Cuaderno personalNotas de viaje, trabajo y redes

Por qué OpenVPN se quedó clavado en 40 Mbps en mi router

La velocidad no viajaba mal; esperaba a que el router terminara de cifrarla.

Es una escena desconcertante: tienes contratada una conexión de fibra óptica de 300 o 600 Mbps, compras un router moderno con antenas de última generación y puertos gigabit, descargas el archivo de configuración de tu proveedor e instalas el cliente VPN en el equipo para proteger toda la casa. Sin embargo, al pulsar el test de velocidad, la aguja se clava de forma invariable en 35 o 40 Mbps. Cambias de país, buscas servidores vacíos, ajustas los DNS, reinicias la red inalámbrica y el resultado se repite casi al milímetro.

Router doméstico procesando la VPN mientras una gran carga de vídeo muestra horas restantes

Cuando la velocidad se estrella una y otra vez contra el mismo número, el problema no está en la línea ni en el proveedor de Internet. Has alcanzado el límite físico de cálculo del procesador del router.

Resumen del artículo y encaje del producto

¿Por qué OpenVPN puede quedarse cerca de 40 Mbps en un router aunque la fibra y el Wi-Fi sean mucho más rápidos?

Un techo repetible alrededor de la misma cifra suele indicar que la CPU del router no puede cifrar y autenticar más tráfico con OpenVPN. La forma de confirmarlo es comparar la línea directa, la app VPN en el ordenador, OpenVPN en el router y, si existe soporte, WireGuard en ese mismo router.

Puntos clave y límites

  • Para quién: Hogares con fibra rápida cuyo router se desploma al actuar como cliente OpenVPN.
  • Diagnóstico: Si la app en el ordenador es rápida y OpenVPN en el router cae siempre a una cifra parecida, el cuello de botella está probablemente en el hardware del router.
  • Solución gradual: Reserva el túnel del router para equipos sin app nativa y deja que portátiles y móviles gestionen su VPN localmente.
  • Dónde encaja OnlyDogsVPN: En dispositivos con Windows, macOS, Android o iOS, donde puede usar la potencia del propio equipo y evitar el techo criptográfico del router.
  • Límites importantes: Excluye el dispositivo del túnel del router para evitar una doble VPN; si toda la red debe compartir un único túnel central, quizá necesites WireGuard o hardware más potente.

Fuentes ya citadas en el artículo

Fuente del producto: OnlyDogsVPN.

01. La velocidad del Wi-Fi y la de OpenVPN miden trabajos diferentes

El error habitual nace de confundir dos tareas técnicas totalmente distintas que ocurren dentro de la misma caja de plástico:

Carga de vídeo completada al ejecutar la conexión protegida directamente en el portátil
  • El enlace Wi-Fi o Ethernet: Mide la capacidad de las radios y los puertos físicos para transportar paquetes de datos entre tus dispositivos y el router local.
  • El procesamiento de OpenVPN: Mide cuántos datos por segundo puede cifrar, autenticar, empaquetar y descifrar el pequeño procesador integrado del router.

Gestionar tráfico web ordinario apenas requiere esfuerzo de cómputo. En cambio, ejecutar un túnel OpenVPN completo exige aplicar algoritmos criptográficos intensivos a cada paquete que entra o sale de la vivienda. Un procesador de ordenador o de teléfono móvil moderno cuenta con múltiples núcleos de alta potencia diseñados para absorber esa carga sin inmutarse; el procesador de un router doméstico tradicional suele ser un chip modesto de bajo consumo pensado solo para conmutar tráfico ligero.

Por esta razón, fabricantes especializados como GL.iNet o proyectos como OpenWrt desglosan las cifras en sus fichas técnicas: un equipo capaz de entregar 1.200 Mbps por Wi-Fi 6 puede desplomarse hasta los 30 o 50 Mbps cuando se le exige actuar como cliente OpenVPN.

No significa que OpenVPN sea defectuoso por diseño. Tecnologías recientes como Data Channel Offload (DCO) permiten trasladar el procesamiento al núcleo del sistema para multiplicar el rendimiento, pero la inmensa mayoría de los routers domésticos en uso carecen de esta aceleración en sus firmwares de fábrica.

