⚠️ DMZ del router: cos’è, come funziona e quali rischi comporta
La funzione DMZ presente nei router domestici viene spesso utilizzata per risolvere rapidamente problemi di NAT o connettività, soprattutto con console e server. In realtà può inoltrare verso un singolo dispositivo una quantità molto più ampia di traffico proveniente da Internet rispetto a un normale port forwarding. Vediamo come funziona e quando è meglio evitarla.
Nei pannelli di molti router domestici esiste un’opzione chiamata DMZ Host, DMZ, Exposed Host oppure Default Server. Inserendo l’indirizzo IP di un dispositivo della LAN, il router può inoltrare verso quell’host una parte molto ampia del traffico IPv4 in ingresso che non corrisponde già ad altre mappature.
È una funzione molto diversa dal semplice port forwarding di una porta. Nel port forwarding decidiamo con precisione quale traffico inoltrare; con la DMZ domestica, invece, trasformiamo un singolo dispositivo interno nel destinatario predefinito di molte connessioni provenienti dalla WAN.
💡 Concetto chiave
La DMZ dei router domestici non equivale necessariamente alla DMZ di una rete aziendale. Nei router consumer è spesso una funzione di “exposed host” che inoltra verso un dispositivo interno il traffico IPv4 in ingresso non gestito da altre regole.
🔍 Come funziona la DMZ domestica?
Immaginiamo un router con indirizzo pubblico sulla WAN e una console con indirizzo 192.168.1.50 nella LAN. Se impostiamo quella console come DMZ Host, il router può inviarle gran parte delle nuove connessioni in ingresso che non corrispondono a mappature NAT più specifiche.
INTERNET
Traffico WAN
ROUTER
NAT + Firewall
DMZ HOST
192.168.1.50
⚖️ DMZ e port forwarding: qual è la differenza?
La differenza fondamentale riguarda la precisione della regola. Il port forwarding permette di inoltrare soltanto determinate porte e protocolli verso uno specifico host. La DMZ consumer viene invece utilizzata come regola molto più generale.
| Caratteristica | Port forwarding | DMZ Host |
|---|---|---|
| Traffico inoltrato | Specifico | Molto più ampio |
| Porta | Definita dall’amministratore | Numerose porte possono essere interessate |
| Protocollo | TCP/UDP specificato | Gestione più generale |
| Controllo | Elevato | Molto meno selettivo |
| Uso consigliato | Servizi conosciuti | Solo scenari specifici e consapevoli |
🏢 La vera DMZ di rete è un’altra cosa
Nelle reti aziendali il termine DMZ viene utilizzato normalmente per indicare un segmento di rete separato nel quale vengono collocati server che devono essere raggiungibili dall’esterno senza concedere loro accesso libero alla rete interna.
Una vera DMZ può quindi essere una subnet o VLAN distinta, controllata da regole firewall precise tra Internet, rete DMZ e LAN privata. Il server pubblico non viene semplicemente inserito nella stessa LAN dei computer aziendali e “esposto”.
| Tipo | Implementazione | Obiettivo |
|---|---|---|
| DMZ consumer | Host interno esposto tramite NAT | Semplificare l’inoltro del traffico |
| DMZ di rete | Segmento separato | Isolare i server pubblici dalla LAN interna |
Stesso nome, concetti molto differenti
Quando trovi l’opzione DMZ nel pannello di un router domestico, nella maggior parte dei casi non stai creando automaticamente una vera zona di rete isolata come avverrebbe in un firewall professionale.
⚙️ Cosa succede quando imposti un host in DMZ
Selezioni un dispositivo interno
Inserisci nel router l’indirizzo IP del dispositivo che deve diventare il DMZ Host, per esempio 192.168.1.50.
Il traffico arriva sulla WAN
Una nuova connessione proveniente da Internet raggiunge l’indirizzo IPv4 pubblico del router.
Il router controlla le regole più specifiche
Le normali sessioni esistenti, le mappature UPnP e le regole di port forwarding possono essere valutate secondo il comportamento del router.
Il traffico rimanente viene indirizzato al DMZ Host
Il dispositivo configurato come host esposto diventa il destinatario predefinito di una grande quantità del traffico che altrimenti non avrebbe una destinazione interna specifica.
🔥 DMZ e firewall: cosa cambia davvero?
Una delle semplificazioni più comuni consiste nel dire che la DMZ “disattiva il firewall”. Non è necessariamente così dal punto di vista dell’implementazione interna del router, ma l’effetto pratico può essere molto importante perché una quantità molto più ampia di traffico viene inoltrata verso l’host selezionato.
A quel punto il firewall locale del dispositivo assume un ruolo ancora più importante. Se il PC espone servizi non necessari o utilizza software vulnerabile, questi servizi potrebbero diventare raggiungibili dalla WAN.
