Descripción general
Al instalar Windscribe en tu router, el tráfico de Internet de los dispositivos asignados al perfil de la VPN se dirige a través de la VPN: teléfonos, televisores inteligentes, consolas de videojuegos y cualquier otro dispositivo que se conecte mediante el router. En routers con una opción para aplicar la VPN a todos los dispositivos, esto puede abarcar la mayoría de los dispositivos de la red principal, según el router, con las excepciones que se indican a continuación. Esto resulta especialmente útil para los dispositivos que no pueden ejecutar una aplicación de VPN de forma nativa y significa que solo tienes que configurar la conexión una vez, en lugar de hacerlo en cada dispositivo por separado.
Aviso: usar una VPN en el router es útil, pero no es una capa mágica de invisibilidad para toda tu red. Los dispositivos de redes de invitados o puntos de acceso secundarios, el tráfico de la LAN local entre dispositivos conectados al mismo router, los servicios en segundo plano del propio router y cualquier dispositivo que use su propia VPN o proxy no pasarán automáticamente por el túnel. El tráfico IPv6 también puede eludir el túnel según el router y los ajustes de configuración.
Figura 1: Qué cubre un túnel a nivel del router y qué puntos débiles suelen descubrirse al hacer una prueba de fugas.
Nota: Esta guía solo abarca el firmware original (OEM). Si tu router utiliza DD-WRT, OpenWrt o Tomato/FreshTomato, consulta las guías de Windscribe específicas para cada firmware en la Base de conocimientos.
Nota sobre GL.iNet: El firmware original de GL.iNet se basa en OpenWrt, pero utiliza la interfaz de router propia de GL.iNet. Si utilizas el firmware estándar de GL.iNet, sigue los pasos para GL.iNet de esta guía en lugar de la guía genérica para OpenWrt. Los routers GL.iNet suelen usar 192.168.8.1 para el panel de administración.
La compatibilidad con WireGuard® en el firmware original está limitada a determinados modelos recientes. Antes de comenzar la Parte 2, confirma que el firmware actual de tu router incluya una función nativa de cliente WireGuard.
Figura 2: Un servidor VPN y un cliente VPN son funciones opuestas. El primer paso de verdad es confirmar cuál de las dos tiene tu router.
Requisitos previos
- Una suscripción de pago Windscribe Pro o Build-A-Plan, necesaria para acceder al Config Generator y descargar archivos de configuración
- Acceso al panel de administración de tu router, normalmente en
192.168.1.1 o 192.168.0.1
- Las credenciales de administración de tu router, normalmente una contraseña de administrador, o una aplicación o cuenta en la nube en sistemas como TP-Link Deco
- Un ordenador o teléfono conectado al router mediante Ethernet o Wi-Fi
- Importante: las configuraciones para router no incluyen el Firewall de la aplicación de Windscribe. Si el túnel se interrumpe y tu router no tiene un interruptor de corte, puede enviar tranquilamente el tráfico a través de tu ISP como si nada hubiera pasado. Busca en los ajustes del cliente VPN del router la opción Block traffic if VPN disconnects o una opción equivalente de interruptor de corte, y actívala antes de confiar en esta configuración para proteger tu privacidad. Muchos firmwares originales de routers no incluyen un verdadero interruptor de corte. Si tu router no ofrece uno y necesitas una protección que bloquee el tráfico en caso de fallo, usa la aplicación de Windscribe en cada dispositivo.
Figura 3: Disponibilidad del interruptor de corte en el firmware original, comprobada en la documentación de cada fabricante.
Antes de empezar: Haz una copia de seguridad de los ajustes actuales del router mediante la opción de exportación o copia de seguridad del panel de administración. Realiza todos los cambios mientras estés conectado localmente al router, por Ethernet o Wi-Fi, para que puedas desactivar el perfil de la VPN y restablecer el acceso a Internet sin necesitar una conexión remota si algo sale mal.
Parte 1: Configuración de OpenVPN
Paso 1: Descarga el archivo de configuración de OpenVPN
- Abre el Windscribe OpenVPN Config Generator e inicia sesión.
- Selecciona una Location / IP en el menú desplegable.
