Guías

Poner la VPN en tu router

Llevar el túnel VPN al router protege de golpe todos los dispositivos de la red — incluidas teles, consolas y altavoces inteligentes que no pueden instalar apps. Las contrapartidas son reales: el caudal lo limita la CPU del router, toda la casa sale por un mismo país y depurar problemas se complica. Esta guía explica los montajes y cómo decidir.

🛡️

Un túnel, toda la casa

Cada dispositivo que se une a la red queda dentro del túnel automáticamente: sin apps que instalar, sin configurar nada por dispositivo, sin que los invitados toquen nada. Los aparatos que no pueden ejecutar software VPN también quedan cubiertos.

🌍

La CPU del router es el techo

El cifrado corre en el procesador del router, y los routers domésticos los llevan flojos. Una conexión que mueve cientos de megabits con una app en el portátil puede caer a una fracción de eso a través del mismo router.

🔑

Hay más de un camino

Un firmware con cliente VPN integrado no es la única opción. Un pequeño ordenador haciendo de pasarela, o un segundo router detrás del principal, logran lo mismo con otras contrapartidas — y sin flashear nada.

Para qué poner el túnel en el router

Porque hay dispositivos que sencillamente no pueden ejecutar una app de VPN. Teles inteligentes, consolas, reproductores de streaming, altavoces inteligentes y la mayoría de los cacharros IoT no tienen manera de instalar software cliente, así que la única vía para pasar su tráfico por un túnel es hacerlo aguas arriba: en el router por el que se conectan. Todo lo que hay detrás del router hereda el túnel sin saber que existe.

Hay además un extra práctico para los límites de dispositivos: la red detrás de un router cuenta como una sola conexión para el servicio VPN. En Aurora, la suscripción cubre hasta 7 dispositivos, y un router ocupa una sola plaza tenga detrás los aparatos que tenga.

Lo que pagas por ello: velocidad

El cifrado del túnel corre ahora en el procesador del router, y ese se convierte en el cuello de botella mucho antes que tu tarifa de internet. Los routers domésticos usan chips pequeños de bajo consumo: OpenVPN, pesado y monohilo, a menudo se queda en unas pocas decenas de megabits en ese hardware. WireGuard es mucho más ligero y alcanza varias veces más en el mismo chip, pero un router barato seguirá sin saturar una fibra rápida.

La latencia sufre menos que el ancho de banda, así que navegar y las videollamadas suelen ir bien. El dolor aparece en las descargas grandes, las copias en la nube y los streams en 4K — todos compitiendo a la vez por la misma CPU pequeña. Antes de comprometerte, comprueba cuánto puede cifrar de verdad el procesador de tu router, y prefiere WireGuard a OpenVPN siempre que haya elección.

Lo que pagas por ello: flexibilidad y depuración

Toda la casa sale ahora por un solo país. Una app por dispositivo permite que tu portátil esté en una ubicación mientras la tele usa otra; con el túnel en el router, cambiar el país de salida lo cambia para todos a la vez. Las webs bancarias, las apps de reparto y todo lo sensible a la ubicación verán la misma dirección extranjera en cada dispositivo del hogar.

Depurar también se complica. Cuando una página no carga, la pregunta ya no es solo «¿se me ha caído internet?»: puede ser la operadora, el router, el túnel o el servidor VPN, y los síntomas son idénticos. Tener una forma rápida de sacar el túnel del camino, como una red aparte sin tunelizar, convierte una tarde de conjeturas en una comprobación de dos minutos.

Opción uno: un router cuyo firmware ejecuta el cliente

Algunos routers pueden ejecutar un cliente VPN de forma nativa: o el firmware de fábrica incluye uno, o el hardware está soportado por firmwares comunitarios que añaden clientes de WireGuard y OpenVPN. Introduces la dirección del servidor y las claves en el panel de administración, y el router levanta el túnel él solo. Es el montaje más limpio: una caja y ningún hardware extra.

La pega es la compatibilidad y el riesgo. No todos los modelos aceptan firmware de terceros, flashear puede anular la garantía o, hecho con descuido, dejar el aparato inservible, y los firmwares de fábrica varían mucho en qué protocolos aceptan. En lugar de perseguir un modelo concreto, comprueba el principio: ¿el firmware de este router, de fábrica o comunitario, soporta el protocolo que usa tu VPN — idealmente WireGuard — y le sobra CPU para ello?

Opción dos: una máquina aparte como pasarela

En vez de hacer cifrar al router, pon en la red un ordenador pequeño — un mini-PC o una placa tipo single-board —, ejecuta ahí el túnel y apunta los dispositivos hacia él como puerta de enlace. El router sigue haciendo lo que hace bien, y el túnel consigue una CPU mucho más potente: hasta un mini-PC x86 modesto cifra WireGuard a velocidades que ningún router doméstico roza.

