6️⃣ IPv6 e sicurezza: firewall, indirizzi pubblici e configurazione
Con IPv6 molti dispositivi possono utilizzare indirizzi globalmente instradabili senza il tradizionale NAT IPv4. Questo non significa che computer, smartphone e dispositivi IoT debbano diventare automaticamente accessibili da Internet: la protezione delle connessioni in ingresso viene affidata soprattutto al firewall del router.
Uno degli equivoci più frequenti quando si parla di IPv6 nasce dall’abitudine al funzionamento delle reti IPv4 domestiche. Per anni abbiamo associato la presenza del NAT alla sicurezza della rete: i dispositivi utilizzano indirizzi privati come 192.168.1.x e il router traduce le connessioni verso un unico indirizzo pubblico.
IPv6 cambia questo modello. Un computer della LAN può possedere un indirizzo globale IPv6 direttamente instradabile, ma tra indirizzabilità e raggiungibilità esiste una differenza fondamentale. Il firewall può continuare a bloccare le nuove connessioni provenienti da Internet anche quando non viene utilizzato NAT.
💡 Concetto fondamentale
NAT e firewall non sono la stessa cosa. Il NAT modifica gli indirizzi utilizzati nelle comunicazioni; il firewall decide quale traffico può attraversare il router. Una rete IPv6 può quindi utilizzare indirizzi globali senza NAT e rimanere comunque protetta da un firewall stateful.
🔄 Cosa cambia rispetto a IPv4?
Nelle normali reti domestiche IPv4 il router assegna ai dispositivi indirizzi appartenenti a spazi privati, come 192.168.0.0/16, 10.0.0.0/8 oppure 172.16.0.0/12. Questi indirizzi non vengono instradati sulla rete Internet pubblica.
Il router utilizza quindi NAT, spesso nella forma NAPT/PAT, per permettere a numerosi dispositivi interni di condividere l’indirizzo IPv4 pubblico della connessione.
IPv6 dispone invece di uno spazio di indirizzamento enormemente più grande e non richiede questo meccanismo semplicemente per conservare indirizzi. Il provider può delegare al router un prefisso IPv6, dal quale vengono ricavati gli indirizzi utilizzati nella rete domestica.
| Caratteristica | IPv4 domestico tipico | IPv6 domestico tipico |
|---|---|---|
| Indirizzi LAN | Generalmente privati | Possono essere globali |
| NAT | Normalmente presente | Generalmente non necessario |
| Firewall | Necessario | Necessario |
| Connessioni in ingresso | Filtrate da NAT/firewall secondo configurazione | Filtrate dal firewall secondo configurazione |
🔒 Un indirizzo IPv6 globale non significa servizio aperto
Supponiamo che un computer della LAN possieda un indirizzo IPv6 globale. Dal punto di vista del routing Internet esiste potenzialmente un percorso verso quell’indirizzo, ma questo non implica che un host esterno possa iniziare liberamente una connessione TCP o UDP verso il computer.
Un router configurato correttamente utilizza un firewall IPv6 che permette normalmente le risposte alle connessioni iniziate dall’interno e blocca le nuove connessioni non autorizzate provenienti dalla WAN.
INTERNET
FIREWALL IPv6
PC CON IPv6
GLOBALE
🛡️ Come funziona un firewall stateful
Un firewall stateful non osserva soltanto indirizzi e porte, ma mantiene informazioni sullo stato delle comunicazioni. Quando un dispositivo della LAN apre una connessione verso Internet, il firewall registra il flusso e permette al traffico di risposta di rientrare.
Una nuova connessione proveniente spontaneamente dalla WAN non appartiene invece a una sessione già autorizzata e può quindi essere bloccata.
| Traffico | Firewall domestico tipico |
|---|---|
| LAN → Internet | Consentito |
| Risposta Internet → LAN | Consentita se appartiene alla sessione |
| Nuova connessione Internet → LAN | Normalmente bloccata |
| WAN → servizio esplicitamente autorizzato | Dipende dalla regola firewall |
🏠 NAT non è un firewall
In IPv4 il comportamento del NAT ha contribuito a creare l’impressione che fosse proprio la traduzione degli indirizzi a proteggere la rete. In realtà, nei router domestici NAT e firewall lavorano spesso insieme, rendendo poco evidente all’utente quale componente stia effettuando il filtraggio.
