
Router VPN per tutta la casa con kill switch. OpenWrt + WireGuard + AmneziaWG. Protegge ogni dispositivo, senza bisogno di app VPN.
Router VPN per tutta la casa con kill switch a livello di rete - Proteggi ogni dispositivo della tua rete con OpenWrt, WireGuard e AmneziaWG. Nessuna app richiesta.
🤖 Stai usando un agente di codifica AI? Dagli accesso all'intero repository e leggi AGENTS.md per la distribuzione guidata. Supporta Claude, GPT, Gemini e altri modelli all'avanguardia.
Trasforma un Raspberry Pi o un mini PC in un gateway VPN che protegge l'intera rete domestica:
Funziona con: Qualsiasi provider VPN compatibile con WireGuard (Mullvad, IVPN, AirVPN, ecc.)
Offuscamento AmneziaWG: Funziona con qualsiasi server WireGuard standard (offuscamento lato client)
Il 2025 è un punto di svolta per la privacy online:
Cosa significa per te:
Questo stack risolve tutti questi problemi - ogni dispositivo sulla tua rete viene instradato attraverso un tunnel crittografato. Nessuna cronologia di navigazione per il tuo ISP. Nessuna verifica dell'identità sito per sito. Nessuna app da installare o dimenticare di attivare.
Quando installi un'app VPN come Mullvad, NordVPN o ProtonVPN sul tuo telefono o laptop, proteggi solo quel singolo dispositivo. Questo lascia delle falle:
Le app VPN inoltre:
Questo router per la privacy si trova tra il modem e il router esistente. Ogni dispositivo della tua rete viene instradato automaticamente tramite la VPN - nessuna app, nessuna configurazione, nessuna eccezione.``` ┌─────────────────────────────────────────────────────────────────────┐ │ YOUR HOME NETWORK │ │ │ │ ┌──────────┐ ┌─────────────────┐ ┌──────────────────────┐ │ │ │ MODEM │───▶│ PRIVACY ROUTER │───▶│ YOUR EXISTING ROUTER│ │ │ │ (ISP) │ │ (This Stack) │ │ (WiFi/Switch) │ │ │ └──────────┘ └─────────────────┘ └──────────────────────┘ │ │ │ │ │ │ ┌─────┴─────┐ ┌──────┴──────┐ │ │ │ ENCRYPTED │ │ ALL DEVICES │ │ │ │ TUNNEL │ │ PROTECTED │ │ │ └───────────┘ └─────────────┘ │ └─────────────────────────────────────────────────────────────────────┘
**Ogni dispositivo è protetto:** Telefoni, tablet, laptop, smart TV, console di gioco, dispositivi IoT, ospiti: tutto. I singoli dispositivi possono essere [esclusi](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/CONFIGURATION.md#vpn-bypass-routing) per l'accesso WAN diretto quando necessario.
---
## Perché Non Usare Semplicemente le App Mullvad QUIC o WireGuard?
Ottima domanda. I tunnel QUIC e le app WireGuard di Mullvad sono eccellenti per la protezione di singoli dispositivi. Ecco quando ciascun approccio ha senso:
### Le App VPN Sono Migliori Quando:
- Devi proteggere solo 1-2 dispositivi
- Viaggi spesso e utilizzi reti diverse
- Vuoi lo split tunneling per app
- Sei su una rete che non controlli
### La VPN a Livello di Rete È Migliore Quando:
- Hai molti dispositivi (soprattutto quelli che non possono eseguire app VPN)
- Vuoi una protezione "imposta e dimentica" per tutta la tua famiglia
- Devi proteggere dispositivi smart home/IoT
- Vuoi un **kill switch che funzioni davvero** (maggiori dettagli più avanti)
- Ti trovi in una regione con blocco VPN/ispezione approfondita dei pacchetti
### Il Problema del Kill Switch
Ecco una cosa che molti non sanno: **i kill switch delle app VPN spesso falliscono**.
Quando un'app VPN si blocca, perde la connessione o nei momenti tra la caduta e la riconnessione, il tuo traffico può fuoriuscire verso il tuo ISP. I kill switch basati su app cercano di prevenire questo, ma operano a livello applicativo: se l'app stessa si blocca, il kill switch muore con essa.
