Trasparenza: questo articolo contiene link di affiliazione. Se acquistate tramite questi link potremmo ricevere una commissione senza costi aggiuntivi per voi. Consigliamo solo servizi che useremmo noi stessi, sulla base delle loro caratteristiche pubblicate e della loro storia pubblica.
La maggior parte dei confronti tra questi due protocolli si legge come un dibattito chiuso anni fa. La versione onesta è meno soddisfacente e più utile: non competono per lo stesso lavoro, e la ragione per cui WireGuard vince nel self-hosting è la stessa per cui IPsec regge ancora mezzo mondo aziendale.
Il numero che tutti citano, e cosa significa davvero
L'implementazione di WireGuard conta circa 4000 righe di codice. Uno stack IPsec completo, contando il lato kernel e un demone di scambio chiavi, si conta a centinaia di migliaia.
Quel rapporto viene ripetuto come se piccolo significasse automaticamente sicuro. Non è così. Ciò che significa è verificabile. Qualche migliaio di righe le legge da cima a fondo un revisore competente in un tempo ragionevole; diverse centinaia di migliaia, no. Meno righe sono anche meno rami, e la maggior parte delle vulnerabilità reali vive in rami che nessuno ha mai percorso.
Il prezzo di quella piccolezza è la parte che di solito si omette: WireGuard ci riesce solo rifiutandosi di negoziare qualsiasi cosa.
La negoziazione è tutta la differenza
IPsec è un framework. Scegliete lo scambio di chiavi, l'algoritmo, l'integrità, la modalità, i tempi di vita. Quella flessibilità spiega perché un tunnel IPsec possa terminare allo stesso tempo su un apparato di vent'anni fa e su un gateway cloud attuale.
WireGuard è un protocollo con un'opinione. Un handshake, una suite di algoritmi, nessuna opzione, nessuna via di downgrade. Non potete configurare male la crittografia perché non c'è nulla da configurare.
La flessibilità di IPsec è la sua forza tra costruttori e la sua debolezza nelle vostre mani. La maggior parte dei problemi IPsec sul campo sono di configurazione, non di crittografia, e WireGuard elimina quell'intera categoria eliminando le scelte.

Il tipo di apparato su cui IPsec termina ancora, e la ragione per cui non sparisce. Foto di Brett Sayles via Pexels.
La velocità: vero, ma non per la ragione che si dà di solito
WireGuard è generalmente più veloce, e la causa è strutturale più che magica. Sta nel kernel con un percorso di codice corto e usa ChaCha20-Poly1305, efficiente su processori senza accelerazione AES hardware: router, dispositivi vecchi e piccole schede ARM.
Su una CPU server moderna con AES-NI, una configurazione IPsec ben regolata recupera quasi tutto il divario e a volte lo pareggia. Il riassunto corretto è dunque:
WireGuard è veloce di default. IPsec è veloce una volta regolato. La maggior parte delle installazioni non è regolata.
Se scegliete un protocollo per un VPS che configurerete una volta e dimenticherete, il comportamento predefinito pesa più del massimo raggiungibile. Le nostre misure di WireGuard contro OpenVPN mostrano lo stesso effetto contro il terzo protocollo della famiglia.
IKEv2 non è IPsec, e la confusione costa denaro
Questo inganna molte persone, comprese quelle che confrontano applicazioni VPN commerciali.
IPsec è il livello di cifratura. IKEv2 è lo scambio di chiavi che alza un tunnel IPsec. Quando un'applicazione mostra IKEv2, intende IKEv2 sopra IPsec.
Ciò che IKEv2 porta di concreto è MOBIKE: il tunnel sopravvive a un cambio di indirizzo di rete. Un telefono che esce dal Wi-Fi verso i dati mobili conserva la sessione invece di ricostruirla. WireGuard gestisce il roaming diversamente, accettando un peer da un nuovo indirizzo una volta che si autentica: funziona bene, ma non è lo stesso meccanismo e si comporta diversamente sotto NAT aggressivo dell'operatore.
Se il vostro caso è un telefono che cambia rete di continuo, questo è l'unico punto in cui la famiglia IPsec ha un argomento concreto e non ereditato.
Quindi, quale self-hostare?
WireGuard, a meno che qualcosa di preciso non imponga l'altra scelta.
Una configurazione WireGuard funzionante sono una dozzina di righe e due chiavi. I modi di guasto sono pochi e leggibili: la nostra guida alla MTU e la nostra risoluzione dei problemi di handshake coprono quasi tutto ciò che si rompe. Ogni piattaforma client ha un'applicazione ufficiale.
Self-hostare IPsec significa far girare strongSwan o Libreswan e capire davvero fase 1, fase 2, proposte e rinnovo delle chiavi. È un investimento reale, e non porta nulla salvo dover interoperare con apparati che esistono già.
Che è esattamente quando conviene sceglierlo:
- un collegamento sito a sito verso un firewall che parla solo IPsec,
- un apparato di costruttore senza supporto WireGuard,
- un requisito di politica interna che nomina IPsec esplicitamente,
- una flotta di telefoni in roaming aggressivo dove il comportamento di MOBIKE vale la complessità.
Nessuno di questi casi descrive una persona che monta una VPN personale su un VPS, e questa è tutta la risposta per la maggior parte di chi legge questa pagina.
Ciò che questo confronto non risolve
Non dice che IPsec sia obsoleto, e qualsiasi pagina che lo affermi non sta guardando dove gira. IPsec regge una parte enorme dei collegamenti sito a sito tra reti aziendali e viene consegnato di serie nella maggior parte di firewall e router. Non è lo strumento giusto perché voi lo self-hostiate nel 2026 e è obsoleto sono due affermazioni diverse, e qui si sostiene solo la prima.
Non confronta nemmeno le implementazioni. Abbiamo confrontato disegni di protocollo, non strongSwan contro Libreswan contro il modulo del kernel, cosa che richiederebbe un banco di prova su hardware identico che non abbiamo eseguito. Non pubblicheremo una tabella di velocità che non abbiamo misurato.
Se avete scelto WireGuard, la decisione successiva è dove farlo girare, e lì la regione e la rete pesano più delle caratteristiche. La nostra classifica dei VPS più economici per WireGuard confronta i fornitori su prezzo e banda garantita.
★ Datacenter GDPR di Norimberga · ✓ IPv4 dedicato incluso · 200+ Mbps garantiti
Ospita la tua VPN sul tuo VPS → ContaboAccesso root completo · IPv4 pubblico · scegli la tua regione→


