Cuaderno de viaje

Router de código abierto: primero la recuperación, luego la VPN

El router nuevo funcionó durante tres semanas. El problema llegó con una actualización y una casa sin Internet para buscar cómo deshacerla.

Ese es el escenario real cuando decides retirar la caja negra que te entregó la compañía telefónica. El impulso inicial suele ser técnico: queremos mejor cobertura, puertos más rápidos, evitar el software propietario y cifrar todo el tráfico doméstico mediante una VPN. Nos pasamos días comparando núcleos de procesador y tasas de transferencia. Sin embargo, en el instante en que el router de tu operador termina guardado en un armario, la responsabilidad de mantener la red en pie se traslada por completo a ti.

ONT de fibra, router nuevo y portátil conectado al Wi-Fi pero todavía sin Internet.

El software libre te da un control total, pero no te exime del mantenimiento; te convierte en su único administrador.

Resumen del artículo y encaje del producto

¿Qué hay que priorizar al sustituir el router del operador por uno de código abierto y añadir después una VPN?

La prioridad no es el rendimiento máximo del túnel, sino la capacidad de recuperar la red cuando una actualización o una regla falla. El artículo recomienda ensayar copias, snapshots y rutas de rescate antes de añadir la VPN.

Puntos clave

  • Turris Omnia NG: El artículo lo valora por automatizar actualizaciones, snapshots y recuperación dentro de un sistema basado en OpenWrt.
  • OpenWrt One: Aparece como alternativa para quien prefiere control manual y un camino de rescate apoyado también en el hardware.
  • Orden de despliegue: Primero hay que estabilizar WAN y LAN, probar una restauración y guardar los datos del operador; el túnel llega después.
  • Encaje de OnlydogVPN: Si la VPN solo hace falta en unos pocos dispositivos, el artículo prefiere mantenerla en los equipos finales y no cargar de complejidad el gateway.
  • Límite importante: Ni un buen sistema de rescate corrige un hardware insuficiente ni una app de dispositivo sustituye a una configuración de router cuando de verdad necesitás tunelizar toda la vivienda.

Fuentes ya citadas en el artículo: Turris Documentation: Omnia NG; Proton VPN: WireGuard en OpenWrt.

Encaje de OnlydogVPN: OnlydogVPN encaja cuando la necesidad de VPN está concentrada en ordenadores o teléfonos y querés mantener el router doméstico simple. El artículo señala expresamente que no ofrece perfiles manuales para Turris u OpenWrt. Sitio oficial.

Retirar el router del operador también retira su plan de rescate

Dar el salto a un firmware de código abierto suele planificarse alrededor de los obstáculos iniciales: entender la ONT, clonar identificadores si hace falta, configurar las VLAN de fibra o ajustar credenciales PPPoE. Una vez que la luz de Internet se enciende en verde, solemos dar la tarea por concluida.

Router abierto, switch y almacenamiento conectados en una red doméstica ya terminada.

No lo está. Con el equipo de fábrica, cuando algo fallaba a nivel de red, el soporte remoto del operador podía intervenir o enviar un reemplazo preconfigurado. Con un gateway propio, tú asumes tres tareas críticas:

  • Instalar parches de seguridad a tiempo: el código abierto expone sus mejoras de forma transparente, pero exige atención. En julio de 2026, por ejemplo, OpenWrt publicó correcciones para vulnerabilidades remotas en servicios habilitados por defecto. Ignorar las actualizaciones no es una opción segura.
  • Gestionar copias de respaldo locales: debes almacenar fuera del router los ajustes exactos de WAN, cortafuegos y Wi-Fi para no depender de la memoria si el sistema se corrompe.
  • Disponer de un camino de retorno funcional: si una actualización bloquea el arranque, necesitas un método para volver al estado anterior sin depender de una conexión a Internet que, precisamente, se acaba de romper.

Antes de enamorarte de la velocidad de cifrado de cualquier hardware, la primera pregunta de compra no es cuántos gigabits rinde un túnel, sino qué herramientas te ofrece el fabricante para volver atrás cuando una modificación salga mal.

