🔒 WireGuard e OpenVPN: differenze e quale scegliere
WireGuard e OpenVPN permettono entrambi di creare VPN sicure, ma utilizzano filosofie tecniche molto differenti. WireGuard punta su semplicità, codice compatto e prestazioni elevate, mentre OpenVPN offre una grande flessibilità e un ecosistema consolidato. Vediamo cosa cambia davvero e quale soluzione è più adatta a un router domestico.
Nella guida precedente abbiamo visto che una VPN può essere utilizzata per entrare nella propria rete domestica da remoto, collegare due reti oppure instradare il traffico attraverso un server esterno. Per costruire il tunnel serve però un protocollo che definisca come le due estremità comunicano, si autenticano e proteggono i dati.
Due delle tecnologie più diffuse in ambito domestico sono WireGuard e OpenVPN. Entrambe possono fornire una VPN robusta, ma differiscono notevolmente per architettura, complessità, prestazioni e modalità di configurazione.
💡 Concetto chiave
Non esiste un protocollo universalmente migliore in qualsiasi scenario. WireGuard tende a essere preferibile quando contano semplicità e prestazioni, mentre OpenVPN rimane molto utile quando servono compatibilità, flessibilità e configurazioni più articolate.
🔗 Che cos’è WireGuard?
WireGuard è un protocollo VPN moderno progettato con l’obiettivo di mantenere relativamente semplice sia l’architettura sia la configurazione. Utilizza un insieme ristretto di primitive crittografiche selezionate dal progetto e identifica i peer principalmente attraverso coppie di chiavi.
La configurazione tipica è quindi molto diversa da quella dei sistemi basati su numerosi certificati, algoritmi selezionabili e opzioni di negoziazione. Ogni peer possiede una chiave privata e conosce la chiave pubblica degli altri peer con cui deve comunicare.
WireGuard in breve
Protocollo moderno, configurazione relativamente compatta, funzionamento basato su UDP e forte attenzione a semplicità operativa e prestazioni.
🛡️ Che cos’è OpenVPN?
OpenVPN è una soluzione VPN consolidata e molto flessibile che utilizza TLS e può essere configurata in numerosi modi. È disponibile da molti anni, supporta diverse piattaforme ed è presente su una grande quantità di router, firewall e sistemi operativi.
Rispetto a WireGuard offre un numero maggiore di opzioni relative a trasporto, autenticazione, certificati e parametri crittografici. Questa flessibilità può essere molto utile, ma rende anche la configurazione più articolata.
OpenVPN in breve
Ecosistema maturo e altamente configurabile, compatibile con numerosi ambienti e adatto anche a scenari in cui sono necessari certificati, policy e opzioni più avanzate.
⚖️ WireGuard vs OpenVPN: confronto rapido
| Caratteristica | WireGuard | OpenVPN |
|---|---|---|
| Filosofia | Semplicità e minimalismo | Elevata flessibilità |
| Trasporto | UDP | UDP oppure TCP |
| Configurazione | Generalmente più semplice | Più articolata |
| Prestazioni su router | Spesso superiori | Più dipendenti dalla CPU |
| Scelta algoritmi | Ridotta e definita dal protocollo | Molto più configurabile |
| Certificati X.509 | Non necessari nel modello base | Molto comuni |
| Compatibilità legacy | Più recente | Molto ampia |
| Roaming | Molto naturale | Dipende maggiormente dalla sessione |
🔀 Come cambia l’architettura?
WireGuard ragiona principalmente in termini di peer. Ogni dispositivo possiede una chiave privata, utilizza una chiave pubblica come identità crittografica e associa determinate reti o indirizzi ai peer autorizzati.
OpenVPN utilizza invece un modello TLS molto più flessibile nel quale possono entrare in gioco certificati, autorità di certificazione, autenticazione aggiuntiva e numerose opzioni configurabili.
Chiavi + Peer
TLS + Certificati
🔑 Come funziona l’autenticazione in WireGuard
Ogni peer WireGuard possiede una coppia di chiavi pubblica e privata. La chiave privata deve rimanere segreta sul dispositivo, mentre la chiave pubblica viene inserita nella configurazione degli altri peer che devono riconoscerlo.
Questo modello evita parte della complessità tipica di una Public Key Infrastructure completa. La semplicità è molto utile nelle reti domestiche, ma l’amministratore deve comunque gestire correttamente distribuzione, revoca e conservazione delle chiavi.
Il server possiede una coppia di chiavi
Il router o server WireGuard conserva la propria chiave privata e comunica ai client la corrispondente chiave pubblica.
