¿Qué protocolo VPN debería utilizar?
Cinco preguntas, luego una respuesta directa, que incluye "no necesitas el sigiloso".
Usa
tool.proto.p.wireguard.name
La opción moderna por defecto. Una base de código pequeña y auditada, con criptografía moderna fija, y lo bastante rápida como para que rara vez sea el cuello de botella.
- En tu red no hay nada que bloquee el tráfico de VPN, así que no hay motivo para pagar el precio de la ofuscación. WireGuard es la opción moderna por defecto y normalmente no será tu cuello de botella.
Segunda opción · tool.proto.p.openvpn.name
Guarda OpenVPN sobre TCP/443 en la recámara para las redes de hoteles y congresos que solo dejan pasar tráfico web. Es más lento, y en esas redes suele ser lo único que consigue conectar.
En JaguarVPN
Umbra es la opción por defecto de JaguarVPN y la respuesta correcta aquí: dimensionado para la velocidad plena de la línea, con claves nuevas en cada sesión y un interruptor de emergencia que ante un fallo se cierra. MIRAGE, la opción sigilosa, también es rápido, pero en una red que no te filtra el camino directo es más corto, y disfrazar una conexión que nadie está inspeccionando resuelve un problema que no tienes.
Cómo funciona Umbra →Comparar todos uno al lado del otro
tool.proto.p.wireguard.name
La opción moderna por defecto. Una base de código pequeña y auditada, con criptografía moderna fija, y lo bastante rápida como para que rara vez sea el cuello de botella.
- Es sistemáticamente la opción más rápida de las populares, y se reconecta enseguida tras una caída del enlace
- Unas 4000 líneas de código, lo bastante poco como para haber sido revisado en serio
- Excelente comportamiento con la batería del móvil: está inactivo cuando tú lo estás
- Trivial de reconocer para la inspección profunda de paquetes: tiene un saludo inicial inconfundible y ninguna tapadera
- Solo UDP, así que una red que únicamente permita TCP/443 lo bloquea por completo
- Asigna a cada cliente una dirección interna estable, algo que los proveedores deben tener en cuenta al diseñar en vez de ignorarlo
Sáltatelo cuando la red en la que estás busca activamente tráfico de VPN y lo bloquea.
tool.proto.p.openvpn.name
El veterano de veinte años. Más lento y más pesado que WireGuard, pero funciona sobre TCP, que a veces es lo único que importa.
- Funciona prácticamente en todas las plataformas, firmwares de router y equipos que existen
- Sobre el puerto TCP 443 puede atravesar redes que solo permiten tráfico web
- Auditado a fondo, y conocido por cualquier administrador de red
- Perceptiblemente más lento que WireGuard, sobre todo en hardware modesto
- El modo TCP se desploma: un protocolo fiable dentro de otro protocolo fiable retransmite por partida doble, y en un enlace con pérdidas el rendimiento se hunde
- Sigue siendo identificable ante una inspección: funcionar en el puerto 443 no es lo mismo que parecer HTTPS
Sáltatelo cuando tienes un cliente compatible con WireGuard y nada está bloqueando UDP.
tool.proto.p.ikev2.name
El especialista en movilidad. Su rasgo distintivo es sobrevivir a un cambio de red sin dejar caer el túnel.
- MOBIKE mantiene viva la sesión mientras pasas del wifi a los datos móviles
- Viene integrado en iOS, macOS y Windows, así que no necesita ningún cliente de terceros
- Rápido, y se reconecta casi al instante tras una interrupción del túnel
- Usa puertos UDP fijos y de sobra conocidos (500 y 4500), los primeros que bloquean las redes restrictivas
- Ninguna ofuscación, en absoluto
- La calidad de las implementaciones varía muchísimo de un fabricante a otro
Sáltatelo cuando necesitas atravesar una red que filtra por puertos.
tool.proto.p.stealth.name
Más que un protocolo, es una categoría: diseños cuyo objetivo es que el análisis de tráfico no encuentre nada que merezca la pena bloquear. Es lo que necesitas allí donde lo que se filtra son las propias VPN.
- Atraviesa redes que detectan y descartan el tráfico de VPN convencional
- Los mejores diseños sobreviven además al sondeo activo, en el que un censor se conecta a un servidor sospechoso para ver cómo responde
- Suele ser lo único que funciona bajo un filtrado a escala nacional
- Históricamente más lento, a veces de forma drástica: los diseños antiguos pagan el camuflaje en idas y vueltas y en sobrecarga, aunque los mejores actuales han recortado casi toda esa distancia
- Más piezas móviles y, por tanto, más cosas que pueden fallar
- Innecesario en cualquier red que no esté filtrando, donde es puro coste
Sáltatelo cuando nada en tu red está bloqueando las VPN: toda esa maquinaria extra no te aporta nada.
tool.proto.p.legacy.name
Obsoleto. Aparece aquí para que la respuesta a «¿debería usar PPTP?» no deje lugar a dudas.
