Un VPN router per proteggere tutta la casa non richiede hardware costoso: Gluetun, WireGuard, PiVPN, Headscale e OpenVPN trasformano un mini-PC o un Raspberry Pi in un gateway che protegge ogni dispositivo — smart TV, console, IoT — senza app singole.
Container Docker che instrada il traffico di tutta la rete domestica attraverso un provider VPN, con kill switch, DNS over TLS e supporto multi-provider. La soluzione più vicina al concetto di VPN router senza hardware dedicato.
Protocollo velocissimo con crittografia state-of-the-art e overhead minimo. Essenziale per chi costruisce un gateway VPN self-hosted performante; è il backend usato da Gluetun e PiVPN.
Script di installazione semplificato che rende banale il deployment di WireGuard o OpenVPN su Raspberry Pi. Ideale per chi vuole una soluzione chiavi in mano a basso budget, con configurazione automatica del firewall e delle chiavi.
La protezione whole-home richiede che il traffico di tutti i dispositivi di casa passi attraverso una VPN — non solo quelli con un'app installata. La smart TV in salotto, la console di gioco, il termostato intelligente, la videocamera di sicurezza: nessuno di questi dispositivi può eseguire un client VPN autonomo. Un router VPN risolve il problema alla radice, instradando l'intero traffico di rete attraverso un tunnel crittografato prima che raggiunga Internet.
Il problema? I router commerciali pre-configurati per VPN sono costosi, spesso limitati a un solo provider, e raramente aggiornati. La buona notizia è che non serve hardware dedicato: le soluzioni software self-hosted come Gluetun, WireGuard, PiVPN, Headscale e OpenVPN trasformano un mini-PC, un Raspberry Pi o anche un container Docker in un gateway VPN completo, proteggendo ogni dispositivo connesso senza installare app singole.
Le cose che valgono davvero la pena non sono hardware premium da 300€, ma software libero che gira su quello che hai già.
Abbiamo valutato ogni soluzione su tre dimensioni concrete:
Tutte le soluzioni selezionate sono open source e gratuite; il costo eventuale riguarda solo l'abbonamento al provider VPN di terzi.
> Trasparenza: questa pagina contiene link affiliati. Se acquisti un servizio VPN o hardware tramite questi link, potremmo ricevere una commissione. Non influenza le nostre valutazioni.
Gluetun è la soluzione più vicina al concetto di VPN router tradizionale: un container Docker leggero che funge da gateway di rete, instradando il traffico di tutti i dispositivi connessi attraverso un provider VPN a tua scelta1. Supporta sia WireGuard che OpenVPN, DNS over TLS per evitare leak, e una lista impressionante di provider VPN pre-configurati.
Perché è la nostra prima scelta. A differenza di un protocollo nudo, Gluetun gestisce l'intero ciclo: connessione al provider, kill switch, DNS sicuro e routing del traffico. Lo deploy su Docker significa che puoi far girare il gateway su qualsiasi hardware — un NAS Synology, un mini-PC, persino un vecchio portatile — e aggiornarlo con un docker pull. La configurazione avviene tramite variabili d'ambiente, rendendo il setup ripetibile e versionabile.
Cosa considerare. Richiede familiarità con Docker e concetti di networking (subnet, gateway, DNS). Non è un "pulsante unico", ma per chi ha già un server Docker in casa è probabilmente la soluzione più elegante.
WireGuard non è un gateway, è il protocollo alla base di quasi ogni soluzione VPN self-hosted moderna2. La sua velocità estrema, l'overhead minimo e la crittografia state-of-the-art lo rendono la scelta predefinita per chi costruisce un router VPN performante. Gluetun stesso lo usa come backend.
Perché è essenziale. Con circa 4.000 righe di codice — contro le oltre 100.000 di OpenVPN — WireGuard è auditabile, leggero e consuma pochissima batteria sui dispositivi mobili2. Su un Raspberry Pi o un mini-PC, l'impatto sulla CPU è trascurabile anche con traffico intenso. Se la tua priorità è il throughput, WireGuard non ha rivali.
Cosa considerare. WireGuard da solo non gestisce DNS, kill switch o routing di rete: è un tunnel punto-punto. Per un setup whole-home serve combinarlo con un tool come Gluetun o PiVPN che si occupi dell'orchestrazione.
PiVPN è uno script di installazione semplificato che rende il deployment di WireGuard o OpenVPN su un Raspberry Pi (o qualsiasi server Debian) praticamente banale3. Una riga di comando, qualche domanda interattiva, e hai un server VPN pronto.
Perché lo consigliamo. Per chi vuole un router VPN casalingo con il budget più basso possibile — un Raspberry Pi costa meno di 50€ — PiVPN è la strada più rapida. Lo script configura automaticamente il firewall, genera le chiavi, crea i profili client e ottimizza i parametri per hardware low-power3. Supporta sia WireGuard che OpenVPN, lasciando scegliere all'utente.
Cosa considerare. PiVPN nasce come server VPN per accedere alla rete di casa da remoto, non come gateway che instrada il traffico di tutta la casa attraverso un provider VPN esterno. Per quest'ultimo scenario va combinato con regole di routing manuali o con Gluetun.
Headscale è un'implementazione open source e self-hosted del server di coordinamento di Tailscale4. Permette di costruire una mesh VPN privata in cui ogni dispositivo — il telefono, il laptop, la smart TV — si connette direttamente agli altri tramite tunnel WireGuard, senza passare per un server di coordinamento di terzi.
Perché è interessante. Tailscale è comodo ma i suoi server di coordinamento sono gestiti da un'azienda esterna. Headscale ti dà lo stesso modello mesh — connessioni dirette peer-to-peer, NAT traversal automatico, gestione delle chiavi — ma con il server di controllo sotto il tuo controllo4. Per chi ha esigenze di privacy elevate e vuole proteggere l'intera casa con una rete privata, è un'alternativa elegante.
Cosa considerare. Headscale gestisce la mesh tra i tuoi dispositivi, non l'instradamento del traffico Internet attraverso un provider VPN commerciale. È complementare, non alternativo, a Gluetun: puoi usare Headscale per la rete interna e Gluetun per l'uscita verso Internet.
OpenVPN rimane il protocollo più compatibile e ampiamente supportato nel panorama VPN5. Quando WireGuard non è disponibile — su router vecchi, firmware specifici o dispositivi legacy — OpenVPN è il piano B affidabile.
Perché lo includiamo. La sua compatibilità pressoché universale e il supporto della community lo rendono indispensabile come fallback5. PiVPN e Gluetun lo supportano entrambi, quindi puoi configurarlo come opzione secondaria se WireGuard incontra problemi su qualche dispositivo di casa.
Cosa considerare. OpenVPN è significativamente più lento di WireGuard e consuma più risorse CPU, il che conta su hardware low-power come il Raspberry Pi2. Usalo quando la compatibilità conta più della velocità.
| Soluzione | Tipo di deployment | Protocollo | Difficoltà setup |
|---|---|---|---|
| Gluetun | Container Docker | WireGuard + OpenVPN | Media |
| WireGuard | Protocollo VPN | WireGuard | Tecnica |
| PiVPN | Script per Raspberry Pi | WireGuard + OpenVPN | Facile |
| Headscale | Server mesh VPN | WireGuard (via Tailscale) | Media |
| OpenVPN | Protocollo VPN | OpenVPN | Tecnica |
Per la protezione whole-home, Gluetun è la soluzione più completa: un singolo container Docker che gestisce tutto — provider VPN, kill switch, DNS sicuro e routing di rete1. Se non hai Docker, PiVPN su un Raspberry Pi è l'alternativa più accessibile3. WireGuard resta il motore insostituibile sotto il cofano2, mentre Headscale aggiunge la dimensione mesh per chi vuole una rete privata senza server esterni4. OpenVPN è il fallback quando la compatibilità conta più della velocità5.
La protezione di tutta la casa non richiede un router da 300€. Richiede il software giusto, un pizzico di configurazione, e l'hardware che hai già.
| Scelta | Prezzo | Tipo di deployment | Protocollo | Difficoltà setup | |
|---|---|---|---|---|---|
Gluetun ▶ Scelta | — | Container Docker | WireGuard + OpenVPN | Media | Vedi il prezzo ↗ |
WireGuard il motore vpn veloce e leggero alla base di tutto | — | Protocollo VPN | WireGuard nativo | Tecnica | Vedi il prezzo ↗ |
PiVPN il router vpn più economico, su raspberry pi | — | Script per Raspberry Pi | WireGuard + OpenVPN | Facile | Vedi il prezzo ↗ |
Headscale la mesh vpn privata senza server di coordinamento esterni | — | Server mesh VPN | WireGuard via Tailscale | Media | Vedi il prezzo ↗ |
OpenVPN il fallback compatibile per hardware legacy | — | Protocollo VPN | OpenVPN nativo | Tecnica | Vedi il prezzo ↗ |
Vuoi un approfondimento che l'articolo non ha trattato? Chiedi al motore — porta con sé il contesto dell'articolo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.