COCHISE ← Home Verifica gratuita

MeshCentral: assistenza remota self-hosted e sicura per le aziende

Aggiornato il 6 ottobre 2026A cura del team HelpwebnetLettura: 11 minuti

MeshCentral è un software open source, con licenza Apache 2.0, per l'assistenza e la gestione remota dei computer: desktop remoto, terminale e trasferimento file dal browser, su un server che controlli tu. Rispetto ai servizi cloud come TeamViewer o AnyDesk, account e registri restano sul tuo server; in cambio la sicurezza dipende da come lo configuri e lo mantieni: autenticazione a due fattori obbligatoria, consenso dell'utente, log e aggiornamenti.

In breve
  • È gratuito e open source, ma servono server, configurazione e manutenzione.
  • Sui PC si installa un agent che si collega in uscita al server: nessuna porta da aprire sui computer assistiti.
  • L'autenticazione a due fattori si può rendere obbligatoria per tutti gli account.
  • Consenso dell'utente, registrazione delle sessioni e filtri per indirizzo IP si attivano dalla configurazione.
  • Aiuta a dimostrare i requisiti NIS2 su utenze, MFA e registrazione degli accessi remoti.
Tecnico di assistenza che indossa le cuffie davanti al portatile in ufficio
Nell'assistenza remota contano meno le funzioni e più le regole: chi entra, con quale autenticazione e con quale traccia.

Cos'è MeshCentral, in tre righe

MeshCentral è un sito web per la gestione remota dei dispositivi che si installa su un server proprio. Il progetto lo descrive come open source, multipiattaforma e self-hosted: è scritto in Node.js, si distribuisce tramite npm ed è rilasciato con licenza Apache 2.0, che ne permette l'uso anche in azienda senza costi di licenza.

Dal browser un tecnico autorizzato vede l'elenco dei computer, apre il desktop remoto, un terminale o il gestore dei file e risolve il problema senza spostarsi. Il codice è pubblico su GitHub ed è mantenuto con rilasci regolari: al nostro controllo del 6 ottobre 2026 l'ultima versione pubblicata era la 1.2.6, del 24 settembre 2026.

Come funziona: server, agent e browser

La documentazione di progetto descrive tre componenti che lavorano insieme.

  1. Il server. Un'applicazione Node.js che ospita il pannello di gestione e conserva account, gruppi di dispositivi ed eventi. Di serie usa un database integrato (NeDB); per installazioni più grandi supporta MongoDB.
  2. L'agent. Un piccolo programma installato su ogni computer da assistere. È l'agent a collegarsi al server, in uscita, con una connessione WebSocket cifrata TLS, di norma sulla porta 443. All'installazione riceve l'impronta del certificato del server e la usa per verificare di parlare con il server giusto.
  3. Il browser del tecnico. Quando il tecnico apre una sessione, il server mette in contatto browser e agent facendo da ponte (relay); dove possibile la connessione può passare direttamente con WebRTC.

La conseguenza pratica è importante: sul PC assistito non si apre nessuna porta in ingresso. L'unico servizio raggiungibile da internet è il server, ed è lì che va concentrata la protezione.

Nota. Esiste anche MeshCentral Assistant, una versione dell'agent pensata per l'utente: ha un pulsante per chiedere aiuto e il tecnico può ricevere un avviso quando viene premuto.

Perché self-hosted: dati e registri sotto controllo

Con un servizio cloud di accesso remoto, account, elenco dei dispositivi e registri delle sessioni stanno sull'infrastruttura del produttore. Con MeshCentral stanno sul server che scegli tu: decidi dove si trova, chi lo amministra, per quanto tempo si conservano i registri e le eventuali registrazioni delle sessioni.

Il rovescio della medaglia è la responsabilità. Un server self-hosted raggiungibile da internet va:

Attenzione. Un MeshCentral installato in fretta e dimenticato è peggio di un servizio cloud ben gestito: diventa una porta d'ingresso su tutti i computer dell'azienda. Il valore non sta nel software gratuito, ma nella configurazione e nella manutenzione.

MeshCentral, TeamViewer e AnyDesk: le differenze che contano

Qui non diamo voti. Mettiamo in fila le differenze che si verificano sui siti dei produttori. Prezzi e funzioni dei prodotti commerciali cambiano spesso: controllali sempre alla fonte prima di decidere.

