Passa al contenuto principale

VPN IPsec: cos'è e come funziona?

tunnel VPN IPsec con dati cifrati in transito

Se apri le impostazioni in un'app VPN, troverai spesso un elenco di protocolli. IPsec è una delle opzioni che potresti vedere, talvolta indicata come IKEv2/IPsec. È integrata anche in Windows, macOS e iOS, perciò potresti usarla senza averla scelta esplicitamente.

L'IETF l'ha standardizzata negli anni '90 come modo generale per proteggere il traffico IP attraverso reti non fidate, da un collegamento permanente tra due reti aziendali fino a un singolo utente che si connette da remoto. Una VPN IPsec consumer applica la stessa protezione alla tua connessione: collega il tuo dispositivo a un server gestito dal tuo VPN provider, così il traffico esce attraverso quel server anziché partire direttamente dal tuo dispositivo.

Che cos'è IPsec?

IPsec (Internet Protocol Security) è un insieme di protocolli che protegge i dati mentre viaggiano su reti IP. Cripta ogni singolo pacchetto del tuo traffico, verifica da dove proviene il pacchetto e controlla che nulla sia stato alterato durante il tragitto.

I tuoi dati non attraversano Internet come un unico blocco. Vengono spezzati in pacchetti, ognuno avvolto da informazioni di instradamento in modo che i router sappiano dove inviarli. IPsec opera su questi pacchetti singolarmente.

Il framework fornisce:

  • Cifratura: il contenuto di ogni pacchetto diventa ciphertext (testo cifrato), che un operatore di rete o chi ascolti non può leggere.
  • Verifiche di integrità: il lato ricevente conferma che i dati sono arrivati intatti.
  • Autenticazione: ogni endpoint dimostra di essere la macchina che dice di essere, usando una chiave precondivisa (una password segreta che entrambe le parti conoscono) oppure un certificato digitale (una credenziale emessa e firmata da un'autorità di fiducia).
  • Protezione anti‑replay: pacchetti catturati in precedenza da un attaccante e ritrasmessi vengono rifiutati.

Un VPN costruito su questi protocolli è una VPN IPsec. Software e hardware di rete usano IPsec per creare connessioni protette su reti pubbliche. Poiché IPsec opera al livello di rete, può proteggere il traffico IP dell'intero dispositivo invece di limitarsi a una singola applicazione.

Quello che c'è da sapere:
  • IPsec è un insieme di protocolli che cifra e autentica il traffico al livello di rete nelle connessioni IP.
  • Una VPN IPsec costruisce un tunnel cifrato tra due endpoint, così chi intercetta il traffico vede solo dati illeggibili.
  • ESP gestisce la cifratura nelle configurazioni attuali, mentre IKEv2 negozia le chiavi prima che qualsiasi dato venga trasmesso.
  • La modalità tunnel avvolge l'intero pacchetto originale ed è la modalità usata dalla maggior parte delle connessioni VPN IPsec.
  • Algoritmi obsoleti e impostazioni legacy possono indebolire IPsec, anche se lo standard in sé è ancora valido.
  • Le app VPN consumer di solito gestiscono la configurazione della cifratura per te.

Termini utili su IPsec e definizioni

La terminologia IPsec può diventare rapidamente complessa. Ecco un rapido promemoria dei termini che incontrerai più spesso e cosa significano:

Termine

Cosa significa

Cifra

Il metodo matematico usato per cifrare i dati, come AES

Ciphertext

Dati dopo la cifratura, illeggibili senza la chiave

Scambio di chiavi Diffie–Hellman

Un metodo che permette a due endpoint di concordare una chiave segreta condivisa senza mai inviarla in rete

Incapsulamento

Inserire un pacchetto dentro un altro, così l'originale risulta nascosto

Endpoint

Uno dei due sistemi alle estremità di una connessione

Gateway

Un router o un firewall che gestisce il traffico per conto di un'intera rete

IP header

L'involucro di instradamento, che mostra da dove proviene un pacchetto e dove sta andando

NAT

NAT (Network Address Translation — traduzione degli indirizzi di rete)

Livello di rete

Il livello che sposta i pacchetti tra indirizzi, sotto le singole applicazioni

Pacchetto

Un piccolo pezzo dei tuoi dati, avvolto con informazioni di instradamento per il suo viaggio

Payload

Il contenuto di un pacchetto, a differenza dell'involucro di instradamento

Chiave precondivisa

Una password segreta configurata in anticipo su entrambe le estremità, usata per provare l'identità

Associazione di sicurezza

Il record delle impostazioni e delle chiavi su cui entrambe le parti concordano per un determinato tunnel

VPN client

L'app sul tuo dispositivo che configura e gestisce la connessione

Come funziona una VPN IPsec?

