↓Salta al contenuto principale
Alemasone

VPN self-hosted: le soluzioni migliori per la tua rete

WireGuard, OpenVPN e Tailscale a confronto per creare una VPN personale su Raspberry Pi o su un server: prestazioni, difficoltà di configurazione e limiti.

8 min di lettura Aggiornato il
Raspberry Pi collegato a un router con i cavi di rete su una scrivania
In questa pagina
Una VPN installata a casa tua serve a una cosa precisa: raggiungere la tua rete da fuori in modo cifrato, per arrivare al server dei file, alle telecamere o al computer dell’ufficio. Non nasconde la navigazione, perché il traffico esce comunque dalla tua linea con il tuo indirizzo IP. Se la installi su un server in affitto, invece, cambia tutto: lo vediamo più sotto.

Questa è la distinzione che decide tutto. Se vuoi nasconderti dal tuo operatore o superare blocchi geografici, una VPN in casa non fa quel lavoro. Se invece vuoi accedere ai tuoi dispositivi da remoto in sicurezza, gestirla da solo è la soluzione migliore: gratis e senza terzi di mezzo.

Le opzioni #

SoluzioneDifficoltàPrestazioniNote
WireGuardMediaEccellentiLo standard attuale, leggerissimo
OpenVPNAltaBuoneMaturo, attraversa meglio le reti restrittive
TailscaleBassaEccellentiBasato su WireGuard, configurazione automatica
wg-easyBassaCome WireGuardWireGuard in Docker con pannello web
PiVPNBassaCome WireGuardInstallazione guidata su Raspberry Pi, non più sviluppato
NetBird e HeadscaleMediaEccellentiAlternative open source con coordinamento gestito da te

WireGuard #

È lo standard di oggi. Il codice è ridotto all’osso, la cifratura è moderna, è molto più veloce di OpenVPN e consuma meno batteria sul telefono. È integrato nel kernel Linux e molti router lo supportano già. L’autenticazione funziona come con SSH: ogni dispositivo ha una coppia di chiavi e il server accetta solo quelle che conosce.

Logo di WireGuard, il protocollo VPN leggero integrato nel kernel Linux e nei router recenti
WireGuard è oggi il riferimento per una VPN ospitata in proprio

La configurazione non è difficile ma è tutta a mano: generi le chiavi, scrivi un file di configurazione per il server e uno per ogni dispositivo, apri una porta sul router. Se preferisci un pannello web, wg-easy fa girare WireGuard in un container Docker e ti fa aggiungere i dispositivi con un clic, con il QR da inquadrare.

OpenVPN #

È più vecchio, più pesante e più lento, ma ha due vantaggi veri: può funzionare in TCP sulla porta 443, e così passa dalle reti aziendali e degli hotel che bloccano tutto il resto, ed è supportato praticamente ovunque.

Logo di OpenVPN, il protocollo maturo capace di passare sulla porta 443 da reti restrittive
OpenVPN resta utile dove tutto il resto viene bloccato

Se devi collegarti da reti che bloccano molto, resta la scelta più affidabile fra le VPN classiche.

Tailscale #

Qui l’approccio cambia: usa WireGuard come motore, ma gestisce da solo il collegamento fra i dispositivi. Non devi aprire porte sul router né avere un IP pubblico: i dispositivi si trovano attraverso un servizio di coordinamento e, quando possono, si collegano direttamente.

Il piano Personal è gratuito, con dispositivi illimitati fino a sei utenti, ma solo per uso non commerciale. È la strada più semplice in assoluto: installi l’app su ogni dispositivo, accedi con il tuo account e funziona. Con un exit node puoi anche far uscire tutto il traffico dal PC di casa, come una VPN classica.

Pannello di amministrazione di Tailscale con l’elenco dei dispositivi collegati e i rispettivi indirizzi
Ogni dispositivo che accede compare qui con un indirizzo fisso

Il prezzo è che il coordinamento passa da un servizio esterno, anche se il traffico resta cifrato fra i tuoi dispositivi. Se vuoi togliere anche quel passaggio, Headscale è una versione open source del server di coordinamento da installare tu, compatibile con le app di Tailscale. NetBird fa una cosa simile ed è open source per intero, pannello compreso.

PiVPN #

Non è un protocollo ma un programma di installazione: su un Raspberry Pi o su un server Debian configura WireGuard o OpenVPN con una procedura guidata e crea i profili dei client come codici QR da inquadrare con il telefono.

Terminale con la procedura guidata di PiVPN che genera il codice QR di un profilo client
PiVPN consegna il profilo come QR da inquadrare con il telefono

Per anni è stato il modo più veloce per avere una VPN senza scrivere configurazioni a mano, ma ad aprile 2024 gli sviluppatori hanno chiuso il progetto con la versione 4.6.0. Le installazioni esistenti funzionano, perché WireGuard si aggiorna con il sistema, ma per una nuova installazione ti consiglio wg-easy o Tailscale.

WireGuard o OpenVPN su Raspberry Pi #

Su un Raspberry Pi la differenza si vede, perché l’hardware è limitato.

WireGuard regge senza fatica la velocità della linea di casa anche sui modelli più vecchi, perché la cifratura è molto più efficiente. Il processore resta tranquillo e la connessione si riprende da sola quando il telefono passa dal Wi-Fi ai dati: è la differenza che noti di più tutti i giorni.

OpenVPN sullo stesso hardware diventa il collo di bottiglia: su un Raspberry Pi di qualche anno fa si fatica a superare qualche decina di megabit al secondo, perché la cifratura chiede molto più calcolo.

In pratica: WireGuard, a meno che tu non debba collegarti da reti che lo bloccano. In quel caso, OpenVPN sulla porta 443.

