Keenetic y WireGuard: servidor y cliente en un mismo router — guía paso a paso

Resumen

Guía completa paso a paso para configurar WireGuard en Keenetic como servidor y cliente al mismo tiempo. En 1-2 horas podrás montar un servidor VPN, conectar tus dispositivos, configurar el enrutamiento, split-túnel y comprobar que todo funciona. Ideal para principiantes.

Keenetic y WireGuard: servidor y cliente en un mismo router — guía paso a paso

Introducción

Configurarás tu router Keenetic para que funcione simultáneamente como servidor WireGuard para tus dispositivos y como cliente WireGuard hacia un VPN externo o una red remota. Al final tendrás una red VPN personal para acceder a tu red doméstica de forma remota, y además el router (y los dispositivos seleccionados) podrán salir a internet a través del túnel VPN remoto. Esta es una guía práctica paso a paso para principiantes, con bloques para usuarios avanzados. Obtendrás resultados funcionales sin conjeturas.

Para quién es esta guía: para propietarios de Keenetic con KeeneticOS 3.7+ (también válida para 4.x) que quieren levantar un servidor WireGuard y conectar el router como cliente WireGuard en la misma unidad. No se requieren conocimientos previos: cada paso está detallado.

Qué debes saber de antemano: conceptos básicos de direcciones IP, qué es VPN y la diferencia entre UDP y TCP (en breve: WireGuard funciona sobre UDP). Si no estás seguro, no te preocupes, explicaremos las ideas clave en términos simples.

Tiempo estimado: de 45 a 120 minutos para la configuración y pruebas básicas. Si necesitas rehacer tablas de enrutamiento y configurar split-túnel, añade 20-30 minutos más.

Preparación previa

Para evitar errores y acelerar el proceso, ten todo lo necesario listo.

Herramientas y accesos indispensables

  • Router Keenetic con soporte para KeeneticOS 3.7+ y paquete WireGuard (modelos de gama media y alta; la mayoría de 2020–2026 son compatibles).
  • Acceso a la interfaz web de Keenetic (habitualmente en my.keenetic.net o en una IP como 192.168.1.1).
  • Acceso a la cuenta del proveedor o a la configuración del módem, si vas a necesitar redireccionar puertos o verificar que tienes IP "blanca".
  • Smartphone/ordenador con cliente WireGuard instalado (por ejemplo, la app oficial de WireGuard para iOS/Android/Windows/macOS/Linux) para probar.

Requisitos del sistema y red

  • Dirección IPv4 externa “blanca” en el WAN del Keenetic o al menos posibilidad de redirigir el puerto UDP 51820 en Keenetic (si está detrás de otro NAT).
  • Rango libre para la red VPN del servidor WireGuard, por ejemplo 10.10.10.0/24 (no debe coincidir con tu red local, por ejemplo 192.168.1.0/24).
  • Dirección adicional para el cliente WireGuard, por ejemplo 10.20.20.2/32, si el extremo remoto asigna /32 (práctica común para túneles).

Qué descargar/instalar

  • Paquete WireGuard en KeeneticOS (se instala desde la sección de componentes).
  • Cliente WireGuard en tu teléfono/ordenador para pruebas.

Crear copias de seguridad

  1. Entra en la interfaz web de Keenetic.
  2. Abre la sección «Sistema» → «Configuración» (o «Respaldo»).
  3. Haz clic en «Guardar configuración» y descarga el archivo en tu ordenador.

⚠️ Atención: Antes de actualizar componentes y modificar rutas, crea siempre una copia de seguridad. Así podrás revertir cambios rápidamente si algo falla.

Consejo: Renombra el archivo de respaldo con la fecha y breve descripción, por ejemplo backup-keenetic-2026-05-setup-wg.cfg, para encontrar la versión deseada fácilmente después.

Conceptos básicos

WireGuard es un protocolo VPN ligero sobre UDP con criptografía moderna. Crea una interfaz virtual de red y cifra el tráfico entre dos o más nodos llamados "peers". La autenticación utiliza pares de claves: privada (secreta) y pública (la que conoce la otra parte).

