Glosario VPN: terminos y funciones explicados
Los sitios de VPN estan llenos de jerga. Este diccionario en lenguaje claro explica los terminos y funciones que encuentras al elegir o autoalojar una VPN - desde kill switch y ofuscacion hasta no-logs y DPI - y muestra que proveedores de nuestro catalogo ofrecen cada uno.
Cada entrada explica qué significa un término, por qué es importante y - cuando corresponde - qué proveedores de nuestro catálogo de VPN lo ofrecen. Busca un término, filtra por sección o simplemente desplázate.
Conceptos básicos
VPN (Red Privada Virtual)
Una VPN es un túnel cifrado entre tu dispositivo y un servidor gestionado por otra persona. Todo lo que envías pasa por ese túnel, de modo que tu proveedor de internet y las redes que usas ya no pueden leerlo ni ver qué sitios visitas. Para el resto de internet, tu tráfico parece venir de la dirección IP del servidor VPN y no de la tuya.
La gente usa una VPN por tres grandes motivos: privacidad (ocultar la actividad a un ISP o a una red Wi-Fi pública), acceso (llegar a sitios bloqueados en su país o región) y seguridad (proteger los datos en redes no confiables). Una VPN no es anonimato: el proveedor que gestiona el servidor todavía puede ver tu tráfico, por eso importa en quién confías, y por eso algunas personas montan la suya propia.
Cifrado (AES, ChaCha20)
El cifrado codifica tus datos para que solo el destinatario previsto pueda leerlos. Las VPN modernas usan algoritmos como AES-256 o ChaCha20, ambos considerados indescifrables en la práctica con la potencia de cálculo actual. Esto es lo que impide que cualquiera entre tú y el servidor - tu ISP, un hacker en la misma Wi-Fi - lea tu tráfico.
El cifrado fuerte es lo mínimo indispensable: todo proveedor serio lo ofrece. Las diferencias que de verdad importan están en otra parte - el protocolo utilizado, si el proveedor guarda registros y dónde tiene su sede.
Dirección IP
Una dirección IP es el número que identifica tu dispositivo en internet, algo así como el remitente de un sobre. Revela tu ubicación aproximada y vincula la actividad con tu cuenta de ISP. Cuando te conectas a una VPN, los sitios web ven la IP del servidor en lugar de la tuya, y así es como una VPN cambia tu ubicación aparente.
Términos relacionados que verás más abajo: una IP dedicada es la que solo usas tú, y una IP estática es la que nunca cambia.
DNS (Sistema de Nombres de Dominio)
El DNS es la agenda de direcciones de internet: convierte un nombre como example.com en la dirección IP numérica a la que tu dispositivo realmente se conecta. Cada sitio que abres desencadena una consulta DNS, así que quien responde esas consultas ve todo tu historial de navegación por nombre.
Una buena VPN gestiona su propio DNS dentro del túnel para que tu ISP nunca vea esas consultas. Cuando eso falla, se llama fuga de DNS - una de las formas más comunes en que una VPN te expone de forma silenciosa.
Túnel
El "túnel" es la conexión cifrada que una VPN construye entre tu dispositivo y su servidor. Tu tráfico real viaja dentro de él, envuelto de forma que los de fuera solo ven que existe una conexión, no lo que contiene. Cómo se construye y se disfraza ese túnel lo decide el protocolo en uso.
Funciones de VPN
Kill switch (interruptor de emergencia)
Un kill switch corta tu internet en el instante en que la conexión VPN se cae, de modo que tu IP y tu tráfico reales nunca queden expuestos durante ese lapso. Sin él, una breve reconexión - habitual al cambiar de Wi-Fi o al despertar un portátil - puede filtrar tu identidad durante segundos o minutos sin que te des cuenta.
Es la función de seguridad más importante para cualquiera que use una VPN por privacidad. Busca un kill switch siempre activo o a nivel de sistema en lugar de uno que solo funcione dentro de la app.
Túnel dividido
El túnel dividido te permite elegir qué apps o sitios pasan por la VPN y cuáles usan tu conexión normal. Podrías enrutar tu navegador por la VPN mientras tu app bancaria, una impresora local o un servicio de streaming que solo quieres en casa quedan fuera de ella.
Es útil para la velocidad y para servicios que bloquean o funcionan mal con IP de VPN, pero recuerda que todo lo que excluyas no está protegido.
Doble VPN / MultiHop
Una Doble VPN (también llamada MultiHop) enruta tu tráfico a través de dos servidores en lugar de uno, lo cifra dos veces y cambia tu IP dos veces. Aunque uno de los servidores estuviera comprometido, no vería a la vez quién eres y qué estás haciendo.
