{"id":856987,"date":"2026-08-20T10:18:35","date_gmt":"2026-08-20T10:18:35","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=856987"},"modified":"2026-08-20T10:19:07","modified_gmt":"2026-08-20T10:19:07","slug":"disabilitare-il-client-tftp-in-modo-sicuro","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/it\/blog\/disabilitare-il-client-tftp-in-modo-sicuro\/","title":{"rendered":"Come disabilitare il client TFTP in modo sicuro su Windows (ed eliminare i servizi TFTP non necessari)"},"content":{"rendered":"<div class=\"in-context-cta\"><h2>Punti chiave<\/h2>\n<ul>\n<li><strong>Il protocollo TFTP non \u00e8 sicuro e dovrebbe essere utilizzato solo quando assolutamente necessario:<\/strong>\u00a0La mancanza di crittografia e autenticazione lo rende un rischio per la sicurezza.<\/li>\n<li><strong>Il client TFTP di Windows \u00e8 opzionale e pu\u00f2 essere facilmente disabilitato:<\/strong>\u00a0Lasciarlo abilitato quando non viene utilizzato aumenta il rischio di esposizione non necessaria.<\/li>\n<li><strong>Disabilitare TFTP non interferisce con il PXE n\u00e9 con la creazione di immagini di sistema:<\/strong>\u00a0Le operazioni PXE non si basano sul client TFTP di Windows.<\/li>\n<li><strong>Il traffico TFTP pu\u00f2 essere identificato e controllato tramite la porta UDP 69:<\/strong>\u00a0Il monitoraggio e le regole del firewall consentono un controllo efficace e una riduzione dei rischi.<\/li>\n<li><strong>L&#8217;uso non controllato del protocollo TFTP dovrebbe essere rilevato e sostituito con protocolli sicuri:<\/strong>\u00a0Le moderne alternative crittografate garantiscono una configurazione e aggiornamenti dei dispositivi pi\u00f9 sicuri.<\/li>\n<\/ul>\n<\/div>\n<p>Il TFTP \u00e8 un protocollo di trasferimento file non sicuro che viene ancora ampiamente utilizzato per specifiche attivit\u00e0 di amministrazione IT. Data la sua natura poco sicura, quando non \u00e8 effettivamente necessario \u00e8 consigliabile disabilitare il client TFTP sui PC Windows. Questo tutorial spiega <strong>come disabilitare in modo sicuro il client TFTP su Windows<\/strong> e come individuare ed eliminare eventuali servizi TFTP residui.<\/p>\n<h2>Che cos\u2019\u00e8 il TFTP e a cosa serve?<\/h2>\n<p>Il TFTP (Trivial File Transfer Protocol) \u00e8 un protocollo client-server per il trasferimento di file che non prevede alcun meccanismo di crittografia o di autorizzazione. Questo lo rende molto piccolo e leggero da eseguire, quindi viene utilizzato principalmente per dispositivi di rete a basso consumo energetico, per recuperare le configurazioni necessarie all&#8217;aggiornamento del firmware dei dispositivi, e per l&#8217;avvio di rete tramite PXE (Preboot Execution Environment).<\/p>\n<p>Per esempio, un dispositivo in modalit\u00e0 di ripristino potrebbe tentare di collegare un server TFTP a un indirizzo IPv4 specifico per cercare un&#8217;immagine di sistema da cui effettuare il ripristino, senza che l&#8217;utente debba assumerne il controllo. Il protocollo DHCP pu\u00f2 essere utilizzato anche per fornire informazioni che dispositivi come i telefoni VOIP possono utilizzare per individuare i server TFTP da cui caricare le configurazioni.<\/p>\n<p>Windows include un <a href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/administration\/windows-commands\/tftp\" target=\"_blank\" rel=\"noopener\">client TFTP<\/a>\u00a0che pu\u00f2 essere abilitato utilizzando il seguente\u00a0<a href=\"https:\/\/www.ninjaone.com\/blog\/remove-optional-features-in-windows-install-media\/\">comando DISM<\/a>\u00a0per aggiungere la funzionalit\u00e0 TFTP opzionale (e disabilitata per impostazione predefinita):<\/p>\n<p><strong>dism \/online \/enable-feature \/featurename:TFTP \/all<\/strong><\/p>\n<p>Il client TFTP di Windows pu\u00f2 quindi essere utilizzato dagli amministratori di sistema per verificare l&#8217;accesso ai server TFTP o per caricare file. Esistono anche client TFTP di terze parti che sono eseguibili autonomi.<\/p>\n<h2>\u00c8 opportuno disabilitare il protocollo TFTP? La porta UDP 69 \u00e8 sicura?