Introduzione
VLAN (Virtual LAN) segmenta la rete fisica in network logici isolati. Fondamentale per sicurezza, performance, gestione: separa traffico voce, dati, IoT, guest, telecamere.
Cosa è VLAN
- Standard IEEE 802.1Q
- Tag a 4 byte aggiunto al frame Ethernet
- VLAN ID 1-4094 (12 bit)
- VLAN 1 default, evitare per produzione
- Switch managed obbligatori
Tipi di porta switch
- Access port: porta utente, untagged, una sola VLAN
- Trunk port: tra switch o verso AP, tagged, multiple VLAN
- Hybrid port: misto access/trunk per casi specifici
Schema VLAN tipico ufficio
- VLAN 10 Management (switch, AP, NVR)
- VLAN 20 Office (PC, stampanti)
- VLAN 30 Voice (VoIP phones)
- VLAN 40 Wi-Fi Guest
- VLAN 50 IoT (telecamere, sensori)
- VLAN 60 Server/NAS
- VLAN 99 native (untagged trunk)
Inter-VLAN routing
- Layer 3 switch o router-on-a-stick
- Firewall rules tra VLAN
- Default: nega tutto, apre solo necessario
- Esempio: PC può raggiungere stampante (VLAN 20→20), non NVR (VLAN 20→50 negato)
Vantaggi VLAN
- Isolamento sicurezza: telecamere compromesse non accedono a PC
- Performance: broadcast domain ridotto
- Compliance GDPR/PCI
- Gestione semplificata: policy per gruppo
- QoS differenziato per traffico
VLAN e Wi-Fi
- Multi-SSID con VLAN tagging
- SSID Office → VLAN 20
- SSID Guest → VLAN 40
- SSID IoT → VLAN 50
- RADIUS dynamic VLAN assignment per 802.1X
Errori comuni
- VLAN 1 native: rischio VLAN hopping
- Trunk port verso utente non autorizzato
- Inter-VLAN routing aperto senza firewall
- Switch non managed: VLAN impossibile
- Mancanza documentazione network
Tools verifica
- Wireshark con dot1Q dissector
- Switch CLI: show vlan, show interfaces trunk
- Cisco Discovery Protocol/LLDP
- UniFi Network Application dashboard
- Aruba Central
Implementazione step-by-step
- 1. Inventario dispositivi
- 2. Definizione VLAN scheme
- 3. Configurazione switch (access/trunk)
- 4. Configurazione AP multi-SSID
- 5. Firewall inter-VLAN rules
- 6. Test connettività permessa/negata
- 7. Documentazione
- 8. Monitoring/logging
FAQ
Costi tipici?
Variabili in base a scala progetto. Setup base ufficio piccolo 2-8k€, enterprise multi-sede 50-300k€+.
Manutenzione?
Contratto SLA con system integrator. 10-15% CAPEX/anno per monitoring + patch.
Integrazione domotica?
Network è backbone domotica: Home Assistant, KNX-IP, Crestron necessitano rete stabile e segmentata.
Garanzia hardware?
3-5 anni standard enterprise. Lifetime per UniFi su molti modelli.
Aggiornamenti firmware?
Periodici, automatic via cloud o staged. Best practice: test in lab prima di produzione.
Audit sicurezza?
Annuale per ambienti regolati (GDPR, ISO 27001). Penetration test 2 anni.
Compatibilità futura?
Standard aperti (IEEE, IETF) garantiscono interop multi-vendor lungo termine.
Vuoi una rete professionale per la tua attività?
Domus Tech progetta e installa reti aziendali enterprise: UniFi, Aruba, Cisco Meraki. Wi-Fi capillare, VLAN, QoS, sicurezza, integrazione VPN e cloud.
✆ 342 6848324 | 091 8488359 | info@domustechsrls.com