VPNSmith
self-host-vpnINFO

WireGuard e IPv6: che cosa cambia davvero un /64 rispetto a un /128 sul tuo VPS (2026)

I comparativi di hosting indicano «/64 IPv6» o «un solo /128» come un dettaglio di scheda tecnica. Per un server WireGuard self-hosted decide se i tuoi peer possano avere IPv6 del tutto. Che cosa significa il prefisso e come AllowedIPs tratta entrambi gli stack.

Di Eric Gerard · Fondatore · VPNSmith - Specialista in VPN autogestite e VPS GDPR3 min letturaPhoto via Pexels

Ogni comparativo di VPS su questo sito lo riporta: «un solo /128 IPv6 di default», «/64 IPv6», «niente IPv6 sul piano base». Si legge come un dettaglio di scheda tecnica. Per un server WireGuard self-hosted non lo è: decide se i tuoi peer possano avere IPv6 del tutto.

A WireGuard non importa quale stack usi

Partiamo dal facile. La documentazione di WireGuard è esplicita: «Any combination of IPv4 and IPv6 can be used, for any of the fields.» - qualsiasi combinazione di IPv4 e IPv6 può essere usata, per qualsiasi campo.

L'endpoint può essere IPv4 mentre il tunnel trasporta IPv6, o viceversa. Non c'è una modalità IPv6 separata da attivare né un secondo demone da avviare. Un tunnel dual-stack è semplicemente due indirizzi sulla stessa interfaccia.

Che cosa significano /64 e /128 in concreto

È qui che la scheda dell'hoster inizia a contare.

Un /128 è un solo indirizzo. È l'IPv6 del tuo server e nulla più. Puoi dare connettività IPv6 al server, ma non ti resta alcun indirizzo da distribuire: i tuoi peer non possono averne uno ciascuno.

Un /64 è un blocco. È la dimensione di assegnazione standard per un segmento di rete, e ti lascia libero di assegnare un indirizzo a ogni peer dall'interno.

Un hoster che pubblicizza «IPv6 incluso» con un solo /128 dice il vero e comunque non fornisce ciò che serve a un server VPN. È la riga da rileggere due volte in una tabella comparativa, compresa la nostra.

AllowedIPs fa due mestieri diversi

È la parte che si fraintende, ed è documentata senza ambiguità. Lo stesso campo si comporta diversamente a seconda del verso:

«nell'invio dei pacchetti, la lista di IP consentiti si comporta come una sorta di tabella di routing»

«nella ricezione dei pacchetti, la lista di IP consentiti si comporta come una sorta di lista di controllo degli accessi»

WireGuard chiama l'insieme una Cryptokey Routing Table - «la semplice associazione di chiavi pubbliche e IP consentiti».

La conseguenza per IPv6 è diretta: se vuoi che il traffico IPv6 di un peer passi dal tunnel, ::/0 deve comparire nel suo AllowedIPs. Mettere solo 0.0.0.0/0 instrada unicamente l'IPv4, e il traffico IPv6 del peer esce dalla sua connessione normale, fuori dal tunnel e con il suo indirizzo reale.

È una fuga, e non è un difetto di WireGuard. È la lista di controllo degli accessi che fa esattamente ciò che le è stato detto.

La configurazione in pratica

Sul server, assegna all'interfaccia un indirizzo IPv4 e uno IPv6 dalla tua allocazione. Su ogni peer, elenca entrambi gli stack in AllowedIPs. Per far passare tutto dal tunnel è 0.0.0.0/0, ::/0; per una ripartizione, elenca i prefissi specifici di ciascuno stack.

Due cose da tenere a mente. Il forwarding va abilitato per entrambe le famiglie, non solo IPv4: sono impostazioni sysctl distinte, e attivarne una non fa nulla per l'altra. E anche le regole del firewall esistono in doppio: iptables e ip6tables sono tabelle diverse, quindi un masquerade o un kill switch scritto solo per IPv4 lascia IPv6 senza protezione.

Verificare invece di supporre

Una volta configurato, controlla dal client che il tuo IPv6 pubblico sia quello del server e non il tuo. Un tunnel che trasporta correttamente l'IPv4 mentre lascia trapelare l'IPv6 appare perfettamente sano dall'interno: l'handshake riesce, il traffico scorre e nei log non si lamenta nulla.

Se il tuo hoster ti dà solo un /128, le opzioni oneste sono restare in IPv4 nel tunnel e bloccare l'IPv6 sui peer perché non possa trapelare, oppure cambiare hoster. Un dual stack configurato a metà è peggio di nessun IPv6.

Una persona con gilet ad alta visibilità che tiene una cartellina con una lista di controllo stampata e una penna
Una persona con gilet ad alta visibilità che tiene una cartellina con una lista di controllo stampata e una penna
Un ispettore con una lista di controllo stampata. È il secondo ruolo, meno evidente, di AllowedIPs: sui pacchetti in entrata non è una rotta, è la lista che decide che cosa passa.

★ Datacenter GDPR di Norimberga · ✓ IPv4 dedicato incluso · 200+ Mbps garantiti

Ospita la tua VPN sul tuo VPS → ContaboAccesso root completo · IPv4 pubblico · scegli la tua regione

Domande frequenti

WireGuard supporta IPv6?
Sì, in modo nativo e senza una modalità separata. La documentazione indica che qualsiasi combinazione di IPv4 e IPv6 può essere usata per qualsiasi campo: l'endpoint può essere IPv4 mentre il tunnel trasporta IPv6, o viceversa. Un tunnel dual-stack è semplicemente due indirizzi sulla stessa interfaccia.
Che differenza c'è tra un /64 e un /128 IPv6 su un VPS?
Un /128 è un solo indirizzo, quello del server, senza nulla da distribuire: i peer non possono avere un IPv6 ciascuno. Un /64 è un blocco, l'assegnazione standard per un segmento di rete, da cui puoi assegnare un indirizzo a ogni peer. Un hoster che pubblicizza «IPv6 incluso» con un solo /128 dice il vero senza fornire ciò che serve a un server VPN.
Perché il mio IPv6 trapela anche se il tunnel WireGuard funziona?
Quasi sempre perché AllowedIPs contiene 0.0.0.0/0 ma non ::/0. AllowedIPs agisce come tabella di routing sui pacchetti in uscita: l'IPv4 passa dal tunnel mentre il traffico IPv6 esce dalla connessione normale con il tuo indirizzo reale. Non è un bug, è la configurazione che fa quanto le è stato chiesto.
Che cosa fa esattamente AllowedIPs?
Due mestieri diversi a seconda del verso. In invio si comporta come una sorta di tabella di routing e decide verso quale peer va un pacchetto. In ricezione si comporta come una sorta di lista di controllo degli accessi e decide che cosa viene accettato da quel peer. WireGuard chiama l'insieme Cryptokey Routing Table: l'associazione di chiavi pubbliche e IP consentiti.
Servono regole firewall separate per IPv6?
Sì. iptables e ip6tables sono tabelle diverse, e il forwarding si abilita per famiglia con impostazioni distinte. Una regola di masquerade o un kill switch scritto solo per IPv4 lascia IPv6 del tutto senza protezione, ed è così che un tunnel dall'aria sana finisce per trapelare.