¿VPN bloqueada? 12 formas en que las redes bloquean las VPN y qué supera cada una

¿VPN bloqueada? 12 formas en que las redes bloquean las VPN y qué supera cada una

04 sep, 2025 · Alan Summers Actualizado 02 oct, 2026

¿Por qué está bloqueada mi VPN?

Tu VPN está bloqueada porque algo entre tú y el servidor ha reconocido la conexión. Ese algo puede fijarse en cinco cosas distintas, y la solución depende de cuál sea. La mayoría de las guías enumeran los mismos seis trucos (cambiar de servidor, cambiar de puerto, probar otro protocolo, usar ofuscación, usar un proxy, usar Tor) sin decir qué bloqueo supera realmente cada truco. Así es como la gente acaba cambiando de puerto durante una hora frente a un filtro que nunca miró los puertos.

Esta es la definición de la que parte esta página. Un bloqueo de VPN es cualquier regla que impide que se forme un túnel VPN o que transporte tráfico, y la mayoría se fijan en una de cinco cosas: el puerto, el handshake, el patrón de tráfico, la dirección del servidor o la dirección que ve un sitio web. Los 12 métodos de abajo cubren esas cinco, más tres que quedan fuera de ellas: las listas blancas, los apagones y las retiradas de las tiendas de aplicaciones. Cada fila cita un caso documentado.

Siguen dos tablas. La primera clasifica los 12 métodos según lo que los supera. La segunda toma el caso más difícil en este momento, Rusia a finales de septiembre de 2026, donde los filtros cambiaron dos veces en un solo mes. Después viene lo que Le VPN cambió en su propia red como respuesta. La cronología fechada de los cortes de septiembre está en nuestro informe sobre la ola de bloqueos de VPN de septiembre de 2026 en Rusia; esta página trata la mecánica y no la repite.

¿Cómo bloquean las redes las VPN, y qué supera cada bloqueo?

#Método de bloqueoCaso documentadoQué examinaQué lo superaFuente
1Filtro de puertosRedes de hotel, de invitados y de oficina que solo abren los puertos webEl puerto de destino: el 1194 registrado para OpenVPN, el 500 y el 4500 de IKECambio de puerto. Una VPN en TCP 443, el puerto de HTTPS, parece tráfico web para una regla que solo mira puertosRegistro de puertos de la IANA
2Control de aplicaciones en un cortafuegos gestionadoLos cortafuegos de Palo Alto Networks pueden bloquear como un solo grupo las «aplicaciones de túnel cifrado de alto riesgo»Firmas, decodificación de protocolos y heurísticaOfuscación, a veces. La regla del propietario de la red sigue vigentePalo Alto Networks
3Firma estática del handshakeRusia, OpenVPN y WireGuard perturbados desde agosto de 2023Tamaños de mensaje fijos: el primer mensaje de WireGuard siempre ocupa 148 bytes, y su respuesta, 92Ofuscación que cambie tamaños y cabeceras. Un cambio de puerto no sirve de nadaMeduza, Protocolo WireGuard
4Identificación de OpenVPN por su huellaProbado en un proveedor de internet con un millón de usuarios: más del 85% de los flujos OpenVPN identificados, con falsos positivos insignificantes; 34 de 41 configuraciones «ofuscadas» detectadasPatrones de paquetes, más la forma en que el servidor responde a los sondeosOfuscación diseñada contra la identificación por huella; la mayor parte de lo que se vendía como ofuscado fallóUSENIX Security 2022
5Detección de tráfico totalmente cifradoEl Gran Cortafuegos de China desde el 6 de noviembre de 2021: vigila alrededor del 26% de las conexiones a rangos populares de centros de datosSi los primeros datos parecen aleatoriosOfuscación que se parezca a un protocolo conocido. Lo que se detecta es precisamente parecer aleatorioUSENIX Security 2023
6Puntuación del comportamientoRusia, junio de 2026: flujos TCP congelados durante unos 120 segundos cuando coinciden una red de centro de datos extranjera, una huella TLS inusual y más de 3 handshakes paralelos con un mismo sitioCombinaciones de rasgos del tráfico en los primeros paquetesOfuscación capaz de cambiar de forma, hasta que se puntúe la nueva formaHabr (umbrales presentados como hipótesis de trabajo)
7Lista de servidores conocidosRusia: servidores puntuados según 50 criterios y bloqueados por encima de 25 puntos; el volumen de tráfico pesa mucho; el regulador ejecuta aplicaciones VPN en bancos de pruebas para ver a dónde se conectanLa dirección del servidorOtra dirección de servidor. La ofuscación no sirve de nadaMeduza (entrevista con un desarrollador de VPN)
8Bloqueo de redes de hostingRusia, principios de agosto de 2026: más de 20 proveedores de hosting populares afectados a la vez, varios servicios VPN caídosLa red en la que está el servidorUna dirección en otra rediStories
9Detección de VPN por parte del sitio webNetflix avisa de que parece que estás usando una VPN o un proxy; las bases de datos de IP marcan las direcciones de VPN y de hosting; aplicaciones rusas como Ozon y Kinopoisk empezaron a rechazar a los usuarios de VPN en abril de 2026La dirección que ve el sitio webOtra dirección de servidor, a veces. La ofuscación nunca ayuda aquíNetflix, MaxMind, Moscow Times
10Modo de lista blancaLa lista blanca móvil de Rusia, escaneada en un gran operador: unas 63.126 direcciones en 2.557 redes (ASN) siguen accesibles, aproximadamente el 0,14% del espacio de direcciones ruso; todo lo demás se descartaSi el destino está en la listaNada. No hay ningún servidor extranjero accesibleMedición colaborativa de Habr
11Apagón313 apagones en 52 países en 2025Nada: la conexión se cortaNada. No hay conexión que protegerAccess Now
12Retirada de la tienda de aplicacionesApple retiró más de 20 clientes VPN de la App Store rusa en marzo de 2026; la aplicación de Le VPN para iPhone ya se había retirado allí a petición del regulador en julio de 2024La tienda, no la redNo es un bloqueo de red. Las aplicaciones instaladas siguen funcionandoXakep

