bolt Valebyte VPS desde $4/mes — NVMe, despliegue en 60s.

Obtener VPS arrow_forward

VPN en router con tu VPS: OpenWrt, Keenetic y Mikrotik

calendar_month 21 de agosto de 2026 schedule 23 min de lectura visibility 15 vistas
person
Valebyte Team
VPN en router con tu VPS: OpenWrt, Keenetic y Mikrotik
summarize

TL;DR

  • Configura VPN en tu router (OpenWrt, Keenetic, Mikrotik) con tu propio VPS.
  • Protege toda tu red doméstica, incluyendo Smart TVs y consolas, sin clientes individuales.
  • Necesitas un VPS (1 vCPU, 1GB RAM) y router compatible con 100-200 Mbps de túnel.
  • Centraliza la seguridad y elude bloqueos para todos los dispositivos de tu hogar.
Para configurar un **VPN en el router a través de tu propio servidor** y proporcionar VPN a toda la casa, incluyendo televisores y consolas de videojuegos, necesitarás un VPS con al menos 1 vCPU, 1 GB de RAM y un router compatible con OpenWrt, Keenetic o Mikrotik, capaz de manejar tráfico de túnel de hasta 100-200 Mbps. Esta solución permite centralizar la protección y eludir bloqueos para todos los dispositivos en la red doméstica, eliminando la necesidad de instalar un cliente VPN en cada gadget. Implementar tu propio servidor VPN en un VPS e integrarlo con tu router doméstico es una solución avanzada, pero extremadamente eficaz para garantizar seguridad, privacidad y acceso a recursos bloqueados. A diferencia de instalar un cliente VPN en cada dispositivo, configurar el túnel directamente en el router permite cubrir absolutamente toda la red doméstica: desde smartphones y laptops hasta Smart TVs, consolas de videojuegos, bombillas inteligentes y otros dispositivos IoT que a menudo no tienen soporte VPN incorporado. Esto proporciona **VPN para toda la casa** sin complicaciones, gestionando de forma centralizada todo el tráfico saliente.

¿Por qué configurar un VPN en el router con tu propio servidor y cómo beneficia a toda la casa?

El uso de un servidor VPN desplegado en tu propio VPS, en conjunto con un router doméstico, resuelve una serie de problemas fundamentales que no están disponibles con el enfoque clásico de aplicaciones cliente. En primer lugar, es la universalidad. Muchos dispositivos, como Smart TV, Apple TV, Chromecast, consolas de videojuegos (PlayStation, Xbox, Nintendo Switch) o algunas cámaras IP, no admiten la instalación directa de clientes VPN. La configuración del **router a través de un servidor VPN** permite que todos estos dispositivos accedan automáticamente al túnel VPN tan pronto como se conectan a tu red Wi-Fi doméstica o por Ethernet. En segundo lugar, es la comodidad y la gestión centralizada. En lugar de configurar y ejecutar el VPN en cada laptop, teléfono o tablet, lo haces una sola vez en el router. Todos los nuevos dispositivos que se conectan a tu red se convierten automáticamente en parte del túnel VPN. Esto simplifica significativamente la administración y reduce la probabilidad de olvidar activar el VPN en algún dispositivo. Para aquellos que deseen profundizar en las posibilidades y ventajas de su propio VPN en un VPS, recomendamos leer nuestra VPN en tu propio VPS: guía completa 2026, donde se describen detalladamente todos los aspectos de dicha solución.

Ventajas de un VPN centralizado en el router

* Cobertura de todos los dispositivos: No es necesario instalar clientes en cada gadget. Smart TVs, consolas, dispositivos IoT que no tienen soporte VPN incorporado, acceden automáticamente al túnel. * Elusión de restricciones geográficas: Fácil acceso a contenido disponible solo en ciertas regiones para todos los dispositivos de la red. * Mayor seguridad y privacidad: Todo el tráfico saliente de la red doméstica se cifra y enmascara, protegiendo contra la monitorización del proveedor y posibles ataques. * Ahorro de recursos de los dispositivos: El cliente VPN en el router no carga la CPU ni la RAM de los gadgets individuales, lo cual es especialmente relevante para dispositivos de baja potencia. * Flexibilidad de configuración: Posibilidad de implementar enrutamiento selectivo (policy-based routing): dirigir parte del tráfico a través del VPN y parte directamente, según reglas, direcciones IP o dominios.