Ogni client possiede una propria coppia
Smartphone e notebook devono utilizzare chiavi differenti, così un dispositivo può essere revocato senza modificare necessariamente tutti gli altri.
Le chiavi pubbliche vengono associate ai peer
Il server conosce la chiave pubblica di ciascun client autorizzato e può associare a ogni peer determinati indirizzi o reti.
🔐 Come funziona l’autenticazione in OpenVPN
OpenVPN può utilizzare certificati emessi da una Certificate Authority, credenziali utente e ulteriori meccanismi di autenticazione a seconda della configurazione scelta. Questa flessibilità lo rende particolarmente interessante in ambienti nei quali esistono molti utenti o una gestione centralizzata delle identità.
In una rete domestica, però, la generazione e gestione di CA, certificati, chiavi e file di configurazione può risultare più complessa rispetto al modello dei peer WireGuard.
⚡ Prestazioni: perché WireGuard è spesso più veloce?
Le prestazioni dipendono sempre dall’hardware, dal sistema operativo e dall’implementazione, ma WireGuard è progettato con un’architettura relativamente semplice e può ottenere throughput elevati con un overhead contenuto.
Su molti router domestici questo vantaggio diventa particolarmente evidente perché la CPU è molto meno potente rispetto a quella di un normale PC. OpenVPN può quindi saturare il processore prima di raggiungere la velocità massima della connessione Internet.
| Scenario | WireGuard | OpenVPN |
|---|---|---|
| Router con CPU limitata | Spesso vantaggioso | Può diventare CPU-bound prima |
| PC potente | Prestazioni elevate | Può offrire comunque ottime prestazioni |
| FTTH Gigabit | Più facile ottenere throughput elevato | Dipende molto dall’hardware |
| Multi-Gigabit | Richiede comunque hardware potente | Ancora più impegnativo |
Porta 10G non significa VPN a 10 Gbit/s
La velocità Ethernet indica la capacità dell’interfaccia, mentre il traffico VPN deve essere cifrato e decifrato. CPU, accelerazione hardware, implementazione del protocollo e banda Internet possono diventare colli di bottiglia molto prima della porta di rete.
📡 WireGuard usa UDP
WireGuard utilizza UDP come trasporto. La gestione dell’affidabilità necessaria alle applicazioni viene lasciata ai protocolli trasportati nel tunnel, evitando di costruire un ulteriore livello TCP sotto eventuali connessioni TCP interne.
Questo modello è particolarmente adatto a una VPN moderna, ma può rappresentare un limite in reti che bloccano o filtrano pesantemente UDP.
↔️ OpenVPN può usare UDP o TCP
OpenVPN può funzionare sia su UDP sia su TCP. In condizioni normali UDP è spesso preferibile per evitare inefficienze quando il tunnel trasporta a sua volta connessioni TCP.
La possibilità di utilizzare TCP può però essere utile in reti particolarmente restrittive nelle quali determinati tipi di traffico UDP vengono bloccati.
TCP su TCP può creare inefficienze
Quando una connessione TCP viene trasportata dentro un tunnel OpenVPN anch’esso basato su TCP, i due livelli possono reagire entrambi a perdite e ritrasmissioni. Per questo OpenVPN su UDP è normalmente preferito quando non esistono esigenze particolari.
📱 WireGuard e il roaming tra Wi-Fi e rete mobile
Una caratteristica molto interessante di WireGuard riguarda la capacità di continuare a riconoscere un peer anche quando cambia il suo indirizzo di rete. Uno smartphone può quindi passare dal Wi-Fi alla rete mobile e aggiornare naturalmente l’endpoint utilizzato dalla sessione.
Questo comportamento rende WireGuard particolarmente comodo sui dispositivi mobili, che possono cambiare frequentemente rete durante l’utilizzo.
⏱️ Connessione permanente e Persistent Keepalive
Un peer WireGuard dietro NAT può utilizzare il parametro Persistent Keepalive per inviare periodicamente traffico e mantenere attiva l’associazione necessaria nel NAT. Questo può essere utile soprattutto quando il peer deve poter ricevere traffico dopo lunghi periodi di inattività.
Non è necessario impostarlo indiscriminatamente su ogni peer: viene utilizzato quando la topologia e il NAT lo rendono realmente utile.
🗺️ AllowedIPs in WireGuard: routing e controllo dei peer
Uno dei concetti centrali di WireGuard è AllowedIPs. Questo parametro viene utilizzato sia per determinare quali indirizzi possono essere associati a un peer sia per scegliere quale traffico deve essere instradato attraverso quel peer.