AspettoMeshCentralTeamViewerAnyDesk
LicenzaOpen source, Apache 2.0, nessun costo di licenzaCommerciale: gratuito solo per uso personale, l'uso aziendale richiede una licenzaCommerciale, con piani a licenza
Dove gira il serverSu un server tuo o del tuo fornitore, in sede o in un data center sceltoServizio del produttoreServizio del produttore; esiste una versione On-Premises da installare in rete propria, con licenza Ultimate
Dove stanno account e registriSul tuo serverPresso il produttorePresso il produttore, oppure da te con On-Premises
Chi aggiorna e protegge il serverTu o il tuo fornitoreIl produttoreIl produttore, oppure tu con On-Premises
Per chi ha sensoChi vuole il controllo e ha chi lo gestisceChi vuole un servizio prontoChi vuole un servizio pronto o un server in sede

In sintesi: i prodotti commerciali vendono comodità, MeshCentral offre controllo. Se nessuno, in azienda o tra i fornitori, se ne occupa davvero, quel controllo resta sulla carta.

Sicurezza: le impostazioni che fanno la differenza

MeshCentral ha molte opzioni di sicurezza, ma diverse non sono attive di serie. Queste sono quelle che controlliamo per prime. Tra parentesi i nomi delle voci di configurazione, come sono documentati nello schema ufficiale del progetto.

ImpostazioneA cosa serveDa sapere
Due fattori obbligatori (force2factor)Ogni account deve attivare il secondo fattoreDi serie è facoltativo
Metodi di secondo fattoreApp di autenticazione con codici a tempo, chiavi hardware FIDO o YubiKey, codici via email o SMS, codici di riservaOgni metodo si può disattivare; le chiavi hardware sono le più robuste
Regole sulle password (passwordRequirements, banCommonPasswords)Lunghezza e composizione minime, blocco delle password più diffuseValgono per gli account locali del server
Limite ai tentativi falliti (maxInvalidLogin)Blocca gli indirizzi IP che sbagliano troppe volteDi serie 10 tentativi in 10 minuti
Filtri per indirizzo IP (userAllowedIP, userBlockedIP)Fa entrare i tecnici solo da reti conosciuteUtile se i tecnici lavorano da sedi fisse o via VPN
Consenso e notifiche (userConsentFlags)Avvisa l'utente o gli chiede il permesso prima di desktop, terminale o fileIl testo dei messaggi si personalizza (consentMessages)
Registrazione delle sessioni (sessionRecording)Registra le sessioni scelte, per esempio desktop e terminaleSi limita a utenti, gruppi o dispositivi selezionati; la conservazione si fissa con maxRecordingDays
Gruppi di dispositivi e permessiOgni tecnico vede solo i gruppi che gli servono, con i diritti minimiGli account nominativi rendono ogni intervento riconducibile a una persona
Attenzione. La guida utente segnala un punto delicato: se un utente recupera la password via email, il secondo fattore viene disattivato. La casella email dei tecnici va quindi protetta almeno quanto MeshCentral, e il recupero via email va valutato con attenzione.

Registrare le sessioni e mostrare avvisi all'utente tocca anche la privacy e, per i dipendenti, le regole sui controlli a distanza. Prima di attivarli decidi cosa registrare, per quanto tempo e chi può rivedere le registrazioni, e scrivilo nell'informativa. Per l'autenticazione a due fattori in generale c'è la guida di Helpwebnet su come attivare la MFA in azienda.

Usi tipici in un'azienda

L'agent è disponibile per Windows, Linux e macOS. Per un quadro più ampio su come scegliere uno strumento di accesso remoto in azienda c'è anche la pagina di Helpwebnet sul controllo remoto sicuro.

Truffe dei falsi tecnici: perché l'accesso remoto va governato

Molte truffe iniziano con una telefonata o una finestra che compare sullo schermo: «Sono dell'assistenza, il suo PC ha un virus, installi questo programma». Lo strumento di accesso remoto è legittimo; è chi lo usa a non esserlo. Una volta dentro, il truffatore può rubare password, installare altro software o convincere qualcuno a fare un bonifico.

Un accesso remoto governato riduce il rischio perché rende anomalo tutto ciò che esce dalla regola:

  1. Uno strumento solo, installato da voi. Se l'assistenza passa sempre dallo stesso agent, la richiesta di installare un altro programma è già un campanello d'allarme.
  2. Siete voi a chiamare. La regola da dare ai dipendenti: l'assistenza si chiede al numero noto del fornitore, non si accetta da chi telefona.
  3. Consenso visibile. Con il consenso attivo nessuna sessione parte senza che l'utente la veda e la accetti.
  4. Traccia di ogni sessione. Chi si è collegato, quando e a quale computer: se qualcosa va storto, si ricostruisce.

