SICUREZZA E CONFIGURAZIONE • GUIDA 06

Dispositivi IoT: come isolarli e proteggere la rete

Telecamere, smart TV, prese intelligenti, lampadine, assistenti vocali e sensori possono rimanere collegati alla rete per anni e non sempre ricevono aggiornamenti con la stessa frequenza di computer e smartphone. Vediamo come separarli dalla LAN principale utilizzando reti dedicate, VLAN e regole firewall.

Livello: intermedio IoT e segmentazione VLAN / Firewall / Guest

Una moderna rete domestica può contenere decine di dispositivi che rientrano nella categoria IoT, Internet of Things. Alcuni sono evidenti, come telecamere IP, prese intelligenti e sensori, mentre altri vengono spesso trattati come normali apparecchi domestici, per esempio smart TV, decoder, elettrodomestici connessi, videocitofoni e sistemi di climatizzazione.

Questi apparati non sono necessariamente insicuri, ma presentano caratteristiche differenti rispetto a un computer: possono rimanere installati per molti anni, utilizzare software proprietario, dipendere da servizi cloud e, in alcuni casi, ricevere aggiornamenti per periodi più brevi rispetto alla vita fisica del dispositivo.

💡 Concetto chiave

Isolare i dispositivi IoT non significa considerarli automaticamente pericolosi. Significa semplicemente applicare il principio secondo cui un dispositivo dovrebbe poter raggiungere soltanto le risorse di cui ha realmente bisogno, evitando di concedere a ogni apparecchio connesso libero accesso all’intera LAN.

🏠 Quali dispositivi possiamo considerare IoT?

Il termine IoT comprende una categoria molto ampia e non esiste una linea tecnica che separi perfettamente un dispositivo IoT da un normale client di rete. Dal punto di vista della sicurezza, però, è utile identificare gli apparati che svolgono funzioni specifiche e che non hanno bisogno dello stesso livello di accesso di un PC o di un NAS.

📷 Telecamere IP

Possono generare flussi video continui, utilizzare servizi cloud e, in alcuni casi, offrire interfacce Web o servizi locali.

📺 Smart TV

Utilizzano Internet, servizi di streaming, discovery locale e talvolta comunicazione con smartphone e server multimediali.

💡 Lampadine e sensori

Producono poco traffico ma possono dipendere da hub, cloud o applicazioni mobili per la configurazione e il controllo.

Categoria Esempi Comunicazioni tipiche
Videosorveglianza Telecamere, NVR, videocitofoni LAN, NVR, cloud, notifiche
Intrattenimento Smart TV, decoder, speaker Internet, streaming, multicast, smartphone
Domotica Lampadine, prese, termostati Cloud, hub, smartphone
Elettrodomestici Lavatrice, frigorifero, climatizzatore Cloud del produttore
Sensori Temperatura, presenza, porte Hub locale o cloud

🛡️ Perché separare l’IoT dalla LAN principale?

In una rete piatta tutti i dispositivi appartengono allo stesso segmento e, salvo firewall locali o altre limitazioni, possono tentare di comunicare direttamente tra loro. Questa configurazione è semplice, ma concede a una lampadina, una telecamera o una smart TV una visibilità della rete simile a quella disponibile a molti altri client.

La segmentazione riduce questa libertà. Possiamo permettere a un dispositivo IoT di raggiungere Internet e contemporaneamente impedirgli di iniziare connessioni verso computer, NAS e server amministrativi.

Internet
Router / Firewall
LAN principale
PC / NAS
 
Rete IoT
TV / Cam / Smart

L’obiettivo non è bloccare tutto

Un dispositivo IoT può continuare a utilizzare Internet, aggiornamenti, cloud e altri servizi necessari. La differenza consiste nel non permettergli automaticamente di raggiungere qualsiasi dispositivo della LAN soltanto perché si trova fisicamente nella stessa casa.

🔀 Tre modi per separare i dispositivi IoT

Metodo Complessità Controllo
Rete Guest Bassa Dipende dalle funzioni del router
SSID IoT dedicato Bassa / media Dipende dal modo in cui viene separato dalla LAN
VLAN IoT + firewall Media / alta Molto elevato

📶 1. Utilizzare una rete Guest per l’IoT

Su un router domestico semplice, la rete Guest può essere il metodo più immediato per evitare che alcuni dispositivi smart appartengano direttamente alla LAN principale. Se il router permette di bloccare l’accesso dalla Guest alla rete locale, possiamo ottenere una separazione di base senza configurare VLAN o switch managed.

