SICUREZZA E CONFIGURAZIONE • GUIDA 02

🛡️ Come configurare un router in modo sicuro

Il router è il punto di passaggio tra la rete domestica e Internet e concentra molte funzioni critiche, dal firewall al Wi-Fi, dal NAT al port forwarding. Vediamo quali impostazioni controllare, quali funzioni meritano attenzione e come costruire una configurazione sicura senza disattivare inutilmente tutto.

Livello: base / intermedio Configurazione pratica Router / Firewall / Wi-Fi

Il router domestico non è semplicemente il dispositivo che porta Internet in casa. Nella maggior parte delle installazioni gestisce contemporaneamente routing, NAT IPv4, firewall, DHCP, DNS forwarding, rete Wi-Fi, accesso Guest, port forwarding, UPnP, IPv6 e talvolta anche server VPN, controllo parentale e funzioni di sicurezza avanzate.

Una configurazione errata può quindi avere effetti molto più ampi rispetto a una semplice perdita di prestazioni. Per questo è utile configurare il router seguendo un ordine preciso, partendo dall’accesso amministrativo e arrivando soltanto dopo alle funzioni che espongono servizi verso Internet.

💡 Concetto chiave

Il principio più utile è semplice: ogni funzione attiva dovrebbe avere uno scopo conosciuto. Non è necessario disattivare tutto, ma accesso remoto, UPnP, WPS, DMZ, port forwarding e altri servizi non dovrebbero rimanere attivi soltanto perché il router li abilita di default.

🔗 In quale ordine configurare il router?

Modificare molte impostazioni contemporaneamente rende più difficile capire quale configurazione abbia causato un eventuale problema. Un metodo più ordinato consiste nel partire dalla protezione dell’accesso amministrativo, passare agli aggiornamenti e al Wi-Fi e affrontare soltanto in seguito firewall e servizi esposti verso la WAN.

Accesso admin
Firmware
Wi-Fi
Firewall
Servizi WAN

🔑 1. Proteggi l’accesso amministrativo

01

Cambia la password amministrativa

La prima operazione consiste nel verificare quali credenziali vengono utilizzate per accedere al pannello di configurazione. Se il router permette di impostare una password personale, questa dovrebbe essere diversa dalla password Wi-Fi e non dovrebbe essere riutilizzata su altri servizi.

In alcuni router il nome utente amministrativo è fisso, mentre altri permettono di modificare anche l’account o creare utenti con privilegi differenti. La possibilità di cambiare username può essere utile, ma la protezione principale rimane una password lunga, unica e non facilmente prevedibile.

Impostazione Da evitare Configurazione preferibile
Password amministrativa admin, password, nomi o date facilmente prevedibili Password lunga, unica e non riutilizzata
Password Wi-Fi Utilizzarla anche per il pannello amministrativo Mantenere credenziali separate
Account inutilizzati Lasciarli attivi senza necessità Rimuovere o disabilitare gli account non utilizzati

🌐 2. Controlla la gestione remota dalla WAN

Molti router permettono di raggiungere il pannello amministrativo anche da Internet attraverso funzioni indicate come Remote Management, Web Access from WAN, Remote Administration o nomi simili. Questa possibilità può essere utile in scenari specifici, ma nella maggior parte delle reti domestiche non è necessaria.

⚠️ Gestione remota e VPN non sono la stessa cosa

Esporre direttamente l’interfaccia amministrativa del router verso Internet non equivale a entrare nella rete attraverso una VPN. Se hai bisogno di amministrare la rete da remoto, una VPN può spesso offrire un metodo più ordinato e controllabile.

  • Controlla se la gestione Web dalla WAN è attiva.
  • Disabilitala quando non viene utilizzata.
  • Se è indispensabile, verifica HTTPS e le eventuali limitazioni degli indirizzi sorgente.
  • Controlla eventuali log degli accessi.
  • Se utilizzi gestione cloud, proteggi adeguatamente anche l’account del produttore.

🔄 3. Aggiorna il firmware

Il firmware contiene il sistema operativo e buona parte delle funzioni del router. Gli aggiornamenti possono correggere vulnerabilità, problemi di stabilità, incompatibilità con nuovi dispositivi e bug nelle funzioni di rete.

