VPN en VPS por 5 dólares en 2026: guía paso a paso — Hetzner y Contabo

Resumen

Guía completa para principiantes sobre cómo montar tu propio VPN en un VPS por 5 dólares en 2026 con Hetzner o Contabo en 2-3 horas. Pasos detallados, verificación, seguridad, WireGuard y OpenVPN, clientes móviles y de escritorio, depuración y mantenimiento.

VPN en VPS por 5 dólares en 2026: guía paso a paso — Hetzner y Contabo

Introducción

Obtendrás tu propio servidor VPN en un VPS por 5 dólares, configurado con las mejores prácticas de seguridad y listo para usar en tu teléfono, portátil y ordenador de escritorio. Implementaremos WireGuard como protocolo rápido y moderno, añadiremos opcionalmente OpenVPN para compatibilidad, activaremos el cortafuegos y las actualizaciones automáticas, configuraremos perfiles de clientes y depuraremos el enrutamiento. Al final tendrás un sistema de gestión sencillo y guías para solucionar posibles fallos.

Esta guía está pensada para principiantes, pero también contiene secciones para usuarios avanzados: afinación fina de UFW y sysctl, manejo de IPv6, control de accesos, integración de OpenVPN, opciones de monitorización. Avanzaremos paso a paso, sin saltarnos nada y con comprobaciones en cada etapa.

Qué necesitas saber de antemano. Suficiente con la habilidad básica de copiar comandos y saber dónde ejecutarlos. Explicaremos los términos con un lenguaje claro. No hace falta conocimiento avanzado de Linux, aunque si ya dominas SSH y el gestor de paquetes apt, te será más fácil.

Tiempo estimado. La instalación básica y verificación se realiza en 2-3 horas. Con configuraciones avanzadas y OpenVPN, calcula de 3 a 5 horas. La mayor parte del tiempo será para pruebas cuidadosas y transferencia de perfiles a los dispositivos.

Preparativos previos

Herramientas y accesos necesarios. Necesitarás una cuenta con un proveedor de VPS, es recomendable tener dos métodos de pago por si falla uno, y un dispositivo para gestionar el servidor. Sirve Windows, macOS o Linux. En Windows es cómodo usar terminal y cliente SSH. En macOS y Linux ya tienes terminal por defecto. Debes contar con conexión estable a internet y de 30 a 60 minutos seguidos para cada paso importante.

Requisitos del sistema. Para WireGuard y OpenVPN basta con 1 CPU virtual, 1 GB de RAM y 20-40 GB de disco. Si planeas conectar más de 10 clientes o transmitir mucho contenido multimedia, mejor 2 GB RAM. El ancho de banda dependerá del plan contratado y la red real. Normalmente las configuraciones más básicas de Hetzner y Contabo manejan tráfico casero y streaming Full HD con solvencia.

Qué instalar en tu ordenador. En Windows instala un cliente SSH, puede ser el componente estándar disponible en las versiones recientes del sistema. En macOS y Linux ya viene incluido. Instala también un editor de texto para modificar configuraciones, puede ser el bloc de notas o cualquier otro que prefieras. Para dispositivos móviles descarga de antemano las apps de WireGuard y OpenVPN desde las tiendas oficiales, aunque las instalaremos tras configurar el servidor.

Creación de copias de seguridad. Por ahora no hay que guardar nada, pero luego prepararemos backups de la configuración VPN. Desde ya, crea una carpeta en el ordenador donde guardarás las claves y configuraciones de los clientes. Ponle un nombre claro, por ejemplo VPN-configs, y evita sincronizarla con nubes públicas. Los archivos contienen claves privadas.

Conceptos básicos

Términos clave explicados sencillo. VPS es un servidor virtual remoto alojado en un centro de datos. Tienes su IP pública y plenos derechos de administrador. VPN es un canal cifrado entre tu dispositivo y el servidor. WireGuard es un protocolo moderno y rápido, usa pares de claves y es fácil de configurar. OpenVPN es clásico y versátil, necesario para equipos antiguos y entornos corporativos. UFW es un cortafuegos sencillo para gestionar reglas de red. SSH sirve para conectar seguro desde terminal al servidor.

