SICUREZZA E CONFIGURAZIONE • GUIDA 07

🔥 Firewall del router: cos’è e come configurarlo

Il firewall controlla quali comunicazioni possono attraversare il router tra Internet e la rete locale e, nei sistemi più avanzati, anche tra VLAN e subnet differenti. Vediamo come funziona un firewall stateful, cosa succede alle connessioni in ingresso e in uscita e quali impostazioni conviene controllare in una rete domestica.

Livello: intermedio Firewall e sicurezza IPv4 / IPv6 / LAN / WAN

Il firewall è una delle funzioni più importanti del router, ma anche una delle più fraintese. Nelle normali reti domestiche lavora continuamente senza richiedere interventi da parte dell’utente e decide quali comunicazioni possono attraversare il confine tra la rete locale e Internet.

Il suo compito non consiste semplicemente nel “chiudere le porte”. Un firewall moderno può considerare indirizzi IP, protocolli, porte, direzione del traffico e soprattutto lo stato delle connessioni, distinguendo tra una comunicazione iniziata da un dispositivo della LAN e una richiesta inattesa proveniente da Internet.

💡 Concetto chiave

Il firewall non deve bloccare tutto: deve consentire il traffico previsto e impedire quello che non dovrebbe attraversare il confine tra due reti. Una buona configurazione non è quindi quella con il maggior numero possibile di blocchi, ma quella in cui le regole corrispondono al comportamento desiderato.

🗺️ Dove si trova il firewall nella rete domestica?

Nei router domestici il firewall lavora normalmente tra l’interfaccia WAN, collegata alla rete dell’operatore, e le interfacce della rete locale. Il traffico proveniente dai computer della LAN può iniziare connessioni verso Internet, mentre le connessioni in ingresso non richieste vengono normalmente bloccate salvo regole specifiche.

Flusso semplificato del traffico
🌐
INTERNET / WAN
🔥
FIREWALL ROUTER
💻
LAN / WI-FI
LAN → Internet: normalmente consentito
Internet → LAN: normalmente bloccato se non richiesto

🧠 Che cos’è un firewall stateful?

La maggior parte dei router moderni utilizza un firewall di tipo stateful, cioè capace di tenere traccia dello stato delle comunicazioni. Questo permette al dispositivo di distinguere il traffico di risposta appartenente a una connessione valida da una nuova connessione proveniente dall’esterno.

Immaginiamo che un computer della LAN apra un sito Web. Il client avvia una connessione verso il server su Internet e il firewall registra lo stato di quella comunicazione. Quando il server risponde, i pacchetti vengono riconosciuti come appartenenti alla sessione già aperta e possono attraversare il firewall.

01

Il client avvia la connessione

Un computer della LAN invia traffico verso un server su Internet. La comunicazione viene iniziata dall’interno della rete.

02

Il firewall registra lo stato

Il router riconosce la nuova comunicazione e mantiene informazioni che gli permettono di associare successivamente le risposte alla connessione esistente.

03

La risposta viene consentita

Quando i pacchetti del server ritornano verso il client vengono riconosciuti come parte della comunicazione già stabilita e vengono inoltrati verso il dispositivo corretto.

04

Una connessione inattesa viene trattata diversamente

Se dalla WAN arriva traffico che tenta di iniziare autonomamente una nuova connessione verso un dispositivo della LAN, il firewall può bloccarlo perché non appartiene a una sessione già autorizzata e non esiste una regola che lo consenta.

↔️ Traffico in ingresso e traffico in uscita

Nei pannelli più avanzati troverai spesso riferimenti a traffico inbound e outbound. La direzione deve essere interpretata rispetto all’interfaccia o alla zona considerata e può creare confusione se ci limitiamo alle parole “entrata” e “uscita”.

Scenario Direzione Comportamento tipico
PC apre un sito Web LAN → WAN Consentito
Server Web risponde WAN → LAN Consentito perché appartenente alla sessione
Host Internet tenta nuova connessione WAN → LAN Normalmente bloccato
Port forwarding configurato WAN → specifico host LAN Consentito secondo la regola configurata

🔀 Firewall e NAT non sono la stessa cosa

Nelle reti IPv4 domestiche firewall e NAT lavorano spesso nello stesso router e questo porta facilmente a confondere le due funzioni. Il NAT modifica gli indirizzi e, in determinate configurazioni, anche le porte utilizzate nelle comunicazioni IPv4; il firewall decide invece se un determinato traffico debba essere consentito oppure bloccato.

