VPN: cosa sono e come funzionano
Una VPN permette di creare un collegamento protetto attraverso una rete che non controlliamo direttamente. Vediamo cos’è un tunnel VPN, come funziona la cifratura e come possiamo utilizzare una VPN per accedere alla rete di casa da remoto.
💡 In poche parole
VPN significa Virtual Private Network. Una VPN crea un collegamento logico protetto tra due punti attraverso una rete come Internet.
Il traffico può essere autenticato e cifrato, permettendo per esempio a un dispositivo lontano di accedere in sicurezza alla rete domestica.
🔗 Cosa significa VPN?
La sigla VPN significa:
cioè rete privata virtuale.
Il concetto chiave è creare una rete logica sopra un’altra rete che viene utilizzata come mezzo di trasporto.
🧠 La VPN usa Internet, non lo sostituisce
Internet continua a trasportare i pacchetti.
La VPN crea sopra quel collegamento un canale logico con determinate proprietà di autenticazione, cifratura e instradamento.
🛡️ Perché viene chiamato tunnel?
L’espressione tunnel VPN descrive il fatto che il traffico della rete privata viene trasportato attraverso un’altra rete.
Dal punto di vista dell’utente, è come creare un collegamento virtuale tra due punti lontani.
📦 Incapsulamento
I dati che devono attraversare la VPN vengono inseriti all’interno del traffico utilizzato dal protocollo VPN.
Una volta raggiunta l’altra estremità, il traffico viene estratto dal tunnel e inoltrato verso la destinazione prevista.
🔒 Cifratura
Una delle caratteristiche più importanti delle VPN moderne è la possibilità di cifrare il traffico.
In questo modo, chi osserva il traffico lungo il percorso Internet non dovrebbe poter leggere direttamente il contenuto protetto dal tunnel.
⚠️ VPN non significa invisibilità totale
Una VPN protegge il traffico all’interno del tunnel, ma non rende automaticamente anonimo l’utente né elimina ogni informazione osservabile sulla comunicazione.
🔑 Autenticazione
Prima di creare un tunnel VPN, le due estremità devono normalmente autenticarsi.
Possono essere utilizzati:
- chiavi crittografiche;
- certificati;
- username e password;
- pre-shared key;
- combinazioni di più metodi.
🧠 Due problemi diversi
Autenticazione: stabilisce chi può collegarsi.
Cifratura: protegge il contenuto del traffico durante il trasporto.
🏠 VPN per accedere alla rete di casa
Uno degli utilizzi più interessanti in una rete domestica consiste nel creare un server VPN sul router o su un dispositivo interno.
Dopo aver stabilito la VPN, il dispositivo remoto può ottenere accesso a determinate risorse della LAN secondo le regole configurate.
🖥️ Cosa possiamo raggiungere da remoto?
Una VPN domestica può permettere di raggiungere:
- NAS;
- server domestici;
- computer;
- Home Assistant;
- interfacce di amministrazione;
- telecamere;
- servizi disponibili soltanto nella LAN.
💡 Esempio
Una volta collegato, lo smartphone può comunicare con il NAS attraverso il tunnel, se firewall e routing lo consentono.
🚪 VPN invece di esporre molti servizi
Senza VPN, potremmo essere tentati di pubblicare direttamente verso Internet diversi servizi interni.
Con una VPN possiamo invece pubblicare principalmente l’accesso VPN e raggiungere i servizi interni dopo l’autenticazione.
🔑 Una scelta spesso più ordinata
Per molti utilizzi domestici, accedere prima alla VPN e poi ai servizi interni può ridurre la necessità di pubblicare direttamente numerosi pannelli e servizi.
🔄 Client VPN e server VPN
Per creare una connessione VPN abbiamo normalmente due ruoli.
| Ruolo | Funzione |
|---|---|
| VPN Client | Avvia il collegamento verso il server VPN |
| VPN Server | Riceve e autentica le connessioni VPN |
📡 Il router può essere un server VPN
Molti router di fascia media e avanzata possono ospitare direttamente un server VPN.