⛔ Non affidarti al fatto che “tanto il PC ha Windows Firewall”
Il firewall locale è una protezione importante, ma esporre inutilmente un computer personale alla WAN significa aumentare la superficie raggiungibile senza una reale necessità. È molto più efficace evitare l’esposizione quando non serve.
🎮 Perché la DMZ viene usata spesso con le console?
Le console sono uno dei motivi principali per cui gli utenti incontrano questa impostazione. Quando un gioco segnala NAT stretto oppure presenta problemi di matchmaking, alcune guide suggeriscono di inserire la console direttamente in DMZ.
Questo può effettivamente eliminare alcune limitazioni create dal NAT domestico, ma non significa che sia la soluzione migliore o necessaria. UPnP oppure un port forwarding mirato possono raggiungere lo stesso obiettivo con una configurazione molto più selettiva.
UPnP
Permette alla console di chiedere automaticamente soltanto le mappature necessarie.
Port forwarding
Permette di configurare manualmente soltanto porte e protocolli specifici.
DMZ Host
Inoltra verso la console una quantità molto più ampia di traffico in ingresso.
🎮 Mettere una console in DMZ è pericoloso?
Una console dedicata presenta una superficie e un modello di utilizzo differenti rispetto a un normale PC sul quale vengono installati programmi, servizi e strumenti diversi. Questo però non significa che sia automaticamente una buona idea esporla senza necessità.
Prima di utilizzare la DMZ conviene capire perché la console presenta problemi: se la linea è dietro CGNAT, per esempio, impostare la DMZ sul router domestico non risolve comunque il livello di traduzione dell’operatore.
Prima controlla CGNAT e Double NAT
Se il problema non si trova sul NAT del tuo router, aumentare l’esposizione del dispositivo non produce il risultato desiderato e rende soltanto la configurazione meno selettiva.
💻 Perché mettere un PC in DMZ è una cattiva idea
Un computer personale può eseguire numerosi servizi e applicazioni contemporaneamente. Condivisione file, desktop remoto, software di sviluppo, server locali e programmi installati nel tempo possono creare porte in ascolto delle quali l’utente non è sempre consapevole.
Inoltrare indiscriminatamente il traffico WAN verso quel computer aumenta quindi la quantità di servizi potenzialmente raggiungibili. Se devi pubblicare un singolo server, è preferibile aprire soltanto la porta necessaria oppure utilizzare una VPN.
| Dispositivo | DMZ domestica | Approccio preferibile |
|---|---|---|
| PC personale | Fortemente sconsigliata senza motivo preciso | VPN o regole specifiche |
| NAS | Evitare esposizione indiscriminata | VPN / servizi specifici |
| Console | Valutare solo dopo diagnosi | UPnP o porte mirate |
| Server dedicato | Dipende dall’architettura | Segmentazione + firewall |
🖥️ DMZ e server domestici
Se hai un server Web, un server di gioco o un altro servizio domestico, inserire l’intero host in DMZ è normalmente molto più permissivo del necessario. Anche se il server utilizza soltanto una porta, la DMZ può inoltrare verso quel sistema numerose altre connessioni.
È preferibile definire le porte strettamente necessarie e controllare il firewall locale del server. In reti più avanzate, il server può anche essere collocato in una VLAN separata dalla LAN principale.
✅ Esporre un servizio, non l’intera macchina
Se devi rendere raggiungibile soltanto un’applicazione, configura soltanto il traffico necessario a quell’applicazione. Questa semplice regola riduce drasticamente le configurazioni superflue.
🔄 DMZ e Double NAT
Esiste uno scenario nel quale la funzione DMZ viene utilizzata anche per gestire due router in cascata. Per esempio, il router dell’operatore può essere configurato per inoltrare il traffico verso il secondo router personale.
In questo caso il DMZ Host non è un PC finale, ma la WAN del secondo router, che dispone a sua volta del proprio firewall. È una configurazione differente dall’inserire direttamente un computer della LAN in DMZ.
DMZ Host
Firewall proprio
💡 DMZ verso un secondo router: quando può avere senso
Se il modem-router dell’operatore non può essere configurato in modalità bridge o passthrough, impostare come DMZ Host l’indirizzo WAN del router personale può semplificare alcune configurazioni in ingresso.
Rimane comunque un’architettura con due livelli di routing e potenzialmente Double NAT. Se è disponibile una vera modalità bridge, quest’ultima può essere più pulita quando vogliamo che il router personale gestisca completamente la connessione.
| Configurazione | Risultato generale |
|---|---|
| Router ISP + router personale normale | Double NAT |
| Router ISP DMZ → router personale | Double NAT ancora presente, ma traffico inbound più facilmente inoltrato |
| Router ISP bridge → router personale | Il router personale gestisce direttamente la connessione |
| Secondo router in modalità AP | Nessun secondo livello di routing |
🌐 DMZ e CGNAT
Come accade con il port forwarding e UPnP, la DMZ configurata sul router domestico non può controllare il NAT dell’operatore. Se l’ISP utilizza CGNAT e non inoltra le nuove connessioni IPv4 verso la tua linea, il traffico non arriverà comunque al router.