Una VPN IPsec stabilisce un tunnel protetto in quattro fasi rapide: i due endpoint si autenticano a vicenda, concordano i termini di cifratura, quindi cifrano e incapsulano ogni pacchetto in uscita. Il lato ricevente verifica che non ci siano manomissioni e lo decifra.

Quattro passaggi di una VPN IPsec: autenticazione, impostazione del tunnel, cifratura e trasmissione, poi verifica e decifratura

  1. Autenticazione e negoziazione: gli endpoint dimostrano la propria identità, poi stabiliscono gli algoritmi di cifratura e integrità da utilizzare e le chiavi associate.
  2. Stabilimento del tunnel: con i termini concordati, entrambe le parti aprono la connessione protetta e registrano le impostazioni concordate come associazione di sicurezza, il regolamento condiviso per quel tunnel.
  3. Cifrazione e trasmissione: i pacchetti in uscita vengono cifrati e incapsulati prima di lasciare il tuo dispositivo, poi attraversano Internet come qualsiasi altro traffico.
  4. Decifratura a destinazione: l'endpoint ricevente controlla che il pacchetto non sia stato manomesso, lo decifra e inoltra i dati originali.

Internet Key Exchange (IKE) gestisce le prime due fasi, e IKEv2 è la versione d'uso comune oggi. Quella negoziazione normalmente usa la porta UDP 500. Se il tuo dispositivo è dietro un router che esegue NAT, entrambe le parti passano a NAT‑T (attraversamento NAT), che incapsula lo scambio delle chiavi e il traffico cifrato successivo sulla porta UDP 4500 in modo che attraversi il router senza modifiche.

A cosa serve IPsec?

IPsec protegge il traffico che deve viaggiare su Internet pubblico. Gli usi più comuni sono i lavoratori remoti che si collegano alla rete aziendale tramite un client aziendale VPN, collegamenti permanenti tra sedi aziendali e le app VPN che offrono IKEv2/IPsec per proteggere la navigazione su reti Wi‑Fi pubbliche.

VPN da sito a sito vs. accesso remoto VPNs

Una VPN IPsec da sito a sito collega intere reti. Un'azienda con sede centrale e un magazzino in un'altra parte della città installa un gateway a ogni estremità e il tunnel corre tra quei due punti. Una stampante al magazzino può raggiungere un server in sede centrale senza alcun software VPN sulla stampante stessa perché il gateway gestisce la cifratura per tutto ciò che è dietro di esso.

Diagramma che confronta le connessioni VPN IPsec da sito a sito e accesso remoto attraverso tunnel cifrati

Una VPN IPsec di accesso remoto collega un singolo dispositivo a un'intera rete. Il client sul tuo portatile forma un'estremità del tunnel e il gateway sulla rete aziendale forma l'altra, così quel server è raggiungibile da una stanza d'hotel ogni volta che il tunnel è attivo.

Quali protocolli usa IPsec?

IPsec è una suite di protocolli:

  • ESP (Encapsulating Security Payload): cifra e autentica il payload.
  • AH (Authentication Header): verifica l'integrità del payload e di buona parte dell'header IP, senza cifrare nulla.
  • IKE (Internet Key Exchange): negozia le impostazioni e stabilisce le chiavi.

Potresti notare "IKEv2/IPsec" nelle impostazioni del client VPN; sembra una scelta tra due protocolli. Non lo è: IKEv2 configura la connessione e IPsec protegge ciò che la attraversa.

Perché vedrai solo ESP

ESP è ciò che protegge il traffico in una VPN IPsec moderna. AH lascia i dati leggibili a chi li cattura, offrendo solo la prova che un pacchetto proviene dalla sorgente attesa ed è arrivato senza modifiche.

AH inoltre fallisce quando la traduzione degli indirizzi di rete (NAT) è sul percorso, perché protegge parti dell'header IP che la NAT riscrive. I router domestici e le reti mobili usano NAT, perciò AH è raramente impiegato.

Qual è la differenza tra modalità tunnel e modalità transport di IPsec?

