Crystal Per il momento gli unici cambiamenti che ho effettuato per rendere il router più sicuro sono stati
E vanno bene.
Crystal Adesso arriva la parte più complicata, ossia quella del Firewall e DMZ (quest'ultimo proprio non so nemmeno cosa sia, mai sentito nominare).
Sui router consumer la "DMZ" sarebbe da chiamare più propriamente "default host". Qui puoi indicare un IP della LAN al quale viene inviato tutto il traffico in ingresso che non è già gestito dal NAT (perché un altro IP della LAN ha fatto traffico in uscita e quello è il traffico di ritorno) o da una regola esplicita di port forwarding. L'effetto è che quell'IP ha (quasi) tutte le porte aperte ed è direttamente raggiungibile da Internet. Ovviamente se non c'è un firewall a gestire il traffico verso questo IP il rischio è maggiore. Può essere comodo quando si mette un router in cascata, ad esempio.
Una vera "DMZ" sarebbe in realtà una o più reti che si trovano fra due firewall (da qui il nome "zona demilitarizzata", che si trova fra due frontiere), uno esterno (su Internet) e uno interno (davanti alla LAN), ed è una tecnica tipicamente usata per chi deve pubblicare servizi su Internet (es. web, posta elettronica) - così che se una di quelle macchine viene compromessa non è direttamente sulla LAN ma c'è ancora un firewall da superare. Questo non vale per il default host, se quella macchina è compromessa è già sulla LAN.
Crystal Sia a livello medio che a livello alto ho grossi problemi nella navigazione, soprattutto per quanto riguarda l'On Demand e lo streaming. Ma anche siti normalissimi in https, niente quindi di pericoloso.
Bisognerebbe capire che regole applica. Strano che a livello medio ci siano già problemi. Nella UI non c'è scritto nulla di cosa passa per ogni livello? Si può creare un livello personalizzato? Magari, posta qualche schermata che vediamo cosa si può fare. Comunque avere un firewall decente è uno dei principali motivi per NON usare il router fornito dall'operatore.
Crystal Scorrendo più in basso c'è l'opzione "IPV6 su LAN": per adesso è attivo, lo lascio così?
Questo probabilmente significa che assegna indirizzi IPv6 alle macchine in LAN. Se devi disattivare il firewall, disattiva anche questo. IPv6 non usa NAT e quindi non c'è nemmeno quella poca protezione che offre il NAT, senza un firewall. È vero che può non essere facile individuare un IP fra i miliardi disponibili, ma se lo si conosce e no c'è firewall, lo si può contattare.
Crystal In realtà ho già adocchiato il router RT-AX88U Pro
È solo router - non ricordo se sei in FTTC o FTTH, nel primo dovresti metterlo in cascata e sinceramente a quel punto punterei ad eliminare del tutto il Fastgate con un modem/router. In FTTH devono darti un ONT (che è l'equivalente del modem) al quale colleghi il router. Tutto è compatibile con Fastweb se chiedi l'opzione "modem libero", se invece tenti di "clonare" il FastGate senza quell'opzione hai bisogno di un dispositivo che permetta di clonare il MAC address e impostare una specifica opzione DHCP
Crystal se poi voi siete a conoscenza di router migliori
Quelli sono router che hanno un target specialmente di videogiocatori, però ha anche qualche funzione interessante. Non so come sia a livello di firewall, ma visto il target non credo permetta regole sofisticate. Comunque tutto dipende dalle tue esigenze e dal tuo budget.
_SCtefanOM4_ i preoccuperei di proteggermi con una VPN sui dispositivi
Perfettamente inutile, dal punto vista della protezione da un attacco dall'esterno. Una VPN serve a crittografare il traffico fra due dispositivi. Utilissima ad esempio per connettersi alla rete aziendale per lavorare così tutto il traffico è crittografato, anche quello che non lo sarebbe (anche se oggi la maggior parte del traffico è comunque crittografato), ma non protegge il alcun modo il dispositivo sulla quale funziona.
_SCtefanOM4_ se proprio vuoi esagerare prendi un router VPN e ci installi un servizio VPN che cripta tutto il traffico da e verso la tua rete,
Che quando esce dal nodo terminale della VPN se era in chiaro torna in chiaro. Ti proteggi dal tuo ISP e basta. Utile per bypassare un geoblocking, o se sei un Cina - altrimenti serve a poco.