Se configuriamo soltanto la rete domestica, per esempio 192.168.1.0/24, otteniamo un comportamento simile allo split tunnel. Se configuriamo tutte le destinazioni IPv4 e IPv6, il peer può diventare il percorso per un full tunnel.
| AllowedIPs client | Comportamento generale |
|---|---|
| 192.168.1.0/24 | Solo la LAN domestica attraversa il tunnel |
| 0.0.0.0/0 | Tutto il traffico IPv4 può essere instradato nel tunnel |
| ::/0 | Tutto il traffico IPv6 può essere instradato nel tunnel |
💻 Compatibilità dei dispositivi
OpenVPN dispone di un ecosistema estremamente maturo ed è supportato da una grande quantità di sistemi, apparati di rete e infrastrutture legacy. WireGuard è più recente, ma oggi è disponibile sui principali sistemi operativi e su molti router moderni.
La scelta deve quindi considerare anche ciò che il proprio hardware supporta realmente. Un vecchio router potrebbe offrire soltanto OpenVPN, mentre un dispositivo recente può implementare entrambi.
🛡️ Sicurezza: è più sicuro WireGuard o OpenVPN?
Entrambi possono essere utilizzati in modo sicuro quando correttamente implementati e configurati. WireGuard riduce intenzionalmente il numero di algoritmi e opzioni crittografiche, eliminando molte decisioni configurabili dall’amministratore.
OpenVPN offre invece una grande flessibilità, che può essere utile in ambienti complessi ma richiede anche maggiore attenzione nella scelta dei parametri e nella gestione dei certificati.
| Aspetto | WireGuard | OpenVPN |
|---|---|---|
| Scelta algoritmi | Definita dal protocollo | Configurabile |
| Complessità configurazione | Ridotta | Maggiore |
| Gestione certificati | Non necessaria nel modello base | Comune |
| Configurazioni enterprise | Possibili ma con modello diverso | Molto flessibile |
🔐 Cosa succede se perdi un dispositivo?
Se uno smartphone configurato come peer WireGuard viene perso, bisogna rimuovere la relativa chiave pubblica dalla configurazione del server. Quel peer non potrà più autenticarsi utilizzando la vecchia chiave.
Con OpenVPN bisogna revocare le credenziali o il certificato interessato secondo il sistema di autenticazione utilizzato. In entrambi i casi è importante trattare la perdita di un dispositivo come un evento che richiede la revoca dell’accesso.
Una configurazione VPN è una credenziale
File di configurazione, certificati e chiavi private non devono essere pubblicati online o condivisi indiscriminatamente. Un file di configurazione completo può contenere tutto ciò che serve per tentare di autenticarsi al server.
🌐 Funzionamento dietro CGNAT
Se il server VPN si trova nella rete domestica e la connessione IPv4 è dietro CGNAT, né WireGuard né OpenVPN possono magicamente rendere il router direttamente raggiungibile dall’esterno. Il problema si trova prima del protocollo VPN.
Se invece il dispositivo domestico agisce come client verso un server esterno, il CGNAT è generalmente molto meno problematico perché la connessione viene iniziata dall’interno.
6️⃣ WireGuard e OpenVPN con IPv6
Entrambe le tecnologie possono essere utilizzate in reti IPv6, a seconda delle implementazioni e delle configurazioni disponibili. Il tunnel può trasportare traffico IPv4, IPv6 oppure entrambi.
In una rete dual stack è importante decidere consapevolmente quali prefissi devono attraversare la VPN, così da evitare situazioni nelle quali IPv4 utilizza il tunnel ma IPv6 continua a uscire direttamente dalla connessione locale senza che l’utente lo abbia previsto.
🧠 Quale protocollo è più semplice da configurare?
Per una normale rete domestica WireGuard tende a richiedere meno elementi concettuali: chiavi, endpoint, indirizzi e AllowedIPs costituiscono buona parte della configurazione.
OpenVPN può richiedere certificati, CA, configurazioni TLS e ulteriori parametri. Molti router semplificano però tutto questo attraverso procedure guidate che generano automaticamente i file client.
🏠 Quale scegliere per accedere alla rete di casa?
Se il router supporta bene entrambi e non esistono particolari esigenze di compatibilità, WireGuard è spesso una scelta molto interessante per un accesso remoto domestico grazie alla semplicità, alle prestazioni e al buon comportamento sui dispositivi mobili.
