LIVELLO 8 • RETI AVANZATE • LEZIONE 8.2

VPN: cosa sono e come funzionano

Una VPN permette di creare un collegamento protetto attraverso una rete che non controlliamo direttamente. Vediamo cos’è un tunnel VPN, come funziona la cifratura e come possiamo utilizzare una VPN per accedere alla rete di casa da remoto.

Livello Avanzato
Obiettivo Capire tunnel e accesso remoto
Prerequisito Firewall e routing

💡 In poche parole

VPN significa Virtual Private Network. Una VPN crea un collegamento logico protetto tra due punti attraverso una rete come Internet.

Il traffico può essere autenticato e cifrato, permettendo per esempio a un dispositivo lontano di accedere in sicurezza alla rete domestica.

🔗 Cosa significa VPN?

La sigla VPN significa:

Virtual Private Network

cioè rete privata virtuale.

Il concetto chiave è creare una rete logica sopra un’altra rete che viene utilizzata come mezzo di trasporto.

Client Casa / smartphone
Tunnel VPN Attraverso Internet
Server VPN Destinazione

🧠 La VPN usa Internet, non lo sostituisce

Internet continua a trasportare i pacchetti.

La VPN crea sopra quel collegamento un canale logico con determinate proprietà di autenticazione, cifratura e instradamento.

🛡️ Perché viene chiamato tunnel?

L’espressione tunnel VPN descrive il fatto che il traffico della rete privata viene trasportato attraverso un’altra rete.

Pacchetto originale ↓ incapsulamento VPN ↓ Internet ↓ decapsulamento VPN ↓ pacchetto originale

Dal punto di vista dell’utente, è come creare un collegamento virtuale tra due punti lontani.

📦 Incapsulamento

I dati che devono attraversare la VPN vengono inseriti all’interno del traffico utilizzato dal protocollo VPN.

Dato originale Traffico interno
VPN Incapsula
Internet Trasporto

Una volta raggiunta l’altra estremità, il traffico viene estratto dal tunnel e inoltrato verso la destinazione prevista.

🔒 Cifratura

Una delle caratteristiche più importanti delle VPN moderne è la possibilità di cifrare il traffico.

In questo modo, chi osserva il traffico lungo il percorso Internet non dovrebbe poter leggere direttamente il contenuto protetto dal tunnel.

Dati Leggibili
Cifratura VPN
Dati cifrati Attraversano Internet

⚠️ VPN non significa invisibilità totale

Una VPN protegge il traffico all’interno del tunnel, ma non rende automaticamente anonimo l’utente né elimina ogni informazione osservabile sulla comunicazione.

🔑 Autenticazione

Prima di creare un tunnel VPN, le due estremità devono normalmente autenticarsi.

Possono essere utilizzati:

  • chiavi crittografiche;
  • certificati;
  • username e password;
  • pre-shared key;
  • combinazioni di più metodi.

🧠 Due problemi diversi

Autenticazione: stabilisce chi può collegarsi.

Cifratura: protegge il contenuto del traffico durante il trasporto.

🏠 VPN per accedere alla rete di casa

Uno degli utilizzi più interessanti in una rete domestica consiste nel creare un server VPN sul router o su un dispositivo interno.

📱 Smartphone Fuori casa
Internet Tunnel VPN
🏠 Router casa Server VPN

Dopo aver stabilito la VPN, il dispositivo remoto può ottenere accesso a determinate risorse della LAN secondo le regole configurate.

🖥️ Cosa possiamo raggiungere da remoto?

Una VPN domestica può permettere di raggiungere:

  • NAS;
  • server domestici;
  • computer;
  • Home Assistant;
  • interfacce di amministrazione;
  • telecamere;
  • servizi disponibili soltanto nella LAN.

💡 Esempio

Sei fuori casa Smartphone: rete mobile ↓ Tunnel VPN ↓ Router di casa ↓ NAS: 192.168.1.50

Una volta collegato, lo smartphone può comunicare con il NAS attraverso il tunnel, se firewall e routing lo consentono.

