WireGuard es el protocolo por el que casi todo el mundo debería empezar. Es pequeño, se reconecta casi al instante cuando pasas del Wi-Fi a los datos móviles y toda la configuración cabe en poco más de una docena de líneas de texto. Esta guía va a la mecánica real: llevar la configuración a cada plataforma, tener varios servidores listos para que cambiar cueste dos toques, leer el archivo para saber qué estás mirando y arreglar los tres fallos que explican casi todos los mensajes de "no conecta".
Si compraste aquí la VPN privada, tu túnel WireGuard te espera en la página de pedido. Ábrela con el código mágico de ocho caracteres que recibiste tras el pago (tiene el aspecto AB12-CDEF). No hay cuenta ni contraseña, lo que también significa que ese código es la única forma de volver: guárdalo antes de cerrar la pestaña. El mismo código abre la página de un Número UK o de un plan de datos de viaje comprados en el mismo pedido.
Primero, la aplicación oficial
Usa el cliente oficial de WireGuard, no una versión reempaquetada. Es la implementación de referencia, es código abierto y no añade una capa de cuenta propia.
- iPhone y iPad: "WireGuard" en la App Store, publicada por WireGuard Development Team.
- Android: "WireGuard" en Google Play, o la misma aplicación en F-Droid si mantienes un teléfono sin Google. Ambas se compilan del mismo código.
- Windows y macOS: los instaladores de wireguard.com. En macOS la versión de la App Store es el mismo cliente y se actualiza sola, que suele ser lo más cómodo.
- Linux: el paquete
wireguard-toolsde tu distribución y luegowg-quick upcon el archivo.
La primera vez que actives un túnel, la aplicación pedirá permiso para añadir una configuración de VPN. Ese aviso lo lanza el sistema operativo, no la aplicación, y es inevitable: una VPN tiene que instalar un perfil de red para enrutar tu tráfico.
Dos vías de importación: QR y archivo
Todos los clientes de WireGuard aceptan la misma configuración en dos formatos. Usa el que encaje con el dispositivo.
Escaneo de QR, para teléfonos
Abre la página de pedido en un ordenador para tener el QR en una segunda pantalla, luego en el teléfono abre WireGuard, toca el botón más, elige Crear desde código QR y apunta la cámara. La aplicación pedirá un nombre. Ponle el de la ubicación, no "VPN", porque acabarás teniendo varios y una lista de VPN 1 a VPN 4 no ayuda a nadie.
No escanees un QR desde la misma pantalla en la que lo estás viendo. Si el teléfono es tu único dispositivo, descarga el archivo .conf y usa la vía de archivo.
Importar archivo, en todas partes
Descarga el archivo .conf desde tu página de pedido y después:
- iOS: guárdalo en Archivos, abre WireGuard, botón más, Crear desde archivo o comprimido, selecciónalo.
- Android: botón más, Importar desde archivo o comprimido. Un zip con varios túneles los importa todos de una vez.
- Windows: Importar túnel desde archivo abajo a la izquierda, o arrastra el archivo a la ventana.
- macOS: el botón más abajo a la izquierda y luego Importar túnel desde archivo.
Trata el archivo como una contraseña. Contiene una clave privada y quien la tenga puede usar tu conexión. Bórralo de la carpeta de descargas una vez importado.
Qué significa cada línea de la configuración
Una configuración de WireGuard son dos bloques. [Interface] describe tu extremo y [Peer] el servidor. No hace falta entender nada de esto para conectar, pero saber qué hace cada línea convierte la resolución de problemas en lectura en vez de adivinanza.
