In molte aziende tutto sta sulla stessa rete: i PC dell'amministrazione, il server, le telecamere comprate online, la smart TV della sala riunioni, il Wi-Fi dato ai clienti in attesa. Funziona finché uno di questi dispositivi non viene compromesso. A quel punto l'attaccante vede tutto il resto.

Le VLAN dividono una rete fisica in reti logiche separate, e il firewall decide cosa può parlare con cosa. Non servono switch nuovi a ogni presa: servono switch gestiti e un progetto.

Quali reti creare

Uno schema che si adatta alla maggior parte delle PMI:

VLANCosa contieneCosa può raggiungere
10 UfficiPC e portatili dei dipendentiserver, stampanti, Internet
20 Serverfile server, gestionale, hypervisorInternet (limitato), backup
30 Gestioneinterfacce di switch, access point, firewall, iDRAC/iLOnulla; raggiungibile solo dai tecnici
40 Stampantistampanti e multifunzioneserver di scansione; niente Internet se non serve
50 VoIPtelefoni IPcentralino, Internet verso il provider
60 Videosorveglianzatelecamere, NVRsolo NVR; niente Internet
70 IoTTV, climatizzatori, badge, dispositivi smartsolo Internet
90 OspitiWi-Fi per visitatorisolo Internet, isolati tra loro

Non tutte servono sempre. Un ufficio di otto persone può partire da tre: uffici, dispositivi (stampanti, telecamere, IoT) e ospiti.

Le regole firewall tra VLAN

Creare le VLAN senza regole non separa niente: il router instrada tranquillamente tra una e l'altra. Lo schema che applico:

  1. Consenti il traffico di ritorno (connessioni established/related) prima di tutto.
  2. Consenti esplicitamente quello che serve: uffici verso server sulle porte del gestionale e delle condivisioni, uffici verso stampanti, NVR verso telecamere.
  3. Blocca tutto il resto tra le reti interne, in particolare da IoT, telecamere e ospiti verso qualunque rete privata.
  4. Consenti Internet alle VLAN che ne hanno bisogno.

Il principio è che le reti meno affidabili iniziano le connessioni verso Internet, mai verso le reti interne. Il PC può aprire la pagina della telecamera; la telecamera non può aprire una connessione verso il PC.

Le telecamere economiche parlano con server esterni per l'accesso da app, spesso in paesi e con garanzie di sicurezza che non conosci. Se l'NVR registra in locale e l'accesso remoto passa dalla VPN aziendale, la VLAN delle telecamere non ha bisogno di Internet.

Gli aspetti tecnici

Porte access e trunk

I telefoni IP con PC collegato dietro usano entrambe: VLAN VoIP con tag per il telefono, VLAN uffici senza tag per il PC.

DHCP e DNS

Ogni VLAN ha la sua subnet e il suo DHCP, di solito sul firewall. Se il DHCP è su un server Windows, serve il DHCP relay sul router. Il DNS interno deve essere raggiungibile da tutte le VLAN che ne hanno bisogno: va consentito esplicitamente, altrimenti le regole di blocco lo tagliano fuori.

Stampanti, AirPlay e mDNS

Le stampanti e i dispositivi Apple si annunciano con mDNS, che non attraversa le VLAN. Spostata la stampante in un'altra rete, i Mac non la vedono più. Soluzioni: aggiungere la stampante per indirizzo IP, oppure attivare il repeater mDNS sul firewall (UniFi, MikroTik e OPNsense lo hanno) solo tra le VLAN interessate.

Non chiuderti fuori

Spostare la gestione di switch e access point nella VLAN dedicata è il momento in cui è più facile perdere l'accesso. Procedi un apparato alla volta, dal più lontano al più vicino, con una porta di emergenza configurata e, sugli apparati che lo permettono, un ripristino automatico della configurazione se non confermi entro qualche minuto.

Errori comuni

Quando una rete piatta va bene

Non tutte le aziende hanno bisogno di otto VLAN. In un piccolo ufficio senza telecamere né IoT, dove chi gestisce la rete non ha tempo per mantenere regole complesse, una rete unica ben protetta può essere una scelta consapevole: firewall per host sui server, Wi-Fi ospiti comunque isolato, accessi remoti con MFA, backup immutabili. Una segmentazione fatta male e non mantenuta è peggio di una rete piatta con difese solide. L'importante è che sia una decisione, non una dimenticanza.

Posso aiutarti con la tua infrastruttura?

Che tu abbia un progetto da zero o un problema da risolvere, scrivimi o prenota una call gratuita di 30 minuti.

Invia un messaggio → Prenota una call gratuita ↗