<\/h2>\n<p>Come gi\u00e0 detto, il protocollo TFTP non \u00e8 sicuro e va considerato un rischio per la sicurezza. Sebbene alcuni dispositivi ne abbiano bisogno per funzionare, sarebbe consigliabile predisporre regole di firewall per proteggere i client e i server TFTP e disabilitare il protocollo TFTP ovunque non sia esplicitamente necessario. Se il client TFTP di Windows \u00e8 necessario per una specifica operazione amministrativa, dovrebbe comunque essere disabilitato al termine dell&#8217;operazione.<\/p>\n<p>Il protocollo TFTP utilizza la porta 69\u00a0<a href=\"https:\/\/www.ninjaone.com\/it-hub\/gestione-dei-servizi-it\/what-is-udp-user-datagram-protocol\/\">UDP<\/a>\u00a0; pertanto, il traffico TFTP pu\u00f2 essere identificato e bloccato a livello di rete.<\/p>\n<h2>Cosa serve per disabilitare il client TFTP in Windows<\/h2>\n<p>Per disabilitare il client TFTP in Windows, avrai bisogno di:<\/p>\n<ul>\n<li>Accesso amministrativo per la gestione delle funzionalit\u00e0 opzionali di Windows<\/li>\n<li>Regole del firewall degli endpoint e ACL perimetrali a protezione dei servizi TFTP esposti<\/li>\n<li>Inventario degli endpoint ed elenco dei responsabili per eventuali flussi di lavoro relativi all&#8217;avvio di rete o alla creazione di immagini dei dispositivi, al fine di garantire il controllo<\/li>\n<li>Monitoraggio e logging centralizzati per verificare il corretto funzionamento e la sicurezza dei servizi TFTP<\/li>\n<\/ul>\n<h2>Come posso disabilitare il TFTP su Windows?<\/h2>\n<p>Utilizza il seguente comando DISM per disabilitare il client TFTP opzionale di Windows dal Prompt dei comandi o da PowerShell:<\/p>\n<p><strong>dism \/online \/disable-feature \/featurename:TFTP<\/strong><\/p>\n<p>Puoi anche utilizzare questo comando PowerShell:<\/p>\n<p><strong>Disable-WindowsOptionalFeature -Online -FeatureName TFTP<\/strong><\/p>\n<p>Per eseguire questa operazione, dovrai aver effettuato l&#8217;accesso come amministratore oppure utilizzare un\u00a0<a href=\"https:\/\/www.ninjaone.com\/it\/blog\/aprire-un-prompt-powershell-elevato\/\">prompt dei comandi con privilegi elevati<\/a>\u00a0.<\/p>\n<p>Puoi verificare se la funzionalit\u00e0 client TFTP \u00e8 abilitata o disabilitata utilizzando il comando DISM:<\/p>\n<p><strong>dism \/online \/get-features<\/strong><\/p>\n<p>Se hai bisogno di abilitare o disabilitare il client TFTP su pi\u00f9 dispositivi in un ambiente di dominio Windows, puoi aggiungere questi comandi a uno script e distribuirli tramite i\u00a0<a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-group-policy-in-active-directory\/\">Criteri di gruppo<\/a>. Per coprire una gamma pi\u00f9 ampia di dispositivi, compresi quelli non appartenenti a un dominio, i dispositivi BYOD o quelli remoti, puoi distribuire script utilizzando una soluzione di\u00a0<a href=\"https:\/\/www.ninjaone.com\/it\/blog\/gestione-dei-dispositivi-mobili-mdm\/\">gestione dei dispositivi mobili (MDM)<\/a>\u00a0o di\u00a0<a href=\"https:\/\/www.ninjaone.com\/it\/blog\/il-software-rmm-definizione\/\">monitoraggio e gestione da remoto (RMM)<\/a>\u00a0.<\/p>\n<h2>Monitoraggio dell&#8217;utilizzo del protocollo TFTP<\/h2>\n<p>Il protocollo TFTP pu\u00f2 essere sfruttato da malintenzionati, pertanto dovresti monitorare l&#8217;utilizzo del TFTP all&#8217;interno della rete come parte delle tue pratiche di sicurezza informatica. Monitora il traffico sulla porta UDP 69 e verificare che solo i dispositivi previsti stiano utilizzando attivamente il protocollo TFTP e che tale utilizzo sia in linea con le aspettative. Ci\u00f2 consente inoltre di individuare i dispositivi Windows che potrebbero utilizzare un client TFTP di terze parti o servizi TFTP isolati in esecuzione su altre piattaforme.