Una red privada virtual encapsula tráfico IP dentro de un túnel cifrado para transportarlo por una infraestructura no confiable, normalmente Internet. Su objetivo no es crear anonimato, sino proteger el contenido durante el transporte, cambiar el punto de salida de la red y desplazar la confianza: en lugar de exponer directamente las comunicaciones al proveedor de Internet, se delega parte de la visibilidad a una puerta de enlace VPN remota.

Existen dos modelos distintos. En una VPN de acceso remoto, un dispositivo se conecta a una puerta de enlace distante, como sucede con los servicios de consumo. En una VPN de sitio a sitio, dos redes privadas quedan conectadas mediante un túnel permanente, sin que cada persona tenga que iniciar una conexión. Para situar estas arquitecturas frente a otras herramientas, consulta las diferencias entre Tor, un proxy y una VPN.

Definición formal y posición en la red

Los componentes de una VPN

Una VPN es una red lógica cifrada creada sobre una red IP que no se considera confiable. La encapsulación criptográfica con autenticación protege la confidencialidad y la integridad del transporte. No modifica la red física: agrega una capa virtual por encima de ella.

Intervienen cinco componentes principales:

  • Extremo cliente: el dispositivo que crea la interfaz virtual.
  • Puerta de enlace VPN: el servidor que recibe y termina el túnel.
  • Túnel: el canal cifrado transportado mediante UDP o TCP.
  • Encapsulación: la inserción del paquete original dentro de otro paquete.
  • Negociación criptográfica: la creación del secreto compartido y la renovación de claves, idealmente con Perfect Forward Secrecy.

Acceso remoto y sitio a sitio

En el modelo de acceso remoto, el cliente modifica su tabla de rutas y envía el tráfico hacia un servidor. Los servicios visitados ven la dirección IP pública de esa puerta de enlace. Es el modelo habitual de las VPN de consumo.

En el modelo de sitio a sitio, dos redes completas quedan comunicadas entre sí. Ningún dispositivo individual tiene que establecer el túnel: todos los equipos autorizados de una red pueden alcanzar los recursos de la otra. Se implementa con frecuencia mediante IPsec/IKEv2 para conectar oficinas, centros de datos o redes locales con servicios en la nube.

Interfaces TUN y TAP en el modelo OSI

Los servicios de consumo trabajan casi siempre en la capa 3 mediante una interfaz TUN, que transporta paquetes IP. Una interfaz TAP opera en la capa 2 y puede transportar tramas Ethernet completas, por ejemplo cuando se necesita un puente de red o tráfico que no sea IP.

La VPN no actúa dentro de la aplicación. Los cambios esenciales ocurren en la negociación de claves, la encapsulación, el enrutamiento y la traducción de direcciones en el servidor.

[Dispositivo]
    |
[Cliente VPN] ← negociación y cifrado
    |
[Túnel cifrado por UDP o TCP]
    |
[Internet] ← el proveedor de Internet ve un flujo cifrado
    |
[Servidor VPN] ← descifrado y NAT
    |
[Sitio o servicio de destino]

Arquitectura de red

Interfaz virtual

Al establecerse la conexión, el sistema crea una interfaz de red virtual, como tun0 en Linux o utun en macOS, con su propia dirección IP. Después agrega rutas hacia esa interfaz para que el tráfico seleccionado no use directamente la puerta de enlace local.

Encapsulación, MTU y latencia

La encapsulación coloca un paquete IP existente dentro de otro paquete y cifra su contenido con un algoritmo autenticado como AES-GCM o ChaCha20-Poly1305. Esta operación agrega información adicional. Sobre una red Ethernet con una MTU habitual de 1500 bytes, la MTU efectiva del túnel suele quedar alrededor de 1420 a 1440 bytes, según el protocolo y la configuración.

Una MTU mal ajustada puede fragmentar paquetes, provocar pérdidas o reducir el rendimiento. El cifrado también consume recursos del procesador y el desvío por un servidor añade latencia. La diferencia puede ser de pocos milisegundos o de varias decenas, según el dispositivo, el algoritmo y la ruta de red.

