Firewall e sicurezza di rete
Collegare una rete a Internet significa anche esporla a traffico proveniente dall’esterno. Vediamo come funziona un firewall, cosa significa permettere o bloccare una connessione e quali regole fondamentali aiutano a proteggere una rete domestica.
💡 In poche parole
Un firewall controlla il traffico che attraversa un dispositivo o una rete e decide quali comunicazioni possono essere consentite e quali devono essere bloccate.
Nel router domestico svolge un ruolo fondamentale nel separare la LAN dalla rete Internet.
🛡️ Che cos’è un firewall?
Possiamo immaginare un firewall come un punto di controllo posto tra due reti.
Ogni comunicazione che attraversa quel punto può essere analizzata secondo determinate regole.
🧠 Concetto chiave
Il firewall non serve a rendere Internet “più veloce”.
Serve a decidere quale traffico è autorizzato ad attraversare determinati confini della rete.
🔌 Il firewall nel router di casa
In una normale rete domestica il router si trova tra la LAN e la connessione Internet.
Questa posizione rende il router un punto ideale per applicare regole di sicurezza tra rete interna e rete esterna.
⬆️ Traffico in uscita
Quando un dispositivo della rete domestica contatta un server Internet, la comunicazione nasce dalla LAN.
Per esempio, aprendo un sito Web il computer avvia una comunicazione verso il server.
⬇️ Traffico in ingresso
Una situazione diversa si presenta quando una comunicazione viene iniziata dalla rete esterna verso la LAN.
In una normale configurazione domestica vogliamo evitare che qualsiasi host Internet possa iniziare liberamente connessioni verso i dispositivi interni.
⚠️ Internet è una rete non fidata
Non dobbiamo assumere che ogni richiesta proveniente dall’esterno sia legittima.
Un router domestico dovrebbe esporre soltanto ciò che è realmente necessario.
🔄 Stateful firewall
Molti firewall moderni sono stateful.
Significa che non osservano soltanto ogni pacchetto isolatamente, ma mantengono informazioni sullo stato delle connessioni.
💡 Esempio
Il firewall riconosce che il traffico di ritorno appartiene a una comunicazione già avviata dalla rete interna.
🔑 Non dobbiamo aprire Internet per ricevere le risposte
Il firewall può consentire automaticamente il traffico che appartiene a una connessione valida già iniziata dalla LAN.
📝 Le regole del firewall
Un firewall applica regole che possono considerare diversi elementi.
Per esempio:
- indirizzo IP sorgente;
- indirizzo IP destinazione;
- protocollo;
- porta sorgente;
- porta destinazione;
- interfaccia di ingresso;
- interfaccia di uscita;
- stato della connessione.
🚪 Allow e deny
Le due azioni più intuitive sono:
Il nome preciso può cambiare in base al firewall o al router utilizzato.
🚪 Drop e reject
Alcuni firewall distinguono anche tra drop e reject.
In modo semplificato:
| Azione | Comportamento concettuale |
|---|---|
| Allow | Il traffico viene consentito |
| Drop | Il traffico viene scartato senza necessariamente inviare una risposta esplicita |
| Reject | Il traffico viene rifiutato e può essere inviata una risposta che segnala il rifiuto |
🔐 Le porte TCP e UDP
Per comprendere molte regole firewall dobbiamo ricordare il concetto di porta.
Le applicazioni utilizzano porte TCP o UDP per distinguere differenti servizi.
⚠️ Una porta non è una presa fisica
Quando diciamo “porta 443” non stiamo parlando di una porta Ethernet presente sul router.
Si tratta di un identificatore utilizzato dai protocolli di trasporto.
🔗 Connessione stabilita e nuova connessione
Un firewall stateful può distinguere tra una nuova connessione e il traffico appartenente a una connessione già esistente.
Questa capacità permette di creare regole molto più intelligenti rispetto al semplice “blocca tutto” oppure “consenti tutto”.
🔄 Firewall e NAT non sono la stessa cosa
Questa distinzione è fondamentale.
Il NAT modifica gli indirizzi utilizzati nelle comunicazioni.
Il firewall decide invece se un determinato traffico può attraversare il dispositivo.
🧠 Possono lavorare insieme
Nei router domestici NAT e firewall sono spesso presenti contemporaneamente, ma svolgono funzioni differenti.
🌐 Questo diventa ancora più evidente con IPv6
Come abbiamo visto nella Lezione 6.3, IPv6 non necessita del NAT come soluzione alla scarsità degli indirizzi.
I dispositivi possono avere indirizzi IPv6 globalmente instradabili.
La protezione delle connessioni in ingresso deve quindi essere affidata esplicitamente alle regole del firewall.
⚠️ IPv6 non significa “tutto aperto”
Un buon router applica normalmente un firewall anche al traffico IPv6.
Il fatto che un dispositivo possieda un indirizzo globale non implica che debba essere liberamente raggiungibile da Internet.
