Articolo 4 – Sicurezza sugli switch di rete

Proteggere l’accesso alla rete: tecniche avanzate e casi reali

Gli switch di rete non sono solo dispositivi di collegamento, ma un vero e proprio punto di controllo della sicurezza. Molti attacchi e incidenti avvengono dall’interno della LAN, spesso a causa di dispositivi non autorizzati o configurazioni errate.

In questo articolo vedremo come rafforzare la sicurezza di rete utilizzando:

  • Port Security
  • DHCP Snooping
  • Dynamic ARP Inspection (DAI)
  • Network Access Control (NAC)

con esempi pratici e best practice enterprise.


Perché la sicurezza sugli switch è fondamentale

Minacce comuni nelle reti locali:

  • Collegamento di dispositivi non autorizzati
  • Rogue DHCP server
  • Attacchi ARP spoofing / MITM
  • Loop e broadcast storm accidentali

Lo switch è il primo punto di difesa: proteggere le porte significa proteggere l’intera rete.


Port Security

Cos’è

La Port Security limita quali e quanti dispositivi possono collegarsi a una porta fisica.

Funzionalità principali:

  • Numero massimo di MAC address
  • MAC statici o dinamici
  • Azione in caso di violazione

Modalità di violazione

  • Protect: scarta il traffico
  • Restrict: scarta e logga
  • Shutdown: disabilita la porta (consigliato)

Configurazione Port Security

Cisco IOS / IOS-XE

interface GigabitEthernet0/1
 switchport mode access
 switchport port-security
 switchport port-security maximum 1
 switchport port-security violation shutdown

Aruba AOS-S

interface 1
 port-security
 port-security max-mac-count 1

Aruba AOS-CX

interface 1/1/1
 port-access port-security
 port-access port-security maximum 1

HP ProCurve

interface 1
 port-security

Ruckus ICX

interface ethernet 1/1/1
 port security
 maximum 1
 violation shutdown

DHCP Snooping

Cos’è

Il DHCP Snooping protegge la rete da DHCP server non autorizzati.

Funzionamento:

  • Le porte verso server DHCP sono trusted
  • Tutte le altre sono untrusted
  • I messaggi DHCP sospetti vengono bloccati

Configurazione DHCP Snooping

Cisco IOS / IOS-XE

ip dhcp snooping
ip dhcp snooping vlan 10,20

interface GigabitEthernet0/24
 ip dhcp snooping trust

Aruba AOS-S

dhcp-snooping
vlan 10,20 dhcp-snooping

interface 24
 dhcp-snooping trust

Aruba AOS-CX

dhcp snooping
vlan 10,20

interface 1/1/24
 dhcp snooping trust

Ruckus ICX

dhcp snooping
vlan 10,20

interface ethernet 1/1/24
 dhcp snooping trust

Dynamic ARP Inspection (DAI)

Cos’è

Il DAI protegge da ARP spoofing verificando le associazioni IP–MAC tramite la tabella DHCP Snooping.

DAI richiede DHCP Snooping attivo.


Configurazione DAI (Cisco)

ip arp inspection vlan 10,20

interface GigabitEthernet0/24
 ip arp inspection trust

Network Access Control (NAC)

Cos’è il NAC

Il NAC controlla chi può accedere alla rete e con quali policy, in base a:

  • identità utente
  • tipo di dispositivo
  • stato di sicurezza

Tecnologie comuni:

  • 802.1X
  • RADIUS
  • Profilazione dispositivi

NAC in scenari reali

Esempio:

  • PC aziendali → accesso completo
  • Dispositivi sconosciuti → VLAN di quarantena
  • Guest → VLAN Internet only

Soluzioni diffuse:

  • macmon NAC
  • ClearPass
  • Cisco ISE

Integrazione NAC + switch

Flusso tipico:

  1. Dispositivo si collega alla porta
  2. Switch interroga il server RADIUS
  3. NAC assegna VLAN / policy
  4. Accesso consentito o negato

Caso reale: dispositivo non autorizzato

Scenario:

  • Utente collega un router Wi-Fi personale
  • DHCP rogue attivo
  • Client senza rete

Soluzione:

  • DHCP Snooping + Port Security
  • NAC per blocco automatico

Best practice di sicurezza sugli switch

  • Abilitare sempre Port Security sulle porte access
  • Usare DHCP Snooping + DAI
  • Integrare NAC dove possibile
  • Loggare eventi su Syslog
  • Separare VLAN utenti, guest e management

Conclusione

La sicurezza sugli switch è la base della sicurezza di rete. Senza questi controlli, anche il miglior firewall diventa inefficace.

Nel prossimo articolo affronteremo il monitoraggio e il troubleshooting degli switch di rete.


Serie: Gestione avanzata degli switch di rete

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Torna in alto