Questo progetto realizza l’infrastruttura di rete per un’azienda composta da più edifici, collegati tra loro e connessi a Internet in modo sicuro.
La rete integra segmentazione, DMZ, firewall perimetrale, routing dinamico e una suite di servizi essenziali (DNS, Mail, Web, Proxy, Backup e App Server), garantendo sicurezza, scalabilità e facilità di gestione.
L’azienda è distribuita su quattro edifici, collegati tramite router e backbone dedicati. La richiesta comprende:
- Connettività affidabile tra sedi
- DMZ separata per i servizi esposti
- Connessione protetta a Internet
- Segmentazione della rete interna
- Firewall perimetrale con controllo granulare del traffico (ASA)
- Configurazione e protezione dei servizi aziendali
- Routing tra le sedi
- Collegamenti tra sedi tramite backbone router-to-router
- Mesh parziale, per evitare single-point-of-failure
- DMZ dedicata per i servizi pubblici
- Firewall perimetrale tra Inside ↔ DMZ ↔ Outside
| Zona | Rete | Note |
|---|---|---|
| Edificio A – Utenti | 192.168.5.0/25 | VLAN10 |
| Edificio A – Stampanti | 192.168.5.128/25 | VLAN20 |
| Edificio B | 192.168.3.0/24 | |
| Edificio C | 192.168.2.0/24 | |
| Edificio D | 192.168.1.0/24 | |
| DMZ | 192.168.4.0/24 | |
| Inside (zona router-FW) | 192.168.60.0/24 | |
| Outside (simulata) | 192.168.70.0/24 |
| Servizio | IP |
|---|---|
| DNS primario | 192.168.4.2 |
| DNS secondario | 192.168.4.8 |
| Web Server | 192.168.4.3 |
| Mail Server | 192.168.4.4 |
| Proxy | 192.168.4.6 |
| Backup | 192.168.4.5 |
| App Server | 192.168.4.7 |
- Routing dinamico tramite RIP v2 sulle backbone tra router
- Route statiche verso la DMZ puntano a 192.168.60.1 (inside ASA)
- Default route verso il firewall dove necessario
💡 Nota tecnica: per un ambiente enterprise più esteso, si preferirebbe OSPF rispetto a RIP v2, grazie a una migliore scalabilità e tempi di convergenza ridotti.
Il firewall è configurato con tre zone:
| Zona | Sicurezza |
|---|---|
| Inside | massima |
| DMZ | media |
| Outside | minima |
- Internet → DMZ: solo porte HTTP/HTTPS/SMTP
- Inside → DMZ/Internet: consentito, con controllo stateful
- Tutto il resto negato
- Static NAT per Web e Mail verso IP pubblici simulati
- PAT per traffico in uscita da Inside e DMZ
| Servizio | Software |
|---|---|
| DNS | BIND9 |
| Web | Nginx |
| Sendmail | |
| Proxy | Squid |
| Backup | rsync/NAS sim |
| App Server | Linux |
Sono configurati con IP statico, DNS equivalenti e log abilitati.
- Separazione Inside ↔ DMZ ↔ Outside
- ACL firewall basate sul principio del least-privilege
- Logging su firewall e servizi
- Split dei servizi e riduzione superficie d’attacco
Test eseguiti da ogni edificio:
- Ping inter-LAN e DMZ
- HTTP/HTTPS verso Web interno/esterno
- SMTP verso Mail
- Navigazione tramite Proxy
- Uscita su Internet