Una VPN propria è un server VPN che appartiene solo a voi: scegliete voi il paese, il protocollo e chi può collegarsi a esso. Vediamo come creare la propria VPN su un VPS in affitto con WireGuard in 20–30 minuti, quanto costa e quando conviene invece prendere una VPN personale già pronta.
Una VPN propria si crea per diversi motivi: per avere un IP personale invece di uno condiviso, per mantenere l’accesso a risorse di lavoro, per non dipendere da un servizio altrui o semplicemente per capire come funziona tutto. Ci sono due modi per farlo. Il primo è distribuire il server da soli: affittare un VPS, installare il protocollo e configurare le connessioni. Il secondo è una soluzione già pronta, dove il server è già creato e configurato per voi. Questa guida analizza in dettaglio il primo percorso e lo confronta onestamente con il secondo. Buona notizia: creare il proprio server VPN nel 2026 è più semplice che qualche anno fa — il protocollo moderno WireGuard si configura con un unico piccolo file, e si può attivare il proprio server VPN senza conoscenze approfondite di reti.
Cos’è un server VPN proprio e come funziona
La VPN crea un tunnel cifrato tra il vostro dispositivo e un server remoto. Tutto ciò che inviate a internet va prima in forma cifrata al server VPN, e solo da lì al sito che vi interessa. Il sito vede l’indirizzo IP del server, mentre il provider vede solo il flusso di dati cifrato fino al server.
Dispositivo → server VPN → Internet
In questo schema ci sono tre attori:
- Il client — l’app sul telefono, sul computer o sul router, che cifra il traffico e lo invia nel tunnel.
- Il server VPN — una macchina con un indirizzo IP pubblico, che riceve il tunnel, decifra il traffico e lo rilascia su internet.
- Il protocollo — l’insieme di regole con cui client e server si accordano su chiavi e cifratura: WireGuard, OpenVPN, IKEv2 e altri.
È «proprio» perché il server è vostro: non ci sono altri utenti, decidete voi quali registri tenere e chi collegare. Maggiori dettagli sul ruolo del server nell’articolo cos’è un server VPN e come funziona.
Perché creare un proprio server VPN
- Un indirizzo IP proprio. L’indirizzo appartiene solo al vostro server, quindi i siti mostrano meno CAPTCHA, e banche e servizi non bloccano l’accesso per via dell’attività di altri.
- Controllo sul server. Sapete cosa è installato, quali dati vengono conservati e chi ha accesso.
- Nessun uso condiviso. Il canale del server non è diviso tra centinaia di sconosciuti, la velocità dipende solo da voi.
- Accesso a risorse personali e di lavoro. Con la propria VPN è comodo entrare nella rete domestica, su un NAS o su un pannello di lavoro aperto per un solo IP.
- Libertà di configurazione. Si può scegliere paese, protocollo, porta, DNS e regole di instradamento a proprio piacimento.
Le differenze pratiche tra un server personale e una VPN condivisa le abbiamo analizzate in dettaglio nell’articolo server VPN personale contro VPN condivisa.
Cosa serve per creare una VPN propria
Per attivare un proprio server VPN servono due cose: una macchina con un indirizzo IP pubblico che riceva le connessioni, e un protocollo che cifri il tunnel.
Il server VPS
Il VPS è un server virtuale in un data center, affittato su base mensile. Funziona 24 ore su 24, ha una connessione veloce e un indirizzo IP pubblico a cui potranno collegarsi i vostri dispositivi. Va bene anche un computer di casa, ma la maggior parte delle connessioni domestiche non ha un IP pubblico, e il traffico uscirebbe dallo stesso paese in cui vi trovate.
Requisiti minimi per una VPN personale con 5–10 dispositivi:
- 1 vCPU e 1 GB di RAM;
- 10–20 GB su SSD o NVMe;
- connessione da 100 Mbit/s e traffico da 1 TB al mese;
- indirizzo IPv4 pubblico;
- Linux: Ubuntu 24.04 o Debian 12.
Come scegliere il provider, il paese e il piano lo abbiamo analizzato in un articolo a parte, dove affittare un server per la VPN.
Il protocollo VPN
Il protocollo determina la velocità, la complessità della configurazione e quanto sia facile riconoscere il vostro traffico. Per un server proprio di solito si sceglie uno tra tre:
| Protocollo | Velocità | Complessità di configurazione | Caratteristiche |
|---|---|---|---|
| WireGuard | Alta | Bassa: un unico file di configurazione su server e client | Crittografia moderna, poco codice, riconnessione rapida |
| OpenVPN | Media | Alta: certificati e autorità di certificazione | Funziona via UDP e TCP, supportato quasi ovunque |
| IKEv2/IPsec | Alta | Media | Integrato in iOS, macOS e Windows senza app separata |
Di seguito configuriamo WireGuard: per la prima VPN propria è la strada più rapida. Un confronto dettagliato di tutti i protocolli è nell’articolo protocolli VPN nel 2026.
