Soluzione Completa Traccia A
Rete Scolastica Provinciale — Brescia
Schema di rete, subnetting, configurazioni e misure di sicurezza
📊 Panoramica della Soluzione
Contesto: 25 istituti scolastici + 1 data-center provinciale
Rete assegnata: 172.16.0.0/16
Requisiti per istituto: 3 laboratori (25 PC × 3 = 75) + Wi-Fi docenti (40) + segreteria (10) = ~125 dispositivi
Separazione logica: VLAN per laboratori, Wi-Fi docenti, segreteria
Connessione: VPN site-to-site su Internet tra ogni istituto e data-center
🖧 CLICCA QUI — Diagramma di Rete Interattivo
(Si apre in una nuova scheda)
📝 Ipotesi Aggiuntive Formulate
Per sviluppare una soluzione coerente e completa, formuliamo le seguenti ipotesi aggiuntive:
🏫 Struttura Istituti
Ogni istituto ha un router con interfaccia WAN (IP pubblico dell’ISP) e interfaccia LAN (IP privato della rete scolastica). Gli switch sono managed, supportano VLAN e trunking.
🌐 Connessione Internet
Ogni istituto ha una connessione Internet dedicata con IP pubblico statico fornito dall’ISP locale. Il data-center ha un collegamento a banda larga con IP pubblico statico.
🛡️ Sicurezza
I dati degli studenti sono soggetti a GDPR. Tutto il traffico verso/da Internet passa attraverso firewall con regole ACL. Il traffico verso il data-center è cifrato con VPN IPsec.
💡 Ipotesi Tecniche Specifiche
1. Gli istituti usano router CISCO1941/K9 series con supporto VPN IPsec
2. Gli switch supportano VLAN tagging (IEEE 802.1Q) e trunking
3. Il data-center ha server ridondati e sistema di backup automatizzato
4. I PC dei laboratori hanno accesso limitato a Internet (filtro contenuti)
5. La rete Wi-Fi docenti richiede autenticazione tramite credenziali di dominio
📐 Parte 1 — Piano di Indirizzamento IP
🧮 Ragionamento sul Subnetting
Dati di partenza:
- Rete assegnata: 172.16.0.0/16 (65.534 host totali)
- Numero istituti: 25 + 1 data-center = 26 “siti”
- Dispositivi per istituto: ~125 (75 lab + 40 Wi-Fi + 10 segreteria)
- Separazione logica richiesta: 3 reti per istituto
Decisioni di progetto:
- Assegnare a ogni istituto un blocco /24 (254 host) → sufficiente per 125 dispositivi con margine
- All’interno di ogni /24, creare 3 subnet usando VLSM per ottimizzare lo spazio:
- Laboratori: /25 (126 host) per 75 PC + margine
- Wi-Fi docenti: /26 (62 host) per 40 dispositivi + margine
- Segreteria: /27 (30 host) per 10 dispositivi + margine
- Il data-center ottiene un intero blocco /24 per server e infrastruttura
- I link WAN tra istituti e data-center usano subnet /30 (2 host utili)
💡 Nota importante:
Questi sono indirizzi IP privati (172.16.0.0/12 fa parte degli IP privati RFC 1918). Non sono raggiungibili direttamente da Internet. Per la comunicazione tra istituti e data-center su Internet, si useranno VPN IPsec che creano tunnel cifrati tra gli IP pubblici dei router.
