Guías

Protocolos VPN: WireGuard, OpenVPN, IKEv2, Xray/VLESS

Un protocolo VPN define cómo tu dispositivo y el servidor construyen el túnel cifrado. WireGuard es el más rápido y simple, OpenVPN el más maduro y flexible, IKEv2/IPsec el que mejor sobrevive a los cambios de red en el móvil, y Xray/VLESS sobre TLS hace que el tráfico del túnel parezca HTTPS corriente. Cada uno cambia algo por su punto fuerte.

🛡️

La fuerza del cifrado no es la diferencia

Los cuatro protocolos usan criptografía moderna y sin romper. Se diferencian en velocidad, tamaño del código, comportamiento en redes inestables y en lo reconocible que resulta su tráfico desde fuera — no en si el cifrado aguanta.

🌍

Más nuevo suele ser más rápido

WireGuard supera a OpenVPN en el mismo hardware porque corre en el kernel con una negociación ligera. La edad le compra a OpenVPN configurabilidad y alcance de plataformas, no caudal bruto.

🔑

La visibilidad es un eje aparte

WireGuard, OpenVPN e IKEv2 producen tráfico que una red puede clasificar como túnel VPN. Xray/VLESS dentro de TLS real está diseñado para ser indistinguible de una sesión HTTPS normal.

Qué es un protocolo VPN y por qué importa la elección

Un protocolo es el acuerdo entre tu app y el servidor: cómo se intercambian las claves, cómo se cifran y empaquetan los paquetes, cómo se reanuda una conexión caída. Tu suscripción suele incluir varios; la app elige uno por conexión, y cambiarlo es una opción de menú, no un compromiso.

La elección se nota en tres sitios. El caudal y el gasto de batería difieren porque cada protocolo cuesta distinta CPU por paquete. La estabilidad difiere cuando te mueves entre redes o estás detrás de cortafuegos estrictos. Y la visibilidad difiere: algunos túneles son triviales de clasificar como tráfico VPN para el equipamiento de red, otros están construidos para esquivar la clasificación. Ningún protocolo gana en los tres frentes, y por eso existe el menú.

WireGuard: velocidad y un código pequeño

WireGuard es la respuesta por defecto en 2026. Unas cuatro mil líneas de código de kernel frente a los cientos de miles de las pilas antiguas, una única suite de cifrado moderna (ChaCha20-Poly1305) en lugar de una matriz de negociación, y una negociación que se completa en una sola ida y vuelta. En la práctica eso significa un caudal cercano al de la línea en hardware corriente, reconexiones rápidas y un coste de batería modesto en el móvil.

Lo paga con dos rasgos de diseño. Primero, un servidor WireGuard estándar asigna a cada par una dirección fija dentro del túnel, así que el proveedor debe añadir su propia capa — rotar direcciones internas, descartar el estado del par al desconectar — para evitar un identificador estable por usuario; que eso se haga es una propiedad del proveedor, no del protocolo. Segundo, WireGuard va sobre UDP con un patrón de negociación reconocible, así que al equipamiento de red que quiera identificar tráfico VPN le resulta fácil detectarlo, y las redes que descartan UDP desconocido lo rompen por completo.

OpenVPN: madurez y flexibilidad

OpenVPN está en producción desde principios de los 2000, y esa edad es su activo: dos décadas de escrutinio, soporte en prácticamente cualquier plataforma y router, y opciones de configuración para casi cualquier disposición de red. Corre sobre UDP por velocidad o sobre TCP por alcance, y en el puerto TCP 443 al menos usa el puerto que los cortafuegos rara vez cierran — aunque su negociación TLS sigue difiriendo de la de un navegador, así que la clasificación sigue siendo posible.

El coste es el peso. OpenVPN procesa los paquetes en espacio de usuario, cruzando la frontera del kernel en cada paquete, y su caudal en el mismo hardware es típicamente una fracción del de WireGuard, con reconexiones que se miden en segundos y no al instante. El código y su dependencia de OpenSSL son órdenes de magnitud mayores, lo que significa más superficie de auditoría. Sigue siendo la herramienta correcta en routers antiguos, en montajes corporativos que exigen certificados y en redes donde el UDP es inutilizable.

IKEv2/IPsec: hecho para el móvil

El rasgo distintivo de IKEv2 es MOBIKE, una extensión estándar que permite a un túnel establecido sobrevivir a un cambio de dirección de red. Sal de la cobertura del Wi-Fi hacia LTE y la sesión migra sin nueva negociación — justo el suceso que interrumpe a otros protocolos en mitad de una llamada. El soporte nativo en iOS y Android, con el cifrado a cargo de la pila IPsec del sistema, mantiene bajo el gasto de batería y lo hace un valor por defecto habitual en apps móviles.