Cómo elegir el VPS ideal para tu servidor VPN: características clave

La base de tu VPN en el router es, sin duda, el propio VPS. La elección correcta del servidor virtual influye directamente en la velocidad, estabilidad y el número de conexiones simultáneas. Las características clave a las que debes prestar atención incluyen el procesador (vCPU), la cantidad de memoria RAM, el tipo y tamaño del disco de almacenamiento, así como el ancho de banda del puerto de red.

Para 50 usuarios simultáneos que consumen contenido activamente (streaming, juegos), son suficientes 4 vCPU, 8 GB de RAM y un disco NVMe de 80 GB.

¿Buscas un servidor fiable para tus proyectos?

VPS desde $10/mes y servidores dedicados desde $9/mes con NVMe, protección DDoS y soporte 24/7.

Ver ofertas →
Usuarios vCPU RAM Disco Puerto Precio (aproximado)
1-5 (tráfico ligero) 1 1 GB 20 GB SSD 1 Gbps $3-5/mes
5-15 (navegación activa) 2 2 GB 40 GB SSD/NVMe 1 Gbps $5-10/mes
15-30 (streaming, torrents) 2-4 4 GB 60 GB NVMe 1 Gbps $10-15/mes
30-50 (tráfico intenso) 4 8 GB 80 GB NVMe 1 Gbps $15-25/mes
50+ (uso corporativo) 6+ 16+ GB 100+ GB NVMe 1-10 Gbps Desde $25/mes

Parámetros críticos del VPS para VPN

* Procesador (vCPU): Cuantos más núcleos y mayor frecuencia de reloj, más rápido el servidor procesará el cifrado y descifrado del tráfico. Para la mayoría de los escenarios domésticos, 1-2 vCPU son suficientes, pero para altas velocidades (cientos de Mbps) y un gran número de conexiones simultáneas, es mejor elegir 2-4 vCPU. * Memoria RAM: Para WireGuard u OpenVPN, 512 MB - 1 GB de RAM son suficientes. Sin embargo, para protocolos más complejos como VLESS/Xray-core o al usar un panel de control (por ejemplo, Hiddify), se recomiendan 2 GB de RAM o más. * Disco (SSD/NVMe): La velocidad del disco no es tan crítica para el servidor VPN en sí como para otras tareas, pero un NVMe SSD garantizará un arranque más rápido del sistema operativo y un trabajo más ágil con los logs, lo cual puede ser importante para la depuración. Un volumen de 20-40 GB suele ser más que suficiente. * Puerto de red: Este es el parámetro más importante. Asegúrate de que tu VPS tenga un puerto de red gigabit (1 Gbps). Muchos proveedores ofrecen puertos de 10 Gbps, lo que proporciona un enorme margen de ancho de banda. No solo es importante el puerto, sino también el ancho de banda real del canal al proveedor y del propio proveedor de VPS. Para escenarios en los que 100 Mbps ya no es suficiente, se deben considerar soluciones más potentes, como detallamos en el artículo VPS o servidor dedicado para VPN: cuando 100 Mbps ya no es suficiente. * Ubicación del VPS: Elige un VPS en una región geográficamente cercana a ti para minimizar la latencia (ping) o en la región desde la que deseas acceder al contenido.

OpenWrt: Configurar un túnel VPN potente con VLESS y WireGuard en tu router

OpenWrt es un sistema operativo de código abierto para routers que proporciona un nivel de control y flexibilidad sin precedentes. Transforma un router común en una potente puerta de enlace de red con la capacidad de instalar miles de paquetes, incluidos clientes VPN avanzados. La **configuración de OpenWrt VLESS** y WireGuard en esta plataforma abre amplias posibilidades para crear una red segura y eficiente.

