Intermedio 10 minRete

Condividere Ollama sulla propria rete locale (famiglia, team)

Eseguire Ollama come server sulla rete locale cambia tutto: una sola GPU, più utenti. Il coniuge sul suo MacBook, lo sviluppatore sul suo PC fisso, il bambino sul tablet — tutti inviano richieste allo stesso daemon, senza duplicare 30 GB di modelli. Questa guida mostra come esporre Ollama sulla rete locale in modo corretto, senza renderlo accessibile al mondo intero.

Di Mohamed Meguedmi·Agg. 2026-08-27·Testato su Windows, macOS e Linux

#Perché usare un server Ollama in rete locale?

Per impostazione predefinita, Ollama ascolta soltanto su 127.0.0.1:11434, quindi solo la macchina su cui è in esecuzione può accedervi. È sicuro, ma spreca le capacità di una GPU. Una RTX 4090 o un Mac Studio M4 Max serve da 3 a 5 utenti contemporaneamente senza problemi con modelli 7B–14B Q4.

Condividere la VRAM
Un solo modello caricato in memoria per l'intera casa o l'intera squadra — nessuna copia ridondante.
Centralizzare i modelli
150 GB di GGUF salvati una volta sul server, mai sui laptop.
Standardizzare le versioni
Tutti usano lo stesso Qwen 3.5 9B Q4 — niente più differenze di qualità tra le postazioni.
Risparmiare energia della batteria
I laptop non calcolano niente — inviano semplicemente un POST HTTP al server fisso.
i
Solo rete locale
Questo manuale si rivolge a reti domestiche o a sottoreti di team (10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12). Per esporre Ollama su Internet, serve HTTPS + autenticazione forte + rate limiting — un altro livello di complessità.

#Prerequisiti

Il kit IA Locale

Il tuo ChatGPT privato e gratuito sulla tua macchina in 1 ora — LM Studio, Ollama, Open WebUI, i tuoi documenti, senza cloud.

  • Spazio online a vita
  • PDF + file
  • Aggiornamenti a vita
Ollama installato
Sulla macchina che ospiterà il server (Linux, macOS o Windows). Idealmente, la macchina con la GPU migliore.
IP fisso o DNS locale
Il server deve mantenere lo stesso indirizzo IP. Prenotazione DHCP sul router o IP statico. In alternativa, hostname.local tramite mDNS.
Rete attendibile
Wi-Fi domestico con WPA2/3, oppure una VLAN del team. Niente Wi-Fi pubblico condiviso.
Privilegi di amministratore
Per modificare il firewall e il servizio di sistema (systemd, launchd, services.msc).

#1. Esporre Ollama con OLLAMA_HOST=0.0.0.0

Ollama legge due variabili d'ambiente chiave: OLLAMA_HOST definisce l'interfaccia di ascolto, OLLAMA_ORIGINS definisce le origini CORS consentite. Per passare in modalità server, si cambia OLLAMA_HOST da 127.0.0.1 a 0.0.0.0 (tutte le interfacce).

#Linux (systemd)

Sulle distribuzioni moderne, Ollama viene eseguito tramite systemd. Si modifica l'override del servizio anziché il file di base: così la modifica viene mantenuta anche dopo gli aggiornamenti del pacchetto.

Terminale
sudo systemctl edit ollama.service

Nell'editor che si apre, incolla questo blocco tra le righe commentate:

/etc/systemd/system/ollama.service.d/override.conf
[Service]
Environment="OLLAMA_HOST=0.0.0.0:11434"
Environment="OLLAMA_ORIGINS=*"
Ricaricare e riavviare
sudo systemctl daemon-reload
sudo systemctl restart ollama.service
sudo systemctl status ollama.service

Verifica che ss -tlnp mostri effettivamente Ollama su 0.0.0.0:11434 e non più soltanto su 127.0.0.1:11434.

#Windows

Su Windows, Ollama legge le variabili d'ambiente dell'utente all'avvio. Il metodo corretto: aggiungere OLLAMA_HOST alle variabili dell'utente, poi riavviare il servizio dalla barra delle applicazioni (clic destro sull'icona → Quit Ollama, poi riavviare).

PowerShell (amministratore)
[Environment]::SetEnvironmentVariable('OLLAMA_HOST', '0.0.0.0:11434', 'User')
[Environment]::SetEnvironmentVariable('OLLAMA_ORIGINS', '*', 'User')
→
Verificare la porta
Dopo il riavvio: netstat -an | findstr 11434 deve mostrare 0.0.0.0:11434 LISTENING. Se vedi ancora 127.0.0.1, significa che la variabile non è stata recepita — chiudi completamente Ollama (icona nell'area di notifica → Quit) prima di riavviarlo.

#2. Aprire il firewall per la LAN

Una volta che Ollama è in ascolto su 0.0.0.0, il firewall deve consentire l'accesso alla porta 11434 — ma solo dalla rete locale. Non aprire mai la porta 11434 su Internet: Ollama non dispone di alcuna autenticazione nativa.

