Questa guida tratta l'impostazione del client OpenVPN di Windscribe su un router con firmware DD-WRT. Ogni dispositivo che usa quel router per accedere a Internet instraderà il traffico attraverso il tunnel della VPN mentre il tunnel OpenVPN è connesso, a condizione che non siano presenti esclusioni basate sul routing per criteri e che IPv6 sia gestito correttamente.
Nota sulle funzionalità dell'app: una configurazione manuale del router non include l'insieme completo delle funzionalità disponibili nelle app ufficiali di Windscribe. I controlli del firewall a livello di app, il failover automatico del protocollo e la protezione dalle perdite gestita dall'app non sono disponibili con questa configurazione. La prevenzione delle perdite deve essere gestita manualmente, come descritto nella Parte 4.
Tempo stimato: 15–30 minuti.
Durante la configurazione, usa una connessione cablata al router. La modifica delle impostazioni della VPN può interrompere temporaneamente il Wi-Fi.
Nota sul firmware: usa sempre la build DD-WRT compilata specificamente per il tuo esatto modello di router. L'installazione di una build errata può rendere il router inutilizzabile. Prima di iniziare, assicurati di sapere come ripristinare il dispositivo alle impostazioni di fabbrica nel caso in cui la connessione venga persa durante la configurazione.
Requisiti & prerequisiti
- Build DD-WRT con OpenVPN: verifica che sul router sia presente la sezione OpenVPN Client in Services > VPN. Se questa sezione non è presente, la build attuale non include OpenVPN. Prima di installare una build compatibile, consulta il database ufficiale dei router DD-WRT, la wiki e le discussioni del forum specifiche per il modello, oltre alle note della build per l'esatta revisione hardware.
- Piano Windscribe a pagamento: la configurazione manuale di OpenVPN richiede un abbonamento Pro o Build-A-Plan. Build-A-Plan può generare profili solo per le località incluse nel piano; il piano Free non include il generatore di configurazioni OpenVPN.
- Credenziali di amministrazione DD-WRT: il nome utente e la password del pannello d'amministrazione del router, non le credenziali di accesso a Windscribe.
- IP di amministrazione del router: l'indirizzo di amministrazione predefinito di DD-WRT è 192.168.1.1. Se lo hai modificato, usa il tuo indirizzo personalizzato.
Informazioni su OpenVPN
OpenVPN è un protocollo VPN open source e consolidato che usa TLS per crittografare il traffico tra un dispositivo client e un server VPN. Nei piani a pagamento, Windscribe supporta i profili OpenVPN manuali tramite l'OpenVPN Config Generator. Il generatore attuale scarica un profilo .ovpn e recupera separatamente le credenziali OpenVPN. Una configurazione manuale di DD-WRT richiede di trasferire quel profilo nel pannello di amministrazione del router.
Parte 1: genera il tuo profilo OpenVPN di Windscribe
Passaggio 1: apri OpenVPN Config Generator
- Apri windscribe.com/getconfig/openvpn in un browser.
- Se richiesto, accedi con le credenziali del tuo account Windscribe.
Passaggio 2: scarica il profilo OpenVPN
- In Step 1 del generatore, seleziona Location / IP, Protocol, Port e OpenVPN Version.
- Scegli una località geograficamente vicina a te oppure una che offra la regione di uscita di cui hai bisogno.
- Seleziona protocollo e porta. Usa una porta proposta dal generatore per quel protocollo:
- UDP in genere offre una latenza inferiore e funziona nella maggior parte degli ambienti.
- TCP 443 è un'alternativa quando UDP è bloccato, ad esempio su alcune reti aziendali o di hotel.
- Se in seguito cambi protocollo, genera un nuovo profilo. Non modificare soltanto la porta in DD-WRT.
- Scegli la versione di OpenVPN corrispondente alla build DD-WRT del router. Se hai dubbi, segui la nota sulla versione del generatore e usa la precedente opzione compatibile anziché presumere che il profilo più recente funzioni.