📋 Tabella del Piano di Indirizzamento
Ecco il piano completo per i primi 3 istituti (esemplificativi) e il data-center:
| Sede | VLAN / Funzione | Subnet | CIDR | Host utili | Gateway |
|---|---|---|---|---|---|
| Data-Center Provinciale |
Server Farm | 172.16.0.0 | /24 | 254 | 172.16.0.1 |
| → Server Web (Registro) | 172.16.0.10 | /32 | 1 | 172.16.0.1 | |
| → Server DNS | 172.16.0.11 | /32 | 1 | 172.16.0.1 | |
| → Server DHCP | 172.16.0.12 | /32 | 1 | 172.16.0.1 | |
| → Server Backup | 172.16.0.13 | /32 | 1 | 172.16.0.1 | |
| Istituto 1 Liceo Scientifico |
VLAN 10 – Laboratori | 172.16.1.0 | /25 | 126 | 172.16.1.1 |
| VLAN 20 – Wi-Fi Docenti | 172.16.1.128 | /26 | 62 | 172.16.1.129 | |
| VLAN 30 – Segreteria | 172.16.1.192 | /27 | 30 | 172.16.1.193 | |
| Interfaccia Router LAN | 172.16.1.254 | /30 | 2 | — | |
| Istituto 2 ITIS |
VLAN 10 – Laboratori | 172.16.2.0 | /25 | 126 | 172.16.2.1 |
| VLAN 20 – Wi-Fi Docenti | 172.16.2.128 | /26 | 62 | 172.16.2.129 | |
| VLAN 30 – Segreteria | 172.16.2.192 | /27 | 30 | 172.16.2.193 | |
| Interfaccia Router LAN | 172.16.2.254 | /30 | 2 | — | |
| Istituto 3 Liceo Classico |
VLAN 10 – Laboratori | 172.16.3.0 | /25 | 126 | 172.16.3.1 |
| VLAN 20 – Wi-Fi Docenti | 172.16.3.128 | /26 | 62 | 172.16.3.129 | |
| VLAN 30 – Segreteria | 172.16.3.192 | /27 | 30 | 172.16.3.193 | |
| Interfaccia Router LAN | 172.16.3.254 | /30 | 2 | — | |
| Istituti 4-25: seguono lo schema con blocchi 172.16.4.0/24 … 172.16.29.0/24 | |||||
📌 Note esplicative:
- Gateway: L’ultimo indirizzo utile della subnet (es: .1 per /25, .129 per /26)
- Range IP assegnabili: Dal gateway+1 all’indirizzo broadcast-1
- Esempio Istituto 1 – VLAN 10: IP utili = 172.16.1.2 – 172.16.1.126, Broadcast = 172.16.1.127
- Esempio Istituto 1 – VLAN 20: IP utili = 172.16.1.130 – 172.16.1.190, Broadcast = 172.16.1.191
🌐 IP Pubblici vs IP Privati
🔁 Dualità degli Indirizzi nella Soluzione
Nella nostra architettura, ogni dispositivo ha due identità di rete:
🏠 IP Privati
(dentro la rete)
Scopo: Comunicazione interna alla rete scolastica
- PC → switch → router → VPN → data-center
- Comunicazione tra VLAN nello stesso istituto
- Accesso ai server locali
Range usato: 172.16.0.0/16
NAT: Non necessario per comunicazioni interne
🌍 IP Pubblici
(su Internet)
Scopo: Connettersi a Internet e stabilire VPN
- Assegnati dagli ISP locali
- Unici a livello globale
- Endpoint delle VPN IPsec
Esempi:
Data-center: 95.100.50.1
Istituto 1: 80.15.22.10
Istituto 2: 85.40.10.5
📋 Tabella degli IP Pubblici (Esempio)
| Sede | IP Pubblico | Provider | Interfaccia Router | Scopo Principale |
|---|---|---|---|---|
| Data-Center | 95.100.50.1/30 | TIM Business | GigabitEthernet0/0 | VPN endpoint + sito web |
| Istituto 1 | 80.15.22.10/30 | Vodafone FTTC | GigabitEthernet0/0 | VPN endpoint + NAT per Internet |
| Istituto 2 | 85.40.10.5/30 | Fastweb | GigabitEthernet0/0 | VPN endpoint + NAT per Internet |
| Istituto 3 | 78.60.100.20/30 | WindTre | GigabitEthernet0/0 | VPN endpoint + NAT per Internet |
🔄 Diagramma del Flusso di un Pacchetto
PC Lab Istituto 1
172.16.1.10
Router Istituto 1
NAT + VPN
Router Data-Center
VPN endpoint
Server Web
172.16.0.10
1. Pacchetto Origine
Src: 172.16.1.10:1234
Dst: 172.16.0.10:443
2. NAT + Cifratura VPN
Src: 80.15.22.10:500
Dst: 95.100.50.1:500
3. Decifratura VPN
Src: 172.16.1.10:1234
Dst: 172.16.0.10:443
4. Ricezione
Server riceve pacchetto
come se fosse diretto
Chiave: Il pacchetto mantiene gli IP privati origine/destinazione all’interno del tunnel VPN. Solo gli IP pubblici dei router sono visibili su Internet.
