Cerca
Un sito su reti e sistemi informatici. Contattami per informazioni e assistenza.
Martedì, Ottobre 06, 2026

Nella configurazione delle VLAN, vi sarà capitato di operare con switch che classificano le porte in due modi: tagged o untagged. Tuttavia, chi proviene dal mondo Cisco e dalle certificazioni CCNA, sa che le VLAN sono definite tramite le funzioni trunk o access applicate alle porte. Quali sono le differenze?

La lettura di questo documento richiede l'aver chiari i concetti riportati nei seguenti articoli:

Lo scopo di una porta trunk è quello di far passare il traffico di più VLAN, mentre una access port accetta il traffico di una sola VLAN. In generale, le porte trunk collegano gli switch, mentre le porte di accesso collegano i dispositivi finali.

Sugli switch Cisco, quando configuri una porta come access e la assegni a una VLAN (es. switchport access vlan 10), stai dicendo allo switch: questa porta è per un host. Tutto il traffico proveniente dalla rete LAN che entra in questa porta dovrà appartenere alla VLAN 10, e tutto il traffico che esce da questa porta verso la LAN si intende provieniente dalla VLAN 10, ma dovrà uscire senza tag. Quindi, "access port" è una funzione della porta. Il concetto di "untagged port" invece descrive il tipo di traffico (senza tag) che viaggia su quella porta per una specifica VLAN. Sono due concetti strettamente correlati e spesso usati in modo intercambiabile, specialmente nel contesto dei dispositivi finali. Tuttavia, c'è una sottile ma importante distinzione che deriva dal modo in cui il traffico VLAN viene gestito.

Vediamo nel dettaglio.

 

 1. Access Port

  • La definizione è di tipo funzionale: una porta di accesso è un tipo di porta di uno switch progettata per connettere dispositivi finali (come computer, stampanti, telefoni IP, server che non gestiscono il tagging VLAN) a una singola VLAN.
  • Comportamento del traffico:
    • pacchetti provenienti dalla rete, in ingresso nello switch: quando un pacchetto entra in una access port, lo switch automaticamente associa quel pacchetto alla VLAN a cui la porta è assegnata. Il dispositivo finale non ha bisogno di conoscere l'esistenza della VLAN o di aggiungere tag ai pacchetti.
    • pacchetti provenienti dallo switch, in uscita nella rete: quando un pacchetto esce da una access port, lo switch rimuove qualsiasi tag VLAN che il pacchetto potrebbe aver avuto internamente, prima di inviarlo al dispositivo finale. Il dispositivo finale riceve un frame Ethernet standard, senza tag VLAN.
  • Scopo: Isolare i dispositivi finali in un dominio di broadcast specifico, migliorando la sicurezza e la gestione della rete.

 2. Untagged Port

  • La definizione è basata sul tagging: una "untagged port" si riferisce specificamente al modo in cui il traffico viene inviato o ricevuto su quella porta in relazione al tagging VLAN (standard 802.1Q).
  • Comportamento del traffico:
    • pacchetti provenienti dalla rete, in ingresso nello switch: una porta untagged accetta frame Ethernet che non contengono un tag 802.1Q. Questi frame non taggati vengono poi associati a una VLAN specifica.
    • pacchetti provenienti dallo switch, in uscita nella rete: una porta untagged invia frame Ethernet senza il tag 802.1Q.

Negli switch che utilizzano la funzione access e trunk, come Cisco Catalyst, spesso non c'è traccia delle definizioni tagged e untagged. Viceversa, diversi marchi utilizzano le definizioni tagged e untagged in luogo di trunk e access. 

 

Quindi come devo comportarmi nella configurazione degli switch?

Si ragiona considerando che le porte in modalità tagged creano un trunk, le porte in modalità untagged sono delle access port. Bisogna solo tener conto dei casi più avanzati in cui la terminologia potrebbe non coincidere con quanto esposto finora. Nel dettaglio:

  • Porte Trunk con Native VLAN: una porta trunk (che normalmente trasporta traffico tagged per più VLAN) ha una Native VLAN. Il traffico appartenente alla Native VLAN che passa sul trunk è untagged. Quindi, una porta trunk gestisce sia traffico tagged (per le VLAN assegnate) sia traffico untagged (per la Native VLAN). In questo caso, la porta è un "trunk" ma è anche "untagged" per la Native VLAN.
  • Porte "Hybrid" o "General" (terminologia di alcuni vendor) - alcuni vendor (come Dell o HP) hanno una modalità di porta chiamata "Hybrid" o "General" che può comportarsi sia come access che come trunk, e può avere più VLAN untagged configurate, anche se di solito c'è un solo PVID - Port VLAN ID - per il traffico in ingresso non taggato. Questa è una situazione più flessibile ma meno comune degli scenari base di "access" e "trunk". In questi casi, è bene prestare particolare attenzione, perché la flessibilità delle porte ibride introduce anche un livello più elevato di rischio di configurazione che può portare a violazioni della sicurezza.

Articoli simili

Ciao! Il tuo indirizzo IP è 216.73.217.42

Calcolatore IP Avanzato

Risultati:

Indirizzo di Rete:

Indirizzo Primo Host:

Indirizzo di Broadcast:

Numero di Host Utilizzabili: