IPv6 leak VPN: come prevenirlo

IPv6 leak VPN: come prevenirlo

Quando il provider VPN supporta solo IPv4 ma la connessione locale dispone di IPv6 nativo, il traffico IPv6 esce dal tunnel rivelando l'indirizzo IPv6 globale del dispositivo. Questo bug di configurazione è una delle cause più frequenti di privacy parziale anche con VPN premium.

Verifica e diagnosi

Per identificare un leak IPv6 visita ipv6-test.com o ipleak.net con VPN attiva. Se l'IPv6 mostrato e diverso da quello assegnato dalla VPN (oppure ne esiste uno mentre la VPN e solo IPv4), c'e un leak in corso. La diagnosi parte sempre da ifconfig/ipconfig e dal verificare le rotte default IPv6.

Procedura passo-passo

  1. Esegui ip -6 route show su Linux/macOS per vedere il default IPv6: se punta all'interfaccia fisica e non al tunnel, hai un leak.
  2. Su Windows usa Get-NetRoute -AddressFamily IPv6 per analoga verifica.
  3. Soluzione 1: configura il provider VPN che supporta IPv6 e abilita il tunneling IPv6.
  4. Soluzione 2: disabilita IPv6 sull'interfaccia di rete (Connection Properties > deseleziona TCP/IPv6).
  5. Soluzione 3: aggiungi regole firewall outbound per bloccare IPv6 quando la VPN e attiva.
  6. Soluzione 4: configura WireGuard con AllowedIPs = 0.0.0.0/0, ::/0 per catturare anche IPv6.
  7. Ritesta tramite ipv6-test.com per confermare assenza di leak.

Dual-stack e tunnel correttamente IPv6

L'approccio ideale e usare provider VPN che supportano IPv6 nativo (Mullvad, AirVPN). Il client riceve sia IPv4 sia IPv6 nel tunnel e tutto il traffico esce cifrato. Verifica con AllowedIPs = 0.0.0.0/0, ::/0 in WireGuard. Questo elimina del tutto il problema senza dover disabilitare IPv6 perdendo connettivita.

Disabilitare IPv6 in modo selettivo

Su Linux disabilita IPv6 solo sull'interfaccia fisica con sysctl -w net.ipv6.conf.eth0.disable_ipv6=1, mantenendolo sul tunnel. Su Windows usa netsh interface ipv6 set interface eth0 disabled. Su macOS networksetup -setv6off Ethernet. Approccio più chirurgico rispetto a disabilitazione globale che può rompere app moderne.

Firewall rules anti-leak

Una regola firewall di sicurezza: blocca tutto IPv6 outbound che non passa dall'interfaccia VPN. Su Linux nftables: ip6 oif != wg0 drop. Su macOS pfctl con regola equivalente. Questo crea kill switch IPv6 che impedisce leak anche se la VPN cade o si configura male.

Testing systematico

Test sistematico IPv6 leak: combina ipv6-test.com (browser check), ipv6.icanhazip.com (curl da CLI), ip a (verifica indirizzi), ip -6 route (verifica routing). In Burp Suite o Wireshark filtro ipv6 mostra traffico v6 effettivo. Esegui dopo ogni modifica configurazione network o aggiornamento OS per evitare regressioni silenziose.

Provider VPN che supportano IPv6 nativo

Lista provider con supporto IPv6 nativo (2026): Mullvad, AirVPN, Perfect Privacy, IVPN (su selected servers). NordVPN, ExpressVPN, Surfshark e ProtonVPN attualmente solo IPv4 (blocking IPv6 per evitare leak). Verifica documentazione attuale prima di assumere supporto.

Best practice di sicurezza

Indipendentemente dalla soluzione VPN scelta, alcune regole valgono sempre: usa chiavi e certificati robusti (RSA 2048+ o ECC P-256+, chiavi WireGuard generate con tool ufficiali), aggiorna regolarmente sia il software server sia i client, applica patch security non appena rilasciate, monitora i log per identificare attività anomale, ruota le credenziali periodicamente, segmenta la rete in modo che il tunnel non dia accesso indiscriminato a tutta la LAN aziendale, e formalizza una policy di disaster recovery con backup delle configurazioni. La VPN protegge il tunnel in transito ma non sostituisce hygiene di sicurezza degli endpoint: combina con MFA, EDR, patching aggressivo e formazione utenti per ottenere una postura di sicurezza completa.

Monitoring e osservabilita

Una VPN che non viene monitorata è una VPN che non sai se funziona. Raccogli metriche minime: numero di sessioni attive, latenza media end-to-end, percentuale di handshake riusciti vs falliti, throughput aggregato, geolocazione client. Strumenti come Prometheus + Grafana, Zabbix, PRTG o stack ELK forniscono dashboard utili. Configura alert proattivi su soglie critiche: tunnel down per oltre N minuti, picchi anomali di tentativi di autenticazione falliti, traffico fuori orario. In ambito aziendale integra con SIEM per correlazione cross-system e response automatica. Il monitoring continuo trasforma la VPN da componente passiva a infrastruttura osservabile e tunable nel tempo.

Documentazione e procedure operative

Documenta sempre l'architettura VPN come la documentereresti per un nuovo collega che la prende in carico domani: diagramma di rete, IP scheme, chiavi/certificati e dove sono custoditi, procedure di onboarding e revoca utenti, processi di rotazione chiavi, runbook per incidenti comuni (tunnel giu, latency anomala, certificato scaduto), responsabilità ownership. Conserva la documentazione in un wiki interno (Confluence, BookStack, GitBook) versionato e con backup. Quando un membro del team lascia, basta passare il riferimento alla documentazione: continuita operativa garantita anche con turnover.

Errori comuni e come risolverli

  • Disabilitato IPv6 ma alcune app si rompono: alcune app moderne preferiscono IPv6: meglio tunnellarlo che disabilitarlo.
  • Tunnel IPv6 non instrada: verifica che il server VPN assegni un /64 al client e che NAT66 o routed prefix funzioni.
  • Regole firewall IPv6 ignorate: su Windows usa Windows Firewall con regole outbound block IPv6 quando profilo VPN attivo.
  • Provider dichiara supporto IPv6 ma leakka: alcuni provider hanno IPv6 solo su alcuni server: cambia endpoint.

Domande frequenti

D: E grave un leak IPv6?
R: Si dal punto di vista privacy: il tuo IPv6 globale può essere usato per fingerprinting.

D: WireGuard supporta IPv6?
R: Si nativamente, sia come trasporto sia come traffico tunnellato.

D: Quali VPN supportano IPv6?
R: Mullvad e AirVPN tra le prime; molti provider mainstream solo IPv4.

Hai bisogno di aiuto?

Se vuoi configurare VPN aziendale con G Tech Group, scrivici tramite il modulo di contatto.

Hai trovato utile quest'articolo?