IPsec cifra e autentica il traffico IP, e lo fa in due modalità che decidono cosa viene protetto:
- Transport – cifra solo il payload del pacchetto, lasciando l'header IP originale in chiaro. Host-to-host: due macchine che si parlano direttamente in modo protetto. Leggera, ma gli indirizzi restano visibili
- Tunnel – incapsula l'intero pacchetto (header incluso) dentro un nuovo pacchetto IP. È la modalità delle VPN site-to-site: due gateway che collegano due reti, nascondendo la topologia interna dietro gli IP dei gateway
La regola pratica: gateway/VPN → Tunnel, host-to-host diretto → Transport. IPsec resta lo standard aziendale per collegare sedi, ma per l'accesso remoto e le mesh moderne è spesso soppiantato da WireGuard – più semplice, più veloce, meno superficie di configurazione da sbagliare. E qualunque VPN, ricorda, è un tunnel cifrato: cosa protegge e cosa no dipende da dove la metti, non dalla sigla.