Dispositivi IoT: come isolarli e proteggere la rete
Telecamere, smart TV, prese intelligenti, lampadine, assistenti vocali e sensori possono rimanere collegati alla rete per anni e non sempre ricevono aggiornamenti con la stessa frequenza di computer e smartphone. Vediamo come separarli dalla LAN principale utilizzando reti dedicate, VLAN e regole firewall.
Una moderna rete domestica può contenere decine di dispositivi che rientrano nella categoria IoT, Internet of Things. Alcuni sono evidenti, come telecamere IP, prese intelligenti e sensori, mentre altri vengono spesso trattati come normali apparecchi domestici, per esempio smart TV, decoder, elettrodomestici connessi, videocitofoni e sistemi di climatizzazione.
Questi apparati non sono necessariamente insicuri, ma presentano caratteristiche differenti rispetto a un computer: possono rimanere installati per molti anni, utilizzare software proprietario, dipendere da servizi cloud e, in alcuni casi, ricevere aggiornamenti per periodi più brevi rispetto alla vita fisica del dispositivo.
💡 Concetto chiave
Isolare i dispositivi IoT non significa considerarli automaticamente pericolosi. Significa semplicemente applicare il principio secondo cui un dispositivo dovrebbe poter raggiungere soltanto le risorse di cui ha realmente bisogno, evitando di concedere a ogni apparecchio connesso libero accesso all’intera LAN.
🏠 Quali dispositivi possiamo considerare IoT?
Il termine IoT comprende una categoria molto ampia e non esiste una linea tecnica che separi perfettamente un dispositivo IoT da un normale client di rete. Dal punto di vista della sicurezza, però, è utile identificare gli apparati che svolgono funzioni specifiche e che non hanno bisogno dello stesso livello di accesso di un PC o di un NAS.
📷 Telecamere IP
Possono generare flussi video continui, utilizzare servizi cloud e, in alcuni casi, offrire interfacce Web o servizi locali.
📺 Smart TV
Utilizzano Internet, servizi di streaming, discovery locale e talvolta comunicazione con smartphone e server multimediali.
💡 Lampadine e sensori
Producono poco traffico ma possono dipendere da hub, cloud o applicazioni mobili per la configurazione e il controllo.
| Categoria | Esempi | Comunicazioni tipiche |
|---|---|---|
| Videosorveglianza | Telecamere, NVR, videocitofoni | LAN, NVR, cloud, notifiche |
| Intrattenimento | Smart TV, decoder, speaker | Internet, streaming, multicast, smartphone |
| Domotica | Lampadine, prese, termostati | Cloud, hub, smartphone |
| Elettrodomestici | Lavatrice, frigorifero, climatizzatore | Cloud del produttore |
| Sensori | Temperatura, presenza, porte | Hub locale o cloud |
🛡️ Perché separare l’IoT dalla LAN principale?
In una rete piatta tutti i dispositivi appartengono allo stesso segmento e, salvo firewall locali o altre limitazioni, possono tentare di comunicare direttamente tra loro. Questa configurazione è semplice, ma concede a una lampadina, una telecamera o una smart TV una visibilità della rete simile a quella disponibile a molti altri client.
La segmentazione riduce questa libertà. Possiamo permettere a un dispositivo IoT di raggiungere Internet e contemporaneamente impedirgli di iniziare connessioni verso computer, NAS e server amministrativi.
PC / NAS
TV / Cam / Smart
✅ L’obiettivo non è bloccare tutto
Un dispositivo IoT può continuare a utilizzare Internet, aggiornamenti, cloud e altri servizi necessari. La differenza consiste nel non permettergli automaticamente di raggiungere qualsiasi dispositivo della LAN soltanto perché si trova fisicamente nella stessa casa.
🔀 Tre modi per separare i dispositivi IoT
| Metodo | Complessità | Controllo |
|---|---|---|
| Rete Guest | Bassa | Dipende dalle funzioni del router |
| SSID IoT dedicato | Bassa / media | Dipende dal modo in cui viene separato dalla LAN |
| VLAN IoT + firewall | Media / alta | Molto elevato |
📶 1. Utilizzare una rete Guest per l’IoT
Su un router domestico semplice, la rete Guest può essere il metodo più immediato per evitare che alcuni dispositivi smart appartengano direttamente alla LAN principale. Se il router permette di bloccare l’accesso dalla Guest alla rete locale, possiamo ottenere una separazione di base senza configurare VLAN o switch managed.
