Cos'è NetBird: come funziona la VPN mesh open source
NetBird collega i tuoi dispositivi con tunnel WireGuard diretti e passa da un relay quando il CGNAT li blocca. Architettura, licenze, prezzi in euro e GDPR spiegati con calma.
Cos'è NetBird, in breve
NetBird è una VPN mesh open source: collega computer, server, telefoni e router con tunnel WireGuard diretti tra un dispositivo e l'altro. Il traffico non passa da un server centrale. Un servizio di gestione conserva la configurazione e le regole di accesso, e puoi usarlo nel cloud di NetBird oppure installarlo su un tuo server. Il progetto è sviluppato da NetBird GmbH, una società con sede a Berlino.
VPN significa virtual private network, cioè rete privata virtuale. In una VPN classica tutti i client si collegano a un unico server, e ogni pacchetto passa da lì. In una VPN mesh ogni dispositivo apre un tunnel direttamente verso gli altri dispositivi con cui deve parlare. Il server centrale serve solo a coordinare: distribuisce le chiavi pubbliche, gli indirizzi e le regole. Il risultato pratico è una latenza più bassa, perché il pacchetto fa la strada più corta. Inoltre nessun server unico deve portare tutti i dati.
NetBird si presenta anche come piattaforma zero trust. Zero trust vuol dire che un dispositivo non è fidato solo perché sta nella stessa rete: ogni connessione deve essere permessa da una regola esplicita. Più avanti vedremo che questo vale solo se cambi la configurazione iniziale.
Come funziona NetBird: i quattro componenti
NetBird ha quattro parti. Il client gira su ogni dispositivo. Gli altri tre servizi stanno su un server, che è il cloud di NetBird oppure la tua VPS.
Il client e WireGuard
Il client genera la coppia di chiavi WireGuard del dispositivo. La chiave privata non lascia mai la macchina: al servizio di gestione arriva solo la chiave pubblica. Ogni dispositivo riceve un indirizzo nella rete virtuale, preso dal blocco 100.64.0.0/10.
WireGuard è il protocollo che cifra il traffico. Se vuoi capire come sceglie a quale peer mandare un pacchetto, leggi come funziona il cryptokey routing di WireGuard. NetBird non cambia questo meccanismo. Lo automatizza: al posto tuo scrive le chiavi e gli AllowedIPs di ogni peer.
Su Linux il client usa il modulo WireGuard del kernel, e il README del progetto elenca "Kernel WireGuard" tra le funzioni principali. Il kernel è più efficiente, perché i pacchetti non devono passare da un programma normale per essere cifrati. La documentazione descrive due variabili d'ambiente per cambiare questo comportamento. NB_WG_KERNEL_DISABLED non carica il modulo del kernel e usa l'implementazione userspace wireguard-go. Serve quando il modulo manca o va in conflitto con altro software. NB_USE_NETSTACK_MODE va oltre: fa girare WireGuard sopra uno stack TCP/IP in userspace (gVisor netstack) invece che su un'interfaccia TUN. La documentazione non indica in modo esplicito quale modalità sia predefinita su macOS, Windows e mobile, quindi non lo diamo per scontato.
Il servizio di gestione (management)
Il servizio di gestione è il centro di controllo. Conserva lo stato della rete e le chiavi pubbliche dei peer. Autentica i dispositivi, assegna gli indirizzi, gestisce il DNS interno e le regole di accesso, e registra un log delle attività. Quando cambi una regola, il servizio di gestione la manda ai client interessati.
Qui c'è un dettaglio importante. Un account nuovo parte con una regola chiamata Default, che lascia comunicare tutti i dispositivi tra loro con qualsiasi protocollo. La documentazione stessa dice che questa regola contraddice i principi zero trust e va rimossa quando sei pronto. Prima di cancellarla, però, prepara le regole che la sostituiscono. Se la togli senza alternative, ogni comunicazione tra i peer si ferma.
Il servizio di segnalazione (signal)
Due dispositivi che vogliono parlarsi devono prima scambiarsi informazioni, come gli indirizzi e le porte da cui sono raggiungibili. Il servizio signal inoltra questi messaggi tra i due peer. La documentazione lo paragona ai server di segnalazione di WebRTC. Il signal non conserva dati e nessun traffico della VPN passa da lì.
Il relay
A volte due dispositivi non riescono a collegarsi direttamente, perché sono entrambi dietro un NAT (network address translation) che blocca le connessioni in ingresso. In quel caso NetBird passa dal relay: entrambi i peer aprono una connessione in uscita verso il relay, e il relay inoltra i pacchetti. Il tunnel WireGuard resta cifrato da un capo all'altro, quindi il relay vede solo pacchetti cifrati.
