Una conexión VPN normal tiene un punto débil silencioso: el servidor. Conoce tu IP real y tu destino al mismo tiempo, lo que lo convierte en el único punto donde tu privacidad podría teóricamente venirse abajo, por compromiso, incautación o coacción.
Double VPN existe para eliminar ese punto. Esto es cómo funciona, qué te cuesta, y una respuesta honesta a si lo necesitas.
Cómo funciona realmente el multi-hop
En una conexión double VPN (o multi-hop), tu tráfico se cifra y se envía al servidor A, que lo reenvía, aún cifrado, al servidor B, que lo descifra y lo envía a internet.
Las matemáticas de la privacidad son la clave. El servidor A conoce tu IP real pero no tu destino (eso sigue cifrado para B). El servidor B conoce tu destino pero solo ve la dirección del servidor A, no la tuya. Ninguna máquina tiene las dos mitades de la historia. Un adversario que quiera reconstruir tu actividad necesita ahora comprometer dos servidores, a menudo en dos países, simultáneamente.
Las buenas implementaciones cifran en capas (tus datos se envuelven para B, y luego se envuelven de nuevo para A), así que el primer salto físicamente no puede leer lo que leerá el segundo. Los proveedores colocan los saltos en jurisdicciones distintas deliberadamente: una ruta de NordVPN de Suiza a Suecia significa que hay dos sistemas legales entre una exigencia y una correlación.
Qué protege, en concreto
Tres escenarios pasan de posibles a poco prácticos. Un servidor de salida comprometido o incautado revela destinos pero ninguna IP de usuario. Un observador coaccionado o malicioso en cualquiera de los dos saltos ve solo la mitad de la imagen. Y la correlación de tráfico por parte de alguien que vigila tanto tu conexión como tu destino se vuelve más difícil, ya que los patrones de tiempo se difuminan a lo largo de un salto extra.
Lo que no cambia: todo lo que está por encima de la capa de red. Los inicios de sesión, las cookies y las huellas del navegador te rastrean a través de dos saltos exactamente igual que a través de uno. Double VPN profundiza una capa concreta de la pila; no amplía ninguna otra.
Tampoco es el mismo modelo de confianza que Tor. Los dos saltos siguen perteneciendo a la misma empresa en la que decidiste confiar; Tor distribuye los saltos entre voluntarios independientes a un coste de velocidad mucho mayor.
El precio: la velocidad
Dos saltos significan doble trabajo de cifrado y una ruta física más larga. Espera un recorte real: con un proveedor de velocidad 5/5 sobre WireGuard, double VPN suele quedar lo bastante rápido para navegar, correo e incluso vídeo HD, pero bastante por debajo de tus cifras de un solo salto, y la latencia sube lo suficiente como para descartar el gaming. Con proveedores lentos, el multi-hop se vuelve inutilizable, una razón más por la que la función solo tiene sentido en lo más alto de la tabla de velocidad.
Por eso nadie debería usar double VPN como modo permanente por defecto. Es un modo para momentos concretos, no un estilo de vida.
Quién lo necesita realmente
Respuesta honesta: una pequeña minoría, en situaciones específicas. Periodistas protegiendo fuentes, activistas e investigadores en entornos hostiles, abogados y ejecutivos manejando material genuinamente sensible en redes en las que no confían, y cualquiera cuyo modelo de amenaza incluya un adversario capaz específicamente interesado en él.
Para la privacidad del día a día, la ceguera del proveedor de internet, la seguridad en wifi público, el streaming, un solo salto a través de un proveedor auditado sin registros ya elimina las amenazas que enfrentas de forma realista. Añadir un salto añade latencia, no seguridad, frente al rastreo de cookies y los servicios con sesión iniciada. No hace daño; simplemente no hay beneficio.
Un caso intermedio útil: desconfiar de una red concreta. En el wifi de un hotel o una conferencia en un país con razones para tener cuidado, activar el multi-hop para el viaje es un seguro barato.
Cifras de velocidad, para calibrar: en una línea de 300 Mbps en nuestras pruebas, el salto único con WireGuard suele entregar más de 250 Mbps, double VPN se sitúa entre 80 y 150 según la geografía de la ruta, y Tor se maneja entre 5 y 15. El número intermedio hace streaming en 4K sin problemas; el punto es la brecha, no la escasez. La latencia se duplica aproximadamente, lo que la navegación no notará pero el gaming competitivo sí.
Mitos del multi-hop que conviene enterrar
Circulan tres afirmaciones que merecen un entierro suave. “Double VPN significa doble fuerza de cifrado”: no; AES-256 una vez no es significativamente más débil que AES-256 dos veces, y la segunda capa existe por topología de enrutamiento, no por matemática de cifrado. La ganancia es estructural (ningún servidor único ve ambos extremos), no criptográfica.
“Más saltos siempre son mejor”: tampoco; a partir de dos saltos, la latencia crece de forma lineal mientras el beneficio estructural ya se ha conseguido. Los tres saltos de Tor sirven a un diseño distinto (confianza distribuida entre desconocidos), y encadenar tres VPN comerciales seguidos suele producir una conexión inutilizable. Y “el multi-hop te oculta de la empresa del VPN”: tampoco; ambos saltos pertenecen al mismo proveedor, que en principio podría correlacionar sus propios servidores. El multi-hop defiende contra terceros que comprometan la infraestructura, no contra el propio proveedor; para la desconfianza hacia el proveedor, las respuestas son auditorías, jurisdicción y el anonimato estilo Mullvad, o Tor.
Quién lo ofrece y qué elegir
De nuestra comparativa, las implementaciones que merece la pena conocer: NordVPN incluye rutas Double VPN preconfiguradas en sus apps, la versión más pulida entre los líderes, sumada a su puntuación general de 4,6/5 y su política de no-logs auditada. Secure Core de Proton VPN es el diseño más cuidado: el primer salto siempre está en centros de datos reforzados en Suiza, Islandia o Suecia (países favorables a la privacidad), bajo el control físico de Proton, antes de salir por donde sea. MultiHop de Surfshark añade un giro: pares de entrada y salida configurables, así que eliges ambos extremos.
Mullvad admite multi-hop para quien se sienta cómodo configurando. ExpressVPN, curiosamente, no ofrece ninguno, apostándolo todo al salto único de TrustedServer.
Elige según tu filosofía de confianza: Proton si quieres el primer salto físicamente reforzado, NordVPN si quieres rutas de un clic dentro del mejor todoterreno, Surfshark si quieres control con presupuesto ajustado. Double VPN de NordVPN está aquí; Secure Core de Proton está aquí.
Configurarlo y comprobar que funciona
La activación es afortunadamente aburrida en los tres proveedores. NordVPN: la categoría Double VPN está en la lista de servidores especializados; elige una ruta y conéctate. Proton: activa Secure Core y elige cualquier salida; el salto de entrada reforzado se añade automáticamente. Surfshark: la pestaña MultiHop ofrece pares predefinidos más una opción de crear el tuyo.
Verificarlo lleva dos comprobaciones. Una búsqueda de IP debería mostrar la dirección y el país del servidor de salida, nunca el de entrada. Y una prueba de fugas de DNS debería mostrar resolutores coherentes con el proveedor, no con tu proveedor de internet; el multi-hop con DNS filtrando es puro teatro. Mientras pruebas, échale un vistazo al coste de velocidad en tu propia conexión: las rutas varían, y a veces un emparejamiento de país distinto reduce a la mitad la penalización. Si las cifras siguen doliendo, recuerda que la función es situacional: actívala para la sesión sensible, desactívala para las tareas normales.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
Si has llegado hasta aquí y sigues sin tener claro si lo necesitas, casi seguro que no lo necesitas, y no pasa nada: la función no cuesta nada dejarla apagada y espera en la app para el día en que un cruce de frontera o una historia sensible cambie tu respuesta.
Double VPN resuelve un problema muy concreto: ningún servidor único debería saber a la vez quién eres y adónde vas. Si tu modelo de amenaza incluye un adversario que podría comprometer o coaccionar un servidor VPN, es una protección real que merece el coste en velocidad, y Secure Core de Proton es su mejor expresión. Si tu modelo de amenaza es tu proveedor de internet y el wifi de la cafetería, un solo salto auditado ya ha ganado esa batalla; dedica tu atención a las fugas y al rastreo del navegador en vez de eso.
Sigue leyendo: ¿NordVPN guarda registros? Lo que dicen realmente las auditorías y Servidores ofuscados explicados: cómo hacer tu VPN invisible.