SICUREZZA E CONFIGURAZIONE • GUIDA 13

🔒 VPN: cos’è e come funziona in una rete domestica

Una VPN crea un collegamento protetto attraverso una rete non fidata come Internet, ma può essere utilizzata in modi molto diversi: per raggiungere la propria LAN quando siamo fuori casa, collegare due reti distanti oppure instradare il traffico Internet attraverso un provider VPN. Capire la differenza tra client, server, tunnel e routing è fondamentale per configurarla correttamente.

Livello: intermedio VPN / Tunnel Accesso remoto

Il termine VPN, Virtual Private Network, indica una rete privata virtuale costruita utilizzando un’altra rete come mezzo di trasporto. Nel caso più comune il trasporto è Internet: due estremità stabiliscono un tunnel protetto attraverso il quale vengono scambiati i dati.

Nella rete domestica una VPN può avere un’utilità enorme. Possiamo collegarci dal notebook o dallo smartphone alla rete di casa mentre siamo fuori, raggiungere un NAS senza pubblicarne direttamente l’interfaccia su Internet oppure amministrare router, server e dispositivi utilizzando i loro normali indirizzi LAN.

💡 Concetto chiave

Dire semplicemente “uso una VPN” non descrive una configurazione precisa. Un router può funzionare come VPN server, come VPN client oppure partecipare a un collegamento site-to-site. Sono scenari differenti che producono risultati differenti.

🔗 Che cos’è un tunnel VPN?

Possiamo immaginare Internet come una grande infrastruttura pubblica attraverso la quale transitano i pacchetti. Una VPN crea un collegamento logico tra due punti e protegge i dati trasportati secondo le caratteristiche del protocollo utilizzato.

Il traffico originale può essere incapsulato all’interno dei pacchetti utilizzati dal tunnel. Quando raggiunge l’altra estremità, viene elaborato e inoltrato verso la destinazione prevista.

Tunnel VPN attraverso Internet
📱
VPN CLIENT
🌐
INTERNET
🛡️
VPN SERVER
🏠
LAN DI CASA
🔒 Tra client e server viene stabilito il tunnel VPN protetto

🏠 VPN server sul router di casa

Uno degli utilizzi più interessanti consiste nell’eseguire il server VPN direttamente sul router domestico. Quando siamo fuori casa, il telefono o il notebook stabiliscono il tunnel verso il router e ricevono l’accesso alle risorse autorizzate della rete interna.

In questo modo possiamo raggiungere dispositivi che normalmente non sono accessibili da Internet senza dover creare una regola di port forwarding separata per ciascun servizio.

Smartphone

Si collega attraverso Internet al server VPN presente nella rete domestica.

Router

Autentica il client, termina il tunnel e applica le regole previste.

LAN

NAS, server e altri dispositivi possono essere raggiunti secondo le autorizzazioni configurate.

🖥️ Esempio pratico: raggiungere il NAS da fuori casa

Supponiamo che il NAS utilizzi l’indirizzo locale 192.168.1.100. Quando siamo collegati al Wi-Fi domestico possiamo raggiungerlo direttamente, ma quell’indirizzo privato non è instradabile attraverso Internet.

Una possibilità sarebbe pubblicare direttamente i servizi del NAS attraverso il router. Una soluzione spesso più prudente consiste invece nel configurare un server VPN e consentire l’accesso al NAS soltanto dopo aver stabilito il tunnel.

Accesso remoto al NAS attraverso VPN
Smartphone
fuori casa
Internet
Router
VPN Server
NAS
192.168.1.100

Il NAS non deve essere esposto direttamente

L’utente si autentica prima sul servizio VPN e soltanto dopo può raggiungere le risorse interne autorizzate. Questo riduce la necessità di pubblicare direttamente su Internet numerose interfacce amministrative e servizi della LAN.

VPN client e VPN server: la differenza fondamentale

Questa distinzione genera moltissima confusione. Quando il router funziona come VPN server, accetta connessioni provenienti dall’esterno e permette ai client autorizzati di entrare nella rete.

Quando invece funziona come VPN client, è il router stesso a collegarsi a un server VPN remoto. Il traffico di alcuni o tutti i dispositivi della LAN può quindi essere instradato attraverso quel tunnel.

