0Pricing
Security+ Academy · Lezione

Modello TCP/IP e porte comuni

Ripassi i modelli OSI e TCP/IP, i numeri delle porte note e come la conoscenza del traffico normale aiuti a individuare le anomalie.

Modello TCP/IP e porte comuni è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.

Il modello OSI: sette livelli

Il modello OSI (Open Systems Interconnection) suddivide la comunicazione di rete in sette livelli: fisico, collegamento dati, rete, trasporto, sessione, presentazione e applicazione. Ogni livello svolge una funzione distinta e comunica solo con i livelli direttamente superiore e inferiore. I controlli di sicurezza possono essere applicati a qualsiasi livello; conoscere il modello aiuta quindi a identificare il punto in cui opera un determinato attacco o una difesa. Il mnemonico Please Do Not Throw Sausage Pizza Away aiuta a ricordare i livelli dal basso verso l'alto.

Modello TCP/IP e modello OSI

Il modello TCP/IP (chiamato anche modello DoD) accorpa i livelli OSI in quattro livelli: accesso alla rete (livelli OSI 1-2), Internet (livello OSI 3), trasporto (livello OSI 4) e applicazione (livelli OSI 5-7). Nella maggior parte delle attività reali di networking e analisi della sicurezza si usa la terminologia TCP/IP. Comprendere la corrispondenza tra i due modelli è essenziale per Security+, perché le domande d'esame possono fare riferimento all'uno o all'altro per descrivere il livello in cui opera un attacco o un controllo.

# OSI to TCP/IP layer mapping:
# Application (OSI 5,6,7) -> Application (TCP/IP)
# Transport  (OSI 4)     -> Transport   (TCP/IP)
# Network    (OSI 3)     -> Internet    (TCP/IP)
# Data Link, Physical (OSI 1,2) -> Network Access (TCP/IP)

Indirizzamento IP e subnet

Gli indirizzi IP identificano in modo univoco i dispositivi di una rete. IPv4 usa indirizzi a 32 bit scritti in notazione decimale puntata (ad esempio 192.168.1.10), mentre IPv6 usa indirizzi a 128 bit. Una subnet mask determina quale parte di un indirizzo identifica la rete e quale l'host. La notazione CIDR (ad esempio /24) esprime la subnet mask in forma compatta. I professionisti della sicurezza usano le subnet per segmentare le reti e limitare il flusso del traffico tra zone con diversi livelli di trust.

# Display IP address and routing table on Linux
ip addr show
ip route show

# Check connectivity
ping -c 4 192.168.1.1

Handshake TCP a tre vie

Prima dello scambio di dati tramite TCP, un three-way handshake stabilisce la connessione: il client invia un SYN, il server risponde con un SYN-ACK e il client completa il processo con un ACK. Gli aggressori sfruttano questa sequenza negli attacchi DoS SYN flood inviando numerosi pacchetti SYN senza completare l'handshake e consumando le risorse del server. Comprendere il comportamento normale dell'handshake aiuta gli analisti a individuare anomalie nelle catture dei pacchetti e nei log SIEM.

# Capture TCP handshakes with tcpdump
tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn) != 0'

# View established connections
ss -tnp state established

UDP: trasporto senza connessione

UDP (User Datagram Protocol) è un protocollo di trasporto senza connessione che invia pacchetti senza stabilire prima una sessione. È più veloce, ma meno affidabile di TCP perché non prevede né conferme né ritrasmissioni. Servizi come DNS, DHCP, NTP e SNMP usano UDP perché la bassa latenza è più importante della consegna garantita. Tra le implicazioni per la sicurezza vi sono gli attacchi di amplificazione basati su UDP, in cui piccole richieste generano risposte di grandi dimensioni che sovraccaricano le vittime.

# Common UDP services and ports:
# DNS       UDP 53
# DHCP      UDP 67/68
# NTP       UDP 123
# SNMP      UDP 161
# Syslog    UDP 514

Porte note: 0-1023

Le porte note (0-1023) sono riservate ai servizi comuni e assegnate da IANA. Memorizzare le più importanti è essenziale per l'esame Security+. La porta 22 è usata da SSH, la porta 443 da HTTPS, la porta 80 da HTTP, la porta 25 da SMTP e la porta 53 da DNS. Sapere quale porta utilizza un servizio aiuta gli analisti a distinguere il traffico legittimo dagli attacchi e a scrivere regole firewall accurate.

# Key well-known ports:
# 20/21  FTP (data/control)
# 22     SSH
# 23     Telnet (insecure)
# 25     SMTP
# 53     DNS
# 80     HTTP
# 110    POP3
# 143    IMAP
# 443    HTTPS
# 3389   RDP

Porte registrate e dinamiche

Le porte registrate (1024-49151) sono utilizzate dalle applicazioni che richiedono una porta coerente, ma non privilegiata. Tra gli esempi figurano 3389 (RDP), 3306 (MySQL), 1433 (MSSQL) e 8080 (HTTP alternativo). Le porte dinamiche (effimere) (49152-65535) vengono assegnate temporaneamente dal sistema operativo alle connessioni lato client. Talvolta gli aggressori eseguono servizi dannosi su porte con numeri elevati per eludere le regole firewall che bloccano solo le porte note.