02

Controlla anche se il modello è ancora supportato

Un router molto vecchio può continuare a funzionare perfettamente dal punto di vista della connettività pur non ricevendo più correzioni software. Lo stato di supporto del produttore è quindi un elemento importante quando valutiamo la sicurezza dell’apparato nel lungo periodo.

Buona pratica

Prima di installare aggiornamenti importanti salva una copia della configurazione quando il router lo permette, soprattutto se hai configurato DHCP statici, VPN, VLAN, port forwarding o altre impostazioni personalizzate.

📶 4. Configura correttamente il Wi-Fi

La rete wireless deve utilizzare una modalità di sicurezza moderna e compatibile con i client realmente presenti. WPA3 rappresenta una scelta attuale, mentre WPA2 rimane ancora necessario in alcune reti per mantenere compatibilità con dispositivi meno recenti.

Configurazione Quando utilizzarla Valutazione
WPA3-Personal Client moderni compatibili Scelta preferibile quando possibile
WPA2-Personal Dispositivi meno recenti Utilizzare AES/CCMP e password robusta
WPA2/WPA3 Mixed Reti con client moderni e legacy Buon compromesso
WEP / WPA legacy Configurazioni molto vecchie Da evitare

🔌 5. Controlla WPS

WPS, Wi-Fi Protected Setup, è stato progettato per semplificare l’associazione dei dispositivi wireless. Alcuni router utilizzano un pulsante fisico, altri supportano anche modalità differenti previste dalla funzione.

Se non utilizzi WPS, non esiste una ragione particolare per mantenerlo attivo. Prima di disabilitarlo è comunque utile verificare quali modalità WPS siano effettivamente offerte dal router.

Pulsante WPS e PIN non sono necessariamente la stessa modalità

Alcuni apparati supportano più implementazioni di WPS. Quando valuti la funzione controlla quindi ciò che il firmware permette realmente di attivare o disattivare.

👥 6. Configura una rete Guest

Una Guest Network permette agli ospiti di utilizzare Internet senza inserirli necessariamente nella stessa rete dei computer, NAS e dispositivi personali. Nei router più completi è possibile bloccare anche le comunicazioni verso la LAN oppure isolare i client Guest tra loro.

Funzione Effetto
Internet access Consente la normale navigazione
Blocca accesso LAN Impedisce o limita l’accesso alla rete principale
Client Isolation Può impedire la comunicazione diretta tra client Guest
Scadenza Può disattivare automaticamente la WLAN dopo un periodo

🛡️ 7. Verifica il firewall

Il firewall è uno degli elementi centrali nel controllo del confine tra LAN e WAN. In una rete domestica dovrebbe impedire che connessioni in ingresso non richieste raggiungano liberamente i dispositivi interni, continuando però a permettere il normale traffico associato alle connessioni iniziate dalla rete locale.

Nei router che offrono regole avanzate è preferibile evitare autorizzazioni troppo generiche e specificare con precisione sorgente, destinazione e servizio quando realmente necessario.

Firewall IPv4 e IPv6

Se IPv6 è attivo, controlla anche il relativo firewall. Una rete non dovrebbe applicare una politica attenta a IPv4 e contemporaneamente lasciare senza controllo le comunicazioni IPv6.

🔗 8. Controlla UPnP

UPnP può consentire a dispositivi e applicazioni della LAN di richiedere automaticamente determinate configurazioni al router, rendendo più semplice l’utilizzo di console, giochi e software che necessitano di connessioni in ingresso.

Il vantaggio è la comodità, mentre il limite è la minore visibilità manuale sulle mappature create. Se il router mostra le porte aperte tramite UPnP, vale la pena controllarle periodicamente.

Situazione Valutazione
Nessun dispositivo utilizza UPnP Può essere valutata la disattivazione
Console o giochi utilizzano UPnP Valutare le reali necessità
Molte mappature sconosciute Identificare i dispositivi che le hanno create

🚪 9. Rivedi port forwarding e DMZ

Le regole di port forwarding vengono spesso configurate per un’applicazione e poi dimenticate. Ogni regola permette a traffico proveniente dalla WAN di raggiungere un servizio interno e dovrebbe quindi essere associata a una reale necessità.

