Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
privacy-first-network — Router VPN per tutta la casa con kill switch. OpenWrt + WireGuard + AmneziaWG. Protegge ogni dispositivo, senza bisogno di app VPN. | Kitploit
Strumenti/GitHubGitHub/yoloshii/privacy-first-network
Strumenti di Crittografia/DecrittografiaSicurezza IoTSicurezza di ReteSicurezza WirelessPrivacyAnalisi DNS
GitHubyoloshii/privacy-first-network

privacy-first-network

Router VPN per tutta la casa con kill switch. OpenWrt + WireGuard + AmneziaWG. Protegge ogni dispositivo, senza bisogno di app VPN.

Vedi Repository
6122 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Privacy Router Stack

Router VPN per tutta la casa con kill switch a livello di rete - Proteggi ogni dispositivo della tua rete con OpenWrt, WireGuard e AmneziaWG. Nessuna app richiesta.

License: MIT OpenWrt WireGuard AmneziaWG Raspberry Pi PRs Welcome

🤖 Stai usando un agente di codifica AI? Dagli accesso all'intero repository e leggi AGENTS.md per la distribuzione guidata. Supporta Claude, GPT, Gemini e altri modelli all'avanguardia.


TL;DR

Trasforma un Raspberry Pi o un mini PC in un gateway VPN che protegge l'intera rete domestica:

  • ✅ Tutti i dispositivi protetti - Smart TV, console, IoT, telefoni, laptop, ospiti
  • ✅ Kill switch del firewall - Fail-safe a livello di router che blocca il traffico se la VPN cade
  • ✅ Bypass DPI - AmneziaWG contrasta il blocco VPN nelle reti restrittive
  • ✅ Crittografia DNS - AdGuard Home con DNS-over-HTTPS
  • ✅ Auto-ripristino - Watchdog riavvia il tunnel in caso di guasto
  • ✅ Distribuibile tramite AI - Istruzioni complete per l'agente incluse

Funziona con: Qualsiasi provider VPN compatibile con WireGuard (Mullvad, IVPN, AirVPN, ecc.)

Offuscamento AmneziaWG: Funziona con qualsiasi server WireGuard standard (offuscamento lato client)


Perché ora? Il panorama della privacy sta cambiando

Il 2025 è un punto di svolta per la privacy online:

  • UK Online Safety Bill - Verifica dell'età ora obbligatoria per i contenuti per adulti. I servizi di terze parti verificano la tua identità e tracciano ciò a cui accedi.
  • Divieto dei social media in Australia - Requisiti di verifica dell'età in vigore da dicembre 2025. Le piattaforme devono verificare l'età degli utenti.
  • Leggi statali statunitensi - Molti stati stanno approvando progetti di legge sulla verifica dell'età per varie categorie di contenuti.
  • EU Digital Services Act - Maggiore responsabilità delle piattaforme con requisiti di conservazione dei dati.

Cosa significa per te:

  • Il tuo ISP può vedere ogni sito che visiti
  • I servizi di verifica dell'età creano profili della tua navigazione
  • Le leggi sulla conservazione dei dati memorizzano la tua cronologia per anni
  • Le app VPN per singolo dispositivo non proteggono smart TV, console o dispositivi IoT

Questo stack risolve tutti questi problemi - ogni dispositivo sulla tua rete viene instradato attraverso un tunnel crittografato. Nessuna cronologia di navigazione per il tuo ISP. Nessuna verifica dell'identità sito per sito. Nessuna app da installare o dimenticare di attivare.


Perché una VPN a livello di rete?

