taggata solo in una di esse (quella che il dispositivo finale vedrà se si tratta di una porta di accesso).

Oltre alle VLAN standard basate su 802.1Q, negli ambienti aziendali esistono altre modalità comunemente utilizzate: VLAN basate su porte, VLAN basate su MAC, VLAN di gestione, VLAN di controllo, VLAN native personalizzate, VLAN ibride e persino VXLAN negli ambienti data center e cloud dove sono necessarie milioni di reti logiche. È opportuno considerare anche tecnologie come 802.1X e VLAN dinamiche per un'allocazione e una sicurezza avanzate.

La VLAN di gestione viene utilizzata esclusivamente per l'accesso amministrativo a switch, router, access point, firewall e sistemi di monitoraggio. In genere dispone di una propria sottorete IP e di rigide liste di controllo degli accessi (ACL) che limitano chi può accedervi. Gestire i dispositivi dalla stessa VLAN degli utenti è una pessima idea.

La cosiddetta VLAN di controllo è dedicata al traffico dei protocolli di rete interni: STP, protocolli di routing, CDP, LLDP, VTP, ecc. Separare questo traffico dal traffico dati o di gestione riduce il rumore, migliora la stabilità e consente l'applicazione di specifiche misure di sicurezza.

VLAN 1, VLAN nativa e perché rappresentano un problema di sicurezza

Nella maggior parte degli switch, la VLAN 1 è configurata come VLAN predefinita e nativa su tutte le porte. Ciò significa che, se non modificata, tutto il traffico non taggato in ingresso a un trunk verrà instradato nella VLAN 1 e tutte le porte saranno considerate parte di essa.

Il problema è che qualsiasi attaccante minimamente esperto lo sa. La VLAN 1 è un obiettivo primario per il VLAN hopping , lo spoofing degli switch e altri attacchi che sfruttano le configurazioni predefinite per infiltrarsi in altre VLAN.

In un attacco di spoofing dello switch, ad esempio, l'attaccante collega il proprio dispositivo a una porta in cui DTP è attivo in modalità dinamica e negozia un collegamento trunk con lo switch, ottenendo l'accesso a più VLAN che non dovrebbero mai raggiungere un host.

In un attacco di doppio tagging, due tag 802.1Q vengono mischiati nello stesso frame, sfruttando il fatto che la VLAN nativa viaggia senza tag, per tentare di passare da una VLAN all'altra attraverso un trunk scarsamente protetto.

Per tutti questi motivi, le attuali raccomandazioni di sicurezza sono chiare: non utilizzare la VLAN 1 per gli utenti , non lasciarla come VLAN nativa sui trunk, non assegnarle un indirizzo IP di gestione e, se possibile, isolarla o addirittura filtrarla in modo che non trasporti traffico di produzione.

Migliori prassi per la progettazione e l'assegnazione dei porti

Una delle decisioni chiave nella configurazione delle VLAN riguarda l'assegnazione delle porte dello switch a ciascuna VLAN e la gestione delle porte non utilizzate. Può sembrare banale, ma da essa dipendono sia le prestazioni che la sicurezza.

Sulle porte di accesso, è buona norma lasciare sempre una sola VLAN non taggata (quella relativa a quell'utente o dispositivo) e contrassegnare le altre come escluse. In questo modo si impedisce all'interfaccia di "vedere" VLAN che non le appartengono, anche se qualcuno dovesse modificare accidentalmente le impostazioni.

Nei collegamenti trunk, si raccomanda di configurare esplicitamente le VLAN consentite (ad esempio, `switchport trunk allowed vlan 10, 20, 99`) anziché inoltrare tutte le VLAN della rete. Ogni trunk dovrebbe veicolare solo le VLAN di cui ha effettivamente bisogno.

Per le porte non utilizzate, la prassi più sicura è disattivarle , assegnarle a una VLAN "black hole" senza gateway o DHCP e assicurarsi che non siano contrassegnate come porte trunk o che non abbiano DTP abilitato. Questo impedisce a qualcuno di collegare un dispositivo e di comparire improvvisamente sulla rete di produzione.

In ambienti con un elevato numero di porte, è fondamentale documentare accuratamente ogni dispositivo collegato a ciascuna interfaccia , etichettare i cavi e mantenere aggiornati gli schemi di cablaggio. Molti problemi di connettività VLAN sono semplicemente dovuti allo spostamento dei cavi senza un aggiornamento della documentazione; una guida al cablaggio aiuta a prevenire gli errori.

  Guida completa agli investimenti nella sicurezza informatica

VLAN "non di uscita" e porte non utilizzate

Una tecnica semplice ed efficace per proteggere le porte libere consiste nel creare una VLAN "no-output" , ovvero una VLAN senza DHCP, routing e servizi, e inserirvi tutte le porte di accesso non utilizzate.

