Tu televisor inteligente, tu cámara de seguridad, tu termostato: ninguno puede instalar una app VPN. No es una opción que falte en su menú de ajustes, es que nunca se diseñaron para eso. No es un detalle menor: los dispositivos domésticos inteligentes son sistemáticamente el eslabón más débil de una red doméstica, y la única forma real de cubrirlos con un VPN es llevar la conexión VPN hasta el propio router.

Por qué la casa inteligente necesita un enfoque distinto

Un móvil o un portátil puede ejecutar una app VPN directamente, cifrando su propio tráfico antes de que salga del dispositivo. Los dispositivos domésticos inteligentes casi nunca ofrecen esa opción. Su firmware está reducido al mínimo, es cerrado, y rara vez recibe actualizaciones de seguridad relevantes una vez que se descontinúa la línea de producto, precisamente por eso los investigadores de seguridad siguen encontrando nuevas formas de comprometerlos.

Una investigación reciente de Security Affairs sobre atacantes que secuestran las pasarelas Wi-Fi de hoteles para redirigir a las víctimas a páginas de phishing es un recordatorio de cuánto daño puede causar un equipo de red comprometido antes de que nadie se dé cuenta. Aplica esa misma lógica a tu red doméstica: una cámara inteligente o un altavoz con firmware sin parchear, en la misma red que tu portátil y tu móvil, es una puerta de entrada que un atacante solo necesita usar una vez.

Un VPN no arregla un firmware vulnerable, hay que dejarlo claro desde el principio para evitar decepciones después. Lo que sí hace es cifrar el tráfico que sale de tu red y ocultar la dirección IP con la que se comunican tus dispositivos inteligentes, algo que importa más de lo que se suele pensar, ya que muchos dispositivos IoT se comunican con los servidores del fabricante mucho más a menudo, y con mucha menos transparencia, de lo que la mayoría de usuarios imagina.

Las dos formas de cubrir los dispositivos IoT

VPN a nivel de router. Configuras un cliente VPN directamente en tu router (o en un segundo router dedicado a esto), y cada dispositivo conectado, móviles, portátiles, altavoces inteligentes, cámaras, todo, pasa automáticamente por el VPN. Es la única opción que realmente cubre dispositivos sin app VPN propia.

Un segmento de red dedicado a dispositivos IoT, enrutado por VPN. Algunos routers permiten crear una red Wi-Fi separada específicamente para dispositivos inteligentes, enrutada por un VPN, mientras tus dispositivos principales usan una conexión directa o su propia app VPN. Esto añade una capa de aislamiento de red además del cifrado, de modo que aunque un dispositivo inteligente se vea comprometido, no pueda acceder fácilmente a tu portátil o móvil en la otra red.

¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.

Qué VPN funcionan mejor para esto

La configuración a nivel de router depende más del firmware de tu router que de la marca de VPN elegida, ya que normalmente configuras una conexión OpenVPN o WireGuard estándar a mano en lugar de usar una app pulida. Aun así, los VPN con buenas puntuaciones en soporte de protocolos y fiabilidad de servidores en nuestra tabla hacen que la propia configuración sea más fluida:

VPNPuntuación protocolosServidores propiosIdeal para
NordVPN5/56.274 servidores, 104 paísesLa red más grande, configuración WireGuard más sencilla
Surfshark4/53.200+ servidores, 65 paísesDispositivos ilimitados, bueno para instalaciones grandes
Mullvad5/5769 servidores, 37 paísesConfiguración WireGuard más simple, máxima privacidad

El amplio número de servidores de NordVPN y su soporte completo de WireGuard lo convierten en una opción fiable para un router que necesita permanecer conectado las 24 horas. La política de dispositivos ilimitados de Surfshark vale la pena considerarla si además ejecutas apps VPN en cada móvil y portátil del hogar junto a la conexión a nivel de router para los dispositivos IoT, ya que algunas configuraciones de router igualmente cuentan dentro de un límite de dispositivos según cómo cuente las conexiones tu proveedor. La configuración WireGuard de Mullvad es casi lo más parecido a plug-and-play que puede ser una configuración manual de router, algo que importa si es la primera vez que configuras un cliente VPN de router a mano.

