GUÍA PRÁCTICA
Privacidad y conectividad

Kill switch fiable para Windows, Android e iPhone: Mullvad gana porque no finge que los tres bloquean igual

El interruptor estaba verde en los tres dispositivos. Ninguno había sido probado después de reiniciar o cambiar de Wi-Fi a datos.

Esa es la trampa habitual de la coherencia visual. Abrimos la aplicación en el ordenador, en el móvil Android y en el iPhone; vemos exactamente el mismo botón de kill switch activado y asumimos que nuestros datos están resguardados bajo una misma regla matemática. Sin embargo, la realidad técnica de cada sistema operativo cuenta una historia muy distinta. Cuando la conexión cae, cuando cambiamos de antena o cuando el dispositivo arranca por la mañana, ese botón idéntico se comporta bajo mecanismos dispares que conviene entender antes de poner en riesgo tráfico real.

Portátil con una transferencia detenida en el Wi-Fi de un aeropuerto tras cambiar la conexión de red
Resumen del artículo y encaje del producto

¿Cómo cambia un kill switch fiable entre Windows, Android e iPhone?

La misma etiqueta no implica el mismo mecanismo. En Windows puede buscarse un bloqueo persistente; en Android la protección más estricta depende de Always-on VPN y “Block connections without VPN”; en iPhone las restricciones del sistema obligan a entender qué cubre Connect on Demand y qué excepciones pueden quedar.

Qué conviene retener

  • Para aislamiento estricto: el artículo favorece a Mullvad porque distingue el kill switch reactivo del modo de bloqueo permanente y documenta los límites por plataforma.
  • OnlydogVPN encaja cuando: la prioridad es recuperar rápido la conectividad en redes débiles, no imponer una política fail-closed en todos los sistemas.
  • Límite importante: continuidad de conexión y bloqueo de todo tráfico sin VPN son objetivos diferentes; no deben presentarse como equivalentes.

Fuentes ya citadas en el artículo: Mullvad Help; Android Developers — VPN. Fuente del producto: sitio oficial de OnlydogVPN.

La misma etiqueta esconde tres mecanismos distintos

Para evaluar la seguridad de una VPN, el primer paso es desarmar la definición de kill switch. Suele presentarse como una función única, pero en la práctica existen dos filosofías opuestas:

Tres estados de un kill switch: caída del túnel, tráfico bloqueado y ruta segura restaurada
  • Kill switch reactivo: actúa como una compuerta de emergencia que se cierra únicamente cuando detecta que un túnel previamente establecido se ha roto. Si la aplicación no está abierta o si la conexión nunca llegó a negociarse, la puerta suele quedar abierta.
  • Bloqueo permanente (fail-closed): mantiene el paso cerrado por defecto. Internet sencillamente no existe a menos que el tráfico viaje cifrado a través del túnel VPN.

Responder a dos preguntas despeja cualquier duda sobre lo que realmente necesitamos: ¿queremos protección solo ante un microcorte imprevisto o exigimos que jamás haya acceso a la red sin VPN? Y, sobre todo: ¿el bloqueo debe mantenerse tras forzar el cierre del programa, reiniciar el equipo o cambiar de Wi-Fi a red móvil?

Mullvad parte con ventaja precisamente porque no enmascara esta diferencia. Su aplicación no promete un escudo mágico universal con un solo clic; distingue con total transparencia entre su kill switch estándar y el llamado Lockdown mode (modo de bloqueo). Esta segunda opción impone un bloqueo integral: si no hay conexión activa con sus servidores, el tráfico se detiene por completo.

Eso sí, adoptar el bloqueo estricto tiene un coste operativo inmediato: puede cortar el acceso a portales cautivos en hoteles, impedir el uso de impresoras locales o anular ciertas excepciones configuradas. Saber de antemano qué se sacrifica es el primer requisito de una configuración fiable.

