Importante: qué admite eero & qué no admite
Los routers eero ejecutan firmware propietario y no permiten instalar clientes VPN de terceros. No puedes configurar OpenVPN ni WireGuard directamente en ningún dispositivo eero.
Para enrutar la mayor parte del tráfico de Internet de tu red de malla eero a través de Windscribe, debes colocar un dispositivo de puerta de enlace compatible con VPN entre el módem y el eero que actúa como puerta de enlace, es decir, el eero conectado a un puerto LAN del GL.iNet. El tráfico de la red LAN local y todo aquello que se omita explícitamente en el router GL.iNet no usarán el túnel. Esta guía utiliza un router GL.iNet como puerta de enlace: son routers de consumo fáciles de conseguir, compatibles de forma nativa con WireGuard y que no requieren instalar otro firmware.
Topología final de la red:
Módem → Router GL.iNet (Windscribe WireGuard activo) → eero de puerta de enlace (modo Bridge) → Nodos eero
Dispositivos combinados de módem/router: Si el dispositivo proporcionado por tu ISP combina módem y router (algo habitual en las puertas de enlace de cable y fibra), configúralo en modo puente o passthrough si tu ISP lo permite. Si no puedes hacerlo, la topología seguirá funcionando, pero tendrás una capa NAT adicional antes del router GL.iNet.
Figura 1: La topología completa: el router GL.iNet crea el túnel, la red de malla eero funciona detrás en modo puente y el eero de puerta de enlace se conecta a un puerto LAN del GL.iNet, nunca al puerto WAN del GL.iNet.
Qué necesitas
- Una cuenta de pago de Windscribe: Pro o Build-A-Plan con la ubicación de pago deseada incluida. La generación manual de configuraciones de WireGuard no está disponible para las cuentas gratuitas.
- Un router GL.iNet compatible con WireGuard (p. ej., GL-MT3000 “Beryl AX”, GL-AXT1800 “Slate AX” o GL-MT6000 “Flint 2”)
- Una computadora o un teléfono para acceder al panel de administración de GL.iNet
- La aplicación eero (iOS o Android) instalada y con la sesión iniciada en tu cuenta de eero
- Dos cables Ethernet (del módem al puerto WAN del GL.iNet y del puerto LAN del GL.iNet al eero de puerta de enlace)
Paso 1: genera un archivo de configuración de WireGuard desde Windscribe
- Inicia sesión en tu cuenta en windscribe.com.
- Ve a My Account y selecciona la pestaña WireGuard en la sección Config Generator.
- Configura los siguientes ajustes:
- Location: Elige el país y la ciudad que prefieras.
- Port: 443 UDP (usa este puerto si no sabes cuál elegir).
- Key Pair: Selecciona New Key Pair, a menos que tengas un par de claves existente que quieras reutilizar.
- Haz clic en Download Config.
- Guarda el archivo
.conf en tu computadora. Este archivo contiene tu clave privada, la clave pública del servidor, la IP asignada y la dirección del servidor DNS. Guárdalo de forma segura.
Nota sobre R.O.B.E.R.T.: La configuración de R.O.B.E.R.T. de tu cuenta de Windscribe (bloqueo de anuncios y filtrado de malware) se aplica cuando los servidores DNS de Windscribe están activos. Como el archivo de configuración de WireGuard dirige de forma predeterminada las consultas DNS a los resolutores de Windscribe, el filtrado de R.O.B.E.R.T. queda activo para todos los dispositivos de la red eero cuando el túnel está conectado, siempre que GL.iNet use el valor de DNS de la configuración de Windscribe y no se haya establecido un DNS personalizado en el router.
Paso 2: configura WireGuard en el router GL.iNet
2a. Accede al panel de administración de GL.iNet
- Conecta el router GL.iNet a tu computadora mediante Ethernet o conéctate a su red Wi-Fi predeterminada (el SSID y la contraseña de Wi-Fi aparecen impresos en la etiqueta del router).
