VPN bloccata? I 12 modi in cui le reti bloccano le VPN e che cosa supera ciascuno

VPN bloccata? I 12 modi in cui le reti bloccano le VPN e che cosa supera ciascuno

04 set, 2025 · Alan Summers Aggiornato 02 ott, 2026

Perché la mia VPN è bloccata?

La tua VPN è bloccata perché qualcosa tra te e il server ha riconosciuto la connessione. Quel qualcosa può esaminare cinque cose diverse, e il rimedio dipende da quale. La maggior parte delle guide elenca gli stessi sei trucchi (cambiare server, cambiare porta, provare un altro protocollo, usare l'offuscamento, usare un proxy, usare Tor) senza dire quale blocco supera davvero ciascun trucco. È così che si finisce a cambiare porta per un'ora contro un filtro che le porte non le ha mai guardate.

Ecco la definizione da cui parte questa pagina. Un blocco VPN è qualsiasi regola che impedisce a un tunnel VPN di formarsi o di trasportare traffico, e la maggior parte dei blocchi si basa su una di cinque cose: la porta, l’handshake, lo schema del traffico, l’indirizzo del server o l’indirizzo che vede un sito web. I 12 metodi qui sotto coprono queste cinque, più tre che restano fuori da questo schema: le liste bianche, i blackout e le rimozioni dagli app store. Ogni riga cita un caso documentato.

Seguono due tabelle. La prima ordina i 12 metodi in base a ciò che li supera. La seconda prende il caso più difficile in corso in questo momento, la Russia di fine settembre 2026, dove i filtri sono cambiati due volte in un solo mese. Poi viene ciò che Le VPN ha cambiato sulla propria rete in risposta. La cronologia datata dei guasti di settembre si trova nel nostro resoconto sull’ondata di blocchi VPN in Russia di settembre 2026; questa pagina tratta i meccanismi e non la ripete.

In che modo le reti bloccano le VPN, e che cosa supera ciascun blocco?

#Metodo di bloccoCaso documentatoChe cosa esaminaChe cosa lo superaFonte
1Filtro sulle porteReti di hotel, per ospiti e d'ufficio che aprono solo le porte webLa porta di destinazione: la 1194 registrata per OpenVPN, la 500 e la 4500 di IKECambio di porta. Per una regola basata solo sulle porte, una VPN su TCP 443, la porta di HTTPS, sembra traffico webRegistro delle porte IANA
2Controllo delle applicazioni su un firewall gestitoI firewall di Palo Alto Networks possono bloccare come un unico gruppo le «applicazioni a tunnel cifrato ad alto rischio»Firme, decodifica dei protocolli ed euristicheOffuscamento, a volte. La regola del proprietario della rete resta validaPalo Alto Networks
3Firma statica dell'handshakeRussia, OpenVPN e WireGuard disturbati da agosto 2023Dimensioni fisse dei messaggi: il primo messaggio di WireGuard è sempre di 148 byte, la risposta di 92Offuscamento che cambia dimensioni e intestazioni. Un cambio di porta non serve a nullaMeduza, protocollo WireGuard
4Fingerprinting di OpenVPNTestato presso un provider con un milione di utenti: oltre l'85% dei flussi OpenVPN identificati, falsi positivi trascurabili; 34 configurazioni «offuscate» su 41 smascherateGli schemi dei pacchetti, più il modo in cui il server risponde alle sondeOffuscamento progettato contro il fingerprinting; la maggior parte di ciò che veniva venduto come offuscato non ha rettoUSENIX Security 2022
5Rilevamento del traffico completamente cifratoIl Great Firewall cinese dal 6 novembre 2021: monitora circa il 26% delle connessioni verso gli intervalli di indirizzi dei data center più diffusiSe i primi dati sembrano casualiOffuscamento che somiglia a un protocollo noto. È proprio l'aspetto casuale a farsi scoprireUSENIX Security 2023
6Punteggio del comportamentoRussia, giugno 2026: flussi TCP congelati per circa 120 secondi quando coincidono una rete di data center estera, un'impronta TLS insolita e più di 3 handshake paralleli verso un solo sitoCombinazioni di caratteristiche del traffico nei primi pacchettiOffuscamento capace di cambiare forma, finché anche la nuova forma non riceve un punteggioHabr (soglie presentate come ipotesi di lavoro)
7Lista nera dei server notiRussia: server valutati su 50 criteri e bloccati sopra i 25 punti; il volume di traffico pesa molto; l'ente regolatore fa girare le app VPN su banchi di prova per vedere dove si connettonoL'indirizzo del serverUn indirizzo del server diverso. L'offuscamento non serve a nullaMeduza (intervista a uno sviluppatore di VPN)
8Blocco delle reti di hostingRussia, inizio agosto 2026: più di 20 provider di hosting popolari colpiti in una volta, diversi servizi VPN fuori usoLa rete in cui si trova il serverUn indirizzo in una rete diversaiStories
9Rilevamento della VPN da parte del sito webNetflix mostra un errore che segnala l'uso di una VPN o di un proxy; i database IP segnalano gli indirizzi di VPN e di hosting; app russe come Ozon e Kinopoisk hanno iniziato a respingere gli utenti VPN nell'aprile 2026L'indirizzo che vede il sito webUn indirizzo del server diverso, a volte. Qui l'offuscamento non aiuta maiNetflix, MaxMind, Moscow Times
10Modalità lista biancaLa lista bianca russa per la rete mobile, scansionata su un grande operatore: circa 63.126 indirizzi in 2.557 reti (ASN) restano raggiungibili, circa lo 0,14% dello spazio di indirizzi russo; tutto il resto viene scartatoSe la destinazione è nella listaNiente. Nessun server estero è raggiungibileMisurazione collettiva su Habr
11Blackout313 blackout di internet in 52 paesi nel 2025Niente: la connessione viene tagliataNiente. Non c'è nessuna connessione da proteggereAccess Now
12Rimozione dagli app storeApple ha rimosso più di 20 client VPN dall'App Store russo nel marzo 2026; l'app per iPhone di Le VPN era stata rimossa da quello store su richiesta dell'ente regolatore già nel luglio 2024Lo store, non la reteNon è un blocco di rete. Le app già installate continuano a funzionareXakep