Il limite è che una Guest Network viene normalmente progettata per dispositivi che devono soprattutto accedere a Internet. Alcuni apparati IoT richiedono invece comunicazioni locali con smartphone, hub o server domestici e potrebbero quindi non funzionare correttamente quando l’isolamento è troppo restrittivo.
⚠️ Prima di spostare tutto sulla Guest, prova i dispositivi
Una telecamera potrebbe funzionare perfettamente attraverso il cloud mentre una smart TV potrebbe non essere più rilevata dallo smartphone. La separazione deve quindi essere verificata dispositivo per dispositivo.
📡 2. Creare un SSID dedicato ai dispositivi IoT
Molti router e access point permettono di creare più reti wireless. Possiamo quindi utilizzare un SSID dedicato, per esempio Casa-IoT, e collegare a questa rete lampadine, TV, telecamere e altri dispositivi smart.
Attenzione però: un SSID differente non garantisce automaticamente una separazione reale. Se entrambi gli SSID vengono bridgeati sulla stessa LAN, i dispositivi continueranno ad appartenere allo stesso segmento IP e potranno comunicare secondo le normali regole della rete.
⛔ SSID diverso non significa VLAN diversa
Creare “Casa” e “Casa-IoT” può essere utile per organizzare i client, ma la sicurezza cambia realmente soltanto quando al secondo SSID vengono applicati isolamento, subnet, VLAN o regole firewall differenti.
🖥️ 3. Utilizzare una VLAN IoT
Una soluzione più completa consiste nel creare una VLAN dedicata ai dispositivi IoT e associarla a una propria subnet IP. Il router o firewall può quindi applicare regole precise tra la rete IoT, Internet e la LAN principale.
Per esempio potremmo utilizzare la VLAN 20 per l’IoT e assegnarle la subnet 192.168.20.0/24, mentre la rete principale utilizza la VLAN 10 e la subnet 192.168.10.0/24.
| Rete | VLAN | Subnet di esempio |
|---|---|---|
| LAN principale | 10 | 192.168.10.0/24 |
| IoT | 20 | 192.168.20.0/24 |
| Guest | 30 | 192.168.30.0/24 |
| Telecamere | 40 | 192.168.40.0/24 |
Gli indirizzi e gli ID VLAN sono soltanto esempi e possono essere scelti diversamente. Il concetto importante è mantenere reti logiche separate e controllarne le comunicazioni tramite firewall.
🔥 Quali regole firewall usare per la rete IoT?
La politica esatta dipende dai dispositivi utilizzati, ma un approccio comune consiste nel permettere ai dispositivi IoT di raggiungere Internet e bloccare le connessioni iniziate verso la LAN principale, aggiungendo successivamente soltanto le eccezioni realmente necessarie.
| Sorgente | Destinazione | Regola indicativa |
|---|---|---|
| IoT | Internet | Consentito |
| IoT | LAN principale | Bloccato per impostazione predefinita |
| LAN principale | IoT | Consentito secondo necessità |
| IoT | DNS | Consentito verso i resolver previsti |
| IoT | NTP | Consentito quando necessario |
| Telecamere | NVR | Consentito se previsto dall’architettura |
Approccio “default deny” tra le reti
Nei sistemi che permettono regole granulari può essere più semplice bloccare inizialmente il traffico IoT verso le reti sensibili e aggiungere eccezioni specifiche, invece di permettere tutto e tentare successivamente di individuare quali comunicazioni siano superflue.
🌐 Un dispositivo IoT deve sempre accedere a Internet?
No. Alcuni dispositivi funzionano interamente in locale, mentre altri dipendono quasi completamente dai servizi cloud del produttore. La prima verifica utile consiste quindi nel capire quale modello di comunicazione utilizzi l’apparato.
| Tipo di dispositivo | Internet necessario? | Possibile approccio |
|---|---|---|
| Lampadina cloud | Spesso sì | Consentire Internet, limitare LAN |
| Telecamera con NVR locale | Non sempre | Valutare blocco Internet e accesso solo all’NVR |
| Smart TV | Sì per streaming | Consentire Internet e servizi locali necessari |
| Sensore con hub locale | Dipende dall’hub | Limitare alle comunicazioni necessarie |
📷 Telecamere IP: un caso particolare
Le telecamere meritano una particolare attenzione perché possono generare traffico continuo, dispongono spesso di interfacce di amministrazione e possono contenere informazioni molto più sensibili rispetto a una normale lampadina smart.
