Cómo crear tu propio servidor VPN en 2026: guía completa con WireGuard

2026.07.29 22:58 petro

Un servidor VPN propio permite controlar la puerta de enlace, las claves y las reglas de acceso. El dispositivo se conecta a un VPS administrado por ti y el tráfico autorizado viaja por un túnel cifrado. Es una solución útil para proteger una conexión Wi-Fi pública, acceder a recursos privados o utilizar una salida de red estable para trabajo autorizado.

La comparación oficial VPN vs BitBrowser aclara una diferencia esencial: la VPN protege la capa de red y cambia la IP pública de salida; BitBrowser separa perfiles, cookies, almacenamiento y sesiones del navegador. Ninguna de las dos herramientas sustituye a la otra.

Lectura relacionada de BitBrowser: VPN vs BitBrowser  |  navegación privada  |  identidad de red en 2026

1. Elegir el VPS y diseñar la red

Utiliza un VPS con IPv4 pública, Ubuntu Server 26.04 LTS, acceso mediante clave SSH y tráfico UDP permitido. Revisa el límite de transferencia y las reglas del proveedor. Guarda la IP pública y averigua el nombre real de la interfaz de red antes de copiar reglas de NAT.

La guía usa la red 10.8.0.0/24, el servidor 10.8.0.1 y el puerto UDP 51820. Cambia la red si coincide con una LAN, una VPN corporativa o una red de contenedores. Cada cliente debe tener una dirección y una clave únicas.

Plan de implementación de la VPN

Elemento

Valor recomendado

Por qué importa

Sistema operativoUbuntu Server 26.04 LTSUsa una imagen compatible e instala actualizaciones primero.
Protocolo VPNWireGuardConfiguración compacta y modelo moderno de claves públicas.
TransporteUDP 51820Abre el puerto en el firewall cloud y en UFW.
Subred VPN10.8.0.0/24Cámbiala si se solapa con una red existente.
Dirección del servidor10.8.0.1/24Puerta de enlace dentro del túnel cifrado.
Primer cliente10.8.0.2/32Cada peer necesita una dirección única.

 

2. Instalar WireGuard y crear la clave del servidor

Actualiza el sistema e instala WireGuard. qrencode es opcional y facilita la importación de perfiles móviles. La clave privada del servidor debe permanecer protegida; solamente la clave pública se comparte con los clientes.

Lo recomendable es generar la clave privada de cada cliente en su propio dispositivo. Así el servidor nunca necesita conservar una copia de ese secreto.

Ejemplo de comando o configuración

sudo apt update
sudo apt install -y wireguard qrencode

sudo sh -c 'umask 077; wg genkey > /etc/wireguard/server.key'
sudo sh -c 'wg pubkey < /etc/wireguard/server.key > /etc/wireguard/server.pub'
sudo cat /etc/wireguard/server.pub

 

3. Activar el reenvío IPv4

Para que un túnel completo tenga acceso a internet, Ubuntu debe reenviar paquetes entre wg0 y la interfaz pública. Activa el parámetro de forma persistente y consulta la ruta predeterminada. Sustituye eth0 por el nombre que muestre tu VPS.

Un apretón de manos correcto sin navegación suele indicar que falta el reenvío, la regla de ruta o el enmascaramiento NAT.

Ejemplo de comando o configuración

echo 'net.ipv4.ip_forward=1' | sudo tee /etc/sysctl.d/99-wireguard-forward.conf
sudo sysctl --system

ip route show default
# Note the public interface name, such as eth0 or ens3.

 

4. Crear /etc/wireguard/wg0.conf

Introduce la clave privada real del servidor y la clave pública del primer cliente. Las líneas PostUp y PostDown permiten el tráfico enrutado y añaden o eliminan NAT cuando se inicia o detiene la interfaz.

En el lado del servidor, AllowedIPs debe ser una dirección /32 por cliente. No copies el mismo perfil en varios equipos: dificultaría la revocación y provocaría conflictos de ruta.

Ejemplo de comando o configuración

[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = SERVER_PRIVATE_KEY
PostUp = ufw route allow in on wg0 out on eth0
PostUp = iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE
PostDown = ufw route delete allow in on wg0 out on eth0
PostDown = iptables -t nat -D POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE

[Peer]
PublicKey = CLIENT1_PUBLIC_KEY
AllowedIPs = 10.8.0.2/32

 

5. Abrir el firewall e iniciar WireGuard

Permite OpenSSH antes de activar UFW para evitar perder el acceso. Abre UDP 51820 tanto en UFW como en el firewall externo del proveedor. Después, protege el archivo de configuración y habilita wg-quick@wg0 para el arranque automático.

El comando wg show mostrará los pares configurados. La fecha del último handshake aparecerá cuando el cliente se conecte correctamente.