Modalità Chi avvia la connessione Utilizzo tipico
VPN Server Client remoto Entrare nella propria LAN da Internet
VPN Client Router o dispositivo locale Uscire verso Internet attraverso un server VPN
Site-to-site Gateway delle due reti Collegare due LAN remote

🌐 VPN commerciale e VPN di casa non sono la stessa cosa

I servizi VPN commerciali pubblicizzati online utilizzano normalmente un modello nel quale il dispositivo o il router agisce da client e si collega ai server del provider. Il traffico Internet viene quindi instradato attraverso l’infrastruttura di quel servizio.

Una VPN domestica per accesso remoto utilizza invece il modello opposto: il server si trova nella nostra rete e siamo noi a collegarci a casa quando ci troviamo all’esterno.

VPN commerciale VPN domestica
Server Provider VPN Casa nostra
Obiettivo tipico Instradare traffico Internet attraverso il provider Raggiungere la LAN da remoto
IP pubblico visto dai siti Generalmente quello del server VPN Se usiamo full tunnel, quello della connessione domestica
Accesso alla LAN di casa Non automaticamente Sì, se configurato

🔀 Split tunnel e full tunnel

Una VPN non deve necessariamente trasportare tutto il traffico del dispositivo. Con lo split tunneling soltanto determinate reti o destinazioni vengono instradate nel tunnel, mentre il resto continua a utilizzare normalmente la connessione Internet del client.

Con il full tunnel, invece, anche il traffico Internet viene inviato attraverso la VPN. Se ci colleghiamo al router di casa in full tunnel mentre siamo in viaggio, i siti Internet vedranno normalmente il traffico uscire dalla connessione domestica.

Modalità Traffico nella VPN Scenario
Split tunnel Solo reti selezionate Accesso alla LAN domestica
Full tunnel Tutto o quasi tutto Internet attraverso la connessione domestica

VPN quando utilizzi un Wi-Fi pubblico

Se utilizzi una rete Wi-Fi di hotel, aeroporto o locale pubblico, una VPN può creare un tunnel protetto tra il dispositivo e il server VPN. Questo riduce la quantità di traffico direttamente osservabile dalla rete locale relativamente ai dati trasportati nel tunnel.

Se il server VPN si trova a casa, puoi utilizzare la tua connessione domestica come punto di uscita. Se utilizzi un provider commerciale, il punto di uscita sarà invece uno dei server del provider.

🔒 Una VPN rende anonimi?

No. Una VPN modifica il percorso e protegge il traffico tra il client e il server VPN, ma non elimina automaticamente tutti gli elementi attraverso i quali un utente può essere riconosciuto.

Account autenticati, cookie, fingerprint del browser, informazioni fornite ai servizi e attività effettuate dopo l’uscita dal tunnel continuano a essere elementi rilevanti.

VPN non significa anonimato

Una VPN è uno strumento di rete e sicurezza. Presentarla come un sistema capace di rendere automaticamente anonimo un utente è una semplificazione eccessiva.

🛡️ Cosa protegge realmente una VPN?

La protezione principale riguarda il tratto compreso tra le due estremità del tunnel. Un osservatore sulla rete locale o sul percorso non vede il traffico interno nello stesso modo in cui lo vedrebbe senza il tunnel, secondo le garanzie offerte dal protocollo e dalla configurazione utilizzata.

Dopo essere uscito dal server VPN, il traffico continua però verso la destinazione finale. Per questo protocolli applicativi sicuri come HTTPS rimangono essenziali anche quando utilizziamo una VPN.

🔌 Quali protocolli VPN esistono?

Esistono numerosi protocolli VPN. Nelle reti domestiche moderne due nomi particolarmente importanti sono WireGuard e OpenVPN, entrambi supportati da molti router, firewall e sistemi operativi.

WireGuard

Protocollo moderno, relativamente semplice e progettato con un’implementazione compatta e prestazioni elevate.

OpenVPN

Soluzione molto diffusa e flessibile, utilizzata da anni su numerose piattaforme.

IPsec

Famiglia di protocolli ampiamente utilizzata in reti professionali, collegamenti site-to-site e accesso remoto.

WireGuard oppure OpenVPN?

Entrambi possono essere ottime soluzioni. Nella prossima guida confronteremo direttamente WireGuard e OpenVPN, analizzando prestazioni, compatibilità, configurazione e scenari di utilizzo.

