Vai al contenuto

VLAN e QoS nella rete d'ufficio: guida pratica per PMI

Come segmentare la rete aziendale con le VLAN e dare priorità a voce e video con il QoS: concetti chiave, esempio di piano e errori comuni da evitare.

In sintesi

Una VLAN divide una rete fisica in reti logiche separate (per esempio dipendenti, ospiti, telefoni, telecamere) migliorando sicurezza e ordine. Il QoS assegna priorità al traffico sensibile, come voce e videochiamate, quando il collegamento è congestionato. Usate insieme, rendono una rete d'ufficio più prevedibile e controllabile.

Cos'è una VLAN e perché serve in ufficio

Una VLAN (Virtual LAN) è una rete locale logica definita sullo switch, secondo lo standard IEEE 802.1Q. Dispositivi collegati allo stesso switch possono appartenere a reti diverse, che non comunicano tra loro a meno che un router o un firewall lo consenta. Ogni VLAN è un dominio di broadcast separato, quindi il traffico di servizio non si propaga a tutta la rete.

In un ufficio la segmentazione riduce i rischi: un ospite collegato al Wi-Fi non vede il server dei file, una telecamera compromessa non raggiunge i PC amministrativi. È anche una buona pratica per ordinare indirizzamento e regole del firewall.

Esempio di piano VLAN per un piccolo ufficio

Non servono decine di reti. Per uno studio di 10-30 persone bastano poche VLAN con subnet dedicate, per esempio una /24 ciascuna, e regole chiare su cosa può parlare con cosa.

  • • VLAN 10 Utenti: PC e notebook dei dipendenti.
  • • VLAN 20 Voce: telefoni IP e centralino, con priorità alta.
  • • VLAN 30 Server e NAS: accesso limitato e regole esplicite.
  • • VLAN 40 Ospiti: solo accesso a Internet, isolata dal resto.
  • • VLAN 50 IoT e videosorveglianza: telecamere e dispositivi smart, senza accesso alle altre reti.
  • • VLAN di gestione: accesso agli apparati di rete riservato agli amministratori.

Trunk, porte access e routing tra VLAN

Le porte dello switch verso i dispositivi finali sono di tipo access e appartengono a una sola VLAN. I collegamenti tra switch, verso access point o verso il firewall sono trunk e trasportano più VLAN, marcate con un tag 802.1Q. Per i telefoni IP si usa spesso una VLAN voce aggiuntiva sulla stessa porta del PC.

Per far comunicare le VLAN serve un livello 3: un router, un firewall o uno switch di livello 3. Qui si applicano le regole di filtraggio. Un errore frequente è lasciare tutto permesso tra le VLAN, annullando il vantaggio della segmentazione. Altro errore comune è la mancata corrispondenza della VLAN nativa tra due estremità del trunk.

QoS: dare priorità a voce e videochiamate

Il QoS (Quality of Service) interviene solo quando c'è congestione: se un collegamento non è saturo, i pacchetti passano comunque. Quando invece un upload pesante riempie la coda, il QoS permette ai pacchetti voce di passare per primi, evitando scatti e voci robotiche. La voce IP richiede poca banda ma bassa latenza, jitter contenuto e perdita di pacchetti minima.

Il traffico viene classificato con marcature DSCP a livello IP (la voce usa di norma la classe EF) o con la priorità 802.1p a livello Ethernet. Le marcature hanno valore solo se gli apparati le rispettano lungo tutto il percorso: la configurazione più importante è quasi sempre sull'uscita verso Internet, dove la banda è più scarsa della LAN.

Errori comuni e buone pratiche

Il traffico in upload su una linea asimmetrica si satura prima di quello in download: per questo il traffic shaping va configurato leggermente sotto la velocità reale, in modo che la coda si formi nel router dove è controllata e non nel modem. Evita di dare priorità a tutto: se ogni classe è prioritaria, nessuna lo è.

Documenta il piano (VLAN, subnet, porte), usa nomi coerenti, applica gli aggiornamenti firmware e verifica i risultati con test reali, come una chiamata durante un trasferimento di file. Per un ufficio con più sedi o requisiti stringenti, una configurazione eseguita da un tecnico evita di bloccare la rete.

Come può aiutarti Lumanex

Lumanex può verificare la copertura fibra della tua sede e metterti in contatto con il supporto tecnico per capire quali apparati e quale connettività siano adatti alla tua rete. Per progetti di segmentazione complessi è consigliabile un confronto diretto con un tecnico.

FAQ

Le VLAN sostituiscono il firewall?

No. Le VLAN separano le reti ma il controllo del traffico tra di esse avviene su un router o firewall con regole esplicite.

Serve uno switch particolare per le VLAN?

Sì, uno switch managed che supporti 802.1Q. Gli switch non gestiti non separano le VLAN.

Il QoS aumenta la velocità della connessione?

No. Non crea banda, decide solo quali pacchetti passano per primi in caso di congestione.

Quante VLAN servono in un piccolo ufficio?

Di solito da 3 a 6: utenti, voce, ospiti, server, dispositivi IoT e gestione. Aumentare il numero senza necessità complica la gestione.

Approfondimenti correlati

Verifica la copertura al tuo indirizzo

Indica indirizzo e civico: ti confermiamo tecnologia disponibile (FTTH/FTTC) e offerta compatibile.