SICUREZZA E CONFIGURAZIONE • GUIDA 16

6️⃣ IPv6 e sicurezza: firewall, indirizzi pubblici e configurazione

Con IPv6 molti dispositivi possono utilizzare indirizzi globalmente instradabili senza il tradizionale NAT IPv4. Questo non significa che computer, smartphone e dispositivi IoT debbano diventare automaticamente accessibili da Internet: la protezione delle connessioni in ingresso viene affidata soprattutto al firewall del router.

Livello: intermedio / avanzato IPv6 / Firewall Sicurezza della LAN

Uno degli equivoci più frequenti quando si parla di IPv6 nasce dall’abitudine al funzionamento delle reti IPv4 domestiche. Per anni abbiamo associato la presenza del NAT alla sicurezza della rete: i dispositivi utilizzano indirizzi privati come 192.168.1.x e il router traduce le connessioni verso un unico indirizzo pubblico.

IPv6 cambia questo modello. Un computer della LAN può possedere un indirizzo globale IPv6 direttamente instradabile, ma tra indirizzabilità e raggiungibilità esiste una differenza fondamentale. Il firewall può continuare a bloccare le nuove connessioni provenienti da Internet anche quando non viene utilizzato NAT.

💡 Concetto fondamentale

NAT e firewall non sono la stessa cosa. Il NAT modifica gli indirizzi utilizzati nelle comunicazioni; il firewall decide quale traffico può attraversare il router. Una rete IPv6 può quindi utilizzare indirizzi globali senza NAT e rimanere comunque protetta da un firewall stateful.

🔄 Cosa cambia rispetto a IPv4?

Nelle normali reti domestiche IPv4 il router assegna ai dispositivi indirizzi appartenenti a spazi privati, come 192.168.0.0/16, 10.0.0.0/8 oppure 172.16.0.0/12. Questi indirizzi non vengono instradati sulla rete Internet pubblica.

Il router utilizza quindi NAT, spesso nella forma NAPT/PAT, per permettere a numerosi dispositivi interni di condividere l’indirizzo IPv4 pubblico della connessione.

IPv6 dispone invece di uno spazio di indirizzamento enormemente più grande e non richiede questo meccanismo semplicemente per conservare indirizzi. Il provider può delegare al router un prefisso IPv6, dal quale vengono ricavati gli indirizzi utilizzati nella rete domestica.

Caratteristica IPv4 domestico tipico IPv6 domestico tipico
Indirizzi LAN Generalmente privati Possono essere globali
NAT Normalmente presente Generalmente non necessario
Firewall Necessario Necessario
Connessioni in ingresso Filtrate da NAT/firewall secondo configurazione Filtrate dal firewall secondo configurazione

🔒 Un indirizzo IPv6 globale non significa servizio aperto

Supponiamo che un computer della LAN possieda un indirizzo IPv6 globale. Dal punto di vista del routing Internet esiste potenzialmente un percorso verso quell’indirizzo, ma questo non implica che un host esterno possa iniziare liberamente una connessione TCP o UDP verso il computer.

Un router configurato correttamente utilizza un firewall IPv6 che permette normalmente le risposte alle connessioni iniziate dall’interno e blocca le nuove connessioni non autorizzate provenienti dalla WAN.

IPv6 globale con firewall attivo
🌐
INTERNET
🛡️
FIREWALL IPv6
💻
PC CON IPv6
GLOBALE
Nuova connessione WAN non autorizzata: BLOCCATA

🛡️ Come funziona un firewall stateful

Un firewall stateful non osserva soltanto indirizzi e porte, ma mantiene informazioni sullo stato delle comunicazioni. Quando un dispositivo della LAN apre una connessione verso Internet, il firewall registra il flusso e permette al traffico di risposta di rientrare.

Una nuova connessione proveniente spontaneamente dalla WAN non appartiene invece a una sessione già autorizzata e può quindi essere bloccata.

Traffico Firewall domestico tipico
LAN → Internet Consentito
Risposta Internet → LAN Consentita se appartiene alla sessione
Nuova connessione Internet → LAN Normalmente bloccata
WAN → servizio esplicitamente autorizzato Dipende dalla regola firewall

🏠 NAT non è un firewall

In IPv4 il comportamento del NAT ha contribuito a creare l’impressione che fosse proprio la traduzione degli indirizzi a proteggere la rete. In realtà, nei router domestici NAT e firewall lavorano spesso insieme, rendendo poco evidente all’utente quale componente stia effettuando il filtraggio.