La VPN riduce la velocità?

Il tunnel introduce elaborazione aggiuntiva e può modificare il percorso seguito dai pacchetti. La velocità effettiva dipende quindi dalla connessione, dal protocollo, dall’hardware che esegue cifratura e decifratura e dalla capacità del server VPN.

Su router poco potenti il processore può diventare il collo di bottiglia molto prima della porta Ethernet o della connessione FTTH. Questo aspetto diventa particolarmente importante sulle linee Gigabit e Multi-Gigabit.

Possibile limite Effetto
CPU del router Può limitare il throughput cifrato
Upload della casa Limita l’accesso remoto dalla LAN verso il client
Connessione del client Può diventare il collo di bottiglia
Distanza e routing Aumentano potenzialmente la latenza
Protocollo VPN Influenza overhead e prestazioni

🏠 Perché l’upload di casa è importante

Quando accediamo da remoto a un file conservato sul NAS domestico, quel file deve essere inviato dalla nostra abitazione verso Internet. Dal punto di vista della connessione domestica stiamo quindi utilizzando soprattutto la capacità di upload.

Una linea FTTH simmetrica o con upload elevato può offrire prestazioni molto superiori rispetto a una connessione con upload limitato, soprattutto quando trasferiamo file grandi o utilizziamo servizi multimediali attraverso la VPN.

🌐 Serve un indirizzo IPv4 pubblico?

Per ospitare un server VPN tradizionale raggiungibile direttamente tramite IPv4 è necessario che il traffico proveniente da Internet possa arrivare alla nostra rete. Una connessione dietro CGNAT può quindi complicare o impedire il normale accesso IPv4 in ingresso.

Le possibili soluzioni dipendono dal provider e dall’architettura utilizzata: IPv4 pubblico, IPv6, servizi overlay oppure un server intermedio possono consentire di superare il problema in modi differenti.

CGNAT: controllalo prima

Se il tuo router non possiede direttamente un IPv4 pubblico raggiungibile, configurare correttamente il server VPN potrebbe non essere sufficiente per renderlo accessibile dall’esterno tramite IPv4.

6️⃣ VPN e IPv6

IPv6 può offrire connettività end-to-end senza il tradizionale NAT IPv4, ma il server deve comunque essere raggiungibile e il firewall deve autorizzare soltanto il traffico necessario. L’assenza di NAT non significa assenza di sicurezza.

Una VPN continua inoltre ad avere senso con IPv6 perché non serve soltanto a superare NAT: crea un collegamento protetto e autenticato verso le risorse autorizzate.

🔗 VPN site-to-site: collegare due case o due sedi

Un’altra configurazione molto interessante è la VPN site-to-site. Invece di collegare un singolo notebook alla rete domestica, creiamo un tunnel permanente o semipermanente tra due gateway.

I dispositivi della prima rete possono quindi raggiungere determinati dispositivi della seconda attraverso le rotte configurate, senza dover avviare manualmente un client VPN su ogni computer.

VPN site-to-site
LAN A
192.168.1.0/24
Router A
Router B
LAN B
192.168.2.0/24
Tunnel VPN tra i due gateway

⚠️ Le due LAN devono avere subnet differenti

Questo è un dettaglio molto importante nelle VPN site-to-site e nell’accesso remoto. Se entrambe le reti utilizzano, per esempio, 192.168.1.0/24, il dispositivo può avere difficoltà a capire se una destinazione appartiene alla rete locale oppure deve essere raggiunta attraverso il tunnel.

Utilizzare subnet differenti, come 192.168.10.0/24 e 192.168.20.0/24, rende il routing molto più semplice e prevedibile.

⚙️ Come funziona una connessione VPN domestica

01

Il client individua il server

Lo smartphone o il computer deve conoscere l’indirizzo pubblico o il nome DNS attraverso il quale raggiungere il server VPN domestico.

02

Viene stabilita la sessione

Client e server utilizzano il metodo previsto dal protocollo per autenticarsi e negoziare il collegamento protetto.

03

Il client riceve la configurazione necessaria

In base alla soluzione utilizzata vengono definite reti, indirizzi, DNS e rotte che determinano quale traffico dovrà attraversare il tunnel.

