Soluzione Completa Traccia A

Rete Scolastica Provinciale — Brescia

Schema di rete, subnetting, configurazioni e misure di sicurezza

📊 Panoramica della Soluzione

Contesto: 25 istituti scolastici + 1 data-center provinciale

Rete assegnata: 172.16.0.0/16

Requisiti per istituto: 3 laboratori (25 PC × 3 = 75) + Wi-Fi docenti (40) + segreteria (10) = ~125 dispositivi

Separazione logica: VLAN per laboratori, Wi-Fi docenti, segreteria

Connessione: VPN site-to-site su Internet tra ogni istituto e data-center



📝 Ipotesi Aggiuntive Formulate

Per sviluppare una soluzione coerente e completa, formuliamo le seguenti ipotesi aggiuntive:

🏫 Struttura Istituti

Ogni istituto ha un router con interfaccia WAN (IP pubblico dell’ISP) e interfaccia LAN (IP privato della rete scolastica). Gli switch sono managed, supportano VLAN e trunking.

🌐 Connessione Internet

Ogni istituto ha una connessione Internet dedicata con IP pubblico statico fornito dall’ISP locale. Il data-center ha un collegamento a banda larga con IP pubblico statico.

🛡️ Sicurezza

I dati degli studenti sono soggetti a GDPR. Tutto il traffico verso/da Internet passa attraverso firewall con regole ACL. Il traffico verso il data-center è cifrato con VPN IPsec.

💡 Ipotesi Tecniche Specifiche

1. Gli istituti usano router CISCO1941/K9 series con supporto VPN IPsec

2. Gli switch supportano VLAN tagging (IEEE 802.1Q) e trunking

3. Il data-center ha server ridondati e sistema di backup automatizzato

4. I PC dei laboratori hanno accesso limitato a Internet (filtro contenuti)

5. La rete Wi-Fi docenti richiede autenticazione tramite credenziali di dominio



📐 Parte 1 — Piano di Indirizzamento IP

🧮 Ragionamento sul Subnetting

Dati di partenza:

  • Rete assegnata: 172.16.0.0/16 (65.534 host totali)
  • Numero istituti: 25 + 1 data-center = 26 “siti”
  • Dispositivi per istituto: ~125 (75 lab + 40 Wi-Fi + 10 segreteria)
  • Separazione logica richiesta: 3 reti per istituto

Decisioni di progetto:

  1. Assegnare a ogni istituto un blocco /24 (254 host) → sufficiente per 125 dispositivi con margine
  2. All’interno di ogni /24, creare 3 subnet usando VLSM per ottimizzare lo spazio:
    • Laboratori: /25 (126 host) per 75 PC + margine
    • Wi-Fi docenti: /26 (62 host) per 40 dispositivi + margine
    • Segreteria: /27 (30 host) per 10 dispositivi + margine
  3. Il data-center ottiene un intero blocco /24 per server e infrastruttura
  4. I link WAN tra istituti e data-center usano subnet /30 (2 host utili)

💡 Nota importante:

Questi sono indirizzi IP privati (172.16.0.0/12 fa parte degli IP privati RFC 1918). Non sono raggiungibili direttamente da Internet. Per la comunicazione tra istituti e data-center su Internet, si useranno VPN IPsec che creano tunnel cifrati tra gli IP pubblici dei router.

📋 Tabella del Piano di Indirizzamento

Ecco il piano completo per i primi 3 istituti (esemplificativi) e il data-center:

Sede VLAN / Funzione Subnet CIDR Host utili Gateway
Data-Center
Provinciale
Server Farm 172.16.0.0 /24 254 172.16.0.1
→ Server Web (Registro) 172.16.0.10 /32 1 172.16.0.1
→ Server DNS 172.16.0.11 /32 1 172.16.0.1
→ Server DHCP 172.16.0.12 /32 1 172.16.0.1
→ Server Backup 172.16.0.13 /32 1 172.16.0.1
Istituto 1
Liceo Scientifico
VLAN 10 – Laboratori 172.16.1.0 /25 126 172.16.1.1
VLAN 20 – Wi-Fi Docenti 172.16.1.128 /26 62 172.16.1.129
VLAN 30 – Segreteria 172.16.1.192 /27 30 172.16.1.193
Interfaccia Router LAN 172.16.1.254 /30 2
Istituto 2
ITIS
VLAN 10 – Laboratori 172.16.2.0 /25 126 172.16.2.1
VLAN 20 – Wi-Fi Docenti 172.16.2.128 /26 62 172.16.2.129
VLAN 30 – Segreteria 172.16.2.192 /27 30 172.16.2.193
Interfaccia Router LAN 172.16.2.254 /30 2
Istituto 3
Liceo Classico
VLAN 10 – Laboratori 172.16.3.0 /25 126 172.16.3.1
VLAN 20 – Wi-Fi Docenti 172.16.3.128 /26 62 172.16.3.129
VLAN 30 – Segreteria 172.16.3.192 /27 30 172.16.3.193
Interfaccia Router LAN 172.16.3.254 /30 2
Istituti 4-25: seguono lo schema con blocchi 172.16.4.0/24 … 172.16.29.0/24

📌 Note esplicative:

  • Gateway: L’ultimo indirizzo utile della subnet (es: .1 per /25, .129 per /26)
  • Range IP assegnabili: Dal gateway+1 all’indirizzo broadcast-1
  • Esempio Istituto 1 – VLAN 10: IP utili = 172.16.1.2 – 172.16.1.126, Broadcast = 172.16.1.127
  • Esempio Istituto 1 – VLAN 20: IP utili = 172.16.1.130 – 172.16.1.190, Broadcast = 172.16.1.191



🌐 IP Pubblici vs IP Privati

🔁 Dualità degli Indirizzi nella Soluzione

Nella nostra architettura, ogni dispositivo ha due identità di rete:

🏠 IP Privati
(dentro la rete)

Scopo: Comunicazione interna alla rete scolastica

  • PC → switch → router → VPN → data-center
  • Comunicazione tra VLAN nello stesso istituto
  • Accesso ai server locali

Range usato: 172.16.0.0/16

NAT: Non necessario per comunicazioni interne

🌍 IP Pubblici
(su Internet)

Scopo: Connettersi a Internet e stabilire VPN

  • Assegnati dagli ISP locali
  • Unici a livello globale
  • Endpoint delle VPN IPsec

Esempi:

Data-center: 95.100.50.1

Istituto 1: 80.15.22.10

Istituto 2: 85.40.10.5

📋 Tabella degli IP Pubblici (Esempio)

Sede IP Pubblico Provider Interfaccia Router Scopo Principale
Data-Center 95.100.50.1/30 TIM Business GigabitEthernet0/0 VPN endpoint + sito web
Istituto 1 80.15.22.10/30 Vodafone FTTC GigabitEthernet0/0 VPN endpoint + NAT per Internet
Istituto 2 85.40.10.5/30 Fastweb GigabitEthernet0/0 VPN endpoint + NAT per Internet
Istituto 3 78.60.100.20/30 WindTre GigabitEthernet0/0 VPN endpoint + NAT per Internet

🔄 Diagramma del Flusso di un Pacchetto

PC Lab Istituto 1

172.16.1.10

Router Istituto 1

NAT + VPN

Router Data-Center

VPN endpoint

Server Web

172.16.0.10

1. Pacchetto Origine

Src: 172.16.1.10:1234

Dst: 172.16.0.10:443

2. NAT + Cifratura VPN

Src: 80.15.22.10:500

Dst: 95.100.50.1:500

3. Decifratura VPN

Src: 172.16.1.10:1234

Dst: 172.16.0.10:443

4. Ricezione

Server riceve pacchetto
come se fosse diretto

Chiave: Il pacchetto mantiene gli IP privati origine/destinazione all’interno del tunnel VPN. Solo gli IP pubblici dei router sono visibili su Internet.



