Guía de VPN · 2 min de lectura

Túnel dividido: enruta solo aplicaciones seleccionadas a través de la VPN

Una VPN de túnel completo envía todo a través de la salida; el túnel dividido envía solo lo que eliges, manteniendo el resto en tu conexión normal. Así es como funciona, incluyendo el truco de WireGuard AllowedIPs que lo hace sin software adicional.

Túnel completo vs túnel dividido

Por defecto, un VPN es un túnel completo: cada paquete de tu dispositivo pasa por la salida encriptada. El túnel dividido cambia eso: eliges qué tráfico utiliza el túnel y cuál se queda en tu conexión ordinaria. Existen dos variantes comunes: basado en aplicaciones (dirige esta aplicación a través del VPN, deja esa directa) y basado en destinos (dirige estos rangos de IP o sitios a través del VPN, todo lo demás directo).

El atractivo es práctico. Mantén un sitio bancario o un juego sensible a la latencia en tu conexión local rápida mientras un scraper o un servicio geo-restringido pasa a través del VPN. O accede a dispositivos de red locales: una impresora, un NAS, que un túnel completo de otro modo desconectaría. El costo es que cualquier tráfico fuera del túnel no está protegido, lo cual es un verdadero compromiso, no un almuerzo gratis.

Túnel dividido con WireGuard AllowedIPs

En WireGuard, los AllowedIPs del par son la regla de enrutamiento. Redúcelos de 0.0.0.0/0 a solo los destinos que deseas tunelar, y todo lo demás permanece en tu enlace normal.

ini
# --- Full tunnel (everything via VPN): ---
[Peer]
PublicKey = SERVER_PUBKEY
Endpoint = VPN_HOST:51820
AllowedIPs = 0.0.0.0/0, ::/0

# --- Split tunnel by DESTINATION: only these ranges use the VPN ---
[Peer]
PublicKey = SERVER_PUBKEY
Endpoint = VPN_HOST:51820
# e.g. tunnel only a specific service's subnets; rest goes direct:
AllowedIPs = 203.0.113.0/24, 198.51.100.0/24

# --- Inverse split (tunnel everything EXCEPT the LAN): ---
# keep 0.0.0.0/0 but exclude your local subnet from the tunnel by
# splitting the route, or use your client's "excluded routes" option.
# On Linux you can also mark packets per-app with 'wg-quick' + fwmark
# and route only that mark into the wg interface.

Cuándo dividir, y el riesgo honesto

El túnel dividido brilla cuando el túnel completo es excesivo o interfiere: accediendo a dispositivos locales, manteniendo el tráfico de alta capacidad de confianza (videollamadas, copias de seguridad) fuera de la VPN, ejecutando una aplicación en el extranjero mientras el resto se queda en casa, o reduciendo la carga en una salida medida. Los AllowedIPs de WireGuard hacen que la división basada en destinos sea trivial: es literalmente la tabla de enrutamiento para el túnel, y muchos clientes añaden división por aplicación encima.

La advertencia honesta: cualquier cosa fuera del túnel viaja sobre tu IP real sin protección. Si divides por aplicación, asegúrate de que la aplicación que dejaste fuera no sea una que filtre algo sensible, y recuerda que un túnel dividido debilita la garantía de "todo está oculto" de un túnel completo. También ten cuidado con los fugas de DNS: el DNS puede salir por el camino equivocado si no está fijado. El s4m VPN soporta ambos modos; usa el túnel completo cuando la privacidad sea la prioridad y divide solo cuando tengas una razón concreta y entiendas qué queda expuesto.

Share this page
FAQ

Preguntas, respondidas

¿Cómo hago un túnel dividido con WireGuard?

Usa el campo AllowedIPs del par como una regla de enrutamiento. Establece 0.0.0.0/0 para un túnel completo, o estrecha a rangos de IP específicos para que solo esos destinos pasen por la VPN y todo lo demás use tu conexión normal. Muchos clientes también ofrecen división por aplicación.

¿Es el túnel dividido menos seguro que un túnel completo?

Sí, por diseño. Cualquier tráfico que enrutes fuera del túnel viaja sobre tu IP real sin protección de VPN. Usa el túnel dividido solo cuando tengas una razón concreta, y asegúrate de que nada sensible viaje por el camino excluido. El túnel completo es más seguro cuando la privacidad es el objetivo.

Túnel completo o dividido, tú decides

La VPN WireGuard/OpenVPN de s4m admite ambas — túnel completo cuando la privacidad es lo primero, dividido a través de AllowedIPs cuando necesitas que los dispositivos locales o el tráfico de confianza permanezcan directos.

Las personas encontraron esta página buscando

Frases de búsqueda reales que esta página responde — los enlaces abren la página que las cubre en profundidad.