MeduzaVPN non obbliga a usare la nostra app: nell’area personale vengono fornite le stesse configurazioni che i client di terze parti capiscono — v2rayN, Karing, OpenVPN Connect, Shadowsocks, la VPN di sistema su iPhone e Mac. Vediamo quale file o link prendere per ogni client, cosa inserire nei campi controversi come core e porta locale, e dove iniziano i limiti onesti dei router.
Materiale per chi configura la connessione manualmente: su un dispositivo senza la nostra app, su un laptop di lavoro, su un set-top box o su un router. Se non avete questa esigenza, l’app MeduzaVPN fa la stessa cosa con un solo tocco.
Dove trovare la configurazione
Tutte le configurazioni si trovano nell’area personale, sulla scheda della vostra VPN. Lì c’è l’elenco dei protocolli, il pulsante del codice QR e il pulsante per scaricare il file. Un dettaglio importante: non sono piani diversi né VPN diverse — lo stesso server personale fornisce tutti i protocolli contemporaneamente, quindi si può tenere WireGuard sul telefono, il link vless:// in v2rayN sul laptop di lavoro e il profilo IKEv2 sull’iPad, senza cambiare nulla dal nostro lato.
La porta e l’indirizzo sono già inseriti nel file o nel link, non serve inserirli a mano. Se il client chiede «server», «porta» e «password» separatamente, significa che avete scelto un protocollo che non sa importare tutto insieme — è più semplice prendere un altro protocollo dall’elenco.
Cosa serve per quale client
| Client | Cosa prendere nell’area personale | In che formato |
|---|---|---|
| v2rayN (Windows) | VLESS Reality, Xray o V2Ray | Link vless:// o vmess:// |
| Karing (iOS, Android, Windows) | VLESS Reality, Shadowsocks | Link vless:// o ss:// |
| OpenVPN Connect | OpenVPN | File client.ovpn con certificati incorporati (UDP e TCP in un solo file) |
| Router con client OpenVPN | OpenVPN | File client_tcp.ovpn — pulsante separato, solo TCP |
| WireGuard ufficiale | WireGuard | File .conf o codice QR |
| Outline, Shadowsocks, Surge | Outline o Shadowsocks | Chiave ss:// |
| VPN di sistema iPhone e Mac | IKEv2/IPsec | Profilo .mobileconfig |
| Client ufficiale Hysteria 2 | Hysteria 2 | File YAML |
Karing e Surge in questa tabella sono indicati secondo la documentazione dei client stessi: accettano gli stessi formati, ma non li abbiamo testati noi e non promettiamo che tutto coincida fino all’ultima impostazione. Se qualcosa non funziona, scrivete all’assistenza, e su Windows la strada verificata è v2rayN.
Il protocollo Meduza e MeduzaVPN ULTRA sono nostri, i client di terze parti non li capiscono: per questi servono le nostre app o il pacchetto per Linux e OpenWrt. In compenso sono proprio quelli che reggono meglio dove la rete filtra il traffico in modo particolarmente intenso.
v2rayN: core, link e porta locale
Due campi in v2rayN generano più domande di tutti, ed entrambi hanno una risposta univoca.
Tipo di core. Scegliete Xray. I nostri link vless:// usano REALITY, e questa tecnologia è implementata nel core Xray; sul core v2fly la connessione semplicemente non si stabilirà. Per vmess:// va bene qualsiasi core, ma non ha senso tenerne due — Xray capisce entrambi.
Porta SOCKS locale. Lasciate il valore predefinito: v2rayN ascolta SOCKS sulla 10808 e HTTP sulla 10809 solo sull’indirizzo locale e imposta da solo il proxy di sistema. Questo numero vi serve solo quando inserite il proxy manualmente nel browser o in un altro programma; in tal caso usate quello mostrato nelle impostazioni di v2rayN, non un numero a caso. Vale la pena cambiare porta solo in caso di conflitto con un altro programma.
