Realizza un collegamento sicuro tra il pc di casa e il pc dell’ufficio

Accesso remoto in sicurezza
Realizza un collegamento sicuro tra il pc di casa e il pc dell'ufficio

1. Architettura consigliata (scenario di riferimento)

https://serversideup.net/_ipx/f_webp/blog/getting-started-with-wireguard-vpn-important-concepts/Wireguard-Diagram-Server-1024x911.png?utm_source=chatgpt.com
https://www.paloaltonetworks.com/content/dam/pan/en_US/images/cyberpedia/remote-access-vpn.png?imwidth=480&utm_source=chatgpt.com
https://docs.netgate.com/pfsense/en/latest/_images/diagrams-wireguard-site-to-site.png?utm_source=chatgpt.com

Scenario tipico

  • PC d’ufficio (Windows 10/11 o Windows Server)

  • Router con IP pubblico (o NAT del provider)

  • Accesso remoto da notebook / smartphone

  • VPN WireGuard come unico punto di ingresso

Principio di sicurezza

Nessun servizio esposto su Internet, solo VPN.


2. Preparazione del computer d’ufficio

2.1 Aggiornamenti e hardening base

  1. Aggiorna Windows (patch di sicurezza)

  2. Attiva BitLocker (se disponibile)

  3. Usa account utente standard (non admin)

  4. Password complessa o Windows Hello

  5. Disabilita:

    • Condivisioni non necessarie

    • RDP pubblico (verrà usato solo via VPN)


3. Installazione e configurazione WireGuard (PC ufficio)

https://airvpn.org/img/guides/windows_wireguard_gui/active.png?utm_source=chatgpt.com
https://serversideup.net/_ipx/f_webp/blog/how-to-configure-a-wireguard-windows-10-vpn-client/Wireguard-Windows10-ConfigureTunnel-2-1024x805.png?utm_source=chatgpt.com
 

3.1 Installazione

  • Scarica WireGuard per Windows

  • Installa come servizio

3.2 Creazione tunnel (Server)

Esempio IP VPN:

  • Rete VPN: 10.20.0.0/24

  • PC ufficio: 10.20.0.1

Configurazione PC ufficio

 
[Interface]
PrivateKey = (chiave privata server)
Address = 10.20.0.1/24
ListenPort = 51820

Per ogni client remoto:

 
[Peer]
PublicKey = (chiave pubblica client)
AllowedIPs = 10.20.0.2/32

4. Configurazione del router

https://static.gl-inet.com/blog/images/2024/11/gateway-ip-address-for-main-router.png?utm_source=chatgpt.com
https://docs.sophos.com/nsg/sophos-firewall/19.0/Help/en-us/webhelp/onlinehelp/images/DiagVPNS2sIPsecNATT.png?utm_source=chatgpt.com
https://cdn.comparitech.com/wp-content/uploads/2019/10/privatevpn-port-forwarding-ss.jpg?utm_source=chatgpt.com

4.1 Port forwarding (obbligatorio)

Sul router:

  • Protocollo: UDP

  • Porta esterna: 51820

  • IP interno: IP del PC ufficio

  • Porta interna: 51820

4.2 Firewall del router

  • Consenti solo UDP 51820

  • Blocca:

    • RDP (3389)

    • SMB (445)

    • Qualsiasi porta non necessaria

4.3 IP dinamico

Se IP pubblico dinamico:

  • Attiva DDNS (es. ufficio.ddns.net)


5. Configurazione del client remoto

https://serversideup.net/_ipx/f_webp/blog/how-to-configure-a-wireguard-windows-10-vpn-client/Wireguard-Windows10-ConfigureTunnel-2-1024x805.png?utm_source=chatgpt.com
https://static.tp-link.com/upload/faq/image-20240511170127-25_20240511090127c.png?utm_source=chatgpt.com
https://www.vpnunlimited.com/img/help/manuals/wireguard/ios-wireguard-1_8254.webp?utm_source=chatgpt.com

Esempio configurazione client:

 
[Interface]
PrivateKey = (chiave privata client)
Address = 10.20.0.2/32
[Peer]
PublicKey = (chiave pubblica server)
Endpoint = ufficio.ddns.net:51820
AllowedIPs = 10.20.0.0/24
PersistentKeepalive = 25


6. Accesso remoto sicuro

6.1 Regole fondamentali

  • RDP abilitato solo su rete VPN

  • File sharing solo su IP VPN

  • Nessun servizio accessibile da WAN

6.2 Windows Firewall (PC ufficio)

Crea regole:

  • Consenti RDP solo da 10.20.0.0/24

  • Consenti SMB solo da 10.20.0.0/24

  • Blocca tutto il resto


7. Verifiche finali

https://forum.netgate.com/assets/uploads/files/1706756031506-wireguard-datez.png?utm_source=chatgpt.com
https://learn-attachment.microsoft.com/api/attachments/951f2397-fd80-4f59-9b90-3734cc32bbda?platform=QnA&utm_source=chatgpt.com
https://www.security.org/app/uploads/2022/09/Proton-Speed-Test-1_Image.png?utm_source=chatgpt.com

Checklist:

  • La VPN si connette

  • Il PC risponde a ping 10.20.0.1

  • RDP funziona solo con VPN attiva

  • RDP NON funziona senza VPN

  • Porte WAN chiuse (tranne 51820 UDP)


8. Best practice consigliate

  • Una chiave WireGuard per ogni dispositivo

  • Disabilita peer non usati

  • Backup della configurazione

  • Log firewall attivi

  • Aggiornare WireGuard periodicamente


9. Risultato finale

✔ Accesso remoto cifrato
✔ Nessun servizio esposto
✔ Sicurezza superiore a RDP pubblico
✔ Configurazione stabile e veloce


Se vuoi, nel prossimo messaggio posso:

  • adattare la guida specificamente per Windows Server

  • prepararti un PDF pronto per clienti

  • creare una configurazione standard con più server

  • oppure uno schema per FileMaker Server + WireGuard

Dimmi come intendi utilizzarla.

 
come posso risolvere in modo economico se la rete dell’ufficio non avesse unip fisso?
 

Se la rete dell’ufficio non dispone di IP pubblico fisso, la soluzione più economica, affidabile e professionale è utilizzare un DNS dinamico (DDNS) in abbinamento a WireGuard.
Di seguito trovi le opzioni pratiche, ordinate per costo crescente, con indicazioni operative.


Soluzione 1 — DNS dinamico (DDNS) gratuito o quasi (consigliata)

https://help.dyn.com/images/dynamic-dns-diagram.png?utm_source=chatgpt.com
https://dc9wlm4wphap8.cloudfront.net/support/wp-content/uploads/2025/01/Screenshot-2025-01-27-at-3.31.50%E2%80%AFPM.png?utm_source=chatgpt.com
https://i.imgur.com/WbrIaiz.png?utm_source=chatgpt.com

Come funziona

  • Il provider assegna un IP variabile

  • Un servizio DDNS aggiorna automaticamente un nome host

  • WireGuard si collega al nome DNS invece che all’IP

Esempio:

 
ufficio.ddns.net → IP attuale

Servizi DDNS affidabili

  • No-IP – gratuito (con rinnovo periodico)

  • Duck DNS – gratuito

  • Dynu – gratuito / low-cost

Dove configurarlo

Opzione A – sul router (se supportato)
Opzione B – sul PC d’ufficio (client DDNS)

WireGuard (endpoint)

 
Endpoint = ufficio.ddns.net:51820

Costo: 0 €
Affidabilità: alta
Consigliata per: 90% degli uffici piccoli


Soluzione 2 — IP pubblico dinamico “vero” (verifica CG-NAT)

Prima di procedere: verifica se sei sotto CG-NAT

Come verificarlo

  • IP WAN del router ≠ IP visto da whatismyip

  • Se diversi → CG-NAT

In caso di CG-NAT:

  • Chiedi al provider IP pubblico dinamico

  • Molti ISP lo offrono gratis o 2–5 €/mese

Costo: 0–5 €/mese
Vantaggio: piena compatibilità WireGuard
Svantaggio: dipende dal provider


Soluzione 3 — Server VPS “ponte” (economica ma avanzata)

https://user-images.githubusercontent.com/45159366/191140241-4ad71f9a-7f1f-4d93-be3a-2d625b144dca.png?utm_source=chatgpt.com
https://www.downloads.netgear.com/files/answer_media/images/24281/1.jpg?utm_source=chatgpt.com
https://cryptsus.com/blog/wireguard.jpg?utm_source=chatgpt.com

Quando serve

  • ISP con CG-NAT non removibile

  • Nessuna porta apribile

  • Massima affidabilità

Come funziona

  • VPS con IP fisso (3–5 €/mese)

  • L’ufficio si collega in uscita al VPS

  • I client remoti entrano dal VPS

Schema:

 
ClientVPS (IP fisso) → VPN → Ufficio

Provider economici:

  • Hetzner

  • Aruba Cloud

  • Contabo

Costo: 3–6 €/mese
Affidabilità: molto alta
Consigliata per: ambienti professionali e server


Soluzione 4 — VPN commerciale (NON consigliata)

  • NordVPN, Surfshark, ecc.

  • Non progettate per accesso ufficio ↔ PC

  • Nessun controllo reale di sicurezza

❌ Sconsigliata in ambito aziendale


Confronto rapido

Soluzione Costo Complessità Affidabilità
DDNS 0 € bassa alta
IP pubblico dinamico 0–5 € molto bassa alta
VPS ponte 3–6 € media molto alta
VPN commerciale 3–10 € bassa bassa

Raccomandazione pratica

Per un ufficio standard:

  1. Verifica CG-NAT

  2. Se NON c’è CG-NAT → DDNS + WireGuard

  3. Se c’è CG-NAT → chiedi IP pubblico dinamico

  4. Se non possibile → VPS ponte

Abbiamo scritto di:

Condividi

Facebook
LinkedIn

Post recenti

Carta del docente 2026

Carta del docente 2026

Carta Docente 2026: 383 euro da trasformare in strumenti utili per insegnare meglio Ogni giorno, dietro una lezione, ci sono studio, preparazione, aggiornamento e passione.

Inviami un messaggio