La rete di accesso è il punto più esposto: un utente collegato a una porta di accesso può saturare la CAM table, impersonare un server DHCP o avvelenare le cache ARP. Il piano di sicurezza L2 di accesso si costruisce su tre pilastri complementari — port security, DHCP snooping e Dynamic ARP Inspection (DAI) — che si integrano tra loro. Il perimetro wireless aggiunge la protezione crittografica del mezzo radio con la famiglia WPA.

Port security

Port security limita quali e quanti indirizzi MAC sono ammessi su una porta di accesso. Serve a contenere attacchi di MAC flooding (che riempie la CAM table forzando lo switch a comportarsi come un hub) e a bloccare host non autorizzati.

Parametri chiave:

  • Numero massimo di MAC: default 1. Si alza (switchport port-security maximum N) su porte con IP phone + PC.
  • Apprendimento sticky: switchport port-security mac-address sticky impara i MAC dinamicamente e li scrive nella running-config (vanno salvati con write memory per sopravvivere al reboot).
  • Violation mode:
Modo Traffico violante Notifica/log Stato porta
protect scartato no up
restrict scartato sì (SNMP/syslog, contatore) up
shutdown (default) err-disabled

Una porta finita in err-disabled non si riprende da sola: va riabilitata con shutdown/no shutdown oppure con l’auto-recovery (errdisable recovery cause psecure-violation). Attenzione: port security funziona solo su porte in modalità access (o trunk esplicito), non su porte con negoziazione DTP dynamic.

switchport mode access
switchport port-security
switchport port-security maximum 2
switchport port-security mac-address sticky
switchport port-security violation restrict

DHCP snooping

DHCP snooping distingue tra porte trusted e untrusted per bloccare i rogue DHCP server. Sulle porte untrusted vengono scartati i messaggi che solo un server dovrebbe inviare (DHCPOFFER, DHCPACK, DHCPNAK). Le porte utente restano untrusted; l’uplink verso il DHCP server legittimo va marcato trusted.

Il valore aggiunto è la binding table: per ogni lease legittimo lo switch registra MAC – IP – VLAN – interfaccia – lease. Questa tabella diventa la base di verità per DAI e IP Source Guard.

ip dhcp snooping
ip dhcp snooping vlan 10
interface gi0/1        ! uplink al server
 ip dhcp snooping trust

Dynamic ARP Inspection (DAI)

DAI contrasta l’ARP spoofing/poisoning (base degli attacchi man-in-the-middle). Intercetta le ARP request/reply sulle porte untrusted e le confronta con la binding table di DHCP snooping: se coppia MAC/IP non corrisponde, il pacchetto ARP è scartato. Le porte trusted saltano il controllo. Per host con IP statico (senza lease DHCP) si usa una ARP ACL.

DAI applica un rate limit di default di 15 pps sulle porte untrusted; il superamento manda la porta in err-disabled.

Sicurezza wireless: WPA / WPA2 / WPA3

Standard Cifratura Autenticazione personal Note
WPA TKIP/RC4 PSK legacy, deprecato
WPA2 AES-CCMP PSK (4-way handshake) standard maturo
WPA3 AES (GCMP-256 in Enterprise) SAE PMF obbligatorio, anti-dizionario offline

Due modalità per ogni versione: Personal (PSK), con chiave condivisa, e Enterprise (802.1X), con autenticazione per-utente verso un server RADIUS (es. Cisco ISE). WPA3-Personal sostituisce il PSK con SAE (Simultaneous Authentication of Equals), che protegge dal recupero offline della password.

Configurazione WPA2-PSK da GUI (WLC): si crea una WLAN, in Security > Layer 2 si seleziona WPA2 + AES, si sceglie PSK come Auth Key Management e si inserisce la passphrase; si mappa la WLAN alla VLAN/interfaccia e si abilita la SSID.

Trappole tipiche d’esame

  • Uplink non trusted → tutto scartato: se la porta verso il DHCP server resta untrusted, DHCP snooping blocca OFFER/ACK e i client non ricevono IP; senza binding table, DAI scarta anche l’ARP legittimo. Sempre ip dhcp snooping trust sull’uplink.
  • Porta down dopo violazione: violation mode di default = shutdownerr-disabled; scenario “porta spenta dopo host non autorizzato” ⇒ serve shutdown/no shutdown o errdisable recovery, non basta ricollegare il cavo.
  • MAC sticky persi al reboot: sticky scrive in running-config; senza write memory gli indirizzi spariscono al riavvio.
  • Host statico bloccato da DAI: nessun lease DHCP = nessuna binding entry ⇒ ARP scartato. Risposta corretta: ARP ACL sulla porta.
  • WPA2 vs WPA3: cifratura obbligatoria WPA2 = AES-CCMP (non TKIP); l’autenticazione personal di WPA3 è SAE, non PSK classico.