Il limite è che una Guest Network viene normalmente progettata per dispositivi che devono soprattutto accedere a Internet. Alcuni apparati IoT richiedono invece comunicazioni locali con smartphone, hub o server domestici e potrebbero quindi non funzionare correttamente quando l’isolamento è troppo restrittivo.

⚠️ Prima di spostare tutto sulla Guest, prova i dispositivi

Una telecamera potrebbe funzionare perfettamente attraverso il cloud mentre una smart TV potrebbe non essere più rilevata dallo smartphone. La separazione deve quindi essere verificata dispositivo per dispositivo.

📡 2. Creare un SSID dedicato ai dispositivi IoT

Molti router e access point permettono di creare più reti wireless. Possiamo quindi utilizzare un SSID dedicato, per esempio Casa-IoT, e collegare a questa rete lampadine, TV, telecamere e altri dispositivi smart.

Attenzione però: un SSID differente non garantisce automaticamente una separazione reale. Se entrambi gli SSID vengono bridgeati sulla stessa LAN, i dispositivi continueranno ad appartenere allo stesso segmento IP e potranno comunicare secondo le normali regole della rete.

SSID diverso non significa VLAN diversa

Creare “Casa” e “Casa-IoT” può essere utile per organizzare i client, ma la sicurezza cambia realmente soltanto quando al secondo SSID vengono applicati isolamento, subnet, VLAN o regole firewall differenti.

🖥️ 3. Utilizzare una VLAN IoT

Una soluzione più completa consiste nel creare una VLAN dedicata ai dispositivi IoT e associarla a una propria subnet IP. Il router o firewall può quindi applicare regole precise tra la rete IoT, Internet e la LAN principale.

Per esempio potremmo utilizzare la VLAN 20 per l’IoT e assegnarle la subnet 192.168.20.0/24, mentre la rete principale utilizza la VLAN 10 e la subnet 192.168.10.0/24.

Rete VLAN Subnet di esempio
LAN principale 10 192.168.10.0/24
IoT 20 192.168.20.0/24
Guest 30 192.168.30.0/24
Telecamere 40 192.168.40.0/24

Gli indirizzi e gli ID VLAN sono soltanto esempi e possono essere scelti diversamente. Il concetto importante è mantenere reti logiche separate e controllarne le comunicazioni tramite firewall.

🔥 Quali regole firewall usare per la rete IoT?

La politica esatta dipende dai dispositivi utilizzati, ma un approccio comune consiste nel permettere ai dispositivi IoT di raggiungere Internet e bloccare le connessioni iniziate verso la LAN principale, aggiungendo successivamente soltanto le eccezioni realmente necessarie.

Sorgente Destinazione Regola indicativa
IoT Internet Consentito
IoT LAN principale Bloccato per impostazione predefinita
LAN principale IoT Consentito secondo necessità
IoT DNS Consentito verso i resolver previsti
IoT NTP Consentito quando necessario
Telecamere NVR Consentito se previsto dall’architettura

Approccio “default deny” tra le reti

Nei sistemi che permettono regole granulari può essere più semplice bloccare inizialmente il traffico IoT verso le reti sensibili e aggiungere eccezioni specifiche, invece di permettere tutto e tentare successivamente di individuare quali comunicazioni siano superflue.

🌐 Un dispositivo IoT deve sempre accedere a Internet?

No. Alcuni dispositivi funzionano interamente in locale, mentre altri dipendono quasi completamente dai servizi cloud del produttore. La prima verifica utile consiste quindi nel capire quale modello di comunicazione utilizzi l’apparato.

Tipo di dispositivo Internet necessario? Possibile approccio
Lampadina cloud Spesso sì Consentire Internet, limitare LAN
Telecamera con NVR locale Non sempre Valutare blocco Internet e accesso solo all’NVR
Smart TV Sì per streaming Consentire Internet e servizi locali necessari
Sensore con hub locale Dipende dall’hub Limitare alle comunicazioni necessarie

📷 Telecamere IP: un caso particolare

Le telecamere meritano una particolare attenzione perché possono generare traffico continuo, dispongono spesso di interfacce di amministrazione e possono contenere informazioni molto più sensibili rispetto a una normale lampadina smart.

Quando utilizziamo un NVR locale, una possibile architettura consiste nel permettere alle telecamere di comunicare con l’NVR e bloccare l’accesso verso altre reti. Se invece utilizziamo servizi cloud, sarà necessario consentire anche le comunicazioni Internet richieste dal produttore.

