SICUREZZA E CONFIGURAZIONE • GUIDA 01

Sicurezza della rete domestica: da dove iniziare

Proteggere una rete domestica significa controllare molto più della sola password Wi-Fi: router, firmware, firewall, dispositivi IoT, servizi esposti, accesso remoto, VPN e configurazioni dimenticate nel tempo devono essere considerati come parti dello stesso sistema.

Livello: base Metodo pratico Router / Wi-Fi / LAN

Una rete domestica moderna può contenere contemporaneamente computer, smartphone, NAS, smart TV, console, access point, telecamere IP, stampanti, dispositivi IoT e sistemi di domotica. Ognuno di questi elementi utilizza software, protocolli e servizi differenti e può quindi influire, direttamente o indirettamente, sulla sicurezza complessiva dell’infrastruttura.

Per questo motivo non è sufficiente concentrarsi soltanto sulla password del Wi-Fi. È molto più utile osservare la rete come un insieme di livelli e chiedersi quali dispositivi possono comunicare tra loro, quali servizi sono esposti verso Internet, chi può accedere al router e quali funzioni sono realmente necessarie.

Concetto chiave

La domanda corretta non è semplicemente “La mia rete è sicura?”, ma piuttosto “Quali punti della rete potrebbero essere raggiunti, modificati o utilizzati senza che io lo voglia?”. Partendo da questa domanda possiamo analizzare la rete in modo ordinato, senza limitarci a modificare impostazioni a caso.

Il percorso da proteggere

In una rete domestica il traffico proveniente da Internet attraversa normalmente il router e il firewall prima di raggiungere la LAN interna, mentre i dispositivi di casa percorrono il tragitto opposto quando accedono a servizi esterni. Ogni passaggio rappresenta quindi un punto in cui possiamo applicare controlli differenti.

Internet
Router / Firewall
LAN / VLAN
Wi-Fi / Ethernet
PC / NAS / IoT

Questa rappresentazione è volutamente semplice, ma aiuta a capire un principio fondamentale: proteggere soltanto il Wi-Fi non basta se, ad esempio, il router utilizza una password amministrativa debole oppure un NAS è raggiungibile direttamente da Internet tramite vecchie regole di port forwarding.

I principali livelli di sicurezza

Possiamo suddividere la sicurezza domestica in alcuni livelli principali che lavorano insieme. Nessuno di questi sostituisce completamente gli altri e, proprio per questo, è utile pensarli come una serie di barriere complementari.

Accessi Password amministrative, account del router, credenziali Wi-Fi e gestione dell’accesso remoto.
Traffico Firewall, porte aperte, NAT, VLAN, isolamento e regole tra reti differenti.
Manutenzione Firmware, aggiornamenti, backup, controllo dei dispositivi e verifica delle configurazioni nel tempo.

La superficie di attacco

Ogni servizio, dispositivo o interfaccia raggiungibile rappresenta potenzialmente un punto che deve essere considerato quando valutiamo la sicurezza complessiva della rete. L’insieme di questi elementi viene spesso definito superficie di attacco.

Una rete nella quale sono attivi accesso remoto al router, numerose porte inoltrate, UPnP, telecamere pubblicate su Internet e servizi del NAS raggiungibili dalla WAN ha una superficie di attacco più ampia rispetto a una rete in cui vengono lasciate attive soltanto le funzioni effettivamente necessarie.

Buona pratica

Uno dei modi più semplici per ridurre i rischi consiste nel disattivare ciò che non serve. Se un servizio non deve essere raggiungibile da Internet, non c’è alcun vantaggio nel mantenerlo esposto soltanto perché era stato configurato mesi o anni prima.

1. Parti dal router

01

Controlla l’accesso amministrativo

Il router è uno dei punti più importanti della rete perché gestisce normalmente connessione Internet, routing, firewall, DHCP, NAT IPv4, Wi-Fi, port forwarding e, in molti modelli, anche VPN e funzioni di sicurezza avanzate.

La prima verifica consiste quindi nel controllare che il pannello amministrativo utilizzi una password personalizzata, che le credenziali predefinite non siano ancora attive e che l’accesso remoto alla configurazione sia disabilitato quando non necessario.

Errore comune

Password Wi-Fi e password amministrativa del router non sono la stessa cosa. La prima protegge l’accesso alla rete wireless, mentre la seconda protegge il pannello dal quale è possibile modificare quasi tutta la configurazione dell’infrastruttura domestica.

Controllare gli accessi al router

Elemento Cosa controllare Buona configurazione
Password amministrativa Verificare che non sia quella predefinita o facilmente prevedibile Password unica e conosciuta soltanto dagli amministratori
Accesso remoto al router Controllare se il pannello è raggiungibile dalla WAN Disabilitato se non realmente necessario
Account amministrativi Verificare utenti vecchi o non più utilizzati Mantenere soltanto gli account necessari
HTTPS locale Controllare se il router offre una gestione cifrata Preferire HTTPS quando supportato

2. Controlla firmware e aggiornamenti

Anche il router utilizza software e può quindi contenere bug o vulnerabilità che vengono corrette tramite aggiornamenti firmware. Un dispositivo che funziona perfettamente dal punto di vista della connettività può comunque utilizzare software molto vecchio e non più supportato.

  • Verifica la versione firmware installata.
  • Controlla se il produttore pubblica ancora aggiornamenti per il modello.
  • Abilita gli aggiornamenti automatici se il sistema del produttore è affidabile e previsto.
  • Se aggiorni manualmente, utilizza soltanto firmware provenienti dalla fonte ufficiale.
  • Esegui un backup della configurazione quando il router lo consente.

3. Proteggi il Wi-Fi

La rete wireless rappresenta uno dei punti più esposti fisicamente perché il segnale può essere ricevuto anche al di fuori dell’abitazione. È quindi importante utilizzare modalità di sicurezza moderne e una password che non sia facilmente prevedibile.

Modalità Valutazione generale Utilizzo
WPA3 Protocollo moderno Preferibile quando tutti i dispositivi necessari lo supportano
WPA2 Ancora molto diffuso Può essere necessario per compatibilità con dispositivi meno recenti
WPA2/WPA3 Mixed Compromesso di compatibilità Utile quando convivono client moderni e meno recenti
WEP / protocolli obsoleti Da evitare Non dovrebbero essere utilizzati in una rete moderna

Evita di indebolire tutta la rete per un solo dispositivo vecchio

Se un dispositivo molto datato richiede impostazioni wireless obsolete, valuta se possa essere aggiornato, sostituito o eventualmente collocato su una rete separata, invece di ridurre la sicurezza dell’intera WLAN.

4. Separa ospiti e dispositivi IoT

Non tutti i dispositivi collegati alla rete devono necessariamente avere lo stesso livello di accesso. Un ospite che deve soltanto navigare su Internet non ha bisogno di vedere il NAS, mentre una lampadina smart non dovrebbe necessariamente poter comunicare liberamente con tutti i computer della casa.

Rete Dispositivi tipici Accesso consigliato
LAN principale PC, smartphone personali, NAS Accesso alle risorse interne secondo necessità
Guest Smartphone e notebook degli ospiti Internet, possibilmente senza accesso alla LAN interna
IoT Lampadine, TV, prese smart, sensori Accesso limitato alle sole risorse realmente necessarie
Telecamere IP camera e NVR Separazione dalla LAN quando possibile e accesso controllato

Segmentazione non significa isolamento assoluto

Utilizzare VLAN o reti separate non significa necessariamente impedire qualsiasi comunicazione. Possiamo creare regole precise, ad esempio consentendo al PC principale di raggiungere i dispositivi IoT ma impedendo ai dispositivi IoT di iniziare connessioni verso la LAN principale.

5. Verifica il firewall

Il firewall del router controlla il traffico tra reti differenti e, in una normale rete domestica, svolge un ruolo particolarmente importante nel bloccare connessioni in ingresso provenienti da Internet che non sono state esplicitamente autorizzate.

È importante ricordare che firewall e NAT non sono sinonimi. Il NAT modifica gli indirizzi utilizzati nelle comunicazioni IPv4, mentre il firewall applica regole che decidono quale traffico può attraversare l’apparato.

Anche IPv6 ha bisogno del firewall

Il fatto che un dispositivo utilizzi un indirizzo IPv6 globale non significa che debba essere liberamente raggiungibile da Internet. Un firewall IPv6 correttamente configurato può bloccare le connessioni in ingresso non richieste esattamente come previsto dalla politica di sicurezza della rete.

6. Controlla cosa viene esposto verso Internet

Le funzioni che permettono di raggiungere servizi interni dall’esterno meritano particolare attenzione, perché modificano direttamente il modo in cui la rete domestica interagisce con Internet.

Funzione Cosa fa Attenzione principale
Port forwarding Inoltra una porta WAN verso un dispositivo interno Esporre soltanto servizi realmente necessari e aggiornati
UPnP Permette ad applicazioni e dispositivi di richiedere automaticamente alcune aperture Capire quali dispositivi lo utilizzano e se è realmente necessario
DMZ domestica Inoltra molto del traffico non gestito verso un singolo host Non utilizzarla come soluzione universale ai problemi di NAT
VPN Crea un tunnel protetto per accedere alla rete da remoto Può ridurre la necessità di esporre molti servizi separatamente

Non utilizzare la DMZ come scorciatoia

Nei router domestici la voce DMZ viene spesso utilizzata quando una console, un gioco o un server non funziona correttamente con il NAT. Il problema è che questa configurazione può esporre il dispositivo a una quantità di traffico in ingresso molto superiore rispetto a una regola di port forwarding mirata.

Soluzione rapida non significa soluzione corretta

Se un servizio richiede una porta specifica, è generalmente preferibile capire quale porta sia realmente necessaria oppure valutare una VPN, invece di inoltrare indiscriminatamente verso il dispositivo tutto il traffico non gestito dal router.

7. Valuta anche il DNS

Il DNS non sostituisce firewall, antivirus o aggiornamenti, ma può comunque far parte della strategia di sicurezza e privacy. Alcuni resolver offrono infatti filtraggio di domini malevoli, politiche di privacy differenti e protocolli cifrati come DNS over HTTPS e DNS over TLS.

Funzione DNS Cosa offre Cosa non sostituisce
Resolver alternativo Possibili differenze di prestazioni, affidabilità e privacy Firewall
DoH / DoT Cifratura delle richieste DNS verso il resolver VPN completa
DNS con filtraggio Blocco di alcune categorie di domini Protezione completa dell’endpoint

8. Cerca le configurazioni dimenticate

Molte reti diventano progressivamente più difficili da controllare non perché qualcuno abbia deliberatamente impostato qualcosa di pericoloso, ma perché nel tempo rimangono attive vecchie configurazioni che non vengono più ricordate.

  • Vecchie regole di port forwarding.
  • Account amministrativi non più utilizzati.
  • Dispositivi IoT ormai dismessi o non più aggiornati.
  • VPN configurate in passato e mai rimosse.
  • Accesso remoto al router lasciato attivo.
  • UPnP abilitato senza sapere se qualche dispositivo lo utilizza.
  • SSID Guest o reti secondarie dimenticate.

Controllo rapido della rete in 10 minuti

  1. Accedi al router e verifica che la password amministrativa sia personalizzata.
  2. Controlla la versione firmware e la presenza di eventuali aggiornamenti.
  3. Verifica la modalità di sicurezza Wi-Fi e la password della rete.
  4. Controlla l’elenco dei dispositivi collegati e identifica quelli sconosciuti.
  5. Apri la sezione port forwarding e verifica che tutte le regole abbiano ancora uno scopo.
  6. Controlla se UPnP è attivo e se viene realmente utilizzato.
  7. Verifica che nessun dispositivo sia nella DMZ senza una ragione precisa.
  8. Controlla se il pannello del router è raggiungibile da Internet.
  9. Valuta una rete Guest o IoT separata per dispositivi meno affidabili.
  10. Verifica eventuali servizi VPN o accessi remoti configurati.

Interpretare rapidamente la configurazione

Situazione Valutazione Cosa fare
Password amministrativa predefinita Configurazione da correggere Impostare una password unica e personale
Firmware molto vecchio Possibile rischio Verificare aggiornamenti e stato di supporto del router
WPA3 o WPA2/WPA3 con password robusta Configurazione normalmente adeguata Verificare periodicamente i client e la compatibilità
Molte porte aperte senza documentazione Superficie di attacco elevata Identificare ogni regola e rimuovere quelle inutili
NAS esposto direttamente su Internet Da valutare attentamente Considerare VPN e riduzione dei servizi pubblicati
IoT sulla stessa LAN di PC e NAS Non necessariamente errato, ma migliorabile Valutare Guest network o VLAN dedicata
Router senza più aggiornamenti Problema nel medio periodo Valutare sostituzione o piattaforma ancora supportata
VPN per l’accesso remoto Buona soluzione se configurata correttamente Mantenere software e chiavi aggiornati

Sicurezza non significa disattivare tutto

L’obiettivo non è trasformare il router in un apparato con tutte le funzioni disabilitate. VPN, port forwarding, UPnP, IPv6 e accesso remoto possono avere utilizzi perfettamente legittimi e, in alcuni casi, indispensabili.

La differenza sta nel sapere perché una funzione è attiva, quale dispositivo la utilizza, cosa viene esposto e quale impatto può avere sulla rete. Una configurazione consapevole è quasi sempre preferibile a una configurazione piena di funzioni dimenticate.

Buona pratica

Una rete ben configurata non è quella con meno funzioni possibili, ma quella in cui ogni funzione attiva ha uno scopo preciso, conosciuto e documentato.

