💡 FAQ Ufficiale
Domande Frequenti (FAQ)
Risposte alle domande più frequenti su RoamSwitch per Mac e Linux: architettura Zero-Telemetry, difesa autonoma, compatibilità e integrazione IA/MCP.
🍎 Panoramica & Concetti chiave
Q1. Cos'è RoamSwitch for Mac?
RoamSwitch for Mac è una suite di sicurezza di rete autonoma Zero-Trust e diagnostica per macOS, progettata secondo il rigoroso principio di Zero-Telemetry (nessuna trasmissione di dati all'esterno). Offre la commutazione in millisecondi del packet filter del kernel macOS (pf) in base alla rete Wi-Fi, rilevamento ransomware con file esca (canary) e isolamento Air-Gap, protezione contro l'esposizione in LAN dei server di sviluppo, blocco porte sconosciute, difesa contro chiavette USB non autorizzate e tastiere BadUSB, audit di sicurezza completo in 18 punti e integrazione IA in sola lettura tramite MCP.
Q2. Qual è la differenza tra la versione Free e la versione Pro Lifetime (acquisto una tantum)?
La versione gratuita include senza limiti temporali il rilevamento Wi-Fi, la commutazione pf a 3 livelli, l'arresto/ripristino dei servizi di condivisione, l'audit manuale in 18 punti, gli avvisi di crittografia Wi-Fi e il monitoraggio di porte/USB (sola visualizzazione). La versione Pro Lifetime ($19.99 / ¥2.980 una tantum, aggiornamenti a vita gratuiti) aggiunge il rilevamento ransomware con isolamento Air-Gap, l'isolamento dei server di sviluppo esposti, il blocco porte anomale, il contrasto all'ARP spoofing, il blocco preventivo ARP/NDP del gateway, il tunnel VPN automatico con Kill Switch (WireGuard/Tailscale), la protezione BadUSB e USB, la protezione download web/mail con ClamAV, l'intercettazione di modelli IA rischiosi (.pkl), la protezione DNS, il blocco dei link malevoli (/etc/hosts sinkhole), l'audit dei link, la protezione degli appunti per API key, lo spegnimento automatico del Bluetooth su Wi-Fi non sicure, i pattugliamenti autonomi, l'esportazione CSV/JSON e l'uso su 2 Mac per licenza.
Q3. In cosa differisce dai software antivirus tradizionali o da strumenti come Little Snitch?
Mentre gli antivirus tradizionali si limitano a scansioni passive di firme note, RoamSwitch rileva in millisecondi i cambi di rete e blocca porte e condivisioni a livello di kernel (pf). A differenza dei firewall interattivi come Little Snitch che mostrano continui pop-up di autorizzazione, RoamSwitch offre una protezione autonoma 'Zero-Click' senza interrompere il lavoro quotidiano.
Q4. Come viene garantita e verificata l'assenza di telemetria (Zero-Telemetry)?
L'applicazione non contiene alcun codice di tracciamento, analytics o telemetria. Lafine pubblica un whitepaper tecnico con istruzioni dettagliate per verificare con Wireshark o tcpdump che non vi sia alcuna trasmissione di dati verso l'esterno.
⚙️ Funzionalità & Specifiche tecniche
Q5. Cos'è il passaggio automatico dei profili di sicurezza (controllo pf)?
RoamSwitch identifica in millisecondi l'indirizzo MAC (BSSID) e l'SSID del router Wi-Fi a cui si è connessi, applicando automaticamente uno dei tre profili del packet filter di macOS (pf): Affidabile (Casa/Ufficio), Balanced (Protezione standard) o Lockdown (Wi-Fi pubblico). Le porte di ascolto non autorizzate vengono bloccate all'istante non appena si apre il Mac in un luogo pubblico.
Q6. Come funzionano il rilevamento ransomware e l'isolamento Air-Gap?
Tramite file esca (canary) collocati nelle cartelle chiave (Scrivania, Documenti, Download) e il monitoraggio FSEvents di modifiche di massa ed entropia crittografica, RoamSwitch congela all'istante il processo sospetto (SIGSTOP), interrompe la connettività di rete (pf Air-Gap) e arresta le condivisioni per proteggere la rete locale e i backup di Time Machine.