L'idea è che, anche se qualcuno collega un dispositivo a una di queste porte, quell'host non otterrà un indirizzo IP, non avrà un gateway, non sarà in grado di raggiungere altri dispositivi e il suo traffico rimarrà completamente isolato. È una sorta di limbo di rete.

In molti ambienti, a questo scopo viene utilizzato un ID riconoscibile, come VLAN 777, 999 o 4094. Lo switch è configurato per escludere tutte le altre VLAN da tali porte, non viene definita alcuna interfaccia di livello 3 per quella VLAN e non viene pubblicizzata su alcun router.

Inoltre, si raccomanda di disabilitare DTP su tutte le porte di accesso con switchport nonegotiate , in modo che non tentino mai di diventare automaticamente trunk negoziando con il vicino.

VLAN per voce, dati e dispositivi speciali

Nelle reti con telefonia IP e traffico voce , è prassi comune separare il traffico voce in una VLAN specifica, distinta da quella dei PC. Il motivo è duplice: requisiti di qualità del servizio e sicurezza.

Il traffico voce è estremamente sensibile a latenza, jitter e perdita di pacchetti. Se viene mischiato indiscriminatamente con download pesanti, streaming video o backup, la qualità delle chiamate si degrada rapidamente. Separare il traffico voce nella propria VLAN consente di assegnargli priorità tramite QoS e di applicare policy più precise.

Inoltre, i telefoni IP in genere dispongono di proprie funzionalità di tagging VLAN (802.1Q): sono collegati in cascata al PC, con la porta verso la rete che funge da trunk (voce con tagging, dati senza tagging) e la porta verso il PC che funge da porta di accesso. Ciò richiede configurazioni di porta più precise per evitare vulnerabilità di sicurezza.

È inoltre consigliabile separare i dispositivi IoT, i sistemi di domotica, le telecamere IP, i televisori, le prese intelligenti , ecc., in VLAN specifiche. Questi dispositivi spesso presentano una sicurezza inadeguata e un firmware mal gestito, pertanto è preferibile tenerli separati dalla stessa rete logica dei PC di gestione o dei server critici.

Nel mondo del Wi-Fi, la maggior parte degli access point professionali consente di associare un SSID a ciascuna VLAN . Questo estende la segmentazione della rete cablata alla rete wireless: VLAN di gestione, VLAN aziendale, VLAN IoT, VLAN ospiti, ognuna con il proprio SSID e le proprie regole.

Instradamento tra VLAN, ACL e firewall

Per impostazione predefinita, le VLAN non possono "vedersi" a livello 2. Se si desidera che dispositivi su VLAN diverse comunichino tra loro, è necessario passare al livello 3: il routing inter-VLAN. Questo viene in genere realizzato in un router, un firewall o uno switch di livello 3.

Esistono due approcci principali. Il primo consiste nell'utilizzare un router o un firewall compatibile con lo standard 802.1Q, collegato a una dorsale di switch. Il router crea delle sottointerfacce (una per VLAN), assegna loro degli indirizzi IP e funge da gateway. Il firewall , inoltre, impone regole granulari su chi può comunicare con chi.

Il secondo approccio consiste nell'utilizzare uno switch gestito di livello 3 a livello di distribuzione o core. Su questo switch vengono create interfacce VLAN (SVI) che fungono da gateway per ciascuna sottorete. Lo switch stesso gestisce il routing interno e le relative ACL, alleggerendo il carico di lavoro del router di bordo.

In entrambi i casi, è fondamentale accompagnare questo routing con liste di controllo degli accessi (ACL) o regole firewall rigorose. L'esistenza di un percorso IP tra VLAN non significa che tutto il traffico debba essere consentito. Il filtraggio deve essere effettuato in base a origine, destinazione, porte, protocolli e direzione della connessione.

Un esempio tipico: la VLAN guest può accedere solo a Internet, la VLAN IoT può comunicare solo con server specifici (come NTP, syslog o un broker MQTT), la VLAN studente non può accedere alla VLAN di gestione, la VLAN di backup avvia connessioni solo al server di backup, e così via.

Protocolli di gestione VLAN: VTP e azienda

Nelle reti di grandi dimensioni con numerosi switch, la creazione manuale di VLAN su ogni dispositivo è impraticabile e soggetta a errori. Per questo motivo, protocolli come VTP (VLAN Trunking Protocol) nell'ecosistema Cisco consentono la distribuzione centralizzata dell'elenco delle VLAN.

VTP definisce tre modalità operative per uno switch: server, client e trasparente . I server possono creare, rinominare o eliminare le VLAN e inviare queste informazioni ai client all'interno dello stesso dominio. I client ricevono e applicano le modifiche, ma non le modificano. I client trasparenti non elaborano il database delle VLAN; si limitano a ritrasmettere le informazioni.