Instalación y configuración básica del cliente WireGuard en OpenWrt

WireGuard es un protocolo VPN moderno, rápido y seguro, ideal para routers debido a su ligereza y alto rendimiento. 1. Instalación de paquetes: Conéctate al router OpenWrt por SSH e instala los paquetes necesarios:
opkg update
opkg install wireguard-tools luci-app-wireguard
`luci-app-wireguard` añadirá una cómoda interfaz gráfica al entorno web LuCI. 2. Generación de claves: Si aún no has generado las claves en el servidor, puedes hacerlo en el router:
wg genkey | tee privatekey | wg pubkey > publickey
Guarda `privatekey` para el router y `publickey` para el servidor. 3. Configuración a través de LuCI: * Accede a la interfaz web LuCI (normalmente `http://192.168.1.1`). * `Network` -> `Interfaces` -> `Add new interface...` * `Name of the new interface:` `wg0` (o cualquier otro). * `Protocol:` `WireGuard VPN`. * Haz clic en `Create interface`. * En la sección `General Settings`: * `Private Key:` Pega la clave privada del router. * `Listen Port:` Déjalo vacío o especifica un puerto si el router será el servidor. * `IP Addresses:` Dirección IP del router en la red WireGuard (por ejemplo, `10.0.0.2/24`). * En la sección `Peers`: * `Add peer` * `Public Key:` Clave pública de tu servidor VPS. * `Allowed IPs:` `0.0.0.0/0` (para enrutar todo el tráfico a través del VPN) o subredes específicas. * `Endpoint Host:` Dirección IP o nombre de dominio de tu VPS. * `Endpoint Port:` Puerto WireGuard en el VPS (normalmente `51820`). * `Persistent Keepalive:` `25` (recomendado para la estabilidad de NAT). * Haz clic en `Save` y `Save & Apply`. 4. Configuración del Firewall: * `Network` -> `Firewall` -> `Zones`. * Crea una nueva zona para `wg0` o añade `wg0` a la zona `wan` existente (si quieres que el VPN funcione como WAN). * Si creas una nueva zona `vpn`: * `Input:` `Accept` * `Output:` `Accept` * `Forward:` `Accept` * `Masquerading:` Habilitar * `Covered networks:` `wg0` * Permite el reenvío de `lan` a `vpn` y de `vpn` a `wan` (si el VPN se usa para acceder a Internet).