- Fai clic su Download Config. Verrà salvato un file con un nome simile a
Windscribe-Location.ovpn.
Passaggio 3: apri e controlla il profilo OpenVPN
Apri il file .ovpn scaricato in un editor di testo semplice. Userai i valori e i blocchi incorporati in DD-WRT:
- La riga
remoteindica il nome host e la porta del server:remote [hostname] [port].- La riga
protoindica il protocollo del tunnel. - Prendi nota delle direttive
dev,cipherodata-ciphers,auth, compressione, verifica del certificato, MTU e MSS presenti. Fai corrispondere i campi DD-WRT a questo profilo generato anziché usare valori di esempio tratti da un'altra guida.
- La riga
- Trova il blocco
<ca>incorporato. Copierai il contenuto del certificato compreso tra<ca>e</ca>nel campo CA Cert di DD-WRT. - Trova il blocco
<tls-auth>incorporato. Copierai il suo contenuto in TLS Auth Key e manterrai la direzione della chiave indicata nel profilo quando la build DD-WRT mostra questa impostazione.
Passaggio 4: ottieni le credenziali OpenVPN
Windscribe genera un set separato di credenziali OpenVPN, diverso dalle credenziali di accesso dell'account principale.
- Nella stessa pagina OpenVPN Config Generator, usa Step 2 e fai clic su Get Credentials.
- Copia OpenVPN Username e OpenVPN Password. Sono stringhe generate automaticamente, non l'indirizzo email e la password del tuo account Windscribe. Quando le incolli in DD-WRT, evita di copiare spazi aggiuntivi prima o dopo ciascun valore.
Figura 1: l'attuale generatore OpenVPN produce un profilo, mentre le credenziali vengono recuperate separatamente. Il diagramma mostra i valori e i blocchi del profilo necessari per DD-WRT.
Parte 2: configura il client OpenVPN in DD-WRT
Passaggio 1: accedi al pannello di amministrazione DD-WRT
- Apri un browser su un dispositivo connesso al router.
- Vai a http://192.168.1.1 (o al tuo IP di amministrazione personalizzato).
- Inserisci il nome utente e la password di amministrazione DD-WRT.
Passaggio 2: vai alle impostazioni del client OpenVPN
- Fai clic su Services nella barra di navigazione superiore.
- Fai clic sulla scheda VPN.
- Scorri verso il basso fino alla sezione OpenVPN Client.
Passaggio 3: abilita il client OpenVPN
Prima di abilitarlo: vai a Administration > Backup e salva una copia della configurazione DD-WRT attuale. Se la configurazione della VPN interrompe la connettività, potrai ripristinare questo backup dopo aver reimpostato il router o averne recuperato l'accesso.
Imposta Start OpenVPN Client su Enable. Sotto compariranno altri campi di configurazione.
Passaggio 4: inserisci le impostazioni principali
Usa i valori copiati dal file .ovpn nella Parte 1, Passaggio 3 e le credenziali OpenVPN ottenute nella Parte 1, Passaggio 4.
I nomi dei campi DD-WRT variano in base alla build. Fai corrispondere i campi condizionali al profilo generato e all'esatta build del router. Se un campo non è presente, non inventare un equivalente e non copiare un valore di esempio da un altro profilo.
- Server IP/Name: nome host esatto della riga remote nel file .ovpn
- Port: porta esatta della riga remote nel file .ovpn
- Tunnel Device: deve corrispondere alla direttiva
devdel profilo. Gli attuali profili Windscribe per router usano un dispositivo TUN instradato. - Tunnel Protocol: protocollo della riga proto nel file .ovpn oppure protocollo selezionato nel generatore di configurazioni Windscribe (UDP o TCP)
- Encryption Cipher / Data Ciphers: deve corrispondere a
cipher,data-cipherse a qualsiasi direttiva di fallback presente nel profilo. Non presumere che un solo algoritmo sia valido per tutte le versioni di OpenVPN. - Hash Algorithm: deve corrispondere alla direttiva
authdel profilo. - User Pass Authentication: Enable
- Username: il tuo nome utente OpenVPN di Windscribe (dalla Parte 1, Passaggio 4)
- Password: la tua password OpenVPN di Windscribe (dalla Parte 1, Passaggio 4)
Build precedenti: se la build DD-WRT non mostra i campi Username e Password dopo aver abilitato User Pass Authentication, usa per l'esatto modello/revisione una build DD-WRT che includa i campi per nome utente e password OpenVPN. Se lasci vuoti i campi di autenticazione, la connessione non potrà autenticarsi.
