🏠 Accesso remoto alla rete di casa in sicurezza
Accedere da Internet a NAS, computer, server, sistemi domotici e altri dispositivi della propria LAN è estremamente utile, ma significa anche creare un percorso dall’esterno verso una rete che normalmente rimane protetta dal router. Vediamo quali tecnologie utilizzare, quali evitare e come progettare un accesso remoto realmente sicuro.
Una rete domestica moderna può contenere molti servizi che sarebbe comodo raggiungere anche quando siamo lontani da casa: un NAS con i nostri documenti, un computer da controllare tramite desktop remoto, un server Home Assistant, una videocamera, un Raspberry Pi oppure semplicemente il pannello di amministrazione di un dispositivo.
Il problema nasce nel momento in cui cerchiamo di rendere queste risorse raggiungibili da Internet. Una configurazione realizzata senza considerare firewall, autenticazione e aggiornamenti può trasformare un servizio pensato per la LAN in un punto di ingresso esposto continuamente alla rete pubblica.
💡 Regola fondamentale
Un servizio che deve essere utilizzato soltanto da te non ha necessariamente bisogno di essere pubblicato direttamente su Internet. In molti scenari è preferibile esporre un solo punto di accesso protetto, come una VPN, e raggiungere successivamente i dispositivi attraverso la LAN.
🌐 Che cosa significa accesso remoto?
Quando siamo collegati al Wi-Fi domestico, il nostro dispositivo appartiene direttamente alla rete locale e può raggiungere gli indirizzi privati dei dispositivi presenti nella LAN. Un NAS con indirizzo 192.168.1.100 può quindi essere raggiunto senza attraversare Internet.
Quando siamo fuori casa, invece, lo smartphone o il notebook utilizza un’altra rete. Gli indirizzi privati della nostra LAN non sono normalmente instradabili attraverso Internet, quindi serve un meccanismo capace di creare un percorso verso la rete domestica.
SMARTPHONE
INTERNET
VPN SERVER
RETE LAN
🔍 Quali metodi possiamo utilizzare?
Non esiste un solo sistema per raggiungere una rete domestica dall’esterno. Possiamo utilizzare port forwarding, VPN, servizi cloud del produttore, sistemi overlay oppure soluzioni di accesso remoto specifiche.
Queste tecnologie non sono equivalenti: alcune pubblicano direttamente un servizio, altre creano invece un livello di accesso intermedio attraverso il quale raggiungere successivamente la LAN.
VPN
Crea un tunnel protetto verso la rete domestica e permette di raggiungere le risorse autorizzate.
Port forwarding
Pubblica una determinata porta e inoltra il traffico verso un dispositivo interno.
Servizio cloud
Il dispositivo crea normalmente una connessione verso l’infrastruttura del produttore.
🔒 Perché una VPN è spesso la soluzione migliore
Immaginiamo di avere un NAS, un computer e un server domotico. Utilizzando il port forwarding potremmo pubblicare una porta differente per ciascun servizio, creando tre punti distinti raggiungibili da Internet.
Utilizzando una VPN possiamo invece mantenere tutti questi servizi accessibili soltanto dalla LAN e pubblicare esclusivamente il servizio necessario per stabilire il tunnel VPN.
| Risorsa | Esposizione diretta | Accesso tramite VPN |
|---|---|---|
| NAS | Servizio pubblicato | Rimane nella LAN |
| Desktop remoto | Porta esposta | Accessibile dopo la VPN |
| Domotica | Dipende dal servizio | Può rimanere privata |
| Router | Pannello esposto | Gestione dalla LAN |
⚠️ Evita di pubblicare il pannello del router
Molti router permettono di abilitare la gestione remota attraverso Internet. Questa funzione può essere utile in alcuni ambienti amministrati professionalmente, ma in una normale rete domestica è spesso preferibile mantenerla disattivata.
Se abbiamo bisogno di modificare il router quando siamo fuori casa, possiamo prima stabilire una VPN e successivamente aprire il normale indirizzo LAN del router, esattamente come se fossimo collegati al Wi-Fi domestico.
