🔥 Firewall del router: cos’è e come configurarlo
Il firewall controlla quali comunicazioni possono attraversare il router tra Internet e la rete locale e, nei sistemi più avanzati, anche tra VLAN e subnet differenti. Vediamo come funziona un firewall stateful, cosa succede alle connessioni in ingresso e in uscita e quali impostazioni conviene controllare in una rete domestica.
Il firewall è una delle funzioni più importanti del router, ma anche una delle più fraintese. Nelle normali reti domestiche lavora continuamente senza richiedere interventi da parte dell’utente e decide quali comunicazioni possono attraversare il confine tra la rete locale e Internet.
Il suo compito non consiste semplicemente nel “chiudere le porte”. Un firewall moderno può considerare indirizzi IP, protocolli, porte, direzione del traffico e soprattutto lo stato delle connessioni, distinguendo tra una comunicazione iniziata da un dispositivo della LAN e una richiesta inattesa proveniente da Internet.
💡 Concetto chiave
Il firewall non deve bloccare tutto: deve consentire il traffico previsto e impedire quello che non dovrebbe attraversare il confine tra due reti. Una buona configurazione non è quindi quella con il maggior numero possibile di blocchi, ma quella in cui le regole corrispondono al comportamento desiderato.
🗺️ Dove si trova il firewall nella rete domestica?
Nei router domestici il firewall lavora normalmente tra l’interfaccia WAN, collegata alla rete dell’operatore, e le interfacce della rete locale. Il traffico proveniente dai computer della LAN può iniziare connessioni verso Internet, mentre le connessioni in ingresso non richieste vengono normalmente bloccate salvo regole specifiche.
INTERNET / WAN
FIREWALL ROUTER
LAN / WI-FI
🧠 Che cos’è un firewall stateful?
La maggior parte dei router moderni utilizza un firewall di tipo stateful, cioè capace di tenere traccia dello stato delle comunicazioni. Questo permette al dispositivo di distinguere il traffico di risposta appartenente a una connessione valida da una nuova connessione proveniente dall’esterno.
Immaginiamo che un computer della LAN apra un sito Web. Il client avvia una connessione verso il server su Internet e il firewall registra lo stato di quella comunicazione. Quando il server risponde, i pacchetti vengono riconosciuti come appartenenti alla sessione già aperta e possono attraversare il firewall.
Il client avvia la connessione
Un computer della LAN invia traffico verso un server su Internet. La comunicazione viene iniziata dall’interno della rete.
Il firewall registra lo stato
Il router riconosce la nuova comunicazione e mantiene informazioni che gli permettono di associare successivamente le risposte alla connessione esistente.
La risposta viene consentita
Quando i pacchetti del server ritornano verso il client vengono riconosciuti come parte della comunicazione già stabilita e vengono inoltrati verso il dispositivo corretto.
Una connessione inattesa viene trattata diversamente
Se dalla WAN arriva traffico che tenta di iniziare autonomamente una nuova connessione verso un dispositivo della LAN, il firewall può bloccarlo perché non appartiene a una sessione già autorizzata e non esiste una regola che lo consenta.
↔️ Traffico in ingresso e traffico in uscita
Nei pannelli più avanzati troverai spesso riferimenti a traffico inbound e outbound. La direzione deve essere interpretata rispetto all’interfaccia o alla zona considerata e può creare confusione se ci limitiamo alle parole “entrata” e “uscita”.
| Scenario | Direzione | Comportamento tipico |
|---|---|---|
| PC apre un sito Web | LAN → WAN | Consentito |
| Server Web risponde | WAN → LAN | Consentito perché appartenente alla sessione |
| Host Internet tenta nuova connessione | WAN → LAN | Normalmente bloccato |
| Port forwarding configurato | WAN → specifico host LAN | Consentito secondo la regola configurata |
🔀 Firewall e NAT non sono la stessa cosa
Nelle reti IPv4 domestiche firewall e NAT lavorano spesso nello stesso router e questo porta facilmente a confondere le due funzioni. Il NAT modifica gli indirizzi e, in determinate configurazioni, anche le porte utilizzate nelle comunicazioni IPv4; il firewall decide invece se un determinato traffico debba essere consentito oppure bloccato.