La funzione di sicurezza che ci interessa è la capacità di stabilire quali connessioni siano autorizzate ad attraversare l’interfaccia WAN verso la LAN. Questa funzione appartiene al firewall.

⚠️ Non cercare NAT66 per sentirti più sicuro

Aggiungere traduzione degli indirizzi IPv6 non è normalmente necessario per replicare la protezione percepita del NAT IPv4. Un firewall IPv6 configurato correttamente può bloccare le connessioni in ingresso senza modificare gli indirizzi dei dispositivi.

📌 Quali indirizzi IPv6 può avere un dispositivo?

Una singola interfaccia IPv6 può possedere contemporaneamente più indirizzi. Questo comportamento è normale e non deve essere interpretato come un errore di configurazione.

Link-local

Utilizzato sul collegamento locale e generalmente riconoscibile dal prefisso fe80::/10.

Global Unicast

Indirizzo globalmente instradabile utilizzato per comunicare attraverso reti IPv6.

Temporary

Indirizzo temporaneo che può essere utilizzato per aumentare la privacy delle connessioni in uscita.

🔗 Indirizzi link-local

Gli indirizzi link-local IPv6 appartengono allo spazio fe80::/10 e vengono utilizzati per comunicazioni che devono rimanere sul collegamento locale. Sono fondamentali per numerosi meccanismi interni di IPv6.

Non vengono normalmente instradati attraverso i router verso Internet e possono comparire accanto agli indirizzi globali nell’elenco delle configurazioni di rete di Windows, Linux, macOS e altri sistemi.

🌐 Global Unicast Address

Un Global Unicast Address è un indirizzo IPv6 progettato per essere globalmente instradabile. In una rete domestica può essere generato utilizzando il prefisso delegato dal provider e assegnato ai dispositivi attraverso meccanismi come SLAAC oppure DHCPv6, secondo l’architettura della rete.

La presenza di questo indirizzo permette una comunicazione end-to-end più diretta rispetto al modello NAT IPv4, ma il firewall continua a determinare quali connessioni provenienti dall’esterno siano consentite.

🕵️ Privacy Extensions

Uno dei problemi discussi nelle prime implementazioni IPv6 riguardava la possibilità che un identificatore relativamente stabile dell’interfaccia potesse facilitare il tracciamento del dispositivo attraverso reti differenti.

I moderni sistemi operativi possono utilizzare indirizzi temporanei o meccanismi che rendono meno stabile l’identificatore utilizzato per le connessioni in uscita. Un dispositivo può quindi avere contemporaneamente un indirizzo più stabile e uno o più indirizzi temporanei.

Perché vedo tanti indirizzi IPv6?

È normale che la stessa scheda di rete mostri un indirizzo link-local, uno o più indirizzi globali e indirizzi temporanei. IPv6 è stato progettato per permettere l’utilizzo contemporaneo di più indirizzi sulla stessa interfaccia.

⚙️ SLAAC e DHCPv6

In IPv6 l’assegnazione degli indirizzi non funziona necessariamente come il classico DHCP utilizzato in molte reti IPv4. Con SLAAC un dispositivo può costruire autonomamente il proprio indirizzo utilizzando le informazioni annunciate dal router.

DHCPv6 può invece essere utilizzato per distribuire determinate informazioni e, nelle configurazioni stateful, anche indirizzi. Le reti possono inoltre combinare diversi meccanismi.

Meccanismo Funzione generale
SLAAC Autoconfigurazione utilizzando Router Advertisement
DHCPv6 stateful Può assegnare indirizzi e parametri secondo la configurazione
DHCPv6 stateless Può distribuire informazioni aggiuntive mentre l’indirizzo viene configurato diversamente
Router Advertisement Comunica informazioni essenziali relative al prefisso e alla rete IPv6

📡 ICMPv6 non deve essere bloccato indiscriminatamente

In IPv4 molti utenti hanno imparato ad associare ICMP quasi esclusivamente al comando ping e alcuni firewall sono stati configurati per bloccarlo completamente. Applicare la stessa logica a IPv6 può provocare problemi.

