Para proteger el tráfico en redes públicas circulan muchas soluciones, y la mayoría resuelve un problema que ya está resuelto. Este artículo ordena qué protege cada cosa, para que puedas elegir en función de lo que de verdad necesitas.
Amplía la recomendación sobre datos sensibles en redes wifi públicas.
Los cuatro niveles de protección
En una red pública hay cuatro capas independientes, y cada una cubre algo distinto.
| Nivel | Qué protege | Quién lo proporciona |
|---|---|---|
| 1. Cifrado de la red | El tramo de radio entre el dispositivo y el router | Quien gestiona la red |
| 2. Cifrado del sitio | El contenido que intercambias con cada sitio | El propio sitio |
| 3. Túnel (VPN) | Todo el tráfico hasta un punto de salida | Un proveedor que eliges tú |
| 4. Configuración del dispositivo | La exposición del dispositivo en la red | Tú |
El error más común es pensar que son alternativas. No lo son: actúan sobre tramos distintos del recorrido. El nivel 2 es el que hace el trabajo pesado, y ya lo tienes.
Nivel 1: el cifrado de la red wifi
Afecta solo al tramo entre tu dispositivo y el router.
| Tipo de red | Cifrado del tramo de radio | Quién puede leer |
|---|---|---|
| Abierta, sin contraseña | Ausente en las redes más antiguas | Quien esté dentro del alcance, con herramientas sencillas |
| Abierta, estándares recientes | Presente, individual | Solo quien gestiona la red |
| Con contraseña compartida | Presente, pero con clave común | Quien conozca la contraseña |
| Con credenciales individuales | Presente, individual | Solo quien gestiona la red |
Hay un detalle positivo poco conocido: los estándares más recientes de seguridad wifi cifran el tramo de radio incluso en las redes abiertas, y dan a cada dispositivo una clave propia. No comprueban la identidad de la red, así que no protegen frente a una red falsa, pero eliminan la escucha pasiva por parte de los demás clientes.
En cualquier caso, este nivel termina en el router. A partir de ahí el tráfico está en manos de quien gestiona la red, y es el nivel 2 el que lo protege.
Nivel 2: el cifrado del sitio
Es el nivel que más cuenta, y es el que ya tienes sin hacer nada.
Cada sitio cifra su propia conexión de forma independiente, desde tu dispositivo hasta sus servidores (es lo que indica el HTTPS de la dirección). Quien gestiona la red, quien la observa, quien la proporciona: ninguno de ellos puede leer el contenido.
Qué cubre: contenidos, credenciales, datos escritos en los formularios, mensajes de las aplicaciones.
Qué no cubre: qué sitios visitas, y lo que escribes en el portal de acceso, que queda fuera de esta protección porque ocurre antes.
Por eso las redes públicas se pueden usar hoy y hace diez años no. No ha cambiado la red: ha cambiado la web.
Nivel 3: el túnel
Una VPN (red privada virtual) crea un canal cifrado entre tu dispositivo y un servidor elegido por ti. Todo el tráfico pasa por dentro y sale desde allí.
Qué cambia en concreto:
| Aspecto | Sin VPN | Con VPN |
|---|---|---|
| Contenido del tráfico | Ya cifrado por los sitios | Cifrado dos veces |
| Qué sitios visitas | Visible para quien gestiona la red | Visible para el proveedor de la VPN |
| Portal de acceso | Sin cifrar | Sin cifrar: la VPN se activa después |
| Red falsa | Riesgo presente | Riesgo presente |
| Ubicación aparente | La tuya | La del servidor |
Las tres filas centrales son las que menos se cuentan.
La VPN no elimina la observación: la traslada. Quien gestiona la red ya no ve qué sitios visitas; los ve el proveedor de la VPN. Solo es una mejora si te fías más del segundo que del primero, lo que en la red de un aeropuerto suele ser cierto, pero conviene decirlo en lugar de darlo por hecho.
La VPN no protege el portal, porque la conexión al portal es anterior a la activación del túnel.
La VPN no te dice a qué red te has conectado. Si la red es falsa, sigue siendo falsa: simplemente no verá tu tráfico.
Cuándo tiene sentido de verdad. Cuando no puedes elegir la red y el propio destino es un dato que prefieres no dejar a la vista; cuando tienes que acceder a recursos de la empresa; cuando estás en contextos en los que la observación del tráfico es una preocupación concreta.
Nivel 4: la configuración del dispositivo
Es el único nivel que está por completo bajo tu control, y el que cubre los riesgos que quedan.
| Ajuste | Qué impide |
|---|---|
| Conexión automática desactivada | Conectarse a una red con un nombre conocido pero distinta |
| Redes olvidadas después de usarlas | Que el dispositivo busque y revele redes pasadas |
| Perfil «red pública» | Que otros dispositivos lleguen al tuyo |
| Cortafuegos (firewall) activado | Las conexiones entrantes desde la red local |
| Dirección de red privada | Que te reconozcan de un lugar a otro |
Es el nivel con la mejor relación entre esfuerzo y resultado, porque cubre justo lo que los otros tres no cubren: el comportamiento del dispositivo antes y durante la conexión.
La conexión móvil: un caso aparte
Merece la pena explicar cómo funciona, porque es la medida más recomendada de esta unidad.
La conexión de datos del móvil tiene tres propiedades que la distinguen:
El tramo de radio lo cifra el operador, con claves individuales vinculadas a la tarjeta SIM del móvil. No es una red compartida con otros clientes del mismo local.
No hay portal de acceso. El resquicio descrito en esta unidad sencillamente no existe.
La identidad de la red la comprueba la tarjeta SIM, que reconoce al operador. No es posible «conectarse por error» a la red móvil de otra persona con el mismo nombre.
