Configurar un VPN en Android se puede hacer al menos de cuatro maneras, y la mayoría de problemas empieza por elegir la incorrecta. Si el servicio facilitó una aplicación, normalmente no hace falta configurar el VPN del sistema manualmente. Si recibió un archivo .conf o un código QR de WireGuard, impórtelo en el cliente WireGuard. Si recibió .ovpn, necesita un cliente OpenVPN. Si el administrador envió la dirección del servidor, usuario, contraseña, PSK o certificados, entonces conviene usar el IKEv2/IPsec integrado.
Yo empezaría por determinar el tipo de conexión, no por el menú de Android. Android moderno admite mantener el VPN siempre activo, bloquear el acceso a Internet si cae el túnel, enviar por el VPN solo aplicaciones seleccionadas y trabajar con un perfil corporativo. Pero el VPN no convierte el teléfono en un dispositivo anónimo, no protege del phishing ni de aplicaciones maliciosas y no garantiza que el tráfico compartido por un punto de acceso también pase por el túnel.
El VPN es una herramienta de red habitual para acceso protegido a infraestructuras corporativas, domésticas y otras infraestructuras autorizadas. Se debe usar el VPN conforme a la legislación del país y a las normas del propietario de la red. En Rusia la publicidad de soluciones hardware y software de acceso a recursos informativos con acceso restringido está regulada por separado. Más abajo se habla de la configuración técnica de la conexión protegida.
Qué método de configuración elegir
| Qué tiene | Qué usar | Dónde configurar |
|---|---|---|
| La aplicación del servicio VPN o de la empresa | La aplicación | En la propia aplicación |
Archivo .conf o código QR
|
WireGuard | En el cliente WireGuard |
Archivo .ovpn
|
OpenVPN | En el cliente OpenVPN |
| Servidor, usuario, contraseña | IKEv2/IPsec MSCHAPv2 | En los ajustes de Android |
| Servidor y secreto compartido PSK | IKEv2/IPsec PSK | En los ajustes de Android |
| Certificado de usuario | IKEv2/IPsec RSA | En los ajustes de Android |
| Perfil de trabajo | VPN corporativo | Normalmente a través del sistema de gestión de la organización |
En el AOSP actual, al crear un nuevo perfil del sistema se ofrecen tres variantes IKEv2/IPsec: MSCHAPv2, PSK y RSA. Los antiguos PPTP, L2TP/IPsec y XAuth se eliminaron de la interfaz de creación de nuevos perfiles. Si un servidor corporativo antiguo requiere PPTP o L2TP, no buscaría una opción oculta en Android, sino que primero preguntaría al administrador si se puede migrar el servidor a IKEv2 o a un cliente moderno independiente.
La ruta en Android puro es la siguiente.
Ajustes → Red e Internet → VPN
En Samsung, Xiaomi, Honor, realme y otros fabricantes el nombre de la sección varía. El camino más fiable entonces es sencillo. Abro la búsqueda en los ajustes e introduzco VPN. Google usa el mismo enfoque en su instrucción de Android.
Configuración mediante aplicación, WireGuard, OpenVPN e IKEv2
Opción 1. El VPN funciona mediante una aplicación independiente
- Instale la aplicación desde una fuente en la que confíe.
- Inicie sesión en la cuenta o importe el perfil proporcionado.
- Seleccione el servidor o la conexión de trabajo.
- Pulse conectar.
- Android mostrará una solicitud del sistema para crear la conexión VPN. Autorícela.
- Tras la conexión, verifique el icono del sistema y la IP externa.
La solicitud de Android con la advertencia de que la aplicación podrá controlar el tráfico de red es normal. La mayoría de clientes VPN funcionan a través de VpnService. Android crea una interfaz de red virtual y envía a ella los paquetes de las aplicaciones seleccionadas.
El permiso de VPN por sí solo no significa que la aplicación lea automáticamente el contenido de HTTPS. El VPN ve direcciones de red, volumen y características de las conexiones, y el HTTP sin cifrar puede verse por completo. Descifrar HTTPS normal solo con VpnService no es posible. Aparece un nivel de confianza distinto si la aplicación propone instalar su propio certificado raíz. Para un VPN de consumo habitual, considero esa petición motivo para detenerse y averiguar la razón.
Android permite únicamente una conexión VPN activa en un mismo perfil de usuario. Por eso un bloqueador de anuncios local que use VpnService puede entrar en conflicto con un VPN real. El arranque de un segundo cliente desconecta al primero.
Opción 2. WireGuard mediante archivo o código QR
WireGuard es cómodo cuando el administrador del servidor doméstico, del router o de la empresa entregó un archivo de configuración listo. El cliente oficial para Android está disponible en el sitio de WireGuard.
- Instale el cliente WireGuard.
- Pulse el botón para añadir un túnel.
- Elija importar desde archivo o escanear un código QR.
- Indique el archivo
.confrecibido. - Confirme el permiso del sistema Android para el VPN.
- Active el túnel creado.
Una configuración típica se ve más o menos así.
[Interface]
PrivateKey = SU_CLAVE_PRIVADA
Address = 10.20.0.2/32
DNS = 10.20.0.1
[Peer]
PublicKey = CLAVE_PUBLICA_SERVIDOR
Endpoint = vpn.example.org:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
AllowedIPs = 0.0.0.0/0, ::/0 significa túnel completo para IPv4 e IPv6. Si solo está indicada una red corporativa como 10.20.0.0/16, solo esa red pasará por el VPN. El resto de Internet seguirá directo.
La clave privada no se debe publicar, enviar por chats ni usar simultáneamente en muchos dispositivos si el servidor espera una clave distinta por cliente. El código QR de WireGuard contiene los mismos parámetros secretos, por lo que una foto del QR puede equivaler a una copia de la clave del VPN.
Opción 3. OpenVPN mediante archivo .ovpn
Si le dieron .ovpn, no intente añadirlo a través del menú del sistema Android. Necesita un cliente OpenVPN compatible.
- Instale el cliente.
- Guarde el archivo
.ovpnen el teléfono. - Abra la importación de perfil.
- Seleccione el archivo.
- Introduzca el usuario y la contraseña si el servidor los requiere.
- Permita que Android cree el VPN.
- Arranque la conexión.
OpenVPN admite oficialmente el importar perfil desde archivo y URL. Si la configuración hace referencia a certificados y claves separados, los archivos también deben estar accesibles para el cliente o los certificados deben estar incorporados dentro del .ovpn.
Opción 4. IKEv2/IPsec integrado sin aplicación
Para un VPN corporativo prefiero IKEv2 del sistema si la infraestructura lo soporta. No hace falta un cliente independiente que haya que actualizar constantemente y Android gestiona el túnel.
- Abra
Ajustes → Red e Internet → VPN. - Pulse añadir un nuevo VPN.
- Introduzca un nombre cualquiera para el perfil.
- Seleccione el tipo
IKEv2/IPSec MSCHAPv2,IKEv2/IPSec PSKoIKEv2/IPSec RSA. - Introduzca la dirección del servidor.
- Indique el identificador IPsec que facilitó el administrador.
- Para MSCHAPv2 añada usuario y contraseña.
- Para PSK pegue la clave compartida.
- Para RSA seleccione el certificado de usuario y el CA.
- Guarde el perfil y conéctese.
No adivine el campo «Identificador IPsec». El nombre del servidor, el usuario y el identificador pueden ser cadenas completamente distintas. Android exige un identificador para los perfiles IKEv2 del sistema.
Tampoco recomiendo elegir opciones como «no comprobar el servidor» si la organización ha proporcionado su propio CA. La verificación del certificado protege frente a conectarse a un servidor que solo finge ser su puerta de enlace VPN.
VPN permanente, interruptor de corte, aplicaciones, DNS y red local
Una conexión habitual protege el tráfico solo mientras el túnel funciona. Para un teléfono de trabajo o un dispositivo que no debe acceder a Internet directamente por error hay un esquema más estricto.
Ajustes → VPN → perfil deseado → VPN permanente
Android soporta VPN permanente desde Android 7. El sistema puede levantar automáticamente el VPN tras un reinicio. Las aplicaciones VPN compatibles también pueden soportar ese modo, aunque la ubicación del interruptor depende del cliente y de la capa del fabricante.
El siguiente nivel se llama «Bloquear conexiones sin VPN». En la práctica es el interruptor de corte del sistema. Si el túnel cae, Android no permite a las aplicaciones cambiar silenciosamente a Wi‑Fi o a la red móvil.
Para un smartphone de trabajo normalmente elegiría la combinación siguiente.
VPN permanente = activado
Bloquear conexiones sin VPN = activado
En un teléfono personal el modo no conviene a todos. En un hotel o aeropuerto puede ser necesario primero abrir la página de autorización del Wi‑Fi. Con el bloqueo estricto el portal a veces no es accesible porque el VPN aún no se ha levantado y el tráfico directo ya está prohibido. Entonces se desactiva el bloqueo temporalmente, se completa la autorización del Wi‑Fi, se conecta el VPN y se vuelve a activar el interruptor de corte.
Si el banco, un juego o la televisión se ven afectados por el VPN
Se necesita un túnel dividido. El cliente VPN puede permitir excluir aplicaciones concretas o, al contrario, enviar por el túnel solo las seleccionadas.
Por ejemplo, puede enviar por el VPN el correo de trabajo y el navegador, dejando la aplicación bancaria en la conexión normal. Pero hay una combinación desagradable: si activa simultáneamente «Bloquear conexiones sin VPN», Android puede dejar sin red por completo a las aplicaciones excluidas. Por eso, tras cambiar el split tunneling, debe comprobar cada excepción.
Si deja de poder acceder al NAS, la impresora o el router
Un túnel completo puede quitar las rutas hacia direcciones locales como 192.168.1.1, 192.168.1.100 o 10.0.0.1. Busque en el cliente parámetros como «Permitir red local», «LAN access», «Excluir IP privadas» o ajustes de rutas.
No excluya toda la red local automáticamente en un dispositivo de trabajo. La política corporativa a veces prohíbe ver simultáneamente la VPN y una red local potencialmente no fiable.
DNS privado no reemplaza al VPN
Android tiene una función separada de DNS privado. Protege las consultas DNS, pero no enruta el resto del tráfico.
Si tras conectar el VPN la prueba de DNS muestra un servidor inesperado, compruebe ambas configuraciones. El VPN puede asignar su propio DNS y Android puede tener a la vez un DNS privado configurado manualmente. Cómo se resuelva el conflicto depende del cliente y de la configuración.
Compartir el VPN a través del punto de acceso
Aquí se cometen errores con frecuencia. El icono de VPN en el teléfono no demuestra que un portátil conectado al punto de acceso Android también vaya a través del VPN. VpnService trata principalmente el tráfico del propio dispositivo Android, y el tráfico de tethering pasa por un mecanismo de enrutamiento distinto.
Por eso, tras activar el punto de acceso, compruebo la IP externa desde el portátil o desde el segundo teléfono. Si la dirección difiere de la IP del smartphone con VPN, el hotspot va directo. Algunas ROM y soluciones especializadas pueden compartir el VPN, pero el comportamiento estándar no es garantía.
Cómo comprobar el VPN y solucionar problemas típicos
Tras la configuración no me fío solo del icono del VPN. En un par de minutos se puede verificar la mayoría de fallos.
- Anote la IP externa sin VPN.
- Conecte el VPN.
- Compruebe la IP externa de nuevo.
- Verifique los servidores DNS.
- Si usa IPv6, asegúrese de que IPv6 también pase por la ruta correcta.
- Active los datos móviles y fuerce la desconexión del VPN.
- Con el interruptor de corte activado, el Internet debería desaparecer, no cambiar a conexión directa.
- Reinicie el teléfono y compruebe el VPN permanente.
- Cambie entre Wi‑Fi y la red móvil y viceversa.
Los fallos más característicos son los siguientes.
| Síntoma | Qué comprobar |
|---|---|
| VPN conectado, sin Internet | DNS, rutas, servidor, interruptor de corte |
| Algunos sitios se quedan colgados | MTU, IPv6, filtrado de red |
| Funciona Wi‑Fi pero no LTE | Puerto del servidor, UDP/TCP, NAT del operador |
| Tras bloquear la pantalla el VPN cae | Ahorro de energía y ejecución en segundo plano del cliente |
| No se ve el NAS o la impresora | Acceso a LAN y split tunneling |
| El banco dejó de conectarse | Exclusión de la aplicación del VPN |
| El VPN se desconectó tras iniciar otra aplicación | Segundo VpnService, bloqueador o filtro de red |
| IPv4 cambió, IPv6 se quedó igual |
Ruta ::/0 o soporte IPv6 por parte del cliente
|
Si los mensajeros funcionan pero los sitios grandes o las imágenes se quedan colgados constantemente, revisaría el MTU. Para WireGuard el valor automático típico está cerca de 1420, pero las redes móviles complejas a veces requieren menos. Como diagnóstico puede probar 1420, luego 1380 y 1280. No cambie el MTU sin motivo; la mayoría de clientes seleccionan el valor adecuado de forma automática.
Si el VPN se cae continuamente unos minutos después de bloquear la pantalla, compruebe las restricciones de batería para el cliente. En algunas capas ayudan permitir la ejecución en segundo plano y el inicio automático. No desactivaría el ahorro de energía del cliente por anticipado; primero asegúrese de que el problema esté realmente causado por la terminación del proceso.
Otro fallo frecuente está relacionado con la confianza. El cliente VPN se convierte en un nuevo punto por el que pasa casi todo el tráfico del teléfono. Por eso una aplicación gratis y desconocida en la tienda no se vuelve segura solo por tener buena puntuación. En un artículo se analizaron los riesgos de las aplicaciones VPN, incluidos permisos excesivos, recolección opaca de datos e instalación de certificados.
Mi opción de configuración
Para un servidor personal, en primer lugar elegiría WireGuard con una clave distinta por cada dispositivo. Para una red corporativa, si existe una infraestructura adecuada, conviene IKEv2/IPsec del sistema o un cliente que solicite al departamento de TI. OpenVPN sigue siendo una opción lógica cuando la infraestructura ya está construida en torno a .ovpn y no hay motivo para rehacerlo todo urgentemente.
Tras conectar siempre verifico IPv4, IPv6, DNS y el comportamiento ante la caída del túnel. En un teléfono con datos de trabajo sensibles activo VPN permanente y bloqueo de conexiones sin VPN. En un smartphone normal activo el interruptor de corte solo después de comprobar bancos, red local, Wi‑Fi de hoteles y otros escenarios donde un bloqueo demasiado estricto puede convertirse en un problema.
¿Se puede configurar un VPN en Android sin aplicación?
Sí. Android moderno permite crear un perfil IKEv2/IPsec del sistema. Necesitará los parámetros del servidor, el método de autenticación y los datos que proporcione el administrador.
¿Por qué en Android no hay PPTP y L2TP al añadir un VPN?
La interfaz AOSP actual para nuevos perfiles del sistema deja IKEv2/IPsec MSCHAPv2, PSK y RSA. Para infraestructura antigua puede hacer falta un cliente independiente o modernizar el servidor VPN.
¿Qué es mejor, WireGuard u OpenVPN?
Para una infraestructura personal nueva WireGuard suele ser más sencillo en la configuración y más ligero en la arquitectura. OpenVPN es cómodo donde ya existe infraestructura OpenVPN, certificados y perfiles .ovpn. La elección depende no solo del teléfono, sino también del servidor VPN.
¿Hay que activar «Bloquear conexiones sin VPN»?
En un dispositivo de trabajo ese modo es útil si la conexión directa es inaceptable. En un smartphone personal primero compruebe Wi‑Fi con portales de autorización, aplicaciones bancarias, red local y split tunneling.
¿Se pueden ejecutar dos VPN al mismo tiempo en Android?
En un mismo perfil de usuario VpnService estándar admite una conexión VPN activa. Un segundo cliente puede desconectar al primero. Por la misma razón el VPN entra en conflicto con algunos bloqueadores de anuncios y filtros de red.
¿Protege el DNS privado el teléfono tanto como el VPN?
No. El DNS privado protege las consultas DNS. El VPN puede cifrar y enrutar todo el tráfico IP o una parte seleccionada del mismo.
¿Por qué el VPN impide acceder a 192.168.1.1?
El VPN pudo haber quitado la ruta a la red local. Compruebe permitir acceso a la LAN, exclusión de IP privadas o ajustes de split tunneling. En una red corporativa no cambie rutas sin consultar al administrador.
Si conecto el portátil al punto de acceso del teléfono, ¿irá por el VPN?
No necesariamente. El VPN en el smartphone y el tethering usan mecanismos de enrutamiento distintos. Verifique la IP externa directamente en el portátil conectado. Un icono de VPN en el teléfono no demuestra nada.
¿Cómo saber que el VPN está configurado correctamente?
Compruebe la IPv4 y la IPv6 externas, el DNS, el acceso a los recursos internos necesarios, el cambio entre Wi‑Fi y la red móvil, la restauración tras un reinicio y la ausencia de Internet directo tras forzar la desconexión del VPN con el interruptor de corte activado.