Doce filas, cinco tipos de respuesta. La solución con la que empiezan la mayoría de las guías, cambiar el puerto, supera exactamente una fila. La ofuscación supera cinco, las filas que juzgan cómo es el tráfico. Otra dirección de servidor supera tres, y las tres miran a dónde va el tráfico. Ninguna de las dos sustituye a la otra: un disfraz no sirve de nada contra una lista de direcciones, y una dirección nueva no sirve de nada contra una firma de handshake. Dos filas, las listas blancas y los apagones, vencen a todas las VPN que se han construido.

La fila 4 es la que conviene recordar cuando un proveedor dice «indetectable». Cuando investigadores de la Universidad de Míchigan y de la Universidad Estatal de Arizona ejecutaron su sistema en un router que transportaba el 20% del tráfico de un proveedor de internet, detectó 34 de 41 configuraciones que los proveedores vendían como ofuscadas. La ofuscación es un problema de diseño, no una casilla que se marca, y nuestra guía sobre la ofuscación de VPN explica los principales enfoques.

¿Cómo eludo un bloqueo de VPN en una red wifi, en el centro de estudios o en el trabajo?

Las redes gestionadas bloquean las VPN de una de las dos primeras formas de la tabla. Las configuraciones baratas solo abren los puertos web (fila 1). Los cortafuegos empresariales identifican aplicaciones y pueden bloquear todos los túneles a la vez (fila 2).

Frente a un filtro de puertos, una VPN en TCP 443 suele conectar, porque una regla que solo mira puertos no puede distinguirla de una página web. Las configuraciones OpenVPN de Le VPN funcionan en TCP 443, TCP 80 y UDP 53. Frente al control de aplicaciones, la ofuscación a veces pasa, pero esa no es la pregunta con la que empezar. En la red de un centro de estudios o del trabajo, el administrador ha decidido que allí no se permiten las VPN, y saltarse la regla puede incumplir las condiciones que firmaste. Pide una excepción, o pasa a los datos móviles para la tarea privada.

La wifi de hoteles y cafeterías es distinta: el bloqueo suele ser un efecto secundario de una configuración descuidada, no una política. Si WireGuard no conecta, probablemente la red está descartando el tráfico UDP. Prueba un protocolo sobre TCP 443.

Manos sobre el teclado de un portátil con un candado holográfico sobre una pantalla de inicio de sesión, que ilustra un cortafuegos que bloquea las conexiones VPN

¿Por qué los sitios web siguen detectando mi VPN, y puede una VPN saltarse un baneo por IP?