Il problema con le app VPN per singolo dispositivo

Quando installi un'app VPN come Mullvad, NordVPN o ProtonVPN sul tuo telefono o laptop, proteggi solo quel singolo dispositivo. Questo lascia delle falle:

Le app VPN inoltre:

  • Scaricano la batteria sui dispositivi mobili
  • Possono essere dimenticate o disabilitate
  • Richiedono aggiornamenti su ogni dispositivo
  • Possono far trapelare traffico durante i crash dell'app
  • Non proteggono i dispositivi che non possono eseguire app

La soluzione a livello di rete

Questo router per la privacy si trova tra il modem e il router esistente. Ogni dispositivo della tua rete viene instradato automaticamente tramite la VPN - nessuna app, nessuna configurazione, nessuna eccezione.``` ┌─────────────────────────────────────────────────────────────────────┐ │ YOUR HOME NETWORK │ │ │ │ ┌──────────┐ ┌─────────────────┐ ┌──────────────────────┐ │ │ │ MODEM │───▶│ PRIVACY ROUTER │───▶│ YOUR EXISTING ROUTER│ │ │ │ (ISP) │ │ (This Stack) │ │ (WiFi/Switch) │ │ │ └──────────┘ └─────────────────┘ └──────────────────────┘ │ │ │ │ │ │ ┌─────┴─────┐ ┌──────┴──────┐ │ │ │ ENCRYPTED │ │ ALL DEVICES │ │ │ │ TUNNEL │ │ PROTECTED │ │ │ └───────────┘ └─────────────┘ │ └─────────────────────────────────────────────────────────────────────┘

root@kitploit:~
**Ogni dispositivo è protetto:** Telefoni, tablet, laptop, smart TV, console di gioco, dispositivi IoT, ospiti: tutto. I singoli dispositivi possono essere [esclusi](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/CONFIGURATION.md#vpn-bypass-routing) per l'accesso WAN diretto quando necessario.

---

## Perché Non Usare Semplicemente le App Mullvad QUIC o WireGuard?

Ottima domanda. I tunnel QUIC e le app WireGuard di Mullvad sono eccellenti per la protezione di singoli dispositivi. Ecco quando ciascun approccio ha senso:

### Le App VPN Sono Migliori Quando:
- Devi proteggere solo 1-2 dispositivi
- Viaggi spesso e utilizzi reti diverse
- Vuoi lo split tunneling per app
- Sei su una rete che non controlli

### La VPN a Livello di Rete È Migliore Quando:
- Hai molti dispositivi (soprattutto quelli che non possono eseguire app VPN)
- Vuoi una protezione "imposta e dimentica" per tutta la tua famiglia
- Devi proteggere dispositivi smart home/IoT
- Vuoi un **kill switch che funzioni davvero** (maggiori dettagli più avanti)
- Ti trovi in una regione con blocco VPN/ispezione approfondita dei pacchetti

### Il Problema del Kill Switch

Ecco una cosa che molti non sanno: **i kill switch delle app VPN spesso falliscono**.

Quando un'app VPN si blocca, perde la connessione o nei momenti tra la caduta e la riconnessione, il tuo traffico può fuoriuscire verso il tuo ISP. I kill switch basati su app cercano di prevenire questo, ma operano a livello applicativo: se l'app stessa si blocca, il kill switch muore con essa.

**Questo stack implementa un kill switch basato su firewall:**```
Normal Operation:
  Device → Privacy Router → VPN Tunnel → Internet ✓

VPN Down (App-based kill switch):
  Device → [App crashed] → ISP sees traffic ✗

VPN Down (This stack):
  Device → Privacy Router → [No route exists] → Traffic blocked ✓

Il kill switch è implementato nel firewall e nella tabella di routing, non nel software. Se il tunnel VPN cade, non c'è letteralmente nessuna route che il traffico possa seguire: non è bloccato da una regola che potrebbe fallire, semplicemente non ha nessun posto dove andare.


Funzionalità

Protezione Principale (Obbligatoria)

  • VPN su tutta la rete - Tutti i dispositivi protetti automaticamente
  • Kill switch del firewall - Nessuna perdita di traffico, mai
  • Prevenzione perdite IPv6 - IPv6 completamente disabilitato

Affidabilità (Obbligatoria)

  • Recupero automatico - Il watchdog riavvia il tunnel in caso di guasto
  • Persistenza all'avvio - La VPN si avvia automaticamente all'accensione
  • Monitoraggio della connessione - Controlli di integrità continui

Addon di Sicurezza Opzionali

  • AdGuard Home - Crittografia DNS-over-HTTPS, blocco di pubblicità e tracker
  • BanIP - Intelligence sulle minacce, blocco di IP dannosi
  • HTTPS per LuCI - Interfaccia di amministrazione crittografata

Vedi OPTIONAL_ADDONS.md per installazione e configurazione.

