Keenetic y WireGuard: servidor y cliente en un mismo router — guía paso a paso
Guía completa paso a paso para configurar WireGuard en Keenetic como servidor y cliente al mismo tiempo. En 1-2 horas podrás montar un servidor VPN, conectar tus dispositivos, configurar el enrutamiento, split-túnel y comprobar que todo funciona. Ideal para principiantes.
Contenido del artículo
- Introducción
- Preparación previa
- Conceptos básicos
- Paso 1: actualizamos firmware e instalamos componente wireguard
- Paso 2: verificamos ip "blanca" y disponibilidad del puerto udp
- Paso 3: planificamos direccionamiento y políticas de enrutamiento
- Paso 4: configuramos servidor wireguard en keenetic
- Paso 5: abrimos puerto y configuramos acceso al servidor
- Paso 6: añadimos clientes al servidor (smartphones, laptops)
- Paso 7: configuramos keenetic como cliente wireguard hacia vpn externo
- Paso 8: configuramos enrutamiento y split-túnel
- Paso 9: configuramos dns y seguridad
- Verificación final
- Errores comunes y soluciones
- Funciones avanzadas
- Preguntas frecuentes
- Conclusión
Introducción
Configurarás tu router Keenetic para que funcione simultáneamente como servidor WireGuard para tus dispositivos y como cliente WireGuard hacia un VPN externo o una red remota. Al final tendrás una red VPN personal para acceder a tu red doméstica de forma remota, y además el router (y los dispositivos seleccionados) podrán salir a internet a través del túnel VPN remoto. Esta es una guía práctica paso a paso para principiantes, con bloques para usuarios avanzados. Obtendrás resultados funcionales sin conjeturas.
Para quién es esta guía: para propietarios de Keenetic con KeeneticOS 3.7+ (también válida para 4.x) que quieren levantar un servidor WireGuard y conectar el router como cliente WireGuard en la misma unidad. No se requieren conocimientos previos: cada paso está detallado.
Qué debes saber de antemano: conceptos básicos de direcciones IP, qué es VPN y la diferencia entre UDP y TCP (en breve: WireGuard funciona sobre UDP). Si no estás seguro, no te preocupes, explicaremos las ideas clave en términos simples.
Tiempo estimado: de 45 a 120 minutos para la configuración y pruebas básicas. Si necesitas rehacer tablas de enrutamiento y configurar split-túnel, añade 20-30 minutos más.
Preparación previa
Para evitar errores y acelerar el proceso, ten todo lo necesario listo.
Herramientas y accesos indispensables
- Router Keenetic con soporte para KeeneticOS 3.7+ y paquete WireGuard (modelos de gama media y alta; la mayoría de 2020–2026 son compatibles).
- Acceso a la interfaz web de Keenetic (habitualmente en my.keenetic.net o en una IP como 192.168.1.1).
- Acceso a la cuenta del proveedor o a la configuración del módem, si vas a necesitar redireccionar puertos o verificar que tienes IP "blanca".
- Smartphone/ordenador con cliente WireGuard instalado (por ejemplo, la app oficial de WireGuard para iOS/Android/Windows/macOS/Linux) para probar.
Requisitos del sistema y red
- Dirección IPv4 externa “blanca” en el WAN del Keenetic o al menos posibilidad de redirigir el puerto UDP 51820 en Keenetic (si está detrás de otro NAT).
- Rango libre para la red VPN del servidor WireGuard, por ejemplo 10.10.10.0/24 (no debe coincidir con tu red local, por ejemplo 192.168.1.0/24).
- Dirección adicional para el cliente WireGuard, por ejemplo 10.20.20.2/32, si el extremo remoto asigna /32 (práctica común para túneles).
Qué descargar/instalar
- Paquete WireGuard en KeeneticOS (se instala desde la sección de componentes).
- Cliente WireGuard en tu teléfono/ordenador para pruebas.
Crear copias de seguridad
- Entra en la interfaz web de Keenetic.
- Abre la sección «Sistema» → «Configuración» (o «Respaldo»).
- Haz clic en «Guardar configuración» y descarga el archivo en tu ordenador.
⚠️ Atención: Antes de actualizar componentes y modificar rutas, crea siempre una copia de seguridad. Así podrás revertir cambios rápidamente si algo falla.
