Instalar una configuración WireGuard en iPhone, Android, Windows y macOS (2026)

Importa un túnel WireGuard por QR o archivo en iPhone, Android, Windows y macOS, ten varios servidores listos y resuelve los tres fallos habituales.

eSIM UK desde cualquier país

+44 real. Sin KYC. Paga con cripto → QR al instante → escanea y usa.

Comprar eSIM UK - 25 USD

WireGuard es el protocolo por el que casi todo el mundo debería empezar. Es pequeño, se reconecta casi al instante cuando pasas del Wi-Fi a los datos móviles y toda la configuración cabe en poco más de una docena de líneas de texto. Esta guía va a la mecánica real: llevar la configuración a cada plataforma, tener varios servidores listos para que cambiar cueste dos toques, leer el archivo para saber qué estás mirando y arreglar los tres fallos que explican casi todos los mensajes de "no conecta".

Si compraste aquí la VPN privada, tu túnel WireGuard te espera en la página de pedido. Ábrela con el código mágico de ocho caracteres que recibiste tras el pago (tiene el aspecto AB12-CDEF). No hay cuenta ni contraseña, lo que también significa que ese código es la única forma de volver: guárdalo antes de cerrar la pestaña. El mismo código abre la página de un Número UK o de un plan de datos de viaje comprados en el mismo pedido.

Primero, la aplicación oficial

Usa el cliente oficial de WireGuard, no una versión reempaquetada. Es la implementación de referencia, es código abierto y no añade una capa de cuenta propia.

  • iPhone y iPad: "WireGuard" en la App Store, publicada por WireGuard Development Team.
  • Android: "WireGuard" en Google Play, o la misma aplicación en F-Droid si mantienes un teléfono sin Google. Ambas se compilan del mismo código.
  • Windows y macOS: los instaladores de wireguard.com. En macOS la versión de la App Store es el mismo cliente y se actualiza sola, que suele ser lo más cómodo.
  • Linux: el paquete wireguard-tools de tu distribución y luego wg-quick up con el archivo.

La primera vez que actives un túnel, la aplicación pedirá permiso para añadir una configuración de VPN. Ese aviso lo lanza el sistema operativo, no la aplicación, y es inevitable: una VPN tiene que instalar un perfil de red para enrutar tu tráfico.

Dos vías de importación: QR y archivo

Todos los clientes de WireGuard aceptan la misma configuración en dos formatos. Usa el que encaje con el dispositivo.

Escaneo de QR, para teléfonos

Abre la página de pedido en un ordenador para tener el QR en una segunda pantalla, luego en el teléfono abre WireGuard, toca el botón más, elige Crear desde código QR y apunta la cámara. La aplicación pedirá un nombre. Ponle el de la ubicación, no "VPN", porque acabarás teniendo varios y una lista de VPN 1 a VPN 4 no ayuda a nadie.

No escanees un QR desde la misma pantalla en la que lo estás viendo. Si el teléfono es tu único dispositivo, descarga el archivo .conf y usa la vía de archivo.

Importar archivo, en todas partes

Descarga el archivo .conf desde tu página de pedido y después:

  • iOS: guárdalo en Archivos, abre WireGuard, botón más, Crear desde archivo o comprimido, selecciónalo.
  • Android: botón más, Importar desde archivo o comprimido. Un zip con varios túneles los importa todos de una vez.
  • Windows: Importar túnel desde archivo abajo a la izquierda, o arrastra el archivo a la ventana.
  • macOS: el botón más abajo a la izquierda y luego Importar túnel desde archivo.

Trata el archivo como una contraseña. Contiene una clave privada y quien la tenga puede usar tu conexión. Bórralo de la carpeta de descargas una vez importado.

Qué significa cada línea de la configuración

Una configuración de WireGuard son dos bloques. [Interface] describe tu extremo y [Peer] el servidor. No hace falta entender nada de esto para conectar, pero saber qué hace cada línea convierte la resolución de problemas en lectura en vez de adivinanza.