Passaggio 5: configura le opzioni avanzate
Imposta Advanced Options su Enable. In questo modo verrà mostrato il set completo di campi di configurazione.
- TLS Cipher: deve corrispondere a qualsiasi direttiva
tls-cipherotls-ciphersuitesdel profilo. In caso contrario, mantieni il valore predefinito della build DD-WRT. - Compression: deve corrispondere a
compressocomp-lzosolo quando compare nel profilo generato. In caso contrario, mantieni la compressione disabilitata. - NAT: Enabled
- Firewall Protection: Enabled
- IP Address: lascia vuoto
- Subnet Mask: lascia vuoto
- Tunnel MTU Setting: deve corrispondere a
tun-mtuquando è specificato nel profilo. In caso contrario, mantieni il valore predefinito della build e modificalo solo per un problema di MTU del percorso verificato. - Tunnel UDP Fragment: deve corrispondere a
fragmentsolo quando è presente; altrimenti lascia il campo vuoto. - Tunnel UDP MSS-Fix: deve corrispondere a
mssfixquando è presente. Modificalo solo per un problema verificato di MTU o frammentazione. - Verifica del certificato: mantieni il requisito
remote-cert-tls,verify-x509-nameo il requisito precedentens-cert-typeusando il relativo controllo o il campo Additional Config disponibile nella build.
Passaggio 6: inserisci Additional Config
Usa Additional Config solo per le direttive del file .ovpn generato che non hanno un campo DD-WRT corrispondente:
- Copia solo le direttive necessarie del profilo che non sono già rappresentate dai campi precedenti.
- Non aggiungere
reneg-sec 432000; l'attuale generatore di Windscribe rimuove intenzionalmente questa direttiva dai profili scaricati.
Non incollare blocchi di esempio completi presi da schermate o guide precedenti. Se non riesci ad associare una direttiva in modo sicuro, lascia il campo invariato e verificalo confrontandolo con il profilo generato e con l'esatta build DD-WRT.
Passaggio 7: incolla il certificato CA
- Nel file
.ovpn, trova il blocco<ca>. - Copia solo il contenuto del certificato compreso tra
<ca>e</ca>, incluse le righe complete-----BEGIN CERTIFICATE-----e-----END CERTIFICATE-----. - Incolla il certificato copiato nel campo CA Cert di DD-WRT.
Passaggio 8: incolla la chiave TLS Auth
- Nel file
.ovpn, trova il blocco<tls-auth>. - Copia l'intero contenuto della chiave statica compreso tra
<tls-auth>e</tls-auth>, incluse le righe effettive di intestazione e chiusura del file. - Incolla la chiave copiata in TLS Auth Key. Mantieni
key-directiono il valore della direzione indicato nel tag<tls-auth>quando la build DD-WRT mostra questo controllo.
Passaggio 9: lascia vuoti i campi del certificato client
Lascia vuoti Public Client Cert e Private Client Key, a meno che il file .ovpn generato non contenga blocchi <cert> o <key>. Gli attuali profili Windscribe con nome utente/password non richiedono campi per certificati specifici del client.
Figura 2: i campi OpenVPN Client usati in questa guida. I valori verdi provengono dal profilo o dalle credenziali; i campi condizionali devono corrispondere al file generato e all'esatta build DD-WRT.
Passaggio 10: applica le impostazioni
Fai clic su Save in fondo alla pagina, quindi su Apply Settings. In genere il router impiega circa 30–60 secondi per applicare le modifiche e tentare la connessione.
Parte 3: verifica la connessione
Passaggio 1: controlla lo stato della VPN in DD-WRT
- Nel pannello di amministrazione DD-WRT, vai a Status > OpenVPN.
- Controlla il campo State:
- Una connessione riuscita mostra in genere CONNECTED SUCCESS (la dicitura esatta può variare in base alla build DD-WRT).
- Se dopo due minuti compare ancora CONNECTING oppure lo stato passa ripetutamente a RECONNECTING, consulta la sezione Risoluzione dei problemi.
- Il campo Local IP mostra l'indirizzo IP del tunnel assegnato dal server Windscribe.
Passaggio 2: verifica che il tuo IP pubblico sia cambiato
- Su un dispositivo connesso a questo router, apri lo strumento di verifica IP di Windscribe oppure ipleak.net.
- Verifica che l'IP pubblico non sia l'indirizzo del tuo ISP e sia sostanzialmente coerente con la regione della VPN selezionata. I database di geolocalizzazione IP possono mostrare una città vicina o una località non aggiornata, quindi considera il provider e la regione come gli indicatori utili.
- Nella sezione DNS dello stesso test, controlla la presenza di resolver imprevisti. La verifica DNS viene completata nella Parte 4, Passaggio 1.
Parte 4: verifica la protezione dalle perdite DNS & IPv6
Le configurazioni manuali della VPN non bloccano automaticamente tutti i possibili tipi di perdita. Completa entrambi i passaggi seguenti prima di fare affidamento su questa configurazione per la privacy.
Nessun kill switch: questa guida non aggiunge un kill switch a livello di router. Senza regole di firewall e routing fail-closed testate separatamente, una tipica configurazione DD-WRT con route predefinita può riportare il traffico sulla normale WAN quando il tunnel OpenVPN si interrompe. Le sole impostazioni DNS non impediscono questo ripiego.
Figura 3: la modalità di errore alla caduta del tunnel per questa configurazione. Senza regole fail-closed testate separatamente, il traffico può tornare sulla normale WAN ed esporre l'IP rivolto verso l'ISP.
Passaggio 1: verifica la presenza di perdite DNS
- Su un dispositivo connesso, vai su ipleak.net o dnsleaktest.com.
- Controlla la presenza di resolver ISP imprevisti. Le etichette dei resolver possono essere incomplete, il DNS sicuro del browser può bypassare il DNS del router e un resolver non appartenente al tuo ISP non corrisponde automaticamente al percorso Windscribe previsto. Valuta questo risultato insieme alle impostazioni del router e a test ripetuti.
Se compaiono resolver imprevisti, non fare affidamento sulla configurazione finché il percorso DNS non viene corretto e testato di nuovo.
L'attuale generatore OpenVPN segnala che alcuni router consumer non accettano il DNS inviato dal server. Se questo vale per la tua build DD-WRT, configura manualmente il DNS di Windscribe come segue. Ciò riduce le perdite DNS, ma non funge da kill switch per il traffico:
- In DD-WRT, vai a Setup > Basic Setup.
- In Network Setup, individua i campi Static DNS.
- Imposta il primo server Static DNS su
10.255.255.1. È un indirizzo interno di Windscribe e funziona solo durante la connessione a Windscribe. - Imposta Use DNSMasq for DNS su Enable.
- Imposta DHCP-Authoritative su Enable solo se questo router DD-WRT è il server DHCP principale della rete.
- Fai clic su Save, quindi su Apply Settings.
- Se necessario, riconnetti i client, quindi ripeti il test su ipleak.net. Controlla anche se il browser o il dispositivo usa una propria impostazione per il DNS sicuro.
Passaggio 2: disabilita IPv6 o verifica che non vi siano perdite IPv6
Considera questa configurazione del router OpenVPN come limitata a IPv4, a meno che tu non abbia verificato esplicitamente che il profilo generato e la build DD-WRT instradino IPv6 attraverso il tunnel. La gestione automatica di IPv6 nelle app ufficiali di Windscribe non configura DD-WRT al posto tuo.
