Architettura infrastrutturale dell'e-commerce Initpc
Infrastruttura e-commerce di Initpc: Proxmox VE, HAProxy, Varnish, Redis, MariaDB, Docker, pfSense e Hector LIS per oltre 280.000 prodotti a catalogo.
01 / I nostri servizi
02 / Approfondimento
pfSense è la piattaforma open source su cui costruiamo la maggior parte delle configurazioni firewall che seguiamo, quando serve un controllo granulare del traffico di rete, VPN site-to-site dedicate o regole di instradamento personalizzate.
A differenza delle appliance commerciali chiuse, pfSense ci permette di configurare esattamente le regole necessarie alla rete del cliente, con costi di licenza ridotti e piena visibilità su cosa gira sul firewall.
Configuriamo pfSense per attivare le funzioni che una PMI usa concretamente: OpenVPN e WireGuard per i collegamenti tra sedi e per gli accessi da remoto dei collaboratori, IPsec per i tunnel verso partner e fornitori con apparati non pfSense. Impostiamo le regole del firewall in base al traffico reale della rete, non lasciando la configurazione di default, e segmentiamo la rete in VLAN separate per uffici, produzione e ospiti, così un dispositivo compromesso in un segmento non mette a rischio gli altri.
Per le reti che non possono permettersi un fermo del firewall, mettiamo in cluster due nodi pfSense con CARP: se il nodo primario si guasta, il secondo prende il traffico senza interruzione percepita dagli utenti. Aggiungiamo pfBlockerNG per bloccare in automatico gli indirizzi IP di paesi non pertinenti al business e le liste di minacce note, un filtro in più prima ancora che il traffico raggiunga le regole del firewall vero e proprio.
pfSense è la scelta giusta quando la rete richiede regole personalizzate che un'appliance chiusa non permette di configurare, quando serve un controllo granulare sulle VPN o quando l'azienda vuole ridurre i costi di licenza legati al firewall. Lo proponiamo spesso alle aziende con più sedi che devono collegarsi tra loro in modo stabile, o a chi ha esigenze di traffico specifiche che un prodotto generalista non copre bene.
Non è invece la scelta giusta quando serve supporto hardware diretto del vendor con sostituzione rapida in garanzia, o quando l'azienda preferisce un'appliance commerciale con un unico interlocutore per licenza, hardware e assistenza: in questi casi lavoriamo con WatchGuard, che resta il nostro altro partner per la sicurezza perimetrale. La scelta tra le due dipende dai requisiti della rete del cliente, non da una preferenza a priori.
Prima di configurare qualunque regola analizziamo la rete esistente: quali sedi vanno collegate, quali servizi devono restare raggiungibili dall'esterno, quali reparti vanno segmentati. Progettiamo la configurazione a partire da questi requisiti, la testiamo nel nostro laboratorio di Melzo, vicino a Milano, prima di portarla in produzione e la installiamo con una finestra di collaudo concordata con il cliente, per verificare che il traffico reale passi come previsto prima di considerare il progetto chiuso.
Dopo l'installazione seguiamo l'infrastruttura con manutenzione continuativa: aggiornamenti di sicurezza pianificati, verifica periodica delle regole e supporto in caso di guasto hardware o blocco imprevisto sul traffico. Un firewall pfSense configurato e poi abbandonato perde valore nel tempo, perché le minacce e le esigenze di traffico dell'azienda cambiano mese dopo mese: per questo il collaudo iniziale è solo l'inizio del rapporto con il cliente, non la fine del progetto.
Ogni configurazione pfSense che seguiamo viene salvata ed esportata regolarmente, così in caso di guasto hardware possiamo ripristinare le regole su un nuovo apparato in tempi rapidi, senza dover ricostruire da zero VPN, regole NAT e segmentazioni. Pianifichiamo gli aggiornamenti di versione in una finestra concordata, verificando prima in laboratorio che i pacchetti installati, pfBlockerNG compreso, restino compatibili, per evitare sorprese su una rete già in produzione.
L'hardware su cui gira pfSense ha un ciclo di vita come qualsiasi apparato di rete: lo monitoriamo nel tempo e pianifichiamo la sostituzione prima che diventi un rischio per la continuità operativa, non dopo un guasto già avvenuto. Per le aziende che preferiscono non immobilizzare capitale sull'apparato dedicato proponiamo anche il noleggio operativo hardware, con la sostituzione dell'apparato e l'assistenza già incluse nel canone del piano di rinnovo.
Sì, sul fronte licenze: pfSense è open source e non richiede un canone per il software. I costi restano legati all'hardware e alla configurazione professionale, che pesa più della piattaforma scelta sulla sicurezza reale della rete.
Sì: analizziamo prima le regole esistenti, ricostruiamo la configurazione su pfSense in laboratorio e pianifichiamo il passaggio in una finestra concordata, con rollback pronto se qualcosa non funziona come previsto.
Sì: configuriamo OpenVPN o WireGuard per gli accessi remoti, con autenticazione dedicata per ogni utente, così ogni collaboratore si collega alla rete aziendale con un tunnel cifrato e credenziali proprie.
Dipende dalla complessità della rete: un'installazione a sede singola richiede in genere pochi giorni tra analisi e collaudo, mentre reti multi-sede con VPN e alta affidabilità richiedono una pianificazione più estesa, che definiamo insieme prima di iniziare.
Sì: verifichiamo la configurazione esistente, controlliamo che segua le best practice su regole, VPN e aggiornamenti, e prendiamo in carico la manutenzione continuativa, con o senza modifiche all'hardware attuale.
03 / Parla con un esperto
Raccontaci la tua infrastruttura, ti richiamiamo entro un giorno lavorativo.
Descrivi la tua esigenza: un nostro tecnico ti contatterà per valutare insieme la soluzione più adatta, senza impegno.