pfSense incluye soporte para WireGuard directamente en su sistema base desde la versión 2.7, lo que significa que ya no necesitas un paquete de terceros para tener un túnel VPN moderno y rápido funcionando en tu cortafuegos. Esta guía cubre cómo conectar pfSense a un proveedor VPN comercial como cliente, para que cada dispositivo detrás de tu cortafuegos pase automáticamente por la VPN, sin instalar nada en los dispositivos individuales.
Por qué hacerlo en el cortafuegos y no en cada dispositivo
Un equipo pfSense ya se sitúa entre toda tu red e internet, así que configurar la VPN una sola vez en esa capa cubre cada dispositivo aguas abajo: portátiles, móviles, consolas, smart TV y cualquier cosa que no pueda ejecutar una app VPN por sí misma. También significa que el túnel sobrevive a un restablecimiento de fábrica o a la llegada de un nuevo dispositivo a la red, ya que no hace falta configurar nada dispositivo por dispositivo.
El compromiso es el mismo que con cualquier VPN a nivel de router: cambiar de ubicación de servidor significa editar una configuración del cortafuegos en vez de pulsar un botón en una app. La mayoría de usuarios de pfSense que eligen esta vía mantienen una app VPN en el móvil o el portátil para cambios rápidos de ubicación, y tratan el túnel del cortafuegos como la configuración por defecto, siempre activa, para todo lo demás.
Qué necesitas antes de empezar
Una instalación de pfSense en la versión 2.7 o posterior, ya que es a partir de ahí cuando WireGuard pasó al sistema base en vez de exigir un paquete aparte. Acceso de administrador a la interfaz web, y los datos de configuración WireGuard de tu proveedor VPN: una clave privada, la clave pública del proveedor, una dirección y puerto de destino, y las IP permitidas y ajustes DNS que asigna tu proveedor. Los proveedores que permiten una configuración manual de WireGuard suelen ofrecer esto como un archivo de configuración descargable o una pantalla de detalles en el panel de tu cuenta.
Paso 1: confirmar que WireGuard está disponible
En pfSense 2.7 y posteriores, WireGuard viene incluido en la instalación base y aparece en VPN > WireGuard en la interfaz web, sin instalación de paquetes adicional. Si usas una versión anterior, instala primero el paquete WireGuard desde System > Package Manager > Available Packages, y reinicia antes de continuar.
Paso 2: crear el túnel WireGuard
Ve a VPN > WireGuard > Tunnels y añade un túnel nuevo. Dale una descripción clara, genera o pega una clave privada, y asígnale una dirección de túnel en un rango privado que no se solape con tu LAN existente, algo como 10.10.10.1/24 funciona para la mayoría de instalaciones domésticas. Guarda el túnel una vez creado.
Paso 3: añadir el peer (el servidor de tu proveedor VPN)
Dentro del mismo túnel, añade una entrada de peer con los datos de tu proveedor:
- Clave pública: la clave pública del servidor de tu proveedor
- Destino: el nombre de host o la dirección IP del servidor
- Puerto de destino: normalmente 51820, aunque algunos proveedores usan otro
- IP permitidas:
0.0.0.0/0para que todo el tráfico pase por el túnel - Keep alive: 25 segundos, que mantiene el túnel activo a través del NAT en ambos extremos
Guarda y aplica los cambios.
Paso 4: asignar el túnel como interfaz
Ve a Interfaces > Assignments y asigna el nuevo túnel WireGuard como interfaz, luego actívalo en Interfaces y dale un nombre reconocible como WG_VPN. Este paso es fácil de saltarse y es la razón más habitual por la que un túnel correctamente configurado sigue sin dejar pasar tráfico; pfSense necesita que el túnel esté formalmente asignado como interfaz antes de que las reglas del cortafuegos puedan referenciarlo correctamente.