⌨️ Parte 2 — Configurazioni dei Dispositivi

🏫 Configurazione Router Istituto 1

Configurazione completa del router dell’Istituto 1 (Liceo Scientifico):

🔑 Passo 1 – Abilitazione License Security

Prima di configurare VPN, abilitare le funzioni di sicurezza:

! ====================================================
! ATTIVAZIONE LICENSE SECURITYK9 (NECESSARIA PER VPN)
! ====================================================
Router> enable
Router# configure terminal
Router(config)# license boot module c1900 technology-package securityk9

! Accettare il contratto di licenza
ACCEPT? [yes/no]: yes

! Riavviare il router per attivare le feature
Router(config)# end
Router# reload
! Confermare il reload quando richiesto
Proceed with reload? [confirm] 

Nota: Senza questa license, i comandi VPN non saranno disponibili.

🔧 Passo 2 – Configurazione Base e Interfacce

! ====================================================
! CONFIGURAZIONE ROUTER ISTITUTO 1
! ====================================================
! Hostname e banner
Router(config)# hostname RTR-IST1-LICEO-SCIENTIFICO
Router(config)# banner motd #Accesso consentito solo al personale autorizzato#

! Interfaccia WAN (IP pubblico dall'ISP)
Router(config)# interface GigabitEthernet0/0
Router(config-if)# description Collegamento a ISP-Vodafone
Router(config-if)# ip address 80.15.22.10 255.255.255.252
Router(config-if)# ip nat outside  ← Interfaccia NAT "outside"
Router(config-if)# no shutdown

! Interfaccia LAN con sub-interfacce per VLAN
Router(config)# interface GigabitEthernet0/1
Router(config-if)# description Collegamento a Switch-Core
Router(config-if)# no ip address
Router(config-if)# no shutdown

! Sub-interfaccia VLAN 10 - Laboratori (128 host)
Router(config)# interface GigabitEthernet0/1.10
Router(config-subif)# description VLAN10-Laboratori
Router(config-subif)# encapsulation dot1Q 10
Router(config-subif)# ip address 172.16.1.1 255.255.255.128
! Range IP: 172.16.1.1 - 172.16.1.126

! Sub-interfaccia VLAN 20 - Wi-Fi Docenti (62 host)
Router(config)# interface GigabitEthernet0/1.20
Router(config-subif)# description VLAN20-WiFi-Docenti
Router(config-subif)# encapsulation dot1Q 20
Router(config-subif)# ip address 172.16.1.129 255.255.255.192
! Range IP: 172.16.1.129 - 172.16.1.190

! Sub-interfaccia VLAN 30 - Segreteria (30 host)
Router(config)# interface GigabitEthernet0/1.30
Router(config-subif)# description VLAN30-Segreteria
Router(config-subif)# encapsulation dot1Q 30
Router(config-subif)# ip address 172.16.1.193 255.255.255.224
! Range IP: 172.16.1.193 - 172.16.1.222

🔄 Passo 3 – Configurazione NAT e ACL

! ====================================================
! DEFINIZIONE INTERFACCE NAT (INSIDE/OUTSIDE)
! ====================================================
! Già configurato: GigabitEthernet0/0 = outside
! Ora configuriamo le interfacce inside

Router(config)# interface GigabitEthernet0/1.10
Router(config-subif)# ip nat inside
Router(config-subif)# exit

Router(config)# interface GigabitEthernet0/1.20
Router(config-subif)# ip nat inside
Router(config-subif)# exit

Router(config)# interface GigabitEthernet0/1.30
Router(config-subif)# ip nat inside
Router(config-subif)# exit

! ====================================================
! NAT OVERLOAD (PAT) PER ACCESSO A INTERNET
! ====================================================
! ACL 100: Definisce cosa NATTARE verso internet
! ESPLUDE traffico VPN verso data-center
Router(config)# access-list 100 deny   ip 172.16.1.0 0.0.0.255 172.16.0.0 0.0.0.255
Router(config)# access-list 100 permit ip 172.16.1.0 0.0.0.255 any

