MeshCentral è un software open source, con licenza Apache 2.0, per l'assistenza e la gestione remota dei computer: desktop remoto, terminale e trasferimento file dal browser, su un server che controlli tu. Rispetto ai servizi cloud come TeamViewer o AnyDesk, account e registri restano sul tuo server; in cambio la sicurezza dipende da come lo configuri e lo mantieni: autenticazione a due fattori obbligatoria, consenso dell'utente, log e aggiornamenti.
- È gratuito e open source, ma servono server, configurazione e manutenzione.
- Sui PC si installa un agent che si collega in uscita al server: nessuna porta da aprire sui computer assistiti.
- L'autenticazione a due fattori si può rendere obbligatoria per tutti gli account.
- Consenso dell'utente, registrazione delle sessioni e filtri per indirizzo IP si attivano dalla configurazione.
- Aiuta a dimostrare i requisiti NIS2 su utenze, MFA e registrazione degli accessi remoti.

Cos'è MeshCentral, in tre righe
MeshCentral è un sito web per la gestione remota dei dispositivi che si installa su un server proprio. Il progetto lo descrive come open source, multipiattaforma e self-hosted: è scritto in Node.js, si distribuisce tramite npm ed è rilasciato con licenza Apache 2.0, che ne permette l'uso anche in azienda senza costi di licenza.
Dal browser un tecnico autorizzato vede l'elenco dei computer, apre il desktop remoto, un terminale o il gestore dei file e risolve il problema senza spostarsi. Il codice è pubblico su GitHub ed è mantenuto con rilasci regolari: al nostro controllo del 6 ottobre 2026 l'ultima versione pubblicata era la 1.2.6, del 24 settembre 2026.
Come funziona: server, agent e browser
La documentazione di progetto descrive tre componenti che lavorano insieme.
- Il server. Un'applicazione Node.js che ospita il pannello di gestione e conserva account, gruppi di dispositivi ed eventi. Di serie usa un database integrato (NeDB); per installazioni più grandi supporta MongoDB.
- L'agent. Un piccolo programma installato su ogni computer da assistere. È l'agent a collegarsi al server, in uscita, con una connessione WebSocket cifrata TLS, di norma sulla porta 443. All'installazione riceve l'impronta del certificato del server e la usa per verificare di parlare con il server giusto.
- Il browser del tecnico. Quando il tecnico apre una sessione, il server mette in contatto browser e agent facendo da ponte (relay); dove possibile la connessione può passare direttamente con WebRTC.
La conseguenza pratica è importante: sul PC assistito non si apre nessuna porta in ingresso. L'unico servizio raggiungibile da internet è il server, ed è lì che va concentrata la protezione.
Perché self-hosted: dati e registri sotto controllo
Con un servizio cloud di accesso remoto, account, elenco dei dispositivi e registri delle sessioni stanno sull'infrastruttura del produttore. Con MeshCentral stanno sul server che scegli tu: decidi dove si trova, chi lo amministra, per quanto tempo si conservano i registri e le eventuali registrazioni delle sessioni.
Il rovescio della medaglia è la responsabilità. Un server self-hosted raggiungibile da internet va:
- aggiornato quando esce una nuova versione;
- protetto con un certificato TLS valido e con l'autenticazione a due fattori per tutti;
- salvato con backup regolari della cartella dei dati;
- installato con privilegi ridotti: la guida ufficiale all'installazione sicura usa un utente di sistema dedicato, senza login, con il limite dichiarato che l'aggiornamento automatico dal pannello non funziona più e va fatto a mano;
- sorvegliato: chi entra, da dove, quanti tentativi falliti.
MeshCentral, TeamViewer e AnyDesk: le differenze che contano
Qui non diamo voti. Mettiamo in fila le differenze che si verificano sui siti dei produttori. Prezzi e funzioni dei prodotti commerciali cambiano spesso: controllali sempre alla fonte prima di decidere.
| Aspetto | MeshCentral | TeamViewer | AnyDesk |
|---|---|---|---|
| Licenza | Open source, Apache 2.0, nessun costo di licenza | Commerciale: gratuito solo per uso personale, l'uso aziendale richiede una licenza | Commerciale, con piani a licenza |
| Dove gira il server | Su un server tuo o del tuo fornitore, in sede o in un data center scelto | Servizio del produttore | Servizio del produttore; esiste una versione On-Premises da installare in rete propria, con licenza Ultimate |
| Dove stanno account e registri | Sul tuo server | Presso il produttore | Presso il produttore, oppure da te con On-Premises |
| Chi aggiorna e protegge il server | Tu o il tuo fornitore | Il produttore | Il produttore, oppure tu con On-Premises |
| Per chi ha senso | Chi vuole il controllo e ha chi lo gestisce | Chi vuole un servizio pronto | Chi vuole un servizio pronto o un server in sede |
In sintesi: i prodotti commerciali vendono comodità, MeshCentral offre controllo. Se nessuno, in azienda o tra i fornitori, se ne occupa davvero, quel controllo resta sulla carta.