# Show all listening ports and associated processes
ss -tlnp

# Check which process owns port 3389
ss -tlnp 'sport = :3389'

ICMP e relative implicazioni per la sicurezza

ICMP (Internet Control Message Protocol) viene utilizzato per la diagnostica e la segnalazione degli errori. Il comando ping usa richieste e risposte Echo ICMP per verificare la raggiungibilità. Sebbene sia utile, ICMP può essere sfruttato: gli scansioni ping individuano gli host attivi, i messaggi di reindirizzamento ICMP possono modificare le tabelle di routing e i canali covert possono incanalare dati all'interno dei payload ICMP. Molte organizzazioni bloccano ICMP sul perimetro, consentendolo invece internamente per la risoluzione dei problemi.

# Ping sweep example (host discovery)
nmap -sn 192.168.1.0/24

# Block ICMP redirects on Linux
echo 0 > /proc/sys/net/ipv4/conf/all/accept_redirects

ARP: risoluzione degli indirizzi IP in indirizzi MAC

ARP (Address Resolution Protocol) associa gli indirizzi IP agli indirizzi MAC in un segmento di rete locale. Quando un host vuole inviare traffico a 192.168.1.1, trasmette una richiesta ARP chiedendo "Chi ha 192.168.1.1?" e il proprietario risponde con il proprio indirizzo MAC. ARP non prevede autenticazione, quindi è vulnerabile allo ARP spoofing (chiamato anche avvelenamento ARP), in cui un aggressore invia risposte ARP contraffatte per reindirizzare il traffico attraverso la propria macchina e realizzare attacchi man-in-the-middle.

# View ARP cache
arp -n

# Dynamic ARP Inspection (DAI) enabled on Cisco switch
# ip arp inspection vlan 10

# Monitor ARP requests with tcpdump
tcpdump -i eth0 arp

DNS: risoluzione dei nomi di dominio

DNS (Domain Name System) traduce i nomi host leggibili dalle persone (www.example.com) in indirizzi IP. Una query DNS attraversa una gerarchia: il client interroga un resolver ricorsivo, che interroga i server root, poi i server TLD e infine i nameserver autorevoli. Le implicazioni per la sicurezza sono rilevanti: il DNS cache poisoning inserisce record falsi, il tunneling DNS codifica dati nelle query per esfiltrarli o raggiungere server C2 e il typosquatting registra domini simili per effettuare phishing ai danni degli utenti.

# Query DNS records
nslookup example.com
dig example.com A
dig example.com MX

# Check for DNS tunneling indicators
# Look for unusually long subdomain labels or high query volume

Analizzare il traffico con Wireshark e Nmap

Due strumenti essenziali per analizzare il traffico TCP/IP sono Wireshark e Nmap. Wireshark è un analizzatore di pacchetti che consente di esaminare singoli frame, filtrare per protocollo e seguire i flussi TCP per ricostruire le sessioni. Nmap è uno scanner di rete che identifica host attivi, porte aperte, servizi in esecuzione e versioni dei sistemi operativi. Insieme, questi strumenti offrono ai professionisti della sicurezza visibilità su ciò che attraversa realmente una rete, consentendo di rilevare anomalie e verificare che le regole firewall funzionino come previsto.

# Nmap scan examples
nmap -sV 192.168.1.0/24          # Version detection
nmap -sS -O 192.168.1.10         # SYN scan + OS detection
nmap -p 22,80,443 192.168.1.0/24 # Specific ports

# Wireshark capture filter examples
# tcp.port == 443
# ip.src == 192.168.1.10

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che i modelli OSI e TCP/IP descrivono i livelli di rete in cui operano i controlli di sicurezza, che le porte note (0-1023) identificano i servizi comuni e devono essere memorizzate per l'esame e che protocolli come ARP, DNS e ICMP presentano rischi specifici per la sicurezza, tra cui spoofing, avvelenamento della cache e tunneling. Nella prossima lezione esamineremo i firewall e il modo in cui filtrano il traffico di rete.

Domande Frequenti

La lezione «Modello TCP/IP e porte comuni» è gratuita?

Sì — il testo completo di «Modello TCP/IP e porte comuni» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.

Cosa imparerò in «Modello TCP/IP e porte comuni»?

Ripassi i modelli OSI e TCP/IP, i numeri delle porte note e come la conoscenza del traffico normale aiuti a individuare le anomalie. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Security+ Academy?

Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Modello TCP/IP e porte comuni»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Security+ Academy?

Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Modello TCP/IP e porte comuni
  2. Firewall: filtraggio dei pacchetti e next-generation
  3. Segmentazione della rete e VLAN
  4. Attacchi di rete comuni: DoS, spoofing e MITM
← Torna a Security+ Academy