! NAT Overload sull'interfaccia WAN
Router(config)# ip nat inside source list 100 interface GigabitEthernet0/0 overload

! ====================================================
! FILTRI SICUREZZA PER VLAN Wi-Fi DOCENTI
! ====================================================
! ACL 110: Permette solo web/DNS dalla VLAN 20
Router(config)# access-list 110 permit tcp 172.16.1.128 0.0.0.63 any eq 80
Router(config)# access-list 110 permit tcp 172.16.1.128 0.0.0.63 any eq 443
Router(config)# access-list 110 permit udp 172.16.1.128 0.0.0.63 any eq 53
Router(config)# access-list 110 permit tcp 172.16.1.128 0.0.0.63 any eq 53
! Tutto il resto viene bloccato (deny implicito)

! Applica ACL alla VLAN 20 in ingresso
Router(config)# interface GigabitEthernet0/1.20
Router(config-subif)# ip access-group 110 in

🛡️ Passo 4 – Configurazione VPN IPsec

! ====================================================
! VPN IPSEC SITE-TO-SITE CON DATA-CENTER
! ====================================================
! IMPORTANTE: Dopo license securityk9 e reload

! FASE 1 - ISAKMP/IKE (Negoziazione tunnel)
Router(config)# crypto isakmp policy 10
Router(config-isakmp)# encryption des        ← DES (compatibile)
Router(config-isakmp)# hash md5             ← MD5 (compatibile)
Router(config-isakmp)# authentication pre-share
Router(config-isakmp)# group 2              ← DH gruppo 2 (1024 bit)
Router(config-isakmp)# lifetime 86400       ← 24 ore
Router(config-isakmp)# exit                 ← USCITE dalla modalità isakmp!

! Chiave pre-condivisa (specifica per ogni istituto)
! Istituto 1: SECRET-KEY-IST1
! Istituto 2: SECRET-KEY-IST2
Router(config)# crypto isakmp key SECRET-KEY-IST1 address 95.100.50.1
! Se errore "already exists": no crypto isakmp key SECRET-KEY-IST1 address 95.100.50.1

! FASE 2 - IPSEC (Crittografia dati)
! Creazione transform-set (modalità TUNNEL automatica)
Router(config)# crypto ipsec transform-set TS-IST1-DC esp-des esp-md5-hmac
! NOTA: Non serve "mode tunnel" - si imposta automaticamente!
! Dopo questo comando, il prompt potrebbe cambiare
! Se diventa (cfg-crypto-trans)#, semplicemente: exit

! ACL 120: Definisce quale traffico deve essere criptato
! Istituto 1: 172.16.1.0/24 → 172.16.0.0/24
! Istituto 2: 172.16.2.0/24 → 172.16.0.0/24
Router(config)# access-list 120 permit ip 172.16.1.0 0.0.0.255 172.16.0.0 0.0.0.255

! Crypto Map (collega tutto insieme)
Router(config)# crypto map CMAP-IST1 10 ipsec-isakmp
Router(config-crypto-map)# set peer 95.100.50.1      ← IP Data-Center
Router(config-crypto-map)# set transform-set TS-IST1-DC
Router(config-crypto-map)# match address 120
Router(config-crypto-map)# exit

! Applica crypto map all'interfaccia WAN
Router(config)# interface GigabitEthernet0/0
Router(config-if)# crypto map CMAP-IST1
Router(config-if)# exit

Note importanti:
1. Ogni istituto deve avere IP WAN diverso e subnet LAN diversa (Istituto1: 172.16.1.0/24, Istituto2: 172.16.2.0/24).
2. Il transform-set si configura con esp-des esp-md5-hmac (ma l’IOS può usare automaticamente SHA).
3. mode tunnel non serve inserirlo manualmente – si imposta automaticamente.

