VPN vs Firewall: Qual e’ la Differenza e Perche’ la Tua Azienda Probabilmente Ha Bisogno di Entrambi
Firewall e VPN sono due strumenti di sicurezza fondamentali per qualsiasi azienda connessa a Internet, ma vengono spesso confusi o ritenuti intercambiabili. Non lo sono: risolvono problemi diversi e si completano a vicenda. Capire la differenza e’ il primo passo per costruire una rete aziendale sicura nel 2025, specialmente con lo smart working ormai strutturale.
Cos’e’ una VPN e Come Funziona
VPN sta per Virtual Private Network. Crea un tunnel cifrato tra il dispositivo di chi si connette e la rete aziendale (o tra due reti aziendali), attraverso Internet pubblico. Tutto il traffico che passa in questo tunnel e’ cifrato: anche se qualcuno lo intercettasse — sulla rete Wi-Fi di un bar, su una connessione mobile compromessa — vedrebbe solo dati illeggibili.
La VPN non decide chi puo’ fare cosa in rete: si limita a garantire la riservatezza e l’integrita’ del canale di comunicazione. E’ come un tubo blindato che porta i dati da A a B: non sa cosa ci passa dentro, ma nessuno dall’esterno puo’ spiare o modificare il contenuto.
VPN Client-to-Site
E’ la VPN piu’ comune per lo smart working. Un singolo dipendente installa un client VPN sul laptop (es. OpenVPN Connect, Cisco AnyConnect, WireGuard) e si connette al concentratore VPN in azienda. Una volta connesso, il laptop appare sulla rete aziendale come se fosse fisicamente in ufficio: puo’ accedere al NAS, al gestionale, alle stampanti di rete e a tutti i servizi interni.
VPN Site-to-Site
Connette due reti intere in modo permanente. Se hai una sede principale a Milano e una filiale a Roma, una VPN site-to-site fa sembrare le due reti un’unica LAN: i computer di Roma vedono il server di Milano come se fosse locale, con latenze minime. Di solito viene configurata sui firewall delle due sedi, che mantengono il tunnel attivo automaticamente.
Cos’e’ un Firewall e Come Funziona
Il firewall e’ un sistema (hardware o software) che controlla il traffico di rete in entrata e in uscita in base a regole definite. Decide quali connessioni sono permesse e quali devono essere bloccate. Protegge il perimetro della rete aziendale da accessi non autorizzati e da traffico malevolo proveniente da Internet.
Un firewall base lavora su indirizzi IP e porte (es. “blocca tutto il traffico in entrata tranne le porte 80 e 443”). Un firewall di nuova generazione (NGFW) va oltre: analizza il contenuto del traffico, riconosce le applicazioni indipendentemente dalla porta usata, blocca malware noti, filtra i siti web per categoria e registra ogni connessione per audit di sicurezza.
VPN — Cosa fa
- Cifra il canale di comunicazione
- Permette accesso remoto sicuro alla rete
- Collega sedi remote (site-to-site)
- Protegge i dati in transito su reti pubbliche
- Autentica il dispositivo che si connette
Firewall — Cosa fa
- Filtra il traffico in entrata e uscita
- Blocca accessi non autorizzati alla rete
- Ispeziona il contenuto del traffico (NGFW)
- Previene intrusioni e malware noti
- Registra tutto il traffico per audit
Perche’ Non Si Sostituiscono a Vicenda
La confusione nasce dal fatto che molti firewall moderni includono anche la funzione VPN. Ma le due tecnologie rispondono a domande diverse:
- Il firewall risponde a: “chi puo’ entrare nella rete e cosa puo’ fare?”
- La VPN risponde a: “il canale di comunicazione e’ sicuro e privato?”
Un’azienda con solo il firewall (senza VPN) protegge la rete interna, ma i dipendenti in smart working che si collegano via Internet trasmettono dati in chiaro o tramite protocolli non cifrati. Un’azienda con solo la VPN (senza firewall) ha un canale cifrato, ma nessun controllo su chi puo’ accedere a cosa una volta dentro la rete, e nessuna protezione dagli attacchi che arrivano dall’esterno.
Soluzioni UTM e NGFW che Integrano Entrambi
Le soluzioni UTM (Unified Threat Management) e NGFW (Next-Generation Firewall) integrano in un unico apparato firewall avanzato, VPN, antivirus, IPS, filtro contenuti e spesso anche SD-WAN. Per le PMI e’ la scelta piu’ pratica: un solo dispositivo da gestire, un solo abbonamento, supporto unificato.
Fortinet FortiGate
Il FortiGate 40F e’ il modello entry-level di Fortinet, progettato per uffici fino a 20 utenti. Include firewall NGFW, VPN SSL e IPsec, IPS, antivirus e filtro web. Il costo hardware e’ circa €350–€500, l’abbonamento alle firme di sicurezza (FortiGuard) e’ €200–€400/anno. E’ lo standard de facto per le PMI che vogliono sicurezza enterprise a costo contenuto. La gestione puo’ essere fatta in cloud tramite FortiCloud.
pfSense + OpenVPN
pfSense e’ un firewall open source basato su FreeBSD, installabile su hardware commodity (es. un mini PC da €150–€200). Integra OpenVPN per la gestione della VPN e offre funzionalita’ paragonabili a soluzioni commerciali. Il costo hardware e’ basso (€150–€300 per un mini PC adatto), ma richiede competenze tecniche significative per la configurazione e la manutenzione. Non e’ adatto a chi non ha un IT interno o un consulente dedicato disponibile h24.
