MikroTik / RouterOS

WireGuard vs IKEv2 su MikroTik RouterOS: l'accesso remoto a confronto

Entrambi i protocolli VPN permettono a un tecnico o a un collaboratore remoto di accedere in sicurezza alla rete di un sito. La scelta giusta dipende dai dispositivi da collegare e da cosa è già configurato in rete — non da quale sia in astratto migliore.

Valutazione tecnica indipendentePrassi di rete neutraleSupporto progetti in tutta la UE
PoE
Come scegliere e configurare l'accesso VPN remoto

Come scegliere e configurare l'accesso VPN remoto

01

Definire il caso d'uso

Stabilire chi ha bisogno di accesso e perché — un tecnico che interviene da remoto su un quadro elettrico, oppure un collaboratore che accede a file e stampanti d'ufficio. Questo determina se serve un tunnel completo verso la rete o l'accesso solo a host specifici.

02

Abbinare il protocollo al dispositivo client

WireGuard è più semplice da configurare e più leggero per il router, ma richiede un client WireGuard sul dispositivo remoto. IKEv2/IPsec ha un supporto nativo più ampio tra i sistemi operativi — importante quando non controllate ogni dispositivo che si collega.

03

Configurare chiavi, certificati e regole firewall

WireGuard usa coppie di chiavi, IKEv2 in genere certificati o una chiave pre-condivisa più RADIUS o autenticazione locale. In entrambi i casi il firewall di RouterOS richiede regole esplicite per l'interfaccia VPN — i dettagli dipendono dalla topologia e dalla versione di RouterOS.

04

Testare, poi limitare

Verificare che il tunnel si stabilisca e instradi solo ciò che deve, poi restringere il firewall al minimo necessario. Un tunnel funzionante con accesso pieno alla LAN è più rischioso di nessuna VPN.

Cosa distingue davvero WireGuard e IKEv2 su RouterOS

Cosa distingue davvero WireGuard e IKEv2 su RouterOS

v7+

RouterOS

WireGuard è integrato nativamente in RouterOS dalla versione 7 — nessun pacchetto aggiuntivo richiesto.

WireGuard: meno elementi da configurare

La configurazione si riduce a poche coppie di chiavi e voci peer — più rapida da impostare e più facile da verificare rispetto a un set completo di policy IPsec.

IKEv2: il client spesso è già presente

La maggior parte dei sistemi desktop e mobili integra un client IKEv2 nativo — utile quando non gestite direttamente il dispositivo remoto.

Entrambi funzionano in parallelo sullo stesso router

RouterOS supporta WireGuard e IKEv2 contemporaneamente — WireGuard per i dispositivi gestiti, IKEv2 come alternativa per gli altri.

La sicurezza reale la fa il firewall

Nessun protocollo rende la rete sicura da solo una volta stabilito il tunnel — sono le chain del firewall RouterOS a decidere cosa il peer remoto può effettivamente raggiungere nella LAN.

Il throughput dipende dall'hardware, non solo dal protocollo

La crittografia di WireGuard è in genere più leggera, ma il throughput reale dipende dal modello specifico di RouterBOARD o CCR — controllate la scheda tecnica MikroTik invece di dare per scontato un numero.

Opzioni

Cosa verificano i nostri ingegneri prima di consigliare una configurazione

Una valutazione breve e onesta prima di configurare qualsiasi cosa.

  • {'t': 'Analisi dei requisiti di accesso', 'd': 'Quali dispositivi, quali sistemi operativi e quali parti della rete devono davvero essere raggiungibili da remoto.'}
  • {'t': 'Raccomandazione sul protocollo', 'd': 'WireGuard, IKEv2, o entrambi in parallelo — in base al parco dispositivi reale, non a una preferenza predefinita.'}
  • {'t': 'Piano firewall e routing', 'd': "Un set di regole per l'interfaccia VPN coerente con VLAN e segmentazione esistenti, così l'accesso remoto non le aggira."}
  • {'t': 'Gestione di chiavi e certificati', 'd': 'Un processo concreto per emettere, ruotare e revocare chiavi WireGuard o certificati IKEv2 quando cambia il personale.'}
  • {'t': 'Documentazione per il vostro team', 'd': "Note di configurazione consegnate perché il vostro personale possa mantenere ed estendere l'impostazione, non solo noi."}
FAQ

Domande frequenti

WireGuard è meglio di IKEv2?

Nessuno dei due è migliore in assoluto — WireGuard è più semplice da configurare e in genere più leggero, IKEv2 ha un supporto client nativo più ampio tra i sistemi operativi. La scelta dipende dai dispositivi da collegare.

WireGuard è supportato da ogni dispositivo?

La maggior parte delle piattaforme desktop e mobili attuali ha un client WireGuard ufficiale o ben mantenuto, ma non è sempre preinstallato come spesso lo è IKEv2. Conviene verificare il dispositivo specifico prima.

IKEv2 è superato?

No — è uno standard di settore consolidato, ancora molto usato proprio per la sua ampia compatibilità. RouterOS lo supporta pienamente insieme a WireGuard.

Si possono eseguire entrambi i protocolli sullo stesso router?

Sì, RouterOS permette di configurare WireGuard e IKEv2 in parallelo — una pratica comune quando utenti o dispositivi diversi hanno vincoli diversi.

Dove si trova di solito il punto terminale VPN nella rete?

In genere sul router che termina la connessione WAN, che si trova nel rack di rete del sito insieme a switch e patch panel — vedere la nostra panoramica sull'integrazione in rack per il quadro completo.

Non sapete quale protocollo si adatta al vostro sito?

Diteci quanti dispositivi hanno bisogno di accesso remoto e su quali sistemi operativi — vi consiglieremo una configurazione VPN RouterOS con le relative regole firewall.

Contatta i nostri ingegneri
Pagine correlate

Pagine correlate

Caricamento in corso ...
Torna all'inizio