Dodici righe, cinque tipi di risposta. Il rimedio con cui apre la maggior parte delle guide, cambiare la porta, supera esattamente una riga. L’offuscamento ne supera cinque, le righe che giudicano l’aspetto del traffico. Un indirizzo del server diverso ne supera tre, e tutte e tre guardano dove va il traffico. I due rimedi non si sostituiscono mai a vicenda: un travestimento non serve a nulla contro un elenco di indirizzi, e un indirizzo nuovo non serve a nulla contro una firma dell’handshake. Due righe, le liste bianche e i blackout, battono qualsiasi VPN mai costruita.

La riga 4 è quella da ricordare quando un provider si dice «non rilevabile». Quando i ricercatori dell’Università del Michigan e della Arizona State University hanno applicato il loro sistema a un router che trasportava il 20% del traffico di un provider, ha smascherato 34 delle 41 configurazioni che i provider vendevano come offuscate. L’offuscamento è un problema di progettazione, non una casella da spuntare, e la nostra guida all’offuscamento delle VPN spiega gli approcci principali.

Come si aggira un blocco della VPN sul Wi-Fi, a scuola o al lavoro?

Le reti gestite bloccano le VPN in uno dei primi due modi della tabella. Le configurazioni economiche aprono solo le porte web (riga 1). I firewall aziendali identificano le applicazioni e possono bloccare tutti i tunnel in una volta (riga 2).

Contro un filtro sulle porte, una VPN su TCP 443 di solito si connette, perché una regola basata solo sulle porte non riesce a distinguerla da una pagina web. Le configurazioni OpenVPN di Le VPN funzionano su TCP 443, TCP 80 e UDP 53. Contro il controllo delle applicazioni l’offuscamento a volte passa, ma non è la domanda giusta da cui partire. Su una rete scolastica o aziendale, l’amministratore ha deciso che lì le VPN non sono ammesse, e aggirare la regola può violare le condizioni che hai sottoscritto. Chiedi un’eccezione, oppure passa ai dati mobili per l’attività privata.

Il Wi-Fi di hotel e bar è un’altra cosa: il blocco di solito è l’effetto collaterale di una configurazione approssimativa, non una scelta deliberata. Se WireGuard non si connette, probabilmente la rete scarta il traffico UDP. Prova un protocollo su TCP 443.