Il fatto che il NAT renda normalmente difficile iniziare una connessione verso un host interno non significa che NAT e firewall siano equivalenti. La distinzione diventa ancora più evidente con IPv6, dove ogni dispositivo può disporre di indirizzi globali pur rimanendo protetto dalle regole del firewall.
| Funzione | Compito principale |
|---|---|
| NAT | Traduzione degli indirizzi nelle comunicazioni IPv4 |
| Firewall | Controllo del traffico in base a regole e stato |
| Port forwarding | Inoltro intenzionale di specifico traffico WAN verso un host interno |
| Routing | Scelta del percorso tra reti IP differenti |
Nella prossima guida vedremo il NAT separatamente
È importante mantenere distinti questi due concetti. Nella Guida 08 analizzeremo il NAT in dettaglio e vedremo perché il suo ruolo cambia tra IPv4 e IPv6.
4️⃣ Firewall IPv4
Nella maggior parte delle reti domestiche IPv4 il router riceve un indirizzo sulla WAN e utilizza una rete privata sulla LAN. Il firewall controlla le comunicazioni che attraversano queste interfacce e lavora insieme agli altri componenti del router.
Di default, una configurazione domestica ragionevole consente ai dispositivi interni di iniziare connessioni verso Internet e blocca le nuove connessioni provenienti dalla WAN che non corrispondono a regole o sessioni già previste.
6️⃣ Firewall IPv6: ancora più importante comprenderlo
Con IPv6 i dispositivi possono utilizzare indirizzi globalmente instradabili senza necessitare del tradizionale NAT IPv4. Questo non significa che un computer, una TV o uno smartphone debba automaticamente essere raggiungibile liberamente da Internet.
Il firewall IPv6 può applicare una politica stateful e bloccare le nuove connessioni provenienti dall’esterno, pur permettendo il normale traffico di risposta alle connessioni iniziate dai dispositivi della rete locale.
💡 Indirizzo IPv6 globale non significa porta aperta
Un indirizzo globale descrive la possibilità di instradare il traffico verso quell’indirizzo, ma il firewall può comunque impedire che una nuova connessione raggiunga il servizio. Indirizzamento e politica di accesso sono due concetti differenti.
📡 Firewall e ICMP: bloccare tutto non è sempre una buona idea
Alcuni pannelli presentano opzioni come “Respond to ping from WAN” oppure regole generiche relative a ICMP. È facile pensare che bloccare qualsiasi pacchetto ICMP renda automaticamente il router più sicuro, ma ICMP svolge anche importanti funzioni operative e diagnostiche.
In IPv6 il protocollo ICMPv6 è ancora più strettamente collegato al normale funzionamento della rete. Per questo non è opportuno applicare blocchi indiscriminati senza sapere quali tipi di messaggi vengono filtrati.
⚠️ “Stealth” non significa automaticamente migliore
Una rete non diventa necessariamente più sicura semplicemente perché non risponde a ogni test di ping. Le regole devono essere progettate in base al traffico che deve essere consentito o negato, non soltanto con l’obiettivo di rendere l’indirizzo meno visibile.
📝 Come è composta una regola firewall?
Nei router consumer molte regole vengono generate automaticamente, ma nei firewall più avanzati possiamo definire manualmente sorgente, destinazione, protocollo, porta e azione. Comprendere questi elementi è fondamentale quando iniziamo a segmentare la rete con VLAN.
| Campo | Cosa indica | Esempio |
|---|---|---|
| Sorgente | Da dove proviene il traffico | VLAN IoT |
| Destinazione | Dove vuole arrivare | LAN principale |
| Protocollo | Protocollo coinvolto | TCP, UDP, ICMP |
| Porta | Servizio o intervallo di porte | TCP 443 |
| Azione | Cosa deve fare il firewall | Allow / Drop / Reject |
🚫 Allow, Drop e Reject: che differenza c’è?
Nei firewall avanzati possiamo incontrare azioni differenti. Allow consente il traffico; Drop elimina il pacchetto senza necessariamente inviare una risposta; Reject rifiuta il traffico e può comunicare al mittente che la connessione non è consentita.
| Azione | Comportamento generale |
|---|---|
| ALLOW / ACCEPT | Il traffico viene consentito |
| DROP | Il pacchetto viene scartato senza una normale risposta applicativa |
| REJECT | Il traffico viene rifiutato e il mittente può ricevere una risposta di errore |
🔢 L’ordine delle regole può essere fondamentale
Nei firewall che elaborano le regole in sequenza, l’ordine può modificare completamente il risultato. Una regola molto generica collocata prima di una regola più specifica può intercettare il traffico prima che quest’ultima venga valutata.
Immaginiamo, per esempio, di creare una regola che consente tutto il traffico dalla VLAN IoT alla LAN e successivamente una regola che blocca l’accesso al NAS. Se il firewall utilizza una logica “first match”, la prima regola potrebbe rendere la seconda inutile.
