¿VPN bloqueada? 12 formas en que las redes bloquean las VPN y qué supera cada una
¿Por qué está bloqueada mi VPN?
Tu VPN está bloqueada porque algo entre tú y el servidor ha reconocido la conexión. Ese algo puede fijarse en cinco cosas distintas, y la solución depende de cuál sea. La mayoría de las guías enumeran los mismos seis trucos (cambiar de servidor, cambiar de puerto, probar otro protocolo, usar ofuscación, usar un proxy, usar Tor) sin decir qué bloqueo supera realmente cada truco. Así es como la gente acaba cambiando de puerto durante una hora frente a un filtro que nunca miró los puertos.Esta es la definición de la que parte esta página. Un bloqueo de VPN es cualquier regla que impide que se forme un túnel VPN o que transporte tráfico, y la mayoría se fijan en una de cinco cosas: el puerto, el handshake, el patrón de tráfico, la dirección del servidor o la dirección que ve un sitio web. Los 12 métodos de abajo cubren esas cinco, más tres que quedan fuera de ellas: las listas blancas, los apagones y las retiradas de las tiendas de aplicaciones. Cada fila cita un caso documentado.
Siguen dos tablas. La primera clasifica los 12 métodos según lo que los supera. La segunda toma el caso más difícil en este momento, Rusia a finales de septiembre de 2026, donde los filtros cambiaron dos veces en un solo mes. Después viene lo que Le VPN cambió en su propia red como respuesta. La cronología fechada de los cortes de septiembre está en nuestro informe sobre la ola de bloqueos de VPN de septiembre de 2026 en Rusia; esta página trata la mecánica y no la repite.
¿Cómo bloquean las redes las VPN, y qué supera cada bloqueo?
| # | Método de bloqueo | Caso documentado | Qué examina | Qué lo supera | Fuente |
|---|---|---|---|---|---|
| 1 | Filtro de puertos | Redes de hotel, de invitados y de oficina que solo abren los puertos web | El puerto de destino: el 1194 registrado para OpenVPN, el 500 y el 4500 de IKE | Cambio de puerto. Una VPN en TCP 443, el puerto de HTTPS, parece tráfico web para una regla que solo mira puertos | Registro de puertos de la IANA |
| 2 | Control de aplicaciones en un cortafuegos gestionado | Los cortafuegos de Palo Alto Networks pueden bloquear como un solo grupo las «aplicaciones de túnel cifrado de alto riesgo» | Firmas, decodificación de protocolos y heurística | Ofuscación, a veces. La regla del propietario de la red sigue vigente | Palo Alto Networks |
| 3 | Firma estática del handshake | Rusia, OpenVPN y WireGuard perturbados desde agosto de 2023 | Tamaños de mensaje fijos: el primer mensaje de WireGuard siempre ocupa 148 bytes, y su respuesta, 92 | Ofuscación que cambie tamaños y cabeceras. Un cambio de puerto no sirve de nada | Meduza, Protocolo WireGuard |
| 4 | Identificación de OpenVPN por su huella | Probado en un proveedor de internet con un millón de usuarios: más del 85% de los flujos OpenVPN identificados, con falsos positivos insignificantes; 34 de 41 configuraciones «ofuscadas» detectadas | Patrones de paquetes, más la forma en que el servidor responde a los sondeos | Ofuscación diseñada contra la identificación por huella; la mayor parte de lo que se vendía como ofuscado falló | USENIX Security 2022 |
| 5 | Detección de tráfico totalmente cifrado | El Gran Cortafuegos de China desde el 6 de noviembre de 2021: vigila alrededor del 26% de las conexiones a rangos populares de centros de datos | Si los primeros datos parecen aleatorios | Ofuscación que se parezca a un protocolo conocido. Lo que se detecta es precisamente parecer aleatorio | USENIX Security 2023 |
| 6 | Puntuación del comportamiento | Rusia, junio de 2026: flujos TCP congelados durante unos 120 segundos cuando coinciden una red de centro de datos extranjera, una huella TLS inusual y más de 3 handshakes paralelos con un mismo sitio | Combinaciones de rasgos del tráfico en los primeros paquetes | Ofuscación capaz de cambiar de forma, hasta que se puntúe la nueva forma | Habr (umbrales presentados como hipótesis de trabajo) |