Consejo: Renombra el archivo de respaldo con la fecha y breve descripción, por ejemplo backup-keenetic-2026-05-setup-wg.cfg, para encontrar la versión deseada fácilmente después.
Conceptos básicos
WireGuard es un protocolo VPN ligero sobre UDP con criptografía moderna. Crea una interfaz virtual de red y cifra el tráfico entre dos o más nodos llamados "peers". La autenticación utiliza pares de claves: privada (secreta) y pública (la que conoce la otra parte).
- Servidor WireGuard: nodo que "escucha" en un puerto UDP fijo y tiene una dirección permanente en la subred VPN, e.g., 10.10.10.1.
- Cliente WireGuard: se conecta al servidor, tiene su propia dirección en la misma subred, e.g., 10.10.10.2; define AllowedIPs — las redes que pasan por el túnel.
- AllowedIPs: configuración clave de enrutamiento. En servidor define qué direcciones detrás del cliente están accesibles vía ese peer; en cliente define qué redes se deben enviar al túnel.
- Split-túnel: parte del tráfico va por la VPN y parte directamente a internet. Se implementa eligiendo AllowedIPs y reglas o políticas de enrutamiento.
- Puerto 51820/UDP: estándar predeterminado para WireGuard. Se puede cambiar si se requiere.
Es importante entender que nuestro Keenetic "escuchará" conexiones entrantes como servidor y simultáneamente establecerá conexiones salientes como cliente. Esto no genera conflictos si configuramos correctamente puertos, claves y rutas.
Paso 1: Actualizamos firmware e instalamos componente WireGuard
Objetivo: Asegurar que KeeneticOS está actualizado y el módulo WireGuard instalado.
- Accede a la interfaz web de Keenetic.
- Ve a «Sistema» → «Actualización del SO» (o «Actualización»).
- Haz clic en «Buscar actualizaciones». Si hay versión nueva, instálala. Espera el reinicio (3–5 minutos).
- Entra a «Sistema» → «Componentes» (o «Administrar componentes»).
- Busca y activa/instala «WireGuard VPN» y si hay «Herramientas WireGuard», también.
- Guarda y espera la instalación. Puede que el router se reinicie.
Consejo: Si temes perder conexión durante la actualización, hazlo en horas de baja demanda. La operación dura unos 5–10 minutos con reinicio.
✅ Comprobación: En «Componentes» debe figurar WireGuard como «Instalado». Aparecerá el menú para configurar conexiones WireGuard.
Problemas comunes y soluciones:
- No se instala el paquete — revisa memoria libre en el dispositivo. Elimina componentes no usados y reinicia.
- No se puede actualizar el SO — cambia temporalmente a una conexión alternativa, revisa fecha/hora del dispositivo.
Paso 2: Verificamos IP "blanca" y disponibilidad del puerto UDP
Objetivo: Confirmar que se puede conectar a tu router externamente por el puerto UDP de WireGuard.
- En «Internet» abre el estado de la conexión WAN.
- Mira tu dirección IPv4 externa. Si empieza por 10.x.x.x, 100.64.x.x, 172.16–31.x.x, 192.168.x.x, es privada, probablemente tienes CG-NAT.
- Si tienes CG-NAT, contacta a tu proveedor para obtener IP "blanca" (estática o dinámica) o configura redireccionamiento de puertos en el equipo superior si Keenetic está detrás de otro router.
- Planea los puertos: por defecto el servidor usa UDP 51820. Si está ocupado, elige otro, como 51821.
⚠️ Atención: Sin IP "blanca" o redireccionamiento correcto, los clientes remotos no podrán conectarse a tu servidor WireGuard. No es fallo de WireGuard, es limitación de red.
Consejo: Si ISP no te da IPv4 "blanca" pero tienes IPv6, WireGuard puede funcionar sobre IPv6, aunque aquí nos centramos en IPv4 por su amplia adopción.
✅ Comprobación: Tienes registrada IP IPv4 externa y puerto UDP definido para escuchar en el servidor.
Paso 3: Planificamos direccionamiento y políticas de enrutamiento
Objetivo: Planificar espacios de direcciones y comportamiento del tráfico para evitar conflictos.