Añade privacidad real para usuarios de alto riesgo a costa de una pérdida notable de velocidad. La mayoría de la gente no lo necesita en el día a día. Puedes construir la misma idea tú mismo encadenando un servidor autoalojado con Tor.
Ofuscación (modo sigiloso)
La ofuscación disfraza el tráfico de la VPN para que no parezca una VPN. Las redes que bloquean las VPN - cortafuegos nacionales, algunas escuelas y lugares de trabajo - usan la inspección profunda de paquetes para detectar la firma reveladora del saludo de una VPN. La ofuscación elimina u oculta esa firma para que la conexión se mezcle con el tráfico cifrado ordinario.
Es la función que decide si una VPN funciona o no en países con censura fuerte. En modo autoalojado, las opciones más potentes son VLESS + Reality y AmneziaWG.
Tor sobre VPN
Tor sobre VPN envía tu tráfico a la red de anonimato Tor después de salir del servidor VPN. La VPN oculta tu uso de Tor a tu ISP, y Tor oculta tu destino a la VPN. Es una combinación potente para el anonimato, pero lenta y excesiva para la navegación cotidiana.
Bloqueador de anuncios y rastreadores
Algunas VPN incluyen un bloqueador integrado que detiene anuncios, rastreadores y dominios de malware conocidos a nivel de DNS, antes de que lleguen a cargarse. Acelera las páginas y reduce el rastreo sin una extensión de navegador aparte. Es una función de comodidad, no un control de privacidad esencial - un bloqueador dedicado suele ser más exhaustivo.
IP dedicada
Una IP dedicada es una dirección VPN que solo usas tú, en lugar de una compartida con cientos de otros usuarios. Reduce la probabilidad de que te bloqueen o te muestren CAPTCHA constantes (porque nadie más ha "quemado" la IP), y es útil para el acceso remoto a una red de trabajo o a un servicio en lista blanca.
La contrapartida: una IP ligada solo a ti es algo menos privada que mezclarte entre una multitud compartida.
IP estática
Una IP estática es la misma cada vez que te conectas, pero puede seguir compartida entre un grupo pequeño de usuarios. Es un punto intermedio entre una IP dedicada completa y las habituales IP compartidas rotativas - práctica cuando un servicio espera que tu dirección no cambie.
Smart DNS
Smart DNS redirige solo la pequeña parte de tu conexión que revela tu región, de modo que puedas ver catálogos de streaming con restricción geográfica sin el cifrado completo de una VPN. Es más rápido que una VPN y funciona en dispositivos que no pueden ejecutar apps de VPN, como algunas smart TV y consolas - pero no cifra tu tráfico ni oculta tu IP, así que es para acceso, no para privacidad.
Protocolos
WireGuard
WireGuard es un protocolo VPN moderno diseñado para la velocidad y la sencillez. Su código diminuto lo hace rápido, eficiente con la batería y fácil de auditar, por lo que la mayoría de los proveedores ya lo ofrecen (a veces con un nombre de marca como NordLynx). La contrapartida es que WireGuard puro es fácil de identificar y bloquear para los censores.
OpenVPN
OpenVPN es el protocolo consolidado y probado en batalla que impulsó a la mayoría de las VPN durante más de una década. Es más lento que WireGuard pero extremadamente maduro y flexible, y su capacidad de funcionar sobre el puerto TCP 443 lo hace bueno para colarse a través de cortafuegos restrictivos. Sigue siendo una opción predeterminada sólida donde la fiabilidad importa más.
IKEv2 / IPsec
IKEv2 es un protocolo rápido y estable, especialmente bueno en móviles: se reconecta casi al instante cuando cambias entre Wi-Fi y datos móviles, por lo que es un valor predeterminado común en las apps de VPN para teléfono. Está bien soportado de forma nativa en iOS y Windows, aunque es menos flexible que WireGuard u OpenVPN para saltarse bloqueos.
VLESS + Reality
VLESS es un protocolo proxy ligero, y Reality es una técnica que hace que su tráfico se haga pasar por un sitio web HTTPS real - hasta el punto de tomar prestado sobre la marcha el certificado TLS de un sitio auténtico. Para las herramientas de inspección de un censor parece que simplemente estás visitando un sitio web importante, lo que lo convierte en una de las cosas más difíciles de bloquear.
Es una opción autoalojada y centrada en la censura, más que algo que ofrezcan las apps convencionales.
Shadowsocks
Shadowsocks es un proxy cifrado ligero diseñado desde el principio para que sea difícil de detectar para los censores. Convierte tu tráfico en un flujo de bytes de aspecto aleatorio sin firma evidente, por lo que ha sido durante mucho tiempo un recurso habitual para superar los cortafuegos nacionales. Outline, de Jigsaw, hace especialmente fácil montar el tuyo.