  • Servidor WireGuard: nodo que "escucha" en un puerto UDP fijo y tiene una dirección permanente en la subred VPN, e.g., 10.10.10.1.
  • Cliente WireGuard: se conecta al servidor, tiene su propia dirección en la misma subred, e.g., 10.10.10.2; define AllowedIPs — las redes que pasan por el túnel.
  • AllowedIPs: configuración clave de enrutamiento. En servidor define qué direcciones detrás del cliente están accesibles vía ese peer; en cliente define qué redes se deben enviar al túnel.
  • Split-túnel: parte del tráfico va por la VPN y parte directamente a internet. Se implementa eligiendo AllowedIPs y reglas o políticas de enrutamiento.
  • Puerto 51820/UDP: estándar predeterminado para WireGuard. Se puede cambiar si se requiere.

Es importante entender que nuestro Keenetic "escuchará" conexiones entrantes como servidor y simultáneamente establecerá conexiones salientes como cliente. Esto no genera conflictos si configuramos correctamente puertos, claves y rutas.

Paso 1: Actualizamos firmware e instalamos componente WireGuard

Objetivo: Asegurar que KeeneticOS está actualizado y el módulo WireGuard instalado.

  1. Accede a la interfaz web de Keenetic.
  2. Ve a «Sistema» → «Actualización del SO» (o «Actualización»).
  3. Haz clic en «Buscar actualizaciones». Si hay versión nueva, instálala. Espera el reinicio (3–5 minutos).
  4. Entra a «Sistema» → «Componentes» (o «Administrar componentes»).
  5. Busca y activa/instala «WireGuard VPN» y si hay «Herramientas WireGuard», también.
  6. Guarda y espera la instalación. Puede que el router se reinicie.

Consejo: Si temes perder conexión durante la actualización, hazlo en horas de baja demanda. La operación dura unos 5–10 minutos con reinicio.

✅ Comprobación: En «Componentes» debe figurar WireGuard como «Instalado». Aparecerá el menú para configurar conexiones WireGuard.

Problemas comunes y soluciones:

  • No se instala el paquete — revisa memoria libre en el dispositivo. Elimina componentes no usados y reinicia.
  • No se puede actualizar el SO — cambia temporalmente a una conexión alternativa, revisa fecha/hora del dispositivo.

Paso 2: Verificamos IP "blanca" y disponibilidad del puerto UDP

Objetivo: Confirmar que se puede conectar a tu router externamente por el puerto UDP de WireGuard.

  1. En «Internet» abre el estado de la conexión WAN.
  2. Mira tu dirección IPv4 externa. Si empieza por 10.x.x.x, 100.64.x.x, 172.16–31.x.x, 192.168.x.x, es privada, probablemente tienes CG-NAT.
  3. Si tienes CG-NAT, contacta a tu proveedor para obtener IP "blanca" (estática o dinámica) o configura redireccionamiento de puertos en el equipo superior si Keenetic está detrás de otro router.
  4. Planea los puertos: por defecto el servidor usa UDP 51820. Si está ocupado, elige otro, como 51821.

⚠️ Atención: Sin IP "blanca" o redireccionamiento correcto, los clientes remotos no podrán conectarse a tu servidor WireGuard. No es fallo de WireGuard, es limitación de red.

Consejo: Si ISP no te da IPv4 "blanca" pero tienes IPv6, WireGuard puede funcionar sobre IPv6, aunque aquí nos centramos en IPv4 por su amplia adopción.

✅ Comprobación: Tienes registrada IP IPv4 externa y puerto UDP definido para escuchar en el servidor.

Paso 3: Planificamos direccionamiento y políticas de enrutamiento

Objetivo: Planificar espacios de direcciones y comportamiento del tráfico para evitar conflictos.

  1. Identifica tu red local LAN, por ejemplo 192.168.1.0/24. Recuerda IP de Keenetic en LAN (usualmente 192.168.1.1).
  2. Elige subred para servidor WireGuard, e.g., 10.10.10.0/24. IP del servidor: 10.10.10.1/24.
  3. Reserva direcciones para clientes del servidor: 10.10.10.2, 10.10.10.3, etc.
  4. Define dirección de túnel para cliente WireGuard de Keenetic hacia VPN externo: por ejemplo 10.20.20.2/32 (puede ser asignada por servidor remoto o manualmente según el lado remoto).
  5. Decide quién pasará por el VPN externo: todo el router (túnel completo), solo dispositivos específicos (split-túnel), o solo ciertas subredes/servicios.