Queda un intermediario, el operador, que puede ver los metadatos (quién se conecta, a qué y cuándo, sin el contenido), exactamente igual que cualquier proveedor de acceso a internet. Pero desde el punto de vista de los riesgos específicos de esta unidad, la conexión móvil los cierra casi todos sin ninguna configuración.
Lo que no funciona como se promete
Para completar el cuadro, y sin dar nombres.
Los programas que «protegen la wifi». Muchos se limitan a revisar la configuración de la red y a mostrar una valoración. El tráfico ya estaba protegido antes y sigue protegido después.
Los avisos de «red no segura» de los antivirus. Indican que la red está abierta o usa un estándar antiguo. Es un dato correcto, pero se refiere al nivel 1, el que el nivel 2 hace poco relevante.
Las VPN gratuitas. Un servicio VPN tiene costes reales de infraestructura. Si no los pagas tú, los paga otra cosa, y en este caso lo que el proveedor puede rentabilizar es justo el tráfico que le estás confiando. Es lo contrario de lo que buscabas.
El caso de la VPN de empresa
Merece una distinción, porque tiene una lógica diferente de la personal.
Una VPN de empresa no nace para proteger el tráfico del usuario: nace para llevar el dispositivo dentro de la red de la organización, de modo que pueda acceder a recursos internos no expuestos a internet.
De ahí se derivan dos consecuencias prácticas:
El tráfico sale desde la sede de la empresa, así que la organización ve la navegación. Es algo que figura en la política interna y es legítimo en un dispositivo de trabajo, pero conviene saberlo si ese mismo dispositivo se usa también para asuntos personales.
La seguridad deja de depender de la red que se elija en cada momento, que es la verdadera razón por la que se impone en los dispositivos que se usan fuera. Con la VPN activa, que la conexión se haga desde la wifi de un hotel o desde la de un aeropuerto cambia poco.
Si la usas, dos precauciones: comprueba que está activa antes de trabajar (muchas se desconectan al cambiar de red) y no la desactives por comodidad cuando va lenta, porque es justo entonces cuando deja de hacer su trabajo.
Qué necesitas para proteger el tráfico en redes públicas
| Tu situación | Qué te hace falta |
|---|---|
| Navego, leo, trabajo con cosas no confidenciales | Niveles 2 y 4: el primero ya lo tienes, configura el segundo |
| Tengo que hacer una operación bancaria | Conexión móvil |
| Accedo a recursos de la empresa | La VPN de la organización |
| No quiero que la red sepa qué sitios visito | Una VPN de pago en la que confíes |
| Estoy en un contexto de confidencialidad alta | VPN + conexión móvil + prudencia con el portal |
La primera fila cubre la mayoría de las situaciones cotidianas. Para la mayoría de las personas, la configuración del dispositivo vale más que cualquier herramienta adicional.
Cómo valorar un proveedor de VPN, si decides usar uno
Como la VPN traslada la observación en lugar de eliminarla, la pregunta decisiva es de quién te estás fiando. Algunos criterios concretos, por orden de importancia.
El modelo económico. Un servicio VPN tiene costes de infraestructura importantes. Si es gratuito, esos costes se cubren de otra manera, y lo que el proveedor tiene para vender es el tráfico que le confías. Es el criterio que más diferencia a unos de otros.
La política de registros. Qué declara conservar, durante cuánto tiempo y en qué jurisdicción. Una declaración genérica de «no conservar nada» vale poco sin detalles.
Las auditorías independientes. Algunos proveedores se someten a auditorías externas de sus prácticas. Es lo único que convierte una declaración en algo comprobable.
La sede legal y la jurisdicción. Determinan a qué obligaciones de conservación y a qué peticiones está sujeto el proveedor.
La transparencia sobre la propiedad. Saber quién es el dueño del servicio es un dato básico que no todos los proveedores ponen fácil de encontrar.
El comportamiento si se cae la conexión. Una opción que bloquea el tráfico si el túnel se interrumpe evita que los datos salgan sin cifrar sin que te des cuenta. Comprueba que existe y que está activada.
Una aclaración sincera: ninguno de estos criterios puede comprobarlo del todo un usuario. Elegir una VPN es, en último término, una decisión de confianza. Es una razón más para usarla cuando de verdad hace falta, y no como precaución genérica.
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Competencias | Distinguir los cuatro niveles y lo que cubre cada uno |
| Concienciación | Entender que una VPN traslada la observación, no la elimina |
| Comportamiento Seguro | Elegir la herramienta en función del riesgo real |
Nivel de referencia: FL3 — Autónomo.
Resumen
- Los cuatro niveles no son alternativos: actúan sobre tramos distintos.
- El nivel 2, el cifrado de los sitios, hace el trabajo pesado y ya está ahí.
- Una VPN traslada la observación de quien gestiona la red al proveedor de la VPN.
- La conexión móvil cierra casi todos los riesgos de esta unidad sin configuración.
- Para proteger el tráfico en redes públicas, lo primero no es comprar nada: es revisar tu propio dispositivo.
Acción inmediata recomendada. Antes de buscar una herramienta, revisa el nivel 4: conexión automática desactivada, redes antiguas borradas, perfil «red pública». Lleva cinco minutos y cubre más que muchas soluciones de pago.
Para medir tu nivel en conjunto, puedes hacer la autoevaluación de la resiliencia digital.
Contenidos relacionados
- Datos sensibles en redes wifi públicas: la recomendación de la que nace este contenido
- Cómo usar una wifi pública con seguridad: la configuración del nivel 4, paso a paso
- Cómo funciona HTTPS: el nivel 2 en detalle
- Ataques en redes wifi públicas: lo que estos niveles detienen y lo que no
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









