Bridge e router in cascata: come funzionano
Modem, ONT, router, Wi-Fi e NAT non devono necessariamente essere gestiti dallo stesso dispositivo. Vediamo come separare queste funzioni, cosa significa modalità bridge e cosa succede quando colleghiamo due router in cascata.
💡 In poche parole
Mettere un modem/router in bridge significa, in modo semplificato, far sì che si occupi principalmente del collegamento verso la rete lasciando a un secondo router funzioni come autenticazione WAN, NAT, firewall, DHCP e gestione della LAN. Collegando invece due router entrambi attivi come router possiamo creare una configurazione in cascata con doppio NAT.
📡 Un modem/router svolge molte funzioni
Un comune apparato domestico viene spesso chiamato semplicemente “modem”, ma in realtà può svolgere contemporaneamente moltissime funzioni.
- modem DSL oppure terminazione della WAN;
- router;
- NAT;
- firewall;
- server DHCP;
- switch Ethernet;
- access point Wi-Fi.
🧠 Una scatola, più funzioni
Il fatto che tutte queste funzioni siano integrate nello stesso dispositivo non significa che debbano necessariamente rimanere unite.
🔗 Perché usare un secondo router?
Potremmo voler utilizzare un router diverso da quello fornito dall’operatore.
Per esempio perché il nuovo router offre:
- Wi-Fi più veloce;
- porte Ethernet multi-gigabit;
- firewall più avanzato;
- VPN;
- VLAN;
- QoS;
- Mesh;
- maggiori possibilità di configurazione.
💡 Esempio
Possiamo avere un modem VDSL2 necessario per collegarci alla FTTC, ma preferire un router separato per gestire tutta la rete domestica.
🔌 La configurazione normale con un solo router
Partiamo dallo scenario più semplice.
Il router possiede un’interfaccia WAN verso l’operatore e una LAN verso i dispositivi di casa.
🔗 Cosa significa mettere due router in cascata?
Significa collegare un secondo router dietro al primo.
Una configurazione molto comune è il collegamento:
Il secondo router vede quindi il primo come propria rete a monte.
🔢 Due router, due subnet
Quando entrambi funzionano realmente come router, normalmente avremo due reti IP differenti.
I dispositivi collegati al Router 2 appartengono quindi a una rete differente rispetto ai dispositivi collegati direttamente al Router 1.
🔄 Ecco come nasce il doppio NAT
Se entrambi i router eseguono NAT, una connessione proveniente dalla LAN del Router 2 viene tradotta due volte.
⚠️ Questo è il doppio NAT
Due livelli di NAT non impediscono necessariamente la normale navigazione Web, ma possono complicare servizi che richiedono connessioni in ingresso o particolari configurazioni.
🎮 Quali problemi può creare il doppio NAT?
Per il normale utilizzo spesso non ci accorgiamo nemmeno della sua presenza.
Può però complicare:
- port forwarding;
- server domestici;
- alcune console e giochi online;
- VPN in ingresso;
- accesso remoto;
- alcuni protocolli peer-to-peer;
- diagnostica della rete.
🔧 Port forwarding con doppio NAT
Immaginiamo un server dietro al Router 2.
Per un normale inoltro IPv4 potrebbe essere necessario configurare il traffico sia sul Router 1 sia sul Router 2.
🛠️ Soluzione 1: modalità bridge
Una soluzione molto più pulita consiste nel disattivare il ruolo di router sul primo apparato, quando questo supporta una vera modalità bridge.
Il primo dispositivo continua a gestire il livello necessario per il collegamento fisico, ma lascia al secondo router la gestione della connessione e della LAN.
🧠 La separazione delle funzioni
Modem: si occupa del collegamento sul mezzo di accesso.
Router: gestisce WAN, routing, NAT, firewall e LAN.
📡 Esempio FTTC con modem in bridge
In una FTTC abbiamo ancora bisogno di un modem VDSL2.
Possiamo però usare un dispositivo dedicato soltanto a quella funzione.
Se l’operatore utilizza PPPoE, la sessione PPPoE può essere stabilita direttamente dal router personale.
🔌 E in FTTH?
Con FTTH e ONT esterno, spesso la separazione è già evidente.
L’ONT termina il collegamento ottico, mentre il router gestisce la connessione WAN e la rete domestica.
💡 ONT e modem bridge non sono la stessa cosa
Le funzioni e le tecnologie sono differenti, ma dal punto di vista dell’architettura domestica possiamo notare una somiglianza: la terminazione dell’accesso è separata dal router.
🔄 Chi esegue PPPoE in modalità bridge?
In una configurazione modem bridge + router, è normalmente il router a stabilire la sessione PPPoE.
Le credenziali PPPoE, eventuale VLAN WAN e gli altri parametri devono quindi essere configurati sull’apparato che effettivamente gestisce la connessione.
📌 Bridge e VLAN
Qui entra in gioco quanto abbiamo imparato nella Lezione 6.2.
Se l’operatore richiede una VLAN specifica, bisogna capire quale apparato deve inserire o gestire il relativo tag.
La configurazione può cambiare in base al modem, al router e alla rete dell’operatore.
⚠️ Bridge non significa configurazione universale
Non esiste una sequenza di parametri valida per tutti gli operatori e tutti i modem.
PPPoE, IPoE, VLAN e modalità bridge devono essere configurati secondo l’architettura della connessione utilizzata.
🔗 Soluzione 2: lasciare il primo router attivo
Non sempre possiamo o vogliamo utilizzare la modalità bridge.
Possiamo quindi lasciare il primo router attivo e collegare il secondo tramite la porta WAN.
Questa configurazione può essere perfettamente utilizzabile, ma normalmente crea due reti separate.
💡 Perché può essere utile comunque?
Il doppio NAT non è sempre un errore.
Potremmo voler creare intenzionalmente una seconda rete separata dalla prima.
🏠 Esempio
In questo caso la presenza di due router può essere una scelta voluta.
🛡️ DMZ verso il secondo router
Alcuni utenti, quando non possono usare bridge, configurano sul primo router una cosiddetta DMZ host verso l’indirizzo WAN del secondo router.
In una comune implementazione domestica questo fa sì che gran parte del traffico IPv4 in ingresso non già associato ad altre regole venga inoltrato al secondo router.
⚠️ DMZ non elimina realmente il primo NAT
Il Router 1 continua normalmente a essere un router e a svolgere NAT.
La DMZ può semplificare l’inoltro del traffico, ma non equivale a una vera modalità bridge.
🔌 Soluzione 3: usare il secondo router come access point
A volte non vogliamo un secondo router.
Vogliamo soltanto:
- più porte Ethernet;
- un Wi-Fi migliore;
- estendere la copertura;
- utilizzare il dispositivo come access point.
In questo caso possiamo evitare completamente il doppio NAT.
🔄 Modalità Access Point
Molti router moderni dispongono di una modalità chiamata:
In questa modalità il dispositivo smette di comportarsi come il router principale.
Normalmente vengono disattivate funzioni come:
- NAT;
- routing WAN-LAN;
- server DHCP del secondo apparato.
Il router principale continua a controllare la rete IP.
🧠 Bridge e AP Mode risolvono problemi diversi
Bridge: viene normalmente utilizzato sul dispositivo lato WAN per lasciare il routing a un altro apparato.
AP Mode: viene utilizzato per trasformare un router secondario principalmente in access point/switch.
🔗 LAN-to-WAN e LAN-to-LAN
Nelle guide sui router possiamo incontrare due espressioni molto comuni.
| Collegamento | Comportamento tipico |
|---|---|
| LAN → WAN | Il secondo dispositivo funziona come router e crea normalmente una seconda rete |
| LAN → LAN | Può essere utilizzato per mantenere una sola LAN quando il secondo apparato è configurato correttamente come AP/switch |
⚠️ Non collegare LAN-to-LAN alla cieca
Se entrambi gli apparati mantengono server DHCP attivi sulla stessa LAN, possiamo creare configurazioni imprevedibili.
È preferibile utilizzare la modalità Access Point prevista dal produttore, quando disponibile.
📡 Due server DHCP nella stessa LAN
Supponiamo di collegare due router LAN-to-LAN senza modificare nulla.
Entrambi potrebbero rispondere alle richieste DHCP.
Il risultato può essere una rete incoerente, con gateway e parametri assegnati dal dispositivo sbagliato.
🔑 In una semplice LAN domestica
Normalmente vogliamo un solo server DHCP autorevole per quella subnet, salvo configurazioni progettate esplicitamente per funzionare diversamente.
🔧 Come configurare un router secondario come AP
Se il dispositivo dispone di AP Mode, la procedura è normalmente semplice:
Se invece dobbiamo configurarlo manualmente, il principio generale può prevedere:
- assegnare al secondo apparato un IP LAN compatibile;
- evitare conflitti di indirizzi;
- disattivare il suo server DHCP;
- collegarlo correttamente alla LAN;
- lasciare il routing al router principale.
💡 Esempio
Tutti rimangono nella stessa subnet.
🌐 Quale router riceve l’IP pubblico?
Questo è un ottimo metodo per capire la struttura della propria rete.
Con un vero bridge e una connessione configurata sul router personale, è normalmente il router personale a terminare il servizio IP previsto dall’operatore.
Con due router in cascata tradizionale, invece, il secondo router riceverà normalmente sulla WAN un indirizzo appartenente alla LAN del primo router.
🔎 Come riconoscere il doppio NAT?
Possiamo controllare l’indirizzo WAN del secondo router.
Se troviamo un indirizzo privato come:
significa che esiste almeno un altro livello di rete privata a monte del dispositivo.
💡 Potrebbe esserci anche CGNAT
Eliminare il doppio NAT nella propria abitazione non garantisce automaticamente di avere un IPv4 pubblico.
L’operatore potrebbe utilizzare anche CGNAT nella propria rete.
🌐 IPv6 e router in cascata
Con IPv6 la situazione non si riduce al concetto di doppio NAT, perché il NAT IPv4 non è il modello ordinario di IPv6.
Un router secondario che deve creare una propria rete IPv6 necessita di un modo corretto per ottenere o ricevere un prefisso da utilizzare a valle.
La possibilità dipende dal router principale, dall’operatore e dal supporto alla delega dei prefissi.
🧠 IPv4 e IPv6 vanno ragionati separatamente
Una cascata che sembra funzionare perfettamente in IPv4 non garantisce automaticamente una corretta distribuzione IPv6 alla rete del secondo router.
📊 Bridge, cascata e AP Mode a confronto
| Configurazione | Router principale | NAT | Uso tipico |
|---|---|---|---|
| Modem bridge + router | Secondo apparato | Normalmente un solo livello domestico | Usare un router personale completo |
| Router → WAN Router | Entrambi svolgono routing | Possibile doppio NAT IPv4 | Creare una seconda rete separata |
| Router + AP Mode | Primo apparato | Un solo router esegue NAT | Migliorare Wi-Fi o aggiungere porte |
| Router + DMZ verso secondo router | Entrambi rimangono router | Il doppio NAT generalmente rimane | Semplificare alcuni inoltri quando il bridge non è disponibile |
💡 Quale configurazione scegliere?
Dipende dall’obiettivo.
| Obiettivo | Configurazione spesso adatta |
|---|---|
| Usare completamente il proprio router | Bridge + router personale, se supportato |
| Avere soltanto Wi-Fi migliore | Access Point Mode |
| Creare una rete separata | LAN-to-WAN con secondo router |
| Non posso usare bridge ma voglio il secondo router come principale per i miei dispositivi | Cascata, eventualmente con DMZ opportunamente configurata |
🚀 Esempio di rete ben separata
Immaginiamo una connessione FTTC nella quale vogliamo utilizzare un router avanzato.
In questo modo ogni dispositivo svolge una funzione ben definita.
🎯 Cosa devi ricordare
- Un modem/router può integrare modem, router, NAT, firewall, DHCP e Wi-Fi.
- La modalità bridge permette di separare la terminazione dell’accesso dalla funzione router.
- Con un modem in bridge, il router personale può gestire PPPoE e la rete domestica.
- Due router collegati LAN-to-WAN creano normalmente due subnet differenti.
- Se entrambi eseguono NAT IPv4, possiamo avere doppio NAT.
- Il doppio NAT può complicare port forwarding, VPN e servizi in ingresso.
- Una DMZ verso il secondo router non equivale a una vera modalità bridge.
- Se serve soltanto un Wi-Fi migliore, spesso è preferibile utilizzare AP Mode.
- In AP Mode il router principale continua a gestire DHCP, routing e NAT.
- Bridge e Access Point Mode sono configurazioni differenti.
- VLAN, PPPoE e IPoE devono essere configurati sull’apparato corretto.
- IPv6 richiede di considerare anche la corretta distribuzione dei prefissi alla rete a valle.
🎓 Quiz finale
Controlla se hai assimilato i concetti principali della lezione.
Mostra la risposta
Significa separare la funzione di terminazione del collegamento dalle funzioni di routing, lasciando normalmente a un secondo router la gestione della rete.
Mostra la risposta
Il Router 2 crea normalmente una seconda rete IP dietro la propria interfaccia WAN.
Mostra la risposta
È una situazione in cui il traffico IPv4 attraversa due dispositivi che eseguono NAT.
Mostra la risposta
No. La navigazione può funzionare normalmente, ma alcune applicazioni e le connessioni in ingresso possono diventare più difficili da gestire.
Mostra la risposta
Il router personale collegato a valle può stabilire la sessione PPPoE.
Mostra la risposta
No. Il bridge viene usato per separare la terminazione della WAN dal routing; AP Mode viene utilizzata per far funzionare un router secondario principalmente come access point.
Mostra la risposta
No. Il primo router continua normalmente a effettuare NAT.
Mostra la risposta
La modalità Access Point, lasciando al router principale DHCP, routing, firewall e NAT.
Mostra la risposta
No. Potrebbero assegnare parametri differenti agli stessi client e creare problemi di configurazione.
Mostra la risposta
Sì. 192.168.1.10 è un indirizzo IPv4 privato, quindi il secondo router si trova dietro un altro livello di rete privata.