- Identifica tu red local LAN, por ejemplo 192.168.1.0/24. Recuerda IP de Keenetic en LAN (usualmente 192.168.1.1).
- Elige subred para servidor WireGuard, e.g., 10.10.10.0/24. IP del servidor: 10.10.10.1/24.
- Reserva direcciones para clientes del servidor: 10.10.10.2, 10.10.10.3, etc.
- Define dirección de túnel para cliente WireGuard de Keenetic hacia VPN externo: por ejemplo 10.20.20.2/32 (puede ser asignada por servidor remoto o manualmente según el lado remoto).
- Decide quién pasará por el VPN externo: todo el router (túnel completo), solo dispositivos específicos (split-túnel), o solo ciertas subredes/servicios.
Consejo: Si es tu primera vez, empieza sencillo: conecta solo un equipo de prueba y un sitio web de prueba a través del VPN remoto. Así depurar será más fácil.
✅ Comprobación: Tienes apuntados todos los rangos, direcciones IP y qué tráfico irá por qué túnel.
Paso 4: Configuramos servidor WireGuard en Keenetic
Objetivo: Activar servidor WireGuard en Keenetic, generar claves, asignar subred y puerto.
- Abre «Servidores VPN» → «WireGuard» (en algunas versiones «Aplicaciones» → «Servidor WireGuard» o «VPN» → «WireGuard»).
- Haz clic en «Agregar servidor» o «Crear perfil». Ponle nombre, por ejemplo «wg-home».
- Elige «Generar claves» o «Crear par de claves». Verás clave pública y privada. Anota la clave pública del servidor; la privada mantenla solo en el dispositivo.
- Indica dirección IP de la interfaz: 10.10.10.1/24 (o la que elegiste).
- Define puerto de escucha: 51820/UDP (o el que hayas asignado).
- Guarda el perfil del servidor y actívalo con el interruptor «Habilitar» o «Activar».
Consejo: Algunas versiones ofrecen códigos QR para los clientes automáticamente, dejaremos eso para el paso de añadir clientes; ahora concentrémonos en establecer el servidor.
✅ Comprobación: El servidor WireGuard está activo, ves el interfaz «wg-home» con dirección 10.10.10.1/24 y el puerto configurado, y estado "Activado".
Problemas comunes y soluciones:
- No se guarda el perfil — revisa que los componentes WireGuard estén instalados.
- Conflicto de direcciones — si 10.10.10.0/24 coincide con algo en tu red o dispositivos cliente, usa otro rango, por ejemplo 10.66.66.0/24.
Paso 5: Abrimos puerto y configuramos acceso al servidor
Objetivo: Asegurar que el servidor es accesible desde internet: redireccionar puerto y configurar reglas de firewall si es necesario.
- Si Keenetic está conectado directamente a internet con IP "blanca", generalmente no hace falta abrir puertos; el servidor escucha directamente en la interfaz externa.
- Si detrás de otro router/módem con NAT, configura en ese equipo redireccionamiento de UDP 51820 al IP WAN de Keenetic; especifica protocolo UDP y puerto 51820 → 51820.
- En Keenetic revisa «Seguridad» → «Cortafuegos» → reglas entrantes. Permite tráfico UDP entrante al puerto 51820 para la interfaz servidor (o al router entero según el modelo). Si hay opción «Permitir entrada WireGuard», actívala.
- Guarda cambios.
⚠️ Atención: Solo permite el puerto y protocolo necesarios (UDP 51820). No abras puertos innecesarios.
Consejo: Si tu proveedor bloquea puertos UDP no estándar, cambia a 53/UDP o 443/UDP, pero considera posibles conflictos con DNS/HTTPS y políticas del proveedor. Normalmente el 51820 funciona estable.
✅ Comprobación: El puerto UDP 51820 está accesible desde fuera: si tienes un segundo canal de internet o móvil, prueba a conectar un cliente WireGuard desde fuera (sin configurar AllowedIPs aún, lo haremos luego). Al guardar, el servidor debe mostrar estado "Escuchando".
Paso 6: Añadimos clientes al servidor (smartphones, laptops)
Objetivo: Crear peers para los dispositivos, asignar direcciones y entregar parámetros de conexión.
