La maggior parte degli utenti immagina una VPN come un'applicazione pronta all'uso: scarichiamo, scegliamo un paese, premiamo un pulsante — e utilizziamo. È comodo, ma in questo schema tutta la parte tecnica rimane a carico del servizio VPN. L'utente non sa chi altro sta utilizzando lo stesso indirizzo IP, come è configurato il server e quali dati sulla connessione vengono memorizzati dall'azienda.

C'è anche un altro modo — affittare un VPS e creare la propria VPN. Il server sarà utilizzato da una sola persona, una famiglia, un team o un'azienda, e tutte le chiavi di accesso e le regole di rete saranno controllate dal proprietario.
Per questo compito si utilizza spesso WireGuard — un protocollo VPN moderno che non richiede hardware potente e funziona su computer, smartphone e server con vari sistemi operativi. Vediamo in cosa una VPN personale si differenzia dai servizi pronti, dove può essere utile e cosa considerare prima dell'installazione.
Che cos'è WireGuard e come funziona
WireGuard — è un protocollo aperto per creare connessioni crittografate tra dispositivi. Funziona su Linux, Windows, macOS, Android, iOS e altre piattaforme, quindi a un server possono connettersi, ad esempio, un laptop da lavoro, un computer di casa e un telefono.
Il principio è piuttosto semplice. Il server e ogni dispositivo connesso ricevono una coppia di chiavi crittografiche: una privata e una pubblica. La chiave privata rimane sul dispositivo, mentre le chiavi pubbliche vengono scambiate tra i partecipanti alla connessione. Grazie a questo, il server capisce a chi può concedere l'accesso, senza i tradizionali login e password.
In WireGuard viene utilizzato un moderno insieme di algoritmi crittografici, tra cui ChaCha20, Poly1305, Curve25519 e BLAKE2s. Ma la principale caratteristica del protocollo non sta in un lungo elenco di nomi complessi. La sua architettura è significativamente più compatta rispetto a molte soluzioni VPN più vecchie. Il codice è più facile da controllare e il protocollo richiede meno risorse server per funzionare.
Leggi anche: Infrastructure as Code su VPS: come semplificare la gestione dell'infrastruttura
WireGuard viene spesso paragonato a OpenVPN e IPsec e viene considerato più veloce di essi. Questo è vero solo in parte. Il protocollo crea effettivamente un carico relativamente basso sulla CPU e funziona bene anche su VPS di base. Ma la velocità della VPN dipende anche dalla larghezza di banda della rete, dalla distanza dal server, dal percorso tra i paesi, dal numero di utenti e dalla qualità di Internet sul dispositivo stesso. Cioè, installare WireGuard non trasformerà una connessione lenta in una connessione fulminea, anche se non dovrebbe sottrarre una parte significativa della sua velocità.
In cosa una VPN personale si differenzia da un servizio VPN
I servizi commerciali vendono già un'infrastruttura pronta. Hanno server in decine di paesi, proprie applicazioni, supporto tecnico e funzionalità aggiuntive. L'utente non deve lavorare autonomamente con Linux, configurare la rete o creare chiavi.
Il rovescio della medaglia di tale comodità — è l'assenza di controllo sul server. Una sola IP può essere utilizzata da centinaia di persone, il che a volte la porta a figurare nelle liste di sospetti. Alcuni siti mostrano captcha, bloccano l'autenticazione o non accettano affatto connessioni da indirizzi VPN noti.
Nel caso di un VPS personale per VPN, l'indirizzo IP appartiene a un server specifico. Il proprietario aggiunge autonomamente i dispositivi, definisce le risorse disponibili e può rimuovere un singolo utente senza modificare le impostazioni per l'intera rete. Questo è comodo quando un indirizzo IP statico è necessario per accedere a CRM, pannelli di amministrazione, database o altri sistemi con accesso limitato.
Ma diciamo anche un'altra cosa: una VPN personale non garantisce l'anonimato assoluto. I siti normali vedranno l'indirizzo IP del VPS invece di quello domestico, ma questo indirizzo è assegnato a un solo server. Inoltre, il traffico passa comunque attraverso la rete del provider di hosting. In effetti, l'utente non si libera dalla necessità di fidarsi di qualcuno, ma trasferisce questa fiducia dal servizio VPN al fornitore di VPS.
Dove può essere utile una VPN privata
Il caso più chiaro — è connettersi a una rete Wi-Fi pubblica in hotel, caffè, treni o coworking. In tali reti, l'utente non controlla l'hardware e non sa chi lo amministra. WireGuard crea un tunnel crittografato tra il dispositivo e il VPS, quindi il proprietario della rete locale non vede il contenuto del traffico che passa all'interno del tunnel.
Tuttavia, dopo l'uscita dal VPS, i dati tornano a muoversi attraverso il normale percorso di Internet. Pertanto, la VPN non elimina la necessità di utilizzare HTTPS e altri protocolli protetti.