Cuando la VPN conecta y aun así el sitio web te rechaza, quien bloquea es el sitio web (fila 9). Ve la dirección del servidor VPN y la consulta. Las bases de datos comerciales de IP venden exactamente esa consulta. La base de datos Anonymous IP de MaxMind marca las direcciones que vincula a proveedores de VPN anónimos, y marca las direcciones de centros de datos como pertenecientes a un proveedor de hosting, lo que atrapa a los servidores VPN que no sabe identificar. Un sitio que bloquea las dos marcas bloquea la mayoría de los servidores VPN sin examinar nunca tu tráfico.

Por eso la ofuscación no ayuda con los sitios web. Stealth WireGuard disfraza el trayecto entre tu dispositivo y el servidor; el sitio web sigue viendo la dirección del servidor, la misma que usa WireGuard normal. Con un sitio web corriente, puede ayudar un servidor cuya dirección el sitio no haya marcado, y el resultado puede cambiar de una semana a otra. Los servicios de streaming fijan sus propias reglas: la página de ayuda de Netflix dice que una VPN puede provocar su error de proxy, y que las VPN no son compatibles con los eventos en directo ni con los planes con anuncios. Siempre hace falta una suscripción al servicio.

Un baneo por IP funciona igual. Una VPN cambia la dirección que ve un sitio, así que un baneo vinculado a la dirección de tu casa no se aplica mientras estás conectado. Pero un baneo de tu cuenta sigue a la cuenta, y los sitios que rechazan todas las direcciones de hosting te rechazan elijas el servidor que elijas. Algunos sitios también comprueban señales que una VPN no cambia, como el país de tu cuenta, de tu tarjeta de pago o de tu número de teléfono, así que puede que una VPN por sí sola no supere esa comprobación.

¿Cómo bloquea Rusia las VPN en 2026?

Rusia usa a la vez ocho de las doce filas: la fila 3 y las filas 6 a 12. Los equipos de filtrado, conocidos como TSPU, están dentro de las redes de los proveedores de internet rusos y reciben sus reglas de forma centralizada del regulador. Tres hallazgos condicionan todo lo demás.

Deciden los primeros paquetes. Investigadores de la Universidad de Paderborn midieron el filtrado ruso del tráfico QUIC desde tres ciudades rusas en marzo y abril de 2026. Cuando el primer paquete de un flujo activa un bloqueo, el filtro descarta todo lo que circula por el mismo par de direcciones y puertos durante 420 segundos, y cada nuevo paquete pone el temporizador a cero. Solo se filtra el tráfico que sale de Rusia. Una aplicación que sigue reintentando por la misma conexión mantiene vivo su propio bloqueo, y por eso desconectarse y cambiar de servidor funciona mejor que pulsar una y otra vez el botón de reconectar. El estudio midió QUIC. En nuestras propias capturas de sesiones bloqueadas basadas en WireGuard, la primera ráfaga pasó y todos los reintentos posteriores desaparecieron; todavía no hemos medido cuánto dura ese bloqueo.

Las direcciones se puntúan. Un desarrollador de VPN contó a Meduza en agosto que el regulador puntúa los servidores según unos 50 criterios, los bloquea por encima de 25 puntos y da mucho peso al volumen de tráfico. Un servidor con mucho tráfico acumula puntos más deprisa.

En el móvil, manda la lista. En modo de lista blanca, un escaneo hecho por voluntarios y publicado en abril contó 63.126 direcciones accesibles en un gran operador. Incluso hacia ellas, el tráfico UDP en los puertos 443, 53 y 51820 no obtuvo respuesta. Kommersant publicó datos de Vigo según los cuales en julio de 2026 solo el 30,5% de las sesiones móviles del Distrito Federal Central funcionaron sin restricciones, y el 12% en las regiones fronterizas de Briansk, Kursk y Bélgorod.