El coste es una caja más que alimentar y mantener, y algo de mano con redes: la pasarela debe reenviar tráfico y quedar configurada como ruta por defecto. A cambio obtienes una depuración fácil — quita la pasarela del camino y la red vuelve a salir directa — y un sistema operativo completo que ejecuta el cliente y las reglas que quieras.

Opción tres: un segundo router detrás del principal

Deja tu router actual intacto y conecta un segundo detrás; el segundo ejecuta el túnel y emite su propia red Wi-Fi. La casa tiene ahora dos redes: te unes a la primera y sales directo, te unes a la segunda y estás dentro del túnel. Mover un dispositivo entre ellas es solo cambiar de Wi-Fi.

Es el montaje más fácil de entender y el más seguro para experimentar: un error en el segundo router nunca rompe el internet de la casa. Las contrapartidas son el doble NAT, que a veces confunde a consolas y apps dependientes de puertos, y el mismo techo de CPU que la opción uno, porque el segundo router sigue siendo quien cifra.

Qué dispositivos pasan por el túnel: enrutado dividido

Rara vez quieres tunelizarlo todo. El enrutado por políticas permite que el router decida por dispositivo — normalmente por su IP local o su dirección MAC — si el tráfico entra al túnel o sale directo. Un reparto típico manda la tele y el portátil de trabajo por el túnel mientras las consolas, sensibles a la latencia, y los hubs domóticos van directos.

Tres cosas hacen fiable un reparto:

  • Da direcciones locales estáticas a los dispositivos tunelizados, para que un cambio de concesión DHCP no saque en silencio a un dispositivo del túnel
  • Decide adónde va el DNS de cada grupo — un dispositivo directo usando el resolutor del túnel, o al revés, produce comportamientos confusos a medio tunelizar
  • Prueba cada grupo tras el montaje: comprueba la IP visible desde un dispositivo tunelizado y desde uno directo, no solo desde el que configuraste

Preguntas habituales

¿Una VPN en el router ralentizará toda mi red?
Solo ralentiza el tráfico que pasa por el túnel, y cuánto depende de la CPU del router y del protocolo. El tráfico local entre dispositivos no se toca. Con WireGuard en un router capaz la pérdida puede ser modesta; con OpenVPN en uno barato, espera un techo de decenas de megabits repartido entre todos los tunelizados.
¿El router cuenta como un solo dispositivo de mi suscripción?
En general sí: el servicio VPN ve una única conexión desde el router, tenga detrás los dispositivos que tenga. En Aurora el router ocupa una de las 7 plazas. La otra cara de ese túnel único es que todos los dispositivos detrás comparten una misma ubicación de salida.
¿Puedo dejar algunos dispositivos fuera del túnel?
Sí, eso es el enrutado por políticas: el router manda el tráfico al túnel o directo según de qué dispositivo venga, normalmente identificado por IP local o dirección MAC. El soporte varía según el firmware. El montaje de dos routers logra lo mismo sin configurar nada: los dispositivos eligen uniéndose al Wi-Fi tunelizado o al directo.
¿Es mejor la VPN en el router que las apps en cada dispositivo?
Resuelven problemas distintos. Las apps dan a cada dispositivo su propia ubicación de salida, kill switch propio y encendido fácil — mejor para portátiles y móviles. El router cubre los aparatos que no pueden ejecutar apps y los equipos que quieres proteger de forma permanente. Muchas casas usan ambos: túnel en el router para lo fijo, apps en lo portátil.
¿Qué pasa con las teles y los reproductores detrás de una VPN en el router?
Funcionan, pero los servicios de streaming reconocen los rangos de direcciones de los servidores comerciales y pueden negarse a reproducir o limitar el catálogo. Ningún proveedor puede prometer honestamente lo contrario. Si una tele se porta mal detrás del túnel, el enrutado dividido permite sacar solo ese aparato manteniendo el resto de la red cubierta.
¿Qué debería comprobar antes de montar nada de esto?
Cuatro cosas: si tu hardware soporta el protocolo que piensas usar, idealmente WireGuard; cuánto caudal puede cifrar su CPU; si puedes puentear el túnel rápido para depurar; y qué dispositivos necesitan realmente el túnel, para que el reparto sea planificado y no improvisado.

Sigue leyendo

Prueba Aurora

Garantía de devolución de 14 días. Hasta 7 dispositivos con una sola suscripción.

Proteger mis dispositivos