Modi per creare la propria VPN
Si può distribuire il proprio server VPN in tre modi — differiscono per quanto lavoro resta a voi.
| Opzione | Complessità | Competenze | Velocità di avvio | Adatto a |
|---|---|---|---|---|
| Configurazione manuale del VPS | Alta | Linux, SSH, reti, firewall | 30–60 minuti | Chi vuole capire ogni dettaglio |
| Installazione tramite script | Media | Uso base del terminale | 10–20 minuti | Chi vuole un risultato ma ha tempo per risolvere eventuali problemi |
| VPN personale già pronta | Bassa | Non servono | Pochi minuti | Chi vuole un proprio server senza amministrarlo |
Gli script di installazione fanno risparmiare tempo, ma installano sul server codice altrui con diritti di amministratore: prima di eseguirli vale la pena leggere cosa fanno esattamente. La configurazione manuale richiede più tempo, ma sapete con certezza cosa è attivo e perché.
Come creare il proprio server VPN su VPS con WireGuard
Di seguito una guida completa su come configurare il proprio server VPN su Ubuntu 24.04 o Debian 12. Tutti i comandi si eseguono come root o tramite sudo.
Passo 1. Preparazione del VPS
- Scegliete un VPS con le caratteristiche indicate sopra, nel paese da cui deve uscire il traffico.
- Al momento dell’ordine, indicate il sistema operativo Ubuntu 24.04 o Debian 12.
- Aggiungete la vostra chiave SSH nel pannello del provider oppure salvate la password di root ricevuta via email.
- Annotate l’indirizzo IP pubblico del server — servirà per la connessione.
Passo 2. Connessione via SSH
Su macOS e Linux aprite il terminale, su Windows PowerShell o Windows Terminal, e collegatevi al server:
ssh root@IP_DEL_SERVER
apt update && apt upgrade -yIl secondo comando aggiornerà il sistema prima dell’installazione.
Passo 3. Installazione di WireGuard
WireGuard è presente nei repository standard, non serve aggiungere altre fonti:
apt install -y wireguard qrencodeIl pacchetto qrencode servirà più avanti per collegare il telefono tramite codice QR.
Passo 4. Configurazione
Chiavi. Il server e ogni client hanno la propria coppia: la chiave privata resta solo sul proprio dispositivo, quella pubblica si scambia.
cd /etc/wireguard
umask 077
wg genkey | tee server.key | wg pubkey > server.pub
wg genkey | tee client1.key | wg pubkey > client1.pubInstradamento. Il server deve inoltrare i pacchetti dal tunnel a internet. Attivate l’inoltro e individuate il nome dell’interfaccia di rete esterna:
echo "net.ipv4.ip_forward=1" > /etc/sysctl.d/99-wireguard.conf
sysctl --system
ip route show defaultNell’output dell’ultimo comando, dopo la parola dev è indicata l’interfaccia, di solito eth0 o ens3.
Indirizzi IP e file del server. All’interno del tunnel si usa la rete privata 10.8.0.0/24: il server riceve 10.8.0.1, i client 10.8.0.2, 10.8.0.3 e così via. Create il file /etc/wireguard/wg0.conf e inserite le chiavi dai file server.key e client1.pub:
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = <contenuto di server.key>
PostUp = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -D FORWARD -i wg0 -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE
[Peer]
# client1
PublicKey = <contenuto di client1.pub>
AllowedIPs = 10.8.0.2/32Se l’interfaccia esterna non si chiama eth0, sostituite il nome nelle righe PostUp e PostDown. Poi avviate il server e attivate l’avvio automatico:
systemctl enable --now wg-quick@wg0
wg showPasso 5. Creazione della configurazione client
DNS. Al client va indicato un server DNS, altrimenti le richieste dei nomi potrebbero passare fuori dal tunnel. Va bene qualsiasi DNS pubblico, ad esempio 1.1.1.1 o 9.9.9.9. Create il file client1.conf:
[Interface]
PrivateKey = <contenuto di client1.key>
Address = 10.8.0.2/32
DNS = 1.1.1.1
[Peer]
PublicKey = <contenuto di server.pub>
Endpoint = IP_DEL_SERVER:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25AllowedIPs = 0.0.0.0/0 significa che tutto il traffico del dispositivo passerà dalla VPN. Per ogni dispositivo successivo ripetete la generazione delle chiavi, aggiungete un nuovo blocco [Peer] sul server con l’indirizzo successivo e riavviate wg-quick@wg0.