Il relay attuale non è più Coturn. Dalla versione v0.29.0 NetBird ha introdotto un proprio relay basato su WebSocket, con lo scopo di sostituire il vecchio server TURN. Nelle installazioni recenti il relay include anche un server STUN (Session Traversal Utilities for NAT), cioè il servizio che dice a un dispositivo con quale indirizzo pubblico lo vede Internet. Chi ha un'installazione self-hosted più vecchia, con un container Coturn separato, trova nella documentazione una guida di migrazione.
Perché il relay conta se sei dietro CGNAT
Molte connessioni italiane sono dietro CGNAT (carrier-grade NAT). Succede spesso con le linee FWA (fixed wireless access) e con le connessioni mobili 4G e 5G. Capita anche con alcune offerte in fibra. Il tuo router non riceve un indirizzo IPv4 pubblico. Riceve un indirizzo privato dell'operatore, e l'indirizzo pubblico è condiviso con altri clienti.
Il controllo è semplice. Apri l'interfaccia della tua FRITZ!Box e guarda l'indirizzo IPv4 della connessione Internet. Poi apri un sito che mostra il tuo IP pubblico. Se i due numeri sono diversi, sei dietro CGNAT. Un indirizzo che inizia con 100. e cade nel blocco 100.64.0.0/10 è il segnale più chiaro, perché quel blocco è riservato proprio al CGNAT.
Dietro CGNAT l'inoltro delle porte sul router non serve a niente, perché il router non è raggiungibile da Internet. Per lo stesso motivo la VPN WireGuard integrata nella FRITZ!Box non accetta connessioni dall'esterno su IPv4: il client remoto non ha un indirizzo pubblico da contattare. NetBird evita il problema perché ogni dispositivo apre solo connessioni in uscita verso i servizi di NetBird. Prima prova a creare un tunnel diretto. Se il NAT lo impedisce, usa il relay.
Il relay ha un costo. Il percorso è più lungo, quindi la latenza aumenta, e la banda dipende dal server relay. Per l'accesso a un NAS o a una sessione SSH va bene. Per spostare molti gigabyte conviene cercare una connessione diretta, per esempio attivando IPv6 sulla linea quando l'operatore lo offre.
Una nota per evitare confusione: NetBird usa lo stesso blocco 100.64.0.0/10 per gli indirizzi della sua rete virtuale. Quindi un indirizzo 100.x sul tuo dispositivo può essere quello di NetBird, mentre un indirizzo 100.x sulla WAN della FRITZ!Box è quello del tuo operatore. Sono due cose diverse.
NetBird o Tailscale?
La domanda arriva sempre, e il confronto completo è in NetBird contro Tailscale, punto per punto. In sintesi, l'idea è la stessa: tunnel WireGuard diretti tra i dispositivi, e un piano di controllo che distribuisce chiavi e regole e offre un relay quando il NAT blocca il collegamento diretto. La differenza principale sta nel server. Il server di controllo di Tailscale è chiuso, mentre quello di NetBird è pubblicato con licenza open source e puoi installarlo tu. Con Tailscale l'alternativa self-hosted è un progetto separato e non ufficiale, descritto in Headscale, il server Tailscale self-hosted. Se Tailscale è nuovo per te, parti da cos'è Tailscale e come funziona.
Dove ha sede NetBird e dove finiscono i dati
Per molte aziende italiane la sede del fornitore entra nella valutazione GDPR. NetBird GmbH è una società tedesca registrata a Berlino (Amtsgericht Charlottenburg, HRB 237529 B). I termini di servizio sono regolati dalla legge della Repubblica Federale di Germania. Tailscale invece è un'azienda canadese, e il perché questo conti è spiegato in Tailscale è un'azienda canadese? Cosa cambia per il GDPR.
La privacy policy di NetBird dice che i dati personali sono trattati nell'UE/SEE. Tra i fornitori elenca Amazon Web Services, con server nell'UE/SEE. Europea, però, non significa senza fornitori americani. La stessa privacy policy elenca sub-responsabili con sede negli Stati Uniti, per esempio Auth0, che gestisce il login, e dichiara di usare le clausole contrattuali standard dell'UE. L'elenco aggiornato dei sub-responsabili si trova nel Trust Center di NetBird.
La privacy policy non cita un DPA (data processing agreement), cioè l'accordo che in Italia si chiama spesso nomina a responsabile del trattamento ai sensi dell'art. 28 del GDPR. Se usi NetBird Cloud per dati aziendali, chiedi il DPA a NetBird prima di firmare, e allegalo al registro dei trattamenti.
Conta anche quali dati vede NetBird. Il servizio di gestione conosce i nomi dei dispositivi, gli indirizzi, gli utenti e le regole. Non conosce le chiavi private, quindi non può decifrare il contenuto dei tunnel, nemmeno quando il traffico passa dal relay.
La licenza: cosa è BSD-3 e cosa è AGPLv3
Il 4 agosto 2025 NetBird ha annunciato un cambio di licenza, in vigore dalla versione v0.53.0. I client e la radice del repository restano con licenza BSD-3. Il servizio di gestione, il signal, il relay e la dashboard sono passati alla AGPLv3.