Mani sulla tastiera di un portatile con un lucchetto olografico sopra una schermata di accesso, a illustrare un firewall che blocca le connessioni VPN

Perché i siti web rilevano ancora la mia VPN, e una VPN può aggirare un ban dell'indirizzo IP?

Quando la VPN si connette e il sito web ti respinge comunque, è il sito a bloccare (riga 9). Vede l'indirizzo del server VPN e lo cerca in un database. I database IP commerciali vendono esattamente questa ricerca. Il database Anonymous IP di MaxMind contrassegna gli indirizzi che collega a provider di VPN anonime, e contrassegna gli indirizzi dei data center come appartenenti a un provider di hosting, il che intercetta anche i server VPN che non sa identificare per nome. Un sito che blocca entrambe le categorie blocca la maggior parte dei server VPN senza mai esaminare il tuo traffico.

Ecco perché l’offuscamento non aiuta con i siti web. Stealth WireGuard camuffa il percorso tra il tuo dispositivo e il server; il sito web vede comunque l’indirizzo del server, lo stesso che usa il WireGuard normale. Per un sito web qualunque può aiutare un server il cui indirizzo il sito non ha segnalato, e il risultato può cambiare da una settimana all’altra. I servizi di streaming fissano le proprie regole: la pagina di assistenza di Netflix dice che una VPN può far comparire il suo errore relativo ai proxy, e che le VPN non sono supportate per gli eventi in diretta né per i piani con pubblicità. Serve sempre un abbonamento al servizio.

Un ban dell’indirizzo IP funziona allo stesso modo. Una VPN cambia l’indirizzo che vede un sito, quindi un ban legato al tuo indirizzo di casa non si applica mentre sei connesso. Un ban sul tuo account, però, segue l’account, e i siti che rifiutano tutti gli indirizzi di hosting ti rifiutano qualunque server tu scelga. Alcuni siti controllano anche segnali che una VPN non cambia, come il paese del tuo account, della carta di pagamento o del numero di telefono, quindi una VPN da sola potrebbe non superare un controllo del genere.

In che modo la Russia blocca le VPN nel 2026?

La Russia usa otto delle dodici righe contemporaneamente: la riga 3 e le righe dalla 6 alla 12. Gli apparati di filtraggio, noti come TSPU, si trovano all'interno delle reti dei provider russi e ricevono le regole in modo centralizzato dall'ente regolatore. Tre risultati determinano tutto il resto.

Decidono i primi pacchetti. I ricercatori dell’Università di Paderborn hanno misurato il filtraggio russo del traffico QUIC da tre città russe a marzo e aprile 2026. Quando il primo pacchetto di un flusso fa scattare un blocco, il filtro scarta tutto ciò che passa sulla stessa coppia di indirizzi e porte per 420 secondi, e ogni nuovo pacchetto fa ripartire il timer. Viene filtrato solo il traffico in uscita dalla Russia. Un’app che continua a riprovare sulla stessa connessione tiene in vita il proprio blocco, ed è per questo che disconnettersi e cambiare server funziona meglio che premere a ripetizione il pulsante di riconnessione. Lo studio ha misurato QUIC. Nelle nostre catture del traffico di sessioni bloccate basate su WireGuard, la prima raffica passava e ogni tentativo successivo spariva; non abbiamo ancora misurato quanto dura quel blocco.

Gli indirizzi ricevono un punteggio. Uno sviluppatore di VPN ha detto a Meduza ad agosto che l’ente regolatore valuta i server su circa 50 criteri, li blocca sopra i 25 punti e dà molto peso al volume di traffico. Un server molto usato accumula punti più in fretta.

Sulla rete mobile vince la lista. In modalità lista bianca, una scansione di volontari pubblicata ad aprile ha contato 63.126 indirizzi raggiungibili su un grande operatore. Anche verso questi indirizzi, il traffico UDP sulle porte 443, 53 e 51820 non riceveva risposta. Kommersant ha riportato dati di Vigo secondo cui nel luglio 2026 solo il 30,5% delle sessioni mobili nel Distretto federale centrale si svolgeva senza restrizioni, e il 12% nelle regioni di confine di Brjansk, Kursk e Belgorod.