**Questo stack implementa un kill switch basato su firewall:**```
Normal Operation:
Device → Privacy Router → VPN Tunnel → Internet ✓
VPN Down (App-based kill switch):
Device → [App crashed] → ISP sees traffic ✗
VPN Down (This stack):
Device → Privacy Router → [No route exists] → Traffic blocked ✓
Il kill switch è implementato nel firewall e nella tabella di routing, non nel software. Se il tunnel VPN cade, non c'è letteralmente nessuna route che il traffico possa seguire: non è bloccato da una regola che potrebbe fallire, semplicemente non ha nessun posto dove andare.
Vedi OPTIONAL_ADDONS.md per installazione e configurazione.
Il kill switch è la funzionalità di sicurezza più importante. Ecco esattamente come funziona:
┌─────────────────────────────────────────────────────────┐ │ FIREWALL ZONES │ ├─────────────────────────────────────────────────────────┤ │ │ │ ┌─────┐ ┌─────┐ ┌─────┐ │ │ │ LAN │───✓────▶│ VPN │ │ WAN │ │ │ └─────┘ └─────┘ └─────┘ │ │ │ ▲ │ │ │ │ │ │ └───────────✗───────────────────┘ │ │ (NO FORWARDING ALLOWED) │ │ │ └─────────────────────────────────────────────────────────┘
Il traffico dalla LAN può **solo** andare alla zona VPN. Non esiste alcuna regola di inoltro dalla LAN alla WAN. Questa non è una regola di "blocco" che potrebbe essere aggirata - la rotta semplicemente non esiste.
### Tabella di routing```bash
# When VPN is UP:
default dev awg0 # All traffic → VPN tunnel
1.2.3.4 via 192.168.1.1 # VPN server → WAN (exception)
# When VPN is DOWN:
# No default route exists
# Traffic has nowhere to go = blocked
Anche se in qualche modo esistesse una regola di inoltro, la tabella di routing fornisce un secondo livello: senza una route predefinita che punti verso la WAN, i pacchetti verrebbero comunque scartati.
Alcuni ISP e paesi usano la Deep Packet Inspection (DPI) per identificare e bloccare il traffico VPN. Il WireGuard standard ha una firma dei pacchetti riconoscibile.
AmneziaWG è un fork offuscato di WireGuard che aggiunge offuscamento lato client:
| Parametro | Scopo |
|---|---|
| Jc, Jmin, Jmax | Pacchetti spazzatura inviati prima dell'handshake |
| H1-H4 | Valori di offuscamento degli header |
| S1-S4 | Dimensioni del padding dei pacchetti |
| I1-I5 |
Questi parametri mascherano il traffico WireGuard. I parametri I1-I5 sono particolarmente potenti: iniettano pacchetti che sembrano altri protocolli (QUIC/HTTP3, query DNS) prima ancora che inizi l'handshake WireGuard.
Importante: l'offuscamento avviene SOLO lato client. I pacchetti spazzatura e la mimetizzazione dei protocolli avvengono localmente: il server VPN vede solo l'handshake WireGuard valido che segue. Questo significa:
Quando ne hai bisogno?
Se la tua VPN funziona bene con WireGuard normale, puoi usare WireGuard standard: l'architettura funziona con entrambi.
Tutte le opzioni forniscono la stessa protezione di base: offuscamento AmneziaWG, filtraggio DNS AdGuard, kill switch e ripristino del watchdog. La scelta riguarda come vuoi distribuire, non le funzionalità che ottieni.
| Opzione |
|---|
Opzioni A e B (OpenWrt - sostituzione completa del router): Stai distribuendo un sistema operativo router completo. OpenWrt gestisce tutto: routing, DHCP, DNS, firewall, VPN. Il tuo router esistente viene declassato a semplice punto di accesso WiFi. Questa è un'appliance router dedicata alla privacy.
Opzione C (Docker - componente aggiuntivo del gateway VPN): Stai distribuendo solo il componente gateway VPN su un server Linux, NAS o VM esistente. Il tuo router attuale continua a fare il suo lavoro (DHCP, WiFi, ecc.). I dispositivi che vogliono la protezione VPN puntano il loro gateway/DNS al container. Ideale per aggiungere la VPN a un'infrastruttura esistente senza nuovo hardware.``` Option A/B: Modem → [Privacy Router running OpenWrt] → WiFi AP → Devices Option C: Modem → [Your Existing Router] → Devices ↓ [Docker Container on Server/NAS] (devices point gateway here)
> **🤖 Non sai quale scegliere?** Un agente AI può valutare la tua configurazione e consigliare l'opzione migliore. Indirizzalo a [AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/AGENTS.md) e lascia che ti guidi nella distribuzione.