  SELinux Security: controlla il tuo sistema Linux al millimetro.

Questi tipi di protocolli semplificano notevolmente la vita, ma hanno i loro lati negativi: un errore in uno switch di server, una password VTP gestita male o un vecchio switch reintrodotto nella rete con un database obsoleto possono improvvisamente compromettere la configurazione VLAN in tutta l'organizzazione.

Pertanto, in molte architetture attuali si preferisce utilizzare VTP in modalità trasparente o non utilizzarlo affatto, gestendo le VLAN con strumenti di automazione (Ansible, template, controller centralizzati, ecc.) o con un'architettura più statica e controllata.

Sicurezza avanzata: VACL, PVLAN e mitigazione degli attacchi

Con la crescita della rete e l'aumento della criticità, le VLAN da sole non sono più sufficienti. Per controllare il traffico in modo più granulare all'interno di una VLAN, è possibile utilizzare le VACL (VLAN ACL o VLAN map) , che consentono di filtrare o reindirizzare il traffico a livello di VLAN, e non solo su interfacce specifiche.

Le VACL vengono configurate definendo mappe di accesso per ciascuna VLAN , che utilizzano liste di controllo degli accessi IP o MAC e specificano come gestire il traffico corrispondente: consentirne il passaggio, bloccarlo, inviarlo a una porta di monitoraggio, reindirizzarlo, ecc. Vengono quindi applicate globalmente a una o più VLAN sullo switch.

Nei casi in cui si desidera isolare gli host all'interno della stessa sottorete, esistono le VLAN private (PVLAN) . Queste partono da una VLAN primaria, che di solito corrisponde alla posizione del gateway, e creano poi VLAN secondarie associate di due tipi: isolate e di comunità.

Le VLAN secondarie isolate consentono a ciascun host di vedere solo il gateway, ma non gli altri host, anche se si trovano sulla stessa VLAN secondaria isolata. Le VLAN secondarie di comunità consentono a un gruppo di host di vedere se stessi e il gateway, ma non gli altri gruppi sulla stessa VLAN primaria.

Per quanto riguarda gli attacchi specifici, oltre a quanto già discusso in merito a VLAN 1 e DTP, è fondamentale mitigare il VLAN hopping tramite double tagging . A tal fine, si consiglia di modificare la VLAN nativa impostandola su una VLAN non utilizzata dagli host, rimuovere la VLAN nativa dai trunk, se possibile, disabilitare DTP, definire esplicitamente le porte come accessi o trunk e utilizzare comandi che garantiscano che la VLAN nativa sia sempre taggata, scartando il traffico non taggato.

Diagnosi e manutenzione di reti con VLAN

Configurare una rete con VLAN è solo metà del lavoro; l'altra metà consiste nel mantenerla e risolvere i problemi senza impazzire. I tipici problemi di connettività VLAN hanno spesso cause piuttosto comuni. Per guide e procedure pratiche, consulta le risorse sulla risoluzione dei problemi di rete.

Da un lato, ci sono errori fisici: cavi spostati da una porta all'altra senza aggiornare la documentazione, porte configurate come porte di accesso dove dovrebbero essere porte trunk, o viceversa, collegamenti ridondanti mal definiti che finiscono in loop se STP non è configurato correttamente.

D'altra parte, si possono verificare errori logici: VLAN create su alcuni switch ma non su altri, elenchi di VLAN consentiti sui trunk ma configurati in modo errato , intervalli DHCP che non corrispondono alle maschere o gateway impostati in modo errato sui dispositivi finali.

Gli strumenti diagnostici fondamentali sono i comandi standard: show vlan, show interfaces trunk, show spanning-tree, show ip interface brief, ping, traceroute , ecc. Combinare questi comandi con l'acquisizione del traffico su porte specifiche e un buon sistema di monitoraggio è di grande aiuto.

Si consiglia inoltre di rivedere periodicamente gli ACL, le regole del firewall, le PVLAN, le VACL e le configurazioni di gestione per assicurarsi che non siano state lasciate lacune a seguito di modifiche, espansioni o migrazioni del progetto.

Una documentazione chiara (schemi VLAN, intervalli IP, assegnazione delle porte, descrizione delle politiche di accesso inter-VLAN) e una registrazione rigorosa delle modifiche sono importanti quasi quanto i comandi di configurazione stessi.

Grazie a una segmentazione ben ponderata, VLAN opportunamente etichettate, una gestione oculata delle VLAN native, routing inter-VLAN protetto da ACL e abitudini di manutenzione costanti, una rete aziendale può ottenere un notevole miglioramento in termini di sicurezza, prestazioni e controllo senza la necessità di ricostruire l'intera infrastruttura fisica.

Configurazione avanzata della sicurezza VLAN
Articolo correlato:
Configurazione e sicurezza avanzate delle VLAN nelle reti aziendali