ICMPv6 svolge funzioni importanti per il corretto funzionamento della rete, comprese diverse operazioni di segnalazione, Neighbor Discovery e gestione della dimensione dei pacchetti lungo il percorso.

🚫 Non bloccare tutto ICMPv6

Una politica di sicurezza corretta non consiste nel rifiutare indiscriminatamente qualsiasi pacchetto ICMPv6. È necessario permettere i messaggi richiesti dal funzionamento del protocollo e filtrare secondo le raccomandazioni dell’implementazione utilizzata.

📦 IPv6 e MTU

IPv6 dipende dal corretto funzionamento del Path MTU Discovery per adattare la dimensione dei pacchetti al percorso disponibile. Alcuni messaggi ICMPv6 comunicano che un pacchetto è troppo grande per essere inoltrato lungo un determinato tratto.

Bloccare impropriamente questi messaggi può produrre situazioni particolarmente fastidiose nelle quali alcuni siti funzionano, altri sembrano caricarsi solo parzialmente e determinate connessioni si bloccano senza una causa apparentemente evidente.

🚪 Come si apre un servizio verso Internet con IPv6?

Con IPv4 siamo abituati a creare una regola di port forwarding che associa una porta dell’indirizzo pubblico a un dispositivo privato della LAN. Con IPv6, in una configurazione senza NAT, non è necessariamente necessario tradurre l’indirizzo.

Bisogna invece creare una regola firewall che consenta il traffico desiderato verso l’indirizzo IPv6 del dispositivo interessato. L’interfaccia utilizzata cambia da router a router e alcuni produttori possono comunque presentare questa funzione con terminologie simili al port forwarding.

IPv4 con NAT IPv6 senza NAT
Indirizzo pubblico del router Indirizzo globale del dispositivo
Port forwarding Regola firewall in ingresso
Traduzione verso IP privato Nessuna traduzione necessaria
Firewall applicato Firewall applicato

📷 Attenzione ai dispositivi IoT

Telecamere, prese intelligenti, sistemi domotici e altri dispositivi IoT possono ricevere connettività IPv6 esattamente come computer e smartphone. Per questo motivo non bisogna presumere che un dispositivo sia protetto semplicemente perché non abbiamo creato un port forwarding IPv4.

La protezione deve essere verificata anche nelle regole firewall IPv6. In una rete segmentata possiamo inoltre mantenere gli IoT in una VLAN o rete separata, limitando le comunicazioni verso gli altri dispositivi della LAN.

🔌 UPnP e IPv6

Le tecnologie utilizzate dai dispositivi per richiedere automaticamente connettività attraverso il router possono comportarsi diversamente tra IPv4 e IPv6. Per questo non bisogna limitarsi a controllare esclusivamente l’elenco delle tradizionali regole NAT IPv4.

Quando il router offre controlli separati per autorizzazioni IPv6, pinhole o regole firewall create automaticamente, è opportuno verificare anche queste sezioni.

🔗 VPN e IPv6

Quando utilizziamo una VPN dobbiamo decidere esplicitamente come trattare sia IPv4 sia IPv6. Una configurazione che instrada tutto il traffico IPv4 nel tunnel ma lascia IPv6 sulla connessione locale può produrre un comportamento differente da quello previsto.

Se desideriamo un vero full tunnel dual stack, dobbiamo verificare che il servizio VPN e il client siano configurati anche per IPv6. Se invece il tunnel deve raggiungere soltanto determinate reti, le rotte devono essere definite coerentemente.

Controlla sempre IPv4 e IPv6

Quando analizzi firewall, DNS, VPN o accesso remoto, considera i due protocolli separatamente. Una configurazione corretta in IPv4 non garantisce automaticamente che le regole IPv6 siano equivalenti.

💻 Firewall del sistema operativo

Il firewall del router rappresenta una protezione importante sul confine della rete, ma non dovrebbe essere l’unico livello di difesa. Windows, Linux, macOS e molti altri sistemi dispongono di firewall locali capaci di controllare quali servizi possono accettare connessioni.

Questo approccio diventa ancora più importante in reti nelle quali esistono più VLAN, reti guest, VPN o dispositivi che possono comunicare internamente senza attraversare necessariamente il firewall WAN del router.

