Laboratorio Cybersecurity in Casa 2026: Guida Completa con Budget
7 settembre 2026 · di Pentevo
Un home lab di sicurezza informatica è il modo più efficace per acquisire competenze pratiche senza rischi legali e senza dipendere da piattaforme esterne. Puoi sperimentare liberamente, rompere cose e reimpostarle con un click — qualcosa che non puoi fare su sistemi reali.
Perché costruire un home lab
- Pratica illimitata senza limiti di tempo o sessioni
- Sperimentazione libera — prova tecniche nuove senza preoccupazioni
- Preparazione certificazioni — simula esami come OSCP, eJPT, CEH
- Ambiente isolato — nessun rischio per reti esterne
- Dimostrazioni per colloqui — "Ho un lab in casa dove ho replicato X" impressiona i recruiter
Setup da zero: i tre livelli
Livello 1 — Principiante (0€ aggiuntivi, PC con 8GB RAM)
Software necessario (tutto gratuito):
- VirtualBox — hypervisor gratuito di Oracle
- Kali Linux — distribuzione attaccante (immagine VirtualBox pre-configurata)
- Metasploitable 2 — VM Linux intenzionalmente vulnerabile
- DVWA (Damn Vulnerable Web Application) — web app vulnerabile su VM
Configurazione rete:
VirtualBox → File → Preferenze → Rete → Host-Only → Aggiungi
Ogni VM: Scheda di rete → Host-only Adapter
Questo crea una rete privata tra le VM visibile solo al tuo PC — mai esposta a Internet.
Cosa puoi fare:
- Scansioni Nmap, exploit con Metasploit
- SQL injection, XSS, upload file malizioso su DVWA
- Brute force di SSH, FTP, Telnet su Metasploitable
Livello 2 — Intermedio (16GB RAM, 1 disco SSD extra da 256GB)
Aggiunta: Windows Server 2022 (valutazione gratuita 180 giorni)
Scarica la versione di valutazione dal sito Microsoft — è completamente funzionale per 180 giorni, rinnovabile.
VM consigliate per questo livello:
| VM | Scopo | Dimensione |
|---|---|---|
| Kali Linux | Macchina attaccante | 30GB |
| Windows Server 2022 | Domain Controller / target | 40GB |
| Metasploitable 2 | Target Linux classico | 10GB |
| Ubuntu Server 22.04 | Target Linux moderno | 20GB |
| DVWA (Docker o VM) | Web app vulnerabile | 5GB |
Cosa puoi fare in più:
- Active Directory base (domain controller, join macchine al dominio)
- Kerberoasting, Pass-the-Hash
- Privilege escalation su Windows moderno
Livello 3 — Avanzato (32GB RAM, server dedicato)
Hardware consigliato usato (~200-350€):
- Dell PowerEdge R720 / R730 (eBay: 150-250€)
- HP ProLiant DL360 Gen9 (eBay: 180-300€)
- Alternativa economica: Mini PC come Beelink SEi12 con 32GB RAM (~400€ nuovo)
Software aggiuntivo:
- Proxmox VE (gratuito) — hypervisor enterprise-grade, gestisce decine di VM
- pfSense — firewall/router virtuale per segmentazione di rete
- Windows Server 2022 + 2-3 workstation Windows 10/11
- Elastic Stack (SIEM gratuito) — per esercitazioni difensive
Topologia Active Directory completa:
[Kali Attacker] → [pfSense Router] → [Rete Aziendale Simulata]
├── DC01 (Domain Controller)
├── WS01 (Windows 10 workstation)
└── SRV01 (File/Web server)
VM vulnerabili da VulnHub
VulnHub.com offre centinaia di macchine vulnerabili gratuite — simili alle macchine ritirate di HackTheBox ma scaricabili per uso locale.
Consigliate per iniziare:
| Nome | Difficoltà | Tema |
|---|---|---|
| Mr-Robot: 1 | Intermedio | Web + Linux privesc |
| DC: 1 | Facile | Linux classico |
| Kioptrix Level 1 | Facile | Exploit Samba classico |
| Basic Pentesting: 1 | Facile | Web + Linux |
| pWnOS: 2.0 | Medio | Web app |
Rete isolata: configurazioni VirtualBox
Host-Only (più semplice)
Le VM comunicano tra loro e con il tuo PC. Non hanno accesso a Internet. Ideale per laboratori isolati.
Internal Network
Le VM comunicano solo tra loro. Il tuo PC non vede la rete. Massimo isolamento — utile se vuoi simulare reti totalmente separate.
