VPNSmith
self-host-vpnCOMP

WireGuard o IPsec nel 2026: 4000 righe contro 400000, e cosa compra davvero

IPsec non è obsoleto e WireGuard non è migliore ovunque. La divisione onesta: dove vince ciascuno, cosa cambia IKEv2 sul telefono e quale conviene self-hostare.

Di Eric Gerard · Fondatore · VPNSmith - Specialista in VPN autogestite e VPS GDPR5 min letturaFoto di Jakub Pabis via Pexels

Trasparenza: questo articolo contiene link di affiliazione. Se acquistate tramite questi link potremmo ricevere una commissione senza costi aggiuntivi per voi. Consigliamo solo servizi che useremmo noi stessi, sulla base delle loro caratteristiche pubblicate e della loro storia pubblica.

La maggior parte dei confronti tra questi due protocolli si legge come un dibattito chiuso anni fa. La versione onesta è meno soddisfacente e più utile: non competono per lo stesso lavoro, e la ragione per cui WireGuard vince nel self-hosting è la stessa per cui IPsec regge ancora mezzo mondo aziendale.

Il numero che tutti citano, e cosa significa davvero

L'implementazione di WireGuard conta circa 4000 righe di codice. Uno stack IPsec completo, contando il lato kernel e un demone di scambio chiavi, si conta a centinaia di migliaia.

Quel rapporto viene ripetuto come se piccolo significasse automaticamente sicuro. Non è così. Ciò che significa è verificabile. Qualche migliaio di righe le legge da cima a fondo un revisore competente in un tempo ragionevole; diverse centinaia di migliaia, no. Meno righe sono anche meno rami, e la maggior parte delle vulnerabilità reali vive in rami che nessuno ha mai percorso.

Il prezzo di quella piccolezza è la parte che di solito si omette: WireGuard ci riesce solo rifiutandosi di negoziare qualsiasi cosa.

La negoziazione è tutta la differenza

IPsec è un framework. Scegliete lo scambio di chiavi, l'algoritmo, l'integrità, la modalità, i tempi di vita. Quella flessibilità spiega perché un tunnel IPsec possa terminare allo stesso tempo su un apparato di vent'anni fa e su un gateway cloud attuale.

WireGuard è un protocollo con un'opinione. Un handshake, una suite di algoritmi, nessuna opzione, nessuna via di downgrade. Non potete configurare male la crittografia perché non c'è nulla da configurare.

La flessibilità di IPsec è la sua forza tra costruttori e la sua debolezza nelle vostre mani. La maggior parte dei problemi IPsec sul campo sono di configurazione, non di crittografia, e WireGuard elimina quell'intera categoria eliminando le scelte.

Bretelle in fibra fotografate da vicino: guaine azzurro pallido con connettori LC bianchi e ghiere gialle, una fila innestata in un pannello rack arancione con viti zigrinate, un corpo di connettore blu a fuoco a destra e il resto della fila che sfuma verso sinistra
Bretelle in fibra fotografate da vicino: guaine azzurro pallido con connettori LC bianchi e ghiere gialle, una fila innestata in un pannello rack arancione con viti zigrinate, un corpo di connettore blu a fuoco a destra e il resto della fila che sfuma verso sinistra

Il tipo di apparato su cui IPsec termina ancora, e la ragione per cui non sparisce. Foto di Brett Sayles via Pexels.

La velocità: vero, ma non per la ragione che si dà di solito

WireGuard è generalmente più veloce, e la causa è strutturale più che magica. Sta nel kernel con un percorso di codice corto e usa ChaCha20-Poly1305, efficiente su processori senza accelerazione AES hardware: router, dispositivi vecchi e piccole schede ARM.

Su una CPU server moderna con AES-NI, una configurazione IPsec ben regolata recupera quasi tutto il divario e a volte lo pareggia. Il riassunto corretto è dunque:

WireGuard è veloce di default. IPsec è veloce una volta regolato. La maggior parte delle installazioni non è regolata.

Se scegliete un protocollo per un VPS che configurerete una volta e dimenticherete, il comportamento predefinito pesa più del massimo raggiungibile. Le nostre misure di WireGuard contro OpenVPN mostrano lo stesso effetto contro il terzo protocollo della famiglia.

IKEv2 non è IPsec, e la confusione costa denaro

Questo inganna molte persone, comprese quelle che confrontano applicazioni VPN commerciali.

IPsec è il livello di cifratura. IKEv2 è lo scambio di chiavi che alza un tunnel IPsec. Quando un'applicazione mostra IKEv2, intende IKEv2 sopra IPsec.

Ciò che IKEv2 porta di concreto è MOBIKE: il tunnel sopravvive a un cambio di indirizzo di rete. Un telefono che esce dal Wi-Fi verso i dati mobili conserva la sessione invece di ricostruirla. WireGuard gestisce il roaming diversamente, accettando un peer da un nuovo indirizzo una volta che si autentica: funziona bene, ma non è lo stesso meccanismo e si comporta diversamente sotto NAT aggressivo dell'operatore.

Se il vostro caso è un telefono che cambia rete di continuo, questo è l'unico punto in cui la famiglia IPsec ha un argomento concreto e non ereditato.

Quindi, quale self-hostare?

WireGuard, a meno che qualcosa di preciso non imponga l'altra scelta.

Una configurazione WireGuard funzionante sono una dozzina di righe e due chiavi. I modi di guasto sono pochi e leggibili: la nostra guida alla MTU e la nostra risoluzione dei problemi di handshake coprono quasi tutto ciò che si rompe. Ogni piattaforma client ha un'applicazione ufficiale.

Self-hostare IPsec significa far girare strongSwan o Libreswan e capire davvero fase 1, fase 2, proposte e rinnovo delle chiavi. È un investimento reale, e non porta nulla salvo dover interoperare con apparati che esistono già.

Che è esattamente quando conviene sceglierlo:

  • un collegamento sito a sito verso un firewall che parla solo IPsec,
  • un apparato di costruttore senza supporto WireGuard,
  • un requisito di politica interna che nomina IPsec esplicitamente,
  • una flotta di telefoni in roaming aggressivo dove il comportamento di MOBIKE vale la complessità.

Nessuno di questi casi descrive una persona che monta una VPN personale su un VPS, e questa è tutta la risposta per la maggior parte di chi legge questa pagina.

Ciò che questo confronto non risolve

Non dice che IPsec sia obsoleto, e qualsiasi pagina che lo affermi non sta guardando dove gira. IPsec regge una parte enorme dei collegamenti sito a sito tra reti aziendali e viene consegnato di serie nella maggior parte di firewall e router. Non è lo strumento giusto perché voi lo self-hostiate nel 2026 e è obsoleto sono due affermazioni diverse, e qui si sostiene solo la prima.

Non confronta nemmeno le implementazioni. Abbiamo confrontato disegni di protocollo, non strongSwan contro Libreswan contro il modulo del kernel, cosa che richiederebbe un banco di prova su hardware identico che non abbiamo eseguito. Non pubblicheremo una tabella di velocità che non abbiamo misurato.

Se avete scelto WireGuard, la decisione successiva è dove farlo girare, e lì la regione e la rete pesano più delle caratteristiche. La nostra classifica dei VPS più economici per WireGuard confronta i fornitori su prezzo e banda garantita.

★ Datacenter GDPR di Norimberga · ✓ IPv4 dedicato incluso · 200+ Mbps garantiti

Ospita la tua VPN sul tuo VPS → ContaboAccesso root completo · IPv4 pubblico · scegli la tua regione

Domande frequenti

WireGuard è migliore di IPsec?
Per un tunnel punto a punto self-hosted, sì nella maggior parte dei casi: è molto più semplice da configurare, il suo codice conta circa 4000 righe contro diverse centinaia di migliaia di uno stack IPsec completo, e si alza prima. Ma IPsec vince dove WireGuard non compete nemmeno: è supportato di serie da praticamente ogni firewall e router aziendale, ha decenni di interoperabilità tra costruttori, e IKEv2 gestisce il cambio di rete sul telefono in un modo che WireGuard risolve diversamente. Migliore dipende da cosa vi serve.
Qual è la differenza reale tra WireGuard e IPsec?
IPsec è un framework, WireGuard è un protocollo con un'opinione. IPsec permette di negoziare algoritmi, modalità e scambio di chiavi, il che spiega la sua interoperabilità con quasi tutto e anche quanto sia facile configurarlo male. WireGuard fissa la sua crittografia senza alcuna negoziazione: uno scambio di chiavi, una suite, nessuna opzione. Questo elimina un'intera categoria di problemi di downgrade e di configurazione, e significa anche che non potete adattarlo quando un peer richiede altro.
WireGuard è più veloce di IPsec?
Di solito sì, e la ragione è strutturale più che magica: WireGuard gira nel kernel con un percorso di codice molto corto e usa ChaCha20-Poly1305, veloce su processori senza accelerazione AES hardware. Su una CPU server moderna con AES-NI, una configurazione IPsec ben regolata recupera quasi tutto il divario e a volte lo pareggia. Il riassunto onesto è che WireGuard è veloce di default mentre IPsec lo è una volta regolato, e la maggior parte delle installazioni non è regolata.
IKEv2 è la stessa cosa di IPsec?
No, e vale la pena chiarirlo. IPsec è il livello di cifratura, IKEv2 è lo scambio di chiavi che alza un tunnel IPsec. Quando un'app VPN sul telefono dice IKEv2, intende IKEv2 sopra IPsec. La sua proprietà notevole è MOBIKE, che permette al tunnel di sopravvivere a un cambio di indirizzo di rete, così un telefono che passa dal Wi-Fi ai dati mobili conserva la sessione invece di ricostruirla.
Quale conviene self-hostare su un VPS?
WireGuard, a meno che non ci sia una ragione precisa per fare altrimenti. Una configurazione funzionante sono una dozzina di righe e due chiavi, i modi di guasto sono pochi e leggibili, e ogni piattaforma client ha un'applicazione ufficiale. Self-hostare IPsec significa far girare strongSwan o Libreswan e capire davvero fase 1, fase 2, proposte e rinnovo delle chiavi: è un investimento reale che non porta nulla, salvo dover interoperare con apparati già esistenti.
IPsec è obsoleto?
No, e le pagine che lo affermano non stanno guardando dove gira. IPsec trasporta una parte enorme dei collegamenti sito a sito tra reti aziendali, ed è ciò che la maggior parte dei costruttori di firewall e router consegna di serie. Non è lo strumento che la maggior parte dei privati dovrebbe self-hostare nel 2026, che è un'affermazione diversa dall'essere obsoleto.
WireGuard e IPsec possono convivere sulla stessa macchina?
Sì. Sono tunnel indipendenti che usano porte e percorsi del kernel diversi, quindi nulla impedisce a una macchina di terminarli entrambi. In pratica è anzi comune: IPsec per il collegamento sito a sito ereditato che un apparato richiede, e WireGuard per le persone che si collegano da portatile o telefono.