Negli ultimi anni, almeno a livello consumer, l'evoluzione tecnologica, parlando principalmente a livello hardware, è stata davvero piccola e per certi aspetti marginale. Sia in termini di prestazione, che di autonomia, i miglioramenti sono davvero irrisori a fronte spesso di costi decisamente elevati. Tra la metà del 2022 e l'inizio di questo 2023, ho cominciato a dare una rinfrescata e svecchiata a buona parte del mio comparto hardware. E l'ho fatto quasi a costo zero (tra pezzi venduti e pezzi acquistati) con un salto prestazionale davvero importante a fronte però di uno esborso praticamente nullo. Ho sfruttato la forza del brand Apple e le debolezze di buona parte dei suoi utilizzatori, per vendere il mio MacbookPro Early 2015 ad un prezzo incredibile; le linee retrò, il suo sensore ancora validissimo e la sua ottica super luminosa, per piazzare la mia LX100 (dato che al momento tempo per scattare ne ho ben poco); e poi la sua indisponibilità in Italia, nonostante un design che ancora oggi fa scuola, un display ed una tastiera pazzesca, per vendere il mio amato (e non solo) Pixelbook. Quando ho iniziato a ragionare su cosa comprare, lo ammetto, all'inizio ho avuto la tentazione di acquistare tutto nuovo. Se a livello di prestazioni nel mondo notebook, è cambiato poco o nulla, a livello di design e materiali, la questione è leggermente diversa. Ho visto e toccato con mano i nuovi ThinkPad serie Z, uno spettacolo per gli occhi e per il tatto. Ma poi ho iniziato a pensare bene al reale utilizzo e soprattutto, ai guadagni marginali che avrei avuto tra una ottava e una undecesima generazione (specialmente in ambito Intel) e quindi mi sono sempre di più convinto a provare a trovare tutto usato. Ovviamente di qualità, in buono stato e con caratteristiche ben precise. E il mondo che mi si è aperto davanti agli occhi è un mondo incredibile. Un mercato dove si trova veramente di tutto, a prezzi pazzeschi (basta saper cercare) pur di vendere il modello vecchio e avere i soldi per prendere il nuovo. Senza neanche riuscire a capire veramente cosa si sta vendendo e cosa si sta andando ad acquistare. Un mondo dove il re incontrastato è eBay. Così, dopo aver delineato il nuovo assetto e scelto i vari pezzi hardware da acquistare ho iniziato a pormi un'altra sfida, provare a trovarli a prezzi bassi, davvero bassi. E quindi ho deciso di scriverci un pezzo, su come trovare e scegliere computer, camere e quant'altro, praticamente nuovi o quasi, con prestazioni ancora di tutto rispetto a prezzi però decisamente più bassi rispetto al nuovo. Ho deciso quindi di chiamare questa rubrica usato sicuro.
- Sicurezza: è il punto fondamentale di tutta l'infrastruttura ed anche quello che ha richiesto più tempo per essere correttamente studiato e implementato. Tra studio e test del protocollo VPN, studio e configurazione di PiHole e ovviamente dei profili di Parental Control, unitamente a test di intrusione dall'esterno, specialmente al NAS, ci ho messo circa 3 mesi per definire il tutto. Ovviamente si parla di studio e test di circa 2h al giorno, o per meglio direi di notte, e non in maniera continuativa. Avere device esposti esternamente sulla rete richiede criteri di protezione efficaci e sempre nuovi. Avere profili accessibili esternamente implica aperture porte e inoltro traffico. E di conseguenza anche le porte aperte vanno mappate e protette. In sostanza, dietro ci deve essere sempre un minimo di conoscenza di protocolli internet e studio.