NAT Network
Le VM condividono lo stesso NAT e possono comunicare tra loro E con Internet. Utile per VM che devono scaricare aggiornamenti.
Sicurezza: Usa sempre Host-Only o Internal Network per le VM vulnerabili. Non esporle mai direttamente a Internet — alcune contengono servizi davvero vulnerabili.
Strumenti essenziali su Kali Linux
# Già installati su Kali:
nmap # Port scanning e service detection
metasploit # Framework di exploitation (msfconsole)
burpsuite # Proxy web (versione Community)
hydra # Brute force di credenziali
gobuster # Directory/DNS bruteforcing
sqlmap # SQL injection automatico
john # Password cracking
hashcat # GPU password cracking
netcat # Networking a basso livello
wireshark # Analisi traffico di rete
# Da installare:
sudo apt install bloodhound neo4j # AD enumeration
pip install impacket # Suite attacchi AD
Come usare il lab per le certificazioni
Per eJPT
- Kali + Metasploitable 2 → pratica Metasploit base
- Kali + DVWA → SQL injection, XSS
- Kali + Kioptrix → privilege escalation Linux
Per OSCP
- Kali + 3-4 macchine VulnHub difficili
- Laboratorio Active Directory (2 livelli: DC + workstation)
- Pratica exploit manuali senza Metasploit
Per CEH
Il corso CEH include iLabs — ma avere un lab locale permette di praticare liberamente tra le sessioni ufficiali.
Un home lab ben configurato vale più di qualsiasi corso teorico. Inizia in piccolo (Kali + Metasploitable), poi espandi. Integra con i corsi gratuiti Pentevo Academy per la teoria, e consulta le opportunità di lavoro in cybersecurity in Italia per capire verso quali competenze puntare.
Domande frequenti
Quanto costa costruire un home lab di sicurezza?
Puoi iniziare con 0€ aggiuntivi se hai già un PC con 8GB di RAM: VirtualBox e Kali Linux sono gratuiti, le VM vulnerabili (VulnHub, TryHackMe offline) sono gratuite. Un setup intermedio con RAM aggiuntiva (16GB totali) costa 30-60€. Un server dedicato parte da 150-300€ per hardware usato.
Quanta RAM serve per un home lab?
Minimum: 8GB (puoi eseguire una VM Kali + una macchina vulnerabile base). Consigliato: 16GB (Kali + Windows + 2 VM target). Avanzato: 32GB+ (Active Directory completo con domain controller, workstation e target). La RAM è il collo di bottiglia principale.
VMware o VirtualBox per il laboratorio?
VirtualBox è gratuito e sufficiente per il 95% degli usi. VMware Workstation Pro è più performante e ora gratuito per uso personale (dal 2024). Entrambi supportano snapshot, reti isolate e host-only networking. Inizia con VirtualBox — se hai bisogno di prestazioni migliori, passa a VMware.
È legale avere un home lab con VM vulnerabili?
Assolutamente sì. Le VM vulnerabili (Metasploitable, DVWA, VulnHub) sono progettate esplicitamente per l'apprendimento. Assicurati che la rete di laboratorio sia isolata (host-only o internal network in VirtualBox) e non esposta a Internet. Non è necessaria alcuna autorizzazione per attaccare macchine che gestisci tu.
Letture correlate
Bug Bounty per Principianti 2026: Come Iniziare da Zero e Guadagnare
Guida pratica al bug bounty in italiano: piattaforme, mhabilità richieste, quadro legale italiano, guadagni realistici e primo report vincente.
CareerGuida CTF per Principianti 2026: Come Iniziare con le Capture The Flag
Guida completa alle CTF in italiano: piattaforme, categorie (web, crypto, forensics, pwn), strategia e risorse per iniziare da zero.
Career30 Domande Colloquio Cybersecurity 2026 con Risposte (IT/EN)
Le domande più frequenti nei colloqui di lavoro in cybersecurity in Italia: SOC analyst, penetration tester, security engineer. Risposte dettagliate per superare il tech screening.
CareerCertificazione eJPT 2026: Guida Completa, Piano di Studio e Costo
Guida completa alla certificazione eJPT di INE Security: costo, contenuto esame, piano di studio da 3 mesi e confronto con CEH e OSCP.
Metti in pratica questi concetti
Pentevo Academy trasforma questi concetti in lezioni guidate, video e quiz — gratis.
Inizia a imparare gratis