Algunas redes no bloquean las VPN por dirección, sino por forma. En esas redes puedes cambiar de servidor todo el día sin que mejore nada, porque lo que se descarta es el aspecto de tu tráfico, no su destino. Esta guía explica qué mira realmente esa inspección, por qué un flujo VLESS dentro de TLS es más difícil de clasificar, cómo cargarlo en las aplicaciones habituales y, al final, la parte que casi todas las páginas se saltan: lo que nadie puede prometer con honestidad.
Si tienes un pedido con nosotros, los enlaces VLESS están en tu página de pedido junto a los archivos de WireGuard y OpenVPN, y se abren con tu código mágico de ocho caracteres. Cuatro de los servidores que entregamos están detrás de una CDN precisamente para esta situación: Singapur, Tokio, Los Ángeles y Berlín. Todo lo demás de la página de la VPN llega igual, en el mismo pedido, sin cuenta en ningún punto del proceso.
Qué mira la inspección profunda de paquetes
Una caja de filtrado entre tú e internet dispone de un puñado de señales baratas y las usa más o menos en este orden.
- Destino. La dirección IP y, en TLS, el nombre de servidor del handshake. Es la comprobación más barata y la primera que se construye.
- Puerto y transporte. Si es TCP o UDP y qué puerto. UDP inusual hacia un puerto alto es una pista fuerte en una red donde casi todo es TCP 443.
- Los primeros bytes. Todo protocolo empieza con algo reconocible. El primer mensaje del handshake de WireGuard tiene longitud fija y un byte de tipo conocido delante. OpenVPN tiene su propia cabecera de opcode. Una vez escrita la regla, casarlos es trivial.
- La forma a lo largo del tiempo. Tamaños de paquete, temporización, simetría del tráfico, si hay un latido cada pocos segundos. Un túnel que envía un keepalive pequeño a intervalo fijo para siempre no se parece a nada que haga un navegador.
- Sondeo activo. La versión más sofisticada: el filtro se conecta al servidor y observa cómo responde. Un servidor que contesta a una sonda aleatoria de un modo que ningún servidor web haría se mete solo en la lista de bloqueo.
WireGuard es excelente en casi todo y malo justo en esto. Solo habla UDP, su handshake tiene tamaño fijo y está diseñado para velocidad y simplicidad, no para esconderse. No es un defecto, es una decisión de diseño, y por eso la respuesta a "WireGuard está bloqueado" nunca es "configura WireGuard de otra manera".
Por qué VLESS es más difícil de clasificar
VLESS es un protocolo de transporte ligero casi sin handshake identificable propio. Por sí solo eso no lo salvaría. Lo que importa es dentro de qué suele viajar: una sesión TLS normal hacia un nombre de servidor normal en el puerto 443, a menudo con una red de distribución de contenidos delante, de modo que la dirección a la que conecta tu dispositivo es una dirección que sirve webs corrientes a miles de personas más.
Para un observador pasivo, esa conexión se parece a las varios cientos de conexiones TLS que tu dispositivo abre cada día. No hay un opcode distintivo que casar, el puerto es el único que no se puede bloquear en bloque, y la dirección de destino se comparte con tráfico ajeno, así que bloquearla tiene un coste.
| Protocolo | Transporte | Qué ve un filtro | Cuándo usarlo |
|---|---|---|---|
| WireGuard | UDP, puerto propio | Handshake de tamaño fijo con firma conocida, sobre UDP | Primera opción donde se permita. El más rápido y el mejor en móvil. |
| OpenVPN UDP | UDP | Cabecera de opcode reconocible en un puerto inusual | Rara vez mejor que WireGuard. Cuando un cliente solo admite OpenVPN. |
| OpenVPN TCP 443 | TCP 443 | Puerto de aspecto normal, con un handshake distintivo debajo | Redes de empresa y hotel que solo permiten TCP 80 y 443. |
| VLESS sobre TLS | TCP 443, a menudo tras una CDN | Una sesión TLS a un host compartido, como cualquier sitio HTTPS | Redes que inspeccionan el tráfico en vez de solo filtrar puertos. |
El orden en el que probar
Baja por esta lista en vez de saltar al último punto. Cada paso es más lento o más frágil que el anterior, y adelantarse no tiene premio.
- WireGuard. Impórtalo, prueba dos o tres servidores y dale un minuto a cada uno. Si el handshake no llega en ninguno y el mismo túnel funciona con datos móviles o en otro Wi-Fi, el problema es esta red. La guía de configuración de WireGuard cubre las demás razones por las que un handshake falla, y conviene descartarlas primero.
- OpenVPN sobre TCP 443. El perfil está en tu página de pedido. Muchas redes restrictivas solo filtran puertos y esto las supera de inmediato. Cuenta con que será más lento que WireGuard: TCP dentro de TCP lleva mal la pérdida de paquetes.
- VLESS. Si el puerto 443 en TCP está permitido y aun así tu perfil de OpenVPN muere, la red mira más allá de los puertos y lo siguiente que probar es un flujo dentro de TLS.
- Cambia la ubicación, no solo el protocolo. Si VLESS a una región falla, prueba otra. El filtrado suele ser específico de ruta y no global.
Importar un enlace vless://
Un servidor VLESS se entrega como una sola línea de texto que empieza por vless://. Contiene dirección, puerto, identificador y ajustes de transporte a la vez, y por eso cualquier cliente la importa del portapapeles en un paso. Trata esa línea como una contraseña: es la credencial.
v2rayNG, Android
- Instala v2rayNG desde su página oficial de versiones o desde F-Droid.