Cuando una aplicación usa TCP dentro de una VPN que también transporta el túnel mediante TCP, las dos capas pueden retransmitir al mismo tiempo. Este fenómeno, conocido como TCP sobre TCP, aumenta los bloqueos y la inestabilidad en redes con pérdida de paquetes. Por eso se prefiere UDP cuando la red lo permite.

Enrutamiento

  • Túnel completo: todo el tráfico pasa por la VPN.
  • Túnel dividido: solo determinadas aplicaciones o rutas usan el túnel.

Un túnel dividido mal configurado puede dejar tráfico fuera de la protección o causar una fuga de DNS.

Traducción de direcciones

En la puerta de enlace, el tráfico del cliente se oculta detrás de la dirección IP del servidor mediante traducción de dirección de origen, por ejemplo SNAT. Los servicios externos ven la IP del servidor, no la del dispositivo. Esta separación no elimina la identidad de las cuentas, las cookies ni otros identificadores de las aplicaciones.

Superficie de confianza y límites

La confianza se desplaza

Sin VPN, el proveedor de Internet puede observar destinos, consultas DNS, horarios, volúmenes y otros metadatos. Con VPN, ese proveedor ve principalmente un túnel cifrado, mientras que la puerta de enlace VPN puede observar las conexiones de salida y la estructura general del tráfico que procesa.

Por eso una VPN no elimina la confianza. Cambia el actor en el que se deposita. La elección debe considerar la jurisdicción, las obligaciones legales, la política de registros, las auditorías y el modelo económico del servicio. Consulta también cómo evaluar la confiabilidad de una VPN.

Límites estructurales

La VPN cambia la dirección IP visible, pero no modifica la identidad de una cuenta conectada, los tokens de sesión ni las cookies. Tampoco cambia por sí sola la huella del navegador: agente de usuario, resolución, idioma, zona horaria, fuentes, WebGL y otros parámetros todavía pueden distinguir un dispositivo.

Un adversario capaz de observar simultáneamente la entrada y la salida del túnel puede comparar horarios, volúmenes y patrones. Ese escenario exige acceso a los dos extremos, por ejemplo mediante vigilancia dirigida o una infraestructura comprometida. Una VPN comercial no es suficiente frente a un adversario que controla ambas partes de la comunicación.

Modelos de amenaza realistas

Protecciones estructurales

  • Protección frente a la inspección local en redes wifi públicas o no confiables.
  • Menor visibilidad del proveedor de Internet sobre los destinos consultados.
  • Posibilidad de superar determinados bloqueos basados en DNS o direcciones IP.

Cuando una red usa inspección profunda de paquetes o sondeos activos, puede ser necesario recurrir a ofuscación, transportes camuflados o herramientas como Shadowsocks.

Lo que no protege

  • No proporciona anonimato distribuido como Tor.
  • No impide la correlación si un adversario observa ambos extremos.
  • No elimina las identidades de las aplicaciones ni las cuentas.
  • No protege una computadora o un celular comprometidos.

La VPN protege una parte del transporte de red. No sustituye la seguridad general del dispositivo ni las prácticas de privacidad de cada servicio.

Conclusión

Una red privada virtual es una solución de ingeniería para proteger el transporte sobre una red no confiable. Resulta útil frente a la inspección local, la visibilidad del proveedor de Internet y ciertos bloqueos, pero no borra las identidades digitales ni crea anonimato completo.

La VPN desplaza la confianza desde el proveedor de Internet hacia el proveedor VPN. Esa decisión debe basarse en criterios verificables: protocolos, Perfect Forward Secrecy, auditorías, infraestructura, jurisdicción y prácticas de registros. Para conocer las implementaciones, consulta el panorama de protocolos VPN; para anonimato distribuido, la arquitectura adecuada es Tor, y para intermediación de aplicaciones puede ser más pertinente un proxy.