Segmentazione della rete e VLAN
Impari come subnet, VLAN, DMZ e microsegmentazione limitino il movimento laterale e contengano il raggio d’azione di una violazione.
Segmentazione della rete e VLAN è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Perché la segmentazione di rete è importante
La segmentazione di rete divide una rete piatta di grandi dimensioni in zone più piccole e isolate. Senza segmentazione, un singolo host compromesso può comunicare con ogni altro dispositivo della rete, lasciando agli aggressori piena libertà d'azione una volta penetrati all'interno. La segmentazione applica il principio del privilegio minimo a livello di rete: una workstation non dovrebbe poter raggiungere direttamente un server di database e un dispositivo connesso al Wi-Fi ospiti non dovrebbe mai vedere le condivisioni di file interne. La segmentazione riduce drasticamente il raggio d'azione di una violazione.
VLAN: reti locali virtuali
Una VLAN (Virtual Local Area Network) è una rete logica creata su uno switch che raggruppa le porte indipendentemente dalla loro posizione fisica. I dispositivi nella stessa VLAN comunicano come se si trovassero sullo stesso segmento fisico; i dispositivi in VLAN diverse non possono comunicare senza passare attraverso un router o uno switch di livello 3 che applichi il controllo degli accessi. Le VLAN utilizzano un header 802.1Q che contiene un ID VLAN (1-4094), consentendo a un singolo collegamento fisico (porta trunk) di trasportare contemporaneamente il traffico di più VLAN.
# Cisco switch: create a VLAN and assign a port
vlan database
vlan 10 name CORPORATE
vlan 20 name GUEST
exit
interface FastEthernet0/1
switchport mode access
switchport access vlan 10
# Trunk port carries all VLANs:
interface GigabitEthernet0/1
switchport mode trunkSottoreti e segmentazione di livello 3
Mentre le VLAN segmentano a livello 2, le sottoreti segmentano a livello 3 (IP). In genere, ogni VLAN corrisponde alla propria sottorete e il routing tra le sottoreti è controllato da un firewall o da un router che applica liste di controllo degli accessi. In questo modo si ottiene una separazione netta: la VLAN 10 potrebbe essere 10.10.10.0/24 per gli utenti aziendali, mentre la VLAN 20 potrebbe essere 10.20.20.0/24 per gli ospiti. Le regole del firewall tra le sottoreti stabiliscono quale traffico è consentito e quale viene bloccato a livello IP.
# Typical subnet assignment:
# VLAN 10 Corporate: 10.10.10.0/24 gateway 10.10.10.1
# VLAN 20 Guest: 10.20.20.0/24 gateway 10.20.20.1
# VLAN 30 Servers: 10.30.30.0/24 gateway 10.30.30.1
# VLAN 40 IoT: 10.40.40.0/24 gateway 10.40.40.1
# ACL: allow corporate to servers, deny guest to servers
# DENY ip 10.20.20.0/24 10.30.30.0/24
# ALLOW ip 10.10.10.0/24 10.30.30.0/24DMZ: la sottorete schermata
Una DMZ (zona demilitarizzata), chiamata anche sottorete schermata, è una zona di rete situata tra Internet e la rete interna. I server esposti al pubblico — server Web, server di posta e server DNS — vengono collocati nella DMZ, in modo che gli utenti esterni possano raggiungerli senza ottenere accesso diretto ai sistemi interni. Se un host della DMZ viene compromesso, il firewall interno impedisce all'aggressore di raggiungere le risorse interne sensibili. La DMZ è un concetto fondamentale della segmentazione, ampiamente trattato nell'esame Security+.
# DMZ architecture:
# [Internet]
# |
# [External firewall / perimeter]
# |
# [DMZ: web server, mail server, bastion host]
# |
# [Internal firewall]
# |
# [Internal LAN: workstations, databases, file servers]Micro-segmentazione
La micro-segmentazione porta l'isolamento della rete al livello dei workload, applicando criteri di sicurezza tra singole VM, container o applicazioni, invece che solo tra zone di rete. Il software-defined networking (SDN) e gli strumenti basati sull'hypervisor (VMware NSX, AWS Security Groups) applicano i criteri senza richiedere modifiche all'hardware. La micro-segmentazione è un componente fondamentale dell'architettura zero trust, perché elimina la fiducia implicita tra i workload eseguiti nello stesso data center o nella stessa regione cloud.
# AWS Security Group micro-segmentation example:
# Web tier: allow inbound 443 from Internet
# App tier: allow inbound 8080 from Web SG only
# DB tier: allow inbound 3306 from App SG only
# Result: no direct path from Internet to databaseAttacchi di VLAN hopping
Il VLAN hopping è un attacco che consente al traffico di uscire dalla propria VLAN e raggiungerne un'altra senza passare attraverso un router. Esistono due metodi: lo switch spoofing, in cui l'aggressore configura la propria NIC per utilizzare il trunking 802.1Q e negozia un collegamento trunk con lo switch, ottenendo accesso a tutte le VLAN; e il double tagging, in cui l'aggressore inserisce un frame con due intestazioni 802.1Q, facendolo apparire destinato a una VLAN diversa. Le contromisure includono la disabilitazione del Dynamic Trunking Protocol (DTP), la configurazione esplicita delle porte di accesso e il divieto di utilizzare la VLAN nativa per il traffico degli utenti.