Cómo funciona. El dispositivo envía tráfico cifrado a través del túnel hacia el VPS. El servidor sustituye la dirección origen por su IP y reenvía el tráfico a internet. Las respuestas vuelven al VPS y regresan cifradas a ti. La protección se basa en criptografía y limitación del acceso externo mediante reglas del cortafuegos. Un buen enrutamiento evita fugas, asegurando que las peticiones no salgan fuera del VPN y no revelen tu verdadera dirección.

Qué es vital entender antes de empezar. Dos puntos clave: seguridad y reproducibilidad. Configuraremos el mínimo de servicios en el servidor, bloquearemos lo innecesario, activaremos actualizaciones y versionado lógico de configuraciones. Podrás añadir clientes nuevos, revocar perfiles perdidos y migrar el servidor a otro proveedor. Sigue la guía y verifica cada resultado intermedio.

Paso 1: Elegir y contratar un VPS por 5 dólares en Hetzner o Contabo

Objetivo

Obtener un VPS funcional con IP pública, Ubuntu LTS instalado y datos correctos para acceso SSH.

Instrucciones paso a paso

  1. Entra al panel de control del proveedor, inicia sesión y ve a crear un servidor nuevo.
  2. Escoge la región. La más cercana reduce latencia. En Europa, usualmente Alemania o Países Bajos. En EE. UU. costa este u oeste. Para uso mixto, elige Europa central.
  3. Selecciona la imagen del sistema. Recomendamos Ubuntu 24.04 LTS, con soporte prolongado y paquetes necesarios listos.
  4. Indica el tamaño del plan. Para un presupuesto cercano a 5 dólares, escoge configuración con 1 vCPU, 1 GB RAM y 20-40 GB disco. Verifica el precio actual en la interfaz, puede variar por moneda e impuestos.
  5. Deja parámetros de red por defecto. Activa IPv6 si está disponible, será útil para compatibilidad y pruebas.
  6. Crea o añade una clave SSH. Si no tienes, la generaremos en el siguiente paso y por ahora habilitamos acceso por contraseña. Si puedes, pon una contraseña fuerte y guárdala en un gestor.
  7. Confirma el pedido y espera a que el servidor arranque. Verás su IP pública y hostname en pantalla. Apúntalos en tus notas.

⚠️ Atención: Los proveedores pueden prohibir cierto tipo de tráfico o actividades. Consulta las condiciones legales de tu país y proveedor. No uses VPN para incumplir leyes.

Consejo: Si dudas entre Hetzner y Contabo, elige según proximidad del centro de datos y facilidad de uso del panel. Migrar la configuración a otro proveedor es sencillo si guardas bien los archivos.

✅ Verificación: El servidor está creado, ves su IP y está activo. En el panel muestra Ubuntu 24.04 LTS y el acceso SSH está habilitado.

Problemas comunes y soluciones

  • Servidor no arranca. Causa: problemas temporales del proveedor. Solución: cancelar y crear de nuevo o probar otra región.
  • Sin IPv6. Causa: plan o plataforma sin soporte. Solución: continuar con IPv4, no es grave.
  • Pago fallido. Causa: restricciones bancarias. Solución: usar otra tarjeta o método aceptado por el proveedor.

Paso 2: Primera conexión por SSH y chequeo básico del sistema

Objetivo

Conectar al VPS, confirmar disponibilidad y versión del sistema, revisar interfaces de red.

Instrucciones paso a paso

  1. Abre terminal en tu ordenador. En Windows puede ser Terminal de Windows. En macOS y Linux, abre la Terminal habitual.
  2. Ejecuta ssh usuario@IP_del_servidor. Si no creaste usuario, usa root o ubuntu según imagen. Esta info la da el panel del proveedor.
  3. Al primer acceso confirma la huella de la clave del servidor. Es procedimiento normal. Te preguntará si quieres continuar, acepta.
  4. Introduce la contraseña si se solicita. Con acceso por clave se concede conexión directa si es correcta.
  5. Verifica la versión del SO con cat en el archivo de versión dentro de etc. Asegúrate que sea Ubuntu 24.04 LTS.
  6. Revisa interfaces de red con ip a. Deben aparecer eth0 o ens3 y dirección externa en alguno. Si hay IPv6, verás direcciones con dos puntos.