Il fatto che il NAT renda normalmente difficile iniziare una connessione verso un host interno non significa che NAT e firewall siano equivalenti. La distinzione diventa ancora più evidente con IPv6, dove ogni dispositivo può disporre di indirizzi globali pur rimanendo protetto dalle regole del firewall.

Funzione Compito principale
NAT Traduzione degli indirizzi nelle comunicazioni IPv4
Firewall Controllo del traffico in base a regole e stato
Port forwarding Inoltro intenzionale di specifico traffico WAN verso un host interno
Routing Scelta del percorso tra reti IP differenti

Nella prossima guida vedremo il NAT separatamente

È importante mantenere distinti questi due concetti. Nella Guida 08 analizzeremo il NAT in dettaglio e vedremo perché il suo ruolo cambia tra IPv4 e IPv6.

4️⃣ Firewall IPv4

Nella maggior parte delle reti domestiche IPv4 il router riceve un indirizzo sulla WAN e utilizza una rete privata sulla LAN. Il firewall controlla le comunicazioni che attraversano queste interfacce e lavora insieme agli altri componenti del router.

Di default, una configurazione domestica ragionevole consente ai dispositivi interni di iniziare connessioni verso Internet e blocca le nuove connessioni provenienti dalla WAN che non corrispondono a regole o sessioni già previste.

6️⃣ Firewall IPv6: ancora più importante comprenderlo

Con IPv6 i dispositivi possono utilizzare indirizzi globalmente instradabili senza necessitare del tradizionale NAT IPv4. Questo non significa che un computer, una TV o uno smartphone debba automaticamente essere raggiungibile liberamente da Internet.

Il firewall IPv6 può applicare una politica stateful e bloccare le nuove connessioni provenienti dall’esterno, pur permettendo il normale traffico di risposta alle connessioni iniziate dai dispositivi della rete locale.

💡 Indirizzo IPv6 globale non significa porta aperta

Un indirizzo globale descrive la possibilità di instradare il traffico verso quell’indirizzo, ma il firewall può comunque impedire che una nuova connessione raggiunga il servizio. Indirizzamento e politica di accesso sono due concetti differenti.

📡 Firewall e ICMP: bloccare tutto non è sempre una buona idea

Alcuni pannelli presentano opzioni come “Respond to ping from WAN” oppure regole generiche relative a ICMP. È facile pensare che bloccare qualsiasi pacchetto ICMP renda automaticamente il router più sicuro, ma ICMP svolge anche importanti funzioni operative e diagnostiche.

In IPv6 il protocollo ICMPv6 è ancora più strettamente collegato al normale funzionamento della rete. Per questo non è opportuno applicare blocchi indiscriminati senza sapere quali tipi di messaggi vengono filtrati.

⚠️ “Stealth” non significa automaticamente migliore

Una rete non diventa necessariamente più sicura semplicemente perché non risponde a ogni test di ping. Le regole devono essere progettate in base al traffico che deve essere consentito o negato, non soltanto con l’obiettivo di rendere l’indirizzo meno visibile.

📝 Come è composta una regola firewall?

Nei router consumer molte regole vengono generate automaticamente, ma nei firewall più avanzati possiamo definire manualmente sorgente, destinazione, protocollo, porta e azione. Comprendere questi elementi è fondamentale quando iniziamo a segmentare la rete con VLAN.

Campo Cosa indica Esempio
Sorgente Da dove proviene il traffico VLAN IoT
Destinazione Dove vuole arrivare LAN principale
Protocollo Protocollo coinvolto TCP, UDP, ICMP
Porta Servizio o intervallo di porte TCP 443
Azione Cosa deve fare il firewall Allow / Drop / Reject

🚫 Allow, Drop e Reject: che differenza c’è?

Nei firewall avanzati possiamo incontrare azioni differenti. Allow consente il traffico; Drop elimina il pacchetto senza necessariamente inviare una risposta; Reject rifiuta il traffico e può comunicare al mittente che la connessione non è consentita.

Azione Comportamento generale
ALLOW / ACCEPT Il traffico viene consentito
DROP Il pacchetto viene scartato senza una normale risposta applicativa
REJECT Il traffico viene rifiutato e il mittente può ricevere una risposta di errore

🔢 L’ordine delle regole può essere fondamentale

Nei firewall che elaborano le regole in sequenza, l’ordine può modificare completamente il risultato. Una regola molto generica collocata prima di una regola più specifica può intercettare il traffico prima che quest’ultima venga valutata.

Immaginiamo, per esempio, di creare una regola che consente tutto il traffico dalla VLAN IoT alla LAN e successivamente una regola che blocca l’accesso al NAS. Se il firewall utilizza una logica “first match”, la prima regola potrebbe rendere la seconda inutile.

