Guide

La VPN sul router

Mettere il tunnel VPN sul router protegge in un colpo solo ogni dispositivo della rete — compresi TV, console e smart speaker che non possono installare app. I compromessi sono reali: il throughput è limitato dalla CPU del router, tutta la casa esce da un solo paese, e il debug diventa più difficile. Questa guida spiega le configurazioni e come decidere.

🛡️

Un tunnel, tutta la casa

Ogni dispositivo che entra nella rete è automaticamente dentro il tunnel — niente app da installare, niente configurazione per dispositivo, niente da impostare per gli ospiti. Sono coperti anche i dispositivi che non possono proprio eseguire software VPN.

🌍

La CPU del router è il tetto

La cifratura gira sul processore del router, e i router consumer ne hanno di deboli. Una connessione che fa centinaia di megabit con una app sul portatile può crollare a una frazione di quella cifra attraverso lo stesso router.

🔑

C'è più di un modo

Un firmware con client VPN integrato non è l'unica opzione. Un piccolo computer che fa da gateway, o un secondo router dietro quello principale, ottengono lo stesso risultato con compromessi diversi — e senza flashare nulla.

Perché mettere il tunnel proprio sul router

Perché alcuni dispositivi semplicemente non possono eseguire una app VPN. Smart TV, console, box per lo streaming, smart speaker e la maggior parte dei gadget IoT non hanno modo di installare software client, quindi l'unica strada per far passare il loro traffico in un tunnel è farlo a monte — sul router attraverso cui si connettono. Tutto ciò che sta dietro il router eredita il tunnel senza sapere che esiste.

C'è anche un bonus pratico per i limiti di dispositivi: la rete dietro un router conta come una sola connessione per il servizio VPN. Su Aurora un abbonamento copre fino a 7 dispositivi, e un router occupa uno slot solo, per quanti gadget gli stiano dietro.

Cosa paghi in cambio: la velocità

La cifratura del tunnel ora gira sul processore del router, e quello diventa il collo di bottiglia molto prima del tuo piano internet. I router consumer usano chip piccoli e a basso consumo: OpenVPN, pesante e mono-thread, spesso si ferma a qualche decina di megabit su hardware del genere. WireGuard è molto più leggero e sullo stesso chip arriva diverse volte più in alto, ma un router economico non saturerà comunque una fibra veloce.

La latenza soffre meno della banda, quindi navigazione e videochiamate di solito filano lisce. Il dolore si presenta con i download grossi, i backup su cloud e gli stream in 4K — tutti in competizione per la stessa piccola CPU nello stesso momento. Prima di impegnarti, verifica quanto il processore del tuo router può realisticamente cifrare, e preferisci WireGuard a OpenVPN ovunque la scelta esista.

Cosa paghi in cambio: flessibilità e debug

Tutta la casa ora esce da un solo paese. Una app per dispositivo permette al portatile di stare in una località mentre la TV ne usa un'altra; con il tunnel sul router, cambiare il paese di uscita lo cambia per tutti in una volta. Siti bancari, app di consegne e tutto ciò che è sensibile alla posizione vedranno lo stesso indirizzo estero su ogni dispositivo di casa.

Anche il debug si complica. Quando una pagina non si carica, la domanda non è più solo «è caduta la linea?» — potrebbe essere l'operatore, il router, il tunnel o il server VPN, e i sintomi sono identici. Tenersi un modo rapido per togliere il tunnel dal percorso, come una rete separata senza tunnel, trasforma una serata di tentativi in un controllo da due minuti.

Opzione uno: un router il cui firmware esegue il client

Alcuni router possono eseguire un client VPN nativamente — o il firmware di fabbrica ne include uno, o l'hardware è supportato da firmware della community che aggiungono client WireGuard e OpenVPN. Inserisci indirizzo del server e chiavi nel pannello di amministrazione, e il router costruisce il tunnel da solo. È la configurazione più ordinata: una scatola, nessun hardware in più.

L'inghippo sono compatibilità e rischio. Non ogni modello supporta firmware di terze parti, il flash può invalidare la garanzia o, fatto con leggerezza, brickare il dispositivo, e i firmware di fabbrica variano molto nei protocolli che accettano. Invece di inseguire un modello specifico, verifica il principio: il firmware di questo router, di fabbrica o della community, supporta il protocollo che la tua VPN usa — idealmente WireGuard — e la CPU ha margine per reggerlo?

Opzione due: una macchina a parte come gateway

Invece di far cifrare il router, metti in rete un piccolo computer — un mini-PC o una scheda single-board — fai girare lì il tunnel e punta i dispositivi verso di lui come gateway. Il router continua a fare ciò che fa bene, e il tunnel ottiene una CPU molto più forte: perfino un modesto mini-PC x86 cifra WireGuard a velocità che nessun router consumer avvicina.