🚪 Default deny
Una filosofia molto comune nella sicurezza di rete consiste nel partire da:
Questo principio viene spesso descritto come approccio default deny.
💡 Esempio
🔑 Meno eccezioni, meno superficie esposta
Ogni servizio pubblicato verso Internet aumenta la superficie che deve essere mantenuta e protetta.
🚪 Cos’è una porta aperta?
Quando diciamo che una porta è “aperta verso Internet”, intendiamo normalmente che esiste un servizio raggiungibile attraverso quel protocollo e quella porta.
Non tutte le porte devono essere aperte.
Idealmente esponiamo soltanto i servizi realmente necessari.
🔗 Port forwarding e firewall
Con IPv4 e NAT, per rendere raggiungibile un servizio interno possiamo configurare un port forwarding.
Il router deve sapere verso quale host interno inoltrare quel traffico e deve permettere la comunicazione.
⚠️ Non aprire porte “per provare”
Una regola di port forwarding rende un servizio più direttamente esposto alla rete esterna.
Dovremmo sapere esattamente quale servizio stiamo pubblicando e mantenerlo aggiornato.
🚨 UPnP
Molti router domestici supportano UPnP, che può permettere alle applicazioni interne di richiedere automaticamente determinate aperture o mappature.
🔒 Comodità e controllo
UPnP può essere comodo per giochi e applicazioni, ma riduce il controllo manuale sulle aperture effettuate dal router.
In una rete in cui vogliamo il massimo controllo, può essere preferibile gestire esplicitamente le regole necessarie.
🛡️ Firewall del router e firewall del PC
Una rete può avere più livelli di firewall.
Il router protegge il confine tra reti differenti.
Il computer può avere anche un proprio firewall locale.
🧠 Difesa a più livelli
Non dobbiamo considerare il firewall del router come l’unica protezione dell’intera rete.
Sistemi operativi aggiornati, firewall locali e software mantenuto sono altrettanto importanti.
📱 Il problema dei dispositivi IoT
Una rete domestica moderna può contenere:
- telecamere;
- smart TV;
- lampadine;
- prese intelligenti;
- assistenti vocali;
- elettrodomestici connessi.
Questi dispositivi non hanno necessariamente lo stesso livello di aggiornamento e sicurezza di un computer moderno.
Per questo può essere utile separarli dal resto della rete.
💡 Anticipazione della Lezione 8.3
VLAN interne e reti Guest permettono di creare segmenti differenti e applicare regole tra gruppi di dispositivi.
🔒 Proteggere il pannello del router
Il router è uno degli apparati più importanti della rete domestica.
Dovremmo quindi:
- utilizzare una password di amministrazione robusta;
- non lasciare credenziali predefinite;
- mantenere aggiornato il firmware;
- evitare l’amministrazione remota se non necessaria;
- utilizzare protocolli sicuri quando disponibili;
- controllare periodicamente le impostazioni.
⚠️ Password Wi-Fi e password del router sono due cose diverse
La password utilizzata per collegarsi al Wi-Fi non dovrebbe essere confusa con la password dell’interfaccia amministrativa del router.
📡 Sicurezza Wi-Fi
Anche il collegamento wireless fa parte della sicurezza della rete domestica.
È importante utilizzare una protezione Wi-Fi moderna e una password adeguata.
🔧 Aggiornare il firmware
Router, access point, NAS e dispositivi di rete sono software oltre che hardware.
Gli aggiornamenti possono correggere:
- vulnerabilità;
- bug;
- problemi di stabilità;
- errori nei protocolli;
- compatibilità con nuovi dispositivi.
🧠 Una rete sicura va mantenuta
La sicurezza non è una configurazione che facciamo una volta e dimentichiamo.
🚫 Disattivare i servizi inutilizzati
Ogni funzione attiva rappresenta qualcosa che dobbiamo mantenere e comprendere.
Se non utilizziamo una funzione, può essere utile valutarne la disattivazione.
🔍 Controllare i dispositivi collegati
Molti router mostrano l’elenco dei client presenti nella rete.
Può essere utile controllare periodicamente se riconosciamo tutti i dispositivi.
📋 Elenco client
Un dispositivo sconosciuto non significa automaticamente intrusione, ma merita di essere identificato.
🔐 Isolare ciò che non deve comunicare
La sicurezza non riguarda soltanto il traffico Internet → LAN.
Dobbiamo considerare anche le comunicazioni interne alla rete.
Un router avanzato può applicare regole anche tra VLAN e subnet differenti.
🛡️ Firewall tra VLAN
Immaginiamo tre reti:
Possiamo creare regole come:
🔑 Segmentazione + firewall
Le VLAN creano la separazione logica.
Il firewall decide quali comunicazioni possono attraversare quella separazione.
💻 Il principio del minimo privilegio
Un’altra idea importante nella sicurezza è concedere soltanto le autorizzazioni realmente necessarie.