- Elige un Protocol: se recomienda UDP por su velocidad; TCP puede ser más fiable en conexiones inestables o restringidas.
- Selecciona un Port. Usa 443 si no tienes claro cuál elegir.
- Selecciona la OpenVPN Version compatible con tu router. Si no estás seguro, consulta las indicaciones de compatibilidad del generador y la documentación del router.
- Haz clic en Download Config y guarda el archivo
.ovpn en tu ordenador.
- Haz clic en Get Credentials. Copia el nombre de usuario y la contraseña de OpenVPN que se muestran. Son distintos de los datos de inicio de sesión de tu cuenta principal de Windscribe.
Paso 2: Accede al panel de administración del router
- Abre un navegador en un dispositivo conectado al router.
- Introduce la IP de la puerta de enlace del router en la barra de direcciones. Algunos ejemplos habituales son
192.168.1.1, 192.168.0.1 y 192.168.8.1 en muchos routers GL.iNet. Si no estás seguro, revisa la etiqueta de la parte inferior del router.
- Inicia sesión con las credenciales de administración del router.
Paso 3: Busca la sección del cliente VPN
Las rutas de navegación varían según el fabricante y la versión del firmware. Las siguientes son referencias aproximadas que pueden variar según el modelo:
- ASUS: Advanced Settings > VPN > VPN Client, o VPN > VPN Fusion > Add Profile > OpenVPN en firmwares más recientes con VPN Fusion
- TP-Link Archer: Advanced > VPN Client
- GL.iNet: VPN > OpenVPN Client, o VPN > VPN Client Profile en el firmware 4.9 y versiones posteriores
Figura 4: La sección del cliente VPN en tres interfaces de firmware original. Capturas de pantalla: ASUS, TP-Link y GL.iNet.
Importante: Muchos routers con firmware original no admiten conexiones salientes de cliente VPN. La mayoría de los routers domésticos Linksys con firmware original no incluyen un cliente VPN saliente. Consulta la lista de funciones de tu modelo exacto antes de continuar. Muchos routers domésticos Netgear Nighthawk y D-Link solo ofrecen una función de servidor VPN para acceder de forma remota a la red doméstica y no pueden conectarse hacia el exterior a un servicio de VPN externo. Si tu router no tiene una sección VPN Client, puedes instalar DD-WRT u OpenWrt si son compatibles con el modelo y la revisión de hardware exactos, o sustituir el equipo por un router que incluya una función nativa de cliente VPN.
Paso 4: Añade un nuevo perfil de OpenVPN
- Haz clic en Add Profile o en el botón equivalente de la sección VPN Client.
- Selecciona OpenVPN como tipo de VPN.
- Importa el archivo
.ovpn que descargaste de Windscribe:
- La mayoría de las interfaces ofrecen un botón Import o Browse para subir el archivo directamente.
- Algunas interfaces antiguas requieren que pegues todo el contenido del archivo
.ovpn en un campo de texto.
- Introduce el nombre de usuario y la contraseña de Windscribe OpenVPN obtenidos en el Config Generator, no los datos de inicio de sesión de tu cuenta principal de Windscribe. El valor visible
admin del ejemplo del fabricante ASUS que aparece a continuación es un dato de muestra de la interfaz, no una credencial de Windscribe.
Figura 5: Importación del archivo .ovpn y ubicación de los campos de credenciales de OpenVPN. La captura de ASUS contiene valores de muestra del fabricante; usa únicamente las credenciales de Windscribe OpenVPN generadas. Capturas de pantalla: ASUS y TP-Link.
- Guarda o aplica el perfil.
Paso 5: Activa la conexión OpenVPN
- Busca el perfil que has creado en la lista del cliente VPN.
- Haz clic en Connect o activa el interruptor.
- Espera a que el estado cambie a Connected o Active. El estado Connecting todavía no indica que el túnel funcione.
Figura 6: Dónde muestran el estado del perfil tres interfaces de firmware original. ASUS aparece como Connected; TP-Link todavía aparece como Connecting; la documentación de GL.iNet muestra un punto verde cuando se conecta un perfil. Comprueba el túnel real desde un dispositivo cliente como se describe a continuación. Capturas de pantalla: ASUS, TP-Link y GL.iNet.
