Guida di configurazione AmneziaWG

MIGLIORA LA CONFIGURAZIONE DEL TUO SERVER! APPLICA AVA E LANCIA CON UN 15% DI SCONTO
USARE IL CODICE PROMO:

Parole chiave

Parola chiaveDefinizione
🛡️ AmneziaWGUn fork di WireGuard che randomizza gli header dei pacchetti, le dimensioni e i tempi di trasmissione per contrastare l’ispezione profonda dei pacchetti mantenendo la stessa crittografia provata. Si tratta di un protocollo che viene eseguito sul tuo server.
🚀 AmneziaWG 2.0La versione principale attuale che utilizza intervalli di header dinamici (invece di valori fissi), aggiunge padding a livello di dati (S4) e supporta pacchetti sostitutivi con una firma di protocollo personalizzata per un’evasione DPI più forte.
🔍 Deep Packet Inspection (DPI)Una tecnica di filtraggio di rete utilizzata da ISP ed enti governativi per identificare e bloccare il traffico VPN analizzando gli header dei pacchetti, le dimensioni e i pattern di handshake. AmneziaWG è specificamente progettato per contrastare questo.
WireGuardUn protocollo VPN veloce e moderno con una base di codice ridotta e prestazioni a livello di kernel. È facilmente identificabile dai sistemi DPI a causa della sua struttura di pacchetto fissa, che è stata affrontata in AmneziaWG.
🏠 VPN self-hostedUna VPN che distribuisci e gestisci sul tuo server (tipicamente un VPS) invece di sottoscrivere un provider commerciale. Controlli le chiavi, la configurazione e l’infrastruttura.
🐧 DKMS (Dynamic Kernel Module Support)Un framework Linux che ricompila automaticamente i moduli del kernel quando il kernel del sistema viene aggiornato. L’installer di AmneziaWG utilizza DKMS per compilare un modulo del kernel ad alte prestazioni.
🎭 OffuscamentoLa pratica di mascherare il traffico VPN per farlo sembrare traffico internet regolare. AmneziaWG offusca a livello di trasporto randomizzando gli header, aggiungendo padding, inviando pacchetti sostitutivi e generando pacchetti di riempimento.
🔀 Split tunnelingUna configurazione di routing in cui solo il traffico specifico (ad es. siti bloccati) passa attraverso la VPN mentre altro traffico utilizza la tua connessione diretta. Utile in paesi con censura parziale.
🖥️ KVM vs LXCKVM è virtualizzazione completa con un kernel dedicato necessario per caricare moduli kernel personalizzati come AmneziaWG. LXC è virtualizzazione container che utilizza il kernel condiviso dell’host e non può caricare moduli personalizzati.
🎪 CPS (Custom Protocol Signature)Una funzionalità di AmneziaWG 2.0 che invia pacchetti sostitutivi che imitano altri protocolli (QUIC, DNS, SIP) prima dell’handshake effettivo, ingannando i sistemi DPI classificando il traffico come normale.

🔄 Aggiornamento (luglio 2026): Questa guida mantiene intatta la sua procedura dettagliata originale, ma il tag dell’installer bloccato mostrato di seguito, v5.8.1, non è più attuale. L’ultima versione di amneziawg-installer è v5.18.4, che aggiunge il supporto per Debian 12 e 13, moduli kernel ARM64 e Raspberry Pi pronti all’uso, Ubuntu 25.10 e 26.04, modalità cascade e ulteriori miglioramenti di sicurezza.

Se segui questa guida oggi, sostituisci il comando bloccato più vecchio con wget https://raw.githubusercontent.com/bivlked/amneziawg-installer/v5.18.4/install_amneziawg_en.sh o verifica il tag attuale sulla pagina dell’ultima versione prima di distribuire.


Server VPN AmneziaWG con Auto-Distribuzione — Guida Completa

AmneziaWG

AmneziaWG è un protocollo progettato per risolvere un problema specifico: come ottenere le velocità di WireGuard quando le reti a cui ti connetti cercano attivamente di bloccarlo? È un fork di WireGuard creato dal team di Amnezia VPN, e fa ciò che l’originale non fa — randomizza il livello di trasporto in modo che i sistemi di deep packet inspection non possano identificarlo. La crittografia rimane esattamente la stessa. Solo l’aspetto dei pacchetti in rete cambia.

Il panorama generale dell’offuscamento VPN è stato una corsa agli armamenti nel corso degli anni. Strumenti come Shadowsocks, VLESS+Reality e OpenVPN con obfs4 tentano di mascherare il traffico in vari modi — alcuni come proxy, alcuni come tunnel completi, alcuni con elevati costi di prestazioni. AmneziaWG occupa una nicchia specifica: è un tunnel VPN completo con prestazioni a livello di WireGuard e protezione DPI integrata, il tutto in un unico pacchetto. E poiché è open-source, puoi distribuirlo sul tuo server.