Il secondo scenario comune — è il lavoro remoto. Un'azienda può chiudere CRM, archivi interni, sistemi di contabilità o pannelli di controllo dall'accesso pubblico di Internet. I dipendenti si connettono prima alla VPN e poi accedono ai servizi di lavoro attraverso di essa. Per una persona esterna, questi sistemi rimangono inaccessibili, anche se conosce il loro dominio o indirizzo IP.

WireGuard viene utilizzato anche per:
-
connettersi a un server domestico, NAS o sistema di videosorveglianza;
-
amministrazione sicura dei server;
-
accesso ai servizi aziendali da indirizzi IP autorizzati;
-
lavorare con ambienti di test e strumenti DevOps;
-
collegare uffici, magazzini o altre reti remote;
-
connettere esperti esterni a una parte specifica dell'infrastruttura.
Ad esempio, a uno sviluppatore può essere concesso l'accesso a un server di test, ma non al sistema contabile. Per ogni dispositivo viene creata una configurazione separata, quindi i diritti possono essere configurati in base ai compiti lavorativi.
Leggi anche: Server virtuali nello sviluppo: come semplificare la vita ai programmatori
Quale VPS scegliere per WireGuard
Per una piccola VPN privata non è necessario un server con decine di core di processore e un enorme disco. WireGuard consuma poche risorse, quindi per alcuni dispositivi di solito è sufficiente un piano iniziale.
È molto più importante controllare la velocità della porta di rete, il volume del traffico consentito, la disponibilità di un indirizzo IP dedicato e l'accesso root. È necessario avere accesso completo al sistema, poiché durante l'installazione sarà necessario aggiungere pacchetti software, modificare parametri di rete, aprire una porta UDP e creare regole del firewall. Su un hosting normale non è possibile farlo.
È importante anche il paese in cui si trova il server. Più lungo è il percorso che i pacchetti devono percorrere, maggiore sarà la latenza. Se tutti i membri del team si trovano in Italia, non ha molto senso inviare il loro traffico attraverso un server su un altro continente. Tuttavia, la differenza tra posizioni europee vicine può essere quasi impercettibile. Qui è meglio eseguire alcuni test piuttosto che basarsi solo sulla mappa.
Per avviare una VPN privata, VPS-UP offre configurazioni VPS separate con server in Italia, Paesi Bassi e Germania. Anche i piani iniziali hanno 2 GB di RAM, disco NVMe e indirizzi IP dedicati, il che è più che sufficiente per una VPN personale o un piccolo team. Il proprietario può scegliere WireGuard o OpenVPN, creare profili separati per diversi dispositivi e gestirli tramite un pannello web. Se ci sono molti utenti o se grandi file vengono costantemente trasferiti tramite VPN, durante la scelta del piano è importante considerare il carico futuro: il numero di profili non è limitato, ma la velocità di funzionamento dipende dalle risorse del server e dalla larghezza di banda della rete.
Come installare WireGuard su VPS
In primo luogo, è necessario affittare un VPS e installarvi Linux. Le versioni attuali di Ubuntu o Debian sono adatte per WireGuard, poiché i pacchetti necessari sono disponibili nei loro repository standard.
Dopo aver installato il sistema operativo, il server viene aggiornato, l'accesso SSH viene protetto e WireGuard viene installato. Quindi vengono create le chiavi del server e il file di configurazione dell'interfaccia di rete. In esso vengono specificati l'indirizzo IP interno, la porta per la connessione e le regole per i dispositivi aggiunti.
A questo punto il lavoro non è ancora finito. È necessario consentire l'inoltro dei pacchetti di rete al server e aprire la porta UDP selezionata nel firewall. Se l'utente prevede di instradare tutto il traffico Internet tramite VPN, è necessario configurare anche il NAT.
Per ogni computer o smartphone viene creata una configurazione client separata. Può essere importata nell'applicazione ufficiale WireGuard. Spesso la configurazione viene aggiunta al telefono tramite un codice QR — è veloce e comodo, ma il codice QR stesso deve essere protetto come una password. La persona che lo riceve potrà connettersi alla VPN a nome di quel dispositivo.
Opzioni dettagliate di configurazione per singoli utenti, instradamento di tutto il traffico e unione di reti possono essere trovate nella documentazione ufficiale di Ubuntu Server.
Se non si ha esperienza con Linux o non si desidera occuparsi autonomamente delle impostazioni di rete, questo lavoro può essere affidato agli specialisti di VPS-UP. Loro prepareranno completamente il server VPN: installeranno WireGuard, configureranno l'instradamento e il firewall, creeranno configurazioni per il numero necessario di dispositivi e verificheranno la connessione. Al cliente rimarrà solo da installare l'applicazione WireGuard su computer o smartphone e importare il file pronto o scansionare il codice QR.
È obbligatorio instradare tutto il traffico tramite VPN
No, e questa è una delle funzionalità utili di WireGuard. L'utente può instradare tutto il traffico tramite il tunnel o solo le richieste a determinati server e reti interne.
