Configurare un server Outline VPN per superare i blocchi
Outline è uno strumento gratuito e open source per gestire un proprio servizio VPN su un VPS. Utilizza il protocollo Shadowsocks per instradare il traffico attraverso il server e include funzioni progettate per rendere questo traffico più difficile da rilevare e bloccare. Questa guida illustra come installare il server Outline su un VPS Linux, collegarlo a Outline Manager, creare chiavi di accesso e connettere i dispositivi client.
Che cos'è Outline e come funziona
Outline è composto da tre parti:
- Outline Server: viene eseguito sul VPS in un container Docker e gestisce il traffico cifrato;
- Outline Manager: un'applicazione desktop per Windows, macOS e Linux che si utilizza per gestire il server e creare chiavi di accesso;
- Outline Client: un'applicazione per Windows, macOS, Linux, iOS e Android che collega un dispositivo al server tramite una chiave di accesso.
Outline utilizza Shadowsocks con crittografia AEAD obbligatoria, protezione contro l'active probing e gli attacchi replay e dimensioni dei pacchetti variabili. Il server è gestito privatamente e le chiavi di accesso vengono condivise direttamente con le persone o i dispositivi autorizzati. Tuttavia, nessun protocollo VPN o proxy è immune a tutti i metodi di blocco. Se un server viene bloccato, è possibile distribuire un altro server Outline e creare nuove chiavi di accesso.
Outline protegge il traffico dagli osservatori della rete, ma non è uno strumento di anonimato. I siti web possono comunque identificare l'utente quando effettua l'accesso o tramite il fingerprinting del browser e del dispositivo.
Outline è stato lanciato nel 2018 da Jigsaw, un incubatore di Google. Dal 2026 il progetto è gestito dalla Outline Foundation, un'organizzazione indipendente senza scopo di lucro. Rimane gratuito e open source.
Outline richiede pochissime risorse, quindi è sufficiente un VPS economico. INTROSERV offre VPS Linux in sedi in Europa, Nord America, Asia e Australia.
Requisiti
Sono necessari:
- un VPS o server dedicato con processore x86_64 e indirizzo IP pubblico;
- una distribuzione Linux aggiornata e supportata da Docker, ad esempio Ubuntu o Debian;
- accesso root o un utente con privilegi sudo;
- un computer con Windows, macOS o Linux su cui eseguire Outline Manager;
- un dispositivo su cui installare Outline Client.
Se Docker non è installato, lo script di installazione chiede se installarlo automaticamente con lo script ufficiale get.docker.com.
Installazione di Outline Manager
Scaricare Outline Manager per il proprio sistema operativo dal sito web ufficiale di Outline, installarlo e aprirlo. Nella schermata di configurazione del server, individuare Set up Outline anywhere (l'opzione «Advanced» per qualsiasi provider) e fare clic su Set up.

Outline Manager mostra il comando di installazione per il server. Copiarlo.

Il comando attuale è:
sudo bash -c "$(wget -qO- https://raw.githubusercontent.com/OutlineFoundation/outline-apps/master/server_manager/install_scripts/install_server.sh)"
Installazione del server Outline
Connettersi al server tramite SSH. Per i dettagli, consultare Connessione tramite SSH. Incollare il comando copiato e premere Invio.

Se wget non è installato, installarlo ed eseguire di nuovo il comando di installazione. Su Ubuntu e Debian:
sudo apt update sudo apt install -y wget
Lo script verifica se Docker è installato. In caso contrario, chiede se installarlo. Premere Y e Invio.

Lo script avvia quindi due container: shadowbox, che esegue il server Outline e la relativa API di gestione, e watchtower, che aggiorna automaticamente il server. L'installazione richiede in genere da 2 a 3 minuti.
Al termine dell'installazione, la console mostra il messaggio CONGRATULATIONS! Your Outline server is up and running e una riga verde tra parentesi graffe:
{"apiUrl":"https://203.0.113.10:12345/AbCdEfGhIjKlMnOp","certSha256":"1A2B3C..."} Make sure to open the following ports on your firewall, router or cloud provider: - Management port 12345, for TCP - Access key port 54321, for TCP and UDP
I valori nel proprio output saranno diversi. Copiare l'intera riga, comprese le parentesi graffe. Verrà incollata in Outline Manager.

La riga apiUrl contiene le credenziali dell'API di gestione del server Outline. Chiunque la ottenga può gestire il server, inclusa la creazione e l'eliminazione di chiavi di accesso. Trattarla come un segreto: non pubblicarla e non inviarla tramite canali non sicuri. Se la si perde, è possibile trovarla sul server nel file /opt/outline/access.txt.
Sotto la riga, lo script elenca le due porte che devono essere raggiungibili da Internet: la porta di gestione (TCP) e la porta delle chiavi di accesso (TCP e UDP). Entrambe le porte vengono scelte in modo casuale durante l'installazione. Annotarle per il passaggio successivo.
È possibile impostare autonomamente le porte e l'indirizzo aggiungendo opzioni alla fine del comando di installazione. Ad esempio, --keys-port=443 imposta la porta delle chiavi di accesso su 443 (TCP e UDP). Questo può essere utile quando una rete blocca le porte non comuni, ma la porta 443 non rende il traffico Shadowsocks indistinguibile da HTTPS. L'opzione --hostname=vpn.example.com fa sì che le chiavi di accesso utilizzino un nome di dominio anziché l'indirizzo IP. Se in seguito si sposta il server su un nuovo indirizzo IP, aggiornare il record DNS e le chiavi esistenti potranno continuare a funzionare. Il comando completo avrà quindi questo aspetto:
sudo bash -c "$(wget -qO- https://raw.githubusercontent.com/OutlineFoundation/outline-apps/master/server_manager/install_scripts/install_server.sh)" install_server.sh --keys-port=443
Apertura delle porte nel firewall
A seconda della distribuzione Linux e della configurazione di rete, un firewall può bloccare le connessioni in entrata. Se si utilizza un firewall, consentire le porte indicate nell'output dell'installazione. Sostituire 12345 con la porta di gestione e 54321 con la porta delle chiavi di accesso.
Per UFW su Ubuntu e Debian:
sudo ufw allow 12345/tcp sudo ufw allow 54321/tcp sudo ufw allow 54321/udp

Se il computer ha un indirizzo IP statico, è possibile consentire la porta di gestione solo da tale indirizzo, ad esempio sudo ufw allow from 198.51.100.7 to any port 12345 proto tcp. I client non hanno bisogno della porta di gestione.
Per firewalld:
sudo firewall-cmd --permanent --add-port=12345/tcp sudo firewall-cmd --permanent --add-port=54321/tcp sudo firewall-cmd --permanent --add-port=54321/udp sudo firewall-cmd --reload
Se la porta di gestione è chiusa, Outline Manager non può connettersi al server. Se la porta delle chiavi di accesso è chiusa, i client non possono connettersi, anche se il server funziona. Se lo script mostra BLOCKED accanto a Checking host firewall, verificare che entrambe le porte siano raggiungibili da Internet.

Collegamento del server a Outline Manager
Tornare a Outline Manager, incollare la riga copiata nel campo del passaggio 2 e fare clic su Done.

Il server compare nell'elenco a sinistra. La sua pagina mostra le chiavi di accesso e la quantità di traffico utilizzata.

È possibile aggiungere più server a Outline Manager, ad esempio VPS in sedi diverse, e gestirli tutti da un'unica finestra.
Creazione e condivisione delle chiavi di accesso
L'installazione crea automaticamente una prima chiave di accesso. Per creare una chiave per un'altra persona o un altro dispositivo, fare clic su «Add new key».

Per rinominare una chiave, ad esempio in base alla persona che la utilizzerà, aprire il menu della chiave (tre punti) e selezionare «Rename». Nello stesso menu è possibile impostare un limite di dati per questa chiave. Nelle impostazioni del server è possibile impostare un limite predefinito per tutte le chiavi.

Per ottenere la chiave per un client, fare clic sull'icona di condivisione accanto alla chiave.

Copiare la chiave di accesso. Inizia con ss:// e contiene l'indirizzo del server, la porta e il segreto di accesso. Fare clic su Done.
Una chiave di accesso funziona come una password. Inviarla solo tramite un canale privato. Se una chiave viene divulgata, eliminarla in Outline Manager e crearne una nuova: la chiave eliminata smette di funzionare immediatamente.
Creare una chiave separata per ogni persona. In questo modo è possibile vedere il traffico di ciascuna chiave e revocare l'accesso a una persona senza influire sulle altre.
Connessione di un dispositivo client
Scaricare Outline Client dal sito web ufficiale di Outline e installarlo sul dispositivo. Nell'applicazione, fare clic sul pulsante con il segno più o su Add server, incollare la chiave di accesso e fare clic su Confirm.

Fare clic su Connect. Alla prima connessione, il sistema operativo chiede di consentire la configurazione VPN. Confermare.


Per verificare la connessione, aprire nel browser un servizio che mostra l'indirizzo IP, ad esempio ifconfig.me. Deve essere visualizzato l'indirizzo IP del VPS.
Gestione e aggiornamento del server
Il container watchtower verifica ogni ora la disponibilità di una nuova versione del server Outline e la installa automaticamente.
Per verificare che entrambi i container siano in esecuzione, eseguire:
sudo docker ps
L'elenco deve includere shadowbox e watchtower con stato Up. Se il server non funziona, consultarne il log:
sudo docker logs shadowbox
Per rimuovere completamente Outline dal server, eliminare i container e la directory dei dati:
sudo docker rm -f shadowbox watchtower sudo rm -rf /opt/outline
Questi comandi eliminano definitivamente lo stato del server Outline e tutte le chiavi di accesso memorizzate in /opt/outline. L'operazione non può essere annullata: assicurarsi di non averne più bisogno. I client non potranno connettersi finché non si installerà nuovamente il server e non si emetteranno nuove chiavi.
Outline può essere utile quando un protocollo VPN convenzionale è bloccato sulla propria rete. Se è necessario un protocollo VPN classico, consultare Come configurare il proprio server VPN WireGuard.