In questo articolo viene descritto come configurare le VLAN di routing su una NETGEAR switch managed con accesso condiviso a Internet.
Nota: I passaggi e le schermate di questo articolo si applicano a NETGEAR switch managed con firmware versione 11 e successive.
In questo esempio, sulla switch sono configurate tre VLAN:
- VLAN 10 / rete 192.168.10.0 (maschera 255.255.255.0) / Porte 1 - 10
- VLAN 20 / rete 192.168.20.0 (maschera 255.255.255.0) / Porte 11 - 20
- VLAN 30 / rete 192.168.30.0 (maschera 255.255.255.0) / Porte 21 - 28
I dispositivi in ogni VLAN sono autorizzati a comunicare con i dispositivi in altre VLAN poiché il routing è abilitato sulla switch. Questa comunicazione tra VLAN può essere limitata mediante l'uso di elenchi di controllo di accesso opzionali o ACL (descritti più avanti in questo articolo).
I dispositivi in ogni VLAN accedono a Internet tramite il gateway Internet collegato in VLAN 10. In questo esempio, il gateway Internet non è configurato per essere in grado di riconoscere VLAN. La switch indirizza il traffico tra VLAN, dai dispositivi nelle VLAN 10, 20 e 30 al gateway Internet e viceversa.
Di seguito è riportato un semplice diagramma che presenta un overview della rete.

Creare le VLAN.
- Accedere alla pagina Gestione di switch.
- Andare a Routing - VLAN - Routing guidato statico VLAN.
- Immettere l'ID VLAN, l'indirizzo IP e la maschera di rete per VLAN. In questo esempio, questi valori sono:
ID VLAN: 10
Indirizzo IP: 192.168.10.254
maschera di rete: 255.255.255.0 - Selezionare le porte da aggiungere a VLAN. Le porte che si collegano ai dispositivi finali, ad esempio i PC, devono essere contrassegnate come senza tag (U). Le porte sulle quali il traffico per più VLAN viene inviato ad altre periferiche compatibili con VLAN devono essere contrassegnate come contrassegnate (T).

- Fare clic su Applica. Nota in questo modo le porte selezionate verranno rimosse dal VLAN predefinito (VLAN 1). Se si gestisce switch tramite una porta in VLAN 1, fare attenzione a non riconfigurare la porta attraverso la quale si gestisce switch.
- Quando viene visualizzata la finestra Global IP routing mode (modalità di routing IP globale), fare clic su OK.

- Ripetere i passaggi da 1 a 6 per creare VLAN 20 e 30.
Configurare il server DHCP (opzionale).
Se si desidera che switch funzioni come server DHCP per le VLAN, seguire la procedura descritta in questa sezione. In caso contrario, passare alla sezione Aggiungi un percorso predefinito.
- Accedere alla pagina Gestione di switch.
- Accedere a sistema - servizi.
- In Server DHCP - Configurazione server DHCP, impostare modalità amministratore su attiva e fare clic su Applica.
- In Server DHCP - Configurazione pool DHCP, creare un nuovo pool DHCP per ogni VLAN. Fare riferimento alla schermata riportata di seguito per un esempio su come creare un pool DHCP. L'indirizzo del router predefinito utilizzato per ciascun pool è l'indirizzo IP dell'interfaccia VLAN corrispondente, ad esempio per VLAN 10, è 192.168.10.254.