- Copia la línea
vless://de tu página de pedido. - Abre v2rayNG, toca el más arriba a la derecha y elige importar configuración del portapapeles. El servidor aparece en la lista.
- Tócalo para seleccionarlo y pulsa el botón redondo de abajo a la derecha para conectar. El icono V de la barra de estado se enciende.
- Usa la prueba de velocidad del menú para comprobar que el servidor responde antes de dar por roto el túnel.
Hiddify, para Android, iOS, Windows, macOS y Linux
- Instala Hiddify para tu plataforma.
- Con la línea
vless://copiada, pulsa nuevo perfil y luego añadir desde el portapapeles. - Elige el servidor de la lista y pulsa el botón grande de conectar.
- Hiddify mantiene varios perfiles a la vez, lo que lo convierte en el cliente más cómodo para tener las cuatro ubicaciones y cambiar entre ellas.
Shadowrocket o Streisand, iOS
- Ambos son clientes de iOS que aceptan un enlace
vless://. Shadowrocket es de pago, Streisand es gratuito. Cualquiera sirve. - Copia el enlace y abre la aplicación: normalmente se ofrece a añadir el servidor desde el portapapeles al arrancar. Si no, usa el botón más y pega.
- Pon el modo de enrutado en global o proxy para todo, salvo que quieras enrutado dividido a propósito.
- Conecta y acepta el aviso de configuración de VPN de iOS la primera vez.
En escritorio, Hiddify es la opción multiplataforma más simple. Quien ejecute sing-box o Xray directamente puede pegar el mismo enlace en su propio generador de configuración, pero no hay ventaja en hacerlo si no trabajas ya así.
Notas prácticas que salvan una tarde
- Revisa el reloj del dispositivo. TLS es sensible a una hora muy desviada, igual que WireGuard. Pon fecha y hora en automático antes de culpar a otra cosa.
- No corras dos túneles a la vez. Un cliente VLESS y un túnel WireGuard quieren los dos ser la VPN del sistema. Apaga uno del todo antes de arrancar el otro.
- Prueba primero con datos móviles. Si el enlace funciona con datos y falla en un Wi-Fi concreto, has confirmado que filtra la red y que el servidor no está caído.
- Cuenta con que será más lento. Una capa TLS extra y un salto por CDN cuestan latencia. Es el precio de parecer corriente, y en una red que descarta todo lo demás es un precio que compensa.
- Apaga la VPN para instalar una eSIM. La descarga del perfil tiene que llegar al operador directamente. Vale para todos los protocolos y pilla a quien compra un pack y configura primero la VPN.
Los límites honestos
Esta es la parte que más importa y la que suele faltar en una página que te está vendiendo algo.
Ningún proveedor puede prometer que un protocolo funcione en una red censurada. El filtrado cambia: a veces cada semana, a veces unos días alrededor de un acontecimiento, a veces solo en un operador mientras otro sigue intacto. Quien garantice un país concreto o no está prestando atención o te está diciendo lo que quieres oír. Nosotros decimos para qué está construido VLESS, que es parecerse al tráfico corriente y ser lo primero que probar, y no le colgamos ninguna promesa ni ninguna reclamación de reembolso.
Una VPN traslada la confianza, no la elimina. Tu operador deja de ver adónde va tu tráfico y pasa a ver que tienes una conexión cifrada con una dirección. Quien ve el tráfico ahora es la red del otro extremo. Nuestra red no guarda registros, las direcciones IP de origen y las marcas de tiempo de conexión no se almacenan nunca, y los servidores funcionan en RAM, de modo que un reinicio borra la máquina. Eso es la descripción de un diseño, no una promesa sobre lo que pueda deducir cualquier observador. Nada de esto vuelve a nadie anónimo ni imposible de rastrear, y una página que diga lo contrario te está vendiendo una sensación.
Si tu seguridad depende de esto, no lo uses solo. Usa Tor, y en una red que bloquea Tor directamente, Tor con puentes. Tor está diseñado frente a un adversario mucho más fuerte que una VPN comercial, y no son sustitutos el uno del otro. Ejecutar el Navegador Tor sobre una conexión VPN es una combinación razonable cuando la red local bloquea Tor por completo: la VPN aporta alcanzabilidad y Tor aporta el modelo de amenaza.
Tu comportamiento con cuentas y dispositivos sigue contando. Un túnel cambia el camino de red. No cambia que hayas iniciado sesión en una cuenta, que una huella de navegador te siga o que una aplicación de tu teléfono informe de una ubicación. Son problemas aparte con respuestas aparte.
Qué hacer ahora
Si ya tienes pedido, abre tu página con el código mágico, importa un enlace VLESS de cada una de las cuatro ubicaciones en vez de solo el más cercano, y conserva también los túneles de WireGuard. El sentido de tener varios es que, cuando una forma de tráfico deja de funcionar, cambias en vez de investigar.
Si sigues leyendo en vez de comprar, la página de la VPN lista lo que se entrega y los planes de 7 a 365 días, y es la misma cuenta única en todos los servidores que listamos. Si tu problema es una red del trabajo o de un hotel y no un país censurado, empieza por el perfil OpenVPN TCP y por la guía de WireGuard. Y si prefieres entender qué revela un pago en cripto antes de hacerlo, tiene guía propia: pagar con Monero, USDT o Bitcoin.
