Volver

Para quien decide entre los tres y para quien acaba de ver que su protocolo de siempre dejó de funcionar en una red de hotel, oficina o campus.

WireGuard, OpenVPN y VLESS comparados

Qué protocolo usar, cuándo cambiar y por qué la respuesta correcta depende de la red en la que estás y no del proveedor al que compraste.

Cripto
  • WireGuard: el más rápido, el más ligero, el más fácil de bloquear, solo UDP
  • OpenVPN: más lento y pesado, pero corre en TCP 443 y cruza redes que WireGuard no
  • VLESS: hecho para parecer HTTPS corriente, necesita cliente de terceros, raro en routers
  • Por defecto WireGuard, OpenVPN TCP 443 donde limiten UDP, VLESS cuando ambos estén bloqueados
  • Un túnel activo con cero bytes recibidos significa UDP bloqueado, no un servidor malo
  • Una cuenta lleva los tres, así que cambiar no cuesta nada ni exige una segunda compra
sin cuentaconfiguraciones en tu pedido

La versión corta, por si es todo lo que necesitas: usa WireGuard por defecto. Usa OpenVPN sobre TCP en el puerto 443 cuando una red bloquee o limite el UDP, que es lo que suelen hacer las redes de hoteles, oficinas y campus. Usa VLESS cuando ambos estén bloqueados, porque es el que está construido para parecer tráfico web corriente.

La versión larga importa porque los tres no compiten en calidad. Se diseñaron para problemas distintos. WireGuard optimiza velocidad y simplicidad, OpenVPN compatibilidad con redes incómodas, y VLESS sobrevivir a la inspección. Un proveedor que solo entrega uno ha decidido de antemano qué problema tienes permitido tener.

Todo lo de abajo vale para cualquier proveedor, no solo para nosotros. Nuestra postura está al final: entregamos configuraciones de los tres en una sola cuenta, y el motivo es una sección, no un eslogan.

Qué son realmente los tres

WireGuard es un túnel moderno que en la mayoría de sistemas vive en el kernel. Son unas cuatro mil líneas de código, usa un único conjunto fijo de criptografía moderna sin negociación y funciona solo sobre UDP. No hay inicio de sesión, ni establecimiento de sesión, ni elección de cifrado: tu cliente envía un paquete cifrado y el otro extremo responde o no.

OpenVPN es más antiguo, mucho más grande e infinitamente configurable. Puede ir sobre UDP o TCP, en cualquier puerto, con un abanico amplio de cifrados, y puede llevar un handshake TLS completo al principio. Esa configurabilidad es justo lo que le permite sobrevivir a redes que WireGuard no cruza, y también lo que lo hace más lento y pesado.

VLESS ni siquiera es un túnel VPN en el mismo sentido. Es un transporte proxy ligero de la familia Xray que lleva flujos en vez de enrutar paquetes, no tiene cifrado propio y se apoya en TLS por debajo. Existe para ser indistinguible del HTTPS normal. Si quieres el protocolo bien explicado, /what-is-vless/ lo hace sin vender nada.

Velocidad, latencia y batería

WireGuard gana en los tres y no de poco. Al ser pequeño, estar en el kernel y no negociar nada, añade muy poca latencia y en hardware decente alcanza velocidades cercanas a las de tu línea sin cifrar. En el móvil también es el más amable con la batería, porque se queda callado cuando no hay nada que enviar y no mantiene una sesión parlanchina.

OpenVPN sobre UDP es razonablemente rápido pero claramente más pesado: más procesamiento por paquete, más cambios de contexto porque corre en espacio de usuario, y más tiempo de conexión por el handshake TLS inicial. OpenVPN sobre TCP es la opción lenta, y el motivo es estructural. Ejecutar TCP dentro de TCP son dos capas de retransmisión y control de congestión peleándose, lo cual está bien para navegar y duele en transferencias grandes sobre un enlace con pérdidas.

VLESS queda en medio y depende mucho del camino. La sobrecarga del protocolo es mínima, pero una conexión tras CDN no es directa: tu tráfico llega a un nodo de borde y se reenvía, y ese salto extra se nota como latencia. A cambio, un nodo de CDN suele estar mejor conectado que una ruta directa, así que el resultado puede ser más rápido de lo esperado en regiones con mal enrutado directo.

