IP, DHCP, DNS, Gateway e NAT: come funziona davvero una rete domestica
Quando uno smartphone, un computer, una Smart TV o un NAS si collega alla rete di casa,
dietro a quel semplice gesto entrano in funzione diversi meccanismi: indirizzi IP,
DHCP, DNS, routing, gateway e NAT. Vediamo cosa fanno realmente e soprattutto come
lavorano insieme.
- IP identifica un dispositivo o un’interfaccia all’interno di una rete.
- DHCP distribuisce automaticamente indirizzi IP e altri parametri di rete.
- DNS traduce nomi come
google.comnegli indirizzi IP necessari per raggiungerli. - Gateway è il dispositivo verso cui vengono inviati i pacchetti destinati ad altre reti.
- NAT permette normalmente a molti dispositivi privati di condividere un singolo indirizzo IPv4 pubblico.
Cosa c’è realmente in una rete domestica
Nella maggior parte delle abitazioni viene utilizzato un dispositivo che chiamiamo genericamente
router. In realtà, l’apparecchio fornito dall’operatore Internet spesso svolge
contemporaneamente diverse funzioni.
- Router: instrada il traffico tra reti differenti.
- Switch: collega tra loro i dispositivi Ethernet della rete locale.
- Access Point Wi-Fi: permette ai dispositivi wireless di entrare nella LAN.
- Server DHCP: assegna automaticamente la configurazione di rete.
- DNS forwarder o resolver locale: gestisce o inoltra le richieste DNS.
- Firewall: applica regole al traffico in entrata e in uscita.
- NAT: traduce normalmente gli indirizzi IPv4 privati verso quello pubblico.
Importante: router, modem, switch e access point non sono tecnicamente la stessa cosa,
anche se nei dispositivi domestici possono trovarsi tutti nello stesso apparato.
1. Indirizzo IP: l’identità di rete del dispositivo
Affinché due dispositivi possano comunicare tramite il protocollo IP, devono poter essere identificati
tramite un indirizzo. Nelle reti domestiche IPv4 è molto comune trovare configurazioni come:
Router: 192.168.1.1 Computer: 192.168.1.20 Smartphone: 192.168.1.34 NAS: 192.168.1.50 Stampante: 192.168.1.70
Questi sono indirizzi IPv4 privati: vengono utilizzati all’interno della rete locale
e non vengono normalmente instradati direttamente su Internet.
Gli intervalli IPv4 privati
Gli intervalli riservati alle reti private sono:
| Intervallo | Notazione CIDR | Uso comune |
|---|---|---|
| 10.0.0.0 – 10.255.255.255 | 10.0.0.0/8 |
Reti aziendali e reti private grandi |
| 172.16.0.0 – 172.31.255.255 | 172.16.0.0/12 |
Reti private di varie dimensioni |
| 192.168.0.0 – 192.168.255.255 | 192.168.0.0/16 |
Molto comune nelle reti domestiche |
Il fatto che un dispositivo abbia un indirizzo come 192.168.1.20 non significa quindi
che quell’indirizzo sia visibile direttamente da Internet.
IP privato e IP pubblico
Il router dispone normalmente di almeno due lati logici:
- LAN: verso la rete domestica;
- WAN: verso il provider Internet.
Sulla LAN potrebbe utilizzare 192.168.1.1, mentre sulla WAN può ricevere dal provider
un indirizzo IPv4 pubblico oppure, in alcuni casi, un indirizzo appartenente a una rete
CGNAT.
2. Subnet mask: chi è nella mia rete e chi no?
L’indirizzo IP da solo non basta. Il dispositivo deve anche sapere quale parte dell’indirizzo
identifica la rete e quale identifica il singolo host.
Una configurazione domestica tipica può essere:
Indirizzo IP: 192.168.1.20 Subnet mask: 255.255.255.0 CIDR: /24 Gateway: 192.168.1.1
Con una rete 192.168.1.0/24, gli host considerati locali appartengono normalmente
allo spazio 192.168.1.x.
Quando il computer deve contattare 192.168.1.50, capisce che la destinazione si trova
nella stessa rete locale e può comunicare direttamente tramite la LAN.
Quando invece deve raggiungere, per esempio, 142.250.x.x, riconosce che la destinazione
non appartiene alla propria subnet. Il traffico viene quindi inviato al
default gateway.
3. DHCP: chi assegna automaticamente gli indirizzi IP?
Senza DHCP dovremmo configurare manualmente su ogni dispositivo almeno:
- indirizzo IP;
- subnet mask o prefisso;
- default gateway;
- server DNS.
Il protocollo DHCP – Dynamic Host Configuration Protocol automatizza questo processo.
Nelle reti domestiche il server DHCP è generalmente integrato nel router.
