OpenVPN è nato nel 2001 e per due decenni è stato ciò che per impostazione predefinita si intende con la parola «VPN». Funziona ancora in migliaia di reti aziendali, e ci sono ragioni per questo, così come ci sono ragioni per cui i nuovi servizi scelgono sempre più spesso altro.
Risposta breve
OpenVPN è un protocollo aperto che costruisce un tunnel cifrato sulla libreria OpenSSL. Funziona tramite UDP o TCP su qualsiasi porta. È affidabile e collaudato, ma voluminoso e facile da riconoscere con l'analisi del traffico.
Come è strutturata la connessione
- Il client contatta il server e avvia l'handshake TLS, lo stesso meccanismo di HTTPS.
- Le parti si verificano a vicenda: il server presenta un certificato, il client un certificato oppure login e password.
- Si negoziano gli algoritmi di cifratura e si generano le chiavi di sessione.
- Viene creata un'interfaccia di rete virtuale e il traffico entra nel tunnel.
Le chiavi vengono rinnovate periodicamente: anche se una chiave di sessione venisse compromessa, aprirebbe solo un breve tratto della comunicazione.
UDP o TCP
Un bivio importante nella pratica.
- UDP è la modalità predefinita. È più veloce perché non rinvia i pacchetti persi: se ne occupa il protocollo all'interno del tunnel.
- TCP è la soluzione di riserva. Funziona dove UDP è chiuso e passa attraverso la maggior parte dei proxy. Ma si ottiene un «TCP dentro TCP»: entrambi i livelli iniziano a recuperare le perdite contemporaneamente, si ostacolano a vicenda e, con una connessione scadente, la velocità cala più di quanto ci si aspetti. Il fenomeno è noto come TCP meltdown.
Da qui la regola: UDP per impostazione predefinita, TCP solo quando altrimenti non passa.
Vuole rimuovere i blocchi?
8 ore gratis, senza carta di credito. Accesso completo a tutti i server.
Punti di forza
- Codice aperto e due decenni di verifiche indipendenti.
- Funziona su qualsiasi porta, compresa la 443, la stessa di HTTPS.
- È supportato praticamente ovunque, router inclusi.
- Configurazione flessibile: percorsi, DNS, regole di accesso.
Punti deboli
- Dimensioni. Centinaia di migliaia di righe di codice insieme alle dipendenze. Un audit completo è un compito costoso.
- Velocità. Lo spazio utente e l'elaborazione pesante di ogni pacchetto causano un ritardo evidente rispetto a WireGuard.
- Riconoscibilità. Anche sulla porta 443 l'handshake di OpenVPN si distingue dal normale HTTPS. Dove il traffico viene analizzato in profondità, questo si vede.
Perché «funziona sulla 443» non è la stessa cosa del mascheramento
Un equivoco diffuso. La porta 443 è davvero usata da HTTPS, e una connessione su di essa non appare sospetta per il numero della porta. Ma analizzando il contenuto dell'handshake, OpenVPN è diverso dal TLS di un browser. Protocolli come VLESS Reality risolvono proprio questo problema, mentre il cambio di porta no.
Dove OpenVPN ha senso oggi
Reti aziendali in cui contano la compatibilità e la configurazione fine degli accessi. Collegamento ad apparecchiature che non supportano nient'altro. Scenari in cui nessuno filtra il traffico e l'obiettivo è semplicemente un canale sicuro.
Perché non c'è in VolnaLink
Per le reti per cui è pensato il servizio, la riconoscibilità conta più della compatibilità. Usiamo VLESS Reality, Trojan e Hysteria 2; l'app sceglie da sola la variante adatta.