Segmentazione VLAN su MikroTik RouterOS per smart home, IoT e videosorveglianza
Quando dispositivi smart home, apparati CCTV/NVR e Wi-Fi ospiti condividono la stessa rete piatta, un dispositivo IoT compromesso può raggiungere tutto il resto. Vediamo come RouterOS implementa concretamente la segmentazione VLAN 802.1Q, e dove i dettagli specifici di MikroTik si discostano da una spiegazione generica sulle VLAN.
Come funziona la segmentazione VLAN su router e switch MikroTik
Definire le classi di traffico
Prima ancora di aprire Winbox va deciso cosa serve davvero isolare — tipicamente dispositivi smart home/IoT, telecamere CCTV con relativo NVR e Wi-Fi ospiti, ciascuno nella propria VLAN con un proprio profilo di rischio.
Taggare a livello di switch
Su uno switch CRS o CSS il tagging 802.1Q si configura porta per porta; alcuni modelli CRS possono eseguire il tagging direttamente nel chip dello switch (hardware offload), altri lo gestiscono via software — dipende dal modello specifico e va verificato sul datasheet, non dato per scontato.
Configurare il bridge VLAN filtering su RouterOS
Sul lato router è il bridge VLAN filtering di RouterOS a collegare le porte fisiche alle VLAN taggate dello switch — è questo l'elemento che determina effettivamente a quale VLAN appartiene una porta o un SSID.
Impostare la policy firewall tra i segmenti
Le VLAN da sole separano solo i domini di broadcast — sono le regole filter del firewall di RouterOS (con NAT/mangle dove serve) a decidere se il traffico tra, ad esempio, la VLAN IoT e la VLAN di management è permesso o bloccato.
Perché questo è un tema specifico di MikroTik
segmenti, tre compiti distinti
IoT/smart home, CCTV/NVR e Wi-Fi ospiti diventano nella pratica tre VLAN separate con tre policy firewall diverse, non tre nomi SSID cosmetici su un'unica LAN piatta.
Bridge VLAN filtering come unico punto di controllo
RouterOS gestisce la logica VLAN lato router e l'assegnazione delle porte lato switch con lo stesso modello di bridge VLAN filtering, quindi una modifica non va replicata in due linguaggi di configurazione diversi.
Hardware offload su alcuni chip CRS
Alcuni modelli CRS possono taggare e commutare il traffico VLAN direttamente nel chip dello switch invece di farlo passare per la CPU — un aspetto rilevante quando più telecamere e access point generano traffico costante. Quali modelli lo supportano dipende dal chip dello switch e va controllato sul datasheet del modello.
CAPsMAN collega centralmente gli SSID Wi-Fi alle VLAN
In un impianto con più access point MikroTik, CAPsMAN permette di mappare un SSID ospiti sulla VLAN ospiti e un SSID di management sulla VLAN di management da un unico controller, invece di ripetere la mappatura su ogni access point.
L'isolamento reale lo fanno le catene del firewall
La VLAN traccia i confini, ma sono le regole della catena filter di RouterOS (con NAT e mangle per la traduzione degli indirizzi o la marcatura del traffico dove serve) a decidere se una telecamera sulla VLAN CCTV può raggiungere l'NVR e nient'altro.
Tre percorsi di configurazione, una sola configurazione
Winbox, WebFig o CLI/script portano tutti alla stessa configurazione di bridge VLAN e firewall — conviene decidere in anticipo quale verrà usato per documentare il lavoro del team, perché un piano VLAN che esiste solo nella testa di una persona crea problemi al successivo intervento.
Cosa deve pianificare davvero un integratore
Questo è un inquadramento a livello architetturale, non un tutorial comando per comando — i numeri di porta esatti e la sintassi delle regole dipendono dai modelli MikroTik specifici e dalla versione di RouterOS.
- {'t': 'Inventario delle classi di traffico', 'd': 'Un elenco chiaro di cosa gira sulla rete — smart home/IoT, CCTV/NVR, Wi-Fi ospiti, accesso di management — prima ancora di assegnare un solo VLAN ID.'}
- {'t': 'Mappatura VLAN-porta e VLAN-SSID', 'd': "Quali porte fisiche dello switch e quali SSID degli access point appartengono a quale VLAN, verificato rispetto alla topologia reale dell'impianto, non solo a uno schema su carta."}
- {'t': 'Progettazione della policy firewall tra VLAN', 'd': 'Una policy scritta su cosa può raggiungere ciascuna VLAN — ad esempio se la VLAN CCTV ha bisogno di un accesso a internet o solo al NVR locale.'}
- {'t': 'Piano CAPsMAN per siti con più access point', 'd': 'Dove è presente più di un access point, una configurazione CAPsMAN che mantiene coerente la mappatura SSID-VLAN su tutti gli AP, invece di lasciare che le impostazioni dei singoli dispositivi divergano nel tempo.'}
- {'t': 'Documentazione di consegna', 'd': 'Un registro di VLAN ID, assegnazioni delle porte e logica firewall che il referente IT del cliente o il prossimo integratore sul posto possa effettivamente seguire — non solo una configurazione funzionante che nessuno sa spiegare.'}
Domande frequenti
SSID Wi-Fi separati non bastano — servono davvero le VLAN?
SSID separati segmentano solo la parte wireless. La maggior parte delle telecamere CCTV e degli NVR è cablata, e una rete cablata piatta li mette nello stesso dominio di broadcast di tutto il resto indipendentemente dal nome dell'SSID — sono le VLAN a separare davvero il traffico cablato e wireless per funzione.
Ogni switch MikroTik supporta l'hardware offload per le VLAN?
No — il comportamento dell'offload varia in base al modello CRS/CSS e al chip dello switch utilizzato. Alcuni taggano nel chip, altri via CPU. Va sempre controllato il datasheet del modello specifico invece di dare per scontato che l'offload sia disponibile.
Come si inserisce l'accesso VPN remoto in una rete segmentata?
Che si tratti di WireGuard o IKEv2/IPsec, l'endpoint VPN dovrebbe far atterrare l'utente remoto in una VLAN specifica con un proprio perimetro firewall, non di default sulla rete di management piatta. La configurazione esatta di tunnel e routing dipende da cosa il tecnico deve realmente raggiungere.
Si può configurare in un pomeriggio?
Onestamente, per qualsiasi cosa oltre una piccola installazione residenziale conviene mettere in conto più tempo. Bridge VLAN filtering, tagging delle porte e policy firewall vanno testati separatamente — gli errori qui si manifestano spesso come problemi di connettività intermittenti, più difficili da diagnosticare a posteriori che da fare bene la prima volta.
Che rapporto ha questa pagina con la guida generale su managed switch e VLAN?
La nostra pagina su managed switch e segmentazione VLAN copre la logica decisionale indipendente dal produttore; questa pagina è il livello di implementazione specifico per MikroTik/RouterOS applicato al traffico di uno smart building. Se switch e router finiscono anche in un armadio rack, la nostra pagina sulla pianificazione degli U in rack 19 pollici mostra dove trova posto fisicamente questo hardware.
Stai pianificando una rete segmentata su hardware MikroTik?
Inviaci l'elenco dei dispositivi e la planimetria del sito — valuteremo quale struttura VLAN e firewall è davvero adatta, comprese le capacità specifiche dei modelli, prima che tu ti impegni sull'hardware.