Nota: Quando il tipo di binding è impostato su dinamico, l'associazione tra un pool DHCP e un VLAN si basa sull'indirizzo IP e sulla maschera di rete assegnati a VLAN. Per associare un pool DHCP a un VLAN, verificare che l'indirizzo di rete del pool corrisponda all'indirizzo di rete del VLAN. Ad esempio, in questo esempio, alla VLAN 10 sono assegnati l'indirizzo IP 192.168.10.254 e la maschera di rete 255.255.255.0. L'indirizzo di rete è 192.168.10.0. Quando si crea il pool DHCP per VLAN 10, assicurarsi che l'indirizzo di rete sia 192.168.10.0 con la maschera di rete 255.255.255.0. switch assegna automaticamente il pool DHCP al VLAN corrispondente (in questo caso VLAN 10). - Fare clic su Aggiungi.
- Ripetere i passaggi da 1 a 6 per creare pool DHCP per VLAN 20 e 30.
- Andare a Server DHCP - Configurazione server DHCP.
- Nella sezione Indirizzo escluso, aggiungere gli indirizzi IP in uso che non devono essere offerti dal server DHCP. In questo esempio, gli indirizzi che escludiamo sono:
192.168.10.1
192.168.10.254
192.168.20.254
192.168.30.254
Aggiungere un percorso predefinito.
Ciò è necessario per istruire la switch a inviare al gateway Internet qualsiasi traffico non destinato alle VLAN locali.
- Accedere alla pagina Gestione di switch.
- Andare a Routing - Routing Table - Basic - Route Configuration.
- Nel menu a discesa tipo di percorso, scegliere predefinito.
- Nel campo Next Hop Address, immettere l'indirizzo IP del gateway Internet (192.168.10.1 in questo esempio).

- Fare clic su Aggiungi.
Aggiungere route statiche sul gateway Internet.
L'aggiunta di route statiche al gateway Internet è necessaria per garantire che il gateway Internet sia consapevole di come restituire il traffico ai dispositivi nelle VLAN non direttamente collegate (VLAN 20 e 30 in questo esempio). In questo esempio, viene illustrato come aggiungere route statiche su un NETGEAR ProSAFE Firewall. La configurazione di altri gateway Internet varia leggermente. Per ulteriori informazioni, rivolgersi al fornitore del gateway Internet.
- Accedere alla pagina Gestione di ProSAFE Firewall.
- Andare a Configurazione di rete - Routing.
- Fare clic su Aggiungi.
- Immettere un percorso statico per VLAN 20 come illustrato di seguito e fare clic su Applica.

- Ripetere la procedura per VLAN 30. La configurazione richiesta per VLAN 30 in questo esempio è:
Indirizzo IP di destinazione: 192.168.30.0
maschera di sottorete: 255.255.255.0
interfaccia:
Indirizzo IP gateway LAN: 192.168.10.254
Nota:Non è necessario creare una route statica per VLAN 10 perché il gateway Internet in questo esempio è connesso direttamente a VLAN 10 su switch.
Configurare gli elenchi di controllo dell'accesso (opzionale).
Aggiungere elenchi di controllo di accesso (ACL) per evitare comunicazioni interVLAN indesiderate. Ad esempio, si desidera consentire ai dispositivi in VLAN 20 di comunicare con il gateway Internet ma impedire la comunicazione con altri dispositivi nelle VLAN 10 e 30.
Creare gli ACL.
- Accedere alla pagina Gestione di switch.
- Accedere a Sicurezza / Protezione - ACL - Avanzate - ACL IP.
- In IP ACL Table (Tabella ACL IP), immettere un ID 101 e fare clic su Add(Aggiungi). Verrà utilizzato ACL 101 per VLAN 10.

