Protocolli VPN: WireGuard, OpenVPN e IPsec a confronto
Aggiornato il 7 ottobre 2026
Il protocollo è l'insieme di regole con cui l'app VPN cifra il traffico e lo porta al server. Oggi i principali sono WireGuard (il più moderno e veloce), OpenVPN (il più collaudato e adattabile) e IKEv2/IPsec (integrato nei sistemi operativi, stabile sul telefono). Quasi sempre conviene lasciar scegliere all'app in automatico e cambiare protocollo solo se la connessione non funziona.
Cos’è un protocollo VPN
Una VPN deve fare due cose: stabilire con il server chi sei e quali chiavi usare, poi cifrare il traffico e trasportarlo. Il protocollo è l’insieme di regole che decide come succede. Da lui dipendono la velocità, la stabilità quando cambi rete e la facilità con cui una rete può riconoscere e bloccare la VPN.
Per l’utente la scelta è quasi sempre già fatta: le app dei provider propongono un’impostazione “automatica” che usa il protocollo migliore per il dispositivo e la rete. Sapere come sono fatti serve soprattutto quando qualcosa non funziona.
WireGuard
WireGuard è il protocollo più recente tra quelli diffusi e oggi è la scelta predefinita di molte app. Il suo autore, Jason A. Donenfeld, lo ha presentato nel 2017 con un obiettivo dichiarato: sostituire IPsec nella maggior parte degli usi e soluzioni come OpenVPN, essendo più sicuro, più veloce e più facile da usare.
- Piccolo. Secondo l’articolo che lo descrive, su Linux si implementa in meno di 4.000 righe di codice. Meno codice vuol dire meno punti in cui nascondere errori, e una verifica più facile.
- Crittografia moderna e fissa. Usa il framework Noise, Curve25519, ChaCha20 e Poly1305, BLAKE2. Non si sceglie tra opzioni: niente configurazioni deboli per errore.
- Solo UDP. Il sito ufficiale spiega che WireGuard non supporta il trasporto su TCP, e che non cerca di nascondere il proprio traffico: l’offuscamento, se serve, va aggiunto sopra.
- Ovunque. Nato per Linux, oggi gira su Windows, macOS, BSD, iOS e Android.
Il limite che riguarda la privacy: nella versione base il server associa a ogni utente un indirizzo interno fisso e ricorda l’ultimo IP da cui si è collegato. I provider commerciali lo risolvono ciascuno a modo suo, ed è da qui che nascono protocolli come NordLynx.
OpenVPN
OpenVPN è il protocollo open source più collaudato tra quelli usati dalle VPN commerciali. È distribuito con licenza GPL e si basa su TLS, la stessa tecnologia che protegge i siti in HTTPS, tramite la libreria OpenSSL.
- Flessibile. Funziona su UDP, più veloce, oppure su TCP, più lento ma più adatto alle reti che filtrano il traffico. Su TCP, alla porta usata dai siti web, assomiglia di più a una normale navigazione.
- Configurabile. Permette di scegliere cifrari e opzioni: è un vantaggio per chi gestisce reti aziendali e un rischio se configurato male, ma nelle app dei provider le scelte le fa il provider.
- Più pesante. Ha molto più codice di WireGuard, e gli stessi autori di WireGuard lo indicano come riferimento da superare in prestazioni.
Resta la scelta di riserva quando WireGuard non si collega, per esempio su reti di hotel, aziende o paesi che bloccano le VPN.
IPsec e IKEv2
IPsec è uno standard dell’IETF (RFC 4301) per cifrare il traffico a livello di rete. IKEv2 (RFC 7296) è il protocollo che negozia le chiavi; insieme formano la coppia che nelle app compare come IKEv2/IPsec. Il NIST ha una guida dedicata alle VPN IPsec.
- Integrato nei sistemi. Windows, macOS e iOS lo gestiscono senza app aggiuntive, per questo è diffuso nelle VPN aziendali.
- Stabile sul telefono. Con l’estensione MOBIKE (RFC 4555) la connessione regge il passaggio dal Wi-Fi ai dati mobili senza ricollegarsi da capo.
- Facile da bloccare. Usa porte UDP dedicate: le reti che vogliono fermare le VPN lo riconoscono più facilmente.
Esistono anche protocolli più vecchi, come L2TP/IPsec e PPTP. PPTP è considerato insicuro da anni e va evitato; L2TP/IPsec funziona ma non offre vantaggi rispetto a IKEv2. Le app moderne quasi sempre non li propongono più.
I protocolli proprietari: NordLynx, Lightway e gli altri
Alcuni provider hanno un protocollo con il proprio nome. Vale la pena distinguere due casi.
Derivati da WireGuard. NordLynx, di NordVPN, è WireGuard con l’aggiunta di un sistema di doppia traduzione degli indirizzi (double NAT): secondo NordVPN serve a stabilire la connessione senza conservare sul server dati che identificano l’utente. La sicurezza della cifratura è quella di WireGuard; cambia la gestione degli indirizzi.
