Introduzione
VPN aziendale protegge accessi remoti, multi-sede, IoT. Tre standard dominanti: WireGuard (moderno, veloce), OpenVPN (maturo, flessibile), IPsec (enterprise, SD-WAN).
WireGuard
- Protocollo moderno (2018, kernel Linux 5.6+)
- ~4000 righe di codice (vs OpenVPN 100k+)
- Cifratura: ChaCha20, Poly1305, Curve25519, BLAKE2s
- Performance superiore: throughput 1+ Gbps su CPU consumer
- Latency bassa
- Setup rapido
- Audit di sicurezza eccellente
- Mobile-friendly: roaming senza disconnect
OpenVPN
- Standard de facto da 20 anni
- TLS-based, supporta TCP e UDP
- Maturo, debugged, ampia community
- Configurabile granularmente (cipher, auth, compression)
- Performance buona ma inferiore a WireGuard
- Compatibilità universale (Win/Mac/Linux/iOS/Android/router)
- Plugin LDAP/RADIUS/2FA
IPsec/IKEv2
- Standard IETF
- Site-to-site enterprise
- Hardware acceleration su firewall pro
- SD-WAN backbone
- Mobile IKEv2 con MOBIKE roaming
- Setup complesso
- Performance alta su hardware dedicato
Confronto sintetico
- WireGuard: client mobile, freelance, accessi rapidi
- OpenVPN: install legacy, granularità config
- IPsec: site-to-site, SD-WAN, hardware enterprise
Implementazioni hardware
- UniFi Dream Machine: WireGuard + OpenVPN + IPsec
- pfSense/OPNsense: tutti i protocolli
- Mikrotik RouterOS: IPsec + WireGuard + OpenVPN
- Fortinet FortiGate: IPsec SSL VPN
- Cisco ASA/Meraki: IPsec + AnyConnect
- Aruba Central: IPsec SD-WAN
Software client
- WireGuard official client
- OpenVPN Connect
- Tailscale (WireGuard mesh con NAT traversal)
- Cloudflare WARP
- ZeroTier (overlay network)
MFA e autenticazione
- WireGuard: keys-only base, integrazione 2FA via gateway
- OpenVPN: TLS auth + cert + MFA TOTP
- IPsec: certificati + RADIUS
- Password+chiave+OTP combinato
Best practice
- Cifratura forte: ChaCha20 o AES-256-GCM
- Perfect Forward Secrecy
- Logging connessioni
- Monitoring throughput/latency
- Patch tempestivi
- Network segmentation: VPN client in VLAN dedicata
Casi tipici
- Smart working: WireGuard self-hosted o Tailscale
- Multi-sede negozi: IPsec site-to-site
- Accesso videosorveglianza: WireGuard ottimale
- Provider esterni: OpenVPN con cert dedicati
FAQ
Costi tipici?
Variabili in base a scala progetto. Setup base ufficio piccolo 2-8k€, enterprise multi-sede 50-300k€+.
Manutenzione?
Contratto SLA con system integrator. 10-15% CAPEX/anno per monitoring + patch.
Integrazione domotica?
Network è backbone domotica: Home Assistant, KNX-IP, Crestron necessitano rete stabile e segmentata.
Garanzia hardware?
3-5 anni standard enterprise. Lifetime per UniFi su molti modelli.
Aggiornamenti firmware?
Periodici, automatic via cloud o staged. Best practice: test in lab prima di produzione.
Audit sicurezza?
Annuale per ambienti regolati (GDPR, ISO 27001). Penetration test 2 anni.
Compatibilità futura?
Standard aperti (IEEE, IETF) garantiscono interop multi-vendor lungo termine.
Vuoi una rete professionale per la tua attività?
Domus Tech progetta e installa reti aziendali enterprise: UniFi, Aruba, Cisco Meraki. Wi-Fi capillare, VLAN, QoS, sicurezza, integrazione VPN e cloud.
✆ 342 6848324 | 091 8488359 | info@domustechsrls.com