Nota sobre IPv6: Si tu ISP ofrece IPv6, no des por hecho que OpenVPN en el firmware original del router lo gestiona. Desactiva IPv6 en los ajustes del router o de la WAN, o comprueba en ipleak.net o test-ipv6.com que no aparezca ninguna dirección IPv6 de tu ISP mientras estés conectado.
Parte 2: Configuración de WireGuard
Comprobación de compatibilidad
La compatibilidad con el cliente WireGuard en el firmware original solo está disponible en determinados modelos. Algunos ejemplos habituales, según el modelo y el firmware, son:
- ASUS: Modelos ASUS compatibles con firmware reciente y compatibilidad con VPN Fusion. Comprueba tu modelo en el artículo de soporte de ASUS sobre el cliente VPN WireGuard en VPN Fusion.
- GL.iNet: La mayoría de los modelos actuales de GL.iNet incluyen compatibilidad con el cliente WireGuard en el firmware original, pero confírmalo para tu modelo exacto.
- TP-Link Archer: Solo determinados modelos y versiones de firmware. Consulta las notas de la versión correspondientes a tu modelo y revisión de hardware concretos para confirmar la compatibilidad con el cliente WireGuard antes de continuar.
- TP-Link Deco: Solo determinados modelos y versiones de firmware, configurados mediante la aplicación móvil Deco en lugar del panel de administración web del router. Consulta las notas de la versión correspondientes a tu modelo y revisión de hardware concretos para confirmar la compatibilidad.
Antes de continuar, comprueba la compatibilidad en las notas de la versión de tu router o en la lista de funciones del fabricante.
Figura 7: Dónde se confirma la compatibilidad con WireGuard en el firmware original y hasta qué punto se puede confiar en la lista de cada fabricante.
Paso 1: Genera una configuración de WireGuard
- Abre el Windscribe WireGuard Config Generator e inicia sesión.
- Selecciona una Location en el menú desplegable.
- Selecciona un Port. Usa 443 si no tienes claro cuál elegir. WireGuard usa UDP, por lo que las redes que bloquean o limitan UDP pueden seguir bloqueando la conexión independientemente del puerto.
- En Key Pair, deja seleccionado New Key Pair o elige un par de claves existente que hayas generado anteriormente.
- Haz clic en Download Config y guarda el archivo
.conf.
El archivo contiene tu clave privada, la clave pública del servidor, la clave precompartida, el punto de conexión, las rutas, las direcciones de la interfaz y los ajustes de DNS. No compartas este archivo ni lo guardes en un lugar no seguro.
Paso 2: Accede al panel de administración o a la aplicación del router
- Para los routers ASUS, TP-Link Archer y GL.iNet, sigue los mismos pasos en el navegador que en la Parte 1, Paso 2.
- Para los routers TP-Link Deco, abre la aplicación Deco en tu teléfono e inicia sesión en tu cuenta de TP-Link.
Paso 3: Busca la sección del cliente WireGuard
- ASUS, modelos compatibles: VPN > VPN Fusion > Add Profile > WireGuard
- GL.iNet: VPN > WireGuard Client, o VPN > VPN Client Profile en el firmware 4.9 y versiones posteriores
- TP-Link Archer, modelos compatibles: Advanced > VPN Client > WireGuard tab
- TP-Link Deco, modelos compatibles en la aplicación Deco: More > Advanced > VPN Client > Add Profile > WireGuard y, después, importa la configuración
Las etiquetas de los menús pueden variar según el modelo y la versión del firmware.
Paso 4: Importa la configuración de WireGuard
- En la sección del cliente WireGuard, haz clic en Add Profile, Import o en la opción equivalente y, después, sube el archivo
.conf descargado de Windscribe.
Figura 8: Importación de un archivo .conf de WireGuard en cuatro interfaces, incluida la aplicación Deco. Los valores de clave y dirección del túnel rellenados en el ejemplo de TP-Link Archer están ocultos. Capturas de pantalla: ASUS, TP-Link y GL.iNet.
