Come funziona una VPN
Meta title: Come funziona una VPN: guida tecnica | ALLIT
Meta description: Cos'è una VPN, come funziona una connessione VPN e perché viene utilizzata? Scopri tunnel cifrati, protocolli, autenticazione, indirizzi IP, VPN aziendali, accessi remoti e principali aspetti di sicurezza.
Una VPN, Virtual Private Network, permette di creare una connessione protetta tra un dispositivo e una rete oppure tra due reti differenti utilizzando un'infrastruttura di comunicazione esistente, normalmente Internet. Il concetto alla base è quello di creare un tunnel virtuale all'interno del quale il traffico viene trasmesso secondo specifici meccanismi di autenticazione e cifratura, rendendo la comunicazione più sicura rispetto a una connessione non protetta.
Le VPN vengono utilizzate sia dagli utenti privati sia dalle aziende, ma in ambito professionale assumono un'importanza particolare perché consentono di collegare sedi, server, computer e dipendenti remoti senza dover creare collegamenti fisici dedicati tra tutte le reti coinvolte.
Cosa succede quando ci si collega a una VPN
Quando un dispositivo stabilisce una connessione VPN, il traffico non viene semplicemente inviato direttamente verso la destinazione finale. Il client VPN crea una comunicazione con un server VPN o con un gateway remoto e stabilisce un tunnel attraverso il quale vengono trasferiti i dati.
In forma semplificata:
PC?? traffico?Client VPN?? tunnel cifrato?Internet??Gateway VPN??Rete aziendale
Il dispositivo remoto può quindi comunicare con le risorse della rete aziendale attraverso il tunnel VPN, rispettando le regole di accesso configurate sul gateway.
La VPN non rende automaticamente sicuro tutto ciò che viene trasmesso. La sicurezza dipende dal protocollo utilizzato, dalla configurazione, dal sistema di autenticazione e dalle policy applicate alla rete.
Cifratura del traffico
Uno degli elementi fondamentali di una VPN è la cifratura.
Quando il traffico viene inserito nel tunnel VPN, i dati vengono elaborati secondo gli algoritmi crittografici previsti dal protocollo utilizzato. L'obiettivo è impedire che un soggetto che intercetta il traffico possa leggere direttamente il contenuto della comunicazione.
Il principio può essere rappresentato in questo modo:
Dati originali?Cifratura?Dati cifrati?Internet?Decifratura?Dati originali
La cifratura protegge il contenuto della comunicazione, ma non elimina tutti i possibili rischi. Un dispositivo compromesso, credenziali rubate o una configurazione errata possono comunque permettere a un attaccante di accedere alle risorse.
Autenticazione della VPN
Prima di permettere l'accesso, il sistema VPN deve verificare l'identità dell'utente o del dispositivo.
L'autenticazione può avvenire attraverso username e password, certificati digitali, chiavi crittografiche o sistemi multifattore.
In un ambiente aziendale è possibile integrare la VPN con sistemi di gestione centralizzata delle identità, permettendo di applicare policy differenti a seconda dell'utente.
Ad esempio, un dipendente può essere autorizzato ad accedere solamente al gestionale, mentre un amministratore di sistema può avere accesso anche ai server di gestione.
Questo dimostra come la VPN non sia solamente un "collegamento sicuro", ma possa diventare un componente della gestione degli accessi alla rete.
VPN client-to-site
Una delle configurazioni più comuni nelle aziende è la VPN client-to-site, utilizzata per consentire ai dipendenti di collegarsi alla rete aziendale da remoto.
Il computer del dipendente utilizza un client VPN che stabilisce un tunnel verso il firewall o il concentratore VPN dell'azienda.
Una volta autenticato, il dispositivo può ricevere un indirizzo IP appartenente a una rete VPN dedicata e accedere alle risorse autorizzate.
Ad esempio:
Notebook remoto10.10.50.25?? VPN?Firewall aziendale??Rete interna192.168.10.0/24
Il dispositivo remoto non deve necessariamente essere fisicamente collegato alla LAN per poter raggiungere determinati server.
VPN site-to-site
Un'altra configurazione molto utilizzata è la site-to-site VPN.
In questo caso non viene collegato solamente un singolo computer, ma due reti differenti.
Un'azienda con due sedi potrebbe avere:
SEDE A192.168.10.0/24??FIREWALL?? VPN ??FIREWALL??SEDE B192.168.20.0/24
Il tunnel permette alle due reti di comunicare attraverso Internet come se fossero collegate da un'infrastruttura dedicata, anche se fisicamente si trovano in luoghi differenti.
Questa soluzione è particolarmente utile per aziende con filiali, uffici distaccati o infrastrutture distribuite.
Protocolli VPN
Non esiste un unico protocollo VPN.
Tra le tecnologie più conosciute troviamo IPsec, OpenVPN e WireGuard, oltre ad altre soluzioni utilizzate in contesti specifici.
IPsec opera a livello di rete e viene utilizzato frequentemente per creare tunnel site-to-site e collegamenti tra firewall.
OpenVPN utilizza una tecnologia basata su TLS e può essere impiegato per collegamenti remote access e site-to-site.
WireGuard è un protocollo più recente caratterizzato da un'architettura relativamente semplice e da un'implementazione moderna della crittografia.
La scelta dipende dall'infrastruttura, dai dispositivi utilizzati, dai requisiti di compatibilità e dal livello di gestione necessario.
Tunnel VPN e incapsulamento
Dal punto di vista tecnico, una VPN utilizza generalmente meccanismi di incapsulamento.
Il pacchetto originale viene inserito all'interno di una struttura utilizzata dal tunnel VPN e successivamente trasmesso attraverso la rete.
In forma semplificata:
Pacchetto originale?Incapsulamento?Pacchetto VPN?Internet?Decapsulamento?Pacchetto originale
Il meccanismo preciso dipende dal protocollo utilizzato.
L'incapsulamento permette di trasportare il traffico della rete privata attraverso una rete pubblica mantenendo una separazione logica tra il traffico VPN e il normale traffico Internet.
VPN e indirizzo IP
Quando si utilizza una VPN per navigare su Internet, il sito web può vedere l'indirizzo IP del gateway VPN anziché quello originario del dispositivo.
Per questo le VPN vengono spesso associate alla possibilità di modificare l'indirizzo IP apparente.
In ambito aziendale, però, l'utilizzo principale è generalmente differente.
La VPN viene utilizzata soprattutto per permettere a un dispositivo remoto di raggiungere in modo controllato una rete o un servizio aziendale.
Non bisogna quindi confondere una VPN aziendale con un semplice servizio commerciale utilizzato per cambiare l'indirizzo IP durante la navigazione.
VPN e sicurezza del Wi-Fi pubblico
Una VPN può essere particolarmente utile quando un dipendente deve lavorare da una rete non completamente affidabile, come una rete Wi-Fi pubblica.
Il tunnel VPN protegge il traffico tra il dispositivo e il gateway VPN, riducendo il rischio che il traffico venga osservato direttamente all'interno della rete locale.
Tuttavia, anche in questo caso è importante mantenere aggiornato il dispositivo, utilizzare autenticazione forte e verificare che la configurazione VPN sia corretta.
Una VPN non sostituisce antivirus, firewall, aggiornamenti di sicurezza e altre misure di protezione.
Split tunneling
Una configurazione particolarmente interessante è lo split tunneling.
Con questa modalità non tutto il traffico del dispositivo viene inviato attraverso la VPN.
Ad esempio, il traffico destinato ai server aziendali può passare nel tunnel, mentre la normale navigazione Internet può utilizzare direttamente la connessione locale.
???? InternetPC ?? VPN ???????????? Rete aziendale
Il vantaggio è una riduzione del traffico che deve attraversare l'infrastruttura aziendale.
Lo svantaggio è che il dispositivo mantiene contemporaneamente una connessione diretta a Internet e una connessione alla rete aziendale, creando una superficie di esposizione che deve essere valutata attentamente.
Full tunnel
Con il full tunnel, invece, il traffico del dispositivo viene instradato attraverso la VPN.
Il percorso diventa quindi:
PC?VPN?Firewall aziendale?Internet
In questo scenario l'azienda può applicare centralmente determinate policy di sicurezza, filtraggio e monitoraggio anche al traffico Internet degli utenti remoti.
Il costo può però essere un maggiore consumo di banda e un aumento del carico sull'infrastruttura VPN.
Routing e VPN
Uno degli aspetti tecnici più importanti è il routing.
Una volta stabilito il tunnel, il sistema deve sapere quali destinazioni devono essere raggiunte attraverso la VPN.
Se, ad esempio, la rete aziendale utilizza 192.168.10.0/24, il client VPN deve avere una rotta che indirizzi il traffico destinato a quella rete verso il tunnel.
Concettualmente:
192.168.10.0/24?VPN tunnel
Una configurazione errata del routing può impedire l'accesso alle risorse anche quando autenticazione e tunnel risultano correttamente funzionanti.
Per questo, quando una VPN "si collega ma non permette di raggiungere il server", il problema potrebbe non essere la VPN stessa, ma routing, firewall o DNS.
DNS attraverso la VPN
Anche il DNS ha un ruolo importante.
Un dispositivo collegato alla VPN potrebbe dover utilizzare il DNS aziendale per risolvere nomi interni come:
server01.azienda.localgestionale.azienda.localfileserver.azienda.local
Se il client continua a utilizzare solamente DNS pubblici, potrebbe riuscire a raggiungere la rete tramite IP ma non risolvere correttamente i nomi interni.
Per questo una configurazione VPN aziendale deve considerare anche DNS, routing e policy firewall.
Porte e firewall
Il funzionamento della VPN dipende anche dalle regole firewall.
Il gateway VPN deve accettare il traffico necessario al protocollo utilizzato.
Inoltre, una volta stabilito il tunnel, non significa che il client debba poter raggiungere automaticamente ogni sistema interno.
È possibile creare regole specifiche come:
VPN_USERS?TCP 443?SERVER_GESTIONALE
mentre le connessioni verso altre reti o servizi possono essere bloccate.
Questo approccio permette di applicare il principio del least privilege anche agli accessi remoti.
VPN e autenticazione multifattore
La combinazione tra VPN e MFA aumenta significativamente la sicurezza dell'accesso remoto.
Una password rubata non è sufficiente per completare l'autenticazione quando è richiesto anche un secondo fattore.
In un ambiente aziendale è quindi opportuno proteggere almeno gli accessi più sensibili attraverso autenticazione multifattore, soprattutto quando la VPN permette di raggiungere server, sistemi gestionali o infrastrutture amministrative.
VPN e prestazioni
Una VPN introduce inevitabilmente una certa elaborazione aggiuntiva.
I dati devono essere incapsulati, autenticati e, quando previsto, cifrati e decifrati.
Le prestazioni dipendono dal protocollo, dalla potenza del dispositivo che gestisce il tunnel, dalla quantità di traffico e dalla qualità della connessione Internet.
In una piccola azienda il carico può essere trascurabile, mentre un'infrastruttura con centinaia di utenti remoti può richiedere un gateway VPN progettato per gestire un numero elevato di connessioni simultanee.
Per questo nella scelta di un firewall o concentratore VPN bisogna considerare il VPN throughput e non solamente la velocità massima della porta Ethernet.
VPN e monitoraggio
Una VPN aziendale dovrebbe essere monitorata.
I log possono registrare autenticazioni riuscite e fallite, indirizzi IP utilizzati, durata delle sessioni, utenti collegati e altri eventi.
Queste informazioni possono essere utili per identificare comportamenti anomali.
Un account che normalmente si collega durante l'orario lavorativo e improvvisamente stabilisce numerose connessioni durante la notte può richiedere una verifica.
La VPN dovrebbe quindi essere integrata, quando possibile, nei sistemi di logging e monitoraggio dell'infrastruttura IT.
Una VPN non è una rete aziendale completa
È importante evitare un errore concettuale molto comune: una VPN non rende automaticamente sicura una rete.
La VPN protegge il collegamento secondo il protocollo e la configurazione adottati, ma non impedisce a un dispositivo compromesso di rappresentare un rischio.
Se un computer infetto viene collegato alla rete aziendale attraverso una VPN con accesso eccessivamente ampio, l'attaccante potrebbe tentare di raggiungere altri sistemi.
Per questo VPN, firewall, segmentazione, autenticazione, monitoraggio e sicurezza degli endpoint devono essere progettati insieme.
Come progettare una VPN aziendale
La progettazione dovrebbe partire dalla domanda più importante: quali risorse deve poter raggiungere l'utente remoto?
Se la risposta è "tutta la rete aziendale", probabilmente è necessario rivedere l'architettura.
È preferibile definire le risorse effettivamente necessarie e creare policy specifiche.
Un utente che deve utilizzare il gestionale potrebbe avere accesso solamente al server applicativo, mentre un amministratore IT potrebbe avere accesso a una rete di gestione separata.
In questo modo la VPN diventa uno strumento di accesso controllato e non semplicemente un ponte diretto verso la LAN.
VPN aziendale: una questione di architettura
Una VPN ben progettata permette di collegare utenti e sedi remote mantenendo un controllo preciso sulle comunicazioni.
Il funzionamento dipende dall'interazione tra tunnel, cifratura, autenticazione, routing, DNS e firewall, mentre la sicurezza complessiva dipende anche da MFA, segmentazione e monitoraggio.
In ALLIT la progettazione delle VPN viene affrontata all'interno dell'architettura di rete aziendale, valutando collegamenti tra sedi, accessi remoti, firewall, server, VLAN, autenticazione e policy di sicurezza. L'obiettivo non è semplicemente creare un tunnel funzionante, ma costruire un accesso remoto che sia sicuro, controllabile e coerente con la struttura dell'infrastruttura IT.
Una VPN, quindi, non è semplicemente un modo per "navigare protetti": in ambito aziendale è un vero componente dell'infrastruttura di rete, attraverso il quale è possibile controllare in modo preciso chi può entrare nella rete, da dove può collegarsi e quali risorse può effettivamente raggiungere.