La funzione di sicurezza che ci interessa è la capacità di stabilire quali connessioni siano autorizzate ad attraversare l’interfaccia WAN verso la LAN. Questa funzione appartiene al firewall.
⚠️ Non cercare NAT66 per sentirti più sicuro
Aggiungere traduzione degli indirizzi IPv6 non è normalmente necessario per replicare la protezione percepita del NAT IPv4. Un firewall IPv6 configurato correttamente può bloccare le connessioni in ingresso senza modificare gli indirizzi dei dispositivi.
📌 Quali indirizzi IPv6 può avere un dispositivo?
Una singola interfaccia IPv6 può possedere contemporaneamente più indirizzi. Questo comportamento è normale e non deve essere interpretato come un errore di configurazione.
Link-local
Utilizzato sul collegamento locale e generalmente riconoscibile dal prefisso fe80::/10.
Global Unicast
Indirizzo globalmente instradabile utilizzato per comunicare attraverso reti IPv6.
Temporary
Indirizzo temporaneo che può essere utilizzato per aumentare la privacy delle connessioni in uscita.
🔗 Indirizzi link-local
Gli indirizzi link-local IPv6 appartengono allo spazio fe80::/10 e vengono utilizzati per comunicazioni che devono rimanere sul collegamento locale. Sono fondamentali per numerosi meccanismi interni di IPv6.
Non vengono normalmente instradati attraverso i router verso Internet e possono comparire accanto agli indirizzi globali nell’elenco delle configurazioni di rete di Windows, Linux, macOS e altri sistemi.
🌐 Global Unicast Address
Un Global Unicast Address è un indirizzo IPv6 progettato per essere globalmente instradabile. In una rete domestica può essere generato utilizzando il prefisso delegato dal provider e assegnato ai dispositivi attraverso meccanismi come SLAAC oppure DHCPv6, secondo l’architettura della rete.
La presenza di questo indirizzo permette una comunicazione end-to-end più diretta rispetto al modello NAT IPv4, ma il firewall continua a determinare quali connessioni provenienti dall’esterno siano consentite.
🕵️ Privacy Extensions
Uno dei problemi discussi nelle prime implementazioni IPv6 riguardava la possibilità che un identificatore relativamente stabile dell’interfaccia potesse facilitare il tracciamento del dispositivo attraverso reti differenti.
I moderni sistemi operativi possono utilizzare indirizzi temporanei o meccanismi che rendono meno stabile l’identificatore utilizzato per le connessioni in uscita. Un dispositivo può quindi avere contemporaneamente un indirizzo più stabile e uno o più indirizzi temporanei.
Perché vedo tanti indirizzi IPv6?
È normale che la stessa scheda di rete mostri un indirizzo link-local, uno o più indirizzi globali e indirizzi temporanei. IPv6 è stato progettato per permettere l’utilizzo contemporaneo di più indirizzi sulla stessa interfaccia.
⚙️ SLAAC e DHCPv6
In IPv6 l’assegnazione degli indirizzi non funziona necessariamente come il classico DHCP utilizzato in molte reti IPv4. Con SLAAC un dispositivo può costruire autonomamente il proprio indirizzo utilizzando le informazioni annunciate dal router.
DHCPv6 può invece essere utilizzato per distribuire determinate informazioni e, nelle configurazioni stateful, anche indirizzi. Le reti possono inoltre combinare diversi meccanismi.
| Meccanismo | Funzione generale |
|---|---|
| SLAAC | Autoconfigurazione utilizzando Router Advertisement |
| DHCPv6 stateful | Può assegnare indirizzi e parametri secondo la configurazione |
| DHCPv6 stateless | Può distribuire informazioni aggiuntive mentre l’indirizzo viene configurato diversamente |
| Router Advertisement | Comunica informazioni essenziali relative al prefisso e alla rete IPv6 |
📡 ICMPv6 non deve essere bloccato indiscriminatamente
In IPv4 molti utenti hanno imparato ad associare ICMP quasi esclusivamente al comando ping e alcuni firewall sono stati configurati per bloccarlo completamente. Applicare la stessa logica a IPv6 può provocare problemi.