Questo significa che utilizzare la DMZ non è una soluzione al CGNAT. Bisogna invece verificare se il provider offre IPv4 pubblico, IPv6 oppure altre possibilità di accesso remoto.
6️⃣ DMZ e IPv6
La classica funzione DMZ Host dei router domestici è strettamente collegata al modello NAT IPv4. Con IPv6 i dispositivi possono possedere indirizzi globali propri e non è normalmente necessario inoltrare tutte le connessioni attraverso l’indirizzo del router.
L’accessibilità dall’esterno viene quindi controllata soprattutto attraverso il firewall IPv6. Nei sistemi avanzati possiamo inoltre utilizzare VLAN e zone firewall per creare una vera area separata destinata ai server.
IPv6 rende più chiaro il concetto
Non serve tradurre il traffico verso un “host esposto” soltanto perché mancano indirizzi. Possiamo decidere direttamente quali connessioni autorizzare verso ogni dispositivo attraverso il firewall.
🔐 Cambiare porta è meglio della DMZ?
Se devi pubblicare un servizio specifico, un port forwarding mirato è generalmente molto più sensato rispetto alla DMZ. Puoi scegliere protocollo, porta esterna, porta interna e dispositivo destinatario.
Cambiare la porta esterna può ridurre alcune scansioni automatizzate più semplici, ma la sicurezza reale deve continuare a dipendere dalla protezione del servizio, dall’autenticazione e dagli aggiornamenti.
🔒 Quando usare una VPN invece della DMZ
Se il tuo obiettivo è raggiungere da remoto NAS, Home Assistant, telecamere, desktop o più servizi della rete domestica, una VPN può essere molto più adatta rispetto all’esposizione diretta di ogni servizio.
Con la VPN puoi prima autenticarti e creare un tunnel verso la rete di casa, quindi utilizzare gli indirizzi locali come se fossi collegato alla LAN, evitando di rendere direttamente raggiungibili numerose interfacce amministrative dalla WAN.
🧪 Come verificare se hai già un host in DMZ
Se non ricordi di aver configurato la funzione, vale la pena controllare il pannello del router. La voce può trovarsi nelle sezioni WAN, NAT, Firewall, Security, Internet oppure Advanced.
- Cerca una voce chiamata DMZ, DMZ Host, Exposed Host o Default Server.
- Controlla se la funzione è attiva.
- Verifica quale indirizzo IP interno è configurato.
- Identifica il dispositivo corrispondente.
- Chiediti perché quell’host è stato inserito in DMZ.
- Controlla se esiste una soluzione più selettiva.
- Se la funzione non serve più, disattivala.
- Dopo la modifica verifica i servizi interessati.
⚡ Prima di usare la DMZ: checklist
- Identifica esattamente il problema che stai tentando di risolvere.
- Controlla se la connessione utilizza CGNAT.
- Verifica se esiste Double NAT.
- Prova prima UPnP quando appropriato.
- Valuta un port forwarding mirato.
- Evita di inserire un PC personale in DMZ.
- Controlla il firewall locale del dispositivo.
- Se utilizzi un secondo router, valuta bridge o access point.
- Se devi accedere a molti servizi, valuta una VPN.
- Documenta la configurazione e rimuovila quando non serve più.
🧩 DMZ: diagnosi rapida
| Situazione | Problema | Alternativa |
|---|---|---|
| Console con NAT stretto | DMZ potrebbe essere eccessiva | UPnP / port forwarding |
| PC usato come DMZ Host | Esposizione molto ampia | Regole specifiche / VPN |
| NAS in DMZ | Servizi potenzialmente esposti | VPN |
| Secondo router in DMZ | Può essere una configurazione consapevole | Bridge quando disponibile |
| Linea sotto CGNAT | DMZ non risolve il problema | IPv4 pubblico / IPv6 / VPN overlay |
| Solo una porta necessaria | DMZ inutilmente ampia | Port forwarding |
⚠️ Errori comuni con la DMZ
- Usare la DMZ come prima soluzione a qualsiasi problema di NAT.
- Inserire un PC personale in DMZ per aprire una singola porta.
- Mettere un NAS in DMZ per raggiungere l’interfaccia da remoto.
- Confondere la DMZ domestica con una vera zona DMZ aziendale.
- Pensare che la DMZ possa bypassare il CGNAT dell’operatore.
- Ignorare il firewall locale dell’host esposto.
- Lasciare la configurazione attiva dopo aver terminato il test.