⌨️ Parte 2 — Configurazioni dei Dispositivi
🏫 Configurazione Router Istituto 1
Configurazione completa del router dell’Istituto 1 (Liceo Scientifico):
🔑 Passo 1 – Abilitazione License Security
Prima di configurare VPN, abilitare le funzioni di sicurezza:
! ==================================================== ! ATTIVAZIONE LICENSE SECURITYK9 (NECESSARIA PER VPN) ! ==================================================== Router> enable Router# configure terminal Router(config)# license boot module c1900 technology-package securityk9 ! Accettare il contratto di licenza ACCEPT? [yes/no]: yes ! Riavviare il router per attivare le feature Router(config)# end Router# reload ! Confermare il reload quando richiesto Proceed with reload? [confirm] ↵
Nota: Senza questa license, i comandi VPN non saranno disponibili.
🔧 Passo 2 – Configurazione Base e Interfacce
! ==================================================== ! CONFIGURAZIONE ROUTER ISTITUTO 1 ! ==================================================== ! Hostname e banner Router(config)# hostname RTR-IST1-LICEO-SCIENTIFICO Router(config)# banner motd #Accesso consentito solo al personale autorizzato# ! Interfaccia WAN (IP pubblico dall'ISP) Router(config)# interface GigabitEthernet0/0 Router(config-if)# description Collegamento a ISP-Vodafone Router(config-if)# ip address 80.15.22.10 255.255.255.252 Router(config-if)# ip nat outside ← Interfaccia NAT "outside" Router(config-if)# no shutdown ! Interfaccia LAN con sub-interfacce per VLAN Router(config)# interface GigabitEthernet0/1 Router(config-if)# description Collegamento a Switch-Core Router(config-if)# no ip address Router(config-if)# no shutdown ! Sub-interfaccia VLAN 10 - Laboratori (128 host) Router(config)# interface GigabitEthernet0/1.10 Router(config-subif)# description VLAN10-Laboratori Router(config-subif)# encapsulation dot1Q 10 Router(config-subif)# ip address 172.16.1.1 255.255.255.128 ! Range IP: 172.16.1.1 - 172.16.1.126 ! Sub-interfaccia VLAN 20 - Wi-Fi Docenti (62 host) Router(config)# interface GigabitEthernet0/1.20 Router(config-subif)# description VLAN20-WiFi-Docenti Router(config-subif)# encapsulation dot1Q 20 Router(config-subif)# ip address 172.16.1.129 255.255.255.192 ! Range IP: 172.16.1.129 - 172.16.1.190 ! Sub-interfaccia VLAN 30 - Segreteria (30 host) Router(config)# interface GigabitEthernet0/1.30 Router(config-subif)# description VLAN30-Segreteria Router(config-subif)# encapsulation dot1Q 30 Router(config-subif)# ip address 172.16.1.193 255.255.255.224 ! Range IP: 172.16.1.193 - 172.16.1.222
🔄 Passo 3 – Configurazione NAT e ACL
! ==================================================== ! DEFINIZIONE INTERFACCE NAT (INSIDE/OUTSIDE) ! ==================================================== ! Già configurato: GigabitEthernet0/0 = outside ! Ora configuriamo le interfacce inside Router(config)# interface GigabitEthernet0/1.10 Router(config-subif)# ip nat inside Router(config-subif)# exit Router(config)# interface GigabitEthernet0/1.20 Router(config-subif)# ip nat inside Router(config-subif)# exit Router(config)# interface GigabitEthernet0/1.30 Router(config-subif)# ip nat inside Router(config-subif)# exit ! ==================================================== ! NAT OVERLOAD (PAT) PER ACCESSO A INTERNET ! ==================================================== ! ACL 100: Definisce cosa NATTARE verso internet ! ESPLUDE traffico VPN verso data-center Router(config)# access-list 100 deny ip 172.16.1.0 0.0.0.255 172.16.0.0 0.0.0.255 Router(config)# access-list 100 permit ip 172.16.1.0 0.0.0.255 any ! NAT Overload sull'interfaccia WAN Router(config)# ip nat inside source list 100 interface GigabitEthernet0/0 overload ! ==================================================== ! FILTRI SICUREZZA PER VLAN Wi-Fi DOCENTI ! ==================================================== ! ACL 110: Permette solo web/DNS dalla VLAN 20 Router(config)# access-list 110 permit tcp 172.16.1.128 0.0.0.63 any eq 80 Router(config)# access-list 110 permit tcp 172.16.1.128 0.0.0.63 any eq 443 Router(config)# access-list 110 permit udp 172.16.1.128 0.0.0.63 any eq 53 Router(config)# access-list 110 permit tcp 172.16.1.128 0.0.0.63 any eq 53 ! Tutto il resto viene bloccato (deny implicito) ! Applica ACL alla VLAN 20 in ingresso Router(config)# interface GigabitEthernet0/1.20 Router(config-subif)# ip access-group 110 in
🛡️ Passo 4 – Configurazione VPN IPsec
! ==================================================== ! VPN IPSEC SITE-TO-SITE CON DATA-CENTER ! ==================================================== ! IMPORTANTE: Dopo license securityk9 e reload ! FASE 1 - ISAKMP/IKE (Negoziazione tunnel) Router(config)# crypto isakmp policy 10 Router(config-isakmp)# encryption des ← DES (compatibile) Router(config-isakmp)# hash md5 ← MD5 (compatibile) Router(config-isakmp)# authentication pre-share Router(config-isakmp)# group 2 ← DH gruppo 2 (1024 bit) Router(config-isakmp)# lifetime 86400 ← 24 ore Router(config-isakmp)# exit ← USCITE dalla modalità isakmp! ! Chiave pre-condivisa (specifica per ogni istituto) ! Istituto 1: SECRET-KEY-IST1 ! Istituto 2: SECRET-KEY-IST2 Router(config)# crypto isakmp key SECRET-KEY-IST1 address 95.100.50.1 ! Se errore "already exists": no crypto isakmp key SECRET-KEY-IST1 address 95.100.50.1 ! FASE 2 - IPSEC (Crittografia dati) ! Creazione transform-set (modalità TUNNEL automatica) Router(config)# crypto ipsec transform-set TS-IST1-DC esp-des esp-md5-hmac ! NOTA: Non serve "mode tunnel" - si imposta automaticamente! ! Dopo questo comando, il prompt potrebbe cambiare ! Se diventa (cfg-crypto-trans)#, semplicemente: exit ! ACL 120: Definisce quale traffico deve essere criptato ! Istituto 1: 172.16.1.0/24 → 172.16.0.0/24 ! Istituto 2: 172.16.2.0/24 → 172.16.0.0/24 Router(config)# access-list 120 permit ip 172.16.1.0 0.0.0.255 172.16.0.0 0.0.0.255 ! Crypto Map (collega tutto insieme) Router(config)# crypto map CMAP-IST1 10 ipsec-isakmp Router(config-crypto-map)# set peer 95.100.50.1 ← IP Data-Center Router(config-crypto-map)# set transform-set TS-IST1-DC Router(config-crypto-map)# match address 120 Router(config-crypto-map)# exit ! Applica crypto map all'interfaccia WAN Router(config)# interface GigabitEthernet0/0 Router(config-if)# crypto map CMAP-IST1 Router(config-if)# exit
Note importanti:
1. Ogni istituto deve avere IP WAN diverso e subnet LAN diversa (Istituto1: 172.16.1.0/24, Istituto2: 172.16.2.0/24).
2. Il transform-set si configura con esp-des esp-md5-hmac (ma l’IOS può usare automaticamente SHA).
3. mode tunnel non serve inserirlo manualmente – si imposta automaticamente.
