Le reti locali virtuali o VLAN (Virtual Local Area Networks), sono diventate sempre più importanti man mano che la complessità delle reti ha superato la capacità delle tipiche reti locali (LAN). In origine, una LAN collegava un gruppo di computer e dispositivi associati a un server tramite cavi, all’interno di una stessa posizione fisica (da qui il termine “locale“). Oggi, molte LAN connettono i dispositivi tramite Internet senza fili, piuttosto che tramite Ethernet, anche se la maggior parte utilizza una combinazione di entrambe le tipologie di connettività.
Nel tempo, le organizzazioni hanno visto crescere le loro esigenze di rete, richiedendo soluzioni che permettessero una maggiore scalabilità, flessibilità e complessità. Le VLAN superano i limiti fisici di una LAN grazie alla loro natura virtuale, permettendo alle aziende di espandere le loro reti, segmentarle per migliorare le misure di sicurezza e ridurre la latenza della rete.

- Cos’è una VLAN e qual è il suo scopo?
- Quali sono i diversi tipi di VLAN?
- Quali sono le preoccupazioni relative alla sicurezza di una VLAN?
- Come mitigare i rischi
Cos’è una VLAN e qual è il suo scopo?
In buona sostanza, una VLAN (Virtual Local Area Network) è un insieme di dispositivi o nodi di rete che comunicano tra loro come se facessero parte di una singola rete locale (LAN), anche se in realtà sono distribuiti in uno o più segmenti di LAN. Tecnicamente, un segmento è separato dal resto della LAN tramite un bridge, un router o uno switch, e solitamente viene utilizzato per un dipartimento specifico. Questo significa che quando una workstation invia pacchetti di dati, questi raggiungono tutte le altre workstation sulla VLAN, ma nessuna al di fuori di essa.
Le VLAN semplificano molte delle potenziali complicazioni create dalle LAN, come il traffico eccessivo e le collisioni di rete.
Quando due workstation inviano pacchetti di dati contemporaneamente su una LAN connessa tramite un hub, i dati collidono e non vengono trasmessi correttamente. La collisione si propaga attraverso l’intera rete, causando un blocco temporaneo e obbligando gli utenti ad attendere che la collisione venga completamente trasferita prima che la rete torni operativa. Solo a quel punto i dati originali possono essere nuovamente inviati.
Le VLAN riducono l’incidenza di collisioni e minimizzano lo spreco di risorse di rete agendo come segmenti di LAN.
I pacchetti di dati inviati da una workstation in un segmento vengono trasferiti tramite uno switch, che non inoltra le collisioni ma invia i broadcast a tutti i dispositivi di rete. Per questo motivo, i segmenti vengono chiamati “domini di collisione“, poiché contengono le collisioni all’interno dei confini di quella sezione.
Tuttavia, le VLAN offrono funzionalità superiori rispetto a un semplice segmento di LAN, poiché consentono:
- un aumento della sicurezza dei dati
- una partizione logica.
Ricordiamo che una VLAN funziona come una LAN singola, anche se è composta solo da un segmento.
Questo significa che il dominio di broadcast di una VLAN è la VLAN stessa, invece che ogni singolo segmento di rete.
Inoltre, le partizioni non devono necessariamente essere definite dalla posizione fisica dei dispositivi di rete, ma possono essere raggruppate in base a criteri logici come dipartimenti, team di progetto o altri principi organizzativi.
I diversi tipi
Una Virtual Local Area Network (VLAN) rappresenta una tecnologia essenziale per suddividere e gestire reti complesse.
Le VLAN segmentano una rete fisica in diverse reti logiche per limitare le trasmissioni di dati e migliorare l’efficienza, oltre a rafforzare la sicurezza, consentendo agli amministratori di rete di controllare l’accesso alle risorse. Il termine “virtuale” si riferisce al fatto che, nonostante la rete rimanga fisicamente invariata, viene suddivisa a livello logico in più segmenti.
Esistono diverse tipologie di VLAN, ciascuna con un obiettivo specifico:
VLAN predefinita (Default VLAN)
La VLAN predefinita è il gruppo di base al quale tutte le porte di uno switch sono assegnate di default. Nella maggior parte degli switch, questa VLAN è identificata con il numero 1. Ogni porta su uno switch non configurata manualmente appartiene a questa VLAN, garantendo che ogni dispositivo connesso possa comunicare con gli altri fin dall’inizio.
In generale, si tende a cambiare la VLAN predefinita per motivi di sicurezza. Lasciare la VLAN 1 come predefinita può rappresentare un rischio, poiché gli attaccanti potrebbero facilmente prevedere la configurazione standard e sfruttarla per eventuali attacchi di rete. È dunque una buona pratica assegnare le porte a VLAN diverse, separando il traffico in base alle esigenze dell’organizzazione.
VLAN dati (Data VLAN)
La VLAN dati è progettata per gestire il traffico di rete generato dagli utenti, ad esempio file condivisi, email e accesso a Internet. Isolando il traffico dati dal traffico di gestione o da quello vocale, si riducono i rischi di congestione, collisioni e interferenze tra diverse tipologie di traffico.
Questa separazione è cruciale nelle reti moderne, poiché consente agli amministratori di assegnare priorità o restrizioni specifiche ai dati degli utenti. Ad esempio, il traffico dati potrebbe essere soggetto a regole di firewall più rigide rispetto al traffico di gestione, migliorando la sicurezza dell’organizzazione.