Le regole non sono soltanto una lista

Prima di modificare un firewall avanzato bisogna sapere come il dispositivo valuta le regole. Due regole perfettamente corrette prese singolarmente possono produrre un risultato sbagliato se vengono inserite nell’ordine errato.

🗺️ Firewall tra VLAN e reti interne

Il firewall non serve soltanto a separare Internet dalla LAN. Nei router e firewall più avanzati può controllare anche il traffico tra segmenti interni differenti, per esempio rete principale, Guest, IoT e telecamere.

LAN

Computer, smartphone, NAS e dispositivi personali con maggiore livello di fiducia.

IoT

Smart TV, telecamere, prese e dispositivi che possono essere limitati rispetto alla LAN.

Guest

Dispositivi degli ospiti che normalmente devono raggiungere Internet ma non le risorse private.

Sorgente Destinazione Possibile politica
LAN Internet Allow
Guest Internet Allow
Guest LAN Block
IoT Internet Allow secondo necessità
IoT LAN Block di default
LAN IoT Consentire i servizi necessari

🔍 Cosa significa SPI Firewall?

In molti router domestici troviamo una semplice opzione chiamata SPI Firewall, Stateful Packet Inspection. Il nome indica che il firewall tiene conto dello stato delle comunicazioni invece di valutare ogni pacchetto come se fosse completamente indipendente dagli altri.

In una normale rete domestica non c’è generalmente motivo di disabilitare questa protezione soltanto per risolvere problemi con un gioco, una console o un’applicazione. Se un servizio necessita di connettività particolare è preferibile identificare la causa reale.

🛡️ Protezione DoS del router

Alcuni router includono funzioni indicate come DoS Protection, Flood Protection, SYN Flood Protection o nomi simili. Questi sistemi cercano di rilevare comportamenti anomali o quantità eccessive di determinati tipi di traffico.

Non devono però essere confusi con il normale firewall stateful. La protezione dalle connessioni non autorizzate e i meccanismi contro determinate forme di flood sono funzioni correlate ma differenti.

📋 I log del firewall

Se il router permette di registrare gli eventi firewall, i log possono essere molto utili durante una diagnosi. Permettono di capire quale regola abbia bloccato una comunicazione, quale indirizzo abbia generato il traffico e quale porta fosse coinvolta.

È però normale che un router collegato a Internet riceva continuamente traffico indesiderato, scansioni automatiche o pacchetti diretti al proprio indirizzo pubblico. La presenza di questi eventi nei log non significa automaticamente che qualcuno abbia compromesso la rete.

Internet è rumorosa

Un indirizzo pubblico può ricevere traffico automatico senza che qualcuno stia prendendo di mira personalmente quella specifica connessione. Il punto importante è verificare che il firewall gestisca correttamente il traffico e che non siano presenti servizi esposti involontariamente.

🚪 Cosa succede quando apriamo una porta?

Una regola di port forwarding modifica il normale comportamento della rete permettendo a determinato traffico proveniente dalla WAN di essere inoltrato verso un dispositivo interno. In questo caso non stiamo “spegnendo il firewall”, ma creando un’eccezione controllata.

Proprio per questo ogni porta aperta dovrebbe corrispondere a un servizio realmente necessario, conosciuto e mantenuto aggiornato. Nella Guida 09 vedremo nel dettaglio come configurare correttamente il port forwarding.

⚠️ Firewall e DMZ domestica

La funzione chiamata DMZ nei router consumer viene spesso utilizzata per inoltrare verso un singolo host una grande parte del traffico in ingresso che non corrisponde ad altre regole. È quindi una configurazione molto più ampia rispetto a un port forwarding mirato.

Inserire un PC o una console in DMZ semplicemente perché un’applicazione segnala “NAT stretto” non dovrebbe essere la prima soluzione. La Guida 11 sarà dedicata proprio al funzionamento e ai rischi della DMZ.

⚙️ Come controllare il firewall del router

I router domestici possono presentare interfacce molto differenti, ma possiamo seguire una procedura generale per verificare che le principali funzioni siano configurate in modo coerente.

01

Verifica che il firewall sia attivo

Cerca sezioni come Firewall, Security, Network Protection oppure WAN Security. Nei router semplici potrebbe essere presente soltanto un interruttore SPI Firewall.

02

Controlla le regole WAN

Verifica che non siano presenti regole che consentono indiscriminatamente nuove connessioni provenienti da Internet verso la LAN.

