Fine settembre 2026, articolazione Informatica e telecomunicazioni: in quinta, Sistemi e reti apre l’anno con il livello applicativo (HTTP, DNS, FTP, posta) e passa quasi subito a VLAN e inter-VLAN routing, per poi arrivare a crittografia, certificati, SSL/TLS, firewall, proxy, ACL, DMZ, NAT, VPN/IPsec, wireless e virtualizzazione. La prima verifica su questo blocco cade fra cinque e otto settimane, quindi fra fine ottobre e metà novembre. Ed è anche l’anno della maturità: il progetto di rete completo che compare nella seconda prova di Informatica si costruisce esattamente con i mattoni di questo periodo.
La verifica di quinta chiede di progettare, non di definire
Il salto rispetto agli anni precedenti è netto. In terza e in quarta la verifica chiedeva “che cos’è un ciclo annidato” o “calcola la sottorete”: una domanda, una risposta puntuale. In quinta la domanda tipica è diversa: ti danno una traccia — un’azienda con tre reparti, un server pubblico, una sede remota — e ti chiedono di progettare la rete. Non basta sapere cos’è una VLAN: bisogna decidere quante servono, come si indirizzano, come comunicano fra loro, dove si mette il controllo, come si esce verso internet, come si entra da fuori.
Chi impara le definizioni a memoria arriva in verifica con pezzi isolati. Chi impara un ordine fisso per affrontare qualsiasi traccia se la cava anche quando i dettagli cambiano. Il checklist che uso in lezione, sempre nello stesso ordine:
- Segmentazione — quante VLAN servono e perché (per reparto, per funzione, per livello di sicurezza).
- Indirizzamento — quale subnet per ciascuna VLAN, con quanti host previsti.
- Instradamento fra VLAN — come le VLAN comunicano fra loro (router-on-a-stick o switch di livello 3).
- Punti di controllo — dove servono ACL e firewall, e con quali regole.
- Uscita verso internet — NAT, e quale tipo.
- Accesso remoto — VPN, se in traccia c’è una sede o un utente esterno.
Il resto di questo post segue lo stesso ordine.
VLAN: perché si segmenta una rete
Una VLAN (Virtual LAN) è un dominio di broadcast logico separato, costruito sopra la stessa infrastruttura fisica. Senza VLAN, tutti i dispositivi collegati agli stessi switch condividono un solo dominio di broadcast: ogni broadcast (una richiesta ARP, per esempio) raggiunge tutti, il traffico cresce con il numero di host, e non c’è alcuna separazione fra reparti diversi che si trovano sullo stesso cablaggio.
Segmentare in VLAN risolve due problemi insieme: le prestazioni (meno host per dominio di broadcast, meno traffico inutile per ciascuno) e la sicurezza (un dispositivo nella VLAN Amministrazione non vede il traffico della VLAN Produzione, anche se sono collegati agli stessi switch fisici).
Ogni porta di uno switch può essere configurata in due modi:
- access: appartiene a una sola VLAN, ed è la modalità con cui si collega un PC o una stampante;
- trunk: porta la marcatura 802.1Q, cioè un tag che identifica a quale VLAN appartiene ciascun frame, ed è la modalità con cui si collegano fra loro switch diversi o uno switch a un router, per far passare il traffico di più VLAN sullo stesso cavo.
Inter-VLAN routing: come le VLAN si parlano
Le VLAN, per definizione, non si vedono fra loro a livello 2: un dispositivo nella VLAN 10 non può raggiungere direttamente un dispositivo nella VLAN 20 senza passare da un dispositivo di livello 3 che faccia routing. Due modi per farlo, entrambi da conoscere:
- router-on-a-stick: un solo router, collegato allo switch con una sola porta trunk, configurato con più sub-interfacce (una per VLAN, ciascuna con il proprio indirizzo IP e il proprio tag 802.1Q). Tutto il traffico inter-VLAN passa per quell’unico link fisico.
- switch di livello 3 (multilayer switch): lo switch stesso fa routing fra VLAN tramite interfacce virtuali (SVI), una per VLAN. Più veloce e più scalabile del router-on-a-stick, perché non c’è un solo link a fare da collo di bottiglia, ma richiede hardware che supporti il livello 3.
NAT: perché serve e cosa non fa
Il NAT (Network Address Translation) traduce indirizzi IP privati in un indirizzo pubblico (o in un pool di indirizzi pubblici) quando il traffico esce verso internet. Tre varianti:
- static NAT: una corrispondenza fissa, un indirizzo privato ↔ un indirizzo pubblico. Usato tipicamente per un server che deve essere raggiungibile dall’esterno con un indirizzo pubblico stabile.
