🔒 VPN: cos’è e come funziona in una rete domestica
Una VPN crea un collegamento protetto attraverso una rete non fidata come Internet, ma può essere utilizzata in modi molto diversi: per raggiungere la propria LAN quando siamo fuori casa, collegare due reti distanti oppure instradare il traffico Internet attraverso un provider VPN. Capire la differenza tra client, server, tunnel e routing è fondamentale per configurarla correttamente.
Il termine VPN, Virtual Private Network, indica una rete privata virtuale costruita utilizzando un’altra rete come mezzo di trasporto. Nel caso più comune il trasporto è Internet: due estremità stabiliscono un tunnel protetto attraverso il quale vengono scambiati i dati.
Nella rete domestica una VPN può avere un’utilità enorme. Possiamo collegarci dal notebook o dallo smartphone alla rete di casa mentre siamo fuori, raggiungere un NAS senza pubblicarne direttamente l’interfaccia su Internet oppure amministrare router, server e dispositivi utilizzando i loro normali indirizzi LAN.
💡 Concetto chiave
Dire semplicemente “uso una VPN” non descrive una configurazione precisa. Un router può funzionare come VPN server, come VPN client oppure partecipare a un collegamento site-to-site. Sono scenari differenti che producono risultati differenti.
🔗 Che cos’è un tunnel VPN?
Possiamo immaginare Internet come una grande infrastruttura pubblica attraverso la quale transitano i pacchetti. Una VPN crea un collegamento logico tra due punti e protegge i dati trasportati secondo le caratteristiche del protocollo utilizzato.
Il traffico originale può essere incapsulato all’interno dei pacchetti utilizzati dal tunnel. Quando raggiunge l’altra estremità, viene elaborato e inoltrato verso la destinazione prevista.
VPN CLIENT
INTERNET
VPN SERVER
LAN DI CASA
🏠 VPN server sul router di casa
Uno degli utilizzi più interessanti consiste nell’eseguire il server VPN direttamente sul router domestico. Quando siamo fuori casa, il telefono o il notebook stabiliscono il tunnel verso il router e ricevono l’accesso alle risorse autorizzate della rete interna.
In questo modo possiamo raggiungere dispositivi che normalmente non sono accessibili da Internet senza dover creare una regola di port forwarding separata per ciascun servizio.
Smartphone
Si collega attraverso Internet al server VPN presente nella rete domestica.
Router
Autentica il client, termina il tunnel e applica le regole previste.
LAN
NAS, server e altri dispositivi possono essere raggiunti secondo le autorizzazioni configurate.
🖥️ Esempio pratico: raggiungere il NAS da fuori casa
Supponiamo che il NAS utilizzi l’indirizzo locale 192.168.1.100. Quando siamo collegati al Wi-Fi domestico possiamo raggiungerlo direttamente, ma quell’indirizzo privato non è instradabile attraverso Internet.
Una possibilità sarebbe pubblicare direttamente i servizi del NAS attraverso il router. Una soluzione spesso più prudente consiste invece nel configurare un server VPN e consentire l’accesso al NAS soltanto dopo aver stabilito il tunnel.
fuori casa
VPN Server
192.168.1.100
✅ Il NAS non deve essere esposto direttamente
L’utente si autentica prima sul servizio VPN e soltanto dopo può raggiungere le risorse interne autorizzate. Questo riduce la necessità di pubblicare direttamente su Internet numerose interfacce amministrative e servizi della LAN.
⇄ VPN client e VPN server: la differenza fondamentale
Questa distinzione genera moltissima confusione. Quando il router funziona come VPN server, accetta connessioni provenienti dall’esterno e permette ai client autorizzati di entrare nella rete.
Quando invece funziona come VPN client, è il router stesso a collegarsi a un server VPN remoto. Il traffico di alcuni o tutti i dispositivi della LAN può quindi essere instradato attraverso quel tunnel.
| Modalità | Chi avvia la connessione | Utilizzo tipico |
|---|---|---|
| VPN Server | Client remoto | Entrare nella propria LAN da Internet |
| VPN Client | Router o dispositivo locale | Uscire verso Internet attraverso un server VPN |
| Site-to-site | Gateway delle due reti | Collegare due LAN remote |
🌐 VPN commerciale e VPN di casa non sono la stessa cosa
I servizi VPN commerciali pubblicizzati online utilizzano normalmente un modello nel quale il dispositivo o il router agisce da client e si collega ai server del provider. Il traffico Internet viene quindi instradato attraverso l’infrastruttura di quel servizio.
Una VPN domestica per accesso remoto utilizza invece il modello opposto: il server si trova nella nostra rete e siamo noi a collegarci a casa quando ci troviamo all’esterno.
| VPN commerciale | VPN domestica | |
|---|---|---|
| Server | Provider VPN | Casa nostra |
| Obiettivo tipico | Instradare traffico Internet attraverso il provider | Raggiungere la LAN da remoto |
| IP pubblico visto dai siti | Generalmente quello del server VPN | Se usiamo full tunnel, quello della connessione domestica |
| Accesso alla LAN di casa | Non automaticamente | Sì, se configurato |
🔀 Split tunnel e full tunnel
Una VPN non deve necessariamente trasportare tutto il traffico del dispositivo. Con lo split tunneling soltanto determinate reti o destinazioni vengono instradate nel tunnel, mentre il resto continua a utilizzare normalmente la connessione Internet del client.
Con il full tunnel, invece, anche il traffico Internet viene inviato attraverso la VPN. Se ci colleghiamo al router di casa in full tunnel mentre siamo in viaggio, i siti Internet vedranno normalmente il traffico uscire dalla connessione domestica.
| Modalità | Traffico nella VPN | Scenario |
|---|---|---|
| Split tunnel | Solo reti selezionate | Accesso alla LAN domestica |
| Full tunnel | Tutto o quasi tutto | Internet attraverso la connessione domestica |
☕ VPN quando utilizzi un Wi-Fi pubblico
Se utilizzi una rete Wi-Fi di hotel, aeroporto o locale pubblico, una VPN può creare un tunnel protetto tra il dispositivo e il server VPN. Questo riduce la quantità di traffico direttamente osservabile dalla rete locale relativamente ai dati trasportati nel tunnel.
Se il server VPN si trova a casa, puoi utilizzare la tua connessione domestica come punto di uscita. Se utilizzi un provider commerciale, il punto di uscita sarà invece uno dei server del provider.
🔒 Una VPN rende anonimi?
No. Una VPN modifica il percorso e protegge il traffico tra il client e il server VPN, ma non elimina automaticamente tutti gli elementi attraverso i quali un utente può essere riconosciuto.
Account autenticati, cookie, fingerprint del browser, informazioni fornite ai servizi e attività effettuate dopo l’uscita dal tunnel continuano a essere elementi rilevanti.
VPN non significa anonimato
Una VPN è uno strumento di rete e sicurezza. Presentarla come un sistema capace di rendere automaticamente anonimo un utente è una semplificazione eccessiva.
🛡️ Cosa protegge realmente una VPN?
La protezione principale riguarda il tratto compreso tra le due estremità del tunnel. Un osservatore sulla rete locale o sul percorso non vede il traffico interno nello stesso modo in cui lo vedrebbe senza il tunnel, secondo le garanzie offerte dal protocollo e dalla configurazione utilizzata.
Dopo essere uscito dal server VPN, il traffico continua però verso la destinazione finale. Per questo protocolli applicativi sicuri come HTTPS rimangono essenziali anche quando utilizziamo una VPN.
🔌 Quali protocolli VPN esistono?
Esistono numerosi protocolli VPN. Nelle reti domestiche moderne due nomi particolarmente importanti sono WireGuard e OpenVPN, entrambi supportati da molti router, firewall e sistemi operativi.
WireGuard
Protocollo moderno, relativamente semplice e progettato con un’implementazione compatta e prestazioni elevate.
OpenVPN
Soluzione molto diffusa e flessibile, utilizzata da anni su numerose piattaforme.
IPsec
Famiglia di protocolli ampiamente utilizzata in reti professionali, collegamenti site-to-site e accesso remoto.
WireGuard oppure OpenVPN?
Entrambi possono essere ottime soluzioni. Nella prossima guida confronteremo direttamente WireGuard e OpenVPN, analizzando prestazioni, compatibilità, configurazione e scenari di utilizzo.
⚡ La VPN riduce la velocità?
Il tunnel introduce elaborazione aggiuntiva e può modificare il percorso seguito dai pacchetti. La velocità effettiva dipende quindi dalla connessione, dal protocollo, dall’hardware che esegue cifratura e decifratura e dalla capacità del server VPN.
Su router poco potenti il processore può diventare il collo di bottiglia molto prima della porta Ethernet o della connessione FTTH. Questo aspetto diventa particolarmente importante sulle linee Gigabit e Multi-Gigabit.
| Possibile limite | Effetto |
|---|---|
| CPU del router | Può limitare il throughput cifrato |
| Upload della casa | Limita l’accesso remoto dalla LAN verso il client |
| Connessione del client | Può diventare il collo di bottiglia |
| Distanza e routing | Aumentano potenzialmente la latenza |
| Protocollo VPN | Influenza overhead e prestazioni |
🏠 Perché l’upload di casa è importante
Quando accediamo da remoto a un file conservato sul NAS domestico, quel file deve essere inviato dalla nostra abitazione verso Internet. Dal punto di vista della connessione domestica stiamo quindi utilizzando soprattutto la capacità di upload.
Una linea FTTH simmetrica o con upload elevato può offrire prestazioni molto superiori rispetto a una connessione con upload limitato, soprattutto quando trasferiamo file grandi o utilizziamo servizi multimediali attraverso la VPN.
🌐 Serve un indirizzo IPv4 pubblico?
Per ospitare un server VPN tradizionale raggiungibile direttamente tramite IPv4 è necessario che il traffico proveniente da Internet possa arrivare alla nostra rete. Una connessione dietro CGNAT può quindi complicare o impedire il normale accesso IPv4 in ingresso.
Le possibili soluzioni dipendono dal provider e dall’architettura utilizzata: IPv4 pubblico, IPv6, servizi overlay oppure un server intermedio possono consentire di superare il problema in modi differenti.
CGNAT: controllalo prima
Se il tuo router non possiede direttamente un IPv4 pubblico raggiungibile, configurare correttamente il server VPN potrebbe non essere sufficiente per renderlo accessibile dall’esterno tramite IPv4.
6️⃣ VPN e IPv6
IPv6 può offrire connettività end-to-end senza il tradizionale NAT IPv4, ma il server deve comunque essere raggiungibile e il firewall deve autorizzare soltanto il traffico necessario. L’assenza di NAT non significa assenza di sicurezza.
Una VPN continua inoltre ad avere senso con IPv6 perché non serve soltanto a superare NAT: crea un collegamento protetto e autenticato verso le risorse autorizzate.
🔗 VPN site-to-site: collegare due case o due sedi
Un’altra configurazione molto interessante è la VPN site-to-site. Invece di collegare un singolo notebook alla rete domestica, creiamo un tunnel permanente o semipermanente tra due gateway.
I dispositivi della prima rete possono quindi raggiungere determinati dispositivi della seconda attraverso le rotte configurate, senza dover avviare manualmente un client VPN su ogni computer.
192.168.1.0/24
192.168.2.0/24
⚠️ Le due LAN devono avere subnet differenti
Questo è un dettaglio molto importante nelle VPN site-to-site e nell’accesso remoto. Se entrambe le reti utilizzano, per esempio, 192.168.1.0/24, il dispositivo può avere difficoltà a capire se una destinazione appartiene alla rete locale oppure deve essere raggiunta attraverso il tunnel.
Utilizzare subnet differenti, come 192.168.10.0/24 e 192.168.20.0/24, rende il routing molto più semplice e prevedibile.
⚙️ Come funziona una connessione VPN domestica
Il client individua il server
Lo smartphone o il computer deve conoscere l’indirizzo pubblico o il nome DNS attraverso il quale raggiungere il server VPN domestico.
Viene stabilita la sessione
Client e server utilizzano il metodo previsto dal protocollo per autenticarsi e negoziare il collegamento protetto.
Il client riceve la configurazione necessaria
In base alla soluzione utilizzata vengono definite reti, indirizzi, DNS e rotte che determinano quale traffico dovrà attraversare il tunnel.
Il traffico viene incapsulato
I pacchetti destinati alle reti previste vengono trasportati attraverso il tunnel VPN fino al server.
