Guía de VPN · 1 min de lectura

Cómo configurar WireGuard en un VPS en 10 minutos

WireGuard es el protocolo VPN moderno más rápido y simple, y configurar el tuyo en un VPS barato toma minutos. Aquí está la configuración completa del servidor y del cliente, la única regla NAT que hace que funcione, y cómo verificarlo.

Por qué WireGuard y qué estás construyendo

WireGuard es un protocolo VPN moderno integrado en el núcleo de Linux: unas pocas cientos de líneas de código, criptografía de vanguardia (ChaCha20, Curve25519) y una configuración tan pequeña que cabe en una pantalla. En comparación con OpenVPN, se conecta más rápido, funciona más rápido y es mucho más fácil de entender — consulta WireGuard vs OpenVPN. Configurar tu propio servidor en un VPS te da una salida de túnel completo privada cuyo IP es solo tuyo.

La construcción tiene cuatro partes: instalar WireGuard, generar un par de claves para cada par, escribir una configuración de servidor que NATea el tráfico del cliente hacia Internet, y escribir una configuración de cliente que apunte al servidor. Todo el proceso realmente toma unos diez minutos.

Configuración del servidor y del cliente

Ejecutar en un VPS nuevo. Genera claves, escribe la interfaz del servidor, añade la regla de enmascaramiento, luego crea una configuración de cliente correspondiente. Reemplaza VPS_PUBLIC_IP y las claves.

bash
# --- 1. install & generate keys (server) ---
apt update && apt install -y wireguard
cd /etc/wireguard && umask 077
wg genkey | tee server.key | wg pubkey > server.pub
wg genkey | tee client.key | wg pubkey > client.pub

# --- 2. /etc/wireguard/wg0.conf (server) ---
cat > /etc/wireguard/wg0.conf <<CFG
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = $(cat server.key)
# NAT client traffic out to the internet (eth0 = your WAN iface):
PostUp   = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

[Peer]
PublicKey = $(cat client.pub)
AllowedIPs = 10.8.0.2/32
CFG

# --- 3. enable IP forwarding & start ---
echo 'net.ipv4.ip_forward=1' >> /etc/sysctl.conf && sysctl -p
systemctl enable --now wg-quick@wg0

# --- 4. client config (put on your laptop/phone) ---
# [Interface]
# Address = 10.8.0.2/24
# PrivateKey = <contents of client.key>
# DNS = 1.1.1.1
# [Peer]
# PublicKey = <contents of server.pub>
# Endpoint = VPS_PUBLIC_IP:51820
# AllowedIPs = 0.0.0.0/0        # full tunnel; ::/0 too for IPv6
# PersistentKeepalive = 25

Verifícalo, y el intercambio honesto.

Open the firewall for UDP 51820, bring up the client tunnel, and confirm your exit changed by checking curl https://api.ipify.org — it should show the VPS IP, not your home one. On the client, AllowedIPs = 0.0.0.0/0 is what makes it a full tunnel that carries every packet (add ::/0 to avoid an IPv6 leak); a narrower list makes it split tunnel. If throughput is poor, it is almost always MTU — see WireGuard MTU.

La parte honesta: una salida de WireGuard autoalojada es una única IP de centro de datos que tú debes parchear, monitorear y mantener segura, y dado que solo la usas tú, es trivialmente vinculable a ti. Eso es lo opuesto a la anonimidad de un VPN de IP compartida. s4m ejecuta un VPN gestionado de WireGuard y OpenVPN en un diseño sin registros, priorizando RAM donde compartes la salida con otros — mejor para integrarse — y un complemento de IP dedicada si deseas específicamente una privada. Hazlo tú mismo para tener control; gestionado para anonimato y cero operaciones. Consulta también la guía del cliente de WireGuard.

Share this page
FAQ

Preguntas, respondidas

¿Por qué mi túnel de WireGuard se conecta pero no tiene internet?

Casi siempre es una regla NAT faltante o reenvío de IP. El servidor necesita net.ipv4.ip_forward=1 y una regla POSTROUTING MASQUERADE en su interfaz WAN para que el tráfico del cliente se traduzca hacia Internet. Sin ambos, los paquetes llegan al servidor y se detienen.

¿Es un VPN autohospedado más anónimo que uno comercial?

Generalmente menos. Una salida de VPS privada es utilizada solo por ti, por lo que está directamente vinculada a ti. Una VPN comercial de IP compartida mezcla tu tráfico con el de muchos usuarios. La autoalojamiento te da control; una VPN compartida sin registros te da anonimato a través de la multitud.

Tu túnel, o el nuestro

Autoalojar WireGuard para tener control total de una salida, o usar el VPN gestionado s4m WireGuard/OpenVPN — sin registros, primero RAM, salida compartida para anonimato — con una IP dedicada cuando desees una privada.

Las personas encontraron esta página buscando

Frases de búsqueda reales que esta página responde — los enlaces abren la página que las cubre en profundidad.