Consejo: Si es tu primera vez, empieza sencillo: conecta solo un equipo de prueba y un sitio web de prueba a través del VPN remoto. Así depurar será más fácil.

✅ Comprobación: Tienes apuntados todos los rangos, direcciones IP y qué tráfico irá por qué túnel.

Paso 4: Configuramos servidor WireGuard en Keenetic

Objetivo: Activar servidor WireGuard en Keenetic, generar claves, asignar subred y puerto.

  1. Abre «Servidores VPN» → «WireGuard» (en algunas versiones «Aplicaciones» → «Servidor WireGuard» o «VPN» → «WireGuard»).
  2. Haz clic en «Agregar servidor» o «Crear perfil». Ponle nombre, por ejemplo «wg-home».
  3. Elige «Generar claves» o «Crear par de claves». Verás clave pública y privada. Anota la clave pública del servidor; la privada mantenla solo en el dispositivo.
  4. Indica dirección IP de la interfaz: 10.10.10.1/24 (o la que elegiste).
  5. Define puerto de escucha: 51820/UDP (o el que hayas asignado).
  6. Guarda el perfil del servidor y actívalo con el interruptor «Habilitar» o «Activar».

Consejo: Algunas versiones ofrecen códigos QR para los clientes automáticamente, dejaremos eso para el paso de añadir clientes; ahora concentrémonos en establecer el servidor.

✅ Comprobación: El servidor WireGuard está activo, ves el interfaz «wg-home» con dirección 10.10.10.1/24 y el puerto configurado, y estado "Activado".

Problemas comunes y soluciones:

  • No se guarda el perfil — revisa que los componentes WireGuard estén instalados.
  • Conflicto de direcciones — si 10.10.10.0/24 coincide con algo en tu red o dispositivos cliente, usa otro rango, por ejemplo 10.66.66.0/24.

Paso 5: Abrimos puerto y configuramos acceso al servidor

Objetivo: Asegurar que el servidor es accesible desde internet: redireccionar puerto y configurar reglas de firewall si es necesario.

  1. Si Keenetic está conectado directamente a internet con IP "blanca", generalmente no hace falta abrir puertos; el servidor escucha directamente en la interfaz externa.
  2. Si detrás de otro router/módem con NAT, configura en ese equipo redireccionamiento de UDP 51820 al IP WAN de Keenetic; especifica protocolo UDP y puerto 51820 → 51820.
  3. En Keenetic revisa «Seguridad» → «Cortafuegos» → reglas entrantes. Permite tráfico UDP entrante al puerto 51820 para la interfaz servidor (o al router entero según el modelo). Si hay opción «Permitir entrada WireGuard», actívala.
  4. Guarda cambios.

⚠️ Atención: Solo permite el puerto y protocolo necesarios (UDP 51820). No abras puertos innecesarios.

Consejo: Si tu proveedor bloquea puertos UDP no estándar, cambia a 53/UDP o 443/UDP, pero considera posibles conflictos con DNS/HTTPS y políticas del proveedor. Normalmente el 51820 funciona estable.

✅ Comprobación: El puerto UDP 51820 está accesible desde fuera: si tienes un segundo canal de internet o móvil, prueba a conectar un cliente WireGuard desde fuera (sin configurar AllowedIPs aún, lo haremos luego). Al guardar, el servidor debe mostrar estado "Escuchando".

Paso 6: Añadimos clientes al servidor (smartphones, laptops)

Objetivo: Crear peers para los dispositivos, asignar direcciones y entregar parámetros de conexión.

  1. En «Servidores VPN» → «WireGuard» abre el perfil «wg-home».
  2. Haz clic en «Agregar cliente» o «Añadir peer». Ponle nombre, por ejemplo «iphone-ivan».
  3. Genera pareja de claves para el cliente (o importa la clave pública si ya la tienes). Keenetic a menudo genera la configuración automáticamente.
  4. Asigna dirección al cliente, por ejemplo 10.10.10.2/32. En AllowedIPs del servidor pon 10.10.10.2/32 y, si el cliente debe acceder a tu red doméstica, agrega tus subredes LAN 192.168.1.0/24. Esto se gestiona desde AllowedIPs en el servidor (algunas interfaces lo ven como "Direcciones permitidas del peer").
  5. Si la interfaz permite exportar configuración vía código QR, abre el QR. En el smartphone abre app WireGuard, pulsa «+», «Escanear código QR» y apunta la cámara. Para PCs exporta archivo .conf.
  6. Guarda el peer. Repite para más clientes, como «laptop-anna», «ipad-oleg» con direcciones 10.10.10.3/32, 10.10.10.4/32, etc.