Sicurezza: le impostazioni che fanno la differenza
MeshCentral ha molte opzioni di sicurezza, ma diverse non sono attive di serie. Queste sono quelle che controlliamo per prime. Tra parentesi i nomi delle voci di configurazione, come sono documentati nello schema ufficiale del progetto.
| Impostazione | A cosa serve | Da sapere |
|---|---|---|
Due fattori obbligatori (force2factor) | Ogni account deve attivare il secondo fattore | Di serie è facoltativo |
| Metodi di secondo fattore | App di autenticazione con codici a tempo, chiavi hardware FIDO o YubiKey, codici via email o SMS, codici di riserva | Ogni metodo si può disattivare; le chiavi hardware sono le più robuste |
Regole sulle password (passwordRequirements, banCommonPasswords) | Lunghezza e composizione minime, blocco delle password più diffuse | Valgono per gli account locali del server |
Limite ai tentativi falliti (maxInvalidLogin) | Blocca gli indirizzi IP che sbagliano troppe volte | Di serie 10 tentativi in 10 minuti |
Filtri per indirizzo IP (userAllowedIP, userBlockedIP) | Fa entrare i tecnici solo da reti conosciute | Utile se i tecnici lavorano da sedi fisse o via VPN |
Consenso e notifiche (userConsentFlags) | Avvisa l'utente o gli chiede il permesso prima di desktop, terminale o file | Il testo dei messaggi si personalizza (consentMessages) |
Registrazione delle sessioni (sessionRecording) | Registra le sessioni scelte, per esempio desktop e terminale | Si limita a utenti, gruppi o dispositivi selezionati; la conservazione si fissa con maxRecordingDays |
| Gruppi di dispositivi e permessi | Ogni tecnico vede solo i gruppi che gli servono, con i diritti minimi | Gli account nominativi rendono ogni intervento riconducibile a una persona |
Registrare le sessioni e mostrare avvisi all'utente tocca anche la privacy e, per i dipendenti, le regole sui controlli a distanza. Prima di attivarli decidi cosa registrare, per quanto tempo e chi può rivedere le registrazioni, e scrivilo nell'informativa. Per l'autenticazione a due fattori in generale c'è la guida di Helpwebnet su come attivare la MFA in azienda.
Usi tipici in un'azienda
- Assistenza agli utenti. Desktop remoto per vedere il problema e risolverlo insieme alla persona, mentre è al telefono con il tecnico.
- Interventi senza disturbare. Terminale e gestore dei file permettono molte operazioni senza prendere il controllo dello schermo di chi sta lavorando.
- Accesso ai server. Amministrazione di server Windows e Linux senza esporre su internet il desktop remoto o SSH. Con MeshCentral Router si inoltrano porte TCP attraverso l'agent.
- PC con Intel AMT. MeshCentral supporta anche Intel AMT, la tecnologia di gestione presente su una parte dei PC aziendali.
- Sedi distaccate e lavoro da casa. I computer si raggiungono ovunque abbiano internet, perché è l'agent a collegarsi al server.
L'agent è disponibile per Windows, Linux e macOS. Per un quadro più ampio su come scegliere uno strumento di accesso remoto in azienda c'è anche la pagina di Helpwebnet sul controllo remoto sicuro.
Truffe dei falsi tecnici: perché l'accesso remoto va governato
Molte truffe iniziano con una telefonata o una finestra che compare sullo schermo: «Sono dell'assistenza, il suo PC ha un virus, installi questo programma». Lo strumento di accesso remoto è legittimo; è chi lo usa a non esserlo. Una volta dentro, il truffatore può rubare password, installare altro software o convincere qualcuno a fare un bonifico.
Un accesso remoto governato riduce il rischio perché rende anomalo tutto ciò che esce dalla regola:
- Uno strumento solo, installato da voi. Se l'assistenza passa sempre dallo stesso agent, la richiesta di installare un altro programma è già un campanello d'allarme.
- Siete voi a chiamare. La regola da dare ai dipendenti: l'assistenza si chiede al numero noto del fornitore, non si accetta da chi telefona.
- Consenso visibile. Con il consenso attivo nessuna sessione parte senza che l'utente la veda e la accetti.
- Traccia di ogni sessione. Chi si è collegato, quando e a quale computer: se qualcosa va storto, si ricostruisce.
Per riconoscere i segnali di un computer già compromesso c'è la guida su come i criminali prendono il controllo dei computer; per l'uso a casa, i consigli di Assistenza 24 sull'accesso remoto sicuro. Se invece la truffa arriva per email con un IBAN cambiato, la procedura è nella nostra guida sulla truffa dell'IBAN.
