Cyber Welfare

Proteggi la tua privacy digitale

Come funziona una VPN, senza marketing

Il nome è ingannevole: “rete privata virtuale” descrive l’uso originario — collegare sedi aziendali distanti come se fossero un’unica rete — non l’uso personale di cui si parla oggi.

Il funzionamento, però, è lo stesso, ed è semplice da capire. Capirlo serve a un motivo pratico: rende evidente cosa può fare e cosa no, senza doversi fidare di quello che dice la pubblicità.

Approfondisce la raccomandazione VPN per il traffico riservato.

L’idea in una frase

Il tuo traffico viene incapsulato in una connessione cifrata verso un server, ed esce da lì.

Chi osserva la tua connessione vede un unico flusso illeggibile verso un unico indirizzo. Chi riceve il traffico all’altro capo lo vede arrivare dal server, non da te.

È tutto. Il resto sono dettagli implementativi.

Cosa succede, passo per passo

1. L’applicazione crea un’interfaccia di rete virtuale. Il sistema operativo la vede come una scheda di rete aggiuntiva, e vi indirizza il traffico.

2. Si stabilisce un canale cifrato con il server. Le due parti si autenticano — il server con un certificato, tu con le credenziali dell’abbonamento — e concordano una chiave.

3. Ogni pacchetto viene incapsulato. Il pacchetto originale, con la sua destinazione reale, viene cifrato e messo dentro un pacchetto nuovo diretto al server.

4. Il server apre l’involucro e inoltra. Estrae il pacchetto originale e lo invia alla destinazione reale, usando il proprio indirizzo come mittente.

5. La risposta torna indietro dal server a te, di nuovo incapsulata.

Il punto 4 è la chiave di tutto: il server sostituisce il tuo indirizzo con il proprio. Da lì derivano sia i benefici che i limiti.

Cosa vede ciascuno

ChiPrimaDopo
Chi gestisce la rete localeDestinazioni e orariSolo un flusso cifrato verso un indirizzo
Il tuo operatoreDestinazioni e orariSolo un flusso cifrato verso un indirizzo
Il server VPNNon esisteDestinazioni, orari, e il tuo indirizzo reale
I siti che visitiIl tuo indirizzoL’indirizzo del server

La terza riga è il cuore della questione. Il server VPN si trova in una posizione in cui vede entrambe le cose: chi sei (perché sei un abbonato identificato) e dove vai.

Nessun’altra entità della tabella ha entrambe le informazioni. È il motivo per cui la scelta del fornitore è la scelta.

Perché il contenuto non c’entra

Un punto che chiarisce l’equivoco più diffuso.

Quando visiti un sito cifrato, la cifratura avviene tra il tuo browser e il server del sito. Il tunnel VPN è un secondo involucro attorno a quella conversazione, ma non la apre e non la modifica.

LivelloDa dove a doveCosa protegge
Cifratura del sitoIl tuo browser ↔ il sitoIl contenuto
Tunnel VPNIl tuo dispositivo ↔ il server VPNLa destinazione

Ne segue una conclusione precisa: anche il server VPN non può leggere i contenuti dei siti cifrati. Vede che stai parlando con un certo servizio, non cosa gli dici.

E la conclusione simmetrica: la VPN non aggiunge protezione ai contenuti, perché erano già protetti prima.

Perché il tunnel non copre il portale del Wi-Fi

Una conseguenza tecnica che ha effetti pratici quotidiani.

Per stabilire il tunnel, il dispositivo deve già essere collegato a internet — deve poter raggiungere il server VPN. Su una rete pubblica con portale di accesso, questo significa che il portale va completato prima.

Da qui la sequenza obbligata: Wi-Fi → portale → VPN. E la conseguenza: tutto ciò che avviene sul portale è fuori dalla protezione.

