Para quien quiere una configuración y no una aplicación: dueños de routers, usuarios de GrapheneOS, gente con homelab y cualquiera que haya leído un .conf.
Configuración de VPN WireGuard
Archivos .conf reales y códigos QR para cada servidor de la red, en una sola cuenta. Qué contienen, cómo se importan y cómo se arregla lo único que falla.

- Archivos .conf reales y códigos QR para cada servidor, no una aplicación propietaria
- Una cuenta cubre todos los servidores y los tres protocolos, cinco dispositivos a la vez
- AllowedIPs 0.0.0.0/0 para túnel completo, o un rango más estrecho para túnel dividido
- El kill switch es cosa de la plataforma: Windows tiene uno real, Android con VPN siempre activada, iOS no
- Un handshake atascado suele ser UDP bloqueado; las páginas colgadas suelen ser la MTU
- Pago en cripto, sin cuenta ni correo, sin renovación automática, sin registros en la red
Una configuración de WireGuard es un archivo de texto de una docena de líneas. Contiene todo lo necesario para levantar un túnel, y por eso es portátil como nunca lo será una cuenta dentro de la aplicación de un proveedor: el mismo archivo funciona en el cliente oficial de WireGuard, en un router, en un contenedor o pegado en un perfil de NetworkManager.
Vendemos configuraciones, no una aplicación. Tras un pago en cripto, tu página de pedido lista todos los servidores de la red y cada uno te da un código QR y una descarga .conf. Una cuenta, cinco conexiones simultáneas, sin coste por servidor ni por dispositivo.
El resto de esta página es útil compres o no: qué hace cada línea del archivo, cómo cambia la importación entre iOS, Android, Windows, macOS y Linux, qué es realmente un kill switch en cada uno y cómo diagnosticar un handshake que nunca se completa.
Qué hay dentro de un .conf, línea a línea
El archivo tiene dos bloques. El bloque Interface describe tu extremo del túnel. PrivateKey es tu secreto y lo único del archivo que nunca debe compartirse: quien la tenga eres tú a ojos del servidor. Address es la dirección interna que el túnel te da dentro de la red VPN, normalmente una sola dirección con sufijo /32, es decir tuya y no un rango que enrutes.
La línea DNS del bloque Interface le dice al sistema operativo qué resolutor usar mientras el túnel esté levantado. Es la línea que evita las fugas de DNS, porque sin ella tu dispositivo sigue preguntando al resolutor de tu red local y tus consultas siguen revelando cada nombre de host que visitas aunque el tráfico vaya cifrado. MTU aparece cuando el camino necesita un tamaño de paquete menor que el 1420 por defecto, y es el ajuste manual más frecuente en redes móviles y en algunos enlaces de hotel.
El bloque Peer describe el servidor. PublicKey lo identifica y es como tu cliente sabe que habla con la máquina correcta. PresharedKey, cuando está, añade una capa simétrica sobre el handshake normal; es opcional y sirve sobre todo como cobertura frente a ataques futuros al intercambio de claves. Endpoint es la dirección del servidor y el puerto UDP al que envía tu cliente.
AllowedIPs es la línea que más se malinterpreta. No es una regla de cortafuegos, es una decisión de enrutado: enumera qué destinos pasan por el túnel. Con 0.0.0.0/0 y ::/0 significa todo, que es lo que quieres para una VPN completa. Con un rango más estrecho se convierte en túnel dividido y solo esos destinos usan la VPN. PersistentKeepalive, normalmente 25, envía un paquete diminuto cada 25 segundos para que un router con NAT no olvide la asociación y corte en silencio el tráfico entrante.
QR o archivo, según la plataforma
iOS y iPadOS: instala la aplicación oficial de WireGuard, elige Añadir un túnel y Crear desde código QR, y escanea el QR de tu página de pedido. Es mucho más rápido que teclear claves en un móvil. Importar un .conf también funciona si primero lo guardas en Archivos. iOS pedirá permiso para añadir una configuración VPN, algo normal y necesario.
Android: la aplicación oficial ofrece las mismas dos vías y el QR es la fácil. En un móvil sin Google instala la aplicación desde F-Droid en lugar de Play Store. Si usas túnel por aplicación, el cliente te deja incluir o excluir programas concretos; eso es una función del cliente, no del archivo de configuración.
Windows: el cliente oficial importa un .conf con Añadir túnel y el selector de archivos, o arrastrando el archivo a la ventana. No lee códigos QR, así que descarga el archivo. El cliente se instala como servicio, de modo que el túnel puede arrancar con el equipo.
macOS: la aplicación de WireGuard de la App Store importa un .conf igual, y también existe la vía de línea de comandos con wg-quick si instalaste WireGuard con Homebrew. La versión de la App Store se ejecuta como extensión del sistema y pide permiso de VPN la primera vez.
Linux: coloca el .conf en /etc/wireguard/ con un nombre como vpn.conf, que solo pueda leerlo root, y levántalo con wg-quick up vpn y bájalo con wg-quick down vpn. Actívalo al arranque con la unidad de systemd que lleva el nombre del archivo. GNOME y KDE también pueden importar un .conf desde sus ajustes de red si prefieres un interruptor gráfico.
Tener varios túneles y cambiar al instante
Un cliente de WireGuard es una lista de túneles, no una única conexión, e importar más de uno no cuesta nada. La costumbre práctica que marca la diferencia: el día que compras, importa tres o cuatro servidores en lugar de uno. Uno cercano para el día a día, otro cercano para cuando el primero esté cargado y uno en otra región para cuando necesites un país de salida distinto.
El cambio es inmediato porque no hay sesión que negociar. WireGuard no tiene inicio de sesión ni fase de conexión como OpenVPN: el cliente envía su primer paquete cifrado y el túnel funciona en un segundo o no funciona. Activar otro túnel desactiva el actual en todos los clientes oficiales.
La razón de hacerlo por adelantado es que una red por la que no puedes salir es también una red en la que no puedes descargar configuraciones. Tu página de pedido necesita una conexión que funcione. Importarlo todo mientras va bien convierte una red mala en un cambio de dos segundos en vez de en un problema.
Todos los servidores de la red van con la misma cuenta y comparten las mismas cinco conexiones simultáneas, así que tener diez túneles importados y usar uno no cuesta absolutamente nada.
Kill switch, con honestidad, plataforma por plataforma
Un kill switch significa que el tráfico se detiene en vez de escaparse si el túnel cae. WireGuard no tiene esa función en el protocolo y ningún archivo de configuración puede crearla por sí solo. Lo que existe es una función de la plataforma, y es distinta en cada una, así que desconfía de cualquier proveedor que lo describa como si fuera universal.
Windows: el cliente oficial tiene uno de verdad. En los ajustes del túnel, Block untunneled traffic está disponible cuando AllowedIPs es 0.0.0.0/0, e instala reglas de cortafuegos que descartan todo lo que salga fuera del túnel. Es la más sólida de las opciones integradas.
Android: el cliente no trae kill switch, pero Android sí. En los ajustes de VPN del sistema, activa VPN siempre activada y Bloquear conexiones sin VPN para la aplicación de WireGuard. Es una garantía a nivel de sistema y sobrevive a los reinicios.
iOS: no hay un kill switch real. Las reglas bajo demanda pueden restablecer el túnel automáticamente, lo que cubre la mayoría de los casos reales, pero queda una ventana breve durante los cambios de red en la que el tráfico puede salir fuera del túnel. Quien afirme un kill switch absoluto en iOS de fábrica está exagerando.
macOS y Linux: ninguno lo trae de serie. En Linux la respuesta honesta son las reglas de cortafuegos, ya sea una política de nftables o iptables que solo permita tráfico por la interfaz de WireGuard y hacia la dirección del extremo, o líneas PostUp y PostDown de wg-quick que instalen y retiren esas reglas con el túnel. En macOS los equivalentes prácticos son las reglas bajo demanda o un cortafuegos de terceros.