Consejo: Activa desde ya el registro de comandos. Copia cada comando importante en un archivo local para facilitar depuración y futura configuración.

✅ Verificación: Has accedido al servidor via SSH, visto el prompt, confirmado la versión de Ubuntu y detectado interfaces de red con IPv4 y, si está, IPv6.

Problemas comunes y soluciones

  • No se conecta por SSH. Causa: puerto cerrado o IP errónea. Solución: confirmar IP y puerto, reiniciar servidor desde panel, comprobar que el cortafuegos no bloquee.
  • Timeout al entrar. Causa: problemas de red o usuario incorrecto. Solución: usar usuario correcto y asegurar que el servidor esté activo.
  • Huella de clave errónea. Causa: servidor recreado en misma IP. Solución: eliminar entrada en known_hosts del equipo local.

Paso 3: Seguridad desde cero: actualizaciones, usuarios, claves SSH y cortafuegos

Objetivo

Proteger el servidor contra ataques comunes, deshabilitar acceso por contraseña, activar UFW y preparar el sistema para instalar VPN.

Instrucciones paso a paso

  1. Actualiza paquetes con apt update y luego apt upgrade confirmando. Espera a que termine.
  2. Instala utilidades básicas: apt install sudo ufw htop curl qrencode. qrencode facilitará transferir configuraciones vía código QR al móvil. Si curl falta, instálalo para diagnóstico.
  3. Crea un usuario separado con privilegios sudo, asignándole una contraseña segura y añadiéndolo al grupo sudo.
  4. Genera un par de claves SSH en tu máquina local si no tienes ya. En Windows usa comando del cliente SSH, igual en macOS y Linux. Guarda la privada con seguridad.
  5. Copia la clave pública al servidor para el nuevo usuario usando el comando de copia SSH. Verifica que el archivo en el servidor contenga la clave.
  6. Deshabilita el acceso por contraseña en SSH. Edita el archivo de configuración, busca PasswordAuthentication y cambia a no. Asegúrate que el acceso por claves esté activo.
  7. Reinicia el servicio SSH. Comprueba que no se corta la conexión. No cierres la sesión abierta hasta probar conexión nueva en otra ventana.
  8. Abre otra terminal y conecta al servidor con el nuevo usuario por clave. Verifica que funciona.
  9. Activa y configura el cortafuegos UFW. Permite el puerto 22 para SSH, establece política predeterminada negar entradas y permitir salidas. Enciende UFW. Tras activarlo comprueba que sigues conectado.

⚠️ Atención: Nunca cierres tu única sesión SSH de trabajo hasta haber probado que la nueva conexión funciona, para evitar perder acceso y tener que usar consola desde el panel.

Consejo: Si tienes IP fija en casa, limita el acceso SSH solo a esa IP en UFW, eliminando la regla general para puerto 22.

✅ Verificación: Entras al servidor con el nuevo usuario mediante clave, acceso por contraseña desactivado, UFW activo mostrando permiso para SSH y bloqueo para demás conexiones entrantes.

Problemas comunes y soluciones

  • Perdiste acceso SSH tras cambio. Causa: error en configuración. Solución: usar consola del panel para revertir y modificar con cuidado.
  • UFW bloquea SSH. Causa: no permitiste puerto 22. Solución: añadir regla allow y activar UFW.
  • No se puede añadir clave. Causa: permisos incorrectos en carpeta .ssh. Solución: asegurar propiedad y permisos correctos de .ssh y authorized_keys.

Paso 4: Instalación y configuración básica de WireGuard en el servidor

Objetivo

Instalar paquete WireGuard, generar claves del servidor, configurar túnel, activar enrutamiento y NAT para salida a internet vía VPS.