🗺️ Passo 5 – Configurazione Routing e DHCP
! ==================================================== ! CONFIGURAZIONE ROUTING E DHCP ! ==================================================== ! Default route verso ISP ! Istituto 1: gateway 80.15.22.9 ! Istituto 2: gateway DIVERSO (es: 80.15.22.13) Router(config)# ip route 0.0.0.0 0.0.0.0 80.15.22.9 ! Route verso data-center (OPZIONALE) ! Normalmente il traffico VPN passa attraverso la default route ! Router(config)# ip route 172.16.0.0 255.255.255.0 80.15.22.9 ! ==================================================== ! SERVIZI DHCP PER LE VLAN ! ==================================================== ! Escludi indirizzi statici (gateway, server) Router(config)# ip dhcp excluded-address 172.16.1.1 172.16.1.10 Router(config)# ip dhcp excluded-address 172.16.1.129 172.16.1.135 ! Pool DHCP per VLAN 10 - Laboratori Router(config)# ip dhcp pool VLAN10-LABORATORI Router(dhcp-config)# network 172.16.1.0 255.255.255.128 Router(dhcp-config)# default-router 172.16.1.1 Router(dhcp-config)# dns-server 172.16.0.11 Router(dhcp-config)# domain-name istituto1.scuola.bs.it Router(dhcp-config)# lease 8 ← 8 ore ! Pool DHCP per VLAN 20 - Wi-Fi Docenti Router(config)# ip dhcp pool VLAN20-WIFI-DOCENTI Router(dhcp-config)# network 172.16.1.128 255.255.255.192 Router(dhcp-config)# default-router 172.16.1.129 Router(dhcp-config)# dns-server 172.16.0.11 Router(dhcp-config)# domain-name istituto1.scuola.bs.it Router(dhcp-config)# lease 4 ← 4 ore
✅ Passo 6 – Verifica VPN Funzionante
! ==================================================== ! COME VERIFICARE CHE LA VPN È ATTIVA ! ==================================================== ! 1. Controlla Security Associations (SA) Router# show crypto isakmp sa ! OUTPUT CORRETTO: QM_IDLE = VPN attiva ! OUTPUT ERRATO: MM_NO_STATE = VPN fallita ! 2. Controlla statistiche IPsec Router# show crypto ipsec sa | include pkts ! OUTPUT CORRETTO: #pkts encaps: [numero > 0] ! 3. Test pratico da PC ! Connetti PC a VLAN 10 (172.16.1.0/24) ! Dal PC esegui: ping 172.16.0.10 ! PRIMO PING: timeout (VPN si stabilisce) ! PING SUCCESSIVI: successo (VPN attiva) ! 4. Controlla ACL matches Router# show access-lists 120 ! Deve mostrare "matches" crescenti ! 5. Test connettività base Router# ping 95.100.50.1 ← Data-Center (IP pubblico)
🐛 Passo 7 – Troubleshooting
🔴 Problema: VPN non si stabilisce (ISAKMP SA vuoto o MM_NO_STATE)
- Cause 1: Chiavi non corrispondono – Verifica che Data-Center e Istituto abbiano la STESSA chiave
- Cause 2: Firewall blocca UDP 500/4500 – Testa con
telnet 95.100.50.1 500 - Cause 3: ISAKMP policy diverse – Controlla
show crypto isakmp policysu entrambi
🟡 Problema: VPN attiva ma ping non funziona
- Cause 1: Server Data-Center non risponde – Verifica
ping 172.16.0.10dal Data-Center stesso - Cause 2: ACL 120 sbagliata – Controlla source/destination in
show access-lists 120 - Cause 3: NAT interferisce – Verifica che ACL 100 escluda correttamente traffico VPN
🟢 Debug avanzato
Router# debug crypto isakmp Router# debug crypto ipsec ! Genera traffico VPN ! Dopo troubleshooting: Router# undebug all