Quando utilizziamo un NVR locale, una possibile architettura consiste nel permettere alle telecamere di comunicare con l’NVR e bloccare l’accesso verso altre reti. Se invece utilizziamo servizi cloud, sarà necessario consentire anche le comunicazioni Internet richieste dal produttore.
solo se necessario
🔍 Perché alcuni dispositivi smettono di essere rilevati dopo la separazione?
Molti sistemi domestici utilizzano multicast, broadcast o altri meccanismi di discovery locale per individuare automaticamente dispositivi presenti sulla stessa rete. Quando smartphone e IoT vengono separati in VLAN o subnet differenti, questi pacchetti non attraversano necessariamente il router.
È per questo che un’applicazione può smettere di rilevare una TV, uno speaker o una stampante anche se il dispositivo continua ad avere accesso a Internet. Il problema non è necessariamente il firewall in senso stretto: può trattarsi del modo in cui il servizio effettua la scoperta locale.
mDNS, SSDP e discovery possono richiedere configurazioni aggiuntive
In reti avanzate è possibile utilizzare relay o reflector per alcuni protocolli multicast, ma queste funzioni devono essere configurate consapevolmente. Non conviene aprire completamente la comunicazione tra VLAN soltanto per risolvere un problema di discovery.
📺 Smart TV e dispositivi multimediali
Una smart TV ha esigenze differenti rispetto a una presa intelligente. Oltre a Internet può utilizzare DLNA, casting, AirPlay, Chromecast, app di controllo remoto e server multimediali presenti nella LAN.
Se vogliamo isolarla, dobbiamo quindi stabilire quali funzioni vogliamo mantenere. Possiamo per esempio consentire al PC o allo smartphone della rete principale di iniziare connessioni verso la TV, impedendo contemporaneamente alla TV di iniziare connessioni arbitrarie verso la LAN.
🔄 Firmware e aggiornamenti restano fondamentali
La segmentazione riduce l’impatto potenziale di un problema ma non sostituisce la manutenzione del dispositivo. Un apparato IoT dovrebbe essere aggiornato quando il produttore pubblica correzioni e, se dispone di aggiornamenti automatici affidabili, può essere utile mantenerli abilitati.
Particolare attenzione meritano i dispositivi che non ricevono più aggiornamenti. Non significa necessariamente che debbano essere scollegati immediatamente, ma è sensato valutarne il ruolo nella rete e limitarne l’accesso alle risorse strettamente necessarie.
🔑 Cambiare le credenziali predefinite
Se un dispositivo dispone di una propria interfaccia Web, app amministrativa o account locale, bisogna verificare che non utilizzi credenziali predefinite condivise tra molti prodotti. Questo vale soprattutto per telecamere, NVR, access point, hub e altri dispositivi che offrono servizi direttamente sulla LAN.
- Cambia username e password predefiniti quando possibile.
- Non utilizzare la stessa password del router.
- Verifica eventuali account cloud associati al dispositivo.
- Abilita la 2FA sugli account cloud quando disponibile.
- Rimuovi vecchi utenti o condivisioni non più necessarie.
🔗 Dispositivi IoT e UPnP
Alcuni dispositivi possono utilizzare UPnP per richiedere automaticamente al router determinate mappature. Se UPnP è attivo sulla rete, è utile controllare periodicamente quali dispositivi abbiano creato regole e se quelle mappature siano realmente necessarie.
Il fatto che un dispositivo debba essere raggiungibile attraverso un’app cloud non significa automaticamente che necessiti di una porta inoltrata direttamente dalla WAN. Molti servizi moderni funzionano attraverso connessioni iniziate dal dispositivo verso il cloud.
🚫 Quando ha senso bloccare completamente Internet?
Per alcuni dispositivi che funzionano esclusivamente in locale può essere ragionevole impedire ogni comunicazione verso Internet. È una configurazione particolarmente interessante per telecamere o sistemi che devono comunicare soltanto con un NVR, un Home Assistant o un altro server interno.
Prima di applicare il blocco bisogna però verificare se il dispositivo utilizza Internet per sincronizzare l’orario, scaricare firmware, ricevere notifiche o funzionare attraverso l’app ufficiale.
Bloccare Internet può interrompere funzioni non evidenti
Se dopo il blocco un dispositivo perde data e ora, notifiche push, aggiornamenti o controllo remoto, significa che una parte del suo funzionamento dipende da servizi esterni. A quel punto possiamo decidere se riabilitare Internet oppure configurare regole più precise.
🔎 Controllare il DNS dei dispositivi IoT
Una rete IoT separata può utilizzare resolver DNS distribuiti dal router oppure un servizio DNS dedicato. Nei sistemi avanzati possiamo anche impedire ai client di contattare resolver arbitrari e consentire soltanto quelli previsti dalla nostra configurazione.
Questa impostazione può essere utile per logging o filtraggio, ma bisogna ricordare che alcuni dispositivi possono utilizzare indirizzi IP diretti o meccanismi di risoluzione propri, quindi il semplice controllo del DNS non rappresenta una protezione completa.
6️⃣ Non dimenticare IPv6
Se la rete IoT utilizza IPv6, le regole di segmentazione devono essere coerenti anche per questo protocollo. Bloccare correttamente il traffico IPv4 tra due VLAN e dimenticare completamente IPv6 può produrre una politica differente da quella che avevamo intenzione di applicare.
Il principio rimane lo stesso: utilizziamo il firewall per decidere quali comunicazioni siano consentite tra IoT, LAN principale e Internet, indipendentemente dal fatto che il traffico utilizzi IPv4 o IPv6.
⚡ Isolare l’IoT: procedura pratica
- Elenca tutti i dispositivi IoT presenti nella rete e identifica quelli realmente ancora utilizzati.
- Controlla firmware, credenziali e stato di supporto di ciascun dispositivo importante.
- Decidi se utilizzare una Guest Network, un SSID IoT dedicato oppure una VLAN.
- Se utilizzi una VLAN, assegna una subnet separata alla rete IoT.
- Consenti l’accesso a Internet soltanto quando necessario.
- Blocca inizialmente le connessioni IoT verso la LAN principale.
- Aggiungi eccezioni soltanto per servizi realmente necessari.
- Verifica discovery, casting e app di controllo dopo la separazione.
- Controlla anche IPv6, DNS e UPnP.
- Documenta le regole create per poterle verificare in futuro.
🧩 Quale isolamento scegliere?
| Situazione | Soluzione possibile | Note |
|---|---|---|
| Router semplice senza VLAN | Guest Network | Verificare che blocchi realmente l’accesso alla LAN |
| Router con rete IoT dedicata | SSID IoT | Controllare quali regole vengono applicate |
| Router + switch managed + AP | VLAN IoT | Massimo controllo |
| Telecamere con NVR locale | VLAN telecamere | Consentire principalmente la comunicazione con NVR |
| Smart TV con casting | VLAN IoT con eccezioni | Potrebbero servire multicast e discovery |
| Lampadine cloud | IoT isolata + Internet | Normalmente non devono raggiungere NAS e PC |
| Dispositivo molto vecchio non aggiornato | Segmentazione più restrittiva | Valutare anche sostituzione |
⚠️ Errori comuni quando si isola l’IoT
- Creare un SSID differente senza separarlo realmente dalla LAN.
- Spostare tutti i dispositivi sulla Guest senza verificare discovery e controllo locale.
- Permettere alla VLAN IoT accesso completo alla rete principale.
- Bloccare Internet indiscriminatamente senza controllare aggiornamenti e servizi cloud.
- Dimenticare IPv6 quando vengono create le regole firewall.
- Lasciare credenziali predefinite sulle telecamere o sugli hub.
- Utilizzare la stessa password amministrativa su molti dispositivi differenti.
- Aprire porte WAN soltanto perché un’applicazione non rileva il dispositivo.
- Disattivare l’isolamento completo invece di creare un’eccezione mirata.
- Non documentare VLAN, subnet e regole firewall.
🧪 Esempio pratico: casa con NAS, smart TV e telecamere
Immaginiamo una rete nella quale la LAN principale contiene computer, smartphone e NAS, mentre smart TV, prese intelligenti e telecamere sono collegati alla rete IoT. Le telecamere registrano su un NVR locale e la smart TV deve poter essere controllata dagli smartphone della famiglia.
Possiamo bloccare le connessioni iniziate dalla VLAN IoT verso la LAN principale, consentire alla rete principale di raggiungere la TV e l’NVR e creare un’eccezione specifica che permette alle telecamere di comunicare con il registratore.
La smart TV continua ad accedere a Internet per i servizi di streaming, mentre le telecamere possono eventualmente essere private dell’accesso Internet se non utilizzano cloud o notifiche esterne.
