Home › Tecnologie › Sicurezza informatica domestica: come configurare modem e reti wi-fi per bloccare intrusioni indesiderate
Tecnologie

Sicurezza informatica domestica: come configurare modem e reti wi-fi per bloccare intrusioni indesiderate

📅 22 Agosto 2026✍️ di Maurizio Catalani⏱️ 6 min di lettura

La sicurezza domestica oggi passa dal modem e dalla rete wi‑fi. Nei casi trattati da Maurizio Catalani, già investigatore privato nel Nord‑Est, troppe violazioni aziendali sono partite da case di dipendenti: router con gestione remota attiva, telecamere esposte via UPnP e password deboli. In ambienti misti lavoro‑casa, l’errore di configurazione è la vera minaccia, più dell’hacker «geniale». Ecco una procedura tecnica, verificabile, per chiudere vettori d’intrusione senza cadere in miti inefficaci.

Verifiche iniziali sul modem/router dell’operatore

Il punto di ingresso è il Customer Premises Equipment (CPE), spesso fornito dall’ISP. La priorità è il pannello di amministrazione.

  • Modifica immediata di utente e password di amministrazione, evitando nomi ovvi. Password di 16‑20 caratteri con maiuscole, minuscole, numeri e simboli; se disponibile, attivare l’autenticazione a due fattori (2FA).
  • Aggiornamento firmware: verificare la versione e abilitare gli aggiornamenti automatici o pianificati. Un firmware non aggiornato è la principale superficie d’attacco.
  • Disabilitare la gestione remota via WAN. Se indispensabile, limitarla a IP specifici e usare HTTPS con certificato valido.
  • Sincronizzazione oraria (NTP) con un server affidabile: log con data e ora corrette sono essenziali in caso di incidente.
  • Backup crittografato della configurazione, conservato offline. Consente ripristini rapidi dopo un reset di sicurezza.

Nota operativa di campo: Catalani ha riscontrato più volte pannelli lasciati su porta 8080 esposta. Un rapido controllo su «Stato > Porte aperte» o con uno scanner in LAN evita sorprese.

Wi‑Fi: cifratura, SSID e password robuste

La rete senza fili è il vettore più comune. La regola è semplice: usare lo standard più forte supportato dai dispositivi.

  • Preferire WPA3‑Personal (SAE). In alternativa, WPA2‑PSK con AES (CCMP). Evitare WEP e WPA/WPA2 con TKIP.
  • Passphrase lunga: minimo 16 caratteri, meglio 20‑32 casuali. Evitare pattern memorizzabili come date o parole di dizionari.
  • SSID neutro: nessun cognome, indirizzo, marca del router o indicazioni sull’appartamento. La «rete di Mario» facilita il profiling.
  • La «rete nascosta» non è un vantaggio: l’hidden SSID non aggiunge sicurezza e complica il roaming. Meglio un nome neutro e robusta cifratura.
  • Canali e potenza: scegliere canali meno congestionati (1, 6 o 11 su 2,4 GHz; auto‑DFS su 5 GHz, se supportato). Ridurre la potenza solo se serve a contenere la propagazione oltre i muri perimetrali.
Standard Stato Cifratura Autenticazione Note
WEP Obsoleto RC4 Key shared Da non usare: violabile in minuti
WPA/WPA2 (TKIP) Debole TKIP PSK Compatibilità legacy, scarsa sicurezza
WPA2‑PSK (AES) Solido AES‑CCMP PSK Minimo raccomandato oggi
WPA3‑Personal Ottimale AES‑GCMP SAE Protegge contro attacchi offline sulla password

Reti separate per ospiti e dispositivi IoT

La segmentazione limita i danni. Un set‑top box vulnerabile non deve vedere il portatile di lavoro.

  • Attivare la rete «Ospiti» con isolamento client‑to‑client (AP isolation). Obiettivo: gli ospiti navigano sulla WAN ma non vedono la LAN.
  • Creare, se il router lo consente, una VLAN o SSID separato per IoT (telecamere, TV, assistenti vocali). Negare l’accesso alla rete principale; consentire solo i servizi strettamente necessari (es. NTP, DNS, eventuale streaming interno).
  • Valutare l’uso di un bridge dedicato per le telecamere con registratore locale (NVR) non esposto verso Internet.

Osservazione dal campo: molte violazioni passano da UPnP che apre porte verso DVR/NVR o NAS con credenziali di fabbrica. Disattivare UPnP e creare eventuali inoltri di porta manuali e temporanei riduce notevolmente il rischio.

Firewall, porte e servizi inutili

Il principio è «default deny» in ingresso.