📊 Differenze Configurazione tra Istituti
| Elemento | Istituto 1 | Istituto 2 | Note |
|---|---|---|---|
| Subnet LAN | 172.16.1.0/24 | 172.16.2.0/24 | Devono essere diversi! |
| IP WAN | 80.15.22.10/30 | Diverso (es: 80.15.22.14/30) | Devono essere diversi! |
| Chiave VPN | SECRET-KEY-IST1 | SECRET-KEY-IST2 | Consigliato chiavi diverse |
| ACL NAT (100) | deny 172.16.1.0 → 172.16.0.0 | deny 172.16.2.0 → 172.16.0.0 | Esclude traffico VPN |
| ACL VPN (120) | permit 172.16.1.0 → 172.16.0.0 | permit 172.16.2.0 → 172.16.0.0 | Definisce traffico da criptare |
🔗 Configurazione Peer (Data-Center)
Configurazione simmetrica sul router del Data-Center (95.100.50.1):
! ==================================================== ! CONFIGURAZIONE DATA-CENTER ! ==================================================== ! ISAKMP policy identica crypto isakmp policy 10 encryption des hash md5 authentication pre-share group 2 lifetime 86400 ! CHIAVI DIVERSE per ogni istituto ! Per Istituto 1: crypto isakmp key SECRET-KEY-IST1 address 80.15.22.10 ! Per Istituto 2: crypto isakmp key SECRET-KEY-IST2 address [IP-WAN-IST2] ! Transform-set compatibile crypto ipsec transform-set TS-DC esp-des esp-md5-hmac ! ACL SPECULARI per ogni istituto ! Per Istituto 1: access-list 110 permit ip 172.16.0.0 0.0.0.255 172.16.1.0 0.0.0.255 ! Per Istituto 2: access-list 120 permit ip 172.16.0.0 0.0.0.255 172.16.2.0 0.0.0.255 ! Crypto map con voci multiple crypto map CMAP-DC 10 ipsec-isakmp set peer 80.15.22.10 ← IP Istituto 1 set transform-set TS-DC match address 110 crypto map CMAP-DC 20 ipsec-isakmp set peer [IP-WAN-IST2] ← IP Istituto 2 set transform-set TS-DC match address 120 ! Applica alla WAN interface GigabitEthernet0/0 crypto map CMAP-DC
🛡️ Parte 4 — Misure di Sicurezza e GDPR
🎯 Misure di Sicurezza Implementate
🔐 Crittografia Dati in Transito
- VPN IPsec con AES-256 tra tutti gli istituti e data-center
- HTTPS (TLS 1.2/1.3) per accesso al registro elettronico
- Certificati SSL validi da autorità certificate riconosciuta
- SFTP invece di FTP per trasferimento file
🚫 Controllo Accessi e ACL
- ACL per isolare le VLAN (Wi-Fi non accede a segreteria)
- Firewall stateful su tutti i router
- Autenticazione forte per accesso amministrativo
- Log di tutti gli accessi amministrativi
📊 Protezione Dati a Riposo
- Crittografia database studenti (AES-256 at rest)
- Backup crittografati su storage esterno
- RAID 1 o 5 per i server critici
- Politica di retention conforme GDPR
👥 Gestione Identità e Accesso
- Active Directory per autenticazione centralizzata
- Ruoli differenziati (studente, docente, amministrativo)
- Password policy: minimo 12 caratteri, cambio ogni 90gg
- Autenticazione a due fattori per amministratori
⚖️ Misure Specifiche per GDPR (Studenti Minorenni)
📝 Registro dei Trattamenti
Documentazione formale di tutti i dati trattati (voti, assenze, note), finalità, basi giuridiche, tempi di conservazione.
👨👩👧👦 Consenso Genitori/Tutori
Per studenti minorenni, consenso informato scritto dei genitori per trattamento dati nel registro elettronico.
