Una Site-to-site VPN è una tecnologia utilizzata per collegare in modo sicuro reti aziendali fisicamente separate attraverso una rete di comunicazione non necessariamente affidabile, come Internet. Il suo utilizzo è particolarmente importante nelle aziende che dispongono di più sedi, uffici distaccati, filiali, magazzini o infrastrutture distribuite geograficamente e hanno la necessità di permettere ai sistemi presenti in una sede di comunicare con quelli presenti in un'altra senza dover utilizzare collegamenti dedicati. A differenza di una VPN client-to-site, nella quale il singolo dispositivo dell'utente stabilisce un tunnel verso la rete aziendale, una VPN site-to-site collega direttamente due reti attraverso i rispettivi apparati di sicurezza, come firewall o router VPN. Una volta stabilito il tunnel, gli utenti possono normalmente accedere alle risorse autorizzate della sede remota senza dover configurare individualmente un client VPN sul computer.

Come funziona una Site-to-site VPN

In una configurazione tipica sono presenti almeno due reti private, ciascuna con una propria subnet IP, collegate attraverso due dispositivi VPN. Il firewall della sede A stabilisce un tunnel con il firewall della sede B e il traffico destinato alla rete remota viene instradato attraverso questo collegamento. Dal punto di vista logico, le due infrastrutture rimangono reti separate, ma il routing permette ai dispositivi autorizzati di raggiungere determinate subnet presenti nella sede opposta.

Il tunnel VPN non significa necessariamente che tutto il traffico generato dagli utenti debba essere inviato attraverso la sede remota. È possibile configurare quali reti devono essere raggiungibili attraverso il tunnel e quali invece devono continuare a utilizzare direttamente la connessione Internet locale. Questa distinzione è importante soprattutto nelle aziende che utilizzano servizi cloud, Microsoft 365, applicazioni SaaS o collegamenti Internet differenti per ciascuna sede.

IPsec come tecnologia di riferimento

Una delle tecnologie più utilizzate per realizzare Site-to-site VPN è IPsec, una suite di protocolli progettata per proteggere il traffico a livello IP. IPsec permette di autenticare gli endpoint, verificare l'integrità dei pacchetti e cifrare il contenuto del traffico trasmesso attraverso la rete pubblica.

In una configurazione IPsec vengono normalmente definiti parametri relativi agli algoritmi crittografici, ai metodi di autenticazione, alla gestione delle chiavi e alla durata delle associazioni di sicurezza. Le due estremità del tunnel devono avere configurazioni compatibili affinché possano negoziare correttamente i parametri della connessione.

La sicurezza della VPN dipende quindi non soltanto dall'utilizzo di IPsec, ma anche dalla qualità delle configurazioni adottate. Algoritmi crittografici obsoleti, chiavi deboli, autenticazione non adeguatamente protetta o configurazioni troppo permissive possono ridurre significativamente il livello di sicurezza dell'intero collegamento.

IKE e negoziazione del tunnel

Nelle VPN IPsec la negoziazione viene normalmente gestita attraverso IKE, Internet Key Exchange. Il protocollo permette ai due endpoint di autenticarsi e di concordare i parametri necessari per creare le associazioni di sicurezza utilizzate successivamente per proteggere il traffico.

Nelle implementazioni moderne viene generalmente utilizzato IKEv2, che offre un processo di negoziazione più efficiente e una migliore gestione di determinate condizioni di rete rispetto alle implementazioni più datate. Durante la negoziazione vengono stabiliti elementi come algoritmi di cifratura, algoritmi di integrità, gruppi Diffie-Hellman e modalità di autenticazione.

Una VPN correttamente progettata deve utilizzare parametri crittografici coerenti con i requisiti di sicurezza dell'organizzazione e deve evitare configurazioni legacy mantenute soltanto per compatibilità con apparati molto vecchi.

Autenticazione tra le sedi

Prima che il tunnel venga stabilito, i due endpoint devono autenticarsi reciprocamente. Una modalità comune consiste nell'utilizzo di una pre-shared key, cioè una chiave segreta configurata su entrambi gli apparati.

