SICUREZZA E CONFIGURAZIONE • GUIDA 08

🔀 NAT: cos’è, come funziona e cosa cambia con IPv6

Il NAT permette a molti dispositivi della rete domestica di utilizzare indirizzi IPv4 privati condividendo uno o pochi indirizzi pubblici verso Internet. Vediamo cosa succede realmente quando un pacchetto attraversa il router, qual è la differenza tra NAT e PAT, perché esiste il CGNAT e perché con IPv6 il modello cambia completamente.

Livello: intermedio IPv4 / IPv6 NAT / PAT / CGNAT

Il NAT è uno dei meccanismi più presenti nelle reti IPv4 domestiche e, allo stesso tempo, uno dei concetti che generano più confusione. Quando un computer con indirizzo privato come 192.168.1.20 accede a Internet, quell’indirizzo non viene normalmente instradato direttamente sulla rete pubblica: il router modifica alcuni dati della comunicazione prima di inoltrarla verso l’esterno.

In questo modo decine di smartphone, computer, smart TV e dispositivi IoT possono condividere lo stesso indirizzo IPv4 pubblico assegnato al router dal provider. Per capire realmente questo processo, però, dobbiamo distinguere tra NAT, PAT, firewall, routing e port forwarding, che spesso vengono trattati come se fossero la stessa cosa.

💡 Concetto chiave

Il NAT non è nato principalmente come tecnologia di sicurezza: serve a tradurre gli indirizzi tra due domini di rete. Nelle reti domestiche IPv4 viene utilizzato soprattutto per permettere a molti dispositivi con indirizzi privati di condividere un indirizzo pubblico.

🔍 Che cos’è il NAT?

NAT significa Network Address Translation. Il router modifica gli indirizzi IP presenti nei pacchetti mentre il traffico passa da una rete all’altra, mantenendo le informazioni necessarie per poter effettuare la traduzione inversa quando arrivano le risposte.

Nelle reti domestiche il caso più comune riguarda la traduzione tra indirizzi IPv4 privati utilizzati nella LAN e l’indirizzo IPv4 pubblico presente sull’interfaccia WAN del router.

NAT IPv4 in una rete domestica
💻
PC
192.168.1.20
🔀
ROUTER NAT
192.168.1.1 / WAN
🌐
INTERNET
IP pubblico
Il server su Internet vede normalmente l’indirizzo pubblico del router, non 192.168.1.20.

🏠 Gli indirizzi IPv4 privati

Nelle reti locali IPv4 vengono comunemente utilizzati intervalli di indirizzi riservati all’uso privato. Questi indirizzi possono essere riutilizzati in milioni di reti differenti perché non vengono instradati globalmente su Internet nello stesso modo degli indirizzi pubblici.

Intervallo privato CIDR Esempio
10.0.0.0 – 10.255.255.255 10.0.0.0/8 10.10.20.5
172.16.0.0 – 172.31.255.255 172.16.0.0/12 172.20.1.10
192.168.0.0 – 192.168.255.255 192.168.0.0/16 192.168.1.100

Due abitazioni differenti possono quindi utilizzare entrambe 192.168.1.10 senza creare alcun conflitto, perché i due indirizzi appartengono a reti private completamente separate.

⚙️ Cosa succede quando un PC apre un sito Web?

01

Il PC genera il traffico

Supponiamo che il computer 192.168.1.20 voglia contattare un server Web su Internet. Il pacchetto viene inviato al gateway predefinito, cioè normalmente il router della rete locale.

02

Il router riceve il pacchetto

Il router riconosce che la destinazione non appartiene alla rete locale e deve quindi inoltrare il traffico verso la WAN secondo la propria tabella di routing.

03

Viene effettuata la traduzione

Prima di inviare il traffico verso Internet, il router sostituisce l’indirizzo sorgente privato con l’indirizzo pubblico utilizzato sulla WAN e memorizza le informazioni necessarie per riconoscere la comunicazione quando arriverà la risposta.

