0Pricing
Cloud & IT Cert Prep · Lezione

Segmentazione della rete e zone

Veda come dividere una rete limiti la propagazione di un attacco.

Segmentazione della rete e zone è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Perché segmentare una rete

La segmentazione della rete divide una rete grande in parti più piccole e isolate. Invece di consentire a ogni dispositivo di raggiungere liberamente tutti gli altri, il traffico tra i segmenti viene controllato e filtrato.

I vantaggi principali sono la sicurezza (un attacco in un segmento non può diffondersi facilmente), le prestazioni (meno traffico broadcast per segmento) e una gestione più semplice. La segmentazione circoscrive i problemi invece di lasciarli diffondere in tutta la rete.

Circoscrivere il raggio d'azione

Una rete piatta, in cui tutto è connesso, è comoda ma pericolosa: un malware o un attaccante che riesca a entrare in un punto può raggiungere ogni risorsa. La segmentazione limita il raggio d'azione, cioè l'area che un incidente può colpire.

Se una workstation del segmento dell'ufficio viene infettata, la segmentazione le impedisce di raggiungere direttamente i server, le telecamere o i sistemi di controllo dell'edificio, dando tempo di rilevare l'incidente e intervenire.

Le VLAN per la segmentazione

Le VLAN (Virtual Local Area Networks) sono lo strumento di segmentazione più comune. Un singolo switch può ospitare diverse VLAN, ciascuna con il proprio dominio di broadcast, separando, ad esempio, il personale, gli ospiti e i server anche se condividono lo stesso hardware.

I dispositivi appartenenti a VLAN diverse non possono comunicare direttamente; il loro traffico deve passare attraverso un router o un firewall, esattamente il punto in cui applicare le regole di sicurezza tra i segmenti.

Sottoreti e routing

In genere, a ogni segmento viene assegnata una propria sottorete IP. Per passare da una sottorete all'altra, il traffico deve attraversare un router o uno switch di livello 3, il punto di controllo naturale in cui applicare le policy.

Allineando le VLAN alle sottoreti e controllando il routing tra di esse, si decide esattamente quali segmenti possono comunicare tra loro e attraverso quali porte, creando confini applicabili.

Zone di sicurezza

Le reti sono spesso organizzate in zone con diversi livelli di attendibilità:

  • Attendibile/interna: la LAN aziendale protetta.
  • Non attendibile/esterna: Internet.
  • DMZ (Demilitarized Zone): un'area cuscinetto semi-attendibile per i server esposti al pubblico.

I firewall si trovano tra le zone e fanno rispettare il flusso del traffico solo nelle direzioni e sulle porte autorizzate.

La DMZ in dettaglio

Una DMZ ospita in una zona separata dalla rete interna i server che devono essere raggiungibili da Internet, come i server web e di posta elettronica. Se un server pubblico viene compromesso, l'attaccante rimane nella DMZ e non entra nella LAN attendibile.

Le regole del firewall consentono a Internet di raggiungere la DMZ su porte specifiche, ma limitano severamente l'avvio di connessioni dalla DMZ verso la rete interna.

Microsegmentazione

La microsegmentazione porta questo concetto all'estremo: invece di poche zone ampie, isola singoli carichi di lavoro o persino singoli dispositivi, controllando il traffico tra ciascuno di essi.

È comune nei data center e nei progetti zero trust e implica che persino due server nella stessa area debbano essere autorizzati esplicitamente a comunicare. Questo limita drasticamente il movimento laterale, poiché per impostazione predefinita nulla considera attendibili i dispositivi vicini.

Isolare dispositivi IoT e ospiti

Due vantaggi pratici della segmentazione sono collocare il Wi-Fi degli ospiti in un segmento dedicato, così i visitatori possono accedere a Internet ma mai ai sistemi interni, e isolare i dispositivi IoT (Internet of Things), come telecamere e sensori intelligenti, che sono spesso poco sicuri.

Tenere questi dispositivi non attendibili fuori dalla rete principale significa che una telecamera compromessa non può diventare un varco verso i sistemi sensibili.

La segmentazione per la conformità

Le normative spesso richiedono la segmentazione. Ad esempio, lo PCI DSS (Payment Card Industry Data Security Standard) impone che i sistemi che gestiscono dati delle carte siano isolati dal resto della rete.

Segmentare i sistemi soggetti ai requisiti migliora la sicurezza e riduce l'area che gli auditor devono esaminare, rendendo la conformità più semplice ed economica e proteggendo al contempo i dati più sensibili.

Applicare i controlli tra i segmenti

I segmenti, da soli, non servono a nulla senza controlli applicati ai loro confini. Firewall e ACL (Access Control Lists) decidono quale traffico può attraversarli. L'impostazione predefinita dovrebbe essere il rifiuto: bloccare tutto e consentire solo ciò che è esplicitamente necessario.

Questa postura di rifiuto predefinito, applicata a ogni confine tra segmenti, trasforma le divisioni della rete in vere barriere di sicurezza anziché in semplici linee su un diagramma.

Mettere insieme i concetti

La segmentazione divide una rete in VLAN, sottoreti e zone di attendibilità, così i problemi rimangono circoscritti. Una DMZ protegge i server pubblici, la microsegmentazione isola i singoli carichi di lavoro e le reti per ospiti e dispositivi IoT tengono separati i dispositivi non attendibili. Firewall e ACL con una policy di rifiuto predefinito fanno rispettare questi confini, limitando la diffusione di qualsiasi attacco.

Verifica rapida

Verifichi la Sua conoscenza della segmentazione.

Riepilogo

La segmentazione divide una rete in parti isolate (tramite VLAN e sottoreti) per circoscrivere gli attacchi e limitare il raggio d'azione. Le zone di sicurezza, come quelle attendibili, non attendibili e la DMZ, separano i diversi livelli di attendibilità, mentre la microsegmentazione isola i singoli carichi di lavoro. Firewall e ACL con rifiuto predefinito fanno rispettare i confini e favoriscono la conformità.

Domande Frequenti

La lezione «Segmentazione della rete e zone» è gratuita?

Sì — il testo completo di «Segmentazione della rete e zone» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Segmentazione della rete e zone»?

Veda come dividere una rete limiti la propagazione di un attacco. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Segmentazione della rete e zone»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. La triade CIA nel networking
  2. Difesa in profondità e sicurezza a più livelli
  3. Segmentazione della rete e zone
  4. Le ACL in azione
← Torna a Cloud & IT Cert Prep