- Affidabilità: la connessione e gli accessi alle periferiche devono essere sempre disponibili e sempre funzionanti. Tutti i backup dei miei device sono configurati sul NAS (come detto nell'altro articolo ho praticamente tagliato tutto i cloud che avevo sparsi per il web) e quindi tutto deve essere sempre perfettamente operativo. Ho impostato degli alert via mail/sms nel caso di problemi di rete o decadimenti di prestazionni. Un ruolo ovviamente fondamentale è giocato anche da consumi e temperatura. Per quanto riguarda il primo punto, tutti gli apparecchi scelti hanno caratteristiche bilanciate tra prestazioni e consumi, specialmente quando a riposo (il Raspberry ha un consumo che oscilla tra i 2W (quando a riposo) e 5W quando al 100%. Il Nas Synology a pieno carico consuma massimo 15W. Mediamente, almeno negli ultimi 45gg ho avuto un consumo medio registrato su presa di circa 12W. Per quanto riguarda la questione temperature, il discorso è un filo più complicato. Tutti i device generano molto calore e ovviamente per questioni di spazio e di praticità è tutto conservato in un armadietto. L'areazione non è ottimale, specialmente d'estate e quindi tutto deve essere in grado di operare nella maniera più fredda e silenziosa possibile. Il NAS ha un ottimo sistema di ventilazione interno (per processore e soprattutto HardDisk) con la possibilità di regolare la velocità di rotazione delle ventole e di conseguenza il rumore prodotto. Il Raspberry invece, grazie al processore ARM, riesce a sopportare abbastanza bene anche una dissipazione passiva. In media, fino ad oggi ho temeperature medie, a pieno carico, di 60° per il Raspberry e circa 38° per il NAS. Davvero un ottimo risultato. A livello hardware in realtà manca ancora un pezzo, in quanto qualora dovesse mancare la corrente sarei tecnicamente fregato. Per questo motivo ho iniziato a ri-studiare gli UPS: dei pacchi batteria che riescono a fornire elettricità per mantenere accesa tutta la baracca anche in caso di assenza di corrente. Ma non ho ancora una buona base statistica sui consumi reali, vorrei arrivare almeno a 3 mesi pieni di analisi, e quindi dovrò aspettare qualche mese. Nel mentre studio i nuovi modelli, leggo recensioni a lungo termine e mi aggiorno sulle nuove tecnologie oggi disponibili.
- Velocità: se in casa è garantita da una connessione FTTH 2,5giga offerta da Fastweb con latenza e jitter da primato a banda minima garantita sia in Download che in Upload tra le migliori in Italia, fuori casa ovviamente, una infrastruttura di questo tipo potrebbe essere soggetta a rallentamenti o colli di bottiglia. Ho cercato quindi di adattare delle contromisure per avere sempre sufficiente banda disponibile in praticamente ogni condizione di utilizzo. Ed è in questo aspetto che il cambio di modem, da Fastgate al nuovo Nexxt di Fastweb mi è stato di grande, semplificando notevolmente la creazione di routine e profili di utilizzi. In sostanza, quando siamo in casa, tutta la banda viene ripartita sul WiFi per circa il 90%, la restante parte viene allocata al NAS (8%) e al Raspberry (2%). Quando invece sono fuori, il WiFi viene praticamente disattivato, e tutta la banda viene dirottata per il 90% sul Raspberry (connessione via cavo gigabit in bond) e il 10% sul NAS. Per farla breve, a livello di prestazioni è come se fossi perennemente a casa.
- Praticità: usando device diversi, per sistema operativo e hardware, avendo iniziato un percorso di educazione digitale per mia figlia, avevo necessità di stabilizzare la variabile connessione/dati. Il NAS funge da repository ufficiale di tutti i miei dati (inclusi quelli della mia compagna) e dei miei backup. Ad esempio, per lo sviluppo delle foto utilizzo Lightroom su 2 pc diversi e quindi avevo necessità di una libreria centralizzata, accessibile anche quando, ad esempio sono in vacanza o lontano da casa. Blocco di tutta la pubblicità, per tenere mia figlia al riparo da qualsiasi attività di marketing e ovviamente di raccolta dati. Le faccio ovviamente utilizzare, sotto la mia supervisione, tutte le app a lei dedicate (youtube kids e via discorrendo) ma un ulteriore livello di protezione non guasta. Sicurezza per quando ad esempio in viaggio, utilizzo connessioni WiFI non mie (ad esempio alberghi, ristoranti, casa dei nonni) e sui quali non ho comunque controllo. Parental Control, all'interno di casa è garantito dai profili impostati all'interno del modem Fastweb, all'esterno e quindi con connessione 5g/LTE la situazione è ben diversa. Ultimo ma non ultimo, la possibilità di controllare casa e tutti i device anche da fuori.
- Costi: se si esclude il costo dei pezzi hardware, lato software non ho praticamente speso un centesimo. Tutto è basato su software OpenSource, che garantisce aggiornamenti costanti, una forte community con cui confrontarsi e ovviamente elevati standard di sicurezza, specialmente per quanto riguarda i protocolli della VPN. La presenza di community e forum dedicati, inoltre, mi ha consentito di studiare e apprendere concetti nuovi legati al mondo della sicurezza digitale (a livello infrastruttura) che sicuramente sono e saranno utili tanto a me quanto a mia figlia, dato che ho intenzione comunque di insegnarle almeno i concetti base dei protocolli internet, del loro funzionamento e dei rischi associati ad ogni singola porta presente.
