Guide · VPN & Multi-WAN
VPN aziendale e Multi-WAN con pfSense: accesso remoto, sedi e failover
Due esigenze guidano la maggior parte delle reti aziendali: connettività cifrata per utenti remoti e sedi distaccate, e una linea Internet che non muore con un solo collegamento. pfSense Plus su Netgate copre entrambe in modo nativo — tunnel VPN e Multi-WAN con failover — e FRAOS le progetta, pre-configura e assiste.
Cosa ottieni da VPN e Multi-WAN
- Accesso cifrato per il personale remoto e tunnel site-to-site tra le sedi.
- Esposizione controllata: attraversano il firewall solo i servizi che decidi tu.
- Una seconda linea — ad esempio fibra più 4G/5G — subentra automaticamente quando la primaria cade.
- Policy routing: decidi quale traffico usa quale linea.
WireGuard, IPsec o OpenVPN?
Tutti e tre sono inclusi in pfSense Plus. La scelta dipende dallo scenario, non dalla moda:
| Protocollo | Ideale per | Carattere | Attenzione a |
|---|---|---|---|
| WireGuard | Site-to-site moderno e accesso remoto | Essenziale, rapido da configurare, crittografia moderna | Interoperabilità più ristretta con firewall di terze parti |
| IPsec | Site-to-site tra vendor diversi | Standard di settore, maturo e interoperabile | Più parametri da azzeccare; il NAT traversal richiede cura |
| OpenVPN | Accesso remoto con molti client | Flessibile, client maturi su ogni piattaforma | Overhead per connessione più alto degli altri due |
Scenari tipici
- Accesso remoto per il personale, con autenticazione a più fattori sulla VPN — un’attesa anche di NIS2.
- VPN site-to-site tra sede centrale e filiali, o tra uffici e cloud.
- Topologie hub-and-spoke con più filiali.
- Failover tra due provider: fibra primaria con backup 4G/5G o seconda fibra.
Come funziona il failover Multi-WAN — e cosa non fa
pfSense Plus monitora ogni gateway e sposta il traffico su una linea sana quando la primaria cade; il policy routing decide quale traffico segue quale gateway.
Il failover non è istantaneo: il monitor del gateway impiega alcuni secondi per dichiarare la linea caduta, e le connessioni di lunga durata (chiamate VoIP, trasferimenti estesi) potrebbero doversi ristabilire. Pianifica finestre di manutenzione per i servizi critici e combina Multi-WAN con una coppia ridondante di firewall quando il firewall stesso non deve essere un singolo punto di guasto.
Quale appliance?
La cifratura VPN e la gestione dei gateway sono lavoro di CPU: più utenti simultanei e più linee, più grande l’appliance. La nostra guida al dimensionamento collega banda, utenti VPN e servizi a ciascun modello, e il selettore in homepage dà un punto di partenza in pochi clic.
Progettiamo VPN e Multi-WAN con te
Raccontaci sedi, utenti remoti, linee disponibili e quale traffico deve sopravvivere a un failover: proponiamo l’architettura, pre-configuriamo l’appliance e ti assistiamo dopo il go-live.
Domande frequenti
WireGuard o IPsec per collegare due sedi?
Se entrambi gli endpoint usano pfSense Plus o supportano WireGuard, è il più semplice da gestire. Quando dall’altra parte c’è un firewall di terze parti o serve uno standard del vendor, IPsec resta la scelta interoperabile.
Il failover è immediato?
No. Il monitor del gateway impiega qualche secondo per dichiarare la linea caduta e le connessioni attive possono ristabilirsi sulla nuova linea. Per requisiti a interruzione zero, combina Multi-WAN con una coppia ridondante di firewall.
Posso usare due provider diversi?
Sì — è il punto: fibra più 4G/5G, oppure due provider fibra separati. Il policy routing può anche separare deliberatamente il traffico, ad esempio i backup notturni sulla linea secondaria.
Serve una licenza per VPN o Multi-WAN?
No. I protocolli VPN e il Multi-WAN sono funzioni di pfSense Plus incluse con l’appliance Netgate; non serve alcuna licenza aggiuntiva.