🔐 IPv6 rende la rete meno sicura?

IPv6 non rende automaticamente una rete meno sicura. Cambia però alcune delle abitudini sviluppate nell’era delle reti IPv4 con NAT e richiede di comprendere meglio il ruolo del firewall.

Il rischio nasce soprattutto quando IPv6 viene attivato senza essere considerato nelle politiche di sicurezza, per esempio configurando attentamente il firewall IPv4 ma ignorando completamente quello IPv6.

IPv6 non deve essere disattivato per paura

Se il router e i dispositivi sono aggiornati e il firewall IPv6 è configurato correttamente, non è necessario rinunciare a IPv6 semplicemente perché i dispositivi utilizzano indirizzi globali.

⚙️ Configurazione sicura passo dopo passo

01

Verifica che IPv6 sia realmente attivo

Controlla che il router abbia ricevuto connettività IPv6 dal provider e che i dispositivi della LAN dispongano degli indirizzi previsti.

02

Controlla il firewall IPv6

Assicurati che le nuove connessioni provenienti dalla WAN siano bloccate per impostazione predefinita, salvo regole create intenzionalmente.

03

Non bloccare indiscriminatamente ICMPv6

Mantieni le regole necessarie al corretto funzionamento del protocollo invece di applicare una politica generica basata sulle vecchie abitudini IPv4.

04

Controlla le regole in ingresso

Verifica che non siano presenti autorizzazioni WAN verso dispositivi o servizi che non devono essere raggiungibili da Internet.

05

Verifica IoT e reti separate

Se utilizzi VLAN o reti dedicate ai dispositivi IoT, assicurati che le politiche IPv6 rispettino la stessa segmentazione prevista per IPv4.

06

Controlla VPN e accesso remoto

Verifica quali prefissi IPv6 attraversano la VPN e quali servizi sono raggiungibili direttamente dalla WAN.

🔎 Checklist di sicurezza IPv6

  • Firewall IPv6 attivo sul router.
  • Nuove connessioni WAN bloccate per impostazione predefinita.
  • Nessun servizio amministrativo esposto senza necessità.
  • Regole IPv6 controllate separatamente da IPv4.
  • ICMPv6 non bloccato indiscriminatamente.
  • Dispositivi IoT protetti e possibilmente segmentati.
  • Firewall locali attivi sui computer.
  • VPN configurata correttamente anche per IPv6.
  • Router e dispositivi aggiornati.
  • Regole obsolete eliminate.

🧩 IPv6 funziona male: problemi comuni

Sintomo Possibile causa
Alcuni siti non si aprono Problema di routing, DNS, MTU o ICMPv6
IPv6 presente ma nessun sito IPv6 funziona Gateway, routing o configurazione ISP
VPN protegge IPv4 ma non IPv6 Rotte IPv6 non incluse nel tunnel
Servizio interno raggiungibile dall’esterno Regola firewall IPv6 permissiva
Vedo molti indirizzi sul PC Comportamento IPv6 normalmente previsto
Connessioni apparentemente bloccate ICMPv6 filtrato eccessivamente

⚠️ Errori comuni

  • Pensare che indirizzo IPv6 globale significhi automaticamente porta aperta.
  • Considerare NAT e firewall come la stessa tecnologia.
  • Disattivare IPv6 soltanto perché non utilizza il tradizionale NAT IPv4.
  • Bloccare completamente ICMPv6.
  • Controllare soltanto le regole IPv4 del router.
  • Dimenticare IPv6 nella configurazione VPN.
  • Ignorare IPv6 sulle VLAN dedicate agli IoT.
  • Aprire servizi verso Internet senza verificare il firewall locale del dispositivo.
  • Confondere indirizzi link-local e globali.
  • Preoccuparsi della presenza di più indirizzi IPv6 sulla stessa interfaccia senza verificarne prima il tipo.

🧪 Esempio pratico: PC con indirizzo IPv6 globale

Immaginiamo che il provider assegni al router un prefisso IPv6 e che il nostro PC riceva un indirizzo globale. Aprendo le proprietà della scheda di rete possiamo vedere contemporaneamente un indirizzo link-local e uno o più indirizzi globali.