Paso 5: definir reglas de cortafuegos en la nueva interfaz
En Firewall > Rules, selecciona la pestaña de tu nueva interfaz WireGuard y añade una regla que permita tráfico desde la red de origen de tu LAN hacia cualquier destino. Sin esta regla, el túnel puede aparecer técnicamente activo sin que nada pase realmente por él.
| Ajuste | Valor típico |
|---|---|
| Interfaz | WG_VPN |
| Origen | LAN net |
| Destino | Any |
| Protocolo | Any |
Paso 6: configurar el NAT saliente para el túnel
En Firewall > NAT > Outbound, cambia a modo híbrido o manual y añade una regla que asocie tu red LAN con la interfaz WireGuard. Este es el paso que hace que el tráfico parezca originarse realmente desde la IP de tu proveedor VPN en vez de la tuya; sin él, los paquetes pueden atravesar la interfaz del túnel sin traducirse correctamente, y las conexiones fallarán o volverán silenciosamente a tu WAN habitual.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
Paso 7: enrutar el tráfico LAN a través de la puerta de enlace VPN
Ve a System > Routing > Gateways y confirma que existe una puerta de enlace para la interfaz WireGuard, luego configúrala como puerta de enlace por defecto (enruta todo por la VPN) o usa una regla de enrutamiento basada en políticas en Firewall > Rules sobre tu interfaz LAN para enviar solo tráfico específico. El enrutamiento por políticas es la mejor opción si quieres que algunos dispositivos, un hub doméstico o una consola con requisitos NAT estrictos, por ejemplo, eviten la VPN mientras todo lo demás la usa.
Paso 8: confirmar que el túnel funciona de verdad
No te saltes esta parte. Desde un dispositivo detrás de pfSense, ejecuta una prueba de fuga de IP y confirma que la dirección mostrada pertenece a tu proveedor VPN y no a tu proveedor de internet. Comprueba Status > WireGuard en la interfaz web de pfSense para confirmar que el peer muestra un handshake reciente en vez de permanecer inactivo, ya que un túnel que parece configurado pero sin handshake reciente casi siempre apunta a un problema de cortafuegos o NAT de los pasos 5 o 6, no a las claves WireGuard en sí.
Los fallos más comunes y sus soluciones
| Síntoma | Causa probable | Solución |
|---|---|---|
| El túnel aparece, sin handshake | Puerto de destino bloqueado, o clave pública incorrecta | Revisa la configuración del peer, confirma que el puerto no está bloqueado más arriba |
| Handshake correcto, sin internet | Falta la regla de NAT saliente | Revisa el paso 6, confirma la asociación NAT con la interfaz WireGuard |
| Algunos dispositivos pasan por la VPN, otros no | Regla de enrutamiento por políticas demasiado restrictiva | Confirma que la red de origen de la regla LAN cubre los dispositivos en cuestión |
| Velocidad claramente inferior a tu conexión habitual | El hardware de pfSense no da abasto con el cifrado | Revisa el límite de rendimiento WireGuard de tu equipo; los modelos antiguos y poco potentes sufren a velocidades de gigabit |
| Desconexiones periódicas | Keep-alive no configurado, o el proveedor rota las IP de servidor | Confirma que el keep-alive está en 25 segundos en el peer |
Elegir un proveedor bien preparado para esto
No todos los proveedores VPN facilitan generar una configuración WireGuard manual, algunos prefieren dirigirte a su propia app. NordVPN y Proton VPN ofrecen ambos generación manual de configuración WireGuard desde el panel de su cuenta, que es lo que asume esta guía. La configuración de Mullvad es igual de sencilla y no exige una cuenta más allá de un número generado. Los proveedores sin opción de exportación manual suelen requerir rodeos con sus propias herramientas de línea de comandos, un proceso más complicado de lo que la mayoría de usuarios de pfSense quiere para una configuración a nivel de router.
Configurar un cliente WireGuard en pfSense lleva unos 30 minutos para alguien ya familiarizado con la interfaz del cortafuegos, y la mayor parte de ese tiempo se va en los pasos de NAT y reglas de cortafuegos, no en el túnel en sí. Es el enfoque adecuado para un hogar o una pequeña oficina que quiere una sola conexión VPN cubriendo cada dispositivo de forma permanente, no para quien cambia de ubicación de servidor varias veces al día. Revisa con cuidado la regla de NAT saliente, y prueba siempre con una comprobación de fuga de IP antes de confiar en la instalación para nada sensible.
Sigue leyendo: Cómo instalar un VPN en un router OpenWrt y WireGuard vs OpenVPN: ¿qué protocolo deberías usar en 2026?.