### Panoramica dell'installazione
**Per le Opzioni A e B (OpenWrt):**
1. Installa OpenWrt sul tuo dispositivo
2. Installa AmneziaWG (o WireGuard)
3. Configura le interfacce di rete
4. Configura il kill switch del firewall
5. Distribuisci AdGuard Home per il DNS
6. Installa il watchdog per il recupero automatico
7. Trasferisci la tua rete
**Istruzioni dettagliate:** [docs/DEPLOYMENT.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/DEPLOYMENT.md)
**Per l'Opzione C (Docker):** Vedi [docker/README.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docker/README.md) per la configurazione specifica dei container.
---
## Documentazione
| Documento | Descrizione |
|----------|-------------|
| [ARCHITECTURE.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/ARCHITECTURE.md) | Progettazione del sistema, componenti, modello di sicurezza |
| [HOW-IT-WORKS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/HOW-IT-WORKS.md) | Analisi tecnica approfondita di ogni componente |
| [DEPLOYMENT.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/DEPLOYMENT.md) | Guida all'installazione passo passo |
| [docker/README.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docker/README.md) | Distribuzione Docker (utenti avanzati) |
| [CONFIGURATION.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/CONFIGURATION.md) | Riferimento completo alla configurazione |
| [OPTIONAL_ADDONS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/OPTIONAL_ADDONS.md) | AdGuard Home, BanIP e altri componenti aggiuntivi di sicurezza |
| [TROUBLESHOOTING.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/TROUBLESHOOTING.md) | Problemi comuni e soluzioni |
---
## Diagramma di rete```
INTERNET
│
┌───────────┴───────────┐
│ VPN Provider │
│ (Mullvad/IVPN/etc) │
└───────────┬───────────┘
│
Encrypted WireGuard
Tunnel
│
┌───────────────────────────────────────┼───────────────────────────────────────┐
│ YOUR HOME │ │
│ │ │
│ ┌──────────┐ ┌────────┴────────┐ ┌──────────┐ │
│ │ ISP │ WAN │ │ LAN │ WiFi │ │
│ │ MODEM │─────────────▶│ PRIVACY ROUTER │─────────────▶│ ROUTER │ │
│ │ │ (Untrusted) │ │ (Protected) │ │ │
│ └──────────┘ │ ┌───────────┐ │ └────┬─────┘ │
│ │ │ AdGuard │ │ │ │
│ │ │ DNS + Ads │ │ │ │
│ │ └───────────┘ │ ┌────┴─────┐ │
│ │ ┌───────────┐ │ │ DEVICES │ │
│ │ │ Kill │ │ │ │ │
│ │ │ Switch │ │ │ Phone │ │
│ │ └───────────┘ │ │ Laptop │ │
│ │ ┌───────────┐ │ │ Smart TV │ │
│ │ │ Watchdog │ │ │ Console │ │
│ │ │ Recovery │ │ │ IoT │ │
│ │ └───────────┘ │ └──────────┘ │
│ └─────────────────┘ │
│ │
└──────────────────────────────────────────────────────────────────────────────┘
Traffic Flow:
Device → WiFi Router → Privacy Router → VPN Tunnel → VPN Server → Internet
│
DNS: AdGuard (DoH) ─────────────▶ VPN Provider DNS
Kill Switch:
If VPN down → No route to internet → All traffic blocked (not leaked)
Questo stack è progettato per utenti in regioni in cui la legislazione sulla privacy si sta inasprendo:
Preoccupazioni comuni sulla privacy affrontate da questo stack:
Una VPN a livello di rete significa nessuna verifica per dispositivo, nessuna cronologia di navigazione per il tuo ISP e nessuna divulgazione di identità ai servizi di verifica di terze parti.
Se ti trovi in una regione in cui le VPN sono attivamente bloccate o criminalizzate, consulta Ambienti ad alta censura di seguito.
Mullvad VPN è fortemente consigliata. L'intero stack è stato sviluppato, testato e distribuito con Mullvad.
Perché Mullvad:
Se preferisci un provider diverso, qualsiasi VPN compatibile con WireGuard funziona con questo stack:
Nota: Questi provider utilizzano WireGuard standard. Per una protezione di base della privacy, questo è sufficiente. Usa questo stack con configurazioni WireGuard standard: l'offuscamento AmneziaWG è opzionale.