Configuración del cliente VLESS en OpenWrt con Xray-core

VLESS con Reality o XTLS/Vision es un protocolo avanzado que proporciona alto rendimiento y resistencia a los bloqueos. Para configurarlo en OpenWrt, se requiere la instalación de `xray-core`. Una guía detallada sobre el despliegue de VLESS Reality en un VPS la encontrarás en nuestro artículo Tu propio VPN en un VPS: VLESS Reality + Xray-core en 10 minutos. 1. Instalación de Xray-core:
opkg update
opkg install xray-core
Es posible que necesites compilar los paquetes tú mismo o usar repositorios no oficiales, ya que `xray-core` no siempre está disponible en los repositorios estándar de OpenWrt para todas las arquitecturas. 2. Configuración de Xray-core: Crea un archivo de configuración para el cliente Xray en el router, por ejemplo, `/etc/xray/config.json`.
{
  "inbounds": [
    {
      "port": 1080,
      "listen": "0.0.0.0",
      "protocol": "socks",
      "sniffing": {
        "enabled": true,
        "destOverride": ["http", "tls"]
      },
      "settings": {
        "auth": "noauth",
        "udp": true
      }
    }
  ],
  "outbounds": [
    {
      "protocol": "vless",
      "settings": {
        "vnext": [
          {
            "address": "ВАШ_IP_VPS",
            "port": ВАШ_ПОРТ_VLESS,
            "users": [
              {
                "id": "ВАШ_UUID",
                "encryption": "none",
                "flow": "xtls-rprx-vision"
              }
            ]
          }
        ]
      },
      "streamSettings": {
        "network": "tcp",
        "security": "reality",
        "realitySettings": {
          "show": false,
          "fingerprint": "chrome",
          "dest": "Яндекс.ru:443",
          "publicKey": "ВАШ_ПУБЛИЧНЫЙ_КЛЮЧ_REALITY",
          "shortId": "ВАШ_SHORT_ID"
        }
      }
    },
    {
      "protocol": "freedom",
      "tag": "direct",
      "settings": {}
    }
  ],
  "routing": {
    "domainStrategy": "AsIs",
    "rules": [
      {
        "type": "field",
        "ip": ["geoip:private"],
        "outboundTag": "direct"
      },
      {
        "type": "field",
        "outboundTag": "proxy"
      }
    ]
  }
}
Reemplaza `ВАШ_IP_VPS`, `ВАШ_ПОРТ_VLESS`, `ВАШ_UUID`, `ВАШ_ПУБЛИЧНЫЙ_КЛЮЧ_REALITY`, `ВАШ_SHORT_ID` con los datos de tu servidor. 3. Inicio de Xray-core:
/etc/init.d/xray enable
/etc/init.d/xray start
4. Enrutamiento del tráfico: Configura el router para que dirija el tráfico a través del proxy SOCKS5 que proporciona Xray-core (puerto 1080 en el ejemplo). Esto se puede hacer con `redsocks2` o `Dante` en OpenWrt. Para una configuración más profunda de protocolos complejos, como VLESS Reality, y la creación de un servidor universal, te recomendamos consultar el artículo sing-box en VPS: servidor universal para VLESS, Reality e Hysteria.
rocket_launch Elección rápida

¿Buscas un servidor que simplemente funcione?

Valebyte VPS — NVMe, soporte 24/7, despliegue en 60 segundos.

Ver planes VPS arrow_forward

Keenetic: Solución sencilla para tu red doméstica con cliente VPN en un VPS

Los routers Keenetic son conocidos por su facilidad de configuración y sus potentes capacidades integradas. Ofrecen una interfaz web intuitiva y soporte para protocolos VPN populares, lo que los convierte en una excelente opción para quienes desean configurar un **cliente VPN Keenetic en un VPS** sin un conocimiento profundo de la consola Linux. Keenetic es compatible con WireGuard, OpenVPN, L2TP/IPSec y PPTP como clientes.

Configuración del cliente WireGuard en Keenetic

La configuración de WireGuard en Keenetic se realiza completamente a través de la interfaz web gráfica. 1. Actualización del firmware: Asegúrate de que tu Keenetic tenga la última versión del firmware, ya que el soporte para WireGuard se añadió relativamente hace poco. 2. Instalación del componente WireGuard: * Accede a la interfaz web de Keenetic (normalmente `my.keenetic.net` o `192.168.1.1`). * Ve a `Configuración del sistema` -> `Configuración general` -> `Cambiar conjunto de componentes`. * Busca e instala el componente `WireGuard VPN`. * Aplica los cambios y espera a que el router se reinicie. 3. Creación de la conexión WireGuard: * Después del reinicio, ve a `Internet` -> `Cliente VPN`. * Haz clic en `Añadir conexión` -> `WireGuard`. * Rellena los campos: * `Descripción:` Nombre de tu conexión VPN (por ejemplo, `Valebyte_VPN`). * `Clave privada:` Pega la clave privada del router, generada previamente (o genérala directamente en Keenetic). * `Dirección IP:` Dirección IP del router en la red WireGuard (por ejemplo, `10.0.0.2/24`). * `Parámetros del servidor (Peer):` * `Clave pública:` Clave pública de tu servidor VPS. * `Direcciones IP permitidas:` `0.0.0.0/0` (para todo el tráfico) o subredes específicas. * `Dirección del servidor:` Dirección IP o nombre de dominio de tu VPS. * `Puerto:` Puerto WireGuard en el VPS (normalmente `51820`). * `Keepalive persistente:` `25` segundos. * Guarda la configuración. 4. Configuración de enrutamiento: * Por defecto, Keenetic puede enrutar automáticamente todo el tráfico a través del VPN si es la única conexión WAN activa. * Para un enrutamiento selectivo, ve a `Internet` -> `Políticas de acceso`. Aquí puedes configurar qué tráfico (por dirección IP del dispositivo, dirección MAC o tipo de tráfico) irá a través del VPN y cuál directamente. Keenetic ofrece una forma cómoda de obtener VPN para toda la casa, pero su funcionalidad para protocolos avanzados como VLESS es limitada. Para estos, OpenWrt o Mikrotik son más adecuados.

