Sei connesso alla tua VPN. L'icona del lucchetto è attiva. Ti senti privato.
Ma c'è una buona probabilità che la tua VPN abbia delle perdite: invii silenziosamente dati non crittografati all'esterno del tunnel mentre pensi che tutto sia protetto. Perdite DNS, perdite WebRTC e perdite IPv6 sono comuni sia nelle VPN gratuite che a pagamento e la maggior parte degli utenti non le verifica mai.
Questa guida ti mostrerà esattamente cos'è ogni tipo di perdita, perché si verifica tecnicamente, come testarla in meno di cinque minuti e come risolverla su qualsiasi sistema operativo o browser.
---
Perché si verificano perdite
Una VPN funziona instradando tutto il traffico di rete attraverso un tunnel crittografato verso un server remoto. La parola chiave è tutti. Se una parte del tuo traffico sfugge a quel tunnel e va direttamente su Internet, il tuo IP e la tua identità reali vengono esposti, indipendentemente dalla precisione con cui la VPN crittografa tutto il resto.
Le fughe di notizie si verificano perché i moderni sistemi operativi e browser prendono decisioni architettoniche che danno priorità alla velocità e alla compatibilità rispetto alla privacy. La VPN spesso lotta contro queste impostazioni predefinite.
Esistono tre tipi principali di perdite:
- Perdite DNS — Le tue query DNS (ricerche di domini) lasciano il tunnel VPN e raggiungono il tuo ISP
- Perdite WebRTC — Il tuo browser espone il tuo IP reale tramite un'API di comunicazione peer-to-peer
- Perdite IPv6 — Il tuo traffico IPv6 ignora completamente la VPN perché molte VPN gestiscono solo IPv4
Esaminiamoli ciascuno.
---
Perdite DNS: il problema più comune
Cosa sta succedendo
Ogni volta che visiti un sito web, il tuo dispositivo invia una query DNS, chiedendo essenzialmente "qual è l'indirizzo IP per questo nome di dominio?" Durante il normale funzionamento con una VPN, queste query dovrebbero passare attraverso il tunnel VPN fino ai server DNS del provider VPN. Quando si verifica una perdita DNS, vanno invece ai server DNS del tuo ISP.
La conseguenza pratica: il tuo ISP vede ogni dominio che visiti, anche se il tuo traffico di navigazione effettivo è crittografato. La tua VPN crittografa i contenuti delle tue connessioni mentre il tuo ISP mantiene un elenco completo dei siti che stai visitando.
Perché si verificano perdite DNS
Risoluzione dei nomi Windows Smart Multi-Homed (SMHNR) è il colpevole più frequente. Introdotto in Windows 8 e ancora attivo in Windows 11, è progettato per velocizzare il DNS inviando query a tutti i server DNS disponibili contemporaneamente e accettando quello che risponde per primo. Su una VPN, ciò significa che le query vanno sia ai server DNS della VPN che ai server del tuo ISP e il tuo ISP risponde quasi sempre più velocemente.
Teredo è un altro problema di Windows: un protocollo di transizione IPv6 in grado di instradare interamente il traffico attorno ai tunnel VPN. Se abilitato, potrebbe avere la precedenza sulla tua VPN.
Incompatibilità IPv6 provoca perdite DNS quando il tuo sistema invia query DNS IPv6 che la VPN non gestisce e tali query vengono instradate direttamente ai risolutori DNS compatibili con IPv6 del tuo ISP.
Client VPN configurati in modo errato semplicemente non riesce a reindirizzare il traffico DNS attraverso il tunnel. Questo è più comune nei software VPN più vecchi o di qualità inferiore.
Come testare
- Connettiti alla tua VPN
- Visita dnsleaktest.com e fai clic su "Test esteso"
- Guarda i risultati: vedrai un elenco di server DNS che hanno ricevuto le tue query
Cosa vuoi vedere: Server DNS appartenenti al tuo provider VPN (o un risolutore pubblico affidabile come Cloudflare 1.1.1.1 o Quad9 9.9.9.9).