La pre-shared key deve essere sufficientemente complessa e deve essere protetta come una credenziale infrastrutturale. Se viene compromessa, un attaccante potrebbe tentare di autenticarsi come endpoint VPN, rendendo la protezione della chiave un elemento importante della sicurezza complessiva.

In ambienti più strutturati possono essere utilizzati certificati digitali per autenticare gli apparati. Questo approccio consente di gestire l'identità degli endpoint attraverso un'infrastruttura a chiave pubblica e può risultare particolarmente utile quando sono presenti numerose sedi e molteplici tunnel.

Cifratura e integrità del traffico

Una VPN site-to-site protegge il traffico che attraversa Internet attraverso meccanismi crittografici. La cifratura impedisce a un soggetto che intercetta il traffico di leggere direttamente i dati trasmessi, mentre i meccanismi di integrità permettono di verificare che i pacchetti non siano stati modificati durante il transito.

In una configurazione IPsec moderna è possibile utilizzare algoritmi come AES per la cifratura e meccanismi di autenticazione e integrità appropriati. Anche in questo caso la configurazione deve essere mantenuta aggiornata perché la sicurezza di un tunnel dipende dall'insieme degli algoritmi e dei protocolli utilizzati e non semplicemente dal fatto che venga definito come "VPN".

Subnet e indirizzamento IP

Uno degli aspetti più importanti nella progettazione di una Site-to-site VPN è la definizione corretta delle reti coinvolte. Le subnet delle sedi devono essere pianificate in modo da evitare sovrapposizioni.

Se entrambe le sedi utilizzano, ad esempio, la stessa rete privata 192.168.1.0/24, il routing non è in grado di distinguere correttamente un dispositivo della sede A da uno della sede B. Il firewall non può quindi determinare in modo univoco quale rete rappresenti la destinazione.

È quindi preferibile progettare preventivamente un piano di indirizzamento che assegni subnet differenti alle varie sedi. Una sede potrebbe utilizzare 10.10.10.0/24, una seconda sede 10.10.20.0/24 e una terza 10.10.30.0/24, rendendo più semplice la gestione del routing e delle policy.

Routing attraverso il tunnel

La VPN stabilisce il canale sicuro, ma è il routing a determinare quali pacchetti devono attraversarlo. Quando un computer della sede A deve raggiungere un server della sede B, il traffico viene inviato al gateway locale. Il firewall identifica la rete di destinazione e verifica se esiste una policy che permette di inoltrare il traffico attraverso il tunnel VPN.

Il routing può essere configurato attraverso rotte statiche oppure attraverso protocolli di routing dinamico, in funzione della complessità dell'infrastruttura. In una configurazione composta da due sole sedi, le rotte statiche possono essere sufficienti. Quando il numero delle sedi aumenta, la gestione manuale di numerose rotte può diventare complessa e possono essere valutati protocolli dinamici e architetture più evolute.

Firewall e policy di sicurezza

Il firewall che gestisce il tunnel non deve necessariamente permettere qualsiasi comunicazione tra le due reti. La creazione della VPN e la possibilità tecnica di raggiungere una rete remota non significano che ogni servizio debba essere accessibile.

È possibile definire policy che consentono soltanto determinati flussi. Un server della sede centrale potrebbe essere raggiungibile dalla filiale sulla porta HTTPS, mentre l'accesso SMB, SSH o RDP potrebbe essere consentito esclusivamente a specifici indirizzi IP.

Questa segmentazione è particolarmente importante perché una VPN estende la connettività tra due reti e, se configurata senza adeguate restrizioni, può ampliare anche la superficie di attacco. Le regole firewall devono quindi essere definite secondo il principio del minimo privilegio, permettendo soltanto le comunicazioni realmente necessarie.

Site-to-site VPN e NAT

Il NAT può creare problemi nelle configurazioni VPN perché modifica gli indirizzi IP dei pacchetti prima che questi vengano elaborati dal sistema di sicurezza. In una comunicazione tra due subnet private collegate tramite VPN, normalmente è preferibile evitare il NAT quando il traffico deve essere instradato direttamente tra le reti.

Una configurazione errata può provocare situazioni nelle quali il tunnel risulta apparentemente attivo ma le comunicazioni applicative non funzionano correttamente. Per questo motivo, durante la configurazione, è necessario distinguere chiaramente il traffico destinato alla rete remota dal traffico Internet ordinario e applicare le regole NAT soltanto dove effettivamente necessarie.