- La mayoría de los routers rellenarán los campos automáticamente a partir del archivo
.conf. Si el tuyo requiere introducirlos manualmente, copia todos los valores de la configuración descargada:
- Private Key: la clave de tu cliente de
PrivateKey
- Address: la dirección IPv4 generada y la dirección IPv6 opcional de
Address
- DNS: el valor de DNS de Windscribe generado de
DNS
- Public Key: la clave del servidor de Windscribe de
PublicKey
- Preshared Key: el valor independiente obligatorio de
PresharedKey
- Allowed IPs: conserva el valor completo de
AllowedIPs exactamente como se generó. No añadas, elimines ni restrinjas rutas.
- Endpoint: la dirección y el puerto del servidor de
Endpoint
Figura 9: Los campos que solicita un router si no puede importar el archivo. Conserva todas las claves y rutas generadas exactamente como se proporcionan.
Si el router rechaza una dirección IPv6 o una línea de MTU, elimina únicamente el campo que el firmware exacto indique como no compatible. No elimines PresharedKey ni modifiques AllowedIPs. Si eliminas los campos de IPv6, desactiva IPv6 en el router o a nivel de la WAN y comprueba en ipleak.net que no aparezca ninguna dirección IPv6 de tu ISP.
- Guarda la configuración.
Paso 5: Activa la conexión WireGuard
- Selecciona el perfil que has importado.
- Haz clic en Connect o activa el interruptor.
- Espera a que el indicador de estado muestre Connected o Active.
Asignación de dispositivos
Algunos routers permiten elegir qué dispositivos usan cada perfil de la VPN. Si tu router permite asignar dispositivos, usa VPN Fusion, enrutamiento basado en políticas o tiene una opción apply to clients, asegúrate de aplicar el perfil a todos los dispositivos cuyo tráfico quieras dirigir a través de Windscribe antes de comprobar la conexión.
Comprobación de la conexión
Después de activar cualquiera de los dos protocolos, comprueba el túnel desde un dispositivo conectado detrás del router:
- Abre la página What Is My IP de Windscribe o ipleak.net. Confirma que la dirección pública sea la de una salida de la VPN y no la dirección habitual de tu ISP. Las etiquetas de geolocalización pueden variar entre bases de datos, por lo que el nombre de la ciudad por sí solo no es una prueba.
- En ipleak.net, comprueba el DNS. El resultado esperado es el DNS de Windscribe, que puede no usar la misma IP ni mostrar la misma ciudad que la salida de la VPN. Si aparecen los servidores DNS de tu ISP o los de un tercero que no esperabas, debes revisarlo.
- Comprueba IPv6 por separado. Una dirección IPv6 de la VPN canalizada de forma segura es aceptable; la dirección IPv6 asignada por tu ISP constituye una fuga. Si el router no puede canalizar la ruta IPv6 generada, desactiva IPv6 en el router o en la WAN y vuelve a hacer la prueba.
Si la dirección de tu ISP o servidores DNS inesperados siguen visibles, desconecta el perfil de la VPN, vuelve a conectarlo y repite la comprobación. Si el problema persiste, revisa la configuración para detectar errores en los datos introducidos.
Figura 10: Las tres comprobaciones de la conexión, incluido el resultado de DNS, que puede parecer distinto de la salida de la VPN sin que se trate de una fuga.
Solución de problemas
No se puede establecer la conexión:
- Confirma que estás usando el nombre de usuario y la contraseña de Windscribe OpenVPN obtenidos en el Config Generator, no los datos de inicio de sesión de tu cuenta principal de Windscribe.
- En OpenVPN, prueba a cambiar de protocolo: descarga una nueva configuración con TCP en lugar de UDP o viceversa.
- En WireGuard, comprueba el puerto que aparece en el campo
Endpoint. WireGuard solo usa UDP, por lo que algunas redes restringidas pueden bloquearlo o limitarlo independientemente del puerto. Si 443 no funciona, vuelve a generar la configuración con otro puerto disponible. Si ningún puerto UDP funciona en esa red, usa OpenVPN sobre TCP.
Algunos dispositivos parecen eludir la VPN:
- En routers que permiten aplicar la VPN a todos los dispositivos, los dispositivos de la red principal suelen pasar por el túnel, salvo en los casos indicados anteriormente: redes de invitados, puntos de acceso secundarios, VPN o proxies en los propios dispositivos, DNS codificado o tráfico IPv6 que el router no canaliza. En routers con VPN Fusion o asignación por dispositivo, como algunos modelos de ASUS y TP-Link, es posible que haya que asignar cada dispositivo de forma explícita al perfil de la VPN.