OpenVPN rimane però assolutamente valido e può essere preferibile quando è già integrato nell’infrastruttura, quando il client necessario non supporta WireGuard oppure quando servono funzioni specifiche offerte dall’implementazione OpenVPN utilizzata.
| Scenario | Scelta generalmente interessante |
|---|---|
| Accesso domestico semplice | WireGuard |
| Smartphone che cambia spesso rete | WireGuard |
| Router con CPU limitata | WireGuard, se ben supportato |
| Apparato legacy | OpenVPN potrebbe avere maggiore compatibilità |
| Ambiente con certificati esistenti | OpenVPN |
| Reti particolarmente restrittive | OpenVPN può offrire più opzioni di trasporto |
🎮 Gaming attraverso VPN
Utilizzare una VPN aggiunge un ulteriore percorso e una fase di elaborazione, quindi non è automaticamente utile per ridurre la latenza. Se il server VPN si trova lontano o segue un routing peggiore, il ping può aumentare.
In alcuni casi un percorso differente può risultare più favorevole, ma non bisogna considerare WireGuard o OpenVPN come tecnologie progettate specificamente per diminuire il ping dei videogiochi.
🏢 Site-to-site: quale scegliere?
Entrambi possono essere utilizzati per collegare due reti. WireGuard rende particolarmente semplice definire peer e subnet autorizzate, mentre OpenVPN offre numerose possibilità di configurazione e gestione centralizzata.
In un piccolo collegamento tra due abitazioni o due reti personali WireGuard può risultare estremamente comodo. In un’infrastruttura più articolata la scelta può dipendere dalle funzioni di autenticazione e gestione già presenti.
⚙️ Come scegliere passo passo
Controlla cosa supporta il router
Verifica se il firmware offre WireGuard server, OpenVPN server oppure entrambi. Controlla anche se sono disponibili client VPN e configurazioni site-to-site.
Valuta le prestazioni dell’hardware
Se utilizzi una connessione veloce, cerca benchmark del modello specifico perché il throughput VPN può essere molto inferiore alla velocità delle porte Ethernet.
Controlla i client
Assicurati che smartphone, notebook e altri dispositivi supportino facilmente il protocollo scelto.
Definisci lo scenario
Accesso remoto personale, VPN commerciale, site-to-site e ambiente aziendale possono avere requisiti completamente differenti.
Preferisci la soluzione che riesci a gestire bene
Un protocollo teoricamente eccellente configurato male è meno utile di una soluzione compresa, aggiornata e mantenuta correttamente.
⚡ WireGuard o OpenVPN? Scelta rapida
- Vuoi una VPN domestica semplice e veloce? Valuta WireGuard.
- Hai un router poco potente? Controlla prima le prestazioni WireGuard.
- Hai bisogno di compatibilità con infrastrutture più vecchie? Valuta OpenVPN.
- Hai bisogno di OpenVPN su TCP? OpenVPN offre questa possibilità.
- Utilizzi principalmente smartphone? WireGuard è molto interessante per il roaming.
- Hai già una PKI e certificati? OpenVPN può integrarsi bene.
- Controlla sempre il throughput VPN reale del router.
- Considera l’upload della connessione domestica.
- Verifica CGNAT prima di configurare un server IPv4.
- Proteggi e revoca correttamente chiavi e configurazioni.
🧩 Tabella finale: quale scegliere?
| Priorità | WireGuard | OpenVPN |
|---|---|---|
| Semplicità | ★★★★★ | ★★★☆☆ |
| Prestazioni | ★★★★★ | ★★★☆☆ / ★★★★☆ secondo hardware |
| Compatibilità legacy | ★★★☆☆ | ★★★★★ |
| Flessibilità | ★★★☆☆ | ★★★★★ |
| Uso mobile | ★★★★★ | ★★★★☆ |
| Configurazione domestica | ★★★★★ | ★★★★☆ |
Le stelle hanno valore indicativo e non rappresentano benchmark assoluti: implementazione, hardware e scenario possono modificare significativamente il risultato.
⚠️ Errori comuni
- Scegliere OpenVPN o WireGuard soltanto in base alla velocità teorica.
- Pensare che WireGuard non richieda gestione delle credenziali.
- Condividere la stessa chiave privata tra più dispositivi.
- Dimenticare di revocare un peer quando uno smartphone viene perso.
- Usare OpenVPN TCP senza una reale necessità.
- Confondere AllowedIPs con una semplice lista descrittiva.
- Configurare 0.0.0.0/0 senza rendersi conto di aver creato un full tunnel.
- Dimenticare ::/0 e lasciare IPv6 fuori dal tunnel quando non desiderato.
- Pensare che il CGNAT venga risolto semplicemente cambiando protocollo VPN.
- Valutare la velocità della VPN soltanto in base alla porta Ethernet del router.