# Defenses against VLAN hopping:
# 1. Disable DTP on access ports
interface FastEthernet0/1
switchport mode access
switchport nonegotiate
# 2. Change native VLAN from default (VLAN 1)
interface GigabitEthernet0/1
switchport trunk native vlan 999
# 3. Disable unused ports and put them in a dead VLAN
switchport access vlan 999Air gap e segmentazione fisica
La forma più estrema di segmentazione della rete è l'air gap: una rete priva di qualsiasi connessione fisica o logica a reti esterne. I sistemi isolati tramite air gap vengono utilizzati per reti governative altamente classificate, sistemi di controllo industriale e sistemi di controllo di impianti nucleari. Il trasferimento dei dati richiede supporti fisici (unità USB, CD), che introducono a loro volta dei rischi (Stuxnet si è diffuso tramite USB per raggiungere le centrifughe iraniane isolate tramite air gap). Anche i sistemi isolati tramite air gap richiedono contromisure: gestione rigorosa dei supporti, hardware write blocker e protezione degli endpoint.
Network Access Control (NAC)
NAC (Network Access Control) applica i criteri di sicurezza prima di consentire a un dispositivo di accedere alla rete. I sistemi NAC verificano lo stato del dispositivo — livello delle patch, stato dell'antivirus e certificato — prima di concedere l'accesso completo alla rete. I dispositivi che non superano i controlli vengono messi in quarantena in una VLAN di remediation, dalla quale possono raggiungere solo i server degli aggiornamenti. NAC si integra con 802.1X per l'autenticazione e comunica con i servizi di directory per applicare criteri basati sul ruolo dell'utente e sul tipo di dispositivo.
# NAC 802.1X posture check workflow:
# 1. Device connects to switch port
# 2. Switch challenges device via 802.1X (EAP)
# 3. Device authenticates to RADIUS server
# 4. RADIUS checks posture agent health data
# 5a. Compliant -> assigned to CORPORATE VLAN (10)
# 5b. Non-compliant -> assigned to QUARANTINE VLAN (99)Traffico est-ovest e nord-sud
La sicurezza perimetrale tradizionale si concentrava sul traffico nord-sud: i dati che entrano nel data center e ne escono provenendo da fonti esterne. Gli aggressori moderni sfruttano il traffico est-ovest: lo spostamento laterale tra i server all'interno del data center o dell'ambiente cloud, che storicamente non veniva sottoposto a ispezione. La micro-segmentazione e i firewall interni affrontano i rischi del traffico est-ovest. Le regole di correlazione SIEM dovrebbero monitorare schemi insoliti nelle connessioni est-ovest, ad esempio quando una workstation inizia improvvisamente a comunicare con decine di host interni, circostanza che potrebbe indicare un worm o un aggressore attivo.
Segmentazione nei sistemi di controllo industriale
Le reti ICS/SCADA che controllano infrastrutture fisiche (reti elettriche, impianti di trattamento delle acque, produzione industriale) richiedono una rigorosa separazione dalle reti IT aziendali. Il Purdue Model definisce livelli che vanno dai dispositivi di campo (livello 0), passando per il controllo dell'impianto (livello 2), fino all'IT aziendale (livello 4), con una DMZ tra i livelli 2 e 3 per impedire la connettività diretta. Gli standard NERC CIP impongono questa separazione alle organizzazioni del settore energetico. Una violazione della rete aziendale non dovrebbe mai consentire di manipolare direttamente attuatori o sensori fisici.
# Purdue Model segmentation zones:
# Level 4: Enterprise (ERP, email)
# Level 3.5: ICS DMZ (historians, patching servers)
# Level 3: Site operations (MES)
# Level 2: Area supervisory (SCADA, HMI)
# Level 1: Basic control (PLCs, DCS)
# Level 0: Field devices (sensors, actuators)
#
# One-way data diode between Level 2 and 3.5 for highest securityRaggio d'azione e difesa in profondità
L'obiettivo ultimo della segmentazione della rete è ridurre al minimo il raggio d'azione di una singola compromissione, ovvero l'entità dei danni che un aggressore può causare una volta entrato in un segmento. In combinazione con altri controlli (rilevamento sugli endpoint, IAM rigoroso, gestione delle patch), la segmentazione crea una difesa in profondità: più livelli indipendenti che l'aggressore deve superare uno dopo l'altro. La segmentazione da sola non impedisce la compromissione iniziale, ma rallenta gli aggressori, crea opportunità di rilevamento e limita l'impatto di ransomware e worm che dipendono da uno spostamento laterale senza restrizioni.
Verifica rapida
Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha imparato che le VLAN forniscono una segmentazione logica di livello 2 che limita i domini di broadcast e lo spostamento laterale; una DMZ (sottorete schermata) isola i server esposti al pubblico tra un firewall esterno e uno interno; e gli attacchi di VLAN hopping possono essere impediti disabilitando il trunking dinamico, modificando la VLAN nativa e assegnando le porte inutilizzate a una VLAN inattiva. Prossimamente esamineremo i principali attacchi di rete, tra cui DoS, spoofing e MITM.
Domande Frequenti
La lezione «Segmentazione della rete e VLAN» è gratuita?
Sì — il testo completo di «Segmentazione della rete e VLAN» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Segmentazione della rete e VLAN»?
Impari come subnet, VLAN, DMZ e microsegmentazione limitino il movimento laterale e contengano il raggio d’azione di una violazione. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Segmentazione della rete e VLAN»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Modello TCP/IP e porte comuni
- Firewall: filtraggio dei pacchetti e next-generation
- Segmentazione della rete e VLAN
- Attacchi di rete comuni: DoS, spoofing e MITM