Offerta dell'anno 1 mese acquistato, 1 mese in regalo Su tutti i VPS e i server dedicati, per qualsiasi durata: paghi 12 mesi e ne usi 24. Raddoppia la durata
Home / Guide di Hosting Privato / Come aggirare la censura DPI con il tuo VPS (guida 2026)
Privacy

Come aggirare la censura DPI con il tuo VPS

Una guida pratica per aggirare la censura DPI con il tuo VPS — come la deep packet inspection identifica una VPN senza decifrarla, perché un endpoint privato sopravvive a un'ondata di blocklist, quale dei cinque protocolli ancora efficaci nel 2026 è più adatto a Cina, Iran o Russia, e una distribuzione completa di VLESS+REALITY partendo da un server vuoto.

Senza KYC
Solo crypto
Nessun log
DMCA ignorato
Root completo
NVMe SSD

Una VPN che ieri funzionava e oggi smette di funzionare non è stata quasi mai violata. È stata identificata tramite fingerprinting. La deep packet inspection è lo strumento di censura predefinito in Cina, Iran e Russia nel 2026, e non ha bisogno di decifrare nulla per fermarti — le basta riconoscere la forma del tuo traffico, oppure l'indirizzo a cui lo invii.

Questa distinzione determina la soluzione. Se il censore ha bloccato il tuo protocollo, un altro server non cambia nulla. Se ha bloccato l'IP, un altro protocollo non cambia nulla. Su una VPN commerciale di solito vieni colpito da entrambi, perché migliaia di clienti condividono lo stesso range di indirizzi e la stessa firma di handshake. Il tuo endpoint personale è l'unica configurazione in cui controlli entrambi gli aspetti. Questa guida copre cosa rileva la DPI, quale dei cinque protocolli ancora efficaci nel 2026 risponde a quale tipo di blocco, e come distribuirne uno.

Cosa vede davvero la deep packet inspection

La deep packet inspection è un nome fuorviante. Un censore moderno non legge la tua sessione cifrata — non può farlo. Classifica la sessione a partire da ciò che resta visibile quando il payload non lo è: dimensione dei pacchetti, tempistiche tra un pacchetto e l'altro, il pattern di byte dell'handshake iniziale, l'indirizzo e la porta di destinazione, e come si comporta la connessione quando qualcosa la sollecita.

Sono quattro le tecniche che fanno il lavoro, e ciascuna cede a una contromisura diversa. Sapere quale ti ha colpito è già tutta la diagnosi:

  • Protocol fingerprinting. Ogni protocollo VPN ha un handshake iniziale riconoscibile. Il primo pacchetto di OpenVPN porta un opcode fisso; quello di WireGuard è un messaggio di 148 byte con un campo tipo costante in una posizione prevedibile. Un classificatore individua l'uno o l'altro in un solo pacchetto, senza decifrare nulla.
  • Active probing. La mossa distintiva del Great Firewall. Dopo aver notato una sessione sospetta, il censore in seguito si connette da solo a quell'indirizzo e gli parla in un protocollo da proxy. Se il server risponde come un proxy, viene bloccato — quindi sembrare TLS non basta, il server deve sopravvivere all'interrogatorio.
  • Blocklisting di IP e range. Il metodo più grezzo e di gran lunga il più comune. I range noti per ospitare VPN commerciali vengono bloccati in blocco, senza alcuna ispezione. È questo che manda in tilt un'app VPN consumer da un giorno all'altro.
  • Throttling anziché blocco. Il metodo preferito dall'Iran. La connessione non viene interrotta ma degradata fino a diventare inutilizzabile — perdita e latenza indotte che rompono il controllo di congestione TCP. Niente sembra bloccato, quindi gli utenti danno la colpa al proprio hardware.
Diagnostica prima di ricostruire. Se un nuovo server su un range appena acquisito funziona subito con lo stesso protocollo, eri bloccato per IP. Se ogni server fallisce allo stesso modo entro pochi minuti, sei stato identificato tramite fingerprinting. Se la connessione si stabilisce e poi rallenta fino a strisciare, stai subendo throttling. Ognuno indica una soluzione diversa.
Come aggirare la censura DPI con il tuo VPS
La deep packet inspection non legge il tuo traffico — ne rileva l'impronta, la forma. Un protocollo che assomiglia a normale traffico HTTPS non offre nulla da riconoscere al classificatore.