In questo caso il tunnel termina sul router stesso.
Questo può semplificare l’accesso remoto perché il router conosce già le reti interne e può gestire routing e firewall.
💻 Il server VPN può essere anche interno
Non è obbligatorio utilizzare il router.
Il server VPN può essere eseguito anche su:
- server Linux;
- NAS;
- mini PC;
- Raspberry Pi;
- firewall dedicato;
- macchina virtuale.
🔌 VPN e port forwarding
Se il server VPN si trova dietro a un router IPv4 con NAT, può essere necessario permettere al traffico VPN di raggiungerlo.
Questo può richiedere una regola appropriata di firewall e, in determinate configurazioni, di port forwarding.
⚠️ Dipende dal protocollo VPN
Non esiste una porta universale valida per tutte le VPN.
Il protocollo e la configurazione scelta determinano il traffico necessario.
🌐 Il problema del CGNAT
Se la connessione domestica si trova dietro al CGNAT dell’operatore, non possediamo normalmente un IPv4 pubblico direttamente raggiungibile dall’esterno.
Questo può complicare la possibilità di ospitare direttamente un server VPN IPv4 raggiungibile da Internet.
🧠 Collegamento con la Lezione 6.3
Il CGNAT non significa che Internet non funzioni.
Significa però che le connessioni iniziate dall’esterno verso casa diventano più difficili da realizzare direttamente tramite IPv4.
🌐 E con IPv6?
IPv6 può offrire indirizzi globalmente instradabili, evitando il problema della scarsità IPv4.
Se entrambi gli endpoint dispongono di connettività IPv6 e il firewall è configurato correttamente, una VPN può essere raggiungibile anche tramite IPv6.
🛡️ IPv6 non significa bypassare il firewall
Anche se il server possiede un indirizzo IPv6 globale, dobbiamo permettere esplicitamente il traffico necessario nelle regole firewall.
🗺️ IP pubblico dinamico
Un’altra difficoltà può essere il cambiamento dell’indirizzo IP pubblico.
Se il provider assegna un IP dinamico, l’indirizzo può cambiare nel tempo.
Per questo esistono servizi di Dynamic DNS o DDNS.
🔗 Dynamic DNS
Un servizio DDNS associa un nome a un indirizzo IP che può cambiare.
Quando cambia l’indirizzo pubblico, il record viene aggiornato e possiamo continuare a utilizzare lo stesso nome.
🔑 DDNS e VPN fanno cose diverse
DDNS: aiuta a trovare il nostro indirizzo.
VPN: crea il collegamento protetto.
🚀 WireGuard
WireGuard è un protocollo VPN moderno progettato con una struttura relativamente semplice e un’attenzione particolare a prestazioni e sicurezza.
Viene supportato da molti sistemi operativi e da numerosi router moderni.
🔧 OpenVPN
OpenVPN è un’altra tecnologia VPN molto diffusa.
È flessibile e disponibile su numerosi sistemi, router e piattaforme.
| Protocollo | Caratteristiche generali |
|---|---|
| WireGuard | Moderno, struttura relativamente semplice, spesso molto efficiente |
| OpenVPN | Maturo, flessibile e ampiamente supportato |
⚠️ Non esiste una VPN migliore in assoluto
La scelta dipende da supporto del router, sistemi utilizzati, prestazioni, compatibilità e requisiti della rete.
🔄 Site-to-site VPN
Una VPN non deve necessariamente collegare un singolo computer a una rete.
Possiamo collegare direttamente due reti differenti.
I router delle due sedi possono instradare il traffico attraverso il tunnel.
🏢 Esempio
I dispositivi delle due reti possono comunicare secondo le regole di routing e firewall.
📱 Remote access VPN
Il modello domestico più comune è invece la VPN di accesso remoto.