Il processo DORA
In IPv4, in forma semplificata, l’assegnazione iniziale segue quattro passaggi:
| Fase | Messaggio | Cosa succede |
|---|---|---|
| 1 | Discover | Il client cerca un server DHCP disponibile. |
| 2 | Offer | Il server propone un indirizzo e i relativi parametri. |
| 3 | Request | Il client richiede formalmente l’assegnazione proposta. |
| 4 | Acknowledge | Il server conferma il lease DHCP. |
Il lease DHCP
L’indirizzo assegnato tramite DHCP non viene necessariamente concesso per sempre.
Il server assegna un lease, cioè una concessione valida per un determinato periodo.
Il client tenterà successivamente di rinnovarla.
Questo significa che un dispositivo potrebbe ricevere oggi 192.168.1.34 e in futuro,
in determinate circostanze, ottenere un indirizzo diverso.
IP statico o DHCP reservation?
Per dispositivi come NAS, server, stampanti o sistemi domotici è spesso utile mantenere sempre
lo stesso indirizzo IP.
In una rete domestica, una buona soluzione è spesso utilizzare una
prenotazione DHCP: il server DHCP continua a gestire la configurazione, ma assegna
sempre lo stesso indirizzo a un determinato dispositivo.
Per un NAS, una stampante di rete o Home Assistant, una DHCP reservation è generalmente
più semplice da amministrare rispetto alla configurazione manuale di un IP statico
direttamente sul dispositivo.
4. DNS: come fa il computer a trovare google.com?
I protocolli IP lavorano con indirizzi, ma noi esseri umani preferiamo utilizzare nomi come
google.com, amazon.it oppure luigipranzo.com.
Il DNS – Domain Name System permette di ottenere gli indirizzi associati a questi nomi.
Quando inserisci un sito nel browser, il computer deve quindi scoprire quale indirizzo IP utilizzare
prima di poter stabilire la connessione.
Un DNS non è semplicemente una “rubrica”
L’analogia della rubrica telefonica è utile per iniziare, ma il DNS reale è un sistema
distribuito e gerarchico.
Una risoluzione può coinvolgere:
- cache del browser;
- cache del sistema operativo;
- resolver DNS configurato;
- server DNS root;
- server del TLD, per esempio
.com; - server autoritativo del dominio.
Nella pratica, il resolver ricorsivo utilizzato dal dispositivo mantiene delle cache,
quindi non è necessario interrogare l’intera gerarchia per ogni richiesta.
Quale DNS utilizza il mio PC?
Il DHCP può indicare al client quali server DNS utilizzare. Spesso il router comunica
il proprio indirizzo, per esempio:
DNS: 192.168.1.1
Il router può quindi inoltrare le richieste ai resolver del provider oppure a servizi DNS esterni.
Alcuni resolver pubblici molto conosciuti sono, per esempio:
- Cloudflare:
1.1.1.1 - Google Public DNS:
8.8.8.8 - Quad9:
9.9.9.9
DNS non trasporta il traffico del sito. Normalmente serve a risolvere il nome.
Dopo aver ottenuto l’indirizzo corretto, la connessione vera e propria viene stabilita
direttamente verso il server di destinazione secondo i protocolli utilizzati.
5. Default gateway: la porta verso le altre reti
Il default gateway è il router a cui un dispositivo invia i pacchetti quando
non dispone di una rotta più specifica per la destinazione.
Immaginiamo questa configurazione:
PC: 192.168.1.20/24 Gateway: 192.168.1.1
Se il PC vuole comunicare con:
192.168.1.50
riconosce che il dispositivo appartiene alla stessa rete locale. Non ha quindi bisogno
di inviare il traffico al gateway per instradarlo verso un’altra rete.
Se vuole invece comunicare con:
93.184.216.34
quell’indirizzo non appartiene alla subnet locale. Il pacchetto viene quindi consegnato
al gateway 192.168.1.1, che decide dove inoltrarlo successivamente sulla base
della propria tabella di routing.
Il gateway non è necessariamente “Internet”. È semplicemente il prossimo router usato
per raggiungere reti che il dispositivo non può raggiungere direttamente.
6. NAT: come condividiamo un solo IPv4 pubblico
Arriviamo a uno degli elementi più fraintesi: il NAT – Network Address Translation.
In una rete domestica possono esserci decine di dispositivi con indirizzi privati:
192.168.1.20 PC 192.168.1.21 Notebook 192.168.1.30 Smartphone 192.168.1.50 NAS 192.168.1.80 Smart TV
Su Internet, però, questi indirizzi privati non vengono normalmente instradati.
Il router modifica quindi alcune informazioni dei pacchetti affinché le connessioni possano
utilizzare l’indirizzo IPv4 presente sul lato WAN.