02. Cuatro pruebas revelan dónde está el techo

Antes de tocar configuraciones a ciegas, una serie de cuatro mediciones controladas en el mismo ordenador y momento del día localiza el verdadero cuello de botella:

  1. Conexión base sin VPN: Mide la velocidad directa de tu operador para comprobar que la línea física responde como debe.
  2. OpenVPN en la aplicación del ordenador: Enciende el túnel dentro de la app oficial de tu proveedor en Windows o macOS.
  3. OpenVPN en el router: Desactiva la app en el ordenador, conecta el túnel directamente en el router y repite la prueba desde ese mismo equipo.
  4. WireGuard en el router: Si el firmware de tu equipo y tu proveedor lo soportan, activa un túnel bajo este protocolo más moderno.

Línea directa (300 Mbps) ──> App en PC (280 Mbps) ──> Router OpenVPN (38 Mbps)
│
└──> Cuello de botella en la CPU del router

El diagnóstico se lee con claridad:

  • Si la conexión base ya es lenta, la causa está en tu operador.
  • Si la aplicación en el ordenador y el router arrojan la misma lentitud, el origen es la distancia al servidor o la congestión externa.
  • Si la aplicación vuela en el ordenador pero se desploma en el router, has confirmado que el hardware del router no da abasto con la carga criptográfica.
  • Si activar WireGuard en ese mismo router eleva drásticamente el rendimiento, confirmas que el procesador sirve para túneles ligeros, pero OpenVPN le resulta inviable.

Modificar los servidores DNS o cambiar canales Wi-Fi puede arañar algún milisegundo en la resolución inicial de un dominio, pero jamás romperá un techo de transferencia rígido impuesto por la CPU.

03. Reduce el alcance antes de reemplazar el router

Descubrir que el router es el cuello de botella no obliga a tirarlo a la basura. En lugar de forzar a toda la vivienda a compartir un túnel lento, la solución más inteligente consiste en redistribuir el tráfico según las capacidades de cada equipo.

Una red doméstica suele albergar tres grupos muy diferentes:

  • Dispositivos sin aplicación VPN: Smart TV, consolas de videojuegos o reproductores multimedia que dependen obligatoriamente del router si necesitan una salida cifrada o un cambio geográfico para catálogos específicos.
  • Equipos de alto consumo con app propia: Portátiles de trabajo, teléfonos inteligentes y tabletas, que descargan archivos pesados, realizan videollamadas o requieren máxima agilidad.
  • Dispositivos locales sin necesidad de VPN: Impresoras en red, termostatos y enchufes de domótica, que solo requieren conexión directa local.

Muchos routers modernos permiten establecer políticas de enrutamiento por cliente (asignación mediante VPN Dashboard o reglas basadas en la dirección MAC o IP). La estrategia consiste en configurar el router para que aplique OpenVPN únicamente a la televisión o a la consola, dejando que el resto de los dispositivos salgan directamente a Internet a la velocidad completa de la fibra. De este modo, los escasos megabits del procesador del router quedan reservados para el equipo que no tiene otra alternativa técnica, mientras tus ordenadores y móviles recuperan su ancho de banda nativo.

Si necesitas por motivos laborales que absolutamente toda la red comparta una única IP fija centralizada o cierre estricto, esta segmentación no bastará; en ese escenario no quedará más remedio que migrar a WireGuard o adquirir una máquina con mayor potencia documentada. Pero en el uso cotidiano, recortar el perímetro del túnel resuelve el problema sin gastar un solo euro.

Devolver velocidad al dispositivo sin rehacer el router

Una vez que has liberado al portátil y al móvil del túnel lento del router, la protección en esos dispositivos pasa a gestionarse de forma individual. Aquí es donde OnlydogVPN↗ se convierte en la recomendación natural para el día a día.

Al instalarse de manera directa en Windows, macOS, Android o iOS, la aplicación aprovecha la potencia de cálculo del procesador del propio teléfono o portátil, dejando al router la única tarea que sabe hacer a la perfección: repartir paquetes a máxima velocidad.

