Para entender cómo funciona una VPN conviene empezar por el nombre, que confunde: «red privada virtual» describe el uso original (conectar sedes de una empresa que están lejos como si fueran una única red), no el uso personal del que se habla hoy.
El funcionamiento, sin embargo, es el mismo, y es fácil de entender. Entenderlo sirve para algo práctico: deja claro lo que puede hacer y lo que no, sin tener que fiarte de lo que dice la publicidad.
Este contenido profundiza en la recomendación VPN para el tráfico confidencial.
La idea en una frase
Tu tráfico se encapsula en una conexión cifrada hacia un servidor, y sale a internet desde allí.
Quien observa tu conexión ve un único flujo ilegible hacia una única dirección. Quien recibe el tráfico en el otro extremo lo ve llegar desde el servidor, no desde ti.
Eso es todo. Lo demás son detalles de implementación.
Cómo funciona una VPN, paso a paso
1. La aplicación crea una interfaz de red virtual. El sistema operativo la ve como una tarjeta de red más y le envía el tráfico.
2. Se establece un canal cifrado con el servidor. Las dos partes se autentican (el servidor con un certificado, tú con las credenciales de tu suscripción) y acuerdan una clave.
3. Cada paquete se encapsula. El paquete original, con su destino real, se cifra y se mete dentro de un paquete nuevo dirigido al servidor. Un paquete es cada uno de los pequeños bloques en los que se divide el tráfico de internet.
4. El servidor abre el envoltorio y reenvía. Extrae el paquete original y lo envía a su destino real, usando su propia dirección como remitente.
5. La respuesta vuelve del servidor a ti, de nuevo encapsulada.
El punto 4 es la clave de todo: el servidor sustituye tu dirección por la suya. De ahí se derivan tanto los beneficios como los límites.
Qué ve cada uno
| Quién | Antes | Después |
|---|---|---|
| Quien gestiona la red local | Destinos y horarios | Solo un flujo cifrado hacia una dirección |
| Tu operador | Destinos y horarios | Solo un flujo cifrado hacia una dirección |
| El servidor VPN | No existe | Destinos, horarios y tu dirección real |
| Los sitios que visitas | Tu dirección | La dirección del servidor |
La tercera fila es el núcleo de la cuestión. El servidor VPN está en una posición desde la que ve las dos cosas: quién eres (porque eres un cliente identificado) y adónde vas.
Ninguna otra entidad de la tabla tiene los dos datos. Es la razón por la que elegir el proveedor es la decisión.
Por qué el contenido no tiene nada que ver
Un punto que aclara el malentendido más extendido.
Cuando visitas un sitio cifrado, el cifrado se produce entre tu navegador y el servidor del sitio. El túnel VPN es un segundo envoltorio alrededor de esa conversación, pero no la abre ni la modifica.
| Capa | De dónde a dónde | Qué protege |
|---|---|---|
| Cifrado del sitio (HTTPS) | Tu navegador ↔ el sitio | El contenido |
| Túnel VPN | Tu dispositivo ↔ el servidor VPN | El destino |
De ahí se sigue una conclusión precisa: tampoco el servidor VPN puede leer el contenido de los sitios cifrados. Ve que estás hablando con un servicio concreto, no lo que le dices.
Y la conclusión simétrica: la VPN no añade protección a los contenidos, porque ya estaban protegidos antes.
Por qué el túnel no cubre el portal de la wifi
Una consecuencia técnica con efectos prácticos en el día a día.
Para establecer el túnel, el dispositivo tiene que estar ya conectado a internet: tiene que poder llegar al servidor VPN. En una red pública con portal de acceso (la página en la que aceptas condiciones o introduces un código antes de navegar), eso significa que el portal hay que completarlo antes.
De ahí la secuencia obligada: wifi → portal → VPN. Y la consecuencia: todo lo que ocurre en el portal queda fuera de la protección.
La fuga de la resolución de nombres
Antes de contactar con un sitio, el dispositivo tiene que traducir su nombre en una dirección numérica. Esa consulta (la resolución de nombres, o DNS) va separada del tráfico propiamente dicho, y puede salir fuera del túnel si la configuración no es correcta.
Cuando ocurre, quien observa la red no ve el contenido, pero ve la lista completa de los sitios que pides visitar, es decir, exactamente lo que la VPN tenía que ocultar.
Los proveedores serios resuelven esto con servidores de resolución propios, a los que se llega por dentro del túnel. Es una función que conviene comprobar, y es la razón por la que existen páginas de control específicas.
Qué pasa cuando se cae el túnel
El túnel es una conexión, y las conexiones se interrumpen: cambio de red, reposo del dispositivo, reinicio de la aplicación.
En el momento en que se cae, el sistema operativo hace lo natural: vuelve a usar la conexión normal. El tráfico sigue funcionando, y nada lo indica.
El ajuste de bloqueo en caso de caída (a menudo llamado kill switch) cambia ese comportamiento: en lugar de volver a la conexión normal, bloquea el tráfico. Es incómodo (la navegación se detiene) y por eso hay quien lo desactiva. Pero es lo que distingue una protección de una sensación de protección.
Los protocolos, en pocas palabras
Hay distintas formas de construir el túnel, y los proveedores las mencionan en sus descripciones. Un protocolo es el conjunto de reglas con el que las dos partes se comunican. En resumen, sin entrar en detalles:
Los protocolos modernos están diseñados para ser compactos, rápidos y eficientes en los dispositivos móviles, donde recuperan la conexión enseguida después de un cambio de red.
Los protocolos veteranos están más maduros y los admite casi todo, pero son más pesados.
Los protocolos obsoletos tienen debilidades conocidas y no deberían usarse: si un servicio los ofrece como opción predeterminada, eso dice algo de su seriedad.
Para quien usa la VPN, la elección práctica es sencilla: usa el que la aplicación propone por defecto, si el proveedor es serio. No es una decisión que exija conocimientos específicos.
Por qué la ubicación aparente lo cambia todo
Un efecto secundario del punto 4 con consecuencias prácticas en el día a día, en las dos direcciones.
Los sitios te ven llegar desde el servidor. Eso produce algunos comportamientos que sorprenden a quien usa una VPN por primera vez:
- contenidos distintos, porque muchos servicios adaptan su oferta al país aparente;
- verificaciones adicionales, porque la dirección del servidor la comparten muchos usuarios y los sistemas antifraude lo notan;
- bloqueos, porque algunos servicios rechazan las direcciones que se sabe que son servidores VPN;
- alertas de acceso poco habitual, porque tu banco ve una entrada desde un lugar distinto del de siempre.
El último punto merece una nota que conecta esta unidad con la de las alertas de acceso: cuando el banco avisa de un acceso desde una ubicación poco habitual mientras usas una VPN, el sistema de detección está funcionando bien. No es un fallo: es la confirmación de que esos controles existen y reaccionan.
Tú ves la red como si estuvieras en otro sitio. Esto también tiene efectos: los servicios locales de tu red (impresoras, dispositivos de casa, discos compartidos) quedan fuera del túnel y pueden resultar inaccesibles. Muchas aplicaciones ofrecen una opción para excluir la red local, y casi siempre es la configuración adecuada.
Los límites estructurales
No son defectos de implementación: se derivan de cómo funciona la tecnología.
El proveedor lo ve todo. Es una consecuencia inevitable de que el tráfico tenga que pasar por allí.
La identidad se mantiene. Si inicias sesión en un servicio con tu cuenta, ese servicio sabe quién eres, llegues desde donde llegues.
El navegador sigue siendo reconocible. Las características técnicas que permiten distinguir un navegador de otro no cambian con la VPN.
El dispositivo sigue siendo el mismo. Si tiene un problema (un programa no deseado, una app que recopila datos), el túnel lo transporta junto con todo lo demás.
El sitio sigue conociendo el destino. La VPN oculta desde dónde llegas, no a quién te diriges.