🚪 VPN invece di esporre molti servizi

Senza VPN, potremmo essere tentati di pubblicare direttamente verso Internet diversi servizi interni.

NAS → porta aperta Telecamera → porta aperta Server → porta aperta Pannello → porta aperta

Con una VPN possiamo invece pubblicare principalmente l’accesso VPN e raggiungere i servizi interni dopo l’autenticazione.

Molte porte Più servizi esposti
VPN Accesso controllato

🔑 Una scelta spesso più ordinata

Per molti utilizzi domestici, accedere prima alla VPN e poi ai servizi interni può ridurre la necessità di pubblicare direttamente numerosi pannelli e servizi.

🔄 Client VPN e server VPN

Per creare una connessione VPN abbiamo normalmente due ruoli.

Ruolo Funzione
VPN Client Avvia il collegamento verso il server VPN
VPN Server Riceve e autentica le connessioni VPN
Client VPN Notebook
Tunnel Internet
Server VPN Router casa

📡 Il router può essere un server VPN

Molti router di fascia media e avanzata possono ospitare direttamente un server VPN.

In questo caso il tunnel termina sul router stesso.

Internet ↓ Router [ VPN Server ] ↓ LAN

Questo può semplificare l’accesso remoto perché il router conosce già le reti interne e può gestire routing e firewall.

💻 Il server VPN può essere anche interno

Non è obbligatorio utilizzare il router.

Il server VPN può essere eseguito anche su:

  • server Linux;
  • NAS;
  • mini PC;
  • Raspberry Pi;
  • firewall dedicato;
  • macchina virtuale.
Internet Connessione VPN
Router Firewall / inoltro
Server VPN LAN

🔌 VPN e port forwarding

Se il server VPN si trova dietro a un router IPv4 con NAT, può essere necessario permettere al traffico VPN di raggiungerlo.

Questo può richiedere una regola appropriata di firewall e, in determinate configurazioni, di port forwarding.

⚠️ Dipende dal protocollo VPN

Non esiste una porta universale valida per tutte le VPN.

Il protocollo e la configurazione scelta determinano il traffico necessario.

🌐 Il problema del CGNAT

Se la connessione domestica si trova dietro al CGNAT dell’operatore, non possediamo normalmente un IPv4 pubblico direttamente raggiungibile dall’esterno.

Questo può complicare la possibilità di ospitare direttamente un server VPN IPv4 raggiungibile da Internet.

Casa Router
CGNAT Operatore
Internet Nessun IPv4 diretto

🧠 Collegamento con la Lezione 6.3

Il CGNAT non significa che Internet non funzioni.

Significa però che le connessioni iniziate dall’esterno verso casa diventano più difficili da realizzare direttamente tramite IPv4.

🌐 E con IPv6?

IPv6 può offrire indirizzi globalmente instradabili, evitando il problema della scarsità IPv4.

Se entrambi gli endpoint dispongono di connettività IPv6 e il firewall è configurato correttamente, una VPN può essere raggiungibile anche tramite IPv6.

🛡️ IPv6 non significa bypassare il firewall

Anche se il server possiede un indirizzo IPv6 globale, dobbiamo permettere esplicitamente il traffico necessario nelle regole firewall.

🗺️ IP pubblico dinamico

Un’altra difficoltà può essere il cambiamento dell’indirizzo IP pubblico.

Se il provider assegna un IP dinamico, l’indirizzo può cambiare nel tempo.

Oggi: 203.0.113.10 Domani: 203.0.113.55

Per questo esistono servizi di Dynamic DNS o DDNS.

🔗 Dynamic DNS

Un servizio DDNS associa un nome a un indirizzo IP che può cambiare.

casa.example.net ↓ 203.0.113.55

Quando cambia l’indirizzo pubblico, il record viene aggiornato e possiamo continuare a utilizzare lo stesso nome.