🚫 Attenzione alla gestione WAN
Non abilitare HTTP, HTTPS, SSH, Telnet o altri servizi amministrativi sulla WAN senza comprenderne perfettamente le conseguenze. Cambiare semplicemente il numero della porta non trasforma un servizio esposto in un servizio sicuro.
🖥️ Desktop remoto: non esporre direttamente RDP
Il Remote Desktop Protocol di Windows è estremamente utile per controllare un computer a distanza, ma pubblicare direttamente il servizio RDP verso Internet aumenta notevolmente la superficie di attacco.
In una rete domestica è generalmente preferibile collegarsi prima tramite VPN e soltanto dopo aprire la sessione RDP verso l’indirizzo privato del computer.
remoto
VPN
192.168.1.50
🗄️ Accesso remoto al NAS
I NAS contengono spesso alcuni dei dati più importanti della rete domestica: documenti, fotografie, backup e archivi personali. Per questo motivo il pannello amministrativo e i protocolli destinati alla LAN non dovrebbero essere pubblicati indiscriminatamente verso Internet.
Attraverso una VPN possiamo raggiungere l’indirizzo privato del NAS dopo esserci autenticati al tunnel, mantenendo il dispositivo protetto dal firewall per le connessioni provenienti direttamente dalla WAN.
🌐 Il ruolo dell’indirizzo IP pubblico
Per collegarci direttamente a un server presente nella rete domestica dobbiamo sapere dove trovarlo su Internet. Con IPv4 questo significa normalmente raggiungere l’indirizzo pubblico assegnato dal provider alla nostra connessione.
L’indirizzo può essere statico oppure dinamico. Nel secondo caso può cambiare dopo una riconnessione o secondo le politiche dell’operatore, rendendo poco pratico memorizzare direttamente l’indirizzo numerico.
📖 DDNS: un nome al posto dell’indirizzo IP
Il Dynamic DNS permette di associare un nome DNS a un indirizzo pubblico che può cambiare nel tempo. Il router o un dispositivo della rete aggiorna periodicamente il servizio DDNS comunicando l’indirizzo pubblico corrente.
In questo modo possiamo configurare il client VPN utilizzando un nome come casa-esempio.ddns.net invece di modificare manualmente la configurazione ogni volta che cambia l’IP.
corrente
DDNS non apre nessuna porta
Il Dynamic DNS risolve principalmente il problema di individuare la connessione quando l’indirizzo pubblico cambia. Non crea automaticamente un accesso attraverso il firewall e non elimina eventuali limitazioni imposte dal CGNAT.
🚧 CGNAT: perché può bloccare l’accesso remoto
Alcuni provider non assegnano al cliente un indirizzo IPv4 pubblico direttamente raggiungibile. Più utenti condividono invece uno stesso indirizzo attraverso un ulteriore livello di NAT presente nella rete dell’operatore: il Carrier Grade NAT.
In questa situazione possiamo configurare perfettamente il port forwarding sul nostro router, ma il traffico proveniente da Internet non raggiunge necessariamente il dispositivo perché esiste un altro NAT a monte che non controlliamo.
ISP
domestico
🔍 Come capire se sei dietro CGNAT
Un controllo iniziale consiste nel confrontare l’indirizzo IPv4 WAN mostrato dal router con l’indirizzo IPv4 pubblico rilevato da un servizio esterno. Se i due indirizzi sono differenti, potrebbe esserci un NAT a monte.
Bisogna però interpretare correttamente il risultato, perché possono esistere configurazioni particolari. Se l’indirizzo WAN appartiene allo spazio condiviso 100.64.0.0/10, la presenza di CGNAT è un’indicazione molto forte.
6️⃣ Accesso remoto con IPv6
IPv6 cambia profondamente il modello tradizionale perché un dispositivo può possedere un indirizzo globalmente instradabile senza utilizzare il NAT IPv4. Questo non significa però che il dispositivo debba essere automaticamente accessibile da Internet.
