SICUREZZA E CONFIGURAZIONE • GUIDA 18

🛡️ Hardening della rete domestica: checklist completa di sicurezza

Mettere in sicurezza una rete domestica non significa attivare una singola funzione del router. La protezione reale nasce dalla combinazione di password robuste, firmware aggiornato, Wi-Fi configurato correttamente, firewall, segmentazione dei dispositivi, controllo dell’accesso remoto e manutenzione periodica. In questa guida finale raccogliamo tutto in una checklist pratica.

Livello: completo Audit della rete Checklist finale

Nelle guide precedenti abbiamo analizzato separatamente router, password amministrative, WPA2 e WPA3, reti guest, dispositivi IoT, firewall, NAT, port forwarding, UPnP, DMZ, DNS, VPN, IPv6 e manutenzione. Il passo finale consiste nell’unire tutti questi elementi in una strategia coerente.

Nel networking il termine hardening indica l’insieme delle azioni utilizzate per ridurre la superficie di attacco di un sistema: eliminare servizi inutili, limitare gli accessi, aggiornare il software, utilizzare autenticazione adeguata e applicare il principio del minimo privilegio.

💡 Hardening non significa rendere la rete inutilizzabile

Una buona configurazione di sicurezza deve proteggere la rete senza trasformarla in un sistema impossibile da utilizzare. L’obiettivo è eliminare esposizioni inutili e mantenere attive soltanto le funzioni che servono realmente.

🎯 Tre livelli di hardening

Non tutte le reti hanno le stesse esigenze. Un appartamento con pochi dispositivi richiede una configurazione diversa rispetto a una casa con NAS, server, telecamere, domotica, VLAN e accesso remoto.

Livello 1 — Essenziale

Password amministrativa robusta, WPA2/WPA3, firmware aggiornato, firewall attivo e nessun servizio WAN inutile.

Livello 2 — Consigliato

Rete guest, isolamento IoT, controllo UPnP, VPN per accesso remoto e verifica delle regole IPv6.

Livello 3 — Avanzato

VLAN, policy firewall tra reti, DNS controllato, logging, backup e documentazione completa dell’infrastruttura.

🔐 1. Proteggi l’accesso amministrativo al router

Il pannello del router controlla gran parte della sicurezza della rete. Chi ottiene accesso amministrativo può modificare DNS, firewall, Wi-Fi, port forwarding, VPN e numerose altre impostazioni.

  • Utilizza una password amministrativa lunga e unica.
  • Non riutilizzare la password del Wi-Fi per l’amministrazione.
  • Disattiva account amministrativi inutilizzati.
  • Disattiva la gestione remota dalla WAN se non necessaria.
  • Evita Telnet e protocolli amministrativi non sicuri.
  • Utilizza HTTPS o altri protocolli sicuri quando supportati.
  • Abilita autenticazione aggiuntiva quando disponibile.

📶 2. Metti in sicurezza il Wi-Fi

Il Wi-Fi rappresenta uno dei principali punti di accesso alla rete domestica perché permette di collegarsi senza raggiungere fisicamente una porta Ethernet. La configurazione deve quindi essere aggiornata agli standard di sicurezza moderni disponibili sui dispositivi.

Impostazione Valutazione
WPA3-Personal Ottimo quando tutti i client sono compatibili
WPA2/WPA3 Transitional Utile per reti miste
WPA2-AES Ancora valido per dispositivi compatibili
WPA/WPA2 legacy con TKIP Da evitare quando possibile
WEP Obsoleto
  • Utilizza una password Wi-Fi robusta.
  • Evita password basate su nome, cognome o numero di telefono.
  • Disabilita protocolli wireless obsoleti quando non necessari.
  • Controlla periodicamente i dispositivi collegati.
  • Valuta WPA3 quando l’ecosistema lo supporta.

👥 3. Crea una rete guest per gli ospiti

Dare agli ospiti accesso alla stessa LAN utilizzata da PC, NAS e dispositivi personali non è sempre necessario. Una rete guest permette di fornire connettività Internet mantenendo separate le risorse interne.