- Ripetere i passaggi da 1 a 3 per aggiungere altri ACL 102 e 103. Verranno utilizzati ACL 102 per VLAN 20 e ACL 103 per VLAN 30.
Aggiungere regole ad ACL 101 (per VLAN 10).
- Accedere a Sicurezza / Protezione - ACL -Avanzate - regole estese IP.
- Nel menu a discesa ID/Nome ACL, scegliere 101.
- Fare clic su Aggiungi.
- Configurare la prima regola come segue (ignorare i campi non elencati di seguito):
Numero di sequenza: 10
azione: Nega
Src: Indirizzo IP 192.168.10.0 0.0.0.255
DST: Indirizzo IP 192.168.20.0 0.0.0.255 - Fare clic su Applica.
- Fare clic su Aggiungi.
- Configurare la seconda regola come segue (ignorare i campi non elencati di seguito):
Numero di sequenza: 20
azione: Nega
Src: Indirizzo IP 192.168.10.0 0.0.0.255
DST: Indirizzo IP 192.168.30.0 0.0.0.255 - Fare clic su Applica.
- Fare clic su Aggiungi.
- Configurare la terza regola come segue (ignorare i campi non elencati di seguito):
Numero di sequenza: 30
azione: Permit
Match Every: True - Fare clic su Applica.
Aggiungere regole ad ACL 102 (per VLAN 20).
- Nel menu a discesa ID/Nome ACL, scegliere 102.
- Fare clic su Aggiungi.
- Configurare la prima regola come segue (ignorare i campi non elencati di seguito):
Numero di sequenza: 10
azione: Consenti
Src: Indirizzo IP 192.168.20.0 0.0.0.255
DST: Host 192.168.10.1 - Fare clic su Applica.
- Fare clic su Aggiungi.
- Configurare la seconda regola come segue (ignorare i campi non elencati di seguito):
Numero di sequenza: 20
azione: Nega
Src: Indirizzo IP 192.168.20.0 0.0.0.255
DST: Indirizzo IP 192.168.10.0 0.0.0.255 - Fare clic su Applica.
- Fare clic su Aggiungi.
- Configurare la terza regola come segue (ignorare i campi non elencati di seguito):
Numero di sequenza: 30
azione: Nega
Src: Indirizzo IP 192.168.20.0 0.0.0.255
DST: Indirizzo IP 192.168.30.0 0.0.0.255 - Fare clic su Applica.
- Fare clic su Aggiungi.
- Configurare la quarta regola come segue (ignorare i campi non elencati di seguito):
Numero di sequenza: 40
azione: Permit
Match Every: True - Fare clic su Applica.
- Fare clic su Aggiungi.
Aggiungere regole ad ACL 103 (per VLAN 30).
- Nel menu a discesa ID/Nome ACL, scegliere 103.
- Fare clic su Aggiungi.
- Configurare la prima regola come segue (ignorare i campi non elencati di seguito):
Numero di sequenza: 10
azione: Consenti
Src: Indirizzo IP 192.168.30.0 0.0.0.255
DST: Host 192.168.10.1 - Fare clic su Applica.
- Fare clic su Aggiungi.
- Configurare la seconda regola come segue (ignorare i campi non elencati di seguito):
Numero di sequenza: 20
azione: Nega
Src: Indirizzo IP 192.168.30.0 0.0.0.255
DST: Indirizzo IP 192.168.10.0 0.0.0.255 - Fare clic su Applica.
- Fare clic su Aggiungi.
- Configurare la terza regola come segue (ignorare i campi non elencati di seguito):
Numero di sequenza: 30
azione: Nega
Src: Indirizzo IP 192.168.30.0 0.0.0.255
DST: Indirizzo IP 192.168.20.0 0.0.0.255 - Fare clic su Applica.
- Fare clic su Aggiungi.
- Configurare la quarta regola come segue (ignorare i campi non elencati di seguito):
Numero di sequenza: 40
azione: Permit
Match Every: True - Fare clic su Applica.
- Fare clic su Aggiungi.
Aggiungere gli ACL alle porte.
- Andare a Sicurezza / Protezione - ACL - Avanzate - Configurazione binding IP.
- Nel menu a discesa ID ACL, scegliere ID ACL 101.
- Selezionare tutte le porte in VLAN 10 (ad eccezione della porta che si collega al gateway Internet).

- Fare clic su Applica.
- Ripetere i passaggi da 1 a 3 per applicare ogni ID ACL alle porte corrette (ad esempio, applicare l'ACL 102 alle porte in VLAN 20 e l'ACL 103 alle porte in VLAN 30).