sistemi-e-reti firewall DMZ ACL VPN GDPR NIS2 sicurezza seconda-prova

Progettazione di Reti Locali — Parte 3: Sicurezza e Normative

Guida di riferimento per la seconda prova di Sistemi e Reti — terza parte. Copre la sicurezza perimetrale, il controllo degli accessi e i vincoli normativi europei.


9. Sicurezza della Rete

Firewall e DMZ

Il Firewall è il componente fondamentale per la difesa perimetrale: filtra il traffico in ingresso e in uscita in base a regole definite dall’amministratore. Può operare a diversi livelli:

TipoLivello OSICaratteristiche
Packet FilterL3Analizza intestazione IP e TCP/UDP (indirizzi e porte). Veloce ma non analizza il payload.
Stateful InspectionL4Tiene traccia delle sessioni attive: permette automaticamente il traffico di ritorno di connessioni già autorizzate.
Application Layer Gateway / NGFWL7Ispeziona il contenuto applicativo (HTTP, DNS, TLS). I Next Generation Firewall integrano IDS/IPS, antivirus e controllo applicazioni.

La DMZ (DeMilitarized Zone) è una rete intermedia, separata sia da Internet che dalla LAN interna, dove si collocano i server accessibili pubblicamente (web server, mail server, server VPN). In questo modo, se un server in DMZ viene compromesso, l’attaccante non ha accesso diretto alla rete interna.

Architetturalmente si realizza con:

  • Due firewall (più sicuro): uno tra Internet e DMZ, uno tra DMZ e LAN.
  • Un unico firewall a tre interfacce (WAN, LAN, DMZ): soluzione più economica e comune nelle PMI.

Access Control List (ACL)

Le ACL sono liste di regole configurate sui router e sugli switch Layer 3 per filtrare il traffico basandosi su indirizzi IP sorgente/destinazione e numeri di porta.

TipoNumerazione CiscoFiltroPosizionamento
Standard1–99Solo IP sorgenteIl più vicino possibile alla destinazione
Estesa100–199IP sorgente, IP destinazione, protocollo, portaIl più vicino possibile alla sorgente

Ogni ACL termina implicitamente con un deny any any: tutto ciò che non è esplicitamente permesso viene bloccato.

Consiglio per l’esame: Esempio di regola ACL estesa:

permit tcp 192.168.10.0/26 any eq 443

Permette il traffico HTTPS generato dalla VLAN Amministrazione verso qualsiasi destinazione. Giustifica sempre il posizionamento dell’ACL (in/out, su quale interfaccia).

VPN — Accesso Remoto Sicuro

Una VPN (Virtual Private Network) crea un tunnel cifrato su una rete pubblica (Internet), permettendo l’accesso sicuro alle risorse aziendali da remoto.

TecnologiaTipoCaratteristiche
IPsecSite-to-SiteConnette due sedi aziendali in modo trasparente agli utenti. Il tunnel è sempre attivo e i pacchetti vengono cifrati tra i due router/firewall.
SSL/TLS VPNClient-to-SitePermette ai singoli utenti remoti (es. smart working) di connettersi tramite un client VPN. Utilizza la porta TCP 443, spesso non bloccata dai firewall pubblici.
WireGuardClient-to-SiteProtocollo moderno, leggero e molto performante, alternativa emergente a IPsec.

10. Normative sulla Sicurezza IT

Un progetto di rete deve essere conforme alle attuali normative europee. In sede d’esame, citarle dimostra maturità progettuale.

GDPR — Regolamento UE 2016/679

Tutela la privacy e i dati personali. Le implicazioni progettuali principali sono:

  • Approccio Privacy by Design: la protezione dei dati deve essere integrata fin dalla fase di progettazione, non aggiunta in seguito.
  • Uso obbligatorio di crittografia (es. AES, TLS) per i dati sensibili in transito e a riposo.
  • Segmentazione delle reti tramite VLAN per isolare i dati personali dal traffico generico.
  • Procedure rigorose in caso di Data Breach: notifica entro 72 ore al Garante per la Protezione dei Dati Personali.

Direttiva NIS 2 — UE 2022/2555

Si applica alle infrastrutture critiche e ai soggetti essenziali (sanità, trasporti, energia, Pubblica Amministrazione). Impone:

  • Business Continuity: garantire la continuità operativa anche in presenza di incidenti.
  • Disaster Recovery: piani documentati per il ripristino dei sistemi dopo un’interruzione grave.
  • Sicurezza della Supply Chain: verificare che fornitori e partner rispettino standard di sicurezza adeguati.
  • Segnalazione rapida degli incidenti al CSIRT nazionale.

Mappa Tecnica → Normativa

Soluzione TecnicaNormativa supportata
Segmentazione VLAN per dati sensibiliGDPR (Privacy by Design)
Cifratura TLS sul traffico di reteGDPR, NIS 2
VPN IPsec per accesso remotoGDPR, NIS 2
Failover ISP + Disaster Recovery planNIS 2 (Business Continuity)
Firewall + IDS/IPSNIS 2 (gestione del rischio)

Consiglio per l’esame: Se la traccia riguarda una PA, una scuola o una struttura sanitaria, cita sempre la NIS 2 e il GDPR come vincoli normativi del progetto. Menzionare che la segmentazione tramite VLAN e la cifratura del traffico (TLS, VPN IPsec) sono strumenti tecnici che concorrono alla conformità normativa dimostra maturità progettuale.