Tipo di connessioneRete fissa, fine settembre 2026Rete mobile, fine settembre 2026Su che cosa si basa il filtroFonte
PPTP, L2TP/IPsec, IKEv2, OpenVPNBloccatiBloccatiSchemi fissi dell'handshake; OpenVPN, L2TP e PPTP segnalati come bloccati da agosto 2023, blocco di SOCKS5 e VLESS esteso da fine novembre 2025Meduza, Habr
WireGuard semplicePer lo più bloccatoBloccatoIl primo messaggio di 148 byte e la risposta di 92 byteProtocollo WireGuard
Stealth WireGuard con gli attuali pacchetti esca di Le VPNFunzionaFunzionaLa forma dei primi pacchetti, poi l'indirizzoTest interni di Le VPN, settembre 2026
Proxy camuffati da HTTPS sulla porta 443Degradati; flussi segnalati come interrotti a circa 16 KB da febbraioFunzionano solo da indirizzi puliti, fuori dagli orari della lista biancaImpronta TLS, handshake paralleli, la rete del serverHabr
Connessioni QUIC (HTTP/3)Primo pacchetto analizzato per leggere il nome del sito; blocco di 420 secondiScartate con la lista biancaIl nome del sito nel primo pacchettoFOCI 2026
DNS cifrato verso resolver pubbliciDNS over TLS resettato, DNS over HTTPS scartato, DNS in chiaro verso 8.8.8.8 e 1.1.1.1 riscritto verso il resolver nazionale da metà agosto, su diversi providerI resolver esterni non ricevono risposta con la lista biancaL'indirizzo e il nome del resolverHabr
Qualsiasi server all'estero con la lista bianca mobileNon applicabileIrraggiungibileSe l'indirizzo è nella listaHabr

Dei quattro tipi di tunnel della tabella, due funzionavano ancora su una linea fissa a fine settembre, Stealth WireGuard con le nostre esche attuali e i proxy camuffati da HTTPS su indirizzi puliti, il secondo solo in forma degradata. Sulla rete mobile, i nostri test interni hanno confermato che Stealth WireGuard si connette. Con la lista bianca in vigore non funziona niente. La riga sul DNS conta più di quanto sembri. Entrambe le ondate di settembre sono iniziate con app che non riuscivano a caricare gli elenchi dei server, e un’app che cerca i propri server attraverso un resolver pubblico riceve invece la risposta del resolver nazionale.

Niente di tutto questo rende invisibile una connessione. La rete vede comunque che sei connesso a un server all’estero. Nessuna legge russa punisce l’uso di una VPN in quanto tale, anche se le regole continuano a cambiare, e la nostra tabella delle leggi russe sulle VPN tiene traccia di chi vincola ciascuna norma.

Che cosa ha cambiato Le VPN a settembre 2026?

Quando sono arrivate le ondate di settembre, le nostre app scaricavano già i pacchetti esca dai nostri server. Durante le ondate abbiamo testato la nostra configurazione attuale dall'interno della Russia e abbiamo verificato internamente che Stealth WireGuard si connette e trasporta traffico sia su rete mobile sia su rete fissa. I test hanno anche mostrato che cosa decide l'esito: spostare un server su una porta nuova non ha cambiato nulla, mentre la forma del pacchetto esca sì. Ecco che cosa usiamo ora.
  1. Esche che possiamo cambiare dal nostro lato. Stealth WireGuard ora invia pacchetti esca prima dell'handshake, e la loro forma è un'impostazione che le app scaricano dai nostri server. Quando una rete impara a riconoscere una forma, la cambiamo lato server, senza aspettare la revisione di un app store.
  2. Nessuna forma di WireGuard in transito. I messaggi dell'handshake contengono byte casuali aggiuntivi e intestazioni mascherate, così i messaggi fissi da 148 e 92 byte di WireGuard, che rendono il WireGuard semplice facile da riconoscere, non compaiono mai.
  3. Una seconda interfaccia su ogni server. Dal 28 settembre la nuova generazione funziona accanto alla prima su ogni server della rete, con le stesse chiavi. Le app più recenti vi si connettono senza alcuna nuova configurazione, le altre passeranno alla nuova interfaccia con le prossime versioni, e le app che restano sulla prima generazione continuano a connettersi. Passare tutti in una volta avrebbe tagliato fuori chiunque non avesse ancora aggiornato.
  4. Sostituire ciò che è segnalato, tenere ciò che è pulito. Ogni indirizzo dei server viene ora controllato nelle liste nere pubbliche, tra cui Spamhaus, Barracuda, DroneBL e AbuseIPDB. Un indirizzo che finisce in una lista da cui la società di hosting non lo fa togliere viene sostituito, e la località mantiene il suo nome. Diverse località sono passate a nuovi indirizzi solo nell'ultima settimana di settembre, alcune perché il vecchio indirizzo era segnalato, altre perché il vecchio server veniva dismesso. Un indirizzo pulito con una lunga storia vale la pena di tenerlo, quindi non cambiamo indirizzi tanto per farlo.
  5. Spostamenti che i clienti non vedono mai. Quando una località passa a un nuovo indirizzo, aggiorniamo l'elenco dei server che le app scaricano e il nome DNS della località, così i clienti non devono cambiare nulla. Nel Regno Unito, i nomi delle località puntano a un gruppo di server e la risposta cambia ogni minuto. Ogni indirizzo del gruppo viene ritestato ogni ora, e quello che non supera il test esce dal gruppo da solo.

I pacchetti esca impostati dal server sono presenti nelle app per iPhone, iPad e Apple TV dalla versione 3.2.1 (24 settembre). L’app per Mac usa la nuova interfaccia dalla 3.4.0 (28 settembre, download diretto; l’edizione del Mac App Store seguirà dopo la revisione di Apple), e le app per iPhone, iPad, Apple TV e Apple Vision Pro passeranno alla nuova interfaccia con le prossime versioni. Se Stealth WireGuard non funziona dove prima funzionava, aggiorna prima l’app, poi prova un altro server.

Ciò che tutto questo non fa: non supera la lista bianca mobile né un blackout, le righe 10 e 11. Non ci riesce niente. L’obiettivo è più circoscritto, e onesto. Ovunque una rete lasci ancora uscire il traffico dal paese, un server di Le VPN dovrebbe essere raggiungibile, con server in più di 100 località tra cui scegliere.

Quali saranno i prossimi cambiamenti?

  • La regola russa sull'hosting. La legge «Antifraud 2.0», firmata il 26 giugno 2026, vieta ai provider di hosting russi di servire i servizi che danno accesso a risorse bloccate, compresi i servizi VPN (Xakep, Pravo.ru), e una bozza di terzo pacchetto pubblicata il 30 settembre escluderebbe per un anno i trasgressori dall'hosting russo. Il modo in cui la regola verrà applicata cambierebbe le righe 7 e 8.
  • La tariffa russa sul traffico mobile. Il 23 settembre la BBC ha riferito, tramite Meduza, che il governo stava di nuovo discutendo un sovrapprezzo sul traffico internazionale oltre i 50 GB al mese sulle reti 5G; una fonte di un operatore ha detto che la data di avvio e il prezzo non erano ancora noti, e una versione precedente del piano lo fissava a circa 150 rubli per GB (Meduza). Una VPN non evita una tariffa applicata a tutto il traffico in uscita dal paese.
  • Un filtro basato sul machine learning. Il piano di digitalizzazione di Roskomnadzor, reso noto nel gennaio 2026, stanzia 2,27 miliardi di rubli per un filtro del traffico basato sul machine learning che secondo gli esperti verrà rivolto contro le VPN (Xakep). Non ci sono ancora prove indipendenti del suo utilizzo; il comportamento di giugno descritto nella riga 6 non richiede alcuna rete neurale.
  • Le esche. Un'esca che oggi funziona su un operatore può essere imparata il mese prossimo. Quando succederà la cambieremo dal nostro lato, e la prossima versione per Vision Pro porterà l'aggiornamento sul visore.

Per verificare da dove sembra provenire il tuo traffico una volta connesso, usa il nostro test dell’indirizzo IP.

Sull'autore

Redattore del blog di Le VPN

Alan Summers scrive e cura da anni il blog di Le VPN, occupandosi di privacy online, sicurezza informatica e dei modi migliori per sfruttare al massimo una VPN. Segue da vicino le notizie che riguardano la libertà su internet e le trasforma in consigli pratici per i lettori di Le VPN.

Articoli di Alan Summers →

FAQ: i blocchi delle VPN e come funzionano

Risparmia il 50% con il Piano di 12 Mesi

Proteggi la tua connessione internet con il nostro servizio VPN premium. Navigazione veloce, affidabile e privata in tutto il mondo.

Scegli il tuo piano

Garanzia soddisfatti o rimborsati di 30 giorni

VTNV Solutions Limited. © 2026 Le VPN. Tutti i diritti riservati. Sitemap