Una nota honesta sobre las promesas de velocidad: en una red buena los tres suelen ser lo bastante rápidos como para que la diferencia no decida nada. La diferencia decide cuando la red es mala, y ahí importan más los modos de fallo que los benchmarks.

Resistencia a la censura y cómo se detecta cada uno

WireGuard es el más fácil de detectar y bloquear de los tres. Su handshake tiene una forma fija y bien documentada en los primeros bytes, y solo funciona sobre UDP, así que una red puede bloquearlo por patrón o simplemente descartando el UDP hacia destinos desconocidos. Bloquear UDP no le cuesta casi nada a una red, y por eso tantas lo hacen. WireGuard se diseñó para velocidad y corrección, no para esconderse, y sus autores nunca han dicho lo contrario.

OpenVPN queda en medio. Su propio handshake también es reconocible, y varios sistemas nacionales de filtrado han demostrado detectarlo. Pero puede ir por el puerto TCP 443, lo que significa que sale de tu dispositivo por el mismo puerto que cualquier conexión HTTPS, y solo con eso atraviesa la enorme categoría de redes que filtran por puerto y no por contenido. Frente a un sistema que inspecciona la carga útil, es un disfraz más débil de lo que parece.

VLESS sobre TLS es el más fuerte de los tres y está hecho justo para esto. El tráfico es una sesión TLS, el fingerprint del handshake puede imitar a un navegador común y, con CDN por delante, la dirección de destino también sirve miles de sitios corrientes. REALITY va más allá y responde a una sonda activa con el handshake auténtico de un sitio real y ajeno.

Nada de esto es una promesa. Una red que solo permite una lista blanca detiene los tres, y los métodos de detección cambian. El marco útil no es qué protocolo gana, sino cuál le cuesta más bloquear al operador de red: descartar UDP es gratis, bloquear el TCP 443 rompe la web para todos, y bloquear una dirección de CDN rompe una buena parte de ella.

Soporte de clientes y encaje con cada plataforma

WireGuard tiene el mejor soporte de los tres y la menor fricción. Hay cliente oficial en todas las plataformas de escritorio y móviles, está en el kernel de Linux y viene integrado en la mayoría de firmwares de router que merecen la pena, incluidos OpenWrt, OPNsense, pfSense y MikroTik. Una configuración se importa por QR en el móvil y como archivo en todo lo demás.

OpenVPN también funciona en todas partes, pero con más piezas móviles: el cliente es más grande, el archivo de configuración tiene muchas más opciones que pueden estar mal, y conectar tarda varios segundos en lugar de ser inmediato. Está muy bien soportado en routers y entornos corporativos, que suele ser justo donde lo necesitas.

VLESS necesita un cliente de terceros, y no hay uno oficial porque es un transporte y no un producto. En la práctica usas v2rayNG o Hiddify en Android, Shadowrocket o Streisand en iOS, y v2rayN, Nekoray o Hiddify en escritorio. Las opciones de iOS son de pago y algunas están restringidas por región, algo que conviene saber antes de depender de ellas. El soporte en routers es raro.

El detalle de plataforma que pilla a la gente es el kill switch. Es una función del cliente o del sistema operativo, no del protocolo, y existe con distinta fuerza en cada uno. Está detallado en /wireguard-vpn-config/, porque la pregunta suele surgir con una configuración de WireGuard.

Cómo falla cada uno y qué pinta tiene

Conocer la firma del fallo es más útil que conocer el benchmark, porque te dice qué hacer a continuación. WireGuard falla en silencio: el túnel figura como activo, los bytes enviados suben, los recibidos se quedan en cero y el último handshake nunca se actualiza. No hay mensaje de error. Esa imagen concreta casi siempre significa UDP bloqueado, y la respuesta es cambiar de protocolo, no de servidor.

OpenVPN falla ruidosamente. Escribe un registro, y el registro dice si no pudo alcanzar el servidor, no pudo verificar el certificado o fue reiniciado por el otro extremo a mitad del handshake. Una conexión que se establece y luego cae repetidamente suele significar que la red interfiere a propósito, no que no esté soportada.