Il PC apre una connessione HTTPS verso un sito Internet. Il firewall del router registra il flusso e permette alle risposte del server di tornare verso il computer. Tutto funziona senza che sia necessario tradurre l’indirizzo attraverso NAT.

Un host casuale su Internet prova invece ad aprire una nuova connessione verso una porta TCP del nostro computer. Se il firewall IPv6 è configurato con una normale politica di blocco delle connessioni WAN non richieste, il traffico viene fermato.

Se vogliamo pubblicare intenzionalmente un server, possiamo creare una regola specifica che autorizzi esclusivamente il traffico necessario verso quel dispositivo. In questo modo la sicurezza deriva da una politica esplicita del firewall e non dalla traduzione degli indirizzi.

🧠 Cosa devi ricordare

  • IPv6 non richiede il tradizionale NAT IPv4 per il normale funzionamento end-to-end.
  • Un dispositivo può possedere un indirizzo IPv6 globale.
  • Globale non significa automaticamente accessibile.
  • Il firewall decide quali nuove connessioni provenienti dalla WAN possono entrare.
  • NAT e firewall sono tecnologie differenti.
  • Una singola interfaccia può possedere contemporaneamente più indirizzi IPv6.
  • Gli indirizzi link-local sono utilizzati sul collegamento locale.
  • Le Privacy Extensions possono utilizzare indirizzi temporanei per le connessioni.
  • SLAAC e DHCPv6 svolgono ruoli differenti nella configurazione della rete.
  • ICMPv6 è parte importante del funzionamento di IPv6 e non dovrebbe essere bloccato indiscriminatamente.
  • Le VPN devono essere controllate anche dal punto di vista IPv6.
  • La sicurezza IPv6 deve essere verificata separatamente dalla configurazione IPv4.

Domande frequenti

Con IPv6 il mio PC ha un indirizzo pubblico?

Può possedere un Global Unicast Address direttamente instradabile attraverso Internet, oltre ad altri indirizzi come quello link-local e gli eventuali indirizzi temporanei.

Questo significa che il PC è esposto a Internet?

Non necessariamente. Il firewall del router può bloccare le nuove connessioni provenienti dalla WAN anche se il dispositivo possiede un indirizzo globalmente instradabile.

IPv6 usa NAT?

Il normale modello IPv6 non richiede il NAT utilizzato comunemente nelle reti domestiche IPv4 per condividere un singolo indirizzo pubblico.

Senza NAT la rete è meno sicura?

Non necessariamente. Il filtraggio delle connessioni può essere effettuato da un firewall stateful indipendentemente dalla presenza del NAT.

Devo disattivare IPv6 per sicurezza?

In generale no. È preferibile configurare correttamente firewall e dispositivi invece di disattivare il protocollo semplicemente perché utilizza un modello differente da IPv4.

Perché Windows mostra più indirizzi IPv6?

Un’interfaccia può avere contemporaneamente indirizzi link-local, globali e temporanei. La presenza di più indirizzi è quindi un comportamento normale.

Posso bloccare ICMPv6?

Non dovrebbe essere bloccato indiscriminatamente perché diversi messaggi ICMPv6 sono necessari al corretto funzionamento del protocollo.

Con IPv6 devo fare port forwarding?

In una configurazione senza NAT non serve necessariamente tradurre una porta verso un indirizzo privato. Per pubblicare un servizio bisogna normalmente autorizzare il traffico necessario attraverso il firewall IPv6.

IPv6 funziona con WireGuard?

Sì. WireGuard può trasportare traffico IPv6 e le rotte possono essere configurate in funzione del tipo di tunnel desiderato.

Il firewall di Windows serve ancora?

Sì. Il firewall del router protegge il confine della rete, mentre quello del sistema operativo aggiunge un ulteriore livello di controllo direttamente sull’host.

Che cos’è fe80::?

Gli indirizzi che appartengono a fe80::/10 sono link-local IPv6 e vengono utilizzati per comunicazioni sul collegamento locale.

IPv6 è più sicuro di IPv4?

Non è corretto considerare uno dei due protocolli automaticamente sicuro. La sicurezza reale dipende da firewall, configurazione, aggiornamenti, servizi esposti e gestione dell’intera rete.