#UFW (Ubuntu, Debian)

Terminale
# Autoriser le port 11434 depuis le LAN seulement
sudo ufw allow from 192.168.1.0/24 to any port 11434 proto tcp
sudo ufw reload
sudo ufw status

Adatta 192.168.1.0/24 alla tua sottorete effettiva (ip a per verificare). Se lasci ufw allow 11434 senza restrizioni sull'origine e la macchina è esposta tramite port forwarding, offri Ollama al mondo intero — con accesso anonimo.

#iptables (senza UFW)

Terminale
sudo iptables -A INPUT -p tcp -s 192.168.1.0/24 --dport 11434 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 11434 -j DROP
# Sauvegarder selon la distrib (iptables-persistent, netfilter-persistent)
sudo netfilter-persistent save

#Firewall di Windows Defender

PowerShell (amministratore)
New-NetFirewallRule `
  -DisplayName 'Ollama LAN' `
  -Direction Inbound `
  -Protocol TCP `
  -LocalPort 11434 `
  -RemoteAddress 192.168.1.0/24 `
  -Action Allow
!
Mai esporre 11434 su Internet
L'API Ollama non richiede né token né password. Chiunque possa accedere alla porta può generare token (e far aumentare la tua bolletta elettrica), scaricare qualsiasi modello o avvelenare il contesto con /api/create. Limita sempre l'accesso in base all'indirizzo IP di origine.

#3. Particolarità di macOS

Su macOS, Ollama funziona come un'app GUI (icona nella barra dei menu) che avvia il daemon in background. Le variabili d'ambiente definite nella shell non vengono viste dall'app GUI: bisogna usare launchctl o modificare l'app.

  1. 01
    Chiudere completamente Ollama
    Clicca sull'icona del lama nella barra dei menu → Quit Ollama. Verifica con ps aux | grep ollama che non sia più in esecuzione nulla.
  2. 02
    Definire la variabile a livello di launchctl
    In un terminale: launchctl setenv OLLAMA_HOST "0.0.0.0:11434" poi launchctl setenv OLLAMA_ORIGINS "*". Queste variabili vengono ereditate da tutte le app GUI avviate successivamente.
  3. 03
    Riavviare Ollama.app
    Apri Applicazioni → Ollama.app. L'app rileggerà l'ambiente e si metterà in ascolto su 0.0.0.0.
  4. 04
    Mantenere le impostazioni dopo il riavvio
    launchctl setenv non sopravvive al riavvio. Per renderlo permanente, crea un LaunchAgent ~/Library/LaunchAgents/com.ollama.env.plist (vedi la documentazione Apple) oppure esegui nuovamente i comandi setenv da uno script di avvio.
→
Firewall di macOS
Il firewall applicativo di macOS (System Settings → Network → Firewall) chiede alla prima connessione in entrata: «Consentire a Ollama di accettare connessioni in entrata?». Clicca su Allow. Se la finestra non appare mai, disattiva temporaneamente la modalità stealth per visualizzarla.

#4. Connettere i client

Da un'altra macchina della LAN, l'indirizzo IP del server sostituisce localhost in tutti i comandi e le configurazioni.

Test da un client
# Remplacer 192.168.1.42 par l'IP réelle du serveur
curl http://192.168.1.42:11434/api/tags

# Génération directe
curl http://192.168.1.42:11434/api/generate -d '{
  "model": "qwen3.5:9b",
  "prompt": "Bonjour",
  "stream": false
}'

Per la CLI ollama stessa, esportiamo OLLAMA_HOST dal lato del client — il comando ollama run pointe verso il server remoto.

Client Linux/macOS
export OLLAMA_HOST=http://192.168.1.42:11434
ollama list           # liste les modèles du serveur
ollama run qwen3.5:9b # tourne en remote, affichage local
Open WebUI
In Settings → Connections, aggiungi l'URL http://192.168.1.42:11434 come Ollama API URL. L'interfaccia funziona su qualsiasi macchina della LAN.
Continue.dev (VS Code)
Nel file config.json, il campo apiBase del provider ollama punta verso http://192.168.1.42:11434.
LangChain Python
Ollama(base_url="http://192.168.1.42:11434", model="qwen3.5:9b") — identico a localhost in locale.

#5. Reverse proxy Nginx + autenticazione di base

Esporre Ollama sulla LAN senza protezioni va bene per la famiglia, ma per un team è meglio aggiungere almeno l'autenticazione HTTP Basic e un po' di logging. Nginx permette di farlo in 20 righe.

