La mayoría de routers domésticos esconden sus opciones VPN detrás de un firmware cerrado, cuando ofrecen alguna. OpenWrt sustituye ese firmware por completo, y una vez instalado, configurar un cliente VPN que cubra toda la red se convierte en cuestión de unas pocas pantallas de configuración en vez de un apaño.

Esta guía cubre cómo conectar un router OpenWrt a un proveedor VPN comercial como cliente, para que todos los dispositivos de la red doméstica, incluidas consolas, televisores inteligentes y cualquier cosa que no pueda instalar una app VPN directamente, queden cubiertos automáticamente.

Por qué hacerlo en el router y no en cada dispositivo

Una app VPN en un solo dispositivo es más fácil de configurar, pero solo protege ese dispositivo, y no hace nada por una PS5, un televisor inteligente o un dispositivo de streaming que no pueda instalar un cliente VPN. Configurar el VPN una sola vez en el router cubre cada dispositivo de la red sin tener que tocar cada uno por separado, y sobrevive a los reinicios de fábrica de tus demás dispositivos, ya que el túnel vive por encima de ellos.

La contrapartida: los VPN a nivel de router suelen ser más difíciles de cambiar rápidamente entre ubicaciones de servidor, ya que implica reconfigurar un ajuste de toda la red en lugar de tocar un botón en una app. La mayoría de quienes eligen este camino mantienen una app VPN en el móvil o el portátil para cambiar de servidor rápido, y usan la configuración del router como base permanente para todo lo demás.

Qué necesitas antes de empezar

Un router que funcione con OpenWrt, ya sea de fábrica o flasheado por ti. Revisa la tabla de hardware de OpenWrt antes de comprar hardware nuevo, ya que el soporte y el almacenamiento flash disponible varían mucho entre modelos. Un router con al menos 128 MB de RAM y 16 MB de almacenamiento flash gestiona WireGuard sin problemas; los modelos más antiguos o de gama baja con menos margen pueden tener dificultades al añadir paquetes extra.

También necesitarás los datos de configuración WireGuard de tu proveedor VPN: una clave privada, la clave pública del proveedor, una dirección de punto final con puerto, y los ajustes de IP permitidas y DNS. La mayoría de proveedores que admiten WireGuard generan esto como un archivo .conf descargable o lo muestran en los ajustes de su app, ya que el mismo formato de configuración funciona en OpenWrt, otros sistemas Linux y las apps oficiales de WireGuard.

Paso 1: instalar los paquetes de WireGuard

Entra en la interfaz web LuCI de tu router (normalmente en 192.168.1.1 desde un navegador), o conéctate por SSH si prefieres la línea de comandos. Actualiza la lista de paquetes e instala los necesarios:

opkg update
opkg install wireguard-tools luci-app-wireguard kmod-wireguard

Reinicia el router una vez terminada la instalación. LuCI debería mostrar ahora una opción WireGuard bajo Network > Interfaces.

Paso 2: crear la interfaz WireGuard

En LuCI, ve a Network > Interfaces > Add new interface. Dale un nombre claro, vpn0 funciona bien, y configura el protocolo como WireGuard VPN.

En la pestaña General Settings de la interfaz, pega tu clave privada (generada por tu proveedor VPN o por ti, según su proceso de configuración), y ajusta la dirección IPv4 asignada por tu proveedor, típicamente algo como 10.x.x.x/32.

Paso 3: añadir el peer (el servidor de tu proveedor VPN)

Cambia a la pestaña Peers de la misma interfaz y haz clic en Add Peer. Aquí van los datos de tu proveedor:

  • Clave pública: la clave pública del servidor de tu proveedor
  • Endpoint host: la dirección o el nombre de host del servidor
  • Endpoint port: normalmente 51820, aunque algunos proveedores usan otro puerto
  • Allowed IPs: 0.0.0.0/0, ::/0 para enrutar todo el tráfico por el túnel
  • Route allowed IPs: activado
  • Persistent keepalive: 25 segundos, lo que mantiene el túnel activo a través del NAT en ambos lados

Guarda y aplica.

Paso 4: configurar la zona del cortafuegos

Las interfaces WireGuard necesitan una zona de cortafuegos asignada o el tráfico no se enrutará correctamente. Ve a Network > Firewall > Zone, y añade la nueva interfaz vpn0 a tu zona LAN existente (lo más sencillo, aunque implica que los dispositivos ven el router como su puerta de enlace por defecto sin separación), o crea una zona VPN dedicada con reglas de reenvío hacia LAN, lo que da más control sobre qué tráfico usa el túnel.