Il varco della risoluzione dei nomi

Prima di contattare un sito, il dispositivo deve tradurne il nome in un indirizzo numerico. Questa richiesta è separata dal traffico vero e proprio, e può uscire fuori dal tunnel se la configurazione non è corretta.

Quando succede, chi osserva la rete non vede il contenuto ma vede l’elenco completo dei siti che chiedi di raggiungere — cioè esattamente ciò che la VPN doveva nascondere.

I fornitori seri gestiscono questo aspetto con server di risoluzione propri, raggiunti dentro il tunnel. È una funzione da verificare, ed è il motivo per cui esistono pagine di controllo dedicate.

Cosa succede quando il tunnel cade

Il tunnel è una connessione, e le connessioni si interrompono: cambio di rete, sospensione del dispositivo, riavvio dell’applicazione.

Nel momento in cui cade, il sistema operativo fa la cosa naturale: torna a usare la connessione normale. Il traffico continua a funzionare, e nulla lo segnala.

L’impostazione di blocco in caso di caduta modifica questo comportamento: invece di ripiegare sulla connessione normale, blocca il traffico. È scomoda — la navigazione si ferma — e per questo alcuni la disattivano. Ma è ciò che distingue una protezione da un’impressione di protezione.

I protocolli, in breve

Esistono diversi modi di realizzare il tunnel, e i fornitori li citano nelle proprie descrizioni. In sintesi, senza entrare nel dettaglio:

I protocolli moderni sono progettati per essere compatti, veloci, ed efficienti sui dispositivi mobili, dove riprendono la connessione rapidamente dopo un cambio di rete.

I protocolli storici sono più maturi e ampiamente supportati, ma più pesanti.

I protocolli obsoleti hanno debolezze note e non andrebbero usati: se un servizio li propone come opzione predefinita, è un segnale sulla sua serietà.

Per l’utente la scelta pratica è semplice: usa quello che l’applicazione propone come predefinito, se il fornitore è serio. Non è una decisione che richiede competenze specifiche.

Perché la posizione apparente cambia le cose

Un effetto collaterale del punto 4 che ha conseguenze pratiche quotidiane, in entrambe le direzioni.

I siti ti vedono arrivare dal server. Questo produce alcuni comportamenti che sorprendono chi usa una VPN per la prima volta:

  • contenuti diversi, perché molti servizi adattano l’offerta al paese apparente;
  • verifiche aggiuntive, perché l’indirizzo del server è condiviso da molti utenti e i sistemi antifrode lo notano;
  • blocchi, perché alcuni servizi rifiutano gli indirizzi noti come server VPN;
  • avvisi di accesso insolito, perché la tua banca vede un ingresso da un luogo diverso dal solito.

L’ultimo punto merita una nota che collega questa unità a quella sugli avvisi di accesso: quando la banca segnala un accesso da posizione insolita mentre usi una VPN, il sistema di rilevazione sta funzionando correttamente. Non è un malfunzionamento — è la conferma che quei controlli esistono e reagiscono.

Tu vedi la rete come se fossi altrove. Anche questo ha effetti: i servizi locali della tua rete — stampanti, dispositivi di casa, archivi condivisi — sono fuori dal tunnel e possono risultare irraggiungibili. Molte applicazioni offrono un’opzione per escludere la rete locale, ed è quasi sempre la configurazione giusta.

I limiti strutturali

Non sono difetti di implementazione: derivano da come la tecnologia funziona.

Il fornitore vede tutto. È una conseguenza necessaria del fatto che il traffico deve passare da lì.

L’identità resta. Se accedi a un servizio con il tuo account, quel servizio sa chi sei, indipendentemente da dove arrivi.

Il browser resta riconoscibile. Le caratteristiche tecniche che consentono di distinguere un browser da un altro non cambiano con la VPN.

Il dispositivo resta lo stesso. Se ha un problema — un programma indesiderato, un’app che raccoglie dati — il tunnel lo trasporta insieme al resto.

