Para crear un servidor VPN necesitas un sitio donde alojarlo (un VPS o un equipo en casa), elegir un protocolo (WireGuard es la opción recomendada hoy), instalarlo, registrar tus dispositivos como clientes y abrir el puerto correspondiente en el cortafuegos. El proceso completo lleva entre 20 y 40 minutos si ya tienes acceso al servidor.

Lo esencial: instala WireGuard en un VPS con Ubuntu o Debian, abre el puerto 51820/udp, genera un par de claves para servidor y cliente, y conecta tu dispositivo con el archivo de configuración. Es la forma más rápida y segura de tener una VPN propia.

Cómo crear el servidor VPN paso a paso

El flujo siguiente sirve igual para un VPS en la nube que para un equipo en tu red doméstica. Usaremos WireGuard como ejemplo por su equilibrio entre seguridad y simplicidad, pero puedes sustituir los pasos de instalación por OpenVPN si necesitas más compatibilidad.

1) Prepara el servidor. En un VPS, elige Ubuntu 22.04/24.04 o Debian estable. En casa, instala una distro ligera y actualízala. Asegura el acceso por SSH con claves y desactiva el login por contraseña.

  • Actualiza el sistema: sudo apt update && sudo apt -y upgrade
  • Configura el hostname y la zona horaria.
  • Opcional: instala fail2ban y activa unattended-upgrades para parches automáticos.

2) Configura el cortafuegos y el NAT. Con WireGuard, abre el puerto 51820/udp (por defecto). Para OpenVPN, el habitual es 1194/udp. Permite el SSH entrante, bloquea lo innecesario y habilita masquerade para que los clientes salgan a Internet a través del servidor.

  • Con UFW: permite OpenSSH y el puerto UDP de tu VPN, activa UFW y revisa el estado.
  • Asegúrate de aplicar masquerading en la interfaz WAN del servidor.

3) Instala WireGuard. En Debian/Ubuntu basta con sudo apt install wireguard. Genera un par de claves para el servidor y define la red interna (por ejemplo, 10.8.0.1/24 para el servidor).

  • El archivo de configuración típico es /etc/wireguard/wg0.conf, con la clave privada del servidor, ListenPort 51820, Address 10.8.0.1/24 y comandos PostUp/PostDown para las reglas del cortafuegos.
  • Levanta la interfaz: sudo systemctl enable --now wg-quick@wg0 y verifica con wg.

4) Crea y registra los clientes. Para cada dispositivo, genera su par de claves y asígnale una IP del segmento (por ejemplo, 10.8.0.2/32). Añádelo como Peer en el servidor y crea el archivo de configuración del cliente con el Endpoint público y los AllowedIPs.

  • AllowedIPs: usa 0.0.0.0/0, ::/0 para túnel completo (todo el tráfico pasa por la VPN) o limita a rangos concretos para split tunneling.
  • DNS: indica un resolutor de confianza (el propio servidor VPN u otro) para evitar fugas de DNS.
  • MTU: en redes con sobrecarga, un valor de 1420 suele ser estable.

5) Gestiona el nombre y la IP. Si el servidor está en casa y tu IP pública cambia, configura DNS dinámico para actualizar el registro que usan los clientes. En un VPS con IP estática, basta con un subdominio dedicado a la VPN.

6) Prueba la conexión. Conecta un cliente desde 4G o desde otra red ajena a la tuya. Comprueba que navega y que la IP pública que ve coincide con la del servidor.

  • Verifica la conectividad con ping y traceroute a direcciones internas y externas.
  • Revisa que los registros del servidor no muestran errores de handshake ni de cortafuegos.

Qué decidir antes de instalar nada

Tres decisiones marcan el resto del montaje. Conviene tenerlas claras antes de tocar el servidor.

Dónde alojarlo. La opción más flexible es un VPS en la nube (con 1 vCPU y 1 GB de RAM sobra para grupos pequeños), que suele dar IP pública estática y buen ancho de banda. La alternativa es alojarlo en casa con un mini PC o una Raspberry Pi; en ese caso, comprueba que tu router permita redirección de puertos y que tu operador no use CGNAT, porque eso bloquea las conexiones entrantes.

Qué protocolo usar. Hoy WireGuard destaca por rendimiento, sencillez y criptografía moderna. OpenVPN sigue siendo un estándar probado con enorme compatibilidad. IKEv2/IPsec funciona muy bien en móviles por su reconexión rápida.

Qué sistema operativo. Debian y Ubuntu Server tienen repositorios actualizados y mucha documentación. Para routers compatibles, OpenWrt es buena base si prefieres centralizar la VPN en la puerta de enlace. En todos los casos, planifica el cortafuegos, el direccionamiento interno (por ejemplo, 10.8.0.0/24) y el método de DNS que usarán los clientes.