Il server inoltra il traffico
Il router o server VPN riceve il traffico e lo inoltra verso la LAN oppure verso Internet secondo la configurazione scelta.
🔎 VPN e DNS
Durante una connessione VPN è possibile utilizzare anche resolver DNS raggiungibili attraverso il tunnel. Questo è particolarmente utile quando dobbiamo risolvere nomi interni della rete domestica oppure vogliamo che le richieste DNS seguano lo stesso percorso del traffico VPN.
Una configurazione errata può invece provocare quello che viene comunemente definito DNS leak, cioè richieste DNS che continuano a utilizzare un resolver esterno al percorso previsto dalla VPN.
🛡️ VPN o port forwarding?
Il port forwarding è utile quando un servizio deve essere deliberatamente pubblicato verso Internet. Una VPN è invece particolarmente interessante quando quel servizio deve essere raggiunto soltanto da utenti o dispositivi autorizzati.
| Esigenza | Soluzione generalmente più adatta |
|---|---|
| Sito Web pubblico | Pubblicazione controllata del servizio |
| Pannello NAS personale | VPN |
| Desktop remoto personale | VPN |
| Amministrazione router | VPN |
| Server destinato al pubblico | Regole specifiche + sicurezza del servizio |
🔐 Proteggere correttamente il server VPN
Una VPN riduce la necessità di esporre molti servizi, ma il server VPN stesso diventa un punto importante dell’infrastruttura. Deve quindi essere mantenuto aggiornato e configurato utilizzando protocolli e metodi di autenticazione adeguati.
- Utilizza protocolli VPN moderni e supportati.
- Mantieni aggiornato il firmware del router o del server.
- Proteggi chiavi, certificati e credenziali.
- Revoca gli accessi dei dispositivi che non utilizzi più.
- Concedi soltanto l’accesso alle reti realmente necessarie.
- Controlla periodicamente la configurazione.
- Non condividere configurazioni VPN private pubblicamente.
- Conserva backup sicuri delle impostazioni importanti.
📱 Cosa puoi fare con una VPN domestica?
Accedere al NAS
Gestire file e servizi senza esporre direttamente il pannello del NAS.
Desktop remoto
Entrare prima nella LAN e successivamente raggiungere il computer.
Domotica
Raggiungere sistemi locali e pannelli amministrativi da remoto.
Router
Amministrare il router senza pubblicarne direttamente l’interfaccia Web.
Server locali
Accedere a servizi che devono rimanere disponibili soltanto privatamente.
Internet da casa
Con full tunnel utilizzare la connessione domestica come punto di uscita.
🧩 Diagnosi rapida: perché la VPN non si collega?
| Problema | Possibile causa | Cosa controllare |
|---|---|---|
| Server irraggiungibile | CGNAT | IP WAN e IP pubblico |
| Connessione stabilita ma LAN irraggiungibile | Routing o firewall | Rotte e regole firewall |
| Alcuni dispositivi non raggiungibili | Firewall locale | Regole del dispositivo |
| Internet non funziona nel full tunnel | Routing/NAT/DNS | Gateway, NAT e resolver |
| Velocità molto bassa | CPU o upload | Carico router e banda disponibile |
| Nomi locali non funzionano | DNS | Resolver assegnato alla VPN |
| IP raggiungibili ma nomi no | Quasi certamente DNS | DNS e domini locali |
⚠️ Errori comuni con le VPN domestiche
- Confondere VPN server e VPN client.
- Pensare che qualsiasi VPN renda anonimi.
- Non controllare la presenza di CGNAT.
- Usare la stessa subnet su entrambe le reti.
- Dimenticare le regole firewall necessarie.
- Configurare full tunnel quando serve soltanto accesso alla LAN.
- Ignorare il limite dell’upload domestico.
- Pensare che una porta 10 Gigabit garantisca una VPN a 10 Gbit/s.
- Esporre comunque NAS e pannelli amministrativi anche dopo aver configurato la VPN.
- Non revocare configurazioni e chiavi di vecchi dispositivi.
🧪 Esempio completo: collegarsi a casa dallo smartphone
Immaginiamo di avere un router domestico che supporta WireGuard e una LAN 192.168.1.0/24. Configuriamo il router come server VPN e generiamo un profilo destinato allo smartphone.