  • Attiva la rete guest se ricevi frequentemente ospiti.
  • Blocca l’accesso alla LAN principale quando possibile.
  • Utilizza una password diversa dalla rete principale.
  • Disattiva la rete guest temporanea quando non serve più.
  • Controlla eventuali opzioni di isolamento tra client guest.

🏠 4. Isola i dispositivi IoT

Telecamere, prese smart, lampadine, assistenti vocali ed elettrodomestici connessi non devono essere necessariamente autorizzati a comunicare liberamente con tutti i computer della casa.

Se il router lo permette, una rete IoT separata o una VLAN dedicata può limitare fortemente le conseguenze di un dispositivo compromesso.

Comunicazione Regola possibile
IoT → Internet Consentita quando necessaria
IoT → PC personali Bloccare se non necessario
PC → IoT Consentire soltanto i servizi necessari
IoT → router admin Normalmente non necessario

🔥 5. Mantieni il firewall attivo

Il firewall del router deve applicare una politica chiara sul traffico proveniente dalla WAN. Nella normale rete domestica le nuove connessioni provenienti da Internet dovrebbero essere bloccate salvo eccezioni configurate intenzionalmente.

  • Firewall WAN attivo.
  • Nessuna regola permissiva non necessaria.
  • Regole documentate.
  • Firewall IPv6 controllato separatamente.
  • Regole tra VLAN limitate al necessario.
  • Firewall locali attivi su PC e server.

🚪 6. Riduci il port forwarding

Ogni servizio pubblicato direttamente su Internet diventa una componente che deve essere aggiornata, configurata e monitorata. Prima di aprire una porta chiediti quindi se il servizio deve realmente essere pubblico.

Principio pratico

Se un servizio deve essere raggiunto soltanto da te, una VPN è spesso preferibile al port forwarding diretto. Se deve essere raggiunto da chiunque su Internet, allora deve essere progettato e protetto come un servizio pubblico.

🔌 7. Controlla UPnP

UPnP può permettere alle applicazioni della LAN di creare automaticamente mappature sul router. È molto comodo soprattutto con console e videogiochi, ma riduce il controllo manuale sulle aperture.

  • Controlla se UPnP è attivo.
  • Verifica se il router mostra le mappature dinamiche.
  • Identifica i dispositivi che lo utilizzano.
  • Disattivalo se nessuna applicazione ne ha bisogno.
  • Non usarlo come soluzione a problemi di CGNAT.

⚠️ 8. Evita la DMZ usata come scorciatoia

Inserire un PC o un NAS come DMZ Host soltanto perché un servizio non funziona è una soluzione eccessivamente permissiva. Prima bisogna capire se il problema dipende da firewall, NAT, Double NAT o CGNAT.

Non mettere il PC in DMZ per “provare”

Se devi effettuare una diagnosi, utilizza regole specifiche e temporanee. Un host DMZ può ricevere una quantità molto più ampia di traffico WAN rispetto a una singola porta.

🔎 9. Scegli consapevolmente i DNS

Il resolver DNS può essere quello dell’operatore oppure un servizio pubblico come Cloudflare, Google Public DNS o Quad9. La scelta deve tenere conto di affidabilità, privacy, filtraggio e supporto a protocolli cifrati.

  • Controlla quali resolver utilizza il router.
  • Valuta DoH o DoT se supportati.
  • Ricorda che DNS cifrato non equivale a VPN.
  • Controlla se i browser utilizzano resolver propri.
  • Gestisci coerentemente anche i DNS IPv6.

🔒 10. Usa una VPN per l’accesso remoto privato

NAS, desktop remoto, pannelli domotici e amministrazione del router sono esempi di servizi che spesso non devono essere pubblicati direttamente verso Internet.

Un server WireGuard o OpenVPN permette di creare un punto di ingresso protetto e raggiungere successivamente le risorse della LAN.

Risorsa Approccio preferibile
NAS personale VPN
Desktop remoto VPN + RDP interno
Router VPN + pannello LAN
Home Assistant VPN o soluzione specifica protetta
Server pubblico Hardening specifico del servizio

🌐 11. Controlla CGNAT e Double NAT

Prima di perdere ore su port forwarding e VPN server, controlla l’architettura della connessione. Se il router si trova dietro CGNAT, le normali connessioni IPv4 in ingresso possono non raggiungere la rete domestica.

