Laboratorio di livello 2 vs VLAN instradate in un home lab in crescita: quando dovrebbe il gateway avvicinarsi al bordo della rete?

Eva Wong è la Technical Writer e smanettatrice residente di ZimaSpace. Una geek da sempre con una passione per homelab e software open-source, si specializza nel tradurre concetti tecnici complessi in guide accessibili e pratiche. Eva crede che l'auto-ospitare debba essere divertente, non intimidatorio. Attraverso i suoi tutorial, dà potere alla comunità di demistificare le configurazioni hardware, dalla costruzione del loro primo NAS al dominio dei container Docker.

Mantieni il laboratorio principalmente al livello 2 quando le VLAN terminano su un gateway affidabile, i trunk sono pochi, gli switch sono vicini e l’estensione della stessa sottorete tra gli host semplifica la migrazione e i test. Passa verso VLAN instradate o collegamenti di livello 3 quando le VLAN si estendono su più switch o sedi, i guasti dello spanning tree e dei trunk influiscono su una parte eccessiva del laboratorio oppure i criteri e il controllo dei percorsi richiedono domini di guasto più piccoli.

Definire le due architetture

Un laboratorio di livello 2 di solito trasporta diverse VLAN sui trunk degli switch e colloca i relativi gateway predefiniti su un router, un firewall o uno switch core di livello 3. I dispositivi nella stessa VLAN possono spostarsi tra switch di accesso senza cambiare sottorete IP. Il traffico tra VLAN ritorna al gateway centrale.

Un design instradato avvicina i confini del livello 3 agli switch di accesso, ai rack o alle zone del laboratorio. I collegamenti tra i dispositivi di rete diventano reti punto-punto instradate, mentre le VLAN locali terminano più vicino agli endpoint. Il routing statico o dinamico annuncia quali sottoreti esistono dietro ogni nodo.

La panoramica di Cisco sul routing tra VLAN spiega che il routing è necessario quando il traffico passa da una VLAN all’altra. La questione architetturale è dove collocare questo confine di routing.

Criterio decisionale Livello 2 centrale VLAN instradate
Mobilità della sottorete La stessa VLAN può estendersi su più switch Le sottoreti sono normalmente locali a una zona instradata
Gateway Firewall, router o switch core centrale Più vicino agli switch di accesso o alle zone del laboratorio
Ambito del guasto Problemi di trunk, loop, STP o broadcast possono estendersi all’intera VLAN I guasti del livello 2 rimangono all’interno di segmenti locali più piccoli
Criteri Criteri ACL e firewall centralizzati Routing distribuito e criteri ACL
Competenze Tag, trunk, STP e un unico gateway Suddivisione in sottoreti, route, adiacenze, ACL e convergenza

Il livello 2 è vantaggioso finché il laboratorio è un unico luogo logico

Un gateway centrale e pochi trunk sono facili da comprendere. Un host per VM, un NAS, un punto di accesso e uno switch di laboratorio possono condividere le VLAN di storage, gestione e applicazioni senza un protocollo di routing o una nuova sottorete in ogni posizione.

La mobilità all’interno della stessa VLAN è utile per la virtualizzazione e gli esperimenti. Un servizio può spostarsi tra host mantenendo il proprio indirizzo IP, gateway, criterio firewall e record DNS.

Il design rimane sano finché ogni VLAN ha un motivo per estendersi su ogni switch. Trasportare ogni VLAN ovunque crea un ambito di broadcast non necessario e rende più difficile isolare gli errori dei trunk.

Le VLAN estese aumentano lo stato condiviso nascosto

Una fabric Layer 2 apprende gli indirizzi MAC, inoltra le destinazioni sconosciute tramite flooding, trasporta broadcast e multicast e si basa sulla prevenzione dei loop. Man mano che una VLAN attraversa più collegamenti, un numero maggiore di switch partecipa allo stato di inoltro e più dispositivi possono essere interessati da un singolo loop o da una discrepanza del trunk.

