−25%

en Windows con pago anual, hasta el 31/10. Ver planes

EQVPS

Cómo montar un servidor OpenVPN en un VPS

Tu propio servidor OpenVPN en Ubuntu o Debian con el script openvpn-install: UDP 1194 o TCP 443, archivos de cliente, revocar accesos y cuándo conviene más WireGuard.

WireGuard se lleva hoy casi toda la atención, y con razón. Pero OpenVPN sigue ganándose su sitio: puede ir por el puerto TCP 443, viene integrado en routers y clientes corporativos, y algunas redes lo dejan pasar cuando bloquean las VPN basadas en UDP. Si ese es tu caso, este es el camino fiable más corto hacia un servidor funcionando.

Qué necesitas

1. Ejecuta el script de instalación

Montar a mano la autoridad de certificación, las claves y el enrutamiento es una tarde larga. El conocido script openvpn-install de angristan lo hace de una pasada. Descárgalo y léelo antes de ejecutarlo: es un script de shell que cambiará tu configuración de red y deberías saber qué hace:

curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh

El script hace unas cuantas preguntas. Respuestas sensatas:

Al final crea el primer archivo de cliente, por ejemplo /root/phone.ovpn.

2. Abre el puerto

El script configura sus propias reglas de iptables. Si además usas UFW, permite el puerto de la VPN de forma explícita:

sudo ufw allow 1194/udp
sudo ufw status

Cambia a 443/tcp si elegiste TCP.

3. Lleva el archivo de cliente a tu dispositivo

Descarga el archivo .ovpn por SSH:

scp -P 22 root@203.0.113.10:/root/phone.ovpn .

Impórtalo en la app OpenVPN Connect, en NetworkManager en Linux o en tu router. El archivo contiene la clave privada de ese cliente, así que trátalo como una contraseña: no lo envíes por correo ni lo dejes en una carpeta compartida.

4. Comprueba que funciona

En el servidor:

systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"

En el cliente, conéctate y consulta tu IP pública. Debería mostrar la dirección del servidor.

Añadir y revocar dispositivos

Ejecuta el script otra vez:

sudo ./openvpn-install.sh

Ofrece añadir un cliente nuevo, revocar uno o desinstalar OpenVPN por completo. Un cliente por dispositivo compensa el pequeño esfuerzo: si te roban un portátil, revocas ese archivo y no cambia nada más.

Los compromisos, sin maquillaje

OpenVPN es más antiguo y pesado que WireGuard. Cifra en un núcleo, así que en un plan de 1 vCPU no alcanzarás toda la velocidad de una conexión doméstica rápida. Los handshakes son más lentos y el consumo de batería en el móvil es mayor. Si ninguna de las ventajas propias de OpenVPN te importa, sigue nuestra guía de WireGuard: es lo que recomendaríamos a la mayoría.

Donde OpenVPN gana es en compatibilidad: TCP 443 parece tráfico HTTPS normal para un firewall básico, y muchos dispositivos hablan OpenVPN de serie.

Hay más contexto sobre tener tu propia VPN en la página de VPN, y cómo funcionan IPv4/IPv6 en nuestros planes en la documentación de red.

Preguntas frecuentes

¿OpenVPN o WireGuard?

WireGuard es más rápido, más simple y usa menos CPU: elígelo por defecto. Elige OpenVPN cuando necesites TCP en el puerto 443 para redes que bloquean UDP, o cuando un dispositivo o una política de empresa solo admite OpenVPN.

¿Puedo usar OpenVPN en un plan NAT?

No. Los clientes se conectan al servidor desde fuera por UDP 1194 o TCP 443, y un plan NAT solo reenvía tu puerto SSH personal. Usa un plan con IP dedicada: Nano-IP por $8 al mes basta para una VPN personal.

¿Qué velocidad tendrá?

OpenVPN cifra en un solo núcleo de CPU, así que una vCPU limita el rendimiento. Para navegar, ver streaming y teletrabajar sobra; para exprimir una conexión doméstica rápida, WireGuard rinde bastante mejor.

¿Cómo añado o quito un dispositivo?

Vuelve a ejecutar el script. Ofrece añadir un cliente (crea un nuevo archivo .ovpn) o revocar uno existente. Da a cada dispositivo su propio cliente para poder cortar un móvil perdido sin tocar el resto.

¿Admite IPv6?

Sí. Los planes con IP dedicada tienen IPv4 e IPv6, y el script puede enrutar IPv6 por el túnel cuando el servidor tiene dirección IPv6.

Comentarios

Aún no hay comentarios. Sé el primero.

Deja un comentario

Los comentarios se moderan antes de aparecer.