Configurazione Effetto Approccio
Port forwarding specifico Espone un determinato servizio interno Utilizzare soltanto le porte necessarie
Molte porte inoltrate Aumenta i servizi raggiungibili Rimuovere regole obsolete
DMZ verso un host Espone una quantità molto più ampia di traffico Utilizzare con molta attenzione
VPN Permette di accedere alla rete attraverso un tunnel Utile per raggiungere più risorse interne

Non usare la DMZ come soluzione automatica ai problemi di NAT

Inserire immediatamente un PC o una console in DMZ può risolvere apparentemente alcuni problemi di connettività, ma espone molto più traffico del necessario. È preferibile capire prima quale funzione o porta sia effettivamente richiesta.

🔎 10. Configura consapevolmente il DNS

Il router può distribuire ai client i server DNS dell’operatore, utilizzare resolver configurati manualmente oppure offrire funzioni più avanzate come DNS over TLS o DNS over HTTPS.

Cambiare resolver può influenzare privacy, filtraggio e comportamento della risoluzione dei nomi, ma non trasforma il DNS in un sostituto del firewall o della sicurezza degli endpoint.

6️⃣ 11. Configura correttamente IPv6

IPv6 viene talvolta disattivato soltanto perché i dispositivi possono ricevere indirizzi globali. Questo però non significa che gli host debbano risultare liberamente raggiungibili dalla WAN, perché il firewall IPv6 può applicare una politica precisa alle connessioni in ingresso.

Se il provider e il router supportano correttamente IPv6, è preferibile configurare il protocollo e il firewall in modo coerente invece di considerare la semplice disattivazione come una misura universale di sicurezza.

NAT e firewall non sono la stessa cosa

L’assenza del NAT IPv4 non significa assenza di protezione. Anche con IPv6 le connessioni in ingresso possono essere filtrate secondo le regole impostate sul router.

💾 12. Salva un backup della configurazione

Dopo aver configurato Wi-Fi, DHCP statici, DNS, VLAN, VPN, firewall e altre funzioni, una copia della configurazione può evitare di dover ricostruire manualmente tutto in caso di reset o problema.

  • Salva un backup dopo aver ottenuto una configurazione stabile.
  • Conserva il file in un luogo sicuro.
  • Ricorda che il backup può contenere dati sensibili.
  • Non ripristinare backup molto vecchi senza verificarne la compatibilità.
  • Annota anche manualmente le impostazioni più importanti.

Configurazione sicura del router: controllo rapido

  1. Cambia la password amministrativa.
  2. Disabilita la gestione dalla WAN se non necessaria.
  3. Aggiorna il firmware e controlla lo stato di supporto del router.
  4. Utilizza WPA3 o WPA2/WPA3 quando appropriato.
  5. Controlla se WPS è realmente necessario.
  6. Configura una rete Guest per gli ospiti.
  7. Verifica firewall IPv4 e IPv6.
  8. Controlla UPnP, port forwarding e DMZ.
  9. Verifica eventuali servizi VPN o di accesso remoto.
  10. Salva un backup della configurazione stabile.

🧩 Interpretare rapidamente la configurazione del router

Situazione Valutazione Intervento
Password amministrativa predefinita Da correggere Impostare una password personale e unica
Gestione WAN attiva senza necessità Esposizione maggiore Disabilitare l’accesso remoto
Firmware aggiornato Configurazione corretta Continuare con controlli periodici
WPA3 o WPA2/WPA3 Normalmente adeguato Verificare compatibilità dei client
WPS inutilizzato ma attivo Funzione superflua Valutare la disattivazione
UPnP con molte mappature sconosciute Da controllare Identificare i dispositivi responsabili
DMZ verso un PC o una console Da verificare attentamente Sostituire con regole mirate quando possibile
VPN per accesso remoto Approccio utile Mantenere firmware e credenziali aggiornati
Firewall IPv6 disabilitato Configurazione da verificare Applicare una politica firewall IPv6 coerente
Nessun backup configurazione Rischio operativo Salvare una copia della configurazione stabile

⚠️ Errori comuni quando si configura il router

  • Utilizzare la stessa password per Wi-Fi e amministrazione.
  • Lasciare la gestione remota attiva senza utilizzarla.
  • Non installare aggiornamenti firmware per anni.
  • Utilizzare protocolli Wi-Fi obsoleti per mantenere un singolo dispositivo legacy.
  • Mettere una console o un PC in DMZ come prima soluzione ai problemi di NAT.
  • Lasciare vecchie regole di port forwarding attive.
  • Ignorare completamente il firewall IPv6.
  • Attivare servizi senza sapere quale dispositivo li utilizzi.
  • Modificare molte impostazioni contemporaneamente senza documentarle.