La modalità tunnel avvolge l'intero pacchetto originale, header compresi, dentro uno nuovo. La modalità transport cifra solo il payload e lascia l'header IP originale visibile, cosa adatta al traffico diretto server‑to‑server all'interno di un data center.

La parola tunnel ha una doppia funzione qui, e questo genera confusione. Un tunnel IPsec è la connessione protetta tra due endpoint, mentre la modalità tunnel è una scelta separata su quanto del pacchetto deve essere avvolto.

La modalità tunnel IPsec protegge il pacchetto IP originale, mentre la modalità transport protegge il payload lasciando l'header IP visibile

Chi osserva una connessione in modalità tunnel vede traffico muoversi tra i due endpoint, non gli indirizzi nascosti all'interno. In modalità transport, sorgente e destinazione restano in chiaro, poiché solo il payload è cifrato.


Modalità tunnel

Modalità transport

Dati protetti

L'intero pacchetto IP originale

Il payload del pacchetto

IP header

Header originale incapsulato, aggiunto nuovo header

Header originale mantenuto e visibile

Uso tipico

VPN connessioni tra dispositivi e reti

Comunicazione diretta host‑to‑host

Quali sono i vantaggi e gli svantaggi di IPsec?

IPsec è in uso dagli anni '90, quindi i suoi pro e contro sono ben documentati.

Vantaggi di IPsec

  • Cifratura e autenticazione robuste. Le configurazioni moderne abbinano cifrari come AES con autenticazione tramite certificato o chiave precondivisa, così ogni estremità prova la propria identità prima che il traffico venga trasmesso.
  • Copertura al livello di rete. Client di posta, trasferimenti file e backup viaggiano sullo stesso percorso protetto del traffico del browser.
  • Indipendenza dalle applicazioni. Il software non deve sapere che esiste una VPN, motivo per cui applicazioni aziendali datate funzionano su IPsec senza modifiche.
  • Uno standard pubblicato. Le specifiche dell'IETF definiscono IPsec, quindi un firewall di un vendor può solitamente costruire un tunnel verso un gateway di un altro.

Svantaggi di IPsec

  • Complessità di configurazione. Decine di impostazioni devono coincidere su entrambe le estremità, inclusi algoritmi di cifratura, durata delle chiavi e identificatori. Una singola discrepanza può impedire l'instaurazione del tunnel.
  • Overhead di cifratura e incapsulamento. Ogni pacchetto guadagna byte extra, il che può causare frammentazione su collegamenti con un MTU inferiore.
  • Compatibilità con firewall e NAT. Alcune reti bloccano le porte di cui IPsec ha bisogno o gestiscono male la traduzione degli indirizzi, impedendo la formazione della connessione.

Senza un tecnico di rete a disposizione, impostazioni, porte e comportamento della NAT sono di solito la parte più difficile per far funzionare una VPN IPsec.

IPsec è sicuro?

IPsec è sicuro se è configurato con impostazioni aggiornate, ma non tutte le configurazioni lo sono. Attrezzature più vecchie possono ancora usare cifrari datati e versioni obsolete dello scambio di chiavi, quindi la protezione varia da una connessione all'altra.

La maggior parte delle configurazioni attuali abbina AES per la cifratura con HMAC-SHA-2 per l'integrità. HMAC-SHA-2 produce una breve impronta dei dati usando una chiave segreta, così ogni manomissione viene subito rilevata.

Le configurazioni più datate talvolta usano ancora DES o MD5, nessuno dei quali è considerato sicuro oggi. Alcuni hardware legacy offrono inoltre gruppi Diffie–Hellman a 768 o 1024 bit. Diffie–Hellman è il metodo con cui le due parti concordano una chiave condivisa senza mai inviarla, e il gruppo indica la dimensione dei numeri usati. Gruppi più piccoli offrono meno protezione contro gli attacchi, perciò le configurazioni moderne usano gruppi Diffie–Hellman più forti anziché quelli piccoli presenti nei setup legacy.

Lo scambio di chiavi è un altro elemento da controllare. IKEv1, rilasciato nel 1998, ha debolezze note in alcune modalità. La peggiore è la "aggressive mode", un handshake abbreviato che scambia una fase di messaggi per velocità. Essa espone abbastanza informazioni perché un attaccante possa catturare lo scambio e poi indovinare la password condivisa sul proprio computer, senza limiti di tentativi. Esiste anche il rischio di un attacco di downgrade, dove qualcuno manomette la negoziazione iniziale affinché entrambe le parti si accordino su cifrature più vecchie che ancora supportano. L'IETF ha formalmente deprecato IKEv1 nel 2023, spostandolo in status storico.

