Conectarse al primer wifi gratuito del aeropuerto, del hotel o de un café es un reflejo banal en viaje —y una exposición que pocos anticipan—. Esta página explica lo que pasa técnicamente en una red pública, los pasos concretos a dar antes de partir, y cómo elegir un servicio según el perfil. Los retos difieren de una VPN para expatriados: para una estancia larga, la estabilidad y el acceso permanente a los servicios del país de origen cambian los criterios.

Lo que pasa realmente en un wifi público Cinco exposiciones concretas de una red wifi pública: tráfico no cifrado, consultas DNS visibles, falsos portales cautivos, DNS desviado, y phishing oportunista dirigido a zonas turísticas. Wifi público Tráfico no cifrado Consultas DNS Falsos portales cautivos DNS desviado Phishing oportunista

Lo que pasa realmente en un wifi público

Una red abierta, o cuya contraseña se comparte entre decenas de desconocidos, no garantiza ningún aislamiento entre los dispositivos conectados. Según la configuración del router, los dispositivos pueden verse, y el tráfico no cifrado es legible para el administrador de la red o para un atacante capaz de interceptarlo. El problema, del lado del usuario, es que no tienes ningún medio de verificar lo que está realmente implementado: otorgas una confianza por defecto a una infraestructura que no controlas.

Varias exposiciones merecen distinguirse. El tráfico no cifrado: las conexiones HTTP transmiten los datos en claro; en 2026 la mayoría de los sitios están en HTTPS, pero no todos, y ciertas aplicaciones móviles usan puntos terminales no cifrados sin que el usuario lo sepa. Las consultas DNS: sin VPN ni DNS cifrado, pueden pasar por el resolvedor local, que ve los dominios consultados —la ENISA identifica el cifrado DNS como un reto central de la privacidad en movilidad—. Los falsos portales cautivos: un atacante crea una red con un nombre plausible («Hotel_Guest», «Airport_Wifi») con una página de conexión convincente, y capta tus identificadores. El DNS desviado: incluso en una red legítima, el resolvedor puede redirigir ciertas consultas hacia páginas fraudulentas, apuntando a menudo a las sesiones bancarias. El phishing oportunista: las zonas turísticas son blancos privilegiados de campañas geolocalizadas.

Una VPN cifra el túnel entre tu dispositivo y el servidor: lo que sale del dispositivo se vuelve ilegible para el administrador de la red, las consultas DNS pasan por el resolvedor del proveedor, y la dirección IP real queda oculta a los sitios visitados. En cambio, no protege ni del phishing, ni de los malwares descargados, ni de las fallas de los servidores contactados. Asegura el tránsito, no el destino ni los comportamientos.

Antes de partir: los pasos que cuentan

Instalar la VPN antes de embarcar. En algunos países, las tiendas y los sitios de los proveedores están filtrados a nivel de los proveedores de Internet locales: intentar instalar una vez en el lugar puede ser imposible. Suscríbete e instala la aplicación en cada dispositivo antes de dejar tu domicilio, y verifica que la conexión se establece.

Probar y anotar tus identificadores sin conexión. Conéctate al menos una vez en cada dispositivo, y conserva tus identificadores accesibles sin conexión (gestor de contraseñas, archivo local cifrado). Si pierdes el acceso a tu correo principal en el extranjero y los identificadores VPN están vinculados a él, la situación se complica rápido.

Informarse sobre los protocolos ofuscados. Para un destino que filtra activamente Internet, los protocolos estándar pueden ser detectados. Varios proveedores ofrecen una ofuscación («servidores ofuscados», «modo sigiloso») que oculta el uso de una VPN —a localizar y activar antes de la partida, ya que la interfaz puede ser inaccesible en el lugar—.

Activar el kill switch. Es el parámetro más ignorado y el más útil en movilidad: si el túnel se interrumpe (cambio de red, paso wifi/4G), corta el tráfico en lugar de dejarlo pasar en claro durante la reconexión. En un móvil que cambia de red varias veces por hora, no es opcional.

Elegir el buen protocolo

En movilidad, WireGuard® es a privilegiar: más ligero, gestiona mejor los cambios de red frecuentes y consume menos batería. La mayoría de las aplicaciones lo ofrecen por defecto o como opción accesible. En los destinos donde podría ser filtrado, algunos proveedores ofrecen variantes encapsuladas.

Método de selección: cinco perfiles, cinco servicios

La selección de abajo no es un ranking y no reposa sobre puntajes de afiliación. Parte de una pregunta simple: ¿qué servicio corresponde a qué perfil real, con qué fortalezas y qué límites? Los números de servidores no figuran en ella —evolucionan permanentemente y no tienen ningún valor estable en un texto editorial—. Cinco criterios estructuran el análisis: calidad de las aplicaciones móviles, presencia de un kill switch, soporte de WireGuard, señales de transparencia verificables, y pertinencia para un viajero de América Latina.

