Starlink usa il CGNAT, bloccando il port forwarding e penalizzando le VPN pesanti. Abbiamo confrontato 5 soluzioni — da WireGuard a ZeroTier — per latenza, gestione del NAT e facilità di setup.
Protocollo in kernel space con overhead minimo, keepalive per handoff satellitari e configurazione su VPS relay per bypassare il CGNAT. Su Starlink ogni ms conta, e WireGuard è il protocollo più efficiente disponibile.
Crea un overlay layer-2 con NAT traversal automatico, senza VPS. Protocollo proprietario utile dove il DPI blocca WireGuard. Free tier fino a 25 dispositivi.
Gestione del CGNAT integrata, nessuna esposizione di porte, pensato per team business. Ideale per chi vuole accesso alla rete home/ufficio da remoto su Starlink senza configurare un VPS.
Starlink ha rivoluzionato la connettività rurale, ma il suo Carrier-Grade NAT (CGNAT) e la latenza satellitare creano sfide uniche per chi vuole usare una VPN. Il router standard di Starlink non supporta il passthrough VPN nativo1, il CGNAT assegna IP pubblici condivisi rendendo impossibile il port forwarding1, e la latenza aggiuntiva di 20-50 ms penalizza i protocolli VPN pesanti3. In più, gli IP condivisi del CGNAT possono innescare CAPTCHA ripetuti e blocchi su servizi bancari2.
La scelta della soluzione giusta dipende dal caso d'uso: privacy e streaming richiedono un client VPN commerciale, mentre l'accesso remoto e il site-to-site richiedono un overlay network o un VPS relay con WireGuard.
Starlink utilizza il Carrier-Grade NAT per condividere un numero limitato di IPv4 pubblici tra molti utenti. Questo significa che non puoi ricevere connessioni in entrata: il port forwarding è impossibile1. Per le VPN commerciali (NordVPN, Surfshark, ExpressVPN) questo non è un problema perché il traffico è in uscita, ma per chi vuole accedere da remoto alla propria rete domestica o creare un tunnel site-to-site, il CGNAT è un ostacolo serio.
Le soluzioni più affidabili sono tre: un VPS cloud con IP pubblico come relay (5-20 $/mese)3, un abbonamento Starlink Business con IP pubblico dedicato3, oppure un overlay network come ZeroTier o Twingate che gestisce automaticamente la traversata del NAT3.
Su connessioni satellitari, ogni millisecondo di latenza aggiuntiva si fa sentire. WireGuard opera in kernel space con un overhead minimo rispetto a OpenVPN, che gira in user space con un footprint molto più pesante2. I protocolli moderni come Lightway (ExpressVPN) e WireGuard minimizzano l'impatto sulla latenza: test con Starlink mostrano una perdita di velocità del solo 7% con Lightway e ping sotto i 36 ms2.
WireGuard supporta inoltre il keepalive, fondamentale per gestire i continui handoff tra satelliti che caratterizzano Starlink. L'MTU dovrebbe essere impostato tra 1380 e 1420 per evitare frammentazione sul collegamento satellite3.
Gli overlay network come ZeroTier e Twingate creano reti virtuali layer-2 o layer-3 che attraversano il NAT automaticamente, senza richiedere un VPS3. ZeroTier usa un protocollo proprietario non basato su WireGuard, il che è un vantaggio dove il Deep Packet Inspection (DPI) del provider potrebbe bloccare il traffico WireGuard5. Twingate offre un'esperienza zero-config pensata per il business, con gestione del CGNAT integrata e nessuna esposizione di porte5.
Il VPS relay rimane il workaround più affidabile per site-to-site: un tunnel WireGuard persistente dalla rete domestica al VPS con IP pubblico instrada il traffico in entrata verso casa7. Hetzner CPX11 è una scelta consigliata per un IP pubblico stabile a basso costo7.
Per chi vuole il pieno controllo, PiVPN offre un installer a un comando per WireGuard o OpenVPN su Raspberry Pi o qualsiasi VPS Debian/Ubuntu6. Richiede però un IP pubblico o un relay per funzionare dietro il CGNAT di Starlink6. Headscale offre un'alternativa self-hosted al server di coordinamento di Tailscale, usando i client ufficiali Tailscale con un server di coordinamento proprio4.
Gluetun è un container Docker che funge da client VPN leggero, supportando multipli provider via WireGuard o OpenVPN con DNS over TLS e proxy server integrati8. È ideale per lo split-tunneling su Starlink: puoi instradare solo il traffico di container specifici (ad esempio un download client) attraverso la VPN commerciale, mantenendo bassa latenza per il resto del traffico8.
Trasparenza: alcuni dei link in questa pagina sono link affiliati. Se acquisti un servizio tramite questi link, potremmo ricevere una commissione senza costi aggiuntivi per te. Le nostre valutazioni si basano su test indipendenti e ricerca, non su accordi commerciali.
| Scelta | Prezzo | Latenza | Gestione CGNAT | Setup | |
|---|---|---|---|---|---|
WireGuard ▶ Scelta | — | Minima (kernel space) | Richiede VPS relay | Manuale, medio | Vedi il prezzo ↗ |
ZeroTier overlay network che risolve il cgnat | — | Bassa (overlay L2) | Auto (NAT traversal) | Facile, zero-config | Vedi il prezzo ↗ |
Twingate accesso remoto zero-config per il business | — | Bassa (overlay) | Auto (gestito) | Zero-config | Vedi il prezzo ↗ |
PiVPN self-hosting economico e completo | — | Minima (WireGuard) | Richiede VPS relay | 1 comando, facile | Vedi il prezzo ↗ |
Gluetun split-tunneling docker su starlink | — | Dipende dal provider | N/A (outbound only) | Docker, medio | Vedi il prezzo ↗ |
Vuoi un approfondimento che l'articolo non ha trattato? Chiedi al motore — porta con sé il contesto dell'articolo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.