ICMPv6 svolge funzioni importanti per il corretto funzionamento della rete, comprese diverse operazioni di segnalazione, Neighbor Discovery e gestione della dimensione dei pacchetti lungo il percorso.
🚫 Non bloccare tutto ICMPv6
Una politica di sicurezza corretta non consiste nel rifiutare indiscriminatamente qualsiasi pacchetto ICMPv6. È necessario permettere i messaggi richiesti dal funzionamento del protocollo e filtrare secondo le raccomandazioni dell’implementazione utilizzata.
📦 IPv6 e MTU
IPv6 dipende dal corretto funzionamento del Path MTU Discovery per adattare la dimensione dei pacchetti al percorso disponibile. Alcuni messaggi ICMPv6 comunicano che un pacchetto è troppo grande per essere inoltrato lungo un determinato tratto.
Bloccare impropriamente questi messaggi può produrre situazioni particolarmente fastidiose nelle quali alcuni siti funzionano, altri sembrano caricarsi solo parzialmente e determinate connessioni si bloccano senza una causa apparentemente evidente.
🚪 Come si apre un servizio verso Internet con IPv6?
Con IPv4 siamo abituati a creare una regola di port forwarding che associa una porta dell’indirizzo pubblico a un dispositivo privato della LAN. Con IPv6, in una configurazione senza NAT, non è necessariamente necessario tradurre l’indirizzo.
Bisogna invece creare una regola firewall che consenta il traffico desiderato verso l’indirizzo IPv6 del dispositivo interessato. L’interfaccia utilizzata cambia da router a router e alcuni produttori possono comunque presentare questa funzione con terminologie simili al port forwarding.
| IPv4 con NAT | IPv6 senza NAT |
|---|---|
| Indirizzo pubblico del router | Indirizzo globale del dispositivo |
| Port forwarding | Regola firewall in ingresso |
| Traduzione verso IP privato | Nessuna traduzione necessaria |
| Firewall applicato | Firewall applicato |
📷 Attenzione ai dispositivi IoT
Telecamere, prese intelligenti, sistemi domotici e altri dispositivi IoT possono ricevere connettività IPv6 esattamente come computer e smartphone. Per questo motivo non bisogna presumere che un dispositivo sia protetto semplicemente perché non abbiamo creato un port forwarding IPv4.
La protezione deve essere verificata anche nelle regole firewall IPv6. In una rete segmentata possiamo inoltre mantenere gli IoT in una VLAN o rete separata, limitando le comunicazioni verso gli altri dispositivi della LAN.
🔌 UPnP e IPv6
Le tecnologie utilizzate dai dispositivi per richiedere automaticamente connettività attraverso il router possono comportarsi diversamente tra IPv4 e IPv6. Per questo non bisogna limitarsi a controllare esclusivamente l’elenco delle tradizionali regole NAT IPv4.
Quando il router offre controlli separati per autorizzazioni IPv6, pinhole o regole firewall create automaticamente, è opportuno verificare anche queste sezioni.
🔗 VPN e IPv6
Quando utilizziamo una VPN dobbiamo decidere esplicitamente come trattare sia IPv4 sia IPv6. Una configurazione che instrada tutto il traffico IPv4 nel tunnel ma lascia IPv6 sulla connessione locale può produrre un comportamento differente da quello previsto.
Se desideriamo un vero full tunnel dual stack, dobbiamo verificare che il servizio VPN e il client siano configurati anche per IPv6. Se invece il tunnel deve raggiungere soltanto determinate reti, le rotte devono essere definite coerentemente.
Controlla sempre IPv4 e IPv6
Quando analizzi firewall, DNS, VPN o accesso remoto, considera i due protocolli separatamente. Una configurazione corretta in IPv4 non garantisce automaticamente che le regole IPv6 siano equivalenti.
💻 Firewall del sistema operativo
Il firewall del router rappresenta una protezione importante sul confine della rete, ma non dovrebbe essere l’unico livello di difesa. Windows, Linux, macOS e molti altri sistemi dispongono di firewall locali capaci di controllare quali servizi possono accettare connessioni.
Questo approccio diventa ancora più importante in reti nelle quali esistono più VLAN, reti guest, VPN o dispositivi che possono comunicare internamente senza attraversare necessariamente il firewall WAN del router.
🔐 IPv6 rende la rete meno sicura?
IPv6 non rende automaticamente una rete meno sicura. Cambia però alcune delle abitudini sviluppate nell’era delle reti IPv4 con NAT e richiede di comprendere meglio il ruolo del firewall.
Il rischio nasce soprattutto quando IPv6 viene attivato senza essere considerato nelle politiche di sicurezza, per esempio configurando attentamente il firewall IPv4 ma ignorando completamente quello IPv6.
✅ IPv6 non deve essere disattivato per paura
Se il router e i dispositivi sono aggiornati e il firewall IPv6 è configurato correttamente, non è necessario rinunciare a IPv6 semplicemente perché i dispositivi utilizzano indirizzi globali.
⚙️ Configurazione sicura passo dopo passo
Verifica che IPv6 sia realmente attivo
Controlla che il router abbia ricevuto connettività IPv6 dal provider e che i dispositivi della LAN dispongano degli indirizzi previsti.
Controlla il firewall IPv6
Assicurati che le nuove connessioni provenienti dalla WAN siano bloccate per impostazione predefinita, salvo regole create intenzionalmente.
Non bloccare indiscriminatamente ICMPv6
Mantieni le regole necessarie al corretto funzionamento del protocollo invece di applicare una politica generica basata sulle vecchie abitudini IPv4.
Controlla le regole in ingresso
Verifica che non siano presenti autorizzazioni WAN verso dispositivi o servizi che non devono essere raggiungibili da Internet.
Verifica IoT e reti separate
Se utilizzi VLAN o reti dedicate ai dispositivi IoT, assicurati che le politiche IPv6 rispettino la stessa segmentazione prevista per IPv4.
Controlla VPN e accesso remoto
Verifica quali prefissi IPv6 attraversano la VPN e quali servizi sono raggiungibili direttamente dalla WAN.
🔎 Checklist di sicurezza IPv6
- Firewall IPv6 attivo sul router.
- Nuove connessioni WAN bloccate per impostazione predefinita.
- Nessun servizio amministrativo esposto senza necessità.
- Regole IPv6 controllate separatamente da IPv4.
- ICMPv6 non bloccato indiscriminatamente.
- Dispositivi IoT protetti e possibilmente segmentati.
- Firewall locali attivi sui computer.
- VPN configurata correttamente anche per IPv6.
- Router e dispositivi aggiornati.
- Regole obsolete eliminate.
🧩 IPv6 funziona male: problemi comuni
| Sintomo | Possibile causa |
|---|---|
| Alcuni siti non si aprono | Problema di routing, DNS, MTU o ICMPv6 |
| IPv6 presente ma nessun sito IPv6 funziona | Gateway, routing o configurazione ISP |
| VPN protegge IPv4 ma non IPv6 | Rotte IPv6 non incluse nel tunnel |
| Servizio interno raggiungibile dall’esterno | Regola firewall IPv6 permissiva |
| Vedo molti indirizzi sul PC | Comportamento IPv6 normalmente previsto |
| Connessioni apparentemente bloccate | ICMPv6 filtrato eccessivamente |
⚠️ Errori comuni
- Pensare che indirizzo IPv6 globale significhi automaticamente porta aperta.
- Considerare NAT e firewall come la stessa tecnologia.
- Disattivare IPv6 soltanto perché non utilizza il tradizionale NAT IPv4.
- Bloccare completamente ICMPv6.
- Controllare soltanto le regole IPv4 del router.
- Dimenticare IPv6 nella configurazione VPN.
- Ignorare IPv6 sulle VLAN dedicate agli IoT.
- Aprire servizi verso Internet senza verificare il firewall locale del dispositivo.
- Confondere indirizzi link-local e globali.
- Preoccuparsi della presenza di più indirizzi IPv6 sulla stessa interfaccia senza verificarne prima il tipo.
🧪 Esempio pratico: PC con indirizzo IPv6 globale
Immaginiamo che il provider assegni al router un prefisso IPv6 e che il nostro PC riceva un indirizzo globale. Aprendo le proprietà della scheda di rete possiamo vedere contemporaneamente un indirizzo link-local e uno o più indirizzi globali.
