Chiarimento Vlan e InterVlan

di il
5 risposte

Chiarimento Vlan e InterVlan

Un saluto a tutti gli utenti del forum,
volevo porvi una domanda. Mi piacerebbe comprendere il sistema delle Vlan implementare sugli switch livello 3. In sostanza pensavo di aver cognizione delle Vlan ma sono completamente crollate quando mi sono ritrovato per la prima volta in un ambiente enterprice. Le Per me una Vlan rappresentava la modalità per segmentare suddividere le porte di uno switch in più domini di broadcast e per evitare che chi ad esempio fosse attestato su una Vlan 100 non potesse raggiungere un'altro dispositivo attestato a titolo esemplificativo su una Vlan 101.

In realtà in ambienti enterprise ho acquisito la consapevolezza che il mio concetto era completamente errato, questo perchè ho visto delle configurazione di switch cisco small business e mi sono reso conto che una macchina attestata su una Vlan 100, può tranquillamente comunicare con le altre Vlan in questo caso la 101.

A questo punto mi sento molto confuso e mi piacerebbe comprendere meglio il concetto e la logica che porta alla realizzazione delle Vlan. Ho molta confusione in testa e solo chi, come voi, opera da tempo nel settore networking potrebbe sbrogliarmi il concetto delle Vlan e della loro logica operativa

Grazie in anticipo

5 Risposte

  • Re: Chiarimento Vlan e InterVlan

    Https://www.practicalnetworking.net/stand-alone/routing-between-vlans/
  • Re: Chiarimento Vlan e InterVlan

    Avevi capito bene prima
    La seconda riguarda configurazioni concettualmente errate
  • Re: Chiarimento Vlan e InterVlan

    +m2+ ha scritto:


    Avevi capito bene prima
    La seconda riguarda configurazioni concettualmente errate
    Grazie per la risposta,
    ma all'interno dell'ambiente in cui mi trovo le Vlan comunicano tra di loro tranquillamente, in sostenza da quello che mi è stato spiegato è che il domino di broadcast viene sempre creato nel momento in cui si crea la Vlan, ma grazie all'ausilio del protocollo di InterVlan queste ultime comunicano tra loro.

    Gli switch sono configurati tra di loro in modalità trunk ma le porte sono in modalità access

  • Re: Chiarimento Vlan e InterVlan

    C'è tanta ignoranza nell'ambito vlan
    Gli utilizzi "giusti" sono essenzialmente
    1) taggare-cambiare la priorità del traffico, ad esempio VoIP. Questa è la cosa "normale" quando si usano telefoni VoIP
    2) segmentare la rete, esattamente come si farebbe ponendo degli switch separati [in questa ipotesi le VLAN NON "si parlano"]. Esempio è una VLAN per le telecamere di sicurezza. Questo ha senso (regole solo per gli "sborroni" e non per i "peones"). Magari una VLAN per gli access point pubblici-clienti (può avere un senso, anche se tipicamente gli access point seri già lo fanno, parliamo di usare modelli caserecci da 50 euro)
    3) motivi di sicurezza, ma nel senso di auditing e logging, cioè registrare in maniera più facile cosa facciano gli utenti
    4) interconnettere una rete VPN WAN molto estesa (es. rete mondiale di qualche multinazionale)

    Poi ce ne sono tante sbagliate
    1) "è fico fare le vlan, facciamole" (senza alcun motivo)
    2) facciamo tante vlan per i diversi dipartimenti, però poi abbiamo un fileserver, un nas, stampanti etc che devono essere acceduti da tutti, dunque facciamo regole per consentirlo (vlan non servono più a nulla)
    3) "fico fare le vlan, facciamole" (è sempre 1 ribadito, al 99% è questo il caso)
    4) non so bene perchè farle,ma facciamole comunque

    Nel mondo della sicurezza "vera", cioè in ambiti dove non si vuole avere commistioni, si usano... "air network gap", cioè semplicemente switch e router diversi.
    Reti separate (esempio semplice)

    La rete degli "sborroni" va a uno switch ed a un router.
    La rete dei "peones" usa altri switch e altri router.

    Nessuno (=con la preparazione necessaria) minimante preoccupato per la sicurezza usarebbe due VLAN uno switch e un router.
    Basta riprogrammare lo switch (e solo Lui sa quanti siano i problemi, bug, modalità di riavvio "sicuro" degli switch "intelligenti", Aruba e Cisco e così via) et voilà.

    Se invece le reti son fisicamente separate tocca andare in sala server (auspicabilmente chiusa a chiave con telecamera in registrazione h24) per "incrociare" i cavi.
    Niente hacking "alla mr. robot"


    Versione breve: in ambiti aziendali "normali" (cioè non bancari o assicurativi per capirci) il concetto di VLAN (inteso come magico modo per aumentare la sicurezza, non sapendo bene quale sia la semantica di sicurezza) "cade" immediatamente quando c'è bisogno di condividere una stampante (a dir la verità oggi molto meno, nel senso che la carta sta sparendo, fino a un 3 anni fa CHIUNQUE doveva poter stampare), un server o qualsiasi cosa.
    E' evidente che nel momento in cui esistono route tra le VLAN ...beh... tutto può accadere.

    D'altronde se le VLAN non colloquiano... server, NAS, stampanti, scanner, telecamere, access point e sticazzi come li usi?
    Semplice: non puoi farlo.

    Edit: e cosa succede alla risoluzione dei nomi, cioè come faccio dalla VLAN 100 a connettermi al mio bel server (Windows ovviamente) di nome SMB \\ilmiobelserver che è sulla VLAN 102?
    Con l'IP, certo.
    Ma gli utenti vogliono il nome e -peggio ancora- lo vogliono nell'elenco delle "risorse di rete".
    O si pretende che gli utenti scrivano \\10.0.102.32 ogni volta?

    Versione suprebreve: non puoi avere la botte piena (connessione a qualsiasi cosa) e la moglie ubriaca (tante VLAN quante stanze ci sono in azienda che non comunicano tra di loro).
  • Re: Chiarimento Vlan e InterVlan

    Cosa dire, hai dato un'esaustiva spiegazione e vorrei tanto essere in grado di commentarla insieme a te rigo dopo rigo, ma (almeno allo stato attuale), non ne ho le competenze. Quello che posso però dirti è un grande "Grazie", perchè a modo tuo hai cercato di fornire una spiegazione alla mia domanda, anche se a dirla tutta non riesco a venir fuori dal concetto Vlan - mode access - mode trunk - e interconnessione tra gli switch.

    Penso e sottolineo penso di aver compreso solo queste cose:

    - solo le porte che interconnettono gli switch (quelle che nella mia ignoranza chiamavo porte di uplink), vengono poste in modalità trunk per far passare il traffico delle Vlan.

    - se devo creare una vlan es vlan 100 per i telefoni e ho 10 telefoni, devo assegnare a 10 porte dello switch vlan 100 e modalità access;
    - se devo creare una vlan es vlan 101 per i server e ho 5 server, devo assegnare a 5 porte dello switch vlan 101 e modalità access;

    e se dovessi creare una vlan per i pc che potrebbero essere un numero indefinito?
    non dovrei summarizzare una network tipo 192.168.0.0/22 ed associare la network esempio alla vlan 200 ?

    E se per assurdo fosse corretto il mio ragionamento come informo lo switch di questa cosa ?


    Non so se sono completamente fuori strada
Devi accedere o registrarti per scrivere nel forum
5 risposte