Una Nota sull'Hardware Google Mesh
Google Nest Wifi (tutte le generazioni), Google Wifi e Nest Wifi Pro eseguono il firmware proprietario di Google e non supportano l'esecuzione di un client VPN direttamente sul dispositivo. Windscribe non supporta il flash dell'hardware Google mesh come percorso di configurazione.
Ci sono due approcci pratici per instradare il traffico attraverso Windscribe su una rete Google mesh:
- Metodo A: Router VPN a monte. Posiziona un router separato con capacità VPN tra il tuo modem e il sistema Google mesh. La maggior parte del traffico internet normale dai dispositivi sulla rete Google verrà instradata automaticamente attraverso il router VPN.
- Metodo B: App per Dispositivo. Installa Windscribe su ogni dispositivo individuale. Non sono necessari cambiamenti al router, ma ogni dispositivo deve essere configurato separatamente.
Figura 1: I due approcci affiancati — cosa copre ciascuno e quanto ti costa.
Metodo A: Router VPN a monte
Come Funziona
Il router VPN si trova tra il tuo modem e il sistema Google mesh. Il traffico scorre in questo ordine:
Dispositivo → Nodo Google mesh → Router VPN → Server Windscribe → Internet
Cosa Perdi con le Configurazioni a Livello di Router
Le configurazioni manuali OpenVPN e WireGuard non includono le protezioni integrate dell'app Windscribe. Prima di procedere, sappi che:
- Nessun Firewall dell'app Windscribe (nessun kill switch automatico)
- Nessun Tunneling Split a livello di app
- Nessuto cambio automatico del protocollo
- La CPU del router limita il throughput: alcuni router consumer non riescono a sostenere velocità VPN elevate
Se il tunnel VPN cade e il tuo router non è configurato per bloccare il traffico non VPN, il tuo traffico tornerà alla connessione WAN normale senza alcun avviso. Vedi la sezione Kill Switch nella Risoluzione dei problemi.
Requisiti
- Un router che supporti la modalità client OpenVPN o WireGuard: qualsiasi dispositivo che esegua firmware OpenWrt, DD-WRT, AsusWRT-Merlin o Tomato
- Un account Windscribe a pagamento. Pro include tutte le posizioni server Pro. Build-A-Plan include solo le posizioni pagate aggiunte a quell'account. La generazione di configurazioni manuali non è disponibile nel piano gratuito.
- Il tuo modem o gateway ISP
- Il tuo sistema Google mesh esistente
Parte 1: Configurazione Fisica
- Collega la porta LAN del tuo modem alla porta WAN del router con capacità VPN.
- Collega una delle porte LAN del router VPN alla porta WAN del nodo primario Google mesh.
- Accendi prima il modem, poi il router VPN, poi il nodo primario Google mesh. Aspetta 30 a 60 seconds tra ogni dispositivo prima di accendere il successivo.
Figura 2: Dove si trova il router VPN, quali dispositivi finiscono nel tunnel e l'ordine per accendere tutto.
Parte 2: Scarica i file di configurazione Windscribe
- Apri il generatore di configurazione per il tuo protocollo e accedi se richiesto:
- WireGuard (consigliato): Generatore di Configurazione WireGuard
- OpenVPN: Generatore di Configurazione OpenVPN
- Configura i campi richiesti:
- WireGuard: Scegli una Posizione, Porta (usa 443 se non sei sicuro), e Coppia di chiavi. Lascia Nuova Coppia di Chiavi selezionata a meno che tu non debba riutilizzare una coppia di chiavi esistente.
- OpenVPN: Scegli una Posizione / IP, Protocollo, Porta (usa 443 se non sei sicuro), e Versione OpenVPN che corrisponda al client OpenVPN del tuo router. Usa UDP quando possibile. TCP può aiutare su reti ristrette ma potrebbe ridurre le velocità.
- Scarica la configurazione:
- WireGuard: Seleziona Scarica Configurazione per scaricare il
.conffile. - OpenVPN: Seleziona Scarica Configurazione per scaricare il
.ovpnfile. Poi seleziona Ottieni Credenziali separatamente e annota nome utente e password OpenVPN generati. Questi sono separati dal tuo accesso principale a Windscribe.
- WireGuard: Seleziona Scarica Configurazione per scaricare il
Parte 3: Configura il Router VPN
OpenWrt con WireGuard
Installa i pacchetti WireGuard
- Apri il pannello di amministrazione OpenWrt all'indirizzo
192.168.1.1. - Vai su System > Software e installa i pacchetti di supporto WireGuard necessari per la tua versione di OpenWrt:
luci-proto-wireguard,wireguard-tools, ekmod-wireguard. Riavvia dopo l'installazione.
Crea l'interfaccia
- Vai su Network > Interfaces e clicca su Aggiungi Nuova Interfaccia.
- Dai un nome all'interfaccia (ad esempio,
windscribe) e imposta il protocollo su WireGuard VPN. Clicca su Crea Interfaccia.
Leggi il file di configurazione
Apri il file scaricato .conf in un editor di testo semplice. Contenrà valori in questo formato:
[Interface] PrivateKey = <your_private_key> Address = <your_vpn_tunnel_ip> DNS = <dns_server>[Peer] PublicKey = <server_public_key> PresharedKey = <preshared_key> AllowedIPs = <allowed_ip_ranges> Endpoint = <server_hostname>:<port>
PresharedKey è presente in alcune configurazioni Windscribe e assente in altre. Incollalo se appare nel tuo file; lascia il campo vuoto se non lo fa. Tratta ogni valore generato, incluso AllowedIPs, come autorevole per quella configurazione.
Figura 3: Gli stessi sette valori di configurazione generati mappati in OpenWrt LuCI e DD-WRT. Copia AllowedIPs esattamente dal tuo file, e non aggiungere una rotta IPv6 a meno che la configurazione non fornisca un tunnel IPv6 funzionante.
Scheda Impostazioni Generali
- Chiave Privata: incolla il valore da
PrivateKey - Indirizzi IP: inserisci il valore da
Address
Scheda Impostazioni Avanzate
- Server DNS: inserisci il valore da
DNS. Senza questo, le query DNS potrebbero non passare attraverso il tunnel VPN.
Scheda Peer
Clicca Aggiungi Peer e inserisci:
- Chiave Pubblica: il valore da
PublicKeysotto[Peer] - Chiave Precondivisa: il valore da
PresharedKeyse presente nel file di configurazione; lascialo vuoto se assente - IP Consentiti: copia il valore completo da
AllowedIPs - Host Endpoint: la porzione del nome host di
Endpoint - Porta Endpoint: la porzione della porta di
Endpoint - Keep Alive Persistente:
25
Clicca Salva.
Firewall e routing
Vai su Network > Firewall e configura l'interfaccia WireGuard in modo che il traffico LAN possa inoltrarsi ad essa e che il mascheramento sia abilitato sull'uscita VPN. L'approccio più pulito è una zona firewall VPN dedicata. Assegnare l'interfaccia alla zona WAN esistente può funzionare anche, ma il comportamento varia a seconda della versione di OpenWrt e della configurazione.
Nella maggior parte delle versioni di OpenWrt, WireGuard gestisce automaticamente il routing tramite route_allowed_ips. Controlla Network > Routing per confermare che le rotte corrispondenti ai valori generati AllowedIPs siano presenti sull'interfaccia WireGuard. Se sono assenti e aggiungi manualmente delle rotte, conferma che non entrino in conflitto con una rotta WAN predefinita esistente.
Clicca Save & Apply.
DD-WRT con WireGuard
Windscribe ha due guide attuali per DD-WRT WireGuard. Usa la guida consigliata se il tuo build di DD-WRT supporta l'importazione della configurazione; usa la guida manuale per i build più vecchi o se preferisci inserire i valori a mano:
- Guida di configurazione del router WireGuard consigliata per DD-WRT
- Guida di configurazione del router WireGuard manuale per DD-WRT
I passaggi seguenti riflettono il flusso generale del metodo manuale.
- Apri il pannello di amministrazione di DD-WRT all'indirizzo
192.168.1.1. - Vai su Setup > Tunnels e seleziona la scheda WireGuard .
- Abilita il client WireGuard.
- Importa la Windscribe
.confusa l'opzione di importazione se il tuo firmware lo supporta, oppure inserisci i valori manualmente dalla configurazione:- Chiave Privata: da
PrivateKey - Indirizzi: da
Address - DNS: da
DNS
- Chiave Privata: da
- Nella sezione Peer inserisci i valori da
[Peer]:- Chiave Pubblica: da
PublicKey - Chiave Precondivisa: da
PresharedKeyse presente - Endpoint: da
Endpoint - IP Consentiti: copia il valore completo da
AllowedIPs - Keepalive Persistente:
25
- Chiave Pubblica: da
- Applica le impostazioni e riavvia.