LíneaBloqueQué hace
PrivateKeyInterfaceTu clave secreta. Nunca compartas el archivo ni una captura.
AddressInterfaceLa IP privada de tu dispositivo dentro del túnel, no tu dirección pública.
DNSInterfaceEl resolutor que se usa con el túnel activo, para que las consultas no vayan a tu operador.
MTUInterfaceTamaño máximo de paquete del túnel. La única línea que vale la pena tocar a mano.
PublicKeyPeerLa identidad del servidor. Si es incorrecta, el handshake se rechaza en silencio.
PresharedKeyPeerClave simétrica opcional que se añade sobre el handshake.
AllowedIPsPeerQué se enruta al túnel. 0.0.0.0/0, ::/0 significa todo.
EndpointPeerDirección del servidor y puerto UDP al que envía tu dispositivo.
PersistentKeepalivePeerEnvía un paquete diminuto cada pocos segundos para que routers y redes móviles mantengan la ruta abierta.

Dos de ellas deciden el comportamiento diario. AllowedIPs con 0.0.0.0/0, ::/0 es túnel completo: todo pasa por la VPN. Valores más estrechos crean túnel dividido, donde solo pasan ciertos rangos. PersistentKeepalive es lo que impide que una red móvil tire en silencio un túnel inactivo, y por eso una conexión que "funciona y se para a los diez minutos" suele ser un problema de keepalive y no del servidor.

Tener varios túneles y cambiar entre ellos

Una sola cuenta funciona en todos los servidores que listamos, en decenas de países, así que no hay razón para quedarse con un solo túnel. Importa tres o cuatro: uno cercano por velocidad, uno en el país donde quieras aparecer y otro en un sitio completamente distinto como alternativa cuando una red se porte mal.

Todos los clientes de WireGuard mantienen un túnel activo a la vez. Activar el segundo desactiva el primero automáticamente, así que cambiar es un solo interruptor. Notas por plataforma:

  • iOS y Android: la lista de túneles es la pantalla principal. Mantén pulsado para renombrar o borrar. En Android puedes añadir un mosaico de ajustes rápidos para el último túnel usado.
  • Windows: los túneles están en la columna izquierda. La aplicación vive también en la bandeja del sistema, así que cambias sin abrir la ventana.
  • macOS: el icono de la barra de menús lista todos los túneles, cambiar son dos clics desde cualquier sitio.

Dale a cada túnel un nombre que diga ciudad y protocolo, por ejemplo "Berlin WG". Lo agradecerás cuando además tengas perfiles de OpenVPN instalados.

On-demand y always-on

Cada plataforma ofrece un grado distinto de automatización y los nombres son molestamente diferentes.

PlataformaFunciónDónde está
iOS y macOSOn-Demand: activar solo en Wi-Fi, en datos móviles o en todo salvo redes concretasEditar el túnel en la app de WireGuard, sección On-Demand
AndroidVPN siempre activa y bloquear conexiones sin VPNAjustes del sistema, Red, VPN, la rueda junto a WireGuard
WindowsBloquear tráfico fuera del túnel, un kill switch cuando AllowedIPs lo cubre todoEditar el túnel en la app de WireGuard
LinuxActivar el servicio wg-quick de la interfaz para que suba al arrancarsystemd, unidad wg-quick@

La lista de excepciones de iOS es la función realmente útil. Añade tu Wi-Fi de casa como red excluida y el túnel subirá solo en todos los demás sitios sin que tengas que pensarlo. En Android, "bloquear conexiones sin VPN" es lo que de verdad impide que el tráfico se escape en los segundos entre perder y recuperar la conexión. Actívalo si eso te importa, sabiendo que también significa que el teléfono se queda sin internet mientras el túnel esté caído.

Resolución de problemas, en el orden que conviene

No hay handshake

La aplicación muestra el túnel activo pero "último handshake" no aparece nunca y no se mueve tráfico. Eso quiere decir que tus paquetes no llegan al endpoint o que la respuesta no vuelve. Baja por esta lista:

  1. Revisa el reloj del dispositivo. El handshake de WireGuard lleva una marca de tiempo. Un equipo con la hora muy desviada es rechazado. Pon fecha y hora en automático.
  2. Prueba otra red. Pasa del Wi-Fi a los datos móviles. Si con datos conecta, es la red Wi-Fi la que bloquea, y no hay edición del archivo que lo cambie.
  3. Prueba otro servidor. Un endpoint puede ser inalcanzable desde tu ruta mientras los demás van bien. Para esto importaste varios túneles.
  4. Comprueba que no corres la misma configuración dos veces. WireGuard te identifica por clave, no por dispositivo. Si el mismo túnel está activo en dos equipos a la vez, la ruta del servidor para esa clave sigue al último handshake recibido y ambas conexiones se comportan de forma errática. Usa una configuración distinta por dispositivo.
  5. Vuelve a importar el archivo. Una configuración copiada a mano desde una captura suele tener la clave rota. Importa el archivo en vez de reescribirlo.

