Nota sobre el hardware Google Mesh
Google Nest Wifi (todas las generaciones), Google Wifi y Nest Wifi Pro ejecutan el firmware propietario de Google y no permiten ejecutar un cliente VPN directamente en el dispositivo. Windscribe no permite instalar otro firmware en el hardware de malla de Google como método de configuración.
Hay dos formas prácticas de enrutar el tráfico a través de Windscribe en una red de malla de Google:
- Método A: router VPN de enlace ascendente. Coloca un router independiente compatible con VPN entre el módem y el sistema de malla de Google. La mayor parte del tráfico de Internet habitual de los dispositivos conectados a la red de Google se enrutará automáticamente a través del router VPN.
- Método B: aplicaciones por dispositivo. Instala Windscribe en cada dispositivo. No es necesario hacer cambios en el router, pero tendrás que configurar cada dispositivo por separado.
Figura 1: Los dos métodos, uno al lado del otro: qué cubre cada uno y qué te cuesta.
Método A: router VPN de enlace ascendente
Cómo funciona
El router VPN se coloca entre el módem y el sistema de malla de Google. El tráfico sigue este orden:
Dispositivo → Nodo de malla de Google → Router VPN → Servidor de Windscribe → Internet
Qué pierdes con las configuraciones a nivel del router
Las configuraciones manuales de OpenVPN y WireGuard no incluyen las protecciones integradas de la aplicación Windscribe. Antes de continuar, ten en cuenta lo siguiente:
- No tendrás el Firewall de la aplicación Windscribe (ni una función de corte automática)
- No tendrás Split Tunneling a nivel de la aplicación
- No habrá cambio automático de protocolo
- La CPU del router limita el rendimiento: algunos routers de consumo no pueden mantener velocidades VPN elevadas
Si el túnel de la VPN se interrumpe y el router no está configurado para bloquear el tráfico ajeno a la VPN, el tráfico volverá a usar la conexión WAN normal sin previo aviso. Consulta la sección Función de corte en Solución de problemas.
Requisitos
- Un router que admita el modo cliente de OpenVPN o WireGuard: cualquier dispositivo con firmware OpenWrt, DD-WRT, AsusWRT-Merlin o Tomato
- Una cuenta de pago de Windscribe. Pro incluye todas las ubicaciones de servidores Pro. Build-A-Plan incluye solo las ubicaciones de pago añadidas a esa cuenta. La generación manual de configuraciones no está disponible en el plan gratuito.
- Tu módem o puerta de enlace del ISP
- Tu sistema de malla de Google actual
Parte 1: configuración física
- Conecta el puerto LAN del módem al puerto WAN del router compatible con VPN.
- Conecta uno de los puertos LAN del router VPN al puerto WAN del nodo principal de la red de malla de Google.
- Enciende primero el módem, después el router VPN y, por último, el nodo principal de la red de malla de Google. Espera entre 30 y 60 segundos después de encender cada dispositivo antes de encender el siguiente.
Figura 2: Dónde se coloca el router VPN, qué dispositivos quedan dentro del túnel y el orden en el que hay que encenderlos.
Parte 2: descarga los archivos de configuración de Windscribe
- Abre el generador de configuraciones del protocolo e inicia sesión si se te solicita:
- WireGuard (recomendado): Generador de configuraciones de WireGuard
- OpenVPN: Generador de configuraciones de OpenVPN
- Configura los campos obligatorios:
- WireGuard: Elige una Location, un Port (usa 443 si no sabes cuál elegir) y un Key Pair. Deja seleccionado New Key Pair, a menos que necesites reutilizar un par de claves existente.
- OpenVPN: Elige una Location / IP, un Protocol, un Port (usa 443 si no sabes cuál elegir) y una OpenVPN Version que coincida con el cliente OpenVPN del router. Usa UDP siempre que sea posible. TCP puede resultar útil en redes restringidas, pero podría reducir la velocidad.
- Descarga la configuración:
- WireGuard: Selecciona Download Config para descargar el archivo
.conf. - OpenVPN: Selecciona Download Config para descargar el archivo
.ovpn. Después, selecciona Get Credentials por separado y anota el nombre de usuario y la contraseña de OpenVPN generados. Son distintos de los datos de acceso de tu cuenta principal de Windscribe.