Passo 6. Connessione dei dispositivi
- Windows. Installate WireGuard dal sito ufficiale wireguard.com, premete «Importa tunnel da file» e scegliete client1.conf.
- macOS. L’app WireGuard è disponibile sul Mac App Store; l’importazione avviene allo stesso modo, da file.
- Android e iOS. Installate WireGuard da Google Play o App Store e scansionate il codice QR. Potete generarlo direttamente nel terminale del server con il comando qui sotto.
qrencode -t ansiutf8 < client1.confIl file di configurazione contiene la chiave privata, quindi trasmettetelo solo tramite un canale sicuro ed eliminatelo dal server una volta collegato il dispositivo.
Verifica del funzionamento della VPN dopo la configurazione
- Indirizzo IP. Aprite un qualsiasi servizio di verifica IP: deve mostrare l’indirizzo del vostro VPS e il paese del data center.
- Instradamento. Sul server eseguite wg show: il client deve avere una riga latest handshake recente e contatori di dati trasmessi in crescita.
- Velocità. Confrontate il risultato di uno speed test con e senza VPN. Una perdita del 10–20% è normale per un server remoto.
- Fughe DNS. Fate un test di fuga DNS: nell’elenco dei server non deve comparire il DNS del vostro provider di casa.
Sicurezza del proprio server VPN
Configurare il proprio server VPN non basta — bisogna anche proteggerlo. Un server con IP pubblico inizia a essere scansionato da bot nei primi minuti dopo l’avvio. Il set minimo di protezione:
- Aggiornamenti. Attivate l’installazione automatica delle patch di sicurezza: apt install unattended-upgrades.
- Firewall. Lasciate aperte solo SSH e la porta di WireGuard. Con UFW: ufw allow 22/tcp, ufw allow 51820/udp, ufw route allow in on wg0 out on eth0 e infine ufw enable.
- Protezione SSH. Accedete con chiave e disattivate l’accesso con password con la riga PasswordAuthentication no in /etc/ssh/sshd_config. Fail2ban è un aiuto ulteriore.
- Backup. Salvate la cartella /etc/wireguard in un luogo sicuro: con essa il server si ripristina in un paio di minuti su qualsiasi nuovo VPS.
Quanto costa creare una VPN propria
| Voce di spesa | Costo | Commento |
|---|---|---|
| VPS | 3–6 USD al mese | Piano minimo in Europa, voce di spesa principale |
| Dominio | 0–15 USD all’anno | Non obbligatorio: al server ci si può collegare tramite IP |
| Software | Gratuito | WireGuard, OpenVPN e Linux sono distribuiti liberamente |
| Extra | 0–3 USD al mese | Snapshot del disco, backup, secondo IP presso il provider |
In totale, fatto da soli, si arriva a circa 4–8 USD al mese — più il tempo per la configurazione e la manutenzione. Se dovete pagare un hosting straniero dalla Russia, tenete conto che molti provider non accettano carte russe.
Si può creare una VPN gratis
- Server domestico. Gratuito, se avete un IP pubblico, ma il traffico esce dalla vostra stessa abitazione e dal vostro paese, e se manca la corrente sparisce anche la VPN.
- VPS gratuiti. I provider cloud offrono periodi di prova e piani gratuiti, ma con limiti di durata, velocità o traffico e con l’obbligo di associare una carta.
- Limiti. Questa opzione va bene per esperimenti, ma non per una VPN su cui contare ogni giorno.
Problemi frequenti nella configurazione della VPN
La VPN si connette, ma non c’è internet
Quasi sempre la colpa è dell’instradamento sul server: l’inoltro dei pacchetti (ip_forward) non è attivo, in PostUp è indicata l’interfaccia sbagliata, oppure UFW blocca l’inoltro. Verificate il nome dell’interfaccia con il comando ip route show default e la presenza della regola ufw route allow. Se i siti si aprono con l’IP ma non con i nomi, il problema è nel DNS del client.
Velocità VPN bassa
Verificate la distanza dal server e il carico del processore del VPS. Una causa frequente è la dimensione del pacchetto: provate a impostare MTU = 1280 nella sezione [Interface] del client. Se la velocità è bassa solo sulla rete mobile, il problema potrebbe essere nelle limitazioni dell’operatore. Altri consigli nell’articolo perché la VPN è lenta.
Impossibile connettersi
Se in wg show non compare la riga latest handshake, i pacchetti non arrivano al server. Verificate che la porta 51820/udp sia aperta sia in UFW sia nel firewall del pannello del provider, che in Endpoint sia indicato l’IP corretto e che le chiavi pubbliche di server e client non siano state scambiate per errore. Tenete conto che nelle reti con filtrazione attiva del traffico, inclusa la Russia, WireGuard viene riconosciuto dalla firma dell’handshake e può funzionare in modo instabile — in quel caso serve un protocollo con mascheratura. Come funziona lo abbiamo analizzato nell’articolo come funziona la filtrazione VPN.