NAT e PAT
Quello che comunemente chiamiamo NAT nelle reti domestiche è spesso, più precisamente,
una forma di PAT – Port Address Translation oppure NAPT.
Immaginiamo:
PC interno: 192.168.1.20:52344 IP pubblico del router: 203.0.113.25 Server Web: 198.51.100.40:443
Il router può creare una traduzione che permette di rappresentare quella sessione all’esterno
utilizzando il proprio IP pubblico e una porta.
192.168.1.20:52344
↓
203.0.113.25:61002
↓
198.51.100.40:443
Il router mantiene una tabella di stato che gli permette di capire a quale dispositivo interno
devono essere consegnate le risposte.
Perché da Internet non posso entrare direttamente nel NAS?
Una connessione iniziata dall’esterno non corrisponde automaticamente a una traduzione già
presente nella tabella NAT. Il router non saprebbe a quale host interno consegnare quel traffico.
È qui che può entrare in gioco il port forwarding, con il quale si configura
esplicitamente una regola del tipo:
Porta WAN 443
↓
192.168.1.50:443
Esporre servizi direttamente su Internet aumenta la superficie di attacco.
Per l’accesso remoto a NAS e infrastrutture domestiche è spesso preferibile utilizzare
una VPN correttamente configurata anziché pubblicare molte porte.
NAT non è un firewall
NAT e firewall sono concetti differenti. Il NAT modifica gli indirizzi o le porte,
mentre il firewall decide se un determinato traffico può essere accettato, rifiutato
o scartato sulla base delle regole configurate.
Nei router domestici i due meccanismi lavorano spesso insieme, ed è per questo che vengono
facilmente confusi.
E il CGNAT?
Alcuni provider non assegnano a ogni cliente un IPv4 pubblico dedicato.
Utilizzano invece il Carrier-Grade NAT, effettuando un’ulteriore traduzione
all’interno della rete dell’operatore.
La situazione può quindi diventare:
Dispositivo
192.168.1.20
↓
Router domestico
100.64.x.x
↓
NAT del provider
↓
IPv4 pubblico condiviso
↓
Internet
In presenza di CGNAT, il classico port forwarding configurato sul proprio router può non essere
sufficiente per rendere raggiungibile un servizio da Internet.
7. Cosa succede davvero quando apri un sito
Mettiamo ora insieme tutti i componenti. Accendi un notebook, ti colleghi al Wi-Fi e apri
www.example.com.
Fase 1: connessione alla rete
Dopo essersi collegato alla rete Wi-Fi, il notebook deve ottenere i parametri IP.
Il DHCP potrebbe assegnargli:
IP: 192.168.1.34 Mask: 255.255.255.0 Gateway: 192.168.1.1 DNS: 192.168.1.1
Fase 2: risoluzione DNS
Il browser deve scoprire a quale indirizzo corrisponde www.example.com.
Viene quindi effettuata una richiesta DNS, salvo che la risposta sia già disponibile in cache.
Fase 3: controllo della destinazione
Il computer confronta l’indirizzo di destinazione con la propria rete locale.
Se il server si trova su Internet, la destinazione non appartiene alla subnet
192.168.1.0/24.
Fase 4: invio al gateway
Il traffico viene inviato al default gateway, per esempio 192.168.1.1.
Fase 5: NAT e routing verso Internet
Il router effettua l’eventuale traduzione NAT/PAT e inoltra il traffico sulla WAN.
Da quel momento i pacchetti attraversano diversi router delle reti del provider e di Internet
fino alla destinazione.
Fase 6: risposta
La risposta torna verso il router. Grazie allo stato delle connessioni e alla tabella NAT,
il dispositivo può inoltrare correttamente i pacchetti al notebook che aveva iniziato la comunicazione.
Esempio completo di rete domestica
Internet │ │ IPv4 pubblico / connessione ISP │ [ Router ] WAN: indirizzo assegnato dal provider LAN: 192.168.10.1/24 DHCP: 192.168.10.100 - 192.168.10.200 │ ├── PC 192.168.10.101 ├── Smartphone 192.168.10.105 ├── Smart TV 192.168.10.112 ├── NAS 192.168.10.20 └── Stampante 192.168.10.30
Il NAS e la stampante potrebbero avere una prenotazione DHCP, mentre smartphone e notebook
ricevono dinamicamente un indirizzo dal pool DHCP.