Il PC apre una connessione HTTPS verso un sito Internet. Il firewall del router registra il flusso e permette alle risposte del server di tornare verso il computer. Tutto funziona senza che sia necessario tradurre l’indirizzo attraverso NAT.
Un host casuale su Internet prova invece ad aprire una nuova connessione verso una porta TCP del nostro computer. Se il firewall IPv6 è configurato con una normale politica di blocco delle connessioni WAN non richieste, il traffico viene fermato.
Se vogliamo pubblicare intenzionalmente un server, possiamo creare una regola specifica che autorizzi esclusivamente il traffico necessario verso quel dispositivo. In questo modo la sicurezza deriva da una politica esplicita del firewall e non dalla traduzione degli indirizzi.
🧠 Cosa devi ricordare
- IPv6 non richiede il tradizionale NAT IPv4 per il normale funzionamento end-to-end.
- Un dispositivo può possedere un indirizzo IPv6 globale.
- Globale non significa automaticamente accessibile.
- Il firewall decide quali nuove connessioni provenienti dalla WAN possono entrare.
- NAT e firewall sono tecnologie differenti.
- Una singola interfaccia può possedere contemporaneamente più indirizzi IPv6.
- Gli indirizzi link-local sono utilizzati sul collegamento locale.
- Le Privacy Extensions possono utilizzare indirizzi temporanei per le connessioni.
- SLAAC e DHCPv6 svolgono ruoli differenti nella configurazione della rete.
- ICMPv6 è parte importante del funzionamento di IPv6 e non dovrebbe essere bloccato indiscriminatamente.
- Le VPN devono essere controllate anche dal punto di vista IPv6.
- La sicurezza IPv6 deve essere verificata separatamente dalla configurazione IPv4.
❓ Domande frequenti
Con IPv6 il mio PC ha un indirizzo pubblico?
Può possedere un Global Unicast Address direttamente instradabile attraverso Internet, oltre ad altri indirizzi come quello link-local e gli eventuali indirizzi temporanei.
Questo significa che il PC è esposto a Internet?
Non necessariamente. Il firewall del router può bloccare le nuove connessioni provenienti dalla WAN anche se il dispositivo possiede un indirizzo globalmente instradabile.
IPv6 usa NAT?
Il normale modello IPv6 non richiede il NAT utilizzato comunemente nelle reti domestiche IPv4 per condividere un singolo indirizzo pubblico.
Senza NAT la rete è meno sicura?
Non necessariamente. Il filtraggio delle connessioni può essere effettuato da un firewall stateful indipendentemente dalla presenza del NAT.
Devo disattivare IPv6 per sicurezza?
In generale no. È preferibile configurare correttamente firewall e dispositivi invece di disattivare il protocollo semplicemente perché utilizza un modello differente da IPv4.
Perché Windows mostra più indirizzi IPv6?
Un’interfaccia può avere contemporaneamente indirizzi link-local, globali e temporanei. La presenza di più indirizzi è quindi un comportamento normale.
Posso bloccare ICMPv6?
Non dovrebbe essere bloccato indiscriminatamente perché diversi messaggi ICMPv6 sono necessari al corretto funzionamento del protocollo.
Con IPv6 devo fare port forwarding?
In una configurazione senza NAT non serve necessariamente tradurre una porta verso un indirizzo privato. Per pubblicare un servizio bisogna normalmente autorizzare il traffico necessario attraverso il firewall IPv6.
IPv6 funziona con WireGuard?
Sì. WireGuard può trasportare traffico IPv6 e le rotte possono essere configurate in funzione del tipo di tunnel desiderato.
Il firewall di Windows serve ancora?
Sì. Il firewall del router protegge il confine della rete, mentre quello del sistema operativo aggiunge un ulteriore livello di controllo direttamente sull’host.
Che cos’è fe80::?
Gli indirizzi che appartengono a fe80::/10 sono link-local IPv6 e vengono utilizzati per comunicazioni sul collegamento locale.
IPv6 è più sicuro di IPv4?
Non è corretto considerare uno dei due protocolli automaticamente sicuro. La sicurezza reale dipende da firewall, configurazione, aggiornamenti, servizi esposti e gestione dell’intera rete.