🗺️ Passo 5 – Configurazione Routing e DHCP

! ====================================================
! CONFIGURAZIONE ROUTING E DHCP
! ====================================================
! Default route verso ISP
! Istituto 1: gateway 80.15.22.9
! Istituto 2: gateway DIVERSO (es: 80.15.22.13)
Router(config)# ip route 0.0.0.0 0.0.0.0 80.15.22.9

! Route verso data-center (OPZIONALE)
! Normalmente il traffico VPN passa attraverso la default route
! Router(config)# ip route 172.16.0.0 255.255.255.0 80.15.22.9

! ====================================================
! SERVIZI DHCP PER LE VLAN
! ====================================================
! Escludi indirizzi statici (gateway, server)
Router(config)# ip dhcp excluded-address 172.16.1.1 172.16.1.10
Router(config)# ip dhcp excluded-address 172.16.1.129 172.16.1.135

! Pool DHCP per VLAN 10 - Laboratori
Router(config)# ip dhcp pool VLAN10-LABORATORI
Router(dhcp-config)# network 172.16.1.0 255.255.255.128
Router(dhcp-config)# default-router 172.16.1.1
Router(dhcp-config)# dns-server 172.16.0.11
Router(dhcp-config)# domain-name istituto1.scuola.bs.it
Router(dhcp-config)# lease 8  ← 8 ore

! Pool DHCP per VLAN 20 - Wi-Fi Docenti
Router(config)# ip dhcp pool VLAN20-WIFI-DOCENTI
Router(dhcp-config)# network 172.16.1.128 255.255.255.192
Router(dhcp-config)# default-router 172.16.1.129
Router(dhcp-config)# dns-server 172.16.0.11
Router(dhcp-config)# domain-name istituto1.scuola.bs.it
Router(dhcp-config)# lease 4  ← 4 ore

✅ Passo 6 – Verifica VPN Funzionante

! ====================================================
! COME VERIFICARE CHE LA VPN È ATTIVA
! ====================================================
! 1. Controlla Security Associations (SA)
Router# show crypto isakmp sa
! OUTPUT CORRETTO: QM_IDLE = VPN attiva
! OUTPUT ERRATO: MM_NO_STATE = VPN fallita

! 2. Controlla statistiche IPsec
Router# show crypto ipsec sa | include pkts
! OUTPUT CORRETTO: #pkts encaps: [numero > 0]

! 3. Test pratico da PC
! Connetti PC a VLAN 10 (172.16.1.0/24)
! Dal PC esegui: ping 172.16.0.10
! PRIMO PING: timeout (VPN si stabilisce)
! PING SUCCESSIVI: successo (VPN attiva)

! 4. Controlla ACL matches
Router# show access-lists 120
! Deve mostrare "matches" crescenti

! 5. Test connettività base
Router# ping 95.100.50.1  ← Data-Center (IP pubblico)

🐛 Passo 7 – Troubleshooting

🔴 Problema: VPN non si stabilisce (ISAKMP SA vuoto o MM_NO_STATE)
  • Cause 1: Chiavi non corrispondono – Verifica che Data-Center e Istituto abbiano la STESSA chiave
  • Cause 2: Firewall blocca UDP 500/4500 – Testa con telnet 95.100.50.1 500
  • Cause 3: ISAKMP policy diverse – Controlla show crypto isakmp policy su entrambi
🟡 Problema: VPN attiva ma ping non funziona
  • Cause 1: Server Data-Center non risponde – Verifica ping 172.16.0.10 dal Data-Center stesso
  • Cause 2: ACL 120 sbagliata – Controlla source/destination in show access-lists 120
  • Cause 3: NAT interferisce – Verifica che ACL 100 escluda correttamente traffico VPN
🟢 Debug avanzato
Router# debug crypto isakmp
Router# debug crypto ipsec
! Genera traffico VPN
! Dopo troubleshooting:
Router# undebug all

