LIVELLO 8 • RETI AVANZATE • LEZIONE 8.1

Firewall e sicurezza di rete

Collegare una rete a Internet significa anche esporla a traffico proveniente dall’esterno. Vediamo come funziona un firewall, cosa significa permettere o bloccare una connessione e quali regole fondamentali aiutano a proteggere una rete domestica.

Livello Avanzato
Obiettivo Proteggere la rete domestica
Prerequisito Livelli 1–7

💡 In poche parole

Un firewall controlla il traffico che attraversa un dispositivo o una rete e decide quali comunicazioni possono essere consentite e quali devono essere bloccate.

Nel router domestico svolge un ruolo fondamentale nel separare la LAN dalla rete Internet.

🛡️ Che cos’è un firewall?

Possiamo immaginare un firewall come un punto di controllo posto tra due reti.

Ogni comunicazione che attraversa quel punto può essere analizzata secondo determinate regole.

🏠 LAN Rete domestica
🛡️ Firewall Controlla il traffico
🌐 Internet Rete esterna

🧠 Concetto chiave

Il firewall non serve a rendere Internet “più veloce”.

Serve a decidere quale traffico è autorizzato ad attraversare determinati confini della rete.

🔌 Il firewall nel router di casa

In una normale rete domestica il router si trova tra la LAN e la connessione Internet.

Internet ↓ WAN ↓ Router [ Firewall ] ↓ LAN ↓ PC / smartphone / TV / IoT

Questa posizione rende il router un punto ideale per applicare regole di sicurezza tra rete interna e rete esterna.

⬆️ Traffico in uscita

Quando un dispositivo della rete domestica contatta un server Internet, la comunicazione nasce dalla LAN.

PC Richiesta
Firewall Controllo
Server Internet

Per esempio, aprendo un sito Web il computer avvia una comunicazione verso il server.

⬇️ Traffico in ingresso

Una situazione diversa si presenta quando una comunicazione viene iniziata dalla rete esterna verso la LAN.

Internet Nuova richiesta
Firewall Blocca o consente
LAN Rete protetta

In una normale configurazione domestica vogliamo evitare che qualsiasi host Internet possa iniziare liberamente connessioni verso i dispositivi interni.

⚠️ Internet è una rete non fidata

Non dobbiamo assumere che ogni richiesta proveniente dall’esterno sia legittima.

Un router domestico dovrebbe esporre soltanto ciò che è realmente necessario.

🔄 Stateful firewall

Molti firewall moderni sono stateful.

Significa che non osservano soltanto ogni pacchetto isolatamente, ma mantengono informazioni sullo stato delle connessioni.

💡 Esempio

PC → Server Web richiesta iniziata dalla LAN Server Web → PC risposta alla connessione esistente

Il firewall riconosce che il traffico di ritorno appartiene a una comunicazione già avviata dalla rete interna.

🔑 Non dobbiamo aprire Internet per ricevere le risposte

Il firewall può consentire automaticamente il traffico che appartiene a una connessione valida già iniziata dalla LAN.

📝 Le regole del firewall

Un firewall applica regole che possono considerare diversi elementi.

Per esempio:

  • indirizzo IP sorgente;
  • indirizzo IP destinazione;
  • protocollo;
  • porta sorgente;
  • porta destinazione;
  • interfaccia di ingresso;
  • interfaccia di uscita;
  • stato della connessione.
Esempio concettuale: DA: Internet VERSO: LAN PORTA: 22 AZIONE: BLOCCA

🚪 Allow e deny

Le due azioni più intuitive sono:

ALLOW → consenti DENY / DROP → blocca

Il nome preciso può cambiare in base al firewall o al router utilizzato.

🚪 Drop e reject

Alcuni firewall distinguono anche tra drop e reject.

In modo semplificato:

Azione Comportamento concettuale
Allow Il traffico viene consentito
Drop Il traffico viene scartato senza necessariamente inviare una risposta esplicita
Reject Il traffico viene rifiutato e può essere inviata una risposta che segnala il rifiuto

🔐 Le porte TCP e UDP

Per comprendere molte regole firewall dobbiamo ricordare il concetto di porta.

Le applicazioni utilizzano porte TCP o UDP per distinguere differenti servizi.

HTTPS → TCP 443 DNS → UDP/TCP 53 SSH → TCP 22

⚠️ Una porta non è una presa fisica

Quando diciamo “porta 443” non stiamo parlando di una porta Ethernet presente sul router.

Si tratta di un identificatore utilizzato dai protocolli di trasporto.

🔗 Connessione stabilita e nuova connessione

Un firewall stateful può distinguere tra una nuova connessione e il traffico appartenente a una connessione già esistente.