- Está presente en equipos muy antiguos
- El cifrado de PPTP es rompible en la práctica desde 2012 y no ofrece ninguna protección digna de ese nombre
- L2TP/IPsec es lento, va doblemente encapsulado y está bloqueado casi en todas partes
- Ambos están desactivados o directamente eliminados en la mayoría de los sistemas operativos actuales
Sáltatelo cuando siempre, salvo que un equipo antiguo no te deje alternativa; y entonces da por hecho que el tráfico es legible.
La pregunta que hay detrás de la pregunta
Casi todos los artículos sobre «el mejor protocolo de VPN» colocan cuatro protocolos en una tabla y proclaman un ganador. Ese planteamiento está mal de una forma concreta: los protocolos no compiten en un solo eje. WireGuard es más rápido que OpenVPN y siempre lo será. OpenVPN pasa por la red de un hotel que descarta UDP y WireGuard no. Ninguno de los dos hechos vence al otro, porque responden a preguntas distintas.
Por eso el recomendador de arriba empieza por la red en la que estás y trata todo lo demás como un ajuste. En la práctica, una distinción decide casi todo: ¿hay algo bloqueando activamente el tráfico de VPN donde estás? Si no, coge el rápido y deja de darle vueltas. Si sí, no hay velocidad que valga, porque la conexión no llegará a establecerse.
Para qué sirven de verdad las cuatro opciones
WireGuard: la opción por defecto para casi todo el mundo
Pequeño, moderno y rápido. Unas 4000 líneas de código frente a los cientos de miles de OpenVPN, lo cual importa porque es una base de código que una persona puede auditar de verdad. No negocia una suite de cifrado: usa un conjunto de primitivas modernas y no tiene camino de degradación, lo que elimina toda una categoría de ataques.
Su debilidad es que resulta inconfundible. El saludo inicial tiene una estructura fija y ninguna tapadera, así que una red que haga inspección profunda de paquetes lo identifica de inmediato. WireGuard nunca pretendió ser invisible: pretendía ser rápido y correcto, y lo es.
OpenVPN: el que todavía pasa
Más lento, más viejo y desplegado muchísimo más ampliamente. La razón de tenerlo a mano es el modo TCP en el puerto 443, que le permite cruzar redes que solo permiten tráfico web: sobre todo los wifis de hoteles y congresos.
Conviene entender por qué ese modo es un último recurso y no una opción por defecto. TCP garantiza la entrega retransmitiendo los paquetes perdidos. Mete TCP dentro de TCP y las dos capas retransmiten la misma pérdida, empeorando cada una el control de congestión de la otra. En un enlace limpio apenas se nota; en uno con pérdidas el rendimiento se desploma. Se llama fusión de TCP, y es la razón de que UDP sea la elección correcta siempre que haya UDP disponible.
IKEv2/IPsec: el de los teléfonos
Su rasgo distintivo es MOBIKE, que permite que un túnel sobreviva a que el cliente cambie de dirección de red. Sales de un edificio, te caes del wifi a los datos móviles y la sesión continúa en lugar de caerse y rehacerse. En iOS además es nativo, así que no hay nada de terceros en el camino.
Usa puertos fijos y de sobra conocidos —UDP 500 y 4500—, que están entre las primeras cosas que bloquea una red restrictiva. Excelente donde funciona; de nada sirve donde no.
Protocolos ofuscados: los de las redes filtradas
Una categoría, no un producto. Lo que tienen en común estos diseños es un objetivo: que el análisis de tráfico no encuentre nada sobre lo que actuar. Los mejores sobreviven además al sondeo activo, en el que un censor se conecta a un servidor del que sospecha y observa cómo responde; un servidor que contesta de forma rara ante un sondeo queda identificado por muy bien que se vea su tráfico.
Es importante dejar claro que esto no es cifrado más fuerte. La confidencialidad es la misma. Lo que compra la ofuscación es que la conexión no se anuncie a sí misma. La categoría tiene una fama merecida de pagarlo en velocidad, pero eso es una propiedad de diseños concretos y no una ley: la pregunta que hay que hacerle a cualquiera en particular es si sigue llevando una videollamada y una descarga grande a la vez sin que ninguna de las dos se venga abajo.
Lo que la elección de protocolo no arregla
Tres cosas que la gente espera de la decisión de protocolo y que ninguna decisión de protocolo da:
- Lo que puede ver tu proveedor. Todos ellos terminan en el servidor del proveedor. Eso es una cuestión de la política de registros de la empresa y de sus auditorías, no de la criptografía.
