Esta guía explica cómo configurar el cliente 'OpenVPN' de Windscribe en un router con firmware DD-WRT. Todos los dispositivos que usen ese router para acceder a Internet dirigirán el tráfico a través del túnel de la VPN mientras el túnel OpenVPN esté conectado, siempre que no haya excepciones de enrutamiento basado en políticas y que IPv6 se gestione correctamente.
Nota sobre las funciones de la aplicación: una configuración manual del router no incluye todas las funciones disponibles en las aplicaciones oficiales de 'Windscribe'. Los controles del firewall de la aplicación, la conmutación automática por error entre protocolos y la protección contra fugas gestionada por la aplicación no están disponibles en esta configuración. La prevención de fugas debe gestionarse manualmente, como se explica en la Parte 4.
Tiempo estimado: 15–30 minutos.
Usa una conexión por cable al router durante la configuración. Cambiar los ajustes de la VPN puede interrumpir temporalmente la conexión Wi-Fi.
Nota sobre el firmware: usa siempre la compilación de DD-WRT creada específicamente para el modelo exacto de tu router. Instalar una compilación incorrecta puede dejar el router sin respuesta. Antes de comenzar, asegúrate de saber cómo restablecer tu dispositivo a los valores de fábrica por si se pierde la conectividad durante la configuración.
OpenVPN es un protocolo de VPN maduro y de código abierto que cifra mediante TLS el tráfico entre un dispositivo cliente y un servidor de VPN. Windscribe admite perfiles manuales de OpenVPN en los planes de pago mediante el OpenVPN Config Generator. El generador actual descarga un perfil .ovpn y obtiene por separado las credenciales de OpenVPN. Para configurar DD-WRT manualmente, hay que trasladar ese perfil al panel de administración del router.
Windscribe-Location.ovpn.
Abre el archivo .ovpn descargado en un editor de texto sin formato. Usarás sus valores y bloques integrados en DD-WRT:
remote proporciona el nombre de host y el puerto del servidor: remote [hostname] [port].
proto proporciona el protocolo del túnel.dev, cipher o data-ciphers, auth, compresión, verificación de certificados, MTU y MSS presentes. Haz que los campos de DD-WRT coincidan con este perfil generado, en lugar de usar valores de ejemplo de otra guía.<ca>. Copiarás el contenido del certificado situado entre <ca> y </ca> en el campo CA Cert de DD-WRT.
<tls-auth>. Copiarás su contenido en TLS Auth Key y conservarás la dirección de la clave del perfil si tu compilación de DD-WRT muestra ese ajuste.
Windscribe genera un conjunto independiente de credenciales de OpenVPN, distinto de los datos de acceso de tu cuenta principal.
Figura 1: El generador OpenVPN actual produce un perfil y las credenciales se obtienen por separado. El diagrama muestra los valores y bloques del perfil que necesita DD-WRT.
Antes de activarlo: ve a Administration > Backup y guarda una copia de tu configuración actual de DD-WRT. Si la configuración de la VPN interrumpe la conectividad, podrás restaurar esta copia después de restablecer el router o recuperar el acceso.
Establece Start OpenVPN Client en Enable. Aparecerán más campos de configuración debajo.
Usa los valores copiados de tu archivo .ovpn en la Parte 1, Paso 3 y tus credenciales de OpenVPN de la Parte 1, Paso 4.
Los nombres de los campos de DD-WRT varían según la compilación. Haz coincidir los campos condicionales con el perfil generado y la compilación exacta del router. Si no aparece un campo, no inventes un equivalente ni copies un valor de ejemplo de otro perfil.
dev del perfil. Los perfiles actuales de Windscribe para routers usan un dispositivo TUN enrutado.
cipher, data-ciphers y cualquier directiva alternativa presente en tu perfil. No des por hecho que un único algoritmo sirve para todas las versiones de OpenVPN.
auth del perfil.
Compilaciones antiguas: si tu compilación de DD-WRT no muestra los campos Username y Password después de activar User Pass Authentication, usa una compilación de DD-WRT para el modelo y la revisión exactos que incluya los campos de nombre de usuario y contraseña de OpenVPN. Si dejas vacíos los campos de autenticación, la conexión no podrá autenticarse.