Established Connessione esistente
New Nuova connessione

Questa capacità permette di creare regole molto più intelligenti rispetto al semplice “blocca tutto” oppure “consenti tutto”.

🔄 Firewall e NAT non sono la stessa cosa

Questa distinzione è fondamentale.

Il NAT modifica gli indirizzi utilizzati nelle comunicazioni.

Il firewall decide invece se un determinato traffico può attraversare il dispositivo.

NAT Traduzione indirizzi
Firewall Controllo traffico

🧠 Possono lavorare insieme

Nei router domestici NAT e firewall sono spesso presenti contemporaneamente, ma svolgono funzioni differenti.

🌐 Questo diventa ancora più evidente con IPv6

Come abbiamo visto nella Lezione 6.3, IPv6 non necessita del NAT come soluzione alla scarsità degli indirizzi.

I dispositivi possono avere indirizzi IPv6 globalmente instradabili.

La protezione delle connessioni in ingresso deve quindi essere affidata esplicitamente alle regole del firewall.

Internet IPv6 Traffico esterno
Firewall IPv6 Controllo
LAN IPv6 Dispositivi

⚠️ IPv6 non significa “tutto aperto”

Un buon router applica normalmente un firewall anche al traffico IPv6.

Il fatto che un dispositivo possieda un indirizzo globale non implica che debba essere liberamente raggiungibile da Internet.

🚪 Default deny

Una filosofia molto comune nella sicurezza di rete consiste nel partire da:

Blocca ciò che non è esplicitamente necessario

Questo principio viene spesso descritto come approccio default deny.

💡 Esempio

Internet → LAN Tutto bloccato per impostazione predefinita Eccezione: consenti TCP 443 verso uno specifico server

🔑 Meno eccezioni, meno superficie esposta

Ogni servizio pubblicato verso Internet aumenta la superficie che deve essere mantenuta e protetta.

🚪 Cos’è una porta aperta?

Quando diciamo che una porta è “aperta verso Internet”, intendiamo normalmente che esiste un servizio raggiungibile attraverso quel protocollo e quella porta.

Internet ↓ TCP 443 ↓ Firewall ↓ Server Web

Non tutte le porte devono essere aperte.

Idealmente esponiamo soltanto i servizi realmente necessari.

🔗 Port forwarding e firewall

Con IPv4 e NAT, per rendere raggiungibile un servizio interno possiamo configurare un port forwarding.

Internet TCP 443
Router NAT + firewall
Server 192.168.1.50

Il router deve sapere verso quale host interno inoltrare quel traffico e deve permettere la comunicazione.

⚠️ Non aprire porte “per provare”

Una regola di port forwarding rende un servizio più direttamente esposto alla rete esterna.

Dovremmo sapere esattamente quale servizio stiamo pubblicando e mantenerlo aggiornato.

🚨 UPnP

Molti router domestici supportano UPnP, che può permettere alle applicazioni interne di richiedere automaticamente determinate aperture o mappature.

Applicazione Richiede apertura
Router UPnP
Internet Mappatura

🔒 Comodità e controllo

UPnP può essere comodo per giochi e applicazioni, ma riduce il controllo manuale sulle aperture effettuate dal router.

In una rete in cui vogliamo il massimo controllo, può essere preferibile gestire esplicitamente le regole necessarie.

🛡️ Firewall del router e firewall del PC

Una rete può avere più livelli di firewall.

Il router protegge il confine tra reti differenti.

Il computer può avere anche un proprio firewall locale.

Internet Rete esterna
Firewall router Perimetro
Firewall PC Host

🧠 Difesa a più livelli

Non dobbiamo considerare il firewall del router come l’unica protezione dell’intera rete.

Sistemi operativi aggiornati, firewall locali e software mantenuto sono altrettanto importanti.

📱 Il problema dei dispositivi IoT

Una rete domestica moderna può contenere:

  • telecamere;
  • smart TV;
  • lampadine;
  • prese intelligenti;
  • assistenti vocali;
  • elettrodomestici connessi.

Questi dispositivi non hanno necessariamente lo stesso livello di aggiornamento e sicurezza di un computer moderno.

PC / NAS Dati importanti
IoT Dispositivi vari

Per questo può essere utile separarli dal resto della rete.

💡 Anticipazione della Lezione 8.3

VLAN interne e reti Guest permettono di creare segmenti differenti e applicare regole tra gruppi di dispositivi.

🔒 Proteggere il pannello del router

Il router è uno degli apparati più importanti della rete domestica.

