Cuaderno de viaje

VPN personal y VPN corporativa en Chile: por qué no conviene meter Teams en dos túneles

La intranet abrió y la VPN corporativa seguía verde. Teams empezó a sonar metálico apenas conecté la VPN personal.

Para cualquier profesional en Chile que teletrabaja, la tentación de montar una doble capa de protección en el mismo computador es comprensible. El razonamiento parece inofensivo: si el trabajo diario exige una red corporativa para ingresar a servidores internos o bases de datos, encender además una suscripción personal debería, en teoría, blindar las búsquedas privadas, la música o las pestañas abiertas durante la jornada.

Portátil de trabajo sin conexión durante el cambio de fibra a un hotspot 5G en Santiago.

Sin embargo, ver dos indicadores en verde en la barra de tareas no certifica que el tráfico esté conviviendo en armonía. En la mayoría de los casos, la VPN personal termina saboteando en silencio el diseño de red que el área de TI preparó cuidadosamente para que las videollamadas no se corten.

Resumen del artículo y encaje del producto

¿Por qué una VPN personal puede empeorar Teams aunque la VPN corporativa siga conectada desde Chile?

Porque muchas empresas dejan Microsoft 365 fuera del túnel corporativo para que salga directamente por la red local. Una VPN personal puede volver a capturar ese tráfico, añadir distancia y latencia, cambiar la IP pública y provocar conflictos de DNS o autenticación. La separación más estable es mantener el equipo de trabajo con la política de TI y usar la VPN personal en otro dispositivo.

Puntos clave y límites

  • Para quién: Profesionales en Chile que usan una VPN corporativa y además quieren privacidad personal durante la jornada.
  • Qué cambia: El split tunneling puede liberar Teams para una salida local; un segundo cliente VPN puede recapturarlo.
  • Arquitectura más estable: Laptop laboral con VPN corporativa; teléfono o computador personal separado para navegación privada.
  • Dónde encaja OnlyDogsVPN: Como herramienta personal en el dispositivo propio, sin tocar las rutas que TI administra en la máquina laboral.
  • Límite importante: No está planteado como una capa secundaria para gestionar exclusiones corporativas complejas en el mismo equipo; en BYOD la convivencia requiere autorización y pruebas explícitas.

Fuentes ya citadas en el artículo

Fuente del producto: OnlyDogsVPN.

01 | La VPN corporativa puede dejar Teams fuera del túnel a propósito

Existe una creencia muy extendida según la cual una VPN empresarial absorbe absolutamente todo lo que hace el computador. En la práctica, las organizaciones modernas gestionan el tráfico bajo dos modelos muy distintos:

Portátil con el entorno de trabajo activo junto a un módem de fibra, un teléfono y un cable desconectado.
  • Túnel forzado (force tunneling): Todo el tráfico del equipo, desde una consulta a la intranet hasta un video en YouTube, viaja primero a los servidores centrales de la empresa antes de salir a internet.
  • Túnel dividido (split tunneling): Solo los recursos estrictamente internos viajan por el túnel cifrado hacia la red de la compañía, mientras que las plataformas en la nube salen de forma directa por la conexión local del usuario.

Para herramientas críticas como Microsoft Teams, Exchange Online o SharePoint, la recomendación oficial del fabricante es aplicar precisamente túnel dividido (Microsoft Learn: Overview: VPN split tunneling for Microsoft 365).

Las videollamadas y la sincronización de archivos son extraordinariamente sensibles a la latencia y a la variación del tiempo de entrega de paquetes (jitter). Por ello, los principios de conectividad de Microsoft aconsejan habilitar salidas locales directas para que los datos ingresen en el punto de entrada a la red global de Microsoft 365 más cercano al usuario (Microsoft Learn: Microsoft 365 network connectivity principles).

Desde Chile, esto significa que cuando estás en una reunión, tu voz y tu video no viajan a un centro de datos corporativo en otro continente: van directo a los servidores locales de Microsoft más próximos a tu proveedor de internet chileno.