04

Il server risponde all’indirizzo pubblico

Il server remoto non invia la risposta direttamente a 192.168.1.20, perché quell’indirizzo appartiene alla rete privata. La risposta arriva invece all’indirizzo pubblico utilizzato dal router.

05

Il router ricostruisce la destinazione interna

Consultando lo stato della traduzione, il router capisce a quale client interno appartiene la risposta e inoltra il traffico nuovamente verso 192.168.1.20.

🔢 NAT e PAT: perché le porte sono importanti

Se nella rete sono presenti venti dispositivi che condividono lo stesso indirizzo pubblico, il router deve essere in grado di distinguere centinaia o migliaia di comunicazioni contemporanee. Per farlo, nelle comuni reti domestiche utilizza anche le porte di trasporto.

Questa tecnica viene spesso chiamata PAT, Port Address Translation, oppure NAT overload. Il router può modificare anche la porta sorgente della comunicazione e mantenere una tabella che associa ogni sessione esterna al dispositivo interno corretto.

Client interno Porta interna Traduzione WAN di esempio
192.168.1.20 51000 IP pubblico : 61001
192.168.1.30 51000 IP pubblico : 61002
192.168.1.40 52500 IP pubblico : 61003

Nelle reti domestiche diciamo spesso semplicemente “NAT”

Quando parliamo del NAT di un router domestico, molto spesso ci riferiamo in pratica a una forma di traduzione che utilizza anche le porte per permettere a numerosi client di condividere un singolo indirizzo IPv4 pubblico.

📋 La tabella NAT del router

Per effettuare correttamente la traduzione, il router deve mantenere informazioni sulle comunicazioni attive. Possiamo immaginare una tabella che associa indirizzi e porte interne alle corrispondenti informazioni utilizzate verso Internet.

IP interno Porta interna Protocollo Porta esterna
192.168.1.20 51500 TCP 62001
192.168.1.25 51500 TCP 62002
192.168.1.50 53010 UDP 62003

I numeri sono puramente esemplificativi, ma permettono di capire perché due computer possano utilizzare contemporaneamente la stessa porta sorgente interna senza creare conflitti sulla WAN: il router mantiene associazioni distinte.

🔀 NAT statico, dinamico e PAT

NAT statico

Associa in modo stabile un indirizzo a un altro indirizzo. È più comune in configurazioni aziendali o avanzate.

NAT dinamico

Utilizza un insieme di indirizzi disponibili e crea traduzioni in base alle connessioni.

PAT / NAT overload

Permette a molti dispositivi di condividere lo stesso indirizzo pubblico utilizzando anche le porte.

🔥 NAT e firewall: perché non sono la stessa cosa

Poiché nelle reti domestiche NAT e firewall vengono gestiti dallo stesso router, è facile pensare che siano due nomi per indicare la stessa funzione. In realtà svolgono compiti differenti.

Il NAT modifica gli indirizzi e le associazioni delle comunicazioni, mentre il firewall decide se il traffico deve essere consentito oppure bloccato secondo lo stato e le regole configurate.

Funzione Compito
NAT Tradurre indirizzi e, frequentemente, porte
Firewall Applicare una politica al traffico
Routing Scegliere verso quale rete inoltrare i pacchetti
Port forwarding Creare una traduzione/inoltro specifico verso un host interno

⚠️ Non considerare il NAT una misura di sicurezza universale

Nelle reti IPv4 il NAT produce effetti che limitano naturalmente determinate connessioni in ingresso, ma una politica di sicurezza deve continuare a essere affidata al firewall e alle regole di accesso.

🚪 Perché una connessione proveniente da Internet non sa a quale PC arrivare?

Immaginiamo che il router disponga dell’indirizzo IPv4 pubblico 203.0.113.10 e che nella LAN siano presenti dieci computer. Se da Internet arriva una nuova connessione verso una determinata porta dell’indirizzo pubblico, il router deve sapere a quale dispositivo interno inoltrarla.