Las variantes que no son lo mismo
La palabra «VPN» se usa para configuraciones muy distintas, y distinguirlas evita confusiones.
| Variante | Para qué sirve | Quién la usa |
|---|---|---|
| VPN de empresa | Acceder a los recursos internos de la organización | Quien trabaja fuera de la oficina |
| VPN comercial | Ocultar los destinos al observador local | Uso personal |
| VPN doméstica | Salir a internet desde la propia red de casa cuando se está fuera | Quien tiene un router que la ofrece |
| Proxy | Encaminar solo el tráfico de una aplicación | Configuraciones específicas |
| Red de enrutamiento en varios saltos | Anonimato mediante varios pasos independientes | Quien tiene necesidades elevadas |
La cuarta fila es la fuente de malentendidos más frecuente: un proxy configurado en el navegador solo encamina el tráfico de ese navegador. Todo lo demás (las otras aplicaciones, las actualizaciones del sistema, las peticiones en segundo plano) pasa por fuera.
La última fila describe una herramienta con garantías mucho más fuertes: el tráfico atraviesa varios pasos independientes, y ninguno de ellos conoce a la vez el origen y el destino. Es la diferencia de fondo con una VPN, en la que una sola entidad conoce las dos cosas.
El precio de esa garantía es la lentitud y la incompatibilidad con muchos usos corrientes, y por eso no es una herramienta para la navegación diaria. Pero es útil saber que existe, porque aclara lo que una VPN no es: no es una herramienta de anonimato, es una herramienta para cambiar de observador.
Qué ocurre en el dispositivo cuando activas el túnel
Un detalle que explica por qué una aplicación VPN pide permisos tan amplios, y por qué hay que valorarlo.
Para encaminar todo el tráfico por dentro del túnel, la aplicación tiene que:
- crear una interfaz de red virtual, es decir, comportarse como una tarjeta de red adicional;
- modificar las reglas de enrutamiento del sistema, decidiendo qué pasa por dónde;
- interceptar todo el tráfico de todas las aplicaciones;
- a menudo, cambiar el servicio de resolución de nombres que usa el sistema.
Son operaciones legítimas y necesarias (sin ellas una VPN no funcionaría), pero tienen una consecuencia que conviene tener presente: una aplicación VPN ocupa una posición privilegiada sobre todo lo que el dispositivo hace en la red.
Ese es el motivo técnico por el que elegir el proveedor no es una cuestión de preferencia comercial. No solo le confías a alguien el tránsito de tu tráfico: estás instalando en el dispositivo un componente que lo ve todo y que tiene permiso para modificar su comportamiento en la red.
En móviles y tabletas, el sistema operativo limita en cualquier caso lo que una aplicación puede hacer, y muestra un indicador permanente cuando hay una VPN activa. En los ordenadores, los permisos son más amplios.
Es una razón más, además de las económicas, para descartar los servicios de los que no se sabe nada. Saber cómo funciona una VPN, en definitiva, es la mejor forma de elegirla bien.
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Competencias | Entender qué encapsula el túnel y qué queda fuera |
| Concienciación | Reconocer que el proveedor ve lo que antes veía el operador |
| Comportamiento Seguro | Activar el bloqueo en caso de caída, aceptando su incomodidad |
Nivel de referencia: FL3 — Autónomo.
Resumen
- El túnel encapsula el tráfico y lo hace salir desde otro punto: eso es todo.
- El servidor VPN es la única entidad que ve a la vez quién eres y adónde vas.
- El contenido ya iba cifrado: el túnel no añade nada en ese terreno.
- El portal de la wifi y la resolución de nombres son los dos puntos débiles que conviene conocer.
Acción inmediata recomendada. Si usas una VPN, busca en sus ajustes la opción de protección de la resolución de nombres (a veces aparece como protección contra fugas de DNS). Es la fuga más habitual, y a menudo se cierra con un interruptor.
Para medir tu nivel en conjunto, puedes hacer la autoevaluación de la resiliencia digital.
Contenidos relacionados
- VPN para el tráfico confidencial: la recomendación de la que nace este contenido
- Cómo elegir y usar una VPN: cómo convertir este funcionamiento en ajustes
- Señales de que la VPN no protege: qué pasa cuando se cae el túnel
- Cómo funciona HTTPS: la capa que protege los contenidos
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









