Guía de VPN · 2 min de lectura

Interruptor de corte de VPN en Windows: reglas de firewall que realmente funcionan

Un interruptor de apagado detiene todo el tráfico si la VPN se cae, por lo que tu IP real nunca se filtra durante una reconexión. Windows puede hacer cumplir uno con reglas de firewall integradas: no se necesita una aplicación de terceros. Aquí están las reglas que realmente funcionan.

Lo que realmente es un interruptor de corte

Un interruptor de corte es una medida de seguridad: si la conexión VPN se cae — una reconexión, un daemon caído, una red inestable — bloquea todo el tráfico de internet en lugar de permitir que tus aplicaciones vuelvan a tu IP real. Sin uno, una caída momentánea de la VPN expone silenciosamente tu verdadera dirección, y puede que no te des cuenta durante minutos. Muchas aplicaciones de VPN incluyen un interruptor de corte, pero puedes construir uno robusto tú mismo en Windows utilizando solo el Firewall de Defender integrado, que es útil con WireGuard en bruto o cualquier cliente que carezca de la función. Consulta la visión general del concepto en qué es un interruptor de corte de VPN.

El principio es simple y estricto: negar todo el tráfico saliente por defecto, luego permitir solo la VPN misma y la interfaz del túnel. Si el túnel está caído, nada coincide con las reglas de permiso, por lo que nada se filtra.

Interruptor de apagado a través del Firewall de Windows Defender

Ejecuta en un PowerShell elevado. Esto bloquea todo el tráfico saliente, luego permite solo el punto final del servidor VPN y la interfaz del túnel WireGuard. Ajusta la IP del servidor y el alias de la interfaz.

powershell
# Elevated PowerShell. Replace values before running.
$VpnServerIP = "203.0.113.10"       # your VPN server's public IP
$TunnelAlias = "wg-s4m"             # the WireGuard/VPN adapter name

# 1) Set the default outbound action to BLOCK on all profiles
Set-NetFirewallProfile -All -DefaultOutboundAction Block

# 2) Allow reaching the VPN server itself (so the tunnel can connect)
New-NetFirewallRule -DisplayName "KS-Allow-VPN-Server" -Direction Outbound \
  -Action Allow -RemoteAddress $VpnServerIP

# 3) Allow all traffic that goes OUT through the tunnel interface
New-NetFirewallRule -DisplayName "KS-Allow-Tunnel" -Direction Outbound \
  -Action Allow -InterfaceAlias $TunnelAlias

# 4) Allow local LAN/DHCP/DNS to the router only (optional)
New-NetFirewallRule -DisplayName "KS-Allow-LAN" -Direction Outbound \
  -Action Allow -RemoteAddress LocalSubnet

# --- To disable the kill switch later: ---
# Set-NetFirewallProfile -All -DefaultOutboundAction Allow
# Remove-NetFirewallRule -DisplayName "KS-Allow-VPN-Server"
# Remove-NetFirewallRule -DisplayName "KS-Allow-Tunnel"
# Remove-NetFirewallRule -DisplayName "KS-Allow-LAN"

Cómo se comporta y sus límites

Una vez que estas reglas están activas, la lógica es infalible: la acción de salida predeterminada es bloquear, por lo que el único tráfico permitido es (a) llegar al servidor VPN para establecer el túnel y (b) cualquier cosa que salga a través de la interfaz del túnel. Si WireGuard se cae, la interfaz del túnel se apaga, la regla 3 no coincide con nada y cada aplicación se corta: no hay fuga a tu IP real. Cuando el túnel vuelve, el tráfico fluye de nuevo automáticamente. Pruébalo desconectando la VPN y confirmando que una solicitud del navegador ahora falla en lugar de cargarse a través de tu ISP.

Dos advertencias honestas. Mantén la regla "permitir servidor VPN" estricta (una sola IP), o un camino de fuga permanecerá abierto. Y un interruptor de corte de firewall no detiene las fugas de canal lateral como WebRTC antes de que el túnel esté activo: combínalo con las verificaciones en nuestra guía de fugas. El s4m VPN no guarda registros y es RAM-prioritario; combinado con un estricto interruptor de corte de firewall, una conexión caída significa silencio, no exposición.

Share this page
FAQ

Preguntas, respondidas

¿Puedo hacer un interruptor de apagado de VPN sin software adicional en Windows?

Sí. Establece la acción predeterminada de salida del Firewall de Defender en Bloquear, luego agrega reglas de permitir solo para la IP del servidor VPN y la interfaz del túnel. Si la VPN se cae, la interfaz del túnel se apaga y todo el tráfico se bloquea, por lo que tu IP real nunca se filtra.

¿Un interruptor de corte de firewall detendrá todas las fugas?

Detiene las filtraciones de IP cuando el túnel se cae, pero no todo. WebRTC aún puede exponer una dirección antes de que el túnel esté activo, y DNS debe ser manejado dentro del túnel. Combina el interruptor de corte con WebRTC, DNS y verificaciones de filtración de IPv6 para una cobertura completa.

Sin túnel, sin tráfico

Ejecuta el VPN s4m sin registros, priorizando RAM, detrás de un estricto interruptor de corte de firewall de Windows, de modo que una conexión caída signifique silencio, nunca una filtración de tu IP real.

Las personas encontraron esta página buscando

Frases de búsqueda reales que esta página responde — los enlaces abren la página que las cubre en profundidad.