Tipo de conexiónBanda ancha fija, finales de septiembre de 2026Móvil, finales de septiembre de 2026En qué se fija el filtroFuente
PPTP, L2TP/IPsec, IKEv2, OpenVPNBloqueadoBloqueadoPatrones fijos de handshake; OpenVPN, L2TP y PPTP bloqueados según los informes desde agosto de 2023, y el bloqueo de SOCKS5 y VLESS ampliado desde finales de noviembre de 2025Meduza, Habr
WireGuard normalBloqueado en su mayor parteBloqueadoEl primer mensaje de 148 bytes y la respuesta de 92 bytesProtocolo WireGuard
Stealth WireGuard con los paquetes señuelo actuales de Le VPNFuncionaFuncionaLa forma de los primeros paquetes, y después la direcciónPruebas internas de Le VPN, septiembre de 2026
Proxies disfrazados de HTTPS en el puerto 443Degradado; según los informes, flujos cortados hacia los 16 KB desde febreroSolo funciona desde direcciones limpias, fuera de las horas de lista blancaHuella TLS, handshakes paralelos, la red del servidorHabr
Conexiones QUIC (HTTP/3)Se analiza el primer paquete para leer el nombre del sitio; descarte de 420 segundosDescartadas bajo la lista blancaEl nombre del sitio en el primer paqueteFOCI 2026
DNS cifrado hacia resolutores públicosDNS sobre TLS cortado con un reinicio de conexión, DNS sobre HTTPS descartado, DNS sin cifrar hacia 8.8.8.8 y 1.1.1.1 redirigido al resolutor nacional desde mediados de agosto, en varios proveedoresLos resolutores externos no obtienen respuesta bajo la lista blancaLa dirección y el nombre del resolutorHabr
Cualquier servidor en el extranjero bajo la lista blanca móvilNo aplicableInaccesibleSi la dirección está en la listaHabr

De los cuatro tipos de túnel de la tabla, dos seguían funcionando en una línea fija a finales de septiembre, Stealth WireGuard con nuestros señuelos actuales y los proxies disfrazados de HTTPS en direcciones limpias, el segundo solo de forma degradada. En el móvil, nuestras pruebas internas confirmaron que Stealth WireGuard conecta. Nada funciona bajo la propia lista blanca. La fila del DNS importa más de lo que parece. Las dos olas de septiembre empezaron con aplicaciones que no podían cargar sus listas de servidores, y una aplicación que busca sus servidores a través de un resolutor público recibe en su lugar la respuesta del resolutor nacional.

Nada de esto hace invisible una conexión. La red sigue viendo que estás conectado a un servidor en el extranjero. Ninguna ley rusa castiga el uso de una VPN como tal, aunque las normas siguen cambiando, y nuestra tabla de la legislación rusa sobre VPN recoge a quién obliga cada norma.

¿Qué cambió Le VPN en septiembre de 2026?

Nuestras aplicaciones ya obtenían sus paquetes señuelo de nuestros servidores cuando llegaron las olas de septiembre. Durante las olas probamos nuestra configuración actual desde dentro de Rusia y confirmamos internamente que Stealth WireGuard conecta y transporta tráfico tanto en redes móviles como fijas. Las pruebas mostraron también de qué depende: mover un servidor a un puerto nuevo no cambió nada, y la forma del paquete señuelo sí. Esto es lo que usamos ahora.
  1. Señuelos que podemos cambiar desde nuestro lado. Stealth WireGuard envía ahora paquetes señuelo antes del handshake, y su forma es un ajuste que las aplicaciones obtienen de nuestros servidores. Cuando una red aprende una forma, la cambiamos desde los servidores, sin esperar a la revisión de una tienda de aplicaciones.
  2. Ninguna forma de WireGuard a la vista en la red. Los mensajes del handshake llevan bytes aleatorios adicionales y cabeceras enmascaradas, así que nunca aparecen los mensajes fijos de 148 y 92 bytes de WireGuard, que hacen que WireGuard normal sea fácil de reconocer.
  3. Una segunda interfaz en cada servidor. Desde el 28 de septiembre, la nueva generación funciona junto a la primera en todos los servidores de la red, con las mismas claves. Las aplicaciones más recientes se conectan a ella sin ninguna configuración nueva, las demás pasarán a ella en sus próximas versiones, y las aplicaciones que se quedan en la primera generación siguen conectando. Cambiar a todo el mundo de golpe habría dejado sin conexión a todos los que no hubieran actualizado.
  4. Rotar lo marcado, conservar lo limpio. Ahora cada dirección de servidor se comprueba en listas de bloqueo públicas, entre ellas Spamhaus, Barracuda, DroneBL y AbuseIPDB. Una dirección que entra en una lista de la que la empresa de hosting no la saca se sustituye, y la ubicación conserva su nombre. Solo en la última semana de septiembre varias ubicaciones pasaron a direcciones nuevas, unas porque la dirección anterior estaba marcada y otras porque se retiraba el servidor anterior. Una dirección limpia con un largo historial merece conservarse, así que no rotamos por rotar.
  5. Cambios que los clientes nunca ven. Cuando una ubicación pasa a una dirección nueva, actualizamos la lista de servidores que descargan las aplicaciones y el nombre DNS de la ubicación, así que los clientes no tienen que cambiar nada. En el Reino Unido, los nombres de las ubicaciones apuntan a un grupo de servidores y la respuesta cambia cada minuto. Cada dirección del grupo se vuelve a probar cada hora, y la que falla sale del grupo por sí sola.