Il singolo client entra virtualmente nella rete remota o riceve almeno accesso a determinate subnet e servizi.
🔌 Full tunnel
In una configurazione full tunnel, tutto o quasi tutto il traffico Internet del client può essere inviato attraverso la VPN.
Il traffico Web passa quindi attraverso la connessione della rete VPN prima di raggiungere Internet.
🔗 Split tunnel
Con lo split tunneling soltanto determinate destinazioni passano attraverso la VPN.
📊 Full tunnel e split tunnel a confronto
| Modalità | Traffico attraverso VPN | Uso tipico |
|---|---|---|
| Full tunnel | La maggior parte o tutto il traffico | Usare la rete remota anche come uscita Internet |
| Split tunnel | Solo specifiche reti o destinazioni | Accedere alla LAN remota mantenendo Internet locale |
🚀 La VPN può ridurre la velocità?
Sì.
Il traffico VPN richiede elaborazione crittografica, incapsulamento e un percorso potenzialmente più lungo.
🧠 La porta Ethernet non racconta tutto
Un router con porte da 2,5 o 10 Gbit/s non garantisce automaticamente la stessa velocità attraverso una VPN cifrata.
Conta anche la capacità della CPU e dell’accelerazione hardware.
⬆️ L’upload di casa può essere il limite
Se accediamo alla rete domestica da remoto, i dati che riceviamo dalla casa devono essere trasmessi attraverso l’upload della connessione domestica.
💡 Esempio FTTC
Se scarichiamo un file dal NAS mentre siamo fuori casa, dal punto di vista della connessione domestica quel file sta andando in upload.
🌐 VPN commerciale
Il termine VPN viene utilizzato molto anche per servizi commerciali.
In questo caso il client si collega a un server gestito dal provider VPN.
I siti Internet vedranno normalmente la connessione provenire dall’indirizzo del server VPN utilizzato come uscita.
🏠 VPN domestica e VPN commerciale non sono la stessa cosa
| VPN domestica | VPN commerciale |
|---|---|
| Il server può essere il nostro router | Il server appartiene normalmente al provider VPN |
| Serve spesso per entrare nella propria LAN | Serve spesso per far uscire il traffico tramite un server remoto |
| Possiamo accedere a NAS e servizi interni | Non ci collega automaticamente alla LAN di casa |
| Il traffico può uscire tramite la connessione domestica | Il traffico può uscire dal server del provider VPN |
⚠️ La fiducia cambia punto
Utilizzando una VPN commerciale, parte della fiducia che normalmente riponiamo nella rete dell’ISP viene spostata anche verso il provider VPN.
Una VPN non elimina la necessità di scegliere con attenzione i servizi utilizzati.
🔒 VPN su Wi-Fi pubblico
Una VPN può essere utile quando utilizziamo reti che non controlliamo, come un Wi-Fi pubblico.
Il tunnel protegge il traffico VPN tra il dispositivo e il server VPN.
📝 VPN e routing
Quando una VPN viene attivata, il dispositivo può aggiungere nuove rotte alla propria tabella di routing.
oppure, in una configurazione full tunnel:
🧠 La VPN non “teletrasporta” i pacchetti
Il sistema operativo decide attraverso il routing quali pacchetti inviare nel tunnel e quali utilizzare attraverso la normale rete.
🛡️ VPN e firewall
Dopo aver creato il tunnel, non dobbiamo necessariamente dare al client VPN accesso a tutta la rete.
Il firewall può quindi applicare regole specifiche anche agli utenti VPN.
🔑 Ogni client dovrebbe avere le proprie credenziali
Quando possibile, è preferibile non condividere la stessa configurazione VPN tra decine di dispositivi.
Avere credenziali o chiavi separate permette di revocare un singolo dispositivo senza modificare tutti gli altri.
📱 Esempio
Se perdiamo il notebook, possiamo revocare soltanto la chiave B.
