Il Wi-Fi del campus blocca social e streaming, espone il tuo traffico agli admin e ti impedisce di giocare. Abbiamo confrontato cinque soluzioni self-hosted — WireGuard, PiVPN, Gluetun, Headscale e ZeroTier — per capire quali proteggano davvero uno studente nel 2026. Ecco cosa vale la pena usare.
WireGuard raggiunge 940 Mbps contro 480 di OpenVPN, con handshake <100ms e un terzo del consumo batteria su mobile. È la base ideale per qualsiasi setup studente su VPS o Raspberry Pi: velocità quasi wire-speed, roaming seamless e costi minimi.
PiVPN installa WireGuard o OpenVPN su Raspberry Pi o VPS Debian/Ubuntu con un solo comando. Perfetto per studenti con minime competenze tecniche che vogliono una VPN personale economica, senza abbonamenti mensili.
Gluetun è un client VPN in container Docker che supporta WireGuard e multipli provider commerciali, con DNS over TLS e proxy integrati. Ideale per studenti tecnici che vogliono instradare traffico selettivo mantenendo controllo granulare su ogni servizio.
Il Wi-Fi del campus è comodo ma insidioso. Firewall che bloccano social e streaming, amministratori di rete che possono ispezionare il tuo traffico, NAT rigoroso che impedisce il gaming online: sono problemi che ogni studente conosce bene. Una VPN risolve tutto — ma non tutte le VPN sono uguali su reti scolastiche restrittive1.
La maggior parte delle guide consiglia soluzioni commerciali come NordVPN o Surfshark, e per molti studenti sono scelte legittime1. Ma se hai un minimo di curiosità tecnica, l'approccio self-hosted ti dà controllo totale, costi minimi e nessun abbonamento mensile. Un Raspberry Pi 5 e un'ora di lavoro bastano per costruire la tua VPN personale7.
Ecco le cinque soluzioni che abbiamo selezionato — dal protocollo alla base di tutto fino alle reti mesh zero-config — per aiutarti a scegliere in base al tuo livello tecnico e alle restrizioni della tua rete.
WireGuard è diventato lo standard de facto per le VPN self-hosted, e i numeri spiegano perché: su un collegamento da 1 Gbps raggiunge 940 Mbps contro i 480 Mbps di OpenVPN, con un handshake inferiore a 100 millisecondi rispetto ai 6-8 secondi del concorrente2. Su mobile consuma un terzo della batteria rispetto a OpenVPN, e il roaming tra Wi-Fi e rete mobile è seamless2.
Per uno studente questo significa: streaming fluido, gaming con latenza minima e batteria del laptop che dura di più. WireGuard è la base ideale per qualsiasi setup su VPS economico o Raspberry Pi.
Quando sceglierlo: hai un VPS o un Raspberry Pi e vuoi il massimo delle prestazioni. Quando no: la tua rete campus usa DPI (Deep Packet Inspection) aggressivo che blocca il traffico UDP di WireGuard — in quel caso OpenVPN su TCP 443 resta la soluzione più efficace2.
Se WireGuard è il motore, PiVPN è l'auto già assemblata. Un singolo comando installa WireGuard o OpenVPN su un Raspberry Pi o qualsiasi VPS Debian/Ubuntu, e gestisce i client con comandi semplici38. Non serve essere un sistemista: l'installer guidato fa tutto, dalla generazione delle chiavi alla configurazione del firewall3.
La differenza rispetto a una VPN commerciale è filosofica: PiVPN non nasconde il tuo traffico dall'ISP che ospita il server, ma ti dà controllo completo sull'infrastruttura7. Per uno studente che vuole spendere una volta (il costo del Raspberry Pi o del VPS, pochi euro al mese) e non pagare più un abbonamento, è la scelta più intelligente.
Quando sceglierlo: vuoi una VPN self-hosted senza sbattimento tecnico. Quando no: non hai un dispositivo sempre acceso su cui installarla.
Gluetun è un client VPN racchiuso in un container Docker leggero, scritto in Go, che supporta sia WireGuard sia OpenVPN e si integra con molteplici provider commerciali4. Include DNS over TLS e server proxy integrati, il che significa che puoi filtrare annunci e tracker direttamente dal container4.
Il caso d'uso tipico per uno studente tecnico: far passare solo il traffico di streaming o torrent attraverso un provider commerciale, lasciando il resto della connessione diretta. Oppure usare Gluetun come gateway VPN per altri container Docker, isolando il traffico di ogni servizio. È il livello di controllo che nessuna app VPN commerciale ti offre.
Quando sceglierlo: sei a tuo agio con Docker e vuoi instradare traffico selettivo. Quando no: cerchi qualcosa con un'interfaccia grafica e un pulsante "connetti".
Headscale è un'implementazione open source del server di controllo di Tailscale, pensata per self-hosting personale o per piccole organizzazioni5. Costruisce una mesh VPN basata su WireGuard con NAT traversal automatico: ogni dispositivo parla direttamente con gli altri, senza passare per un server centrale.
Per i dormitori con NAT rigoroso — dove un tunnel VPN tradizionale semplicemente non si connette — Headscale risolve il problema perché gestisce il NAT traversal in automatico, come fa Tailscale, ma senza affidarsi a server di terzi. Hai il tuo tailnet privato, i tuoi dispositivi che si vedono reciprocamente, e nessuno fuori.
Quando sceglierlo: il NAT del dormitorio blocca tutto e vuoi una mesh VPN privata. Quando no: non hai un server su cui ospitare il control server.
ZeroTier crea reti overlay mesh senza bisogno di IP pubblico o configurazione delle porte6. È la soluzione più vicina al concetto di "installi e funziona": crei una rete, condividi l'ID con i tuoi compagni di stanza, e siete tutti sulla stessa LAN virtuale.
La community di studenti che vivono nei dormitori consiglia ZeroTier proprio per la sua capacità di funzionare dietro NAT campus senza accesso diretto al router6. Non è una VPN nel senso tradizionale — non instrada tutto il tuo traffico internet attraverso un tunnel — ma è perfetto per accedere a risorse di rete del dormitorio, condividere file tra compagni o creare un ambiente di gaming cooperativo.
Quando sceglierlo: vuoi una LAN virtuale con compagni senza toccare il router del dormitorio. Quando no: hai bisogno di instradare tutto il traffico internet attraverso un tunnel per bypassare firewall.
La scelta del protocollo determina tutto il resto. WireGuard è tre volte più veloce, consuma meno batteria e ha un handshake quasi istantaneo2. OpenVPN resta valido in un solo scenario: quando il DPI della rete campus blocca il traffico UDP e devi camuffare la VPN come traffico HTTPS normale su TCP 4432.
| Dimensione | WireGuard | OpenVPN |
|---|---|---|
| Velocità (1 Gbps link) | 940 Mbps | 480 Mbps |
| Handshake | < 100 ms | 6-8 s |
| Impatto batteria mobile | Bassissimo | Medio-alto |
| Bypass DPI aggressivo | Difficile | Buono (TCP 443) |
Le VPN commerciali come NordVPN, Surfshark e Proton VPN offrono server in decine di paesi, app polished e supporto 24/71. Le soluzioni self-hosted ti danno un server, il tuo, su cui hai controllo totale7. Il compromesso è semplice: paghi in abbonamento o paghi in tempo di configurazione. Per uno studente con un Raspberry Pi e voglia di imparare, il self-hosted vince sul lungo periodo.
Un tunnel VPN tradizionale (WireGuard, OpenVPN) instrada tutto il traffico attraverso un singolo server. Una mesh VPN (Headscale, ZeroTier) connette i dispositivi direttamente tra loro, con NAT traversal automatico. Se il tuo problema è il firewall del campus, il tunnel tradizionale è la risposta. Se il tuo problema è il NAT che ti isola, la mesh è la soluzione6.
Trasparenza: alcuni dei link in questa pagina sono link affiliati. Se acquisti un servizio tramite questi link, potremmo ricevere una commissione senza costi aggiuntivi per te. Le nostre raccomandazioni si basano su test indipendenti e ricerca, non sugli accordi commerciali.
| Scelta | Prezzo | Protocollo | Difficoltà setup | Costo | |
|---|---|---|---|---|---|
WireGuard ▶ Scelta | — | WireGuard | Media | Gratuito (open source) | Vedi il prezzo ↗ |
PiVPN vpn self-hosted in un comando | — | WireGuard + OpenVPN | Bassa | VPS o Raspberry Pi | Vedi il prezzo ↗ |
Gluetun controllo granulare in container docker | — | WireGuard + OpenVPN | Avanzata | Gratuito + provider opzionali | Vedi il prezzo ↗ |
Headscale tailscale self-hosted per nat rigoroso | — | WireGuard (mesh) | Media | Gratuito (self-hosted) | Vedi il prezzo ↗ |
ZeroTier lan virtuale zero-config per compagni | — | Mesh overlay | Bassissima | Gratuito (fino a 25 nodi) | Vedi il prezzo ↗ |
Vuoi un approfondimento che l'articolo non ha trattato? Chiedi al motore — porta con sé il contesto dell'articolo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.