Il protocollo determina come la VPN cifra il traffico, quanto è veloce, quanta batteria consuma e — punto chiave nel 2026 — se riesce a passare i sistemi di filtraggio. Confrontiamo WireGuard, OpenVPN, VLESS e Xray, Shadowsocks, MeduzaVPN ULTRA e altri protocolli, e spieghiamo quale scegliere per ogni esigenza.
Cos’è un protocollo VPN e perché conta
Il protocollo è l’insieme di regole con cui client e server stabiliscono la connessione, cifrano i dati e li incapsulano in pacchetti. Da esso dipendono quattro proprietà pratiche: velocità, latenza e consumo di batteria, compatibilità con i dispositivi e come appare il traffico all’apparecchiatura dell’operatore.
Fino a poco tempo fa quest’ultimo punto si poteva trascurare. Oggi, in diversi paesi, inclusa la Russia, gli operatori applicano l’analisi approfondita dei pacchetti (DPI) e limitano le connessioni che somigliano a una VPN. Per questo il «protocollo migliore» non esiste più a prescindere dalla rete: ciò che è perfetto a casa può non connettersi in rete mobile. Informazioni generali sulla tecnologia nell’articolo cos’è una VPN.
Protocollo e trasporto non sono la stessa cosa
Molti protocolli hanno più trasporti: lo stesso VLESS può viaggiare su TCP con TLS, su WebSocket o su gRPC, mentre WireGuard solo su UDP. Il trasporto determina attraverso quali porte e in quale forma i pacchetti attraversano la rete. Quando l’operatore limita l’UDP nel suo insieme, nessun mascheramento salverà un protocollo UDP, mentre un trasporto TCP sulla porta 443 passerà. Per questo, nella scelta, guardate alla coppia «protocollo + trasporto», non solo al nome.
Tabella comparativa dei protocolli
Le valutazioni sotto riflettono l’esperienza tipica nel 2026; in una rete specifica il risultato può variare. Tutti i protocolli elencati sono disponibili sul server personale MeduzaVPN.
| Protocollo | Velocità | Resistenza al filtraggio | Batteria | Piattaforme |
|---|---|---|---|---|
| MeduzaVPN ULTRA | Alta | Molto alta | Consumo moderato | iOS, Android, macOS, Windows, Linux, TV |
| MeduzaVPN | Molto alta | Alta | Consumo basso | Tutte le applicazioni, router |
| VLESS / Xray (REALITY) | Alta | Molto alta | Consumo moderato | Tutte le applicazioni, router |
| Shadowsocks / Outline | Alta | Media | Consumo basso | Tutte le applicazioni, router, dispositivi datati |
| WireGuard | Molto alta | Bassa | Consumo basso | Tutte le applicazioni, router |
| OpenVPN | Media | Bassa | Consumo alto | Tutte le applicazioni, router, gateway aziendali |
| IKEv2 / IPsec | Alta | Bassa | Consumo basso | Integrato in iOS, macOS, Windows |
| Hysteria | Molto alta su canali con perdite | Media | Consumo moderato | Applicazioni mobili e desktop |
| SoftEther | Media | Media | Consumo alto | Windows, Linux, router |
| SOCKS5 | Alta | Bassa (senza cifratura) | Consumo minimo | Singoli programmi |
Protocolli classici: WireGuard, OpenVPN, IKEv2
WireGuard
WireGuard è il più moderno tra i protocolli classici: circa quattromila righe di codice, crittografia ChaCha20 e Curve25519, funzionamento su UDP. Stabilisce la connessione rapidamente, consuma quasi nulla di batteria e sopravvive istantaneamente al passaggio dal Wi-Fi alla rete mobile. Il suo punto debole è l’handshake riconoscibile, che il DPI individua senza difficoltà.
OpenVPN
OpenVPN è più vecchio e più pesante: handshake TLS, più dati di servizio, funzionamento in user space. In compenso supporta la modalità TCP, che attraversa i firewall aziendali più severi, e funziona su quasi qualsiasi hardware. Nell’uso quotidiano sul telefono consuma decisamente più batteria di WireGuard.