Anche due router in cascata possono creare Double NAT e rendere più complesso l’accesso remoto.

  • Controlla l’IPv4 WAN del router.
  • Confrontalo con l’IPv4 pubblico visibile online.
  • Verifica la presenza di 100.64.0.0/10.
  • Controlla se esiste un altro router a monte.
  • Valuta bridge o access point quando appropriato.

6️⃣ 12. Non dimenticare IPv6

Una rete può essere perfettamente protetta in IPv4 ma avere regole IPv6 completamente differenti. Per questo il controllo deve essere effettuato su entrambi i protocolli.

  • Firewall IPv6 attivo.
  • Connessioni WAN non richieste bloccate.
  • Nessun servizio amministrativo esposto inutilmente.
  • ICMPv6 non bloccato indiscriminatamente.
  • VPN configurata correttamente anche per IPv6.
  • IoT e VLAN protetti anche in IPv6.

📦 13. Mantieni aggiornato il firmware

Router, access point, switch gestiti, NAS e dispositivi IoT sono sistemi software e devono essere aggiornati esattamente come computer e smartphone.

  • Controlla periodicamente la disponibilità di firmware nuovi.
  • Leggi le note di rilascio quando disponibili.
  • Crea un backup prima degli aggiornamenti importanti.
  • Non interrompere l’alimentazione durante il flash.
  • Verifica rete, VPN e firewall dopo l’aggiornamento.

💾 14. Fai backup della configurazione

Una rete complessa può richiedere ore per essere ricostruita. Un backup recente e una documentazione delle impostazioni principali permettono di recuperare molto più rapidamente dopo un reset o una sostituzione del router.

  • Backup dopo una configurazione stabile.
  • Backup prima di modifiche importanti.
  • File conservato in luogo sicuro.
  • Data e versione firmware annotate.
  • Subnet, VLAN e regole principali documentate anche separatamente.

📋 15. Controlla periodicamente la rete

La configurazione cambia nel tempo. Nuovi dispositivi vengono collegati, vecchi servizi smettono di essere utilizzati e applicazioni possono creare nuove mappature. Una piccola verifica periodica evita che la rete accumuli configurazioni dimenticate.

Controllo Cosa cercare
Client collegati Dispositivi sconosciuti o non più utilizzati
Port forwarding Regole obsolete
UPnP Mappature inattese
VPN Peer non più necessari
Wi-Fi guest Reti temporanee lasciate attive
Firmware Aggiornamenti disponibili
Firewall Regole troppo permissive

🕵️ 16. Applica il principio del minimo privilegio

Il principio del minimo privilegio consiste nel concedere a un dispositivo, utente o servizio soltanto gli accessi realmente necessari. È uno dei concetti più importanti dell’intera sicurezza informatica.

Una telecamera non ha bisogno di accedere al PC personale, un ospite non deve necessariamente vedere il NAS e un client VPN può essere autorizzato soltanto alle subnet di cui ha bisogno.

Chiediti sempre: “deve davvero poterlo raggiungere?”

Se la risposta è no, una regola firewall, una VLAN o una rete separata può impedire quella comunicazione. Questo approccio è molto più efficace che affidarsi esclusivamente alla fiducia nei dispositivi.

🧠 17. Non complicare inutilmente la rete

Una rete estremamente complessa può diventare più difficile da proteggere se nessuno ricorda perché esistano determinate VLAN, regole, tunnel e servizi.

La configurazione più sicura non è necessariamente quella con il maggior numero di funzioni attive, ma quella che comprende soltanto ciò che serve ed è facile da verificare.

⚙️ Audit completo della rete: procedura passo passo

01

Fai l’inventario

Elenca router, access point, switch, NAS, PC, smartphone, dispositivi IoT e sistemi che partecipano alla rete.

02

Controlla gli accessi

Verifica password amministrative, account attivi, Wi-Fi e accessi remoti.