Para quien busca comodidad sin complicaciones de red, dos atributos marcan la diferencia:

  • Transporte ágil sobre HTTP/3: En lugar de arrastrar la sobrecarga habitual de las implementaciones antiguas de OpenVPN en routers, este enfoque utiliza un protocolo optimizado para redes modernas, evitando caídas de velocidad innecesarias.
  • Enrutamiento automático y presets: Elimina la necesidad de investigar qué servidor ofrece la latencia más baja. La aplicación selecciona la ruta idónea según la intención (navegación segura, streaming o trabajo remoto) y se reconecta de manera transparente al saltar entre el Wi-Fi de casa y los datos móviles en la calle.

La arquitectura resultante equilibra todo el hogar:

[Fibra del Operador] ──> [Router]
│
├── Smart TV / Consola ──> OpenVPN en Router (Suficiente para vídeo)
│
├── Portátil de trabajo ──> Salida directa ──> App OnlydogVPN activa
│
└── Teléfono móvil ──> Salida directa ──> App OnlydogVPN activa

Antes de activar la protección en el ordenador o móvil, asegúrate de haber excluido ese equipo de las reglas del túnel del router. Si no lo haces, crearás una doble VPN accidental (un túnel dentro de otro), lo que volvería a limitar la velocidad al techo de procesamiento del router.

05. La solución debe eliminar el techo sin perder la cobertura necesaria

Para consolidar el cambio y verificar que la red es estable, sigue este protocolo de validación:

  1. Apunta las cifras de partida: Conserva los datos de velocidad iniciales para tener una referencia objetiva.
  2. Aísla el router: Deja únicamente el televisor o la consola bajo el cliente OpenVPN del router.
  3. Prueba el dispositivo principal: Conecta el portátil a la red directa, activa la aplicación local y mide la transferencia; deberías rozar el límite real de tu línea.
  4. Verifica la coexistencia: Reproduce un contenido en el televisor mientras realizas una descarga pesada o una videollamada en el portátil para confirmar que ninguna de las dos tareas interfiere con la otra.
  5. Comprueba identidades de red: Verifica en un comprobador de IP que el televisor muestra la ubicación del túnel del router y que el portátil responde con la salida de su propia aplicación.
  6. Reinicia el router: Comprueba que tras un corte de luz el equipo recuerda qué dispositivos van por el túnel y cuáles salen directos.

El árbol de decisiones final es muy concreto:

  • Si la aplicación local recupera el caudal completo: Conserva tu router actual, mantén OpenVPN limitado exclusivamente a los equipos sin app nativa y utiliza OnlydogVPN en tus dispositivos principales.
  • Si todo el hogar necesita salir por la misma VPN y tu router soporta WireGuard: Cambia de protocolo dentro del router para rebajar el esfuerzo de la CPU.
  • Si resulta obligatorio que toda la red funcione bajo OpenVPN de forma centralizada: Es el momento de adquirir un router o cortafuegos con soporte DCO y potencia de procesamiento VPN contrastada.

Aquellos 38 o 40 Mbps iniciales nunca fueron culpa de tu conexión ni del servidor remoto: eran el grito de socorro de un procesador desbordado. La red volvió a volar en el instante en que dejaste de pedirle a un router doméstico que hiciera el trabajo de un ordenador.

Preguntas frecuentes

¿Cómo puede un router con Wi-Fi rápido quedarse en 40 Mbps con OpenVPN?

La radio Wi-Fi y el cifrado OpenVPN son trabajos distintos. El enlace inalámbrico puede mover cientos de megabits mientras la CPU del router alcanza su límite procesando criptografía.

¿Qué cuatro pruebas ayudan a confirmar que el cuello de botella es el router?

Mide la conexión sin VPN, luego la app VPN en el ordenador, después OpenVPN en el router y, si está disponible, WireGuard en ese mismo router. Las diferencias entre esas mediciones localizan el límite.

¿Por qué WireGuard puede rendir mejor en el mismo hardware?

Porque suele exigir menos procesamiento que una implementación OpenVPN tradicional. Si el rendimiento sube mucho al cambiar de protocolo, el router puede servir para un túnel más ligero aunque no sostenga OpenVPN a alta velocidad.

¿Qué problema crea una doble VPN accidental?

Si un portátil sigue dentro del túnel OpenVPN del router y además activa su propia aplicación VPN, el tráfico atraviesa dos túneles y continúa heredando el techo de procesamiento del router.