Consigue NordVPN

Cómo configurarlo en la práctica

Los pasos exactos dependen mucho del firmware de tu router. Si tu router es compatible con OpenWrt o DD-WRT, o estás dispuesto a flashear uno con alguno de ellos, nuestra guía paso a paso para instalar un VPN en un router OpenWrt cubre toda la configuración del cliente WireGuard.

Si prefieres no tocar el firmware de tu router principal en absoluto, un router de viaje dedicado configurado como pasarela VPN y colocado entre tu router principal y tus dispositivos inteligentes funciona igual de bien, y deja el resto de tu red intacta. Nuestra guía sobre routers de viaje VPN con hardware GL.iNet detalla exactamente esa configuración, y se aplica igual de bien a una instalación permanente en casa que a los viajes.

Para quien tenga un servidor doméstico o un NAS además de la casa inteligente, también vale la pena enrutar tu segmento de red IoT a través de una pasarela VPN autoalojada si ya cuentas con el hardware. Nuestras guías para configurar un servidor VPN en un NAS Synology y en un NAS QNAP cubren esa vía.

Errores habituales con este tipo de configuración

Suponer que el VPN del router cubre dispositivos que en realidad no cubre. Si solo enrutas tu segmento IoT por el VPN y dejas tus dispositivos principales con una conexión directa, suele ser la decisión correcta para el rendimiento, pero significa que tu portátil y tu móvil igualmente necesitan su propia app VPN si también quieres que estén cubiertos. La cobertura VPN a nivel de router y a nivel de dispositivo no son automáticamente lo mismo.

Elegir un router que no aguanta el ancho de banda. Los routers más antiguos o de gama baja pueden tener dificultades para mantener la velocidad completa una vez que se añade el cifrado VPN al tráfico de cada dispositivo, dispositivos inteligentes incluidos. Si tu internet parece más lento tras esta configuración, comprueba si el procesador de tu router es el cuello de botella antes de culpar al proveedor de VPN.

Olvidar que algunos dispositivos inteligentes necesitan acceso directo a la red local para funcionar. Ciertos hubs de casa inteligente y dispositivos de streaming, Chromecast es un ejemplo habitual, dependen de descubrir otros dispositivos en el mismo segmento de red local. Enrutarlos por un segmento aislado solo para VPN puede romper ese proceso de descubrimiento. Comprueba los requisitos específicos de tus dispositivos antes de asumir que un segmento estrictamente VPN es lo correcto para todo lo que tienes.

Lo que un VPN no arregla

Vale la pena ser claros sobre los límites aquí. Un VPN a nivel de router cifra el tráfico en tránsito y oculta la IP de tu domicilio frente a los servicios con los que hablan tus dispositivos. No repara un dispositivo vulnerable, no sustituye una contraseña Wi-Fi robusta, y no impide que un dispositivo ya comprometido cause daños dentro de tu propia red. Segmentar los dispositivos IoT en su propia red (enrutada por VPN o no) y mantener el firmware actualizado donde todavía se ofrecen actualizaciones cuenta tanto como la propia capa VPN.

Nuestro veredicto

La única forma de cubrir de verdad los dispositivos inteligentes con un VPN es a nivel de router. La red de servidores de NordVPN y su soporte completo de protocolos lo convierten en la opción más versátil para esto, Mullvad es el más sencillo de configurar manualmente si te sientes cómodo con una red más reducida y centrada en la privacidad, y un router de viaje dedicado vale la pena si no quieres tocar el firmware de ningún router principal. Sea cual sea tu elección, trata el VPN como una capa más, no como un sustituto de la segmentación de red y del firmware actualizado.

Sigue leyendo: Cómo configurar un VPN en tu router, paso a paso y VPN en una Raspberry Pi