📝 Modifica una configurazione alla volta

Quando vuoi migliorare la configurazione del router, evita di modificare contemporaneamente WPA, DNS, firewall, DHCP, IPv6, UPnP e impostazioni WAN. Se qualcosa smette di funzionare, diventa molto più difficile individuare quale cambiamento abbia causato il problema.

Un metodo più efficace consiste nel cambiare una funzione, verificare il comportamento della rete e soltanto dopo passare al parametro successivo. Questa semplice procedura rende anche più facile documentare la configurazione finale.

Buona pratica

Prima di modificare un’impostazione che non conosci, annota il valore originale oppure salva uno screenshot. In caso di problemi potrai ripristinare rapidamente la configurazione precedente.

🧠 Cosa devi ricordare

  • La sicurezza del router parte dall’accesso amministrativo e non soltanto dalla password Wi-Fi.
  • La gestione dalla WAN dovrebbe essere attiva soltanto quando realmente necessaria.
  • Firmware aggiornato e supporto del produttore sono elementi importanti della sicurezza.
  • WPA3 è preferibile quando compatibile, mentre WPA2/WPA3 può essere utile in reti miste.
  • WPS, UPnP e altre funzioni automatiche devono essere attive soltanto quando realmente utilizzate.
  • La rete Guest permette di separare gli ospiti dalla LAN principale.
  • Il firewall deve essere controllato sia per IPv4 sia per IPv6.
  • Port forwarding e DMZ modificano direttamente l’esposizione dei dispositivi verso Internet.
  • Una VPN può essere una soluzione più ordinata per l’accesso remoto.
  • Un backup aggiornato semplifica molto il ripristino del router.

Domande frequenti

Qual è la prima impostazione da cambiare su un nuovo router?

Una delle prime verifiche dovrebbe riguardare la password amministrativa, assicurandosi che non sia predefinita, facilmente prevedibile oppure identica a quella utilizzata per il Wi-Fi.

Devo disattivare l’accesso remoto al router?

Se non utilizzi la gestione amministrativa dalla WAN, normalmente non esiste una ragione per mantenerla attiva. Quando hai bisogno di amministrare la rete da remoto, puoi valutare anche una VPN.

È meglio WPA2 o WPA3?

WPA3 è la generazione più recente, ma la scelta dipende dalla compatibilità dei dispositivi. In una rete con client meno recenti può essere necessario utilizzare WPA2 oppure una modalità mista WPA2/WPA3.

Conviene disattivare WPS?

Se non utilizzi la funzione, puoi valutarne la disattivazione. È comunque utile controllare quali modalità WPS siano supportate dal firmware del router.

Devo disattivare UPnP?

Dipende dalla rete. Console e applicazioni possono utilizzarlo per creare automaticamente mappature delle porte, quindi l’aspetto più importante consiste nel sapere se serve e quali regole vengono create.

È sicuro mettere una console in DMZ?

La DMZ domestica espone generalmente molto più traffico verso l’host selezionato rispetto a una regola mirata, quindi non dovrebbe essere utilizzata automaticamente come prima soluzione ai problemi di NAT.

IPv6 va disattivato per rendere il router più sicuro?

Non necessariamente. È preferibile configurare correttamente il firewall IPv6 e comprendere il comportamento della rete invece di considerare la semplice disattivazione del protocollo come una misura universale.

Posso cambiare i DNS del router?

Sì, molti router permettono di configurare resolver differenti e distribuirli ai client tramite DHCP. La scelta può influenzare privacy, filtraggio e risoluzione dei nomi, ma non sostituisce firewall e aggiornamenti.

Serve fare un backup del router?

È molto utile soprattutto quando la configurazione contiene DHCP statici, VLAN, VPN, port forwarding e numerose impostazioni personalizzate. Il file di backup deve però essere conservato con attenzione.

Devo cambiare tutte le impostazioni di sicurezza insieme?

No. È preferibile modificare una funzione alla volta e verificare il comportamento della rete prima di procedere, così eventuali problemi possono essere ricondotti più facilmente alla modifica che li ha causati.