PrivadoVPN — el viajero ocasional con presupuesto controlado. Su ventaja no es solo el precio, sino su combinación con conexiones simultáneas ilimitadas: para un viaje en familia con varios dispositivos, la ventaja es concreta frente a las ofertas que facturan por dispositivo. Kill switch integrado, cobertura de los grandes destinos, buena cobertura regional útil para tus servicios habituales. Límite: parque más reducido que los actores dominantes, rendimiento y madurez de los clientes variables según la plataforma.

Proton VPN — la transparencia verificable. Único servicio de la selección cuyas aplicaciones cliente son enteramente open source y auditadas por terceros, con informes públicos de respaldo —una propiedad verificable, no un argumento de marketing—. Jurisdicción suiza favorable (sin obligación de conservación de registros para las VPN), ventaja real pero relativa: proyectos de extensión de la retención de metadatos suscitaron recientemente tensiones ahí. WireGuard® en todas las plataformas, kill switch, protección anti-fuga DNS y NetShield (bloqueo de publicidad/rastreadores). Límite: la oferta gratuita es real pero limitada; la suscripción de pago es necesaria para un uso de viajero completo.

Surfshark — el multidispositivo y los viajes en grupo. Conexiones simultáneas ilimitadas en una sola cuenta: teléfono, tableta, computadora, dispositivos de los allegados, todo se conecta con la misma suscripción. WireGuard® en todas partes, CleanWeb (bloqueo de publicidad/rastreadores), kill switch, protección anti-fuga DNS, amplia cobertura de servidores. Bueno saberlo: Surfshark fue adquirida por Nord Security (casa matriz de NordVPN) en 2022, permaneciendo ambos servicios gestionados independientemente.

CyberGhost — la elección práctica. El más inmediatamente accesible: interfaz clara, conexión en un clic, perfiles preconfigurados, red extensa (probabilidad elevada de encontrar un servidor cercano). Publica informes de transparencia regulares y ha sometido su política de no registro a una verificación externa —son estos elementos, no la notoriedad, los que fundan su inclusión—. Límite: las suscripciones cortas son netamente más caras, al estar la oferta concebida para los compromisos largos.

NordVPN — la cobertura más completa. Red densa, implementación WireGuard® (NordLynx) rápida y estable, incluso en las largas distancias. Su amplitud funcional lo distingue: Threat Protection (bloqueo de publicidad/rastreadores/dominios maliciosos a nivel DNS) y la red Mesh, que crea un túnel cifrado entre tus propios dispositivos (acceso a tu red doméstica a distancia). Atención: para dos semanas de vacaciones en wifi público, alternativas menos costosas hacen el trabajo; NordVPN cobra sentido en los usos intensivos o multifunción.

Lo que los viajeros más subestiman

Cinco puntos ciegos vuelven sistemáticamente, que ninguna VPN resuelve sola: la imposibilidad de instalar una VPN una vez en el lugar (de ahí la instalación previa); los falsos portales wifi que captan los identificadores antes incluso de abrir un navegador; la pérdida o el robo de dispositivo con sesiones abiertas, sin bloqueo robusto; la ausencia de autenticación multifactor en las cuentas sensibles, cuando es la medida más eficaz en relación con su costo; y la confusión entre cifrado del tránsito y seguridad global. La VPN es un componente, no una solución completa.

Lo que una VPN no resuelve. El phishing: hacer clic en un enlace fraudulento sigue siendo peligroso detrás del túnel. Los malwares: un archivo descargado en un sitio comprometido sigue siendo nocivo. Las cuentas mal configuradas: sesiones permanentes, contraseñas reutilizadas —estos problemas preexisten al viaje—. La ralentización: el cifrado tiene un costo en rendimiento, generalmente imperceptible con WireGuard® y un servidor cercano, sensible con un protocolo antiguo o un servidor lejano. Los bloqueos de servicios: algunos intentan bloquear las IP de servidores VPN, sin garantía absoluta ni permanente.

En resumen

Instala tu VPN antes de partir, prueba la conexión, activa el kill switch, anota tus identificadores sin conexión, activa la autenticación multifactor en tus cuentas sensibles, elige WireGuard®, y conéctate sistemáticamente antes de usar un wifi público. El buen servicio depende de tu perfil; ninguno hace milagros, pero todos cubren la necesidad central: asegurar el tránsito en redes que no controlas. Para una actividad itinerante a largo plazo, consulta la VPN para nómada digital; para comparar las ofertas, el comparativo VPN.