Telecamera
VLAN Cam
NVR
 
Internet
solo se necessario

🔍 Perché alcuni dispositivi smettono di essere rilevati dopo la separazione?

Molti sistemi domestici utilizzano multicast, broadcast o altri meccanismi di discovery locale per individuare automaticamente dispositivi presenti sulla stessa rete. Quando smartphone e IoT vengono separati in VLAN o subnet differenti, questi pacchetti non attraversano necessariamente il router.

È per questo che un’applicazione può smettere di rilevare una TV, uno speaker o una stampante anche se il dispositivo continua ad avere accesso a Internet. Il problema non è necessariamente il firewall in senso stretto: può trattarsi del modo in cui il servizio effettua la scoperta locale.

mDNS, SSDP e discovery possono richiedere configurazioni aggiuntive

In reti avanzate è possibile utilizzare relay o reflector per alcuni protocolli multicast, ma queste funzioni devono essere configurate consapevolmente. Non conviene aprire completamente la comunicazione tra VLAN soltanto per risolvere un problema di discovery.

📺 Smart TV e dispositivi multimediali

Una smart TV ha esigenze differenti rispetto a una presa intelligente. Oltre a Internet può utilizzare DLNA, casting, AirPlay, Chromecast, app di controllo remoto e server multimediali presenti nella LAN.

Se vogliamo isolarla, dobbiamo quindi stabilire quali funzioni vogliamo mantenere. Possiamo per esempio consentire al PC o allo smartphone della rete principale di iniziare connessioni verso la TV, impedendo contemporaneamente alla TV di iniziare connessioni arbitrarie verso la LAN.

🔄 Firmware e aggiornamenti restano fondamentali

La segmentazione riduce l’impatto potenziale di un problema ma non sostituisce la manutenzione del dispositivo. Un apparato IoT dovrebbe essere aggiornato quando il produttore pubblica correzioni e, se dispone di aggiornamenti automatici affidabili, può essere utile mantenerli abilitati.

Particolare attenzione meritano i dispositivi che non ricevono più aggiornamenti. Non significa necessariamente che debbano essere scollegati immediatamente, ma è sensato valutarne il ruolo nella rete e limitarne l’accesso alle risorse strettamente necessarie.

🔑 Cambiare le credenziali predefinite

Se un dispositivo dispone di una propria interfaccia Web, app amministrativa o account locale, bisogna verificare che non utilizzi credenziali predefinite condivise tra molti prodotti. Questo vale soprattutto per telecamere, NVR, access point, hub e altri dispositivi che offrono servizi direttamente sulla LAN.

  • Cambia username e password predefiniti quando possibile.
  • Non utilizzare la stessa password del router.
  • Verifica eventuali account cloud associati al dispositivo.
  • Abilita la 2FA sugli account cloud quando disponibile.
  • Rimuovi vecchi utenti o condivisioni non più necessarie.

🔗 Dispositivi IoT e UPnP

Alcuni dispositivi possono utilizzare UPnP per richiedere automaticamente al router determinate mappature. Se UPnP è attivo sulla rete, è utile controllare periodicamente quali dispositivi abbiano creato regole e se quelle mappature siano realmente necessarie.

Il fatto che un dispositivo debba essere raggiungibile attraverso un’app cloud non significa automaticamente che necessiti di una porta inoltrata direttamente dalla WAN. Molti servizi moderni funzionano attraverso connessioni iniziate dal dispositivo verso il cloud.

🚫 Quando ha senso bloccare completamente Internet?

Per alcuni dispositivi che funzionano esclusivamente in locale può essere ragionevole impedire ogni comunicazione verso Internet. È una configurazione particolarmente interessante per telecamere o sistemi che devono comunicare soltanto con un NVR, un Home Assistant o un altro server interno.

Prima di applicare il blocco bisogna però verificare se il dispositivo utilizza Internet per sincronizzare l’orario, scaricare firmware, ricevere notifiche o funzionare attraverso l’app ufficiale.

Bloccare Internet può interrompere funzioni non evidenti

Se dopo il blocco un dispositivo perde data e ora, notifiche push, aggiornamenti o controllo remoto, significa che una parte del suo funzionamento dipende da servizi esterni. A quel punto possiamo decidere se riabilitare Internet oppure configurare regole più precise.