AmneziaWG
AmneziaWG es una versión ofuscada de WireGuard. Conserva la velocidad de WireGuard pero cambia las firmas reveladoras de los paquetes y mezcla tráfico basura, de modo que la inspección profunda de paquetes ya no puede reconocerlo como una VPN. Es un punto intermedio potente: rendimiento casi de WireGuard con resistencia real al bloqueo.
Privacidad y registros
Política de no registros
Una política de no registros (o cero registros) es la promesa de un proveedor de no anotar lo que haces mientras estás conectado - los sitios que visitas, tu IP real, las marcas de tiempo. Es la afirmación de privacidad más importante que hace una VPN, porque un proveedor que no guarda registros no tiene nada que entregar si se lo piden.
Una promesa vale tanto como su prueba. Busca una política respaldada por una auditoría independiente, servidores solo en RAM y una jurisdicción favorable a la privacidad. El autoalojamiento le da la vuelta por completo a la pregunta: eres el único que podría guardar registros.
Jurisdicción (5/9/14 Ojos)
Una VPN está sujeta a las leyes del país donde tiene su sede, lo que puede obligarla a recopilar o compartir datos. Los "5/9/14 Ojos" se refieren a alianzas de países que comparten información de vigilancia; los proveedores con sede fuera de ellas (por ejemplo en Suiza o Panamá) suelen considerarse una apuesta más segura para la privacidad.
La jurisdicción importa sobre todo junto con una auténtica política de no registros - no hay nada que exigir si no se almacena nada.
Servidores solo en RAM (sin disco)
Los servidores solo en RAM mantienen todo en memoria volátil en lugar de en discos duros. Cada reinicio los borra por completo, así que no hay datos a largo plazo que incautar o filtrar. Es un respaldo arquitectónico sólido para una afirmación de no registros, que ahora ofrecen varios de los principales proveedores.
Auditoría independiente
Una auditoría independiente es cuando una firma de seguridad externa inspecciona las apps, la infraestructura o la afirmación de no registros de una VPN y publica sus conclusiones. Es lo más parecido a una prueba de que un proveedor hace lo que dice. Prefiere las VPN que han sido auditadas de forma reciente y repetida, no solo una vez.
Fugas y censura
Fuga de DNS
Una fuga de DNS ocurre cuando tu dispositivo envía sus consultas DNS fuera del túnel VPN - normalmente a tu ISP - aunque el resto de tu tráfico esté protegido. El resultado es que tu ISP sigue viendo por nombre cada sitio que visitas, echando por tierra en silencio buena parte del sentido de la VPN.
Fuga de IPv6
Muchas VPN solo protegen el tráfico IPv4 más antiguo. Si tu conexión también tiene el más nuevo IPv6 y la VPN lo ignora, tu dirección IPv6 real puede filtrarse directamente a través del túnel. Las buenas VPN o bien enrutan el IPv6 también por el túnel o lo desactivan mientras estás conectado.
Fuga de WebRTC
WebRTC es una función del navegador para videollamadas que puede revelar tu dirección IP real a los sitios web, incluso con una VPN activada. Es una fuga a nivel de navegador y no un fallo de la VPN, pero mina tu privacidad igualmente. Puedes bloquearla con un ajuste o una extensión del navegador y confirmarlo con un test de fugas.
DPI (Inspección Profunda de Paquetes)
El DPI es una técnica que las redes y los cortafuegos nacionales usan para mirar dentro del tráfico e identificar qué es - incluido si es una VPN - en lugar de solo hacia dónde va. Es la tecnología detrás de la mayoría del bloqueo moderno de VPN. La respuesta a ella es la ofuscación: hacer que el tráfico de la VPN parezca algo ordinario.
Acceso y extras
Desbloqueo geográfico (streaming)
El desbloqueo geográfico significa usar una VPN para llegar a contenido restringido a ciertos países, como un catálogo de streaming disponible en otro lugar. Los servicios de streaming bloquean activamente las IP de VPN conocidas, así que esto se convierte en un juego del gato y el ratón - por eso los proveedores anuncian con qué fiabilidad desbloquean plataformas concretas.
P2P / torrents
El soporte de P2P significa que un proveedor permite el intercambio de archivos entre pares en sus servidores, a menudo en ubicaciones concretas "optimizadas para P2P". Para esto lo que más importa es un kill switch y una auténtica política de no registros, ya que de lo contrario tu IP queda visible para todos los pares del enjambre.
Conexiones simultáneas
Es cuántos dispositivos puedes usar con una sola suscripción al mismo tiempo - tu teléfono, tu portátil, la TV, los dispositivos de tu pareja. Los números van desde un puñado hasta ilimitados. Cuando te autoalojas, el límite práctico es simplemente la capacidad de tu servidor, y añades dispositivos repartiendo más claves.
