Ogni voce spiega cosa significa un termine, perche conta e - dove ha senso - quali provider del nostro catalogo VPN lo offrono. Dai un'occhiata alle sei categorie qui sotto, usa i link rapidi oppure vai direttamente a un termine.
Concetti fondamentali
VPN (Virtual Private Network)
Una VPN e un tunnel crittografato tra il tuo dispositivo e un server gestito da qualcun altro. Tutto cio che invii passa per quel tunnel, cosi il tuo provider internet e le reti che usi non possono piu leggerlo ne vedere quali siti visiti. Per il resto di internet, il tuo traffico sembra provenire dall'indirizzo IP del server VPN, non dal tuo.
Si usa una VPN per tre grandi motivi: privacy (nascondere l'attivita a un ISP o a un Wi-Fi pubblico), accesso (raggiungere siti bloccati nel proprio Paese o nella propria regione) e sicurezza (proteggere i dati su reti non affidabili). Una VPN non e anonimato: il provider che gestisce il server puo comunque vedere il tuo traffico, ed e per questo che conta di chi ti fidi, ed e il motivo per cui alcuni gestiscono la propria.
Crittografia (AES, ChaCha20)
La crittografia mescola i tuoi dati in modo che solo il destinatario previsto possa leggerli. Le VPN moderne usano cifrari come AES-256 o ChaCha20, entrambi considerati di fatto inviolabili con la potenza di calcolo odierna. E cio che impedisce a chiunque si trovi tra te e il server - il tuo ISP, un hacker sullo stesso Wi-Fi - di leggere il tuo traffico.
Una crittografia forte e il minimo indispensabile: ogni provider serio la offre. Le differenze che contano davvero sono altrove - il protocollo usato, se il provider conserva log e dove ha sede.
Indirizzo IP
Un indirizzo IP e il numero che identifica il tuo dispositivo su internet, un po' come l'indirizzo del mittente su una busta. Rivela la tua posizione approssimativa e collega l'attivita al tuo account ISP. Quando ti connetti a una VPN, i siti vedono l'IP del server invece del tuo, ed e cosi che una VPN cambia la tua posizione apparente.
Termini correlati che incontrerai piu avanti: un IP dedicato e un IP che usi solo tu, mentre un IP statico e un IP che non cambia mai.
DNS (Domain Name System)
Il DNS e la rubrica di internet: trasforma un nome come example.com nell'indirizzo IP numerico a cui il tuo dispositivo si connette davvero. Ogni sito che apri innesca una query DNS, quindi chi risponde a quelle query vede tutta la tua cronologia di navigazione per nome.
Una buona VPN gestisce il proprio DNS all'interno del tunnel, cosi il tuo ISP non vede mai queste query. Quando cio non funziona, si parla di DNS leak - uno dei modi piu comuni in cui una VPN ti espone in silenzio.
Tunnel
Il "tunnel" e la connessione crittografata che una VPN costruisce tra il tuo dispositivo e il suo server. Il tuo traffico reale viaggia al suo interno, avvolto in modo che dall'esterno si veda solo che esiste una connessione, non cosa contiene. Come quel tunnel viene costruito e mascherato lo decide il protocollo in uso.
Funzionalita VPN
Kill switch
Un kill switch interrompe la tua connessione internet nell'istante in cui la connessione VPN cade, cosi il tuo IP reale e il tuo traffico non vengono mai esposti durante l'interruzione. Senza, una breve riconnessione - comune quando cambi Wi-Fi o riattivi un portatile - puo rivelare la tua identita per secondi o minuti senza che te ne accorga.
E la singola funzione di sicurezza piu importante per chiunque usi una VPN per la privacy. Cerca un kill switch always-on o a livello di sistema anziche uno che funziona solo dentro l'app.
Split tunneling
Lo split tunneling ti permette di scegliere quali app o siti passano per la VPN e quali usano la tua connessione normale. Potresti far passare il browser dalla VPN mentre l'app della banca, una stampante locale o un servizio di streaming che vuoi solo a casa restano fuori.
E comodo per la velocita e per i servizi che bloccano o funzionano male con gli IP VPN, ma ricorda che tutto cio che escludi non e protetto.
Double VPN / MultiHop
Una Double VPN (detta anche MultiHop) instrada il tuo traffico attraverso due server invece di uno, crittografandolo due volte e cambiando il tuo IP due volte. Anche se un server fosse compromesso, non vedrebbe insieme chi sei e cosa stai facendo.
Aggiunge privacy reale per gli utenti ad alto rischio al costo di una velocita sensibilmente inferiore. La maggior parte delle persone non ne ha bisogno tutti i giorni. Puoi costruire la stessa idea da solo concatenando un server self-hosted con Tor.