02 | La VPN personal puede recapturar el tráfico que la empresa liberó

El conflicto estalla cuando el usuario instala y enciende una VPN comercial en ese mismo equipo. El fallo operativo sigue una cadena invisible pero demoledora:

[ TI Empresarial ] ──► Libera Teams para que salga DIRECTO por la fibra chilena.
│
▼
[ VPN Personal ] ──► Captura toda la conexión pública y la mete en SU túnel.
│
▼
[ Consecuencia ] ──► Teams ya no sale por Chile: viaja a otro nodo o país.
(Intranet sigue verde, pero la llamada colapsa).

Al encender la herramienta personal, esta toma el control de la interfaz pública del sistema. Todo lo que el área de TI dejó deliberadamente fuera del túnel corporativo es «recapturado» por la VPN personal.

Las consecuencias prácticas no tardan en aparecer:

  • Degradación en llamadas: La voz se entrecorta, el audio suena robótico y la cámara baja de resolución por culpa de desvíos innecesarios y escalas fuera de Chile.
  • Alertas de seguridad imprevistas: Sistemas de autenticación como Microsoft Entra evalúan constantemente la IP pública y el país de origen (Microsoft Learn: Acceso Condicional mediante ubicaciones, IP, países y regiones). Si de pronto el usuario aparece autenticándose desde otro país, el sistema puede solicitar múltiples factores de verificación o bloquear accesos legítimos.
  • Conflictos de DNS: Dos clientes VPN compitiendo en el mismo sistema operativo suelen disputarse la tabla de enrutamiento y los servidores de nombres, rompiendo el acceso a carpetas compartidas de la empresa (Cloudflare One: developers.cloudflare.com).

Configurar la VPN personal directamente en el router doméstico tampoco soluciona el problema: provoca exactamente el mismo desvío antes de que la laptop del trabajo pueda negociar su propia salida.

Separar el trabajo y la privacidad por dispositivo

La única forma verdaderamente estable de usar ambos mundos sin convertirse en administrador de redes consiste en una separación física por dispositivo:

  • Computador del trabajo: Se conecta de forma directa a la red local chilena con la VPN corporativa encendida, permitiendo que Teams, Outlook y la intranet operen exactamente como TI los configuró.
  • Teléfono o computador personal: Destinado a la banca personal, mensajería privada, compras, música y navegación fuera del trabajo.

Ambos equipos pueden compartir sin inconvenientes la misma red Wi-Fi doméstica, fibra óptica o datos móviles, pero sus caminos jamás colisionan ni se disputan los adaptadores de red.

Para ese dispositivo personal, OnlydogVPN↗ se consolida como la recomendación adecuada. En lugar de exigir ajustes avanzados o configuraciones manuales de puertos que complican la jornada, el servicio resuelve la conexión personal mediante dos ventajas clave:

  • Enrutamiento automático y presets por escenario: Selecciona de forma dinámica el trayecto más eficiente sin obligar al usuario a descifrar servidores ni lidiar con parámetros de red complejos.
  • Integración multidispositivo fluida: Facilita mantener protegidos el teléfono y la laptop personal con un sistema de vinculación ágil mediante código, evitando teclear contraseñas extensas en pantallas secundarias.
  • Recuperación ante cambios de red: Restablece la protección de inmediato al alternar entre la Wi-Fi del hogar y la conexión compartida del móvil, manteniendo la actividad privada resguardada sin interrumpir las sesiones abiertas.

El veredicto es nítido: el servicio brilla como herramienta personal cuando opera en su propio equipo, resguardando tu privacidad sin tocar ni recapturar las rutas laborales de tu empresa.

04 | En BYOD, la convivencia solo se aprueba después de probar Teams, intranet y DNS

Si utilizas tu propio computador personal para trabajar bajo un esquema BYOD (Bring Your Own Device), intentar hacer convivir dos clientes en el mismo sistema solo es viable si se cumplen tres condiciones estrictas: el equipo te pertenece, TI autoriza expresamente la presencia de software de red de terceros y tu VPN personal permite excluir de forma selectiva aplicaciones y dominios corporativos.