Se il tuo firmware DD-WRT non include il supporto WireGuard, usa OpenVPN e consulta il Centro Assistenza Windscribe invece di seguire una guida obsoleta di OpenVPN per DD-WRT.
Parte 4: Doppio NAT e Modalità Bridge
Posizionare il sistema a mesh Google dietro un altro router crea doppio NAT: due livelli di Network Address Translation. Per la maggior parte delle attività, questo non causa problemi. Può causare problemi con giochi, VoIP e servizi che richiedono il inoltro delle porte.
Se stai usando un singolo dispositivo Google Wifi senza punti mesh aggiuntivi:
La modalità bridge è disponibile ma non raccomandata da Google come configurazione di prima scelta. Per attivarla:
- Apri l'app Google Home.
- Vai su Home > Wifi > Settings.
- Tocca Advanced Networking > Network mode.
- Seleziona il tuo dispositivo, quindi tocca Modalità bridge.
- Tocca Salva.
Con la modalità bridge attiva, l'unità Google agisce come un punto di accesso pass-through. NAT e DHCP per la rete Google a valle sono gestiti dal router VPN a monte.
Se usi più punti mesh Google:
Non mettere il nodo principale in modalità bridge. Abilitare la modalità bridge sul punto principale in una configurazione multi-nodo disabilita la funzionalità mesh e elimina diverse funzioni di Google Nest Wifi. Invece:
- Lascia il sistema mesh Google in modalità router dietro al router VPN.
- Accetta il doppio NAT. Per la navigazione web, lo streaming e la maggior parte delle applicazioni, non causerà problemi.
- Se un'applicazione specifica richiede il inoltro di porte, configuralo sia sul router VPN che su quello mesh Google. Se hai anche bisogno del traffico in entrata attraverso il tunnel VPN, due inoltri locali non saranno sufficienti: è necessario configurare anche l'inoltro delle porte lato Windscribe. L'inoltro di porte effimero è solo Pro; l'inoltro di porte permanente richiede un IP Statico acquistato. Vedi la voce inoltro porte in Risoluzione dei problemi.
- Se il modem o gateway del tuo ISP esegue anche NAT, metti in bridge il dispositivo dell'ISP anziché il sistema Google. Questo rimuove uno strato di NAT senza influenzare il funzionamento mesh.
Figura 4: Se devi usare la modalità bridge dipende da quanti dispositivi Google Wifi hai e se il tuo dispositivo ISP esegue anche NAT. Il diagramma include l'ultimo Salva passo e i limiti di inoltro porte solo Pro e IP Statico.
Parte 5: Perdite IPv6
Questa guida configura il routing IPv4 tramite Windscribe. Se il tuo router o la tua rete Google passa anche traffico IPv6 e quel traffico non viene instradato attraverso il tunnel, aggirerà la VPN e rivelerà il tuo vero indirizzo IP sui siti capaci di IPv6.
Per prevenirlo:
- Controlla la configurazione Windscribe generata. Usa solo gli indirizzi e i percorsi che fornisce; non creare un percorso IPv6.
- Se la configurazione generata non fornisce un tunnel IPv6 funzionante, disabilita IPv6 sulle interfacce WAN e LAN del router VPN. Questo è l'approccio più semplice per la maggior parte delle configurazioni domestiche.
- Conferma che non ci siano perdite eseguendo i passaggi di verifica nella Parte 6.
Parte 6: Verifica la connessione
Esegui tutti e tre i controlli dopo che l'impostazione è completa.
- Controllo IP: Visita windscribe.com/what-is-my-ip da un dispositivo sulla rete Google. L'indirizzo IP mostrato dovrebbe corrispondere alla posizione del server Windscribe nel tuo file di configurazione, non all'IP del tuo ISP.
- Test di perdita DNS: Visita dnsleaktest.com ed esegui il test esteso. Il DNS del tuo ISP o router domestico non dovrebbe apparire. I fornitori di test delle perdite etichettano i risolutori in modo diverso, ma qualsiasi risultato che mostri i nameserver del tuo ISP significa che il DNS non sta passando attraverso la VPN. Se succede, rivedi l'impostazione DNS sull'interfaccia VPN.
- Test di perdita IPv6: Visita ipv6leak.com oppure controlla i risultati IPv6 sulla pagina del test di dispersione DNS. Se appare l'indirizzo IPv6 del tuo ISP, disattiva IPv6 sul router VPN a meno che la configurazione generata non fornisca un tunnel IPv6 funzionante; riprova dopo.
Metodo B: App Windscribe per dispositivo
Installa Windscribe direttamente su ogni dispositivo. Questo non richiede modifiche al router ma deve essere impostato individualmente su ogni dispositivo.
Piattaforme supportate
- Windows, macOS, Linux: copertura VPN per l'intero dispositivo
- iOS e Android: copertura VPN per l'intero dispositivo
- Chrome, Firefox, Edge (estensione del browser): solo traffico del browser. L'estensione non protegge il traffico da altre app sullo stesso dispositivo e non è equivalente all'app desktop o mobile.
Scarica qui windscribe.com/download.
Passaggi di configurazione
- Scarica e installa l'app Windscribe per la tua piattaforma.
- Avvia l'app e accedi.
- Seleziona una posizione del server dall'elenco.
- Clicca o tocca Connetti.
Le app desktop e mobili includono il Firewall integrato di Windscribe, che blocca tutto il traffico se il tunnel VPN si interrompe inaspettatamente. Questa protezione non è disponibile nell'estensione del browser.
Caratteristiche degne di nota
- Tunneling diviso: Dirige app o domini specifici fuori dalla VPN mantenendo gli altri dentro. Disponibile sotto Preferences > Split Tunneling nell'app desktop.
- R.O.B.E.R.T.: Il sistema di filtraggio DNS di Windscribe. Blocca annunci, tracker e domini malware. Configuralo dalla sezione R.O.B.E.R.T. del tuo pannello di controllo Windscribe.
- IP statico: Se il tuo piano include un IP Statico acquistato, puoi connetterti attraverso lo stesso indirizzo IP di Windscribe in ogni sessione. Questo è un indirizzo datacenter condiviso o residenziale utilizzato da un piccolo gruppo di utenti, non un IP dedicato per singolo utente. L'idoneità a Build-A-Plan richiede l'add-on Larghezza di banda illimitata e R.O.B.E.R.T.
Risoluzione dei problemi
Metodo A: Router VPN upstream
La VPN è attiva ma l'indirizzo IP non è cambiato: Conferma che il tunnel VPN sia attivo e stia instradando il traffico. Su OpenWrt, controlla Network > Routing i percorsi corrispondenti ai valori generati AllowedIPs sull'interfaccia WireGuard; WireGuard di solito li aggiunge automaticamente tramite route_allowed_ips. Su DD-WRT, controlla lo stato della connessione sotto Status > WireGuard o Status > OpenVPN.
Kill switch: configurare il comportamento fail-closed: Senza il Firewall dell'app Windscribe, il router VPN deve essere configurato manualmente per bloccare il traffico non tunnellizzato. L'approccio esatto varia in base al firmware ed è fuori dallo scopo di questa guida. Consulta la documentazione della piattaforma del tuo router per la configurazione del firewall VPN fail-closed. Se Windscribe pubblica una guida kill switch per il tuo firmware, segui quella invece delle regole generiche del firewall.
Velocità lente: WireGuard offre un throughput più veloce di OpenVPN nella maggior parte dei casi ed è preferito dove supportato. Se usi OpenVPN su TCP, passa a UDP. Scegli un server Windscribe geograficamente vicino alla tua posizione. Controlla anche l'utilizzo della CPU del router VPN: l'hardware consumer più vecchio può limitare il throughput VPN indipendentemente dalla velocità di connessione.
Perdite DNS: Imposta il server DNS sull'interfaccia VPN al valore presente nel DNS campo del file di configurazione Windscribe. Se i server DNS dell'ISP compaiono ancora in un test di perdita, conferma che il router VPN sta inoltrando i DNS di Windscribe attraverso il tunnel e che il sistema a maglie Google utilizza il router VPN come DNS upstream, non il gateway del tuo ISP. Se la configurazione generata non fornisce un tunnel IPv6 funzionante, disabilita IPv6 perché le richieste DNS IPv6 potrebbero comunque raggiungere il tuo ISP.
Il doppio NAT causa problemi con giochi, VoIP o inoltro di porte: Configura l'inoltro delle porte sia sul router VPN che sul router Google mesh per il traffico di rete locale. Se hai anche bisogno che il traffico in entrata raggiunga un servizio attraverso il tunnel VPN stesso, il solo inoltro del router locale non sarà sufficiente: devi configurare anche l'inoltro delle porte all'interno di Windscribe. L'inoltro delle porte effimero è solo per Pro. L'inoltro permanente richiede un IP Statico acquistato. Vedi la sezione sull'inoltro delle porte nel tuo account Windscribe o nella documentazione per i dettagli di configurazione. Se usi un singolo dispositivo Google Wifi, considera di abilitare la modalità bridge come descritto nella Parte 4. Se anche il modem del tuo ISP esegue NAT, metti prima in bridge il dispositivo dell'ISP.
Il tunnel WireGuard si disconnette durante i periodi di inattività: Conferma Keep Alive Persistente è impostato su 25 secondi nella configurazione del peer.
Errore di autenticazione OpenVPN: Conferma di utilizzare le credenziali OpenVPN di Windscribe ottenute con Ottieni Credenziali dal Generatore Configurazione OpenVPN, non il login del tuo account principale. Scarica nuovamente il .ovpn file di configurazione se il problema persiste.
I dispositivi sulla rete Google non riescono a raggiungere internet dopo l'impostazione: Riavvia nell'ordine: prima il modem, poi il router VPN, terzo il nodo primario Google mesh. Aspetta 30 a 60 seconds tra ogni dispositivo prima di accendere il successivo. Su OpenWrt, verifica che la zona firewall dell'interfaccia WireGuard sia configurata correttamente per l'inoltro e il mascheramento VPN. Scarica nuovamente il file di configurazione dal Generatore Configurazione Windscribe per escludere una configurazione obsoleta o malformata.
Metodo B: App per Dispositivo
L'app si connette ma le velocità sono lente: Passa a un server Windscribe geograficamente più vicino alla tua posizione. Su mobile, passa da una connessione cellulare a Wi-Fi o viceversa per escludere la limitazione lato rete. Su desktop, controlla se un'altra applicazione sta consumando banda in background.
Il Firewall di Windscribe blocca tutto il traffico dopo aver disconnesso: Il Firewall dell'app Windscribe è progettato per bloccare tutto il traffico quando la VPN non è attiva. Per ripristinare la connettività normale, riconnettiti a Windscribe o disabilita il Firewall prima di disconnetterti. Preferences > Firewall
L'estensione del browser non protegge tutto il traffico: Le estensioni per Chrome, Firefox ed Edge coprono solo il traffico del browser. Il traffico dalle altre app sullo stesso dispositivo bypassa completamente l'estensione. Installa l'app desktop o mobile completa di Windscribe per una copertura a livello di dispositivo.
R.O.B.E.R.T. blocca un sito che ti serve: Accedi alla dashboard del tuo account Windscribe, vai alla sezione R.O.B.E.R.T. e controlla le tue liste di blocco attive. Disabilita qualsiasi categoria che stia bloccando il sito o aggiungi un'entrata nella whitelist per quel dominio specifico.
Domande Frequenti
Ho bisogno di un account Windscribe a pagamento per usare il metodo del router upstream?


Quale router compatibile con VPN funziona meglio con un setup Google Nest Wifi o Google Wifi?


Aggiungere un router VPN upstream rallenterà la velocità della mia rete?


Questa guida si applica anche a Nest Wifi Pro?


Come cambio la posizione del server Windscribe dopo aver completato l'installazione?


Ottieni Windscribe
Il metodo dell'app per dispositivo (Metodo B) funziona con il piano gratuito di Windscribe. Fornisce fino a 10GB di dati al mese dopo la conferma via email e non richiede una carta di credito per registrarsi.
Il metodo del router upstream (Metodo A) richiede un account a pagamento per generare i file di configurazione OpenVPN o WireGuard. Sono disponibili due opzioni a pagamento:
- Pro: Accesso a tutte le sedi dei server nei paesi 69+, dati illimitati, R.O.B.E.R.T., e generazione di configurazione personalizzata. $9/month con un piano mensile, oppure $69/year ($5.75/month) con un piano annuale. Il port forwarding effimero è solo per Pro. Il port forwarding permanente richiede un IP Statico acquistato.
- Crea il tuo piano: Scegli solo le sedi dei server di cui hai bisogno. Ogni sede costa $1/month. Larghezza di banda illimitata e R.O.B.E.R.T. sono un extra da $1/month. La spesa minima è $3/month. L'idoneità per l'IP Statico richiede il supplemento Larghezza di banda illimitata e R.O.B.E.R.T.
Conferma i prezzi attuali su windscribe.com/upgrade prima di acquistare.