Ogni quanto controllare la rete?

Non è necessario entrare nel pannello del router ogni giorno, ma è utile effettuare controlli periodici e soprattutto dopo modifiche importanti, l’installazione di nuovi servizi, l’aggiunta di dispositivi IoT o l’apertura di nuove porte verso Internet.

  • Dopo l’installazione di un nuovo router.
  • Dopo un aggiornamento firmware importante.
  • Dopo aver configurato accesso remoto o VPN.
  • Dopo aver aggiunto telecamere o dispositivi IoT.
  • Quando un dispositivo viene dismesso.
  • Periodicamente per controllare firmware, porte e dispositivi collegati.

Il prossimo passo

Ora abbiamo una mappa generale dei principali elementi che influenzano la sicurezza di una rete domestica. Il passo successivo è concentrarci sul dispositivo che controlla gran parte di queste funzioni: il router.

Nella prossima guida vedremo quindi come configurarlo in modo sicuro, analizzando accesso amministrativo, servizi WAN, firewall, Wi-Fi, aggiornamenti e impostazioni che meritano particolare attenzione.

Cosa devi ricordare

  • La password Wi-Fi è soltanto uno dei livelli che compongono la sicurezza della rete domestica.
  • Il router è uno dei dispositivi più importanti da proteggere perché controlla numerose funzioni fondamentali.
  • Firmware, account e dispositivi devono essere controllati e mantenuti nel tempo.
  • WPA2 e WPA3 proteggono il Wi-Fi, mentre Guest e VLAN possono aiutare a separare categorie differenti di dispositivi.
  • Firewall e NAT svolgono funzioni differenti e non devono essere confusi.
  • Ogni regola di port forwarding dovrebbe avere uno scopo preciso e conosciuto.
  • UPnP e DMZ devono essere compresi prima di essere utilizzati come soluzione ai problemi di connettività.
  • Una VPN può ridurre la necessità di esporre molti servizi separatamente verso Internet.
  • Anche IPv6 deve essere protetto attraverso una politica firewall appropriata.
  • La sicurezza richiede controlli periodici per individuare configurazioni e dispositivi dimenticati.

Domande frequenti

Da dove devo iniziare per proteggere la rete di casa?

Inizia dal router controllando password amministrativa, firmware, sicurezza Wi-Fi, dispositivi collegati, port forwarding, UPnP, DMZ ed eventuali funzioni di accesso remoto.

Basta una password Wi-Fi difficile?

No. Una buona password Wi-Fi protegge l’accesso wireless, ma bisogna proteggere separatamente anche il pannello amministrativo del router, il firewall, i servizi esposti, i dispositivi collegati e le funzioni di accesso remoto.

Conviene utilizzare WPA3?

Quando tutti i dispositivi necessari lo supportano, WPA3 rappresenta una scelta moderna. Se alcuni client più vecchi non sono compatibili, può essere necessario utilizzare una modalità mista WPA2/WPA3 o mantenere WPA2 per specifiche esigenze di compatibilità.

È utile creare una rete Guest?

Sì, perché permette di offrire accesso Internet agli ospiti evitando, quando il router lo consente, che possano raggiungere direttamente NAS, PC, stampanti e altre risorse della rete principale.

Conviene separare i dispositivi IoT?

Può essere una buona strategia, soprattutto quando la rete supporta VLAN o reti dedicate, perché limita le comunicazioni dei dispositivi smart verso le risorse più sensibili della LAN.

NAT e firewall sono la stessa cosa?

No. Il NAT modifica gli indirizzi utilizzati nelle comunicazioni IPv4, mentre il firewall applica regole che stabiliscono quale traffico può attraversare il router. Sono due funzioni differenti.

IPv6 rende automaticamente i dispositivi accessibili da Internet?

No. Un dispositivo può avere un indirizzo IPv6 globale, ma il firewall del router può comunque bloccare le connessioni in ingresso non autorizzate e consentire soltanto quelle previste dalla configurazione.

Meglio port forwarding o VPN per l’accesso remoto?

Dipende dal servizio, ma una VPN è spesso molto utile quando dobbiamo raggiungere più risorse interne senza pubblicare ogni servizio separatamente verso Internet.

Devo disattivare UPnP?

Non esiste una risposta universale. È importante capire quali dispositivi lo utilizzano, quali regole possono essere create automaticamente e se la funzione è realmente necessaria per la propria rete.

Ogni quanto devo controllare il router?

È utile effettuare controlli periodici e soprattutto dopo modifiche importanti, verificando firmware, dispositivi collegati, regole di port forwarding, accessi remoti e configurazioni che potrebbero non essere più necessarie.