03

Controlla la WAN

Verifica port forwarding, UPnP, DMZ, gestione remota, VPN server e firewall IPv4/IPv6.

04

Controlla la segmentazione

Verifica guest, IoT, VLAN e comunicazioni consentite tra reti differenti.

05

Aggiorna i dispositivi

Controlla firmware del router e degli altri componenti di rete.

06

Rimuovi ciò che non serve

Elimina vecchie porte, account, peer VPN, reti wireless e servizi non più utilizzati.

07

Salva la configurazione

Quando hai verificato che tutto funziona, aggiorna la documentazione e crea un nuovo backup.

Checklist essenziale

  • Password amministrativa unica e robusta.
  • Wi-Fi WPA2-AES o WPA3.
  • Firmware aggiornato.
  • Firewall attivo.
  • Gestione WAN disattivata se non serve.
  • Nessuna DMZ inutile.
  • Port forwarding ridotto al minimo.
  • UPnP controllato.
  • Backup della configurazione disponibile.
  • Dispositivi sconosciuti verificati.

🛡️ Checklist consigliata

  • Rete guest separata.
  • Dispositivi IoT isolati.
  • VPN utilizzata per accesso remoto privato.
  • IPv6 firewall verificato.
  • DNS scelti consapevolmente.
  • Peer VPN revocabili singolarmente.
  • Firewall locali attivi sui computer.
  • DDNS utilizzato soltanto quando necessario.
  • Log controllabili in caso di problemi.
  • Configurazione documentata.

🤖 Checklist avanzata

  • VLAN separate per categorie di dispositivi.
  • Policy firewall tra VLAN basate sul minimo privilegio.
  • IoT senza accesso alla LAN principale salvo eccezioni.
  • VPN con rotte limitate alle subnet necessarie.
  • IPv4 e IPv6 gestiti con policy equivalenti.
  • Resolver DNS centralizzato e controllato.
  • Backup periodici e versionati della configurazione.
  • Monitoraggio dei servizi critici.
  • UPS per router, ONT e switch principali quando opportuno.
  • Diagramma aggiornato della rete.

🧩 Autovalutazione della rete

Domanda Se la risposta è NO
Il firmware del router è aggiornato? Controlla gli aggiornamenti
La password amministrativa è unica? Cambiala
Sai quali porte sono aperte? Controlla port forwarding e UPnP
Sai se sei sotto CGNAT? Controlla l’indirizzo WAN
Hai controllato IPv6? Verifica firewall e servizi
Gli IoT sono isolati? Valuta rete dedicata o VLAN
Usi VPN per i servizi privati? Valuta di ridurre le esposizioni dirette
Hai un backup recente? Crealo dopo aver verificato la rete
Sapresti ricostruire la rete? Documenta le configurazioni importanti

⚠️ Errori comuni nell’hardening

  • Disattivare servizi casualmente senza capirne la funzione.
  • Pensare che il NAT sostituisca il firewall.
  • Considerare WPA3 sufficiente a proteggere tutta la rete.
  • Configurare una VPN ma lasciare comunque esposti NAS e RDP.
  • Bloccare completamente ICMPv6.
  • Creare molte VLAN senza definire le policy tra di esse.
  • Considerare tutti i dispositivi della LAN automaticamente affidabili.
  • Tenere firmware vecchi per paura degli aggiornamenti.
  • Fare modifiche senza backup.
  • Usare DMZ come soluzione universale.
  • Dimenticare vecchi port forwarding.
  • Configurare tutto una volta e non controllare mai più la rete.

🧪 Esempio finale: una rete domestica ben protetta

Immaginiamo una casa con router principale, access point Wi-Fi, NAS, due computer, smartphone, smart TV, telecamere e diversi dispositivi IoT.

La rete principale utilizza WPA3 o una modalità WPA2/WPA3 compatibile e contiene i dispositivi personali. Gli ospiti utilizzano una rete guest separata, mentre telecamere e IoT sono collocati in una rete dedicata con accesso limitato verso la LAN principale.