Turris Omnia NG convierte el mantenimiento en parte del producto

Para quien busca libertad de configuración sin tener que auditar manualmente cada paquete del sistema, el Turris Omnia NG es la opción más equilibrada.

A diferencia de muchos routers comerciales donde instalar software libre requiere maniobras complejas, Turris nace desde el software abierto. Ejecuta Turris OS —basado en OpenWrt—, publica su código y esquemas, y concede acceso administrativo total desde el primer minuto. Pero su verdadera ventaja como sustituto del operador radica en la operativa diaria:

  1. Actualizaciones desatendidas: el sistema aplica parches de seguridad de forma automática y coordinada, reduciendo la ventana de exposición a vulnerabilidades conocidas.
  2. Snapshots integrados: antes de aplicar cambios estructurales, el sistema genera instantáneas del almacenamiento interno. Si un ajuste corrompe la red, puedes retroceder al punto exacto anterior en cuestión de minutos.
  3. Modos de rescate documentados: dispone de procedimientos físicos sencillos mediante botones y secuencias LED para restaurar imágenes limpias sin necesidad de abrir el chasis.
  4. Cliente VPN nativo: integra soporte para OpenVPN directamente en su interfaz gráfica, permitiendo desviar tráfico sin pelear con scripts por terminal.

Elegiría el Omnia NG como sustituto permanente antes que cualquier equipo comprado exclusivamente por potencia bruta. Su arquitectura asume que el usuario cometerá errores y le da herramientas inmediatas para resolverlos. Por supuesto, sigue siendo obligatorio comprobar que su número de puertos y tecnología Wi-Fi cubran tus metros cuadrados; un buen sistema de rescate no compensa un hardware que se quede corto para tu ancho de banda contratado.

OpenWrt One: la alternativa para quien exige control físico del arranque

Si prefieres ceñirte a la rama oficial de OpenWrt sin capas intermedias y disfrutas administrando cada detalle, el OpenWrt One representa la alternativa más sólida.

Diseñado en estrecha colaboración con la comunidad del proyecto, este router aborda la recuperación desde el hardware:

  • Doble memoria (NAND y NOR): separa físicamente el sistema operativo principal de un entorno de arranque secundario de rescate.
  • Selector físico de arranque: si una actualización defectuosa arruina la memoria principal, basta con mover un interruptor en la placa para iniciar desde la memoria de solo lectura.
  • Consola integrada por USB-C: permite conectarse directamente al procesador mediante un cable estándar para ver el registro de fallos en tiempo real, sin adaptadores serie adicionales.

El OpenWrt One requiere más trabajo manual: las actualizaciones y copias dependen de tu disciplina, y su único puerto LAN suele exigir añadir un conmutador de red (switch) en el salón. Sin embargo, añadir puertos externos siempre será más fácil que resucitar un router bloqueado.

La diferencia de enfoque es nítida: Turris automatiza el mantenimiento para que la casa no note la diferencia; OpenWrt One te da las llaves físicas para experimentar sabiendo que el dispositivo es casi imposible de inutilizar.

Añade la VPN después de ensayar cómo quitarla

El error más extendido al estrenar un router avanzado es configurarlo todo la primera tarde: fibra, cortafuegos, filtrado DNS y túnel cifrado. Cuando la conexión cae a las dos horas, resulta casi imposible identificar qué regla causó el conflicto.

El orden prudente exige fases separadas:

  1. Conecta el equipo nuevo, ajusta la conexión a Internet y la red local, y actualiza el firmware a la última versión estable.
  2. Crea una copia de seguridad o snapshot inicial y prueba a restaurarlo inmediatamente. Si el proceso falla ahora, no te dejará sin conexión en un momento crítico.
  3. Guarda en una memoria USB o en tu ordenador los parámetros WAN de tu operador.
  4. Solo entonces, plantea el despliegue del túnel.