Consejo: En la configuración cliente, AllowedIPs define qué tráfico pasa por el túnel. Si solo quieres acceso a casa, pon 10.10.10.0/24 y 192.168.1.0/24. Para todo el tráfico del cliente por el túnel, usa 0.0.0.0/0.

✅ Comprobación: Conecta el smartphone a la red móvil y activa el túnel WireGuard. En la interfaz Keenetic verás el peer activo y contadores de bytes aumentando. Desde teléfono abre la interfaz web del router en casa (e.g., 192.168.1.1) — si abre, el acceso funciona.

Problemas y soluciones:

  • No conecta desde fuera — revisa redirección de puertos y IP "blanca".
  • Conexión hay, pero sin acceso LAN — añade 192.168.1.0/24 en AllowedIPs cliente y servidor; revisa firewall y permisos de enrutamiento entre wg-home y LAN.
  • Se cae la conexión — ajusta Keepalive (por ejemplo, PersistentKeepalive 25 en cliente) para mantener mapeo NAT activo.

Paso 7: Configuramos Keenetic como cliente WireGuard hacia VPN externo

Objetivo: Conectar el router (y dispositivos seleccionados) al servidor WireGuard remoto, por ejemplo tu oficina o VPS.

  1. Accede a «Internet» → «Otras conexiones» (o «Clientes VPN» → «WireGuard»).
  2. Haz clic en «Agregar conexión WireGuard». Nómbrala «wg-upstream».
  3. Genera par de claves para el cliente (Keenetic) o pega la clave privada si ya la tienes. Guarda la clave pública del Keenetic para añadirla al peer remoto.
  4. Indica dirección del túnel en Keenetic, por ejemplo 10.20.20.2/32 (o deja vacío si se asigna por configuración o script del lado remoto; para simplificar ponlo manualmente).
  5. Configura parámetros del peer remoto: PublicKey (clave pública del servidor VPN remoto), Endpoint (dominio o IP:puerto, e.g., vpn.example.com:51820), AllowedIPs (redes que pasan por el túnel). Para túnel completo usa 0.0.0.0/0. Para split-túnel lista subredes destino, por ejemplo 203.0.113.0/24 o redes de la oficina remota 10.50.0.0/16.
  6. Activa PersistentKeepalive 25 segundos si Keenetic está detrás de NAT.
  7. Guarda y activa «wg-upstream».

Consejo: Con clientes comerciales o VPS, suele ser más cómodo importar archivo de configuración .conf si la interfaz lo permite. Si no, introduce parámetros manualmente con cuidado revisando claves y direcciones.

✅ Comprobación: En estado de «wg-upstream» verás indicador verde «Conectado», con dirección 10.20.20.2/32 y contadores de tráfico creciendo. Realiza ping a dirección del peer remoto desde diagnóstico del router y debe responder.

Problemas comunes y soluciones:

  • No se establece conexión — verifica claves pública/privada y que estén correctas; cualquier error impide autenticación.
  • Sin rutas — revisa AllowedIPs; si está vacío, el tráfico no irá por el túnel.

Paso 8: Configuramos enrutamiento y split-túnel

Objetivo: Decidir qué tráfico va por el VPN externo y qué sale directo; garantizando acceso siempre al servidor WireGuard local.

Opción A: túnel completo para todos

  1. En «wg-upstream» pon AllowedIPs 0.0.0.0/0.
  2. Activa «Usar como puerta de enlace principal» (si está disponible). Si no, crea regla de política de enrutamiento: "todo el tráfico LAN saliente → interfaz wg-upstream".
  3. Excluye en las reglas el dominio o dirección del servidor remoto, si quieres asegurar que el túnel suba tras reinicio (normalmente no requerido, pero útil en configuraciones complejas).

