sistemi-e-reti VLAN subnetting CIDR DHCP DNS NAT seconda-prova

Progettazione di Reti Locali — Parte 2: Banda, VLAN, IP e Servizi

Guida di riferimento per la seconda prova di Sistemi e Reti — seconda parte. Copre il dimensionamento della banda, la segmentazione con VLAN, l’indirizzamento IP e i servizi di rete fondamentali.


4. Dimensionamento Banda e Connettività ISP

Calcolo del Throughput Necessario

Il dimensionamento della banda Internet (WAN) non è la semplice somma delle velocità massime delle schede di rete, ma una stima statistica basata sull’uso reale. La formula generale è:

$$B_{tot} = (N \cdot B_{utente}) \cdot C$$

Dove:

  • N: Numero totale di utenti o dispositivi.
  • B_utente: Banda media stimata per singolo utente (es. 2 Mbps per navigazione, 0.1 Mbps per VoIP, 10 Mbps per streaming 4K).
  • C (Fattore di Contemporaneità): Valore tra 0 e 1 che indica la percentuale di utenti attivi simultaneamente nel momento di picco. In un ufficio standard è spesso 0.3–0.5, in un call center può arrivare a 0.8–1.0.

Esempio Numerico — Dimensionamento per una Scuola

SegmentoDispositiviBanda stimata/utenteSubtotale
Laboratorio (cloud + video)30 PC4 Mbps120 Mbps
Uffici amministrativi10 PC1 Mbps10 Mbps
Wi-Fi studenti100 smartphone0.5 Mbps50 Mbps
Totale lordo180 Mbps

Con fattore di contemporaneità C = 0.4:

B_totale = 180 Mbps × 0.4 = 72 Mbps

Scelta commerciale: Poiché servono almeno 72 Mbps reali, si scarta una VDSL (spesso limitata in upload) e si opta per una linea FTTH da 1 Gbps o una linea dedicata FTTO da 100 Mbps simmetrici garantiti (MCR).

Failover e Alta Affidabilità

Per le aziende si implementa una strategia di ridondanza (es. linea primaria FTTH e backup FWA) tramite Rotte Statiche Fluttuanti e monitoraggio dello stato della linea (IP SLA Tracking in ambiente Cisco). In caso di failover, si attiva il QoS (Quality of Service) per garantire priorità al traffico critico come il VoIP.


5. VLAN e Segmentazione della Rete

Le VLAN (Virtual LAN) consentono di suddividere logicamente una rete fisica in più reti isolate, migliorando la sicurezza e riducendo i domini di broadcast. Sono definite dallo standard IEEE 802.1Q.

Perché Usare le VLAN

Senza VLAN, tutti i dispositivi condividono lo stesso dominio di broadcast: un singolo pacchetto broadcast (come una richiesta DHCP) viene inviato a ogni host della rete, saturando la banda e creando rischi di sicurezza.

Con le VLAN:

  • il traffico di reparti diversi (es. Amministrazione, Produzione, Guest) è isolato;
  • si riduce la superficie d’attacco: un host compromesso in una VLAN non può comunicare direttamente con gli host di un’altra;
  • la gestione è centralizzata sugli switch, senza modificare il cablaggio fisico.

Porte Access e Trunk

TipoDescrizioneUso tipico
AccessAppartiene a una sola VLAN. Il tag 802.1Q viene aggiunto/rimosso dallo switch.Host finali: PC, stampanti, telefoni IP.
TrunkTrasporta traffico tagged di più VLAN. Il frame Ethernet include un campo da 4 byte con il VLAN ID (VID, da 1 a 4094).Link switch-switch e switch-router.

Inter-VLAN Routing: il Router-on-a-Stick

Gli host in VLAN diverse non possono comunicare direttamente: è necessario un dispositivo di livello 3. La soluzione più comune in contesti scolastici è il Router-on-a-Stick:

  1. Il router è collegato allo switch con un unico cavo fisico su una porta trunk.
  2. Sull’interfaccia del router si configurano sottointerfacce virtuali (es. Gi0/0.10, Gi0/0.20), una per ogni VLAN.
  3. Ogni sottointerfaccia ha un indirizzo IP che funge da gateway per la rispettiva VLAN.
  4. Il routing tra VLAN avviene nel router in software.

In alternativa, negli ambienti aziendali si usano Switch Layer 3 (con funzionalità di routing integrate) che gestiscono l’Inter-VLAN Routing in hardware, con prestazioni molto superiori.

Consiglio per l’esame: In un progetto con più reparti, assegna sempre una VLAN e una sottorete IP distinta per ogni reparto. Non dimenticare la VLAN di Management (es. VLAN 99) per l’accesso amministrativo agli switch, separata dal traffico utente.


6. Indirizzamento IP e Subnetting

Il subnetting è la tecnica che permette di dividere un blocco di indirizzi IP in sottoreti più piccole, ottimizzando l’uso dello spazio di indirizzamento. La notazione utilizzata è il CIDR (Classless Inter-Domain Routing), che esprime la maschera come /n dove n è il numero di bit riservati alla parte di rete.

