↓Ir al contenido
Alemasone

VPN self-hosted: las mejores soluciones para tu red

Comparamos WireGuard, OpenVPN y Tailscale para crear tu propia VPN en Raspberry Pi o un servidor. Rendimiento, configuración y límites.

9 min de lectura Actualizado el
Raspberry Pi conectado a un router con cables de red sobre un escritorio
En esta página
Una VPN instalada en tu casa sirve para una cosa muy precisa: acceder a tu red desde fuera de forma cifrada, para llegar al servidor de archivos, a las cámaras o al ordenador de la oficina. No oculta tu navegación, porque el tráfico sale igual por tu línea con tu propia dirección IP. Si la instalas en un servidor alquilado, en cambio, todo cambia: lo veremos más adelante.

Esta es la distinción que lo decide todo. Si quieres esconderte de tu operador o saltarte bloqueos geográficos, una VPN casera no sirve para eso. Si lo que quieres es acceder a tus dispositivos de forma remota y segura, gestionarla tú mismo es la mejor solución: gratis y sin intermediarios.

Las opciones #

SoluciónDificultadRendimientoNotas
WireGuardMediaExcelenteEl estándar actual, superligero
OpenVPNAltaBuenoMaduro, atraviesa mejor las redes restrictivas
TailscaleBajaExcelenteBasado en WireGuard, configuración automática
wg-easyBajaComo WireGuardWireGuard en Docker con panel web
PiVPNBajaComo WireGuardInstalación guiada en Raspberry Pi, ya no tiene soporte
NetBird y HeadscaleMediaExcelenteAlternativas open source con la coordinación gestionada por ti

WireGuard #

Es el estándar de hoy. El código es minimalista, el cifrado es moderno, es mucho más rápido que OpenVPN y consume menos batería en el móvil. Está integrado en el kernel de Linux y muchos routers ya lo soportan. La autenticación funciona como con SSH: cada dispositivo tiene un par de claves y el servidor solo acepta las que conoce.

Logo de WireGuard, el protocolo VPN ligero integrado en el kernel de Linux y en los routers recientes
WireGuard es hoy la referencia para una VPN autoalojada

La configuración no es difícil pero se hace todo a mano: generas las claves, escribes un archivo de configuración para el servidor y otro para cada dispositivo, y abres un puerto en el router. Si prefieres un panel web, wg-easy ejecuta WireGuard en un contenedor Docker y te permite añadir dispositivos con un solo clic mediante un código QR.

OpenVPN #

Es más antiguo, más pesado y más lento, pero tiene dos ventajas reales: puede funcionar en TCP por el puerto 443, lo que le permite pasar a través de redes corporativas o de hoteles que bloquean todo lo demás, y es compatible prácticamente con cualquier cosa.

Logo de OpenVPN, el protocolo maduro capaz de pasar por el puerto 443 en redes restrictivas
OpenVPN sigue siendo útil donde todo lo demás se bloquea

Si tienes que conectarte desde redes con muchas restricciones, sigue siendo la opción más fiable entre las VPN clásicas.

Tailscale #

Aquí el enfoque cambia: utiliza WireGuard como motor, pero gestiona él mismo la conexión entre los dispositivos. No necesitas abrir puertos en el router ni tener una IP pública: los dispositivos se encuentran mediante un servicio de coordinación y, cuando pueden, se conectan directamente.

El plan Personal es gratuito, con dispositivos ilimitados para hasta seis usuarios, pero solo para uso no comercial. Es la vía más sencilla de todas: instalas la app en cada dispositivo, inicias sesión con tu cuenta y listo. Con un exit node puedes incluso hacer que todo el tráfico salga por el PC de casa, como una VPN clásica.

Panel de administración de Tailscale con la lista de dispositivos conectados y sus respectivas direcciones
Cada dispositivo al que accedas aparecerá aquí con una dirección fija

El inconveniente es que la coordinación depende de un servicio externo, aunque el tráfico siga estando cifrado entre tus dispositivos. Si quieres eliminar también ese paso, Headscale es una versión open source del servidor de coordinación para instalar tú mismo, compatible con las apps de Tailscale. NetBird hace algo similar y es totalmente open source, incluido su panel.

PiVPN #

No es un protocolo, sino un programa de instalación: en una Raspberry Pi o en un servidor Debian configura WireGuard u OpenVPN mediante un asistente y crea los perfiles de los clientes como códigos QR para escanear con el móvil.

Terminal con el asistente de PiVPN generando el código QR de un perfil de cliente
PiVPN entrega el perfil como un QR para escanear con el móvil

Durante años fue la forma más rápida de tener una VPN sin escribir configuraciones a mano, pero en abril de 2024 los desarrolladores cerraron el proyecto con la versión 4.6.0. Las instalaciones existentes siguen funcionando porque WireGuard se actualiza con el sistema, pero para una instalación nueva te recomiendo wg-easy o Tailscale.

WireGuard u OpenVPN en Raspberry Pi #

En una Raspberry Pi la diferencia se nota, debido a las limitaciones del hardware.

WireGuard aguanta sin problemas la velocidad de tu conexión doméstica incluso en los modelos más antiguos, porque el cifrado es mucho más eficiente. El procesador no sufre y la conexión se recupera automáticamente cuando el móvil pasa de Wi-Fi a datos: es la diferencia que más notarás en el día a día.

OpenVPN en el mismo hardware se convierte en un cuello de botella: en una Raspberry Pi de hace unos años cuesta superar los pocos decenas de megabits por segundo, porque el cifrado requiere mucho más cálculo.

En resumen: WireGuard, a menos que tengas que conectarte desde redes que lo bloqueen. En ese caso, usa OpenVPN por el puerto 443.