🔒 Privacy by Design & Default
Accesso ai dati solo per docenti coinvolti, minimizzazione dati, pseudonimizzazione dove possibile.
🔄 Diritti degli Interessati
Procedure per esercizio diritti GDPR: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione.
🚨 Gestione Violazioni Dati
Piano di risposta a violazioni: identificazione, contenimento, notifica Garante Privacy entro 72 ore se necessario.
📅 Conservazione e Distruzione
Dati conservati fino a 5 anni dopo fine ciclo scolastico, poi cancellazione sicura (cancellazione certificata).
📝 Seconda Parte — Soluzioni ai Quesiti
🎯 Soluzione ai 2 Quesiti Scelti
I. Sistema di Filtraggio Contenuti Web per Laboratori
Soluzione: Implementazione di un sistema di content filtering basato su proxy trasparente con categorizzazione URL.
Architettura Proposta:
- Proxy trasparente Squid su server dedicato (172.16.1.200)
- Database categorie URL (commerciale o open-source come SquidGuard)
- Integrazione con Active Directory per policy differenziate
- Log dettagliati per audit e monitoraggio
Configurazione Router per Redirezione Proxy Trasparente:
! Redirezione del traffico web (porte 80 e 443) verso il proxy Router(config)# access-list 150 permit tcp 172.16.1.0 0.0.0.127 any eq 80 Router(config)# access-list 150 permit tcp 172.16.1.0 0.0.0.127 any eq 443 ! NAT redirect (WCCP - Web Cache Communication Protocol) Router(config)# ip nat inside source static tcp 172.16.1.200 3128 172.16.1.200 3128 extendable Router(config)# ip wccp web-cache redirect-list 150 ! Applica WCCP all'interfaccia interna Router(config)# interface GigabitEthernet0/1.10 Router(config-subif)# ip wccp web-cache redirect in
Categorie Bloccate (Esempio):
🔞 Contenuti per Adulti
🎮 Social Media
⚔️ Siti Violenti
🎰 Gioco d’Azzardo
Politiche di Accesso:
- Studenti: Accesso solo a siti educativi pre-approvati
- Docenti: Accesso più ampio ma con filtri per categorie rischiose
- Amministrativi: Accesso quasi completo ma tracciato
- Eccezioni: Possibile richiesta temporanea di siti per progetti
II. Autenticazione Wi-Fi Docenti tramite RADIUS
Soluzione: Implementazione di rete Wi-Fi enterprise con autenticazione 802.1X/EAP e server RADIUS integrato con Active Directory.
📡 Componenti dell’Architettura
- Access Point con supporto 802.1X (es: Cisco Aironet)
- Server RADIUS (Windows NPS o FreeRADIUS)
- Active Directory per credenziali centralizzate
- Certificati digitali per autenticazione server
🔐 Protocolli di Sicurezza
- WPA2/WPA3 Enterprise (non PSK!)