Avanzato (Per Utenti Tecnici)

  • DPI bypass - L'offuscamento AmneziaWG sconfigge l'ispezione approfondita dei pacchetti
  • Distribuzione flessibile - Hardware dedicato o VM
  • Piena osservabilità - Registrazione e diagnostica dettagliate

Come Funziona il Kill Switch

Il kill switch è la funzionalità di sicurezza più importante. Ecco esattamente come funziona:

Zone del Firewall```

┌─────────────────────────────────────────────────────────┐ │ FIREWALL ZONES │ ├─────────────────────────────────────────────────────────┤ │ │ │ ┌─────┐ ┌─────┐ ┌─────┐ │ │ │ LAN │───✓────▶│ VPN │ │ WAN │ │ │ └─────┘ └─────┘ └─────┘ │ │ │ ▲ │ │ │ │ │ │ └───────────✗───────────────────┘ │ │ (NO FORWARDING ALLOWED) │ │ │ └─────────────────────────────────────────────────────────┘

root@kitploit:~
Il traffico dalla LAN può **solo** andare alla zona VPN. Non esiste alcuna regola di inoltro dalla LAN alla WAN. Questa non è una regola di "blocco" che potrebbe essere aggirata - la rotta semplicemente non esiste.

### Tabella di routing```bash
# When VPN is UP:
default dev awg0           # All traffic → VPN tunnel
1.2.3.4 via 192.168.1.1    # VPN server → WAN (exception)

# When VPN is DOWN:
# No default route exists
# Traffic has nowhere to go = blocked

Double Protection

Anche se in qualche modo esistesse una regola di inoltro, la tabella di routing fornisce un secondo livello: senza una route predefinita che punti verso la WAN, i pacchetti verrebbero comunque scartati.


AmneziaWG: superare il blocco VPN

Alcuni ISP e paesi usano la Deep Packet Inspection (DPI) per identificare e bloccare il traffico VPN. Il WireGuard standard ha una firma dei pacchetti riconoscibile.

AmneziaWG è un fork offuscato di WireGuard che aggiunge offuscamento lato client:

ParametroScopo
Jc, Jmin, JmaxPacchetti spazzatura inviati prima dell'handshake
H1-H4Valori di offuscamento degli header
S1-S4Dimensioni del padding dei pacchetti
I1-I5

Questi parametri mascherano il traffico WireGuard. I parametri I1-I5 sono particolarmente potenti: iniettano pacchetti che sembrano altri protocolli (QUIC/HTTP3, query DNS) prima ancora che inizi l'handshake WireGuard.

Importante: l'offuscamento avviene SOLO lato client. I pacchetti spazzatura e la mimetizzazione dei protocolli avvengono localmente: il server VPN vede solo l'handshake WireGuard valido che segue. Questo significa:

  • Qualsiasi server WireGuard standard funziona - Mullvad, IVPN, Proton, ecc.
  • I provider VPN non forniscono questi parametri - i loro server sono WireGuard standard
  • Questo repo include valori predefiniti funzionanti - dalla documentazione ufficiale di AmneziaWG

Quando ne hai bisogno?

  • L'ISP rallenta o blocca il traffico VPN
  • Ti trovi in un paese con restrizioni sulle VPN
  • Le reti aziendali bloccano WireGuard
  • Le connessioni WireGuard standard non sono affidabili

Se la tua VPN funziona bene con WireGuard normale, puoi usare WireGuard standard: l'architettura funziona con entrambi.