- Abre un navegador y ve a
192.168.8.1.
- Inicia sesión con la contraseña de administrador que creaste durante la configuración inicial de GL.iNet. Si es la primera vez que lo configuras, sigue las indicaciones en pantalla para crear una.
2b. Sube la configuración de Windscribe
- En el panel de administración de GL.iNet, ve a VPN > WireGuard Client.
- Haz clic en Add Manually.
- Selecciona el área de carga y elige el archivo
.conf que descargaste de Windscribe en el Paso 1.
Figura 2: El panel de carga de WireGuard Client de GL.iNet. El archivo .conf de Windscribe es uno de los tipos de archivo aceptados. Captura de pantalla: GL.iNet.
- Asigna al grupo o perfil un nombre descriptivo (p. ej.,
Windscribe-Canada-443) para distinguir fácilmente las ubicaciones de los servidores cuando tengas varias configuraciones.
- Haz clic en Apply.
Opción integrada de Windscribe: El firmware actual de GL.iNet también incluye una opción integrada para configurar Windscribe en VPN > WireGuard Client > Windscribe. Te pide el mismo nombre de usuario y contraseña que usas para iniciar sesión en Windscribe y después te permite seleccionar servidores. La configuración manual descrita arriba evita que tengas que introducir la contraseña de tu cuenta de Windscribe en el router.
Figura 3: El paso integrado de inicio de sesión de Windscribe solicita tu nombre de usuario y contraseña de Windscribe. La configuración manual descrita arriba evita que tengas que introducirlos en el router. Captura de pantalla: GL.iNet.
2c. Conecta el túnel
- En WireGuard Client, busca el perfil de Windscribe que acabas de añadir.
- Haz clic en el icono de tres puntos junto al perfil y elige Start.
Figura 4: El menú de tres puntos situado junto a un perfil. Captura de pantalla: GL.iNet.
- Una vez establecida la conexión, GL.iNet muestra un punto verde junto al nombre del perfil. Abre VPN Dashboard si quieres ver los detalles de la conexión.
Figura 5: GL.iNet usa un punto verde para marcar el perfil conectado; los nombres de host que aparecen son extremos de WireGuard de Windscribe. Captura de pantalla: GL.iNet.
- Para confirmar que el túnel está activo, abre ipleak.net en un dispositivo conectado a la red Wi-Fi del router GL.iNet. La dirección IP que aparezca debe ser una IP de salida de Windscribe, no la IP real asignada por tu ISP. Es posible que la ubicación que la página de prueba asigne a esa IP no coincida con la ciudad exacta que seleccionaste, ya que las bases de datos de geolocalización no son precisas.
Paso 3: configura eero en modo Bridge
Antes de cambiar el cableado: Mantén tu red eero actual conectada el tiempo suficiente para cambiar el ajuste DHCP & NAT en la aplicación eero. Después de guardar el modo puente, apaga todos los dispositivos y vuelve a conectarlos siguiendo la topología que aparece al principio de esta guía.
De forma predeterminada, el eero de puerta de enlace realiza sus propias funciones de NAT y DHCP. Si lo colocas detrás del router GL.iNet sin realizar ningún cambio, se genera una NAT doble, lo que puede reducir el rendimiento e interferir con ciertas aplicaciones. El modo puente elimina la capa NAT adicional entre el router GL.iNet y la red eero.
3a. Activa el modo Bridge en la aplicación eero
- Abre la aplicación eero.
- Toca la pestaña Settings.
- Toca Advanced networking y, en Network services, toca DHCP & NAT.
- Cambia el modo de Automatic a Bridge.
- Toca Save. El modo puente desactiva varias funciones de red avanzadas de eero y de eero Plus: Advanced Security, Ad Blocking, Content Filters, el historial de uso de datos y Hotspot Backup. La cobertura Wi-Fi básica y de la red de malla seguirá funcionando. Consulta el artículo de eero sobre el modo puente para ver la lista actual. Confirma para continuar.
