F FabGPT-FAQ

Switch Managed L2 con ACL o Switch L3 con routing: quale differenza?

Cybersecurity 2 min lettura Runbook verificato

La differenza tra uno switch Layer 2 e uno Layer 3 decide dove avviene il routing tra le tue VLAN:

  • switch L2 managed – opera su indirizzi MAC: crea VLAN, applica ACL statiche (permetti/nega per porta, MAC, a volte IP), ma non instrada tra VLAN – per andare da una VLAN all'altra il traffico deve salire al router/firewall (il classico "router-on-a-stick"). Vantaggio: il firewall vede e controlla tutto il traffico inter-VLAN, applicando policy ricche e loggando. Svantaggio: quel traffico è limitato dalla banda del collegamento verso il firewall
  • switch L3 – instrada tra VLAN a velocità di switch (SVI, interfacce virtuali), senza far salire il traffico al firewall. Vantaggio: prestazioni enormi per il traffico inter-VLAN interno. Svantaggio: il firewall non vede quel traffico – il controllo si fa con le ACL dello switch, meno espressive e più difficili da gestire di un vero firewall

La scelta per un homelab/piccola rete: L2 + firewall è quasi sempre giusto – il volume inter-VLAN è modesto e vuoi che il firewall veda e controlli tutto (è il cuore della segmentazione sicura). L'L3 ha senso quando il traffico inter-VLAN è massiccio (data center, molti server che si parlano) e il collo di bottiglia verso il firewall diventa reale. Regola: fai instradare al firewall finché la banda regge, sali a L3 solo quando serve davvero – la visibilità che perdi con l'L3 è preziosa, e va riconquistata con NDR/monitoraggio.

Hai una domanda specifica su questo tema?

Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.