Qual è il problema: Il nome del tuo ISP visualizzato nell'elenco dei server DNS. Anche un solo server DNS dell'ISP nei risultati significa che le tue query perdono informazioni.
Puoi anche eseguire un controllo completo su ipleak.net, che testa DNS, IP e WebRTC su una singola pagina.
Come correggere le perdite DNS
Nella tua app VPN: Cerca un'impostazione chiamata "Protezione perdite DNS", "Previeni perdite DNS" o "Utilizza DNS VPN". Abilitalo. Ciò indica al client VPN di forzare tutte le query DNS attraverso il tunnel.
Imposta manualmente i tuoi server DNS nelle impostazioni di rete del tuo sistema operativo a un risolutore pubblico attendibile:
- Cloudflare:
1.1.1.1/1.0.0.1 - Quad9:
9.9.9.9/149.112.112.112
Ciò non impedisce di per sé le fughe di informazioni, ma garantisce che se una query sfugge al tunnel, almeno non raggiunge i server del tuo ISP.
Disattiva SMHNR su Windows (Pro/Enterprise):
- Premere
Win+R, digitaregpedit.msc - Passare a: Configurazione computer → Modelli amministrativi → Rete → Client DNS
- Trova "Disattiva la risoluzione intelligente dei nomi multi-homed" → imposta su Abilitato
- Riavvia Windows
Disattiva Teredo su Windows: Apri il prompt dei comandi come amministratore ed esegui:
netsh interface teredo set state disabled
Dopo aver apportato le modifiche, ripetere il test su dnsleaktest.com per confermare che la correzione ha funzionato.
---
Perdite WebRTC: il problema del browser
Cosa sta succedendo
WebRTC (Web Real-Time Communication) è uno standard del browser che abilita funzionalità peer-to-peer come videochiamate, chat vocale e condivisione di file. Per stabilire una connessione diretta tra due browser, WebRTC deve scoprire i reali indirizzi IP di entrambi i dispositivi utilizzando i server STUN (Session Traversal Utilities for NAT).
Ecco il problema: queste richieste STUN bypassano il tuo tunnel VPN a livello di browser. JavaScript in esecuzione su qualsiasi pagina web può attivare silenziosamente una richiesta di rilevamento IP WebRTC, leggere il risultato e inviare il tuo IP reale al server, il tutto mentre l'icona del lucchetto della tua VPN rimane lì con un aspetto rassicurante.
Ciò influisce a vari livelli su Chrome, Firefox, Edge, Opera e Brave. È un problema di architettura del browser, non un errore della VPN.
Come testare
- Connettiti alla tua VPN
- Visita browserleaks.com e fai clic su "WebRTC"
- Guarda gli indirizzi IP elencati sotto "I tuoi indirizzi IP"
Cosa vuoi vedere: Solo l'indirizzo IP del tuo server VPN.
Qual è il problema: Il tuo vero IP assegnato dall'ISP appare ovunque nei risultati, in particolare sotto "Indirizzo IP pubblico".
Puoi anche controllare ipleak.net: ha una sezione WebRTC integrata.
Come correggere le perdite WebRTC (browser per browser)
Firefox — miglior controllo nativo:
- Digita
about:confignella barra degli indirizzi e premi Invio - Accetta l'avviso e cerca
media.peerconnection.enabled - Fare doppio clic per passare a
false - Per indurimento extra: impostare anche
media.peerconnection.ice.default_address_onlya Datrue
Coraggioso — dispone di controlli WebRTC integrati:
- Impostazioni → Privacy e sicurezza → Politica di gestione IP WebRTC
- Seleziona "Disabilita UDP non proxy"
- Riavvia coraggioso
Cromato — nessuna impostazione nativa (limitazione principale):
- Installa il "Controllo WebRTC" estensione
- L'estensione aggiunge un interruttore per disabilitare WebRTC per sessione
Bordo:
- Digita
about:flagsnella barra degli indirizzi - Cerca "WebRTC"
- Abilita "Anonimizza gli IP locali esposti da WebRTC"
- Riavvia Edge
Browser Tor: WebRTC è completamente disabilitato per impostazione predefinita. Nessuna azione necessaria.