Il firewall IPv6 del router deve continuare a bloccare le connessioni in ingresso non autorizzate. Per consentire un accesso remoto bisogna creare soltanto le regole realmente necessarie.
IPv6 pubblico non significa porta aperta
NAT e firewall sono due concetti differenti. In IPv6 possiamo non avere NAT e continuare comunque a proteggere la rete attraverso un firewall stateful che blocca le connessioni in ingresso non richieste.
🛡️ Il firewall rimane fondamentale
Qualunque soluzione di accesso remoto deve essere accompagnata da regole firewall coerenti. Il principio generale consiste nel consentire soltanto il traffico necessario e mantenere bloccato tutto ciò che non serve.
Se utilizziamo una VPN, possiamo inoltre decidere quali risorse siano raggiungibili dai client VPN. Un dispositivo remoto potrebbe avere accesso al NAS senza avere necessariamente accesso a tutte le VLAN o a tutti i dispositivi della rete.
🔗 Port forwarding: quando ha ancora senso
Il port forwarding non è una tecnologia da evitare in assoluto. È necessario quando vogliamo pubblicare intenzionalmente un servizio che deve essere raggiungibile direttamente da Internet, per esempio un server Web gestito consapevolmente.
Il problema nasce quando viene utilizzato per comodità per esporre pannelli amministrativi, NAS, telecamere o servizi che dovrebbero essere disponibili soltanto a un numero limitato di utenti.
| Servizio | Pubblicazione diretta? | Approccio preferibile |
|---|---|---|
| Sito Web pubblico | Può essere necessaria | Servizio pubblico correttamente protetto |
| NAS personale | Meglio evitare | VPN |
| RDP personale | Meglio evitare | VPN + RDP interno |
| Router | Meglio evitare | VPN + pannello LAN |
| Servizio pubblico progettato per Internet | Dipende dall’architettura | Firewall + hardening + aggiornamenti |
🔌 UPnP e accesso remoto
UPnP può permettere alle applicazioni presenti nella LAN di chiedere automaticamente al router l’apertura di porte. È comodo per console e alcune applicazioni, ma riduce il controllo manuale sulle esposizioni create verso Internet.
Se stiamo costruendo una rete nella quale vogliamo conoscere con precisione quali servizi siano raggiungibili dall’esterno, è importante verificare periodicamente le regole UPnP oppure disabilitare la funzione quando non necessaria.
☁️ Accesso remoto tramite cloud del produttore
Molti dispositivi IoT, NAS e sistemi domotici utilizzano un’architettura differente. Il dispositivo domestico crea una connessione in uscita verso il cloud del produttore e l’applicazione mobile comunica con quella piattaforma.
Questo modello può funzionare anche dietro CGNAT perché la connessione viene generalmente iniziata dall’interno della rete. In cambio, però, l’accesso dipende dall’infrastruttura del produttore e dalle sue politiche di sicurezza e disponibilità.
🔐 Autenticazione forte
Qualunque servizio accessibile da remoto deve utilizzare credenziali robuste e, quando disponibile, autenticazione multifattore. Questo vale in particolare per account cloud, NAS e piattaforme che gestiscono l’accesso alla rete.
Nel caso di WireGuard l’identità del peer è legata alle chiavi crittografiche. Se un dispositivo viene perso o compromesso, il relativo peer deve essere revocato sul server.
⚙️ Come progettare un accesso remoto sicuro
Decidi cosa deve essere raggiungibile
Non partire aprendo porte. Elenca prima le risorse che vuoi realmente utilizzare da remoto: NAS, PC, server domotico o altri servizi.
Controlla la connettività Internet
Verifica se possiedi IPv4 pubblico, CGNAT, IPv6 e un indirizzo dinamico o statico. Questa informazione determina quali architetture possono funzionare direttamente.
Preferisci una VPN per i servizi privati
Se NAS, desktop remoto e pannelli amministrativi devono essere utilizzati soltanto da utenti autorizzati, valuta un server WireGuard o OpenVPN invece di pubblicare ogni servizio.
Configura DDNS se l’indirizzo cambia
Un nome DNS dinamico rende molto più semplice raggiungere la connessione domestica senza dover conoscere continuamente l’indirizzo IP corrente.
Limita il firewall
Consenti soltanto il traffico necessario e verifica che i client VPN possano raggiungere esclusivamente le reti e i dispositivi previsti dal progetto.
Prova realmente dall’esterno
Disattiva il Wi-Fi dello smartphone e verifica la configurazione utilizzando la rete mobile. Un test effettuato soltanto dalla stessa LAN non dimostra che l’accesso remoto funzioni da Internet.
🔎 Come verificare cosa hai esposto
Una volta terminata la configurazione, controlla le regole di port forwarding, le aperture create tramite UPnP, la gestione remota del router, i server VPN attivi e le regole firewall IPv4 e IPv6.
Questa verifica dovrebbe essere ripetuta periodicamente, soprattutto dopo l’installazione di nuovi dispositivi o dopo modifiche importanti alla configurazione del router.
- Controlla le regole di port forwarding manuali.
- Controlla le aperture UPnP attive.
- Verifica che la gestione WAN del router sia disattivata se non serve.
- Controlla quali server VPN sono attivi.
- Rimuovi i peer VPN non più utilizzati.
- Verifica le regole firewall IPv6 separatamente da quelle IPv4.
- Aggiorna router, NAS e server.
- Controlla gli account cloud collegati ai dispositivi.
🧩 Diagnosi: l’accesso remoto non funziona
| Problema | Possibile causa | Controllo |
|---|---|---|
| Il router non risponde dall’esterno | CGNAT o firewall | Controlla WAN IPv4 e IP pubblico |
| Il DDNS risolve ma il servizio non risponde | Firewall o porta chiusa | Verifica regole WAN |
| La VPN si collega ma il NAS non risponde | Routing o firewall LAN | Controlla subnet e regole |
| Funziona con IP ma non con nome | DNS | Controlla resolver e record |
| Funziona da Wi-Fi ma non da rete mobile | Test effettuato solo internamente | Controlla raggiungibilità WAN |
| IPv4 funziona ma IPv6 no | Firewall o routing IPv6 | Controlla regole e prefissi IPv6 |
| Connessione VPN molto lenta | CPU o upload domestico | Controlla carico router e banda |
⚠️ Errori comuni
- Aprire porte prima di decidere quale architettura utilizzare.
- Esporre direttamente il pannello amministrativo del router.
- Pubblicare RDP direttamente su Internet.
- Esporre il pannello del NAS quando sarebbe sufficiente una VPN.
- Pensare che cambiare il numero della porta renda sicuro un servizio.
- Confondere DDNS con port forwarding.
- Pensare che DDNS risolva il CGNAT.
- Dimenticare che IPv6 possiede regole firewall proprie.
- Lasciare attivi vecchi peer VPN.
- Testare l’accesso remoto soltanto dalla stessa rete Wi-Fi.
- Lasciare firmware e servizi esposti senza aggiornamenti.
🧪 Esempio pratico: NAS e PC accessibili da fuori casa
Supponiamo di avere un NAS con indirizzo 192.168.1.100 e un PC con indirizzo 192.168.1.50. Vogliamo raggiungere entrambi quando siamo fuori casa, ma non vogliamo pubblicare direttamente né il pannello del NAS né Remote Desktop.
Configuriamo quindi un server WireGuard sul router e creiamo un peer per lo smartphone e uno per il notebook. Se l’indirizzo pubblico della connessione è dinamico, configuriamo anche un servizio DDNS.
Quando siamo fuori casa il client raggiunge il nome DDNS, stabilisce il tunnel WireGuard e ottiene una rotta verso 192.168.1.0/24. Da quel momento possiamo aprire 192.168.1.100 per raggiungere il NAS oppure collegarci tramite RDP a 192.168.1.50.
Dal punto di vista di Internet, NAS e RDP non devono essere pubblicati direttamente: il punto di ingresso previsto dall’architettura è il server VPN.