- EAP-TLS o PEAP-MSCHAPv2
- RADIUS accounting per tracciamento sessioni
- VLAN dinamiche basate su gruppo AD
Configurazione Access Point (esempio):
AP(config)# dot11 ssid WIFI-DOCENTI-ENTERPRISE AP(config-ssid)# authentication open eap eap_methods AP(config-ssid)# authentication network-eap eap_methods AP(config-ssid)# authentication key-management wpa version 2 AP(config-ssid)# guest-mode ← SSID visibile ! Configurazione server RADIUS AP(config)# aaa new-model AP(config)# aaa authentication login eap_methods group radius AP(config)# radius server RADIUS-SERVER AP(config-radius-server)# address ipv4 172.16.1.210 auth-port 1812 acct-port 1813 AP(config-radius-server)# key RADIUS-SHARED-SECRET-KEY ! Associazione SSID a interfaccia radio AP(config)# interface Dot11Radio0 AP(config-if)# ssid WIFI-DOCENTI-ENTERPRISE AP(config-if)# encryption mode ciphers aes-ccm
Flusso di Autenticazione 802.1X:
- Docente si connette alla rete Wi-Fi “WIFI-DOCENTI-ENTERPRISE”
- Access Point richiede autenticazione (EAP-Identity Request)
- Client invia identità (nome utente)
- AP inoltra la richiesta al server RADIUS
- RADIUS verifica credenziali con Active Directory
- Se OK, RADIUS invia accept + attributi (es: VLAN 20)
- AP assegna il dispositivo alla VLAN 20 e permette l’accesso
🎯 Vantaggi della Soluzione:
- Sicurezza: Ogni utente ha credenziali uniche, revocabili individualmente
- Tracciabilità: Si sa esattamente chi era connesso e quando
- Flessibilità: Policy diverse per diversi gruppi di docenti
- Scalabilità: Facile aggiungere/rimuovere utenti senza cambiare password Wi-Fi
🖥️ Verifica su Cisco Packet Tracer
🔬 Topologia di Test per Packet Tracer
Per verificare la soluzione, costruire in Packet Tracer una topologia semplificata con:
Router Data-Center
172.16.0.1/24
Server: .10, .11, .12
Router Istituto 1
3 sub-interfacce VLAN
172.16.1.1/25, .129/26, .193/27
Switch 2960
VLAN 10, 20, 30
Porte access e trunk
PC e Server
PC in ogni VLAN
Server web nel data-center
📋 Procedura Step-by-Step
Step 1 — Collegamenti
Collegare i router con cavo seriale DCE/DTE (simula link WAN). Collegare router-switch e switch-PC con cavi Ethernet.
Step 2 — IP Base
Configurare IP sulle interfacce dei router: Data-Center 172.16.0.1/24, Istituto 1 172.16.1.1/25 sulle sub-interfacce.
Step 3 — VLAN Switch
Creare VLAN 10,20,30 sullo switch. Configurare porta trunk verso router e porte access verso PC.
Step 4 — Routing
Configurare routing statico: default route verso l’altro router su entrambi i router.
Step 5 — DHCP
Configurare pool DHCP sul router Istituto 1 per ogni VLAN con gateway e DNS appropriati.
Step 6 — Test
Verificare che PC in VLAN diverse possano pingare il server web ma non tra loro (se ACL configurate).
✅ Verifiche da Eseguire
| Test | Comando | Risultato Atteso |
|---|---|---|
| PC Lab → Server Web | ping 172.16.0.10 | ✅ Successo (tramite routing) |
| PC Lab → PC Segreteria | ping 172.16.1.194 | ✅ Successo (se no ACL) ❌ Fallimento (se ACL) |
| PC Wi-Fi → Internet | ping 8.8.8.8 | ❌ Fallimento (no NAT configurato in test) |
| Router → VLAN | show vlan brief | ✅ Mostra VLAN 10,20,30 attive |
| DHCP funzionante | show ip dhcp binding | ✅ Mostra IP assegnati ai PC |
| Routing tabelle | show ip route | ✅ Mostra route verso 172.16.0.0/24 |
🎯 Riepilogo della Soluzione
📐 Subnetting
25 istituti con /24 ciascuno, divisi in 3 subnet (/25, /26, /27) per ottimizzazione spazio
🔀 Separazione Logica
VLAN 10 (lab), 20 (Wi-Fi docenti), 30 (segreteria) con ACL per isolamento
🛡️ Sicurezza
VPN IPsec AES-256, firewall, ACL, autenticazione forte, conformità GDPR
🌐 Connettività
Dual stack: IP privati per rete interna + IP pubblici per Internet/VPN
Nota per l’esame: Questa soluzione è completa e dettagliata. All’esame, potrai presentare una versione più sintetica ma DEVE includere: schema di rete con IP, piano subnetting, configurazioni chiave e misure di sicurezza specifiche. Ricorda di formulare sempre le ipotesi aggiuntive!
Prossima soluzione: Traccia B — Catena di Hotel con Prenotazioni Online
Contesto: turismo | Difficoltà: ⭐⭐⭐ | Focus: DMZ, isolamento reti guest, PCI-DSS