Instrucciones paso a paso

  1. Instala WireGuard con apt install wireguard. Espera a que termine.
  2. Crea carpeta para claves y aplica permisos restrictivos. Usa máscara para evitar accesos indebidos. Crea archivos para clave privada y pública del servidor.
  3. Genera claves WireGuard para el servidor. Guarda la privada y extrae la pública. Nunca compartas la clave privada.
  4. Configura subredes IP para VPN. Usaremos red 10.8.0.0 para IPv4 y fd86 para IPv6 ULA. El servidor tendrá la dirección 10.8.0.1 y la correspondiente IPv6. Estas serán direcciones en interfaz wg0.
  5. Crea el archivo de configuración wg0.conf en etc wireguard. Define sección Interface con Address 10.8.0.1/24 más dirección IPv6 local, puerto 51820 UDP, clave privada del servidor, SaveConfig true. Añade reglas PostUp y PostDown para NAT y permitir reenvío de paquetes con iptables. PostUp debe incluir reglas para forwarding y masquerading usando interfaz de salida, usualmente eth0 o ens3. PostDown elimina esas reglas.
  6. Activa el reenvío de paquetes en el sistema. Crea archivo en sysctl.d con net.ipv4.ip_forward=1 y net.ipv6.conf.all.forwarding=1. Aplica con sysctl --system.
  7. Abre puerto UDP 51820 en UFW. Permite el puerto y revisa estado del cortafuegos.
  8. Levanta la interfaz WireGuard con wg-quick up wg0. Confirma que se inicia sin errores. Habilita autoinicio con systemctl enable wg-quick@wg0.
  9. Verifica con ip a que aparezca wg0 con dirección 10.8.0.1 y dirección IPv6 ULA.

Consejo: Si tu interfaz no es eth0 sino otra, ajusta las reglas PostUp y PostDown. Averigua el nombre con ip route show default para identificar la interfaz por defecto.

✅ Verificación: wg show muestra wg0 sin peers, UFW permite puerto 51820 UDP, ip a presenta 10.8.0.1 en wg0 y sistema reenvía paquetes según parámetros aplicados.

Problemas comunes y soluciones

  • Error arrancando wg-quick. Causa: error de sintaxis en config. Solución: revisar archivo, líneas vacías y permisos de claves.
  • Reenvío no activado. Causa: no aplicó sysctl. Solución: repetir sysctl --system y verificar valores.
  • Puerto inaccesible externamente. Causa: UFW bloquea o cortafuegos del proveedor. Solución: añadir regla en UFW y configurar firewall externo si existe.

Paso 5: Crear perfiles cliente WireGuard y conectar dispositivos

Objetivo

Generar claves para clientes, registrarlos en el servidor, preparar configuraciones para móviles y ordenadores, conectar y verificar tráfico.

Instrucciones paso a paso

  1. Genera par de claves para cliente en servidor o localmente. En servidor es más centralizado. Crea carpeta etc wireguard clients con subcarpetas por cliente, por ejemplo phone o laptop.
  2. Para cada cliente crea clave privada y pública, guarda en archivos con permisos restrictivos.
  3. Elige IP del cliente dentro de la VPN. Por ejemplo 10.8.0.2 para el primero y la IPv6 correspondiente en tu subred ULA. Recuerda esas direcciones.
  4. Abre wg0.conf del servidor y añade sección Peer para el cliente con su PublicKey, AllowedIPs en formato 10.8.0.2/32 y dirección IPv6 /128. Guarda archivo. Si SaveConfig es true, puedes usar wg set y guardar luego.
  5. Crea archivo de configuración para cliente. En Interface incluye PrivateKey, Address con IPs del cliente, DNS con resolvers públicos como 1.1.1.1 y su IPv6. En Peer define PublicKey del servidor, Endpoint con IP y puerto 51820, PersistentKeepalive 25, AllowedIPs 0.0.0.0/0 y ::/0 para enviar todo el tráfico.
  6. Reinicia interfaz wg0 o recarga configuración para aplicar cambios en servidores.
  7. Exporta configuración cliente a dispositivo. En móvil genera código QR desde texto del config, abre WireGuard y usa importación por QR. En portátil copia archivo vía SCP a carpeta segura.
  8. Activa el túnel en cliente. En WireGuard activa perfil. Verifica que estado sea conectado con tiempo de último handshake.

