VPN self-hosted: le soluzioni migliori per la tua rete
WireGuard, OpenVPN e Tailscale a confronto per creare una VPN personale su Raspberry Pi o su un server: prestazioni, difficoltà di configurazione e limiti.

In questa pagina
Questa è la distinzione che decide tutto. Se vuoi nasconderti dal tuo operatore o superare blocchi geografici, una VPN in casa non fa quel lavoro. Se invece vuoi accedere ai tuoi dispositivi da remoto in sicurezza, gestirla da solo è la soluzione migliore: gratis e senza terzi di mezzo.
Le opzioni #
| Soluzione | Difficoltà | Prestazioni | Note |
|---|---|---|---|
| WireGuard | Media | Eccellenti | Lo standard attuale, leggerissimo |
| OpenVPN | Alta | Buone | Maturo, attraversa meglio le reti restrittive |
| Tailscale | Bassa | Eccellenti | Basato su WireGuard, configurazione automatica |
| wg-easy | Bassa | Come WireGuard | WireGuard in Docker con pannello web |
| PiVPN | Bassa | Come WireGuard | Installazione guidata su Raspberry Pi, non più sviluppato |
| NetBird e Headscale | Media | Eccellenti | Alternative open source con coordinamento gestito da te |
WireGuard #
È lo standard di oggi. Il codice è ridotto all’osso, la cifratura è moderna, è molto più veloce di OpenVPN e consuma meno batteria sul telefono. È integrato nel kernel Linux e molti router lo supportano già. L’autenticazione funziona come con SSH: ogni dispositivo ha una coppia di chiavi e il server accetta solo quelle che conosce.

La configurazione non è difficile ma è tutta a mano: generi le chiavi, scrivi un file di configurazione per il server e uno per ogni dispositivo, apri una porta sul router. Se preferisci un pannello web, wg-easy fa girare WireGuard in un container Docker e ti fa aggiungere i dispositivi con un clic, con il QR da inquadrare.
OpenVPN #
È più vecchio, più pesante e più lento, ma ha due vantaggi veri: può funzionare in TCP sulla porta 443, e così passa dalle reti aziendali e degli hotel che bloccano tutto il resto, ed è supportato praticamente ovunque.

Se devi collegarti da reti che bloccano molto, resta la scelta più affidabile fra le VPN classiche.
Tailscale #
Qui l’approccio cambia: usa WireGuard come motore, ma gestisce da solo il collegamento fra i dispositivi. Non devi aprire porte sul router né avere un IP pubblico: i dispositivi si trovano attraverso un servizio di coordinamento e, quando possono, si collegano direttamente.
Il piano Personal è gratuito, con dispositivi illimitati fino a sei utenti, ma solo per uso non commerciale. È la strada più semplice in assoluto: installi l’app su ogni dispositivo, accedi con il tuo account e funziona. Con un exit node puoi anche far uscire tutto il traffico dal PC di casa, come una VPN classica.

Il prezzo è che il coordinamento passa da un servizio esterno, anche se il traffico resta cifrato fra i tuoi dispositivi. Se vuoi togliere anche quel passaggio, Headscale è una versione open source del server di coordinamento da installare tu, compatibile con le app di Tailscale. NetBird fa una cosa simile ed è open source per intero, pannello compreso.
PiVPN #
Non è un protocollo ma un programma di installazione: su un Raspberry Pi o su un server Debian configura WireGuard o OpenVPN con una procedura guidata e crea i profili dei client come codici QR da inquadrare con il telefono.

