Terza parte: Nginx, ModSecurity e integrazione con Wazuh per monitorare la DMZ a L7.
Seconda parte: implementazione delle policy L4 con iptables, FORWARD DROP e gestione dei conflitti con Docker.
Prima parte: costruzione dell'infrastruttura di rete con namespace, veth pair e rotte.
Screened subnet enterprise in Cisco Packet Tracer: due ASA firewall, DMZ con nginx, database in LAN isolata. Costruita passo passo con errori inclusi.
Evoluzione del lab precedente: aggiunta di switch 2960 per trasformare il tag dot1Q da dettaglio cosmetico a vera segregazione L2, implementando il pattern router-on-a-stick e trunking.
Prima di replicare il routing in Linux, l'ho costruito in Cisco Packet Tracer. Questa e' la storia di come ho capito le rotte statiche, le subinterface e il tagging 802.1Q facendo finta di essere un pacchetto.
Come monitorare una directory in tempo reale con Python e inotify per intercettare la fuga di PII e inviare gli alert a Wazuh SIEM.
Configurare un tunnel WireGuard tra due VM per comprendere in modo empirico e visivo la differenza cruciale tra split tunnel e full tunnel.
StrongSwan tra Kali e Ubuntu: IKE, ESP e AH con tcpdump. La differenza tra tunnel mode e transport mode misurata in byte.
Da Suricata IDS passivo a IPS inline con NFQUEUE: il kernel trattiene ogni pacchetto e aspetta il verdetto di Suricata prima di consegnarlo. IDS vs IPS, fast.log vs eve.json, la catena iptables spiegata regola per regola, /proc/net/tcp in little-endian, Docker bridge che rompe Wazuh, e alla fine [Drop] nel dashboard.