Consejo: Pon nombres descriptivos a los perfiles para facilitar gestión y revocación, por ejemplo phone-ivan o macbook-trabajo.

✅ Verificación: En servidor wg show muestra peer con clave pública de cliente y tiempos de handshake, bytes recibidos y enviados. En cliente perfil activo con estado conectado.

Problemas comunes y soluciones

  • Cliente no conecta. Causa: Endpoint incorrecto o puerto bloqueado. Solución: confirma IP servidor, puerto UDP 51820 en UFW, reinicia servicio si es necesario.
  • Conexión sin internet. Causa: NAT o reglas de forwarding faltantes. Solución: revisa sysctl y reglas PostUp, confirma interfaz de salida correcta.
  • No importa archivo en móvil. Causa: codificación errónea o archivo incompleto. Solución: abre en editor simple y revisa secciones y claves.

Paso 6: Pruebas de tráfico y protección contra fugas DNS e IPv6

Objetivo

Asegurar que todo el tráfico pase por VPN, evitar fugas DNS y manejar IPv6 correctamente para que apps externas no salgan fuera del túnel.

Instrucciones paso a paso

  1. Verifica ruta en cliente. En ordenador abre terminal y muestra rutas. Debe estar presente ruta por defecto vía interfaz WireGuard. En móvil controla icono y éxito de peticiones en la app.
  2. Confirma que las consultas DNS usan direcciones configuradas. Si configuraste DNS en el perfil, el cliente resolverá por el túnel. Revisa ajustes de DNS en sistema cliente que coincidan con la configuración VPN.
  3. Comprueba ausencia de fugas IPv6. Si cliente usa IPv6, AllowedIPs debe incluir ::/0. Así todo el tráfico IPv6 irá por el túnel. Si proveedor no da IPv6, asegúrate que cliente no envíe directamente IPv6.
  4. Haz pruebas abriendo sitios web y streaming de video. Evalúa estabilidad, latencia y velocidad. La velocidad depende de ubicación y plan del servidor, más carga de red actual.
  5. Controla contadores en servidor. wg show debe mostrar incremento de bytes transmitidos y recibidos con internet activo en cliente.

Consejo: Para controlar fugas prueba desconectar interfaz física en cliente dejando solo VPN, pero es más simple revisar rutas y comportamiento de apps. Si alguna evade VPN, checa ajuste interno, algunas apps tienen proxies propios.

✅ Verificación: En cliente internet funciona, privacidad protegida, contadores en servidor crecen con tráfico, rutas apuntan a interfaz WireGuard. No hay errores en logs.

Problemas comunes y soluciones

  • Alta latencia y baja velocidad. Causa: región muy lejana o plan saturado. Solución: cambia región o elige mejor tarifa de red.
  • Fugas DNS. Causa: sistema ignora configuración del cliente. Solución: indica DNS en config o en cliente activa uso del DNS del perfil.
  • Fugas IPv6. Causa: no incluiste ::/0 en AllowedIPs. Solución: añadir y reiniciar túnel.

Paso 7: Alternativa y compatibilidad instalando OpenVPN en el mismo VPS

Objetivo

Instalar OpenVPN como protocolo de respaldo o para dispositivos sin soporte WireGuard.