Ma ecco il problema che rende questo necessario. Configuri WireGuard. Funziona perfettamente — veloce, pulito, affidabile. Poi un bel giorno, si ferma. Nessun messaggio di errore, nessun timeout, nessun rifiuto di connessione. I pacchetti semplicemente scompaiono. Questo è ciò che il blocco DPI assomiglia nella pratica: il tuo tunnel è ancora operativo, la tua configurazione è ancora corretta, e nulla passa attraverso. Questa è già la realtà in alcuni paesi.

Offuscamento VPN

Le alternative tradizionali non risolvono completamente questo problema. Shadowsocks è un proxy, non un tunnel VPN completo — il tuo DNS e il traffico non-TCP continueranno a perdere. OpenVPN con obfs4 funziona ma ha circa il 25% di overhead di prestazioni. VLESS+Reality offre un offuscamento forte ma è basato su proxy ed è complesso da configurare. AmneziaWG colma il divario: è un tunnel VPN completo con prestazioni a livello di WireGuard e protezione DPI integrata.

Questa guida ti guiderà attraverso la distribuzione di un server AmneziaWG 2.0 completamente funzionale su qualsiasi VPS KVM in meno di 15 minuti utilizzando un singolo script di installazione della comunità. Alla fine, avrai un tunnel VPN funzionante a cui puoi connetterti da qualsiasi dispositivo. I passaggi sono indipendenti dal provider — funzionano su qualsiasi VPS con accesso SSH e privilegi root, sia da AvaHost che da un altro. Questo è scritto per utenti con un livello di competenza tecnica intermedio che sono a proprio agio nel lavorare con SSH e comandi Linux di base.

Un chiarimento prima di iniziare: AmneziaWG è un protocollo. AmneziaVPN è un’applicazione client che si connette ad esso. Sono correlati ma distinti — come TLS per il tuo browser. Avrai bisogno di un’applicazione per connetterti, ma il protocollo è ciò che viene eseguito sul tuo server.

Ma prima di distribuire qualsiasi cosa, devi capire cosa rende AmneziaWG diverso da WireGuard — e perché quella differenza è importante quando DPI ti sta osservando.


Che cos’è AmneziaWG? (Modello Mentale)

WireGuard è elegante nel suo design. Ha una base di codice piccola, utilizza crittografia moderna e viene eseguito nel kernel Linux per prestazioni quasi native. Ma questa eleganza ha un problema di visibilità: ogni pacchetto WireGuard porta la stessa struttura di intestazione fissa, le stesse dimensioni di pacchetto fisse e lo stesso schema di handshake. Per un sistema di deep packet inspection, il tunnel WireGuard ha una firma chiara come un codice a barre. Una volta che un dispositivo DPI apprende questa firma, può scartare ogni pacchetto senza bloccare la porta o chiudere la connessione.

DPI

AmneziaWG è un fork di WireGuard-Go creato dal team Amnezia VPN. Ha ereditato la semplicità architettonica di WireGuard — lo stesso scambio di chiavi Curve25519, la stessa crittografia ChaCha20-Poly1305, lo stesso handshake Noise IK. Tutta la crittografia rimane invariata ed è anche verificata. Quello che AmneziaWG cambia è il livello di trasporto: intestazioni dei pacchetti, dimensioni dei pacchetti e pattern temporali.

Pensala così. WireGuard è come un corriere che indossa sempre la stessa uniforme — veloce, affidabile ed efficiente. Ma chiunque osservi la strada impara a riconoscere quell’uniforme e può fermare il corriere a ogni checkpoint. AmneziaWG è lo stesso corriere che trasporta gli stessi pacchetti, ma cambia uniforme a ogni checkpoint. La stessa persona, lo stesso carico, un aspetto completamente diverso.

La cronologia delle versioni è importante. AmneziaWG 1.x ha introdotto intestazioni personalizzate che differivano dai valori fissi di WireGuard — questo ha aiutato per un po’, ma i sistemi DPI si sono adattati. AmneziaWG 2.0, rilasciato alla fine del 2025, randomizza tutto: le intestazioni cambiano da pacchetto a pacchetto, il padding varia da messaggio a messaggio e i pacchetti sostitutivi imitano altri protocolli prima dell’handshake effettivo. Non esiste una firma universale per il rilevamento perché ogni server AmneziaWG 2.0 genera il suo proprio set unico di parametri. Ogni server parla il suo dialetto.

Quando tutti i parametri di offuscamento sono impostati a zero, AmneziaWG si comporta in modo identico a WireGuard — è completamente compatibile a livello di protocollo. Ma con parametri attivi (che è l’impostazione predefinita), diventa quello che WireGuard non può essere: un tunnel VPN veloce che i sistemi DPI faticano a identificare.

Allora, come esattamente AmneziaWG crittografa il suo traffico? Diamo un’occhiata ai quattro livelli di offuscamento che rendono il DPI cieco — e perché aggiungono quasi nessun costo di velocità.


Come AmneziaWG si nasconde da DPI (senza perdita di velocità)

AmneziaWG 2.0 utilizza quattro livelli di offuscamento che lavorano insieme. Ognuno affronta un modo diverso in cui i sistemi DPI identificano il traffico VPN. Insieme, rendono il traffico di ogni server unico.

