VolnaLink VPN

OpenVPN: come funziona

OpenVPN è nato nel 2001 e per due decenni è stato ciò che per impostazione predefinita si intende con la parola «VPN». Funziona ancora in migliaia di reti aziendali, e ci sono ragioni per questo, così come ci sono ragioni per cui i nuovi servizi scelgono sempre più spesso altro.

Risposta breve

OpenVPN è un protocollo aperto che costruisce un tunnel cifrato sulla libreria OpenSSL. Funziona tramite UDP o TCP su qualsiasi porta. È affidabile e collaudato, ma voluminoso e facile da riconoscere con l'analisi del traffico.

Come è strutturata la connessione

  1. Il client contatta il server e avvia l'handshake TLS, lo stesso meccanismo di HTTPS.
  2. Le parti si verificano a vicenda: il server presenta un certificato, il client un certificato oppure login e password.
  3. Si negoziano gli algoritmi di cifratura e si generano le chiavi di sessione.
  4. Viene creata un'interfaccia di rete virtuale e il traffico entra nel tunnel.

Le chiavi vengono rinnovate periodicamente: anche se una chiave di sessione venisse compromessa, aprirebbe solo un breve tratto della comunicazione.

UDP o TCP

Un bivio importante nella pratica.

  • UDP è la modalità predefinita. È più veloce perché non rinvia i pacchetti persi: se ne occupa il protocollo all'interno del tunnel.
  • TCP è la soluzione di riserva. Funziona dove UDP è chiuso e passa attraverso la maggior parte dei proxy. Ma si ottiene un «TCP dentro TCP»: entrambi i livelli iniziano a recuperare le perdite contemporaneamente, si ostacolano a vicenda e, con una connessione scadente, la velocità cala più di quanto ci si aspetti. Il fenomeno è noto come TCP meltdown.

Da qui la regola: UDP per impostazione predefinita, TCP solo quando altrimenti non passa.

Vuole rimuovere i blocchi?

8 ore gratis, senza carta di credito. Accesso completo a tutti i server.

Punti di forza

  • Codice aperto e due decenni di verifiche indipendenti.
  • Funziona su qualsiasi porta, compresa la 443, la stessa di HTTPS.
  • È supportato praticamente ovunque, router inclusi.
  • Configurazione flessibile: percorsi, DNS, regole di accesso.

Punti deboli

  • Dimensioni. Centinaia di migliaia di righe di codice insieme alle dipendenze. Un audit completo è un compito costoso.
  • Velocità. Lo spazio utente e l'elaborazione pesante di ogni pacchetto causano un ritardo evidente rispetto a WireGuard.
  • Riconoscibilità. Anche sulla porta 443 l'handshake di OpenVPN si distingue dal normale HTTPS. Dove il traffico viene analizzato in profondità, questo si vede.

Perché «funziona sulla 443» non è la stessa cosa del mascheramento

Un equivoco diffuso. La porta 443 è davvero usata da HTTPS, e una connessione su di essa non appare sospetta per il numero della porta. Ma analizzando il contenuto dell'handshake, OpenVPN è diverso dal TLS di un browser. Protocolli come VLESS Reality risolvono proprio questo problema, mentre il cambio di porta no.

Dove OpenVPN ha senso oggi

Reti aziendali in cui contano la compatibilità e la configurazione fine degli accessi. Collegamento ad apparecchiature che non supportano nient'altro. Scenari in cui nessuno filtra il traffico e l'obiettivo è semplicemente un canale sicuro.

Perché non c'è in VolnaLink

Per le reti per cui è pensato il servizio, la riconoscibilità conta più della compatibilità. Usiamo VLESS Reality, Trojan e Hysteria 2; l'app sceglie da sola la variante adatta.

Pronto a connetterti?

Prova VolnaLink VPN gratis per 8 ore senza carta oppure scegli subito il piano più adatto.

Domande frequenti

Sì. Usa una crittografia collaudata, è aperto ed è stato verificato più volte. Il suo punto debole non è la robustezza della cifratura, ma la riconoscibilità del traffico e le prestazioni.
UDP per impostazione predefinita: è più veloce. TCP solo se UDP non passa: con una connessione scadente la modalità TCP perde parecchia velocità per la sovrapposizione di due meccanismi di ritrasmissione.
Solo quello semplice, che guarda il numero della porta. Con l'analisi del contenuto l'handshake di OpenVPN si distingue dal TLS del browser, e il cambio di porta non modifica la situazione.
OpenVPN è più flessibile e compatibile con quasi tutto, WireGuard è decisamente più veloce e compatto. Entrambi vengono riconosciuti dall'analisi del traffico.
No. Il servizio funziona con VLESS Reality, Trojan e Hysteria 2.