🔎 Controllare il DNS dei dispositivi IoT

Una rete IoT separata può utilizzare resolver DNS distribuiti dal router oppure un servizio DNS dedicato. Nei sistemi avanzati possiamo anche impedire ai client di contattare resolver arbitrari e consentire soltanto quelli previsti dalla nostra configurazione.

Questa impostazione può essere utile per logging o filtraggio, ma bisogna ricordare che alcuni dispositivi possono utilizzare indirizzi IP diretti o meccanismi di risoluzione propri, quindi il semplice controllo del DNS non rappresenta una protezione completa.

6️⃣ Non dimenticare IPv6

Se la rete IoT utilizza IPv6, le regole di segmentazione devono essere coerenti anche per questo protocollo. Bloccare correttamente il traffico IPv4 tra due VLAN e dimenticare completamente IPv6 può produrre una politica differente da quella che avevamo intenzione di applicare.

Il principio rimane lo stesso: utilizziamo il firewall per decidere quali comunicazioni siano consentite tra IoT, LAN principale e Internet, indipendentemente dal fatto che il traffico utilizzi IPv4 o IPv6.

Isolare l’IoT: procedura pratica

  1. Elenca tutti i dispositivi IoT presenti nella rete e identifica quelli realmente ancora utilizzati.
  2. Controlla firmware, credenziali e stato di supporto di ciascun dispositivo importante.
  3. Decidi se utilizzare una Guest Network, un SSID IoT dedicato oppure una VLAN.
  4. Se utilizzi una VLAN, assegna una subnet separata alla rete IoT.
  5. Consenti l’accesso a Internet soltanto quando necessario.
  6. Blocca inizialmente le connessioni IoT verso la LAN principale.
  7. Aggiungi eccezioni soltanto per servizi realmente necessari.
  8. Verifica discovery, casting e app di controllo dopo la separazione.
  9. Controlla anche IPv6, DNS e UPnP.
  10. Documenta le regole create per poterle verificare in futuro.

🧩 Quale isolamento scegliere?

Situazione Soluzione possibile Note
Router semplice senza VLAN Guest Network Verificare che blocchi realmente l’accesso alla LAN
Router con rete IoT dedicata SSID IoT Controllare quali regole vengono applicate
Router + switch managed + AP VLAN IoT Massimo controllo
Telecamere con NVR locale VLAN telecamere Consentire principalmente la comunicazione con NVR
Smart TV con casting VLAN IoT con eccezioni Potrebbero servire multicast e discovery
Lampadine cloud IoT isolata + Internet Normalmente non devono raggiungere NAS e PC
Dispositivo molto vecchio non aggiornato Segmentazione più restrittiva Valutare anche sostituzione

⚠️ Errori comuni quando si isola l’IoT

  • Creare un SSID differente senza separarlo realmente dalla LAN.
  • Spostare tutti i dispositivi sulla Guest senza verificare discovery e controllo locale.
  • Permettere alla VLAN IoT accesso completo alla rete principale.
  • Bloccare Internet indiscriminatamente senza controllare aggiornamenti e servizi cloud.
  • Dimenticare IPv6 quando vengono create le regole firewall.
  • Lasciare credenziali predefinite sulle telecamere o sugli hub.
  • Utilizzare la stessa password amministrativa su molti dispositivi differenti.
  • Aprire porte WAN soltanto perché un’applicazione non rileva il dispositivo.
  • Disattivare l’isolamento completo invece di creare un’eccezione mirata.
  • Non documentare VLAN, subnet e regole firewall.

🧪 Esempio pratico: casa con NAS, smart TV e telecamere

Immaginiamo una rete nella quale la LAN principale contiene computer, smartphone e NAS, mentre smart TV, prese intelligenti e telecamere sono collegati alla rete IoT. Le telecamere registrano su un NVR locale e la smart TV deve poter essere controllata dagli smartphone della famiglia.

Possiamo bloccare le connessioni iniziate dalla VLAN IoT verso la LAN principale, consentire alla rete principale di raggiungere la TV e l’NVR e creare un’eccezione specifica che permette alle telecamere di comunicare con il registratore.

La smart TV continua ad accedere a Internet per i servizi di streaming, mentre le telecamere possono eventualmente essere private dell’accesso Internet se non utilizzano cloud o notifiche esterne.

Risultato

I dispositivi IoT continuano a svolgere le loro funzioni ma non dispongono più automaticamente dello stesso accesso alla rete interna di un computer personale. La segmentazione diventa quindi una misura di contenimento e controllo, non un semplice blocco indiscriminato.