Avvio rapido

Prerequisiti

  • Hardware: Raspberry Pi 4/5, mini PC x86, VM o qualsiasi dispositivo con 2 schede di rete
  • Account VPN: Mullvad, IVPN, ProtonVPN o qualsiasi provider compatibile con WireGuard
  • Accesso alla rete: Possibilità di posizionare il dispositivo tra modem e router

Opzioni di distribuzione

Tutte le opzioni forniscono la stessa protezione di base: offuscamento AmneziaWG, filtraggio DNS AdGuard, kill switch e ripristino del watchdog. La scelta riguarda come vuoi distribuire, non le funzionalità che ottieni.

Opzione

Opzioni A e B (OpenWrt - sostituzione completa del router): Stai distribuendo un sistema operativo router completo. OpenWrt gestisce tutto: routing, DHCP, DNS, firewall, VPN. Il tuo router esistente viene declassato a semplice punto di accesso WiFi. Questa è un'appliance router dedicata alla privacy.

Opzione C (Docker - componente aggiuntivo del gateway VPN): Stai distribuendo solo il componente gateway VPN su un server Linux, NAS o VM esistente. Il tuo router attuale continua a fare il suo lavoro (DHCP, WiFi, ecc.). I dispositivi che vogliono la protezione VPN puntano il loro gateway/DNS al container. Ideale per aggiungere la VPN a un'infrastruttura esistente senza nuovo hardware.``` Option A/B: Modem → [Privacy Router running OpenWrt] → WiFi AP → Devices Option C: Modem → [Your Existing Router] → Devices ↓ [Docker Container on Server/NAS] (devices point gateway here)

root@kitploit:~
> **🤖 Non sai quale scegliere?** Un agente AI può valutare la tua configurazione e consigliare l'opzione migliore. Indirizzalo a [AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/AGENTS.md) e lascia che ti guidi nella distribuzione.

### Panoramica dell'installazione

**Per le Opzioni A e B (OpenWrt):**
1. Installa OpenWrt sul tuo dispositivo
2. Installa AmneziaWG (o WireGuard)
3. Configura le interfacce di rete
4. Configura il kill switch del firewall
5. Distribuisci AdGuard Home per il DNS
6. Installa il watchdog per il recupero automatico
7. Trasferisci la tua rete

**Istruzioni dettagliate:** [docs/DEPLOYMENT.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/DEPLOYMENT.md)

**Per l'Opzione C (Docker):** Vedi [docker/README.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docker/README.md) per la configurazione specifica dei container.

---

## Documentazione

| Documento | Descrizione |
|----------|-------------|
| [ARCHITECTURE.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/ARCHITECTURE.md) | Progettazione del sistema, componenti, modello di sicurezza |
| [HOW-IT-WORKS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/HOW-IT-WORKS.md) | Analisi tecnica approfondita di ogni componente |
| [DEPLOYMENT.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/DEPLOYMENT.md) | Guida all'installazione passo passo |
| [docker/README.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docker/README.md) | Distribuzione Docker (utenti avanzati) |
| [CONFIGURATION.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/CONFIGURATION.md) | Riferimento completo alla configurazione |
| [OPTIONAL_ADDONS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/OPTIONAL_ADDONS.md) | AdGuard Home, BanIP e altri componenti aggiuntivi di sicurezza |
| [TROUBLESHOOTING.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/TROUBLESHOOTING.md) | Problemi comuni e soluzioni |