La velocidad es notablemente inferior a la esperada:
- Elige un servidor de Windscribe geográficamente más cercano a tu ubicación física.
- En OpenVPN, cambia de TCP a UDP si aún no lo has hecho.
- WireGuard suele ofrecer un mejor rendimiento que OpenVPN en el mismo router, pero las velocidades reales dependen en gran medida de la CPU del router, el firmware y si el router dispone de aceleración de VPN.
OpenVPN falla con errores de TLS, certificado o autenticación:
- Comprueba que la fecha y la hora del router sean correctas. Los protocolos de enlace de la VPN pueden fallar si el reloj del router no está bien ajustado. La mayoría de los paneles de administración de routers incluyen una página de ajustes de hora o NTP en Administration o Advanced Settings.
El túnel de la VPN se desconecta tras un periodo de inactividad:
- Algunos routers desconectan las sesiones de la VPN inactivas. Busca una opción Keep Alive o Reconnect on Disconnect en los ajustes del cliente VPN y actívala si tu firmware concreto dispone de ella.
- En WireGuard, un valor de keepalive persistente de 25 segundos es un ajuste habitual para evitar que las sesiones NAT caduquen. Este campo puede aparecer en la configuración del par WireGuard del router.
El túnel se conecta, pero los sitios web se quedan colgados o las páginas grandes no cargan:
- Prueba a reducir el MTU de la VPN en pequeños incrementos a partir del valor predeterminado. Algunos valores habituales para solucionar problemas rondan 1400 en OpenVPN y 1380 en WireGuard, si tu router permite cambiar este ajuste. No todos los firmwares originales lo permiten.
Este router está detrás de una puerta de enlace del ISP o de otro router:
- El cliente VPN solo protege los dispositivos que utilizan este router como puerta de enlace. Si la puerta de enlace de tu ISP también emite una red Wi-Fi, los dispositivos conectados a esa red Wi-Fi no usarán la VPN del router con Windscribe. Conecta los dispositivos que quieras proteger al router con Windscribe o, si es compatible, configura la puerta de enlace del ISP en modo puente o solo módem.
El menú de administración del router es distinto del de esta guía:
- Los nombres y la ubicación de las opciones varían según el modelo y la versión del firmware. Visita el Centro de ayuda de Windscribe e indica el modelo exacto de tu router y la versión del firmware.
Notas sobre las funciones de Windscribe a nivel del router
- Split Tunneling: Split Tunneling de la aplicación de Windscribe no está disponible cuando la VPN se ejecuta en el firmware original del router. El enrutamiento basado en políticas o la asignación por dispositivo del router pueden ofrecer controles de enrutamiento similares. Para usar Split Tunneling por aplicación de Windscribe, instala la aplicación de Windscribe directamente en el dispositivo.
- Protección del Firewall: El Firewall de la aplicación de Windscribe no se transfiere a las configuraciones a nivel del router. Un router puede tener su propio interruptor de corte. Actívalo y pruébalo desconectando la VPN y confirmando que se bloquea el tráfico en lugar de volver a pasar por el ISP.
- R.O.B.E.R.T.: R.O.B.E.R.T. solo puede filtrar solicitudes DNS cuando estas pasan por el DNS de Windscribe a través del túnel de la VPN. Los dispositivos con DNS codificado o DNS sobre HTTPS pueden eludir el DNS del router.
- Static IPs: Las Static IP funcionan con las configuraciones para router. Para adquirir una se necesita un plan de pago válido; Build-A-Plan también requiere el complemento Unlimited Bandwidth and R.O.B.E.R.T. Las Static IP son complementos anuales. Después de comprar una, vuelve al Config Generator y selecciona la ubicación de la Static IP para generar la configuración de OpenVPN o WireGuard correspondiente.
Figura 11: Qué funciones de Windscribe se transfieren a una configuración para router y cuáles siguen estando disponibles solo en la aplicación.
Preguntas frecuentes