Instalar una VPN en tu router en lugar de en cada dispositivo tiene una lógica evidente: un solo punto de configuración, una protección de red global, ningún cliente a mantener. Es una verdadera solución, pero condicional —y la mayoría de los tutoriales omiten los detalles que marcan la diferencia entre un túnel que protege y un túnel que tranquiliza sin hacerlo—.

¿Es tu red «limpia»?

Pregunta primera, rara vez planteada. La configuración corriente es el módem del proveedor de acceso, en el cual instalar una VPN es generalmente imposible a falta de acceso al firmware. Añadir un router personal detrás del módem crea un doble NAT (dos equipos que traducen cada uno las direcciones): poco molesto para la navegación, pero problemático para el juego en línea (NAT estricto, lobbies inaccesibles), ciertos servicios P2P y todo reenvío de puertos. Soluciones: conectar el router directamente a la toma del operador cuando el ONT está separado, pasar el módem a modo bridge (el enfoque más limpio, el módem se vuelve un simple módem), o a DMZ (compromiso que atenúa sin siempre eliminar el doble NAT). A verificar antes de invertir en hardware.

Lo que protege, y lo que no toca

Una VPN en laptop o teléfono solo cubre ese terminal; Smart TV, consola, NAS, objetos conectados quedan excluidos a falta de cliente compatible. La VPN en router resuelve eso de raíz: todo el tráfico de la red local hacia Internet pasa por el túnel. Pero —punto rara vez precisado— el túnel cifra el tráfico red ↔ Internet, no el tráfico interno (tu TV que consulta tu NAS, un objeto conectado que habla con la pasarela). Es la naturaleza de una VPN de capa 3: decir «toda la red está cifrada» es inexacto —lo que lo está es la salida hacia Internet—.

El trío de las fugas: IPv6, DNS, WebRTC

IPv6: el punto ciego más frecuente. Según el firmware y el proveedor, la IPv6 puede no estar enrutada en el túnel —cuando está cada vez más ampliamente desplegada—. Tus consultas IPv6 salen entonces con tu verdadera IP. Únicas configuraciones defendibles: túnel en dual-stack IPv4/IPv6 (WireGuard® lo soporta, OpenVPN exige una configuración explícita), o IPv6 bloqueada limpiamente por regla de firewall. A verificar en una herramienta de test de fugas.

DNS: «yo gestiono mis DNS» es más complicado de lo que parece. Algunos dispositivos (Smart TV, Chromecast, consolas) ignoran el DNS del router e interrogan un servidor codificado en duro —sus consultas salen fuera del túnel si el router no las redirige—. El enfoque realista es la interceptación con redirección hacia el resolvedor deseado (puerto 53), no un bloqueo bruto que rompe los equipos. El DoH (DNS sobre HTTPS, puerto 443) sigue siendo indistinguible del tráfico web sin inspección profunda: difícil de restringir limpiamente desde una red doméstica.

WebRTC: es una fuga a nivel del navegador, sobre la cual el router no tiene ningún control —se trata del lado del terminal (parámetros o extensión)—.

Los tipos de configuración

Router preconfigurado (tipo Aircove de ExpressVPN): listo para usar, pero ligado a un proveedor único —sin renovación, el router sigue siendo un módem wifi sin acceso a los servidores, y no reemplazable por otro proveedor—. Firmware alternativo (DD-WRT, OpenWrt, Asuswrt-Merlin): flexible pero técnico, y un error puede volver el router inutilizable. Configuración directa en un router que soporta nativamente OpenVPN/WireGuard®: se importan los archivos del proveedor (NordVPN, Proton VPN, Surfshark…) —la opción más accesible para conservar la elección de tu proveedor, a condición de verificar la compatibilidad real del modelo—.

Los límites a conocer

CPU = verdadero cuello de botella: el cifrado moviliza cálculo; un router de gama de entrada rinde a menudo muy por debajo de la fibra, sobre todo en OpenVPN (rara vez acelerado por hardware). WireGuard® cambia la ecuación. Kill switch no automático: en router flasheado, debe configurarse manualmente (reglas de firewall) —sin eso, si el túnel cae, todo sale en claro sin alerta (prueba cortando el servidor y verificando tu IP)—. MTU/overhead mal configurado provoca fragmentación y síntomas mal diagnosticados (sitios lentos, timeouts). Un solo servidor para toda la red (sin servidor por dispositivo sin VLAN). Por último, el soporte de router varía según los proveedores (archivos de configuración en descarga directa, documentación al día) —un criterio a verificar—.

Decisión

si tienes dispositivos sin cliente nativo a cubrir, quieres una protección always-on, aceptas un servidor único para toda la red, y tienes una red simple o sabes pasar el módem a bridge. No (o no solo) si tu uso es sobre todo móvil, si cambias a menudo de servidor/país por dispositivo, si tu juego es exigente en latencia/NAT, o si no te sientes cómodo con la configuración de red (una configuración fallida crea una falsa seguridad). A menudo lo más pertinente: un híbrido —VPN en router para los dispositivos fijos, cliente nativo en los terminales móviles—. Bien configurado, es sólido; mal configurado, es una falsa seguridad con fugas que las herramientas básicas no detectan.