---

## Diagramma di rete```
                                    INTERNET
                                        │
                            ┌───────────┴───────────┐
                            │     VPN Provider      │
                            │   (Mullvad/IVPN/etc)  │
                            └───────────┬───────────┘
                                        │
                              Encrypted WireGuard
                                     Tunnel
                                        │
┌───────────────────────────────────────┼───────────────────────────────────────┐
│ YOUR HOME                             │                                       │
│                                       │                                       │
│    ┌──────────┐              ┌────────┴────────┐              ┌──────────┐   │
│    │   ISP    │    WAN       │                 │    LAN       │  WiFi    │   │
│    │  MODEM   │─────────────▶│ PRIVACY ROUTER  │─────────────▶│  ROUTER  │   │
│    │          │  (Untrusted) │                 │  (Protected) │          │   │
│    └──────────┘              │  ┌───────────┐  │              └────┬─────┘   │
│                              │  │ AdGuard   │  │                   │         │
│                              │  │ DNS + Ads │  │                   │         │
│                              │  └───────────┘  │              ┌────┴─────┐   │
│                              │  ┌───────────┐  │              │ DEVICES  │   │
│                              │  │ Kill      │  │              │          │   │
│                              │  │ Switch    │  │              │ Phone    │   │
│                              │  └───────────┘  │              │ Laptop   │   │
│                              │  ┌───────────┐  │              │ Smart TV │   │
│                              │  │ Watchdog  │  │              │ Console  │   │
│                              │  │ Recovery  │  │              │ IoT      │   │
│                              │  └───────────┘  │              └──────────┘   │
│                              └─────────────────┘                             │
│                                                                              │
└──────────────────────────────────────────────────────────────────────────────┘

Traffic Flow:
  Device → WiFi Router → Privacy Router → VPN Tunnel → VPN Server → Internet
                              │
                    DNS: AdGuard (DoH) ─────────────▶ VPN Provider DNS

Kill Switch:
  If VPN down → No route to internet → All traffic blocked (not leaked)

Confronto: Questo Stack vs App VPN


Compatibilità dei Provider VPN

A Chi È Destinato Questo Stack

Questo stack è progettato per utenti in regioni in cui la legislazione sulla privacy si sta inasprendo:

Preoccupazioni comuni sulla privacy affrontate da questo stack:

  • ISP obbligati a registrare la cronologia di navigazione
  • Servizi di verifica dell'età di terze parti che raccolgono dati di identità
  • Leggi sulla conservazione dei dati che impongono sorveglianza
  • Legislazione invasiva della privacy in espansione

Una VPN a livello di rete significa nessuna verifica per dispositivo, nessuna cronologia di navigazione per il tuo ISP e nessuna divulgazione di identità ai servizi di verifica di terze parti.

Se ti trovi in una regione in cui le VPN sono attivamente bloccate o criminalizzate, consulta Ambienti ad alta censura di seguito.

Consigliata: Mullvad VPN

Mullvad VPN è fortemente consigliata. L'intero stack è stato sviluppato, testato e distribuito con Mullvad.

Perché Mullvad:

  • Nessun dato dei clienti - Non conservano nulla. Nessun log, nessun dato dell'account, nessuna email.
  • Pagamento anonimo - Contanti, criptovaluta, bonifico bancario. Nessuna identità richiesta.
  • WireGuard nativo - Protocollo veloce e moderno con prestazioni eccellenti.
  • Track record comprovato - Ha superato gli audit delle forze dell'ordine senza alcun dato da consegnare.
  • Trasparente - App open source, audit di sicurezza regolari, politiche chiare.

Provider WireGuard Alternativi

Se preferisci un provider diverso, qualsiasi VPN compatibile con WireGuard funziona con questo stack:

Nota: Questi provider utilizzano WireGuard standard. Per una protezione di base della privacy, questo è sufficiente. Usa questo stack con configurazioni WireGuard standard: l'offuscamento AmneziaWG è opzionale.

Offuscamento AmneziaWG (Opzionale)

AmneziaWG aggiunge l'offuscamento del traffico lato client per sconfiggere l'ispezione approfondita dei pacchetti. La maggior parte degli utenti non ne ha bisogno - è per situazioni in cui:

  • Il tuo ISP limita o blocca il traffico VPN
  • Gli amministratori di rete bloccano WireGuard
  • Hai bisogno di una protezione extra contro l'analisi del traffico

Punto chiave: l'offuscamento AmneziaWG funziona con qualsiasi server WireGuard standard. L'offuscamento avviene localmente sul tuo client - il server non necessita di supporto speciale. I provider VPN (Mullvad, IVPN, ecc.) non forniscono questi parametri perché i loro server sono WireGuard standard.

Questo repo include impostazioni predefinite funzionanti dalla documentazione ufficiale AmneziaWG. Usale così come sono con qualsiasi provider WireGuard.

OpzioneConfigurazioneIdeale Per
Qualsiasi provider WireGuardUsa i parametri predefiniti in questo repoLa maggior parte degli utenti che necessitano di offuscamento
AmneziaWG self-hostedConfigura parametri corrispondenti su entrambi i latiConfigurazioni server personalizzate

In arrivo: profili di offuscamento a livelli - Resistenza DPI crescente tramite rotazione modulare delle configurazioni (base → imitazione QUIC → stealth). Vedi scripts/awg-profiles.sh per i profili attuali.

Configurazioni di esempio incluse:

  • openwrt/amneziawg/awg0.conf.example - Configurazione tunnel con impostazioni di offuscamento predefinite funzionanti
  • docker/config/awg0.conf.example - Configurazione di distribuzione Docker
  • adguard/mullvad-AdGuardHome.yaml.example - DNS che utilizza Mullvad DoH

Ambienti ad Alta Censura

Se ti trovi in una regione in cui le VPN sono attivamente bloccate o criminalizzate, WireGuard e AmneziaWG potrebbero non essere sufficienti. Questi ambienti richiedono un offuscamento più avanzato:

ProtocolloDescrizione
VLESS + RealityIl traffico appare come normale HTTPS verso i principali siti web

Per gli agent: Se il tuo utente si trova in un ambiente ad alta censura, usa una ricerca approfondita per trovare le migliori pratiche attuali:``` Search: "VLESS Reality setup 2025" Search: "XRay traffic obfuscation setup 2025"

root@kitploit:~
> **Questo stack si concentra su WireGuard/AmneziaWG.** Per VLESS, XRay o altri protocolli avanzati, gli utenti dovrebbero cercare soluzioni dedicate o considerare l'uso di [Amnezia VPN](https://amnezia.org) che supporta più protocolli, incluso XRay.

---

## Raccomandazioni Hardware

> **Requisiti minimi:** 1GB di RAM, doppia interfaccia di rete (integrata + USB), supporto OpenWrt. Consigliato: 2GB+ di RAM per il filtraggio DNS di AdGuard Home.

### Budget (~$50-80)
- Raspberry Pi 4 (2GB+) con adattatore Ethernet USB
- Router da viaggio GL.iNet (alcuni eseguono OpenWrt)

### Consigliato (~$100-150)
- Raspberry Pi 5 con Ethernet USB 3.0
- Zimaboard o simile SBC x86

### Prestazioni (~$150-300)
- Mini PC con doppia NIC (sistemi Intel N150)
- Protectli Vault o simile

### Homelab / Enterprise
- Macchina virtuale su hypervisor esistente (Proxmox, ESXi, Hyper-V)
- Appliance firewall x86 dedicato

---

## Considerazioni sulla Sicurezza

### Cosa Protegge
- Monitoraggio e registrazione del traffico ISP
- Tracciamento pubblicitario a livello di rete
- Hijacking e monitoraggio DNS
- Geolocalizzazione basata su IP
- Correlazione del traffico (se combinata con una buona OpSec)
- Blocco VPN tramite DPI (con AmneziaWG)

### Cosa Non Protegge
- Fingerprinting del browser
- Tracciamento degli account connessi (Google, Facebook, ecc.)
- Malware sui tuoi dispositivi
- Accesso fisico alla tua rete
- Provider VPN compromesso

### Raccomandazioni di OpSec
- Usa browser orientati alla privacy (Firefox, Brave)
- Usa motori di ricerca che rispettano la privacy
- Esci dai servizi di tracciamento quando non necessari
- Considera identità separate
- Mantieni i dispositivi aggiornati

---

## Configurazione Assistita dall'IA

Per distribuzioni complesse o risoluzione dei problemi, dai a un agente IA di coding accesso a questo **intero repository** più accesso SSH al tuo router (se non sai come fare, chiedi all'agente di guidarti).