- La huella digital de tu navegador. No la cambia ninguno de ellos: sale de tu dispositivo, no de tu conexión. Mira qué aspecto tiene la tuya.
- Que el DNS se escape por fuera del túnel. Es un fallo de configuración, no una propiedad del protocolo, y pasa con todos. Merece la pena comprobarlo en vez de darlo por hecho.
El ajuste que importa de verdad más que la elección de protocolo, y del que se habla muchísimo menos, es el interruptor de emergencia. Un túnel que se cae sin él te devuelve a la red desnuda en mitad de la sesión, en silencio, justo en el momento en que menos probable es que lo compruebes.
Preguntas sobre protocolos que la gente tiene de verdad
¿Qué protocolo VPN es el más rápido?
WireGuard, en prácticamente todas las comparaciones publicadas y prácticamente en todas las clases de dispositivos. Utiliza criptografía moderna fija en lugar de negociar una suite, se ejecuta en el espacio del kernel donde la plataforma lo permite y conlleva mucha menos sobrecarga por paquete que OpenVPN. En una conexión rápida, la diferencia es la brecha entre una VPN que notas y otra que no. La advertencia es que la velocidad bruta del protocolo deja de ser el factor limitante una vez que el servidor está lejos; en ese punto, la distancia es el cuello de botella, no el protocolo.
¿WireGuard es menos privado que OpenVPN?
La crítica es real pero limitada, y se refiere al despliegue más que al protocolo. WireGuard asigna a cada cliente una dirección IP interna fija y la mantiene durante la sesión, que un proveedor podría usar para vincular la actividad a una cuenta de una manera que la asignación dinámica de OpenVPN no lo hace. Es un problema resuelto (los proveedores lo manejan con doble NAT o asignaciones rotativas), pero vale la pena saber que debe resolverse en lugar de asumirse. Criptográficamente, WireGuard es el más moderno y revisable de los dos.
¿Necesito un protocolo ofuscado o sigiloso?
Probablemente no, y conviene tenerlo claro porque es la opción que con mayor frecuencia se sobreveende. La ofuscación existe para resolver un problema: una red que identifica el tráfico VPN y lo bloquea. Si tu conexión funciona no tienes ese problema, y en una red que no te está inspeccionando la ruta directa es simplemente la más corta. Donde sí se necesita (filtrado nacional, o un lugar de trabajo o campus que corta túneles activamente) nada más funciona de manera confiable, porque la cuestión no es que los protocolos convencionales sean débiles sino que sean reconocibles. Vale la pena probar la vieja suposición de que esto tiene que costarle velocidad en lugar de aceptarla: es cierta para algunos diseños y no para otros.
¿Debería utilizar PPTP alguna vez?
No. Su cifrado ha sido prácticamente rompible desde 2012, y el ataque es un servicio que puedes alquilar en lugar de un resultado de investigación. Las versiones modernas de Windows, macOS e iOS lo han eliminado o desactivado. Si un equipo no le ofrece nada más, trate esa conexión como si no estuviera cifrada y planifique en consecuencia.
¿El protocolo cambia lo que mi proveedor de VPN puede ver?
No de manera significativa. Cada protocolo aquí termina el túnel en el servidor del proveedor, lo que significa que el proveedor está en condiciones de ver su tráfico cuando sale, independientemente de cuál haya elegido. Lo que determina su exposición allí es la política de registro del proveedor y si ha sido auditada de forma independiente: una pregunta sobre la empresa, no sobre la criptografía. La elección del protocolo decide qué pueden decir las redes entre usted y el servidor, que es una cuestión diferente.
¿Por qué mi aplicación VPN no me permite elegir un protocolo?
A menudo, porque solo hay una que vale la pena ofrecer y, a veces, porque la aplicación cambia automáticamente según lo que permite la red. La selección automática suele ser la opción predeterminada correcta: pasará de ser un protocolo rápido a uno que sobreviva a una red restrictiva sin que usted tenga que diagnosticar la falla. Sin embargo, vale la pena poder anularlo en el caso de que conozca los filtros de su red y prefiera comenzar con la opción que funciona en lugar de esperar dos fallas primero.
Both answers exist in the same app.
Umbra is the fast default and what the recommender picks for most people. MIRAGE is the option for networks that filter — it leaves nothing on the wire that reads as a VPN, and it carries games, calls and 4K at the speed of your line rather than asking you to trade one for the other. You do not choose once and live with it: switch in the app when a network stops cooperating, and switch back when it does.
Última revisión . ¿Has visto algo desactualizado? Dínoslo.