Full tunnel e split tunnel

Una scelta architetturale importante riguarda il modo in cui viene instradato il traffico Internet delle sedi. In una configurazione full tunnel, determinati flussi possono essere indirizzati verso un'altra infrastruttura prima di raggiungere Internet. In una configurazione più vicina al concetto di split tunnel, invece, soltanto il traffico destinato alle reti remote viene inviato attraverso la VPN mentre il traffico Internet continua a uscire dalla connessione locale.

Per una rete aziendale multisede questa scelta deve essere valutata in relazione a sicurezza, prestazioni, latenza e capacità delle connessioni. Inviare tutto il traffico di una filiale attraverso la sede centrale può consentire di centralizzare alcuni controlli di sicurezza, ma può anche aumentare la latenza e consumare banda sul collegamento tra le sedi.

Prestazioni e latenza

Una VPN site-to-site introduce inevitabilmente una certa elaborazione aggiuntiva perché i pacchetti devono essere incapsulati, autenticati e cifrati prima di essere trasmessi. La velocità effettiva del tunnel dipende quindi non soltanto dalla banda disponibile sulle connessioni Internet, ma anche dalla capacità di elaborazione degli apparati VPN.

Un firewall con CPU insufficiente può diventare il collo di bottiglia dell'intera infrastruttura. Questo aspetto diventa particolarmente evidente quando vengono utilizzati algoritmi di cifratura che richiedono un'elevata capacità computazionale oppure quando il traffico attraverso il tunnel aumenta considerevolmente.

La valutazione delle prestazioni deve quindi considerare throughput reale, latenza, packet loss, capacità dell'apparato di gestire connessioni simultanee e comportamento durante i picchi di traffico.

Alta disponibilità e failover

Una VPN tra due sedi può funzionare correttamente e allo stesso tempo rappresentare un punto critico se ogni sede dispone di un unico firewall o di una sola connessione Internet. Se il firewall della sede principale si guasta, la filiale perde la connettività verso le risorse centrali. Se invece cade la connessione Internet di una sede, il tunnel non può essere mantenuto attraverso quel collegamento.

Per ambienti critici è quindi possibile utilizzare firewall ridondati e connessioni Internet multiple. Il sistema può essere configurato per utilizzare una seconda linea in caso di guasto della principale e ristabilire automaticamente il tunnel VPN attraverso il nuovo percorso.

In architetture più complesse possono essere presenti più tunnel tra differenti sedi o data center, con meccanismi di routing e failover che permettono di modificare automaticamente il percorso del traffico quando un collegamento diventa indisponibile.

VPN tra più sedi aziendali

Quando le sedi aumentano, la progettazione può diventare più complessa. In una configurazione con poche filiali può essere sufficiente creare tunnel individuali tra ogni sede e il data center centrale. Questo modello viene spesso definito hub-and-spoke, nel quale la sede centrale rappresenta l'hub e le filiali gli spoke.

In una rete con molte sedi, invece, può essere necessario valutare un'architettura nella quale le sedi comunicano direttamente tra loro oppure utilizzare tecnologie SD-WAN capaci di gestire dinamicamente i percorsi e le caratteristiche dei collegamenti.

La scelta dipende dal numero di sedi, dalla quantità di traffico tra i diversi punti, dai requisiti di sicurezza e dalla necessità di centralizzare o distribuire i servizi.

Monitoraggio del tunnel VPN

Una VPN non dovrebbe essere considerata affidabile semplicemente perché il tunnel risulta "up". È necessario monitorare lo stato effettivo delle comunicazioni e verificare che il traffico applicativo possa raggiungere correttamente la destinazione.

Il monitoraggio può comprendere stato delle SA IPsec, durata dei tunnel, pacchetti trasmessi e ricevuti, errori di autenticazione, packet loss, latenza e utilizzo della CPU degli apparati. Nei sistemi più evoluti possono essere configurati alert automatici quando un tunnel cade o quando il traffico supera determinate soglie.