Instrucciones paso a paso

  1. Instala paquetes con apt install openvpn easy-rsa, que incluye servidor OpenVPN y herramientas para generar claves y certificados.
  2. Inicializa infraestructura de claves. Crea carpeta para PKI, inicializa CA raíz, genera certificado raíz con contraseña segura y valores por defecto, crea certificado servidor y cliente, firma con CA, crea archivo Diffie-Hellman.
  3. Crea configuración servidor OpenVPN. En carpeta configs añade server.conf. Usa puerto 1194 UDP, protocolo udp, dev tun, rango clientes 10.9.0.0/24, activa push redirect-gateway def1 y servidores DNS. Añade rutas a claves y certificados, permite múltiples clientes con client-config-dir para ajustes individuales. Activa keepalive y desactiva compresión por seguridad.
  4. Abre puerto UDP 1194 en UFW. Añade regla y revisa firewall.
  5. Configura forwarding y NAT para OpenVPN. El forwarding ya activo aplica para OpenVPN. Añade regla masquerading para tráfico 10.9.0.0 si PostUp de WireGuard no cubre esa subred. O usa bloque NAT separado en UFW antes de reglas, con masquerading para 10.8.0.0 y 10.9.0.0.
  6. Inicia servicio OpenVPN y habilita autoarranque. Verifica estado, sin errores y puerto escuchando.
  7. Crea perfil cliente .ovpn. Combina parámetros cliente, dirección remota con puerto 1194, protocolo udp, dev tun, ca, cert, key y tls-auth si se usa. Para facilidad usa contenido en línea de certificados para transporte sencillo a móvil.
  8. Importa perfil en dispositivo usando app oficial OpenVPN y conecta. Revisa ruta y acceso a internet.

Consejo: Guarda perfiles clientes OpenVPN separados de WireGuard y marca archivos con nombre y protocolo, por ejemplo phone-wg.conf y phone-ovpn.ovpn.

✅ Verificación: Servicio OpenVPN activo, logs muestran inicio exitoso, cliente conecta y recibe IP 10.9.0.x, internet accesible y tráfico pasa por servidor.

Problemas comunes y soluciones

  • OpenVPN no inicia. Causa: rutas a certificados o formato archivos incorrectos. Solución: verificar configuración y permisos.
  • Cliente sin rutas. Causa: falta push en configuración. Solución: añadir push redirect-gateway def1 y push DNS.
  • Conflicto de puertos. Causa: puerto ocupado. Solución: elegir otro puerto o liberar el actual.

Paso 8: Operación, monitorización, backups y recuperación

Objetivo

Asegurar operación estable, actualizaciones automáticas, copias de seguridad y plan rápido de recuperación.

Instrucciones paso a paso

  1. Activa actualizaciones automáticas con paquete unattended-upgrades, habilítalo y verifica estado. Reduce riesgos de vulnerabilidades.
  2. Prepara respaldo de configuraciones. Haz un archivo comprimido con WireGuard y OpenVPN incluyendo claves y perfiles cliente. Copia a máquina local y almacenamiento cifrado. No mantengas única copia en servidor.
  3. Lleva un registro de cambios. Cada vez que añadas cliente o modifiques firewall, anota fecha y breve descripción.
  4. Configura monitorización de disponibilidad. Al menos, revisa puerto WireGuard y acceso SSH periódicamente. Usa timers para verificar servicios y reiniciarlos si fallan.
  5. Prepara plan de recuperación. Explica cómo levantar un servidor nuevo en el mismo proveedor, instalar WireGuard, desplegar archivos y claves desde backup, abrir puertos y probar acceso. Guarda plan junto con backup.
  6. Revisa logs regularmente. Consulta logs systemd para wg-quick y openvpn, y estado de UFW para anticipar anomalías.

Consejo: Protege accesos a backups con contraseña y utiliza contenedores seguros. Asegura que puedes descifrar las copias en otro equipo antes de necesitarlas.

✅ Verificación: Actualizaciones automáticas activas, copias creadas y probadas, logs limpios, servicios activos tras reinicio y plan de recuperación registrado y claro.

Problemas comunes y soluciones

  • Actualización automática reinicia servicios. Causa: actualizaciones del kernel o red. Solución: planifica ventanas de mantenimiento y controla actualizaciones mayores manualmente.
  • Backups desactualizados. Causa: olvidar guardar tras cambios. Solución: automatiza creación de archivos según calendario.
  • Monitorización no detecta caída. Causa: falta chequeo en puerto. Solución: añade verificación explícita UDP 51820 y registro de resultados.

Verificación del resultado

Checklist de lo que debe funcionar

  • Acceso SSH con clave por usuario separado sin contraseña.
  • UFW activo, puertos 22 y 51820 permitidos, opcionalmente 1194.
  • WireGuard funcionando, interfaz wg0 visible y con dirección 10.8.0.1.
  • Perfil cliente conecta, hay handshake y contador de tráfico aumenta.
  • Ruta por defecto va por VPN, DNS e IPv6 sin fugas.
  • Backups de configuraciones hechos y probados para lectura.