| 7 | Lista de servidores conocidos | Rusia: servidores puntuados según 50 criterios y bloqueados por encima de 25 puntos; el volumen de tráfico pesa mucho; el regulador ejecuta aplicaciones VPN en bancos de pruebas para ver a dónde se conectan | La dirección del servidor | Otra dirección de servidor. La ofuscación no sirve de nada | Meduza (entrevista con un desarrollador de VPN) |
| 8 | Bloqueo de redes de hosting | Rusia, principios de agosto de 2026: más de 20 proveedores de hosting populares afectados a la vez, varios servicios VPN caídos | La red en la que está el servidor | Una dirección en otra red | iStories |
| 9 | Detección de VPN por parte del sitio web | Netflix avisa de que parece que estás usando una VPN o un proxy; las bases de datos de IP marcan las direcciones de VPN y de hosting; aplicaciones rusas como Ozon y Kinopoisk empezaron a rechazar a los usuarios de VPN en abril de 2026 | La dirección que ve el sitio web | Otra dirección de servidor, a veces. La ofuscación nunca ayuda aquí | Netflix, MaxMind, Moscow Times |
| 10 | Modo de lista blanca | La lista blanca móvil de Rusia, escaneada en un gran operador: unas 63.126 direcciones en 2.557 redes (ASN) siguen accesibles, aproximadamente el 0,14% del espacio de direcciones ruso; todo lo demás se descarta | Si el destino está en la lista | Nada. No hay ningún servidor extranjero accesible | Medición colaborativa de Habr |
| 11 | Apagón | 313 apagones en 52 países en 2025 | Nada: la conexión se corta | Nada. No hay conexión que proteger | Access Now |
| 12 | Retirada de la tienda de aplicaciones | Apple retiró más de 20 clientes VPN de la App Store rusa en marzo de 2026; la aplicación de Le VPN para iPhone ya se había retirado allí a petición del regulador en julio de 2024 | La tienda, no la red | No es un bloqueo de red. Las aplicaciones instaladas siguen funcionando | Xakep |
Doce filas, cinco tipos de respuesta. La solución con la que empiezan la mayoría de las guías, cambiar el puerto, supera exactamente una fila. La ofuscación supera cinco, las filas que juzgan cómo es el tráfico. Otra dirección de servidor supera tres, y las tres miran a dónde va el tráfico. Ninguna de las dos sustituye a la otra: un disfraz no sirve de nada contra una lista de direcciones, y una dirección nueva no sirve de nada contra una firma de handshake. Dos filas, las listas blancas y los apagones, vencen a todas las VPN que se han construido.
La fila 4 es la que conviene recordar cuando un proveedor dice «indetectable». Cuando investigadores de la Universidad de Míchigan y de la Universidad Estatal de Arizona ejecutaron su sistema en un router que transportaba el 20% del tráfico de un proveedor de internet, detectó 34 de 41 configuraciones que los proveedores vendían como ofuscadas. La ofuscación es un problema de diseño, no una casilla que se marca, y nuestra guía sobre la ofuscación de VPN explica los principales enfoques.
¿Cómo eludo un bloqueo de VPN en una red wifi, en el centro de estudios o en el trabajo?
Las redes gestionadas bloquean las VPN de una de las dos primeras formas de la tabla. Las configuraciones baratas solo abren los puertos web (fila 1). Los cortafuegos empresariales identifican aplicaciones y pueden bloquear todos los túneles a la vez (fila 2).Frente a un filtro de puertos, una VPN en TCP 443 suele conectar, porque una regla que solo mira puertos no puede distinguirla de una página web. Las configuraciones OpenVPN de Le VPN funcionan en TCP 443, TCP 80 y UDP 53. Frente al control de aplicaciones, la ofuscación a veces pasa, pero esa no es la pregunta con la que empezar. En la red de un centro de estudios o del trabajo, el administrador ha decidido que allí no se permiten las VPN, y saltarse la regla puede incumplir las condiciones que firmaste. Pide una excepción, o pasa a los datos móviles para la tarea privada.
La wifi de hoteles y cafeterías es distinta: el bloqueo suele ser un efecto secundario de una configuración descuidada, no una política. Si WireGuard no conecta, probablemente la red está descartando el tráfico UDP. Prueba un protocolo sobre TCP 443.