La documentazione di MikroTik sulla tabella VLAN del bridge mostra che l'appartenenza con tag, la policy di ingresso e la porta CPU del bridge diventano tutti elementi del corretto inoltro.

Il segnale d'allarme è l'ambiguità operativa: il proprietario non sa più dove sia consentita una VLAN, quale trunk la trasporti o perché il traffico raggiunga uno switch che non ha membri locali di quella VLAN.

-15% OFF

I confini instradati contengono i guasti Layer 2

Un collegamento instradato non inoltra le normali trasmissioni broadcast Layer 2 né estende la stessa tabella MAC tra le due estremità. Un loop o un broadcast rumoroso all'interno di una VLAN locale rimane dietro il relativo gateway, invece di propagarsi attraverso ogni switch che trasporta la VLAN.

La guida di Juniper sul routing e bridging integrati mostra come uno switch possa terminare le VLAN e instradare il traffico tra di esse. Il principio si applica a un laboratorio in crescita, anche se il progetto di riferimento è destinato a reti più grandi.

Il vantaggio emerge quando il laboratorio dispone di diverse zone fisiche, rack, edifici o aree di sperimentazione indipendenti. Instradare una sottorete per zona può tenere il traffico instabile del laboratorio lontano dalle reti domestiche e di storage.

La policy centralizzata è più semplice finché non diventa un collo di bottiglia

Un firewall centrale può ispezionare ogni sessione inter-VLAN, applicare un unico modello di policy, registrare il traffico e fornire l'integrazione con DNS, DHCP, NAT e accesso remoto. Questo è utile finché l'obiettivo principale è imparare a gestire i servizi, anziché operare un routing distribuito.

Con l'aumento del traffico east-west, inviare ogni flusso inter-VLAN attraverso un unico firewall può consumare interfacce, CPU e capacità degli uplink. Il traffico di storage, cluster, backup e migrazione può attraversare il gateway centrale anche quando gli endpoint si trovano su un unico switch di accesso.

Spostare il routing selezionato su uno switch Layer 3 può mantenere la sicurezza centralizzata per i percorsi di gestione e Internet, consentendo al contempo di instradare localmente il traffico affidabile ad alto volume. La policy ACL deve rimanere esplicita.

Le VLAN instradate richiedono un piano di indirizzamento

Estendere una VLAN di gestione nell'intero laboratorio consente ai dispositivi di condividere una sottorete. L'instradamento più vicino al bordo della rete assegna solitamente una sottorete diversa a ciascuna zona. Il progetto richiede quindi blocchi di indirizzi aggregabili, posizioni stabili dei gateway, aggiornamenti DNS e annunci delle route.

La documentazione di Netgate sull'instradamento inter-VLAN descrive gli host che inviano il traffico a un gateway con interfacce nelle reti interessate.

Le route statiche sono sufficienti per alcune zone stabili. L'instradamento dinamico diventa utile quando diversi router, collegamenti ridondanti o prefissi di laboratorio che cambiano frequentemente rendono inaffidabili gli aggiornamenti manuali del next hop.

L'instradamento dinamico è un'evoluzione, non un requisito

OSPF o un altro protocollo gateway interno può annunciare le sottoreti connesse e reagire alle variazioni dei collegamenti. La RFC 2328 definisce OSPF come un protocollo a stato del collegamento, in cui i router costruiscono un database della topologia e calcolano i percorsi.

Non aggiungere OSPF solo perché esistono due VLAN. Introduce router ID, adiacenze, metriche, autenticazione, filtri e modalità di errore che un singolo gateway non presenta.

Il protocollo diventa giustificato quando il laboratorio richiede percorsi instradati ridondanti, diversi router, reti di test apprese automaticamente o un'esercitazione deliberata sull'instradamento in stile produzione.

Lo storage e la virtualizzazione possono rimandare l'instradamento

La migrazione dell'hypervisor, il multipath dello storage, il clustering e alcuni appliance preferiscono l'adiacenza di livello 2. Spostare una VM tra zone instradate può richiedere un nuovo indirizzo o un overlay, mentre l'estensione della VLAN preserva l'identità del servizio.