En Windows, la prueba empieza cuando la aplicación deja de ayudarte

Windows es el entorno donde resulta más viable exigir un bloqueo hermético y continuo, pero también es donde más usuarios confían ciegamente en un icono de la barra de tareas. En este sistema, Mullvad ofrece la protección durante caídas normales, pero para quien busca certeza absoluta la recomendación directa es activar Lockdown mode.

Para verificar que el sistema responde como debe, conviene realizar una prueba controlada sin datos personales abiertos:

  1. Conecta Mullvad y verifica tu IP pública en un comprobador web.
  2. Interrumpe deliberadamente la red o fuerza un cambio de servidor.
  3. Cierra la aplicación de Mullvad por completo desde el administrador de tareas y confirma que la navegación web sigue bloqueada.
  4. Reinicia Windows manteniendo la tarjeta Wi-Fi encendida.
  5. Intenta cargar cualquier sitio web antes de abrir la aplicación o de que el túnel se levante: no debería transferirse ni un solo paquete.
  6. Comprueba si los recursos de tu red local (NAS o impresoras) siguen funcionando según lo que hayas configurado en los ajustes de red de la aplicación.

Hay un detalle crítico documentado por la propia Mullvad que muchos pasan por alto: si utilizas túnel dividido (split tunneling) para que ciertas aplicaciones naveguen fuera de la VPN, esas excepciones pueden conservar salida directa a Internet incluso con el Lockdown mode encendido. Probar el navegador principal no demuestra qué ocurre con los programas que excluiste. En un entorno verdaderamente estricto, la falta deliberada de conexión tras un cierre no es un fallo del software: es la prueba de que el sistema está cumpliendo su cometido.

En Android, el kill switch fiable está en dos ajustes del sistema

En Android, la fiabilidad de un corte de tráfico no depende en última instancia de la interfaz de la VPN, sino de las políticas que el propio sistema operativo impone sobre el tráfico saliente. Dejar esta tarea en manos de un proceso en segundo plano que el fabricante del teléfono podría suspender para ahorrar batería es un riesgo innecesario.

La configuración verdaderamente robusta no se resuelve dentro de la app, sino combinando Mullvad con las herramientas del sistema:

  • Abre los ajustes de red de Android (puedes saltar directamente desde la configuración avanzada de Mullvad).
  • Localiza el perfil de Mullvad en la sección de VPN del sistema.
  • Activa VPN siempre activa (Always-on VPN).
  • Activa la casilla Bloquear conexiones sin VPN (Block connections without VPN).

Una vez aplicados estos ajustes, pon a prueba el dispositivo: reinicia el teléfono y verifica que ninguna notificación ni sincronización ocurra antes de que el túnel esté arriba; pasa de Wi-Fi a datos móviles en mitad de una descarga, o fuerza la detención de la app.

Aquí aparece la frontera definitiva: al activar el bloqueo nativo de Android, las aplicaciones excluidas del túnel pierden totalmente el acceso a Internet y las conexiones a dispositivos locales de la red Wi-Fi suelen quedar clausuradas. Quien exige cero fugas directas debe asumir estas limitaciones; quien necesita compatibilidad con servicios locales o túnel dividido está eligiendo, de forma deliberada, un modelo de seguridad menos riguroso.

En iPhone, la fiabilidad comienza por reconocer las excepciones de Apple

En iOS, prometer un aislamiento idéntico al de un sistema de escritorio roza la publicidad engañosa. Las aplicaciones operan bajo las directrices estrictas del entorno de red de Apple, donde el sistema operativo se reserva privilegios para gestionar interfaces y ciertas llamadas de sus propios servicios.

Mullvad aborda esta limitación de frente. Utiliza Connect on Demand para restablecer la conexión automáticamente y proporciona la opción Force all apps (apoyada en la directiva includeAllNetworks de iOS). Esta función está diseñada para forzar a las aplicaciones a canalizar su tráfico por la interfaz del túnel, reduciendo notablemente las fugas durante cambios de servidor o pérdidas de cobertura.