Header dinamici (H1–H4)

WireGuard utilizza identificatori di tipo messaggio fissi a 32 bit:

  • 1 — per l’avvio
  • 2 — per la risposta
  • 3 — per la risposta con cookie
  • 4 — per i dati

Un dispositivo DPI che analizza il traffico cerca semplicemente questi valori. AmneziaWG 2.0 sostituisce ogni valore fisso con un numero casuale scelto da un intervallo specificato. L’header di avvio (H1) può essere qualsiasi valore da 234567 a 345678. L’header di risposta (H2) può essere da 3456789 a 4567890. Questi intervalli non si sovrappongono mai — il protocollo ha ancora bisogno di distinguere i tipi di pacchetto internamente — ma per un osservatore esterno, non esiste un singolo valore di header a cui aggrapparsi. Ogni pacchetto appare diverso dal precedente.

Padding casuale (S1–S4)

Il pacchetto di avvio di WireGuard è sempre esattamente 148 byte. La sua risposta è sempre esattamente 92 byte. Queste dimensioni fisse sono un’altra impronta digitale. AmneziaWG aggiunge padding casuale a ogni tipo di pacchetto: l’avvio diventa 148+S1 byte, la risposta diventa 92+S2 byte, la risposta con cookie diventa 64+S3 byte, e ogni pacchetto di dati riceve S4 byte di padding. S3 e S4 sono novità della versione 2.0 — e S4 è l’aggiunta più significativa, poiché influisce su ogni singolo pacchetto di dati, rendendo l’analisi del traffico a livello di sessione molto più difficile.

Esiste un vincolo critico: S1+56 non deve essere uguale a S2. Poiché la differenza di dimensione originale tra avvio e risposta è 56 byte (148−92), se i valori di padding compensano casualmente esattamente quella differenza, due pacchetti con padding avranno la stessa dimensione — ricreando l’impronta digitale che AmneziaWG sta cercando di eliminare. Il generatore di parametri del programma di installazione assicura automaticamente questo vincolo.

Firma di protocollo personalizzata (I1–I5)

Prima che inizi l’handshake effettivo, il client AmneziaWG invia fino a cinque pacchetti sostitutivi che imitano altri protocolli — QUIC, DNS, SIP o pattern di byte personalizzati. Il server ignora completamente questi pacchetti. Semplicemente attende l’handshake reale.

  • Configurazione semplice: invia 128 byte casuali <r 128>.
  • Configurazione complessa: invia byte che sembrano avviare una connessione QUIC (<b 0xc000000001><r 64><t>), con un timestamp Unix.

Per un sistema DPI che osserva l’inizio della sessione, i primi pacchetti sembrano traffico web regolare.

Pacchetti spazzatura (Jc, Jmin, Jmax)

Dopo i pacchetti sostitutivi, il client invia un numero personalizzabile di pacchetti spazzatura — puro rumore con dimensioni casuali da Jmin a Jmax. Questi pacchetti offuscano il profilo di tempistica e dimensione dell’inizio della sessione, rendendo più difficile per i sistemi DPI identificare dove inizia l’handshake reale.

Domanda sulla velocità

Circola un numero su Internet: AmneziaWG ha un overhead del 65%. Questa cifra è reale, ma si riferisce all’implementazione Go in user-space — non al modulo kernel. Il programma di installazione della comunità utilizzato in questa guida crea un modulo kernel DKMS, e il modulo kernel aggiunge meno del 12% di overhead complessivo — più vicino al 3% nei test reali. Su una rete non censurata, vedresti circa 95 Mbps attraverso WireGuard e 92 Mbps attraverso AmneziaWG 2.0. Su una rete censurata, il confronto è 92 Mbps rispetto a zero.

La tabella seguente riassume i parametri che il programma di installazione genera automaticamente:

ParametroIntervallo generatoValore di esempio
Jc (numero di pacchetti spazzatura)4–86
Jmin (dimensione minima spazzatura)40–8955
Jmax (dimensione massima spazzatura)Jmin+100 a Jmin+500380
S1 (padding di avvio)15–15072
S2 (padding di risposta)15–150, S1+56≠S256
S3 (padding cookie)8–5532
S4 (padding dati)4–2716
H1 (intervallo header avvio)uint32 senza sovrapposizione234567-345678
H2 (intervallo header risposta)uint32 senza sovrapposizione3456789-4567890
H3 (intervallo header cookie)uint32 senza sovrapposizione56789012-67890123
H4 (intervallo header dati)uint32 senza sovrapposizione456789012-567890123
I1 (pacchetto CPS)<r N> formato<r 128>

Non è necessario impostare manualmente nessuno di questi parametri. Il programma di installazione genera valori crittograficamente casuali che soddisfano i vincoli ogni volta.

Ora che sai come funziona l’offuscamento, vediamo come AmneziaWG si confronta con le alternative che potresti stare considerando.


AmneziaWG vs Alternative — Guida rapida al processo decisionale

VPN
Se stai valutando protocolli VPN per un ambiente censurato, probabilmente hai incontrato diverse opzioni. Ecco come si confrontano sui parametri chiave:

WireGuardAmneziaWG 2.0OpenVPN+obfs4ShadowsocksVLESS+Reality
Resistenza DPIBassaAltaMediaMediaMolto alta
Overhead di velocità~4%<12% (~3% in condizioni reali)~25%~8%~10%
Tunnel VPN completoNo (proxy)No (proxy)
Esecuzione nel KernelSì (DKMS)NoNoNo
Complessità di configurazioneBassaBassa (con installer)AltaMediaAlta
TrasportoUDPUDPTCP/UDPTCPTCP

Le regole decisionali sono semplici:

  • Nessun DPI nel tuo paese? Usa WireGuard standard. È più semplice e ha un ecosistema più ampio.
  • Hai bisogno della massima protezione DPI e non ti dispiacciono i proxy? VLESS+Reality è l’opzione più forte per l’offuscamento, ma non è un tunnel completo.
  • Vuoi sia velocità che un tunnel completo con offuscamento? AmneziaWG 2.0 è l’unica opzione che offre prestazioni a livello WireGuard con vera protezione DPI in un tunnel VPN completo.
  • Stai già usando OpenVPN+obfs4 e funziona ancora? Nessuna necessità urgente di cambiare, ma AmneziaWG sarà notevolmente più veloce.

Questo articolo si concentra su AmneziaWG perché è l’unico protocollo che ti fornisce un tunnel completo, prestazioni a livello kernel e offuscamento integrato — tutto configurato con un singolo script.

Se AmneziaWG è la scelta giusta per la tua situazione, ecco cosa ti serve prima di iniziare la distribuzione.


Cosa Ti Serve Prima di Iniziare

Prima di eseguire l’installer, assicurati che il tuo ambiente soddisfi questi requisiti:

RequisitoDettagliMotivo
OSUbuntu 24.04 LTS (installazione pulita). Ubuntu 25.10 è sperimentale. Debian 12/13 funziona ma potrebbe richiedere curl pre-installato.L’installer è testato e completamente supportato su Ubuntu 24.04.
Specifiche VPS1 vCore, 1 GB RAM, 25 GB storage. Qualsiasi piano da $3–5/mese è adatto.L’installer richiede ~2 GB di spazio su disco e ~1 GB di RAM durante la build DKMS. La VPN funzionante utilizza risorse minime.
VirtualizzazioneKVM (non OpenVZ, non LXC).AmneziaWG carica il modulo kernel tramite DKMS. LXC utilizza un kernel host condiviso e non può caricare moduli personalizzati.
Accesso SSHUtente root o sudo con autenticazione password/chiave.L’installer deve essere eseguito come root.
Porta SSHPorta predefinita 22 o pre-aperta in UFW se usi una porta non standard.Se SSH non è in esecuzione sulla porta 22 e non l’hai aperta in anticipo, la configurazione firewall dell’installer ti bloccherà.
Applicazione ClientAmnezia VPN >= 4.8.12.7 (tutte le piattaforme).Le opzioni AWG 2.0 non sono riconosciute dai client più vecchi. Il client WireGuard standard non supporta AWG affatto.

⚠️ Avvertenza: I container LXC non sono supportati. Se il tuo VPS utilizza virtualizzazione LXC, la build del modulo kernel DKMS avrà esito negativo. Devi usare KVM o bare-metal. Contatta il tuo provider se non sei sicuro.

⚠️ Avvertenza: Se il tuo SSH è in esecuzione su una porta non standard (diversa da 22), devi aprirla in UFW prima di eseguire l’installer:
sudo ufw allow YOUR_PORT/tcp
Sostituisci YOUR_PORT con la tua porta SSH effettiva. L’installer include UFW con una politica predefinita — se la tua porta SSH non è consentita, sarai immediatamente bloccato.

💡 Suggerimento: Attendi 5–10 minuti dopo aver creato il tuo VPS prima di eseguire l’installer. I processi cloud-init e di inizializzazione in background potrebbero entrare in conflitto con le chiamate apt-get che l’installer effettua.

Con il tuo VPS pronto e i prerequisiti confermati, distribuiamo AmneziaWG 2.0 utilizzando lo script installer della comunità — il metodo più veloce e trasparente.


Metodo 1 — Distribuire con il programma di installazione CLI (Consigliato)

Questo è il metodo di installazione principale. Scaricherai uno script di installazione con versione fissa, lo eseguirai come root, seguirai otto passaggi automatizzati (con due riavvii previsti) e otterrai un server AmneziaWG 2.0 completamente configurato. Il programma di installazione gestisce tutto: installazione dei pacchetti, compilazione del modulo kernel, configurazione del firewall, generazione dei parametri e avvio del servizio.

6.1 — Connettiti al tuo VPS tramite SSH

Apri il tuo terminale e connettiti al server:

ssh root@<SERVER_IP>

Sostituisci <SERVER_IP> con l’indirizzo IP pubblico effettivo del tuo VPS. Se il tuo provider ti ha fornito un utente non root, accedi con quell’utente e poi escalation:

ssh <username>@<SERVER_IP>
sudo -i

Dovresti vedere il banner di benvenuto di Ubuntu 24.04 seguito da un prompt root:

Welcome to Ubuntu 24.04 LTS (GNU/Linux 6.8.0-xx-generic x86_64)
...
root@vps:~#

6.2 — Scarica ed esegui il programma di installazione

Scarica lo script di installazione, rendilo eseguibile ed eseguilo:

wget https://raw.githubusercontent.com/bivlked/amneziawg-installer/v5.8.1/install_amneziawg_en.sh

chmod +x install_amneziawg_en.sh

sudo bash ./install_amneziawg_en.sh

L’URL è fissato alla versione v5.8.1 — la versione più recente a partire da aprile 2026. Questa è la sicurezza della catena di approvvigionamento: garantisce che lo script scaricato corrisponda alla versione testata, anche se il repository è stato aggiornato nel frattempo.

Il programma di installazione inizia controllando il tuo sistema:

============================================
AmneziaWG 2.0 Installer v5.8.1
============================================
Checking system requirements...
OS: Ubuntu 24.04 LTS — OK
Virtualization: KVM — OK
RAM: 1024 MB — OK
Disk: 25 GB free — OK

Se uno qualsiasi dei controlli fallisce, il programma di installazione si ferma e ti dice il motivo. Risolvi il problema ed esegui di nuovo il comando.

6.3 — Segui i prompt del programma di installazione

Il programma di installazione è una macchina a otto stati con supporto per la ripresa dopo il riavvio. Salva il suo progresso in /root/awg/awgsetup_cfg.init, quindi se il server si riavvia, esegui di nuovo lo stesso comando e riprenderà da dove si era fermato.

Passaggio 0: Inizializzazione — Il programma di installazione controlla il tuo sistema operativo, il tipo di virtualizzazione, la RAM e lo spazio su disco. Crea la directory di lavoro /root/awg/ e configura un file di blocco per prevenire esecuzioni parallele.

Passaggio 1: Aggiornamento del sistema e installazione dei pacchetti — Il programma di installazione esegue apt-get update && apt-get upgrade -y. Quindi installa AmneziaWG, DKMS, intestazioni Linux, UFW, Fail2Ban, strumenti di generazione codici QR e altre dipendenze.

📝 Nota: Il programma di installazione rimuove anche diversi servizi in background che consumano risorse su istanze VPS minime: snapd, modemmanager, networkd-dispatcher, unattended-upgrades, packagekit, lxd-agent-loader e udisks2. Questo è intenzionale e sicuro per nodi VPN minimalisti, ma potrebbe interrompere ambienti di uso generale.

Quando il Passaggio 1 è completato, il programma di installazione richiede un riavvio:

Reboot required. Reboot now? [y/n]:

Digita y e premi Invio. Dopo che il server si è riavviato, accedi di nuovo tramite SSH ed esegui di nuovo lo stesso comando:

sudo bash ./install_amneziawg_en.sh

Lo script legge il suo stato salvato e continua al Passaggio 2 senza ripetere alcun prompt.

Passaggio 2: Compilazione del modulo kernel DKMS — Il programma di installazione compila il modulo kernel AmneziaWG rispetto al tuo kernel attuale e lo registra con DKMS per la ricompilazione automatica su futuri aggiornamenti del kernel:

Step 2: Building AmneziaWG kernel module via DKMS...
Creating symlink /var/lib/dkms/amneziawg/2.0/source -> /usr/src/amneziawg-2.0
DKMS: add completed.
Kernel preparation completed.
Building module:
make -C /lib/modules/6.8.0-xx-generic/build M=/var/lib/dkms/amneziawg/2.0/build modules
DKMS: build completed.
DKMS: install completed.

Viene richiesto un secondo riavvio. Digita y e premi Invio.

📝 Nota: Due riavvii durante l’installazione sono normali e previsti. Il primo carica le nuove intestazioni del kernel, il secondo attiva il modulo kernel appena costruito. Lo script salva lo stato tra i riavvii — nulla viene perso.

Dopo il secondo riavvio, accedi di nuovo tramite SSH ed esegui il programma di installazione ancora una volta:

sudo bash ./install_amneziawg_en.sh

Passaggio 3: Verifica del modulo dopo il riavvio — Lo script verifica che il modulo kernel sia caricato (lsmod | grep amneziawg). Se la compilazione DKMS non è riuscita per qualsiasi motivo, esegue il fallback all’implementazione userspace Go con un avviso sul sovraccarico più elevato.

Passaggio 4: Configurazione del firewall — UFW è abilitato con una politica di negazione predefinita in entrata. Il programma di installazione aggiunge una regola di limitazione della velocità SSH sulla porta 22, apre la tua porta VPN per il traffico UDP e configura le regole di routing per l’interfaccia awg0.

Passaggio 5: Download degli script di gestione — Gli script di gestione dei client (manage_amneziawg.sh e awg_common.sh) vengono scaricati in /root/awg/ con autorizzazioni solo proprietario (700). Anche questi sono fissati alla versione v5.8.1.

Passaggio 6: Configurazione interattiva — Il programma di installazione ora pone quattro domande:

  • Porta UDP (predefinito: 39743, intervallo 1024–65535). L’impostazione predefinita è una porta alta casuale — mantienila a meno che il tuo ISP non sia noto per bloccare porte UDP alte.
  • Subnet del tunnel (predefinito: 10.9.9.1/24). Questa è la tua rete VPN interna. Il server ottiene .1, i client ottengono da .2 a .254, supportando fino a 253 client.
  • Disabilita IPv6 (predefinito: Y). Consigliato — disabilitare IPv6 previene la perdita di traffico al di fuori del tunnel su route IPv6.
  • Modalità di routingScegli 1 per tutto il traffico, 2 per Amnezia List + DNS (consigliato), o 3 per reti personalizzate. La modalità 2 instrada solo gli intervalli IP pubblici bloccati e il DNS attraverso la VPN, mantenendo l’accesso alla tua rete locale veloce e diretto.

💡 Suggerimento: L’MTU è impostato a 1280 per impostazione predefinita. Questo è l’MTU IPv6 minimo ed è critico per le reti mobili e cellulari. iOS è rigoroso riguardo al Path MTU Discovery e le reti cellulari spesso hanno un MTU effettivo inferiore al valore predefinito di WireGuard di 1420. Lascia questo a 1280.

Passaggio 7: Avvio del servizio — Il programma di installazione genera la configurazione del server in /etc/amnezia/amneziawg/awg0.conf, crea due configurazioni client predefinite (my_phone e my_laptop) in /root/awg/, genera codici QR e avvia il servizio systemd awg-quick@awg0.

Passaggio 8: Completamento — Vedrai il messaggio di successo:

VPN

Il programma di installazione genera automaticamente tutti i parametri di offuscamento AmneziaWG 2.0. Non devi toccarli. Ogni server ottiene una serie unica di valori — non c’è un’impronta digitale universale che i sistemi DPI possono rilevare.

6.4 — Gestione dei client dopo l’installazione

Lo script di gestione in /root/awg/manage_amneziawg.sh gestisce tutte le operazioni del ciclo di vita del client. Ecco i comandi essenziali:

Aggiungi un nuovo client:

sudo bash /root/awg/manage_amneziawg.sh add my_desktop

Questo genera un file .conf, un codice QR e un file .vpnuri per il nuovo client. La configurazione del server viene ricaricata a caldo — non è necessario riavviare il servizio.

Aggiungi un client temporaneo con scadenza automatica:

sudo bash /root/awg/manage_amneziawg.sh add guest --expires=7d

Un processo cron controlla ogni cinque minuti e rimuove automaticamente il client quando scade. La configurazione, le chiavi e la voce del server vengono tutte ripulite.

Elenca tutti i client:

sudo bash /root/awg/manage_amneziawg.sh list

Clients:
  my_phone     (10.9.9.2/32)
  my_laptop    (10.9.9.3/32)
  my_desktop   (10.9.9.4/32)
  guest        (10.9.9.5/32) [expires in 6d 23h]

Aggiungi il flag -v per dettagli aggiuntivi incluse le chiavi pubbliche e le date di creazione.

Rimuovi un client:

sudo bash /root/awg/manage_amneziawg.sh remove guest

Controlla lo stato completo del server:

sudo bash /root/awg/manage_amneziawg.sh check

Questo mostra lo stato del servizio, la porta aperta, tutti i parametri AWG 2.0, lo stato del modulo kernel, lo stato di UFW e lo stato di Fail2Ban in una sola vista.

Visualizza le statistiche del traffico per client:

sudo bash /root/awg/manage_amneziawg.sh stats

Client          Received        Sent            Latest handshake
───────────────────────────────────────────────────────────────────
my_phone        1.24 GiB        356.7 MiB       2 minutes ago
my_laptop       892.3 MiB       128.4 MiB       15 seconds ago
my_desktop      0 B             0 B             (none)

Crea un backup:

sudo bash /root/awg/manage_amneziawg.sh backup

Questo crea un archivio compresso in /root/awg/backups/ contenente la configurazione del server, le configurazioni dei client, le chiavi e i dati di scadenza.

📝 Nota: I comandi add e remove utilizzano awg syncconf per la ricarica a caldo. La configurazione del server si aggiorna istantaneamente senza riavviare il servizio. Utilizza restart solo quando modifichi parametri lato server come la porta o l’MTU.

6.5 — Verifica che il server sia in esecuzione

Esegui questi controlli per confermare che tutto è operativo:

Controlla il servizio systemd:

sudo systemctl status awg-quick@awg0

● awg-quick@awg0.service - AmneziaWG Quick via awg-quick(8) for awg0
     Loaded: loaded (/lib/systemd/system/awg-quick@.service; enabled)
     Active: active (exited) since Thu 2026-04-09 14:32:01 UTC

Verifica lo stato e i parametri di AmneziaWG:

sudo awg show awg0

Verifica il firewall:

sudo ufw status verbose

Status: active
Default: deny (incoming), allow (outgoing)
22/tcp                     LIMIT IN    Anywhere
39743/udp                  ALLOW IN    Anywhere

Verifica Fail2Ban:

sudo fail2ban-client status sshd

Status for the jail: sshd
|- Filter
|  |- Currently failed: 0
|  `- Total failed: 0
`- Actions
   |- Currently banned: 0
   `- Banned IP list:

Verifica il modulo kernel DKMS:

dkms status

amneziawg/1.0.0, 6.8.0-110-generic, x86_64: installed

Se tutti e cinque i controlli passano, il tuo server AmneziaWG 2.0 è in esecuzione e pronto ad accettare connessioni.

Il tuo server è in esecuzione e verificato. Se preferisci un approccio guidato dall’interfaccia grafica invece del terminale, ecco il metodo alternativo utilizzando l’app AmneziaVPN.


Metodo 2 — Distribuire con l’app AmneziaVPN (Alternativa)

L’applicazione desktop AmneziaVPN può installare automaticamente AmneziaWG sul tuo server tramite SSH. Utilizza lo stesso script di installazione sottostante del metodo CLI, ma racchiude tutto in un’interfaccia guidata. Questo è ideale se desideri un’esperienza di installazione senza interventi manuali.

  1. Scarica AmneziaVPN da amnezia.org/en/downloads. È disponibile per Windows, macOS, Linux, Android e iOS.
  2. Apri l’app e fai clic sull’icona ➕ (più) o su Inizia.
  3. Seleziona “VPN auto-ospitata” dalle opzioni presentate.
  4. Inserisci le credenziali del tuo server:
    • Indirizzo IP del server (e porta se SSH non è sulla 22, ad es. 203.0.113.10:2221)
    • Nome utente SSH (ad es. root)
    • Password o chiave privata SSH
  5. Scegli il tipo di installazione:
    • Automatica — installa solo AmneziaWG (consigliato)
    • Manuale — scegli un protocollo specifico dall’elenco
  6. Fai clic su “Installa” — l’app si connette al tuo server tramite SSH ed esegue l’installazione automaticamente. Vedrai un indicatore di progresso.
  7. Dopo l’installazione, l’app crea un profilo di connessione VPN pronto all’uso.

Note post-installazione:

  • L’app installa AmneziaWG con una porta casuale per impostazione predefinita. Alcuni ISP bloccano UDP su porte elevate. L’app consiglia di cambiare a una porta inferiore a 9999 (come 585 o 1234). Per cambiarla: fai clic sull’icona dell’ingranaggio accanto alla connessione → scheda Gestione → modifica il numero della porta.
  • Se il tuo server ha già software Amnezia installato, fai clic su “Salta configurazione” durante la creazione della connessione, quindi utilizza “Verifica il server per i servizi Amnezia precedentemente installati” nella scheda Gestione.

Ecco come si confrontano i due metodi:

AspettoProgramma di installazione CLIApp AmneziaVPN
ControlloCompleto — vedi ogni passaggio, puoi personalizzareLimitato — l’app gestisce tutto
VisibilitàTrasparente — tutti i comandi visibiliOpaca — viene eseguita dietro le quinte
FlessibilitàRouting personalizzato, endpoint, flagUtilizza solo i valori predefiniti
Facilità d’usoRichiede familiarità con SSHNessun lavoro da terminale
GestioneSuite completa manage_amneziawg.shSolo gestione basata su app
Ideale perVPS non gestito, risoluzione dei problemiConfigurazione rapida, esperienza guidata

Che tu abbia utilizzato il CLI o l’app, il tuo server è pronto. Ora connettiamo il tuo primo dispositivo.


Connessione del Primo Client

Dopo l’installazione, hai tre modi per importare la configurazione del client nell’app Amnezia VPN. Scegli quello che corrisponde al tuo dispositivo.

Metodo A: Codice QR (Mobile)

L’installer ha generato un codice QR in /root/awg/my_phone.png. Scaricalo sul tuo computer:

scp root@<SERVER_IP>:/root/awg/my_phone.png .

Apri il file PNG sullo schermo. Sul tuo telefono, apri l’app Amnezia VPN, tocca “Aggiungi VPN”“Scansiona codice QR”, e punta la fotocamera al codice QR sullo schermo. La connessione si importa automaticamente.

Metodo B: URI vpn:// (Client Amnezia)

Visualizza l’URI compresso sul tuo server:

cat /root/awg/my_phone.vpnuri

Copia l’intera stringa vpn://… e inviala a te stesso — via Telegram, email o un’app di note. Sul tuo telefono, apri l’app Amnezia VPN, tocca “Aggiungi VPN”“Incolla dagli appunti”. La configurazione si importa in un passaggio.

L’URI è una versione compressa con zlib e codificata in Base64 del file di configurazione completo. È compatta e progettata per la condivisione rapida.

Metodo C: File .conf (Desktop/Windows)

Scarica il file di configurazione:

scp root@<SERVER_IP>:/root/awg/my_phone.conf .

Apri il client AmneziaWG per Windows o l’app AmneziaVPN desktop, fai clic su “Importa tunnel(i) da file”, e seleziona il file .conf.

Verifica della Connessione

Una volta connesso, verifica che il tunnel stia instradando il tuo traffico attraverso il server:

curl ifconfig.me

L’output dovrebbe mostrare l’indirizzo IP pubblico del tuo server, non quello locale: 203.0.113.1

Per ulteriori dettagli, inclusa la posizione geografica del server:

curl -s https://ipinfo.io/json

{
  "ip": "203.0.113.1",
  "city": "Amsterdam",
  "region": "North Holland",
  "country": "NL",
  ...
}

⚠️ Avviso: Il client WireGuard standard non funziona con le configurazioni AmneziaWG 2.0. Devi utilizzare l’app Amnezia VPN (versione 4.8.12.7 o successiva) o un client AmneziaWG nativo (versione 2.0.0 o successiva su Windows/Android/iOS).

⚠️ Avviso: Se vedi “Invalid key: s3” su Windows, il tuo client AmneziaWG per Windows è obsoleto (versione inferiore a 2.0.0). Aggiorna alla versione 2.0.0+ o passa all’app Amnezia VPN.

💡 Suggerimento: Se sei connesso ma non hai internet, verifica che la configurazione del tuo client abbia MTU = 1280 nella sezione [Interface]. Questa è la causa più comune di “handshake riuscito ma nessun traffico” sulle reti mobili.

Congratulazioni! Il tuo tunnel VPN è funzionante.


Cosa Fare Dopo — Estensione della Configurazione

Ora hai un tunnel VPN resistente alla DPI in esecuzione sul tuo server, sotto il tuo controllo, con velocità di livello WireGuard. La morte silenziosa dei pacchetti che ha ucciso la tua connessione WireGuard non è più un problema — il tuo traffico appare come qualcosa che un sistema DPI non può identificare in modo affidabile.

Ecco le cose più utili che puoi fare dopo:

  1. Aggiungi client per la tua famiglia o il tuo team — usa lo script di gestione per generare configurazioni per ogni dispositivo che ha bisogno di accesso.
  2. Configura split tunneling se non hai bisogno di routing full-tunnel — mantiene il traffico locale veloce e riduce la larghezza di banda sul tuo VPS.
  3. Esegui il backup delle tue configurazioni — esegui il comando di backup e archivia l’archivio in un luogo sicuro. Se il tuo server ha mai bisogno di essere ricostruito, questo è ciò che ti salva dall’iniziare da capo.

Configura split tunneling se non hai bisogno che tutto il traffico sia instradato attraverso la VPN. Questo è particolarmente utile in paesi con censura parziale — instrada solo i siti bloccati attraverso il tunnel e mantieni il traffico locale diretto:

sudo bash /root/awg/manage_amneziawg.sh modify my_phone AllowedIPs "192.168.1.0/24,10.0.0.0/8"

Cambia il DNS del tuo client se preferisci resolver diversi:

sudo bash /root/awg/manage_amneziawg.sh modify my_phone DNS "8.8.8.8,1.0.0.1"

Regola PersistentKeepalive se sei su una configurazione NAT aggressiva. Il valore predefinito di 33 secondi mantiene la sessione UDP attraverso NAT — abbassarlo a 25 può aiutare su reti che eliminano rapidamente le sessioni UDP inattive:

sudo bash /root/awg/manage_amneziawg.sh modify my_phone PersistentKeepalive 25

Installa sul tuo router per la copertura dell’intera rete. AmneziaWG è supportato su router Keenetic tramite AWG Manager e su router ASUS che eseguono Asuswrt-Merlin tramite AmneziaWG per Merlin.

Esegui il backup della tua configurazione adesso, prima che qualcosa cambi:

sudo bash /root/awg/manage_amneziawg.sh backup

Se hai mai bisogno di migrare a un nuovo server, esegui un’installazione nuova e poi:

sudo bash /root/awg/manage_amneziawg.sh restore
sudo bash /root/awg/manage_amneziawg.sh regen

Il comando restore ripristina le tue configurazioni e le tue chiavi, e regen aggiorna le configurazioni client con il nuovo IP del server.

Per una documentazione più approfondita, la documentazione ufficiale di Amnezia è su docs.amnezia.org e la comunità è attiva su Telegram.

Conclusione

Dopo aver completato l’intera configurazione, ciò che emerge di AmneziaWG 2.0 non è solo che funziona—ma il motivo per cui funziona in modo affidabile dove altri falliscono. Preservando il nucleo crittografico collaudato di WireGuard mentre cambia fondamentalmente l’aspetto del traffico sulla rete, evita le esatte debolezze che l’ispezione profonda dei pacchetti sfrutta. Il risultato è una configurazione che si sente altrettanto veloce e semplice come WireGuard nella pratica, ma molto più resiliente in ambienti ostili. Una volta distribuita, il valore diventa evidente: non stai solo eseguendo una VPN—stai eseguendo una costruita per sopravvivere al blocco nel mondo reale.

Se stai cercando un VPS affidabile per ospitare il tuo server AmneziaWG — o hai bisogno di scalare con endpoint aggiuntivi per i membri del team — AvaHost fornisce virtualizzazione KVM con accesso root completo, storage NVMe e supporto Ubuntu 24.04 che questa configurazione richiede. La loro infrastruttura è costruita appositamente per i tipi di distribuzioni self-hosted che questa guida copre.