Cosa fa#
Costruisce una rete segmentata in Packet Tracer applicando i concetti di Cap 3: VLAN, firewall ACL, DMZ, segmentazione. Vedi con mano come la topologia di rete implementa i controlli di sicurezza studiati.
TL;DR#
[Internet] → [Firewall] → [DMZ: Web Server]
→ [LAN interna: PC utenti VLAN 10]
→ [Server farm: DB server VLAN 20]Un firewall con ACL controlla il traffico tra zone. La DMZ ospita servizi pubblici. La LAN interna è separata. Il DB non è mai raggiungibile direttamente da Internet.
Valore curriculum#
"Ho progettato e implementato una rete segmentata in Cisco Packet Tracer con firewall, DMZ, VLAN e ACL — applicando i principi di Security Architecture e Zero Trust del Security+ SY0-701."
Ambiente#
Cisco Packet Tracer (Mac)
Topologia da costruire da zero durante il labConcetti Cap 3 che questo lab implementa#
| Concetto Gibson | Come appare nel lab |
|---|---|
| Segmentazione di rete | VLAN 10 (utenti) separata da VLAN 20 (server) |
| Firewall e ACL | Router con access-list che filtra il traffico |
| DMZ | Zona separata per il web server pubblico |
| Least privilege (rete) | Solo le porte necessarie sono aperte nell'ACL |
| Zero Trust (principio) | Nessuna zona si fida automaticamente dell'altra |
Fase 1 — Costruire la topologia#
Task 1.1 — Apri Packet Tracer e crea la topologia base
- Aggiungi: 1 Router (2811 o simile), 1 Switch per LAN, 1 Switch per DMZ, 2 PC (VLAN 10), 1 Server web (DMZ), 1 Server DB (VLAN 20)
- Collega i dispositivi con cavi appropriati (copper straight-through tra PC e switch, serial o ethernet tra router e switch)
- Come sai che hai finito: tutti i dispositivi visibili sulla canvas, collegati
Task 1.2 — Configura gli indirizzi IP
Schema IP:
LAN utenti (VLAN 10): 192.168.10.0/24 → PC1: .10, PC2: .11, gateway: .1 Server farm (VLAN 20): 192.168.20.0/24 → DB server: .10, gateway: .1 DMZ: 192.168.99.0/24 → Web server: .10, gateway: .1 Internet (simulato): 10.0.0.0/30- Come sai che hai finito: ogni dispositivo ha IP configurato, puoi fare ping tra PC della stessa VLAN
Fase 2 — Configurare il firewall (ACL sul router)#
Task 2.1 — Crea le ACL di base
Regole da implementare:
- Internet → DMZ (porta 80/443): PERMIT
- Internet → LAN interna: DENY
- Internet → DB server: DENY
- LAN interna → Internet: PERMIT
- LAN interna → DB server: PERMIT
- DMZ → DB server: DENY (il web server non accede direttamente al DB)
Come sai che hai finito:
show access-listsmostra le regole configurateTask 2.2 — Verifica il comportamento del firewall
- Da PC1 (LAN): prova ping verso web server DMZ → deve funzionare
- Da PC1 (LAN): prova ping verso Internet (simulato) → deve funzionare
- Dal web server DMZ: prova ping verso DB server → deve essere bloccato
- Come sai che hai finito: il traffico segue esattamente le regole ACL
Fase 3 — VLAN e segmentazione#
Task 3.1 — Configura le VLAN sullo switch
- Crea VLAN 10 (utenti) e VLAN 20 (server)
- Assegna le porte corrette a ogni VLAN
- Come sai che hai finito:
show vlan briefmostra le VLAN attive con le porte assegnate
Task 3.2 — Verifica l'isolamento
- PC1 (VLAN 10) non può raggiungere direttamente DB server (VLAN 20) senza passare dal router
- Il router applica le ACL → traffico controllato
- Come sai che hai finito: ping da PC1 a DB server passa per il router e viene filtrato dall'ACL
Fase 4 — Analisi Zero Trust#
- Task 4.1 — Verifica il principio "mai fidarsi, sempre verificare"
- Documenta nel tuo notebook: quali connessioni sono PERMIT e perché
- Quali connessioni sono DENY e perché
- Cosa succederebbe se la DMZ fosse compromessa — può raggiungere la LAN interna?
- Come sai che hai finito: hai risposto alle 3 domande con i risultati reali del lab
Scenario Reale#
Un attaccante compromette il web server nella DMZ. Con questa configurazione: non può raggiungere il DB server direttamente (ACL blocca DMZ → VLAN 20). Non può raggiungere i PC della LAN interna (ACL blocca DMZ → VLAN 10). Il danno è contenuto nella DMZ — è esattamente il principio della segmentazione. Senza DMZ e ACL, dalla compromissione del web server l'attaccante avrebbe accesso diretto a tutto.
Risorse#
- Cisco Packet Tracer (installato)
- Gibson SY0-701 Cap 3 — Security Architecture
Collegato a#
- cap-03-security-architecture — concetti teorici dietro questo lab
- [[[TODO] lab-active-directory-sso-kerberos|lab-active-directory-sso-kerberos]] — lab correlato Cap 2