Cuando el handshake nunca se completa
El síntoma es siempre el mismo: el túnel figura como activo, el cliente muestra bytes enviados pero cero o casi cero recibidos, y la hora del último handshake no se actualiza nunca. WireGuard es silencioso por diseño y no te da un error, así que se diagnostica por eliminación.
El UDP bloqueado es con diferencia la causa más frecuente. WireGuard solo usa UDP, y las redes de hoteles, aeropuertos, empresas y campus suelen permitir únicamente TCP en los puertos 80 y 443. No hay ningún ajuste de WireGuard que lo arregle, porque el protocolo no puede ir sobre TCP. La respuesta es cambiar a OpenVPN sobre TCP en el puerto 443, que está en la misma cuenta y la misma página de pedido, y probar VLESS si eso también está bloqueado.
La MTU es la segunda causa y se ve distinta: el handshake se completa y las cosas pequeñas funcionan, pero las páginas se quedan a medias y las descargas grandes se atascan. Eso es fragmentación. Baja la línea MTU del bloque Interface a 1380 y, si sigue atascándose, prueba 1280. Las redes móviles y cualquier trayecto con una capa extra de encapsulado son donde aparece.
El DNS es la tercera. Si el túnel está levantado y una dirección IP responde pero ningún nombre resuelve, falta la línea DNS, o la plataforma la ignora, o un ajuste de DNS privado la está pisando. En Android, comprueba que DNS privado en los ajustes del sistema no esté forzando un resolutor fuera del túnel.
Dos cosas menores que conviene mirar antes de escribirnos: un reloj del dispositivo muy desajustado puede romper el handshake, y una configuración importada dos veces con nombres distintos pero las mismas claves puede dar un comportamiento confuso con ambos túneles activos. Si nada de esto ayuda, escribe al soporte con el nombre del servidor y lo que ves; si tras revisarlo el servicio no conecta en ningún servidor, se reembolsa.
Qué te da la cuenta alrededor de la configuración
Todos los servidores de la red ofrecen configuración de WireGuard, y la red abarca decenas de países. La misma cuenta lleva también OpenVPN y VLESS, que es lo que hace practicable y no teórica la ruta de fallo anterior: cuando el UDP está bloqueado, la alternativa ya es tuya.
Se pueden conectar cinco dispositivos a la vez. El ancho de banda no se mide, los puertos son de 1 Gbps y el P2P está permitido, no limitado en silencio. Los planes van de 7 a 365 días, con precio por plan en /vpn/, y nada se renueva solo. Ampliar es un segundo pago en la misma página de pedido y el nuevo periodo se suma sobre la caducidad actual.
El pago es solo en cripto, Monero incluido, sin cuenta, sin correo y sin verificación de identidad. La red no guarda registros: no se almacenan direcciones IP de origen ni marcas de tiempo de conexión, y los servidores funcionan desde RAM, así que un reinicio borra la máquina. Eso describe lo que controlamos, no afirma que una VPN vuelva a nadie irrastreable.
Un aviso que pertenece a esta página porque la gente tropieza con él: apaga la VPN mientras instalas una eSIM. La descarga de la eSIM tiene que llegar al operador directamente, y un túnel de por medio es la causa más común de un perfil que no se instala.
Importar una configuración de WireGuard y comprobar que funciona
- 1
Instala primero el cliente oficial
Consigue WireGuard en la App Store, F-Droid, Google Play o wireguard.com, o instala el paquete wireguard-tools en Linux. Hazlo mientras todavía tienes una conexión que funciona.
- 2
Abre tu página de pedido
Introduce tu código mágico de ocho caracteres. Aparecen todos los servidores, cada uno con su código QR y su descarga .conf.
- 3
Escanea el QR en el móvil, descarga el archivo en el escritorio
En iOS y Android usa Crear desde código QR. En Windows, macOS y Linux descarga el .conf e impórtalo, porque esos clientes no leen códigos QR.
- 4
Revisa AllowedIPs antes de conectar
Para una VPN de todo el dispositivo debe ser 0.0.0.0/0 y ::/0. La nuestra ya viene así; si la cambias a un rango más estrecho estás eligiendo túnel dividido y solo esos destinos pasarán por el túnel.