Il costo è una scatola in più da alimentare e mantenere, e un po' di mestiere di rete: il gateway deve inoltrare il traffico ed essere impostato come rotta di default. In cambio ottieni un debug facile — togli il gateway dal percorso e la rete torna diretta — e un sistema operativo completo che esegue il client e le regole che vuoi.

Opzione tre: un secondo router dietro il principale

Lascia intatto il router esistente e collegane un secondo dietro di lui; il secondo router esegue il tunnel e trasmette una propria rete Wi-Fi. Ora la casa ha due reti: entri nella prima e sei diretto, entri nella seconda e sei dentro il tunnel. Spostare un dispositivo tra le due è solo cambiare Wi-Fi.

È la configurazione più facile da capire e la più sicura per sperimentare — un errore sul secondo router non rompe mai l'internet di casa. I compromessi sono il doppio NAT, che ogni tanto confonde console e app dipendenti dalle porte, e lo stesso tetto di CPU dell'opzione uno, visto che a cifrare è comunque il secondo router.

Quali dispositivi passano nel tunnel: routing selettivo

Raramente vuoi tutti i dispositivi nel tunnel. Il policy-based routing lascia decidere al router dispositivo per dispositivo — di solito in base all'IP locale o all'indirizzo MAC — se il traffico entra nel tunnel o esce diretto. Uno split tipico manda TV e portatile di lavoro nel tunnel, mentre le console sensibili alla latenza e gli hub domotici restano diretti.

Tre cose rendono affidabile uno split:

  • Dai ai dispositivi nel tunnel indirizzi locali statici, così un cambio di lease non sposta in silenzio un dispositivo fuori dal tunnel
  • Decidi dove va il DNS per ogni gruppo — un dispositivo diretto che usa il resolver del tunnel, o viceversa, produce comportamenti mezzo-tunnel che confondono
  • Testa ogni gruppo dopo la configurazione: controlla l'IP visibile da un dispositivo nel tunnel e da uno diretto, non solo da quello che hai configurato

Domande frequenti

La VPN sul router rallenterà tutta la mia rete?
Rallenta solo il traffico che passa nel tunnel, e di quanto dipende dalla CPU del router e dal protocollo. Il traffico locale tra dispositivi non è toccato. Con WireGuard su un router capace la perdita può essere modesta; con OpenVPN su uno economico, aspettati un tetto di decine di megabit condiviso da tutti quelli nel tunnel.
Il router conta come un solo dispositivo del mio abbonamento?
In genere sì — il servizio VPN vede una sola connessione dal router, a prescindere da quanti dispositivi gli stiano dietro. Su Aurora il router prende uno dei 7 slot. Il rovescio di quel tunnel unico è che ogni dispositivo dietro di lui condivide una sola località di uscita.
Posso tenere alcuni dispositivi fuori dal tunnel?
Sì, è il policy-based routing: il router manda il traffico nel tunnel o diretto a seconda del dispositivo da cui arriva, di solito riconosciuto per IP locale o indirizzo MAC. Il supporto nei firmware varia. La configurazione a due router ottiene lo stesso con zero configurazione — i dispositivi scelgono entrando nel Wi-Fi con tunnel o in quello diretto.
La VPN sul router è meglio delle app su ogni dispositivo?
Risolvono problemi diversi. Le app danno a ogni dispositivo la sua località di uscita, kill switch individuali e accensione facile — meglio per portatili e telefoni. Il router copre i dispositivi che non possono eseguire app e gli apparecchi che vuoi protetti in permanenza. Molte case usano entrambi: tunnel sul router per i dispositivi fissi, app su quelli portatili.
Che succede a box streaming e TV dietro una VPN sul router?
Funzionano, ma i servizi di streaming riconoscono gli intervalli di indirizzi dei server commerciali e possono rifiutare la riproduzione o limitare il catalogo. Nessun fornitore può onestamente promettere il contrario. Se una TV fa i capricci dietro il tunnel, il routing selettivo ti permette di tirare fuori solo quel dispositivo tenendo coperto il resto della rete.
Cosa dovrei controllare prima di mettere in piedi tutto questo?
Quattro cose: se il tuo hardware supporta il protocollo che intendi usare, idealmente WireGuard; quanto throughput la sua CPU riesce a cifrare; se puoi bypassare rapidamente il tunnel per il debug; e quali dispositivi hanno davvero bisogno del tunnel, così lo split è pianificato e non improvvisato.

Continua a leggere

Prova Aurora

Garanzia di rimborso di 14 giorni. Fino a 7 dispositivi con un solo abbonamento.

Proteggi i miei dispositivi