04

Il traffico viene incapsulato

I pacchetti destinati alle reti previste vengono trasportati attraverso il tunnel VPN fino al server.

05

Il server inoltra il traffico

Il router o server VPN riceve il traffico e lo inoltra verso la LAN oppure verso Internet secondo la configurazione scelta.

🔎 VPN e DNS

Durante una connessione VPN è possibile utilizzare anche resolver DNS raggiungibili attraverso il tunnel. Questo è particolarmente utile quando dobbiamo risolvere nomi interni della rete domestica oppure vogliamo che le richieste DNS seguano lo stesso percorso del traffico VPN.

Una configurazione errata può invece provocare quello che viene comunemente definito DNS leak, cioè richieste DNS che continuano a utilizzare un resolver esterno al percorso previsto dalla VPN.

🛡️ VPN o port forwarding?

Il port forwarding è utile quando un servizio deve essere deliberatamente pubblicato verso Internet. Una VPN è invece particolarmente interessante quando quel servizio deve essere raggiunto soltanto da utenti o dispositivi autorizzati.

Esigenza Soluzione generalmente più adatta
Sito Web pubblico Pubblicazione controllata del servizio
Pannello NAS personale VPN
Desktop remoto personale VPN
Amministrazione router VPN
Server destinato al pubblico Regole specifiche + sicurezza del servizio

🔐 Proteggere correttamente il server VPN

Una VPN riduce la necessità di esporre molti servizi, ma il server VPN stesso diventa un punto importante dell’infrastruttura. Deve quindi essere mantenuto aggiornato e configurato utilizzando protocolli e metodi di autenticazione adeguati.

  • Utilizza protocolli VPN moderni e supportati.
  • Mantieni aggiornato il firmware del router o del server.
  • Proteggi chiavi, certificati e credenziali.
  • Revoca gli accessi dei dispositivi che non utilizzi più.
  • Concedi soltanto l’accesso alle reti realmente necessarie.
  • Controlla periodicamente la configurazione.
  • Non condividere configurazioni VPN private pubblicamente.
  • Conserva backup sicuri delle impostazioni importanti.

📱 Cosa puoi fare con una VPN domestica?

Accedere al NAS

Gestire file e servizi senza esporre direttamente il pannello del NAS.

Desktop remoto

Entrare prima nella LAN e successivamente raggiungere il computer.

Domotica

Raggiungere sistemi locali e pannelli amministrativi da remoto.

Router

Amministrare il router senza pubblicarne direttamente l’interfaccia Web.

Server locali

Accedere a servizi che devono rimanere disponibili soltanto privatamente.

Internet da casa

Con full tunnel utilizzare la connessione domestica come punto di uscita.

🧩 Diagnosi rapida: perché la VPN non si collega?

Problema Possibile causa Cosa controllare
Server irraggiungibile CGNAT IP WAN e IP pubblico
Connessione stabilita ma LAN irraggiungibile Routing o firewall Rotte e regole firewall
Alcuni dispositivi non raggiungibili Firewall locale Regole del dispositivo
Internet non funziona nel full tunnel Routing/NAT/DNS Gateway, NAT e resolver
Velocità molto bassa CPU o upload Carico router e banda disponibile
Nomi locali non funzionano DNS Resolver assegnato alla VPN
IP raggiungibili ma nomi no Quasi certamente DNS DNS e domini locali

⚠️ Errori comuni con le VPN domestiche

  • Confondere VPN server e VPN client.
  • Pensare che qualsiasi VPN renda anonimi.
  • Non controllare la presenza di CGNAT.
  • Usare la stessa subnet su entrambe le reti.
  • Dimenticare le regole firewall necessarie.
  • Configurare full tunnel quando serve soltanto accesso alla LAN.
  • Ignorare il limite dell’upload domestico.
  • Pensare che una porta 10 Gigabit garantisca una VPN a 10 Gbit/s.
  • Esporre comunque NAS e pannelli amministrativi anche dopo aver configurato la VPN.
  • Non revocare configurazioni e chiavi di vecchi dispositivi.

🧪 Esempio completo: collegarsi a casa dallo smartphone

Immaginiamo di avere un router domestico che supporta WireGuard e una LAN 192.168.1.0/24. Configuriamo il router come server VPN e generiamo un profilo destinato allo smartphone.