IKEv2 negozia in modo più sicuro ed è migliore nel rekeying, lo scambio programmato verso chiavi fresche durante una sessione. Aggiunge anche MOBIKE, che mantiene un tunnel stabilito quando cambia l'indirizzo IP del tuo dispositivo, così uno smartphone che passa dal Wi‑Fi alla rete mobile rimane connesso invece di cadere e ristabilire la connessione.

Come utente domestico non scegli queste impostazioni da solo. Lo fa l'app VPN o il team IT del tuo datore di lavoro. Ciò che conta è che il software sia aggiornato e continui a ricevere patch, perché sono gli aggiornamenti che mantengono moderni cifrari e scambi di chiavi.

Cifratura robusta su ogni connessione.
Kaspersky VPN cifra il tuo traffico Internet e nasconde il tuo indirizzo IP, mantenendo privata la tua connessione su qualsiasi rete, compreso il Wi‑Fi pubblico.
Scarica Kaspersky VPN

Test indipendenti e premi da parte dei laboratori leader del settore.

AV-Comparatives SE Labs Awards Winner 2026 AV-TEST Award

Qual è la differenza tra IPsec e un client VPN basato su browser?

IPsec può dare a un dispositivo accesso al livello di rete di una rete remota, con il traffico instradato attraverso il tunnel protetto secondo la configurazione del client VPN. Un client VPN basato su browser fornisce tipicamente accesso a risorse selezionate, come un sito interno.

IPsec lavora a un livello basso, al livello di rete, quindi può proteggere tutto ciò che un dispositivo invia. I client basati su browser funzionano a un livello più alto, usando TLS, la tecnologia che cifra la connessione al sito della banca. Quindi quando un tunnel IPsec è attivo, il dispositivo si comporta come se fosse collegato direttamente alla rete remota. Un client VPN basato su browser invece apre un portale a un insieme definito di risorse, come una pagina intranet o una singola applicazione interna, e il dispositivo non entra mai nella rete. Alcuni client basati su browser eseguono anche un client e trasportano tutto il traffico come IPsec, quindi la versione a portale non è l'unica opzione.

IPsec richiede una configurazione corrispondente su entrambe le estremità, anche quando il client è già integrato nel sistema operativo, mentre un client VPN basato su browser può spesso funzionare senza installare nulla. Il suo traffico passa sulla porta TCP 443, la stessa comunemente usata per il traffico HTTPS, che è largamente permessa attraverso reti e firewall. Questo può rendere i client basati su browser più facili da usare su reti restrittive, come il Wi‑Fi di hotel o aeroporti, dove il traffico IPsec potrebbe essere bloccato.

Articoli correlati:

Prodotti consigliati:

FAQs

Quali porte usa IPsec?

IKE usa la porta UDP 500, e l'attraversamento NAT sposta lo scambio delle chiavi e il traffico cifrato successivo sulla porta UDP 4500. ESP e AH non sono porte, sono protocolli IP 50 e 51. Un firewall deve permettere questi, altrimenti il tunnel non si instaurerà.

Una VPN IPsec rallenta la mia connessione?

Sì, di poco. Cifrare ogni pacchetto costa un po' di CPU, e il traffico passa attraverso un server VPN. La maggior parte delle persone non nota nulla durante la navigazione o lo streaming. La distanza dal server aggiunge latenza, che influisce sulla velocità molto più del protocollo.

Come influisce IPsec su MTU e frammentazione?

IPsec aggiunge circa 50–70 byte per pacchetto, il che può forzare la frammentazione. Gli amministratori riducono l'MTU per compensare, ma non esiste un valore standard: dipende dalla cifratura, dal fatto che NAT‑T sia attivo e dal MTU del link sottostante.

IPsec usa cifratura simmetrica o asimmetrica?

Entrambe. IKE usa crittografia asimmetrica, uno scambio Diffie–Hellman, che permette alle due estremità di ottenere un segreto condiviso senza inviarlo mai. Quel segreto alimenta poi un cifrario simmetrico più veloce, di solito AES, che protegge il tuo traffico.

VPN IPsec: cos'è e come funziona?

Le VPN IPsec creano tunnel cifrati per proteggere i dati in transito. Scopri come funziona IPsec, i principali casi d'uso e cosa garantisce la sicurezza di una connessione moderna.
Kaspersky logo