Prima di installare qualsiasi cosa, guarda il router. Molti modelli recenti, come i FRITZ!Box e parecchi router di fascia media, hanno WireGuard o OpenVPN già nel pannello di amministrazione: si attiva in cinque minuti, senza hardware in più e senza consumi in più.

Cosa serve per farla funzionare #

Un indirizzo raggiungibile da fuori. È lo scoglio più comune: molte linee di casa, soprattutto su FWA e rete mobile, usano indirizzi condivisi fra più clienti (il cosiddetto CGNAT), che bloccano le connessioni in entrata. Per capirlo, confronta l’IP che vedi nel pannello del router con quello che ti mostra un sito come whatismyipaddress.com: se sono diversi, devi chiedere all’operatore un IP pubblico, a volte a pagamento, oppure usare una soluzione come Tailscale che non ne ha bisogno.

Un nome che segua l’indirizzo. Se il tuo IP cambia, un servizio di DNS dinamico come DuckDNS gli associa un nome fisso. Molti router lo supportano già.

Una porta aperta sul router verso il dispositivo che ospita la VPN, tranne con le soluzioni che ne fanno a meno.

Una copia delle configurazioni. Tieni le chiavi dei client in un posto sicuro: se le perdi, devi rifare i profili uno per uno.

Cosa una VPN personale non fa #

Non ti rende anonimo. Quando ti colleghi alla VPN di casa e navighi, il traffico esce dalla tua linea con il tuo indirizzo IP: per i siti che visiti è come se fossi a casa. È comodo quando vuoi usare servizi legati alla tua rete, ma è proprio il contrario di quello che serve per restare riservato.

Per lo stesso motivo non supera i blocchi geografici di altri paesi: esci sempre dall’Italia.

Quello che fa bene è proteggere il traffico sulle reti di cui non ti fidi, come il Wi-Fi di un albergo, di un aeroporto o di un bar, e farti arrivare ai tuoi dispositivi ovunque sei.

E su un server in affitto? #

Se installi la VPN su una VPS, un piccolo server in affitto da pochi euro al mese in un data center, il quadro cambia. Il traffico esce dall’indirizzo del server, non da casa tua: hai un IP dedicato e fisso, utile per le whitelist di servizi aziendali, e puoi scegliere il paese del data center. I log li controlli tu, invece di fidarti della promessa «no log» di un provider. Resta però un IP intestato a te: la riservatezza è maggiore verso il tuo operatore, ma non sei anonimo.

Su una VPS si usano spesso anche strumenti pensati per passare dove le VPN normali vengono bloccate:

OpenConnect è la versione open source del protocollo di Cisco AnyConnect. Passa per la porta 443 e il suo traffico somiglia a quello di un normale sito HTTPS, quindi supera molti firewall aziendali. Ha client per tutti i sistemi.

Logo di OpenConnect VPN
OpenConnect: sulla porta 443 si confonde con il traffico HTTPS

SoftEther VPN è un server multiprotocollo nato all’Università di Tsukuba: in un solo programma gestisce OpenVPN, L2TP/IPsec, SSTP e un suo protocollo, e riesce a passare anche incapsulando il traffico in ICMP o DNS.

Logo di SoftEther VPN
SoftEther: più protocolli in un unico server

V2Ray e il suo fork Xray non sono VPN ma proxy nati per aggirare la censura: nascondono il traffico dentro una connessione TLS che sembra navigazione normale. Servono a chi si trova in paesi con filtri pesanti.

Logo di V2Ray
V2Ray: un proxy pensato per superare la censura

Se ne installi più di uno sullo stesso server, attento alle porte: OpenConnect e SoftEther usano entrambi la TCP 443 e non possono stare insieme senza cambiarne una. Per partire in fretta su una VPS, lo script Algo configura WireGuard e IPsec in automatico.

Domande frequenti #

Una VPN self-hosted sostituisce un servizio a pagamento? #

No, fanno cose diverse. La VPN di casa serve ad arrivare alla tua rete da fuori in modo cifrato; un servizio commerciale serve a nascondere la navigazione al tuo operatore e a sembrare in un altro paese, mescolandoti a migliaia di altri utenti. Una VPN su VPS sta a metà: cambia paese ma l’IP è solo tuo. Se ti servono entrambe le cose, usi entrambe.

Quanto consuma un Raspberry Pi acceso come server VPN? #

Pochi watt: qualche euro di corrente all’anno. È uno degli usi più sensati per quelle schede, perché il carico è minimo e può restare acceso senza rumore né calore.

È sicuro aprire una porta sul router? #

Se dietro quella porta c’è una VPN aggiornata, sì: WireGuard non risponde nemmeno ai pacchetti non autenticati, quindi da fuori la porta sembra chiusa. Il rischio nasce se non aggiorni il software o se apri altre porte verso servizi meno protetti.

Tailscale è gratis? #

Il piano Personal sì, con dispositivi illimitati fino a sei utenti, ma solo per uso non commerciale. Per gruppi più grandi o per l’azienda ci sono piani a pagamento. Se vuoi fare a meno del tutto del servizio esterno, puoi installare Headscale.

Posso usare la VPN per guardare i servizi di streaming italiani dall’estero? #

Tecnicamente sì, perché il traffico esce dalla tua linea di casa e quindi risulta italiano: è uno degli usi più comuni di una VPN personale in viaggio. Controlla però le condizioni del servizio di streaming, perché alcune limitano l’uso fuori dal paese dell’abbonamento. Nell’Unione europea, comunque, gli abbonamenti si possono usare anche in un altro paese UE durante un soggiorno temporaneo.

Da leggere anche