Protocolli propri. Lightway, di ExpressVPN, è stato scritto da zero. ExpressVPN ne ha reso pubblico il codice principale, usa la libreria crittografica wolfSSL, lo ha riscritto nel linguaggio Rust e dichiara audit di Cure53 nel 2021 e nel 2022 e di Cure53 e Praetorian nel 2024. Dichiara anche una protezione post-quantistica attiva in modo predefinito, basata sullo standard NIST ML-KEM.
Un protocollo proprietario non è migliore o peggiore per definizione. Le domande da fare sono le stesse: il codice è pubblico? È stato verificato da terzi? Le risposte sono nelle pagine delle singole recensioni.
WireGuard, OpenVPN e IKEv2 a confronto
| WireGuard | OpenVPN | IKEv2/IPsec | |
|---|---|---|---|
| Anno e origine | 2017, progetto open source | progetto open source maturo | standard IETF |
| Velocità | di solito la più alta | più bassa | buona |
| Codice | molto piccolo | grande | grande, dentro i sistemi operativi |
| Trasporto | solo UDP | UDP o TCP | UDP |
| Reti che bloccano le VPN | facile da riconoscere | il più adattabile (TCP) | facile da riconoscere |
| Cambio di rete sul telefono | buono | più lento a riprendersi | ottimo (MOBIKE) |
| Senza app del provider | client ufficiale per tutti i sistemi | client da installare | integrato in Windows, macOS, iOS |
| Varianti dei provider | NordLynx e altre | spesso con offuscamento | poche |
Quale protocollo scegliere
Lascia l’impostazione automatica. L’app conosce i propri server e sceglie meglio di quanto si possa fare a mano. Nella maggior parte dei casi userà WireGuard o la sua variante proprietaria.
Cambia solo in questi casi:
- La VPN non si collega o cade di continuo su una rete di hotel, azienda o scuola: prova OpenVPN su TCP, oppure la modalità offuscata se l’app la offre.
- Sei in un paese che blocca le VPN: servono i server offuscati del provider, sempre nel rispetto delle leggi locali.
- Configuri una VPN senza app, per esempio quella aziendale: di solito è IKEv2/IPsec, già presente nel sistema.
Evita PPTP anche se qualche app o router lo propone ancora. E ricorda che il protocollo è solo una parte della sicurezza: conta altrettanto che la VPN abbia il kill switch acceso e un provider che non registra l’attività. Per le basi parti da cos’è una VPN e da come si usa.
Domande frequenti
Qual è il protocollo VPN più sicuro?
WireGuard, OpenVPN e IKEv2/IPsec, nelle versioni attuali e configurati dal provider, sono tutti considerati sicuri. Da evitare sono solo i protocolli vecchi come PPTP. Più che il nome del protocollo conta che l'app sia aggiornata e il provider affidabile.
WireGuard o OpenVPN?
WireGuard per l'uso normale: è più leggero e di solito più veloce, e i suoi autori lo progettano proprio per superare OpenVPN in prestazioni. OpenVPN resta utile quando la rete blocca le VPN, perché può funzionare su TCP e camuffarsi meglio.
Cos'è NordLynx?
È il protocollo di NordVPN costruito su WireGuard. NordVPN ci ha aggiunto un sistema di doppia traduzione degli indirizzi (double NAT) per non dover conservare sul server indirizzi che identificano l'utente, un limite noto di WireGuard nella versione base.
Cos'è Lightway?
È il protocollo sviluppato da ExpressVPN, non derivato da WireGuard. Il codice principale è pubblico, usa la libreria crittografica wolfSSL ed è stato riscritto nel linguaggio Rust; ExpressVPN dichiara audit di Cure53 nel 2021 e 2022 e di Cure53 e Praetorian nel 2024.
Posso usare WireGuard o OpenVPN senza un provider?
Sì, sono software liberi: si possono installare su un proprio server o sul router di casa per collegarsi alla propria rete da fuori. In questo caso però l'IP che mostri è quello del tuo server, e la configurazione è a carico tuo.
Fonti
- WireGuard, sito ufficiale
- Jason A. Donenfeld, "WireGuard: Next Generation Kernel Network Tunnel", NDSS 2017
- WireGuard, Known Limitations
- OpenVPN, Community Resources
- IETF, RFC 4301, Security Architecture for the Internet Protocol (IPsec)
- IETF, RFC 7296, Internet Key Exchange Protocol Version 2 (IKEv2)
- IETF, RFC 4555, IKEv2 Mobility and Multihoming Protocol (MOBIKE)
- NIST, SP 800-77 Rev. 1, Guide to IPsec VPNs
- NordVPN, The NordLynx protocol
- ExpressVPN, Lightway