Mikrotik: Flexibilidad y rendimiento para usuarios avanzados con WireGuard en un VPS

Mikrotik RouterOS es un sistema operativo potente y flexible para equipos de red, que ofrece amplias capacidades de enrutamiento, firewall y VPN. Los routers Mikrotik son a menudo elegidos por usuarios avanzados y administradores de red por su funcionalidad y rendimiento. La configuración de **Mikrotik WireGuard VPS** permite crear un túnel VPN de alto rendimiento y personalizable.

Instalación y configuración del cliente WireGuard en Mikrotik RouterOS

La configuración de WireGuard en Mikrotik se realiza a través de WinBox o el terminal SSH. 1. Actualización de RouterOS: Asegúrate de que RouterOS esté actualizado a la versión 6.45 o posterior, ya que WireGuard apareció en esa versión. 2. Instalación del paquete WireGuard: * Si el paquete `wireguard` no está instalado, descárgalo del sitio web oficial de Mikrotik para tu arquitectura y cárgalo a través de WinBox (`Files`) o SCP. * Arrastra el archivo a `Files` y reinicia el router. 3. Configuración de la interfaz WireGuard:
/interface wireguard
add name=wg0 listen-port=13231 private-key="[ВАШ_ПРИВАТНЫЙ_КЛЮЧ_РОУТЕРА]"
/ip address
add address=10.0.0.2/24 interface=wg0
/interface wireguard peers
add interface=wg0 public-key="[ВАШ_ПУБЛИЧНЫЙ_КЛЮЧ_VPS]" endpoint="ВАШ_IP_VPS:51820" allowed-address=0.0.0.0/0 persistent-keepalive=25
Reemplaza `[ВАШ_ПРИВАТНЫЙ_КЛЮЧ_РОУТЕРА]`, `[ВАШ_ПУБЛИЧНЫЙ_КЛЮЧ_VPS]`, `ВАШ_IP_VPS` con los valores correspondientes. El `listen-port` para el cliente generalmente no es necesario, pero se puede especificar. 4. Configuración de enrutamiento y NAT: * Añade una ruta por defecto a través de la interfaz WireGuard para que todo el tráfico pase por el VPN. Asegúrate de tener una regla que excluya la ruta al propio VPS para no crear un bucle.
/ip route
add dst-address=0.0.0.0/0 gateway=wg0 distance=1 check-gateway=ping
# Правило для исключения маршрута к VPS из VPN-туннеля (важно!)
add dst-address=ВАШ_IP_VPS/32 gateway=ВАШ_ШЛЮЗ_ПРОВАЙДЕРА distance=0
* Configura NAT para el tráfico saliente:
/ip firewall nat
add chain=srcnat action=masquerade out-interface=wg0
5. Configuración del Firewall: * Asegúrate de que las reglas del firewall permitan las conexiones salientes desde el puerto WireGuard y el reenvío de tráfico a través de `wg0`. * Presta especial atención a las reglas de las cadenas `forward` e `input` para permitir que el tráfico de `lan` pase a través de `wg0`. Mikrotik también permite implementar la ofuscación de WireGuard utilizando soluciones de terceros, como AmneziaWG, para aumentar la resistencia a DPI. Puedes obtener más información al respecto en el artículo AmneziaWG en VPS: ofuscación de WireGuard contra DPI en 2026.

