Privacidad y seguridad

WireGuard explicado: por qué SecureNet lo utiliza

La elección del protocolo parece un detalle para ingenieros. Es la razón por la que la conexión tarda un segundo en lugar de diez y por la que la batería no percibe que la VPN está activada.

ProtocolosVelocidadSeguridad

Respuesta rápida

WireGuard es un protocolo VPN diseñado desde cero alrededor de la criptografía moderna y con una base de código muy pequeña, aproximadamente cuatro mil líneas en comparación con cientos de miles de los protocolos más antiguos. Eso lo hace rápido, poco exigente para la batería, rápido al reconectar cuando cambias de red y mucho más fácil de auditar. SecureNet utiliza WireGuard exclusivamente: no hay menú de protocolos porque no existe una opción mejor que ofrecer.

Datos clave

  • Alrededor de 4,000 líneas de código, frente a varios cientos de miles para la pila de OpenVPN. Menos código, menos lugares donde pueden aparecer errores.
  • Criptografía moderna fija (ChaCha20, Poly1305, Curve25519, BLAKE2s). Sin negociación, sin opciones débiles.
  • Se conecta en aproximadamente un segundo y sobrevive al cambio de Wi-Fi a celular sin caídas.
  • Menor consumo de batería que OpenVPN porque realiza menos trabajo por paquete.
  • Integrado en el kernel de Linux desde 2020 y usado por la mayoría de los principales servicios VPN hoy.

Qué hace un protocolo

Un protocolo VPN es el conjunto de reglas para crear el túnel cifrado: cómo se identifican los extremos, cómo acuerdan las claves y cómo se encapsula cada paquete. Cada VPN utiliza uno. Durante la mayor parte de la década de 2010 la elección estaba entre OpenVPN, que es flexible y lento, y IKEv2/IPsec, que es más rápido pero complejo y con una implementación desigual. Nuestra introducción a las VPN trata del túnel en sí; aquí hablamos de los componentes del túnel.

Qué hizo diferente WireGuard

WireGuard fue diseñado por Jason Donenfeld con una única idea rectora: hacerlo pequeño. En lugar de admitir todos los cifrados y todas las opciones, fija un único conjunto de primitivas criptográficas modernas y elimina por completo la negociación. El resultado es un protocolo que cabe en unas pocas mil líneas y que una persona puede leer en una tarde.

  • No hay negociación de cifrados. Ambos extremos ya saben exactamente qué algoritmos usar, por lo que no hay nada que degradar ni nada que configurar incorrectamente.
  • Handshake sin estado. La conexión se establece en un único viaje de ida y vuelta, por eso se percibe como instantánea.
  • Roaming incorporado. Si tu dirección IP cambia porque pasas de Wi-Fi a la red móvil, el túnel simplemente continúa desde la nueva dirección.
  • Silencio por defecto. Un servidor WireGuard no responde a paquetes que no provengan de una clave conocida, por lo que resulta invisible a los escaneos.

Comparativa de WireGuard, OpenVPN y IKEv2

Los tres protocolos VPN más habituales
WireGuardOpenVPNIKEv2/IPsec
Base de códigoMuy pequeñaMuy grandeGrande, distribuida por el SO
CriptografíaFija, modernaConfigurables, incluye opciones heredadasConfigurable
Tiempo de conexiónAlrededor de un segundoVarios segundosDe uno a unos pocos segundos
Gestiona cambios de redSin interrupcionesNormalmente se reconectaBien
Impacto en la batería en iPhoneBajoMayorModerado
Facilidad de auditoríaAltaBajoBajo

Qué significa esto en un iPhone

Los teléfonos cambian de red continuamente y pasan la mayor parte del tiempo en modo reposo. Un protocolo que requiera una renegociación prolongada cada vez que la red cambia resultará defectuoso en un móvil, y uno que realice un trabajo intensivo por paquete se reflejará en las estadísticas de batería. El roaming y el diseño ligero de WireGuard son la razón por la que SecureNet puede reconectar en el instante en que sales de casa sin que lo notes, y por la que mantenerlo activo todo el día no supone una decisión de consumo de batería.

Por qué SecureNet solo ofrece WireGuard

Algunas aplicaciones VPN muestran un menú de protocolos. Lo evaluamos y decidimos no incluirlo. Cada protocolo adicional implica más código que mantener, más superficie de ataque y una opción que la mayoría de los usuarios no está capacitada para decidir. WireGuard es más rápido, más sencillo y más auditado que las alternativas, y no existe ninguna situación en iPhone, iPad o Mac en la que recomendemos cambiarlo. Por lo tanto, no hay conmutación.

Tener menos que configurar no es una limitación. Es la filosofía de diseño completa del protocolo, y la hemos mantenido en la aplicación.

Velocidad en la práctica

El protocolo elimina la mayor parte de la sobrecarga del cifrado, dejando que la distancia y la carga del servidor sean los factores que determinan tu velocidad. Por eso el modo Automatic de SecureNet selecciona servidores según la latencia y la carga, y por eso la aplicación incluye una prueba de velocidad en Ajustes. Más información en ¿Un VPN ralentiza tu internet?

Preguntas frecuentes

¿Es WireGuard seguro?

Sí. Utiliza criptografía actual y bien valorada, ha sido analizada formalmente, y su base de código pequeña ha sido auditada mucho más exhaustivamente que los protocolos más antiguos.

¿Es WireGuard más rápido que OpenVPN?

Consistentemente. Realiza menos trabajo por paquete y se conecta en un único viaje de ida y vuelta. En el mismo servidor, WireGuard suele ofrecer mayor ancho de banda y menor latencia.

¿Puedo cambiar SecureNet a otro protocolo?

No. SecureNet utiliza WireGuard exclusivamente. No hay opción de protocolo porque no existe una alternativa mejor que ofrecer en iPhone, iPad o Mac.

¿Funciona WireGuard cuando paso de Wi-Fi a la red móvil?

Sí, ese es uno de sus objetivos de diseño. El túnel continúa desde la nueva dirección sin necesidad de volver a conectar por completo.