Cuaderno de viaje
Notas personales

Excluir Zoom, Teams y el banco de la VPN desde Colombia

La lista parecía perfecta: Zoom fuera, Teams fuera, el banco fuera. Al marcar esas tres casillas, la transferencia bancaria cargó sin pedir verificaciones extraordinarias y la videollamada dejó de entrecortarse. Todo parecía resuelto hasta mirar la red activa: las tres aplicaciones estaban utilizando directamente el Wi-Fi abierto de la cafetería.

Cuando se trabaja desde Colombia y surge la necesidad de conectar una VPN para acceder a un sistema corporativo, la reacción más común es intentar blindar el dispositivo entero y luego abrir excepciones para lo que da problemas. Sin embargo, intentar gestionar tres exclusiones permanentes suele ser empezar el problema por el extremo equivocado.

Portátil con una videollamada ralentizada en un espacio de coworking de Medellín

La configuración más limpia y fácil de comprobar casi nunca consiste en sacar cosas de la VPN, sino en aplicar un túnel inverso: identificar cuál es la única aplicación o dirección web que realmente exige una IP distinta y enviar únicamente esa pieza a través del túnel.

Resumen del artículo y contexto de uso

¿Es mejor excluir Zoom, Teams y la banca de la VPN o incluir solo el recurso que realmente necesita el túnel?

Si una sola aplicación, portal o dirección corporativa exige una ruta distinta, el artículo favorece el enfoque inverso: dejar el resto del dispositivo en la red local e incluir únicamente ese destino en la VPN. Excluir aplicaciones sensibles sin pensar en la red subyacente puede exponerlas al Wi-Fi público.

Puntos clave

  • Para quién: Personas que trabajan desde Colombia y solo necesitan la VPN para un recurso corporativo específico.
  • Qué comprobar primero: Qué aplicación o dominio deja de funcionar exactamente cuando se apaga la VPN y si Zoom, Teams y la banca funcionan bien en la conexión local.
  • Cuándo encaja OnlydogVPN: Cuando no hace falta separar aplicaciones y se prefiere proteger el dispositivo completo en una red pública con un túnel sencillo.
  • Límite importante: Para inclusión inversa por aplicación o dominio, el artículo prefiere herramientas que documenten ese control; las políticas de TI administradas siempre tienen prioridad.

Encaje del producto: OnlydogVPN aparece como opción para un túnel integral sin reglas complejas; no es la herramienta que el artículo elige cuando el requisito principal es el split tunneling inverso detallado. sitio oficial de OnlyDogsVPN.

Fuentes ya usadas en el artículo

documentación de Microsoft Teams; VPN por aplicación en Android; Proton VPN.

Tres exclusiones esconden una pregunta más corta: ¿qué única cosa necesita la VPN?

Antes de pelear con listas de exclusión, conviene hacer un inventario causal muy breve. La pregunta clave no es qué herramientas fallan dentro del túnel, sino qué recurso deja de funcionar en el momento exacto en que se apaga la VPN.

Teléfono personal separado del portátil de trabajo en un espacio de coworking

En la mayoría de las jornadas remotas, la respuesta se reduce a una sola cosa:

  • Un portal interno de la empresa accesible únicamente desde cierta región.
  • Un sistema de gestión o escritorio remoto específico.
  • Una base de datos o servidor con lista blanca de direcciones IP.

Para entender la diferencia entre las dos formas de resolverlo, sirve una imagen sencilla. El modo tradicional de exclusión (split tunneling clásico) mete todo el tráfico del ordenador en un autobús y luego intenta crear puertas traseras para que ciertas aplicaciones bajen y caminen por su cuenta. En cambio, el modo de inclusión deja todo el tráfico en su ruta local normal y sube al autobús exclusivamente a la herramienta que necesita viajar a otro sitio.

Si Zoom, Teams y la banca funcionan sin contratiempos a través de la conexión colombiana habitual (hogar o datos móviles), la regla operativa es directa: si puedes decir «solo este portal necesita la VPN», incluye únicamente ese portal en lugar de gestionar una lista creciente de excepciones.