Già da alcuni anni, la mole di acquisti complessiva su Amazon si è drasticamente ridotta e su alcune categorie, si è praticamente estinta. Se prima trovavo Amazon davvero comodo, in quanto riuscivo ad avere accesso a tante cose, spesso introvabili nei negozi, la sua trasformazione in supermercato mass-market, più attento ai margini ed ai guadagni, rispetto all'offerta complessiva, mi ha praticamente portato via da quel canale, facendomi riscoprire in tutta la sua bellezza eBay.
A livello hardware tutta la gestione è demandata alla mia personalissa triade di device: Fastweb Nexxt, RaspberryPI e Synology DS220+. A livello tecnico tutti e 3 i device sono stati posizionati in blocco in un punto strategico della casa, sia per quanto riguarda la polvere che per quanto riguarda necessità di propagare ottimamente il segnale WiFi in tutta casa. Ho scelto inoltre di posizionare il tutto più in basso pissibile per rispettare le leggi della fisica: il calore infatti tende a salire e in basso l'aria è leggermente più fresca, utile per le ventole del NAS che hanno il compito di mantenere freschi gli HDD e utile per mantenere basse le temperature del modem e del Raspberry PI. La scelta di avere un unico blocco inoltre è dovuto principalmente alla necessità di avere sempre tutti e 3 i device operativi; motivo per cui ho infatti acquistato un UPS dedicato che oltre a pulire la corrente ingresso (prevenendo sbalzi di tensione) mi garantisce comunque un supplemento di energia in caso di distacco della corrente. In questo modo ho tutto il tempo di salvare il tutto, mettere in standby il NAS ed avere circa 2h per continuare a mantenere attivi sia il modem che il Raspberry. A livello tecnico al Nexxt spetta il compito di gestire le connessioni in ingresso e in uscita e rinnovare i permessi di assegnazione indirizzo interno alla rete. Attraverso l'interfaccia o l'applicazione per smartphone, gestisco inoltre l'apertura delle porte al fine di far funzionare il tutto. RaspberryPi e NAS invece lavorano in maniera sinergica. Il primo è l'unico device esposto in rete ed ha il compito di gestire sia la parte di connessione (VPN e Parental Control) che tutta la domotica di casa. Il secondo invece, funziona da repository ufficiale di tutti i dati (miei e della mia famiglia) inclusi i backup dei vari device, delle foto e via discorrendo. In sostanza è il mio cloud personale. ma, nel caso in cui per qualche motivo il Raspberry non dovesse correttamente funzionare, si sostituisce a lui anche nella gestione della connessione, ho infatti replicato su con una instanza docker le stesse identiche configurazioni presenti sul Raspberry. Essendo inoltre il device più energivoro, a lui spetta anche la gestione dell'UPS. Per questione di comodità e corretto funzionamento, sia il Raspberry che il NAS hanno un indirizzo statico, che non cambia nel tempo.
La scelta di utilizzare software opensource deriva dalla volontà di avere il pieno controllo su tutti gli aspetti di gestione della connessione e della mia privacy e ovviamente non avere costi aggiuntivi. Inoltre questi software, oltre ad essere mediamente più sicuri, hanno spesso alle spalle enormi community (di tecnici, sviluppatori, semplici appassionati) con cui è possibile confrontarsi (magari in merito ad un particolare setup) e da cui è possibile ricevere sempre una mano d'aiuto in caso di necessità. Tutta l'infrastruttura gira su PiOS, una distro debian appositamente sviluppata per processori ARM e per girare su Raspberry. La scelta di questa distro, oltre a garantire una notevole stabilità e sicurezza, deriva anche da una mia migliore conoscenza dei comandi propri di debian nella gestione dei vari pacchetti software. Come scritto nell'articolo dedicato al Raspberry, ho scelto PiOs Lite, in sostanza una distro ufficiale PI senza interfaccia desktop; gestendo tutto da terminale, non necessito di interfaccia desktop. La versione Lite inoltre è decisamente più leggera da eseguire e contiene solo i pacchetti necessari al corretto funzionamento del sistema operativo senza aggiunta alcuna. Ogni singolo programma gira in maniera nativa o via docker container. Per la gestione e la creazione dei vari docker, utilizzo da anni Portainer, ne ho anche provati altri, ma alla fine sono sempre tornato alla base. Per quanto riguarda i software l'ordine rispecchia l'ordine esatto in cui li ho installati; in questo modo ogni volta che viene aggiunto un tassello si può sempre richiamare quello precedente in base alla sua funzione.