L’ordine è: copiare il link nell’area personale, in v2rayN scegliere l’importazione dagli appunti, poi attivare il proxy di sistema. Se la connessione non si stabilisce, controllate prima di tutto che il core sia Xray e che l’ora sul computer sia esatta: uno scarto di più di un paio di minuti rompe l’handshake TLS.
Karing e sing-box
Karing accetta il nostro link così com’è: copiate vless:// (o ss:// per Shadowsocks) e aggiungete il profilo dagli appunti. Non esiste un «file per Karing» separato — è lo stesso protocollo e lo stesso link che per v2rayN, quindi un unico link si può attivare subito sul telefono e sul computer. Il client in sé non lo abbiamo testato: accetta il nostro formato, ma la strada verificata da noi su Windows è v2rayN.
Con sing-box puro la risposta onesta è questa: non forniamo una configurazione JSON già pronta. Se serve proprio questo motore, prendete Karing: è costruito su sing-box e assembla da solo la configurazione a partire dal link. Chi ha bisogno proprio del JSON dovrà trasferire manualmente i campi del link nella configurazione; non pubblichiamo un modello del genere per non spacciare per verificato qualcosa che non controlliamo a ogni aggiornamento di sing-box.
Shadowsocks, Outline e Surge
Outline e Shadowsocks nell’area personale forniscono una chiave del tipo ss://. L’app ufficiale di Outline la accetta direttamente dagli appunti, così come qualsiasi client Shadowsocks. Surge su macOS e iOS capisce Shadowsocks e WireGuard, quindi per lui prendete la chiave ss:// o il file .conf di WireGuard e aggiungetelo come nuovo proxy o come tunnel.
Vale la pena ricordare a parte: Shadowsocks e SOCKS5 sono un proxy, non una VPN completa. Attraverso di essi passa il traffico dei programmi che sanno lavorare tramite proxy, non tutto il traffico del sistema. Se serve proteggere l’intero dispositivo, scegliete WireGuard, OpenVPN, IKEv2 o le nostre app.
OpenVPN Connect ed errori di importazione
Per OpenVPN Connect serve un solo file .ovpn — contiene già i certificati e la chiave, non servono file separati né una password. Importazione: «OVPN Profile» → scegliere il file → connettersi.
Due errori durante l’importazione vengono spesso confusi, e si risolvono in modo diverso:
- «Incorrect response from server» — l’indirizzo dell’area personale è finito nella voce «Import from URL». Questa voce è pensata per un server OpenVPN Access Server e si aspetta la sua risposta dall’indirizzo, ma riceve una normale pagina web. Il file non c’entra: scaricate il .ovpn sul dispositivo e importatelo tramite «Import Profile → FILE».
- «[inline]: cannot open for read» — questo riguarda proprio il file: il client vede il riferimento a un blocco di certificato incorporato, ma quel blocco non è nel file. La causa dal nostro lato è stata risolta; scaricate di nuovo il file, eliminate il profilo precedente e importate quello nuovo senza modificarlo.
Nel file corretto ci sono i blocchi <ca>, <cert>, <key>, e si apre in un editor di testo senza interruzioni a metà riga.
Nell’area personale ci sono due file OpenVPN, entrambi generati dallo stesso certificato. Il normale client.ovpn va bene sia per OpenVPN Connect sia per il computer: al suo interno sono registrati entrambi i trasporti — prima UDP, poi TCP come riserva —, quindi su una rete dove UDP non passa il client passa da solo a TCP. Il secondo file, solo TCP, serve ai router — se ne parla più avanti.
IKEv2: profilo .mobileconfig per iPhone e Mac
Apple sa collegare IKEv2 da sola, senza programmi di terze parti, ma non serve né conviene inserire i parametri a mano: per questo c’è il profilo di configurazione .mobileconfig. Contiene già l’indirizzo della vostra VPN, il certificato client e tutti i parametri di cifratura, quindi è impossibile sbagliare il campo «ID remoto».