Zoom y Teams no terminan en el borde de sus iconos

Excluir una aplicación de videollamadas parece un ajuste elemental de un solo clic, pero las herramientas de trabajo modernas rara vez operan de forma aislada. Una reunión rara vez se limita a la ventana de la llamada: empieza en un enlace del calendario, valida la identidad mediante un inicio de sesión en el navegador web, salta al ejecutable y termina abriendo un documento colaborativo alojado en la nube corporativa.

Tanto Microsoft como Zoom respaldan que el tráfico multimedia en tiempo real evite rodeos innecesarios por una VPN para reducir la latencia y evitar cortes de audio o vídeo. Sin embargo, las recomendaciones de ingeniería de Microsoft sobre optimización de tráfico para Teams o las directrices de arquitectura de Zoom trabajan con categorías de red y puertos específicos, no con la simple casilla de un ejecutable en una aplicación doméstica.

Si decides excluir estas herramientas de forma manual, no des por hecho que la configuración es sólida sin hacer una prueba funcional completa:

  1. Inicia sesión a través de un enlace real de calendario o correo.
  2. Entra a una llamada de prueba con audio, cámara encendida y pantalla compartida durante varios minutos.
  3. Abre un enlace o documento compartido directamente desde el chat de la llamada.
  4. Confirma que tu portal de trabajo protegido sigue mostrando la IP de la VPN mientras la llamada transcurre sin latencia.
  5. Reinicia el equipo o las aplicaciones y repite la prueba, ya que muchos programas conservan conexiones abiertas previas si no se reinician tras cambiar las reglas del túnel.

Si todo responde con naturalidad, la división es funcional. Si para que funcione necesitas abrir las herramientas en un orden estricto, has creado una fragilidad que fallará en mitad de una reunión importante.

El banco excluido utiliza la red que tengas debajo, incluso si es pública

El caso de la aplicación bancaria introduce un riesgo diferente. Zoom y Teams se excluyen habitualmente para evitar retrasos en el vídeo; el banco, en cambio, suele excluirse para evitar bloqueos por geolocalización o alertas automáticas de seguridad por conectarse desde una dirección IP extranjera.

El detalle crítico es comprender qué ocurre cuando una aplicación queda «fuera» de la VPN: no pasa a una ruta mágica y protegida, sino que hereda con total crudeza la conexión que esté activa en el dispositivo. En Android, por ejemplo, el marco del sistema establece con claridad que cualquier aplicación excluida de la interfaz de red VPN pasa a interactuar con la red subyacente exactamente igual que si la VPN estuviese apagada.

  • En la red doméstica: Si estás conectado a la fibra óptica de tu casa, excluir el banco es razonablemente seguro para consultar saldos o hacer transferencias locales.
  • En un espacio compartido: Si estás en un café, un aeropuerto o un coworking, excluir el banco significa enviar tus transacciones a través de ese Wi-Fi compartido y no confiable. Entidades como el Banco de Bogotá recomiendan expresamente evitar redes Wi-Fi públicas o abiertas para realizar operaciones digitales sensibles.

La pauta más sana para operar con banca digital fuera de casa es separar los canales por completo: apagar el Wi-Fi del teléfono, confirmar que los datos móviles locales están activos y realizar la operación bancaria directamente desde la red del operador celular, sin intermediación de túneles ni dependencias de redes compartidas.

Cuando solo el portal debe entrar al túnel

Para resolver de manera estricta el escenario de túnel inverso —donde la prioridad es mantener el tráfico colombiano intacto y enrutar únicamente el trabajo puntual—, Proton VPN es la alternativa más completa en Windows y Android.

La razón no responde a marketing, sino a diseño funcional: documenta de forma explícita tanto la dirección de exclusión como la de inclusión.

  • Si necesitas una aplicación laboral en Windows: Utiliza el Include mode de la aplicación de escritorio y añade únicamente el ejecutable o las direcciones IP exactas del servicio corporativo.
  • Si el trabajo es en un portal web: Su extensión para navegadores permite aplicar reglas directas por dominio (abarcando subdominios), enrutando solo esa web concreta en lugar de desviar todo el tráfico del navegador.
  • Si trabajas desde una tableta o teléfono Android: Puedes recurrir a su Inverse mode, seleccionando la herramienta interna requerida y dejando que el resto del sistema opere sobre la red local estándar.