- En «Servidores VPN» → «WireGuard» abre el perfil «wg-home».
- Haz clic en «Agregar cliente» o «Añadir peer». Ponle nombre, por ejemplo «iphone-ivan».
- Genera pareja de claves para el cliente (o importa la clave pública si ya la tienes). Keenetic a menudo genera la configuración automáticamente.
- Asigna dirección al cliente, por ejemplo 10.10.10.2/32. En AllowedIPs del servidor pon 10.10.10.2/32 y, si el cliente debe acceder a tu red doméstica, agrega tus subredes LAN 192.168.1.0/24. Esto se gestiona desde AllowedIPs en el servidor (algunas interfaces lo ven como "Direcciones permitidas del peer").
- Si la interfaz permite exportar configuración vía código QR, abre el QR. En el smartphone abre app WireGuard, pulsa «+», «Escanear código QR» y apunta la cámara. Para PCs exporta archivo .conf.
- Guarda el peer. Repite para más clientes, como «laptop-anna», «ipad-oleg» con direcciones 10.10.10.3/32, 10.10.10.4/32, etc.
Consejo: En la configuración cliente, AllowedIPs define qué tráfico pasa por el túnel. Si solo quieres acceso a casa, pon 10.10.10.0/24 y 192.168.1.0/24. Para todo el tráfico del cliente por el túnel, usa 0.0.0.0/0.
✅ Comprobación: Conecta el smartphone a la red móvil y activa el túnel WireGuard. En la interfaz Keenetic verás el peer activo y contadores de bytes aumentando. Desde teléfono abre la interfaz web del router en casa (e.g., 192.168.1.1) — si abre, el acceso funciona.
Problemas y soluciones:
- No conecta desde fuera — revisa redirección de puertos y IP "blanca".
- Conexión hay, pero sin acceso LAN — añade 192.168.1.0/24 en AllowedIPs cliente y servidor; revisa firewall y permisos de enrutamiento entre wg-home y LAN.
- Se cae la conexión — ajusta Keepalive (por ejemplo, PersistentKeepalive 25 en cliente) para mantener mapeo NAT activo.
Paso 7: Configuramos Keenetic como cliente WireGuard hacia VPN externo
Objetivo: Conectar el router (y dispositivos seleccionados) al servidor WireGuard remoto, por ejemplo tu oficina o VPS.
- Accede a «Internet» → «Otras conexiones» (o «Clientes VPN» → «WireGuard»).
- Haz clic en «Agregar conexión WireGuard». Nómbrala «wg-upstream».
- Genera par de claves para el cliente (Keenetic) o pega la clave privada si ya la tienes. Guarda la clave pública del Keenetic para añadirla al peer remoto.
- Indica dirección del túnel en Keenetic, por ejemplo 10.20.20.2/32 (o deja vacío si se asigna por configuración o script del lado remoto; para simplificar ponlo manualmente).
- Configura parámetros del peer remoto: PublicKey (clave pública del servidor VPN remoto), Endpoint (dominio o IP:puerto, e.g., vpn.example.com:51820), AllowedIPs (redes que pasan por el túnel). Para túnel completo usa 0.0.0.0/0. Para split-túnel lista subredes destino, por ejemplo 203.0.113.0/24 o redes de la oficina remota 10.50.0.0/16.
- Activa PersistentKeepalive 25 segundos si Keenetic está detrás de NAT.
- Guarda y activa «wg-upstream».
Consejo: Con clientes comerciales o VPS, suele ser más cómodo importar archivo de configuración .conf si la interfaz lo permite. Si no, introduce parámetros manualmente con cuidado revisando claves y direcciones.
✅ Comprobación: En estado de «wg-upstream» verás indicador verde «Conectado», con dirección 10.20.20.2/32 y contadores de tráfico creciendo. Realiza ping a dirección del peer remoto desde diagnóstico del router y debe responder.
Problemas comunes y soluciones:
- No se establece conexión — verifica claves pública/privada y que estén correctas; cualquier error impide autenticación.
- Sin rutas — revisa AllowedIPs; si está vacío, el tráfico no irá por el túnel.