Opción B: split-túnel para dispositivos selectos

  1. Crea un grupo o marca dispositivos específicos en la «Lista de dispositivos».
  2. Abre «Internet» → «Reglas de enrutamiento» (o «Políticas de enrutamiento», «Reglas de red», «Clasificación de tráfico», según versión de KeeneticOS).
  3. Agrega regla: Origen = dispositivos elegidos, Destino = Internet, Canal/puerta preferida = wg-upstream.
  4. Crea regla inversa por defecto: otros dispositivos → puerta de enlace por defecto (WAN).

Prevención de bucles de enrutamiento

  1. Asegúrate que tráfico a tu servidor WireGuard local (wg-home) no pase por «wg-upstream». Para ello excluye en la política la IP externa donde escucha el servidor y las subredes locales 10.10.10.0/24, 192.168.1.0/24.
  2. Verifica que las consultas DNS de los clientes se resuelven correctamente. Si usaste túnel completo en clientes, establece DNS vía túnel en perfil cliente.

Consejo: Crea reglas con nombres claros: "Ruta: laptop-ivan vía wg-upstream", "Excepciones: subredes locales vía WAN". A los 30 días te agradecerás por la organización.

✅ Comprobación: El dispositivo seleccionado muestra IP externa del VPN remoto (verifícalo en cualquier servicio de IP), mientras otros dispositivos mantienen tu IP habitual del proveedor. El servidor wg-home y acceso LAN siguen funcionando.

Problemas y soluciones:

  • Todo va por el túnel cuando no debe — revisa regla por defecto y su orden en la lista según interfaz.
  • Se perdió acceso LAN — añade excepciones o asegúrate que AllowedIPs del cliente no bloquean la subred local.

Paso 9: Configuramos DNS y seguridad

Objetivo: Definir qué DNS usan clientes y router para evitar fugas y problemas con resolución de nombres.

  1. En «Sistema» → «DNS» establece «Servidores DNS preferidos». Si quieres que dispositivos a través de wg-upstream usen DNS de ese lado (por ejemplo 10.20.20.1), asigna y enlaza mediante regla a dispositivos específicos.
  2. Para clientes del servidor wg-home, en el perfil de cliente WireGuard puedes definir DNS (si usas exportación de configuración), por ejemplo 192.168.1.1 o 10.10.10.1 si tienes proxy DNS en Keenetic.
  3. En el firewall verifica que el cortafuegos permite forwarding entre wg-home y LAN en puertos necesarios. Por defecto Keenetic suele permitirlo, pero algunas políticas requieren permiso explícito.
  4. Desactiva servicios de gestión innecesarios desde WAN. En «Sistema» → «Acceso» limita administración solo a LAN o vía VPN.

Consejo: Para split-túnel limpio en clientes servidor indica DNS accesible desde tu red local (e.g., 192.168.1.1). Así los nombres locales se resuelven correctamente.

✅ Comprobación: Desde cliente servidor haz ping a nombre local (si tienes DNS local), dominios externos resuelven sin problema, sin fugas DNS (prueba en servicios de DNS leak desde dispositivo que usa wg-upstream).

Problemas y soluciones:

  • No se cargan webs — revisa MTU (ver sección Avanzada). A veces ayuda reducir a 1420 o menos.
  • Fugas DNS — fija políticas DNS a nivel dispositivo/reglas, desactiva DNS automático en clientes si la interfaz lo permite.

Verificación final

Lista de verificación:

  • Servidor WireGuard (wg-home) activo y al menos un dispositivo externo conectado (smartphone).
  • Keenetic conectado como cliente (wg-upstream) a un servidor remoto WireGuard.
  • Enrutamiento funciona: dispositivos elegidos por wg-upstream, otros a internet normal.
  • Acceso LAN desde cliente servidor habilitado (si se planeó).
  • Puerto UDP 51820 accesible desde fuera (si el servidor lo usa).
  • Resolución DNS correcta y sin fugas.

Cómo probar:

  1. Desde el móvil en red móvil activa perfil wg-home. Accede a interfaz web Keenetic en 192.168.1.1.
  2. Desde dispositivo que use wg-upstream, consulta IP en sitios web para verificar que muestra la IP del VPN remoto.
  3. Desde otro dispositivo verifica que se muestra la IP habitual de tu proveedor.
  4. Haz ping a 10.10.10.1 y 10.20.20.1/dirección remota; la latencia debe ser estable.