Antes de instalar nada, mira tu router. Muchos modelos recientes, como los FRITZ!Box y varios routers de gama media, ya incluyen WireGuard u OpenVPN en su panel de administración: se activa en cinco minutos, sin hardware extra y sin consumo adicional.

Qué necesitas para que funcione #

Una dirección accesible desde fuera. Este es el obstáculo más común: muchas conexiones domésticas, sobre todo con FWA o redes móviles, usan direcciones compartidas entre varios clientes (el llamado CGNAT), lo que bloquea las conexiones entrantes. Para comprobarlo, compara la IP que ves en el panel de tu router con la que te muestra un sitio como whatismyipaddress.com: si son distintas, tendrás que pedir a tu operador una IP pública (a veces tiene coste) o usar una solución como Tailscale que no lo necesita.

Un nombre para tu dirección. Si tu IP cambia, un servicio de DNS dinámico como DuckDNS le asignará un nombre fijo. Muchos routers ya lo soportan.

Un puerto abierto en el router hacia el dispositivo que aloja la VPN, excepto en las soluciones que no lo requieren.

Una copia de las configuraciones. Guarda las claves de los clientes en un lugar seguro: si las pierdes, tendrás que recrear los perfiles uno por uno.

Lo que una VPN personal no hace #

No te hace anónimo. Cuando te conectas a tu VPN de casa y navegas, el tráfico sale por tu línea con tu propia dirección IP: para los sitios que visitas, es como si estuvieras en tu casa. Es muy cómodo cuando quieres usar servicios vinculados a tu red local, pero es justo lo contrario de lo que necesitas para mantener tu privacidad.

Por el mismo motivo no supera los bloqueos geográficos de otros países: siempre sales desde Italia.

Lo que sí hace bien es proteger el tráfico en redes en las que no confías, como el Wi-Fi de un hotel, de un aeropuerto o de un bar, y permitirte acceder a tus dispositivos estés donde estés.

¿Y en un servidor alquilado? #

Si instalas la VPN en una VPS, un pequeño servidor alquilado por pocos euros al mes en un centro de datos, el panorama cambia. El tráfico sale desde la dirección del servidor, no desde tu casa: tienes una IP dedicada y fija, útil para las listas blancas de servicios empresariales, y puedes elegir el país del centro de datos. Los logs los controlas tú, en lugar de confiar en la promesa de «no logging» de un proveedor. Sin embargo, sigue siendo una IP a tu nombre: la privacidad es mayor frente a tu operador, pero no eres anónimo.

En una VPS también se suelen utilizar herramientas diseñadas para pasar por donde las VPN normales son bloqueadas:

OpenConnect es la versión de código abierto del protocolo Cisco AnyConnect. Pasa por el puerto 443 y su tráfico se parece al de un sitio HTTPS normal, por lo que supera muchos firewalls corporativos. Tiene clientes para todos los sistemas.

Logo de OpenConnect VPN
OpenConnect: en el puerto 443 se confunde con el tráfico HTTPS

SoftEther VPN es un servidor multiprotocolo nacido en la Universidad de Tsukuba: en un solo programa gestiona OpenVPN, L2TP/IPsec, SSTP y su propio protocolo, y logra pasar incluso encapsulando el tráfico en ICMP o DNS.

Logo de SoftEther VPN
SoftEther: más protocolos en un único servidor

V2Ray y su fork Xray no son VPN, sino proxies creados para eludir la censura: ocultan el tráfico dentro de una conexión TLS que parece navegación normal. Sirven para quienes se encuentran en países con filtros estrictos.

Logo de V2Ray
V2Ray: un proxy diseñado para superar la censura

Si instalas más de uno en el mismo servidor, ten cuidado con los puertos: OpenConnect y SoftEther usan ambos el TCP 443 y no pueden estar juntos sin cambiar uno de ellos. Para empezar rápido en una VPS, el script Algo configura WireGuard e IPsec automáticamente.

Preguntas frecuentes #

¿Una VPN self-hosted sustituye a un servicio de pago? #

No, hacen cosas distintas. La VPN de casa sirve para acceder a tu red desde fuera de forma cifrada; un servicio comercial sirve para ocultar la navegación a tu operador y parecer que estás en otro país, mezclándote con miles de otros usuarios. Una VPN en una VPS está en un punto intermedio: cambia el país pero la IP es solo tuya. Si necesitas ambas cosas, usa ambas.

¿Cuánto consume una Raspberry Pi encendida como servidor VPN? #

Pocos vatios: unos pocos euros de electricidad al año. Es uno de los usos más sensatos para esas placas, porque la carga es mínima y puede estar encendida sin ruido ni calor.

¿Es seguro abrir un puerto en el router? #

Si detrás de ese puerto hay una VPN actualizada, sí: WireGuard ni siquiera responde a paquetes no autenticados, por lo que desde fuera el puerto parece cerrado. El riesgo surge si no actualizas el software o si abres otros puertos hacia servicios menos protegidos.

¿Tailscale es gratis? #

El plan Personal sí, con dispositivos ilimitados hasta seis usuarios, pero solo para uso no comercial. Para grupos más grandes o para empresas existen planes de pago. Si quieres prescindir totalmente de un servicio externo, puedes instalar Headscale.

¿Puedo usar la VPN para ver servicios de streaming italianos desde el extranjero? #

Técnicamente sí, porque el tráfico sale desde tu línea de casa y, por tanto, resulta ser italiano: es uno de los usos más comunes de una VPN personal cuando se viaja. Sin embargo, consulta las condiciones del servicio de streaming, ya que algunos limitan el uso fuera del país de la suscripción. En la Unión Europea, de todos modos, las suscripciones se pueden usar también en otro país de la UE durante una estancia temporal.

Sigue leyendo