Quando siamo collegati alla rete mobile, lo smartphone raggiunge l’indirizzo pubblico della connessione domestica e stabilisce il tunnel. Il router autentica il dispositivo e permette di raggiungere la subnet 192.168.1.0/24.
Possiamo quindi aprire l’indirizzo 192.168.1.100 del NAS, collegarci a un server locale o amministrare un dispositivo esattamente attraverso la rete privata, pur trovandoci fisicamente lontani da casa.
Se configuriamo soltanto 192.168.1.0/24 nel routing VPN, il normale traffico Internet dello smartphone continuerà a utilizzare la rete mobile. Se invece configuriamo un full tunnel, anche quel traffico attraverserà la connessione domestica.
✅ Una sola porta protetta invece di molti servizi esposti
Il vantaggio architetturale è evidente: invece di pubblicare separatamente interfaccia del NAS, desktop remoto, pannello domotico e altri servizi, possiamo mantenere queste risorse private e consentirne l’accesso attraverso il tunnel VPN.
🧠 Cosa devi ricordare
- VPN significa Virtual Private Network.
- Una VPN crea un tunnel logico protetto tra due estremità.
- Un VPN server domestico permette di entrare nella propria LAN da remoto.
- Un VPN client instrada invece il traffico verso un server VPN remoto.
- Una VPN commerciale e una VPN server domestica rispondono normalmente a esigenze differenti.
- Split tunnel e full tunnel determinano quale traffico passa attraverso la VPN.
- WireGuard e OpenVPN sono due protocolli molto utilizzati.
- La CPU del router può limitare fortemente la velocità VPN.
- L’upload domestico è fondamentale quando accediamo da remoto ai dati di casa.
- CGNAT può impedire il normale accesso IPv4 diretto al server domestico.
- Una VPN non rende automaticamente anonimo l’utente.
- Per NAS, desktop remoto e amministrazione privata una VPN può evitare l’esposizione diretta di numerosi servizi.
❓ Domande frequenti
Che cos’è una VPN?
Una Virtual Private Network crea un collegamento logico protetto attraverso un’altra rete, normalmente Internet, permettendo di trasportare traffico tra due estremità.
A cosa serve una VPN sul router di casa?
Può permettere l’accesso remoto alla LAN oppure, se il router funziona come client, instradare il traffico dei dispositivi locali verso un server VPN remoto.
VPN client e VPN server sono la stessa cosa?
No. Il server accetta connessioni VPN, mentre il client avvia una connessione verso un server.
Posso usare una VPN per accedere al NAS?
Sì. È uno degli scenari più interessanti perché permette di raggiungere il NAS attraverso la rete privata senza doverne necessariamente pubblicare direttamente l’interfaccia su Internet.
Una VPN nasconde il mio indirizzo IP?
Nei confronti dei servizi raggiunti attraverso un tunnel con uscita remota, questi vedranno normalmente l’indirizzo del punto di uscita VPN. Questo non significa però diventare anonimi.
Cos’è lo split tunneling?
È una configurazione nella quale soltanto determinate destinazioni vengono instradate attraverso la VPN, mentre il resto del traffico utilizza normalmente la connessione locale.
Cos’è un full tunnel?
È una configurazione nella quale anche il traffico Internet generale viene instradato attraverso il server VPN.
Serve IPv4 pubblico per una VPN domestica?
Per un server VPN tradizionale direttamente raggiungibile tramite IPv4 è necessario che le connessioni possano arrivare alla rete domestica. CGNAT può impedire questo scenario, ma esistono architetture alternative.
La VPN funziona con IPv6?
Sì. I protocolli e le configurazioni compatibili possono utilizzare IPv6 e una VPN continua a essere utile anche senza NAT.
Una VPN rallenta Internet?
Può introdurre overhead e un percorso differente. Le prestazioni dipendono soprattutto dal protocollo, dalla CPU, dalla banda disponibile e dal server utilizzato.
È meglio VPN o port forwarding?
Dipende dall’obiettivo. Per servizi destinati soltanto a utenti autorizzati una VPN può evitare l’esposizione diretta; per un servizio che deve essere pubblico è necessaria un’architettura differente.
WireGuard o OpenVPN?
Entrambi sono ampiamente utilizzati ma presentano caratteristiche differenti. La guida successiva li confronterà direttamente.