¿Por qué los sitios web siguen detectando mi VPN, y puede una VPN saltarse un baneo por IP?
Cuando la VPN conecta y aun así el sitio web te rechaza, quien bloquea es el sitio web (fila 9). Ve la dirección del servidor VPN y la consulta. Las bases de datos comerciales de IP venden exactamente esa consulta. La base de datos Anonymous IP de MaxMind marca las direcciones que vincula a proveedores de VPN anónimos, y marca las direcciones de centros de datos como pertenecientes a un proveedor de hosting, lo que atrapa a los servidores VPN que no sabe identificar. Un sitio que bloquea las dos marcas bloquea la mayoría de los servidores VPN sin examinar nunca tu tráfico.Por eso la ofuscación no ayuda con los sitios web. Stealth WireGuard disfraza el trayecto entre tu dispositivo y el servidor; el sitio web sigue viendo la dirección del servidor, la misma que usa WireGuard normal. Con un sitio web corriente, puede ayudar un servidor cuya dirección el sitio no haya marcado, y el resultado puede cambiar de una semana a otra. Los servicios de streaming fijan sus propias reglas: la página de ayuda de Netflix dice que una VPN puede provocar su error de proxy, y que las VPN no son compatibles con los eventos en directo ni con los planes con anuncios. Siempre hace falta una suscripción al servicio.
Un baneo por IP funciona igual. Una VPN cambia la dirección que ve un sitio, así que un baneo vinculado a la dirección de tu casa no se aplica mientras estás conectado. Pero un baneo de tu cuenta sigue a la cuenta, y los sitios que rechazan todas las direcciones de hosting te rechazan elijas el servidor que elijas. Algunos sitios también comprueban señales que una VPN no cambia, como el país de tu cuenta, de tu tarjeta de pago o de tu número de teléfono, así que puede que una VPN por sí sola no supere esa comprobación.
¿Cómo bloquea Rusia las VPN en 2026?
Rusia usa a la vez ocho de las doce filas: la fila 3 y las filas 6 a 12. Los equipos de filtrado, conocidos como TSPU, están dentro de las redes de los proveedores de internet rusos y reciben sus reglas de forma centralizada del regulador. Tres hallazgos condicionan todo lo demás.Deciden los primeros paquetes. Investigadores de la Universidad de Paderborn midieron el filtrado ruso del tráfico QUIC desde tres ciudades rusas en marzo y abril de 2026. Cuando el primer paquete de un flujo activa un bloqueo, el filtro descarta todo lo que circula por el mismo par de direcciones y puertos durante 420 segundos, y cada nuevo paquete pone el temporizador a cero. Solo se filtra el tráfico que sale de Rusia. Una aplicación que sigue reintentando por la misma conexión mantiene vivo su propio bloqueo, y por eso desconectarse y cambiar de servidor funciona mejor que pulsar una y otra vez el botón de reconectar. El estudio midió QUIC. En nuestras propias capturas de sesiones bloqueadas basadas en WireGuard, la primera ráfaga pasó y todos los reintentos posteriores desaparecieron; todavía no hemos medido cuánto dura ese bloqueo.
Las direcciones se puntúan. Un desarrollador de VPN contó a Meduza en agosto que el regulador puntúa los servidores según unos 50 criterios, los bloquea por encima de 25 puntos y da mucho peso al volumen de tráfico. Un servidor con mucho tráfico acumula puntos más deprisa.
En el móvil, manda la lista. En modo de lista blanca, un escaneo hecho por voluntarios y publicado en abril contó 63.126 direcciones accesibles en un gran operador. Incluso hacia ellas, el tráfico UDP en los puertos 443, 53 y 51820 no obtuvo respuesta. Kommersant publicó datos de Vigo según los cuales en julio de 2026 solo el 30,5% de las sesiones móviles del Distrito Federal Central funcionaron sin restricciones, y el 12% en las regiones fronterizas de Briansk, Kursk y Bélgorod.