Ejemplo de comando o configuración

sudo ufw allow OpenSSH
sudo ufw allow 51820/udp
sudo ufw enable
sudo ufw status verbose

sudo chmod 600 /etc/wireguard/wg0.conf
sudo systemctl enable --now wg-quick@wg0
sudo wg show

 

6. Configurar el cliente

Genera las claves en el cliente y envía únicamente la clave pública al servidor. El perfil de ejemplo dirige todo el tráfico IPv4 por la VPN. Para acceso dividido, sustituye 0.0.0.0/0 por las redes privadas necesarias.

PersistentKeepalive = 25 ayuda a mantener la asociación NAT en móviles y portátiles. El DNS es un ejemplo; puedes elegir un resolvedor de confianza o alojar el tuyo, pero debes probar que realmente se aplica.

Ejemplo de comando o configuración

umask 077
wg genkey > client1.key
wg pubkey < client1.key > client1.pub
cat client1.pub

[Interface]
PrivateKey = CLIENT_PRIVATE_KEY
Address = 10.8.0.2/32
DNS = 1.1.1.1

[Peer]
PublicKey = SERVER_PUBLIC_KEY
Endpoint = SERVER_PUBLIC_IP:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25

 

7. Probar la conexión y resolver errores

Comprueba el handshake, los contadores de transferencia, la IP pública visible, la resolución DNS y la reconexión después de reiniciar. Prueba también al cambiar entre Wi-Fi y datos móviles.

Si usas IPv6, configúralo completamente. De lo contrario, una configuración IPv4 parcial puede dejar tráfico fuera del túnel. Revisa también la MTU si algunas páginas cargan de forma incompleta.

Ejemplo de comando o configuración

sudo wg show
sudo systemctl status wg-quick@wg0 --no-pager
sudo journalctl -u wg-quick@wg0 -n 50 --no-pager
ip addr show wg0
ip route
sudo ufw status verbose

 

8. Seguridad, mantenimiento y función de BitBrowser

Usa claves SSH, aplica actualizaciones, limita los puertos expuestos, crea un par por dispositivo y elimina los pares que ya no se usan. Guarda copias de la configuración sin publicar claves privadas. Si se pierde un teléfono, elimina su bloque [Peer] y recarga la interfaz.

Una VPN propia no ofrece anonimato absoluto: el proveedor conoce la cuenta del VPS y los sitios ven la IP del servidor. BitBrowser puede separar perfiles de navegador autorizados, pero no cifra el tráfico del sistema ni corrige un servidor inseguro. Utiliza ambas herramientas de forma legal y conforme a las políticas aplicables.

Tabla de solución de problemas

Síntoma

Causa probable

Qué revisar

No hay handshakeClave, endpoint, puerto o firewall incorrectosCompara claves públicas y verifica UDP 51820.
Handshake sin internetFalta forwarding o NATRevisa ip_forward, interfaz, UFW route y MASQUERADE.
Algunos sitios fallanProblema de MTU o IPv6Prueba MTU 1380-1420 y revisa la ruta IPv6.
DNS sigue siendo localEl DNS del cliente no se aplicaConfigura un resolvedor y reconecta.
Falla en datos móvilesCaduca la asociación NATUsa PersistentKeepalive = 25.
No inicia tras reiniciarServicio o reglas no persistentesHabilita wg-quick@wg0 y conserva reglas en wg0.conf.

 

Preguntas frecuentes

¿Necesito un dominio?

No. Una IPv4 pública fija es suficiente. Un dominio o DNS dinámico resulta útil cuando cambia la dirección del servidor.

¿WireGuard funciona en Windows, Android, iOS y macOS?

Sí, existen clientes oficiales o ampliamente disponibles para las principales plataformas. Cada dispositivo debe usar su propio par de claves.

¿Por qué conecta pero no hay internet?

Revisa ip_forward, el nombre de la interfaz pública, NAT, las reglas de UFW, AllowedIPs y el DNS del cliente.

¿La VPN oculta mi identidad al iniciar sesión?

No. Al iniciar sesión, el servicio sigue asociando la actividad con tu cuenta. También pueden permanecer cookies y señales del navegador.

¿BitBrowser sustituye a WireGuard?

No. WireGuard crea el túnel de red; BitBrowser separa entornos del navegador. Son capas diferentes.

Conclusión

Crear un servidor VPN en 2026 exige más que instalar un paquete: hay que planificar la red, proteger las claves, activar el reenvío, aplicar NAT, abrir solamente los puertos necesarios y probar cada cliente.

Mantén Ubuntu actualizado, asigna un perfil único por dispositivo y documenta la revocación. Para separar sesiones web legítimas, consulta los recursos de BitBrowser, recordando que la privacidad real depende también de cuentas, DNS, navegador, endpoint y buenas prácticas.

Fuentes técnicas y lecturas oficiales de BitBrowser

Notas de Ubuntu 26.04  •  Guía WireGuard de Ubuntu  •  Inicio rápido de WireGuard  •  Firewall de Ubuntu  •  VPN vs BitBrowser  •  Navegación privada  •  Sitio de BitBrowser
Revisado el 29 de julio de 2026. Los comandos suponen Ubuntu Server 26.04 LTS, túnel IPv4 completo y una interfaz pública llamada eth0; adáptalos a tu servidor.