Conviene tener presentes los límites de plataforma antes de configurar: en macOS las funciones de túnel dividido suelen ser más restrictivas y presentar limitaciones con navegadores basados en WebKit como Safari, mientras que en iOS (iPhone o iPad) no existe soporte documentado para esta separación de tráfico. Asimismo, si el departamento de tecnología de tu empresa entrega un cliente VPN administrado o perfiles de red obligatorios, las directrices de TI siempre tienen prioridad sobre cualquier personalización doméstica.

Notas para mí: la red cambia antes que la lista

La tentación habitual es seguir sumando excepciones a medida que surgen problemas cotidianos, pero la solución real depende del entorno en el que te conectes:

Solo un portal o software exige IP específica — Enfoque recomendado: Dejar todo el dispositivo en la red local colombiana y meter únicamente ese destino al túnel. — Herramienta: Proton VPN (Include mode o extensión)

La empresa exige rutas de red concretas — Enfoque recomendado: Aplicar estrictamente la política corporativa y las instrucciones del equipo de sistemas. — Herramienta: Cliente o configuración de TI

Conexión en red pública donde las videollamadas no sufren — Enfoque recomendado: Proteger todo el dispositivo en un solo túnel estable sin crear excepciones innecesarias. — Herramienta: OnlydogVPN↗

Operaciones bancarias fuera de casa — Enfoque recomendado: Desconectar el Wi-Fi del móvil y operar con la aplicación bancaria exclusivamente por datos móviles. — Herramienta: Red móvil local

Llamadas degradadas en cualquier VPN — Enfoque recomendado: Excluir Teams/Zoom mediante inclusión inversa o conectar la llamada a través de un punto de acceso móvil fiable. — Herramienta: Proton VPN o conexión directa

Cuando la necesidad cambia y descubres que no requieres separar aplicaciones —porque estás en una cafetería o red compartida y quieres cifrar todo el equipo sin fricción—, OnlydogVPN representa la vía más directa. Al no centrarse en paneles complejos de enrutamiento dividido, este servicio basa su valor en la conexión inmediata y el enrutamiento automático optimizado para conexiones inestables. Si tus llamadas de Zoom y Teams rinden bien dentro de su túnel, mantener todo el ordenador protegido bajo una misma conexión continua ahorra tiempo y descuidos.

Para tomar una decisión clara hoy mismo, basta con completar una frase: «La VPN es obligatoria únicamente para ________».

Si en ese espacio entra un portal, un dominio o un programa específico, la respuesta técnica más limpia es el modo de inclusión de Proton. Si la línea queda en blanco y buscas tranquilidad general en redes públicas sin alterar tu flujo de trabajo, basta con un túnel automático integral y reservar los datos del teléfono para el banco. Desde Colombia, la configuración más segura nunca empieza sacando tres aplicaciones: empieza metiendo al túnel la única que de verdad necesita estar allí.

Preguntas frecuentes

¿Qué es el split tunneling inverso en este contexto?

Es dejar casi todo el tráfico en la conexión local y enviar por la VPN únicamente la aplicación, el dominio o la dirección que necesita una ruta específica.

¿Por qué excluir la app del banco puede ser arriesgado en una cafetería?

Porque una aplicación excluida usa directamente la red subyacente. Si esa red es un Wi-Fi público, la app sale por ese enlace en vez de por el túnel.

¿Cómo compruebo que una exclusión de Zoom o Teams funciona de verdad?

Haz una llamada completa desde un enlace real, prueba audio, cámara, pantalla compartida y documentos, y confirma al mismo tiempo que el recurso corporativo sigue usando la IP esperada.

¿Qué pasa si la empresa entrega su propio cliente VPN o perfil de red?

Las instrucciones del equipo de TI tienen prioridad. Un túnel personal no debe reemplazar reglas corporativas obligatorias ni configuraciones administradas.