Offuscamento (stealth)
L'offuscamento maschera il traffico VPN in modo che non sembri VPN. Le reti che bloccano le VPN - firewall nazionali, alcune scuole e luoghi di lavoro - usano la deep packet inspection per individuare la firma rivelatrice di un handshake VPN. L'offuscamento rimuove o nasconde quella firma, cosi la connessione si confonde con il normale traffico crittografato.
E la funzione che decide se una VPN funziona o meno nei Paesi fortemente censurati. In modalita self-hosted, le opzioni piu forti sono VLESS + Reality e AmneziaWG.
Tor over VPN
Tor over VPN invia il tuo traffico nella rete di anonimato Tor dopo che ha lasciato il server VPN. La VPN nasconde l'uso di Tor al tuo ISP e Tor nasconde la tua destinazione alla VPN. E una combinazione forte per l'anonimato, ma lenta ed eccessiva per la navigazione di tutti i giorni.
Blocco pubblicita e tracker
Alcune VPN includono un blocco integrato che ferma pubblicita, tracker e domini malware noti a livello DNS, prima ancora che si carichino. Velocizza le pagine e riduce il tracciamento senza un'estensione del browser separata. E una comodita, non un controllo di privacy fondamentale - un blocco dedicato di solito e piu completo.
IP dedicato
Un IP dedicato e un indirizzo VPN che usi solo tu, invece di uno condiviso con centinaia di altri utenti. Riduce la probabilita di essere bloccato o di vederti mostrare CAPTCHA di continuo (perche nessun altro ha "bruciato" l'IP) ed e utile per l'accesso remoto a una rete aziendale o a un servizio in whitelist.
Il compromesso: un IP legato solo a te e leggermente meno privato del confonderti in una folla condivisa.
IP statico
Un IP statico resta lo stesso ogni volta che ti connetti, ma puo comunque essere condiviso tra un piccolo gruppo di utenti. E una via di mezzo tra un IP dedicato completo e i soliti IP condivisi che ruotano - comodo quando un servizio si aspetta che il tuo indirizzo non cambi.
Smart DNS
Lo Smart DNS reindirizza solo la piccola parte della tua connessione che rivela la tua regione, cosi puoi guardare cataloghi di streaming bloccati geograficamente senza la crittografia completa di una VPN. E piu veloce di una VPN e funziona su dispositivi che non possono eseguire app VPN, come alcune smart TV e console - ma non cifra il tuo traffico ne nasconde il tuo IP, quindi serve per l'accesso, non per la privacy.
Protocolli
WireGuard
WireGuard e un protocollo VPN moderno pensato per velocita e semplicita. La sua base di codice minima lo rende veloce, efficiente per la batteria e facile da controllare, ed e per questo che la maggior parte dei provider ora lo offre (a volte sotto un nome commerciale come NordLynx). Il compromesso e che WireGuard puro e facile da riconoscere e bloccare per i censori.
OpenVPN
OpenVPN e il protocollo di lunga data e collaudato che ha alimentato la maggior parte delle VPN per oltre un decennio. E piu lento di WireGuard ma estremamente maturo e flessibile, e la sua capacita di funzionare sulla porta TCP 443 lo rende bravo a passare attraverso i firewall restrittivi. Resta un solido standard dove l'affidabilita conta di piu.
IKEv2 / IPsec
IKEv2 e un protocollo veloce e stabile particolarmente adatto ai dispositivi mobili: si riconnette quasi all'istante quando passi tra Wi-Fi e dati mobili, quindi e uno standard comune nelle app VPN per telefono. E ben supportato nativamente su iOS e Windows, anche se meno flessibile di WireGuard o OpenVPN per aggirare i blocchi.
VLESS + Reality
VLESS e un protocollo proxy leggero, e Reality e una tecnica che fa in modo che il suo traffico impersoni un vero sito HTTPS - fino a prendere in prestito al volo il certificato TLS di un sito autentico. Agli strumenti di ispezione di un censore sembra che tu stia semplicemente visitando un sito importante, il che lo rende una delle cose piu difficili da bloccare.
E una scelta self-hosted, orientata prima di tutto all'anticensura, piuttosto che qualcosa offerto dalle app mainstream.
Shadowsocks
Shadowsocks e un proxy crittografato leggero progettato fin dall'inizio per essere difficile da rilevare per i censori. Trasforma il tuo traffico in un flusso di byte dall'aspetto casuale, senza una firma evidente, ed e per questo che da tempo e una scelta di riferimento per superare i firewall nazionali. Outline di Jigsaw rende particolarmente facile gestire il proprio.