🔑 DDNS e VPN fanno cose diverse

DDNS: aiuta a trovare il nostro indirizzo.

VPN: crea il collegamento protetto.

🚀 WireGuard

WireGuard è un protocollo VPN moderno progettato con una struttura relativamente semplice e un’attenzione particolare a prestazioni e sicurezza.

Viene supportato da molti sistemi operativi e da numerosi router moderni.

Peer A Chiave
WireGuard Tunnel cifrato
Peer B Chiave

🔧 OpenVPN

OpenVPN è un’altra tecnologia VPN molto diffusa.

È flessibile e disponibile su numerosi sistemi, router e piattaforme.

Protocollo Caratteristiche generali
WireGuard Moderno, struttura relativamente semplice, spesso molto efficiente
OpenVPN Maturo, flessibile e ampiamente supportato

⚠️ Non esiste una VPN migliore in assoluto

La scelta dipende da supporto del router, sistemi utilizzati, prestazioni, compatibilità e requisiti della rete.

🔄 Site-to-site VPN

Una VPN non deve necessariamente collegare un singolo computer a una rete.

Possiamo collegare direttamente due reti differenti.

Rete A 192.168.10.0/24
VPN Site-to-site
Rete B 192.168.20.0/24

I router delle due sedi possono instradare il traffico attraverso il tunnel.

🏢 Esempio

Ufficio Milano 192.168.10.0/24 ↓ Tunnel VPN ↓ Ufficio Roma 192.168.20.0/24

I dispositivi delle due reti possono comunicare secondo le regole di routing e firewall.

📱 Remote access VPN

Il modello domestico più comune è invece la VPN di accesso remoto.

Notebook / Smartphone ↓ Internet ↓ VPN ↓ Rete domestica

Il singolo client entra virtualmente nella rete remota o riceve almeno accesso a determinate subnet e servizi.

🔌 Full tunnel

In una configurazione full tunnel, tutto o quasi tutto il traffico Internet del client può essere inviato attraverso la VPN.

Notebook Fuori casa
VPN casa Tutto il traffico
Internet Esce da casa

Il traffico Web passa quindi attraverso la connessione della rete VPN prima di raggiungere Internet.

🔗 Split tunnel

Con lo split tunneling soltanto determinate destinazioni passano attraverso la VPN.

192.168.1.0/24 → VPN Internet generale → connessione locale
Client Traffico
LAN casa Via VPN
Internet Via rete locale

📊 Full tunnel e split tunnel a confronto

Modalità Traffico attraverso VPN Uso tipico
Full tunnel La maggior parte o tutto il traffico Usare la rete remota anche come uscita Internet
Split tunnel Solo specifiche reti o destinazioni Accedere alla LAN remota mantenendo Internet locale

🚀 La VPN può ridurre la velocità?

Sì.

Il traffico VPN richiede elaborazione crittografica, incapsulamento e un percorso potenzialmente più lungo.

Linea 1 Gbit/s
CPU router Cifratura VPN
VPN Possibile limite

🧠 La porta Ethernet non racconta tutto

Un router con porte da 2,5 o 10 Gbit/s non garantisce automaticamente la stessa velocità attraverso una VPN cifrata.

Conta anche la capacità della CPU e dell’accelerazione hardware.

⬆️ L’upload di casa può essere il limite

Se accediamo alla rete domestica da remoto, i dati che riceviamo dalla casa devono essere trasmessi attraverso l’upload della connessione domestica.

💡 Esempio FTTC

Casa: Download: 180 Mbit/s Upload: 20 Mbit/s Download remoto dal NAS: limitato anche dall’upload di casa

Se scarichiamo un file dal NAS mentre siamo fuori casa, dal punto di vista della connessione domestica quel file sta andando in upload.

🌐 VPN commerciale

Il termine VPN viene utilizzato molto anche per servizi commerciali.