Si no consigues handshake en ningún servidor, ese es el momento de escribir a soporte con tu código mágico. Nuestra política de reembolso cubre un servicio que no conecta en ningún servidor tras la resolución de problemas. No cubre un servidor lento, porque para eso la solución es cambiar.

Conecta, pero las webs no resuelven

El handshake funciona, una comprobación de IP muestra la ubicación de la VPN, pero los nombres no resuelven. Casi siempre es DNS.

  • Confirma que la configuración tiene una línea DNS. Sin ella, el dispositivo sigue usando su resolutor anterior, lo que filtra tus consultas y a menudo falla dentro del túnel.
  • En Android, revisa DNS privado en los ajustes del sistema. Si apunta a un nombre concreto, puede chocar con el resolutor del túnel. Ponlo en Automático o Desactivado y prueba otra vez.
  • En macOS y Windows, desconecta y reconecta una vez tras cambiar ajustes de DNS. Los dos cachean con ganas.
  • Si usas un bloqueador de anuncios a nivel de red en casa, puede estar interceptando el puerto 53. Prueba con datos móviles para descartarlo.

Conecta, pero las páginas grandes y las descargas se quedan colgadas

Este es el problema de MTU, el peor diagnosticado de los tres. La señal es concreta: el handshake funciona, las peticiones pequeñas pasan, y entonces una descarga grande o una página con muchos elementos se queda colgada y acaba en timeout. Algunas redes móviles y algunas conexiones domésticas envuelven tu tráfico en una capa extra y dejan menos espacio dentro de cada paquete del que WireGuard suponía.

La solución es una línea. Edita el túnel y en [Interface] baja MTU. Si no hay ningún valor, prueba 1420, luego 1380 y luego 1280, reconectando tras cada cambio. Los valores bajos cuestan algo de rendimiento y 1280 es el suelo seguro para IPv6, así que quédate en el primero que funcione en lugar de bajar del todo.

La red bloquea UDP por completo

WireGuard solo habla UDP. No hay modo TCP ni ajuste que lo cree. Algunas redes corporativas, universitarias, portales de hotel y operadores móviles solo permiten TCP en los puertos 80 y 443. En esas redes WireGuard no puede funcionar, se configure como se configure el túnel.

Qué hacer entonces, por orden:

  1. OpenVPN sobre TCP 443. Tu página de pedido incluye perfiles .ovpn en variantes UDP y TCP. El de TCP en el puerto 443 parece, a nivel de puertos, una conexión cifrada normal a un servidor web, y eso basta para la mayoría de redes corporativas restrictivas. Es más lento que WireGuard, y en una red así el intercambio compensa.
  2. VLESS. Si la red inspecciona el tráfico en vez de solo filtrar puertos, un flujo VLESS dentro de TLS es lo siguiente que probar. Es un tema más largo, con sus propias aplicaciones, y tiene guía propia: VLESS, qué probar cuando WireGuard está bloqueado.

Una cosa que recordar sobre las eSIM

Apaga la VPN mientras instalas una eSIM. La descarga del perfil tiene que llegar directamente al operador, y un túnel de por medio es una causa habitual de instalaciones que se quedan en "Activando". Instala primero la eSIM, comprueba que tiene señal y luego levanta el túnel. Lo mismo vale para un pack donde la VPN y una eSIM llegan en la misma página de pedido.

Qué hacer ahora

Si tu túnel está arriba, haz dos cosas pequeñas y te ahorrarás una mala tarde más adelante. Importa un segundo y un tercer servidor para que cambiar sea un interruptor y no un proyecto, y guarda tu código mágico donde siga estando dentro de seis meses, porque es la única forma de volver a tu página de pedido y no hay cuenta que recuperar.

Si aún lo estás decidiendo, la página de la VPN lista lo que se entrega y los planes de 7 a 365 días, y la página de estado abre un pedido existente con el código mágico. Si estás aquí porque una red te bloquea y no porque algo se haya roto, salta directamente a la guía de VLESS.

eSIM UK desde cualquier país

+44 real. Sin KYC. Paga con cripto → QR al instante → escanea y usa.

25 USD · cripto · QR al instante

También te puede interesar

Blog