Scegliete sulla scheda VPN il protocollo IKEv2/IPsec — accanto al normale pulsante di download comparirà il pulsante del profilo per iPhone, iPad e Mac. Poi:
- iPhone e iPad: aprite l’area personale in Safari, scaricate il profilo, poi «Impostazioni» → «Profilo scaricato» → «Installa». In seguito il profilo è visibile in «Impostazioni» → «Generali» → «VPN e gestione dispositivo».
- Mac: il file scaricato si apre in «Impostazioni di Sistema» → «Generali» → «Gestione dispositivo», dove il profilo si conferma e si elimina.
Accanto al profilo resta il file credentials.json — serve per i client che non capiscono il .mobileconfig: l’IKEv2 integrato in Windows, strongSwan su Android e Linux. Il profilo e il file descrivono la stessa VPN, solo in formati diversi.
Vale la pena sapere in anticipo un limite: da noi IKEv2 non trasporta traffico IPv6, e nell’app come nell’area personale è contrassegnato con un’icona apposita. Se vi serve IPv6, prendete WireGuard, Meduza o OpenVPN.
Router e OpenVPN via TCP
I firmware standard dei router — incluso TP-Link Archer — accettano o un file .ovpn, o i parametri manuali di WireGuard. Se il provider non lascia passare UDP, WireGuard e i nostri protocolli non si stabiliranno affatto su un router del genere: lavorano sopra UDP. Per questo caso da noi OpenVPN ascolta anche su TCP.
Nell’area personale, sulla scheda VPN con protocollo OpenVPN, ci sono due file, entrambi generati dallo stesso certificato:
- client.ovpn — il normale pulsante di download. Nel file ci sono due righe
remote: prima UDP, poi TCP. OpenVPN le esamina nell’ordine del file, quindi un solo profilo trasporta entrambi i trasporti e su una rete senza UDP passa da solo a TCP. È il file per OpenVPN Connect su telefono e computer. - client_tcp.ovpn — il pulsante «Profilo OpenVPN via TCP per il router». Solo TCP, una sola riga
remote. Serve perché una parte significativa dei client OpenVPN dei router legge solo la prima rigaremotee sul profilo normale resta silenziosamente UDP-only — cioè esattamente nello stato da cui volevate uscire.
Il TCP ascolta sulla porta 1194 — lo stesso numero dell’UDP. Proprio sulla 443 da noi OpenVPN non ascolta, e promettervelo sarebbe scorretto: la 443/tcp è occupata da VLESS Reality, che vi resta stabilmente. Se la vostra rete lascia passare solo la 443, OpenVPN non aiuterà — prendete VLESS Reality o i nostri protocolli su un dispositivo dove c’è l’app.
Entrambi i file vengono riscritti a ogni aggiornamento della VPN, quindi per un servizio attivato da tempo compariranno dopo il prossimo aggiornamento. Se nell’area personale vedete un solo pulsante di download, premete «Reinstalla» sulla scheda e scaricate di nuovo i file.
Cos’altro ha senso su una rete senza UDP:
- OpenWrt con il pacchetto MeduzaVPN — una soluzione completa per il router su una rete con filtrazione intensa: lì sono disponibili i nostri protocolli. Dettagli nell’articolo VPN per il router.
- App al posto del router — l’opzione più rapida: il router resta senza VPN, mentre telefoni, computer e set-top box si collegano con le app, dove il protocollo viene scelto automaticamente.
Conclusione
Un client di terze parti non è un modo «alternativo» di usare MeduzaVPN, ma uno di quelli previsti: la stessa VPN personale fornisce sia il link per v2rayN o Karing, sia il file per OpenVPN Connect, sia il profilo .mobileconfig per iPhone. Basta prendere nell’area personale il formato che il vostro client si aspetta, senza inventare valori per i campi già compilati per voi.
Sugli abbonamenti MeduzaVPN sono previsti 7 giorni gratuiti e il rimborso entro 15 giorni, e il numero di dispositivi nell’account non è limitato — si può verificare con calma sia l’app sia la configurazione manuale. Scegliere un piano.