Para la mayoría de configuraciones domésticas, añadir vpn0 a las interfaces cubiertas por la zona LAN y ajustar la zona WAN para reenviar desde la zona VPN (en vez del WAN puro) basta para enrutar todo el tráfico saliente por el túnel.

Paso 5: enrutar el tráfico por el VPN, no por internet directo

El paso que más se falla: sin ajustar las métricas de enrutamiento, parte del tráfico puede escaparse por la conexión WAN normal incluso con el túnel activo. En Network > Interfaces, edita tu interfaz VPN y confirma que se aplica un enrutamiento tipo puerta de enlace por defecto, ya sea directamente en los ajustes de la interfaz o mediante una regla de enrutamiento por políticas si usas el paquete mwan3 de OpenWrt para más control.

Si solo quieres que ciertos dispositivos pasen por el VPN en vez de toda la red (una configuración habitual para un router que también necesita que algunos dispositivos eviten el túnel para servicios locales o necesidades concretas de streaming), mwan3 o un simple conjunto de reglas de marcado de cortafuegos basadas en la IP de origen es el enfoque estándar. Es una configuración más avanzada de lo que esta guía cubre en detalle, pero la documentación de OpenWrt sobre enrutamiento por políticas explica los pasos.

¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.

Paso 6: confirmar que el túnel funciona de verdad

No te saltes este paso. Desde un dispositivo conectado al router, ejecuta una prueba de fuga de IP y confirma que la dirección mostrada pertenece a tu proveedor VPN, no a tu proveedor de internet. Revisa el estado de la interfaz WireGuard en LuCI (Status > WireGuard muestra los tiempos de handshake y los datos transferidos) para confirmar que el túnel realmente está pasando tráfico y no está inactivo.

Un túnel que aparece como “activo” en la lista de interfaces pero sin handshake reciente suele indicar un problema de cortafuegos o enrutamiento del paso 4 o 5, no un problema con las claves de WireGuard en sí.

Solucionar los fallos más comunes

SíntomaCausa probableSolución
La interfaz aparece pero no hay handshakePuerto de endpoint bloqueado, o clave pública incorrectaRevisa los ajustes del peer, confirma que tu proveedor no bloquea el puerto
El handshake funciona, pero no hay internetLa zona del cortafuegos no reenvía correctamenteRevisa el paso 4, confirma las reglas de reenvío de la zona
Funciona en algunos dispositivos, en otros noConcesión DHCP obsoleta o DNS en cachéReconecta el dispositivo, vacía la caché DNS
Velocidades muy por debajo de tu conexión normalLa CPU del router no da abasto con el cifradoRevisa el límite de rendimiento WireGuard de tu modelo en el wiki de hardware de OpenWrt
La conexión se cae aleatoriamentePersistent keepalive no configurado, o el servidor del proveedor cambia de IPConfirma que el keepalive está en 25 segundos

Elegir un proveedor que gestione esto bien

No todos los proveedores VPN facilitan generar manualmente archivos de configuración WireGuard, ya que algunos empujan a los usuarios hacia su propia app en su lugar. NordVPN y Proton VPN ofrecen ambos la generación manual de configuración WireGuard desde su panel de cuenta, que es lo que esta guía asume. Los proveedores sin esa opción suelen requerir un rodeo mediante sus herramientas de línea de comandos de Linux en vez de un archivo .conf limpio, una configuración más complicada de lo que la mayoría de usuarios de OpenWrt quiere gestionar.

Nuestro veredicto

Configurar un cliente VPN en OpenWrt lleva entre 30 y 45 minutos para alguien cómodo con el firmware de routers, y cubre toda la red de forma permanente una vez hecho. Encaja mejor con un hogar que quiere una sola conexión VPN protegiendo cada dispositivo, consolas y televisores inteligentes incluidos, que con alguien que necesita cambiar de ubicación de servidor VPN con frecuencia. Elige un proveedor con exportación de configuración WireGuard sencilla, revisa con cuidado el enrutamiento de la zona del cortafuegos, y prueba con una verificación de fuga de IP antes de confiar en la configuración.

Si prefieres montar tu propio servidor VPN en vez de conectarte a un proveedor comercial, nuestra guía de servidor WireGuard en Raspberry Pi cubre ese proyecto alternativo, y nuestra guía general de VPN en router cubre el proceso para routers que no usan OpenWrt.

Sigue leyendo: VPN en una Raspberry Pi: monta tu propio router VPN por el precio de una pizza y WireGuard contra OpenVPN: qué protocolo elegir.