Nota: La disattivazione di WebRTC interromperà i servizi di videochiamata come Google Meet, Zoom (versione del browser) e Discord nel browser. Se hai bisogno di questi servizi, riattiva WebRTC quando li utilizzi e disattivalo successivamente.
---
Perdite IPv6: la mancata corrispondenza del protocollo
Cosa sta succedendo
Le moderne connessioni Internet sono dual-stack, ovvero supportano sia IPv4 che IPv6. IPv4 è lo standard da decenni. IPv6 è il protocollo più recente progettato per sostituirlo, con uno spazio di indirizzi molto più ampio.
La maggior parte delle VPN sono state realizzate quando dominava IPv4. Creano un tunnel crittografato per il traffico IPv4 ma lasciano il traffico IPv6 non gestito. Se alla tua connessione è assegnato un indirizzo IPv6 (cosa che probabilmente accade sulla maggior parte delle connessioni domestiche e cellulari), il traffico viaggia completamente all'esterno del tunnel VPN. Qualsiasi sito web con un indirizzo IPv6 riceve il tuo vero indirizzo IPv6, non quello della tua VPN.
Gli indirizzi IPv6 sono spesso più persistenti e più specifici degli indirizzi IPv4, rendendo questa fuga di notizie potenzialmente più identificativa rispetto a una fuga di notizie IPv4 standard.
Come testare
- Connettiti alla tua VPN
- Visita ipleak.net e scorri verso il basso fino alla sezione IPv6
Cosa vuoi vedere: Nessun indirizzo IPv6 rilevato oppure un indirizzo IPv6 appartenente al tuo provider VPN.
Qual è il problema: Viene visualizzato il tuo vero indirizzo IPv6, in particolare se corrisponde al prefisso assegnato dal tuo ISP.
Puoi verificare il tuo vero indirizzo IPv6 separatamente disconnettendo la VPN e visitando ipleak.net, quindi confrontando.
Come correggere le perdite IPv6
Opzione 1: utilizzare una VPN con supporto IPv6 completo. Mullvad instrada il traffico IPv6 attraverso il tunnel VPN. NordVPN blocca IPv6 per impostazione predefinita per evitare perdite. Questa è la soluzione più pulita se la tua VPN la supporta.
Opzione 2: disabilitare IPv6 a livello del sistema operativo (soluzione universale più semplice):
Finestre:
- Impostazioni → Rete e Internet → Impostazioni di rete avanzate
- Fare clic con il pulsante destro del mouse sull'adattatore di rete attivo → Proprietà
- Deseleziona "Protocollo Internet versione 6 (TCP/IPv6)"
- Fare clic su OK
Oppure tramite PowerShell (vale per tutti gli adattatori):
Disable-NetAdapterBinding -Name "*" -ComponentID ms_tcpip6
macOS:
sudo networksetup -setv6off Wi-Fi
sudo networksetup -setv6off Ethernet
Linux: Aggiungi queste righe a /etc/sysctl.conf:
net.ipv6.conf.all.disable_ipv6 = 1
net.ipv6.conf.default.disable_ipv6 = 1
Successivamente applicare con:
sudo sysctl -p
Dopo aver disabilitato IPv6, ripetere il test su ipleak.net. La sezione IPv6 dovrebbe mostrare "Nessun indirizzo IPv6 rilevato".
---
Kill Switch: la tua ultima linea di difesa
Un kill switch blocca tutto il traffico Internet se la connessione VPN si interrompe inaspettatamente. Senza uno, una momentanea interruzione della VPN (durante la riconnessione, il cambio di rete o un ciclo di sospensione/riattivazione) espone brevemente il tuo reale traffico IP e DNS.
Ogni VPN seria ha questa funzionalità. Potrebbe essere chiamato "Kill Switch", "Blocco di rete", "VPN sempre attiva" o "Kill Switch Internet" a seconda del provider.
