Realizza un collegamento sicuro tra il pc di casa e il pc dell’ufficio

Accesso remoto in sicurezza
Realizza un collegamento sicuro tra il pc di casa e il pc dell'ufficio

1. Architettura consigliata (scenario di riferimento)

https://serversideup.net/_ipx/f_webp/blog/getting-started-with-wireguard-vpn-important-concepts/Wireguard-Diagram-Server-1024x911.png?utm_source=chatgpt.com
https://www.paloaltonetworks.com/content/dam/pan/en_US/images/cyberpedia/remote-access-vpn.png?imwidth=480&utm_source=chatgpt.com
https://docs.netgate.com/pfsense/en/latest/_images/diagrams-wireguard-site-to-site.png?utm_source=chatgpt.com

Scenario tipico

  • PC d’ufficio (Windows 10/11 o Windows Server)

  • Router con IP pubblico (o NAT del provider)

  • Accesso remoto da notebook / smartphone

  • VPNWireGuardcome unico punto di ingresso

Principio di sicurezza

Nessun servizio esposto su Internet,solo VPN.


2. Preparazione del computer d’ufficio

2.1 Aggiornamenti e hardening base

  1. Aggiorna Windows (patch di sicurezza)

  2. AttivaBitLocker(se disponibile)

  3. Usaaccount utente standard(non admin)

  4. Password complessa o Windows Hello

  5. Disabilita:

    • Condivisioni non necessarie

    • RDP pubblico (verrà usato solo via VPN)


3. Installazione e configurazione WireGuard (PC ufficio)

https://airvpn.org/img/guides/windows_wireguard_gui/active.png?utm_source=chatgpt.com
https://serversideup.net/_ipx/f_webp/blog/how-to-configure-a-wireguard-windows-10-vpn-client/Wireguard-Windows10-ConfigureTunnel-2-1024x805.png?utm_source=chatgpt.com
 

3.1 Installazione

  • Scarica WireGuard per Windows

  • Installa comeservizio

3.2 Creazione tunnel (Server)

Esempio IP VPN:

  • Rete VPN:10.20.0.0/24

  • PC ufficio:10.20.0.1

Configurazione PC ufficio

 
[Interface]
PrivateKey= (chiave privata server)
Address=10.20.0.1/24
ListenPort=51820

Per ogni client remoto:

 
[Peer]
PublicKey= (chiave pubblica client)
AllowedIPs=10.20.0.2/32

4. Configurazione del router

https://static.gl-inet.com/blog/images/2024/11/gateway-ip-address-for-main-router.png?utm_source=chatgpt.com
https://docs.sophos.com/nsg/sophos-firewall/19.0/Help/en-us/webhelp/onlinehelp/images/DiagVPNS2sIPsecNATT.png?utm_source=chatgpt.com
https://cdn.comparitech.com/wp-content/uploads/2019/10/privatevpn-port-forwarding-ss.jpg?utm_source=chatgpt.com

4.1 Port forwarding (obbligatorio)

Sul router:

  • Protocollo:UDP

  • Porta esterna:51820

  • IP interno:IP del PC ufficio

  • Porta interna:51820

4.2 Firewall del router

  • Consentisolo UDP 51820

  • Blocca:

    • RDP (3389)

    • SMB (445)

    • Qualsiasi porta non necessaria

4.3 IP dinamico

Se IP pubblico dinamico:

  • AttivaDDNS(es.ufficio.ddns.net)


5. Configurazione del client remoto

https://serversideup.net/_ipx/f_webp/blog/how-to-configure-a-wireguard-windows-10-vpn-client/Wireguard-Windows10-ConfigureTunnel-2-1024x805.png?utm_source=chatgpt.com
https://static.tp-link.com/upload/faq/image-20240511170127-25_20240511090127c.png?utm_source=chatgpt.com
https://www.vpnunlimited.com/img/help/manuals/wireguard/ios-wireguard-1_8254.webp?utm_source=chatgpt.com

Esempio configurazione client:

 
[Interface]
PrivateKey= (chiave privata client)
Address=10.20.0.2/32
[Peer]
PublicKey= (chiave pubblica server)
Endpoint= ufficio.ddns.net:51820
AllowedIPs=10.20.0.0/24
PersistentKeepalive=25


6. Accesso remoto sicuro

6.1 Regole fondamentali

  • RDPabilitato solo su rete VPN

  • File sharingsolo su IP VPN

  • Nessun servizio accessibile da WAN

6.2 Windows Firewall (PC ufficio)

Crea regole:

  • Consenti RDPsoloda10.20.0.0/24

  • Consenti SMBsoloda10.20.0.0/24

  • Blocca tutto il resto


7. Verifiche finali

https://forum.netgate.com/assets/uploads/files/1706756031506-wireguard-datez.png?utm_source=chatgpt.com
https://learn-attachment.microsoft.com/api/attachments/951f2397-fd80-4f59-9b90-3734cc32bbda?platform=QnA&utm_source=chatgpt.com
https://www.security.org/app/uploads/2022/09/Proton-Speed-Test-1_Image.png?utm_source=chatgpt.com

Checklist:

  • La VPN si connette

  • Il PC risponde aping 10.20.0.1

  • RDP funzionasolo con VPN attiva

  • RDP NON funziona senza VPN

  • Porte WAN chiuse (tranne 51820 UDP)


8. Best practice consigliate

  • Una chiave WireGuardper ogni dispositivo

  • Disabilita peer non usati

  • Backup della configurazione

  • Log firewall attivi

  • Aggiornare WireGuard periodicamente


9. Risultato finale

✔ Accesso remoto cifrato
✔ Nessun servizio esposto
✔ Sicurezza superiore a RDP pubblico
✔ Configurazione stabile e veloce


Se vuoi, nel prossimo messaggio posso:

  • adattare la guidaspecificamente per Windows Server

  • prepararti unPDF pronto per clienti

  • creare unaconfigurazione standard con più server

  • oppure uno schema perFileMaker Server + WireGuard

Dimmi come intendi utilizzarla.

 
come posso risolvere in modo economico se la rete dell’ufficio non avesse unip fisso?
 

Se la rete dell’ufficionon dispone di IP pubblico fisso, la soluzionepiù economica, affidabile e professionaleè utilizzare unDNS dinamico (DDNS)in abbinamento a WireGuard.
Di seguito trovi leopzioni pratiche, ordinate percosto crescente, con indicazioni operative.


Soluzione 1 — DNS dinamico (DDNS) gratuito o quasi (consigliata)

https://help.dyn.com/images/dynamic-dns-diagram.png?utm_source=chatgpt.com
https://dc9wlm4wphap8.cloudfront.net/support/wp-content/uploads/2025/01/Screenshot-2025-01-27-at-3.31.50%E2%80%AFPM.png?utm_source=chatgpt.com
https://i.imgur.com/WbrIaiz.png?utm_source=chatgpt.com

Come funziona

  • Il provider assegna un IP variabile

  • Un servizio DDNS aggiorna automaticamente unnome host

  • WireGuard si collega al nome DNS invece che all’IP

Esempio:

 
ufficio.ddns.net → IP attuale

Servizi DDNS affidabili

  • No-IP– gratuito (con rinnovo periodico)

  • Duck DNS– gratuito

  • Dynu– gratuito / low-cost

Dove configurarlo

Opzione A – sul router(se supportato)
Opzione B – sul PC d’ufficio(client DDNS)

WireGuard (endpoint)

 
Endpoint= ufficio.ddns.net:51820

Costo:0 €
Affidabilità:alta
Consigliata per:90% degli uffici piccoli


Soluzione 2 — IP pubblico dinamico “vero” (verifica CG-NAT)

Prima di procedere:verifica se sei sotto CG-NAT

Come verificarlo

  • IP WAN del router ≠ IP visto dawhatismyip

  • Se diversi →CG-NAT

In caso di CG-NAT:

  • Chiedi al providerIP pubblico dinamico

  • Molti ISP lo offronogratis o 2–5 €/mese

Costo:0–5 €/mese
Vantaggio:piena compatibilità WireGuard
Svantaggio:dipende dal provider


Soluzione 3 — Server VPS “ponte” (economica ma avanzata)

https://user-images.githubusercontent.com/45159366/191140241-4ad71f9a-7f1f-4d93-be3a-2d625b144dca.png?utm_source=chatgpt.com
https://www.downloads.netgear.com/files/answer_media/images/24281/1.jpg?utm_source=chatgpt.com
https://cryptsus.com/blog/wireguard.jpg?utm_source=chatgpt.com

Quando serve

  • ISP conCG-NAT non removibile

  • Nessuna porta apribile

  • Massima affidabilità

Come funziona

  • VPS con IP fisso (3–5 €/mese)

  • L’ufficiosi collega in uscitaal VPS

  • I client remoti entrano dal VPS

Schema:

 
ClientVPS(IP fisso) → VPN → Ufficio

Provider economici:

  • Hetzner

  • Aruba Cloud

  • Contabo

Costo:3–6 €/mese
Affidabilità:molto alta
Consigliata per:ambienti professionali e server


Soluzione 4 — VPN commerciale (NON consigliata)

  • NordVPN, Surfshark, ecc.

  • Non progettate peraccesso ufficio ↔ PC

  • Nessun controllo reale di sicurezza

❌ Sconsigliata in ambito aziendale


Confronto rapido

SoluzioneCostoComplessitàAffidabilità
DDNS0 €bassaalta
IP pubblico dinamico0–5 €molto bassaalta
VPS ponte3–6 €mediamolto alta
VPN commerciale3–10 €bassabassa

Raccomandazione pratica

Per unufficio standard:

  1. VerificaCG-NAT

  2. Se NON c’è CG-NAT →DDNS + WireGuard

  3. Se c’è CG-NAT → chiediIP pubblico dinamico

  4. Se non possibile →VPS ponte

Abbiamo scritto di:

Condividi

Facebook
LinkedIn

Post recenti

Ripristino Card Game Console

Ripristino Card Game Console

Ripristino console portatili retrò — R36S, R36XX, R36Pro e cloni Hai una console portatile retrò che non si avvia più? Lo schermo è nero e

Inviami un messaggio