Paso 8: Configuramos enrutamiento y split-túnel
Objetivo: Decidir qué tráfico va por el VPN externo y qué sale directo; garantizando acceso siempre al servidor WireGuard local.
Opción A: túnel completo para todos
- En «wg-upstream» pon AllowedIPs 0.0.0.0/0.
- Activa «Usar como puerta de enlace principal» (si está disponible). Si no, crea regla de política de enrutamiento: "todo el tráfico LAN saliente → interfaz wg-upstream".
- Excluye en las reglas el dominio o dirección del servidor remoto, si quieres asegurar que el túnel suba tras reinicio (normalmente no requerido, pero útil en configuraciones complejas).
Opción B: split-túnel para dispositivos selectos
- Crea un grupo o marca dispositivos específicos en la «Lista de dispositivos».
- Abre «Internet» → «Reglas de enrutamiento» (o «Políticas de enrutamiento», «Reglas de red», «Clasificación de tráfico», según versión de KeeneticOS).
- Agrega regla: Origen = dispositivos elegidos, Destino = Internet, Canal/puerta preferida = wg-upstream.
- Crea regla inversa por defecto: otros dispositivos → puerta de enlace por defecto (WAN).
Prevención de bucles de enrutamiento
- Asegúrate que tráfico a tu servidor WireGuard local (wg-home) no pase por «wg-upstream». Para ello excluye en la política la IP externa donde escucha el servidor y las subredes locales 10.10.10.0/24, 192.168.1.0/24.
- Verifica que las consultas DNS de los clientes se resuelven correctamente. Si usaste túnel completo en clientes, establece DNS vía túnel en perfil cliente.
Consejo: Crea reglas con nombres claros: "Ruta: laptop-ivan vía wg-upstream", "Excepciones: subredes locales vía WAN". A los 30 días te agradecerás por la organización.
✅ Comprobación: El dispositivo seleccionado muestra IP externa del VPN remoto (verifícalo en cualquier servicio de IP), mientras otros dispositivos mantienen tu IP habitual del proveedor. El servidor wg-home y acceso LAN siguen funcionando.
Problemas y soluciones:
- Todo va por el túnel cuando no debe — revisa regla por defecto y su orden en la lista según interfaz.
- Se perdió acceso LAN — añade excepciones o asegúrate que AllowedIPs del cliente no bloquean la subred local.
Paso 9: Configuramos DNS y seguridad
Objetivo: Definir qué DNS usan clientes y router para evitar fugas y problemas con resolución de nombres.
- En «Sistema» → «DNS» establece «Servidores DNS preferidos». Si quieres que dispositivos a través de wg-upstream usen DNS de ese lado (por ejemplo 10.20.20.1), asigna y enlaza mediante regla a dispositivos específicos.
- Para clientes del servidor wg-home, en el perfil de cliente WireGuard puedes definir DNS (si usas exportación de configuración), por ejemplo 192.168.1.1 o 10.10.10.1 si tienes proxy DNS en Keenetic.
- En el firewall verifica que el cortafuegos permite forwarding entre wg-home y LAN en puertos necesarios. Por defecto Keenetic suele permitirlo, pero algunas políticas requieren permiso explícito.
- Desactiva servicios de gestión innecesarios desde WAN. En «Sistema» → «Acceso» limita administración solo a LAN o vía VPN.
Consejo: Para split-túnel limpio en clientes servidor indica DNS accesible desde tu red local (e.g., 192.168.1.1). Así los nombres locales se resuelven correctamente.
✅ Comprobación: Desde cliente servidor haz ping a nombre local (si tienes DNS local), dominios externos resuelven sin problema, sin fugas DNS (prueba en servicios de DNS leak desde dispositivo que usa wg-upstream).
Problemas y soluciones:
- No se cargan webs — revisa MTU (ver sección Avanzada). A veces ayuda reducir a 1420 o menos.
- Fugas DNS — fija políticas DNS a nivel dispositivo/reglas, desactiva DNS automático en clientes si la interfaz lo permite.
Verificación final
Lista de verificación:
- Servidor WireGuard (wg-home) activo y al menos un dispositivo externo conectado (smartphone).
- Keenetic conectado como cliente (wg-upstream) a un servidor remoto WireGuard.