Q7. Cos'è l'isolamento dell'esposizione LAN per i server di sviluppo?
Quando si avviano server di sviluppo (Vite, Next.js) o motori IA locali (Ollama, LM Studio), questi spesso si associano a 0.0.0.0, risultando accessibili a chiunque sulla stessa rete Wi-Fi. RoamSwitch blocca le connessioni in ingresso dalla LAN pubblica mantenendo inalterato l'accesso da localhost.
Q8. Come funziona il controllo automatico dei servizi di condivisione?
Anche se i servizi come SSH, condivisione file (SMB), condivisione schermo (VNC) o AirDrop sono attivi a casa, RoamSwitch li disattiva automaticamente non appena ci si connette a una rete non fidata, per poi ripristinarli una volta tornati su una rete affidabile.
Q9. Cosa sono la protezione USB non autorizzata e la protezione tastiera BadUSB?
Le unità USB non registrate vengono espulse automaticamente (o trattenute in sola lettura per scansione ClamAV). In caso di connessione di un dispositivo BadUSB che inietta sequenze di tasti ad altissima velocità, RoamSwitch intercetta temporaneamente l'input e richiede l'approvazione dell'utente.
Q10. Cosa sono il rilevamento di ARP spoofing e il blocco preventivo del gateway?
Monitora continuamente attacchi di tipo Man-in-the-Middle (MitM). Se viene rilevata un'usurpazione, isola immediatamente la rete via Air-Gap. Inoltre, quando ci si connette a reti non sicure, blocca nella cache gli indirizzi MAC del gateway e del DNS per prevenire attacchi ARP/NDP.
Q11. Cosa sono la protezione dalle minacce DNS e la sicurezza dei download?
Blocca a livello locale la risoluzione DNS verso domini C2 o di phishing (tramite Quad9/Cloudflare/AdGuard). Rileva inoltre file scaricati e modelli IA pericolosi (.pkl/.pt) tramite FSEvents per scansionarli e isolarli con ClamAV.
Q12. Cosa sono Link Audit e la protezione passiva dei link?
Prima di aprire un link ricevuto via email o chat, Link Audit espande gli URL brevi, analizza i reindirizzamenti e i caratteri omografi localmente senza telemetria. La protezione passiva blocca automaticamente i domini di phishing confermati tramite /etc/hosts (sinkhole).
💻 Requisiti di sistema, Installazione & Configurazione
Q13. Quali versioni di macOS e architetture CPU sono supportate?
macOS 13 Ventura o versioni successive. Sviluppato esclusivamente per Mac con chip Apple Silicon (M1, M2, M3, M4 e successivi). I Mac con processore Intel non sono supportati.
Q14. Perché è distribuito tramite pacchetto .dmg e non su Mac App Store?
Il controllo in millisecondi del packet filter del kernel (pf) e il demone di sistema (SMAppService.daemon) richiedono privilegi non consentiti dal sandbox del Mac App Store. Il file .dmg è regolarmente firmato con certificato sviluppatore Apple e notarizzato da Apple.
Q15. Cosa fare in caso di errore 'Helper connection failed' o 'Operation not permitted'?
Aprire Impostazioni di Sistema → Generali → Elementi di login ed estensioni, e attivare RoamSwitch sotto 'Consenti in background'. Assicurarsi che l'app sia posizionata nella cartella /Applicazioni e riavviarla.
Q16. Attivando la funzione antivirus, RoamSwitch chiede l'accesso alle cartelle Scrivania e Download. È un segnale di comportamento dannoso?
No, non si tratta di un comportamento dannoso. La Protezione Web e Posta esegue la scansione dei file scaricati da browser o email non appena arrivano, quindi richiede l'accesso alle cartelle Scrivania, Download e Documenti tramite il normale sistema di autorizzazioni di macOS. RoamSwitch lo spiega nell'app prima che compaia la richiesta: si tratta di un permesso di sistema legittimo (TCC), non di un accesso non autorizzato. La scansione avviene interamente sul tuo Mac; il contenuto dei file non viene mai inviato a un server esterno (Zero Telemetry). Se preferisci non concedere questo permesso, puoi lasciare la funzione disattivata: le altre protezioni (come la Protezione dalle minacce DNS) continueranno a funzionare normalmente.