E' il primo software che va installato. Qui trovate la procedura e la spiegazione di ogni singolo passaggio. Unbound è un server DNS ricorsivo, con cache e validazione, ovviamente opensource e distrubuito sotto licenza BSD. All'interno della mia configurazione ha lo scopo di v
AdGuard Home è un software che agisce a livello rete e serve per bloccare qualsiasi tipo di annuncio o tracciamento. Ha lo scopo principale di filtrare tutto il traffico e ovviamente, nel caso dei device in uso da mia figlia, di bloccare l'accesso a tutta una serie di servizi/applicazioni di modo da rendere sicura la sua navigazione e ovviamente evitare l'applicazione accidentale di siti o applicazioni. Ad esempio, quando usa il mio smartphone, viene disabilitato l'accesso a tutti i social, a tutti i programmi di messaggistica e a tutto il mio ambiente di navigazione. Per chi volesse capire meglio il suo funzionamento e la sua configurazione trova tutte le info qui. Di base è un dns blocker e come tale non necessita di essere installato sui singoli device ma agisce a livello di rete. Ovviamente dialoga anche con la VPN, in questo modo, anche quando viene utilizzata una connessione diversa dalla mia WiFi domestica, vengono in automatico applicate le stesse identiche regole e limitazioni.
Per quanto riguarda la rete VPN ho scelto ovviamente un protocollo opensource e che mi consentisse di personalizzare diversi aspetti del suo funzionamento. La scelta è ricaduta su PiVPN per la precisione con protocollo Wireguard. PiVpn è un progetto completamente opensource, appoositamente sviluppato per lavorare e funzionare su device Raspberry e ovviamente ideato per lavorare in perfetta sinergia con PiHOLE. A livello concettuale e come riportato sul loro sito, si basa su 4 caratteristiche fondamentali: semplicità, flessibilità, sicurezza e ovviamente personalizzazione. L'installazione e la configurazione è davvero molto semplice, basta eseguire una semplice riga di comando ed il gioco è fatto. Ci sono giusto un paio di parametri da impostare, tra i quali c'è ovviamente la scelta del protocollo. Originariamente era previsto solo il protocollo OpenVPN, tra i più sicuri e testati al mondo. Negli ultimi anni però è stato sviluppato un nuovo protocollo, Wireguard, che offre gli stessi livelli di protezione e sicurezza (se non maggiori) ma una velocità complessiva di navigazione nettamente superiore. Tra i vantaggi offerti da Wireguard c'è il fatto di essere composto da solamente 4.000 righe di codice, che lo rende facilmente analizzabile da parte della numerosa community (e ovviamente da qualsiasi altro utente con le competenze necessarie) e sopratutto riduce notevolmente la probabilità di attacchi. In programmazione vige un detto: più aumenti le righe di codice e ricorri a librerie esterne, più diminuice la sicurezza in quanto aumentano le probabilità di falle e di porzioni di codice potenzialmente attaccabili. Giusto per farvi capire, il protocollo OpenVPN, nel corso dei vari anni/update, è arrivato ad avere oltre 70.000 righe di codice, praticamente impossibili da analizzare nella loro interezza. Questo non vuol dire che il protocollo sia insicuro, anzi. Certamente è meno veloce specialmente nella navigazione effettuata da esterno (ovvero ricorrendo a connessioni 5G/LTE). Una volta installato il tutto, non dovrete fare altro, via terminale, che crearvi i diversi certificati necessari e trasferirli poi sul vostro device. Comoda la possibilità di creare un QRcode a video che semplifica notevolmente la configurazione degli smartphone o dei tablet. Per importare e configurare il certificato non dovrete fare altro che installare il client WireGuard dedicato e procedere poi con l'importazione del "tunnel". Fatto questo, ogni volta cjhe vorrete navigare con VPN attiva sarà sufficiente abilitare il tunnel ed ilgioco è fatto. Specialmente per i device usati dai minori, sarebbe opportuno impostare la regola di poter navigare solo con VPN attiva così da sterilizzare il tipo di connessione: qualsiasi sarà la connessione usata da quel device, seguirà comunque le regole impostato nel profilo della connessione VPN. E senza VPN il device non riuscirà ad accedere ad Internet. Ovviamente con questo tipo di impostazioni, tutto il traffico sarà filtrato dalla VPN e sarà possibile poi analizzarlo in seguito dalla dashboard di PiHole o da quella offerta direttamente dal pannello del modem. Funzione molto ultile per monitorare il comportamento avuto online (in termini di siti visiti, query di ricerca effettuate) dai nostri figli. Sia ben chiaro, non sarà mai possibile sapere quello che viene scritto direttamente su WhatsApp, ad esempio; per fare questo servono app specifiche e diverse da quelle che uso io.