IKEv2 / IPsec
IKEv2 è integrato in iOS, macOS e Windows, quindi non richiede un’app di terze parti. È veloce e sopravvive bene al cambio di rete, ma usa le porte fisse 500 e 4500 con un formato di pacchetti noto. Nelle reti filtrate è uno dei primi protocolli a smettere di connettersi.
Protocolli con mascheramento: ULTRA, VLESS, Shadowsocks
MeduzaVPN ULTRA
ULTRA è il protocollo proprietario di MeduzaVPN, creato per i moderni sistemi di filtraggio. Non contiene firme costanti, cambia i parametri tra le sessioni e, per lunghezza e tempistiche dei pacchetti, somiglia alla normale navigazione web. L’app seleziona le impostazioni automaticamente; l’utente deve solo scegliere il protocollo dall’elenco.
MeduzaVPN
Il protocollo MeduzaVPN è una variante offuscata del classico tunnel UDP: l’handshake è nascosto, e ai pacchetti viene aggiunto rumore di lunghezza variabile. Conserva la velocità e l’efficienza di WireGuard, ma non ha i suoi tratti riconoscibili. Buona scelta per il Wi-Fi di casa e i router, dove il filtraggio è moderato.
VLESS e Xray con REALITY
VLESS è un protocollo leggero senza cifratura propria, che si affida al TLS. Nel core Xray vi è stato aggiunto il trasporto REALITY: il client usa un’impronta reale del browser, e il server, in caso di verifica, risponde come un vero sito di grandi dimensioni. Per il DPI una connessione simile è indistinguibile da un normale HTTPS. V2Ray è la generazione precedente della stessa famiglia, compatibile con VLESS ma senza REALITY.
Shadowsocks e Outline
Shadowsocks cifra il flusso senza alcuna intestazione, quindi il DPI non ha una firma evidente. Richiede poche risorse e funziona anche su router poco potenti. Outline è lo stesso Shadowsocks con uno schema di chiavi comodo. In alcune reti si è imparato a limitarlo in base a indicatori statistici, quindi nel 2026 viene usato più spesso come soluzione di riserva.
Casi speciali: Hysteria, SoftEther, SOCKS5
Hysteria funziona su QUIC e gestisce la congestione in modo aggressivo, quindi vince sui canali con perdita di pacchetti: internet satellitare, celle sovraccariche, Wi-Fi in treno. Dove UDP è limitato, non si connetterà.
SoftEther incapsula il traffico in HTTPS ed è utile nelle reti dove è consentita solo la porta 443 su TCP. È più pesante degli altri e raramente serve sul telefono, ma è utile su reti aziendali e alberghiere.
SOCKS5 non è una VPN, ma un proxy. Non crea un tunnel di sistema e non cifra il traffico di per sé, ma permette di far passare attraverso il server un singolo programma: browser, client torrent, messaggistica. Sul server personale MeduzaVPN, SOCKS5 è disponibile come aggiunta ai protocolli principali.
Quale protocollo scegliere
- Rete mobile in Russia o in un altro paese con filtraggio: iniziate con MeduzaVPN ULTRA, opzione di riserva VLESS con REALITY.
- Wi-Fi di casa con filtraggio moderato: il protocollo MeduzaVPN darà la massima velocità; in caso di problemi passate a ULTRA.
- Rete senza restrizioni (viaggio in un altro paese, accesso aziendale): WireGuard come opzione più veloce ed efficiente.
- Router o dispositivo datato: Shadowsocks o WireGuard, i più leggeri in termini di risorse.
- Rete dove è consentito solo TCP 443: VLESS, SoftEther oppure OpenVPN in modalità TCP.
- Canale instabile con perdite: provate Hysteria, se l’UDP non è bloccato.
Non esiste un protocollo che funzioni garantito ovunque. La strategia giusta è avere più protocolli sullo stesso server e cambiarli quando la rete cambia.
Come cambiare protocollo in MeduzaVPN
Il server personale MeduzaVPN attiva subito tutti i protocolli: ULTRA, MeduzaVPN, WireGuard, OpenVPN, VLESS, V2Ray, Xray, Shadowsocks, Outline, Hysteria, SOCKS5, IKEv2 e SoftEther. Ognuno è in ascolto sulle proprie porte allo stesso indirizzo IP, quindi cambiare protocollo non cambia né la località né l’indirizzo visto dai siti.
Nell’app il protocollo si sceglie nelle impostazioni di connessione. Il cambio richiede pochi secondi: l’app interrompe il tunnel attuale, ne apre uno nuovo e memorizza la scelta per quella rete. Le impostazioni di tunneling diviso e il kill switch si applicano allo stesso modo a tutti i protocolli.
Per i router con OpenWrt e altri dispositivi senza app, sul sito sono disponibili configurazioni già pronte per WireGuard, VLESS, Shadowsocks e OpenVPN: maggiori dettagli nella pagina VPN per router.
Tutti i protocolli sono inclusi in ogni piano senza costi aggiuntivi: 5,99 USD al mese, più economico pagando per un anno, primi sette giorni di abbonamento senza addebito. Confrontate le condizioni nella pagina dei piani della VPN personale.
Domande frequenti
Qual è il protocollo VPN più veloce?
In una rete aperta senza filtraggio, il più veloce è WireGuard: ha un codice compatto, crittografia moderna e un basso overhead. Ma nelle reti con DPI la velocità non è determinata dal protocollo, bensì dal fatto che riesca a passare. Lì MeduzaVPN ULTRA e VLESS con REALITY risultano più veloci semplicemente perché non vengono rallentati dal filtro.
In cosa differisce VLESS da Xray e V2Ray?
V2Ray e Xray sono core, programmi che implementano un insieme di protocolli. VLESS è uno dei protocolli al loro interno. Xray sviluppa VLESS più attivamente e vi ha aggiunto il trasporto REALITY, che maschera la connessione facendola sembrare un sito reale. Per questo nel 2026 la combinazione VLESS + Xray + REALITY è considerata la più resistente di questa famiglia.
Perché si usa ancora OpenVPN?
OpenVPN è collaudato nel tempo, funziona su quasi qualsiasi hardware, compresi router datati e gateway aziendali, e supporta la modalità TCP, che attraversa i firewall aziendali più severi. In ambito domestico è inferiore a WireGuard per velocità e consumo di batteria.
Quale protocollo consuma meno batteria sul telefono?
WireGuard e il protocollo MeduzaVPN basato su di esso: funzionano su UDP, non mantengono uno stato TLS permanente e ripristinano rapidamente la connessione dopo un cambio di rete. ULTRA e VLESS consumano un po’ di più a causa del mascheramento, ma in pratica la differenza si nota solo con trasferimento dati continuo.
Bisogna cambiare server quando si cambia protocollo?
Con MeduzaVPN no. Il server personale attiva tutti i protocolli contemporaneamente, e l’app li commuta sullo stesso indirizzo IP. Località, impostazioni di tunneling diviso e kill switch restano invariati.
Cos’è Hysteria e quando è utile?
Hysteria funziona su QUIC e usa una gestione della congestione propria, quindi mantiene bene la velocità su canali instabili con perdita di pacchetti, ad esempio su internet satellitare o mobile sovraccarico. Nelle reti dove UDP è limitato non si connette, ed è meglio passare a un protocollo TCP.
A cosa serve SOCKS5 se esiste la VPN?
SOCKS5 non è una VPN, ma un proxy per singoli programmi: browser, client torrent, messaggistica. Non cifra il traffico di per sé e non copre l’intero dispositivo. Sul server personale MeduzaVPN è disponibile come aggiunta per le applicazioni che devono passare attraverso il server senza un tunnel di sistema.
