Skip to main content
  1. Lab-blue/

[TODO] Lab - Cisco Packet Tracer - Security Architecture Cap 3

·4 mins
Alessio Barnini
Author
Alessio Barnini
Table of Contents

Cosa fa
#

Costruisce una rete segmentata in Packet Tracer applicando i concetti di Cap 3: VLAN, firewall ACL, DMZ, segmentazione. Vedi con mano come la topologia di rete implementa i controlli di sicurezza studiati.

TL;DR
#

[Internet][Firewall][DMZ: Web Server]
[LAN interna: PC utenti VLAN 10]
[Server farm: DB server VLAN 20]

Un firewall con ACL controlla il traffico tra zone. La DMZ ospita servizi pubblici. La LAN interna è separata. Il DB non è mai raggiungibile direttamente da Internet.


Valore curriculum
#

"Ho progettato e implementato una rete segmentata in Cisco Packet Tracer con firewall, DMZ, VLAN e ACL — applicando i principi di Security Architecture e Zero Trust del Security+ SY0-701."


Ambiente
#

Cisco Packet Tracer (Mac)
Topologia da costruire da zero durante il lab

Concetti Cap 3 che questo lab implementa
#

Concetto GibsonCome appare nel lab
Segmentazione di reteVLAN 10 (utenti) separata da VLAN 20 (server)
Firewall e ACLRouter con access-list che filtra il traffico
DMZZona separata per il web server pubblico
Least privilege (rete)Solo le porte necessarie sono aperte nell'ACL
Zero Trust (principio)Nessuna zona si fida automaticamente dell'altra

Fase 1 — Costruire la topologia
#

  • Task 1.1 — Apri Packet Tracer e crea la topologia base

    • Aggiungi: 1 Router (2811 o simile), 1 Switch per LAN, 1 Switch per DMZ, 2 PC (VLAN 10), 1 Server web (DMZ), 1 Server DB (VLAN 20)
    • Collega i dispositivi con cavi appropriati (copper straight-through tra PC e switch, serial o ethernet tra router e switch)
    • Come sai che hai finito: tutti i dispositivi visibili sulla canvas, collegati
  • Task 1.2 — Configura gli indirizzi IP

    Schema IP:

    LAN utenti (VLAN 10):  192.168.10.0/24  → PC1: .10, PC2: .11, gateway: .1
    Server farm (VLAN 20): 192.168.20.0/24  → DB server: .10, gateway: .1
    DMZ:                   192.168.99.0/24  → Web server: .10, gateway: .1
    Internet (simulato):   10.0.0.0/30
    • Come sai che hai finito: ogni dispositivo ha IP configurato, puoi fare ping tra PC della stessa VLAN

Fase 2 — Configurare il firewall (ACL sul router)
#

  • Task 2.1 — Crea le ACL di base

    Regole da implementare:

    • Internet → DMZ (porta 80/443): PERMIT
    • Internet → LAN interna: DENY
    • Internet → DB server: DENY
    • LAN interna → Internet: PERMIT
    • LAN interna → DB server: PERMIT
    • DMZ → DB server: DENY (il web server non accede direttamente al DB)

    Come sai che hai finito: show access-lists mostra le regole configurate

  • Task 2.2 — Verifica il comportamento del firewall

    • Da PC1 (LAN): prova ping verso web server DMZ → deve funzionare
    • Da PC1 (LAN): prova ping verso Internet (simulato) → deve funzionare
    • Dal web server DMZ: prova ping verso DB server → deve essere bloccato
    • Come sai che hai finito: il traffico segue esattamente le regole ACL

Fase 3 — VLAN e segmentazione
#

  • Task 3.1 — Configura le VLAN sullo switch

    • Crea VLAN 10 (utenti) e VLAN 20 (server)
    • Assegna le porte corrette a ogni VLAN
    • Come sai che hai finito: show vlan brief mostra le VLAN attive con le porte assegnate
  • Task 3.2 — Verifica l'isolamento

    • PC1 (VLAN 10) non può raggiungere direttamente DB server (VLAN 20) senza passare dal router
    • Il router applica le ACL → traffico controllato
    • Come sai che hai finito: ping da PC1 a DB server passa per il router e viene filtrato dall'ACL

Fase 4 — Analisi Zero Trust
#

  • Task 4.1 — Verifica il principio "mai fidarsi, sempre verificare"
    • Documenta nel tuo notebook: quali connessioni sono PERMIT e perché
    • Quali connessioni sono DENY e perché
    • Cosa succederebbe se la DMZ fosse compromessa — può raggiungere la LAN interna?
    • Come sai che hai finito: hai risposto alle 3 domande con i risultati reali del lab

Scenario Reale
#

Un attaccante compromette il web server nella DMZ. Con questa configurazione: non può raggiungere il DB server direttamente (ACL blocca DMZ → VLAN 20). Non può raggiungere i PC della LAN interna (ACL blocca DMZ → VLAN 10). Il danno è contenuto nella DMZ — è esattamente il principio della segmentazione. Senza DMZ e ACL, dalla compromissione del web server l'attaccante avrebbe accesso diretto a tutto.


Risorse
#

  • Cisco Packet Tracer (installato)
  • Gibson SY0-701 Cap 3 — Security Architecture

Collegato a
#

  • cap-03-security-architecture — concetti teorici dietro questo lab
  • [[[TODO] lab-active-directory-sso-kerberos|lab-active-directory-sso-kerberos]] — lab correlato Cap 2

Related