Proteggere l’accesso alla rete: tecniche avanzate e casi reali
Gli switch di rete non sono solo dispositivi di collegamento, ma un vero e proprio punto di controllo della sicurezza. Molti attacchi e incidenti avvengono dall’interno della LAN, spesso a causa di dispositivi non autorizzati o configurazioni errate.
In questo articolo vedremo come rafforzare la sicurezza di rete utilizzando:
- Port Security
- DHCP Snooping
- Dynamic ARP Inspection (DAI)
- Network Access Control (NAC)
con esempi pratici e best practice enterprise.
Perché la sicurezza sugli switch è fondamentale
Minacce comuni nelle reti locali:
- Collegamento di dispositivi non autorizzati
- Rogue DHCP server
- Attacchi ARP spoofing / MITM
- Loop e broadcast storm accidentali
Lo switch è il primo punto di difesa: proteggere le porte significa proteggere l’intera rete.
Port Security
Cos’è
La Port Security limita quali e quanti dispositivi possono collegarsi a una porta fisica.
Funzionalità principali:
- Numero massimo di MAC address
- MAC statici o dinamici
- Azione in caso di violazione
Modalità di violazione
- Protect: scarta il traffico
- Restrict: scarta e logga
- Shutdown: disabilita la porta (consigliato)
Configurazione Port Security
Cisco IOS / IOS-XE
interface GigabitEthernet0/1
switchport mode access
switchport port-security
switchport port-security maximum 1
switchport port-security violation shutdown
Aruba AOS-S
interface 1
port-security
port-security max-mac-count 1
Aruba AOS-CX
interface 1/1/1
port-access port-security
port-access port-security maximum 1
HP ProCurve
interface 1
port-security
Ruckus ICX
interface ethernet 1/1/1
port security
maximum 1
violation shutdown
DHCP Snooping
Cos’è
Il DHCP Snooping protegge la rete da DHCP server non autorizzati.
Funzionamento:
- Le porte verso server DHCP sono trusted
- Tutte le altre sono untrusted
- I messaggi DHCP sospetti vengono bloccati
Configurazione DHCP Snooping
Cisco IOS / IOS-XE
ip dhcp snooping
ip dhcp snooping vlan 10,20
interface GigabitEthernet0/24
ip dhcp snooping trust
Aruba AOS-S
dhcp-snooping
vlan 10,20 dhcp-snooping
interface 24
dhcp-snooping trust
Aruba AOS-CX
dhcp snooping
vlan 10,20
interface 1/1/24
dhcp snooping trust
Ruckus ICX
dhcp snooping
vlan 10,20
interface ethernet 1/1/24
dhcp snooping trust
Dynamic ARP Inspection (DAI)
Cos’è
Il DAI protegge da ARP spoofing verificando le associazioni IP–MAC tramite la tabella DHCP Snooping.
DAI richiede DHCP Snooping attivo.
Configurazione DAI (Cisco)
ip arp inspection vlan 10,20
interface GigabitEthernet0/24
ip arp inspection trust
Network Access Control (NAC)
Cos’è il NAC
Il NAC controlla chi può accedere alla rete e con quali policy, in base a:
- identità utente
- tipo di dispositivo
- stato di sicurezza
Tecnologie comuni:
- 802.1X
- RADIUS
- Profilazione dispositivi
NAC in scenari reali
Esempio:
- PC aziendali → accesso completo
- Dispositivi sconosciuti → VLAN di quarantena
- Guest → VLAN Internet only
Soluzioni diffuse:
- macmon NAC
- ClearPass
- Cisco ISE
Integrazione NAC + switch
Flusso tipico:
- Dispositivo si collega alla porta
- Switch interroga il server RADIUS
- NAC assegna VLAN / policy
- Accesso consentito o negato
Caso reale: dispositivo non autorizzato
Scenario:
- Utente collega un router Wi-Fi personale
- DHCP rogue attivo
- Client senza rete
Soluzione:
- DHCP Snooping + Port Security
- NAC per blocco automatico
Best practice di sicurezza sugli switch
- Abilitare sempre Port Security sulle porte access
- Usare DHCP Snooping + DAI
- Integrare NAC dove possibile
- Loggare eventi su Syslog
- Separare VLAN utenti, guest e management
Conclusione
La sicurezza sugli switch è la base della sicurezza di rete. Senza questi controlli, anche il miglior firewall diventa inefficace.
Nel prossimo articolo affronteremo il monitoraggio e il troubleshooting degli switch di rete.
Serie: Gestione avanzata degli switch di rete
