In molte aziende tutto sta sulla stessa rete: i PC dell'amministrazione, il server, le telecamere comprate online, la smart TV della sala riunioni, il Wi-Fi dato ai clienti in attesa. Funziona finché uno di questi dispositivi non viene compromesso. A quel punto l'attaccante vede tutto il resto.
Le VLAN dividono una rete fisica in reti logiche separate, e il firewall decide cosa può parlare con cosa. Non servono switch nuovi a ogni presa: servono switch gestiti e un progetto.
Quali reti creare
Uno schema che si adatta alla maggior parte delle PMI:
| VLAN | Cosa contiene | Cosa può raggiungere |
|---|---|---|
| 10 Uffici | PC e portatili dei dipendenti | server, stampanti, Internet |
| 20 Server | file server, gestionale, hypervisor | Internet (limitato), backup |
| 30 Gestione | interfacce di switch, access point, firewall, iDRAC/iLO | nulla; raggiungibile solo dai tecnici |
| 40 Stampanti | stampanti e multifunzione | server di scansione; niente Internet se non serve |
| 50 VoIP | telefoni IP | centralino, Internet verso il provider |
| 60 Videosorveglianza | telecamere, NVR | solo NVR; niente Internet |
| 70 IoT | TV, climatizzatori, badge, dispositivi smart | solo Internet |
| 90 Ospiti | Wi-Fi per visitatori | solo Internet, isolati tra loro |
Non tutte servono sempre. Un ufficio di otto persone può partire da tre: uffici, dispositivi (stampanti, telecamere, IoT) e ospiti.
Le regole firewall tra VLAN
Creare le VLAN senza regole non separa niente: il router instrada tranquillamente tra una e l'altra. Lo schema che applico:
- Consenti il traffico di ritorno (connessioni established/related) prima di tutto.
- Consenti esplicitamente quello che serve: uffici verso server sulle porte del gestionale e delle condivisioni, uffici verso stampanti, NVR verso telecamere.
- Blocca tutto il resto tra le reti interne, in particolare da IoT, telecamere e ospiti verso qualunque rete privata.
- Consenti Internet alle VLAN che ne hanno bisogno.
Il principio è che le reti meno affidabili iniziano le connessioni verso Internet, mai verso le reti interne. Il PC può aprire la pagina della telecamera; la telecamera non può aprire una connessione verso il PC.
Le telecamere economiche parlano con server esterni per l'accesso da app, spesso in paesi e con garanzie di sicurezza che non conosci. Se l'NVR registra in locale e l'accesso remoto passa dalla VPN aziendale, la VLAN delle telecamere non ha bisogno di Internet.
Gli aspetti tecnici
Porte access e trunk
- Porta access: appartiene a una sola VLAN, senza tag. Ci si collega il PC, la stampante, la telecamera.
- Porta trunk: trasporta più VLAN con tag 802.1Q. Collega switch tra loro, switch e firewall, access point (un SSID per VLAN) e hypervisor.
I telefoni IP con PC collegato dietro usano entrambe: VLAN VoIP con tag per il telefono, VLAN uffici senza tag per il PC.
DHCP e DNS
Ogni VLAN ha la sua subnet e il suo DHCP, di solito sul firewall. Se il DHCP è su un server Windows, serve il DHCP relay sul router. Il DNS interno deve essere raggiungibile da tutte le VLAN che ne hanno bisogno: va consentito esplicitamente, altrimenti le regole di blocco lo tagliano fuori.
Stampanti, AirPlay e mDNS
Le stampanti e i dispositivi Apple si annunciano con mDNS, che non attraversa le VLAN. Spostata la stampante in un'altra rete, i Mac non la vedono più. Soluzioni: aggiungere la stampante per indirizzo IP, oppure attivare il repeater mDNS sul firewall (UniFi, MikroTik e OPNsense lo hanno) solo tra le VLAN interessate.
Non chiuderti fuori
Spostare la gestione di switch e access point nella VLAN dedicata è il momento in cui è più facile perdere l'accesso. Procedi un apparato alla volta, dal più lontano al più vicino, con una porta di emergenza configurata e, sugli apparati che lo permettono, un ripristino automatico della configurazione se non confermi entro qualche minuto.
Errori comuni
- VLAN create ma nessuna regola: ordine visivo, sicurezza zero.
- Wi-Fi ospiti sulla VLAN nativa degli switch: basta una porta configurata male per mischiare tutto.
- Regola "consenti tutto verso la LAN" aggiunta per risolvere un problema e mai tolta.
- Nessuna documentazione: dopo un anno nessuno sa perché quella porta è in trunk.
Quando una rete piatta va bene
Non tutte le aziende hanno bisogno di otto VLAN. In un piccolo ufficio senza telecamere né IoT, dove chi gestisce la rete non ha tempo per mantenere regole complesse, una rete unica ben protetta può essere una scelta consapevole: firewall per host sui server, Wi-Fi ospiti comunque isolato, accessi remoti con MFA, backup immutabili. Una segmentazione fatta male e non mantenuta è peggio di una rete piatta con difese solide. L'importante è che sia una decisione, non una dimenticanza.
Posso aiutarti con la tua infrastruttura?
Che tu abbia un progetto da zero o un problema da risolvere, scrivimi o prenota una call gratuita di 30 minuti.