8. Problemi tipici: capire dove si rompe la rete
Capire il ruolo di questi protocolli rende molto più semplice diagnosticare un problema.
| Sintomo | Possibile causa | Cosa controllare |
|---|---|---|
| Il PC non riceve un IP corretto | DHCP non raggiungibile o configurato male | Server DHCP, collegamento Wi-Fi/Ethernet, pool DHCP |
| Raggiungo gli IP ma non i siti per nome | Problema DNS | Resolver DNS, configurazione DHCP, firewall |
| Raggiungo i dispositivi locali ma non Internet | Gateway, WAN o routing | Default gateway e connessione del router al provider |
| Internet funziona ma un server interno non è raggiungibile da fuori | NAT, firewall, port forwarding o CGNAT | WAN IP, regole firewall, forwarding, configurazione ISP |
| Due dispositivi hanno lo stesso IP | Conflitto di indirizzi | IP statici, DHCP reservation e pool DHCP |
Il famoso indirizzo 169.254.x.x
Su diversi sistemi, se il dispositivo non riesce a ottenere una configurazione IPv4 tramite DHCP,
può autoassegnarsi un indirizzo link-local nell’intervallo 169.254.0.0/16.
Se ti aspettavi un indirizzo 192.168.x.x ma trovi 169.254.x.x,
è un forte indizio che il processo DHCP non sia andato a buon fine.
Un metodo pratico di troubleshooting
- Controlla che il dispositivo abbia un indirizzo IP coerente con la rete.
- Controlla subnet mask o prefisso.
- Verifica il default gateway.
- Prova a raggiungere il gateway.
- Prova a raggiungere un indirizzo Internet noto.
- Verifica successivamente la risoluzione DNS.
- Se il problema riguarda connessioni dall’esterno, controlla NAT, firewall e CGNAT.
Questo approccio aiuta a identificare il livello in cui la comunicazione si interrompe,
invece di cambiare configurazioni casualmente sperando che il problema scompaia.
9. E con IPv6?
Finora abbiamo utilizzato soprattutto esempi IPv4 perché NAT e reti private domestiche
sono concetti strettamente associati all’uso attuale di IPv4.
Con IPv6 lo scenario cambia. Lo spazio di indirizzamento è enormemente più grande
e il NAT non è normalmente necessario come soluzione alla scarsità di indirizzi.
Un dispositivo IPv6 può ottenere informazioni di rete tramite meccanismi come
Router Advertisement, SLAAC e, a seconda della configurazione,
DHCPv6.
Il fatto che con IPv6 non sia normalmente necessario NAT non significa che i dispositivi debbano
essere completamente esposti a Internet. Il firewall IPv6 rimane fondamentale.
10. Riassunto finale
| Componente | Funzione reale |
|---|---|
| IP | Permette di identificare sorgenti e destinazioni nelle comunicazioni IP. |
| Subnet | Permette di stabilire quali destinazioni sono considerate direttamente locali. |
| DHCP | Distribuisce automaticamente IP, gateway, DNS e altri parametri. |
| DNS | Risoluzione dei nomi di dominio negli indirizzi necessari alla comunicazione. |
| Gateway | Riceve il traffico destinato a reti non direttamente raggiungibili dall’host. |
| NAT/PAT | Traduce indirizzi e/o porte, permettendo tra l’altro la condivisione di IPv4 pubblici. |
| Firewall | Applica le politiche che consentono o bloccano il traffico. |
In altre parole, quando apriamo un sito apparentemente succede tutto in un istante.
Dietro le quinte, però, il dispositivo deve sapere chi è, capire
dove si trova la destinazione, eventualmente risolverne il nome,
scegliere a chi consegnare i pacchetti e attraversare il router
per raggiungere altre reti.
Comprendere questi concetti è una delle basi più importanti per configurare correttamente
una rete domestica, installare un NAS, diagnosticare problemi Internet, configurare una VPN
oppure affrontare argomenti più avanzati come VLAN, firewall e segmentazione della rete.
Domande frequenti
DHCP e DNS sono la stessa cosa?
No. DHCP assegna la configurazione di rete ai client. DNS risolve invece nomi di dominio
e hostname negli indirizzi necessari per raggiungerli.
Il router è sempre il gateway?
In una normale rete domestica quasi sempre sì. Tecnicamente, però, il gateway è il next hop
utilizzato per raggiungere altre reti e non deve necessariamente coincidere con tutte
le altre funzioni presenti nel dispositivo.
Cambiare DNS rende Internet più veloce?
Può ridurre il tempo necessario per alcune risoluzioni DNS se il nuovo resolver è più rapido,
ma non aumenta direttamente la velocità della linea Internet o la larghezza di banda disponibile.
NAT mi protegge dagli attacchi?
NAT non deve essere considerato un sostituto del firewall. Nelle reti domestiche il comportamento
del NAT può rendere più difficile iniziare connessioni IPv4 non richieste dall’esterno, ma la
sicurezza deve essere gestita tramite firewall, aggiornamenti e configurazioni corrette.
Perché il mio IP pubblico è diverso da quello mostrato dal router?
Una possibile causa è il CGNAT del provider. Il router può ricevere un indirizzo non pubblico
mentre più clienti condividono successivamente un IPv4 pubblico dell’operatore.