Installare Nginx e generare il file htpasswd
sudo apt install nginx apache2-utils
# Créer le fichier htpasswd avec un premier utilisateur
sudo htpasswd -c /etc/nginx/.htpasswd alice
# Ajouter d'autres utilisateurs (sans -c pour ne pas écraser)
sudo htpasswd /etc/nginx/.htpasswd bob
/etc/nginx/sites-available/ollama
server {
    listen 8080;
    server_name ollama.local;

    # Limite par IP source : LAN seulement
    allow 192.168.1.0/24;
    deny all;

    location / {
        auth_basic "Ollama LAN";
        auth_basic_user_file /etc/nginx/.htpasswd;

        proxy_pass http://127.0.0.1:11434;
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;

        # Streaming SSE : désactiver le buffering Nginx
        proxy_buffering off;
        proxy_cache off;
        proxy_read_timeout 600s;
        chunked_transfer_encoding on;
    }
}
Attivare e ricaricare
sudo ln -s /etc/nginx/sites-available/ollama /etc/nginx/sites-enabled/
sudo nginx -t && sudo systemctl reload nginx

Importante: con questa configurazione, Ollama deve tornare ad ascoltare su 127.0.0.1:11434 (non su 0.0.0.0). Nginx è in ascolto su un'interfaccia pubblica sulla porta 8080, verifica l'IP e la password, poi inoltra le richieste a Ollama in locale. I client si collegano ora a http://alice:motdepasse@192.168.1.42:8080.

!
HTTP Basic non è crittografato
Senza HTTPS, la password viene trasmessa in chiaro sulla LAN. Accettabile su una rete Wi-Fi domestica WPA2/3, ma non in un ufficio condiviso. Per un uso serio: Caddy con certificati autofirmati, oppure Tailscale, che cifra tutto tramite WireGuard senza bisogno di configurazione.

#Buone pratiche di sicurezza

Limitare l'accesso in base all'indirizzo IP di origine nel firewall
Per una doppia protezione: anche con Nginx, mantieni la regola UFW/iptables. Un bug in Nginx o un bind errato può esporre direttamente la porta 11434.
Disattivare /api/create dall'esterno
Questo endpoint permette di inviare un Modelfile arbitrario. Con Nginx, aggiungi location /api/create { return 403; }.
Registrare le richieste nei log
L'access_log di Nginx mostra chi chiama cosa. Utile per individuare un'esposizione dell'indirizzo IP del server o un client configurato male che invia richieste a raffica.
Quote per utente
Non è una funzione nativa di Ollama. Per limitare Bob quando avvia un grosso lavoro di generazione alle 3 del mattino, valuta LiteLLM o Open WebUI come livello middleware.
Eseguire un backup di ~/.ollama
Il server centralizzato diventa un unico punto di guasto. La cartella dei modelli può occupare 100 GB o più — come minimo, uno script rsync verso un disco esterno.

#Risoluzione dei problemi

Errore « Connection refused » dal client
Ollama ascolta sempre su 127.0.0.1. Controlla ss -tlnp | grep 11434 sul server — se compare 127.0.0.1:11434, la variabile OLLAMA_HOST non è vista dal servizio. Ricontrolla systemctl show ollama | grep Environment.
Connection timed out
Il firewall blocca la connessione. Prova nc -zv 192.168.1.42 11434 dal client: se ottieni un timeout, è il firewall. Se ottieni l'errore refused, è Ollama che non è in ascolto.
Errore CORS in Open WebUI
OLLAMA_ORIGINS=* mancante o non applicato. Per il debug: curl -H "Origin: http://autre-machine" -I http://192.168.1.42:11434 — la risposta deve contenere Access-Control-Allow-Origin.
macOS: variabile ignorata dopo riavvio
launchctl setenv non persiste. Serve un LaunchAgent. Soluzione pratica: uno script ~/start-ollama.sh che fa launchctl setenv + open Ollama.app, da avviare manualmente dopo ogni riavvio.
Rallentamento improvviso con più utenti
Ollama elabora le richieste in coda per modello. Con 3 utenti simultanei su un 14B, il 3° attende. OLLAMA_NUM_PARALLEL=2 (variabile d'ambiente) consente 2 richieste in parallelo al prezzo di più VRAM.
Il modello viene scaricato dalla memoria tra le richieste
Per impostazione predefinita, Ollama rimuove un modello dalla memoria 5 minuti dopo l'ultima richiesta. OLLAMA_KEEP_ALIVE=24h ne forza la permanenza in VRAM — fondamentale per un server condiviso.

#Per approfondire

Il server Ollama condiviso è la base di una configurazione multiutente. Da qui, tre possibili sviluppi naturali:

Aggiungere un'interfaccia chat condivisa
La guida Open WebUI con Ollama: guida completa spiega in dettaglio come configurare un'interfaccia simile a ChatGPT, con supporto per più utenti, che si collega a questo server.
Distribuire in produzione con Docker
La guida Distribuire un LLM in produzione con Docker Compose mostra la stessa architettura in versione containerizzata con Traefik e HTTPS.
Estendere a un chatbot intranet
La guida Distribuire un chatbot IA per il proprio team su intranet aggiunge autenticazione SSO, monitoraggio e backup delle conversazioni.
Questa guida ti è stata utile?

Un feedback, un errore, una precisazione? Facci sapere, così la guida migliora per tutti.