Requisitos de hardware para el router: ¿Dónde se convierte la CPU en un cuello de botella?

El rendimiento del túnel VPN en un router está determinado principalmente por la potencia de su procesador central (CPU). El cifrado y descifrado del tráfico son operaciones que consumen muchos recursos, e incluso el canal de Internet más rápido será inútil si la CPU del router no puede procesar el tráfico a alta velocidad.

La CPU: el principal cuello de botella para el VPN

* Routers de bajo rendimiento (1-2 núcleos, hasta 800 MHz): Dispositivos como TP-Link TL-WR841N, Xiaomi Mi Router 3C o modelos antiguos de Keenetic Lite, pueden ofrecer velocidades VPN de hasta 10-30 Mbps para WireGuard y 5-15 Mbps para OpenVPN. Son adecuados para navegación básica y visualización ocasional de video en calidad SD. * Routers de rendimiento medio (2-4 núcleos, 800 MHz - 1.5 GHz): La mayoría de los routers modernos de gama media (por ejemplo, Keenetic Speedster, Mikrotik hAP ac3, TP-Link Archer C6/C7 con OpenWrt) son capaces de procesar WireGuard a velocidades de 50-200 Mbps. OpenVPN funcionará a 20-50 Mbps. Esto es suficiente para la mayoría de los escenarios domésticos, incluyendo streaming 4K en uno o dos dispositivos. * Routers de alto rendimiento (4+ núcleos, 1.5+ GHz): Routers potentes (por ejemplo, Mikrotik RB5009UG+S+IN, Netgear Nighthawk, ASUS ROG Rapture con OpenWrt o Keenetic de alto rendimiento) pueden alcanzar 300-800 Mbps para WireGuard y 100-200 Mbps para OpenVPN. Estos dispositivos son adecuados para canales de Internet de alta velocidad (500+ Mbps) y un gran número de usuarios activos.

Para un uso cómodo del VPN en el router con un canal de 200-300 Mbps, se requerirá una CPU con una frecuencia de al menos 1 GHz y aceleración por hardware, o un procesador de 4 núcleos de 1.5+ GHz sin aceleración por hardware.

Procesador del router (aproximado) Protocolo Velocidad VPN esperada (Mbps) Ejemplos de routers
Mononúcleo 600-800 MHz WireGuard 10-30 Keenetic Start, Xiaomi Mi Router 3C
Mononúcleo 600-800 MHz OpenVPN 5-15 TP-Link TL-WR841N (OpenWrt)
Doble núcleo 800 MHz - 1 GHz WireGuard 50-100 Keenetic Viva, Mikrotik hAP ac2
Doble núcleo 800 MHz - 1 GHz OpenVPN 20-30 TP-Link Archer C6/C7 (OpenWrt)
Cuatro núcleos 1 GHz - 1.5 GHz WireGuard 100-300 Keenetic Speedster, Mikrotik hAP ac3
Cuatro núcleos 1 GHz - 1.5 GHz OpenVPN 30-80 ASUS RT-AC86U (OpenWrt)
Cuatro núcleos 1.5+ GHz (con/sin HW offload) WireGuard 300-800 Mikrotik RB5009UG+S+IN, Netgear Nighthawk (OpenWrt)
Cuatro núcleos 1.5+ GHz (con/sin HW offload) OpenVPN 80-200 Keenetic de alto rendimiento, ASUS ROG Rapture (OpenWrt)
* Aceleración por hardware (Hardware Offloading): Algunos routers tienen módulos de hardware para acelerar las operaciones criptográficas (por ejemplo, AES-NI). Esto reduce significativamente la carga de la CPU y permite alcanzar velocidades VPN más altas. Antes de comprar un router para VPN, vale la pena verificar si su procesador admite aceleración por hardware. * RAM y Flash: Para OpenWrt se requiere suficiente RAM (mínimo 128 MB para una instalación básica, 256 MB+ para VLESS/Xray y otros paquetes) y memoria Flash (16 MB+). Keenetic y Mikrotik tienen sus propios sistemas operativos, y sus requisitos de memoria suelen estar ya optimizados por el fabricante.
rocket_launch Elección rápida

¿Buscas un servidor que simplemente funcione?