Abilitalo. Ciò è particolarmente importante se:
- Passa frequentemente da una rete all'altra (casa → hotspot → ufficio)
- Lascia la tua VPN in esecuzione durante la modalità di sospensione/ibernazione
- Usa la tua VPN per attività in cui anche una breve esposizione è importante
Provalo: Connettiti alla tua VPN, abilita il kill switch, quindi disconnetti la tua VPN senza prima disabilitare il kill switch. Prova a caricare una pagina web. Dovrebbe non riuscire a caricarsi finché non ti ricolleghi alla VPN. Se le pagine vengono caricate con il tuo IP reale, il kill switch non funziona.
---
Lista di controllo completa dei test
Esegui questa sequenza dopo la configurazione iniziale della VPN, dopo gli aggiornamenti del sistema operativo e dopo gli aggiornamenti dell'app VPN:
- Connettiti alla VPN e attendi 10 secondi affinché la connessione si stabilizzi
- Visita ipleak.net : conferma che IP, server DNS e WebRTC mostrano tutti i dati VPN
- Visita dnsleaktest.com : esegui un test esteso, conferma che tutti i server DNS appartengono al provider VPN
- Visita browserleaks.com/webrtc : conferma l'assenza di un IP reale nei risultati WebRTC
- Controlla la sezione IPv6 su ipleak.net: conferma che non esiste un vero indirizzo IPv6
- Disconnetti VPN (lascia il kill switch abilitato): conferma che le pagine non verranno caricate
- Riconnetti VPN: conferma che tutto ritorna ai dati VPN
Se qualche test mostra i tuoi dati IP o ISP reali, risolvi la perdita prima di considerare sicura la tua configurazione.
---
Quali VPN gestiscono meglio le perdite immediatamente
Mullvad: Protezione da perdite DNS attiva per impostazione predefinita, blocco WebRTC integrato, routing IPv6 completo attraverso il tunnel. Le impostazioni predefinite più corrette per la privacy di qualsiasi VPN tradizionale.
NordVPN: Protezione DNS attiva per impostazione predefinita, blocco WebRTC automatico, IPv6 bloccato per impostazione predefinita per evitare perdite. Disponibile kill switch "Blocco rete".
ProtoneVPN: Protezione solida, ma alcune impostazioni richiedono la verifica manuale. La protezione dalle perdite DNS e il kill switch devono essere abilitati esplicitamente su alcune piattaforme. Vale la pena dedicare più tempo alla configurazione, considerato il loro track record in materia di privacy.
ExpressVPN: Disabilita automaticamente IPv6 per evitare perdite, DNS gestito tramite VPN. Molto intuitivo, sono necessari meno passaggi di configurazione manuale.
Tutti questi possono ancora perdere se le impostazioni a livello di sistema operativo interferiscono. Indipendentemente dalla VPN che utilizzi, verifica la tua configurazione seguendo i passaggi precedenti.
---
A cosa ti espongono effettivamente le perdite
Le perdite DNS sono più importanti in situazioni specifiche: se il tuo ISP registra e vende dati DNS, se ti trovi in una giurisdizione con programmi di sorveglianza, se ti trovi su una rete monitorata (lavoro, scuola, WiFi pubblico) o se stai accedendo a contenuti che il tuo ISP limita in base alla destinazione.
Per la maggior parte degli utenti che effettuano navigazioni di routine nelle giurisdizioni che rispettano la privacy, una perdita DNS rappresenta una violazione della privacy ma non un rischio immediato per la sicurezza. Per giornalisti, attivisti o chiunque faccia parte di una rete ostile, una fuga di dati DNS può rivelare modelli di visita veramente pericolosi.
Indipendentemente dal modello di minaccia, la riparazione delle perdite non costa nulla e richiede dieci minuti. Non c'è motivo di non farlo.
---
Controlla il tuo attuale IP, DNS e dettagli di rete con Strumento di ricerca IP — utile come riferimento prima di testare la configurazione della VPN.