Strumenti per la privacy

Cos'è OpenVPN?

Definizione

OpenVPN is a mature userspace VPN protocol with configurable ciphers that can run over TCP or UDP. Its remaining advantage over WireGuard is that it can run over TCP port 443 and closely resemble ordinary TLS, which matters where VPN traffic is filtered.

Perché OpenVPN è importante

Il suo vantaggio residuo rispetto a WireGuard è che può funzionare sulla porta TCP 443 e assomigliare molto a un normale TLS, il che conta dove il traffico VPN è filtrato.

OpenVPN in pratica

Eseguire OpenVPN su un'istanza KVM significa possedere l'intero stack TLS. Configuri le suite di cifratura nel server conf, scegli TCP o UDP per porta e gestisci tu stesso la CA: un singolo certificato scaduto rompe silenziosamente ogni client. Su un listener unmetered sulla porta 443 costa comunque CPU per connessione, e un keepalive mal configurato può lasciare gli utenti a metà sessione. Testa ogni modifica di cifratura contro un client live prima di implementarla.

Errori comuni su OpenVPN

Le persone assumono che OpenVPN sia intrinsecamente privato perché è crittografato. La crittografia protegge solo il tunnel: i registri del tuo server, le perdite DNS e i push di route espongono ancora metadati. Corretto: la privacy di OpenVPN dipende dalla tua configurazione completa, da tls-auth alla disabilitazione delle perdite di redirect-gateway, non solo dal protocollo.

OpenVPN — domande frequenti

OpenVPN funziona sulla porta 443?

Sì, gira sulla porta TCP 443 e assomiglia al normale TLS, il che aiuta dove il traffico VPN è filtrato. Configuri la porta e il proto nella configurazione del server, e i client si connettono come a un normale server web. Questo è il suo principale vantaggio rispetto a WireGuard.

Qual è più veloce, OpenVPN o WireGuard?

WireGuard è generalmente più veloce perché è più recente e più semplice. L'implementazione in spazio utente di OpenVPN e l'handshake TLS aggiungono overhead di CPU per connessione, ma la differenza conta solo su link ad alta velocità o con molti utenti simultanei. Su una singola connessione a basso traffico potresti non accorgertene.

Altro da strumenti per la privacy

WireGuard
WireGuard è un protocollo VPN implementato in circa 4.000 righe di codice kernel con una suite di cifrari moderna e fissa.
Tor
Tor instrada il traffico attraverso tre relay gestiti da volontari, scelti in modo che nessun singolo relay conosca sia l'origine che la destinazione.
Nodo di uscita Tor
Un nodo di uscita Tor è il relay finale in un circuito, che si collega alla destinazione e quindi appare come la fonte del traffico.
Servizio onion
Un servizio onion è un servizio raggiungibile solo tramite Tor, il cui indirizzo deriva dalla sua chiave pubblica piuttosto che essere registrato presso un'autorità.
SOCKS5
SOCKS5 è un protocollo proxy che inoltra traffico TCP e UDP arbitrario, con autenticazione opzionale.
Shadowsocks
Shadowsocks è un protocollo proxy crittografato progettato per essere difficile da identificare tramite analisi del traffico.
Politica di no-log
Una politica di no-log è un impegno a non conservare registrazioni dell'attività dell'utente come metadati di connessione, netflow o query DNS.