Cada entrada explica qué significa un término, por qué es importante y - cuando corresponde - qué proveedores de nuestro catálogo de VPN lo ofrecen. Repasa las seis categorías de abajo, usa los enlaces rápidos o salta directamente a un término.
Conceptos básicos
VPN (Red Privada Virtual)
Una VPN es un túnel cifrado entre tu dispositivo y un servidor gestionado por otra persona. Todo lo que envías pasa por ese túnel, de modo que tu proveedor de internet y las redes que usas ya no pueden leerlo ni ver qué sitios visitas. Para el resto de internet, tu tráfico parece venir de la dirección IP del servidor VPN y no de la tuya.
La gente usa una VPN por tres grandes motivos: privacidad (ocultar la actividad a un ISP o a una red Wi-Fi pública), acceso (llegar a sitios bloqueados en su país o región) y seguridad (proteger los datos en redes no confiables). Una VPN no es anonimato: el proveedor que gestiona el servidor todavía puede ver tu tráfico, por eso importa en quién confías, y por eso algunas personas montan la suya propia.
Cifrado (AES, ChaCha20)
El cifrado codifica tus datos para que solo el destinatario previsto pueda leerlos. Las VPN modernas usan algoritmos como AES-256 o ChaCha20, ambos considerados indescifrables en la práctica con la potencia de cálculo actual. Esto es lo que impide que cualquiera entre tú y el servidor - tu ISP, un hacker en la misma Wi-Fi - lea tu tráfico.
El cifrado fuerte es lo mínimo indispensable: todo proveedor serio lo ofrece. Las diferencias que de verdad importan están en otra parte - el protocolo utilizado, si el proveedor guarda registros y dónde tiene su sede.
Dirección IP
Una dirección IP es el número que identifica tu dispositivo en internet, algo así como el remitente de un sobre. Revela tu ubicación aproximada y vincula la actividad con tu cuenta de ISP. Cuando te conectas a una VPN, los sitios web ven la IP del servidor en lugar de la tuya, y así es como una VPN cambia tu ubicación aparente.
Términos relacionados que verás más abajo: una IP dedicada es la que solo usas tú, y una IP estática es la que nunca cambia.
DNS (Sistema de Nombres de Dominio)
El DNS es la agenda de direcciones de internet: convierte un nombre como example.com en la dirección IP numérica a la que tu dispositivo realmente se conecta. Cada sitio que abres desencadena una consulta DNS, así que quien responde esas consultas ve todo tu historial de navegación por nombre.
Una buena VPN gestiona su propio DNS dentro del túnel para que tu ISP nunca vea esas consultas. Cuando eso falla, se llama fuga de DNS - una de las formas más comunes en que una VPN te expone de forma silenciosa.
Túnel
El "túnel" es la conexión cifrada que una VPN construye entre tu dispositivo y su servidor. Tu tráfico real viaja dentro de él, envuelto de forma que los de fuera solo ven que existe una conexión, no lo que contiene. Cómo se construye y se disfraza ese túnel lo decide el protocolo en uso.
Funciones de VPN
Kill switch (interruptor de emergencia)
Un kill switch corta tu internet en el instante en que la conexión VPN se cae, de modo que tu IP y tu tráfico reales nunca queden expuestos durante ese lapso. Sin él, una breve reconexión - habitual al cambiar de Wi-Fi o al despertar un portátil - puede filtrar tu identidad durante segundos o minutos sin que te des cuenta.
Es la función de seguridad más importante para cualquiera que use una VPN por privacidad. Busca un kill switch siempre activo o a nivel de sistema en lugar de uno que solo funcione dentro de la app.
Túnel dividido
El túnel dividido te permite elegir qué apps o sitios pasan por la VPN y cuáles usan tu conexión normal. Podrías enrutar tu navegador por la VPN mientras tu app bancaria, una impresora local o un servicio de streaming que solo quieres en casa quedan fuera de ella.
Es útil para la velocidad y para servicios que bloquean o funcionan mal con IP de VPN, pero recuerda que todo lo que excluyas no está protegido.
Doble VPN / MultiHop
Una Doble VPN (también llamada MultiHop) enruta tu tráfico a través de dos servidores en lugar de uno, lo cifra dos veces y cambia tu IP dos veces. Aunque uno de los servidores estuviera comprometido, no vería a la vez quién eres y qué estás haciendo.
Añade privacidad real para usuarios de alto riesgo a costa de una pérdida notable de velocidad. La mayoría de la gente no lo necesita en el día a día. Puedes construir la misma idea tú mismo encadenando un servidor autoalojado con Tor.
Ofuscación (modo sigiloso)
La ofuscación disfraza el tráfico de la VPN para que no parezca una VPN. Las redes que bloquean las VPN - cortafuegos nacionales, algunas escuelas y lugares de trabajo - usan la inspección profunda de paquetes para detectar la firma reveladora del saludo de una VPN. La ofuscación elimina u oculta esa firma para que la conexión se mezcle con el tráfico cifrado ordinario.
Es la función que decide si una VPN funciona o no en países con censura fuerte. En modo autoalojado, las opciones más potentes son VLESS + Reality y AmneziaWG.
Tor sobre VPN
Tor sobre VPN envía tu tráfico a la red de anonimato Tor después de salir del servidor VPN. La VPN oculta tu uso de Tor a tu ISP, y Tor oculta tu destino a la VPN. Es una combinación potente para el anonimato, pero lenta y excesiva para la navegación cotidiana.
Bloqueador de anuncios y rastreadores
Algunas VPN incluyen un bloqueador integrado que detiene anuncios, rastreadores y dominios de malware conocidos a nivel de DNS, antes de que lleguen a cargarse. Acelera las páginas y reduce el rastreo sin una extensión de navegador aparte. Es una función de comodidad, no un control de privacidad esencial - un bloqueador dedicado suele ser más exhaustivo.
IP dedicada
Una IP dedicada es una dirección VPN que solo usas tú, en lugar de una compartida con cientos de otros usuarios. Reduce la probabilidad de que te bloqueen o te muestren CAPTCHA constantes (porque nadie más ha "quemado" la IP), y es útil para el acceso remoto a una red de trabajo o a un servicio en lista blanca.
La contrapartida: una IP ligada solo a ti es algo menos privada que mezclarte entre una multitud compartida.
IP estática
Una IP estática es la misma cada vez que te conectas, pero puede seguir compartida entre un grupo pequeño de usuarios. Es un punto intermedio entre una IP dedicada completa y las habituales IP compartidas rotativas - práctica cuando un servicio espera que tu dirección no cambie.
Smart DNS
Smart DNS redirige solo la pequeña parte de tu conexión que revela tu región, de modo que puedas ver catálogos de streaming con restricción geográfica sin el cifrado completo de una VPN. Es más rápido que una VPN y funciona en dispositivos que no pueden ejecutar apps de VPN, como algunas smart TV y consolas - pero no cifra tu tráfico ni oculta tu IP, así que es para acceso, no para privacidad.
Protocolos
WireGuard
WireGuard es un protocolo VPN moderno diseñado para la velocidad y la sencillez. Su código diminuto lo hace rápido, eficiente con la batería y fácil de auditar, por lo que la mayoría de los proveedores ya lo ofrecen (a veces con un nombre de marca como NordLynx). La contrapartida es que WireGuard puro es fácil de identificar y bloquear para los censores.
OpenVPN
OpenVPN es el protocolo consolidado y probado en batalla que impulsó a la mayoría de las VPN durante más de una década. Es más lento que WireGuard pero extremadamente maduro y flexible, y su capacidad de funcionar sobre el puerto TCP 443 lo hace bueno para colarse a través de cortafuegos restrictivos. Sigue siendo una opción predeterminada sólida donde la fiabilidad importa más.
IKEv2 / IPsec
IKEv2 es un protocolo rápido y estable, especialmente bueno en móviles: se reconecta casi al instante cuando cambias entre Wi-Fi y datos móviles, por lo que es un valor predeterminado común en las apps de VPN para teléfono. Está bien soportado de forma nativa en iOS y Windows, aunque es menos flexible que WireGuard u OpenVPN para saltarse bloqueos.
VLESS + Reality
VLESS es un protocolo proxy ligero, y Reality es una técnica que hace que su tráfico se haga pasar por un sitio web HTTPS real - hasta el punto de tomar prestado sobre la marcha el certificado TLS de un sitio auténtico. Para las herramientas de inspección de un censor parece que simplemente estás visitando un sitio web importante, lo que lo convierte en una de las cosas más difíciles de bloquear.
Es una opción autoalojada y centrada en la censura, más que algo que ofrezcan las apps convencionales.
Shadowsocks
Shadowsocks es un proxy cifrado ligero diseñado desde el principio para que sea difícil de detectar para los censores. Convierte tu tráfico en un flujo de bytes de aspecto aleatorio sin firma evidente, por lo que ha sido durante mucho tiempo un recurso habitual para superar los cortafuegos nacionales. Outline, de Jigsaw, hace especialmente fácil montar el tuyo.
