WireGuard se lleva hoy casi toda la atención, y con razón. Pero OpenVPN sigue ganándose su sitio: puede ir por el puerto TCP 443, viene integrado en routers y clientes corporativos, y algunas redes lo dejan pasar cuando bloquean las VPN basadas en UDP. Si ese es tu caso, este es el camino fiable más corto hacia un servidor funcionando.
Qué necesitas
- Un VPS con su propia IP pública. Los clientes se conectan desde internet, así que un plan NAT no sirve: Nano-IP por $8 al mes basta para uso personal.
- Ubuntu 22.04/24.04 o Debian 12, y root o un usuario con sudo.
- Unos diez minutos.
1. Ejecuta el script de instalación
Montar a mano la autoridad de certificación, las claves y el enrutamiento es una tarde larga. El conocido script openvpn-install de angristan lo hace de una pasada. Descárgalo y léelo antes de ejecutarlo: es un script de shell que cambiará tu configuración de red y deberías saber qué hace:
curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh
El script hace unas cuantas preguntas. Respuestas sensatas:
- Dirección IP: la IPv4 pública del servidor (la detecta).
- IPv6: sí, si quieres IPv6 por el túnel.
- Puerto:
1194por defecto, o443si vas a usar TCP. - Protocolo: UDP es más rápido; TCP atraviesa firewalls estrictos.
- DNS: cualquier resolvedor público de tu confianza.
- Compresión: no. Tiene problemas de seguridad conocidos combinada con el cifrado.
Al final crea el primer archivo de cliente, por ejemplo /root/phone.ovpn.
2. Abre el puerto
El script configura sus propias reglas de iptables. Si además usas UFW, permite el puerto de la VPN de forma explícita:
sudo ufw allow 1194/udp
sudo ufw status
Cambia a 443/tcp si elegiste TCP.
3. Lleva el archivo de cliente a tu dispositivo
Descarga el archivo .ovpn por SSH:
scp -P 22 root@203.0.113.10:/root/phone.ovpn .
Impórtalo en la app OpenVPN Connect, en NetworkManager en Linux o en tu router. El archivo contiene la clave privada de ese cliente, así que trátalo como una contraseña: no lo envíes por correo ni lo dejes en una carpeta compartida.
4. Comprueba que funciona
En el servidor:
systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"
En el cliente, conéctate y consulta tu IP pública. Debería mostrar la dirección del servidor.
Añadir y revocar dispositivos
Ejecuta el script otra vez:
sudo ./openvpn-install.sh
Ofrece añadir un cliente nuevo, revocar uno o desinstalar OpenVPN por completo. Un cliente por dispositivo compensa el pequeño esfuerzo: si te roban un portátil, revocas ese archivo y no cambia nada más.
Los compromisos, sin maquillaje
OpenVPN es más antiguo y pesado que WireGuard. Cifra en un núcleo, así que en un plan de 1 vCPU no alcanzarás toda la velocidad de una conexión doméstica rápida. Los handshakes son más lentos y el consumo de batería en el móvil es mayor. Si ninguna de las ventajas propias de OpenVPN te importa, sigue nuestra guía de WireGuard: es lo que recomendaríamos a la mayoría.
Donde OpenVPN gana es en compatibilidad: TCP 443 parece tráfico HTTPS normal para un firewall básico, y muchos dispositivos hablan OpenVPN de serie.
Hay más contexto sobre tener tu propia VPN en la página de VPN, y cómo funcionan IPv4/IPv6 en nuestros planes en la documentación de red.
Comentarios
Aún no hay comentarios. Sé el primero.