Usar WireGuard en un VPS con routing y recuperación claros
Un VPS WireGuard ofrece acceso remoto cifrado a sistemas que estás autorizado a usar. Un despliegue fiable requiere direcciones explícitas, firewall y reenvío, claves protegidas, rutas IPv4 e IPv6 probadas y recuperación independiente del túnel. No promete anonimato ni permiso para eludir normas.
Datos clave
- Ejemplo de escucha habitual
- `51820/udp`, configurable y no obligatorio
- Modelo de identidad
- Las claves públicas identifican peers; las privadas siguen secretas
- Control de routing
- `AllowedIPs` afecta a la selección del peer y las rutas de origen aceptadas
- Regla de recuperación
- Conserva consola o SSH fuera del túnel hasta validar
Dibujar primero el túnel y los límites de confianza
Nombra usuarios autorizados, dispositivos, subredes, DNS y destinos. Decide si el VPS es endpoint remoto, router privado o gateway de salida; requieren reenvío, filtrado y registro distintos. Evita solapar direcciones del túnel con redes locales.
WireGuard cifra entre peers; no protege un endpoint comprometido, autentica usuarios de aplicaciones ni oculta tráfico tras el VPS de salida. IP pública y horario siguen observables. Úsalo legalmente y conserva autenticación y protección de datos.
- Asigna dirección y par de claves únicos.
- Documenta IPv4, IPv6, DNS y salida incluidos.
- No transportes tráfico sin autorización.
Verificar conectividad antes de cambiar el firewall
Comprueba direcciones, rutas, interfaces, firewall del proveedor y del invitado, y reenvío IP. Un despliegue típico permite un UDP como 51820/udp, preserva administración y filtra por destino.
Usa ip route, ss -lunp y consola como referencia. Para IPv6 verifica routing y reglas; NAT IPv4 no lo cubre. Guarda el firewall y prepara rollback automático.
- Abre solo UDP y administración requeridos.
- Aplica reenvío y NAT solo cuando proceda.
- Prueba desde una red realmente externa.
Tratar claves y `AllowedIPs` como controles
Genera claves privadas en el dispositivo y limita permisos. Comparte solo públicas. En /etc/wireguard/wg0.conf, revisa cada peer: AllowedIPs controla tráfico enviado y orígenes aceptados. Entradas amplias o solapadas pueden enrutar mal o ampliar acceso.
Clientes tras NAT pueden necesitar PersistentKeepalive, solo cuando sea necesario. No sustituye la monitorización. Retira claves de dispositivos perdidos, rota tras sospechas y mantén inventario de propietarios sin material privado.
- Nunca envíes claves privadas por ticket o chat.
- Usa las rutas más estrechas posibles.
- Registra emisión, dueño, dispositivo, rotación y revocación.
Validar handshake, routing, DNS, MTU y fugas
Tras iniciar, revisa wg show para peer, handshake, endpoint y contadores. Prueba túnel, destinos, DNS y salida en ambas familias. Usa ip route en el cliente para confirmar prefijos.
Si paquetes pequeños funcionan y transferencias grandes se detienen, investiga MTU y encapsulación antes de reducirlo. Prueba redes móviles, oficina y hogar. Un fallo no debe exponer tráfico contra la política y la recuperación administrativa debe seguir disponible.
- Prueba destinos permitidos y denegados.
- Comprueba IPv4, IPv6 y DNS por separado.
- Registra configuración y punto de rollback.
Operar el túnel como servicio privilegiado
Actualiza el sistema, monitoriza interfaz, disco, transferencias inusuales y accesos fallidos, y copia configuración sin exponer claves. Limita quién cambia peers o firewall. Define alta de dispositivos, pérdidas y validación del titular.
Revisa peers, claves, rutas, DNS, reenvío y necesidad. Elimina accesos antiguos y prueba recuperación tras cambios. Al retirar el servidor, revoca peers, borra claves y quita referencias DNS y automatizadas.
- Alerta por falta de conectividad sin recoger navegación innecesaria.
- Cifra y limita las copias de configuración.
- Reprueba rutas tras cambios de proveedor o firewall.
Fuentes
Preguntas frecuentes
¿WireGuard anonimiza el tráfico?
No. Cifra entre peers. IP, horario, cuenta, salida, aplicaciones y otros registros pueden crear vínculos.
¿Debe usar el puerto 51820?
No. 51820/udp es un ejemplo. Otro UDP adecuado debe coincidir con ambos firewalls.
¿Qué comprobar sin handshake?
Endpoint, puerto, rutas UDP, claves, hora, escucha con ss -lunp y peer con wg show. Conserva consola.
¿Todo el tráfico debe usar ruta predeterminada en `AllowedIPs`?
Solo si el túnel completo es intencional y probado. Para sistemas concretos, prefijos estrechos reducen sorpresas.