- In DD-WRT, vai a Setup > IPv6. Il nome del menu può variare in base alla build.
- Imposta IPv6 su Disable quando il profilo è limitato a IPv4.
- Fai clic su Save, quindi su Apply Settings. Riconnetti i dispositivi client per eliminare le configurazioni IPv6 non aggiornate.
- Vai su ipleak.net e verifica che il client testato non abbia un indirizzo IPv6 dell'ISP instradabile a livello globale. Un indirizzo link-local come
fe80::/10non è instradabile su Internet.
Se ti serve IPv6, non fare affidamento su questa configurazione finché non hai verificato la route IPv6 generata, il percorso DNS e il comportamento alla caduta del tunnel sulla tua esatta build DD-WRT.
Figura 4: quattro controlli indipendenti per lo stato del tunnel, l'IP pubblico, il DNS e IPv6. Il superamento di uno non dimostra che gli altri siano sicuri.
Elenco di controllo per il completamento della configurazione
- Lo stato di OpenVPN mostra CONNECTED SUCCESS o lo stato di successo equivalente per la build.
- L'IP pubblico del client testato non è l'indirizzo del suo ISP ed è sostanzialmente coerente con la regione della VPN selezionata.
- Il test DNS non mostra resolver ISP imprevisti e il percorso DNS previsto è stato verificato.
- Il client testato non ha un indirizzo IPv6 dell'ISP instradabile a livello globale per questa configurazione limitata a IPv4.
- I dispositivi su Wi-Fi, Ethernet, reti guest, VLAN e segmenti con routing per criteri che vuoi proteggere vengono instradati come previsto.
Se i controlli della connessione e delle perdite vengono superati, interrompi deliberatamente il tunnel e verifica il comportamento fail-closed o di ripiego sulla WAN previsto prima di fare affidamento sulla configurazione.
Cambio della località del server
- Torna a OpenVPN Config Generator e genera un nuovo profilo
.ovpnper la località desiderata. - Apri il nuovo profilo e prendi nota dei valori
remote,proto, cipher/auth, verifica del certificato,<ca>e<tls-auth>. - In DD-WRT, vai a Services > VPN > OpenVPN Client.
- Aggiorna in DD-WRT ogni campo e blocco modificato. Non modificare solo Server IP/Name, Port e Tunnel Protocol se il nuovo profilo presenta altre differenze.
- Fai clic su Save, quindi su Apply Settings.
Risoluzione dei problemi
Lo stato della VPN mostra "CONNECTING" o "RECONNECTING"
- Verifica che il nome host del server e la porta in DD-WRT corrispondano esattamente alla riga remote del file .ovpn e che Tunnel Protocol corrisponda alla riga proto.
- Verifica che sia stato copiato il contenuto completo dei blocchi
<ca>e<tls-auth>senza omettere righe. Mantieni la direzione della chiave TLS. - Se UDP è bloccato, genera un nuovo profilo TCP da OpenVPN Config Generator e trasferisci nuovamente tutti i valori modificati.
- Verifica che la data e l'ora del router siano corrette in Setup > Basic Setup o Status > Router. Un orologio errato impedisce la convalida del certificato OpenVPN.
La VPN si connette, ma il traffico non passa nel tunnel
- Verifica che NAT sia impostato su Enabled nelle Advanced Options (Parte 2, Passaggio 5).
- Verifica che Firewall Protection sia impostato su Enabled.
- Verifica che Tunnel Device sia impostato su TUN e non su TAP.
- Se la build DD-WRT include una sezione per il routing basato su criteri, verifica che nessuna regola escluda il dispositivo di test o bypassi il tunnel della VPN.
Credenziali rifiutate
- Le credenziali OpenVPN di Windscribe sono separate da quelle di accesso all'account. Torna a OpenVPN Config Generator, usa Step 2 e copiale esattamente come vengono mostrate.