Sophos XG / XGS
Sophos XGS 87 e’ il modello entry per uffici piccoli. Punto di forza: l’interfaccia e’ piu’ semplice di Fortinet e include una console di gestione centralizzata (Sophos Central) anche nel piano base. Il costo e’ simile a FortiGate: hardware €400–€600 + abbonamento €300–€500/anno. Particolarmente indicato per chi gia’ usa Sophos Endpoint come antivirus sui PC, perche’ il firewall e il client comunicano tra loro per rispondere automaticamente alle minacce.
Nota: tutti e tre i prodotti commerciali includono la funzione VPN, sia client-to-site per lo smart working sia site-to-site per collegare filiali. Non serve acquistare soluzioni VPN separate se scegli uno di questi appliance.
Caso d’Uso PMI con Smart Working
Studio professionale, 12 persone, 4 in smart working
La sede ha un FortiGate 40F collegato all’uscita Internet. Il firewall blocca tutto il traffico in entrata non richiesto, filtra i siti web pericolosi per i PC in ufficio e registra ogni connessione. I 4 dipendenti in smart working usano il client FortiClient sul laptop: al momento della connessione, si autentica con username/password + token MFA, e il laptop entra nella rete aziendale via tunnel VPN SSL cifrato. Da quel momento, il dipendente vede il NAS, il gestionale e la stampante esattamente come se fosse in ufficio. Il traffico tra il laptop e la sede e’ completamente cifrato, anche se il dipendente usa il Wi-Fi di casa o una rete pubblica.
Costi Combinati: da €200 a €1500/anno
| Soluzione | Costo hardware | Abbonamento annuo | Setup | Adatta a |
|---|---|---|---|---|
| pfSense DIY + OpenVPN | €150–€300 | €0 | €300–€600 | Chi ha IT interno competente |
| Fortinet FortiGate 40F | €350–€500 | €200–€400 | €300–€500 | PMI fino a 20 utenti |
| Sophos XGS 87 | €400–€600 | €300–€500 | €300–€500 | PMI, integrazione endpoint Sophos |
| Fortinet FortiGate 60F (managed) | €600–€900 | €600–€1000 | €400–€800 | PMI fino a 50 utenti, gestione esterna |
Il costo di setup (installazione, configurazione, test e formazione) e’ una tantum. L’abbonamento annuo copre gli aggiornamenti delle firme antivirus, IPS e filtro web: senza abbonamento attivo, il firewall funziona ancora come filtro di rete base, ma perde le funzionalita’ di sicurezza avanzata.
Raccomandazione pratica: per una PMI italiana con smart working e senza IT interno, la combinazione FortiGate 40F + FortiGuard Essential (circa €700–€900 il primo anno incluso setup) offre il miglior equilibrio tra funzionalita’, semplicita’ di gestione e costo. Con l’aggiunta di MFA (autenticazione a due fattori) per l’accesso VPN, la sicurezza del perimetro aziendale e’ paragonabile a quella di aziende di taglia molto maggiore.
Domande Frequenti
No. Il firewall controlla il traffico in entrata e uscita dalla rete aziendale, ma non cifra il canale di comunicazione. La VPN crea un tunnel cifrato tra il dispositivo remoto e la rete aziendale, rendendo i dati illeggibili per chi intercetta il traffico. Svolgono funzioni complementari, non alternative.
La VPN client-to-site collega un singolo dispositivo (es. il laptop del dipendente in smart working) alla rete aziendale. La VPN site-to-site collega due reti intere (es. la sede di Milano con la filiale di Roma) in modo permanente, come se fossero la stessa LAN.
UTM (Unified Threat Management) e NGFW (Next-Generation Firewall) sono firewall avanzati che integrano in un unico apparato: ispezione del traffico, antivirus, IPS (prevenzione intrusioni), filtro contenuti web, VPN e talvolta anche SD-WAN. Sono la scelta standard per le PMI che vogliono sicurezza perimetrale completa senza gestire sistemi separati.
pfSense e’ potente e gratuito (open source), ma richiede competenze tecniche per la configurazione e la manutenzione. Senza un IT interno o un consulente dedicato, e’ preferibile un appliance commerciale come FortiGate 40F o Sophos XGS, che offrono interfacce piu’ semplici e supporto professionale incluso nell’abbonamento.
Le soluzioni partono da circa €200 per un setup pfSense DIY con OpenVPN (solo hardware, richiede competenze tecniche) fino a €800–€1500 per un appliance FortiGate 40F o Sophos XGS con abbonamento annuale alle firme di sicurezza. Il costo di installazione professionale aggiunge €300–€800 una tantum.