En modo puente, el router GL.iNet gestiona el DHCP y el enrutamiento/NAT de los dispositivos de la red eero. Las unidades eero siguen funcionando como puntos de acceso y distribuyen la señal Wi-Fi por toda la red de malla.
Figura 6: La ruta al modo puente en la aplicación eero, lo que sigue funcionando después del cambio y lo que deja de funcionar.
3b. Conecta el eero de puerta de enlace al router GL.iNet
- Conecta uno de los puertos Ethernet del eero de puerta de enlace a un puerto LAN del router GL.iNet.
- No conectes el eero al puerto WAN del GL.iNet; debes conectarlo a un puerto LAN del GL.iNet.
- Los nodos eero (unidades satélite) se conectan al eero de puerta de enlace como de costumbre, mediante una conexión de retorno inalámbrica o Ethernet según tu configuración.
Apaga y enciende el router GL.iNet, después el eero de puerta de enlace y, por último, los nodos eero (si no vuelven a conectarse automáticamente). Espera entre 60 y 90 segundos para que cada dispositivo arranque por completo.
Paso 4: verifica toda la configuración
Con todos los dispositivos conectados y el túnel WireGuard activo en el router GL.iNet:
- Conecta un teléfono o una computadora portátil a tu red Wi-Fi eero (no directamente a la red Wi-Fi del GL.iNet).
- Ve a ipleak.net o browserleaks.com/ip.
- Comprueba lo siguiente:
- La dirección IP es una IP de salida de Windscribe, no la IP de tu ISP. Es posible que la ubicación que la página de prueba asigne a esa IP no coincida con la ciudad exacta que seleccionaste.
- La sección DNS muestra los resolutores DNS de Windscribe, no los servidores DNS de tu ISP. Una fuga de DNS significa que las consultas DNS no usan el DNS de Windscribe, aunque el propio túnel IP esté activo.
- Comprueba IPv6 por separado. Si la página de prueba muestra una dirección IPv6 que pertenece a tu ISP, el tráfico IPv6 no está pasando por el túnel de Windscribe. Desactiva IPv6 en el router GL.iNet (en Network > IPv6) y repite la prueba antes de considerar que la configuración no tiene fugas.
Si la dirección IP sigue mostrando la IP real asignada por tu ISP, consulta la sección Solución de problemas que aparece a continuación.
Disponibilidad de las funciones de Windscribe en el router
- Enmascaramiento de IP para todos los dispositivos eero: Está activo para el tráfico IPv4 enrutado de los dispositivos conectados a eero, siempre que el túnel WireGuard esté conectado y las pruebas de fugas sean satisfactorias.
- R.O.B.E.R.T. (bloqueo de anuncios y malware a nivel de DNS): Está activo en toda la red cuando se usa el DNS de Windscribe mediante la configuración de WireGuard. Configura tus preferencias de R.O.B.E.R.T. en el panel de tu cuenta de Windscribe. Comprueba que no haya un DNS personalizado configurado en el router GL.iNet.
- Static IP: Funciona en cuentas de pago con el complemento Static IP. En Build-A-Plan, para poder usar Static IP se necesita el complemento de ancho de banda ilimitado y R.O.B.E.R.T. Genera la configuración de WireGuard para Static IP con el generador de configuraciones y súbela como un perfil independiente.
- Split Tunneling (por dispositivo o aplicación): No está disponible en el router. Requiere la aplicación de escritorio o móvil de Windscribe en cada dispositivo.
- Kill Switch: En el firmware 4.7 o anterior de GL.iNet, activa Block Non-VPN Traffic (también llamado Kill Switch en algunas versiones) en VPN > VPN Dashboard > VPN Client > Global Options. El firmware 4.8 o posterior activa un Kill Switch por túnel cuando el túnel está activo y ofrece un Enhanced Kill Switch independiente en Policy Mode. Comprueba qué opción corresponde a tu firmware y verifica su funcionamiento con una prueba de fugas después de desconectarlo y volver a conectarlo.