Per anni è stato il modo più veloce per avere una VPN senza scrivere configurazioni a mano, ma ad aprile 2024 gli sviluppatori hanno chiuso il progetto con la versione 4.6.0. Le installazioni esistenti funzionano, perché WireGuard si aggiorna con il sistema, ma per una nuova installazione ti consiglio wg-easy o Tailscale.
WireGuard o OpenVPN su Raspberry Pi #
Su un Raspberry Pi la differenza si vede, perché l’hardware è limitato.
WireGuard regge senza fatica la velocità della linea di casa anche sui modelli più vecchi, perché la cifratura è molto più efficiente. Il processore resta tranquillo e la connessione si riprende da sola quando il telefono passa dal Wi-Fi ai dati: è la differenza che noti di più tutti i giorni.
OpenVPN sullo stesso hardware diventa il collo di bottiglia: su un Raspberry Pi di qualche anno fa si fatica a superare qualche decina di megabit al secondo, perché la cifratura chiede molto più calcolo.
In pratica: WireGuard, a meno che tu non debba collegarti da reti che lo bloccano. In quel caso, OpenVPN sulla porta 443.
Cosa serve per farla funzionare #
Un indirizzo raggiungibile da fuori. È lo scoglio più comune: molte linee di casa, soprattutto su FWA e rete mobile, usano indirizzi condivisi fra più clienti (il cosiddetto CGNAT), che bloccano le connessioni in entrata. Per capirlo, confronta l’IP che vedi nel pannello del router con quello che ti mostra un sito come whatismyipaddress.com: se sono diversi, devi chiedere all’operatore un IP pubblico, a volte a pagamento, oppure usare una soluzione come Tailscale che non ne ha bisogno.
Un nome che segua l’indirizzo. Se il tuo IP cambia, un servizio di DNS dinamico come DuckDNS gli associa un nome fisso. Molti router lo supportano già.
Una porta aperta sul router verso il dispositivo che ospita la VPN, tranne con le soluzioni che ne fanno a meno.
Una copia delle configurazioni. Tieni le chiavi dei client in un posto sicuro: se le perdi, devi rifare i profili uno per uno.
Cosa una VPN personale non fa #
Per lo stesso motivo non supera i blocchi geografici di altri paesi: esci sempre dall’Italia.
Quello che fa bene è proteggere il traffico sulle reti di cui non ti fidi, come il Wi-Fi di un albergo, di un aeroporto o di un bar, e farti arrivare ai tuoi dispositivi ovunque sei.
E su un server in affitto? #
Se installi la VPN su una VPS, un piccolo server in affitto da pochi euro al mese in un data center, il quadro cambia. Il traffico esce dall’indirizzo del server, non da casa tua: hai un IP dedicato e fisso, utile per le whitelist di servizi aziendali, e puoi scegliere il paese del data center. I log li controlli tu, invece di fidarti della promessa «no log» di un provider. Resta però un IP intestato a te: la riservatezza è maggiore verso il tuo operatore, ma non sei anonimo.
Su una VPS si usano spesso anche strumenti pensati per passare dove le VPN normali vengono bloccate:
OpenConnect è la versione open source del protocollo di Cisco AnyConnect. Passa per la porta 443 e il suo traffico somiglia a quello di un normale sito HTTPS, quindi supera molti firewall aziendali. Ha client per tutti i sistemi.

SoftEther VPN è un server multiprotocollo nato all’Università di Tsukuba: in un solo programma gestisce OpenVPN, L2TP/IPsec, SSTP e un suo protocollo, e riesce a passare anche incapsulando il traffico in ICMP o DNS.

V2Ray e il suo fork Xray non sono VPN ma proxy nati per aggirare la censura: nascondono il traffico dentro una connessione TLS che sembra navigazione normale. Servono a chi si trova in paesi con filtri pesanti.

Se ne installi più di uno sullo stesso server, attento alle porte: OpenConnect e SoftEther usano entrambi la TCP 443 e non possono stare insieme senza cambiarne una. Per partire in fretta su una VPS, lo script Algo configura WireGuard e IPsec in automatico.
Domande frequenti #
Una VPN self-hosted sostituisce un servizio a pagamento? #
No, fanno cose diverse. La VPN di casa serve ad arrivare alla tua rete da fuori in modo cifrato; un servizio commerciale serve a nascondere la navigazione al tuo operatore e a sembrare in un altro paese, mescolandoti a migliaia di altri utenti. Una VPN su VPS sta a metà: cambia paese ma l’IP è solo tuo. Se ti servono entrambe le cose, usi entrambe.
Quanto consuma un Raspberry Pi acceso come server VPN? #
Pochi watt: qualche euro di corrente all’anno. È uno degli usi più sensati per quelle schede, perché il carico è minimo e può restare acceso senza rumore né calore.
È sicuro aprire una porta sul router? #
Se dietro quella porta c’è una VPN aggiornata, sì: WireGuard non risponde nemmeno ai pacchetti non autenticati, quindi da fuori la porta sembra chiusa. Il rischio nasce se non aggiorni il software o se apri altre porte verso servizi meno protetti.
Tailscale è gratis? #
Il piano Personal sì, con dispositivi illimitati fino a sei utenti, ma solo per uso non commerciale. Per gruppi più grandi o per l’azienda ci sono piani a pagamento. Se vuoi fare a meno del tutto del servizio esterno, puoi installare Headscale.
Posso usare la VPN per guardare i servizi di streaming italiani dall’estero? #
Tecnicamente sì, perché il traffico esce dalla tua linea di casa e quindi risulta italiano: è uno degli usi più comuni di una VPN personale in viaggio. Controlla però le condizioni del servizio di streaming, perché alcune limitano l’uso fuori dal paese dell’abbonamento. Nell’Unione europea, comunque, gli abbonamenti si possono usare anche in un altro paese UE durante un soggiorno temporaneo.