Sus debilidades son de entorno. IKEv2 necesita los puertos UDP 500 y 4500, que las redes restrictivas — Wi-Fi de hotel, cortafuegos de oficina — suelen bloquear, y no tiene un plan B propio sobre TCP. La configuración también es menos transparente que la de WireGuard: los parámetros IPsec se negocian, y un servidor mal configurado puede acabar en ajustes más débiles de lo previsto. Fuerte elección en el móvil, frágil en redes hostiles.

Xray/VLESS: un túnel que parece HTTPS

VLESS es un protocolo de transporte ligero del proyecto Xray: enmarcado mínimo, sin cifrado propio incorporado, pensado para correr dentro de una sesión TLS real. Como la capa de cifrado es TLS estándar — el mismo protocolo que usa cualquier web —, una conexión VLESS en el puerto 443 presenta una negociación de certificado corriente seguida de un flujo cifrado opaco, que es exactamente lo que parece cualquier sesión HTTPS desde fuera.

Esto importa en redes que clasifican y estrangulan o descartan los protocolos VPN reconocibles. Donde la negociación de WireGuard o las peculiaridades TLS de OpenVPN delatan el túnel, un endpoint Xray bien configurado no le da al clasificador ningún patrón distintivo más allá de la estadística. Los costes: más piezas móviles en el servidor, un caudal limitado por el procesamiento TLS y no por la red del kernel, y un ecosistema de clientes pequeño comparado con los protocolos mayoritarios. Aurora usa WireGuard para la velocidad del día a día y Xray/VLESS en sus propios nodos para las redes donde los túneles estándar son poco fiables.

Qué protocolo elegir

Empieza con WireGuard y cambia solo cuando algo concreto falle. El mapa práctico:

  • Por defecto, velocidad, juegos, descargas grandes — WireGuard
  • Móvil que salta entre Wi-Fi y datos todo el día — IKEv2, o WireGuard si las reconexiones te parecen bastante rápidas
  • Cortafuegos estricto que solo deja pasar tráfico web — OpenVPN sobre TCP 443 o, mejor, Xray/VLESS
  • Red donde los protocolos VPN reconocibles se atascan o se caen — Xray/VLESS sobre TLS
  • Router antiguo o requisito corporativo de certificados — OpenVPN
  • Sin ideas claras — deja la app en automático y que vaya cayendo en ese orden

Preguntas frecuentes

¿Cuál es el protocolo VPN más rápido?
WireGuard, en casi cualquier benchmark y condición de red. El procesamiento de paquetes en el kernel, una negociación de una sola ida y vuelta y un único cifrado moderno mantienen mínima la sobrecarga por paquete, así que el caudal se acerca al de la línea. OpenVPN en el mismo hardware suele ser varias veces más lento; IKEv2 queda entre los dos.
¿OpenVPN está obsoleto ahora que existe WireGuard?
No. Es más lento, pero corre en hardware y en entornos a los que WireGuard no llega: routers antiguos, montajes corporativos basados en certificados y redes donde solo pasa TCP por el puerto 443. Dos décadas de auditorías también cuentan. Ha pasado de opción por defecto a plan B, no a la jubilación.
¿Qué protocolo es mejor para el móvil?
IKEv2/IPsec maneja los cambios de red con más elegancia: MOBIKE migra el túnel cuando pasas del Wi-Fi a los datos móviles sin renegociar. WireGuard es un segundo muy cercano — sus reconexiones son tan rápidas que la diferencia a menudo es invisible — y suele ganar en batería y velocidad bruta.
¿Son todos estos protocolos igual de seguros?
A efectos prácticos, sí, cuando están bien configurados. WireGuard, OpenVPN, IKEv2 y VLESS sobre TLS descansan en criptografía moderna sin rupturas prácticas conocidas. El riesgo real vive en la configuración y la operación — parámetros negociados débiles, servidores desactualizados, registros —, no en las matemáticas de ninguno de los cuatro.
¿Por qué mi app de VPN cambia de protocolo sola?
El modo automático prueba primero el protocolo más rápido y recurre a otro cuando la red interfiere — por ejemplo, cuando el tráfico UDP desconocido se descarta y WireGuard no puede conectar, la app reintenta con un protocolo sobre TCP o camuflado en TLS. El cambio sacrifica algo de velocidad por una conexión que funcione en esa red.
¿Qué diferencia hay entre VLESS y VMess?
Ambos vienen de la misma familia de proyectos. VMess es el protocolo más antiguo, con cifrado propio y comprobaciones de marca de tiempo; VLESS se lo quita y delega el cifrado en la capa TLS, quedando más ligero y simple de analizar. Sobre un transporte TLS bien configurado, VLESS es la recomendación actual de los dos.

Sigue leyendo

Prueba Aurora

Garantía de devolución de 14 días. Hasta 7 dispositivos con una sola suscripción.

Proteger mis dispositivos