Per quanto riguarda i device, Wireguard offre un client per praticamente tutti i sistemi operativi esistenti, sia desktop che mobile. In questo modo posso tranquillamente procedere con la creazione del tunnel per la VPN. La configurazione prevede la creazione di un certificato univoco per ogni singolo device. Il certificato è ovviamente configurato per garantire la massima protezione, e su alcuni di questi (ad esempio quelli che utilizza mia figlia, senza VPN non si naviga, indipendentemente dalla connessione WIFI scelta). All'interno della configurazione della VPN è già integrato PiHole, da alcuni device però posso escluderlo sia in maniera temporanea (ad esempio 30 minuti). All'interno di tutta la configurazione, per alcuni device specifici (1 account su Linux e sul pc aziendale/lavoro) posso direttamente escludere il Raspberry e passare direttamente dal modem. In questo modo riesco ad avere sempre un elevato livello di sicurezza e al tempo stesso margini di manovra nel caso in cui abbia voglia di testare qualcosa in particolare. La creazione del tunnel in WireGuard è abbastanza semplice e immediato, il poter poi importare il certificato anceh attraverso QR-CODE rende tutto ancora più semplice
A casa o fuori le prestazioni sono praticamente similari, come mostrato dallo speedtest sotto eseguito. L'allocazione dinamica della banda funziona in maniera continua e quindi, in base ai device connessi tra wifi e VPN riesce sempre a bilanciare correttamente il carido della rete e le perfomance. Lato stabilità, il Raspberry lavora davvero molto bene, gestendo senza alcuna fatica i diversi carichi e smistando il traffico tra i diversi protocolli. Stabile la connessione, anche con carichi di lavori gravosi (come ad esempio succede quando lavoro in remoto su file direttamente sul NAS). Buoni al momento i criteri di sicurezza scelti e implementati, ho provato ad auto-attaccarmi per mettere sotto stress il tutto, ma la configurazione scelta ha retto l'urto, senza apparenti crolli di prestazioni o altro (giusto qualche warning di troppo sul mio cellulare, ho esagerato io con le notifiche). Navigare inoltre senza banner, popup, pre-roll e robacce varie è anche molto più veloce e divertente, in quanto non devo passare tempo a chiudere cose, aspettare pubblicità e via discorrendo. Perfetto l'accesso remoto al NAS, ho anche fatto alcune prove di upload e download file (sia di grande dimensioni che di piccole dimensioni, così da testare anche la stabilità della banda) senza riscontrare alcune problema.
Il setup attualmente costruito mi consente di navigare in maniera protetta, veloce e comoda. Le perfomance in termini di velocità e latenza sono davvero ottime così come torna davvero molto comodo riuscire ad avere una navigazione senza banner o pubblicità di vario tipo. Protezione che al tempo stesso è garantita anche per mia figlia, quando ad esempio è in vacanza dai nonni, e anche per me quando sono in viaggio o lavoro in smart totale (da bar o comunque con connessione WiFi Pubblica). I costi sono praticamente irrisori, zero per quanto riguarda la parte software pochi euro al mese se si considera invece il consumo di elettricità. Con questo setup inoltre posso sempre costante accesso al NAS, in maniera sicura e senza esporlo in rete, e a tutti gli apparecchi connessi di casa. In sostanza, ovunque sono, con qualsiasi connessione. ho sempre i miei standard di sicurezza, come se fossi a casa.
Il setup attualmente costruito mi consente di navigare in maniera protetta, veloce e comoda. Le perfomance in termini di velocità e latenza sono davvero ottime così come torna davvero molto comodo riuscire ad avere una navigazione senza banner o pubblicità di vario tipo. Protezione che al tempo stesso è garantita anche per mia figlia, quando ad esempio è in vacanza dai nonni, e anche per me quando sono in viaggio o lavoro in smart totale (da bar o comunque con connessione WiFi Pubblica). I costi sono praticamente irrisori, zero per quanto riguarda la parte software pochi euro al mese se si considera invece il consumo di elettricità. Con questo setup inoltre posso sempre costante accesso al NAS, in maniera sicura e senza esporlo in rete, e a tutti gli apparecchi connessi di casa. Davvero molto soddisfatto di quanto ottenuto, ora non resta che completare l'opera e quindi terminare calcoli e studi per comprare l'UPS.