El túnel mostraba el estado «activo» y el panel del NAS se abría al instante desde el teléfono a través de 5G. La configuración parecía impecable. Sin embargo, bastó cambiar un único parámetro de ruta para forzar que todo el tráfico del móvil saliera por la conexión de casa y el navegador web dejó de cargar páginas al instante. La VPN no se había roto: simplemente se le había exigido un trabajo para el que todavía no estaba preparada.
La idea de montar una VPN doméstica suele intimidar porque existe la falsa creencia de que exige rediseñar la red local: apagar funciones del operador, desactivar el Wi-Fi o pelearse con configuraciones complejas de subredes. En la práctica, el camino más limpio consiste en tratar el servidor VPN como un servicio ordinario ubicado detrás del router, reservado inicialmente para una sola tarea: abrir la puerta a tus archivos locales sin tocar los servicios que ya mantienen conectada a la familia.
Resumen del artículo y encaje del producto
Cómo dar acceso remoto a casa sin rehacer toda la red
Empieza con un túnel dividido que solo enrute la subred doméstica. Reserva una IP local para el servidor, reenvía únicamente el puerto UDP de WireGuard y usa DDNS para seguir una IP pública dinámica. El túnel completo requiere además reenvío IP, NAT y DNS correctamente configurados.
Puntos clave
- Para quién: Quien quiere abrir un NAS, un escritorio remoto u otro recurso de la LAN desde fuera sin alterar el Wi-Fi doméstico.
- Punto clave: AllowedIPs define qué destinos entran por el túnel; una ruta universal convierte el montaje en un nodo de salida completo y añade requisitos.
- Obstáculo real: DDNS no atraviesa CGNAT. Si la WAN del router no es una IP pública directa, hace falta otra estrategia de conectividad.
- Límite: Una VPN comercial para navegación no sustituye la pasarela que debe existir dentro de casa para alcanzar recursos privados de la LAN.
Encaje de OnlydogVPN: OnlydogVPN encaja solo en la otra necesidad descrita por el artículo: proteger la navegación en redes públicas sin convertir la casa en nodo de salida. Para entrar al NAS, el servidor WireGuard doméstico sigue siendo la pieza necesaria. Sitio oficial
Fuentes ya presentes en el artículo
WireGuard: documentación del protocolo y su modelo de rutas · Tailscale: explicación de NAT traversal
El servidor VPN no sustituye al router que ya mantiene conectada la casa
Para evitar contratiempos, conviene visualizar la arquitectura de forma lineal y transparente: Internet⟶Router principal⟶Servidor VPN⟶Recursos locales (NAS, PC, domoˊtica) El router de tu operador o tu sistema de malla debe seguir haciendo exactamente lo que ya hace bien: negociar la conexión con el proveedor, repartir direcciones IP mediante DHCP y emitir la señal Wi-Fi. Un servidor VPN (instalado en un mini PC, una Raspberry Pi, un NAS o un router compatible) no es un nuevo router; es simplemente otro equipo conectado a la red local.
Para que este servidor funcione de manera predecible, no necesitas desactivar el DHCP ni configurar direcciones IP estáticas manuales que puedan entrar en conflicto más adelante. Basta con entrar al panel de administración del router y aplicar una reserva de dirección DHCP vinculada a la dirección MAC del equipo donde corre WireGuard.
De este modo, el router siempre le asignará la misma IP local dentro del rango habitual, preservando la estabilidad del servicio sin alterar la convivencia del resto de dispositivos del hogar. No hace falta activar modos puente (bridge), comprar un segundo router ni crear subredes aisladas.
Decide el destino del tráfico antes de copiar la configuración
El error más común al desplegar WireGuard surge de no definir qué parte de la conexión debe viajar por el túnel. Existen dos enfoques muy diferentes:
- Túnel dividido (solo acceso a la LAN): Únicamente viajan por la VPN las peticiones destinadas a los recursos de tu hogar (como el almacenamiento en red, un escritorio remoto o una cámara local). El resto del tráfico habitual —redes sociales, streaming o navegación web general— continúa saliendo directamente a través de la red en la que te encuentras (la conexión 5G del móvil o el Wi-Fi del hotel).
- Túnel completo (toda la navegación por casa): Cada paquete de datos que genera tu dispositivo viaja primero cifrado hasta tu domicilio y sale a Internet a través de tu router doméstico.
La documentación conceptual de WireGuard explica que el parámetro AllowedIPs en el archivo de configuración actúa como una tabla de rutas para el cliente. Si defines una ruta universal como 0.0.0.0/0, le ordenas al dispositivo enviar absolutamente todo por el túnel. Pero para que eso funcione, el servidor en casa debe tener activado el reenvío de paquetes (IP forwarding), reglas de traducción de direcciones (NAT) y un servidor DNS bien configurado.
Si tu objetivo inicial es simplemente consultar un archivo del NAS mientras estás fuera, limita AllowedIPs estrictamente a la subred de tu hogar (por ejemplo, 192.168.1.0/24) y a la IP interna del propio túnel. Separar el acceso local de la navegación general ahorra horas de diagnóstico y evita saturar la velocidad de subida de tu fibra doméstica.
Construye tres enlaces pequeños: dirección local, puerta de entrada y DDNS
El montaje de una entrada remota directa se apoya en tres piezas elementales que deben asegurarse una a una:
- Un destino local fijo: Instala WireGuard en el dispositivo elegido, genera pares de claves criptográficas independientes para cada cliente y asegúrate de que el router le entrega siempre la misma dirección interna mediante la reserva DHCP.