Indicadores de éxito: Handshakes WireGuard estables, sin cortes cada 20-30 seg, páginas cargan rápido, IP y rutas como esperadas, contadores de bytes en interfaces wg-home y wg-upstream subiendo.

Errores comunes y soluciones

  • Problema: Cliente no se conecta al servidor. Causa: Puerto cerrado o CG-NAT. Solución: Abre/redirige UDP 51820, solicita IP "blanca" al proveedor, o usa túnel externo que permita acceso.
  • Problema: Túnel levanta pero sin acceso LAN. Causa: AllowedIPs erróneos o firewall bloqueando. Solución: Incluye 192.168.1.0/24 en AllowedIPs cliente; habilita forwarding entre wg-home y LAN.
  • Problema: Todo el tráfico usa VPN aunque quieres split. Causa: AllowedIPs 0.0.0.0/0 y regla por defecto. Solución: Limita AllowedIPs a subredes concretas y configura políticas de enrutamiento para dispositivos seleccionados.
  • Problema: Baja velocidad por WireGuard. Causa: MTU, CPU bajo rendimiento o saturación del canal. Solución: Ajusta MTU a 1420–1280 en interfaces WG; desactiva DPI/antivirus innecesarios; revisa carga CPU; elige servidores cercanos.
  • Problema: Conexión se cae en inactividad. Causa: Expiración de NAT. Solución: Configura PersistentKeepalive 25 en el cliente.
  • Problema: Conflicto de direcciones, falta acceso a recursos. Causa: Subredes 10.x.x.x solapadas. Solución: Cambia subred de wg-home por una única, por ejemplo 10.66.66.0/24.
  • Problema: Nada funciona tras cambios. Causa: Error en política de enrutamiento. Solución: Restaura copia de seguridad y aplica cambios uno a uno.

Funciones avanzadas

MTU y rendimiento

  • Si experimentas sitios "colgados" o carga lenta, reduce MTU a 1420 en interfaces wg-home y wg-upstream. En algunos casos 1380–1280 funciona mejor.
  • Desactiva la inspección profunda de paquetes (DPI) si el CPU del router está saturado al 80–100% durante cifrado.

Políticas por aplicaciones y puertos

  • Crea reglas: "Servicios de streaming" → directo, "Recursos laborales" → por wg-upstream. Así gestionas un split-túnel flexible.

Acceso bidireccional entre redes

  • Si wg-upstream es un servidor en oficina, añade en AllowedIPs ambas subredes y habilita forwarding. Así equipos de casa y oficina pueden verse.

CLI para usuarios avanzados

KeeneticOS ofrece CLI vía SSH. Comandos varían según versión. Puedes crear interfaz WireGuard, definir private-key, address, listen-port; añadir peers con public-key, allowed-ips, endpoint; y establecer políticas de enrutamiento. Usa la ayuda integrada y aplica cambios gradualmente. Si dudas, mejor usa la interfaz web.

Registros y monitoreo

  • En «Sistema» → «Registro» activa logs extendidos de utilidades VPN para diagnosticar desconexiones y timeouts NAT.

Consejo: Programa reinicio diario nocturno de wg-upstream si el lado remoto es inestable. A veces mejora la estabilidad.

Alternativas DIY para escenarios productivos

Montar todo uno mismo es bueno si tienes tiempo para diagnóstico, monitoreo y respaldo. Si necesitas una configuración lista para usar rápido, sin consola ni servidor VPS, el servicio vpn.how es una opción confiable: servidores VPN personales con IP dedicada por cliente, soporte WireGuard, OpenVPN, IKEv2, L2TP, SSTP; servidores en Moscú, San Petersburgo, Ámsterdam, Frankfurt, Londres, Nueva York, San José, Chicago, Singapur, Sídney, Madrid, Helsinki, Estocolmo, Varsovia, Copenhague y Stavanger; aceptan tarjetas rusas (Tinkoff, Ozon), SBP, USDT/BTC; tarifas desde 490 ₽ por día y 2490 ₽ al mes con descuentos; activación en 5 minutos tras pago; sin registros. Para quienes necesitan resultados garantizados con mínimo esfuerzo, conectar Keenetic como cliente a dicho servidor toma minutos y libera de tareas rutinarias. No es publicidad, sino una recomendación práctica para quienes disponen de poco tiempo.

Preguntas frecuentes

Pregunta: ¿Se pueden tener varios servidores WireGuard en un Keenetic con puertos distintos? Respuesta: Sí, si el modelo y firmware lo permiten. Más sencillo es crear varios peers en un solo servidor con direcciones en la misma subred. Servidores separados son útiles para separar entornos.

Pregunta: ¿Mejor túnel completo o split-túnel? Respuesta: Para casa suele bastar el split: servicios laborales por VPN y resto directo. El túnel completo es bueno para privacidad en redes públicas.

Pregunta: ¿Qué hacer si el proveedor corta UDP? Respuesta: Cambia el puerto a 53/UDP o 443/UDP. Si no funciona, usa protocolo TCP (como OpenVPN TCP) en servidor externo y conecta Keenetic con cliente TCP.

Pregunta: ¿Se puede acceder a impresoras o cámaras desde internet vía WireGuard? Respuesta: Sí. Conéctate externamente al servidor wg-home y accede a dispositivos por sus IP LAN. No expongas sus puertos directamente.

Pregunta: ¿Cómo compartir la configuración cliente de forma segura? Respuesta: Mejor muestra el código QR en persona o envía el archivo .conf por medio cifrado. Nunca compartas la clave privada del servidor.

Pregunta: ¿Qué hacer con conflicto de subredes 10.x.x.x? Respuesta: Cambia la VPN a una subred única, como 10.66.66.0/24 o 10.8.0.0/24, y actualiza AllowedIPs en todos los clientes.

Pregunta: ¿Se soporta IPv6? Respuesta: En versiones recientes de WireGuard y Keenetic sí. La configuración requiere cuidado con prefijos y políticas. Aquí nos centramos en IPv4.

Pregunta: ¿Cómo limitar velocidad para clientes VPN? Respuesta: Usa QoS o políticas de prioridad en Keenetic: asigna límites en interfaz wg-home o a dispositivos específicos.

Pregunta: ¿Se puede prohibir acceso LAN a un cliente y dejar solo internet? Respuesta: Sí. En el servidor no añadas 192.168.1.0/24 en AllowedIPs y bloquea forwarding entre wg-home y LAN para ese peer.

Pregunta: ¿Cómo tener respaldo? Respuesta: Mantén un segundo servidor remoto y un segundo perfil wg-upstream. Configura política failover para usar el segundo si el primero falla.

Conclusión

Configuramos Keenetic para que sea servidor WireGuard para dispositivos externos y cliente WireGuard hacia un servidor remoto al mismo tiempo. Actualizaste firmware, instalaste componente, planificaste direcciones, levantaste el servidor wg-home, abriste el puerto UDP, añadiste clientes, configuraste cliente wg-upstream, implementaste enrutamiento y split-túnel, organizaste DNS y seguridad, y verificaste todo; además repasaste errores comunes. Ahora puedes conectarte seguro desde cualquier lugar a tu red doméstica y dirigir tráfico de ciertos dispositivos a VPN externa si quieres. Puedes seguir perfeccionando MTU, IPv6, respaldo multicanal y automatización vía CLI y API de KeeneticOS. Felicidades: tienes una infraestructura VPN completa, gestionable y ampliable en un solo equipo.

Consejo: Haz la costumbre de probar cualquier cambio primero en regla/dispositivo de prueba y luego en toda la red. Ahorrarás tiempo y estrés.

Roman Melnikov

Roman Melnikov

Technical Writer and System Administrator

Technical writer and DevOps engineer with 9 years of experience. Created over 50 detailed guides on system configuration and administration. His instructions helped thousands of professionals successfully solve technical tasks. Popular author on Habr and YouTube.
Bauman Moscow State Technical University. Information Systems and Technologies
Technical Documentation DevOps System Administration Linux Docker and Kubernetes CI/CD Infrastructure Automation Cloud Technologies System Monitoring Bash and Python Scripting

Compartir este artículo: