Vai al contenuto principale
Windscribe

Come configurare e usare una VPN su Linux (CLI e headless)

Author
Shaun C.
Jul 31, 2026
Divider

Windscribe offre due app per Linux: un'app grafica e un'app da riga di comando. L'app grafica richiede un ambiente desktop, quindi su una macchina headless o utilizzabile solo da terminale conviene usare l'app Linux CLI. Questa guida spiega come installarla, accedere, connettersi e dove configurare tutto il resto.

I comandi Linux CLI usano il nome windscribe-cli (con il suffisso -cli), per esempio windscribe-cli login e windscribe-cli connect.

Prima di iniziare

  • Un account Windscribe. Serve un account Windscribe. Gli account gratuiti includono 2 GB di dati al mese, che salgono a 10 GB al mese dopo la conferma dell'indirizzo email. Gli account gratuiti possono connettersi alle località gratuite. Sono disponibili anche i piani a pagamento, Pro e Build-a-Plan.
  • L'app giusta per il tuo ambiente. L'app Linux GUI richiede un ambiente desktop e non può funzionare in una configurazione headless, utilizzabile solo da terminale. Per i server e le macchine headless usa l'app Linux CLI.
  • Una distribuzione supportata. Windscribe pubblica build Linux CLI per diverse distribuzioni. Scarica dalla pagina dei download la build CLI corrispondente alla tua distribuzione e alla tua architettura.

Download e installazione

I download sia dell'app GUI sia dell'app CLI sono disponibili nella pagina dei download di Windscribe. Windscribe è open source e il codice sorgente e i file delle release vengono pubblicati su GitHub.

Per l'uso headless scarica la build Linux CLI corrispondente alla tua distribuzione e alla tua architettura.

Debian/Ubuntu

AMD64:

curl -L https://windscribe.com/install/desktop/linux_deb_x64_cli -o windscribe.deb
sudo apt install ./windscribe.deb

ARM64:

curl -L https://windscribe.com/install/desktop/linux_deb_arm64_cli -o windscribe.deb
sudo apt install ./windscribe.deb

Altre distribuzioni

Le build Linux CLI per Fedora/CentOS, Arch e openSUSE sono disponibili nella pagina dei download. Scarica la build per la tua distribuzione e installala con il gestore di pacchetti della distribuzione.

Accedi e connettiti

Esegui i comandi windscribe-cli come utente normale. L'unico passaggio che richiede sudo è l'installazione del pacchetto vista sopra.

Accedi con il tuo account Windscribe:

windscribe-cli login

Connettiti alla VPN:

windscribe-cli connect

Controlla lo stato della connessione:

windscribe-cli status

Verifica la connessione

Una volta connesso, vale la pena confermare che il traffico passi davvero attraverso la VPN. Lo stato Connected è un buon segno, ma da solo non è una prova. Parti da qui:

windscribe-cli status

Oltre allo stato della connessione e alla città, status riporta il protocollo e la porta, lo stato del Firewall e il consumo di dati, comodo per tenere d'occhio la soglia mensile di un piano gratuito. Ci sono due indicatori che vale la pena conoscere: un asterisco davanti a Connected significa che il test del tunnel è ancora in corso, mentre una nota sulle interferenze di rete significa che il test ha rilevato qualcosa da approfondire.

Per una verifica indipendente su una macchina headless, controlla che il tuo indirizzo IP pubblico sia cambiato. Puoi farlo senza browser interrogando un servizio di lookup prima e dopo la connessione:

curl ifconfig.me

Se l'indirizzo restituito mentre sei connesso corrisponde alla località che hai scelto e non a quella reale, il traffico esce dal tunnel. Preferiamo che tu lo verifichi di persona piuttosto che crederci sulla parola.

Vale la pena pensare anche al DNS. Per impostazione predefinita instradiamo il DNS attraverso i nostri server mentre sei connesso, ed è così che viene applicato il filtro di R.O.B.E.R.T.. Se hai impostato un server DNS personalizzato nel file di configurazione, verifica che sia lui a risolvere le tue query e non quello del tuo provider.

Cambiare località

Eseguire windscribe-cli connect da solo ti riconnette all'ultima località usata, oppure ne sceglie una per te. Per vedere l'elenco completo delle località a cui puoi connetterti:

windscribe-cli locations

Le località sono elencate nel formato Regione - Città - Nickname. Puoi connetterti usando il nome della città, il nickname, il nome della regione o il codice paese di due lettere. La corrispondenza non distingue tra maiuscole e minuscole.

windscribe-cli connect "Toronto"
windscribe-cli connect CA

Per lasciare che sia l'app a scegliere un server in base alla latenza:

windscribe-cli connect best

Per vedere le tue località preferite, inclusi gli IP fissati:

windscribe-cli locations fav

Per disconnetterti dalla VPN in qualsiasi momento:

windscribe-cli disconnect

Cambiare protocolli e porte

L'app Linux CLI supporta WireGuard, OpenVPN in modalità UDP e TCP, Stealth e WStunnel. IKEv2 è disponibile nelle app per Windows e macOS, ma non su Linux. Stealth e WStunnel sono più lenti e servono soprattutto sulle reti restrittive. Per cambiare protocollo, aggiungi il nome del protocollo dopo la località:

windscribe-cli connect best wireguard
windscribe-cli connect "Toronto" stealth

I nomi dei protocolli non distinguono tra maiuscole e minuscole. Per connetterti su una porta specifica, aggiungila dopo il protocollo separandola con i due punti:

windscribe-cli connect best udp:443

Per elencare le porte disponibili per un protocollo:

windscribe-cli ports wireguard

Se inserisci una porta non disponibile, l'app ripiega sulla porta predefinita di quel protocollo.

Attivare o disattivare il Firewall

Il Firewall blocca il traffico che esce dal tunnel VPN e aiuta a evitare fughe di dati se la connessione cade. Per attivarlo o disattivarlo:

windscribe-cli firewall on
windscribe-cli firewall off

Fai attenzione al Firewall sulle macchine che gestisci via SSH. Se la VPN non è connessa mentre il Firewall è attivo, può bloccare la tua sessione SSH insieme a tutto il resto. Se ti colleghi dalla rete locale, l'opzione AllowLANTraffic descritta più avanti lascia passare il traffico locale.

Uscire con windscribe-cli logout disconnette la VPN e disattiva il Firewall. Per uscire mantenendo attivo il Firewall:

windscribe-cli logout on

Configurare le funzioni nel file di configurazione

L'app Linux CLI legge le sue impostazioni da un file di configurazione:

~/.config/Windscribe/windscribe_cli.conf

I valori di questo file distinguono tra maiuscole e minuscole e devono corrispondere esattamente ai valori ammessi. Se un valore non corrisponde, l'app usa quello predefinito. Dopo aver modificato il file, applica le modifiche:

windscribe-cli preferences reload

Consentire il traffico LAN

Permette ai dispositivi della tua rete locale di raggiungere la macchina mentre la VPN e il Firewall sono attivi. È l'impostazione da abilitare se accedi via SSH a una macchina headless dalla stessa rete:

[Connection]
AllowLANTraffic=true

Connessione automatica all'avvio

Si connette alla VPN automaticamente all'avvio del servizio Windscribe:

[Connection]
Autoconnect=true

DNS personalizzato

Per impostazione predefinita l'app usa il DNS di Windscribe mentre sei connesso, ed è così che viene applicato il filtro di R.O.B.E.R.T. Per usare un server DNS diverso, imposta la modalità su Custom e indica un upstream. I valori upstream accettano IP semplici oppure URL DNS-over-HTTPS/TLS:

[Connection]
ConnectedDNSMode=Custom
ConnectedDNSUpstream1=1.1.1.1

Split tunneling

Lo split tunneling instrada app o intervalli di rete specifici dentro o fuori dal tunnel VPN. La modalità Exclude fa passare tutto dalla VPN tranne ciò che elenchi. La modalità Include fa passare dalla VPN solo ciò che elenchi:

[Connection]
SplitTunnelingEnabled=true
SplitTunnelingMode=Exclude
SplitTunnelingApps=/usr/bin/curl
SplitTunnelingRoutes=192.168.1.0/24

Le voci delle app sono percorsi completi verso gli eseguibili, separati da virgole. I percorsi inesistenti vengono ignorati senza avvisi, quindi ricontrollali se un'app non si comporta come previsto.

Gateway proxy

Puoi condividere la connessione VPN con altri dispositivi della tua rete come proxy HTTP o SOCKS:

[Connection]
ShareProxyGatewayEnabled=true
ShareProxyGatewayMode=HTTP
ShareProxyGatewayPort=8888

Imposta ShareProxyGatewayMode su HTTP o SOCKS e scegli una porta qualsiasi tra 1024 e 65535.

Per l'elenco completo delle opzioni disponibili, consulta il riferimento del file di configurazione di Linux CLI.

Altri comandi utili

Ottieni un nuovo indirizzo IP sullo stesso server, disponibile su alcuni piani mentre sei connesso:

windscribe-cli ip rotate

Controlla e installa gli aggiornamenti dell'app:

windscribe-cli update

Invia i log di debug all'assistenza Windscribe, utile quando stai risolvendo problemi su una macchina headless:

windscribe-cli logs send

R.O.B.E.R.T.

R.O.B.E.R.T. è la funzione di blocco dei domini di Windscribe. Le regole non si gestiscono dalla CLI: si impostano da My Account. Il numero di regole personalizzate dipende dal tuo piano:

  • Free: fino a 3 regole personalizzate
  • Build-a-Plan: fino a 10 regole personalizzate
  • Pro: fino a 1000 regole personalizzate

Risoluzione dei problemi

Quando qualcosa va storto, la CLI stampa l'errore nel terminale e restituisce il codice di uscita 1 invece di 0, così gli script possono distinguere il successo dal fallimento. Ecco alcuni dei messaggi più comuni:

Aborting: app did not start in time

La CLI non è riuscita ad avviare il servizio in background con cui comunica. Aspetta un momento ed esegui di nuovo il comando. Se continua a succedere, controlla che il servizio windscribe-helper sia in esecuzione.

Aborting: IPC communication error

La connessione tra la CLI e il servizio in background si è interrotta a metà di un comando. Spesso è temporaneo, quindi riprova a eseguire il comando. Può capitare anche subito dopo la modifica di un'impostazione del Firewall o della LAN mentre la VPN è attiva, quindi lascia passare qualche secondo prima di riprovare.

Firewall set to always on

Il Firewall è in modalità Always On e non può essere disattivato dalla CLI. Questa modalità si imposta nell'app desktop, quindi se ti serve disattivarla dovrai farlo da lì. Su una macchina headless è improbabile che tu veda questo messaggio, a meno che la preferenza non sia stata impostata in precedenza su un sistema con l'app grafica.

WireGuard adapter setup failed

Di solito indica un problema nella configurazione dell'adattatore di rete. Passare a un altro protocollo, come UDP o TCP, spesso ti permette di connetterti mentre approfondisci il problema:

windscribe-cli connect best udp

Se nessuno di questi casi corrisponde al tuo, invia i log di debug al nostro team di assistenza così possono dargli un'occhiata:

windscribe-cli logs send

Come ottenere assistenza

Per vedere l'elenco completo dei comandi supportati dalla CLI, con una breve descrizione di ciascuno, esegui:

windscribe-cli --help

Per guide passo passo e risposte alle domande più comuni, la nostra knowledge base è la tappa successiva giusta: windscribe.com/knowledge-base.

Disinstallazione

Se devi rimuovere l'app CLI, usa il gestore di pacchetti della tua distribuzione. Il pacchetto si chiama windscribe-cli.

Debian/Ubuntu

Rimuovi il pacchetto:

sudo apt remove windscribe-cli

Per eliminare anche la configurazione di sistema, usa purge:

sudo apt purge windscribe-cli

Altre distribuzioni

Su Fedora/CentOS, Arch o openSUSE rimuovi il pacchetto windscribe-cli con il tuo gestore di pacchetti, per esempio con dnf remove, pacman -R o zypper remove.

Le tue impostazioni personali si trovano in una cartella di configurazione separata che il gestore di pacchetti non tocca. Per rimuovere anche quelle, eliminala:

rm -r ~/.config/Windscribe

Domande frequenti

Quale app Windscribe mi serve per un server headless?

openclose
Usa la build Linux solo CLI. L'app grafica richiede un ambiente desktop, quindi non funziona su una macchina utilizzabile solo da terminale o headless. La build CLI è quella i cui link di download terminano con _cli e stampa sempre il proprio output nel terminale.

Il piano gratuito funziona con la CLI?

openclose
Sì. Gli account gratuiti includono 2 GB di dati al mese, che salgono a 10 GB al mese dopo la conferma dell'indirizzo email, e possono connettersi alle località gratuite. La CLI funziona allo stesso modo sui piani gratuiti e su quelli a pagamento. Alcune cose, come gli IP statici e la rotazione dell'IP, richiedono un piano a pagamento.

Devo eseguire ogni comando con sudo?

openclose
No. Esegui i comandi windscribe-cli come utente normale. L'unico passaggio che richiede sudo è l'installazione del pacchetto durante la configurazione.

Quale protocollo dovrei usare?

openclose
WireGuard è un'ottima scelta predefinita e supporta la crittografia post-quantistica. Se sei su una rete che blocca o limita le VPN, Stealth e WStunnel sono pensati proprio per aggirare l'ostacolo, anche se tendono a essere più lenti. OpenVPN in modalità UDP o TCP è disponibile se ti serve. Puoi elencare quello che offre un protocollo con windscribe-cli ports.

Perché windscribe-cli locations non ha restituito nulla?

openclose
Nella build solo CLI, locations stampa l'elenco nel terminale come previsto. Se non ottieni nulla, molto probabilmente stai usando l'app desktop grafica, dove il comando locations apre l'elenco nella finestra dell'app invece che nel terminale. Su una macchina headless installa la build solo CLI.

Come accedo se il mio account usa l'autenticazione a due fattori?

openclose
Esegui windscribe-cli login e inserisci nome utente e password. Se l'autenticazione a due fattori è attiva, subito dopo ti verrà chiesto il codice. Se serve un CAPTCHA, la build solo CLI lo mostra come ASCII art nel terminale, così puoi risolverlo comunque senza browser.

Come faccio a far connettere Windscribe all'avvio?

openclose
Imposta la connessione automatica alla VPN all'avvio del servizio aggiungendo Autoconnect=true al file di configurazione, come mostrato in precedenza. Su una macchina headless che non ha mai una sessione di accesso interattiva, serve anche che il servizio possa girare senza che tu abbia effettuato l'accesso. Abilita il lingering per il tuo utente:
loginctl enable-linger <username>

Posso gestire R.O.B.E.R.T., lo streaming o il port forwarding dalla CLI?

openclose
No. Sono gestiti dalla dashboard My Account sul sito, non dalla riga di comando. Lo stesso vale per lo sblocco dello streaming, la gestione degli IP statici e il download dei file di configurazione manuale. La CLI copre la connessione, i protocolli, il Firewall, il DNS, lo split tunneling e la condivisione proxy.

Il Firewall ha bloccato la mia connessione SSH. Come rientro?

openclose
Con il Firewall attivo e la VPN non connessa, tutto il traffico esterno alla VPN viene bloccato, inclusa la sessione SSH con cui stai gestendo la macchina. Se ti colleghi dalla rete locale, imposta AllowLANTraffic=true nel file di configurazione così il traffico locale resta consentito anche quando il Firewall è attivo. Se sei già rimasto fuori, ti servirà l'accesso alla console o l'accesso fisico per eseguire windscribe-cli firewall off. Per evitarlo, imposta AllowLANTraffic prima di attivare il Firewall, invece di cambiarlo a sessione avviata.
Contattaci