1. Architettura consigliata (scenario di riferimento)



Scenario tipico
PC d’ufficio (Windows 10/11 o Windows Server)
Router con IP pubblico (o NAT del provider)
Accesso remoto da notebook / smartphone
VPNWireGuardcome unico punto di ingresso
Principio di sicurezza
Nessun servizio esposto su Internet,solo VPN.
2. Preparazione del computer d’ufficio
2.1 Aggiornamenti e hardening base
Aggiorna Windows (patch di sicurezza)
AttivaBitLocker(se disponibile)
Usaaccount utente standard(non admin)
Password complessa o Windows Hello
Disabilita:
Condivisioni non necessarie
RDP pubblico (verrà usato solo via VPN)
3. Installazione e configurazione WireGuard (PC ufficio)


3.1 Installazione
Scarica WireGuard per Windows
Installa comeservizio
3.2 Creazione tunnel (Server)
Esempio IP VPN:
Rete VPN:
10.20.0.0/24PC ufficio:
10.20.0.1
Configurazione PC ufficio
[Interface]
PrivateKey= (chiave privata server)
Address=10.20.0.1/24
ListenPort=51820
Per ogni client remoto:
[Peer]
PublicKey= (chiave pubblica client)
AllowedIPs=10.20.0.2/32
4. Configurazione del router



4.1 Port forwarding (obbligatorio)
Sul router:
Protocollo:UDP
Porta esterna:51820
IP interno:IP del PC ufficio
Porta interna:51820
4.2 Firewall del router
Consentisolo UDP 51820
Blocca:
RDP (3389)
SMB (445)
Qualsiasi porta non necessaria
4.3 IP dinamico
Se IP pubblico dinamico:
AttivaDDNS(es.
ufficio.ddns.net)
5. Configurazione del client remoto


Esempio configurazione client:
[Interface]
PrivateKey= (chiave privata client)
Address=10.20.0.2/32[Peer]PublicKey= (chiave pubblica server)
Endpoint= ufficio.ddns.net:51820
AllowedIPs=10.20.0.0/24
PersistentKeepalive=25
6. Accesso remoto sicuro
6.1 Regole fondamentali
RDPabilitato solo su rete VPN
File sharingsolo su IP VPN
Nessun servizio accessibile da WAN
6.2 Windows Firewall (PC ufficio)
Crea regole:
Consenti RDPsoloda
10.20.0.0/24Consenti SMBsoloda
10.20.0.0/24Blocca tutto il resto
7. Verifiche finali


Checklist:
La VPN si connette
Il PC risponde a
ping 10.20.0.1RDP funzionasolo con VPN attiva
RDP NON funziona senza VPN
Porte WAN chiuse (tranne 51820 UDP)
8. Best practice consigliate
Una chiave WireGuardper ogni dispositivo
Disabilita peer non usati
Backup della configurazione
Log firewall attivi
Aggiornare WireGuard periodicamente
9. Risultato finale
✔ Accesso remoto cifrato
✔ Nessun servizio esposto
✔ Sicurezza superiore a RDP pubblico
✔ Configurazione stabile e veloce
Se vuoi, nel prossimo messaggio posso:
adattare la guidaspecificamente per Windows Server
prepararti unPDF pronto per clienti
creare unaconfigurazione standard con più server
oppure uno schema perFileMaker Server + WireGuard
Dimmi come intendi utilizzarla.
Se la rete dell’ufficionon dispone di IP pubblico fisso, la soluzionepiù economica, affidabile e professionaleè utilizzare unDNS dinamico (DDNS)in abbinamento a WireGuard.
Di seguito trovi leopzioni pratiche, ordinate percosto crescente, con indicazioni operative.
Soluzione 1 — DNS dinamico (DDNS) gratuito o quasi (consigliata)



Come funziona
Il provider assegna un IP variabile
Un servizio DDNS aggiorna automaticamente unnome host
WireGuard si collega al nome DNS invece che all’IP
Esempio:
ufficio.ddns.net → IP attuale
Servizi DDNS affidabili
No-IP– gratuito (con rinnovo periodico)
Duck DNS– gratuito
Dynu– gratuito / low-cost
Dove configurarlo
Opzione A – sul router(se supportato)
Opzione B – sul PC d’ufficio(client DDNS)
WireGuard (endpoint)
Endpoint= ufficio.ddns.net:51820
Costo:0 €
Affidabilità:alta
Consigliata per:90% degli uffici piccoli
Soluzione 2 — IP pubblico dinamico “vero” (verifica CG-NAT)
Prima di procedere:verifica se sei sotto CG-NAT
Come verificarlo
IP WAN del router ≠ IP visto da
whatismyipSe diversi →CG-NAT
In caso di CG-NAT:
Chiedi al providerIP pubblico dinamico
Molti ISP lo offronogratis o 2–5 €/mese
Costo:0–5 €/mese
Vantaggio:piena compatibilità WireGuard
Svantaggio:dipende dal provider
Soluzione 3 — Server VPS “ponte” (economica ma avanzata)


Quando serve
ISP conCG-NAT non removibile
Nessuna porta apribile
Massima affidabilità
Come funziona
VPS con IP fisso (3–5 €/mese)
L’ufficiosi collega in uscitaal VPS
I client remoti entrano dal VPS
Schema:
Client→VPS(IP fisso) → VPN → Ufficio
Provider economici:
Hetzner
Aruba Cloud
Contabo
Costo:3–6 €/mese
Affidabilità:molto alta
Consigliata per:ambienti professionali e server
Soluzione 4 — VPN commerciale (NON consigliata)
NordVPN, Surfshark, ecc.
Non progettate peraccesso ufficio ↔ PC
Nessun controllo reale di sicurezza
❌ Sconsigliata in ambito aziendale
Confronto rapido
| Soluzione | Costo | Complessità | Affidabilità |
|---|---|---|---|
| DDNS | 0 € | bassa | alta |
| IP pubblico dinamico | 0–5 € | molto bassa | alta |
| VPS ponte | 3–6 € | media | molto alta |
| VPN commerciale | 3–10 € | bassa | bassa |
Raccomandazione pratica
Per unufficio standard:
VerificaCG-NAT
Se NON c’è CG-NAT →DDNS + WireGuard
Se c’è CG-NAT → chiediIP pubblico dinamico
Se non possibile →VPS ponte




