OpenVPN es un protocolo VPN de código abierto, maduro y muy flexible. Fue creado en 2001 para establecer túneles cifrados mediante TLS y puede funcionar sobre UDP o TCP. Durante más de una década fue la referencia de la industria. En 2026 ya no suele ser la opción predeterminada: WireGuard ofrece mejor rendimiento, una base de código mucho menor y reconexiones más rápidas. Sin embargo, OpenVPN sigue siendo valioso cuando la compatibilidad, la personalización o las restricciones de red pesan más que la velocidad máxima.
Su vigencia depende del contexto. No es un protocolo obsoleto, pero tampoco es la elección automática para todo uso. Esta guía explica cómo funciona, qué parámetros importan y cuándo todavía conviene utilizarlo.
Cómo funciona OpenVPN
Arquitectura cliente-servidor y túnel TLS
Un servidor OpenVPN escucha en un puerto —normalmente 1194 por UDP o 443 por TCP— y el cliente inicia una conexión autenticada. Después del intercambio inicial, el túnel encapsula el tráfico IP del dispositivo y el servidor lo reenvía hacia Internet.
La autenticación suele apoyarse en una infraestructura de clave pública. Cada cliente recibe un certificado firmado por la autoridad de certificación del servidor. Las opciones tls-auth y tls-crypt agregan una barrera previa: permiten descartar paquetes no válidos, dificultan el escaneo del puerto y reducen la exposición del servicio.
Canal de control y canal de datos
OpenVPN separa dos funciones criptográficas:
- Canal de control: realiza el intercambio TLS, autentica a las partes y negocia las claves. Puede usar TLS 1.2 o TLS 1.3 según la versión y la configuración.
- Canal de datos: cifra el tráfico real del usuario con una clave simétrica.
En una configuración actual se prefieren AES-256-GCM o ChaCha20-Poly1305. AES puede aprovechar la aceleración AES-NI de muchos procesadores; ChaCha20 suele comportarse muy bien en chips ARM y dispositivos móviles. Conviene evitar Blowfish/BF-CBC, configuraciones antiguas con AES-CBC y cualquier compresión como comp-lzo, asociada a ataques de la familia VORACLE.
El uso de TLS también explica parte de la sobrecarga: hay un intercambio completo, estado de sesión y renovaciones periódicas. Esa arquitectura es robusta, pero más pesada que la de WireGuard.
UDP o TCP: qué cambia realmente
OpenVPN sobre UDP
- menor latencia;
- sin doble retransmisión;
- mejor fluidez para streaming, llamadas y juegos;
- mejor equilibrio general entre rendimiento y estabilidad.
UDP es la opción recomendada en una red normal. Si se pierde un paquete, las aplicaciones que necesitan retransmisión la gestionan en su propia capa.
OpenVPN sobre TCP
TCP puede atravesar redes que bloquean UDP y, al usar el puerto 443, mezclarse parcialmente con el tráfico web cifrado. Su desventaja es el fenómeno “TCP sobre TCP”: tanto el túnel como la conexión interna intentan controlar pérdidas y retransmisiones. En una red inestable esto puede multiplicar las esperas y reducir mucho la velocidad.
Regla práctica: UDP para el uso diario; TCP 443 como alternativa cuando un firewall bloquea otras conexiones. El puerto por sí solo no garantiza ocultación frente a una inspección profunda avanzada.
Fortalezas de OpenVPN en 2026
Compatibilidad muy amplia
OpenVPN funciona en Windows, macOS, Linux, Android, iOS, routers con OpenWrt o pfSense, equipos NAS y numerosos sistemas integrados. Esta cobertura sigue siendo importante en infraestructuras antiguas donde WireGuard no está disponible de forma nativa o exige actualizar el firmware.
Flexibilidad de red
Permite definir rutas por aplicación o subred, forzar DNS, ejecutar scripts al conectar y desconectar, crear accesos remotos, enlaces entre sedes o arquitecturas de varios saltos. Esa granularidad interesa especialmente a administradores y empresas; para una persona que solo quiere activar una aplicación, también implica más posibilidades de configuración incorrecta.