Cómo probarlo

  • Desactiva y activa perfil en cliente, confirma que internet solo funciona con perfil activo y rutas por defecto definidas.
  • Revisa que acceso a recursos con restricción regional sea vía servidor VPN elegido.
  • Verifica continuidad de conexión tras reinicios de servidor y cliente.

Indicadores de éxito

  • Conexión se establece en segundos.
  • Streaming de video fluido sin interrupciones excesivas.
  • No aparecen errores en logs de WireGuard ni OpenVPN.

Errores comunes y soluciones

  • Problema: cliente conectado pero sin internet. Causa: faltan reglas NAT o forwarding deshabilitado. Solución: añadir mascarada en interfaz de salida, activar sysctl, reiniciar wg-quick.
  • Problema: cliente no conecta. Causa: puerto UDP 51820 bloqueado por UFW. Solución: añadir regla allow UDP o desactivar temporalmente firewall estricto del host si hay uno externo.
  • Problema: handshake hay pero no pasa tráfico. Causa: AllowedIPs cliente no incluye rutas completas. Solución: añadir 0.0.0.0/0 y ::/0 al perfil cliente.
  • Problema: desconexiones abruptas. Causa: proveedor limita tráfico UDP. Solución: poner PersistentKeepalive 25 y considerar cambiar región o proveedor VPS.
  • Problema: conflictos de dirección. Causa: red local coincide con VPN. Solución: elegir otra subred VPN, por ejemplo 10.10.0.0/24, y reconfigurar direcciones.
  • Problema: perfil OpenVPN no se importa. Causa: certificados no incrustados o ruta errónea. Solución: incrustar certificados inline y revisar formato.
  • Problema: perdido acceso SSH. Causa: reglas UFW muy estrictas o cambio de puerto sin permisos adecuados. Solución: recuperar acceso por consola del proveedor y corregir reglas.

Opciones avanzadas

Configuraciones avanzadas

  • División de túnel. Puedes enviar solo subredes específicas por VPN, poniendo en AllowedIPs prefijos concretos, por ejemplo solo red de oficina o servicio necesario.
  • Políticas de acceso. Segmenta clientes por subredes para que dispositivos no se vean entre sí. Da a cada cliente solo direcciones de servidor y rutas necesarias en AllowedIPs.
  • IPv6 vía túnel. Si VPS tiene IPv6 real, puedes asignar a clientes direcciones dentro del prefijo y enrutar sin NAT, mejorando transparencia y a veces rendimiento.
  • Reemplazo de iptables por nftables. Sistemas recientes usan nftables. Reescribe PostUp y PostDown en nft para reglas más simples y legibles.
  • Cambio de puerto WireGuard. Usar puerto no estándar puede mejorar estabilidad frente a limitación agresiva del proveedor. Recuerda actualizar UFW y configuraciones cliente.

Optimización

  • Ajuste MTU. En algunas redes baja MTU del túnel a 1380 mejora resultados. Define MTU en Interface y prueba estabilidad.
  • No necesitas compresión en WireGuard. Es rápido sin ella. En OpenVPN evita compresión por seguridad, las conexiones modernas son suficientemente veloces.
  • Regiones paralelas. Si viajas frecuentemente, monta un segundo servidor en otra región y guarda dos perfiles para cambiar según situación.

Más cosas que puedes hacer

  • Habilitar autenticación de dos factores para SSH para aumentar seguridad.
  • Configurar registro de conexiones en cortafuegos del sistema sin guardar actividades del usuario en túnel para mantener sin logs en VPN.
  • Automatizar alta de clientes con scripts para facilitar tareas y reducir errores.

Preguntas frecuentes

¿Cómo elegir región para mínima latencia? Escoge el centro de datos más cercano a tus movimientos. En Europa, centro o norte. En EE. UU., costa este u oeste según distancia.

¿Cuántos clientes soporta VPS por 5 dólares? Para uso doméstico usual, 5-10 clientes sin problema. Para descargas y video 4K simultáneos en varios equipos, necesitarás más recursos.