📊 Differenze Configurazione tra Istituti

Elemento Istituto 1 Istituto 2 Note
Subnet LAN 172.16.1.0/24 172.16.2.0/24 Devono essere diversi!
IP WAN 80.15.22.10/30 Diverso (es: 80.15.22.14/30) Devono essere diversi!
Chiave VPN SECRET-KEY-IST1 SECRET-KEY-IST2 Consigliato chiavi diverse
ACL NAT (100) deny 172.16.1.0 → 172.16.0.0 deny 172.16.2.0 → 172.16.0.0 Esclude traffico VPN
ACL VPN (120) permit 172.16.1.0 → 172.16.0.0 permit 172.16.2.0 → 172.16.0.0 Definisce traffico da criptare

🔗 Configurazione Peer (Data-Center)

Configurazione simmetrica sul router del Data-Center (95.100.50.1):

! ====================================================
! CONFIGURAZIONE DATA-CENTER
! ====================================================
! ISAKMP policy identica
crypto isakmp policy 10
 encryption des
 hash md5
 authentication pre-share
 group 2
 lifetime 86400

! CHIAVI DIVERSE per ogni istituto
! Per Istituto 1:
crypto isakmp key SECRET-KEY-IST1 address 80.15.22.10
! Per Istituto 2:
crypto isakmp key SECRET-KEY-IST2 address [IP-WAN-IST2]

! Transform-set compatibile
crypto ipsec transform-set TS-DC esp-des esp-md5-hmac

! ACL SPECULARI per ogni istituto
! Per Istituto 1:
access-list 110 permit ip 172.16.0.0 0.0.0.255 172.16.1.0 0.0.0.255
! Per Istituto 2:
access-list 120 permit ip 172.16.0.0 0.0.0.255 172.16.2.0 0.0.0.255

! Crypto map con voci multiple
crypto map CMAP-DC 10 ipsec-isakmp
 set peer 80.15.22.10      ← IP Istituto 1
 set transform-set TS-DC
 match address 110

crypto map CMAP-DC 20 ipsec-isakmp
 set peer [IP-WAN-IST2]    ← IP Istituto 2
 set transform-set TS-DC
 match address 120

! Applica alla WAN
interface GigabitEthernet0/0
 crypto map CMAP-DC



🛡️ Parte 4 — Misure di Sicurezza e GDPR

🎯 Misure di Sicurezza Implementate

🔐 Crittografia Dati in Transito

  • VPN IPsec con AES-256 tra tutti gli istituti e data-center
  • HTTPS (TLS 1.2/1.3) per accesso al registro elettronico
  • Certificati SSL validi da autorità certificate riconosciuta
  • SFTP invece di FTP per trasferimento file

🚫 Controllo Accessi e ACL

  • ACL per isolare le VLAN (Wi-Fi non accede a segreteria)
  • Firewall stateful su tutti i router
  • Autenticazione forte per accesso amministrativo
  • Log di tutti gli accessi amministrativi

📊 Protezione Dati a Riposo

  • Crittografia database studenti (AES-256 at rest)
  • Backup crittografati su storage esterno
  • RAID 1 o 5 per i server critici
  • Politica di retention conforme GDPR

👥 Gestione Identità e Accesso

  • Active Directory per autenticazione centralizzata
  • Ruoli differenziati (studente, docente, amministrativo)
  • Password policy: minimo 12 caratteri, cambio ogni 90gg
  • Autenticazione a due fattori per amministratori

⚖️ Misure Specifiche per GDPR (Studenti Minorenni)

📝 Registro dei Trattamenti

Documentazione formale di tutti i dati trattati (voti, assenze, note), finalità, basi giuridiche, tempi di conservazione.

👨‍👩‍👧‍👦 Consenso Genitori/Tutori

Per studenti minorenni, consenso informato scritto dei genitori per trattamento dati nel registro elettronico.

🔒 Privacy by Design & Default

Accesso ai dati solo per docenti coinvolti, minimizzazione dati, pseudonimizzazione dove possibile.

🔄 Diritti degli Interessati

Procedure per esercizio diritti GDPR: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione.

🚨 Gestione Violazioni Dati

Piano di risposta a violazioni: identificazione, contenimento, notifica Garante Privacy entro 72 ore se necessario.

📅 Conservazione e Distruzione

Dati conservati fino a 5 anni dopo fine ciclo scolastico, poi cancellazione sicura (cancellazione certificata).



📝 Seconda Parte — Soluzioni ai Quesiti

🎯 Soluzione ai 2 Quesiti Scelti

I. Sistema di Filtraggio Contenuti Web per Laboratori

Soluzione: Implementazione di un sistema di content filtering basato su proxy trasparente con categorizzazione URL.

Architettura Proposta:

  • Proxy trasparente Squid su server dedicato (172.16.1.200)
  • Database categorie URL (commerciale o open-source come SquidGuard)
  • Integrazione con Active Directory per policy differenziate
  • Log dettagliati per audit e monitoraggio

Configurazione Router per Redirezione Proxy Trasparente:

! Redirezione del traffico web (porte 80 e 443) verso il proxy
Router(config)# access-list 150 permit tcp 172.16.1.0 0.0.0.127 any eq 80
Router(config)# access-list 150 permit tcp 172.16.1.0 0.0.0.127 any eq 443

! NAT redirect (WCCP - Web Cache Communication Protocol)
Router(config)# ip nat inside source static tcp 172.16.1.200 3128 172.16.1.200 3128 extendable
Router(config)# ip wccp web-cache redirect-list 150

! Applica WCCP all'interfaccia interna
Router(config)# interface GigabitEthernet0/1.10
Router(config-subif)# ip wccp web-cache redirect in

Categorie Bloccate (Esempio):

🔞 Contenuti per Adulti

🎮 Social Media

⚔️ Siti Violenti

🎰 Gioco d’Azzardo

Politiche di Accesso:

  • Studenti: Accesso solo a siti educativi pre-approvati
  • Docenti: Accesso più ampio ma con filtri per categorie rischiose
  • Amministrativi: Accesso quasi completo ma tracciato
  • Eccezioni: Possibile richiesta temporanea di siti per progetti

II. Autenticazione Wi-Fi Docenti tramite RADIUS

Soluzione: Implementazione di rete Wi-Fi enterprise con autenticazione 802.1X/EAP e server RADIUS integrato con Active Directory.

📡 Componenti dell’Architettura

  • Access Point con supporto 802.1X (es: Cisco Aironet)
  • Server RADIUS (Windows NPS o FreeRADIUS)
  • Active Directory per credenziali centralizzate
  • Certificati digitali per autenticazione server

🔐 Protocolli di Sicurezza

  • WPA2/WPA3 Enterprise (non PSK!)
  • EAP-TLS o PEAP-MSCHAPv2
  • RADIUS accounting per tracciamento sessioni
  • VLAN dinamiche basate su gruppo AD

Configurazione Access Point (esempio):

AP(config)# dot11 ssid WIFI-DOCENTI-ENTERPRISE
AP(config-ssid)# authentication open eap eap_methods
AP(config-ssid)# authentication network-eap eap_methods
AP(config-ssid)# authentication key-management wpa version 2
AP(config-ssid)# guest-mode  ← SSID visibile

! Configurazione server RADIUS
AP(config)# aaa new-model
AP(config)# aaa authentication login eap_methods group radius
AP(config)# radius server RADIUS-SERVER
AP(config-radius-server)# address ipv4 172.16.1.210 auth-port 1812 acct-port 1813
AP(config-radius-server)# key RADIUS-SHARED-SECRET-KEY

! Associazione SSID a interfaccia radio
AP(config)# interface Dot11Radio0
AP(config-if)# ssid WIFI-DOCENTI-ENTERPRISE
AP(config-if)# encryption mode ciphers aes-ccm

Flusso di Autenticazione 802.1X:

  1. Docente si connette alla rete Wi-Fi “WIFI-DOCENTI-ENTERPRISE”
  2. Access Point richiede autenticazione (EAP-Identity Request)
  3. Client invia identità (nome utente)
  4. AP inoltra la richiesta al server RADIUS
  5. RADIUS verifica credenziali con Active Directory
  6. Se OK, RADIUS invia accept + attributi (es: VLAN 20)
  7. AP assegna il dispositivo alla VLAN 20 e permette l’accesso

🎯 Vantaggi della Soluzione:

  • Sicurezza: Ogni utente ha credenziali uniche, revocabili individualmente
  • Tracciabilità: Si sa esattamente chi era connesso e quando
  • Flessibilità: Policy diverse per diversi gruppi di docenti
  • Scalabilità: Facile aggiungere/rimuovere utenti senza cambiare password Wi-Fi



🖥️ Verifica su Cisco Packet Tracer

🔬 Topologia di Test per Packet Tracer

Per verificare la soluzione, costruire in Packet Tracer una topologia semplificata con:

1

Router Data-Center

172.16.0.1/24
Server: .10, .11, .12

2

Router Istituto 1

3 sub-interfacce VLAN
172.16.1.1/25, .129/26, .193/27

3

Switch 2960

VLAN 10, 20, 30
Porte access e trunk

4

PC e Server

PC in ogni VLAN
Server web nel data-center

📋 Procedura Step-by-Step

Step 1 — Collegamenti

Collegare i router con cavo seriale DCE/DTE (simula link WAN). Collegare router-switch e switch-PC con cavi Ethernet.

Step 2 — IP Base

Configurare IP sulle interfacce dei router: Data-Center 172.16.0.1/24, Istituto 1 172.16.1.1/25 sulle sub-interfacce.

Step 3 — VLAN Switch

Creare VLAN 10,20,30 sullo switch. Configurare porta trunk verso router e porte access verso PC.

Step 4 — Routing

Configurare routing statico: default route verso l’altro router su entrambi i router.

Step 5 — DHCP

Configurare pool DHCP sul router Istituto 1 per ogni VLAN con gateway e DNS appropriati.

Step 6 — Test

Verificare che PC in VLAN diverse possano pingare il server web ma non tra loro (se ACL configurate).

✅ Verifiche da Eseguire

Test Comando Risultato Atteso
PC Lab → Server Web ping 172.16.0.10 ✅ Successo (tramite routing)
PC Lab → PC Segreteria ping 172.16.1.194 ✅ Successo (se no ACL)
❌ Fallimento (se ACL)
PC Wi-Fi → Internet ping 8.8.8.8 ❌ Fallimento (no NAT configurato in test)
Router → VLAN show vlan brief ✅ Mostra VLAN 10,20,30 attive
DHCP funzionante show ip dhcp binding ✅ Mostra IP assegnati ai PC
Routing tabelle show ip route ✅ Mostra route verso 172.16.0.0/24



🎯 Riepilogo della Soluzione

📐 Subnetting

25 istituti con /24 ciascuno, divisi in 3 subnet (/25, /26, /27) per ottimizzazione spazio

🔀 Separazione Logica

VLAN 10 (lab), 20 (Wi-Fi docenti), 30 (segreteria) con ACL per isolamento

🛡️ Sicurezza

VPN IPsec AES-256, firewall, ACL, autenticazione forte, conformità GDPR

🌐 Connettività

Dual stack: IP privati per rete interna + IP pubblici per Internet/VPN

Nota per l’esame: Questa soluzione è completa e dettagliata. All’esame, potrai presentare una versione più sintetica ma DEVE includere: schema di rete con IP, piano subnetting, configurazioni chiave e misure di sicurezza specifiche. Ricorda di formulare sempre le ipotesi aggiuntive!

Prossima soluzione: Traccia B — Catena di Hotel con Prenotazioni Online

Contesto: turismo | Difficoltà: ⭐⭐⭐ | Focus: DMZ, isolamento reti guest, PCI-DSS

Torna in alto