✅ Risultato
I dispositivi IoT continuano a svolgere le loro funzioni ma non dispongono più automaticamente dello stesso accesso alla rete interna di un computer personale. La segmentazione diventa quindi una misura di contenimento e controllo, non un semplice blocco indiscriminato.
🧠 Cosa devi ricordare
- I dispositivi IoT non sono necessariamente insicuri, ma spesso hanno esigenze di rete molto più limitate rispetto a PC e NAS.
- Separare l’IoT riduce la quantità di risorse interne raggiungibili dai dispositivi smart.
- Una Guest Network può offrire un isolamento semplice, ma non è sempre adatta a tutti i dispositivi IoT.
- Un SSID separato non garantisce automaticamente una rete separata.
- VLAN e firewall permettono un controllo molto più preciso delle comunicazioni.
- Una buona politica può consentire Internet e bloccare le connessioni IoT verso la LAN principale.
- Smart TV e dispositivi multimediali possono richiedere eccezioni per multicast, discovery o casting.
- Le telecamere possono essere collocate in una VLAN dedicata e limitate principalmente alla comunicazione con l’NVR.
- Firmware, password, account cloud e UPnP devono comunque essere controllati anche quando il dispositivo è isolato.
- Le regole devono essere applicate coerentemente sia a IPv4 sia a IPv6.
❓ Domande frequenti
Perché dovrei isolare i dispositivi IoT?
Per limitare le comunicazioni verso le risorse più sensibili della rete. Una lampadina, una telecamera o una smart TV normalmente non hanno bisogno dello stesso accesso a NAS e computer disponibile ai dispositivi personali.
Posso mettere tutti i dispositivi IoT sulla rete Guest?
È possibile, ma bisogna verificarne il funzionamento. Alcuni dispositivi richiedono comunicazioni locali con smartphone, hub o altri apparati e potrebbero non funzionare con un isolamento Guest completo.
SSID IoT e VLAN IoT sono la stessa cosa?
No. Un SSID rappresenta una rete wireless identificata da un nome, mentre una VLAN crea una separazione logica del traffico. Uno specifico SSID può essere associato a una VLAN, ma non avviene automaticamente.
La VLAN IoT deve avere una subnet diversa?
Normalmente sì quando vogliamo effettuare routing e applicare regole firewall tra la rete IoT e le altre reti. Ogni VLAN Layer 3 viene tipicamente associata a una propria subnet IP.
I dispositivi IoT devono poter raggiungere Internet?
Dipende dal dispositivo. Alcuni dipendono dal cloud, altri possono funzionare completamente in locale. È utile verificare le reali necessità prima di bloccare o consentire l’accesso.
Posso impedire alle telecamere di andare su Internet?
Sì, se il sistema utilizza esclusivamente un NVR o un server locale e non dipende da cloud, notifiche o servizi esterni. Bisogna però testare attentamente tutte le funzioni necessarie.
Perché lo smartphone non vede più la smart TV dopo aver creato una VLAN?
Molti sistemi di discovery utilizzano multicast o broadcast locali che non attraversano automaticamente il router. Potrebbero essere necessarie regole o servizi specifici per consentire la scoperta tra VLAN.
Devo permettere alla rete IoT di accedere alla LAN?
Non necessariamente. Un approccio comune consiste nel bloccare le connessioni iniziate dalla rete IoT e consentire soltanto le eccezioni necessarie, oppure permettere alla LAN principale di iniziare comunicazioni verso determinati dispositivi IoT.
La segmentazione protegge un dispositivo con firmware vulnerabile?
Non corregge la vulnerabilità del dispositivo, ma può limitarne le possibilità di comunicazione e ridurre l’impatto sulla rete. Firmware e segmentazione svolgono quindi ruoli differenti e complementari.
Devo cambiare le password delle telecamere?
Sì, soprattutto quando utilizzano credenziali predefinite o condivise. Ogni dispositivo con una propria interfaccia amministrativa dovrebbe utilizzare credenziali sotto il controllo dell’amministratore della rete.
IPv6 può bypassare l’isolamento IoT?
Non dovrebbe accadere se il firewall e la segmentazione sono configurati correttamente anche per IPv6. Se invece vengono create regole soltanto per IPv4, la politica applicata al traffico IPv6 potrebbe risultare differente.
Serve uno switch managed per creare una VLAN IoT?
Se la VLAN deve attraversare uno switch Ethernet e raggiungere più apparati, lo switch deve supportare le funzioni VLAN necessarie. In configurazioni molto semplici il router o l’access point può invece gestire internamente una rete separata senza richiedere uno switch managed.