In questo caso il client si collega a un server gestito dal provider VPN.

PC Client VPN
Server VPN Provider
Internet Uscita

I siti Internet vedranno normalmente la connessione provenire dall’indirizzo del server VPN utilizzato come uscita.

🏠 VPN domestica e VPN commerciale non sono la stessa cosa

VPN domestica VPN commerciale
Il server può essere il nostro router Il server appartiene normalmente al provider VPN
Serve spesso per entrare nella propria LAN Serve spesso per far uscire il traffico tramite un server remoto
Possiamo accedere a NAS e servizi interni Non ci collega automaticamente alla LAN di casa
Il traffico può uscire tramite la connessione domestica Il traffico può uscire dal server del provider VPN

⚠️ La fiducia cambia punto

Utilizzando una VPN commerciale, parte della fiducia che normalmente riponiamo nella rete dell’ISP viene spostata anche verso il provider VPN.

Una VPN non elimina la necessità di scegliere con attenzione i servizi utilizzati.

🔒 VPN su Wi-Fi pubblico

Una VPN può essere utile quando utilizziamo reti che non controlliamo, come un Wi-Fi pubblico.

Il tunnel protegge il traffico VPN tra il dispositivo e il server VPN.

Wi-Fi pubblico Rete non controllata
Tunnel VPN Cifrato
Server VPN Terminazione

📝 VPN e routing

Quando una VPN viene attivata, il dispositivo può aggiungere nuove rotte alla propria tabella di routing.

192.168.1.0/24 → tunnel VPN 0.0.0.0/0 → gateway normale

oppure, in una configurazione full tunnel:

0.0.0.0/0 → tunnel VPN

🧠 La VPN non “teletrasporta” i pacchetti

Il sistema operativo decide attraverso il routing quali pacchetti inviare nel tunnel e quali utilizzare attraverso la normale rete.

🛡️ VPN e firewall

Dopo aver creato il tunnel, non dobbiamo necessariamente dare al client VPN accesso a tutta la rete.

VPN → NAS CONSENTI VPN → PC CONSENTI VPN → rete IoT BLOCCA VPN → pannello router BLOCCA

Il firewall può quindi applicare regole specifiche anche agli utenti VPN.

Client VPN Remoto
Firewall Regole VPN
NAS Consentito
IoT Bloccato

🔑 Ogni client dovrebbe avere le proprie credenziali

Quando possibile, è preferibile non condividere la stessa configurazione VPN tra decine di dispositivi.

Avere credenziali o chiavi separate permette di revocare un singolo dispositivo senza modificare tutti gli altri.

📱 Esempio

Telefono → chiave A Notebook → chiave B Tablet → chiave C

Se perdiamo il notebook, possiamo revocare soltanto la chiave B.

🚫 Non utilizzare protocolli VPN obsoleti

Le tecnologie VPN si sono evolute nel tempo.

Protocolli molto vecchi possono non offrire oggi un livello di sicurezza adeguato.

🔒 Scegli tecnologie moderne

Quando il router offre più protocolli, conviene utilizzare soluzioni moderne e supportate, evitando protocolli considerati obsoleti.

🔧 Aggiornare anche il server VPN

Un server VPN esposto verso Internet è un servizio che deve essere mantenuto correttamente.

È quindi importante:

  • aggiornare router o server;
  • utilizzare chiavi sicure;
  • revocare dispositivi persi;
  • controllare gli utenti autorizzati;
  • evitare configurazioni inutilmente permissive;
  • monitorare eventuali errori di autenticazione.

📋 Esempio completo: VPN domestica

CASA Router: 192.168.1.1 NAS: 192.168.1.50 Server VPN: WireGuard sul router FUORI CASA Smartphone: rete 5G ↓ Connessione WireGuard ↓ Router di casa ↓ NAS 192.168.1.50

Il telefono non deve esporre direttamente il NAS su Internet.