La destinazione resta nota al sito. La VPN nasconde da dove arrivi, non a chi ti rivolgi.

Le varianti che non sono la stessa cosa

Il termine “VPN” viene usato per configurazioni molto diverse, e distinguerle evita confusione.

VarianteA cosa serveChi la usa
VPN aziendaleRaggiungere risorse interne dell’organizzazioneChi lavora fuori sede
VPN commercialeNascondere le destinazioni all’osservatore localeUso personale
VPN domesticaUscire dalla propria rete di casa quando si è fuoriChi ha un router che la offre
ProxyInstradare solo il traffico di un’applicazioneConfigurazioni specifiche
Rete a instradamento multiploAnonimato tramite più passaggi indipendentiChi ha necessità elevate

La quarta riga è la fonte di equivoci più frequente: un proxy configurato nel browser instrada solo il traffico di quel browser. Tutto il resto — le altre applicazioni, gli aggiornamenti del sistema, le richieste in background — passa fuori.

L’ultima riga descrive uno strumento con garanzie molto più forti: il traffico attraversa più passaggi indipendenti, e nessuno di essi conosce insieme l’origine e la destinazione. È la differenza sostanziale con una VPN, dove un singolo soggetto conosce entrambe.

Il prezzo di quella garanzia è la lentezza e l’incompatibilità con molti usi ordinari, e per questo non è uno strumento per la navigazione quotidiana. Ma è utile sapere che esiste, perché chiarisce cosa una VPN non è: non è uno strumento di anonimato, è uno strumento per cambiare l’osservatore.

Cosa succede sul dispositivo quando attivi il tunnel

Un dettaglio che spiega perché un’applicazione VPN richiede permessi così ampi, e perché questo va valutato.

Per instradare tutto il traffico dentro il tunnel, l’applicazione deve:

  • creare un’interfaccia di rete virtuale, cioè comportarsi come una scheda di rete aggiuntiva;
  • modificare le regole di instradamento del sistema, decidendo cosa passa da dove;
  • intercettare tutto il traffico di tutte le applicazioni;
  • spesso, cambiare il servizio di risoluzione dei nomi usato dal sistema.

Sono operazioni legittime e necessarie — senza di esse una VPN non funzionerebbe — ma comportano una conseguenza da tenere presente: un’applicazione VPN ha una posizione privilegiata su tutto ciò che il dispositivo fa in rete.

Questo è il motivo tecnico per cui la scelta del fornitore non è una questione di preferenza commerciale. Non stai solo affidando a qualcuno il transito del traffico: stai installando sul dispositivo un componente che vede tutto e che ha il permesso di modificarne il comportamento di rete.

Su telefoni e tablet il sistema operativo limita comunque cosa un’applicazione può fare, e mostra un indicatore permanente quando una VPN è attiva. Su computer i permessi sono più ampi.

È un’ulteriore ragione, oltre a quelle economiche, per escludere i servizi di cui non si sa nulla.

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
CompetenzeCapire cosa incapsula il tunnel e cosa resta fuori
ConsapevolezzaRiconoscere che il fornitore vede ciò che vedeva l’operatore
Comportamento SicuroAttivare il blocco in caso di caduta, accettandone la scomodità

Livello di riferimento: FL3 — Autonomo.

  • Il tunnel incapsula il traffico e lo fa uscire da un altro punto: tutto qui.
  • Il server VPN è l’unica entità che vede insieme chi sei e dove vai.
  • Il contenuto era già cifrato: il tunnel non aggiunge nulla su quel piano.
  • Il portale del Wi-Fi e la risoluzione dei nomi sono i due varchi da conoscere.

Azione concreta da fare oggi. Se usi una VPN, cerca nelle sue impostazioni la voce relativa alla protezione della risoluzione dei nomi. È il varco più comune, e spesso si chiude con un interruttore.

Contenuti collegati

Risorse correlate

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.