AmneziaWG
AmneziaWG es una versión ofuscada de WireGuard. Conserva la velocidad de WireGuard pero cambia las firmas reveladoras de los paquetes y mezcla tráfico basura, de modo que la inspección profunda de paquetes ya no puede reconocerlo como una VPN. Es un punto intermedio potente: rendimiento casi de WireGuard con resistencia real al bloqueo.
Privacidad y registros
Política de no registros
Una política de no registros (o cero registros) es la promesa de un proveedor de no anotar lo que haces mientras estás conectado - los sitios que visitas, tu IP real, las marcas de tiempo. Es la afirmación de privacidad más importante que hace una VPN, porque un proveedor que no guarda registros no tiene nada que entregar si se lo piden.
Una promesa vale tanto como su prueba. Busca una política respaldada por una auditoría independiente, servidores solo en RAM y una jurisdicción favorable a la privacidad. El autoalojamiento le da la vuelta por completo a la pregunta: eres el único que podría guardar registros.
Jurisdicción (5/9/14 Ojos)
Una VPN está sujeta a las leyes del país donde tiene su sede, lo que puede obligarla a recopilar o compartir datos. Los "5/9/14 Ojos" se refieren a alianzas de países que comparten información de vigilancia; los proveedores con sede fuera de ellas (por ejemplo en Suiza o Panamá) suelen considerarse una apuesta más segura para la privacidad.
La jurisdicción importa sobre todo junto con una auténtica política de no registros - no hay nada que exigir si no se almacena nada.
Servidores solo en RAM (sin disco)
Los servidores solo en RAM mantienen todo en memoria volátil en lugar de en discos duros. Cada reinicio los borra por completo, así que no hay datos a largo plazo que incautar o filtrar. Es un respaldo arquitectónico sólido para una afirmación de no registros, que ahora ofrecen varios de los principales proveedores.
Auditoría independiente
Una auditoría independiente es cuando una firma de seguridad externa inspecciona las apps, la infraestructura o la afirmación de no registros de una VPN y publica sus conclusiones. Es lo más parecido a una prueba de que un proveedor hace lo que dice. Prefiere las VPN que han sido auditadas de forma reciente y repetida, no solo una vez.
Fugas y censura
Fuga de DNS
Una fuga de DNS ocurre cuando tu dispositivo envía sus consultas DNS fuera del túnel VPN - normalmente a tu ISP - aunque el resto de tu tráfico esté protegido. El resultado es que tu ISP sigue viendo por nombre cada sitio que visitas, echando por tierra en silencio buena parte del sentido de la VPN.
Fuga de IPv6
Muchas VPN solo protegen el tráfico IPv4 más antiguo. Si tu conexión también tiene el más nuevo IPv6 y la VPN lo ignora, tu dirección IPv6 real puede filtrarse directamente a través del túnel. Las buenas VPN o bien enrutan el IPv6 también por el túnel o lo desactivan mientras estás conectado.
Fuga de WebRTC
WebRTC es una función del navegador para videollamadas que puede revelar tu dirección IP real a los sitios web, incluso con una VPN activada. Es una fuga a nivel de navegador y no un fallo de la VPN, pero mina tu privacidad igualmente. Puedes bloquearla con un ajuste o una extensión del navegador y confirmarlo con un test de fugas.
DPI (Inspección Profunda de Paquetes)
El DPI es una técnica que las redes y los cortafuegos nacionales usan para mirar dentro del tráfico e identificar qué es - incluido si es una VPN - en lugar de solo hacia dónde va. Es la tecnología detrás de la mayoría del bloqueo moderno de VPN. La respuesta a ella es la ofuscación: hacer que el tráfico de la VPN parezca algo ordinario.
Acceso y extras
Desbloqueo geográfico (streaming)
El desbloqueo geográfico significa usar una VPN para llegar a contenido restringido a ciertos países, como un catálogo de streaming disponible en otro lugar. Los servicios de streaming bloquean activamente las IP de VPN conocidas, así que esto se convierte en un juego del gato y el ratón - por eso los proveedores anuncian con qué fiabilidad desbloquean plataformas concretas.
P2P / torrents
El soporte de P2P significa que un proveedor permite el intercambio de archivos entre pares en sus servidores, a menudo en ubicaciones concretas "optimizadas para P2P". Para esto lo que más importa es un kill switch y una auténtica política de no registros, ya que de lo contrario tu IP queda visible para todos los pares del enjambre.
Conexiones simultáneas
Es cuántos dispositivos puedes usar con una sola suscripción al mismo tiempo - tu teléfono, tu portátil, la TV, los dispositivos de tu pareja. Los números van desde un puñado hasta ilimitados. Cuando te autoalojas, el límite práctico es simplemente la capacidad de tu servidor, y añades dispositivos repartiendo más claves.