Se quella connessione non appartiene a una traduzione già esistente e non è configurata alcuna regola di port forwarding, non esiste normalmente un’associazione che indichi quale host della LAN debba ricevere il traffico.

È qui che entra in gioco il port forwarding

Con il port forwarding possiamo dire esplicitamente al router: “quando arriva traffico sulla porta X della WAN, inoltralo al dispositivo Y della LAN”. È proprio il tema della prossima guida.

🎮 NAT aperto, moderato e stretto nelle console

Console e videogiochi utilizzano spesso espressioni come NAT aperto, moderato o stretto. Queste classificazioni non descrivono semplicemente se il router “ha il NAT acceso”, ma indicano quanto facilmente il dispositivo riesce a ricevere determinate comunicazioni necessarie al gioco online e al matchmaking.

Il risultato può dipendere da NAT, firewall, UPnP, port forwarding, CGNAT dell’operatore e dal comportamento specifico del servizio utilizzato.

Indicazione console Significato pratico generale
NAT aperto Le comunicazioni richieste dal servizio vengono stabilite con poche limitazioni
NAT moderato Alcune comunicazioni possono essere limitate
NAT stretto Le connessioni in ingresso richieste possono risultare più difficili

Non mettere automaticamente la console in DMZ

Un problema di NAT non richiede necessariamente di esporre completamente il dispositivo. È preferibile capire prima se il problema dipenda da CGNAT, UPnP, porte specifiche o dalla configurazione del firewall.

🔄 Double NAT: quando ci sono due router

Il Double NAT si verifica quando il traffico attraversa due dispositivi che effettuano entrambi traduzione IPv4. Un esempio comune è un modem-router dell’operatore seguito da un secondo router personale collegato attraverso la porta WAN.

Esempio di Double NAT
PC
192.168.50.20
Router personale
NAT 1
Router ISP
NAT 2
Internet

La navigazione Web può funzionare perfettamente anche con Double NAT, ma port forwarding, alcune VPN, giochi online e servizi che devono ricevere connessioni dall’esterno possono diventare più complicati perché la comunicazione deve attraversare due livelli di traduzione.

Configurazione Effetto
Router ISP + router personale in modalità router Possibile Double NAT
Router ISP in bridge + router personale Un solo dispositivo esegue il NAT
Secondo dispositivo in modalità access point Normalmente non crea un secondo NAT

🌐 CGNAT: quando il NAT viene fatto anche dall’operatore

Con il Carrier-Grade NAT il provider può far condividere lo stesso indirizzo IPv4 pubblico a più clienti. In questo scenario il router domestico effettua normalmente un primo livello di traduzione e la rete dell’operatore ne applica un altro prima di raggiungere Internet.

Il CGNAT permette agli operatori di utilizzare in modo più efficiente il numero limitato di indirizzi IPv4 disponibili, ma può rendere impossibile o più difficile ricevere nuove connessioni direttamente da Internet.

NAT domestico + CGNAT dell’operatore
LAN privata
Router
NAT
CGNAT ISP
IPv4 pubblico condiviso

🔍 L’intervallo 100.64.0.0/10 e il CGNAT

Gli operatori possono utilizzare l’intervallo 100.64.0.0/10 per infrastrutture di Carrier-Grade NAT. Se l’indirizzo IPv4 presente sulla WAN del router appartiene a questo intervallo, può essere un’indicazione che la connessione si trovi dietro CGNAT.

Tuttavia il semplice confronto dell’indirizzo WAN non sostituisce una verifica completa, perché gli operatori possono utilizzare architetture differenti.

Intervallo Utilizzo
100.64.0.0 – 100.127.255.255 Shared Address Space per CGNAT
192.168.0.0/16 Rete privata locale
10.0.0.0/8 Rete privata locale
172.16.0.0/12 Rete privata locale

🧪 Come capire se sei dietro CGNAT

Un controllo utile consiste nel confrontare l’indirizzo IPv4 WAN mostrato dal router con l’indirizzo pubblico rilevato da Internet. Se i due indirizzi sono differenti, potrebbe esserci un ulteriore livello di NAT a monte.