⛔ Le regole non sono soltanto una lista
Prima di modificare un firewall avanzato bisogna sapere come il dispositivo valuta le regole. Due regole perfettamente corrette prese singolarmente possono produrre un risultato sbagliato se vengono inserite nell’ordine errato.
🗺️ Firewall tra VLAN e reti interne
Il firewall non serve soltanto a separare Internet dalla LAN. Nei router e firewall più avanzati può controllare anche il traffico tra segmenti interni differenti, per esempio rete principale, Guest, IoT e telecamere.
LAN
Computer, smartphone, NAS e dispositivi personali con maggiore livello di fiducia.
IoT
Smart TV, telecamere, prese e dispositivi che possono essere limitati rispetto alla LAN.
Guest
Dispositivi degli ospiti che normalmente devono raggiungere Internet ma non le risorse private.
| Sorgente | Destinazione | Possibile politica |
|---|---|---|
| LAN | Internet | Allow |
| Guest | Internet | Allow |
| Guest | LAN | Block |
| IoT | Internet | Allow secondo necessità |
| IoT | LAN | Block di default |
| LAN | IoT | Consentire i servizi necessari |
🔍 Cosa significa SPI Firewall?
In molti router domestici troviamo una semplice opzione chiamata SPI Firewall, Stateful Packet Inspection. Il nome indica che il firewall tiene conto dello stato delle comunicazioni invece di valutare ogni pacchetto come se fosse completamente indipendente dagli altri.
In una normale rete domestica non c’è generalmente motivo di disabilitare questa protezione soltanto per risolvere problemi con un gioco, una console o un’applicazione. Se un servizio necessita di connettività particolare è preferibile identificare la causa reale.
🛡️ Protezione DoS del router
Alcuni router includono funzioni indicate come DoS Protection, Flood Protection, SYN Flood Protection o nomi simili. Questi sistemi cercano di rilevare comportamenti anomali o quantità eccessive di determinati tipi di traffico.
Non devono però essere confusi con il normale firewall stateful. La protezione dalle connessioni non autorizzate e i meccanismi contro determinate forme di flood sono funzioni correlate ma differenti.
📋 I log del firewall
Se il router permette di registrare gli eventi firewall, i log possono essere molto utili durante una diagnosi. Permettono di capire quale regola abbia bloccato una comunicazione, quale indirizzo abbia generato il traffico e quale porta fosse coinvolta.
È però normale che un router collegato a Internet riceva continuamente traffico indesiderato, scansioni automatiche o pacchetti diretti al proprio indirizzo pubblico. La presenza di questi eventi nei log non significa automaticamente che qualcuno abbia compromesso la rete.
Internet è rumorosa
Un indirizzo pubblico può ricevere traffico automatico senza che qualcuno stia prendendo di mira personalmente quella specifica connessione. Il punto importante è verificare che il firewall gestisca correttamente il traffico e che non siano presenti servizi esposti involontariamente.
🚪 Cosa succede quando apriamo una porta?
Una regola di port forwarding modifica il normale comportamento della rete permettendo a determinato traffico proveniente dalla WAN di essere inoltrato verso un dispositivo interno. In questo caso non stiamo “spegnendo il firewall”, ma creando un’eccezione controllata.
Proprio per questo ogni porta aperta dovrebbe corrispondere a un servizio realmente necessario, conosciuto e mantenuto aggiornato. Nella Guida 09 vedremo nel dettaglio come configurare correttamente il port forwarding.
⚠️ Firewall e DMZ domestica
La funzione chiamata DMZ nei router consumer viene spesso utilizzata per inoltrare verso un singolo host una grande parte del traffico in ingresso che non corrisponde ad altre regole. È quindi una configurazione molto più ampia rispetto a un port forwarding mirato.
Inserire un PC o una console in DMZ semplicemente perché un’applicazione segnala “NAT stretto” non dovrebbe essere la prima soluzione. La Guida 11 sarà dedicata proprio al funzionamento e ai rischi della DMZ.
⚙️ Come controllare il firewall del router
I router domestici possono presentare interfacce molto differenti, ma possiamo seguire una procedura generale per verificare che le principali funzioni siano configurate in modo coerente.
Verifica che il firewall sia attivo
Cerca sezioni come Firewall, Security, Network Protection oppure WAN Security. Nei router semplici potrebbe essere presente soltanto un interruttore SPI Firewall.
Controlla le regole WAN
Verifica che non siano presenti regole che consentono indiscriminatamente nuove connessioni provenienti da Internet verso la LAN.