| Tipo de conexión | Banda ancha fija, finales de septiembre de 2026 | Móvil, finales de septiembre de 2026 | En qué se fija el filtro | Fuente |
|---|---|---|---|---|
| PPTP, L2TP/IPsec, IKEv2, OpenVPN | Bloqueado | Bloqueado | Patrones fijos de handshake; OpenVPN, L2TP y PPTP bloqueados según los informes desde agosto de 2023, y el bloqueo de SOCKS5 y VLESS ampliado desde finales de noviembre de 2025 | Meduza, Habr |
| WireGuard normal | Bloqueado en su mayor parte | Bloqueado | El primer mensaje de 148 bytes y la respuesta de 92 bytes | Protocolo WireGuard |
| Stealth WireGuard con los paquetes señuelo actuales de Le VPN | Funciona | Funciona | La forma de los primeros paquetes, y después la dirección | Pruebas internas de Le VPN, septiembre de 2026 |
| Proxies disfrazados de HTTPS en el puerto 443 | Degradado; según los informes, flujos cortados hacia los 16 KB desde febrero | Solo funciona desde direcciones limpias, fuera de las horas de lista blanca | Huella TLS, handshakes paralelos, la red del servidor | Habr |
| Conexiones QUIC (HTTP/3) | Se analiza el primer paquete para leer el nombre del sitio; descarte de 420 segundos | Descartadas bajo la lista blanca | El nombre del sitio en el primer paquete | FOCI 2026 |
| DNS cifrado hacia resolutores públicos | DNS sobre TLS cortado con un reinicio de conexión, DNS sobre HTTPS descartado, DNS sin cifrar hacia 8.8.8.8 y 1.1.1.1 redirigido al resolutor nacional desde mediados de agosto, en varios proveedores | Los resolutores externos no obtienen respuesta bajo la lista blanca | La dirección y el nombre del resolutor | Habr |
| Cualquier servidor en el extranjero bajo la lista blanca móvil | No aplicable | Inaccesible | Si la dirección está en la lista | Habr |
De los cuatro tipos de túnel de la tabla, dos seguían funcionando en una línea fija a finales de septiembre, Stealth WireGuard con nuestros señuelos actuales y los proxies disfrazados de HTTPS en direcciones limpias, el segundo solo de forma degradada. En el móvil, nuestras pruebas internas confirmaron que Stealth WireGuard conecta. Nada funciona bajo la propia lista blanca. La fila del DNS importa más de lo que parece. Las dos olas de septiembre empezaron con aplicaciones que no podían cargar sus listas de servidores, y una aplicación que busca sus servidores a través de un resolutor público recibe en su lugar la respuesta del resolutor nacional.
Nada de esto hace invisible una conexión. La red sigue viendo que estás conectado a un servidor en el extranjero. Ninguna ley rusa castiga el uso de una VPN como tal, aunque las normas siguen cambiando, y nuestra tabla de la legislación rusa sobre VPN recoge a quién obliga cada norma.
¿Qué cambió Le VPN en septiembre de 2026?
Nuestras aplicaciones ya obtenían sus paquetes señuelo de nuestros servidores cuando llegaron las olas de septiembre. Durante las olas probamos nuestra configuración actual desde dentro de Rusia y confirmamos internamente que Stealth WireGuard conecta y transporta tráfico tanto en redes móviles como fijas. Las pruebas mostraron también de qué depende: mover un servidor a un puerto nuevo no cambió nada, y la forma del paquete señuelo sí. Esto es lo que usamos ahora.- Señuelos que podemos cambiar desde nuestro lado. Stealth WireGuard envía ahora paquetes señuelo antes del handshake, y su forma es un ajuste que las aplicaciones obtienen de nuestros servidores. Cuando una red aprende una forma, la cambiamos desde los servidores, sin esperar a la revisión de una tienda de aplicaciones.
- Ninguna forma de WireGuard a la vista en la red. Los mensajes del handshake llevan bytes aleatorios adicionales y cabeceras enmascaradas, así que nunca aparecen los mensajes fijos de 148 y 92 bytes de WireGuard, que hacen que WireGuard normal sea fácil de reconocer.
- Una segunda interfaz en cada servidor. Desde el 28 de septiembre, la nueva generación funciona junto a la primera en todos los servidores de la red, con las mismas claves. Las aplicaciones más recientes se conectan a ella sin ninguna configuración nueva, las demás pasarán a ella en sus próximas versiones, y las aplicaciones que se quedan en la primera generación siguen conectando. Cambiar a todo el mundo de golpe habría dejado sin conexión a todos los que no hubieran actualizado.
