Proton VPN lanzó el 7 de julio de 2026 una actualización de su app Android que añade una función que los usuarios avanzados llevaban tiempo pidiendo: split tunneling por rango de IP mediante notación CIDR, en lugar de estar limitado a elegir aplicaciones individuales.
Suena como un cambio menor, pero importa mucho para cualquiera que gestione un home lab, una red de trabajo, o cualquier configuración donde “enruta esta app por la VPN” no sea lo bastante preciso.
Qué significa realmente el split tunneling por CIDR
El split tunneling permite elegir qué tráfico pasa por el túnel VPN y cuál usa la conexión normal directamente. La mayoría de apps VPN de consumo ofrecen esto a nivel de aplicación: enviar Chrome por el túnel, dejar que Spotify lo evite, y así sucesivamente. Eso funciona bien para la mayoría, pero falla para cualquiera que necesite enrutar el tráfico según el destino en lugar de según qué app lo envió.
La notación CIDR (Classless Inter-Domain Routing) es la forma estándar de describir un rango de direcciones IP, por ejemplo 192.168.1.0/24 para toda una subred de red doméstica. La actualización de Proton VPN permite a los usuarios de Android especificar estos rangos directamente, lo que significa que puedes enrutar todo el tráfico hacia el rango IP de tu red doméstica fuera del túnel (para que un servidor WireGuard personal o un NAS siga siendo accesible sin interferencia de la VPN) mientras todo lo demás permanece protegido, o al revés: forzar rangos de destino concretos a pasar por el túnel sin importar qué app genera el tráfico.
Por qué importa más de lo que parece
El split tunneling basado en apps tiene una limitación real: no puede distinguir entre dos conexiones hechas por la misma app hacia destinos distintos. Un navegador que hace una petición a tu NAS doméstico y otra a un sitio web público se ven idénticos para el split tunneling a nivel de app, ambas son “el navegador”, así que ambas reciben el mismo trato. Las reglas basadas en CIDR corrigen esto trabajando a nivel de red en su lugar, donde la dirección de destino es lo que determina la decisión de enrutado, no la aplicación que inició la conexión.
Este es el tipo de control que lleva mucho tiempo siendo estándar en clientes VPN de escritorio y en equipos de red empresariales, pero que rara vez llegó a las apps móviles de forma realmente utilizable. La implementación de Proton VPN lo coloca directamente en los ajustes de la app Android en lugar de exigir un archivo de configuración aparte o un paso por línea de comandos.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
Quién se beneficia realmente de esto
El público realista aquí es la gente que ejecuta infraestructura autoalojada en casa, una Raspberry Pi o un NAS Synology con un servidor WireGuard personal, como se cubre en nuestra propia guía de WireGuard en Raspberry Pi y nuestra guía de VPN en NAS Synology, más una VPN comercial como Proton VPN funcionando simultáneamente para todo lo demás. Sin reglas basadas en CIDR, acceder a un servidor doméstico mientras la app VPN de un móvil está activa puede exigir activar y desactivar constantemente la VPN. Con ellas, el rango IP de la red doméstica obtiene una exención permanente del túnel, y el resto del tráfico del teléfono permanece protegido sin ningún cambio manual.
Es un público más pequeño que la base de usuarios general de la app, pero uno vocal y técnicamente comprometido, el tipo de solicitud de función que aparece repetidamente en foros de comunidad y subreddits mucho antes de que una empresa la lance.
Cómo encaja esto en la hoja de ruta más amplia de Proton VPN para 2026
Esto se lanza junto a una serie de otras publicaciones de Proton VPN este año, incluida la arquitectura Proton Protocols introducida a mediados de julio y la expansión de la red a más de 20.000 servidores anunciada antes en primavera. La hoja de ruta pública de Proton ha insistido repetidamente en cerrar las brechas de funciones entre sus clientes móvil y de escritorio, y el split tunneling granular era una de las brechas restantes más visibles específicamente en Android, ya que las APIs de red de iOS imponen restricciones distintas que no se corresponden directamente con lo que permite Android.
Cómo se compara esto con lo que permite iOS
La pila de red de Android da a las apps un control más profundo sobre las decisiones de enrutado que iOS, lo que explica en parte por qué este tipo de split tunneling granular llegó primero a Android en lugar de simultáneamente en ambas plataformas. El framework NetworkExtension de Apple, sobre el que debe construirse cualquier app VPN de terceros en iOS, incluida la de Proton VPN, restringe lo que una app de terceros puede especificar sobre excepciones de enrutado comparado con lo que permite la API VpnService de Android. Esta no es una limitación específica de Proton, afecta a cualquier proveedor de VPN que intente ofrecer el mismo conjunto de funciones en ambas plataformas móviles, y es buena parte de la razón por la que las apps VPN de iOS en general tienden a ir por detrás de sus equivalentes de Android en esta categoría concreta de función de red.
Disponibilidad
La función ya está activa en la versión actual de la app Android de Proton VPN, disponible tanto en el nivel gratuito como en el de pago, ya que el split tunneling no está limitado a un nivel de suscripción concreto. No se requiere ninguna acción más allá de actualizar a la última versión de la app desde Play Store; los ajustes de rango CIDR aparecen directamente en el menú de split tunneling ya existente de la app.
Merece la pena revisarlo incluso si crees que no lo necesitas
Si nunca has mirado con detenimiento los ajustes de split tunneling de tu app VPN, esta actualización es un buen motivo para hacerlo, incluso sin un servidor doméstico del que preocuparte. Muchas situaciones cotidianas se benefician de excluir tráfico concreto del túnel: una app bancaria que marca las conexiones VPN como sospechosas, una impresora local o un dispositivo doméstico inteligente que solo responde a peticiones desde la misma red local, o un cliente VPN de trabajo que entra en conflicto con una segunda VPN personal ejecutándose al mismo tiempo. Las reglas basadas en CIDR amplían lo posible aquí más allá del simple interruptor por app que la mayoría de usuarios ha utilizado hasta ahora.
Cómo configurarlo
En la versión actual de la app Android de Proton VPN, la nueva opción se encuentra dentro del menú existente Ajustes > Split tunneling, junto a la lista de exclusión por app que ya estaba ahí. Seleccionar el modo CIDR presenta un campo de texto sencillo para introducir rangos en notación estándar, y la app valida el formato antes de guardar, detectando un rango mal formado antes de que falle silenciosamente al aplicarse. Se pueden añadir varios rangos, útil para cualquiera que gestione más de una subred local, una red doméstica y una red de laboratorio separada exclusiva para VPN, por ejemplo.
Una nota práctica para quien configure esto por primera vez: la notación CIDR confunde a quien no está acostumbrado a ella. 192.168.1.0/24 cubre todo el rango 192.168.1.x, 256 direcciones, mientras que 192.168.1.100/32 cubre solo ese dispositivo único. Equivocarse con el sufijo excluye mucho más de la red de lo previsto o no llega a cubrir el dispositivo que realmente se quería alcanzar. En caso de duda, un /24 que cubra una subred doméstica estándar completa es la opción segura por defecto para la mayoría de redes domésticas con un único router.
Sigue leyendo: Cómo configurar un servidor VPN en un NAS Synology y Qué es el split tunneling, explicado.