Nel primo caso, tramite VPS si apriranno siti, funzioneranno i messaggeri, si scaricheranno file e si effettueranno richieste DNS. I siti vedranno l'indirizzo IP del server. Questa modalità è comoda quando si lavora tramite reti Wi-Fi sconosciute.
Nel secondo caso, Internet normale funziona tramite un operatore domestico o mobile, e la VPN viene utilizzata solo per accedere all'infrastruttura aziendale. Ad esempio, CRM e database si aprono tramite WireGuard, mentre YouTube o videoconferenze — direttamente. Questa opzione è chiamata split tunneling. Non crea un carico eccessivo sul VPS e spesso è più adatta per il lavoro quotidiano.
Le rotte sono definite dal parametro AllowedIPs nella configurazione client. Se in esso è specificato 0.0.0.0/0 e ::/0, tutto il traffico IPv4 e IPv6 viene instradato tramite il tunnel. Se è specificata solo la rete interna dell'azienda, la VPN verrà utilizzata solo per essa.
Chi è responsabile della sicurezza di una VPN personale
Affittare un VPS offre maggiore controllo, ma insieme a questo l'utente riceve anche le responsabilità di un amministratore. Il provider di hosting garantisce il funzionamento dell'hardware e della rete, mentre la configurazione del sistema installato rimane a carico del proprietario del server.
Le chiavi private non possono essere pubblicate, inviate in chat aperte o memorizzate in una cartella accessibile a terzi. Per ogni dispositivo è necessario creare una coppia di chiavi separata. Se un laptop viene smarrito o un dipendente lascia l'azienda, il suo accesso può essere rimosso dalla configurazione del server, senza toccare gli altri utenti.
È importante anche aggiornare regolarmente il sistema operativo, proteggere l'accesso SSH, controllare le regole del firewall e non aprire la rete interna più di quanto richiedano i processi lavorativi.
C'è anche un altro punto che a volte viene trascurato. La connessione VPN funziona in entrambe le direzioni. Dopo la connessione, il dispositivo può accedere alla rete remota, ma anche i partecipanti a quella rete possono potenzialmente accedere al dispositivo stesso. Per evitare connessioni indesiderate, è necessario separare correttamente le reti e configurare il firewall.
Da cosa WireGuard non protegge
In Internet, spesso si attribuiscono alle VPN proprietà quasi magiche. In realtà, è uno strumento per crittografare la connessione e costruire una rete privata, non una protezione universale contro tutte le minacce. WireGuard non aiuterà in situazioni come:
-
Siti di phishing. Se l'utente inserisce da solo la password o i dati bancari su una pagina falsa, la VPN non può fermare il loro invio ai malintenzionati.
-
File infetti e malware. WireGuard protegge la connessione di rete, ma non controlla i file scaricati e non sostituisce un antivirus.
-
Password deboli o rubate. Una volta ottenuti i dati di accesso, una persona esterna può autenticarsi nell'account indipendentemente dal fatto che il proprietario utilizzi la VPN.
-
Pubblicità e tracker online. Per bloccarli sono necessari estensioni separate, filtri DNS o altri mezzi di protezione.
-
Tracciamento sui siti. Invece dell'indirizzo IP domestico, le risorse vedranno l'indirizzo IP del VPS, ma potranno comunque riconoscere l'utente tramite cookie, dati di autenticazione e impronte del browser.

Alcuni servizi riconoscono anche gli indirizzi IP dei data center e possono mostrare captcha, limitare l'accesso o richiedere ulteriori conferme di accesso. Questo comportamento si verifica sia quando si utilizzano server propri, sia quando ci si connette tramite VPN commerciali.
A chi conviene creare una propria VPN
WireGuard su VPS è adatto agli utenti che necessitano di un indirizzo IP statico, controllo sulle connessioni o accesso protetto a un'infrastruttura specifica. Può essere una piccola azienda con dipendenti remoti, uno sviluppatore, un amministratore di sistema o un proprietario di un server domestico.
Se l'obiettivo principale è passare continuamente tra decine di paesi, un servizio VPN pronto sarà più comodo. Un server personale di solito ha una sola posizione e un solo indirizzo IP. Tuttavia, offre un punto di accesso stabile, regole di accesso personalizzate e la possibilità di decidere autonomamente come funzionerà la rete privata.
Si può iniziare con una configurazione di base di VPS per VPN e un dispositivo connesso. Dopo l'avvio, è consigliabile controllare la velocità, la latenza, il funzionamento del DNS e l'accesso alle risorse necessarie da diverse reti. I server VPS-UP sono disponibili in Italia, Paesi Bassi e Germania, quindi è possibile scegliere la posizione più vicina agli utenti principali. E una garanzia di rimborso di 30 giorni offre tempo sufficiente per testare il funzionamento di WireGuard in scenari reali e capire se la configurazione scelta è adatta.