Panoramica
Installando Windscribe sul router, il traffico Internet dei dispositivi assegnati al profilo VPN viene instradato attraverso la VPN: telefoni, smart TV, console di gioco e altri dispositivi che si connettono tramite il router. Sui router con un'opzione per applicare la VPN a tutti i dispositivi, la copertura può includere la maggior parte dei dispositivi sulla rete principale, a seconda del router, con le eccezioni indicate di seguito. È particolarmente utile per i dispositivi che non possono eseguire nativamente un'app VPN e ti permette di configurare la connessione una sola volta, anziché su ogni singolo dispositivo.
Attenzione: la VPN sul router è utile, ma non è un mantello magico dell'invisibilità per tutta la rete. I dispositivi sulle reti guest o sugli access point secondari, il traffico LAN locale tra dispositivi collegati allo stesso router, i servizi in background del router e qualsiasi dispositivo che utilizzi una VPN o un proxy separati non verranno instradati automaticamente attraverso il tunnel. Anche il traffico IPv6 potrebbe bypassare il tunnel, a seconda del router e delle impostazioni di configurazione.
Figura 1: cosa copre un tunnel a livello di router e quali falle possono trarre in inganno durante un test delle perdite.
Nota: questa guida riguarda esclusivamente il firmware originale (OEM). Se il router utilizza DD-WRT, OpenWrt o Tomato/FreshTomato, consulta le guide di Windscribe specifiche per ciascun firmware nella Knowledge Base.
Nota su GL.iNet: il firmware originale di GL.iNet è basato su OpenWrt, ma utilizza l'interfaccia proprietaria per router di GL.iNet. Se utilizzi il firmware standard di GL.iNet, segui i passaggi per GL.iNet contenuti in questa guida anziché la guida generica per OpenWrt. I router GL.iNet usano comunemente 192.168.8.1 per il pannello di amministrazione.
Il supporto per WireGuard® nel firmware originale è limitato ad alcuni modelli più recenti. Prima di iniziare la Parte 2, verifica che il firmware attualmente installato sul router includa una funzione client WireGuard nativa.
Figura 2: un server VPN e un client VPN sono funzioni opposte. Verificare quale delle due offre il router è il primo vero passo.
Prerequisiti
- Un abbonamento Windscribe Pro o Build-A-Plan a pagamento, necessario per accedere al Config Generator e scaricare i file di configurazione
- Accesso al pannello di amministrazione del router, in genere all'indirizzo
192.168.1.1o192.168.0.1 - Le credenziali di amministrazione del router, solitamente una password amministratore oppure un account nell'app o nel cloud per sistemi come TP-Link Deco
- Un computer o un telefono connesso al router tramite Ethernet o Wi-Fi
- Importante: le configurazioni sul router non includono il Firewall dell'app Windscribe. Se il tunnel si interrompe e il router non dispone di un kill switch, potrebbe tranquillamente inviare il traffico attraverso il tuo ISP come se nulla fosse. Cerca nelle impostazioni del client VPN del router l'opzione Block traffic if VPN disconnects o un'opzione kill switch equivalente e attivala prima di affidarti a questa configurazione per la privacy. Molti firmware originali dei router non includono un vero kill switch. Se il router non ne offre uno e hai bisogno di una protezione fail-closed, usa invece l'app Windscribe sui singoli dispositivi.
Figura 3: disponibilità del kill switch nel firmware originale, verificata in base alla documentazione dei singoli produttori.
Prima di iniziare: crea un backup delle impostazioni attuali del router utilizzando l'opzione di esportazione o backup nel pannello di amministrazione. Apporta tutte le modifiche mentre sei connesso localmente al router, tramite Ethernet o Wi-Fi, così potrai disattivare il profilo VPN e ripristinare l'accesso a Internet senza dover utilizzare una connessione remota se qualcosa va storto.
Parte 1: configurazione di OpenVPN
Passaggio 1: scarica il file di configurazione OpenVPN
- Apri il Windscribe OpenVPN Config Generator e accedi.
- Seleziona Location / IP dal menu a discesa.
- Scegli un Protocol: UDP è consigliato per la velocità; TCP può essere più affidabile sulle connessioni instabili o con restrizioni.
- Seleziona una Port. Se hai dubbi, usa 443.
- Seleziona la OpenVPN Version supportata dal router. Se hai dubbi, consulta le indicazioni di compatibilità del generatore e la documentazione del router.
- Fai clic su Download Config e salva il file
.ovpnsul computer. - Fai clic su Get Credentials. Copia il nome utente e la password OpenVPN visualizzati. Sono diversi dalle credenziali di accesso al tuo account Windscribe principale.
Passaggio 2: accedi al pannello di amministrazione del router
- Apri un browser su un dispositivo connesso al router.
- Inserisci l'IP del gateway del router nella barra degli indirizzi. Alcuni esempi comuni sono
192.168.1.1,192.168.0.1e192.168.8.1per molti router GL.iNet. Se hai dubbi, controlla l'etichetta sotto il router. - Accedi con le credenziali di amministrazione del router.
Passaggio 3: trova la sezione del client VPN
I percorsi di navigazione variano a seconda del produttore e della versione del firmware. Quelli che seguono sono punti di partenza indicativi e potrebbero cambiare in base al modello:
- ASUS: Advanced Settings > VPN > VPN Client, oppure VPN > VPN Fusion > Add Profile > OpenVPN sui firmware più recenti con VPN Fusion
- TP-Link Archer: Advanced > VPN Client
- GL.iNet: VPN > OpenVPN Client, oppure VPN > VPN Client Profile nel firmware 4.9 e versioni successive
Figura 4: la sezione del client VPN in tre interfacce originali. Screenshot: ASUS, TP-Link, GL.iNet.
Importante: molti router con firmware originale non supportano le connessioni in uscita tramite client VPN. La maggior parte dei router Linksys per uso domestico con firmware originale non include un client VPN in uscita. Controlla l'elenco delle funzioni del tuo modello esatto prima di proseguire. Molti router Netgear Nighthawk e D-Link per uso domestico offrono solo una funzione server VPN per l'accesso remoto alla rete domestica e non possono connettersi in uscita a un servizio VPN esterno. Se il router non presenta una sezione VPN Client, puoi installare DD-WRT o OpenWrt, se supportati dal modello e dalla revisione hardware esatti, oppure sostituire l'hardware con un router che includa una funzione client VPN nativa.
Passaggio 4: aggiungi un nuovo profilo OpenVPN
- Fai clic su Add Profile o sul pulsante equivalente nella sezione VPN Client.
- Seleziona OpenVPN come tipo di VPN.
- Importa il file
.ovpnscaricato da Windscribe:- La maggior parte delle interfacce offre un pulsante Import o Browse per caricare direttamente il file.
- Alcune interfacce meno recenti richiedono di incollare l'intero contenuto del file
.ovpnin un campo di testo.
- Inserisci il nome utente e la password OpenVPN di Windscribe forniti dal Config Generator, non le credenziali di accesso al tuo account Windscribe principale. Il valore
adminvisibile nell'esempio ASUS del produttore riportato di seguito è un dato di esempio dell'interfaccia, non una credenziale Windscribe.
Figura 5: importazione del file
.ovpne individuazione dei campi per le credenziali OpenVPN. Lo screenshot ASUS contiene valori di esempio del produttore; usa esclusivamente le credenziali OpenVPN generate da Windscribe. Screenshot: ASUS, TP-Link. - Salva o applica il profilo.
Passaggio 5: attiva la connessione OpenVPN
- Nell'elenco VPN Client, trova il profilo che hai creato.
- Fai clic su Connect o attiva l'interruttore.
- Attendi che lo stato diventi Connected o Active. Lo stato Connecting non indica ancora un tunnel funzionante.
Figura 6: dove le tre interfacce originali mostrano lo stato del profilo. ASUS segnala Connected; TP-Link segnala Connecting; GL.iNet mostra un indicatore di stato verde. Verifica il tunnel effettivo da un dispositivo client come descritto di seguito. Screenshot: ASUS, TP-Link, GL.iNet.
Nota su IPv6: se il tuo ISP fornisce IPv6, non dare per scontato che OpenVPN nel firmware originale del router lo gestisca. Disattiva IPv6 nelle impostazioni del router o della WAN, oppure verifica su ipleak.net o test-ipv6.com che durante la connessione non compaia alcun indirizzo IPv6 del tuo ISP.
Parte 2: configurazione di WireGuard
Verifica della compatibilità
Il supporto del client WireGuard nel firmware originale è disponibile solo su alcuni modelli. Tra gli esempi comuni, a seconda del modello e del firmware, ci sono:
- ASUS: modelli ASUS supportati con firmware recente e supporto per VPN Fusion. Verifica il tuo modello consultando l'articolo di supporto ASUS sul client VPN WireGuard in VPN Fusion.
- GL.iNet: la maggior parte dei modelli GL.iNet attuali include il supporto del client WireGuard nel firmware originale, ma verifica che sia presente sul tuo modello esatto.
- TP-Link Archer: solo alcuni modelli e versioni del firmware. Prima di proseguire, consulta le note di rilascio del modello e della revisione hardware specifici per verificare il supporto del client WireGuard.
- TP-Link Deco: solo alcuni modelli e versioni del firmware, configurati tramite l'app mobile Deco anziché dal pannello di amministrazione web del router. Consulta le note di rilascio del modello e della revisione hardware specifici per verificare il supporto.
Prima di proseguire, verifica il supporto nelle note di rilascio del router o nell'elenco delle funzioni del produttore.
Figura 7: dove è confermato il supporto di WireGuard nel firmware originale e fino a che punto è possibile fare affidamento sull'elenco di ciascun produttore.
Passaggio 1: genera una configurazione WireGuard
- Apri il Windscribe WireGuard Config Generator e accedi.
- Seleziona una Location dal menu a discesa.
- Seleziona una Port. Se hai dubbi, usa 443. WireGuard utilizza UDP, quindi le reti che bloccano o limitano UDP potrebbero comunque bloccare la connessione indipendentemente dalla porta.
- In Key Pair, lascia selezionato New Key Pair oppure scegli una coppia di chiavi esistente che hai generato in precedenza.
- Fai clic su Download Config e salva il file
.conf.
Il file contiene la tua chiave privata, la chiave pubblica del server, la chiave precondivisa, l'endpoint, le route, gli indirizzi dell'interfaccia e le impostazioni DNS. Non condividere il file e non conservarlo in un luogo non sicuro.
Passaggio 2: accedi al pannello di amministrazione o all'app del router
- Per i router ASUS, TP-Link Archer e GL.iNet, segui gli stessi passaggi via browser della Parte 1, Passaggio 2.
- Per i router TP-Link Deco, apri l'app Deco sul telefono e accedi al tuo account TP-Link.
Passaggio 3: trova la sezione del client WireGuard
- ASUS, modelli supportati: VPN > VPN Fusion > Add Profile > WireGuard
- GL.iNet: VPN > WireGuard Client, oppure VPN > VPN Client Profile nel firmware 4.9 e versioni successive
- TP-Link Archer, modelli supportati: Advanced > VPN Client > WireGuard tab
- TP-Link Deco, modelli supportati nell'app Deco: More > Advanced > VPN Client > Add Profile > WireGuard, quindi importa la configurazione
Le etichette dei menu possono variare in base al modello e alla versione del firmware.
Passaggio 4: importa la configurazione WireGuard
- Nella sezione del client WireGuard, fai clic su Add Profile, Import o sull'opzione equivalente, quindi carica il file
.confscaricato da Windscribe.
Figura 8: importazione di un file WireGuard
.confin quattro interfacce, compresa l'app Deco. Nell'esempio TP-Link Archer, i valori compilati della chiave e dell'indirizzo del tunnel sono stati oscurati. Screenshot: ASUS, TP-Link, GL.iNet. - La maggior parte dei router compila automaticamente i campi dal file
.conf. Se il tuo richiede l'inserimento manuale, fai corrispondere ogni valore alla configurazione scaricata:- Private Key: la chiave del client indicata in
PrivateKey - Address: l'indirizzo IPv4 generato e l'indirizzo IPv6 opzionale indicati in
Address - DNS: il valore DNS Windscribe generato indicato in
DNS - Public Key: la chiave del server Windscribe indicata in
PublicKey - Preshared Key: il valore obbligatorio separato indicato in
PresharedKey - Allowed IPs: mantieni il valore completo di
AllowedIPsesattamente come è stato generato. Non aggiungere, rimuovere o restringere le route. - Endpoint: l'indirizzo e la porta del server indicati in
Endpoint
Figura 9: i campi richiesti da un router che non può importare il file. Mantieni ogni chiave e route generata esattamente come fornita.
Se il router rifiuta un indirizzo IPv6 o una riga MTU, rimuovi solo il campo che la documentazione del firmware specifico indica come non supportato. Non rimuovere
PresharedKeye non modificareAllowedIPs. Se rimuovi i campi IPv6, disattiva IPv6 a livello di router o WAN e verifica su ipleak.net che non compaia alcun indirizzo IPv6 del tuo ISP. - Private Key: la chiave del client indicata in
- Salva la configurazione.
Passaggio 5: attiva la connessione WireGuard
- Seleziona il profilo che hai importato.
- Fai clic su Connect o attiva l'interruttore.
- Attendi che l'indicatore di stato mostri Connected o Active.
Assegnazione dei dispositivi
Alcuni router ti consentono di scegliere quali dispositivi utilizzano ciascun profilo VPN. Se il router dispone dell'assegnazione dei dispositivi, di VPN Fusion, del routing basato su criteri o di un'opzione apply to clients, assicurati di applicare il profilo a tutti i dispositivi che vuoi instradare attraverso Windscribe prima di verificare la connessione.
Verifica della connessione
Dopo aver attivato uno dei due protocolli, verifica il tunnel da un dispositivo collegato al router:
- Apri la pagina What Is My IP di Windscribe oppure ipleak.net. Verifica che l'indirizzo pubblico sia un indirizzo di uscita della VPN e non quello normale del tuo ISP. Le etichette di geolocalizzazione possono variare tra i database, quindi il solo nome della città non costituisce una prova.
- Su ipleak.net, controlla il DNS. Il risultato previsto è il DNS di Windscribe, che potrebbe non usare lo stesso IP o la stessa etichetta della città dell'uscita VPN. I resolver del tuo ISP o un resolver di terze parti imprevisto richiedono ulteriori verifiche.
- Controlla IPv6 separatamente. Un indirizzo IPv6 della VPN instradato in sicurezza nel tunnel è accettabile; l'indirizzo IPv6 assegnato dal tuo ISP è una perdita. Se il router non riesce a instradare nel tunnel la route IPv6 generata, disattiva IPv6 sul router o sulla WAN e ripeti il test.
Se l'indirizzo del tuo ISP o resolver DNS imprevisti sono ancora visibili, disconnetti il profilo VPN, riconnettilo e ripeti la verifica. Se il problema persiste, controlla che non ci siano errori nella configurazione.
Figura 10: i tre controlli di verifica, compreso il risultato DNS che può apparire diverso dall'uscita VPN senza indicare una perdita.
Risoluzione dei problemi
Impossibile stabilire la connessione:
- Verifica di utilizzare il nome utente e la password OpenVPN di Windscribe forniti dal Config Generator, non le credenziali di accesso al tuo account Windscribe principale.
- Per OpenVPN, prova a cambiare protocollo: scarica una nuova configurazione con TCP anziché UDP, o viceversa.
- Per WireGuard, controlla la porta indicata nel campo
Endpoint. WireGuard utilizza solo UDP, quindi alcune reti con restrizioni potrebbero bloccarlo o limitarlo indipendentemente dalla porta. Se la porta 443 non funziona, rigenera la configurazione con un'altra porta disponibile. Se su quella rete non funziona alcuna porta UDP, usa OpenVPN su TCP.
Alcuni dispositivi sembrano bypassare la VPN:
- Sui router che supportano un'opzione per applicare la VPN a tutti i dispositivi, quelli sulla rete principale vengono generalmente instradati attraverso il tunnel, a eccezione dei casi indicati sopra: reti guest, access point secondari, VPN o proxy a livello di dispositivo, DNS hardcoded o traffico IPv6 che il router non instrada nel tunnel. Sui router con VPN Fusion o assegnazione a livello di dispositivo, come alcuni modelli ASUS e TP-Link, potrebbe essere necessario assegnare esplicitamente ogni dispositivo al profilo VPN.
La velocità è notevolmente inferiore alle aspettative:
- Scegli un server Windscribe geograficamente più vicino alla tua posizione fisica.
- Per OpenVPN, passa da TCP a UDP se non lo hai già fatto.
- WireGuard di solito offre prestazioni migliori di OpenVPN sullo stesso hardware del router, ma la velocità effettiva dipende in larga misura dalla CPU del router, dal firmware e dalla presenza o meno dell'accelerazione VPN.
OpenVPN non funziona e mostra errori TLS, di certificato o di autenticazione:
- Controlla che la data e l'ora del router siano corrette. Gli handshake VPN possono non riuscire se l'orologio del router è errato. La maggior parte dei pannelli di amministrazione dei router include una pagina per le impostazioni dell'ora o NTP in Administration o Advanced Settings.
Il tunnel VPN si interrompe dopo un periodo di inattività:
- Alcuni router disconnettono le sessioni VPN inattive. Cerca un'opzione Keep Alive o Reconnect on Disconnect nelle impostazioni del client VPN e attivala se il tuo firmware specifico la offre.
- Per WireGuard, un valore di keepalive persistente di 25 secondi è un'impostazione comune che evita i timeout NAT. Questo campo potrebbe trovarsi nella configurazione del peer WireGuard del router.
Il tunnel si connette, ma i siti web restano in attesa o le pagine di grandi dimensioni non si caricano:
- Prova ad abbassare l'MTU della VPN a piccoli intervalli rispetto al valore predefinito. I valori comunemente usati per la risoluzione dei problemi sono circa 1400 per OpenVPN e 1380 per WireGuard, se il router consente di modificare questa impostazione. Non tutti i firmware originali lo permettono.
Questo router è collegato dietro un gateway ISP o un altro router:
- Il client VPN protegge solo i dispositivi che utilizzano questo router come gateway. Se anche il gateway del tuo ISP trasmette una rete Wi-Fi, i dispositivi connessi a quella rete Wi-Fi non useranno la VPN del router Windscribe. Connetti i dispositivi da proteggere al router Windscribe oppure imposta il gateway ISP in modalità bridge o solo modem, se supportata.
Il menu di amministrazione del router è diverso da quello mostrato nella guida:
- I nomi e la posizione delle opzioni variano in base al modello e alla versione del firmware. Visita il Centro assistenza Windscribe indicando il modello esatto del router e la versione del firmware.
Note sulle funzioni di Windscribe a livello di router
- Split Tunneling: la funzione Split Tunneling dell'app Windscribe non è disponibile quando la VPN viene eseguita sul firmware originale del router. Il routing basato su criteri o l'assegnazione per dispositivo del router possono offrire controlli di instradamento simili. Per utilizzare la funzione Split Tunneling per app di Windscribe, installa l'app Windscribe direttamente sul dispositivo.
- Firewall protection: il Firewall dell'app Windscribe non viene trasferito alle configurazioni a livello di router. Il router potrebbe avere un proprio kill switch. Attivalo e testalo disconnettendo la VPN e verificando che il traffico venga bloccato anziché essere reindirizzato all'ISP.
- R.O.B.E.R.T.: R.O.B.E.R.T. può filtrare le richieste DNS solo quando queste passano attraverso il DNS di Windscribe nel tunnel VPN. I dispositivi con DNS hardcoded o DNS su HTTPS possono bypassare il DNS del router.
- Static IPs: gli Static IP funzionano nelle configurazioni sul router. Per acquistarne uno è necessario un piano a pagamento idoneo; Build-A-Plan richiede anche l'add-on Unlimited Bandwidth and R.O.B.E.R.T. Gli Static IP sono add-on annuali. Dopo l'acquisto, torna al Config Generator e seleziona la posizione dello Static IP per generare la configurazione OpenVPN o WireGuard corrispondente.
Figura 11: quali funzioni di Windscribe sono disponibili in una configurazione sul router e quali rimangono esclusive dell'app.
Domande frequenti
Mi serve un account Windscribe a pagamento per configurare la VPN sul router?


Posso cambiare la posizione del server senza ripetere l'intera configurazione?


La VPN rallenterà la mia connessione Internet?


Sui dispositivi collegati al router deve essere installata l'app Windscribe?


Cosa faccio se il router non supporta la modalità client VPN?


Piani & prezzi di Windscribe
Per la configurazione sul router è necessario un piano Windscribe a pagamento. Pro offre l'accesso alle configurazioni per tutte le posizioni Windscribe. Build-A-Plan offre l'accesso alle configurazioni solo per le posizioni incluse nel tuo piano. Per i dettagli e i prezzi aggiornati dei piani, consulta la pagina di upgrade di Windscribe.
“WireGuard” è un marchio registrato di Jason A. Donenfeld. Consulta le attribuzioni del software open source di Windscribe.