Cómo crear tu propio servidor VPN WireGuard en un VPS 2026
Personalmente, he configurado y sometido a pruebas de estrés servidores VPN WireGuard en más de una docena de proveedores de VPS, he depurado los errores que suelen causar problemas a los usuarios y he perfeccionado este proceso, reduciéndolo a menos de 30 minutos desde un servidor nuevo.
Todo lo que se incluye en esta guía proviene de esa experiencia práctica.
Este es un tutorial completo y paso a paso para configurar un servidor VPN en Ubuntu. Te explicaré cómo conectarte a tu VPS, instalar WireGuard, generar claves, configurar el servidor, conectar clientes Windows, macOS, Android e iPhone, y probar el túnel de extremo a extremo.
Cada comando de esta guía está ubicado en un cuadro de código claramente delimitado para que puedas copiarlo y pegarlo directamente en tu terminal, tal como se muestra en las capturas de pantalla que he incluido en cada paso.
Al finalizar esta guía, tendrás un servidor VPN autogestionado completamente funcional y de tu propiedad. Sin suscripciones, sin direcciones IP compartidas, sin políticas de registro de terceros.
Vamos a entrar en eso.
¿Qué es WireGuard VPN?
Si no estás familiarizado con los protocolos VPN, esto es lo que necesitas saber antes de empezar a escribir comandos. WireGuard no es una aplicación VPN más.
Es un protocolo integrado directamente en el núcleo de Linux.
WireGuard es un protocolo VPN moderno de código abierto integrado en el kernel de Linux desde la versión 5.6.
Utiliza ChaCha20 para el cifrado VPN, Curve25519 para el intercambio de claves y Poly1305 para la autenticación. Con menos de 4,000 líneas de código, en comparación con las más de 100 000 de OpenVPN, es mucho más fácil de auditar, más rápido de ejecutar y más sencillo de usar como servidor VPN para Linux.

Puedes considerarlo como un túnel seguro entre tu dispositivo y tu VPS. Todo el tráfico entra cifrado, pasa por tu servidor y sale por la dirección IP de tu VPS.
Tu proveedor de servicios de Internet (ISP) solo ve los paquetes cifrados. Los sitios web ven tu servidor virtual privado (VPS). Esa es la idea principal detrás del alojamiento VPN privado mediante WireGuard.
¿Por qué usar un VPS para WireGuard?
Podrías usar WireGuard en casa, pero un VPS te ofrece algo que una conexión doméstica nunca te dará: Una IP pública estática, disponibilidad las 24 horas del día, los 7 días de la semana y control total del servidor sin necesidad de tocar el router de tu casa:
- Control total del servidor: Tú configuras cada regla, cada puerto, cada IP permitida. Sin middleware de terceros entre tú y tu tráfico.
- Mejor privacy: Ninguna empresa externa procesa tus datos. Tú eres el único administrador.
- Dirección IP dedicada: Tu VPS te proporciona una IP pública estática, que no se comparte con miles de otros usuarios de VPN que podrían ser detectados o bloqueados.
- Sin registro de VPN: Dado que usted es el propietario del servidor, no hay ninguna política de registro de la que preocuparse.
- Acceso mejorado a la transmisión en directo: Es mucho menos probable que una IP dedicada sea bloqueada por las plataformas de streaming en comparación con las IP compartidas de VPN comerciales.
Los hemos probado. Estos cuatro proveedores ofrecen de forma consistente la compatibilidad con el kernel y el rendimiento de red que WireGuard requiere.
Si desea un desglose detallado de precios, límites de ancho de banda y versiones del kernel en todas las opciones principales, consulte nuestra El mejor alojamiento VPS para WireGuard comparación.
- Kamatera: Facturación por horas, centros de datos globales, alto rendimiento de red.
- Vultr: Interfaz de usuario sencilla, servidores rápidos con tecnología NVMe, plan básico de 5 dólares al mes.
- Digital Ocean: Excelente documentación, tiempo de actividad fiable, panel de control fácil de usar para principiantes.
- Linode (nube de Akamai): Excelente relación calidad-precio, sólida comunidad global.
Prerrequisitos antes de comenzar
Antes de ejecutar un solo comando, tómese dos minutos para confirmar que tiene todo lo necesario para esta configuración. Si falta cualquiera de estos elementos, la configuración fallará a mitad del proceso.