🧠 Cosa devi ricordare

  • I dispositivi IoT non sono necessariamente insicuri, ma spesso hanno esigenze di rete molto più limitate rispetto a PC e NAS.
  • Separare l’IoT riduce la quantità di risorse interne raggiungibili dai dispositivi smart.
  • Una Guest Network può offrire un isolamento semplice, ma non è sempre adatta a tutti i dispositivi IoT.
  • Un SSID separato non garantisce automaticamente una rete separata.
  • VLAN e firewall permettono un controllo molto più preciso delle comunicazioni.
  • Una buona politica può consentire Internet e bloccare le connessioni IoT verso la LAN principale.
  • Smart TV e dispositivi multimediali possono richiedere eccezioni per multicast, discovery o casting.
  • Le telecamere possono essere collocate in una VLAN dedicata e limitate principalmente alla comunicazione con l’NVR.
  • Firmware, password, account cloud e UPnP devono comunque essere controllati anche quando il dispositivo è isolato.
  • Le regole devono essere applicate coerentemente sia a IPv4 sia a IPv6.

Domande frequenti

Perché dovrei isolare i dispositivi IoT?

Per limitare le comunicazioni verso le risorse più sensibili della rete. Una lampadina, una telecamera o una smart TV normalmente non hanno bisogno dello stesso accesso a NAS e computer disponibile ai dispositivi personali.

Posso mettere tutti i dispositivi IoT sulla rete Guest?

È possibile, ma bisogna verificarne il funzionamento. Alcuni dispositivi richiedono comunicazioni locali con smartphone, hub o altri apparati e potrebbero non funzionare con un isolamento Guest completo.

SSID IoT e VLAN IoT sono la stessa cosa?

No. Un SSID rappresenta una rete wireless identificata da un nome, mentre una VLAN crea una separazione logica del traffico. Uno specifico SSID può essere associato a una VLAN, ma non avviene automaticamente.

La VLAN IoT deve avere una subnet diversa?

Normalmente sì quando vogliamo effettuare routing e applicare regole firewall tra la rete IoT e le altre reti. Ogni VLAN Layer 3 viene tipicamente associata a una propria subnet IP.

I dispositivi IoT devono poter raggiungere Internet?

Dipende dal dispositivo. Alcuni dipendono dal cloud, altri possono funzionare completamente in locale. È utile verificare le reali necessità prima di bloccare o consentire l’accesso.

Posso impedire alle telecamere di andare su Internet?

Sì, se il sistema utilizza esclusivamente un NVR o un server locale e non dipende da cloud, notifiche o servizi esterni. Bisogna però testare attentamente tutte le funzioni necessarie.

Perché lo smartphone non vede più la smart TV dopo aver creato una VLAN?

Molti sistemi di discovery utilizzano multicast o broadcast locali che non attraversano automaticamente il router. Potrebbero essere necessarie regole o servizi specifici per consentire la scoperta tra VLAN.

Devo permettere alla rete IoT di accedere alla LAN?

Non necessariamente. Un approccio comune consiste nel bloccare le connessioni iniziate dalla rete IoT e consentire soltanto le eccezioni necessarie, oppure permettere alla LAN principale di iniziare comunicazioni verso determinati dispositivi IoT.

La segmentazione protegge un dispositivo con firmware vulnerabile?

Non corregge la vulnerabilità del dispositivo, ma può limitarne le possibilità di comunicazione e ridurre l’impatto sulla rete. Firmware e segmentazione svolgono quindi ruoli differenti e complementari.

Devo cambiare le password delle telecamere?

Sì, soprattutto quando utilizzano credenziali predefinite o condivise. Ogni dispositivo con una propria interfaccia amministrativa dovrebbe utilizzare credenziali sotto il controllo dell’amministratore della rete.

IPv6 può bypassare l’isolamento IoT?

Non dovrebbe accadere se il firewall e la segmentazione sono configurati correttamente anche per IPv6. Se invece vengono create regole soltanto per IPv4, la politica applicata al traffico IPv6 potrebbe risultare differente.

Serve uno switch managed per creare una VLAN IoT?

Se la VLAN deve attraversare uno switch Ethernet e raggiungere più apparati, lo switch deve supportare le funzioni VLAN necessarie. In configurazioni molto semplici il router o l’access point può invece gestire internamente una rete separata senza richiedere uno switch managed.