Formule Fondamentali

Dato un prefisso di rete /n:

  • Numero di host utilizzabili: 2^(32−n) − 2 (si sottraggono l’indirizzo di rete e il broadcast)
  • Incremento tra sottoreti (Block Size): 2^(32−n)
  • Indirizzo di broadcast: ultimo indirizzo del blocco (tutti i bit host a 1)
  • Gateway: convenzionalmente il primo o l’ultimo indirizzo host utilizzabile

Tabella di Riferimento Rapido

PrefissoMascheraHost UtiliBlock SizeUso Tipico
/24255.255.255.0254256LAN di medie dimensioni
/25255.255.255.128126128LAN piccola, suddivisione di /24
/26255.255.255.1926264Reparto con poche decine di host
/27255.255.255.2243032Piccolo reparto o server farm
/28255.255.255.2401416Segmento di pochi dispositivi
/30255.255.255.25224Collegamento punto-punto (WAN)

Esempio Pratico di IP Plan

Scenario: un’azienda dispone del blocco 192.168.10.0/24 e deve ospitare tre reparti e una DMZ.

VLANRepartoReteMascheraGatewayHost Max
10Amministrazione192.168.10.0/26.162
20Produzione192.168.10.64/26.6562
30Guest Wi-Fi192.168.10.128/26.12962
40DMZ (Server)192.168.10.192/28.19314
99Management192.168.10.208/28.20914

Le cinque sottoreti non si sovrappongono e consumano insieme solo 240 indirizzi su 256 disponibili nel /24 originale.

Consiglio per l’esame: Indica sempre esplicitamente: indirizzo di rete, maschera CIDR, indirizzo di broadcast, gateway e range degli host. Usa una tabella: è chiara, veloce da compilare e facilmente valutabile dalla commissione.


7. Servizi di Rete: DHCP, DNS e NAT

DHCP — Assegnazione Automatica degli Indirizzi

Il Dynamic Host Configuration Protocol (DHCP) assegna automaticamente ai client: indirizzo IP, maschera di sottorete, gateway predefinito e server DNS. Funziona con uno scambio a 4 messaggi (acronimo DORA):

  1. Discover: il client invia un broadcast cercando un server DHCP.
  2. Offer: il server risponde offrendo un indirizzo disponibile.
  3. Request: il client accetta formalmente l’offerta.
  4. Acknowledge: il server conferma l’assegnazione e comunica la lease duration (durata del prestito).

In reti con più VLAN, si configurano pool DHCP separati (uno per VLAN). Se il server DHCP è centralizzato, gli switch devono essere configurati come DHCP Relay Agent (ip helper-address) per far attraversare le richieste broadcast ai router.

DNS — Risoluzione dei Nomi

Il Domain Name System (DNS) traduce i nomi di dominio (es. www.scuola.it) in indirizzi IP. Opera su porta UDP 53 (o TCP per trasferimenti di zona). In una rete aziendale:

  • Il DNS Interno risolve i nomi delle risorse locali (server, stampanti di rete).
  • Il DNS Forwarder redirige le richieste esterne verso server pubblici (es. 8.8.8.8 di Google o 1.1.1.1 di Cloudflare).
  • Le Zone DNS dividono il namespace: la zona diretta mappa nomi→IP, la zona inversa mappa IP→nomi (record PTR).

NAT e PAT — Traduzione degli Indirizzi

Il Network Address Translation (NAT) permette a tutti gli host di una rete privata di accedere a Internet condividendo un unico indirizzo IP pubblico assegnato dall’ISP.

  • PAT (Port Address Translation), detto anche NAT Overload o Masquerading: è la forma più comune. Il router distingue le sessioni di utenti diversi usando porte sorgente differenti (es. PC1 → porta 10234, PC2 → porta 10235). È trasparente per gli utenti.
  • NAT Statico (DNAT): un indirizzo privato interno (es. un server web in DMZ, 192.168.10.194) viene sempre mappato sullo stesso indirizzo pubblico o sulla stessa porta pubblica. Permette ai client esterni di raggiungere il server interno. Esempio: traffico in arrivo su IP_pubblico:443 viene rediretto a 192.168.10.194:443.

8. Struttura della Relazione Tecnica

La relazione tecnica sintetizza le scelte progettuali. In sede d’esame deve essere chiara, sintetica e ben strutturata. Punti fondamentali:

  • Analisi dei Requisiti: Breve descrizione dello scenario, vincoli strutturali (edificio storico, più piani) e necessità dell’utenza (numero host, servizi richiesti).
  • Topologia Fisica e Logica:
    • Fisica: Disposizione degli armadi, dorsali in fibra/rame, posizionamento AP.
    • Logica: Schema a blocchi con Router, Firewall, DMZ e Switch.
  • Piano di Indirizzamento (IP Plan): Tabella con le sottoreti (Subnetting), maschere (CIDR), Gateway e VLAN associate.
  • Scelta degli Apparati: Elenco hardware (Router, Switch, AP) con motivazione tecnica (es. “Switch PoE+ per alimentare gli AP”).
  • Configurazione dei Servizi: Cenni su DHCP, DNS, NAT/PAT e Routing (Statico o Dinamico).
  • Sicurezza: Strategie adottate (Firewall, ACL, VPN per accesso remoto, segmentazione VLAN).

Consiglio per l’esame: Non limitarti a fare un elenco della spesa. Scrivi sempre il “perché” di una scelta. Esempio: “Si è scelto un collegamento in fibra ottica multimodale per la dorsale verticale perché la distanza tra i piani è inferiore a 300m e garantisce 10Gbps.”