- Redirección de puertos: Esta configuración de WireGuard en el router no cubre la redirección de puertos. La redirección permanente de puertos requiere una Static IP. La redirección efímera de puertos es exclusiva de Pro y se configura desde la página de la cuenta de Windscribe, pero que funcione con una configuración de WireGuard en el router depende de tu configuración concreta. No des por sentado que esta configuración gestiona la redirección de puertos.
Cambiar de ubicación de servidor de Windscribe
- Inicia sesión en windscribe.com y genera una nueva configuración de WireGuard para la ubicación de servidor que quieras siguiendo el Paso 1.
- En el panel de administración de GL.iNet, ve a VPN > WireGuard Client.
- Haz clic en Disconnect en el perfil activo de Windscribe.
- Sube el nuevo archivo de configuración y asígnale un nombre apropiado.
- Haz clic en el icono de tres puntos junto al perfil nuevo y elige Start.
Puedes guardar varias configuraciones de Windscribe en el panel de GL.iNet (una por ubicación de servidor) y cambiar entre ellas sin tener que volver a descargar los archivos cada vez.
Solución de problemas
Todos los dispositivos conectados a eero muestran mi dirección IP real
- Comprueba que el perfil de WireGuard en GL.iNet muestre un indicador verde de conexión.
- Comprueba que el cable Ethernet del eero de puerta de enlace esté conectado a un puerto LAN del GL.iNet, no al puerto WAN del GL.iNet.
- Reinicia el router GL.iNet y espera 30 segundos; después, reinicia el eero de puerta de enlace.
La aplicación eero muestra “Sin conexión a Internet” después de activar el modo puente
- Asegúrate de que el router GL.iNet haya arrancado por completo y tenga una conexión a Internet activa antes de encender el eero de puerta de enlace.
- Comprueba que el cable Ethernet vaya desde un puerto LAN del GL.iNet hasta el eero de puerta de enlace, no hasta el puerto WAN del GL.iNet.
- Si la aplicación eero sigue indicando que no hay conexión, desactiva el modo puente, reinicia ambos dispositivos y vuelve a activarlo cuando se restablezca la conectividad.
Se detecta una fuga de DNS en ipleak.net
- Abre el archivo
.conf en un editor de texto y busca la línea DNS =. Comprueba que coincida con la dirección DNS especificada en la configuración de Windscribe que generaste.
- En el panel de administración de GL.iNet, ve a Network > DNS y comprueba que ningún ajuste de DNS personalizado anule el DNS del túnel WireGuard.
Se detecta una fuga de IPv6
- Si una prueba de IPv6 muestra la dirección IPv6 de tu ISP, ve a Network > IPv6 en el panel de administración de GL.iNet y desactiva IPv6.
- Repite la prueba en ipleak.net para confirmar que no aparezca ninguna dirección IPv6 de tu ISP.
La conexión WireGuard se interrumpe de forma intermitente
- Usa Update Servers en WireGuard Client de GL.iNet para actualizar la lista de servidores disponibles.
- Prueba otra ubicación de servidor de Windscribe o vuelve a generar la configuración con otro puerto UDP que ofrezca el generador de WireGuard de Windscribe.
- Busca actualizaciones de firmware de GL.iNet en System > Upgrade.
La advertencia de NAT doble sigue apareciendo en la aplicación eero
- Es posible que el modo puente no se haya guardado correctamente. Repite el Paso 3a y comprueba que el modo muestre Bridge, no Automatic.
- Después de guardarlo, fuerza el cierre de la aplicación eero y vuelve a abrirla para actualizar el estado. Recuerda que un módem/router del ISP que no esté en modo puente puede crear otra capa NAT anterior.
Preguntas frecuentes