Los señuelos fijados desde el servidor están en las aplicaciones para iPhone, iPad y Apple TV desde la versión 3.2.1 (24 de septiembre). La aplicación para Mac usa la nueva interfaz desde la 3.4.0 (28 de septiembre, descarga directa; la edición de la Mac App Store llegará tras la revisión de Apple), y las aplicaciones para iPhone, iPad, Apple TV y Apple Vision Pro pasarán a ella en sus próximas versiones. Si Stealth WireGuard falla donde antes funcionaba, actualiza primero la aplicación y después prueba otro servidor.

Lo que esto no hace: no supera la lista blanca móvil ni un apagón, las filas 10 y 11. Nada lo hace. El objetivo es más modesto, y honesto. Allí donde una red todavía deje salir el tráfico del país, debería poder alcanzarse desde ella un servidor de Le VPN, con servidores en más de 100 ubicaciones para elegir.

¿Qué viene a continuación?

  • La norma rusa sobre el hosting. La ley «Antifraude 2.0», firmada el 26 de junio de 2026, prohíbe a los proveedores de hosting rusos alojar servicios que den acceso a recursos bloqueados, incluidos los servicios VPN (Xakep, Pravo.ru), y un borrador de un tercer paquete publicado el 30 de septiembre excluiría a los infractores del hosting ruso durante un año. La forma en que se aplique la norma cambiaría las filas 7 y 8.
  • La tarifa rusa al tráfico móvil. El 23 de septiembre la BBC informó, según recogió Meduza, de que el Gobierno volvía a estudiar un cargo por el tráfico internacional que supere los 50 GB al mes en las redes 5G; una fuente de un operador dijo que la fecha de inicio y el precio seguían sin conocerse, y una versión anterior del plan lo había situado en unos 150 rublos por GB (Meduza). Una VPN no evita una tarifa que se cobra sobre todo el tráfico que sale del país.
  • Un filtro de aprendizaje automático. El plan de digitalización de Roskomnadzor, del que se informó en enero de 2026, reserva 2.270 millones de rublos para un filtro de tráfico basado en aprendizaje automático que los expertos esperan que se use contra las VPN (Xakep). Todavía no hay pruebas independientes de que esté en uso; el comportamiento de junio de la fila 6 no necesita ninguna red neuronal.
  • Los señuelos. Un señuelo que funciona hoy en un operador puede aprenderse el mes que viene. Cuando eso ocurra lo cambiaremos desde nuestro lado, y la próxima versión para Vision Pro llevará la actualización al visor.

Para comprobar desde dónde parece venir tu tráfico una vez conectado, usa nuestra prueba de dirección IP.

Sobre el autor

Editor del blog de Le VPN

Alan Summers lleva años escribiendo y editando el blog de Le VPN, cubriendo la privacidad en línea, la ciberseguridad y las mejores formas de aprovechar al máximo un VPN. Sigue de cerca las noticias que afectan a la libertad en internet y las convierte en consejos prácticos para los lectores de Le VPN.

Artículos de Alan Summers →

Preguntas frecuentes: los bloqueos de VPN y cómo funcionan

Ahorra un 50% con el Plan de 12 Meses

Asegura tu conexión a internet con nuestro servicio VPN premium. Navegación rápida, confiable y privada en todo el mundo.

Elige tu plan

Garantía de devolución de dinero de 30 días

VTNV Solutions Limited. © 2026 Le VPN. Todos los derechos reservados. Sitemap