Q17. La licenza può essere trasferita o usata su più Mac?
Una licenza Pro Lifetime consente l'uso su un massimo di 2 Mac appartenenti allo stesso utente. Per trasferirla su un nuovo computer, è sufficiente disattivarla sul vecchio o contattare l'assistenza.
🤖 Diagnostica di sicurezza, Integrazione IA (MCP) & Strumenti di sviluppo
Q18. Quali controlli esegue la diagnosi di sicurezza Mac in 15 punti?
Esamina 18 parametri critici: crittografia FileVault, SIP, Gatekeeper, aggiornamenti automatici, stato di XProtect, firewall di macOS, modalità invisibile, sicurezza Wi-Fi, stato ARP e porte esposte, calcolando un punteggio complessivo (0-100).
Q19. Cos'è il server MCP incluso e con quali IA può interfacciarsi?
È un'interfaccia basata sullo standard Model Context Protocol (MCP) che consente ad assistenti IA quali Claude Desktop, Claude Code, Cursor, OpenCode e Google Antigravity di consultare lo stato di sicurezza del Mac in totale sicurezza.
Q20. Esiste il rischio che un'IA modifichi le impostazioni del Mac tramite MCP?
Nessuno. Il server MCP (RoamSwitchMCPServer) è strutturato in modalità rigorosamente di sola lettura (Read-Only) su stdio locale. Anche in caso di prompt injection, l'IA non ha i permessi per modificare le regole del firewall o i file di sistema.
Q21. Posso utilizzare i dati di diagnostica di RoamSwitch nelle mie app Swift?
Sì. Forniamo l'SDK Swift open-source ufficiale RoamSwitchKit (supporta SPM). Con poche righe di codice asincrono è possibile ottenere punteggi di sicurezza, porte aperte e stati di protezione.
Q22. La mia tastiera USB ha improvvisamente smesso di funzionare. È guasta?
A. Probabilmente non è guasta: la «Protezione tastiera USB non autorizzata / BadUSB» di RoamSwitch potrebbe aver rilevato una tastiera non registrata e ne sta bloccando temporaneamente l'input. Seleziona «Consenti» nella finestra di approvazione che appare al collegamento, e da quel momento la tastiera funzionerà normalmente (se hai perso la finestra, scollega e ricollega la tastiera per farla riapparire). L'input viene inoltre rilasciato automaticamente dopo 3 minuti senza risposta. Se il problema persiste, controlla la lista consentiti da «Impostazioni protezione USB / BadUSB…» nel menu.
Q23. Qual è esattamente la differenza tra i livelli di protezione (Attendibile, Protezione standard, Blocco massimo)? Posso comunque usare Internet durante il Blocco?
A. Sì: il normale traffico in uscita come la navigazione web, l'email e la chat non viene mai limitato a nessun livello di protezione. I tre livelli differiscono per la quantità di traffico in entrata non richiesto che consentono. 🟢 Attendibile disattiva il firewall e consente anche i servizi condivisi (SSH/SMB/Condivisione schermo) e AirDrop. 🟡 Protezione standard usa firewall e modalità stealth per bloccare le richieste esterne mantenendo disponibili i servizi condivisi. 🔴 Blocco massimo blocca completamente il firewall, attiva la modalità stealth e disattiva anche i servizi condivisi e AirDrop. Nessun livello blocca mai il traffico avviato da te, come la navigazione.
🐧 Panoramica & Concetti chiave
Q1. Cos'è RoamSwitch for Linux?
RoamSwitch for Linux è una suite gratuita di difesa di rete autonoma Zero-Trust e diagnosi di sicurezza per Linux, sviluppata con architettura Zero-Telemetry (nessuna trasmissione esterna). Offre commutazione del firewall nftables, isolamento ransomware, audit in 24 punti e integrazione IA tramite MCP in un binario compatto.
Q2. In cosa differisce da ClamAV o Lynis?
Mentre gli strumenti tradizionali effettuano scansioni di file o controlli manuali periodici, RoamSwitch opera in tempo reale: adatta le regole di nftables in millisecondi al variare della rete e isola automaticamente il sistema in caso di minaccia.
Q3. La versione per Linux è open source (OSS)?
Il binario principale è freeware proprietario (Community Edition, codice chiuso). Gli SDK client (Rust/Python) e le definizioni del server MCP sono invece open source su GitHub.
Q4. Essendo il binario a codice chiuso, come posso verificarne la sicurezza?
Lafine pubblica un whitepaper tecnico che illustra le procedure per l'analisi dei pacchetti e il tracciamento delle chiamate di sistema. È possibile verificare con tcpdump o eBPF l'assenza totale di connessioni non autorizzate.
⚙️ Funzionalità & Specifiche tecniche
Q5. Cosa significa esattamente 'Zero-Telemetry'?
Significa che nessun log di sicurezza, informazione di sistema, cronologia di traffico o punteggio di diagnostica viene mai inviato a server esterni (nemmeno a Lafine). Tutte le elaborazioni avvengono al 100% in locale.
Q6. Cos'è la commutazione autonoma dei profili nftables?
Rileva in millisecondi l'indirizzo MAC del gateway Wi-Fi e applica automaticamente regole nftables ad hoc per Casa (Trusted), Ufficio (Balanced) o Wi-Fi pubblico (Lockdown).
Q7. Come funziona l'isolamento autonomo da ransomware?
Grazie a file esca (canary) e fanotify/inotify con analisi dell'entropia di Shannon, rileva schemi di crittografia massiva, congela il processo (SIGSTOP) e attiva l'isolamento immediato via nftables (Air-Gap).
Q8. Come funzionano le protezioni USB e BadUSB?
Al collegamento di memorie USB non autorizzate, udev ne sospende il montaggio richiedendo conferma. Per i dispositivi BadUSB, evdev (EVIOCGRAB) intercetta in modo esclusivo i tasti via software e richiede l'approvazione senza disconnettere la porta fisica.
Q9. Come funzionano il tunnel VPN automatico e il Kill Switch?
Quando ci si connette a reti non sicure, attiva automaticamente il tunnel WireGuard (.conf) o Tailscale (Exit Node). Il Kill Switch di nftables impedisce qualsiasi fuga di dati in chiaro fuori dal tunnel (fail-closed, opzionale).
Q10. Cos'è il blocco passivo dei link malevoli (anti-phishing)?
Estrae gli host di destinazione da query DNS locali, TLS SNI e intestazioni HTTP Host per bloccare le connessioni verso siti di phishing tramite elenchi di minacce firmati localmente (senza inviare URL nel cloud).
💻 Ambiente operativo & Sistemi supportati
Q11. Quali distribuzioni Linux sono supportate?
Ubuntu 22.04/24.04, Debian 12+, Linux Mint, Pop!_OS, Fedora, RHEL, CentOS Stream, openSUSE, Arch Linux e Raspberry Pi OS (64 bit), coprendo tutte le distribuzioni con systemd e nftables.
Q12. Come si installa su Linux?
Tramite i repository ufficiali: APT per Ubuntu/Debian (lafine.net/apt), DNF per Fedora/RHEL (lafine.net/rpm), zypper per openSUSE (lafine.net/rpm) e PKGBUILD / tarball firmati per Arch Linux (lafine.net/linux/dl/).
Q13. Funziona in ambienti senza interfaccia grafica (Headless/CLI)?
Sì. Oltre alla GUI GTK e all'icona nella barra di sistema, tutte le funzioni sono utilizzabili tramite il demone di sistema, la CLI 'roamswitch' e l'interfaccia MCP.
Q14. Può essere installato su server Linux?
La Client Edition (questa scheda) è ottimizzata per i dispositivi in roaming — workstation e laptop che si spostano tra reti diverse. Per un VPS cloud o un server di data center, utilizzare invece il pacchetto headless dedicato
roamswitch-server (anch'esso gratuito, distribuito separatamente). Include funzionalità specifiche per server come Default Drop in ingresso, prevenzione del lockout SSH e rilevamento delle intrusioni via eBPF. Per maggiori dettagli, consultare la scheda "🖧 Linux Server Edition".Q15. È prevista una versione Server dedicata?
Sì, è già stata rilasciata ed è disponibile gratuitamente, come la Client Edition (Community Edition, tutte le funzionalità incluse, nessuna attivazione richiesta). Si installa separatamente come pacchetto
roamswitch-server tramite APT / DNF / zypper / AUR.🤖 Diagnostica & Integrazione IA (MCP)
Q16. Cosa valuta l'audit di sicurezza in 24 punti (Diagnostica MCP)?
Esamina 24 parametri: Secure Boot, crittografia LUKS, LSM (AppArmor/SELinux), aggiornamenti automatici, configurazione SSH/Sudo, parametri sysctl, porte aperte, Safe Browsing, blocco ARP e sicurezza DNS (punteggio 0-100).
Q17. Come si visualizzano i risultati della diagnostica?
Dalla dashboard GTK oppure eseguendo il comando 'roamswitch status' nel terminale per un resoconto testuale completo.
Q18. Cos'è il server MCP (Model Context Protocol) incluso?
roamswitch-mcp è un'interfaccia standard che consente a modelli IA come ChatGPT, Claude, Cursor e Antigravity di consultare in sicurezza lo stato del sistema Linux.
Q19. Quali flussi di lavoro sono possibili integrando l'IA via MCP?
È possibile chiedere in linguaggio naturale: 'Qual è il punteggio di sicurezza attuale?' o 'Ci sono porte aperte pericolose?'. L'IA esamina i dati locali e fornisce istruzioni puntuali.
Q20. L'IA può modificare le impostazioni di sistema tramite MCP?
No. Il server MCP opera esclusivamente in sola lettura tramite stdio locale. L'IA non può modificare le regole del firewall né i file di configurazione del sistema.
Q21. La mia tastiera USB ha improvvisamente smesso di funzionare. È guasta?
A. Probabilmente non è guasta: la protezione BadUSB di RoamSwitch potrebbe bloccare temporaneamente l'input di una tastiera non presente nella lista consentiti, mostrando una finestra di approvazione. Seleziona «Consenti» in quella finestra per registrare la tastiera e ripristinare l'input. Se non c'è risposta entro 3 minuti, l'input viene rilasciato automaticamente (così una macchina headless non resta mai bloccata). Se non vedi la finestra, scollega e ricollega la tastiera.
Q22. Qual è esattamente la differenza tra i livelli di protezione (open, balanced, lockdown)? Posso comunque usare Internet in modalità lockdown?
A. Sì: il traffico in uscita come la navigazione web e gli aggiornamenti dei pacchetti non viene mai limitato a nessun livello di protezione. I tre livelli differiscono per la quantità di traffico in entrata non richiesto che nftables consente. open è pensato per una rete domestica e consente il traffico locale. balanced è adatto a reti di lavoro o tethering — monitora le porte sospette senza ostacolare l'uso normale. lockdown è pensato per il Wi-Fi pubblico e blocca tutto il traffico in entrata in modalità stealth. Nessun livello blocca mai il traffico avviato da te (navigazione, connessioni SSH in uscita come client, ecc.).
🖧 Panoramica e prezzi
D1. Che cos'è RoamSwitch Server Edition?
È una suite di difesa autonoma e sicurezza headless (senza alcuna dipendenza da GUI), pensata per VPS cloud, data center on-premise e host di container. Viene distribuita come pacchetto e binario separati,
roamswitch-server, distinto dalla Client Edition (roamswitch). Offre Default Drop in ingresso, prevenzione del lockout SSH, rilevamento delle intrusioni via eBPF, FIM (monitoraggio delle manomissioni) sui percorsi critici, blocco egress/C2 e notifiche di emergenza, tutto in un unico demone systemd leggero.D2. Qual è la differenza tra la Client Edition (desktop) e la Server Edition?
La Client Edition è incentrata sul roaming: rileva le variazioni del Wi-Fi in uso (tramite MAC del gateway) e commuta autonomamente tra tre profili firewall. La Server Edition non presuppone spostamenti di rete e adotta invece come postura predefinita un Default Drop in ingresso sempre attivo, con protezione del percorso di gestione SSH, prevenzione dell'esposizione delle porte dei container e rilevamento delle intrusioni a livello kernel via eBPF (Falco o Tetragon) — minacce specifiche di un server sempre acceso. Non è presente alcuna GUI né icona nella tray; si opera tramite CLI (il comando
roamswitch), file di configurazione e MCP.D3. Quanto costa la Server Edition?
Come la Client Edition, la Community Edition è gratuita, con tutte le funzionalità incluse e senza necessità di attivazione. Le organizzazioni che desiderano gestire centralmente una fleet di server possono aggiungere il livello a pagamento RoamSwitch Business (gestione della fleet, distribuzione di policy firmate, supporto SLA), ma la difesa lato endpoint resta identica alla versione gratuita.
D4. Anche nella Server Edition viene mantenuto lo Zero-Telemetry (nessuna comunicazione esterna)?
Sì. Il contenuto del traffico, la cronologia delle connessioni e i risultati diagnostici non vengono mai inviati altrove. L'unica eccezione è la verifica degli aggiornamenti tramite il gestore di pacchetti del sistema operativo (apt/dnf/zypper). Questo viene verificato in fase di build da uno script di audit (
audit_no_network.sh), e i dettagli completi sono pubblicati nel documento di progettazione della sicurezza della Server Edition.⚙️ Installazione e configurazione iniziale
D5. Quali distribuzioni Linux sono supportate?
Sono supportate Ubuntu 22.04/24.04, Debian 12+, Fedora, RHEL, Rocky Linux, AlmaLinux, openSUSE e Arch Linux (tutte richiedono systemd + nftables). Sono supportate entrambe le architetture x86_64 e aarch64 (inclusa AWS Graviton).
D6. Come si installa?
Si installa dagli stessi repository ufficiali della Client Edition, semplicemente con un nome di pacchetto diverso:
sudo apt install roamswitch-server (Ubuntu/Debian), sudo dnf install roamswitch-server (famiglia Fedora/RHEL), sudo zypper install roamswitch-server (openSUSE). È in conflitto (Conflicts) con il pacchetto della Client Edition (roamswitch), quindi i due non possono essere installati contemporaneamente sullo stesso host.D7. Cosa bisogna fare per prima cosa dopo l'installazione?
Avviare la procedura guidata interattiva con
sudo roamswitch server setup. Guida l'utente attraverso la configurazione della porta di gestione SSH, degli IP di manutenzione, dei canali di notifica di emergenza (Telegram/LINE/Webhook) e dell'azione da intraprendere in caso di evento critico eBPF (isolate/freeze/alert_only), per poi inviare una notifica di test e riavviare il servizio.D8. Cosa bisogna fare, dopo aver modificato direttamente il file di configurazione, perché le modifiche abbiano effetto?
Dopo aver modificato
/etc/roamswitch/server.conf, eseguire sudo roamswitch server restart. L'unit roamswitch-server.service non supporta il ricaricamento della configurazione tramite systemctl reload — è supportato solo il restart completo.D9. Che cos'è guard.yaml? È un'impostazione obbligatoria?
È un'impostazione facoltativa. Creando
/etc/roamswitch/guard.yaml è possibile specificare, per ciascun livello di gravità di Falco/Tetragon (warning/error/critical/emergency), un'azione di contenimento distinta (sola notifica / isolamento del processo / isolamento dell'intero host) e un timer di sicurezza dedicato. Se il file non esiste, viene sintetizzata automaticamente una policy equivalente a partire da action_on_critical in server.conf, quindi le installazioni esistenti non ne risentono. Un template è disponibile in /etc/roamswitch/guard.yaml.example.🔥 Firewall e prevenzione del lockout SSH
D10. Che cosa significa "Default Drop in ingresso"?
Dal momento dell'installazione, ogni connessione in ingresso viene negata a eccezione delle porte esplicitamente consentite in
allowed_ports (predefinite 80, 443). Questo evita che una porta di gestione o di debug venga esposta accidentalmente a internet.D11. Esiste il rischio di restare bloccati fuori dalla connessione SSH per un errore di configurazione?
Sono previsti più livelli di protezione: (1) le sessioni di connessione ESTABLISHED/RELATED esistenti vengono sempre preservate; (2)
ssh_ports (predefinita 22) è sempre consentita incondizionatamente; (3) anche durante un isolamento di emergenza dell'host (Air-Gap), preserve_ssh_on_isolation=true (predefinito) mantiene attiva la sessione SSH dell'amministratore; (4) una sintassi di configurazione non valida o un errore di caricamento di nftables provoca il rollback automatico all'ultimo set di regole funzionante.D12. Le porte dei container Docker/Podman sono protette anch'esse?
Sì. L'opzione
-p di Docker crea per impostazione predefinita proprie regole iptables, che possono bypassare il firewall standard dell'host ed esporre direttamente a internet una porta del container. Con protect_docker_ports=true (predefinito), RoamSwitch inserisce una regola di ispezione in testa alla catena DOCKER-USER, in modo che anche il traffico diretto ai container sia soggetto alle policy allowed_ports / whitelist_ips.D13. Cosa fare se mi blocco accidentalmente fuori dal sistema?
Accedere tramite la console web del provider cloud (VNC/console seriale) ed eseguire
sudo roamswitch emergency-restore per ripristinare il firewall all'ultima configurazione funzionante nota e annullare l'isolamento di emergenza, oppure eseguire sudo systemctl stop roamswitch-server per arrestare completamente il servizio.⚡ Rilevamento delle minacce e risposta autonoma
D14. Che cos'è l'eBPF Runtime Guard? Qual è la differenza tra Falco e Tetragon?
Si integra con sensori eBPF che operano nello spazio kernel per rilevare in tempo reale reverse shell, escalation dei privilegi ed evasioni dai container. Il sensore predefinito è Falco (JSONL su socket di dominio UNIX), ma impostando
sensor.type: tetragon in guard.yaml è possibile passare a Cilium Tetragon (gRPC nativo, sullo stesso socket UNIX). Nessuno dei due aggiunge una nuova porta in ascolto.D15. Cosa succede realmente quando viene rilevata una minaccia critica?
In base a
action_on_critical (o alla policy definita in guard.yaml), scatta automaticamente una delle seguenti azioni: isolate (isolamento del processo dalla rete), freeze (blocco del processo con SIGSTOP e isolamento dalla rete) oppure alert_only (sola notifica). Impostando kill_process: true, oltre all'isolamento viene inviato anche SIGKILL. I demoni fondamentali — init, runtime dei container, gestori di pacchetti e altri — sono sempre esclusi dal blocco/terminazione tramite una lista di processi protetti.D16. Che cos'è il timer di sicurezza?
È il periodo di tolleranza successivo all'attivazione di un isolamento di emergenza dell'host (Air-Gap), durante il quale l'amministratore deve confermare con
sudo roamswitch server ack (parametro safety_timer_secs in guard.yaml, predefinito 300 secondi). Se non arriva alcuna conferma entro il tempo previsto, RoamSwitch ripristina automaticamente l'accesso alla rete, così un falso positivo non lascia il server isolato a tempo indeterminato.D17. Come funziona nel dettaglio il FIM sui percorsi critici (monitoraggio delle manomissioni dei file)?
Monitora gli hash SHA-256 di oltre 150 binari critici, configurazioni di autenticazione e unit systemd. I file sono monitorati individualmente tramite eventi di completamento scrittura via
fanotify (FAN_CLASS_NOTIF), così una manomissione viene rilevata nell'istante in cui avviene, senza attendere la successiva scansione periodica (che resta comunque attiva come rete di sicurezza). Durante un aggiornamento legittimo dei pacchetti di sistema, la baseline viene risincronizzata automaticamente tramite l'hook DPkg::Post-Invoke su Debian/Ubuntu o l'unit systemd.path su Fedora/RHEL/openSUSE, evitando falsi positivi.D18. Che cosa sono i file canarino anti-ransomware?
File esca posizionati nelle web root (
/var/www, /srv, ecc.) la cui integrità viene verificata periodicamente. Se un file esca viene manomesso o cifrato, RoamSwitch identifica il processo che vi ha avuto accesso, lo blocca e lo isola, quindi invia una notifica di emergenza all'amministratore.D19. Che cosa sono il blocco egress e il DNS sinkhole?
Il blocco egress (
egress_ip_blocklist_enabled, predefinito true, innocuo finché non viene popolato un feed) blocca tramite nftables le connessioni in uscita verso IP noti come malevoli. Il DNS sinkhole (dns_sinkhole_enabled, predefinito false per non interferire con DNS interni o configurazioni split-horizon) forza la risoluzione verso un resolver DNS con filtro (Quad9/Cloudflare/AdGuard/CleanBrowsing), bloccando così anche la risoluzione di domini malevoli.📢 Notifiche, gestione operativa e diagnostica
D20. Quali canali sono supportati per le notifiche di emergenza?
Sono supportati Telegram Bot, LINE Messaging API e Webhook generici (Slack / Discord / Microsoft Teams / la propria infrastruttura di monitoraggio). Le notifiche vengono inviate immediatamente in caso di incidenti gravi — esposizione non autorizzata di porte, manomissione rilevata dal FIM, rilevamento di minacce via eBPF o attivazione dell'isolamento di emergenza. Eseguire
roamswitch server test-notify per verificare la configurazione.D21. La notifica di test su Telegram restituisce "chat not found": qual è il problema?
Nella maggior parte dei casi manca il prefisso
-100 richiesto per il Chat ID di un supergruppo (es. -1001234567890). Verificare il valore corretto nel campo "chat":{"id":...} della risposta restituita da curl -s "https://api.telegram.org/bot<token>/getUpdates".D22. Cosa verifica l'"audit di sicurezza a 30 punti"?
Si esegue con
roamswitch status --server. Effettua un audit complessivo di 30 elementi allineati al CIS Benchmark — stato del firewall, mitigazione Frag Gap (disattivazione degli user namespace non privilegiati), protezione della memoria Yama LSM, permessi dei file critici, esposizione di Docker e altro ancora — restituendo un punteggio di sicurezza da 0 a 100 e un voto in lettere (da S a C).D23. Esiste il rischio che un'IA modifichi le impostazioni del firewall a mia insaputa tramite il server MCP?
No. Il componente
roamswitch-mcp incluso è progettato per essere strettamente di sola lettura (solo strumenti di lettura dello stato e di audit). Anche se i log di un'applicazione web contenessero un prompt injection malevolo, un agente AI non potrebbe aprire il firewall né rimuovere un isolamento tramite questo canale. La modifica delle policy o il rilascio di un processo bloccato richiedono sempre l'esecuzione esplicita di un comando da un TTY locale (un terminale SSH).🏢 Licenza e sviluppi futuri
D24. Cosa aggiunge il livello a pagamento RoamSwitch Business?
Gestione della fleet — registrazione di più server tramite un token organizzativo firmato Ed25519 e aggregazione di livello di protezione, punteggio di salute e stato delle policy tramite check-in periodici; distribuzione di policy firmate — invio di reti attendibili e dei valori imposti da ciascuna guard come JSON firmato; un repository APT/RPM privato firmato con una chiave GPG specifica dell'organizzazione; e supporto SLA su base contrattuale. La difesa lato endpoint resta completamente identica alla versione gratuita.
D25. Sono previsti piani di supporto per piattaforme di orchestrazione di container come Kubernetes?
Attualmente il target sono host standalone Docker/Podman. La distribuzione e l'audit delle policy sull'intero cluster Kubernetes sono in fase di valutazione come possibile estensione futura delle funzionalità di gestione della fleet per Business. Per richieste specifiche, contattare il nostro supporto.
Nessuna domanda corrispondente trovata. Prova con un'altra parola chiave.