🧪 Esempio pratico: smartphone collegato al router di casa
Immaginiamo di voler utilizzare lo smartphone per raggiungere il NAS domestico quando siamo fuori casa. Il router supporta sia WireGuard sia OpenVPN e la rete LAN utilizza 192.168.1.0/24.
Con WireGuard possiamo creare un peer per lo smartphone, generare una coppia di chiavi e configurare 192.168.1.0/24 tra le reti da raggiungere attraverso il tunnel. Quando lo smartphone passa dal Wi-Fi alla rete mobile, il peer può continuare a comunicare aggiornando l’endpoint.
Con OpenVPN possiamo ottenere lo stesso risultato utilizzando un profilo client generato dal router. Il client stabilisce una sessione TLS e riceve le rotte necessarie per raggiungere la rete domestica.
Entrambe le configurazioni sono valide. Se non esistono esigenze particolari, WireGuard può risultare più semplice e veloce; se il router o l’ambiente richiedono caratteristiche specifiche di OpenVPN, quest’ultimo rimane una scelta perfettamente sensata.
✅ La scelta migliore dipende dall’intera rete
Non valutare soltanto il protocollo. Router, connessione Internet, CPU, client, CGNAT, IPv6, routing e modalità di accesso remoto fanno parte dello stesso progetto.
🧠 Cosa devi ricordare
- WireGuard e OpenVPN possono entrambi creare VPN robuste.
- WireGuard utilizza un’architettura più compatta basata sui peer e sulle chiavi.
- OpenVPN offre maggiore flessibilità e un ecosistema molto maturo.
- WireGuard utilizza UDP.
- OpenVPN può funzionare su UDP o TCP.
- WireGuard tende spesso a offrire prestazioni migliori sui router domestici.
- OpenVPN può essere preferibile per compatibilità e configurazioni particolari.
- AllowedIPs in WireGuard influenza sia autorizzazione sia routing.
- WireGuard gestisce molto bene i cambi di rete dei dispositivi mobili.
- Il throughput VPN dipende fortemente dalla CPU del router.
- CGNAT non viene eliminato scegliendo WireGuard invece di OpenVPN.
- Per un normale accesso remoto domestico WireGuard è spesso una scelta molto interessante quando è ben supportato.
❓ Domande frequenti
È meglio WireGuard o OpenVPN?
Dipende dallo scenario. WireGuard è spesso preferibile per semplicità e prestazioni, mentre OpenVPN offre maggiore flessibilità e compatibilità con infrastrutture consolidate.
WireGuard è più veloce di OpenVPN?
Su molti router e sistemi può ottenere prestazioni superiori, ma il risultato reale dipende dall’hardware e dall’implementazione.
WireGuard usa TCP?
No. WireGuard utilizza UDP come protocollo di trasporto.
OpenVPN usa TCP o UDP?
Può utilizzare entrambi. UDP è generalmente preferibile quando possibile, mentre TCP può essere utile in reti particolarmente restrittive.
WireGuard usa certificati?
Il modello base utilizza coppie di chiavi pubbliche e private per identificare i peer e non richiede la stessa infrastruttura di certificati tipica di molte configurazioni OpenVPN.
Che cosa sono gli AllowedIPs?
In WireGuard definiscono gli indirizzi associati a un peer e influenzano anche il routing del traffico attraverso il tunnel.
WireGuard funziona bene sugli smartphone?
Sì. Il modello dei peer e la capacità di adattarsi ai cambi di endpoint lo rendono particolarmente interessante quando un telefono passa frequentemente tra Wi-Fi e rete mobile.
OpenVPN è ormai obsoleto?
No. È ancora ampiamente utilizzato e rimane molto valido in numerosi scenari, soprattutto quando servono compatibilità e funzioni di configurazione specifiche.
WireGuard risolve il CGNAT?
No. Se il server domestico non è direttamente raggiungibile tramite IPv4 a causa del CGNAT, cambiare protocollo VPN non elimina il livello di NAT dell’operatore.
Posso usare WireGuard con IPv6?
Sì. Una configurazione WireGuard può trasportare traffico IPv4 e IPv6 in base agli indirizzi e alle rotte configurate.
Quale protocollo scegliere per un router domestico?
Se entrambi sono ben implementati e i client li supportano, WireGuard è spesso molto interessante per accesso remoto personale. OpenVPN rimane preferibile quando servono compatibilità o configurazioni più flessibili.
Posso avere WireGuard e OpenVPN attivi contemporaneamente?
Dipende dal router. Alcuni apparati possono eseguire più server VPN contemporaneamente, purché porte, subnet e routing siano configurati senza conflitti.