  • Apri la pagina WAN o Internet del router.
  • Annota l’indirizzo IPv4 assegnato all’interfaccia.
  • Confrontalo con l’indirizzo IPv4 pubblico visto dai servizi Internet.
  • Controlla se l’indirizzo WAN appartiene a un intervallo privato o allo spazio 100.64.0.0/10.
  • Se necessario chiedi al provider se la linea utilizza CGNAT.

Il port forwarding sul tuo router non può controllare il NAT dell’operatore

Se una connessione viene bloccata dal livello CGNAT prima di arrivare al tuo router, creare una regola locale di port forwarding non basta a rendere il servizio raggiungibile direttamente da Internet.

6️⃣ Cosa cambia con IPv6?

IPv6 dispone di uno spazio di indirizzamento enormemente più ampio rispetto a IPv4. Nelle normali implementazioni non è quindi necessario utilizzare NAT per permettere a decine di dispositivi domestici di condividere un singolo indirizzo pubblico.

Il provider può assegnare al router un prefisso IPv6 e i dispositivi della LAN possono ricevere indirizzi globali appartenenti a quel prefisso. Questo restituisce una struttura più vicina al modello end-to-end originale di Internet.

Modello IPv6 semplificato
PC
IPv6 globale
Router
Routing + Firewall
Internet IPv6
Non serve tradurre tutti i dispositivi dietro un unico IPv4 pubblico.

🛡️ Senza NAT IPv6 è meno sicuro?

No. Questa è una delle confusioni più comuni. Il fatto che un dispositivo utilizzi un indirizzo IPv6 globale non significa che qualsiasi connessione proveniente da Internet debba raggiungerlo automaticamente.

Il firewall stateful del router può continuare a consentire le risposte alle connessioni iniziate dalla LAN e bloccare le nuove connessioni provenienti dalla WAN, esattamente secondo la politica configurata.

Con IPv6 la sicurezza deve essere affidata al firewall

Questo rende più evidente la distinzione tra indirizzamento e sicurezza: un indirizzo può essere globalmente instradabile, mentre il firewall decide comunque se una determinata comunicazione debba raggiungere il dispositivo.

⚖️ IPv4 con NAT e IPv6: confronto

Caratteristica IPv4 domestico IPv6
Indirizzi LAN Spesso privati Possono essere globali
NAT necessario per condividere un IP Normalmente sì Normalmente no
Firewall necessario
Port forwarding tradizionale Comune Non funziona nello stesso modo perché non serve la stessa traduzione
Indirizzamento end-to-end Limitato dal NAT Più naturale

💡 Perché per anni abbiamo associato NAT e sicurezza?

In una comune rete IPv4 privata, il router non possiede normalmente una traduzione valida per una nuova connessione casuale proveniente da Internet verso uno specifico client interno. Questo crea un effetto di isolamento che viene spesso percepito come una funzione di sicurezza.

Tuttavia è meglio considerarlo un effetto del modello di traduzione e mantenere la politica di sicurezza sotto il controllo esplicito del firewall. In questo modo il concetto rimane corretto anche quando utilizziamo IPv6.

🔄 NAT Loopback o Hairpin NAT

Alcuni router supportano una funzione chiamata NAT Loopback, Hairpin NAT o NAT Reflection. Permette a un dispositivo della LAN di utilizzare l’indirizzo pubblico del router per raggiungere un servizio che in realtà si trova nella stessa rete locale.

Questa funzione può essere utile quando utilizziamo lo stesso hostname sia dentro sia fuori casa, evitando di dover configurare indirizzi differenti per il servizio interno ed esterno.

Non tutti i router gestiscono il NAT loopback nello stesso modo

Se un servizio è raggiungibile utilizzando l’indirizzo pubblico quando sei fuori casa ma non quando sei collegato alla stessa LAN, il comportamento del NAT loopback può essere uno degli elementi da controllare.