Per riconoscere i segnali di un computer già compromesso c'è la guida su come i criminali prendono il controllo dei computer; per l'uso a casa, i consigli di Assistenza 24 sull'accesso remoto sicuro. Se invece la truffa arriva per email con un IBAN cambiato, la procedura è nella nostra guida sulla truffa dell'IBAN.

MeshCentral e NIS2: cosa aiuta a dimostrare

Le misure di base dell'ACN per i soggetti NIS2 contengono requisiti che riguardano direttamente l'accesso remoto. Uno strumento ben configurato non rende conformi da solo, ma produce le prove che servono.

Requisito ACNCosa chiedeCome aiuta MeshCentral
PR.AA-01.1Utenze, comprese quelle di accesso remoto, censite, approvate e di regola individualiUn account nominativo per ogni tecnico, niente utenze condivise
PR.AA-03.2Autenticazione multifattore almeno per i sistemi rilevanti, secondo la valutazione del rischioSecondo fattore imposto a tutti gli account
PR.PS-04.1Registrazione di tutti gli accessi remoti e di quelli con privilegi amministrativiEventi di accesso e di sessione sul server e, se serve, registrazione delle sessioni
PR.IR-01.2Elenco aggiornato dei sistemi accessibili da remoto e delle modalità di accessoDispositivi e gruppi sono già elencati nel pannello

Restano da fare le procedure scritte e la valutazione del rischio. Se non sai ancora se la tua azienda rientra nella NIS2, parti dal check-up NIS2 gratuito.

Come lo usiamo in Cochise

In Cochise l'accesso remoto non è un programma in più: fa parte del presidio, accanto al monitoraggio di sicurezza gestito con Wazuh. In pratica:

Così lo stesso strumento serve per l'assistenza di tutti i giorni e per la sicurezza: quando un allarme del monitoraggio chiede un intervento, il tecnico raggiunge subito il computer giusto. La differenza tra i ruoli di monitoraggio e risposta è spiegata nella guida su SIEM, EDR e XDR.

Domande frequenti

MeshCentral è gratuito?

Sì: è open source con licenza Apache 2.0 e non ha costi di licenza. Restano i costi del server, della configurazione e della manutenzione, che sono la parte che fa la differenza sulla sicurezza.

MeshCentral è sicuro come TeamViewer?

Può esserlo, se è configurato bene: i dati restano sul tuo server e puoi imporre l'autenticazione a due fattori, il consenso dell'utente e la registrazione delle sessioni. Configurato male o non aggiornato è invece un rischio, perché è un accesso diretto ai computer dell'azienda.

Funziona con Windows, Mac e Linux?

Sì, l'agent è disponibile per Windows, macOS e Linux. Il tecnico lavora dal browser, senza installare programmi sul proprio computer.

Bisogna aprire porte sui PC da assistere?

No. È l'agent a collegarsi in uscita al server con una connessione cifrata; l'unico servizio raggiungibile da internet è il server, che per questo va protetto con cura.

L'utente si accorge quando il tecnico si collega?

Dipende dalla configurazione: MeshCentral può mostrare una notifica oppure chiedere il consenso prima di aprire desktop, terminale o file. In Cochise lo decidiamo insieme al cliente.

MeshCentral serve per la NIS2?

Aiuta a dimostrare alcuni requisiti delle misure ACN: utenze individuali, autenticazione multifattore e registrazione degli accessi remoti. Da solo non rende conformi: servono anche procedure scritte e un elenco aggiornato dei sistemi raggiungibili da remoto.

Vuoi vedere come lavoriamo da remoto?

In una demo ti mostriamo come gestiamo accessi, consenso e registri, e cosa cambierebbe per i tuoi computer. Scrivi a sicurezzainformaticaaziendale@helpwebnet.com o chiama lo 081 1818 7885.

Richiedi una demo

Fonti: MeshCentral, sito ufficiale · Ylianst/MeshCentral su GitHub (codice e licenza) · MeshCentral, rilasci · Documentazione MeshCentral: architettura · Documentazione MeshCentral: guida utente · Documentazione MeshCentral: installazione sicura · Documentazione MeshCentral: Assistant · Schema di configurazione di MeshCentral · TeamViewer, uso personale e commerciale · AnyDesk, On-Premises · ACN, specifiche di base NIS2 (allegato 1) · ACN, specifiche di base NIS2 (allegato 2)