ProtocoloCifrado por defectoRendimiento (VPS 1 vCPU)CompatibilidadGestión
WireGuardChaCha20, Poly1305400-800 Mbps según CPUAlta (Windows, macOS, Linux, iOS, Android)Baja (configuración por pares)
OpenVPNAES-256-GCM y otros (OpenSSL)100-300 Mbps según cifradoMuy alta (amplio soporte y appliances)Media/alta (muchas opciones)
IKEv2/IPsecAES-GCM, Suite B300-600 Mbps según hardwareAlta en móviles y sistemas modernosMedia (requiere IPsec y certificados)

Si vas a instalar el servidor en hardware propio, te vendrá bien crear un USB booteable de Linux para la instalación inicial. Y si quieres añadir control de acceso, filtrado o caché a ciertos flujos, montar un servidor proxy complementa bien la VPN como canal cifrado principal.

Qué es un servidor VPN y para qué sirve

Un servidor VPN es el extremo que cifra y enruta el tráfico de tus dispositivos a través de un túnel privado. En la práctica, te da control total sobre el cifrado y el tráfico sin depender de proveedores de terceros. Sirve para protegerte en redes WiFi públicas, acceder de forma segura a tus equipos desde fuera de casa o la oficina y centralizar el acceso remoto con reglas que defines tú.

A diferencia de una VPN comercial de pago, aquí tú eres el único que ve los registros, eliges el país de salida (el del servidor) y decides qué dispositivos entran. El coste se reduce al del VPS o al consumo del equipo doméstico.

Buenas prácticas de seguridad

Una VPN mal asegurada es una puerta de entrada, no una protección. Estas medidas son el mínimo razonable:

  • Endurece el SSH: acceso solo con claves, deshabilita el login por contraseña y limita el acceso a IPs de administración.
  • Mantén el sistema al día: parches del kernel y de paquetes, y revisa periódicamente las claves y peers autorizados.
  • Usa cifrado fuerte: con OpenVPN, AES-256-GCM o suites modernas; con WireGuard, considera rotar claves y separar perfiles de equipo personal y de trabajo.
  • Haz copias de seguridad: guarda /etc/wireguard (o los directorios de OpenVPN) y la configuración del cortafuegos.
  • Expón lo justo: si quieres alcanzar servicios internos (SMB, RDP, paneles), mantenlos accesibles solo desde la subred de la VPN en lugar de publicarlos en Internet.

Solución de problemas frecuentes

No me conecto desde fuera. Revisa que el puerto UDP esté abierto en el cortafuegos y, si estás en casa, que el router reenvíe hacia la IP del servidor. Ante doble NAT o CGNAT, necesitarás un VPS como punto intermedio (relay) o un túnel inverso.

Navego, pero algunos servicios no cargan. Casi siempre es un problema de MTU. Baja el valor (por ejemplo a 1380) y prueba de nuevo.

Se filtra el DNS. Fuerza los resolutores dentro del túnel y bloquea las consultas que salgan fuera de la interfaz VPN. Un kill switch en el cliente evita que se escape tráfico si la conexión cae.

Preguntas frecuentes

¿Cuál es el mejor protocolo para un servidor VPN casero?

WireGuard suele ser la mejor opción por su rendimiento, su sencillez y su criptografía moderna. Si necesitas compatibilidad amplia con equipos antiguos o appliances, OpenVPN funciona muy bien. Para móviles con cambios frecuentes de red, IKEv2/IPsec destaca porque reconecta casi al instante.

¿Puedo crear un servidor VPN si mi operador usa CGNAT?

Con CGNAT no tienes puertos entrantes directos. La solución es usar un VPS con IP pública y montar un túnel desde tu red doméstica hacia el VPS (por ejemplo, WireGuard en modo site-to-site), o contratar un servicio que te asigne IP pública o port mapping. El DNS dinámico por sí solo no resuelve el CGNAT.

¿Qué recursos de hardware necesito?

Para 5 a 20 usuarios simultáneos, un servidor de 1 vCPU y 1 GB de RAM suele bastar, con un rendimiento de 200 a 600 Mbps según protocolo y cifrado. Si quieres cifrar tráfico a velocidad gigabit, busca una CPU con AES-NI y más núcleos.

En la mayoría de países es legal para uso personal o empresarial legítimo. Debes cumplir la normativa local, los términos de tu proveedor de VPS o ISP y las políticas de tu empresa si aplican. No uses la VPN para actividades ilícitas.

¿Cómo evito las fugas de DNS e IPv6?

Define DNS explícitos en el cliente dentro del túnel y bloquea las consultas fuera de la interfaz VPN. Si tu configuración no enruta IPv6, desactívalo en el cliente o enrútalo bien añadiendo ::/0 en AllowedIPs y soporte en el servidor. Un kill switch ayuda a que no se escape tráfico si la VPN cae.

Guía revisada por comocrearun.org

Explicamos cada paso de forma clara y la actualizamos cuando algo cambia.