Il test delle perdite DNS mostra ancora resolver dell'ISP
- Vai a Services > Services in DD-WRT e verifica che DNSMasq sia impostato su Enable.
- Imposta Use DNSMasq for DNS su Enable.
- Se il router non accetta il DNS inviato dal server, imposta il DNS desiderato sul router su
10.255.255.1. Non considerare questa impostazione DNS come un kill switch. - Fai clic su Save, quindi su Apply Settings, riconnetti i client se necessario e ripeti il test su ipleak.net.
WireGuard: un'alternativa più performante
Se la build DD-WRT supporta WireGuard, può offrire prestazioni migliori di OpenVPN sui router meno potenti. Cerca Setup > Tunnels. Se non è presente, la build non include WireGuard. Per le istruzioni di configurazione, consulta la guida consigliata di Windscribe per WireGuard su DD-WRT.
Domande frequenti
Mi serve un piano a pagamento per usare Windscribe su un router?
Sì. I profili manuali per router richiedono un abbonamento Pro o Build-A-Plan. Build-A-Plan può generare profili solo per le località incluse nel piano; il piano Free non include il generatore di configurazioni OpenVPN.
Questa configurazione protegge tutti i dispositivi della mia rete?
Copre i dispositivi che usano questo router come gateway Internet mentre il tunnel OpenVPN è attivo, a meno che un altro router, un'app VPN, una rete guest, una VLAN o una regola di routing basata su criteri non li indirizzi altrove. Senza regole fail-closed testate, il traffico può tornare sulla normale WAN se il tunnel si interrompe.
Le app ufficiali di Windscribe funzionano allo stesso modo?
No. Le app ufficiali includono Windscribe Firewall, il failover automatico del protocollo e la gestione automatica di IPv6. Un profilo manuale per router non configura queste funzionalità dell'app. Il filtraggio R.O.B.E.R.T. dipende dall'account e dall'effettivo utilizzo del DNS di Windscribe da parte del router; verifica il percorso DNS anziché darlo per scontato.
Cosa succede se il tunnel della VPN si interrompe?
Senza regole di firewall e routing fail-closed testate separatamente, una tipica configurazione DD-WRT con route predefinita può riportare il traffico sulla normale WAN. Il traffico delle applicazioni può continuare a usare HTTPS o un'altra crittografia, ma non è più protetto dal tunnel della VPN e l'IP rivolto verso l'ISP può essere esposto.
Questa configurazione OpenVPN di DD-WRT supporta IPv6 attraverso la VPN?
Considerala limitata a IPv4, a meno che il profilo generato e la tua esatta build DD-WRT non instradino esplicitamente IPv6 attraverso il tunnel e superino i test di IPv6, DNS e caduta del tunnel. In caso contrario, disabilita IPv6 come descritto nel Passaggio 2 della Parte 4.
Posso usare un IP statico con questa configurazione?
Sì. In OpenVPN Config Generator, seleziona il tuo IP statico in Location / IP. Se richiesto, seleziona il dispositivo IP statico corretto prima di recuperare le credenziali.
La velocità è nettamente inferiore quando la VPN è attiva. È normale?
Sì, sui router con CPU meno potenti o meno recenti. La crittografia OpenVPN richiede un uso intensivo della CPU. Se la build DD-WRT supporta WireGuard, questo protocollo è molto più leggero per l'hardware.
Posso cambiare località del server senza rifare l'intera configurazione?
Sì, ma genera un nuovo profilo .ovpn e confronta ogni valore pertinente e ogni blocco incorporato. Non presumere che sia sufficiente cambiare solo nome host, porta e protocollo.
Ottieni Windscribe
I profili manuali per router richiedono un abbonamento Pro o Build-A-Plan. Build-A-Plan può generare profili solo per le località incluse nel piano.
Hai già completato la configurazione ma c'è ancora qualcosa che non funziona? Le community di Windscribe su Reddit e Discord hanno già visto praticamente ogni possibile problema di configurazione del router.