- dynamic NAT: un pool di indirizzi pubblici assegnati dinamicamente agli host privati che ne fanno richiesta, uno a uno, finché il pool non si esaurisce.
- PAT (Port Address Translation), detto anche NAT overload: un solo indirizzo pubblico condiviso da tutta la rete privata, distinguendo le connessioni tramite la porta sorgente. È la forma più comune nelle reti reali, perché non richiede un pool di indirizzi pubblici proporzionale al numero di host.
Il NAT non è una misura di sicurezza: nasce per risparmiare indirizzi IPv4 pubblici, non per proteggere la rete. Il fatto che nasconda la struttura interna della rete è un effetto collaterale utile, non il suo scopo, e non sostituisce firewall e ACL.
ACL e firewall: dove si mette il controllo
Una ACL (Access Control List) è un elenco ordinato di regole che consentono o negano traffico in base a criteri come indirizzo sorgente, destinazione, protocollo, porta. Due tipi:
- ACL standard: filtra solo sull’indirizzo IP sorgente. Semplice, ma poco selettiva.
- ACL estesa: filtra su sorgente, destinazione, protocollo e porta insieme. È quella che si usa per un controllo preciso (per esempio: “consenti solo traffico HTTPS verso quel server”).
Due regole da non dimenticare mai, perché sono l’errore più frequente in verifica:
- le regole si valutano nell’ordine in cui sono scritte, dall’alto verso il basso, e la prima che corrisponde viene applicata: una regola generica scritta prima di una specifica annulla quella specifica, perché il traffico non arriva mai a valutarla;
- in fondo a ogni ACL Cisco c’è un deny any implicito, anche se non lo scrivi: se nessuna regola corrisponde, il traffico viene scartato. Dimenticarselo porta a credere che un pacchetto “non regolamentato” passi, mentre in realtà viene bloccato.
Il firewall fa un lavoro simile alle ACL ma con più contesto:
- stateless: valuta ogni pacchetto isolatamente, come una ACL.
- stateful: tiene traccia delle connessioni già stabilite e lascia passare automaticamente il traffico di risposta a una connessione avviata dall’interno, senza bisogno di una regola esplicita per il verso di ritorno.
La DMZ (zona demilitarizzata) è una sottorete separata, isolata sia dalla rete interna sia da internet da regole del firewall, dove si mettono i server che devono essere raggiungibili dall’esterno (un server web pubblico, un server di posta). Se quel server viene compromesso, chi lo attacca si trova nella DMZ, non nella rete interna: la DMZ è il motivo per cui un server pubblico non va mai messo dentro la LAN. Il proxy, infine, media le richieste fra client interni e internet (proxy in uscita) o fra internet e un server interno (reverse proxy), aggiungendo un livello di controllo e, spesso, di cache.
VPN: l’accesso remoto sicuro
Una VPN (Virtual Private Network) crea un canale cifrato su una rete non fidata come internet. Due scenari:
- site-to-site: collega due reti (per esempio la sede centrale e una filiale) in modo permanente, come se fossero sulla stessa LAN.
- client-to-site (o remote access): collega un singolo utente remoto alla rete aziendale, tipicamente da un client software sul suo dispositivo.
IPsec, in due righe: è il protocollo più usato per costruire VPN a livello di rete, e cifra e autentica il traffico IP fra due estremi.
Errori tipici da evitare
- Scrivere una regola
permit anyprima delle regole specifiche: annulla tutta l’ACL, perché la prima corrispondenza vince. - Dimenticare il
deny anyimplicito in fondo a ogni ACL: se non lo prevedi esplicitamente nel ragionamento, rischi di dare per scontato che passi traffico che in realtà viene scartato. - Confondere VLAN e subnet: sono concetti di livelli diversi (2 e 3), ma nella pratica vanno sempre in coppia — una VLAN senza una subnet propria non serve a molto, e viceversa.
- Pensare che il NAT protegga la rete: il NAT traduce indirizzi, non filtra traffico. La sicurezza è compito di ACL e firewall.
- Mettere un server pubblico dentro la LAN invece che in DMZ: se il server viene compromesso, l’attaccante ha accesso diretto a tutta la rete interna.
Tre esercizi svolti
Esercizio 1 — segmentazione di un’azienda con tre reparti e un server pubblico.
Traccia: un’azienda ha i reparti Amministrazione (20 host), Produzione (50 host) e IT (10 host), più un server web che deve essere raggiungibile da internet.