Si tu objetivo es canalizar la totalidad de los datos del hogar a través del router, proveedores como Proton VPN proporcionan perfiles manuales OpenVPN y WireGuard compatibles con estas plataformas. Asígnale la ruta primero a un dispositivo secundario para verificar latencias y caídas antes de imponerla a toda la familia.

Ahora bien, conviene hacerse una pregunta práctica: ¿realmente necesitas que la televisión inteligente, la aspiradora y los enchufes conectados salgan por una dirección IP extranjera? En la mayoría de los hogares, la necesidad de privacidad o cambio de región se limita a un par de ordenadores de trabajo y dos teléfonos móviles.

Si ese es tu caso, cargar el router principal con tablas de enrutamiento complejas solo añade puntos de fallo al gateway de la casa. En este escenario, OnlydogVPN↗ resulta una alternativa mucho más sensata. Al utilizarla directamente como aplicación en los dispositivos que la requieren, aíslas la infraestructura fija del hogar de las sesiones que necesitan cifrado puntual.

La herramienta aprovecha sus perfiles automáticos y selección inteligente de rutas sin tocar el cortafuegos central, permitiendo que la navegación sensible viaje protegida mientras la red doméstica se mantiene simple, rápida y a salvo de bloqueos accidentales. Conviene recordar que este servicio está concebido para funcionar en sistemas finales y no ofrece perfiles manuales para routers como Turris u OpenWrt, lo que refuerza precisamente su valor: mantener la complejidad fuera de la puerta de enlace.

El reemplazo está listo cuando sobrevive a una restauración

Un router no demuestra que está listo para sustituir al de tu operador el día que consigue conectarse a Internet, sino el día que supera un simulacro de desastre.

Antes de desconectar definitivamente el equipo antiguo y enviarlo al trastero, haz una prueba controlada:

  • Fuerza un reinicio y comprueba el tiempo de reconexión.
  • Ejecuta una vuelta atrás mediante snapshot o memoria de rescate.
  • Restaura los datos WAN desde el archivo local sin conexión externa.
  • Desactiva cualquier regla VPN y confirma que la salida directa a Internet vuelve de inmediato.
  • Vuelve a conectar el router viejo del operador durante diez minutos para confirmar que sigue operativo como respaldo de emergencia.

La elección final se reduce a tus prioridades de mantenimiento:

  • Si buscas software libre con actualización desatendida y recuperación ágil: Turris Omnia NG.
  • Si prefieres OpenWrt oficial, control manual y rescate a nivel de hardware: OpenWrt One.
  • Si la necesidad de VPN se concentra en equipos específicos: gestionarla en el dispositivo con aplicaciones dedicadas evita sobrecargar el router.
  • Si requieres cifrar toda la vivienda desde el gateway: recurre a perfiles manuales contrastados y define siempre una ruta de salida directa.

Si en este momento no sabes con certeza cómo restaurar la configuración de tu router o cómo volver a conectar el del operador en menos de cinco minutos, todavía no estás listo para el cambio. Descarga los manuales, etiqueta los cables de red y ensaya la recuperación hoy. La verdadera ventaja del código abierto no es solo la libertad de modificarlo todo, sino la certeza de poder volver exactamente al lugar donde todo funcionaba.

Preguntas frecuentes

¿Qué cambia cuando retiro el router del operador?

Además de ganar control, asumís el mantenimiento: parches, copias locales, recuperación y la responsabilidad de volver a poner la red en servicio cuando algo falla.

¿Qué debería probar antes de añadir una VPN al router?

Primero la conexión WAN y la red local; después una copia o snapshot y una restauración real. También conviene guardar fuera del router los parámetros de acceso del operador.

¿En qué se diferencian Turris Omnia NG y OpenWrt One en este artículo?

Turris prioriza automatización y recuperación integrada; OpenWrt One prioriza control manual y un camino de rescate con elementos físicos de arranque.

¿Cuándo tiene sentido dejar la VPN fuera del router?

Cuando solo algunos dispositivos necesitan cifrado o cambio de ruta. Mantener la VPN en esos equipos reduce reglas y puntos de fallo en el gateway principal.