VPN fai-da-te o VPN personale già pronta
| Parametro | VPS proprio | VPN personale già pronta |
|---|---|---|
| Complessità dell’avvio | Affitto, SSH, configurazione di rete e chiavi | Scegliere la posizione nell’app |
| Amministrazione | Aggiornamenti, firewall, backup — a vostro carico | Se ne occupa il servizio |
| Controllo | Totale | Server e IP dedicati solo a voi |
| Velocità del risultato | Da mezz’ora a una sera | Pochi minuti |
| Requisiti tecnici | Linux, reti, sicurezza | Non servono |
Se volete capire come funziona una VPN, create il server da soli: è un’esperienza utile. Se invece vi serve un server proprio con IP personale ma senza amministrarlo, c’è MeduzaVPN: per ogni cliente viene creato un server dedicato in una delle oltre 60 posizioni. Su di esso funzionano subito tutti i protocolli — da WireGuard fino a MeduzaVPN ULTRA, resistente alla filtrazione —, gli aggiornamenti e la sicurezza sono a carico del servizio, e le app per telefono, computer, TV e router si collegano senza configurazione manuale. I primi sette giorni di abbonamento sono gratuiti.
Domande frequenti
Si può creare una VPN senza affittare un server?
Si può attivare una VPN su un computer di casa, un mini PC o un router. Ma allora serve un indirizzo IP pubblico dal provider o l’apertura di una porta, e il traffico uscirà su internet dalla vostra stessa abitazione — cambiare paese in questo modo non è possibile. Per questo, nella maggior parte dei casi, una VPN propria si crea su un VPS in affitto.
Si può creare una VPN gratis?
Il software in sé è gratuito: WireGuard e OpenVPN sono distribuiti come open source. Bisogna pagare per il server. I VPS gratuiti di solito hanno limiti di durata, velocità o traffico e richiedono l’associazione di una carta, mentre un server domestico dipende dal vostro provider e dall’elettricità.
Serve un IP dedicato per la propria VPN?
Sì, il server ha bisogno di un indirizzo IPv4 pubblico — è quello a cui si collegheranno i vostri dispositivi. Qualsiasi VPS normale ha già questo indirizzo, che appartiene solo al vostro server. Questo è uno dei principali vantaggi di avere una VPN propria: l’indirizzo non è condiviso con migliaia di utenti sconosciuti.
Quanti dispositivi si possono collegare alla propria VPN?
WireGuard non limita il numero di client: a ogni dispositivo viene assegnata una propria coppia di chiavi e un proprio indirizzo nella rete interna. Su un VPS minimo con 1 vCPU e 1 GB di memoria funzionano comodamente 5–10 dispositivi contemporaneamente, oltre quel numero conta soprattutto la larghezza di banda e il processore.
Si può usare la propria VPN sul telefono?
Sì. L’app ufficiale di WireGuard è disponibile per iOS e Android: la configurazione si può importare come file oppure scansionando il codice QR che il server genera con il comando qrencode.
Serve manutenzione continua per il proprio server VPN?
Sì, anche se non molta: ogni una o due settimane installare gli aggiornamenti di sistema, controllare la scadenza del pagamento del VPS, verificare che firewall e SSH siano protetti. Se il provider cambia indirizzo o il server si guasta, bisognerà ripristinarlo da soli.
Dove è meglio posizionare il proprio server VPN?
Vicino a voi e ai servizi che usate: minore è la distanza, minore è la latenza. Gli utenti dalla Russia e dalla CSI scelgono di solito Finlandia, Paesi Bassi, Germania o Polonia. Se serve accedere alle risorse di un paese specifico, il server va collocato proprio lì.
Quale protocollo è meglio scegliere per una VPN propria?
Per una configurazione fai-da-te, il più semplice e rapido è WireGuard. OpenVPN è più flessibile e sa funzionare via TCP, ma è più lento e complesso da configurare. IKEv2/IPsec è comodo perché è integrato in iOS e macOS. Nelle reti con filtrazione attiva del traffico tutti e tre i protocolli vengono riconosciuti, e i protocolli con mascheratura come VLESS o MeduzaVPN ULTRA funzionano in modo più stabile.
In sintesi sulla creazione di un server VPN proprio
- Si può creare una VPN da soli su un VPS in affitto con WireGuard: chiavi, configurazione del server, configurazione del client — e la connessione è pronta.
- La configurazione autonoma richiede conoscenze di Linux, di reti e una manutenzione regolare del server.
- Una VPN personale già pronta è adatta a chi vuole un avvio rapido e un server proprio senza doverlo amministrare.
