Acceso remoto privado

Usar WireGuard en un VPS con routing y recuperación claros

Un VPS WireGuard ofrece acceso remoto cifrado a sistemas que estás autorizado a usar. Un despliegue fiable requiere direcciones explícitas, firewall y reenvío, claves protegidas, rutas IPv4 e IPv6 probadas y recuperación independiente del túnel. No promete anonimato ni permiso para eludir normas.

Datos clave

Ejemplo de escucha habitual
`51820/udp`, configurable y no obligatorio
Modelo de identidad
Las claves públicas identifican peers; las privadas siguen secretas
Control de routing
`AllowedIPs` afecta a la selección del peer y las rutas de origen aceptadas
Regla de recuperación
Conserva consola o SSH fuera del túnel hasta validar

Dibujar primero el túnel y los límites de confianza

Nombra usuarios autorizados, dispositivos, subredes, DNS y destinos. Decide si el VPS es endpoint remoto, router privado o gateway de salida; requieren reenvío, filtrado y registro distintos. Evita solapar direcciones del túnel con redes locales.

WireGuard cifra entre peers; no protege un endpoint comprometido, autentica usuarios de aplicaciones ni oculta tráfico tras el VPS de salida. IP pública y horario siguen observables. Úsalo legalmente y conserva autenticación y protección de datos.

  • Asigna dirección y par de claves únicos.
  • Documenta IPv4, IPv6, DNS y salida incluidos.
  • No transportes tráfico sin autorización.

Verificar conectividad antes de cambiar el firewall

Comprueba direcciones, rutas, interfaces, firewall del proveedor y del invitado, y reenvío IP. Un despliegue típico permite un UDP como 51820/udp, preserva administración y filtra por destino.

Usa ip route, ss -lunp y consola como referencia. Para IPv6 verifica routing y reglas; NAT IPv4 no lo cubre. Guarda el firewall y prepara rollback automático.

  • Abre solo UDP y administración requeridos.
  • Aplica reenvío y NAT solo cuando proceda.
  • Prueba desde una red realmente externa.

Tratar claves y `AllowedIPs` como controles

Genera claves privadas en el dispositivo y limita permisos. Comparte solo públicas. En /etc/wireguard/wg0.conf, revisa cada peer: AllowedIPs controla tráfico enviado y orígenes aceptados. Entradas amplias o solapadas pueden enrutar mal o ampliar acceso.

Clientes tras NAT pueden necesitar PersistentKeepalive, solo cuando sea necesario. No sustituye la monitorización. Retira claves de dispositivos perdidos, rota tras sospechas y mantén inventario de propietarios sin material privado.

  • Nunca envíes claves privadas por ticket o chat.
  • Usa las rutas más estrechas posibles.
  • Registra emisión, dueño, dispositivo, rotación y revocación.

Validar handshake, routing, DNS, MTU y fugas

Tras iniciar, revisa wg show para peer, handshake, endpoint y contadores. Prueba túnel, destinos, DNS y salida en ambas familias. Usa ip route en el cliente para confirmar prefijos.

Si paquetes pequeños funcionan y transferencias grandes se detienen, investiga MTU y encapsulación antes de reducirlo. Prueba redes móviles, oficina y hogar. Un fallo no debe exponer tráfico contra la política y la recuperación administrativa debe seguir disponible.

  • Prueba destinos permitidos y denegados.
  • Comprueba IPv4, IPv6 y DNS por separado.
  • Registra configuración y punto de rollback.

Operar el túnel como servicio privilegiado

Actualiza el sistema, monitoriza interfaz, disco, transferencias inusuales y accesos fallidos, y copia configuración sin exponer claves. Limita quién cambia peers o firewall. Define alta de dispositivos, pérdidas y validación del titular.

Revisa peers, claves, rutas, DNS, reenvío y necesidad. Elimina accesos antiguos y prueba recuperación tras cambios. Al retirar el servidor, revoca peers, borra claves y quita referencias DNS y automatizadas.

  • Alerta por falta de conectividad sin recoger navegación innecesaria.
  • Cifra y limita las copias de configuración.
  • Reprueba rutas tras cambios de proveedor o firewall.

Fuentes

  1. WireGuard — Inicio rápido
  2. Documentación del kernel Linux — Especificación Netlink de WireGuard
  3. NIST SP 800-123 — Guía general de seguridad de servidores
Preguntas frecuentes

Preguntas frecuentes

¿WireGuard anonimiza el tráfico?

No. Cifra entre peers. IP, horario, cuenta, salida, aplicaciones y otros registros pueden crear vínculos.

¿Debe usar el puerto 51820?

No. 51820/udp es un ejemplo. Otro UDP adecuado debe coincidir con ambos firewalls.

¿Qué comprobar sin handshake?

Endpoint, puerto, rutas UDP, claves, hora, escucha con ss -lunp y peer con wg show. Conserva consola.

¿Todo el tráfico debe usar ruta predeterminada en `AllowedIPs`?

Solo si el túnel completo es intencional y probado. Para sistemas concretos, prefijos estrechos reducen sorpresas.