AmneziaWG aggiunge l'offuscamento del traffico lato client per sconfiggere l'ispezione approfondita dei pacchetti. La maggior parte degli utenti non ne ha bisogno - è per situazioni in cui:
Punto chiave: l'offuscamento AmneziaWG funziona con qualsiasi server WireGuard standard. L'offuscamento avviene localmente sul tuo client - il server non necessita di supporto speciale. I provider VPN (Mullvad, IVPN, ecc.) non forniscono questi parametri perché i loro server sono WireGuard standard.
Questo repo include impostazioni predefinite funzionanti dalla documentazione ufficiale AmneziaWG. Usale così come sono con qualsiasi provider WireGuard.
| Opzione | Configurazione | Ideale Per |
|---|---|---|
| Qualsiasi provider WireGuard | Usa i parametri predefiniti in questo repo | La maggior parte degli utenti che necessitano di offuscamento |
| AmneziaWG self-hosted | Configura parametri corrispondenti su entrambi i lati | Configurazioni server personalizzate |
In arrivo: profili di offuscamento a livelli - Resistenza DPI crescente tramite rotazione modulare delle configurazioni (base → imitazione QUIC → stealth). Vedi scripts/awg-profiles.sh per i profili attuali.
Configurazioni di esempio incluse:
openwrt/amneziawg/awg0.conf.example - Configurazione tunnel con impostazioni di offuscamento predefinite funzionantidocker/config/awg0.conf.example - Configurazione di distribuzione Dockeradguard/mullvad-AdGuardHome.yaml.example - DNS che utilizza Mullvad DoHSe ti trovi in una regione in cui le VPN sono attivamente bloccate o criminalizzate, WireGuard e AmneziaWG potrebbero non essere sufficienti. Questi ambienti richiedono un offuscamento più avanzato:
| Protocollo | Descrizione |
|---|---|
| VLESS + Reality | Il traffico appare come normale HTTPS verso i principali siti web |
Per gli agent: Se il tuo utente si trova in un ambiente ad alta censura, usa una ricerca approfondita per trovare le migliori pratiche attuali:``` Search: "VLESS Reality setup 2025" Search: "XRay traffic obfuscation setup 2025"
> **Questo stack si concentra su WireGuard/AmneziaWG.** Per VLESS, XRay o altri protocolli avanzati, gli utenti dovrebbero cercare soluzioni dedicate o considerare l'uso di [Amnezia VPN](https://amnezia.org) che supporta più protocolli, incluso XRay.
---
## Raccomandazioni Hardware
> **Requisiti minimi:** 1GB di RAM, doppia interfaccia di rete (integrata + USB), supporto OpenWrt. Consigliato: 2GB+ di RAM per il filtraggio DNS di AdGuard Home.
### Budget (~$50-80)
- Raspberry Pi 4 (2GB+) con adattatore Ethernet USB
- Router da viaggio GL.iNet (alcuni eseguono OpenWrt)
### Consigliato (~$100-150)
- Raspberry Pi 5 con Ethernet USB 3.0
- Zimaboard o simile SBC x86
### Prestazioni (~$150-300)
- Mini PC con doppia NIC (sistemi Intel N150)
- Protectli Vault o simile
### Homelab / Enterprise
- Macchina virtuale su hypervisor esistente (Proxmox, ESXi, Hyper-V)
- Appliance firewall x86 dedicato
---
## Considerazioni sulla Sicurezza
### Cosa Protegge
- Monitoraggio e registrazione del traffico ISP
- Tracciamento pubblicitario a livello di rete
- Hijacking e monitoraggio DNS
- Geolocalizzazione basata su IP
- Correlazione del traffico (se combinata con una buona OpSec)
- Blocco VPN tramite DPI (con AmneziaWG)
### Cosa Non Protegge
- Fingerprinting del browser
- Tracciamento degli account connessi (Google, Facebook, ecc.)
- Malware sui tuoi dispositivi
- Accesso fisico alla tua rete
- Provider VPN compromesso
### Raccomandazioni di OpSec
- Usa browser orientati alla privacy (Firefox, Brave)
- Usa motori di ricerca che rispettano la privacy
- Esci dai servizi di tracciamento quando non necessari
- Considera identità separate
- Mantieni i dispositivi aggiornati
---
## Configurazione Assistita dall'IA
Per distribuzioni complesse o risoluzione dei problemi, dai a un agente IA di coding accesso a questo **intero repository** più accesso SSH al tuo router (se non sai come fare, chiedi all'agente di guidarti).