  • Bloccare tutte le connessioni in ingresso dalla WAN. Aprire solo ciò che è indispensabile e monitorato.
  • Verificare l’assenza di DMZ attive e inoltri ereditati da vecchie configurazioni.
  • Disabilitare UPnP. Se deve rimanere attivo per esigenze specifiche, controllare periodicamente la tabella delle mappature.
  • IPv6: se non necessario, disabilitarlo. In alternativa, configurare il firewall IPv6 con regole equivalenti a IPv4.
  • Disabilitare WPS (Wi‑Fi Protected Setup). Il PIN è un punto debole by design.

DNS, filtraggio e tutela della privacy

La risoluzione dei nomi è un punto di controllo utile. Impostare server DNS affidabili, preferibilmente con filtraggio malware e supporto a DNSSEC. Su router che lo consentono, attivare DoT (DNS over TLS) o DoH (DNS over HTTPS) per ridurre l’intercettazione dei DNS in chiaro.

  • Valutare provider DNS che offrono blocco di domini malevoli e phishing.
  • Disattivare o limitare il Dynamic DNS se non necessario: espone l’indirizzo domestico con un nome facile da ricordare.
  • Conservare i log DNS localmente per un periodo breve e proporzionato, in linea con i principi del GDPR.

Gestione dispositivi: inventario, aggiornamenti, nome host

Ogni indagine seria parte da un inventario. In casa, l’elenco dispositivi è la base.

  • Assegnare nomi host chiari ma non identificativi (niente «PC‑NomeCognome»). Usare etichette fisiche su dispositivi critici.
  • Abilitare DHCP statico per i device noti; facilita l’analisi dei log e riduce l’ambiguità.
  • Verificare aggiornamenti periodici di sistemi operativi, app e firmware IoT. Dispositivi «End‑of‑Life» vanno isolati o sostituiti.

Monitoraggio: le tracce che tradiscono un’intrusione

Le «tracce nascoste» sono regolari in una rete domestica poco curata. Segnali da controllare ogni mese:

  • Lease DHCP sospetti: nuovi MAC address non censiti, o orari di connessione anomali.
  • Log del firewall con sonde ripetute verso porte non pubblicate.
  • Cambiamenti nell’intensità del segnale (RSSI) o tante richieste di de‑autenticazione: possono indicare attività di forcing sul wi‑fi.
  • Coda UPnP vuota: se si riempie da sola, c’è un’app che chiede mappature. Individuarla e rimuovere il permesso.

In più di un caso, Catalani ha risalito a fughe di documenti partendo da un PC di casa che condivideva cartelle SMB in chiaro sulla rete «Ospiti». Bastava un vicino curioso per sfogliare file sensibili.

Procedura rapida in dieci minuti

  • Accedere al router via cavo.
  • Cambiare credenziali admin e fare backup config.
  • Aggiornare il firmware.
  • Disattivare gestione remota, UPnP e WPS.
  • Impostare WPA3‑Personal o WPA2‑AES, SSID neutro, password lunga.
  • Attivare rete «Ospiti» con isolamento; spostare IoT lì.
  • Verificare che nessuna porta sia inoltrata o DMZ attiva.
  • Impostare DNS affidabili con filtraggio e abilitare DNSSEC/DoT se possibile.
  • Controllare elenco dispositivi connessi e rinominare quelli noti.
  • Salvare e riavviare. Annotare la data per il prossimo controllo mensile.

Falsi miti da evitare

Ci sono pratiche popolari ma poco utili se isolate:

  • Filtri MAC address: aggirabili con spoofing. Utili solo come misura di controllo addizionale.
  • Nascosta dell’SSID: non sostituisce la cifratura, produce probe request rivelatrici dai client.
  • Password «complicate» ma corte: la lunghezza prevale sulla complessità artificiale. Meglio 4‑5 parole casuali che un termine corto con simboli.

Quando serve assistenza professionale

Se la rete supporta smart working su dati sensibili o videosorveglianza, conviene una verifica con test di esposizione: scansione delle porte da WAN, audit delle regole firewall, simulazione di guasti e controllo dei log con timestamp coerenti. Un report strutturato, anche in contesto domestico evoluto, previene incidenti e riduce la superficie di attacco.

Etica e cornice legale

La sicurezza è difesa, non offensiva. Tentativi di intrusione in reti altrui costituiscono reato ai sensi della normativa italiana in materia di criminalità informatica (es. violazione di sistemi informatici e telematici). Le misure qui descritte sono di prevenzione sul proprio impianto e devono rispettare la privacy dei conviventi e degli ospiti.

Conclusione operativa: una casa ben configurata non è «inafferrabile», è semplicemente meno interessante da attaccare. Ridurre segnali in chiaro, segmentare i dispositivi e tenere i log in ordine sono le tre mosse che, nell’esperienza sul campo, interrompono la catena degli eventi prima che diventi un’indagine.

Maurizio Catalani

Maurizio ha lavorato come investigatore privato freelance nelle province del Nord-Est, operando su casi di sorveglianza aziendale e concorrenza sleale. Esperto in pedinamenti e rilevamenti, condivide consigli reali sulle “tracce nascoste” da cui partono spesso le indagini.