Seguridad de la cuenta
Autenticación de dos factores (2FA)
La autenticación de dos factores significa que una cuenta pide dos cosas distintas antes de dejar entrar a nadie: algo que usted sabe, normalmente la contraseña, y algo que usted tiene, como un teléfono o una llave pequeña. Una contraseña filtrada o adivinada ya no basta, y por eso el doble factor detiene la inmensa mayoría de los secuestros automáticos de cuentas.
Los segundos factores no son equivalentes. Un código de una aplicación de autenticación es más fuerte que un código SMS, y una llave de seguridad o una passkey supera a ambos, porque no se pueden entregar a un sitio falso. Tras filtraciones como la que dejó al aire 24.000 millones de contraseñas, conviene tratar la contraseña como pública y el segundo factor como la cerradura real.
Código TOTP (aplicación de autenticación)
TOTP significa contraseña de un solo uso basada en el tiempo: los seis dígitos que una aplicación muestra y cambia cada treinta segundos. La aplicación y el servicio comparten un secreto, configurado una vez al escanear un código QR, y ambos calculan el mismo número a partir de ese secreto y de la hora actual. No interviene la red, así que el código funciona en modo avión y no depende de su número de teléfono.
El punto débil es que el código lo teclea usted, de modo que una copia convincente de la página de acceso puede pedirlo y reenviarlo en segundos. Esa es la rendija que cierra una llave de seguridad.
Código SMS y cambio de SIM
Un código SMS es un número de un solo uso enviado a su teléfono. Es el segundo factor más común y el más débil, porque protege al número y no a usted. En un cambio de SIM alguien contacta con su operador con su nombre y sus datos personales, comunica un teléfono perdido y pide la línea en una tarjeta nueva; desde ese momento los códigos le llegan a él.
Cada filtración de datos personales facilita esa conversación, así que conviene abandonar el código SMS en cuanto haya una aplicación de autenticación disponible. Aun así es mejor que no tener segundo factor.
Passkey
Una passkey sustituye la contraseña por un par de claves criptográficas. La mitad privada permanece en el teléfono, el ordenador o el gestor de contraseñas y se desbloquea con huella o cara; la pública queda en el servicio. Entrar significa que su dispositivo demuestra tener la mitad privada, así que no hay nada que teclear ni un secreto guardado en una base que pueda filtrarse.
Como el dispositivo comprueba la dirección real del sitio antes de responder, una passkey sencillamente no funciona en un dominio imitado, lo que elimina el phishing. La cuestión práctica es la portabilidad: compruebe que llega a sus passkeys desde un segundo dispositivo antes de depender de ellas.
Llave de seguridad (FIDO2 / WebAuthn)
Una llave de seguridad es un pequeño objeto físico, normalmente en el llavero, que confirma los inicios de sesión por USB o NFC. Usa los mismos estándares que una passkey, y la propiedad importante es la misma: la llave comprueba qué sitio pregunta y calla ante una página falsa, por convincente que parezca.
Consejo práctico de quien las usa: registre dos llaves, no una, y guarde la de repuesto con sus documentos. Perder la única llave sin repuesto registrado es la forma más habitual de quedarse fuera de las propias cuentas.
Códigos de respaldo
Los códigos de respaldo son una lista corta de cadenas de un solo uso que el servicio entrega al activar la verificación en dos pasos. Cada una sirve una vez y existe para el día en que el teléfono se pierda, se borre o se cambie. Son el camino oficial de vuelta a su propia cuenta.
Guárdelos fuera de línea: impresos o copiados, junto a sus documentos. Si viven solo dentro del mismo gestor de contraseñas que guarda la contraseña, un dispositivo perdido o una contraseña maestra olvidada se lleva las dos mitades a la vez.
Gestor de contraseñas
Un gestor de contraseñas crea y recuerda una contraseña larga distinta para cada sitio, de modo que una filtración siga siendo una filtración y no abra además su correo y su banco. Los gestores modernos guardan también códigos TOTP y passkeys, y los rellenan solo en el sitio al que pertenecen, lo que protege discretamente del phishing.
Conviene conocer una contrapartida: contraseña y segundo factor en la misma caja significan que una sola contraseña maestra protege ambos. Para las cuentas más importantes, sepárelos.
Phishing
El phishing es el intento de que usted mismo entregue sus credenciales, normalmente a través de una copia de la página de acceso a la que se llega desde un mensaje, un anuncio o un resultado de búsqueda. Las páginas actuales reenvían al servicio real lo que usted teclea, así que la contraseña e incluso un código de un solo uso se usan en segundos.
Por eso el único factor que resiste de verdad es el que no se teclea: una llave de seguridad o una passkey comprueban por sí mismas la dirección del sitio y no responden a un desconocido.