Valebyte VPS — NVMe, soporte 24/7, despliegue en 60 segundos.

Ver planes VPS arrow_forward

Enrutamiento selectivo (Policy-Based Routing): Cómo dirigir parte del tráfico por el VPS y parte directamente

El enrutamiento selectivo, o Policy-Based Routing (PBR), permite gestionar de forma flexible qué tráfico de tu red doméstica irá a través del VPN y cuál directamente a través del proveedor. Esto es especialmente útil para optimizar la velocidad (por ejemplo, para recursos locales o servicios de streaming que bloquean VPN) y para ahorrar tráfico en el VPS.

Ejemplos de configuración de enrutamiento selectivo en OpenWrt y Mikrotik

OpenWrt: Enrutamiento selectivo

En OpenWrt, el PBR se implementa a través de reglas de firewall y tablas IP (ip rules / ip route). 1. Creación de una nueva tabla de enrutamiento:
ip rule add fwmark 1 table 100
ip route add default via 10.0.0.1 dev wg0 table 100 # IP-адрес VPN-сервера в туннеле
2. Marcado de tráfico a través de Firewall (iptables): Por ejemplo, para que el tráfico de una dirección IP específica (por ejemplo, 192.168.1.100) pase por el VPN:
iptables -t mangle -A PREROUTING -s 192.168.1.100 -j MARK --set-mark 1
iptables -t mangle -A PREROUTING -s 192.168.1.100 -j DIVERT
iptables -t mangle -A DIVERT -j MARK --set-mark 1
iptables -t mangle -A DIVERT -j ACCEPT
O para el tráfico dirigido a un dominio específico (requiere DNSmasq con ipset):
# Добавьте в /etc/dnsmasq.conf
# ipset=/example.com/vpn_bypass_domains
# ipset=/another.net/vpn_bypass_domains

# В iptables
iptables -t mangle -A PREROUTING -m set --match-set vpn_bypass_domains dst -j MARK --set-mark 2
# Затем создайте правило для mark 2, чтобы он шел напрямую, а не через VPN
Para que estas reglas sean persistentes, deben añadirse a `/etc/firewall.user`.

Mikrotik: Enrutamiento selectivo

En Mikrotik, el PBR se implementa utilizando `routing marks` y `routing rules`. 1. Creación de una nueva tabla de enrutamiento:
/ip route
add dst-address=0.0.0.0/0 gateway=wg0 routing-mark=vpn_mark distance=1 check-gateway=ping
2. Marcado de tráfico a través de Firewall (Mangle): Por ejemplo, para que el tráfico de la dirección IP `192.168.88.100` pase por el VPN:
/ip firewall mangle
add chain=prerouting src-address=192.168.88.100 action=mark-routing new-routing-mark=vpn_mark passthrough=no
Para que el tráfico dirigido a una dirección IP específica (por ejemplo, la IP de un servicio de streaming) omita el VPN:
/ip firewall mangle
add chain=prerouting dst-address=1.2.3.4 action=mark-routing new-routing-mark=no_vpn_mark passthrough=no
Y luego crea una ruta para `no_vpn_mark` a través de la puerta de enlace principal del proveedor.
/ip route
add dst-address=0.0.0.0/0 gateway=ВАШ_ШЛЮЗ_ПРОВАЙДЕРА routing-mark=no_vpn_mark distance=1 check-gateway=ping
Es importante recordar que el orden de las reglas en `mangle` es relevante. Las reglas que marcan el tráfico deben estar por encima de las reglas que podrían interceptar ese tráfico antes.