- Rotar lo marcado, conservar lo limpio. Ahora cada dirección de servidor se comprueba en listas de bloqueo públicas, entre ellas Spamhaus, Barracuda, DroneBL y AbuseIPDB. Una dirección que entra en una lista de la que la empresa de hosting no la saca se sustituye, y la ubicación conserva su nombre. Solo en la última semana de septiembre varias ubicaciones pasaron a direcciones nuevas, unas porque la dirección anterior estaba marcada y otras porque se retiraba el servidor anterior. Una dirección limpia con un largo historial merece conservarse, así que no rotamos por rotar.
- Cambios que los clientes nunca ven. Cuando una ubicación pasa a una dirección nueva, actualizamos la lista de servidores que descargan las aplicaciones y el nombre DNS de la ubicación, así que los clientes no tienen que cambiar nada. En el Reino Unido, los nombres de las ubicaciones apuntan a un grupo de servidores y la respuesta cambia cada minuto. Cada dirección del grupo se vuelve a probar cada hora, y la que falla sale del grupo por sí sola.
Los señuelos fijados desde el servidor están en las aplicaciones para iPhone, iPad y Apple TV desde la versión 3.2.1 (24 de septiembre). La aplicación para Mac usa la nueva interfaz desde la 3.4.0 (28 de septiembre, descarga directa; la edición de la Mac App Store llegará tras la revisión de Apple), y las aplicaciones para iPhone, iPad, Apple TV y Apple Vision Pro pasarán a ella en sus próximas versiones. Si Stealth WireGuard falla donde antes funcionaba, actualiza primero la aplicación y después prueba otro servidor.
Lo que esto no hace: no supera la lista blanca móvil ni un apagón, las filas 10 y 11. Nada lo hace. El objetivo es más modesto, y honesto. Allí donde una red todavía deje salir el tráfico del país, debería poder alcanzarse desde ella un servidor de Le VPN, con servidores en más de 100 ubicaciones para elegir.
¿Qué viene a continuación?
- La norma rusa sobre el hosting. La ley «Antifraude 2.0», firmada el 26 de junio de 2026, prohíbe a los proveedores de hosting rusos alojar servicios que den acceso a recursos bloqueados, incluidos los servicios VPN (Xakep, Pravo.ru), y un borrador de un tercer paquete publicado el 30 de septiembre excluiría a los infractores del hosting ruso durante un año. La forma en que se aplique la norma cambiaría las filas 7 y 8.
- La tarifa rusa al tráfico móvil. El 23 de septiembre la BBC informó, según recogió Meduza, de que el Gobierno volvía a estudiar un cargo por el tráfico internacional que supere los 50 GB al mes en las redes 5G; una fuente de un operador dijo que la fecha de inicio y el precio seguían sin conocerse, y una versión anterior del plan lo había situado en unos 150 rublos por GB (Meduza). Una VPN no evita una tarifa que se cobra sobre todo el tráfico que sale del país.
- Un filtro de aprendizaje automático. El plan de digitalización de Roskomnadzor, del que se informó en enero de 2026, reserva 2.270 millones de rublos para un filtro de tráfico basado en aprendizaje automático que los expertos esperan que se use contra las VPN (Xakep). Todavía no hay pruebas independientes de que esté en uso; el comportamiento de junio de la fila 6 no necesita ninguna red neuronal.
- Los señuelos. Un señuelo que funciona hoy en un operador puede aprenderse el mes que viene. Cuando eso ocurra lo cambiaremos desde nuestro lado, y la próxima versión para Vision Pro llevará la actualización al visor.
Para comprobar desde dónde parece venir tu tráfico una vez conectado, usa nuestra prueba de dirección IP.
Sobre el autor
Editor del blog de Le VPN
Alan Summers lleva años escribiendo y editando el blog de Le VPN, cubriendo la privacidad en línea, la ciberseguridad y las mejores formas de aprovechar al máximo un VPN. Sigue de cerca las noticias que afectan a la libertad en internet y las convierte en consejos prácticos para los lectores de Le VPN.
Artículos de Alan Summers →