**Consigliato:** Questo stack è stato sviluppato, testato e distribuito utilizzando **Claude Opus 4.6** tramite [Claude Code](https://claude.com/claude-code). Per risultati migliori, usa un modello frontier capace di eseguire comandi shell e comprendere la configurazione di rete:
- **Claude Opus 4.6 / Sonnet 4.6** (Anthropic) - Utilizzato per questa implementazione
- **GPT-5.4** (OpenAI)
- **Gemini 3.1** (Google)
**Cosa può fare l'agente:**
- **Audit di rete** - Analizza la tua configurazione attuale e identifica i requisiti
- **Configurazione guidata** - Genera configurazioni con i tuoi IP, chiavi e preferenze specifici
- **Risoluzione automatica dei problemi** - Diagnostica problemi di routing, firewall e DNS in tempo reale
- **Distribuzione scriptata** - Esegue i passaggi di installazione con la tua approvazione
**Avvio rapido:**
1. Clona questo repo o dai all'agente accesso a GitHub
2. Indirizza l'agente a **[AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/AGENTS.md)** - contiene il framework operativo completo
3. Fornisci le credenziali SSH al tuo dispositivo di destinazione
4. Lascia che l'agente esegua audit, pianifichi e ti guidi nella distribuzione
Le istruzioni dell'agente includono comandi diagnostici, test di validazione, procedure di recupero dagli errori e regole di sicurezza. Tutte le configurazioni in questo repo sono parametrizzate e adatte all'agente.
---
## Progetti Correlati
Questo stack si basa su eccellente lavoro open-source:
| Progetto | Descrizione |
|---------|-------------|
| [amnezia-vpn/amneziawg-linux-kernel-module](https://github.com/amnezia-vpn/amneziawg-linux-kernel-module) | Modulo kernel AmneziaWG |
| [amnezia-vpn/amneziawg-tools](https://github.com/amnezia-vpn/amneziawg-tools) | Strumenti userspace AmneziaWG |
| [Slava-Shchipunov/awg-openwrt](https://github.com/Slava-Shchipunov/awg-openwrt) | Pacchetti AmneziaWG precompilati per OpenWrt |
| [wgtunnel/wgtunnel](https://github.com/wgtunnel/wgtunnel) | Gestione tunnel WireGuard |
---
## Licenza
Licenza MIT - Vedi [LICENSE](https://github.com/yoloshii/privacy-first-network/blob/HEAD/LICENSE) per i dettagli.
---
## Riconoscimenti
- [OpenWrt Project](https://openwrt.org/) - La base
- [AmneziaWG](https://github.com/amnezia-vpn/amneziawg-tools) - Bypass DPI
- [AdGuard Home](https://adguard.com/adguard-home.html) - Filtraggio DNS
- [WireGuard](https://www.wireguard.com/) - Protocollo VPN moderno
---
## FAQ
**D: Questo rallenterà la mia connessione internet?**
R: Impatto minimo. WireGuard è estremamente efficiente. La maggior parte degli utenti vede una riduzione della velocità inferiore al 5%. Il fattore principale è la qualità del server del tuo provider VPN.
**D: Posso comunque accedere ai dispositivi della rete locale?**
R: Sì. Il traffico LAN rimane locale e non passa attraverso la VPN.
**D: Cosa succede se il router privacy fallisce?**
R: La tua rete perde l'accesso a internet finché non viene riparata o bypassata. Questa è una caratteristica, non un bug - garantisce che nessun traffico non protetto venga disperso.
**D: Posso escludere alcuni dispositivi dalla VPN?**
R: Sì, con configurazione aggiuntiva. Puoi creare regole firewall per instradare IP specifici direttamente al WAN. Vedi [CONFIGURATION.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/CONFIGURATION.md).
**D: Questo funziona con IPv6?**
R: IPv6 è disabilitato per prevenire perdite. La maggior parte dei provider VPN non supporta ancora correttamente IPv6.
**D: Il mio ISP può vedere che sto usando una VPN?**
R: Con WireGuard standard, può vedere traffico simile a VPN. Con l'offuscamento AmneziaWG, il traffico appare come rumore casuale.