Preguntas frecuentes

¿Qué protocolos VPN son los más adecuados para un router?

Para un router, los protocolos óptimos son WireGuard y OpenVPN. WireGuard destaca por su velocidad, ligereza y facilidad de configuración, lo que lo hace ideal para routers con recursos de CPU limitados, proporcionando hasta 200-300 Mbps en dispositivos de gama media. OpenVPN es más universal, pero más exigente con el procesador, alcanzando 20-80 Mbps. Para escenarios avanzados y elusión de DPI, VLESS con Reality/XTLS en OpenWrt ofrece excelente sigilo y rendimiento.

¿Qué router elegir para un servidor VPN en un VPS?

La elección del router depende de la velocidad deseada y del presupuesto. Para velocidades de hasta 100 Mbps, un Keenetic Speedster o Mikrotik hAP ac2/ac3 son adecuados (precio de $50 a $100). Si necesitas OpenWrt, busca dispositivos con chipsets MediaTek MT7621 o Qualcomm IPQ40xx/IPQ80xx con 512 MB de RAM. Para velocidades de 200-500 Mbps o superiores, considera un Mikrotik RB5009UG+S+IN o modelos Keenetic más potentes, así como routers con aceleración de hardware de criptografía (AES-NI) y procesadores de 4 núcleos de 1.5+ GHz.

¿Se puede usar un VPN en el router para eludir bloqueos de servicios de streaming?

Sí, un VPN en el router es ideal para eludir las restricciones geográficas de los servicios de streaming (Netflix, Hulu, Disney+, etc.) para todos los dispositivos de tu red, incluyendo Smart TVs y consolas de videojuegos. Sin embargo, algunos servicios bloquean activamente las direcciones IP conocidas de los proveedores de VPN. El uso de tu propio VPS con una IP única y la configuración de enrutamiento selectivo (para que solo el tráfico de streaming pase por el VPN) puede ayudar a eludir dichos bloqueos.

¿Cuánto tráfico consumirá un VPN en el router?

El volumen de tráfico consumido por un VPN en el router depende directamente de la actividad de todos los dispositivos en tu red doméstica. Si tienes varios dispositivos transmitiendo video en 4K, jugando online y descargando archivos activamente, es fácil que se consuman entre 500 GB y varios TB de tráfico al mes. Asegúrate de que tu plan de VPS incluya un volumen de tráfico suficiente u ofrezca tráfico ilimitado para evitar costes adicionales.

¿Cómo verificar si el VPN funciona en el router?

Puedes verificar el funcionamiento del VPN en el router de varias maneras. La más sencilla es abrir un navegador en cualquier dispositivo conectado a tu red doméstica y visitar un sitio como `whatismyip.com` o `2ip.ru`. Si la dirección IP mostrada coincide con la dirección IP de tu servidor VPS, el VPN funciona correctamente. También puedes verificar las rutas en el router (por ejemplo, `ip route show` en OpenWrt o `/ip route print` en Mikrotik) y los logs del cliente VPN en busca de errores de conexión.

Conclusiones

Configurar un VPN en el router a través de tu propio VPS es una solución potente y flexible que garantiza protección y accesibilidad para todos los dispositivos en tu red doméstica. La elección entre OpenWrt, Keenetic y Mikrotik depende de tus habilidades técnicas y del nivel de control deseado, pero cada uno de ellos es capaz de proporcionar **VPN para toda la casa**. Para un rendimiento y estabilidad óptimos, se recomienda elegir un VPS con 2-4 vCPU y 4+ GB de RAM, así como un router con un procesador potente (a partir de 1 GHz) y aceleración por hardware, capaz de manejar WireGuard a velocidades de hasta 200-300 Mbps.

¿Listo para elegir tu servidor?

VPS y servidores dedicados en más de 72 países con activación instantánea y acceso root completo.

Empezar ahora →

Compartir esta publicación:

support_agent
Valebyte Support
Usually replies within minutes
Hi there!
Send us a message and we'll reply as soon as possible.