<\/p>\n<p>Assicurati che i dispositivi su cui \u00e8 abilitato il protocollo TFTP siano assegnati a un responsabile: i dispositivi che utilizzano tale protocollo per l&#8217;avvio, l&#8217;installazione delle immagini, l&#8217;aggiornamento del firmware o l&#8217;invio delle configurazioni devono essere registrati a nome del tecnico responsabile, in modo da evitare lacune nella supervisione. Se si tratta di operazioni una tantum, il protocollo TFTP dovrebbe essere disabilitato dopo l&#8217;uso. Nell\u2019ambito del processo di governance IT, esamina regolarmente i dispositivi su cui \u00e8 abilitato il protocollo TFTP e verifica se sia possibile interromperne l\u2019utilizzo o aggiornarli in modo che utilizzino un protocollo pi\u00f9 sicuro.<\/p>\n<h2>Limitare e bloccare il traffico TFTP sugli endpoint e sul perimetro<\/h2>\n<p>Se il protocollo TFTP rimane abilitato sui dispositivi, limita il traffico a destinazioni note. I firewall perimetrali dovrebbero bloccare il traffico TFTP da e verso reti non affidabili (compresa Internet). Dovresti anche assicurarti che il protocollo TFTP sia bloccato sugli endpoint (per esempio, utilizzando Windows Firewall), impedendo cos\u00ec l&#8217;utilizzo di client o server TFTP di terze parti.<\/p>\n<p>Strumenti come\u00a0<a href=\"https:\/\/www.ninjaone.com\/it\/blog\/protezione-di-rete-di-windows-defender-exploit-guard\/\">e Windows Defender Network Protection<\/a>\u00a0sono in grado di rilevare il traffico di rete sospetto e di bloccarlo automaticamente, anche per quello che concerne le richieste inviate a server sospetti.<\/p>\n<h2>Individuare e rimuovere i servizi TFTP in esecuzione non autorizzati<\/h2>\n<p>I client e i server TFTP possono essere installati anche su dispositivi Linux, Android e macOS. Se viene rilevato traffico TFTP inatteso sulla rete, utilizza gli\u00a0<a href=\"https:\/\/www.ninjaone.com\/it\/blog\/i-migliori-strumenti-di-gestione-della-rete\/\">strumenti di monitoraggio e gestione della rete<\/a>\u00a0per individuare il dispositivo e disabilitarlo. Dove possibile, sostituisci il protocollo TFTP con un&#8217;alternativa sicura come SFTP o HTTPS e assicurati che tale modifica venga riportata nei modelli di configurazione e nelle immagini di sistema, in modo che non si ripresenti in futuro.<\/p>\n<h2>Gestire centralmente le funzionalit\u00e0 di Windows, monitorare l&#8217;utilizzo del protocollo TFTP e mantenere i il controllo da un&#8217;unica interfaccia<\/h2>\n<p>NinjaOne pu\u00f2 aiutarti a mantenere il controllo e a mitigare i rischi legati alle funzionalit\u00e0 legacy che sono ancora necessarie in ambiente di produzione. Puoi applicare configurazioni che disabilitano il client TFTP sugli endpoint Windows e bloccano la porta UDP 69, oltre a configurare avvisi o la creazione automatica di ticket di assistenza qualora venga rilevato un utilizzo imprevisto del protocollo TFTP.\u00a0<a href=\"https:\/\/www.ninjaone.com\/it\/rmm\/sicurezza-degli-endpoint\/\">NinjaOne si integra con i principali strumenti di rilevamento degli endpoint<\/a>\u00a0per migliorare il monitoraggio, l\u2019applicazione dei criteri e la supervisione.<\/p>\n<div class=\"quick-start-guide\"><h2><svg width=\"45\" height=\"45\" viewBox=\"0 0 45 45\" fill=\"none\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\">\n<path d=\"M41.4822 0H3.51778C1.57496 0 0 1.57496 0 3.51778V41.4822C0 43.425 1.57496 45 3.51778 45H41.4822C43.425 45 45 43.425 45 41.4822V3.51778C45 1.57496 43.425 0 41.4822 0Z\" fill=\"#053856\"\/>\n<path d=\"M30.4399 13.9904C28.9161 12.4475 26.9127 11.6737 24.4346 11.6737C23.0721 11.6737 21.8188 11.911 20.6794 12.3858C19.5401 12.8605 18.5859 13.5346 17.8168 14.4129V11.2654L12.2766 13.867V32.562H18.0779V22.4739C18.0779 20.6224 18.5099 19.2267 19.3787 18.2867C20.2474 17.3515 21.4105 16.8815 22.8727 16.8815C24.1877 16.8815 25.1894 17.285 25.8825 18.0968C26.5756 18.9086 26.9222 20.1334 26.9222 21.7808V32.562H32.7234V21.2728C32.7234 18.2393 31.9591 15.5285 30.4399 13.9856V13.9904Z\" fill=\"#04FF88\"\/>\n<\/svg>Guida rapida<\/h2><p><b>NinjaOne pu\u00f2 disabilitare il protocollo TFTP su Windows?<\/b><\/p>\n<p><b>Risposta breve:<\/b> NinjaOne non dispone di un criterio nativo e preconfigurato specificamente per disabilitare il protocollo TFTP, ma puoi ottenere questo risultato grazie alle funzionalit\u00e0 di scripting e automazione di NinjaOne.