03

Controlla il port forwarding

Esamina le porte inoltrate e assicurati che ciascuna regola corrisponda ancora a un servizio effettivamente utilizzato.

04

Controlla UPnP

Se UPnP è attivo, verifica quando possibile le mappature create automaticamente da applicazioni e dispositivi della LAN.

05

Verifica IPv6 separatamente

Se la connessione utilizza IPv6, assicurati che le regole applicate alle nuove connessioni provenienti dalla WAN siano coerenti con la politica desiderata.

06

Controlla le reti Guest e IoT

Se utilizzi segmentazione, verifica che Guest e IoT non possano raggiungere liberamente la LAN principale soltanto perché una regola troppo permissiva lo consente.

Quando non bisogna disattivare il firewall

Disabilitare completamente il firewall è una delle prove che vengono talvolta suggerite quando un gioco, una console, un server o un’applicazione non funziona. Può aiutare temporaneamente a capire se una regola è coinvolta nel problema, ma non dovrebbe diventare la soluzione permanente.

Se disattivando il firewall un’applicazione inizia a funzionare, la domanda corretta diventa quale traffico viene bloccato e quale regola specifica dobbiamo modificare?, non “posso lasciare il firewall spento?”.

Non risolvere un problema specifico eliminando tutta la protezione

Se serve una determinata comunicazione, crea o correggi una regola mirata. Disabilitare completamente il firewall per consentire un singolo servizio significa eliminare molti controlli che non hanno alcuna relazione con il problema originale.

Controllo firewall del router in 10 minuti

  1. Accedi al router e individua la sezione Firewall o Security.
  2. Verifica che il firewall stateful o SPI sia attivo.
  3. Controlla eventuali regole personalizzate WAN → LAN.
  4. Controlla tutte le regole di port forwarding.
  5. Verifica se UPnP ha creato mappature automatiche.
  6. Controlla che nessun dispositivo sia in DMZ senza una ragione precisa.
  7. Se utilizzi IPv6, verifica il relativo firewall.
  8. Controlla le regole tra LAN, Guest e IoT.
  9. Verifica eventuali log o eventi di sicurezza.
  10. Salva un backup prima di modificare regole importanti.

🧩 Interpretare rapidamente la configurazione firewall

Situazione Valutazione Cosa controllare
SPI Firewall attivo Configurazione normale Lasciarlo attivo salvo esigenze specifiche
Firewall completamente disabilitato Configurazione da verificare Capire perché è stato disattivato
Nessun port forwarding Nessuna esposizione manuale tramite forwarding Controllare comunque UPnP e altri servizi
Molte porte aperte Superficie esposta maggiore Verificare ogni regola
DMZ attiva Configurazione da analizzare Verificare il motivo e l’host interessato
IPv6 attivo, firewall IPv6 assente Da correggere o verificare Controllare la politica IPv6
Guest può accedere alla LAN Dipende dallo scopo della rete Bloccare se non necessario
IoT può raggiungere tutti i PC Segmentazione poco efficace Valutare regole più restrittive
Molti eventi WAN bloccati nei log Non necessariamente anomalo Analizzare soltanto gli eventi realmente rilevanti

⚠️ Errori comuni nella configurazione del firewall

  • Disabilitare il firewall per risolvere permanentemente un problema con un’applicazione.
  • Confondere firewall e NAT come se fossero la stessa funzione.
  • Creare regole “Allow Any to Any” senza comprenderne l’effetto.
  • Ignorare l’ordine delle regole nei firewall avanzati.
  • Aprire numerose porte invece di individuare quelle realmente necessarie.
  • Lasciare vecchie regole di port forwarding attive dopo aver rimosso il dispositivo.
  • Controllare IPv4 ma dimenticare completamente IPv6.
  • Bloccare indiscriminatamente tutto ICMP senza comprenderne l’utilità.
  • Permettere alla rete Guest o IoT di raggiungere liberamente tutte le reti interne.
  • Interpretare ogni pacchetto bloccato nei log come un attacco riuscito.

🧪 Esempio pratico: LAN, Guest e IoT

Immaginiamo una rete domestica divisa in tre segmenti. La LAN principale contiene PC, smartphone e NAS; la rete Guest viene utilizzata dagli ospiti; la rete IoT contiene smart TV, telecamere e dispositivi domotici.

Il firewall permette a tutte e tre le reti di raggiungere Internet, ma applica politiche differenti per le comunicazioni interne. La rete Guest non può iniziare connessioni verso LAN e IoT, mentre la rete IoT non può iniziare connessioni arbitrarie verso i computer della LAN.