Il confronto sull'upgrade a 10GbE di ZimaSpace evidenzia il vincolo di throughput adiacente. Mantieni le VLAN di archiviazione e migrazione locali agli host che ne hanno bisogno, invece di estenderle attraverso switch non pertinenti.

Un laboratorio instradato può mantenere un piccolo dominio cluster di livello 2, in cui il comportamento della stessa sottorete crea un valore concreto.

L'accesso instradato rende più espliciti i percorsi

In un'architettura instradata, ogni dispositivo dispone di reti direttamente connesse e next hop. Una route mancante, un'adiacenza non riuscita o un prefisso errato compaiono nello stato del routing e dei vicini. L'inoltro dipende meno da un percorso di spanning tree distante e dall'apprendimento distribuito degli indirizzi MAC.

Il compromesso consiste nell'avere più control plane. Il responsabile deve esaminare route, tabelle ARP o dei vicini, ACL, DHCP relay, stato dei protocolli e configurazione delle VLAN locali.

Scegli il modello di cui comprendi le evidenze di errore. Il livello 2 non è più semplice quando la topologia attiva è invisibile, e il livello 3 non è più semplice quando le tabelle di routing non sono familiari.

Usa una migrazione di livello 3 per fasi

  1. Mappa ogni VLAN, trunk, gateway, dipendenza dal broadcast e posizione fisica.
  2. Rimuovi dai trunk le VLAN inutilizzate.
  3. Seleziona una zona che non richieda mobilità di livello 2 tra sedi.
  4. Crea una sottorete locale e un uplink instradato punto-punto.
  5. Aggiungi route statiche e verifica ACL, DNS, DHCP relay, monitoraggio e ripristino.
  6. Introduci il routing dinamico solo quando i percorsi ridondanti lo giustificano.

L'obiettivo non è eliminare ogni trunk. È smettere di estendere i domini di broadcast oltre i luoghi in cui il comportamento della stessa sottorete crea valore.

Quale architettura è adatta?

Mantieni il laboratorio a livello 2 quando

Mantieni gateway centrali e trunk quando il laboratorio occupa un'unica sede, gli switch sono pochi, la mobilità di VM o storage è importante e la topologia resta facile da ripristinare.

Passa alle VLAN instradate quando

Instrada più vicino al bordo della rete quando le VLAN si estendono su switch o sedi non correlati, l'ambito degli errori di broadcast e spanning tree è troppo ampio oppure il traffico ad alto volume sovraccarica il gateway centrale.

Usa un'architettura ibrida quando

Instrada il traffico tra le zone del laboratorio, mantenendo piccoli domini locali di livello 2 per cluster, storage o servizi che fanno ampio uso del rilevamento.

Domande frequenti

L'accesso instradato elimina le VLAN?

No. Le reti di accesso locali possono comunque usare VLAN. La differenza è che le VLAN terminano più vicino ai loro endpoint, invece di estendersi sull'intero fabric.

I laboratori domestici hanno bisogno di OSPF?

La maggior parte no. Le route statiche sono sufficienti per alcune zone stabili. OSPF diventa utile per apprendere le route, gestire percorsi ridondanti, più router o prefissi che cambiano frequentemente.

Le VM possono spostarsi tra sottoreti instradate senza cambiare IP?

Non tramite il semplice routing. In genere la VM ha bisogno di un nuovo indirizzo di sottorete, oppure l'ambiente richiede un overlay, una VLAN estesa o una soluzione di mobilità a livello applicativo.

Verdetto finale

Mantieni il laboratorio a livello 2 finché un gateway centrale, pochi trunk e la mobilità nella stessa sottorete restano facili da gestire. Sposta le zone selezionate su VLAN instradate quando l'estensione del livello 2 crea domini di errore più ampi, percorsi poco chiari o colli di bottiglia centrali. Un'architettura ibrida è generalmente il punto di arrivo più pratico.

Confronti tra prodotti

Altro da leggere

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.