🚫 Non utilizzare protocolli VPN obsoleti
Le tecnologie VPN si sono evolute nel tempo.
Protocolli molto vecchi possono non offrire oggi un livello di sicurezza adeguato.
🔒 Scegli tecnologie moderne
Quando il router offre più protocolli, conviene utilizzare soluzioni moderne e supportate, evitando protocolli considerati obsoleti.
🔧 Aggiornare anche il server VPN
Un server VPN esposto verso Internet è un servizio che deve essere mantenuto correttamente.
È quindi importante:
- aggiornare router o server;
- utilizzare chiavi sicure;
- revocare dispositivi persi;
- controllare gli utenti autorizzati;
- evitare configurazioni inutilmente permissive;
- monitorare eventuali errori di autenticazione.
📋 Esempio completo: VPN domestica
Il telefono non deve esporre direttamente il NAS su Internet.
Prima entra nella rete attraverso la VPN e poi accede al servizio interno.
📊 VPN, firewall e VLAN insieme
In una rete più avanzata possiamo combinare le tecnologie viste finora.
È qui che firewall, routing, VPN e VLAN iniziano davvero a lavorare insieme.
📊 Cosa può e non può fare una VPN
| Una VPN può… | Una VPN non garantisce automaticamente… |
|---|---|
| Cifrare il traffico nel tunnel | Anonimato assoluto |
| Collegare reti lontane | Protezione da malware |
| Consentire accesso remoto alla LAN | Protezione da phishing |
| Far uscire il traffico da un’altra rete | Velocità Internet maggiore |
| Applicare routing specifico | Sicurezza totale se il server è mal configurato |
🎯 Cosa devi ricordare
- VPN significa Virtual Private Network.
- Una VPN crea un collegamento logico attraverso un’altra rete.
- Il traffico può essere incapsulato e cifrato.
- Client e server devono normalmente autenticarsi.
- Una VPN domestica può permettere l’accesso remoto alla propria LAN.
- VPN domestica e VPN commerciale sono utilizzi differenti della stessa idea generale.
- WireGuard e OpenVPN sono due tecnologie VPN molto diffuse.
- Una VPN può essere remote-access oppure site-to-site.
- Full tunnel e split tunnel instradano il traffico in modi differenti.
- CGNAT può complicare l’hosting diretto di un server VPN IPv4.
- La VPN può essere limitata dalla CPU del router e dall’upload della connessione.
- Firewall e VPN devono essere configurati insieme per stabilire cosa può raggiungere un client remoto.
🎓 Quiz finale
Controlla se hai assimilato i concetti principali della lezione.
Mostra la risposta
Virtual Private Network, cioè rete privata virtuale.
Mostra la risposta
Serve a trasportare il traffico tra due punti attraverso un’altra rete, con eventuale cifratura e autenticazione.
Mostra la risposta
No. L’autenticazione verifica chi può collegarsi, mentre la cifratura protegge il contenuto del traffico.
Mostra la risposta
Sì. Se routing e firewall sono configurati correttamente, il client VPN può raggiungere servizi della LAN.
Mostra la risposta
Nel full tunnel la maggior parte o tutto il traffico passa attraverso la VPN. Nello split tunnel soltanto determinate reti o destinazioni utilizzano il tunnel.
Mostra la risposta
Sì. Il router domestico potrebbe non possedere un IPv4 pubblico direttamente raggiungibile dall’esterno.
Mostra la risposta
Permette di associare un nome stabile a un indirizzo IP pubblico che può cambiare nel tempo.
Mostra la risposta
No. Cifratura, incapsulamento, CPU del router e percorso aggiuntivo possono anche ridurre il throughput.
Mostra la risposta
L’upload della connessione domestica, perché i dati devono essere inviati dalla casa verso Internet.
Mostra la risposta
No. Firewall e routing possono limitare l’accesso soltanto alle reti e ai servizi realmente necessari.