Establece Advanced Options en Enable. Esto muestra el conjunto completo de campos de configuración.
tls-cipher o tls-ciphersuites del perfil. De lo contrario, mantén el valor predeterminado de tu compilación de DD-WRT.
compress o comp-lzo solo cuando aparezca en el perfil generado. De lo contrario, mantén la compresión desactivada.
tun-mtu cuando el perfil lo especifique. De lo contrario, mantén el valor predeterminado de la compilación y cámbialo solo si has comprobado que existe un problema con la MTU de la ruta.
fragment solo si está presente; de lo contrario, déjalo en blanco.
mssfix si está presente. Cámbialo solo si has comprobado que existe un problema de MTU o fragmentación.
remote-cert-tls, verify-x509-name o el requisito antiguo ns-cert-type mediante el control correspondiente o el campo Additional Config disponible en tu compilación.
Usa Additional Config únicamente para las directivas del archivo .ovpn generado que no tengan un campo equivalente en DD-WRT:
reneg-sec 432000; el generador actual de Windscribe elimina intencionadamente esa directiva de los perfiles descargados.
No pegues bloques de ejemplo completos de capturas de pantalla ni de guías antiguas. Si no puedes asignar una directiva de forma segura, deja el campo sin cambios y compáralo con el perfil generado y con la compilación exacta de DD-WRT.
.ovpn, busca el bloque <ca>.
<ca> y </ca>, incluidas las líneas completas -----BEGIN CERTIFICATE----- y -----END CERTIFICATE-----.
.ovpn, busca el bloque <tls-auth>.
<tls-auth> y </tls-auth>, incluidas las líneas reales de encabezado y pie de página de tu archivo.
key-direction o el valor de dirección de la etiqueta <tls-auth> si tu compilación de DD-WRT muestra ese control.
Deja vacíos Public Client Cert y Private Client Key, a menos que el archivo .ovpn generado contenga bloques <cert> o <key>. Los perfiles actuales de Windscribe con nombre de usuario y contraseña no requieren campos de certificado por cliente.
Figura 2: Los campos de OpenVPN Client utilizados en esta guía. Los valores verdes proceden de tu perfil o de tus credenciales; los campos condicionales deben coincidir con el archivo generado y la compilación exacta de DD-WRT.
Haz clic en Save al final de la página y, después, en Apply Settings. El router suele tardar unos 30–60 segundos en aplicar los cambios e intentar conectarse.
Las configuraciones manuales de VPN no bloquean automáticamente todos los vectores de fuga. Completa los dos pasos siguientes antes de confiar en esta configuración para proteger tu privacidad.
Sin interruptor de corte: esta guía no añade un interruptor de corte en el router. Sin reglas de firewall y enrutamiento de cierre ante fallos que se hayan probado por separado, una configuración típica de DD-WRT con ruta predeterminada puede devolver el tráfico a la WAN habitual cuando se interrumpe el túnel OpenVPN. Los ajustes de DNS por sí solos no impiden ese retorno.
Figura 3: El modo de fallo por interrupción del túnel en esta configuración. Sin reglas de cierre ante fallos probadas por separado, el tráfico puede volver a la WAN normal y exponer la IP orientada al ISP.
Si aparecen servidores DNS inesperados, no confíes en la configuración hasta corregir la ruta de DNS y volver a probarla.
El generador actual de OpenVPN indica que algunos routers de consumo no aceptan el DNS enviado por el servidor. Si esto se aplica a tu compilación de DD-WRT, configura manualmente el DNS de Windscribe como se indica a continuación. Esto reduce las fugas de DNS; no es un interruptor de corte del tráfico:
10.255.255.1. Es una dirección interna de Windscribe y solo funciona mientras exista una conexión a Windscribe.
Considera esta configuración de router con OpenVPN como exclusiva para IPv4, a menos que hayas verificado explícitamente que el perfil generado y la compilación de DD-WRT enrutan IPv6 a través del túnel. La gestión automática de IPv6 de las aplicaciones oficiales de Windscribe no configura DD-WRT por ti.
fe80::/10 no se puede enrutar por Internet.
Si necesitas IPv6, no confíes en esta configuración hasta verificar la ruta IPv6 generada, la ruta de DNS y el comportamiento al interrumpirse el túnel en tu compilación exacta de DD-WRT.
Figura 4: Cuatro comprobaciones independientes del estado del túnel, la IP pública, el DNS e IPv6. Superar una no demuestra que las demás sean seguras.
Si se superan las comprobaciones de conexión y fugas, detén deliberadamente el túnel y confirma el comportamiento esperado de cierre ante fallos o retorno a la WAN antes de confiar en la configuración.
.ovpn nuevo para la ubicación de destino.
remote, proto, cipher/auth, verificación de certificados, <ca> y <tls-auth>.
<ca> y <tls-auth> sin omitir ninguna línea. Conserva la dirección de la clave TLS.
10.255.255.1. No consideres este ajuste de DNS como un interruptor de corte.
Si tu compilación de DD-WRT admite WireGuard, puede rendir mejor que OpenVPN en routers de menor potencia. Busca Setup > Tunnels. Si no aparece, tu compilación no incluye WireGuard. Para consultar las instrucciones de configuración, usa la guía recomendada de Windscribe para configurar WireGuard en DD-WRT.
Sí. Los perfiles manuales para routers requieren una suscripción Pro o Build-A-Plan. Build-A-Plan solo puede generar perfiles para las ubicaciones incluidas en el plan; el plan Free no incluye el generador de configuraciones de OpenVPN.
Protege los dispositivos que usan este router como puerta de enlace a Internet mientras el túnel OpenVPN está activo, salvo que otro router, una aplicación de VPN, una red de invitados, una VLAN o una regla de enrutamiento basado en políticas los dirija a otro lugar. Sin reglas de cierre ante fallos comprobadas, el tráfico puede volver a la WAN habitual si se interrumpe el túnel.
No. Las aplicaciones oficiales incluyen el firewall de Windscribe, la conmutación automática por error entre protocolos y la gestión automática de IPv6. Un perfil manual para router no configura esas funciones de las aplicaciones. El filtrado de R.O.B.E.R.T. depende de la cuenta y de que el router use realmente el DNS de Windscribe; verifica la ruta de DNS en lugar de darlo por hecho.
Sin reglas de firewall y enrutamiento de cierre ante fallos que se hayan probado por separado, una configuración típica de DD-WRT con ruta predeterminada puede devolver el tráfico a la WAN habitual. El tráfico de las aplicaciones puede seguir usando HTTPS u otro tipo de cifrado, pero ya no está protegido por el túnel de la VPN y la IP orientada al ISP puede quedar expuesta.
Considérala exclusiva para IPv4, a menos que el perfil generado y tu compilación exacta de DD-WRT enruten explícitamente IPv6 a través del túnel y superen las pruebas de IPv6, DNS e interrupción del túnel. De lo contrario, desactiva IPv6 como se describe en el Parte 4, Paso 2.
Sí. En el OpenVPN Config Generator, selecciona tu Static IP en Location / IP. Si se te solicita, selecciona el dispositivo Static IP correcto antes de obtener las credenciales.
Sí, en routers con CPU antiguas o de menor potencia. El cifrado de OpenVPN exige mucho a la CPU. Si tu compilación de DD-WRT admite WireGuard, ese protocolo consume muchos menos recursos de hardware.
Sí, pero genera un perfil .ovpn nuevo y compara todos los valores y bloques integrados pertinentes. No des por hecho que basta con cambiar únicamente el nombre de host, el puerto y el protocolo.
Los perfiles manuales para routers requieren una suscripción Pro o Build-A-Plan. Build-A-Plan solo puede generar perfiles para las ubicaciones incluidas en el plan.
¿Ya lo has configurado, pero algo sigue sin funcionar? La comunidad de Windscribe en Reddit y Discord ha visto prácticamente todos los problemas de configuración de routers que existen.