<\/p>\n<p><b>Come farlo con NinjaOne<\/b><\/p>\n<p><b>Opzione 1: Distribuzione di script personalizzati<\/b><br \/>\n&#8211; Utilizza la funzione di <b>esecuzione script<\/b> di NinjaOne per distribuire uno script <a href=\"https:\/\/www.google.com\/url?sa=t&#038;rct=j&#038;q=&#038;esrc=s&#038;source=web&#038;cd=&#038;cad=rja&#038;uact=8&#038;ved=2ahUKEwi0yffEmJqWAxWbevUHHT1TL4QQFnoECBYQAQ&#038;url=https%3A%2F%2Fwww.ninjaone.com%2Fit-hub%2Fendpoint-management%2Fwhat-is-powershell%2F&#038;usg=AOvVaw3qi_YXaTuubtcCTYy1V0vr&#038;opi=89978449\">PowerShell<\/a> che disabiliti il protocollo TFTP<br \/>\n&#8211; Crea uno script che esegua:<br \/>\n<wbr\/><\/p>\n<pre>powershell\r\n \u00a0<wbr\/>Disable-WindowsOptionalFeature -FeatureName TFTP -Online -NoRestart\r\n \u00a0<wbr\/><\/pre>\n<p>&#8211; Distribuisci tramite criteri ai dispositivi di destinazione<\/p>\n<p><b>Opzione 2: Integrazione dei criteri di gruppo<\/b><br \/>\n&#8211; Se la tua organizzazione utilizza i Criteri di gruppo, NinjaOne \u00e8 in grado di monitorare lo stato del servizio TFTP e generare report al riguardo<br \/>\n&#8211; Applica le impostazioni GPO tramite il framework dei criteri di NinjaOne per disabilitare la funzionalit\u00e0 &#8220;Client TFTP&#8221;<\/p>\n<p><b>Opzione 3: Gestione dei servizi<\/b><br \/>\n&#8211; Utilizza le funzionalit\u00e0 di <b>gestione dei servizi<\/b> di NinjaOne per:<br \/>\n<wbr\/>&#8211; Impostare il servizio TFTP (<code>TftpSvc<\/code>) su <b>Disabilitato<\/b><br \/>\n<wbr\/>&#8211; Interrompere immediatamente il servizio<br \/>\n<wbr\/>&#8211; Verificare la conformit\u00e0<\/p>\n<p><b>Best practice per disabilitare in modo sicuro<\/b><\/p>\n<p><strong>Prima di procedere a un&#8217;implementazione su larga scala, testa<\/strong><b><\/b> su un piccolo gruppo di dispositivi. \u00a0<wbr\/><br \/>\n<b>Dipendenze dei documenti<\/b> \u2014 verifica che nessuna applicazione dipenda da TFTP \u00a0<wbr\/><br \/>\n<b>Monitoraggio post-implementazione<\/b> \u2014 utilizza i report di conformit\u00e0 di NinjaOne \u00a0<wbr\/><br \/>\n<b>Creare un piano di ripristino<\/b> \u2014 tieni a portata di mano lo script di abilitazione, se necessario \u00a0<wbr\/><\/p>\n<p><b>Cosa offre NinjaOne per questa attivit\u00e0<\/b><\/p>\n<p>&#8211; <b>Distribuzione basata su criteri<\/b> su pi\u00f9 dispositivi<br \/>\n&#8211; <b>Monitoraggio della conformit\u00e0<\/b> per verificare che il protocollo TFTP rimanga disabilitato<br \/>\n&#8211; Logging delle attivit\u00e0 di <b><\/b> per tenere traccia di quando sono state apportate le modifiche<br \/>\n&#8211; <b>Report<\/b> sullo stato del servizio TFTP in tutto l\u2019ambiente IT<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Il TFTP \u00e8 un protocollo di trasferimento file non sicuro che viene ancora ampiamente utilizzato per specifiche attivit\u00e0 di amministrazione IT. Data la sua natura poco sicura, quando non \u00e8 effettivamente necessario \u00e8 consigliabile disabilitare il client TFTP sui PC Windows. Questo tutorial spiega come disabilitare in modo sicuro il client TFTP su Windows e [&hellip;]<\/p>\n","protected":false},"author":89,"featured_media":750485,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4354],"tags":[],"class_list":["post-856987","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-operazioni-it"],"acf":[],"modified_by":"Sergio Oricci","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/856987","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/users\/89"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/comments?post=856987"}],"version-history":[{"count":3,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/856987\/revisions"}],"predecessor-version":[{"id":856990,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/856987\/revisions\/856990"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media\/750485"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media?parent=856987"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/categories?post=856987"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/tags?post=856987"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}