🔒 NAT e VPN

Le VPN devono spesso attraversare router, NAT e firewall prima di raggiungere il server remoto. Molti protocolli moderni funzionano correttamente attraverso NAT, ma configurazioni con Double NAT o CGNAT possono complicare soprattutto le VPN nelle quali desideriamo ospitare il server direttamente a casa.

Se invece il router o il computer agisce come client VPN e avvia la connessione verso un server esterno, il NAT domestico è generalmente molto meno problematico perché la sessione viene iniziata dall’interno.

NAT: controllo rapido della tua rete

  1. Controlla quale subnet IPv4 utilizza la LAN.
  2. Verifica l’indirizzo IPv4 assegnato alla WAN del router.
  3. Confronta l’IP WAN con l’IPv4 pubblico visto da Internet.
  4. Controlla se esiste un secondo router a monte.
  5. Verifica se la rete presenta Double NAT.
  6. Controlla se l’operatore utilizza CGNAT.
  7. Se devi ricevere connessioni, verifica port forwarding e firewall.
  8. Se utilizzi IPv6, controlla il prefisso assegnato alla LAN.
  9. Verifica che il firewall IPv6 sia attivo.
  10. Non considerare il NAT un sostituto del firewall.

🧩 Diagnosi rapida: quale NAT hai?

Situazione Probabile scenario Conseguenza
WAN router = IP pubblico visto online NAT locale con IPv4 pubblico sul router Port forwarding normalmente possibile
WAN router = 192.168.x.x Altro router a monte Possibile Double NAT
WAN router = 10.x.x.x NAT a monte Verificare rete ISP o altro router
WAN router = 100.64-127.x.x Possibile CGNAT Connessioni in ingresso più difficili
IPv4 pubblico ma port forwarding non funziona Regola/firewall/servizio errato Serve ulteriore diagnosi
IPv6 globale sui client Connettività IPv6 end-to-end Controllare il firewall IPv6

⚠️ Errori comuni quando si parla di NAT

  • Considerare NAT e firewall come la stessa funzione.
  • Pensare che ogni dispositivo della LAN possieda lo stesso IPv4 pubblico in modo indipendente.
  • Confondere NAT con routing.
  • Aprire porte senza verificare prima la presenza di CGNAT.
  • Creare port forwarding solo sul secondo router quando esiste Double NAT.
  • Mettere un dispositivo in DMZ senza capire il problema.
  • Considerare IPv6 insicuro soltanto perché non usa normalmente NAT.
  • Disabilitare IPv6 come soluzione a un problema di NAT IPv4.
  • Confondere l’indirizzo IPv4 privato della LAN con l’indirizzo WAN del router.
  • Interpretare “NAT aperto” di una console come assenza completa del firewall.

🧪 Esempio pratico: tre dispositivi con un solo IPv4 pubblico

Immaginiamo una casa con un computer 192.168.1.20, uno smartphone 192.168.1.30 e una smart TV 192.168.1.40. Tutti e tre aprono contemporaneamente connessioni verso servizi differenti su Internet.

Il router riceve il traffico, crea associazioni differenti nella propria tabella NAT/PAT e invia verso Internet le comunicazioni utilizzando il proprio indirizzo IPv4 pubblico. Le porte permettono di mantenere separate le sessioni anche quando più dispositivi utilizzano contemporaneamente gli stessi protocolli.

Quando arrivano le risposte, il router consulta le associazioni create e inoltra ogni pacchetto al dispositivo interno corretto. I server remoti non hanno bisogno di conoscere direttamente gli indirizzi 192.168.1.x presenti nella LAN.

Questo è il motivo per cui una casa può avere decine di dispositivi con un solo IPv4 pubblico

Il router mantiene le associazioni delle comunicazioni e utilizza indirizzi e porte per distinguere le diverse sessioni. Con IPv6, invece, la grande disponibilità di indirizzi permette di evitare questo modello di condivisione.

🧠 Cosa devi ricordare

  • NAT significa Network Address Translation e modifica gli indirizzi durante il passaggio tra reti.
  • Nelle reti domestiche IPv4 permette normalmente a molti dispositivi privati di condividere un indirizzo pubblico.
  • Il PAT utilizza anche le porte per distinguere più comunicazioni contemporanee.
  • Il router mantiene una tabella delle traduzioni attive.
  • NAT, firewall e routing svolgono funzioni differenti.
  • Il port forwarding crea un’associazione specifica per il traffico proveniente dalla WAN.
  • Il Double NAT si verifica quando due dispositivi effettuano traduzione in cascata.
  • Il CGNAT aggiunge un livello di traduzione gestito dall’operatore.
  • Con IPv6 normalmente non è necessario condividere un singolo indirizzo pubblico attraverso NAT.
  • IPv6 non è meno sicuro per l’assenza di NAT: il controllo delle connessioni deve essere affidato al firewall.

Domande frequenti

Che cos’è il NAT?

NAT significa Network Address Translation ed è un meccanismo che permette a un dispositivo di rete, normalmente il router, di modificare gli indirizzi IP mentre il traffico attraversa reti differenti.

Perché il router usa il NAT?

Nelle comuni reti IPv4 domestiche permette a numerosi dispositivi con indirizzi privati di condividere uno o pochi indirizzi IPv4 pubblici.

Che differenza c’è tra NAT e PAT?

NAT descrive la traduzione degli indirizzi, mentre PAT utilizza anche le porte per distinguere più comunicazioni che condividono lo stesso indirizzo pubblico. Nei router domestici le due espressioni vengono spesso semplificate usando semplicemente il termine NAT.

NAT e firewall sono la stessa cosa?

No. Il NAT modifica indirizzi e associazioni delle comunicazioni, mentre il firewall decide quali pacchetti e connessioni siano consentiti secondo la politica configurata.

Che cos’è il Double NAT?

È una configurazione nella quale il traffico attraversa due dispositivi che effettuano entrambi NAT, per esempio un modem-router dell’operatore seguito da un router personale configurato anch’esso come router.

Il Double NAT impedisce di navigare?

Normalmente no. La navigazione può funzionare perfettamente, ma port forwarding, server domestici, alcune VPN e determinati giochi possono diventare più difficili da configurare.

Che cos’è il CGNAT?

È un sistema con cui l’operatore effettua NAT nella propria rete e permette a più clienti di condividere lo stesso indirizzo IPv4 pubblico.

Con CGNAT posso aprire le porte?

Una regola sul router domestico non controlla il livello di NAT presente nella rete dell’operatore. Per ricevere direttamente connessioni IPv4 può quindi essere necessario un IPv4 pubblico o una soluzione alternativa.

Come faccio a sapere se sono sotto CGNAT?

Puoi confrontare l’indirizzo IPv4 WAN mostrato dal router con l’indirizzo pubblico rilevato su Internet e verificare se la WAN appartiene a uno spazio privato o all’intervallo 100.64.0.0/10. Per una conferma definitiva può essere utile verificare anche con il provider.

IPv6 usa il NAT?

Nelle normali reti IPv6 non è necessario utilizzare il NAT nel modo tipico delle reti IPv4 domestiche, perché la disponibilità di indirizzi permette di assegnare indirizzi globali ai singoli dispositivi.

Senza NAT IPv6 è meno sicuro?

No. Il firewall può continuare a bloccare le nuove connessioni provenienti dalla WAN e consentire soltanto il traffico previsto, indipendentemente dal fatto che il dispositivo utilizzi un indirizzo IPv6 globale.

Che cos’è NAT Loopback?

È una funzione che permette a un dispositivo della LAN di raggiungere un servizio interno utilizzando l’indirizzo pubblico o il nome normalmente utilizzato da Internet.