Segmentazione:
| VLAN | Reparto | Subnet | Motivazione |
|---|---|---|---|
| 10 | Amministrazione | 192.168.10.0/27 (30 host) | dati sensibili, isolamento dagli altri reparti |
| 20 | Produzione | 192.168.20.0/26 (62 host) | reparto più numeroso, margine di crescita |
| 30 | IT | 192.168.30.0/28 (14 host) | accesso privilegiato ai dispositivi di rete, va isolato |
| — | DMZ (server web) | 192.168.100.0/29 (6 host) | non è una VLAN interna: sta in una sottorete separata, raggiungibile da internet e dalla rete interna solo per porte specifiche |
Ogni VLAN ha una subnet dimensionata sopra il numero di host previsti, non esatta: si sceglie sempre la maschera immediatamente superiore al fabbisogno, per lasciare margine. Il server pubblico non ha una VLAN fra quelle interne: sta nella DMZ, proprio per non esporre il resto della rete se viene compromesso.
Esercizio 2 — ACL estesa in pseudocodice Cisco.
Traccia: consentire al server web in DMZ (192.168.100.2) di ricevere solo traffico HTTPS da internet, e bloccare tutto il resto.
access-list 101 permit tcp any host 192.168.100.2 eq 443
access-list 101 deny ip any any
Riga per riga: la prima regola consente (permit) traffico TCP (tcp) da qualunque sorgente (any) verso l’host specifico del server (host 192.168.100.2) sulla porta 443, cioè HTTPS (eq 443). La seconda riga nega esplicitamente tutto il resto (deny ip any any) — è ridondante rispetto al deny implicito finale, ma scriverla esplicitamente rende la regola leggibile e verificabile da chi la rilegge dopo, ed è buona pratica da mostrare in verifica. L’ordine è corretto perché la regola specifica (porta 443) viene prima della negazione generale: se le due righe fossero invertite, il deny ip any any bloccherebbe tutto, compreso l’HTTPS legittimo, perché sarebbe la prima corrispondenza valutata.
Esercizio 3 — il percorso di un pacchetto attraverso il NAT.
Traccia: un PC con indirizzo privato 192.168.20.15, porta sorgente 51000, contatta un sito web esterno sulla porta 443. Il router aziendale fa PAT con indirizzo pubblico 203.0.113.10.
Passo per passo:
- Il PC costruisce il pacchetto con sorgente 192.168.20.15:51000, destinazione (indirizzo del sito):443.
- Il pacchetto arriva al router, che applica PAT: l’indirizzo sorgente diventa 203.0.113.10, e la porta sorgente viene rimappata a una porta libera scelta dal router, per esempio 203.0.113.10:37500. Il router registra questa corrispondenza in una tabella di traduzione.
- Il pacchetto tradotto esce verso internet; il sito esterno vede come mittente 203.0.113.10:37500, non l’indirizzo privato del PC — che infatti non è mai instradabile su internet.
- Quando arriva la risposta, diretta a 203.0.113.10:37500, il router consulta la tabella di traduzione, la rimappa a 192.168.20.15:51000 e la consegna al PC originale.
Questo esercizio mostra perché il PAT permette a decine o centinaia di host privati di condividere un solo indirizzo pubblico: la distinzione fra le connessioni è affidata alla porta, non all’indirizzo.
Esercizio 4 (opzionale) — dove va il server web e perché.
Il server web va nella DMZ, una sottorete separata sia dalla LAN interna sia da internet da regole del firewall. Da internet, solo la porta 443 verso quell’host è consentita (esercizio 2). Dalla LAN interna verso la DMZ, si può consentire un accesso più ampio per l’amministrazione del server (per esempio SSH dalla sola VLAN IT). Dalla DMZ verso la LAN interna, invece, il traffico va negato di default: se il server venisse compromesso, l’attaccante non deve poter usare quella posizione come trampolino verso il resto della rete.
Per costruire il progetto di rete della maturità
Il “progetto di rete completo” che compare nella seconda prova segue lo stesso identico ordine di questo post: segmentazione, indirizzamento, instradamento, punti di controllo, uscita, accesso remoto. Chi arriva alla prova con questo schema in testa non deve inventare una struttura sotto pressione di tempo — deve solo riempirla con i dati della traccia specifica.
Una simulazione dedicata su reti e sicurezza non c’è ancora sul sito: in /simulazioni/ trovi quelle di matematica, fisica e test di ammissione — lo dico apertamente. Se stai ancora consolidando l’indirizzamento IP, il prerequisito di questo post è subnetting di quarta: senza saper calcolare una subnet, la parte di indirizzamento del progetto di rete non regge. E se in parallelo prepari Informatica con ER, schema relazionale e SQL, il metodo è lo stesso: uno schema ordinato prima di scrivere qualunque cosa.
Le lezioni di informatica sono online, uno a uno: con chi prepara la maturità lavoriamo su tracce di progetto di rete complete, dalla segmentazione alle ACL, per arrivare all’esame con lo schema già automatico. Per parlare del tuo caso, scrivimi: la prima chiamata conoscitiva è gratuita e dura mezz’ora.