**Consigliato:** Questo stack è stato sviluppato, testato e distribuito utilizzando **Claude Opus 4.6** tramite [Claude Code](https://claude.com/claude-code). Per risultati migliori, usa un modello frontier capace di eseguire comandi shell e comprendere la configurazione di rete:

- **Claude Opus 4.6 / Sonnet 4.6** (Anthropic) - Utilizzato per questa implementazione
- **GPT-5.4** (OpenAI)
- **Gemini 3.1** (Google)

**Cosa può fare l'agente:**
- **Audit di rete** - Analizza la tua configurazione attuale e identifica i requisiti
- **Configurazione guidata** - Genera configurazioni con i tuoi IP, chiavi e preferenze specifici
- **Risoluzione automatica dei problemi** - Diagnostica problemi di routing, firewall e DNS in tempo reale
- **Distribuzione scriptata** - Esegue i passaggi di installazione con la tua approvazione

**Avvio rapido:**
1. Clona questo repo o dai all'agente accesso a GitHub
2. Indirizza l'agente a **[AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/AGENTS.md)** - contiene il framework operativo completo
3. Fornisci le credenziali SSH al tuo dispositivo di destinazione
4. Lascia che l'agente esegua audit, pianifichi e ti guidi nella distribuzione

Le istruzioni dell'agente includono comandi diagnostici, test di validazione, procedure di recupero dagli errori e regole di sicurezza. Tutte le configurazioni in questo repo sono parametrizzate e adatte all'agente.

---

## Progetti Correlati

Questo stack si basa su eccellente lavoro open-source:

| Progetto | Descrizione |
|---------|-------------|
| [amnezia-vpn/amneziawg-linux-kernel-module](https://github.com/amnezia-vpn/amneziawg-linux-kernel-module) | Modulo kernel AmneziaWG |
| [amnezia-vpn/amneziawg-tools](https://github.com/amnezia-vpn/amneziawg-tools) | Strumenti userspace AmneziaWG |
| [Slava-Shchipunov/awg-openwrt](https://github.com/Slava-Shchipunov/awg-openwrt) | Pacchetti AmneziaWG precompilati per OpenWrt |
| [wgtunnel/wgtunnel](https://github.com/wgtunnel/wgtunnel) | Gestione tunnel WireGuard |

---

## Licenza

Licenza MIT - Vedi [LICENSE](https://github.com/yoloshii/privacy-first-network/blob/HEAD/LICENSE) per i dettagli.

---

## Riconoscimenti

- [OpenWrt Project](https://openwrt.org/) - La base
- [AmneziaWG](https://github.com/amnezia-vpn/amneziawg-tools) - Bypass DPI
- [AdGuard Home](https://adguard.com/adguard-home.html) - Filtraggio DNS
- [WireGuard](https://www.wireguard.com/) - Protocollo VPN moderno

---

## FAQ

**D: Questo rallenterà la mia connessione internet?**
R: Impatto minimo. WireGuard è estremamente efficiente. La maggior parte degli utenti vede una riduzione della velocità inferiore al 5%. Il fattore principale è la qualità del server del tuo provider VPN.

**D: Posso comunque accedere ai dispositivi della rete locale?**
R: Sì. Il traffico LAN rimane locale e non passa attraverso la VPN.

**D: Cosa succede se il router privacy fallisce?**
R: La tua rete perde l'accesso a internet finché non viene riparata o bypassata. Questa è una caratteristica, non un bug - garantisce che nessun traffico non protetto venga disperso.

**D: Posso escludere alcuni dispositivi dalla VPN?**
R: Sì, con configurazione aggiuntiva. Puoi creare regole firewall per instradare IP specifici direttamente al WAN. Vedi [CONFIGURATION.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/CONFIGURATION.md).

**D: Questo funziona con IPv6?**
R: IPv6 è disabilitato per prevenire perdite. La maggior parte dei provider VPN non supporta ancora correttamente IPv6.

**D: Il mio ISP può vedere che sto usando una VPN?**
R: Con WireGuard standard, può vedere traffico simile a VPN. Con l'offuscamento AmneziaWG, il traffico appare come rumore casuale.