Quando siamo collegati alla rete mobile, lo smartphone raggiunge l’indirizzo pubblico della connessione domestica e stabilisce il tunnel. Il router autentica il dispositivo e permette di raggiungere la subnet 192.168.1.0/24.

Possiamo quindi aprire l’indirizzo 192.168.1.100 del NAS, collegarci a un server locale o amministrare un dispositivo esattamente attraverso la rete privata, pur trovandoci fisicamente lontani da casa.

Se configuriamo soltanto 192.168.1.0/24 nel routing VPN, il normale traffico Internet dello smartphone continuerà a utilizzare la rete mobile. Se invece configuriamo un full tunnel, anche quel traffico attraverserà la connessione domestica.

Una sola porta protetta invece di molti servizi esposti

Il vantaggio architetturale è evidente: invece di pubblicare separatamente interfaccia del NAS, desktop remoto, pannello domotico e altri servizi, possiamo mantenere queste risorse private e consentirne l’accesso attraverso il tunnel VPN.

🧠 Cosa devi ricordare

  • VPN significa Virtual Private Network.
  • Una VPN crea un tunnel logico protetto tra due estremità.
  • Un VPN server domestico permette di entrare nella propria LAN da remoto.
  • Un VPN client instrada invece il traffico verso un server VPN remoto.
  • Una VPN commerciale e una VPN server domestica rispondono normalmente a esigenze differenti.
  • Split tunnel e full tunnel determinano quale traffico passa attraverso la VPN.
  • WireGuard e OpenVPN sono due protocolli molto utilizzati.
  • La CPU del router può limitare fortemente la velocità VPN.
  • L’upload domestico è fondamentale quando accediamo da remoto ai dati di casa.
  • CGNAT può impedire il normale accesso IPv4 diretto al server domestico.
  • Una VPN non rende automaticamente anonimo l’utente.
  • Per NAS, desktop remoto e amministrazione privata una VPN può evitare l’esposizione diretta di numerosi servizi.

Domande frequenti

Che cos’è una VPN?

Una Virtual Private Network crea un collegamento logico protetto attraverso un’altra rete, normalmente Internet, permettendo di trasportare traffico tra due estremità.

A cosa serve una VPN sul router di casa?

Può permettere l’accesso remoto alla LAN oppure, se il router funziona come client, instradare il traffico dei dispositivi locali verso un server VPN remoto.

VPN client e VPN server sono la stessa cosa?

No. Il server accetta connessioni VPN, mentre il client avvia una connessione verso un server.

Posso usare una VPN per accedere al NAS?

Sì. È uno degli scenari più interessanti perché permette di raggiungere il NAS attraverso la rete privata senza doverne necessariamente pubblicare direttamente l’interfaccia su Internet.

Una VPN nasconde il mio indirizzo IP?

Nei confronti dei servizi raggiunti attraverso un tunnel con uscita remota, questi vedranno normalmente l’indirizzo del punto di uscita VPN. Questo non significa però diventare anonimi.

Cos’è lo split tunneling?

È una configurazione nella quale soltanto determinate destinazioni vengono instradate attraverso la VPN, mentre il resto del traffico utilizza normalmente la connessione locale.

Cos’è un full tunnel?

È una configurazione nella quale anche il traffico Internet generale viene instradato attraverso il server VPN.

Serve IPv4 pubblico per una VPN domestica?

Per un server VPN tradizionale direttamente raggiungibile tramite IPv4 è necessario che le connessioni possano arrivare alla rete domestica. CGNAT può impedire questo scenario, ma esistono architetture alternative.

La VPN funziona con IPv6?

Sì. I protocolli e le configurazioni compatibili possono utilizzare IPv6 e una VPN continua a essere utile anche senza NAT.

Una VPN rallenta Internet?

Può introdurre overhead e un percorso differente. Le prestazioni dipendono soprattutto dal protocollo, dalla CPU, dalla banda disponibile e dal server utilizzato.

È meglio VPN o port forwarding?

Dipende dall’obiettivo. Per servizi destinati soltanto a utenti autorizzati una VPN può evitare l’esposizione diretta; per un servizio che deve essere pubblico è necessaria un’architettura differente.

WireGuard o OpenVPN?

Entrambi sono ampiamente utilizzati ma presentano caratteristiche differenti. La guida successiva li confronterà direttamente.