- Enrutamiento funciona: dispositivos elegidos por wg-upstream, otros a internet normal.
- Acceso LAN desde cliente servidor habilitado (si se planeó).
- Puerto UDP 51820 accesible desde fuera (si el servidor lo usa).
- Resolución DNS correcta y sin fugas.
Cómo probar:
- Desde el móvil en red móvil activa perfil wg-home. Accede a interfaz web Keenetic en 192.168.1.1.
- Desde dispositivo que use wg-upstream, consulta IP en sitios web para verificar que muestra la IP del VPN remoto.
- Desde otro dispositivo verifica que se muestra la IP habitual de tu proveedor.
- Haz ping a 10.10.10.1 y 10.20.20.1/dirección remota; la latencia debe ser estable.
Indicadores de éxito: Handshakes WireGuard estables, sin cortes cada 20-30 seg, páginas cargan rápido, IP y rutas como esperadas, contadores de bytes en interfaces wg-home y wg-upstream subiendo.
Errores comunes y soluciones
- Problema: Cliente no se conecta al servidor. Causa: Puerto cerrado o CG-NAT. Solución: Abre/redirige UDP 51820, solicita IP "blanca" al proveedor, o usa túnel externo que permita acceso.
- Problema: Túnel levanta pero sin acceso LAN. Causa: AllowedIPs erróneos o firewall bloqueando. Solución: Incluye 192.168.1.0/24 en AllowedIPs cliente; habilita forwarding entre wg-home y LAN.
- Problema: Todo el tráfico usa VPN aunque quieres split. Causa: AllowedIPs 0.0.0.0/0 y regla por defecto. Solución: Limita AllowedIPs a subredes concretas y configura políticas de enrutamiento para dispositivos seleccionados.
- Problema: Baja velocidad por WireGuard. Causa: MTU, CPU bajo rendimiento o saturación del canal. Solución: Ajusta MTU a 1420–1280 en interfaces WG; desactiva DPI/antivirus innecesarios; revisa carga CPU; elige servidores cercanos.
- Problema: Conexión se cae en inactividad. Causa: Expiración de NAT. Solución: Configura PersistentKeepalive 25 en el cliente.
- Problema: Conflicto de direcciones, falta acceso a recursos. Causa: Subredes 10.x.x.x solapadas. Solución: Cambia subred de wg-home por una única, por ejemplo 10.66.66.0/24.
- Problema: Nada funciona tras cambios. Causa: Error en política de enrutamiento. Solución: Restaura copia de seguridad y aplica cambios uno a uno.
Funciones avanzadas
MTU y rendimiento
- Si experimentas sitios "colgados" o carga lenta, reduce MTU a 1420 en interfaces wg-home y wg-upstream. En algunos casos 1380–1280 funciona mejor.
- Desactiva la inspección profunda de paquetes (DPI) si el CPU del router está saturado al 80–100% durante cifrado.
Políticas por aplicaciones y puertos
- Crea reglas: "Servicios de streaming" → directo, "Recursos laborales" → por wg-upstream. Así gestionas un split-túnel flexible.
Acceso bidireccional entre redes
- Si wg-upstream es un servidor en oficina, añade en AllowedIPs ambas subredes y habilita forwarding. Así equipos de casa y oficina pueden verse.
CLI para usuarios avanzados
KeeneticOS ofrece CLI vía SSH. Comandos varían según versión. Puedes crear interfaz WireGuard, definir private-key, address, listen-port; añadir peers con public-key, allowed-ips, endpoint; y establecer políticas de enrutamiento. Usa la ayuda integrada y aplica cambios gradualmente. Si dudas, mejor usa la interfaz web.
Registros y monitoreo
- En «Sistema» → «Registro» activa logs extendidos de utilidades VPN para diagnosticar desconexiones y timeouts NAT.
Consejo: Programa reinicio diario nocturno de wg-upstream si el lado remoto es inestable. A veces mejora la estabilidad.
Alternativas DIY para escenarios productivos
Montar todo uno mismo es bueno si tienes tiempo para diagnóstico, monitoreo y respaldo. Si necesitas una configuración lista para usar rápido, sin consola ni servidor VPS, el servicio vpn.how es una opción confiable: servidores VPN personales con IP dedicada por cliente, soporte WireGuard, OpenVPN, IKEv2, L2TP, SSTP; servidores en Moscú, San Petersburgo, Ámsterdam, Frankfurt, Londres, Nueva York, San José, Chicago, Singapur, Sídney, Madrid, Helsinki, Estocolmo, Varsovia, Copenhague y Stavanger; aceptan tarjetas rusas (Tinkoff, Ozon), SBP, USDT/BTC; tarifas desde 490 ₽ por día y 2490 ₽ al mes con descuentos; activación en 5 minutos tras pago; sin registros. Para quienes necesitan resultados garantizados con mínimo esfuerzo, conectar Keenetic como cliente a dicho servidor toma minutos y libera de tareas rutinarias. No es publicidad, sino una recomendación práctica para quienes disponen de poco tiempo.
Preguntas frecuentes
Pregunta: ¿Se pueden tener varios servidores WireGuard en un Keenetic con puertos distintos? Respuesta: Sí, si el modelo y firmware lo permiten. Más sencillo es crear varios peers en un solo servidor con direcciones en la misma subred. Servidores separados son útiles para separar entornos.
Pregunta: ¿Mejor túnel completo o split-túnel? Respuesta: Para casa suele bastar el split: servicios laborales por VPN y resto directo. El túnel completo es bueno para privacidad en redes públicas.
Pregunta: ¿Qué hacer si el proveedor corta UDP? Respuesta: Cambia el puerto a 53/UDP o 443/UDP. Si no funciona, usa protocolo TCP (como OpenVPN TCP) en servidor externo y conecta Keenetic con cliente TCP.
Pregunta: ¿Se puede acceder a impresoras o cámaras desde internet vía WireGuard? Respuesta: Sí. Conéctate externamente al servidor wg-home y accede a dispositivos por sus IP LAN. No expongas sus puertos directamente.
Pregunta: ¿Cómo compartir la configuración cliente de forma segura? Respuesta: Mejor muestra el código QR en persona o envía el archivo .conf por medio cifrado. Nunca compartas la clave privada del servidor.
Pregunta: ¿Qué hacer con conflicto de subredes 10.x.x.x? Respuesta: Cambia la VPN a una subred única, como 10.66.66.0/24 o 10.8.0.0/24, y actualiza AllowedIPs en todos los clientes.
Pregunta: ¿Se soporta IPv6? Respuesta: En versiones recientes de WireGuard y Keenetic sí. La configuración requiere cuidado con prefijos y políticas. Aquí nos centramos en IPv4.
Pregunta: ¿Cómo limitar velocidad para clientes VPN? Respuesta: Usa QoS o políticas de prioridad en Keenetic: asigna límites en interfaz wg-home o a dispositivos específicos.
Pregunta: ¿Se puede prohibir acceso LAN a un cliente y dejar solo internet? Respuesta: Sí. En el servidor no añadas 192.168.1.0/24 en AllowedIPs y bloquea forwarding entre wg-home y LAN para ese peer.
Pregunta: ¿Cómo tener respaldo? Respuesta: Mantén un segundo servidor remoto y un segundo perfil wg-upstream. Configura política failover para usar el segundo si el primero falla.
Conclusión
Configuramos Keenetic para que sea servidor WireGuard para dispositivos externos y cliente WireGuard hacia un servidor remoto al mismo tiempo. Actualizaste firmware, instalaste componente, planificaste direcciones, levantaste el servidor wg-home, abriste el puerto UDP, añadiste clientes, configuraste cliente wg-upstream, implementaste enrutamiento y split-túnel, organizaste DNS y seguridad, y verificaste todo; además repasaste errores comunes. Ahora puedes conectarte seguro desde cualquier lugar a tu red doméstica y dirigir tráfico de ciertos dispositivos a VPN externa si quieres. Puedes seguir perfeccionando MTU, IPv6, respaldo multicanal y automatización vía CLI y API de KeeneticOS. Felicidades: tienes una infraestructura VPN completa, gestionable y ampliable en un solo equipo.
Consejo: Haz la costumbre de probar cualquier cambio primero en regla/dispositivo de prueba y luego en toda la red. Ahorrarás tiempo y estrés.