Antes de dar por buena la configuración, es indispensable ejecutar una prueba comparativa:

  • Acceso a intranet y recursos internos — Prueba A (Solo VPN de la empresa): Carga inmediata y sin demoras. Prueba B (VPN empresa + VPN personal activa): Debe mantener idéntica fluidez sin errores de DNS.
  • Calidad en Microsoft Teams — Prueba A (Solo VPN de la empresa): Audio claro y video estable con salida chilena. Prueba B (VPN empresa + VPN personal activa): No debe presentar retardo, cortes ni voz metálica.
  • Ruta de Teams — Prueba A (Solo VPN de la empresa): Sale directa por la conexión local en Chile. Prueba B (VPN empresa + VPN personal activa): Debe mantenerse excluida del túnel personal.
  • Autenticación en Microsoft 365 — Prueba A (Solo VPN de la empresa): Sin solicitudes repetitivas de verificación. Prueba B (VPN empresa + VPN personal activa): No debe activar alertas por cambio repentino de país.

Si al encender la herramienta personal Teams empieza a fallar, desaparece el acceso a un servidor interno o el cliente corporativo arroja errores de cumplimiento, la prueba concluye de inmediato: la VPN personal debe apagarse.

Dado que OnlydogVPN no está diseñado para gestionar túneles divididos complejos a nivel de procesos corporativos internos en el mismo equipo, su uso no debe forzarse como un cliente secundario dentro de la máquina laboral. Su espacio natural y ganador sigue estando en el dispositivo separado.

No tunelizar dos veces el tráfico que TI quiso sacar por Chile

La armonía entre la vida laboral y la privacidad en línea depende de entender qué equipo estás utilizando:

  • En una laptop entregada y administrada por la empresa: Utiliza únicamente la VPN corporativa. Toda tu actividad personal debe pasar a tu celular o tablet personal con OnlydogVPN.
  • Si la empresa aplica túnel forzado estricto: Jamás instales una segunda VPN en esa máquina; los dos clientes chocarán y degradarán la conexión.
  • En un equipo propio autorizado con túnel dividido: Puedes evaluar la convivencia únicamente si tu cliente personal permite excluir con precisión los servicios de Microsoft 365 y las rutas de la oficina.
  • Si configuraste una VPN en el router de la casa: Crea una red Wi-Fi secundaria directa sin túnel para conectar la laptop del trabajo y conservar la salida limpia en Chile.

Antes de realizar cualquier cambio técnico, hazle esta consulta al soporte de tu empresa:

«¿Teams y los servicios de Microsoft 365 salen directamente por mi conexión local en Chile o están configurados para pasar por la VPN corporativa?»

Dos VPN pueden marcar estado conectado al mismo tiempo mientras destruyen silenciosamente la calidad de tu trabajo. La solución que no falla deja que Teams tome la salida local directa que TI planificó y confía la privacidad personal al dispositivo que realmente te pertenece.

Preguntas frecuentes

¿Por qué Teams puede empeorar aunque la VPN corporativa siga en verde?

Porque la empresa puede haber dejado Teams fuera del túnel para que salga directamente por Chile, y la VPN personal vuelve a capturar ese tráfico y lo desvía por otra ruta.

¿Qué es el split tunneling en una VPN corporativa?

Es una política que envía los recursos internos por el túnel empresarial mientras deja ciertos servicios en la nube salir directamente por la conexión local para reducir latencia y congestión.

¿Configurar la VPN personal en el router de casa evita el conflicto?

No necesariamente. El router puede desviar el tráfico antes de que la laptop laboral aplique la política prevista por TI, produciendo el mismo problema de ruta.

¿Cuándo tiene sentido probar dos VPN en un equipo BYOD?

Solo si el equipo es tuyo, TI autoriza software de red de terceros y la VPN personal permite excluir con precisión los servicios corporativos; después hay que probar Teams, intranet, DNS y autenticación.