¿Es necesario IP estática en casa? No. IP fija sirve para limitar SSH por IP, pero no es obligatorio. WireGuard funciona sobre cualquier internet, incluido móvil.

¿Puedo limitar acceso a ciertos sitios vía VPN? Sí. Configura reglas en cliente indicando solo subredes necesarias en AllowedIPs. El resto del tráfico va directo y lo esencial por VPN.

¿Cómo revocar rápido un perfil perdido? Elimina la sección Peer correspondiente en configuración del servidor y guarda. O usa wg set para borrar clave pública al momento.

¿Y si falla internet tras actualización? Verifica nombre de interfaz por defecto, asegúrate que PostUp y PostDown apuntan correcto. Revisa UFW y aplica sysctl de nuevo.

¿Se pueden usar WireGuard y OpenVPN en un mismo VPS? Sí, con puertos distintos y buen enrutamiento conviven sin problemas. Vigila que no se solapen rangos de direcciones.

¿Qué DNS usar en perfiles? Es cómodo usar resolutores públicos rápidos por IP. Elige de confianza que no precisan hostnames en configuración para evitar errores de sintaxis.

¿Cómo migrar servidor a otro proveedor? Configura máquina nueva, instala WireGuard, copia configs y claves, abre puertos necesarios y actualiza Endpoints en perfiles cliente con la nueva IP.

¿Qué tan seguro es guardar configuraciones en móvil? Mantén bloqueo de pantalla activo y no compartas configs por mensajería. Si puedes, importa vía QR directo desde servidor y evita guardar archivos en carpetas compartidas.

Conclusión

Hemos recorrido el proceso completo desde elegir VPS en Hetzner o Contabo hasta montar un servidor VPN personal con WireGuard y opción OpenVPN. Configuraste acceso SSH seguro, activaste cortafuegos, generaste claves, creaste perfiles cliente, verificaste rutas y eliminaste fugas, activaste actualizaciones automáticas y estableciste backups. El resultado es un VPN personal, predecible y controlado, sin IP compartida con terceros, que puedes adaptar y trasladar a otro proveedor según tus necesidades.

Si buscas un resultado inmediato sin lidiar con terminal, considera la solución lista de nivel servidor VPN personal en vpn.how. Ahí obtienes IP dedicada, soporte para varios protocolos (WireGuard, OpenVPN, IKEv2, L2TP, SSTP) según tarea, con ubicaciones en Moscú, San Petersburgo, Ámsterdam, Frankfurt, Londres, Nueva York, San José, Chicago, Singapur, Sídney, Madrid, Helsinki, Estocolmo, Varsovia, Copenhague, Stavanger; aceptan pagos usuales como tarjetas rusas, SBP y criptomonedas; tarifas económicas con descuentos por períodos largos; y el servidor se activa en minutos tras pagar, sin registros. Es opción pragmática cuando no dispones de tiempo para configuración y mantenimiento autónomos o necesitas solución rápida.

Luego puedes evolucionar hacia telemetría avanzada, migrar a nftables, usar prefijo IPv6 real, e infraestructura con varios servidores y balanceo de perfiles. Lo mejor es que ya tienes una base fiable y un plan claro para cualquier escenario.

⚠️ Atención: El uso de VPN debe cumplir con leyes y políticas de tu país y proveedor. Actúa siempre de forma responsable y legal.

Consejo: Revisa periódicamente conexiones de todos dispositivos y elimina perfiles no usados para reducir riesgos y facilitar administración.

Roman Melnikov

Roman Melnikov

Technical Writer and System Administrator

Technical writer and DevOps engineer with 9 years of experience. Created over 50 detailed guides on system configuration and administration. His instructions helped thousands of professionals successfully solve technical tasks. Popular author on Habr and YouTube.
Bauman Moscow State Technical University. Information Systems and Technologies
Technical Documentation DevOps System Administration Linux Docker and Kubernetes CI/CD Infrastructure Automation Cloud Technologies System Monitoring Bash and Python Scripting

Compartir este artículo: