Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › Guide
📖 Guida · 24 Luglio 2026

Subnetting VLSM e
Progettazione Rete Sicura

Come progettare una rete sicura e fare subnetting VLSM in modo pratico e veloce — con esempi reali, calcoli passo per passo e le best practice di sicurezza che ogni tecnico IT deve conoscere.

Perché il Subnetting è Fondamentale per la Sicurezza

Un errore comune è pensare che il subnetting sia solo una questione tecnica di indirizzi IP. In realtà, una buona progettazione delle subnet è la prima linea di difesa di una rete aziendale.

Segmentare correttamente la rete significa che se un attaccante compromette un dispositivo nella rete degli utenti, non può automaticamente raggiungere i server, i sistemi di controllo o la rete di management. Ogni segmento diventa un compartimento stagno.

💡 Principio base: dispositivi con lo stesso livello di fiducia e le stesse esigenze di accesso vanno nella stessa subnet. Dispositivi con esigenze diverse vanno separati — e il traffico tra subnet deve passare per un firewall o un router con ACL.

Anatomia di una Rete Sicura

Prima di calcolare le subnet, dobbiamo definire i segmenti che compongono la rete. Una rete aziendale tipica si divide così:

Internet │ ▼ [ Firewall Perimetrale ] │ ├── DMZ ← Server pubblici (web, mail, VPN) │ ├── LAN Utenti ← PC, laptop, telefoni │ ├── LAN Server ← File server, DB, ERP │ ├── LAN IoT ← Stampanti, telecamere, smart device │ └── Management ← Router, switch, firewall (accesso admin)

Ognuno di questi segmenti diventa una subnet separata. Il traffico tra i segmenti passa per il firewall, che applica policy granulari: gli utenti possono raggiungere i server, ma non la rete di management. L'IoT non può raggiungere nulla se non internet.

Il Metodo VLSM — Teoria in 3 Minuti

VLSM (Variable Length Subnet Mask) risolve il problema dello spreco di indirizzi IP del subnetting classico. Invece di assegnare subnet uguali a tutti, ogni subnet riceve esattamente gli indirizzi che le servono.

La Formula Fondamentale

Per una subnet con N host, ti serve un blocco con almeno N+2 indirizzi (network address + broadcast). Trova la potenza di 2 più piccola che supera N+2:

Host richiestiHost+2Blocco minimoSubnet maskCIDR
2 host44 indirizzi255.255.255.252/30
6 host88 indirizzi255.255.255.248/29
14 host1616 indirizzi255.255.255.240/28
30 host3232 indirizzi255.255.255.224/27
62 host6464 indirizzi255.255.255.192/26
126 host128128 indirizzi255.255.255.128/25
254 host256256 indirizzi255.255.255.0/24
510 host512512 indirizzi255.255.254.0/23

Esempio Pratico Completo — Rete Aziendale

Progettiamo la rete di una piccola azienda con spazio di indirizzamento 192.168.10.0/24 (256 indirizzi totali). Abbiamo questi requisiti:

SegmentoHost richiestiNote
LAN Utenti50PC e laptop dipendenti
LAN Server20File server, DB, stampanti di rete
DMZ10Web server, mail server
LAN IoT10Telecamere, smart TV, badge reader
Management5Router, switch, firewall
Link WAN2Collegamento router-firewall

Passo 1: Ordina dalla più grande alla più piccola

Regola d'oro del VLSM: inizia sempre dalla subnet più grande. In questo modo eviti di "intrappolare" spazio per le subnet più grandi:

  1. LAN Utenti — 50 host
  2. LAN Server — 20 host
  3. DMZ — 10 host
  4. LAN IoT — 10 host
  5. Management — 5 host
  6. Link WAN — 2 host

Passo 2: Assegna le subnet nell'ordine

1

LAN Utenti — 50 host → /26 (62 host utilizzabili)

50+2=52 → blocco minimo: 64 → /26
Network: 192.168.10.0/26
Range host: 192.168.10.1 — 192.168.10.62
Broadcast: 192.168.10.63

2

LAN Server — 20 host → /27 (30 host utilizzabili)

20+2=22 → blocco minimo: 32 → /27
Inizia dopo il broadcast precedente: 192.168.10.64
Network: 192.168.10.64/27
Range host: 192.168.10.65 — 192.168.10.94
Broadcast: 192.168.10.95

3

DMZ — 10 host → /28 (14 host utilizzabili)

10+2=12 → blocco minimo: 16 → /28
Network: 192.168.10.96/28
Range host: 192.168.10.97 — 192.168.10.110
Broadcast: 192.168.10.111

4

LAN IoT — 10 host → /28 (14 host utilizzabili)

Network: 192.168.10.112/28
Range host: 192.168.10.113 — 192.168.10.126
Broadcast: 192.168.10.127

5

Management — 5 host → /29 (6 host utilizzabili)

5+2=7 → blocco minimo: 8 → /29
Network: 192.168.10.128/29
Range host: 192.168.10.129 — 192.168.10.134
Broadcast: 192.168.10.135

6

Link WAN — 2 host → /30 (2 host utilizzabili)

2+2=4 → blocco minimo: 4 → /30
Network: 192.168.10.136/30
Host 1: 192.168.10.137 (router)
Host 2: 192.168.10.138 (firewall)
Broadcast: 192.168.10.139

Riepilogo Finale

SegmentoNetworkMaskHost usabiliBroadcast
LAN Utenti192.168.10.0/26.1 — .62.63
LAN Server192.168.10.64/27.65 — .94.95
DMZ192.168.10.96/28.97 — .110.111
LAN IoT192.168.10.112/28.113 — .126.127
Management192.168.10.128/29.129 — .134.135
Link WAN192.168.10.136/30.137 — .138.139

Totale indirizzi usati: 140 su 256. Rimangono 192.168.10.140 — 192.168.10.255 disponibili per espansioni future.

Best Practice di Sicurezza per la Progettazione

1. ACL tra i Segmenti

La segmentazione da sola non basta — serve controllare il traffico tra le subnet con Access Control List o regole firewall:

# Esempio: gli utenti possono raggiungere i server, non il management permit ip 192.168.10.0/26 192.168.10.64/27 ← utenti → server ✅ deny ip 192.168.10.0/26 192.168.10.128/29 ← utenti → management ❌ permit ip 192.168.10.128/29 any ← management → tutto ✅ deny ip 192.168.10.112/28 192.168.10.64/27 ← IoT → server ❌

2. VLAN Separate per Ogni Subnet

Su switch managed, ogni subnet deve avere la propria VLAN. Questo garantisce isolamento a livello di layer 2 — un dispositivo nella VLAN utenti non può nemmeno "vedere" i frame della VLAN server, anche se fisicamente sullo stesso switch.

3. Gateway nella Subnet

Il gateway (di solito il router o il firewall) prende sempre il primo indirizzo utile della subnet. In questo modo è facile ricordarlo: gateway della LAN Utenti = 192.168.10.1, gateway LAN Server = 192.168.10.65, ecc.

4. Documenta il Piano di Indirizzamento

Ogni rete professionale deve avere un documento aggiornato con il piano IP completo. Un errore comune è assegnare gli IP a memoria senza documentazione — porta inevitabilmente a conflitti di indirizzo e troubleshooting impossibili.

🔧 Strumento utile: usa il calcolatore VLSM gratuito su questo sito per verificare i tuoi calcoli in tempo reale — inserisci la rete e il numero di host per ogni subnet e ottieni i risultati istantaneamente.

Errori Comuni da Evitare

  • Iniziare dalla subnet più piccola — si rischia di non avere spazio contiguo per le subnet grandi
  • Non lasciare spazio per la crescita — aggiungi sempre un margine del 20-30% sugli host stimati
  • Usare /24 per tutto — sprechi indirizzi e non ottieni segmentazione reale
  • Dimenticare gli indirizzi di network e broadcast — non sono assegnabili agli host
  • Subnet che si sovrappongono — verifica sempre che il broadcast di una subnet non superi il network della successiva
  • Mettere server e utenti nella stessa subnet — annulla i benefici di sicurezza della segmentazione

FAQ

Cos'è il VLSM nel subnetting?

VLSM (Variable Length Subnet Mask) permette di dividere una rete in subnet di dimensioni diverse, assegnando a ciascuna esattamente gli indirizzi IP necessari. Evita lo spreco tipico del subnetting classico dove tutte le subnet hanno la stessa dimensione.

Qual è la differenza tra subnetting classico e VLSM?

Nel subnetting classico (FLSM) tutte le subnet hanno la stessa mask. Con VLSM ogni subnet ha la mask ottimale per i suoi host. VLSM è usato in tutte le reti moderne e richiesto da OSPF ed EIGRP.

Come si progetta una rete sicura?

Con segmentazione in subnet/VLAN separate per utenti, server, IoT e management — firewall e ACL tra i segmenti — DMZ per i servizi pubblici — e un piano di indirizzamento VLSM documentato.

Devo usare indirizzi privati o pubblici per le LAN interne?

Sempre indirizzi privati (RFC 1918): 10.0.0.0/8, 172.16.0.0/12 o 192.168.0.0/16. Gli indirizzi pubblici si usano solo sulle interfacce esposte su Internet, mai per le LAN interne.

Posso usare questo metodo per l'esame CCNA?

Sì, questa è esattamente la metodologia VLSM richiesta dall'esame CCNA. Ordina le subnet dalla più grande alla più piccola, assegna partendo dall'inizio dello spazio di indirizzamento e non sovrapporre mai le subnet.

👨‍💻
Massimo Mezzina
Istruttore Cisco Certificato (CCNA, CyberOps) · Docente di Reti e Cybersecurity · Autore di Ethical Hacker per Tutti
🔧 Calcolatore VLSM 🔧 Calcolatore Subnet → Guida Ethical Hacking ← Cybersecurity