Requisitos
- VPS con Ubuntu 22.04 (probado en 22.04 LTS; también funciona con Ubuntu 24.04)
- Acceso root o sudo al servidor
- Cliente SSH (Terminal en macOS/Linux, Terminal de Windows o PuTTY en Windows)
- Una dirección IP pública estática asignada a su VPS
- Conocimientos básicos de la línea de comandos de Linux.
Especificaciones recomendadas para VPS
| Usuarios | CPU | RAM | Almacenaje | Ancho de banda |
| 1-5 | 1 CPU virtuales | 512 MB | 10 GB SSD | 500 GB/mes |
| 5-20 | 1 CPU virtuales | 1 GB | 20 GB SSD | 1 TB/mes |
| 20-50 | 2 CPU virtuales | 2 GB | 40 GB SSD | 2 TB/mes |
| 50+ | 4 CPU virtuales | 4 GB | 80 GB SSD | 4 TB/mes |
WireGuard es extremadamente ligero. Incluso un VPS de 5 dólares al mes con 512 MB de RAM soporta de 5 a 10 usuarios simultáneos sin problemas. El verdadero cuello de botella suele ser el ancho de banda, no la CPU ni la RAM.
Con tu VPS listo y tus credenciales SSH a mano, vamos paso a paso. Todos los comandos de esta guía están en recuadros de código que puedes copiar. No necesitas escribirlos manualmente.
Copia directamente del cuadro y pégalo en tu terminal, tal como se muestra en las capturas de pantalla.
Paso 1: Conéctese a su VPS a través de SSH.
SSH es el método para comunicarse con su VPS desde su máquina local. Todos los comandos de esta guía se ejecutan dentro de esta sesión SSH, por lo que conectarse es lo primero que debe hacer.
En macOS o Linux, abre la Terminal y ejecuta:
| ssh root@TU_IP_VPS |
En Windows, abre la Terminal de Windows o PowerShell y ejecuta el mismo comando. Reemplaza YOUR_VPS_IP con la dirección IP pública que aparece en el panel de control de tu proveedor de VPS.

Si utiliza PuTTY, introduzca la dirección IP de su VPS en el campo de nombre de host y conéctese al puerto 22. Si configura un par de claves SSH, se conectará sin que se le solicite una contraseña.
De lo contrario, introduzca la contraseña de administrador que le proporcionó su proveedor.
Siempre es preferible la autenticación mediante clave SSH a la autenticación mediante contraseña. Elimina el riesgo de ataques de fuerza bruta y es significativamente más segura para cualquier servidor conectado a internet.
Paso 2: Actualiza tu servidor Ubuntu
El error de configuración más común consiste en ejecutar un sistema obsoleto antes de instalar software nuevo. Este paso actualiza todos los paquetes existentes y garantiza que el kernel esté actualizado antes de que WireGuard lo modifique.
| sudo apt update && sudo apt upgrade -y |
`apt update` actualiza la lista de paquetes. `apt upgrade -y` instala todas las actualizaciones disponibles sin preguntar. Si se actualizó el kernel, reinicie el servidor.
| sudo reiniciar |
Tras reiniciar el sistema, vuelva a conectarse mediante SSH utilizando el mismo comando del paso 1.

Los kernels obsoletos pueden provocar que WireGuard no cargue su módulo del kernel o que se comporte de forma impredecible. Actualice siempre antes de instalar.
Paso 3: Instalar WireGuard en Ubuntu
Ubuntu 22.04 incluye WireGuard en sus repositorios oficiales, lo que significa que todo el proceso de configuración de WireGuard en Ubuntu se realiza con un solo comando. No se requieren PPA de terceros ni compilación manual.
| sudo apt install wireguard -y |
Verifique la instalación:
| wg –versión |
Debería ver un resultado similar a este:
wireguard-tools v1.0.20210914 – https://git.zx2c4.com/wireguard-tools/

Ubuntu 22.04 incluye de forma predeterminada el kernel de Linux 5.15, por lo que WireGuard se ejecuta como un módulo nativo del kernel. Por eso, el proceso del tutorial del servidor VPN de Ubuntu es tan sencillo en comparación con las distribuciones anteriores que requerían la compilación con DKMS.
Si estás en un El mejor plan de alojamiento VPS no administrado Linux, tienes acceso root completo por defecto, que es exactamente lo que necesitas para los pasos siguientes.
En ocasiones, los planes de VPS gestionados restringen el acceso a nivel de kernel que requiere WireGuard.
Si utilizas Ubuntu 18.04 o una versión anterior, también necesitas wireguard-dkms. Esta guía está optimizada para Ubuntu 22.04 LTS.
Paso 4: Generar claves de servidor WireGuard
Todo el modelo de seguridad de WireGuard se basa en la criptografía de clave pública. Cada participante, incluido su servidor, recibe un par de claves único. La clave privada nunca sale del dispositivo en el que se creó.
Primero, configure los permisos correctos en el directorio de WireGuard:
| sudo chmod 700 /etc/wireguard |
Generar el par de claves del servidor:
| wg genkey | sudo tee /etc/wireguard/server_private.key | wg pubkey | sudo tee /etc/wireguard/server_public.key |
Vea ambas claves para confirmar que se crearon:
| sudo cat /etc/wireguard/server_private.keysudo cat /etc/wireguard/server_public.key |
Cada clave es una cadena Base64 de 44 caracteres. Por ejemplo, una clave privada tiene el siguiente aspecto:
WAmQnAHDiLMSbO6v3KXrB1OP7ZHdFqzxXBl+n3WjYW4=

Copie y guarde ambas claves en un lugar seguro. Necesitará la clave pública del servidor al configurar los dispositivos cliente en los pasos 9 y 10.
Nunca compartas ni expongas tu clave privada. Si se ve comprometida, cualquiera puede suplantar la identidad de tu servidor o descifrar tu tráfico VPN. Trátala con el mismo cuidado que una contraseña de administrador.
Paso 5: Configurar el servidor VPN WireGuard
Aquí es donde se define la interfaz VPN del servidor: su dirección IP interna, el puerto en el que escucha y las reglas NAT que permiten que el tráfico del cliente llegue a Internet a través de su servidor.
Primero, localiza el nombre de la interfaz de red de tu servidor:
| lista de rutas IP predeterminada |
El resultado se verá así:
predeterminado vía 1.2.3.4 dev eth0 proto estático
La palabra después “desarrollador” es el nombre de tu interfaz. En este ejemplo es eth0. AnótaloEn algunos proveedores de VPS es ens3 o ens18. Ahora crea el archivo de configuración:
| sudo nano /etc/wireguard/wg0.conf |
Pegue lo siguiente:
| [Interface]PrivateKey = YOUR_SERVER_PRIVATE_KEYAddress = 10.0.0.1/24ListenPort = 51820SaveConfig = truePostUp = iptables -A FORWARD -i %i -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADEPreDown = iptables -D FORWARD -i %i -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE |
Reemplace YOUR_SERVER_PRIVATE_KEY con su clave privada real del Paso 4. Reemplace eth0 con el nombre real de su interfaz.

Guardar y salir: Ctrl+X, luego Y, luego Enter.
Dirección = La dirección IP 10.0.0.1/24 asigna al servidor la primera IP de la subred VPN 10.0.0.0/24. En pasos posteriores, a los dispositivos cliente se les asignarán direcciones IP desde 10.0.0.2 hasta 10.0.0.254.
Las líneas PostUp y PreDown gestionan la traducción de direcciones de red (NAT) para que el tráfico de los clientes pueda acceder a internet a través de la interfaz pública de su servidor. Si su interfaz no es eth0, actualice ambas líneas; de lo contrario, los clientes se conectarán al túnel pero no tendrán acceso a internet.
Paso 6: Habilitar el reenvío de IP
Ubuntu bloquea el reenvío de paquetes entre interfaces de forma predeterminada. Para que su servidor VPN Linux pueda enrutar el tráfico de los clientes hacia internet, debe activar explícitamente esta opción en el kernel.
Abra el archivo de configuración de sysctl:
| sudo nano /etc/sysctl.conf |
Busca esta línea y elimina el símbolo # al principio para descomentarla:
net.ipv4.ip_forward = 1
Guarda y sal, luego aplica inmediatamente:
| sudo sysctl -p |
Verifica que esté activo:
| sysctl net.ipv4.ip_forward |
Rendimiento esperado:
net.ipv4.ip_forward = 1
Para el reenvío de IPv6 (opcional), agregue también esto a sysctl.conf:
net.ipv6.conf.all.forwarding=1

Sin reenvío de IP, los clientes VPN se conectarán al túnel, pero no podrán navegar por internet. Esta es la razón más común por la que una configuración de WireGuard parece funcionar, pero los clientes no tienen acceso a internet.
Paso 7: Configurar las reglas del firewall
Su servidor necesita aceptar conexiones WireGuard entrantes en el puerto UDP 51820. También debes habilitar SSH para no quedarte sin acceso.
Realice ambas acciones antes de habilitar UFW.
| sudo ufw permitir 51820/udpsudo ufw permitir OpenSSHsudo ufw habilita el estado de sudo ufw |

Si su proveedor de VPS tiene un firewall a nivel de nube (DigitalOcean, Vultr y Kamatera lo tienen), inicie sesión y agregue una regla de entrada:
| Tipo | Protocolo | Cerca del puerto deportivo | Fuente |
| Personalizado | UDP | 51820 | 0.0.0.0/0 |
| SSH | TCP | 22 | Tu dirección IP (recomendada) |
WireGuard siempre usa UDP, nunca TCP. Configurar el puerto 51820 como TCP en su firewall bloqueará silenciosamente todas las conexiones de los clientes.
Paso 8: Inicie el servidor VPN WireGuard.
Una vez creado el archivo de configuración y establecidas las reglas del firewall, es hora de activar la interfaz WireGuard e indicarle al sistema que la inicie automáticamente en cada reinicio.
Inicie la interfaz ahora:
| sudo wg-acelerar wg0 |
Habilítelo al arrancar:
| sudo systemctl habilitar wg-quick@wg0 |
Compruebe que la interfaz esté en funcionamiento:
| mostrar sudo wg |
Debería ver:
| Interfaz: wg0 Clave pública: YOUR_SERVER_PUBLIC_KEY Clave privada: (oculta) Puerto de escucha: 51820 |
Si la interfaz está activa, sin errores y muestra su clave pública y puerto, su servidor VPN WireGuard está en funcionamiento.

Ya puedes añadir dispositivos cliente.
Paso 9: Crear un cliente VPN de WireGuard
Cada dispositivo que se conecta a tu VPN necesita su propio par de claves y su propio archivo de configuración. Generas ambos en el servidor y luego transfieres o escaneas la configuración al dispositivo cliente.
Genera un par de claves para tu primer cliente:
| wg genkey | tee client1_private.key | wg pubkey > client1_public.keycat client1_private.keycat client1_public.key |
Agregue este cliente como par en el servidor:
| sudo wg set wg0 peer CLIENT1_PUBLIC_KEY allowed-ips 10.0.0.2/32 |
Reemplace CLIENT1_PUBLIC_KEY con la clave pública que acaba de generar. Guarde el estado actualizado en el disco:
sudo wg-quick save wg0 Ahora cree el archivo de configuración del cliente:
| [Interfaz]PrivateKey = CLIENT1_PRIVATE_KEYAddress = 10.0.0.2/32DNS = 1.1.1.1 [Peer]PublicKey = YOUR_SERVER_PUBLIC_KEYEndpoint = YOUR_VPS_IP:51820AllowedIPs = 0.0.0.0/0PersistentKeepalive = 25 |
Reemplace CLIENT1_PRIVATE_KEY con la clave privada del cliente, YOUR_SERVER_PUBLIC_KEY con la clave pública del servidor del paso 4 y YOUR_VPS_IP con la dirección IP pública de su VPS.

AllowedIPs = 0.0.0.0/0 enruta todo el tráfico del cliente a través de la VPN. PersistentKeepalive = 25 mantiene la conexión activa a través de firewalls NAT.
Guarda este archivo como client1.conf.
Paso 10: Configurar WireGuard en Windows, macOS, Android e iPhone.
Las aplicaciones oficiales de WireGuard son gratuitas para las principales plataformas. Una vez instaladas, carga el archivo client1.conf que creaste en el paso 9 y conéctate con un solo clic.
- Windows
Descarga el instalador de WireGuard desde wireguard.com. Abre la aplicación, haz clic en "Agregar túnel", selecciona client1.conf y haz clic en Activar.
- macOS
Instala WireGuard desde la Mac App Store. Abre la aplicación, haz clic en el botón "+", elige "Importar túnel(es) desde archivo", selecciona client1.conf y activa la conexión.
- Android
Instala WireGuard desde Google Play Store. Pulsa el botón "+", selecciona "Importar desde archivo o comprimido" y elige client1.conf. O escanea el código QR del paso 11 para una configuración más rápida.
- iPhone / iOS
Instala WireGuard desde la App Store. Pulsa el signo "+", elige "Crear desde código QR" o "Crear desde archivo". El método del código QR del paso 11 es la forma más rápida de conectarse desde el móvil.
En Android e iOS, usar el método del código QR (Paso 11) evita la necesidad de transferir el archivo .conf a tu teléfono por correo electrónico o transferencia de archivos.
Paso 11: Crear un código QR para dispositivos móviles
En lugar de enviar el archivo de configuración a tu teléfono, puedes mostrar un código QR en la terminal y escanearlo directamente con la aplicación móvil WireGuard. El proceso tarda unos 30 segundos.
Instale qrencode en el servidor:
| sudo apt install qrencode -y |
Genera y muestra el código QR en tu terminal:
| qrencode -t ansiutf8 < client1.conf |
Aparecerá un código QR escaneable. Abre la aplicación WireGuard en tu teléfono, pulsa el signo "+", selecciona "Crear a partir de código QR" y escanéalo.
Para guardar el código QR como una imagen PNG:
| qrencode -o client1-qr.png < client1.conf |
No fotografíes ni compartas el código QR. Contiene la clave privada del cliente. Cualquiera que lo escanee obtendrá acceso completo a tu conexión VPN.
Paso 12: Pruebe su conexión VPN WireGuard.
Conectarse sin verificar es un trabajo a medias. Ejecute estas tres comprobaciones para confirmar que su túnel está activo, que el tráfico se enruta correctamente y que el DNS no se filtra fuera del túnel cifrado.
Verifique su dirección IP
Visita whatismyip.com desde tu dispositivo cliente. Ahora deberías ver la IP pública de tu VPS, no la de tu casa o móvil.
Haz ping al servidor a través del túnel.
| mesa de ping 10.0.0.1 |
Las respuestas confirman que el túnel está activo y que los paquetes se están enrutando entre el cliente y el servidor.
Compruebe los pares activos en el servidor.
| mostrar sudo wg |
Busque a su cliente en la sección de pares. Una marca de tiempo de handshake de los últimos minutos confirma que el cliente está conectado activamente.
Prueba de fugas de DNS
Visita dnsleaktest.com y ejecuta la prueba extendida. Todos los servidores DNS que se muestren deberían corresponder a la ubicación de tu VPS. Si aparecen los servidores de tu proveedor de internet, significa que tu DNS está fuera del túnel.
Un cambio de IP exitoso pero una prueba de fuga de DNS fallida significa que el tráfico DNS no está pasando por el túnel. La configuración del paso 9 ya incluye DNS = 1.1.1.1, lo que evita esto.
Buenas prácticas de seguridad para WireGuard VPN
Configurar correctamente el servidor es solo la primera parte del trabajo. Estas son las prácticas de seguridad que aplico a cada servidor VPN autogestionado que creo y mantengo. Ninguna de ellas requiere más de unos minutos para implementarse.
- Restringir el acceso SSH: Cambie el puerto SSH del 22 a un puerto no estándar y desactive el inicio de sesión con contraseña. Establezca PasswordAuthentication no en /etc/ssh/sshd_config.
- Utilice un puerto WireGuard distinto al predeterminado: En lugar de 51820, utilice un puerto alto aleatorio como 41194. Esto reduce la exposición a los escáneres automatizados.
- Gire las teclas periódicamente: Genera nuevos pares de claves para los clientes cada 90 días. Ejecuta wg genkey, actualiza el bloque peer en el servidor y envía la nueva configuración a los clientes.
- Instalar fail2ban: Proteja SSH de ataques de fuerza bruta con sudo apt install fail2ban. Bloquea automáticamente las direcciones IP con repetidos intentos fallidos de inicio de sesión.
- Mantén tu sistema actualizado: Ejecuta sudo apt update && sudo apt upgrade -y weekly para mantenerte al día con los parches de seguridad del kernel y del espacio de usuario.
- Agregar una clave precompartida (PSK): Para mayor resistencia post-cuántica y confidencialidad directa adicional, agregue PresharedKey = tanto al bloque de pares del servidor como al bloque de interfaz del cliente.
- Supervisar a los pares activos: Ejecuta `sudo wg show` regularmente. Elimina inmediatamente cualquier nodo que no reconozcas.
Consejos para optimizar el rendimiento
WireGuard ya es el protocolo VPN más rápido disponible para cargas de trabajo de red VPS. Estas mejoras lo llevan aún más lejos, especialmente para conexiones de alto rendimiento o de larga distancia.
- Utilice un VPS con un kernel moderno: Linux 5.6 y versiones posteriores ejecutan WireGuard de forma nativa en el espacio del kernel. Las versiones anteriores utilizan un módulo DKMS más lento.
- Elige un VPS geográficamente cercano: La distancia física entre usted y su servidor afecta directamente a la latencia. Un VPS en el mismo país suele añadir solo entre 5 y 20 ms.
- Para los usuarios que exigen el máximo rendimiento, Combinar WireGuard con una red troncal de alta velocidad marca una diferencia significativa en el rendimiento en el mundo real.
- Para obtener las velocidades de red más altas posibles, Consulta nuestra guía sobre El mejor alojamiento VPS de 10 GBPS Opciones que ofrecen un ancho de banda ilimitado de nivel empresarial, perfecto para implementaciones de VPN con alto tráfico.
- Elija un servidor de alto ancho de banda: Para casos de uso de VPN que requieren un alto rendimiento, como transferencias de archivos grandes o transmisión de video, la capacidad de ancho de banda es fundamental. Los proveedores con enlaces ascendentes de 10 Gbps le brindan el límite necesario para cargas de trabajo de alto tráfico sin cuellos de botella.
- Ajuste la MTU si observa problemas con los paquetes: El MTU predeterminado para WireGuard es 1420. Si experimenta lentitud o caídas de conexión, redúzcalo a 1380 en la sección Interfaz del cliente:
| MTU = 1380 |
- Habilitar el control de congestión BBR: Agregue estas dos líneas a /etc/sysctl.conf para obtener un rendimiento notablemente mejor en conexiones de larga distancia, luego ejecute sudo sysctl -p:
| net.core.default_qdisc=fqnet.ipv4.tcp_congestion_control=bbr |
Errores comunes de WireGuard y sus soluciones [en formato de tabla]
Incluso una configuración bien escrita puede presentar problemas ocasionalmente. Aquí están los errores que veo con más frecuencia al configurar WireGuard en un VPS nuevo, junto con la solución exacta para cada uno.
| Error | Causa probable | Solución |
| RTNETLINK: Operación no compatible | Módulo del kernel no cargado | sudo modprobe wireguard O reinstalar wireguard-dkms |
| El apretón de manos no se completó. | El firewall está bloqueando el puerto UDP 51820 o la dirección IP del servidor es incorrecta en la configuración del cliente. | Compruebe ufw y el firewall de la nube. Verifique el punto final en la configuración del cliente. |
| Conectado pero sin internet | Reenvío de IP desactivado o regla NAT faltante | Compruebe sysctl net.ipv4.ip_forward y PostUp en wg0.conf |
| Fugas de DNS | DNS no configurado en la configuración del túnel del cliente | Agregue DNS = 1.1.1.1 a [Interface] en la configuración del cliente. |
| El par muestra 0 tráfico después del handshake. | Discrepancia en AllowedIPs | AllowedIPs = 0.0.0.0/0 en el cliente; IP correcta en el bloque de pares del servidor |
| wg0 ya existe | La interfaz ya está activa. | sudo wg-quick down wg0 y luego sudo wg-quick up wg0 |
| Permiso denegado en archivos clave | Permisos de archivo incorrectos | sudo chmod 600 /etc/wireguard/*.key |
| No hay ruta al host | Subred incorrecta o puerta de enlace faltante | Verifique las direcciones IP permitidas tanto en la configuración del servidor como en la del cliente. |
Casos de uso de WireGuard VPN
Llevo años trabajando con VPN y, créanme, nada me ha impresionado tanto como WireGuard VPN. Como ya he mencionado, lo he estado probando durante meses para averiguar cómo funciona y qué mejores maneras tengo de usarlo.
Si usted, como ejecutivo de SEO, desea analizar los sitios web de la competencia que no son accesibles desde su ubicación, puede utilizar WireGuard para acceder de forma segura al sitio web de su competidor.
Al igual que esto, a continuación he añadido algunas situaciones reales en las que Wireguard VPN resulta realmente útil.
- Conectando equipos remotos de forma seguraVeo este problema constantemente: equipos repartidos por distintos países que necesitan acceso seguro a las herramientas y archivos de la empresa. WireGuard lo soluciona. Se configura una sola vez y los miembros del equipo se conectan desde cualquier lugar como si estuvieran en la oficina.
- Cómo proteger su conexión a internet en casa: Te diré una cosa: el Wi-Fi público es una trampa. Nunca te conectes si no tienes una VPN. En cafeterías, aeropuertos, tus datos quedan expuestos. Al usar WireGuard en tu propio servidor, creas un túnel privado que protege toda tu actividad en línea.
- Conectar una oficina con otraHe ayudado a empresas con dos o tres oficinas en distintas ciudades, todas con las mismas herramientas internas. Con WireGuard, puedes conectar discretamente todas esas ubicaciones a través de un túnel seguro. Funcionan como una sola red.
- Cómo establecer una conexión segura entre dos servidores en la nube.Trabajo habitualmente con infraestructura en la nube y una necesidad recurrente es que los servidores se comuniquen entre sí de forma privada. WireGuard lo simplifica. Se instala en dos o más servidores, se establecen una única comunicación y toda la información que se transmite entre ellos viaja a través de un canal cifrado.
¡Ahora bien, queda una duda más! ¿Es WireGuard una buena opción o debería usar otra VPN comercial? Sigue leyendo, ¡ya que también he intentado responder a esa pregunta!
WireGuard frente a los servicios VPN comerciales
El autoalojamiento no es la opción adecuada para todos. Aquí tienes una comparación honesta, lado a lado, para que puedas decidir si merece la pena montar tu propio sistema en tu caso particular.
| Elemento | WireGuard autohospedado | VPN comercial |
| Privacidad | Usted es el propietario de todos los registros y datos. Nadie más tiene acceso. | Depende de la política de registro del proveedor. A menudo se trata de una infraestructura compartida. |
| Velocidad | Ancho de banda de servidor dedicado. Sin limitaciones. | Compartido con miles de usuarios. La velocidad varía. |
| Costo | Entre 3 y 10 dólares al mes por un VPS. Configuración inicial única. | De $5 a $15 al mes (pago recurrente). A menudo requiere un compromiso anual. |
| Dirección IP | Dirección IP estática dedicada, exclusiva para usted. | Direcciones IP compartidas utilizadas por muchos usuarios. A menudo bloqueadas por las plataformas de streaming. |
| Personalización | Control total sobre puertos, DNS, enrutamiento y pares. | Limitado a lo que ofrece la aplicación del proveedor. |
| Configuración | De 30 a 60 minutos, se requieren conocimientos básicos de Linux. | Descárgalo y haz clic en conectar. No se requieren conocimientos técnicos. |
| Soporte | Autogestionado. Foros comunitarios disponibles. | Atención al cliente incluida. |
Si desea tener la propiedad total y no le importa una configuración inicial, el autoalojamiento gana en precio.ivacyCosto y flexibilidad. Si necesita una solución sin configuración para miembros de la familia sin conocimientos técnicos, una VPN comercial es la opción más sencilla.
Una cosa más que vale la pena mencionar para relaciones públicasivacy-usuarios conscientes: Si desea pagar su VPS sin vincular una tarjeta de crédito o una cuenta bancaria, algunos proveedores aceptan métodos de pago alternativos.
Hay algunos proveedores de VPS que también aceptan métodos de pago alternativos que no requieren tarjeta de crédito. Esto es realmente útil si quieres mantener la privacidad de tu compra de VPS. Consulta nuestra guía sobre compras. VPS con WebMoney.
Preguntas frecuentes: Cómo crear tu propio servidor VPN WireGuard en un VPS
¿WireGuard es gratuito?
Sí. WireGuard es completamente de código abierto bajo la licencia GPL. El software del servidor, todas las aplicaciones cliente para Windows, macOS, Android e iOS, y todas las herramientas de configuración son gratuitas. Su único costo es el VPS en sí, que comienza en alrededor de $3 a $5 por mes. Para las opciones más económicas que aún ofrecen un rendimiento VPN sólido, consulte nuestra guía para El mejor servidor VPS de bajo coste opciones disponibles hoy.
¿Es WireGuard mejor que OpenVPN?
Sí. WireGuard utiliza menos de 4,000 líneas de código, en comparación con las más de 100 000 de OpenVPN, se conecta más rápido, consume menos CPU y logra un mayor rendimiento. La única ventaja que aún conserva OpenVPN es que puede funcionar a través del puerto TCP 443, lo que dificulta su bloqueo en redes con restricciones.
¿Puedo usar WireGuard para hacer streaming?
Sí. Dado que tu servidor VPN autogestionado te proporciona una dirección IP dedicada y exclusiva, es mucho menos probable que las plataformas de streaming la bloqueen en comparación con las direcciones IP de VPN comerciales compartidas. Configura tu VPS en un centro de datos ubicado en el país cuyo contenido de streaming deseas ver.
¿WireGuard oculta mi IP?
Sí. Al conectarse, todo el tráfico saliente sale a través de la IP pública de su VPS. Los sitios web ven la IP de su servidor, no la suya real. Su proveedor de servicios de Internet (ISP) puede ver que está enviando paquetes UDP cifrados a un VPS, pero no puede leer el contenido del túnel de cifrado VPN.
¿Puedo instalar WireGuard en Debian?
Sí. En Debian 11 y Debian 12, ejecute: sudo apt install wireguard -y. Los pasos de esta guía funcionan en Debian con comandos casi idénticos. La configuración de WireGuard para Ubuntu y Debian comparte el mismo nombre de paquete y estructura de configuración en las versiones modernas del kernel.
¿Es seguro alojar una VPN en un servidor propio?
Sí, siempre y cuando sigas las normas básicas de seguridad. Los riesgos de alojar tu propio servidor son diferentes a los de usar una VPN comercial: eres responsable de las actualizaciones, las reglas del firewall y la rotación de claves. Sigue las mejores prácticas de seguridad que se describen en esta guía y tu servidor VPN Linux será tan seguro como cualquier servicio comercial bien gestionado.
¿Cuántos usuarios pueden conectarse?
Un VPS de 1 vCPU o 1 GB de RAM maneja cómodamente de 20 a 30 clientes para navegación y transmisión. Para 50 o más usuarios, utilice un servidor de 2 vCPU o 2 GB. La implementación en el espacio del kernel de WireGuard mantiene el uso de la CPU muy bajo. El ancho de banda es casi siempre el verdadero cuello de botella. Nuestra guía sobre el El mejor alojamiento VPS con ancho de banda ilimitado Vale la pena revisar las opciones si planea usar una VPN multiusuario.
¿Pueden los cortafuegos detectar y bloquear WireGuard?
El tráfico UDP de WireGuard puede ser detectado por los sistemas de inspección profunda de paquetes (DPI) utilizados por los firewalls corporativos y algunos bloqueos a nivel nacional. A diferencia de OpenVPN sobre TCP 443, WireGuard estándar no cuenta con ofuscación integrada. Si experimenta bloqueos, considere encapsular el túnel en un stunnel o cambiar a un puerto no estándar.
¿Necesito una IP estática para mi servidor WireGuard?
Sí. Todos los principales proveedores de VPS asignan una IP pública estática a cada VPS por defecto. Tus clientes necesitan una dirección de servidor fija en el campo de punto final. Una IP dinámica en el servidor interrumpiría la conexión de cada cliente cada vez que cambiara.
¿Cómo elimino un cliente de mi servidor WireGuard?
Para eliminar un par sin reiniciar WireGuard: sudo wg set wg0 peer CLIENT_PUBLIC_KEY remove >> Luego guarda la configuración: sudo wg-quick save wg0 >> Reemplaza CLIENT_PUBLIC_KEY con la clave pública del par. Ejecuta sudo wg show para ver todos los pares activos y sus claves.
¿Cuál es el VPS más económico para ejecutar WireGuard?
WireGuard funciona en los planes VPS más básicos disponibles. Un plan de 512 MB de RAM y 1 vCPU, con un precio de entre 3 y 5 dólares al mes, es suficiente para entre 1 y 10 usuarios particulares. Si buscas opciones optimizadas específicamente para cargas de trabajo VPN, nuestra comparativa de los mejores servicios de alojamiento VPS para WireGuard analiza en detalle el precio, la versión del kernel y la calidad de la red de los principales proveedores.
Mi veredicto final sobre esto
Tras años de experiencia creando y manteniendo servidores VPN WireGuard en decenas de proveedores de VPS y plataformas cliente, esta guía recoge todo lo que realmente importa para una configuración funcional.
Les he explicado paso a paso el acceso SSH, la preparación del sistema, la instalación, la configuración de WireGuard, la generación de claves, las reglas del firewall, la configuración del cliente en las cuatro plataformas principales, la generación de códigos QR para dispositivos móviles y las pruebas exhaustivas de conexión.
Ahora dispone de un servidor VPN autogestionado completamente funcional que se ejecuta en su propio VPS, sin depender en absoluto de ninguna empresa VPN de terceros.
- Todo el proceso tarda menos de 30 minutos en un VPS con Ubuntu 22.04 recién instalado, y una vez en funcionamiento, prácticamente no requiere mantenimiento.
- Mantenga el sistema actualizado, rote las claves de cliente cada 90 días y compruebe periódicamente con sudo wg show para confirmar que todo funciona como se espera.
Si quieres ir más allá con tu VPS, La misma máquina puede ejecutar una pila web completa, flujos de trabajo de automatización o software de negociación junto con WireGuard sin ningún conflicto.
Los enlaces que encontrarás a lo largo de esta guía te indicarán el siguiente paso correcto según lo que estés creando.