VLAN voce (Voice VLAN)
La VLAN vocale è dedicata esclusivamente al traffico di voce su IP (VoIP). Separare questo traffico da altri tipi di dati è fondamentale per garantire una qualità di servizio (QoS) elevata. Le chiamate vocali richiedono una bassa latenza e una priorità elevata rispetto al traffico dati normale, poiché anche un lieve ritardo può compromettere la qualità della conversazione.
L’implementazione di una VLAN voce assicura che il traffico VoIP riceva il trattamento prioritario di cui ha bisogno per mantenere una comunicazione fluida e priva di interruzioni. Inoltre, contribuisce a ridurre l’impatto di eventuali problemi di rete sul traffico vocale, garantendo stabilità.
VLAN di gestione (Management VLAN)
La VLAN di gestione è progettata per il traffico relativo alla gestione della rete, come i protocolli SNMP (Simple Network Management Protocol), SSH (Secure Shell) o Telnet. Utilizzare una VLAN dedicata per la gestione permette agli amministratori di isolare completamente i dispositivi di gestione del network, come switch, router e access point, da tutto il resto della rete.
Questo isolamento offre due vantaggi principali: primo, riduce la possibilità che il traffico di gestione interferisca con il normale traffico dati; secondo, rafforza la sicurezza, poiché limita l’accesso agli strumenti di gestione a un gruppo ristretto di utenti o dispositivi autorizzati. Questo rende più difficile per eventuali attaccanti accedere a funzioni sensibili della rete.
VLAN nativa (Native VLAN)
La VLAN nativa è utilizzata per gestire il traffico non taggato su una porta trunk 802.1Q, che consente di trasportare il traffico di più VLAN attraverso una singola connessione fisica tra due dispositivi di rete (ad esempio, due switch). Questo tipo di VLAN è cruciale per garantire la compatibilità con dispositivi più vecchi che non supportano il tagging delle VLAN, ma rappresenta anche un possibile punto di vulnerabilità.
Per questo motivo, si raccomanda di modificare la VLAN nativa rispetto alla VLAN predefinita per evitare potenziali attacchi, come il VLAN hopping, una tecnica che sfrutta la VLAN nativa per accedere a segmenti non autorizzati della rete.
Quali sono le preoccupazioni relative alla sicurezza?
Le VLAN (Virtual Local Area Network) offrono una maggiore sicurezza rispetto alle LAN tradizionali, poiché limitano l’accesso a specifiche parti della rete. Immaginiamo un utente malintenzionato all’interno della nostra rete: in una LAN, la sua natura fa sì che possa accedere a tutte le risorse condivise dagli altri utenti. Questo individuo potrebbe, potenzialmente, accedere liberamente ai dispositivi presenti in altre parti della rete e, se decidesse di rubare i dati di un altro utente, sarebbe quasi impossibile prevenirlo.
Le VLAN, per loro stessa natura, sono più sicure poiché restringono l’accesso a segmenti specifici della rete. Tuttavia, ci sono alcune problematiche di sicurezza da tenere in considerazione.
VLAN Hopping
Una delle minacce più note è il VLAN Hopping, un attacco in cui i malintenzionati sfruttano errori di configurazione degli switch per inviare pacchetti a VLAN a cui non dovrebbero avere accesso. Questo tipo di attacco può essere realizzato tramite tecniche come il double tagging o lo switch spoofing, che permettono all’attaccante di attraversare le VLAN senza autorizzazione.
Inter-VLAN Routing
Un’altra vulnerabilità si presenta quando il routing tra diverse VLAN non è adeguatamente protetto. Se il traffico tra VLAN non è regolato da liste di controllo degli accessi (ACL), potrebbe verificarsi una perdita di dati sensibili. Gli utenti non autorizzati potrebbero riuscire ad accedere a informazioni che dovrebbero essere limitate a determinati segmenti di rete. Le ACL devono essere configurate per garantire che solo il traffico autorizzato possa transitare tra le VLAN.
Broadcast Storm
Anche se le VLAN riducono il raggio d’azione del traffico broadcast, esistono ancora dei rischi. Configurazioni errate o attacchi specifici possono causare una “tempesta di broadcast”, un fenomeno in cui un’eccessiva quantità di traffico broadcast satura la rete, provocando un degrado delle prestazioni o, nei casi peggiori, un’interruzione del servizio (DoS, Denial of Service).
Come mitigare i rischi
Per mitigare questi rischi di sicurezza, è essenziale assicurarsi che le VLAN siano configurate correttamente e che il traffico di rete venga monitorato regolarmente. Tra le misure aggiuntive da implementare troviamo:
- Liste di controllo degli accessi (ACL): regolano il traffico tra le VLAN, permettendo solo il passaggio dei dati autorizzati.
- Configurazioni sicure delle trunk: una configurazione adeguata delle porte trunk previene attacchi come il VLAN Hopping.
- Pruning delle VLAN: una pratica che consente di rimuovere VLAN inutilizzate dalle porte trunk per ridurre l’esposizione.
- Protocolli di comunicazione criptati: aumentano la sicurezza delle trasmissioni tra VLAN, impedendo che dati sensibili siano esposti a utenti non autorizzati.