Domande frequenti
Dove trovo la configurazione per un client di terze parti?
Nell’area personale, sulla scheda della vostra VPN, c’è un menu a tendina con i protocolli, e accanto i pulsanti per il codice QR e per scaricare il file. Scegliete il protocollo che il vostro client capisce e ottenete esattamente il file o il link che si aspetta: .conf per WireGuard e Meduza, .ovpn per OpenVPN, un link vless:// o vmess:// per v2rayN e Karing, una chiave ss:// per Shadowsocks e Outline, YAML per Hysteria 2, credentials.json e un profilo .mobileconfig per IKEv2.
Quale core scegliere in v2rayN?
Xray. I nostri link vless:// usano REALITY, e questa tecnologia è implementata proprio nel core Xray; sul core v2fly un link del genere non si connetterà. In v2rayN il core si cambia nelle impostazioni, e il modo più semplice per importare il link è «Importa dagli appunti» dopo averlo copiato dall’area personale.
Quale porta SOCKS locale indicare in v2rayN?
Non serve cambiare nulla: per impostazione predefinita v2rayN ascolta SOCKS sulla 10808 e HTTP sulla 10809 sull’indirizzo locale, e configura da solo il proxy di sistema. Questo numero serve solo se inserite manualmente il proxy nel browser o in un altro programma — in tal caso usate quello mostrato nelle impostazioni di v2rayN, non uno a caso. Vale la pena cambiare porta solo in caso di conflitto con un altro programma.
Come si ottiene la configurazione per Karing?
Karing accetta il link così com’è. Copiate nell’area personale il link vless:// (o ss:// per Shadowsocks) e aggiungete il profilo dagli appunti. Non esiste un file separato per Karing — è lo stesso protocollo e lo stesso link che per v2rayN.
Esiste una configurazione JSON già pronta per sing-box?
No, forniamo link e file dei protocolli, non un JSON già assemblato per sing-box. Se serve proprio il motore sing-box, è più semplice usare Karing: è costruito su sing-box e trasforma da solo il nostro link nella sua configurazione. Per sing-box puro bisognerà assemblare il JSON manualmente dai campi del link.
Perché OpenVPN Connect mostra «Incorrect response from server» o «cannot open for read»?
Sono due errori diversi. «Incorrect response from server» significa che l’indirizzo dell’area personale è stato inserito in «Import from URL» — questa voce si aspetta un server OpenVPN Access Server, non una pagina del sito; bisogna scaricare il file e importarlo tramite «Import Profile → FILE». «[inline]: cannot open for read» riguarda invece il file stesso: non contiene il blocco del certificato incorporato. La causa dal nostro lato è stata risolta, scaricate di nuovo il file e importate quello nuovo senza modificarlo.
Dove trovo il profilo .mobileconfig per IKEv2 su iPhone?
Nell’area personale scegliete sulla scheda VPN il protocollo IKEv2/IPsec — accanto al normale pulsante di download comparirà il pulsante del profilo per iPhone, iPad e Mac. Il link va aperto in Safari: iOS proporrà «Profilo scaricato», dopodiché il profilo si installa da «Impostazioni → Generali → VPN e gestione dispositivo». Su macOS si apre in «Impostazioni di Sistema → Generali → Gestione dispositivo».
Si può collegare OpenVPN via TCP sul router?
Sì. Da noi OpenVPN ascolta sia UDP sia TCP — TCP sulla porta 1194. Il file client.ovpn normale contiene entrambi gli indirizzi: prima UDP, poi TCP come riserva, quindi su una rete senza UDP passa automaticamente. Molti router leggono solo il primo indirizzo nel file e restano UDP-only — per loro nell’area personale c’è un file separato solo con TCP, il pulsante «Profilo OpenVPN via TCP per il router» sulla scheda VPN. Proprio sulla 443 da noi OpenVPN non ascolta: quella porta è occupata da VLESS Reality.