Prima entra nella rete attraverso la VPN e poi accede al servizio interno.

📊 VPN, firewall e VLAN insieme

In una rete più avanzata possiamo combinare le tecnologie viste finora.

VPN Accesso remoto
Firewall Controllo
VLAN 10 LAN
VLAN 20 IoT
VPN → VLAN 10 CONSENTI VPN → VLAN 20 BLOCCA

È qui che firewall, routing, VPN e VLAN iniziano davvero a lavorare insieme.

📊 Cosa può e non può fare una VPN

Una VPN può… Una VPN non garantisce automaticamente…
Cifrare il traffico nel tunnel Anonimato assoluto
Collegare reti lontane Protezione da malware
Consentire accesso remoto alla LAN Protezione da phishing
Far uscire il traffico da un’altra rete Velocità Internet maggiore
Applicare routing specifico Sicurezza totale se il server è mal configurato

🎯 Cosa devi ricordare

  • VPN significa Virtual Private Network.
  • Una VPN crea un collegamento logico attraverso un’altra rete.
  • Il traffico può essere incapsulato e cifrato.
  • Client e server devono normalmente autenticarsi.
  • Una VPN domestica può permettere l’accesso remoto alla propria LAN.
  • VPN domestica e VPN commerciale sono utilizzi differenti della stessa idea generale.
  • WireGuard e OpenVPN sono due tecnologie VPN molto diffuse.
  • Una VPN può essere remote-access oppure site-to-site.
  • Full tunnel e split tunnel instradano il traffico in modi differenti.
  • CGNAT può complicare l’hosting diretto di un server VPN IPv4.
  • La VPN può essere limitata dalla CPU del router e dall’upload della connessione.
  • Firewall e VPN devono essere configurati insieme per stabilire cosa può raggiungere un client remoto.

🎓 Quiz finale

Controlla se hai assimilato i concetti principali della lezione.

1. Che cosa significa VPN?
Mostra la risposta

Virtual Private Network, cioè rete privata virtuale.

2. A cosa serve il tunnel VPN?
Mostra la risposta

Serve a trasportare il traffico tra due punti attraverso un’altra rete, con eventuale cifratura e autenticazione.

3. Cifratura e autenticazione sono la stessa cosa?
Mostra la risposta

No. L’autenticazione verifica chi può collegarsi, mentre la cifratura protegge il contenuto del traffico.

4. Una VPN domestica può permettere di raggiungere un NAS mentre siamo fuori casa?
Mostra la risposta

Sì. Se routing e firewall sono configurati correttamente, il client VPN può raggiungere servizi della LAN.

5. Che differenza c’è tra full tunnel e split tunnel?
Mostra la risposta

Nel full tunnel la maggior parte o tutto il traffico passa attraverso la VPN. Nello split tunnel soltanto determinate reti o destinazioni utilizzano il tunnel.

6. Il CGNAT può complicare un server VPN domestico IPv4?
Mostra la risposta

Sì. Il router domestico potrebbe non possedere un IPv4 pubblico direttamente raggiungibile dall’esterno.

7. A cosa può servire il Dynamic DNS?
Mostra la risposta

Permette di associare un nome stabile a un indirizzo IP pubblico che può cambiare nel tempo.

8. Una VPN aumenta necessariamente la velocità della connessione?
Mostra la risposta

No. Cifratura, incapsulamento, CPU del router e percorso aggiuntivo possono anche ridurre il throughput.

9. Se scarichiamo da remoto un file dal NAS di casa, quale capacità della linea domestica è particolarmente importante?
Mostra la risposta

L’upload della connessione domestica, perché i dati devono essere inviati dalla casa verso Internet.

10. Un client VPN deve necessariamente avere accesso a tutta la LAN?
Mostra la risposta

No. Firewall e routing possono limitare l’accesso soltanto alle reti e ai servizi realmente necessari.