Dovremmo quindi:

  • utilizzare una password di amministrazione robusta;
  • non lasciare credenziali predefinite;
  • mantenere aggiornato il firmware;
  • evitare l’amministrazione remota se non necessaria;
  • utilizzare protocolli sicuri quando disponibili;
  • controllare periodicamente le impostazioni.

⚠️ Password Wi-Fi e password del router sono due cose diverse

La password utilizzata per collegarsi al Wi-Fi non dovrebbe essere confusa con la password dell’interfaccia amministrativa del router.

📡 Sicurezza Wi-Fi

Anche il collegamento wireless fa parte della sicurezza della rete domestica.

È importante utilizzare una protezione Wi-Fi moderna e una password adeguata.

Dispositivo autorizzato Credenziali corrette
Wi-Fi Protezione
Accesso non autorizzato Da bloccare

🔧 Aggiornare il firmware

Router, access point, NAS e dispositivi di rete sono software oltre che hardware.

Gli aggiornamenti possono correggere:

  • vulnerabilità;
  • bug;
  • problemi di stabilità;
  • errori nei protocolli;
  • compatibilità con nuovi dispositivi.

🧠 Una rete sicura va mantenuta

La sicurezza non è una configurazione che facciamo una volta e dimentichiamo.

🚫 Disattivare i servizi inutilizzati

Ogni funzione attiva rappresenta qualcosa che dobbiamo mantenere e comprendere.

Se non utilizziamo una funzione, può essere utile valutarne la disattivazione.

Esempi: Amministrazione WAN → non necessaria? → disattiva Server FTP del router → non utilizzato? → disattiva UPnP → non necessario? → valuta disattivazione

🔍 Controllare i dispositivi collegati

Molti router mostrano l’elenco dei client presenti nella rete.

Può essere utile controllare periodicamente se riconosciamo tutti i dispositivi.

📋 Elenco client

PC-UFFICIO 192.168.1.20 SMART-TV 192.168.1.30 TELEFONO 192.168.1.40 DEVICE-UNKNOWN 192.168.1.65

Un dispositivo sconosciuto non significa automaticamente intrusione, ma merita di essere identificato.

🔐 Isolare ciò che non deve comunicare

La sicurezza non riguarda soltanto il traffico Internet → LAN.

Dobbiamo considerare anche le comunicazioni interne alla rete.

PC Rete principale
Firewall interno Regole
IoT Rete separata

Un router avanzato può applicare regole anche tra VLAN e subnet differenti.

🛡️ Firewall tra VLAN

Immaginiamo tre reti:

VLAN 10 PC / NAS VLAN 20 IoT VLAN 30 Guest

Possiamo creare regole come:

VLAN 10 → Internet CONSENTI VLAN 20 → Internet CONSENTI VLAN 20 → VLAN 10 BLOCCA VLAN 30 → LAN interne BLOCCA

🔑 Segmentazione + firewall

Le VLAN creano la separazione logica.

Il firewall decide quali comunicazioni possono attraversare quella separazione.

💻 Il principio del minimo privilegio

Un’altra idea importante nella sicurezza è concedere soltanto le autorizzazioni realmente necessarie.

Dispositivo IoT Deve accedere a Internet? → SÌ Deve accedere al NAS? → NO Deve amministrare il router? → NO

Non è necessario dare a ogni dispositivo accesso completo a tutto il resto della rete.

🚫 Bloccare tutto non è sempre la soluzione

Un firewall troppo permissivo è rischioso, ma un firewall configurato senza criterio può rompere servizi legittimi.

Una buona configurazione deve bilanciare:

  • sicurezza;
  • funzionalità;
  • semplicità;
  • manutenibilità.

⚠️ Ogni regola dovrebbe avere uno scopo

Evita di creare decine di regole senza ricordare perché esistono.

Una configurazione semplice e comprensibile è spesso più facile da mantenere in sicurezza.

📝 Ordine delle regole

In molti firewall l’ordine delle regole è importante.

Il traffico viene confrontato con le regole secondo una determinata sequenza.

1. Consenti DNS 2. Consenti HTTPS 3. Blocca tutto il resto

Se spostassimo il blocco generale all’inizio:

1. Blocca tutto 2. Consenti DNS 3. Consenti HTTPS

in molti sistemi le regole successive potrebbero non essere mai raggiunte.

🧠 Prima di modificare un firewall

Bisogna capire come quel dispositivo interpreta l’ordine e la priorità delle regole.

💻 Firewall software e firewall hardware

L’espressione “firewall hardware” può creare un po’ di confusione.

Un router o appliance dedicata esegue comunque software che implementa le funzioni firewall.