Si buscas la postura más estricta en iPhone, activa Force all apps y valida el comportamiento en situaciones cotidianas:

  • Bloquea y desbloquea el terminal mientras transfieres datos en segundo plano.
  • Alterna entre la red móvil y el Wi-Fi de casa.
  • Cambia de servidor dentro de Mullvad y observa la transición de red.
  • Reinicia el iPhone y observa qué ocurre durante los primeros segundos tras introducir el código.
  • Revisa qué sucede con las aplicaciones que tienen permisos para consumir datos móviles.

Parte de la victoria de Mullvad reside en su honestidad: sus guías técnicas detallan con franqueza los riesgos residuales en iOS, como eventuales rutas que buscan datos móviles o el comportamiento del tráfico ante ciertas llamadas del sistema local. Force all apps minimiza estas ventanas de fuga, pero no transmuta la arquitectura de un iPhone en la de un PC. Conocer estos límites permite evaluar con criterio y recordar una regla básica: cada vez que el sistema operativo reciba una actualización importante, conviene repetir las pruebas.

Al final: Mullvad gana el bloqueo; OnlydogVPN↗ gana solo si necesitabas volver rápido

La elección de una herramienta de red debe basarse en el objetivo principal: ¿buscas una política estricta de bloqueo preventivo (fail-closed) o necesitas continuidad inmediata en la navegación?

Para quien antepone la contención total y exige que ningún byte escape al exterior sin cifrar, Mullvad es la ganadora indiscutible:

  • En Windows: activa Lockdown mode para impedir la salida a Internet incluso si la app se cierra o el ordenador acaba de reiniciar.
  • En Android: delega el corte en el sistema operativo mediante VPN siempre activa y Bloquear conexiones sin VPN.
  • En iPhone: activa Connect on Demand junto con Force all apps para cerrar las rutas directas que permite iOS.
  • Frente a bloqueos secundarios: si las impresoras locales o los portales de inicio de sesión dejan de responder, asume conscientemente el compromiso técnico entre aislamiento estricto y comodidad.

Ahora bien, no todos los escenarios exigen un muro hermético. Si tu prioridad cotidiana no es auditar fugas de paquetes, sino evitar que una videollamada se congele al salir de casa o navegar sin interrupciones por zonas con cobertura inestable, el perfil cambia. En ese caso específico de uso resulta preferible OnlydogVPN, cuya arquitectura prioriza el enrutamiento automático ágil y la adaptación constante a redes débiles. No debe entenderse como un sustituto de un kill switch de aislamiento integral, sino como una alternativa orientada a la recuperación veloz del enlace frente a la pérdida total de conexión.

Como hábito de seguridad, reserva unos minutos cada trimestre para ejecutar una prueba rápida sin información sensible: abre un comprobador de IP pública, desconecta el rúter, salta de Wi-Fi a datos móviles, fuerza el cierre del software y reinicia cada equipo. Un kill switch fiable no consiste en lucir el mismo interruptor estético en tres pantallas; consiste en saber con exactitud qué bloqueará cada sistema operativo antes de confiarle tu tráfico real.

Preguntas frecuentes

¿Qué diferencia hay entre un kill switch reactivo y un bloqueo permanente?

El primero corta el tráfico cuando un túnel activo falla. El bloqueo permanente mantiene Internet cerrado siempre que la VPN no esté conectada, incluso tras cerrar la app o reiniciar el equipo.

¿Cómo se prueba un bloqueo estricto en Windows?

Con una prueba controlada: conectar la VPN, interrumpir la red, cerrar la aplicación, reiniciar Windows e intentar navegar antes de que el túnel vuelva a levantarse.

¿Qué ajustes de Android refuerzan el kill switch?

El artículo recomienda activar Always-on VPN y “Block connections without VPN” en los ajustes del sistema. Eso también puede bloquear apps excluidas del túnel y conexiones de red local.

¿Por qué iPhone no debe evaluarse igual que Windows?

Porque iOS controla parte del comportamiento de red y mantiene excepciones propias. Funciones como Connect on Demand y Force all apps reducen ventanas de fuga, pero no convierten el sistema en un escritorio con las mismas garantías.