Uso en redes restrictivas
La modalidad TCP en el puerto 443 puede superar algunos firewalls que bloquean protocolos VPN evidentes. También existen capas de camuflaje adicionales, aunque no forman parte del protocolo base. En países o redes con inspección profunda, hay que verificar que el proveedor ofrezca una solución de ofuscación real y no asumir que OpenVPN TCP será suficiente.
Madurez y revisión
El proyecto acumula más de veinte años de uso, correcciones, pruebas y auditorías. Ese historial no elimina los riesgos de una mala configuración o de las bibliotecas de las que depende, pero ofrece una experiencia operativa que los protocolos más nuevos todavía están construyendo.
Límites objetivos
Menor rendimiento
OpenVPN funciona principalmente en espacio de usuario, depende de una pila TLS y utiliza más capas de encapsulación. Por eso suele consumir más CPU, agregar más latencia y ofrecer menos ancho de banda que WireGuard en el mismo servidor. La calidad de la infraestructura sigue importando: un OpenVPN bien ajustado puede superar a un WireGuard saturado.
Reconexión más lenta
Cuando un teléfono pasa de Wi-Fi a datos móviles, el cambio de dirección y de interfaz puede obligar a restablecer la sesión y repetir parte del intercambio TLS. La interrupción suele ser más visible que con WireGuard o con IKEv2 y MOBIKE.
Configuración compleja
Una instalación manual exige administrar certificados, claves, archivos .ovpn, listas de revocación, versiones TLS y suites criptográficas. Esta complejidad es una ventaja cuando se necesita control fino y un costo de mantenimiento cuando no existe personal técnico.
Mayor superficie de código
La base de OpenVPN y sus dependencias es mucho mayor que la de WireGuard. Más código no significa automáticamente menos seguridad, pero aumenta la cantidad de rutas que deben mantenerse y revisar. La madurez compensa una parte de ese riesgo, no lo elimina.
El lugar de OpenVPN en la industria
Los principales servicios VPN todavía lo incluyen, pero normalmente como opción de compatibilidad o de recuperación. La tendencia general favorece WireGuard y protocolos derivados para el uso cotidiano. Mullvad, por ejemplo, completó una transición hacia una pila centrada en WireGuard; otros proveedores conservan ambos para cubrir más redes y dispositivos.
OpenVPN sigue teniendo sentido cuando se necesita:
- un router, NAS o sistema antiguo;
- TCP 443 para una red que bloquea UDP;
- rutas y scripts avanzados;
- un despliegue entre sedes;
- un protocolo con un historial largo de operación.
Conviene evitarlo como primera opción cuando la prioridad es la batería, la reconexión inmediata o el máximo rendimiento en un dispositivo móvil.
Cómo usarlo de forma segura
Desde la aplicación del proveedor
La aplicación debe administrar certificados y parámetros automáticamente. Hay que revisar que utilice TLS 1.2 como mínimo, AES-GCM o ChaCha20-Poly1305, que la compresión esté desactivada y que incluya kill switch, protección DNS e IPv6.
Configuración manual
En Linux, pfSense o un router, una base razonable incluye un cifrado AEAD, tls-version-min 1.2, tls-crypt, certificados individuales y una política de revocación. Un fragmento aislado no garantiza seguridad: también deben estar bien configurados el firewall, las rutas y el DNS.
cipher AES-256-GCM
tls-version-min 1.2
tls-crypt ta.key
Conclusión
OpenVPN sigue siendo un protocolo sólido, transparente y adaptable. Ya no domina por rendimiento, pero conserva ventajas que WireGuard no cubre siempre: compatibilidad con equipos antiguos, TCP 443 y una enorme capacidad de personalización. La elección correcta depende de la red y del dispositivo, no de declarar un ganador universal.
Otros protocolos relacionados
- WireGuard: diseño moderno, pequeño y rápido.
- IKEv2: negociación eficiente y excelente movilidad.
- IPsec: arquitectura de seguridad de red usada en empresas.
- L2TP: encapsulación antigua que depende de IPsec.
- PPTP: protocolo obsoleto que debe evitarse.
- OpenVPN vs WireGuard y IKEv2 vs OpenVPN: comparaciones detalladas.