È inoltre importante distinguere un problema del tunnel da un problema del servizio remoto. Un tunnel può essere attivo mentre il server che dovrebbe essere raggiunto è spento, così come un server può essere funzionante mentre una policy firewall impedisce la comunicazione.

Logging e troubleshooting

La risoluzione dei problemi VPN richiede normalmente l'analisi di più livelli. Quando una risorsa della sede A non è raggiungibile dalla sede B, è necessario verificare prima l'indirizzamento IP e il routing, quindi lo stato del tunnel, le policy firewall, le regole NAT e infine il servizio applicativo.

I log degli apparati VPN possono fornire informazioni importanti sugli errori di negoziazione IKE, sulle incompatibilità crittografiche, sulle chiavi non valide e sulla perdita del tunnel. I log firewall permettono invece di capire se un pacchetto è stato consentito o bloccato da una specifica policy.

In un'infrastruttura aziendale è utile centralizzare questi eventi all'interno di un sistema di logging o SIEM, soprattutto quando sono presenti numerose sedi e molteplici collegamenti VPN.

Site-to-site VPN e sicurezza aziendale

Una Site-to-site VPN protegge il traffico durante il transito attraverso Internet, ma non sostituisce la sicurezza interna delle reti. Una volta stabilito il tunnel, le due infrastrutture possono comunicare secondo le regole configurate, ma questo non significa che tutti i dispositivi debbano essere reciprocamente accessibili.

La segmentazione delle VLAN, le policy firewall, il controllo degli accessi e la separazione delle reti server, client e dispositivi IoT rimangono fondamentali. Anche una sede remota compromessa potrebbe rappresentare un rischio per la sede centrale se il traffico tra le reti è completamente aperto.

La VPN deve quindi essere considerata un canale di comunicazione sicuro, non una garanzia automatica di sicurezza dell'intera infrastruttura.

Progettare una Site-to-site VPN professionale

Una progettazione corretta deve partire dall'analisi delle reti esistenti, delle subnet, delle connessioni Internet e dei servizi che devono essere condivisi tra le sedi. Successivamente devono essere definiti gli endpoint VPN, i parametri crittografici, i metodi di autenticazione, le policy firewall e le rotte necessarie.

Particolare attenzione deve essere dedicata alla gestione delle subnet sovrapposte, al NAT, al DNS e ai servizi che utilizzano indirizzi IP o nomi interni. Anche la risoluzione DNS può diventare un elemento importante: un computer della filiale potrebbe dover risolvere il nome di un server presente nella rete centrale e quindi utilizzare DNS aziendali raggiungibili attraverso il tunnel.

La progettazione deve inoltre considerare la disponibilità del collegamento, prevedendo eventualmente connessioni Internet secondarie, apparati ridondati e meccanismi automatici di failover. In questo modo la VPN non viene trattata come una semplice configurazione tecnica, ma come parte integrante dell'architettura di rete aziendale.

Site-to-site VPN come infrastruttura per aziende multisede

La Site-to-site VPN rappresenta una soluzione efficace per collegare sedi aziendali utilizzando Internet come infrastruttura di trasporto, mantenendo il traffico protetto attraverso autenticazione, cifratura e controllo degli accessi. Il vantaggio principale è la possibilità di creare una connettività privata logica tra reti fisicamente separate senza dover necessariamente realizzare collegamenti dedicati tra ogni sede.

Per ottenere un'infrastruttura affidabile, però, non è sufficiente configurare semplicemente un tunnel IPsec. È necessario progettare correttamente indirizzamento, routing, firewall, NAT, autenticazione, algoritmi crittografici, gestione delle chiavi, monitoraggio e failover. All'aumentare del numero delle sedi diventa inoltre importante valutare l'architettura complessiva e verificare se una configurazione tradizionale basata esclusivamente su VPN statiche sia ancora adeguata.

Una Site-to-site VPN progettata correttamente permette quindi di integrare filiali, uffici, data center e infrastrutture remote mantenendo separazione delle reti e controllo del traffico. Quando viene associata a segmentazione, firewalling, monitoraggio e sistemi di alta disponibilità, può diventare una componente fondamentale dell'infrastruttura di rete aziendale, garantendo connettività sicura tra sedi senza trasformare il collegamento VPN in un nuovo punto debole dell'architettura.