Non è necessario dare a ogni dispositivo accesso completo a tutto il resto della rete.
🚫 Bloccare tutto non è sempre la soluzione
Un firewall troppo permissivo è rischioso, ma un firewall configurato senza criterio può rompere servizi legittimi.
Una buona configurazione deve bilanciare:
- sicurezza;
- funzionalità;
- semplicità;
- manutenibilità.
⚠️ Ogni regola dovrebbe avere uno scopo
Evita di creare decine di regole senza ricordare perché esistono.
Una configurazione semplice e comprensibile è spesso più facile da mantenere in sicurezza.
📝 Ordine delle regole
In molti firewall l’ordine delle regole è importante.
Il traffico viene confrontato con le regole secondo una determinata sequenza.
Se spostassimo il blocco generale all’inizio:
in molti sistemi le regole successive potrebbero non essere mai raggiunte.
🧠 Prima di modificare un firewall
Bisogna capire come quel dispositivo interpreta l’ordine e la priorità delle regole.
💻 Firewall software e firewall hardware
L’espressione “firewall hardware” può creare un po’ di confusione.
Un router o appliance dedicata esegue comunque software che implementa le funzioni firewall.
Possiamo distinguere soprattutto tra:
| Tipo | Dove opera |
|---|---|
| Firewall del router | Controlla il traffico tra reti e interfacce |
| Firewall host | Opera direttamente sul singolo PC o server |
| Appliance firewall | Dispositivo dedicato alla sicurezza e al controllo della rete |
🔐 Cosa NON fa automaticamente un firewall
Un firewall è importantissimo, ma non può risolvere ogni problema di sicurezza.
Non sostituisce:
- aggiornamenti software;
- password robuste;
- backup;
- autenticazione a più fattori;
- attenzione al phishing;
- protezione dei dispositivi;
- corretta configurazione dei servizi.
🔒 Firewall non significa invulnerabile
Se un utente installa volontariamente software malevolo, utilizza password deboli o espone un servizio vulnerabile, il firewall da solo non può garantire la sicurezza completa.
📋 Checklist di sicurezza domestica
📊 NAT, firewall e VLAN a confronto
| Tecnologia | Funzione principale |
|---|---|
| NAT | Traduce gli indirizzi utilizzati nelle comunicazioni |
| Firewall | Controlla quali comunicazioni sono consentite |
| VLAN | Separa logicamente differenti reti Ethernet |
| VPN | Crea collegamenti protetti attraverso reti non fidate |
💡 Queste tecnologie si completano
Una rete ben progettata può utilizzare contemporaneamente VLAN, firewall, VPN e altre funzioni.
Ognuna risolve un problema differente.
🎯 Cosa devi ricordare
- Un firewall controlla il traffico che attraversa un dispositivo o una rete.
- Traffico in ingresso e in uscita sono concetti differenti.
- Un firewall stateful può tenere traccia dello stato delle connessioni.
- NAT e firewall non sono la stessa cosa.
- IPv6 necessita comunque di firewall per proteggere le reti e gli host.
- Port forwarding espone specifici servizi verso l’esterno.
- Non bisogna aprire porte inutilmente.
- UPnP può creare automaticamente determinate mappature.
- Anche i PC possono avere firewall locali.
- VLAN e firewall possono essere utilizzati insieme per isolare IoT e ospiti.
- Il router deve essere aggiornato e protetto da credenziali robuste.
- Un firewall è soltanto una parte di una strategia di sicurezza completa.
🎓 Quiz finale
Controlla se hai assimilato i concetti principali della lezione.
Mostra la risposta
Controllare il traffico e decidere quali comunicazioni possono essere consentite e quali devono essere bloccate.
Mostra la risposta
No. Il NAT traduce indirizzi, mentre il firewall controlla il traffico secondo determinate regole.
Mostra la risposta
Significa che il firewall può tenere traccia dello stato delle connessioni e riconoscere il traffico appartenente a sessioni già esistenti.
Mostra la risposta
No. Anche una rete IPv6 deve utilizzare appropriate regole firewall per controllare le connessioni in ingresso.
Mostra la risposta
Significa permettere che uno specifico servizio sia raggiungibile attraverso un determinato protocollo e numero di porta.
Mostra la risposta
No. È preferibile esporre soltanto i servizi realmente necessari.
Mostra la risposta
Può decidere quali VLAN possono comunicare tra loro, permettendo per esempio di isolare dispositivi IoT dalla rete principale.
Mostra la risposta
No. I due firewall operano in punti differenti e possono fornire livelli di protezione complementari.
Mostra la risposta
Significa partire dal principio di bloccare ciò che non è esplicitamente necessario, consentendo poi le comunicazioni richieste.
Mostra la risposta
No. Servono anche aggiornamenti, password robuste, corretta configurazione, protezione dei dispositivi e buone pratiche di sicurezza.

