VPNSmith
self-host-vpnCOMP

NetBird self-host 2026: il VPN mesh WireGuard completamente open-source

NetBird è un VPN mesh WireGuard open-source con un server autogestibile, SSO e ACL integrati. Guida onesta 2026: come funziona, autogestione su un VPS Contabo, costi reali e confronto tra NetBird, Tailscale e Headscale.

Di Eric Gerard · Fondatore · VPNSmith - Specialista in VPN autogestite e VPS GDPR4 min letturaPhoto via Unsplash

La maggior parte delle configurazioni "VPN autogestite" si fermano a un singolo server WireGuard a cui ti connetti. Un VPN mesh è diverso: ogni dispositivo comunica direttamente con ogni altro dispositivo, peer-to-peer, con un server di coordinamento che si occupa solo di mediare le connessioni. Tailscale ha reso popolare questo modello - ma il suo coordinatore è proprietario. NetBird è la risposta per chi desidera la stessa esperienza mesh con uno stack che è open-source dall'agente al server, e completamente autogestibile su un VPS sotto il tuo controllo.

Questa guida spiega come funziona NetBird, cosa comporta realmente l'autogestione, il quadro onesto dei costi e della manutenzione, e come si confronta con Tailscale e Headscale.

Cos'è NetBird?

Rack di server in un data center - autogestione di un VPN mesh
Rack di server in un data center - autogestione di un VPN mesh

NetBird è un VPN mesh overlay open-source costruito su WireGuard per il piano dati. I suoi componenti:

  • Agenti su ogni dispositivo, che stabiliscono tunnel WireGuard.
  • Un server di segnalazione che media la configurazione delle connessioni peer-to-peer e la traversata NAT.
  • Un server di gestione che contiene configurazioni, peer, gruppi e politiche ACL.
  • Un dashboard per l'amministrazione.
  • Un relay (TURN/coturn) come soluzione di ripiego quando due peer non possono connettersi direttamente.
  • Integrazione SSO/IdP (OIDC) - NetBird può includere Zitadel o connettersi a Authentik, Keycloak, Google e altri.

L'intero stack è open-source (github.com/netbirdio/netbird), che è il punto chiave: a differenza di Tailscale, il server di coordinamento stesso è un software che puoi eseguire.

Come si connettono effettivamente i peer

NetBird dà priorità alle connessioni dirette peer-to-peer WireGuard. Il server di segnalazione aiuta due agenti a scoprirsi a vicenda e a superare il NAT; una volta connessi, il traffico fluisce direttamente tra di loro - veloce e senza toccare il tuo server. Solo quando entrambi i peer si trovano dietro NAT o firewall restrittivi il traffico ricade sul relay TURN. Questa distinzione è importante per il dimensionamento: il relay gestisce il caso peggiore minoritario, non l'intera rete. Per un approfondimento su WireGuard, consulta il nostro confronto WireGuard vs OpenVPN.

Autogestione di NetBird su un VPS

La ricetta realistica nel 2026:

  1. Un piccolo VPS con un IP pubblico. Un Cloud VPS 10 di Contabo a €5,50/mese gestisce comodamente un mesh piccolo-medio.
  2. Un nome di dominio puntato al VPS, con TLS tramite Let's Encrypt.
  3. Docker Compose che esegue il server di gestione, il server di segnalazione, il dashboard e coturn.
  4. Un provider di identità per SSO - includi Zitadel o collega un provider OIDC esterno.
# Solo schema - segui la documentazione ufficiale di NetBird per i file compose attuali
curl -fsSL https://github.com/netbirdio/netbird/releases/latest/download/getting-started-with-zitadel.sh -o install.sh
# rivedi lo script prima di eseguirlo, poi:
export NETBIRD_DOMAIN=vpn.example.com
bash install.sh

Leggi sempre uno script di installazione prima di eseguirlo. Per una configurazione di base e un rafforzamento del VPS passo-passo che si applica anche qui, consulta la nostra guida alla configurazione del VPS Contabo e la panoramica più ampia miglior VPN autogestito 2026.

Il quadro onesto dei costi e della manutenzione

  • Costo diretto: circa €66/anno su un Cloud VPS 10 di Contabo per un mesh piccolo-medio - rispetto ai prezzi SaaS per utente che scalano con il tuo team.
  • Tempo di configurazione: alcune ore, più di una singola box WireGuard a causa dell'IdP e del relay.
  • Manutenzione: aggiornamenti dei container, rinnovo dei certificati (per lo più automatizzato) e monitoraggio della larghezza di banda del relay. NetBird ha più componenti in movimento rispetto a un semplice server WireGuard o a un'installazione Headscale leggera - questo è il compromesso per una piattaforma integrata e completamente di proprietà.
  • Maturità del progetto: più giovane e con una comunità più piccola rispetto a Tailscale; molto attivo, ma fai la tua due diligence sul ritmo delle release.

NetBird vs Tailscale vs Headscale

NetBird (autogestito)Tailscale (SaaS)Headscale (autogestito)
Piano datiWireGuardWireGuardWireGuard
Fonte del serverCompletamente open-sourceCoordinatore proprietarioReimplementazione open-source
ClientAgenti NetBirdTailscale ufficialiTailscale ufficiali
SSO/dashboard integrato✅ Sì✅ (gestito)⚠️ Minimo
Possiedi il piano di controllo
Componenti da gestirePiùNessuno (gestito)Meno

Per le due opzioni lato Tailscale in dettaglio, vedi Tailscale vs Headscale autogestito e la nostra guida all'autogestione di Headscale.

Verdetto

NetBird è la scelta più forte quando vuoi un VPN mesh che possiedi completamente, dall'inizio alla fine, con SSO e ACL integrati, e accetti di gestire un certo numero di container. Se vuoi il percorso autogestito più leggero possibile e sei soddisfatto dei client ufficiali di Tailscale, Headscale è più snello. Se non vuoi autogestire affatto, il SaaS di Tailscale è il più semplice - ma in questo caso non possiedi il coordinatore. Per i team attenti alla sovranità, NetBird su un VPS Contabo è la risposta open-source più completa nel 2026.

Confronto editoriale basato sull'architettura open-source documentata di NetBird (piano dati WireGuard, server di gestione/segnalazione autogestibili, SSO OIDC, fallback relay TURN) e sui modelli documentati di Tailscale e Headscale. I costi sono indicativi dei prezzi VPS, non garanzie. I link commerciali portano l'attributo rel="sponsored nofollow"; potrebbe applicarsi una commissione affiliata senza costi aggiuntivi per te.

★ Datacenter GDPR di Norimberga · ✓ IPv4 dedicato incluso · 200+ Mbps garantiti

Ospita la tua VPN sul tuo VPS → ContaboAccesso root completo · IPv4 pubblico · scegli la tua regione

Domande frequenti

NetBird è davvero completamente open-source, incluso il server?
Sì - ed è questo il suo principale elemento distintivo rispetto a Tailscale. NetBird (github.com/netbirdio/netbird) è open-source per l'intero stack: l'agente, il server di gestione, il server di segnalazione e il dashboard. I client di Tailscale sono open, ma il suo server di coordinamento è proprietario, motivo per cui esiste un progetto separato (Headscale) per reimplementarlo. Con NetBird puoi autogestire il server ufficiale stesso, quindi non c'è un coordinatore ingegnerizzato al contrario da mantenere.
In cosa NetBird è diverso da Tailscale e Headscale?
Tutti e tre ti offrono un mesh basato su WireGuard con traversata NAT. Tailscale è il SaaS gestito con un coordinatore proprietario - il più semplice, ma non possiedi il piano di controllo. Headscale è una reimplementazione comunitaria del coordinatore di Tailscale che autogestisci, abbinato ai client ufficiali di Tailscale. NetBird è il suo stack open-source end-to-end - i suoi agenti più un server di gestione/segnalazione autogestibile con un dashboard e SSO integrati. NetBird scambia un'impronta leggermente più ampia di componenti in movimento per il possesso dell'intero sistema ufficialmente.
Cosa serve per autogestire NetBird su un VPS?
Un piccolo VPS, un nome di dominio e alcuni container. L'installazione standard esegue il server di gestione, il server di segnalazione, il dashboard e un relay TURN (coturn) tramite Docker Compose, oltre a un provider di identità per SSO - NetBird può includere Zitadel o connettersi a un provider OIDC esterno (Authentik, Keycloak, Google, ecc.). Hai bisogno di un dominio con TLS (Let's Encrypt). Un Cloud VPS 10 di Contabo gestisce comodamente un mesh piccolo-medio; la larghezza di banda del relay è la principale cosa da dimensionare per i peer con NAT restrittivo.
NetBird ha bisogno di un server relay, e perché?
Ne utilizza uno come ripiego. NetBird cerca di connettere i peer direttamente (peer-to-peer) usando WireGuard con traversata NAT tramite il server di segnalazione. Quando due peer si trovano dietro NAT o firewall restrittivi che bloccano le connessioni dirette, il traffico ricade su un relay TURN (coturn). Le connessioni dirette sono la norma e sono veloci; il relay trasporta solo il traffico per i peer che non possono connettersi direttamente, quindi pianifica la larghezza di banda del relay per il caso peggiore minoritario, non per l'intera flotta.
Quando dovrei scegliere NetBird rispetto a Headscale?
Scegli NetBird se desideri un unico prodotto open-source ufficialmente supportato con un dashboard integrato e SSO/IdP pronto all'uso, e accetti di gestire qualche componente in più. Scegli Headscale se desideri il coordinatore autogestito più leggero possibile e preferisci continuare a utilizzare i client ufficiali di Tailscale. Entrambi sono eccellenti; NetBird è la piattaforma più completa e autonoma, Headscale è l'opzione di coordinatore più snella.