La LAN principale può invece raggiungere determinati dispositivi IoT, per esempio una telecamera o una smart TV, attraverso le eccezioni necessarie. In questo modo non stiamo bloccando indiscriminatamente tutto il traffico: stiamo decidendo chi può iniziare una comunicazione verso chi.

Il firewall diventa il punto di controllo della segmentazione

VLAN e subnet permettono di creare reti differenti, ma è il firewall che stabilisce quali comunicazioni possono attraversare il confine tra quei segmenti. È proprio questa combinazione a rendere la segmentazione realmente utile dal punto di vista della sicurezza.

🧠 Cosa devi ricordare

  • Il firewall controlla il traffico che attraversa il confine tra reti differenti.
  • Un firewall stateful tiene conto dello stato delle connessioni e permette le risposte appartenenti a sessioni già stabilite.
  • Nelle reti domestiche le nuove connessioni WAN verso la LAN vengono normalmente bloccate se non esiste una regola che le autorizza.
  • NAT e firewall sono due funzioni differenti.
  • Anche una rete IPv6 deve utilizzare una politica firewall appropriata.
  • Un indirizzo IPv6 globale non significa automaticamente che un servizio sia raggiungibile da Internet.
  • Port forwarding, UPnP e DMZ possono creare eccezioni al normale comportamento del traffico in ingresso.
  • Il firewall può essere utilizzato anche tra VLAN, Guest, IoT e altre reti interne.
  • L’ordine delle regole può essere fondamentale nei firewall avanzati.
  • Disabilitare completamente il firewall non dovrebbe essere la soluzione permanente a un problema specifico.

Domande frequenti

Che cos’è il firewall del router?

È il componente che applica regole al traffico che attraversa il router, per esempio tra Internet e la LAN oppure tra reti interne differenti. Può decidere quali comunicazioni consentire e quali bloccare.

Devo lasciare attivo il firewall del router?

In una normale rete domestica sì. Se un’applicazione presenta problemi è preferibile individuare la regola o la funzione coinvolta piuttosto che disattivare permanentemente l’intero firewall.

Che cos’è uno Stateful Firewall?

È un firewall che mantiene informazioni sullo stato delle comunicazioni e può quindi riconoscere se un pacchetto appartiene a una connessione già stabilita oppure rappresenta una nuova comunicazione.

SPI Firewall e Stateful Firewall sono collegati?

Sì. Nei router domestici la dicitura SPI Firewall indica normalmente una forma di Stateful Packet Inspection, cioè un controllo che tiene conto dello stato delle comunicazioni.

NAT e firewall sono la stessa cosa?

No. Il NAT riguarda principalmente la traduzione degli indirizzi nelle reti IPv4, mentre il firewall stabilisce quali comunicazioni siano consentite. I due sistemi possono lavorare insieme ma svolgono funzioni differenti.

Con IPv6 il firewall non serve più?

È il contrario: con IPv6 è particolarmente importante comprendere la politica firewall, perché gli host possono utilizzare indirizzi globalmente instradabili senza dipendere dal NAT IPv4.

Se ho un indirizzo IPv6 pubblico il PC è esposto a Internet?

Non automaticamente. Il firewall può bloccare le nuove connessioni provenienti dalla WAN anche quando il dispositivo utilizza un indirizzo IPv6 globale.

Perché il firewall permette le risposte dei siti Web?

Un firewall stateful riconosce che quelle risposte appartengono a connessioni precedentemente iniziate da un dispositivo della LAN e le considera parte di una sessione valida.

Aprire una porta significa disattivare il firewall?

No. Una regola di port forwarding o una specifica regola firewall crea un’eccezione per determinato traffico, mentre il resto della politica può continuare a essere applicato normalmente.

Devo bloccare il ping dalla WAN?

Dipende dalla politica desiderata. La risposta ICMP non equivale automaticamente a una vulnerabilità e bloccare indiscriminatamente tutti i messaggi ICMP non è necessariamente una buona configurazione, soprattutto considerando il ruolo di ICMPv6.

Perché vedo tantissimi eventi bloccati nel log?

Un indirizzo pubblico può ricevere scansioni automatiche e traffico indesiderato proveniente da Internet. La presenza di pacchetti bloccati non significa automaticamente che la rete sia stata compromessa.

Il firewall può bloccare la rete IoT dalla LAN?

Sì. Quando IoT e LAN appartengono a subnet o VLAN differenti, il firewall può applicare regole precise tra i due segmenti, consentendo soltanto le comunicazioni necessarie.