✅ Il principio è ridurre la superficie esposta
Più servizi pubblichiamo direttamente sulla WAN, più componenti dobbiamo proteggere, aggiornare e monitorare. Centralizzare l’accesso privato attraverso una VPN permette spesso di costruire un’architettura domestica più semplice da controllare.
🧠 Cosa devi ricordare
- L’accesso remoto crea un percorso da Internet verso risorse della rete domestica.
- I servizi privati non devono necessariamente essere pubblicati direttamente.
- Una VPN è spesso la soluzione più adatta per NAS, PC e amministrazione della rete.
- Il port forwarding rimane utile quando un servizio deve essere realmente pubblico.
- DDNS associa un nome a un indirizzo pubblico dinamico.
- DDNS non elimina il CGNAT.
- CGNAT può impedire le normali connessioni IPv4 in ingresso.
- IPv6 può fornire indirizzi globali senza NAT, ma il firewall rimane indispensabile.
- È preferibile non esporre direttamente RDP e pannelli amministrativi.
- UPnP può creare automaticamente aperture che devono essere controllate.
- Le configurazioni VPN dei dispositivi persi devono essere revocate.
- Un accesso remoto deve essere sempre testato da una rete realmente esterna.
❓ Domande frequenti
Come posso accedere alla rete di casa da Internet?
Una delle soluzioni più comuni consiste nel configurare un server VPN sul router o su un dispositivo della LAN e collegarsi attraverso un client autorizzato.
È meglio VPN o port forwarding?
Per risorse destinate soltanto a utenti autorizzati una VPN è spesso preferibile. Il port forwarding è invece necessario in alcuni scenari nei quali un servizio deve essere deliberatamente pubblico.
Posso accedere al NAS da fuori casa?
Sì. Una soluzione consiste nel collegarsi prima alla rete tramite VPN e successivamente raggiungere l’indirizzo privato del NAS.
Posso usare Desktop Remoto attraverso una VPN?
Sì. Dopo aver stabilito il tunnel VPN puoi raggiungere l’indirizzo privato del PC e utilizzare RDP senza pubblicarne direttamente la porta sulla WAN.
A cosa serve il DDNS?
Permette di associare un nome DNS a un indirizzo pubblico che può cambiare, rendendo più semplice raggiungere la connessione domestica.
DDNS funziona con CGNAT?
Può aggiornare correttamente un nome DNS, ma non elimina il problema della raggiungibilità IPv4 in ingresso causato dal NAT dell’operatore.
Come faccio a capire se ho CGNAT?
Un primo controllo consiste nel confrontare l’IPv4 WAN mostrato dal router con quello pubblico rilevato su Internet. Un indirizzo WAN compreso nello spazio 100.64.0.0/10 è inoltre una forte indicazione di CGNAT.
Con IPv6 non serve più il firewall?
No. L’assenza del tradizionale NAT IPv4 non elimina la necessità di filtrare le connessioni in ingresso. Il firewall rimane uno dei principali meccanismi di protezione.
È sicuro amministrare il router da Internet?
In una normale rete domestica è generalmente preferibile evitare l’esposizione diretta del pannello e raggiungerlo dopo aver stabilito una connessione VPN.
Devo aprire una porta per WireGuard?
In una configurazione tradizionale con server WireGuard domestico raggiunto tramite IPv4, il traffico UDP destinato al server deve poter arrivare dalla WAN. La configurazione concreta dipende però da dove viene eseguito il server e dall’architettura del router.
Perché la VPN funziona ma non raggiungo i dispositivi?
Il tunnel può essere correttamente stabilito mentre routing o firewall impediscono l’accesso alla LAN. Bisogna quindi controllare subnet, rotte e regole tra interfaccia VPN e rete interna.
Posso accedere da remoto anche con CGNAT?
Sì, ma potrebbe essere necessaria un’architettura differente dal normale server IPv4 direttamente raggiungibile, per esempio utilizzando IPv6 quando disponibile oppure una soluzione che stabilisce connessioni verso un nodo esterno.