AmneziaWG
AmneziaWG e una versione offuscata di WireGuard. Mantiene la velocita di WireGuard ma cambia le firme rivelatrici dei pacchetti e mescola traffico spazzatura, cosi la deep packet inspection non riesce piu a riconoscerlo come VPN. E un solido compromesso: prestazioni vicine a WireGuard con una reale resistenza al blocco.
Privacy e log
Politica no-logs
Una politica no-logs (o zero-logs) e la promessa di un provider di non registrare cio che fai mentre sei connesso - i siti che visiti, il tuo IP reale, i timestamp. E la singola affermazione sulla privacy piu importante che una VPN faccia, perche un provider che non conserva registri non ha nulla da consegnare se glielo chiedono.
Una promessa vale solo quanto la sua prova. Cerca una politica supportata da un audit indipendente, server solo RAM e una giurisdizione favorevole alla privacy. Il self-hosting ribalta del tutto la questione: sei l'unico che potrebbe conservare i log.
Giurisdizione (5/9/14 Eyes)
Una VPN e vincolata alle leggi del Paese in cui ha sede, che possono costringerla a raccogliere o condividere dati. I "5/9/14 Eyes" indicano alleanze di Paesi che condividono l'intelligence di sorveglianza; i provider con sede al di fuori di esse (per esempio in Svizzera o a Panama) sono spesso considerati una scommessa piu sicura per la privacy.
La giurisdizione conta soprattutto insieme a una vera politica no-logs - non c'e nulla da imporre se non si conserva nulla.
Server solo RAM (senza disco)
I server solo RAM tengono tutto nella memoria volatile invece che su dischi rigidi. Ogni riavvio li cancella completamente, quindi non c'e alcun dato a lungo termine da sequestrare o far trapelare. E un solido supporto architetturale per un'affermazione no-logs, ora offerto da diversi provider importanti.
Audit indipendente
Un audit indipendente e quando una societa di sicurezza esterna ispeziona le app, l'infrastruttura o l'affermazione no-logs di una VPN e pubblica i suoi risultati. E la cosa piu vicina a una prova che un provider fa cio che dice. Preferisci le VPN che sono state controllate di recente e ripetutamente, non solo una volta.
Leak e censura
DNS leak
Un DNS leak avviene quando il tuo dispositivo invia le sue query DNS fuori dal tunnel VPN - di solito al tuo ISP - anche se il resto del tuo traffico e protetto. Il risultato e che il tuo ISP vede comunque ogni sito che visiti per nome, vanificando in silenzio gran parte del senso della VPN.
IPv6 leak
Molte VPN proteggono solo il traffico IPv4 piu vecchio. Se la tua connessione ha anche il piu recente IPv6 e la VPN lo ignora, il tuo indirizzo IPv6 reale puo trapelare direttamente attraverso il tunnel. Le buone VPN o instradano anche l'IPv6 nel tunnel oppure lo disattivano mentre sei connesso.
WebRTC leak
WebRTC e una funzione del browser per le videochiamate che puo rivelare il tuo indirizzo IP reale ai siti, anche con una VPN attiva. E un leak a livello di browser, non una colpa della VPN, ma mina comunque la tua privacy. Puoi bloccarlo con un'impostazione o un'estensione del browser e confermarlo con un test dei leak.
DPI (Deep Packet Inspection)
La DPI e una tecnica che le reti e i firewall nazionali usano per guardare dentro il traffico e identificare cos'e - incluso se si tratta di una VPN - anziche limitarsi a dove sta andando. E la tecnologia dietro la maggior parte del blocco moderno delle VPN. La contromisura e l'offuscamento: far sembrare il traffico VPN qualcosa di ordinario.
Accesso ed extra
Sblocco geografico (streaming)
Lo sblocco geografico significa usare una VPN per raggiungere contenuti limitati a certi Paesi, come un catalogo di streaming disponibile altrove. I servizi di streaming bloccano attivamente gli IP VPN noti, quindi diventa un gioco del gatto col topo - ed e per questo che i provider pubblicizzano con quanta affidabilita sbloccano piattaforme specifiche.
P2P / torrent
Il supporto P2P significa che un provider consente la condivisione di file peer-to-peer sui suoi server, spesso in posizioni specifiche "ottimizzate per il P2P". Per questo uso contano soprattutto un kill switch e una vera politica no-logs, poiche altrimenti il tuo IP e visibile a ogni peer nello swarm.
Connessioni simultanee
E il numero di dispositivi che puoi usare con un unico abbonamento allo stesso tempo - il tuo telefono, il portatile, la TV, i dispositivi di un partner. I numeri vanno da una manciata a illimitati. Quando fai self-hosting, il limite pratico e semplicemente la capacita del tuo server, e aggiungi dispositivi distribuendo altre chiavi.