Controlla il port forwarding
Esamina le porte inoltrate e assicurati che ciascuna regola corrisponda ancora a un servizio effettivamente utilizzato.
Controlla UPnP
Se UPnP è attivo, verifica quando possibile le mappature create automaticamente da applicazioni e dispositivi della LAN.
Verifica IPv6 separatamente
Se la connessione utilizza IPv6, assicurati che le regole applicate alle nuove connessioni provenienti dalla WAN siano coerenti con la politica desiderata.
Controlla le reti Guest e IoT
Se utilizzi segmentazione, verifica che Guest e IoT non possano raggiungere liberamente la LAN principale soltanto perché una regola troppo permissiva lo consente.
⛔ Quando non bisogna disattivare il firewall
Disabilitare completamente il firewall è una delle prove che vengono talvolta suggerite quando un gioco, una console, un server o un’applicazione non funziona. Può aiutare temporaneamente a capire se una regola è coinvolta nel problema, ma non dovrebbe diventare la soluzione permanente.
Se disattivando il firewall un’applicazione inizia a funzionare, la domanda corretta diventa quale traffico viene bloccato e quale regola specifica dobbiamo modificare?, non “posso lasciare il firewall spento?”.
⛔ Non risolvere un problema specifico eliminando tutta la protezione
Se serve una determinata comunicazione, crea o correggi una regola mirata. Disabilitare completamente il firewall per consentire un singolo servizio significa eliminare molti controlli che non hanno alcuna relazione con il problema originale.
⚡ Controllo firewall del router in 10 minuti
- Accedi al router e individua la sezione Firewall o Security.
- Verifica che il firewall stateful o SPI sia attivo.
- Controlla eventuali regole personalizzate WAN → LAN.
- Controlla tutte le regole di port forwarding.
- Verifica se UPnP ha creato mappature automatiche.
- Controlla che nessun dispositivo sia in DMZ senza una ragione precisa.
- Se utilizzi IPv6, verifica il relativo firewall.
- Controlla le regole tra LAN, Guest e IoT.
- Verifica eventuali log o eventi di sicurezza.
- Salva un backup prima di modificare regole importanti.
🧩 Interpretare rapidamente la configurazione firewall
| Situazione | Valutazione | Cosa controllare |
|---|---|---|
| SPI Firewall attivo | Configurazione normale | Lasciarlo attivo salvo esigenze specifiche |
| Firewall completamente disabilitato | Configurazione da verificare | Capire perché è stato disattivato |
| Nessun port forwarding | Nessuna esposizione manuale tramite forwarding | Controllare comunque UPnP e altri servizi |
| Molte porte aperte | Superficie esposta maggiore | Verificare ogni regola |
| DMZ attiva | Configurazione da analizzare | Verificare il motivo e l’host interessato |
| IPv6 attivo, firewall IPv6 assente | Da correggere o verificare | Controllare la politica IPv6 |
| Guest può accedere alla LAN | Dipende dallo scopo della rete | Bloccare se non necessario |
| IoT può raggiungere tutti i PC | Segmentazione poco efficace | Valutare regole più restrittive |
| Molti eventi WAN bloccati nei log | Non necessariamente anomalo | Analizzare soltanto gli eventi realmente rilevanti |
⚠️ Errori comuni nella configurazione del firewall
- Disabilitare il firewall per risolvere permanentemente un problema con un’applicazione.
- Confondere firewall e NAT come se fossero la stessa funzione.
- Creare regole “Allow Any to Any” senza comprenderne l’effetto.
- Ignorare l’ordine delle regole nei firewall avanzati.
- Aprire numerose porte invece di individuare quelle realmente necessarie.
- Lasciare vecchie regole di port forwarding attive dopo aver rimosso il dispositivo.
- Controllare IPv4 ma dimenticare completamente IPv6.
- Bloccare indiscriminatamente tutto ICMP senza comprenderne l’utilità.
- Permettere alla rete Guest o IoT di raggiungere liberamente tutte le reti interne.
- Interpretare ogni pacchetto bloccato nei log come un attacco riuscito.
🧪 Esempio pratico: LAN, Guest e IoT
Immaginiamo una rete domestica divisa in tre segmenti. La LAN principale contiene PC, smartphone e NAS; la rete Guest viene utilizzata dagli ospiti; la rete IoT contiene smart TV, telecamere e dispositivi domotici.
Il firewall permette a tutte e tre le reti di raggiungere Internet, ma applica politiche differenti per le comunicazioni interne. La rete Guest non può iniziare connessioni verso LAN e IoT, mentre la rete IoT non può iniziare connessioni arbitrarie verso i computer della LAN.