VLESS falla en la capa TLS. Recibes una conexión rechazada o un fallo de handshake o, más confuso, una sesión que se establece y luego se queda parada sin datos. Las causas habituales son un ajuste de transporte que no coincide, un SNI incorrecto o una ruta de CDN bloqueada, y el arreglo suele ser probar otro de los extremos en vez de tocar la configuración.

Hay un modo de fallo común a los tres que conviene nombrar porque roba mucho tiempo: un túnel que funciona con la resolución de nombres rota. Todo dice conectado, las direcciones IP responden y ningún nombre de host carga. Eso es DNS, no el protocolo, y se arregla en la configuración del cliente.

La decisión, en orden

Por defecto, WireGuard. En una conexión doméstica, una red móvil, una cafetería normal o una oficina corriente es más rápido, más ligero y más simple, y no hay motivo para elegir otra cosa. Si solo lo usas en esos sitios, puedes dejar de leer aquí.

Cambia a OpenVPN sobre TCP 443 cuando la red limite o bloquee el UDP. El wifi de hotel, los recintos de congresos, las redes de invitados corporativas y las universitarias son los sospechosos habituales. La señal es un túnel WireGuard que se declara activo con cero bytes recibidos. Asume la penalización de velocidad, porque una conexión lenta es infinitamente más rápida que ninguna.

Pasa a VLESS cuando ambos estén bloqueados, lo que significa que la red inspecciona tráfico y no solo filtra puertos. Prueba primero el extremo más cercano y luego los demás, porque el enrutado de la CDN cambia por región y el más rápido para ti no es el más rápido para todos.

Dos situaciones invierten el orden. Si necesitas concretamente un país de salida donde no tenemos extremo VLESS, tu única opción es WireGuard u OpenVPN pese a todo lo anterior. Y si estás configurando un router, usa WireGuard u OpenVPN, porque el soporte de VLESS en firmwares de router es raro.

Por qué entregamos configuraciones de los tres

El modelo estándar del sector es una aplicación que elige el protocolo por ti. Facilita el primer día y hace imposible exactamente una cosa: hacer algo que la aplicación no previó. Cuando la aplicación no conecta, no hay paso siguiente, y su cambio automático de protocolo solo elige entre lo que trae dentro.

Nosotros entregamos los archivos de configuración. WireGuard como .conf o QR, OpenVPN como .ovpn en variantes UDP y TCP, VLESS como enlace vless:// y QR, todo en una cuenta con cinco conexiones simultáneas y sin precios por protocolo. La secuencia de fallo descrita arriba funciona porque ya tienes los tres antes de necesitar el segundo.

También elimina una pieza de software en la que si no tendrías que confiar. Una aplicación VPN corre con privilegios de red en tu dispositivo; un archivo de configuración es texto que puedes leer. Usas el cliente oficial de WireGuard, o el cliente Xray que ya elegiste, y lo único que nos confías es la red en sí.

Dónde queda la línea de honestidad: sin registros, es decir, no se almacenan direcciones IP de origen ni marcas de tiempo de conexión, y los servidores funcionan desde RAM, así que un reinicio los borra. Eso es lo que controlamos. Una VPN traslada lo que ven tu red local y tu proveedor de acceso hacia la red VPN, lo cual es un traslado de confianza y no anonimato, y ningún protocolo de esta página cambia eso. Los planes van de 7 a 365 días en /vpn/, se pagan en cripto y nada se renueva solo.

Elige protocolo en cuatro decisiones

  1. 1

    Empieza con WireGuard

    Importa un servidor cercano como .conf o QR y conecta. En una red normal el proceso acaba aquí: es el más rápido y ligero de los tres.

  2. 2

    Lee el fallo antes de cambiar nada

    Si el túnel está activo pero los bytes recibidos siguen en cero y el handshake nunca se actualiza, la red bloquea UDP. Cambiar de servidor no ayudará; cambiar de protocolo sí.

  3. 3

    Prueba OpenVPN sobre TCP en el puerto 443

    Importa la variante TCP del .ovpn del mismo servidor. Sale por el mismo puerto que HTTPS, así que las redes que solo filtran por puerto lo dejan pasar. Cuenta con que será más lento.