MeshCentral e NIS2: cosa aiuta a dimostrare
Le misure di base dell'ACN per i soggetti NIS2 contengono requisiti che riguardano direttamente l'accesso remoto. Uno strumento ben configurato non rende conformi da solo, ma produce le prove che servono.
| Requisito ACN | Cosa chiede | Come aiuta MeshCentral |
|---|---|---|
| PR.AA-01.1 | Utenze, comprese quelle di accesso remoto, censite, approvate e di regola individuali | Un account nominativo per ogni tecnico, niente utenze condivise |
| PR.AA-03.2 | Autenticazione multifattore almeno per i sistemi rilevanti, secondo la valutazione del rischio | Secondo fattore imposto a tutti gli account |
| PR.PS-04.1 | Registrazione di tutti gli accessi remoti e di quelli con privilegi amministrativi | Eventi di accesso e di sessione sul server e, se serve, registrazione delle sessioni |
| PR.IR-01.2 | Elenco aggiornato dei sistemi accessibili da remoto e delle modalità di accesso | Dispositivi e gruppi sono già elencati nel pannello |
Restano da fare le procedure scritte e la valutazione del rischio. Se non sai ancora se la tua azienda rientra nella NIS2, parti dal check-up NIS2 gratuito.
Come lo usiamo in Cochise
In Cochise l'accesso remoto non è un programma in più: fa parte del presidio, accanto al monitoraggio di sicurezza gestito con Wazuh. In pratica:
- il server è nostro, dedicato all'assistenza, su un dominio separato dal sito e dietro un reverse proxy;
- l'autenticazione a due fattori è obbligatoria per ogni tecnico, senza eccezioni;
- gli account sono nominativi: ogni intervento è riconducibile a una persona;
- l'agent lo installiamo noi sui PC e sui server del cliente, organizzati per azienda in gruppi separati;
- consenso, notifiche ed eventuale registrazione delle sessioni li impostiamo secondo le regole che concordiamo con te.
Così lo stesso strumento serve per l'assistenza di tutti i giorni e per la sicurezza: quando un allarme del monitoraggio chiede un intervento, il tecnico raggiunge subito il computer giusto. La differenza tra i ruoli di monitoraggio e risposta è spiegata nella guida su SIEM, EDR e XDR.
Domande frequenti
MeshCentral è gratuito?
Sì: è open source con licenza Apache 2.0 e non ha costi di licenza. Restano i costi del server, della configurazione e della manutenzione, che sono la parte che fa la differenza sulla sicurezza.
MeshCentral è sicuro come TeamViewer?
Può esserlo, se è configurato bene: i dati restano sul tuo server e puoi imporre l'autenticazione a due fattori, il consenso dell'utente e la registrazione delle sessioni. Configurato male o non aggiornato è invece un rischio, perché è un accesso diretto ai computer dell'azienda.
Funziona con Windows, Mac e Linux?
Sì, l'agent è disponibile per Windows, macOS e Linux. Il tecnico lavora dal browser, senza installare programmi sul proprio computer.
Bisogna aprire porte sui PC da assistere?
No. È l'agent a collegarsi in uscita al server con una connessione cifrata; l'unico servizio raggiungibile da internet è il server, che per questo va protetto con cura.
L'utente si accorge quando il tecnico si collega?
Dipende dalla configurazione: MeshCentral può mostrare una notifica oppure chiedere il consenso prima di aprire desktop, terminale o file. In Cochise lo decidiamo insieme al cliente.
MeshCentral serve per la NIS2?
Aiuta a dimostrare alcuni requisiti delle misure ACN: utenze individuali, autenticazione multifattore e registrazione degli accessi remoti. Da solo non rende conformi: servono anche procedure scritte e un elenco aggiornato dei sistemi raggiungibili da remoto.
Vuoi vedere come lavoriamo da remoto?
In una demo ti mostriamo come gestiamo accessi, consenso e registri, e cosa cambierebbe per i tuoi computer. Scrivi a sicurezzainformaticaaziendale@helpwebnet.com o chiama lo 081 1818 7885.
Richiedi una demoFonti: MeshCentral, sito ufficiale · Ylianst/MeshCentral su GitHub (codice e licenza) · MeshCentral, rilasci · Documentazione MeshCentral: architettura · Documentazione MeshCentral: guida utente · Documentazione MeshCentral: installazione sicura · Documentazione MeshCentral: Assistant · Schema di configurazione di MeshCentral · TeamViewer, uso personale e commerciale · AnyDesk, On-Premises · ACN, specifiche di base NIS2 (allegato 1) · ACN, specifiche di base NIS2 (allegato 2)