Perché il tuo endpoint VPS personale sopravvive a un'ondata di blocklist

Le VPN commerciali falliscono nei paesi censurati per una ragione strutturale che nessuna soluzione tecnica risolve: sono pubbliche. I loro range di indirizzi sono pubblicati, raccolti ed enumerati. Chiunque può acquistare un abbonamento, annotare gli indirizzi di uscita e segnalarli — ed è esattamente quello che fanno i censori. Una sola voce in blocklist costa a migliaia di utenti l'accesso in un colpo solo.

Un proxy sul tuo VPS personale ribalta la situazione. Il tuo endpoint è un singolo indirizzo sconosciuto, assente da qualsiasi lista finché qualcuno non lo scopre, e scoprirlo significa fare fingerprinting del tuo protocollo oppure sapere già dove guardare. Ottieni anche ciò che nessun abbonamento offre: il root. Scegli tu il protocollo, la porta, l'offuscamento e il dominio di camuffamento, e puoi farne girare diversi contemporaneamente.

Il compromesso onesto è che diventi tu l'operatore. Nessuno ruota l'indirizzo al posto tuo, applica le patch alla macchina, o si accorge alle 3 del mattino che il demone è morto. Se vuoi un'app e un servizio di assistenza, questa è l'architettura sbagliata — le pagine dell'hosting resistente alla censura dichiarano lo stesso compromesso dal punto di vista del prodotto. Quello che ottieni invece è un endpoint il cui destino non è condiviso con degli sconosciuti.

Perché WireGuard e OpenVPN allo stato puro vengono individuati dalla DPI

Sono entrambi protocolli eccellenti ed entrambi, per progettazione, banalmente identificabili. WireGuard è stato ottimizzato per semplicità crittografica e velocità, non per l'occultamento: l'inizializzazione del suo handshake è un messaggio di lunghezza fissa con un byte di tipo costante. OpenVPN nella sua configurazione predefinita è altrettanto distintivo. Nessuno dei due doveva essere irriconoscibile — semplicemente non era un obiettivo di progettazione.

Questo non li rende scelte sbagliate, come afferma chiaramente il nostro confronto tra WireGuard e OpenVPN. Per la privacy dal tuo ISP, per collegare le tue macchine, per una VPN in un paese che non applica la DPI, WireGuard resta la risposta giusta e la nostra guida alla configurazione di WireGuard rimane valida. Detto senza mezzi termini: WireGuard risolve la privacy; non risolve la censura.

Esistono livelli di offuscamento per entrambi — wrapper per OpenVPN, fork che randomizzano l'handshake di WireGuard. Funzionano, e contro un censore che si limita al fingerprinting possono bastare. Sono più deboli dove entra in gioco l'active probing, perché mescolare un handshake non insegna a un server a comportarsi in modo convincente quando un censore si connette e gli fa delle domande. È esattamente per questo che sono stati costruiti i cinque protocolli seguenti.

I cinque protocolli ancora efficaci nel 2026

Non esiste un unico protocollo migliore in assoluto — solo quello migliore per il metodo di blocco che stai affrontando e la rete su cui ti trovi. Questi cinque meritano di essere distribuiti oggi stesso, ciascuno con la propria pagina di configurazione.

ProtocolloCome si nascondePortaRAMPunto di forza
VLESS + REALITYPrende in prestito l'handshake TLS 1.3 di un sito reale — nessun certificato, nessun dominio proprio443 TCP~50 MBCina, Iran, Russia — l'opzione predefinita del 2026
Shadowsocks-2022Cifrari AEAD-2022; resiste all'active probing e al replayAny high TCP/UDP~30 MBCina; dispositivi a bassa potenza e meno recenti
Hysteria2QUIC/UDP con offuscamento Salamander; sembra normale traffico HTTP/3443 UDP~40 MBCollegamenti soggetti a throttling e perdita di pacchetti — in particolare il mobile iraniano
V2Ray / VMessWebSocket su TLS, frontabile dietro una CDN così l'origine non si vede mai443 via WS+TLS~60 MBNascondere l'IP di origine; configurazioni VMess esistenti
MTProtoSegreto fake-TLS; imita un normale sito HTTPS443 TCP~20 MBTelegram in particolare, in Iran e Russia

VLESS+REALITY è il primo a cui rivolgersi. Il suo trucco è diverso dal normale camuffamento TLS: anziché presentare un proprio certificato, inoltra l'handshake TLS reale di un sito web autentico e popolare. Una sonda attiva vede una catena di certificati autentica per un dominio reale, perché è esattamente ciò che le viene mostrato. Nessun certificato autofirmato da segnalare, nessun dominio oscuro da correlare.

Shadowsocks-2022 è il più leggero e il più collaudato; la sua suite di cifrari ha chiuso le debolezze di replay e probing che rendevano rilevabili le versioni precedenti. Hysteria2 risponde al throttling piuttosto che al blocco — il suo controllo di congestione è costruito per collegamenti deliberatamente lossy. V2Ray dietro una CDN nasconde l'origine: il censore vede traffico verso una grande CDN, non verso di te. Un proxy MTProto risolve esattamente un problema, ma risolve l'accesso a Telegram in modo così pulito da valere la pena farlo girare insieme a qualsiasi altra cosa tu distribuisca.

Scegliere la giurisdizione e l'IP

Contano due proprietà, e sono in tensione tra loro: quanto è recente il range di indirizzi, e quanto è distante il server da te. Di solito vince la freschezza. Un indirizzo nuovo su un range mai usato per la circumvention supera il blocco su larga scala che ferma la maggior parte delle persone, e nessuna sofisticazione del protocollo recupera un indirizzo già in lista. È per questo che gli indirizzi VPN «anonimi» riciclati smettono di funzionare — erano già bruciati prima che tu li affittassi.

La latenza viene al secondo posto. Delle sette giurisdizioni in cui operiamo, Paesi Bassi, Romania e Moldova sono quelle più vicine agli utenti in Iran, Russia e Asia centrale, e i Paesi Bassi aggiungono un peering di livello mondiale tramite AMS-IX. Islanda, Panama e Svizzera sono più distanti ma legalmente più solide — Panama non ha trattati di mutua assistenza legale con la maggior parte dei paesi occidentali né obblighi di conservazione dei dati, e l'Islanda non ha alcun obbligo di conservazione.

Per un endpoint di circumvention il consiglio è poco romantico: scegli prima per latenza e freschezza del range, la giurisdizione viene dopo. Stai spostando il tuo traffico personale, non ospitando contenuti che attirano takedown, quindi il profilo legale conta qui meno che per la pubblicazione. Confronta le sette giurisdizioni sulla pagina delle location, oppure valuta i compromessi con il selettore di giurisdizione e la nostra guida alla scelta della giurisdizione. Ogni server include un IPv4 dedicato che è solo tuo — un indirizzo condiviso vanificherebbe lo scopo.

Pagare il server da un paese censurato

È qui che la maggior parte delle guide smette silenziosamente di essere utile, perché è il passaggio che fallisce davvero. In Iran o in Russia, i processori di carte ti rifiutano per motivi di sanzioni ancora prima che l'host veda l'ordine, e i provider mainstream richiedono documenti d'identità che potresti avere buone ragioni per non voler consegnare. Una guida tecnica non vale nulla se il checkout non può concludersi.

Le criptovalute sono il canale che sopravvive, motivo per cui l'hosting no-KYC e la circumvention della censura finiscono per essere lo stesso prodotto: nessuna banca sul percorso che possa rifiutare la transazione, nessun controllo d'identità da fallire. Accettiamo Bitcoin, Monero, Ethereum, Litecoin, TRON, Solana e Tether sulla rete ERC-20 o TRC-20. Monero non lascia alcun grafo pubblico delle transazioni che colleghi il tuo finanziamento al tuo server, e la nostra guida a Monero lo spiega passo passo; l'USDT su TRC-20 è l'alternativa pragmatica, con commissioni basse e liquidità regionale facile da reperire. Un piccolo VPS parte da $7.50 al mese.

Distribuire un endpoint VLESS + REALITY sul tuo VPS, passo dopo passo

La distribuzione richiede circa quindici minuti su un server Debian o Ubuntu vuoto. Quello che segue ne descrive la struttura; la pagina VLESS+REALITY riporta i comandi.

  • Metti in sicurezza il server per primo. SSH solo a chiave, autenticazione tramite password disabilitata, un firewall che permetta solo ciò che intendi esporre. Fallo prima che il proxy sia attivo — la nostra checklist di hardening della prima ora è la versione breve, e qui conta più che su un server ordinario.
  • Installa il core Xray e un pannello. Il pannello 3x-ui incapsula Xray in un'interfaccia web e richiede un solo comando di installazione. Vincolalo a localhost e raggiungilo tramite un tunnel SSH invece di esporlo — un pannello di amministrazione su una porta aperta è di per sé un'impronta identificativa.
  • Crea l'inbound. Aggiungi un inbound con protocollo VLESS e sicurezza REALITY sulla porta 443. La decisione che pesa davvero è lo SNI di camuffamento: scegli un sito HTTPS popolare, raggiungibile e non bloccato dall'interno della rete censurata. Se il tuo dominio di camuffamento è a sua volta bloccato, il tuo traffico verso di esso risulta anomalo e hai peggiorato le cose.
  • Importa il link client. Il pannello genera un link di condivisione vless:// e un codice QR che porta la configurazione completa. Importalo in v2rayN su Windows, v2rayNG su Android, Streisand o FoXray su iOS, o sing-box ovunque — nessun certificato client, nessun file di configurazione che contenga un segreto se un dispositivo viene ispezionato.
  • Verifica dall'esterno. Da una rete che non è il server, conferma che l'endpoint risponda con un normale handshake TLS per lo SNI scelto — un curl -sI contro l'indirizzo con lo SNI risolto su di esso è sufficiente. Se a te sembra un normale sito HTTPS, sembra tale anche a una sonda.

Aggiungi un fallback prima di averne bisogno. Un secondo protocollo su una seconda porta costa dieci minuti mentre tutto funziona, ed è doloroso o impossibile da dietro un blocco attivo. Hysteria2 su 443 UDP è il compagno naturale di REALITY su 443 TCP — trasporto, porta e modalità di guasto diversi. Tieni entrambi i link di condivisione sui tuoi dispositivi così il ripristino è un semplice cambio lato client.

Blindare la macchina perché il proxy non sia la falla

Un proxy che funziona e un proxy sicuro sono due cose diverse. L'endpoint ora conosce ogni destinazione che visiti, ed è esposto su una porta che hai comunicato ai tuoi stessi dispositivi.

  • Esponi solo ciò che deve essere esposto. La porta del proxy, e SSH. Pannelli, metriche e database appartengono a localhost, raggiungibili tramite un tunnel.
  • Disattiva i log che non ti servono. Xray e la maggior parte dei demoni proxy registrano su disco ogni connessione per impostazione predefinita. Su un endpoint di circumvention quel file è l'oggetto più sensibile sul server.
  • Non co-localizzare. Resisti alla tentazione di far girare un sito personale o un server di posta sulla stessa macchina. Ogni servizio in più è un'altra impronta, un altro certificato, un altro modo per correlare l'endpoint a te.
  • Amministralo con attenzione. Raggiungere il server via SSH dalla rete censurata da cui stai cercando di fuggire lega il tuo indirizzo reale ad esso a livello di rete. Server OpSec tratta correttamente questa disciplina, ed è la parte che le persone saltano.
  • Tienilo aggiornato e senza fronzoli. Aggiornamenti di sicurezza automatici, nulla di esotico installato, nessuna configurazione di test abbandonata rimasta in ascolto.

Quando l'IP viene bruciato

Dai per scontato che succederà. Un endpoint usato da una sola persona attenta può durare a lungo; uno condiviso con quaranta persone in una chat di gruppo no. La risposta è meccanica: conferma che il blocco sia a livello di indirizzo testando lo stesso protocollo da un server nuovo, ridistribuisci in una giurisdizione diversa, reimporta il nuovo link di condivisione sui tuoi dispositivi.

Poiché nessuna identità è mai stata associata al primo server, nulla collega il nuovo indirizzo al vecchio — il vantaggio pratico del no-KYC, di solito descritto come una posizione ideologica ma in realtà operativa. Ciò che vale la pena cambiare allo stesso tempo è la disciplina di condivisione che l'ha bruciato. Gli indirizzi si diffondono tramite screenshot e chat di gruppo, e anche i censori leggono quei canali. Se supporti altre persone, assegna a ciascuna le proprie credenziali così un utente compromesso può essere rimosso senza dover ricostruire tutto.

Otto errori che fanno bloccare un endpoint entro una settimana

  • Usare un range di indirizzi riciclato. I server più economici si trovano spesso su range che portano traffico di circumvention da anni. La freschezza è la proprietà che stai davvero pagando.
  • Scegliere uno SNI di camuffamento bloccato localmente. REALITY funziona solo se il sito che imita è uno verso cui la tua rete vede traffico ordinario. Imitare qualcosa già censurato è peggio che non camuffarsi affatto.
  • Far girare il pannello di gestione su una porta pubblica. Una pagina di login 3x-ui su una porta aperta identifica il server come un proxy a chiunque lo scansioni, e scansionare costa poco.
  • Condividere un endpoint con un grande gruppo. Il volume di traffico diventa anomalo, e l'indirizzo trapela attraverso qualsiasi canale in cui l'hai condiviso.
  • Lasciare attivi log dettagliati. Utili per una serata di debug, un rischio ogni giorno successivo.
  • Riutilizzare un indirizzo dopo che è stato bloccato. Una volta inserito in lista, un indirizzo raramente ritorna disponibile. Ridistribuisci invece di aspettare che passi.
  • Far girare un solo protocollo. Un singolo punto di guasto che puoi correggere solo da dietro il blocco da cui stai cercando di fuggire.
  • Ruotare il server ma non le credenziali. Portare le stesse chiavi, porte e identificatori tra una distribuzione e l'altra ricostruisce la correlazione che avevi appena distrutto.

Gestire un proprio proxy è legale, e cosa registriamo noi

Dal nostro lato la risposta è semplice. Affittare un server e gestirci sopra un proxy è legale in tutte e sette le giurisdizioni in cui operiamo. Il software di circumvention è software ordinario, usato quotidianamente da giornalisti e ricercatori. Non registriamo traffico, connessioni o DNS, non ispezioniamo i payload e non applichiamo throttling ai protocolli. Il VPS è una macchina Linux nuda con pieno accesso root; cosa gira sopra e a cosa si connette è visibile a te, non a noi.

La parte a cui non possiamo rispondere è quella che conta di più per te. Diversi paesi che impiegano la deep packet inspection regolamentano anche la circumvention lato utente, e l'esposizione di chi si connette è una questione di diritto locale su cui nessun provider di hosting è competente a consigliare. Possiamo dirti cosa succede sul server; non possiamo dirti cosa succede da dove ti trovi tu.

Vale la pena essere altrettanto chiari su cosa questa architettura non ti dà. Un proxy privato vanifica la censura — non ti rende anonimo agli occhi di un avversario capace di osservare entrambe le estremità della connessione. Il traffico in entrata e in uscita dal tuo endpoint può essere correlato solo tramite la tempistica, e l'indirizzo del server è noto alla tua rete. Se il tuo modello di minaccia è uno stato che indaga specificamente su di te, e non un filtro che blocca in modo generico, ti serve Tor con il suo design multi-hop, non un proxy a singolo salto. Far corrispondere lo strumento alla minaccia reale è la differenza tra la privacy e la sua parvenza.

FAQ

Aggirare la censura DPI — domande frequenti

01 Il mio VPS personale mi permetterà davvero di superare il Great Firewall?

Spesso sì, ma nulla è garantito e qualsiasi host che promette il contrario ti sta vendendo qualcosa. Un IP nuovo e sconosciuto vanifica il blocco più grezzo e più comune — la blocklist su larga scala dei range VPN noti — ancora prima che il protocollo entri in gioco. Un protocollo offuscato moderno come VLESS+REALITY vanifica poi il fingerprinting e l'active probing. Insieme, sono ciò che funziona nel 2026. Ma la censura è avversariale ed evolve: considera il tuo endpoint qualcosa da mantenere, non qualcosa da comprare una volta per tutte.

02 È legale gestire un proprio proxy anti-censura?

Affittare un server e gestirci sopra un proxy è legale in tutte e sette le giurisdizioni in cui operiamo, e gli strumenti di circumvention sono software ordinari usati quotidianamente da giornalisti e ricercatori. Quello che non possiamo dirti è se usarne uno sia legale dove ti trovi tu — diversi paesi che impiegano la DPI limitano anche la circumvention lato utente, ed è una domanda per un consulente legale locale, non per un provider di hosting.

03 Posso pagare un server dall'Iran o dalla Russia senza carta di credito?

Sì — è esattamente il motivo per cui questo prodotto esiste. I processori di carte rifiutano Iran e Russia e gli host mainstream richiedono documenti d'identità, quindi nessuno dei due canali arriva a destinazione. Il nostro flusso non prevede carta, banca né documenti: finanzi un account in Bitcoin, Monero, Ethereum, Litecoin, TRON, Solana o Tether sulla rete ERC-20 o TRC-20, e distribuisci il server. Consulta pagare con Monero per la procedura passo passo, oppure hosting no-KYC per sapere cosa chiediamo e cosa no.

04 Da quale protocollo dovrei iniziare?

Per la Cina, inizia con VLESS+REALITY — l'active probing è la minaccia principale lì e REALITY è costruito apposta per contrastarlo. Per il throttling iraniano, Hysteria2 su QUIC regge su collegamenti deliberatamente degradati. Per Telegram in particolare, un proxy MTProto è costruito su misura e banale da condividere. Shadowsocks-2022 è l'opzione affidabile e versatile. Hai pieno accesso root, quindi la risposta onesta è farne girare due e tenere il secondo di riserva.

05 Di quanto server ho bisogno per un proxy?

Molto meno di quanto ci si aspetti. Questi proxy sono minuscoli: MTProto richiede circa 20 MB di RAM, Shadowsocks circa 30 MB, Hysteria2 circa 40 MB, VLESS+REALITY circa 50 MB e V2Ray circa 60 MB. Il nostro VPS più piccolo — 2 vCPU, 4 GB di RAM, 60 GB di NVMe, banda illimitata su una porta da 1 Gbps — è già sovradimensionato per una singola persona e più che sufficiente per un'intera famiglia. Qui contano la banda e la qualità dell'IP; la CPU quasi mai.

06 Cosa succede quando il mio IP viene bloccato?

Ridistribuisci su un server nuovo, idealmente in una giurisdizione diversa, e reimporta il nuovo link di condivisione sui tuoi dispositivi. Poiché nessuna identità era associata al primo server, nulla collega il nuovo IP al vecchio. L'abitudine da costruire è tenere già attivo altrove un secondo endpoint, su un protocollo e una porta diversi, così il ripristino è un semplice cambio lato client anziché una distribuzione da eseguire da dietro un blocco attivo.

Distribuisci il tuo endpoint anti-censura

Un VPS ServHidden in sette giurisdizioni — no-KYC, solo crypto, IPv4 dedicato, pieno accesso root. Da $7.50/mese, distribuito in pochi minuti, senza carta né documenti nel flusso.

Hosting Resistente alla Censura Vedi i Piani VPS Hosting offshore