Possiamo distinguere soprattutto tra:

Tipo Dove opera
Firewall del router Controlla il traffico tra reti e interfacce
Firewall host Opera direttamente sul singolo PC o server
Appliance firewall Dispositivo dedicato alla sicurezza e al controllo della rete

🔐 Cosa NON fa automaticamente un firewall

Un firewall è importantissimo, ma non può risolvere ogni problema di sicurezza.

Non sostituisce:

  • aggiornamenti software;
  • password robuste;
  • backup;
  • autenticazione a più fattori;
  • attenzione al phishing;
  • protezione dei dispositivi;
  • corretta configurazione dei servizi.

🔒 Firewall non significa invulnerabile

Se un utente installa volontariamente software malevolo, utilizza password deboli o espone un servizio vulnerabile, il firewall da solo non può garantire la sicurezza completa.

📋 Checklist di sicurezza domestica

1. Aggiorna il router 2. Cambia le credenziali di amministrazione 3. Usa una protezione Wi-Fi moderna 4. Usa password robuste 5. Disattiva servizi non necessari 6. Evita porte aperte inutilmente 7. Controlla UPnP se non serve 8. Mantieni attivo il firewall IPv4 9. Mantieni attivo il firewall IPv6 10. Controlla i client collegati 11. Separa IoT e ospiti quando possibile 12. Mantieni aggiornati PC e dispositivi

📊 NAT, firewall e VLAN a confronto

Tecnologia Funzione principale
NAT Traduce gli indirizzi utilizzati nelle comunicazioni
Firewall Controlla quali comunicazioni sono consentite
VLAN Separa logicamente differenti reti Ethernet
VPN Crea collegamenti protetti attraverso reti non fidate

💡 Queste tecnologie si completano

Una rete ben progettata può utilizzare contemporaneamente VLAN, firewall, VPN e altre funzioni.

Ognuna risolve un problema differente.

🎯 Cosa devi ricordare

  • Un firewall controlla il traffico che attraversa un dispositivo o una rete.
  • Traffico in ingresso e in uscita sono concetti differenti.
  • Un firewall stateful può tenere traccia dello stato delle connessioni.
  • NAT e firewall non sono la stessa cosa.
  • IPv6 necessita comunque di firewall per proteggere le reti e gli host.
  • Port forwarding espone specifici servizi verso l’esterno.
  • Non bisogna aprire porte inutilmente.
  • UPnP può creare automaticamente determinate mappature.
  • Anche i PC possono avere firewall locali.
  • VLAN e firewall possono essere utilizzati insieme per isolare IoT e ospiti.
  • Il router deve essere aggiornato e protetto da credenziali robuste.
  • Un firewall è soltanto una parte di una strategia di sicurezza completa.

🎓 Quiz finale

Controlla se hai assimilato i concetti principali della lezione.

1. Qual è la funzione principale di un firewall?
Mostra la risposta

Controllare il traffico e decidere quali comunicazioni possono essere consentite e quali devono essere bloccate.

2. NAT e firewall sono la stessa funzione?
Mostra la risposta

No. Il NAT traduce indirizzi, mentre il firewall controlla il traffico secondo determinate regole.

3. Che cosa significa stateful firewall?
Mostra la risposta

Significa che il firewall può tenere traccia dello stato delle connessioni e riconoscere il traffico appartenente a sessioni già esistenti.

4. IPv6 rende inutile il firewall?
Mostra la risposta

No. Anche una rete IPv6 deve utilizzare appropriate regole firewall per controllare le connessioni in ingresso.

5. Che cosa significa aprire una porta verso Internet?
Mostra la risposta

Significa permettere che uno specifico servizio sia raggiungibile attraverso un determinato protocollo e numero di porta.

6. È consigliabile aprire porte che non vengono utilizzate?
Mostra la risposta

No. È preferibile esporre soltanto i servizi realmente necessari.

7. A cosa può servire un firewall tra VLAN?
Mostra la risposta

Può decidere quali VLAN possono comunicare tra loro, permettendo per esempio di isolare dispositivi IoT dalla rete principale.

8. Il firewall del router rende inutile quello del PC?
Mostra la risposta

No. I due firewall operano in punti differenti e possono fornire livelli di protezione complementari.

9. Che cosa significa default deny?
Mostra la risposta

Significa partire dal principio di bloccare ciò che non è esplicitamente necessario, consentendo poi le comunicazioni richieste.

10. Basta avere un firewall per rendere una rete completamente sicura?
Mostra la risposta

No. Servono anche aggiornamenti, password robuste, corretta configurazione, protezione dei dispositivi e buone pratiche di sicurezza.