- Non assegnare un IP stabile al DMZ Host.
- Utilizzare DMZ, UPnP e numerosi port forwarding contemporaneamente senza documentazione.
- Non sapere quale dispositivo corrisponda all’indirizzo configurato.
🧪 Esempio pratico: console con NAT stretto
Immaginiamo una console collegata al router con indirizzo 192.168.1.50. Il gioco segnala NAT stretto e una guida online suggerisce immediatamente di configurare 192.168.1.50 come DMZ Host.
Prima di farlo controlliamo l’indirizzo WAN del router e scopriamo che appartiene allo spazio 100.64.0.0/10. La linea è quindi probabilmente dietro CGNAT. In questo caso la DMZ domestica non risolverebbe il problema, perché le nuove connessioni non raggiungono direttamente il router.
Se invece disponiamo di IPv4 pubblico, possiamo verificare prima UPnP e le porte realmente necessarie. Soltanto dopo aver compreso la causa possiamo decidere se una configurazione più ampia sia realmente giustificata.
✅ Diagnosi prima della configurazione
La DMZ non dovrebbe essere utilizzata come una scorciatoia per evitare di capire NAT, CGNAT, firewall e port forwarding. Una volta identificato il problema, quasi sempre è possibile scegliere una soluzione più precisa.
🧠 Cosa devi ricordare
- La DMZ dei router domestici è spesso una funzione di exposed host.
- Non equivale automaticamente a una vera DMZ di rete separata.
- Il DMZ Host può ricevere una quantità molto ampia di traffico IPv4 in ingresso.
- Il port forwarding è molto più selettivo.
- Mettere un PC o un NAS in DMZ senza necessità aumenta inutilmente l’esposizione.
- Per una console conviene verificare prima UPnP, port forwarding, Double NAT e CGNAT.
- La DMZ domestica non può eliminare il CGNAT dell’operatore.
- Utilizzare la DMZ verso un secondo router è uno scenario differente dall’esporre direttamente un PC.
- Con IPv6 il controllo delle connessioni viene affidato principalmente al firewall.
- Per l’accesso remoto a più servizi una VPN può essere una soluzione più appropriata.
❓ Domande frequenti
Che cos’è la DMZ del router?
Nei router domestici è spesso una funzione che permette di inoltrare verso un determinato host interno una grande quantità del traffico IPv4 in ingresso che non corrisponde già ad altre mappature.
DMZ e port forwarding sono la stessa cosa?
No. Il port forwarding inoltra traffico specifico verso determinate porte, mentre la DMZ domestica utilizza una regola molto più generale verso un singolo host.
La DMZ disattiva il firewall?
Non necessariamente in senso tecnico, ma può far arrivare all’host selezionato una quantità molto più ampia di traffico rispetto alla configurazione normale. Per questo l’effetto sulla superficie esposta può essere importante.
È sicuro mettere un PC in DMZ?
In generale è preferibile evitare di esporre un normale PC personale quando è sufficiente configurare soltanto i servizi necessari o utilizzare una VPN.
È sicuro mettere una console in DMZ?
Prima di farlo conviene verificare se il problema può essere risolto con UPnP o port forwarding e controllare la presenza di Double NAT o CGNAT.
La DMZ risolve il NAT stretto?
Può modificare il comportamento del NAT sul router domestico, ma non risolve necessariamente problemi dovuti al CGNAT dell’operatore o ad altri livelli di traduzione.
La DMZ funziona con CGNAT?
Non può controllare il NAT dell’ISP. Se le nuove connessioni IPv4 non arrivano al router domestico, configurare un host in DMZ non cambia il comportamento del CGNAT.
Posso mettere il mio secondo router in DMZ?
Sì, è una configurazione utilizzata quando il primo router non può essere messo in bridge. In questo caso il secondo router continua a proteggere la propria LAN attraverso il proprio firewall.
DMZ e bridge mode sono la stessa cosa?
No. Con il bridge il primo dispositivo smette normalmente di svolgere determinate funzioni di routing/NAT per quella connessione, mentre la DMZ continua a utilizzare l’architettura del primo router.
Con IPv6 serve la DMZ?
La classica funzione DMZ Host legata al NAT IPv4 perde gran parte del suo significato. Con IPv6 è più appropriato configurare il firewall e, nelle reti avanzate, segmentare i server in reti dedicate.
È meglio DMZ o VPN?
Se devi raggiungere in remoto più risorse della rete privata, una VPN permette normalmente di autenticarti e accedere alla LAN senza esporre direttamente tutti quei servizi verso Internet.
Cosa succede se dimentico un dispositivo in DMZ?
Il dispositivo può continuare a ricevere il traffico previsto dalla configurazione DMZ finché la funzione rimane attiva. Per questo è importante documentare e rimuovere le configurazioni temporanee.