**D: In che modo questo aiuta con i problemi di privacy della verifica dell'età?**
R: Una VPN instrada il tuo traffico attraverso un tunnel crittografato, impedendo al tuo ISP di registrare quali siti visiti. Questo è uno **strumento per la privacy** - impedisce ai servizi di verifica dell'età di terze parti di correlare la tua attività di navigazione tra siti o creare profili comportamentali. La tua verifica dell'età effettiva con le piattaforme rimane tra te e quella piattaforma, non condivisa con ISP o intermediari di dati. Per domande specifiche sulla conformità, consulta le normative locali.

**D: Funzionerà dopo che il divieto dei social media in Australia entrerà in vigore?**
R: Questo stack protegge il traffico di rete dal logging ISP e fornisce privacy per tutti i dispositivi. La legislazione australiana di dicembre 2025 riguarda principalmente la verifica lato piattaforma. Una VPN garantisce che il tuo ISP non possa vedere quali siti visiti, indipendentemente dai requisiti a livello di piattaforma.

**D: È legale?**
R: L'uso della VPN è legale nella maggior parte dei paesi occidentali, inclusi Regno Unito, Australia, Stati Uniti ed Europa. Questo stack è uno strumento di privacy simile a HTTPS - crittografa il tuo traffico. Usare una VPN per accedere a contenuti disponibili nella tua regione è generalmente legale. Controlla sempre le leggi locali.

---

*Proteggi l'intera rete. Impostalo e dimenticalo.*
Scarica lo strumento
DispositivoSupporto app VPNRischio
Smart TV❌ NessunoL'ISP vede tutto lo streaming
Console di gioco❌ NessunoIP esposto ai server di gioco
Dispositivi IoT❌ NessunoTraffico smart home visibile
Dispositivi ospiti❌ Impossibile controllareNessuna protezione
Laptop di lavoro⚠️ Potrebbe entrare in conflittoLa policy aziendale blocca la VPN
Dispositivi dei bambini⚠️ Possono essere disabilitatiProtezione aggirata
Blob di mimetizzazione dei protocolli (QUIC, DNS, ecc.)
Cosa stai distribuendo
Il tuo router esistente
A: Hardware dedicatoSistema operativo router completo (OpenWrt) su Pi/mini PCDiventa solo un punto di accesso WiFi
B: Macchina virtualeSistema operativo router completo (OpenWrt) su Proxmox/ESXiDiventa solo un punto di accesso WiFi
C: Container DockerSolo gateway VPN (container Alpine)Mantiene tutte le sue funzioni attuali
FunzionalitàApp VPNQuesto Stack
Dispositivi protetti1 per installazioneTutti sulla rete
Smart TV/Console❌✓
Dispositivi IoT❌✓
Impatto sulla batteriaSìNessuno
Può essere disabilitatoDall'utenteNo
Affidabilità del kill switchDipende dall'appBasato sul firewall
Protezione da leak DNSVariaGarantita
Bypass DPIAlcune appAmneziaWG
Complessità di configurazioneBassaMedia
Manutenzione continuaPer dispositivoCentralizzata
RegioneLegislazioneImpatto
Regno UnitoOnline Safety Bill (2025)Verifica dell'età richiesta per i contenuti per adulti; i servizi di identificazione di terze parti tracciano l'accesso
AustraliaSocial Media Age Verification (Dec 2025)Divieto per gli under 16 con requisiti di verifica
UEDigital Services ActResponsabilità delle piattaforme con conservazione dei dati
Stati USAVarie leggi sulla verifica dell'etàRequisiti di identificazione a livello statale in espansione
ProviderPrivacyNote
IVPNNessun log, open sourceBuona alternativa a Mullvad
AirVPNNessun log, port forwardingSolo WireGuard standard (niente AmneziaWG)
ProtonVPNNessun log (tutti i piani)Livello gratuito disponibile
XRayProxy avanzato con molteplici modalità di offuscamento
ShadowSocksProxy crittografato progettato per ambienti di rete ristretti
Tor + BridgesRete di anonimato con transport pluggabili