**D: In che modo questo aiuta con i problemi di privacy della verifica dell'età?**
R: Una VPN instrada il tuo traffico attraverso un tunnel crittografato, impedendo al tuo ISP di registrare quali siti visiti. Questo è uno **strumento per la privacy** - impedisce ai servizi di verifica dell'età di terze parti di correlare la tua attività di navigazione tra siti o creare profili comportamentali. La tua verifica dell'età effettiva con le piattaforme rimane tra te e quella piattaforma, non condivisa con ISP o intermediari di dati. Per domande specifiche sulla conformità, consulta le normative locali.
**D: Funzionerà dopo che il divieto dei social media in Australia entrerà in vigore?**
R: Questo stack protegge il traffico di rete dal logging ISP e fornisce privacy per tutti i dispositivi. La legislazione australiana di dicembre 2025 riguarda principalmente la verifica lato piattaforma. Una VPN garantisce che il tuo ISP non possa vedere quali siti visiti, indipendentemente dai requisiti a livello di piattaforma.
**D: È legale?**
R: L'uso della VPN è legale nella maggior parte dei paesi occidentali, inclusi Regno Unito, Australia, Stati Uniti ed Europa. Questo stack è uno strumento di privacy simile a HTTPS - crittografa il tuo traffico. Usare una VPN per accedere a contenuti disponibili nella tua regione è generalmente legale. Controlla sempre le leggi locali.
---
*Proteggi l'intera rete. Impostalo e dimenticalo.*
| Dispositivo | Supporto app VPN | Rischio |
|---|
| Smart TV | ❌ Nessuno | L'ISP vede tutto lo streaming |
| Console di gioco | ❌ Nessuno | IP esposto ai server di gioco |
| Dispositivi IoT | ❌ Nessuno | Traffico smart home visibile |
| Dispositivi ospiti | ❌ Impossibile controllare | Nessuna protezione |
| Laptop di lavoro | ⚠️ Potrebbe entrare in conflitto | La policy aziendale blocca la VPN |
| Dispositivi dei bambini | ⚠️ Possono essere disabilitati | Protezione aggirata |
| Cosa stai distribuendo |
|---|
| Il tuo router esistente |
|---|
| A: Hardware dedicato | Sistema operativo router completo (OpenWrt) su Pi/mini PC | Diventa solo un punto di accesso WiFi |
| B: Macchina virtuale | Sistema operativo router completo (OpenWrt) su Proxmox/ESXi | Diventa solo un punto di accesso WiFi |
| C: Container Docker | Solo gateway VPN (container Alpine) | Mantiene tutte le sue funzioni attuali |
| Funzionalità | App VPN | Questo Stack |
|---|
| Dispositivi protetti | 1 per installazione | Tutti sulla rete |
| Smart TV/Console | ❌ | ✓ |
| Dispositivi IoT | ❌ | ✓ |
| Impatto sulla batteria | Sì | Nessuno |
| Può essere disabilitato | Dall'utente | No |
| Affidabilità del kill switch | Dipende dall'app | Basato sul firewall |
| Protezione da leak DNS | Varia | Garantita |
| Bypass DPI | Alcune app | AmneziaWG |
| Complessità di configurazione | Bassa | Media |
| Manutenzione continua | Per dispositivo | Centralizzata |
| Regione | Legislazione | Impatto |
|---|
| Regno Unito | Online Safety Bill (2025) | Verifica dell'età richiesta per i contenuti per adulti; i servizi di identificazione di terze parti tracciano l'accesso |
| Australia | Social Media Age Verification (Dec 2025) | Divieto per gli under 16 con requisiti di verifica |
| UE | Digital Services Act | Responsabilità delle piattaforme con conservazione dei dati |
| Stati USA | Varie leggi sulla verifica dell'età | Requisiti di identificazione a livello statale in espansione |
| Provider | Privacy | Note |
|---|
| IVPN | Nessun log, open source | Buona alternativa a Mullvad |
| AirVPN | Nessun log, port forwarding | Solo WireGuard standard (niente AmneziaWG) |
| ProtonVPN | Nessun log (tutti i piani) | Livello gratuito disponibile |
| XRay | Proxy avanzato con molteplici modalità di offuscamento |
| ShadowSocks | Proxy crittografato progettato per ambienti di rete ristretti |
| Tor + Bridges | Rete di anonimato con transport pluggabili |