| Línea | Bloque | Qué hace |
|---|---|---|
PrivateKey | Interface | Tu clave secreta. Nunca compartas el archivo ni una captura. |
Address | Interface | La IP privada de tu dispositivo dentro del túnel, no tu dirección pública. |
DNS | Interface | El resolutor que se usa con el túnel activo, para que las consultas no vayan a tu operador. |
MTU | Interface | Tamaño máximo de paquete del túnel. La única línea que vale la pena tocar a mano. |
PublicKey | Peer | La identidad del servidor. Si es incorrecta, el handshake se rechaza en silencio. |
PresharedKey | Peer | Clave simétrica opcional que se añade sobre el handshake. |
AllowedIPs | Peer | Qué se enruta al túnel. 0.0.0.0/0, ::/0 significa todo. |
Endpoint | Peer | Dirección del servidor y puerto UDP al que envía tu dispositivo. |
PersistentKeepalive | Peer | Envía un paquete diminuto cada pocos segundos para que routers y redes móviles mantengan la ruta abierta. |
Dos de ellas deciden el comportamiento diario. AllowedIPs con 0.0.0.0/0, ::/0 es túnel completo: todo pasa por la VPN. Valores más estrechos crean túnel dividido, donde solo pasan ciertos rangos. PersistentKeepalive es lo que impide que una red móvil tire en silencio un túnel inactivo, y por eso una conexión que "funciona y se para a los diez minutos" suele ser un problema de keepalive y no del servidor.
Tener varios túneles y cambiar entre ellos
Una sola cuenta funciona en todos los servidores que listamos, en decenas de países, así que no hay razón para quedarse con un solo túnel. Importa tres o cuatro: uno cercano por velocidad, uno en el país donde quieras aparecer y otro en un sitio completamente distinto como alternativa cuando una red se porte mal.
Todos los clientes de WireGuard mantienen un túnel activo a la vez. Activar el segundo desactiva el primero automáticamente, así que cambiar es un solo interruptor. Notas por plataforma:
- iOS y Android: la lista de túneles es la pantalla principal. Mantén pulsado para renombrar o borrar. En Android puedes añadir un mosaico de ajustes rápidos para el último túnel usado.
- Windows: los túneles están en la columna izquierda. La aplicación vive también en la bandeja del sistema, así que cambias sin abrir la ventana.
- macOS: el icono de la barra de menús lista todos los túneles, cambiar son dos clics desde cualquier sitio.
Dale a cada túnel un nombre que diga ciudad y protocolo, por ejemplo "Berlin WG". Lo agradecerás cuando además tengas perfiles de OpenVPN instalados.
On-demand y always-on
Cada plataforma ofrece un grado distinto de automatización y los nombres son molestamente diferentes.
| Plataforma | Función | Dónde está |
|---|---|---|
| iOS y macOS | On-Demand: activar solo en Wi-Fi, en datos móviles o en todo salvo redes concretas | Editar el túnel en la app de WireGuard, sección On-Demand |
| Android | VPN siempre activa y bloquear conexiones sin VPN | Ajustes del sistema, Red, VPN, la rueda junto a WireGuard |
| Windows | Bloquear tráfico fuera del túnel, un kill switch cuando AllowedIPs lo cubre todo | Editar el túnel en la app de WireGuard |
| Linux | Activar el servicio wg-quick de la interfaz para que suba al arrancar | systemd, unidad wg-quick@ |
La lista de excepciones de iOS es la función realmente útil. Añade tu Wi-Fi de casa como red excluida y el túnel subirá solo en todos los demás sitios sin que tengas que pensarlo. En Android, "bloquear conexiones sin VPN" es lo que de verdad impide que el tráfico se escape en los segundos entre perder y recuperar la conexión. Actívalo si eso te importa, sabiendo que también significa que el teléfono se queda sin internet mientras el túnel esté caído.
Resolución de problemas, en el orden que conviene
No hay handshake
La aplicación muestra el túnel activo pero "último handshake" no aparece nunca y no se mueve tráfico. Eso quiere decir que tus paquetes no llegan al endpoint o que la respuesta no vuelve. Baja por esta lista:
- Revisa el reloj del dispositivo. El handshake de WireGuard lleva una marca de tiempo. Un equipo con la hora muy desviada es rechazado. Pon fecha y hora en automático.
- Prueba otra red. Pasa del Wi-Fi a los datos móviles. Si con datos conecta, es la red Wi-Fi la que bloquea, y no hay edición del archivo que lo cambie.
- Prueba otro servidor. Un endpoint puede ser inalcanzable desde tu ruta mientras los demás van bien. Para esto importaste varios túneles.
- Comprueba que no corres la misma configuración dos veces. WireGuard te identifica por clave, no por dispositivo. Si el mismo túnel está activo en dos equipos a la vez, la ruta del servidor para esa clave sigue al último handshake recibido y ambas conexiones se comportan de forma errática. Usa una configuración distinta por dispositivo.