- Una puerta de entrada única: En la sección de reenvío de puertos (port forwarding) de tu router, abre y redirige únicamente el puerto UDP configurado para WireGuard (habitualmente el puerto
51820, aunque puede ser cualquier otro) hacia la IP local del servidor. No abras rangos masivos, no actives zonas desmilitarizadas (DMZ) ni expongas los puertos de gestión del router a Internet. - Un nombre que no caduque (DDNS): La mayoría de las conexiones residenciales cuentan con direcciones IP públicas dinámicas que cambian periódicamente. Un servicio de DNS dinámico (DDNS) asocia un nombre de dominio fijo a tu IP pública actual.
Conviene recordar un límite técnico insoslayable: el DDNS actualiza un nombre, pero no abre puertos ni atraviesa barreras de red complejas. Antes de continuar, verifica la dirección WAN asignada en el panel de tu router y compárala con la IP pública visible en cualquier comprobador web. Si no coinciden, o si tu dirección WAN empieza por 100.64.x.x (rango CGNAT), tu operador no te entrega una IP pública directa.
En ese escenario, tocar el Wi-Fi o el DHCP local no solucionará nada: necesitarás solicitar a tu compañía una IP pública dinámica convencional o recurrir a herramientas de red en malla con mecanismos de salto de NAT como Tailscale.
La prueba válida empieza cuando apagas el Wi-Fi del cliente, no el de casa
Probar la VPN mientras el teléfono sigue conectado a la misma red Wi-Fi doméstica proporciona una falsa sensación de éxito o genera bucles de tráfico confusos. La comprobación real se hace siempre desde una red externa:
- Desactiva el Wi-Fi de tu móvil y navega exclusivamente bajo red móvil 5G o 4G.
- Activa el túnel en la aplicación WireGuard y comprueba que se registra un intercambio reciente de paquetes (handshake).
- Intenta cargar la dirección IP local de tu NAS o equipo doméstico. Si el panel responde, la puerta de entrada y las rutas locales funcionan a la perfección.
- Abre cualquier página web común en el navegador. Debe cargar con fluidez utilizando tu conexión de datos móviles habitual.
Si algo falla, el síntoma identifica el culpable con precisión:
- No hay intercambio de datos (cero bytes recibidos): El puerto UDP no está llegando al servidor. Revisa si estás bajo CGNAT, si la IP pública ha cambiado sin sincronizarse en el DDNS o si el firewall bloquea el puerto.
- Hay conexión establecida, pero los equipos locales no cargan: El problema reside en las rutas de WireGuard o en los permisos de red del sistema operativo donde corre el servidor.
- El NAS abre bien, pero al intentar forzar el túnel completo se pierde Internet: El servidor no está realizando el reenvío de paquetes ni la traducción NAT adecuada hacia la puerta de enlace.
Acceder a casa y proteger la navegación son decisiones distintas
Llegados a este punto, la arquitectura técnica deja una lección editorial clara: el destino que buscas para tu tráfico define la herramienta que necesitas.
Si tu prioridad consiste en conectarte a tu disco de red, consultar un servidor multimedia doméstico o administrar equipos exclusivos de tu LAN, el montaje propio de WireGuard con DDNS y rutas acotadas es la respuesta correcta e insustituible. Ningún intermediario puede darte acceso privado a tu salón sin una pasarela en casa.
Ahora bien, si la motivación original era simplemente proteger la navegación personal al utilizar redes Wi-Fi abiertas en cafeterías, aeropuertos o viajes, convertir tu domicilio en un nodo de salida constante es un rodeo innecesario. Te hace depender del suministro eléctrico de tu hogar, de la tasa de subida de tu contrato y del mantenimiento continuo de puertos y certificados.
Para esa segunda necesidad entra de forma natural OnlydogVPN↗. En lugar de obligarte a gestionar registros DNS o reenvíos de puertos, su arquitectura resuelve la protección en movilidad mediante ajustes automáticos pensados para el usuario no técnico. Sus presets seleccionan la ruta adecuada sin requerir intervenciones manuales y su protocolo tolera los microcortes habituales cuando el teléfono salta entre redes móviles y puntos Wi-Fi públicos inestables.
Si necesitas ambos mundos, trátalos de forma independiente: mantén tu servidor WireGuard reservado exclusivamente para acceder a tus recursos domésticos mediante túnel dividido, y apóyate en una solución especializada cuando solo busques blindar tu navegación en la calle. Aquel fallo inicial del navegador no significaba que la red doméstica se hubiera roto; simplemente demostró que para entrar a casa hace falta una llave precisa, y para salir a Internet, el camino más ligero suele ser el más inteligente.
Preguntas frecuentes
¿Por qué conviene empezar con túnel dividido y no con túnel completo?
Porque si el objetivo es acceder a la LAN, limitar las rutas a la subred doméstica evita depender de NAT, reenvío IP y DNS para toda la navegación del cliente.
¿Qué hace DDNS y qué no hace?
DDNS mantiene un nombre asociado a una IP pública cambiante. No abre puertos y no resuelve por sí solo una conexión situada detrás de CGNAT.
¿Cómo se prueba de verdad el acceso remoto?
Desde una red externa: apagar el Wi-Fi del teléfono, activar WireGuard sobre 4G o 5G, comprobar el handshake, abrir el recurso local y verificar que la navegación normal sigue el camino esperado.