Per chi installa NetBird sui propri server per uso interno non cambia quasi niente: puoi eseguirlo e modificarlo. La AGPLv3 entra in gioco se modifichi i componenti server e offri il servizio ad altri: in quel caso devi pubblicare il codice delle tue modifiche con la stessa licenza. Chi non può accettare la AGPL può chiedere a NetBird una licenza commerciale.
Quanto costa NetBird Cloud
Prezzi letti sul sito di NetBird a ottobre 2026. Sono in euro, quindi non c'è conversione di valuta.
- Free: 0 euro, fino a 5 utenti e 100 dispositivi.
- Team: 6 euro per utente al mese, utenti illimitati.
- Business: 12 euro per utente al mese, utenti illimitati.
- Enterprise: prezzo su richiesta.
Nei piani Team e Business sono inclusi 100 dispositivi più 10 per ogni utente. Ogni dispositivo in più costa 0,50 euro al mese. Paghi solo gli utenti e i dispositivi attivi: secondo la documentazione, conta come attivo solo chi si collega o fa login, anche nella dashboard, almeno una volta nel periodo di fatturazione.
Il listino non dice se l'IVA è inclusa. La fatturazione passa da Stripe, dove puoi inserire la tua partita IVA. La regola UE generale è questa: un'azienda italiana con partita IVA che compra un servizio da un fornitore tedesco riceve una fattura senza IVA e la integra con il reverse charge, mentre un privato paga l'IVA italiana. NetBird non lo scrive sul listino, quindi controlla la prima fattura.
Il self-hosting è gratuito con la licenza AGPLv3. Alcune funzioni per le aziende, come l'alta disponibilità del servizio di gestione e del signal e il provisioning degli utenti via SCIM (System for Cross-domain Identity Management), richiedono una licenza commerciale a pagamento.
Cloud o self-hosting: come scegliere
NetBird Cloud è la scelta giusta se vuoi una rete funzionante in pochi minuti e non vuoi gestire un server. Aggiornamenti e disponibilità del servizio sono un problema di NetBird. In cambio, i metadati della tua rete stanno sui loro server, con i sub-responsabili che hai visto sopra.
Il self-hosting ha senso quando vuoi che anche i metadati restino su una macchina tua, o quando una policy aziendale lo richiede. Ti serve una VPS con un IP pubblico, perché è il punto che tutti i peer devono raggiungere, anche quelli dietro CGNAT. Su quella VPS girano tutti i servizi server di NetBird. In cambio ti occupi tu di aggiornamenti, backup, monitoraggio e certificati TLS (transport layer security). Una sola VPS è anche un unico punto di guasto: se si ferma, i nuovi dispositivi non possono entrare e le regole non si aggiornano. La procedura completa è in come installare un server NetBird self-hosted su una VPS.
Se hai solo due o tre dispositivi e un server con IP pubblico, valuta anche WireGuard senza piano di controllo, come in una VPN WireGuard self-hosted sulla tua VPS. Scrivi tu le chiavi a mano, ma non hai servizi da mantenere. Se invece vuoi vedere altre opzioni oltre a NetBird, l'elenco è in le alternative a Tailscale.
FAQ
NetBird è gratis?
Sì, in due modi. NetBird Cloud ha un piano Free fino a 5 utenti e 100 dispositivi, a ottobre 2026. Il software server è open source con licenza AGPLv3, quindi puoi installarlo gratis sulla tua VPS senza limiti di utenti. Alcune funzioni aziendali del self-hosting, come l'alta disponibilità e il provisioning SCIM, richiedono una licenza commerciale.
NetBird funziona dietro CGNAT, per esempio con una FRITZ!Box senza IP pubblico?
Sì. Ogni dispositivo NetBird apre solo connessioni in uscita, quindi non serve un IP pubblico né l'inoltro delle porte. Il client prova prima una connessione diretta. Se il CGNAT la blocca, il traffico passa dal relay di NetBird, sempre cifrato con WireGuard. Il prezzo è una latenza più alta rispetto a un tunnel diretto.
Il relay di NetBird può leggere il mio traffico?
No. Il tunnel WireGuard è cifrato tra i due dispositivi, e la chiave privata non lascia mai il dispositivo che l'ha generata. Il relay inoltra pacchetti già cifrati. Vede quali indirizzi comunicano e quanto traffico passa, ma non il contenuto.
NetBird è un'azienda europea? Dove sono i dati di NetBird Cloud?
NetBird GmbH ha sede a Berlino, in Germania, e i suoi termini di servizio seguono la legge tedesca. La privacy policy dice che i dati personali sono trattati nell'UE/SEE, su AWS. Elenca però anche sub-responsabili statunitensi, come Auth0 per il login, coperti da clausole contrattuali standard. La privacy policy non cita un DPA, quindi un'azienda deve chiederlo direttamente a NetBird.