Las VPN comerciales son cómodas pero pagas 5-12 €/mes por compartir la misma IP con miles de usuarios y sin saber realmente qué guardan. Montar la tuya con WireGuard lleva 15 minutos y te da IP dedicada, velocidad real y cero dependencia de terceros.
Qué vamos a montar
- Servidor WireGuard en tu VPS
- Túnel cifrado desde tu móvil, portátil o router hacia el VPS
- Todo tu tráfico saliendo por la IP del VPS (o solo tráfico selectivo)
- Ancho de banda casi completo del proveedor (WireGuard es ligerísimo)
- Sin logs: eres tú quien decide
Requisitos
- VPS con Ubuntu 22.04+ o Debian 12+ (con 512 MB de RAM basta)
- Acceso SSH como root
- App WireGuard en tu dispositivo cliente
- 15 minutos
¿Aún no tienes VPS?
Argos corre en Rootnerds. VPS europeos con IPv4 dedicada, buena red y precios razonables. Ideal para una VPN personal.
Paso 1: instalación con script oficial
Hay muchos scripts, pero el más limpio y mantenido es wireguard-install de Angristan. Lo hace todo: instala WireGuard, configura el kernel, ajusta iptables/nftables, genera claves, crea el primer cliente y activa el servicio.
ssh root@TU_IP_DEL_VPS
curl -O https://raw.githubusercontent.com/angristan/wireguard-install/master/wireguard-install.sh
chmod +x wireguard-install.sh
./wireguard-install.sh El script te pregunta:
- IPv4 pública del servidor: normalmente la detecta bien, acepta.
- Interfaz pública: la que sale a internet (típicamente
eth0). - Nombre WireGuard: acepta
wg0. - Puerto: por defecto 51820. Si tu proveedor bloquea, prueba 443 (UDP).
- DNS del cliente: por defecto usa Cloudflare (1.1.1.1). Puedes cambiar a Quad9 (9.9.9.9) o a un DNS propio.
- Nombre del primer cliente: pon algo tipo
iphone,portatil, etc.
Al terminar te muestra un QR en la terminal y guarda el archivo de
configuración en /root/wg0-client-iphone.conf.
Paso 2: instala WireGuard en el cliente
Móvil (iOS / Android)
- Descarga "WireGuard" desde la App Store o Google Play (app oficial).
- Toca "+" → "Crear desde código QR".
- Apunta al QR que muestra el script en la terminal.
- Nombra la conexión (ej: "VPN casa").
- Activa el toggle. Ya estás dentro del túnel.
Ordenador (Windows / Mac / Linux)
- Descarga WireGuard desde wireguard.com/install.
- En el servidor haz
cat /root/wg0-client-iphone.confy copia todo el contenido. - En la app WireGuard de tu ordenador: "Add tunnel" → "Import from file" o pega manualmente.
- Activa el túnel.
Paso 3: verifica que funciona
Con la VPN activa, abre nuestra herramienta de IP lookup. Deberías ver la IP y ubicación del VPS, no la tuya real. Si sigues viendo tu IP casera, el túnel no está activo.
Otras comprobaciones:
- Test de fugas DNS: dnsleaktest.com — debe mostrar los DNS que configuraste, no los de tu ISP.
- Test de fugas WebRTC: browserleaks.com/webrtc — en algunos navegadores hay que desactivar WebRTC manualmente.
- Test de velocidad: fast.com — mide el ancho de banda real dentro del túnel.
Paso 4: añadir más clientes
Vuelve a ejecutar el script para añadir más dispositivos:
./wireguard-install.sh
# Opción "Add a new user" Cada cliente tiene su propia clave y config. Puedes tener 5-10 fácilmente (móvil, portátil, tablet, ordenador de casa, portátil del trabajo…) sin problema. No hay límite práctico salvo el ancho de banda del VPS.
Paso 5: túnel dividido (split tunneling)
Por defecto, TODO tu tráfico sale por el VPS. Si prefieres que solo
ciertas cosas pasen por la VPN (por ejemplo, servicios internos de una
oficina), edita AllowedIPs en el config del cliente:
# Túnel completo (por defecto)
AllowedIPs = 0.0.0.0/0, ::/0
# Solo tráfico a una subred concreta
AllowedIPs = 10.0.0.0/24
# Todo menos DNS local
AllowedIPs = 0.0.0.0/1, 128.0.0.0/1 Rootnerds (afiliado): el proveedor que usamos para alojar Argos.
Usos típicos
- Cifrar wifi público: en aeropuertos, cafés y hoteles todo el tráfico va cifrado hasta tu VPS, aunque uses HTTP.
- Acceso a servicios internos: si tienes servicios en tu casa (NAS, cámaras, Home Assistant) puedes acceder desde fuera sin exponer nada a internet.
- Saltar bloqueos regionales: si el VPS está en país A y viajas a país B, sigues viendo internet como si estuvieras en A.
- IP fija para trabajar: muchos servicios corporativos requieren IP allowlist. La del VPS es fija y solo tuya.
- Escudo contra tu ISP: tu proveedor de internet solo ve que tienes una conexión cifrada al VPS; no puede ver qué webs visitas.
Mantenimiento
- Ver estado:
wg show - Reiniciar interfaz:
systemctl restart wg-quick@wg0 - Ver logs:
journalctl -u wg-quick@wg0 -f - Actualizar:
apt update && apt upgrade -y— WireGuard viene en el kernel de Ubuntu 22+, se actualiza con el sistema. - Eliminar cliente: relanza el script y elige "Revoke user".
Consideraciones legales y de proveedor
Todo el tráfico saliente parece venir de la IP del VPS. Cualquier acción ilegal desde tu VPN te apunta a ti como responsable ante el proveedor. Además, los proveedores tienen TOS que suelen prohibir:
- Descargas de contenido protegido (torrent)
- Envío de spam
- Escaneos masivos de puertos
- Ataques DDoS
Un fallo en cualquiera de estos y el VPS se apaga. Para uso legítimo (privacidad, viaje, wifi público, acceso remoto) no hay ningún problema.
15 minutos y ya tienes VPN propia sin depender de ningún NordVPN diciéndote que no guarda logs. Y te sale más barato si ya tenías el VPS montado para otra cosa.