- Vuelve a importar el archivo. Una configuración copiada a mano desde una captura suele tener la clave rota. Importa el archivo en vez de reescribirlo.
Si no consigues handshake en ningún servidor, ese es el momento de escribir a soporte con tu código mágico. Nuestra política de reembolso cubre un servicio que no conecta en ningún servidor tras la resolución de problemas. No cubre un servidor lento, porque para eso la solución es cambiar.
Conecta, pero las webs no resuelven
El handshake funciona, una comprobación de IP muestra la ubicación de la VPN, pero los nombres no resuelven. Casi siempre es DNS.
- Confirma que la configuración tiene una línea
DNS. Sin ella, el dispositivo sigue usando su resolutor anterior, lo que filtra tus consultas y a menudo falla dentro del túnel. - En Android, revisa DNS privado en los ajustes del sistema. Si apunta a un nombre concreto, puede chocar con el resolutor del túnel. Ponlo en Automático o Desactivado y prueba otra vez.
- En macOS y Windows, desconecta y reconecta una vez tras cambiar ajustes de DNS. Los dos cachean con ganas.
- Si usas un bloqueador de anuncios a nivel de red en casa, puede estar interceptando el puerto 53. Prueba con datos móviles para descartarlo.
Conecta, pero las páginas grandes y las descargas se quedan colgadas
Este es el problema de MTU, el peor diagnosticado de los tres. La señal es concreta: el handshake funciona, las peticiones pequeñas pasan, y entonces una descarga grande o una página con muchos elementos se queda colgada y acaba en timeout. Algunas redes móviles y algunas conexiones domésticas envuelven tu tráfico en una capa extra y dejan menos espacio dentro de cada paquete del que WireGuard suponía.
La solución es una línea. Edita el túnel y en [Interface] baja MTU. Si no hay ningún valor, prueba 1420, luego 1380 y luego 1280, reconectando tras cada cambio. Los valores bajos cuestan algo de rendimiento y 1280 es el suelo seguro para IPv6, así que quédate en el primero que funcione en lugar de bajar del todo.
La red bloquea UDP por completo
WireGuard solo habla UDP. No hay modo TCP ni ajuste que lo cree. Algunas redes corporativas, universitarias, portales de hotel y operadores móviles solo permiten TCP en los puertos 80 y 443. En esas redes WireGuard no puede funcionar, se configure como se configure el túnel.
Qué hacer entonces, por orden:
- OpenVPN sobre TCP 443. Tu página de pedido incluye perfiles
.ovpnen variantes UDP y TCP. El de TCP en el puerto 443 parece, a nivel de puertos, una conexión cifrada normal a un servidor web, y eso basta para la mayoría de redes corporativas restrictivas. Es más lento que WireGuard, y en una red así el intercambio compensa. - VLESS. Si la red inspecciona el tráfico en vez de solo filtrar puertos, un flujo VLESS dentro de TLS es lo siguiente que probar. Es un tema más largo, con sus propias aplicaciones, y tiene guía propia: VLESS, qué probar cuando WireGuard está bloqueado.
Una cosa que recordar sobre las eSIM
Apaga la VPN mientras instalas una eSIM. La descarga del perfil tiene que llegar directamente al operador, y un túnel de por medio es una causa habitual de instalaciones que se quedan en "Activando". Instala primero la eSIM, comprueba que tiene señal y luego levanta el túnel. Lo mismo vale para un pack donde la VPN y una eSIM llegan en la misma página de pedido.
Qué hacer ahora
Si tu túnel está arriba, haz dos cosas pequeñas y te ahorrarás una mala tarde más adelante. Importa un segundo y un tercer servidor para que cambiar sea un interruptor y no un proyecto, y guarda tu código mágico donde siga estando dentro de seis meses, porque es la única forma de volver a tu página de pedido y no hay cuenta que recuperar.
Si aún lo estás decidiendo, la página de la VPN lista lo que se entrega y los planes de 7 a 365 días, y la página de estado abre un pedido existente con el código mágico. Si estás aquí porque una red te bloquea y no porque algo se haya roto, salta directamente a la guía de VLESS.