  4. 4

    Pasa a VLESS si eso también está bloqueado

    Una red que detiene ambos está inspeccionando contenido, no solo puertos. Importa el enlace vless:// del más cercano de los cuatro y luego prueba los demás, porque el enrutado de CDN varía por región.

  5. 5

    Revisa el DNS antes de culpar al protocolo

    Si el túnel conecta pero no carga ningún sitio mientras las IP responden, el problema es la resolución de nombres y no el protocolo. Confirma la línea DNS de la configuración y que ningún ajuste de DNS privado la esté pisando.

  6. 6

    Importa todo mientras puedas

    Haz todo lo anterior en una red que funcione, no en la que te está peleando. Descargar una configuración exige una conexión, que es justo lo que no vas a tener cuando más falta te haga.

Preguntas y respuestas

¿Es WireGuard mejor que OpenVPN?

Para velocidad, batería y simplicidad, claramente sí: es una fracción del código, va en el kernel y añade muy poca latencia. Para atravesar una red restrictiva, no, porque solo funciona sobre UDP y es fácil de identificar. La respuesta correcta depende de la red en la que estés, no de cuál sea técnicamente más nuevo.

¿Qué protocolo VPN es más difícil de bloquear?

VLESS sobre TLS, sobre todo con CDN por delante o con handshake REALITY, porque parece una sesión HTTPS corriente hacia una dirección que también sirve sitios normales. OpenVPN en TCP 443 va segundo, ya que usa el mismo puerto que el tráfico web. WireGuard es el más fácil de bloquear porque solo usa UDP y tiene un handshake reconocible.

¿Por qué OpenVPN sobre TCP es tan lento?

Porque ejecuta TCP dentro de TCP. Cada capa tiene su retransmisión y su control de congestión, y cuando la conexión de abajo pierde paquetes ambas trabajan una contra otra, un efecto conocido como colapso TCP. Va bien para navegar y mensajería, y mal para transferencias grandes en un enlace con pérdidas.

¿VLESS sustituye a una VPN?

No exactamente. VLESS hace de proxy de flujos en lugar de enrutar todos los paquetes de una interfaz de red, así que lo que pasa por él depende del cliente que uses. En la práctica hace el mismo trabajo para navegar y para aplicaciones, pero por diseño es un transporte proxy; para un router o para enrutar todo el dispositivo quieres un protocolo VPN como WireGuard.

¿Qué protocolo uso en el wifi de un hotel?

Prueba primero WireGuard, pero espera que falle: las redes de hotel bloquean o limitan el UDP con frecuencia. Ahí lo fiable es OpenVPN sobre TCP en el puerto 443, porque sale por el mismo puerto que el tráfico web normal. Si la red del hotel también inspecciona contenido, el siguiente paso es VLESS.

¿Necesito una suscripción distinta para cada protocolo?

Con nosotros no. Una cuenta lleva WireGuard, OpenVPN y VLESS al mismo precio, en los mismos servidores y con cinco conexiones simultáneas, y cambias cuando cambia la red. Los proveedores que venden protocolos por separado te están cobrando por un archivo de configuración.

¿Hay un protocolo mejor para streaming o juegos?

WireGuard en ambos casos, porque añade la menor latencia y tiene la menor sobrecarga por paquete. Si está bloqueado, OpenVPN sobre UDP es el siguiente mejor en latencia, y OpenVPN sobre TCP es la peor elección para cualquier cosa en tiempo real. Para la latencia sigue importando más la distancia al servidor que el protocolo.

¿Puedo usar dos protocolos a la vez?

En un mismo dispositivo no, y no tiene sentido: el segundo túnel simplemente iría dentro del primero. Lo que sí conviene es tener importadas a la vez las configuraciones de los tres para que el cambio sea instantáneo. Dispositivos distintos de la misma cuenta pueden usar protocolos distintos sin problema.

Más temas

Guías relacionadas

WireGuard, OpenVPN y VLESS comparados

Qué protocolo usar, cuándo cambiar y por qué la respuesta correcta depende de la red en la que estás y no del proveedor al que compraste.

Ver planes VPN