Il firewall blocca le nuove connessioni WAN sia in IPv4 sia in IPv6. UPnP è attivo soltanto se realmente necessario, non esiste alcun host DMZ e il port forwarding è limitato ai servizi pubblici che devono realmente essere raggiungibili.

L’accesso remoto personale avviene attraverso WireGuard. NAS, desktop remoto e pannello del router rimangono quindi accessibili soltanto dopo aver stabilito la VPN.

Il router viene mantenuto aggiornato, la configurazione viene salvata dopo le modifiche importanti e una semplice documentazione indica subnet, VLAN, DNS, peer VPN e principali regole firewall.

Questa è la vera sicurezza della rete

Non una singola opzione “Security ON”, ma tanti controlli semplici che lavorano insieme: autenticazione, segmentazione, firewall, aggiornamenti, accesso remoto protetto e manutenzione.

🧠 Cosa devi ricordare

  • L’hardening riduce la superficie di attacco della rete.
  • La sicurezza deve essere costruita a più livelli.
  • Il router deve avere credenziali amministrative robuste.
  • Wi-Fi, guest e IoT devono essere configurati consapevolmente.
  • Firewall e NAT svolgono funzioni differenti.
  • Le porte esposte devono essere ridotte al minimo necessario.
  • UPnP e DMZ devono essere utilizzati soltanto quando compresi.
  • Una VPN è spesso preferibile per servizi privati e accesso remoto.
  • IPv6 deve essere protetto quanto IPv4.
  • Firmware e dispositivi devono essere aggiornati.
  • Una rete complessa deve essere documentata.
  • Backup e verifiche periodiche permettono di mantenere la sicurezza nel tempo.

Domande frequenti

Che cosa significa hardening della rete?

Significa ridurre la superficie di attacco eliminando servizi inutili, limitando gli accessi, aggiornando i dispositivi e configurando in modo più restrittivo firewall, Wi-Fi e servizi di rete.

Qual è la prima cosa da fare per proteggere il router?

Cambiare eventuali credenziali predefinite, utilizzare una password amministrativa robusta e verificare che la gestione remota dalla WAN non sia attiva senza necessità.

WPA3 rende sicura tutta la rete?

No. WPA3 protegge il collegamento Wi-Fi, ma la sicurezza complessiva dipende anche da router, firewall, dispositivi, servizi e aggiornamenti.

Devo disattivare UPnP?

Se nessuna applicazione lo utilizza può essere disattivato. Se viene utilizzato da console o altri servizi, conviene valutarne la necessità e controllare le mappature create.

La DMZ rende più sicura una console?

No. La DMZ aumenta generalmente la quantità di traffico inoltrato verso l’host. Prima di utilizzarla bisogna verificare UPnP, port forwarding, Double NAT e CGNAT.

È meglio una VPN o aprire le porte?

Per servizi privati destinati soltanto a utenti autorizzati una VPN è spesso preferibile. I servizi pubblici possono invece richiedere una pubblicazione diretta correttamente protetta.

IPv6 rende la rete meno sicura?

No, se il firewall è configurato correttamente. L’assenza del tradizionale NAT IPv4 non significa assenza di protezione.

Conviene creare una VLAN per gli IoT?

È molto utile nelle reti che lo supportano, perché permette di limitare le comunicazioni dei dispositivi IoT verso PC, NAS e altre risorse importanti.

Ogni quanto devo controllare la rete?

Non è necessario farlo continuamente. È utile però effettuare verifiche periodiche e dopo modifiche importanti, nuovi dispositivi o aggiornamenti del router.

Serve un backup della configurazione?

È particolarmente utile quando la rete contiene numerose impostazioni personalizzate come VLAN, VPN, DNS, prenotazioni DHCP e regole firewall.

Una rete molto complessa è automaticamente più sicura?

No. La complessità non è un vantaggio se la configurazione non è compresa e mantenuta. Una rete semplice, documentata e correttamente configurata può essere più sicura di una rete piena di regole non controllate.

Qual è la regola più importante?

Concedere soltanto gli accessi realmente necessari, mantenere aggiornati i dispositivi e sapere sempre quali servizi della rete sono raggiungibili dall’esterno.