- 5
Activa y verifica
Enciende el túnel, comprueba tu IP visible en cualquier página de consulta y confirma que tu DNS ya no es el local. Que suban los bytes recibidos es la señal de que el handshake salió bien.
- 6
Importa ahora dos o tres servidores más
Un segundo servidor cercano y uno en otra región. Después, cuando una red se ponga difícil, el cambio es instantáneo y no tendrás que llegar a tu página de pedido desde una conexión que no funciona.
Preguntas y respuestas
¿Qué hay realmente en un archivo .conf de WireGuard?
Un bloque Interface con tu PrivateKey, tu Address interna, una línea DNS y a veces una MTU, y un bloque Peer con la PublicKey del servidor, una PresharedKey opcional, la dirección y el puerto del Endpoint, AllowedIPs y normalmente PersistentKeepalive 25. Ese es el túnel entero: sin usuario, sin contraseña, sin sesión.
¿Puedo usar una configuración en varios dispositivos?
Mejor no. Una configuración es un par de claves, y usar la misma clave desde dos dispositivos a la vez hace que el servidor rebote la sesión entre ellos. Tu página de pedido tiene una configuración por servidor y la cuenta permite cinco conexiones simultáneas, así que dale a cada dispositivo su propia entrada de túnel.
¿WireGuard tiene kill switch?
En el protocolo no. En Windows el cliente oficial ofrece Block untunneled traffic, que es un kill switch de verdad. En Android consigues el mismo efecto con VPN siempre activada y Bloquear conexiones sin VPN en los ajustes del sistema. En iOS no hay uno real, y en Linux lo construyes con reglas de cortafuegos en PostUp y PostDown.
Mi túnel está activo pero no carga nada. ¿Qué miro primero?
Mira el contador de bytes recibidos y la hora del último handshake. Si recibidos se queda en cero, es casi seguro que el UDP está bloqueado en esa red y deberías cambiar a OpenVPN sobre TCP 443. Si el handshake salió bien pero las páginas se quedan a medias, baja la MTU a 1380 y luego a 1280.
¿Por qué la VPN funciona pero el DNS se sigue filtrando?
Porque el DNS se configura aparte del enrutado. Asegúrate de que la línea DNS está en el bloque Interface y de que nada en el dispositivo la anula, en particular el ajuste DNS privado de Android y cualquier resolutor impuesto por un perfil corporativo. Sin esa línea el tráfico va cifrado, pero tus consultas siguen nombrando cada sitio que visitas.
¿Puedo poner la configuración en un router?
Sí, si el router admite WireGuard, como hacen OpenWrt, OPNsense, pfSense, MikroTik y varios firmwares de fábrica. Copia los mismos valores a mano o importa el archivo donde el firmware lo permita. Un túnel en el router cuenta como una de tus cinco conexiones y cubre todos los dispositivos que hay detrás.
¿Para qué sirve PersistentKeepalive?
Envía un paquete pequeño cada 25 segundos para que los equipos con NAT entre tú y el servidor mantengan abierta la asociación. Sin él, un túnel puede quedarse mudo tras unos minutos de inactividad y dejar de recibir paquetes entrantes hasta que envíes algo. Déjalo activado salvo que tengas un motivo para no hacerlo.
¿Me dan configuraciones nuevas si amplío el plan?
No, las mismas configuraciones siguen funcionando. Ampliar suma el periodo nuevo a tu caducidad actual y las credenciales no cambian. Abre la página de pedido con el mismo código mágico cuando quieras más tiempo.
¿Debo dejar la VPN encendida al instalar una eSIM?
No, apágala. La descarga de la eSIM tiene que llegar al operador directamente, y un túnel VPN, un relé privado o un ajuste de DNS privado de por medio es la razón más común de que un perfil de eSIM no se instale. Vuelve a encenderla cuando el perfil ya esté en el dispositivo.
Más temas
Guías relacionadas
Configuración de VPN WireGuard
Archivos .conf reales y códigos QR para cada servidor de la red, en una sola cuenta. Qué contienen, cómo se importan y cómo se arregla lo único que falla.
Ver planes VPN