La LAN principale può invece raggiungere determinati dispositivi IoT, per esempio una telecamera o una smart TV, attraverso le eccezioni necessarie. In questo modo non stiamo bloccando indiscriminatamente tutto il traffico: stiamo decidendo chi può iniziare una comunicazione verso chi.
✅ Il firewall diventa il punto di controllo della segmentazione
VLAN e subnet permettono di creare reti differenti, ma è il firewall che stabilisce quali comunicazioni possono attraversare il confine tra quei segmenti. È proprio questa combinazione a rendere la segmentazione realmente utile dal punto di vista della sicurezza.
🧠 Cosa devi ricordare
- Il firewall controlla il traffico che attraversa il confine tra reti differenti.
- Un firewall stateful tiene conto dello stato delle connessioni e permette le risposte appartenenti a sessioni già stabilite.
- Nelle reti domestiche le nuove connessioni WAN verso la LAN vengono normalmente bloccate se non esiste una regola che le autorizza.
- NAT e firewall sono due funzioni differenti.
- Anche una rete IPv6 deve utilizzare una politica firewall appropriata.
- Un indirizzo IPv6 globale non significa automaticamente che un servizio sia raggiungibile da Internet.
- Port forwarding, UPnP e DMZ possono creare eccezioni al normale comportamento del traffico in ingresso.
- Il firewall può essere utilizzato anche tra VLAN, Guest, IoT e altre reti interne.
- L’ordine delle regole può essere fondamentale nei firewall avanzati.
- Disabilitare completamente il firewall non dovrebbe essere la soluzione permanente a un problema specifico.
❓ Domande frequenti
Che cos’è il firewall del router?
È il componente che applica regole al traffico che attraversa il router, per esempio tra Internet e la LAN oppure tra reti interne differenti. Può decidere quali comunicazioni consentire e quali bloccare.
Devo lasciare attivo il firewall del router?
In una normale rete domestica sì. Se un’applicazione presenta problemi è preferibile individuare la regola o la funzione coinvolta piuttosto che disattivare permanentemente l’intero firewall.
Che cos’è uno Stateful Firewall?
È un firewall che mantiene informazioni sullo stato delle comunicazioni e può quindi riconoscere se un pacchetto appartiene a una connessione già stabilita oppure rappresenta una nuova comunicazione.
SPI Firewall e Stateful Firewall sono collegati?
Sì. Nei router domestici la dicitura SPI Firewall indica normalmente una forma di Stateful Packet Inspection, cioè un controllo che tiene conto dello stato delle comunicazioni.
NAT e firewall sono la stessa cosa?
No. Il NAT riguarda principalmente la traduzione degli indirizzi nelle reti IPv4, mentre il firewall stabilisce quali comunicazioni siano consentite. I due sistemi possono lavorare insieme ma svolgono funzioni differenti.
Con IPv6 il firewall non serve più?
È il contrario: con IPv6 è particolarmente importante comprendere la politica firewall, perché gli host possono utilizzare indirizzi globalmente instradabili senza dipendere dal NAT IPv4.
Se ho un indirizzo IPv6 pubblico il PC è esposto a Internet?
Non automaticamente. Il firewall può bloccare le nuove connessioni provenienti dalla WAN anche quando il dispositivo utilizza un indirizzo IPv6 globale.
Perché il firewall permette le risposte dei siti Web?
Un firewall stateful riconosce che quelle risposte appartengono a connessioni precedentemente iniziate da un dispositivo della LAN e le considera parte di una sessione valida.
Aprire una porta significa disattivare il firewall?
No. Una regola di port forwarding o una specifica regola firewall crea un’eccezione per determinato traffico, mentre il resto della politica può continuare a essere applicato normalmente.
Devo bloccare il ping dalla WAN?
Dipende dalla politica desiderata. La risposta ICMP non equivale automaticamente a una vulnerabilità e bloccare indiscriminatamente tutti i messaggi ICMP non è necessariamente una buona configurazione, soprattutto considerando il ruolo di ICMPv6.
Perché vedo tantissimi eventi bloccati nel log?
Un indirizzo pubblico può ricevere scansioni automatiche e traffico indesiderato proveniente da Internet. La presenza di pacchetti bloccati non significa automaticamente che la rete sia stata compromessa.
Il firewall può bloccare la rete IoT dalla LAN?
Sì. Quando IoT e LAN appartengono a subnet o VLAN differenti, il firewall può applicare regole precise tra i due segmenti, consentendo soltanto le comunicazioni necessarie.