- WireGuard: Selecciona Download Config para descargar el archivo
Parte 3: configura el router VPN
OpenWrt con WireGuard
Instala los paquetes de WireGuard
- Abre el panel de administración de OpenWrt en
192.168.1.1. - Ve a System > Software e instala los paquetes de compatibilidad con WireGuard que requiera tu versión de OpenWrt:
luci-proto-wireguard,wireguard-toolsykmod-wireguard. Reinicia el router después de instalarlos.
Crea la interfaz
- Ve a Network > Interfaces y haz clic en Add New Interface.
- Asigna un nombre a la interfaz (por ejemplo,
windscribe) y establece el protocolo en WireGuard VPN. Haz clic en Create Interface.
Lee el archivo de configuración
Abre el archivo .conf descargado en un editor de texto sin formato. Contendrá valores con este formato:
[Interface] PrivateKey = <your_private_key> Address = <your_vpn_tunnel_ip> DNS = <dns_server>[Peer] PublicKey = <server_public_key> PresharedKey = <preshared_key> AllowedIPs = <allowed_ip_ranges> Endpoint = <server_hostname>:<port>
PresharedKey aparece en algunas configuraciones de Windscribe y no aparece en otras. Pégala si figura en tu archivo; deja el campo en blanco si no aparece. Considera que todos los valores generados, incluido AllowedIPs, son los valores válidos para esa configuración.
Figura 3: Los mismos siete valores de configuración generados, asignados a OpenWrt LuCI y DD-WRT. Copia AllowedIPs exactamente como aparece en tu archivo y no añadas una ruta IPv6 a menos que la configuración proporcione un túnel IPv6 operativo.
Pestaña General Settings
- Private Key: pega el valor de
PrivateKey - IP Addresses: introduce el valor de
Address
Pestaña Advanced Settings
- DNS server: introduce el valor de
DNS. Sin él, es posible que las consultas DNS no se enruten a través del túnel de la VPN.
Pestaña Peers
Haz clic en Add Peer e introduce lo siguiente:
- Public Key: el valor de
PublicKeyen[Peer] - Preshared Key: el valor de
PresharedKeysi aparece en el archivo de configuración; déjalo en blanco si no aparece - Allowed IPs: copia el valor completo de
AllowedIPs - Endpoint Host: la parte del nombre de host de
Endpoint - Endpoint Port: la parte del puerto de
Endpoint - Persistent Keep Alive:
25
Haz clic en Save.
Firewall y enrutamiento
Ve a Network > Firewall y configura la interfaz de WireGuard para que el tráfico LAN pueda reenviarse a ella y el enmascaramiento esté activado en la salida de la VPN. El método más limpio es crear una zona de firewall dedicada a la VPN. También puede funcionar asignar la interfaz a la zona WAN existente, pero el comportamiento varía según la versión y la configuración de OpenWrt.
En la mayoría de las versiones de OpenWrt, WireGuard gestiona el enrutamiento automáticamente mediante route_allowed_ips. Consulta Network > Routing para confirmar que las rutas que coinciden con los valores de AllowedIPs generados están presentes en la interfaz de WireGuard. Si no aparecen y añades las rutas manualmente, comprueba que no entren en conflicto con una ruta WAN predeterminada existente.
Haz clic en Save & Apply.
DD-WRT con WireGuard
Windscribe dispone de dos guías actuales de WireGuard para DD-WRT. Usa la guía recomendada si tu compilación de DD-WRT admite la importación de configuraciones; usa la guía manual con compilaciones anteriores o si prefieres introducir los valores a mano:
- Guía recomendada para configurar WireGuard en un router DD-WRT
- Guía para configurar WireGuard manualmente en un router DD-WRT
Los siguientes pasos reflejan el proceso general del método manual.
- Abre el panel de administración de DD-WRT en
192.168.1.1. - Ve a Setup > Tunnels y selecciona la pestaña WireGuard.
- Activa el cliente WireGuard.
- Importa el archivo
.confde Windscribe mediante la opción de importación si tu compilación la admite o introduce manualmente los valores de la configuración:- Private Key: de
PrivateKey - Addresses: de
Address - DNS: de
DNS
- Private Key: de
- En la sección Peer, introduce los valores de
[Peer]:- Public Key: de
PublicKey - Preshared Key: de
PresharedKey, si aparece - Endpoint: de
Endpoint - Allowed IPs: copia el valor completo de
AllowedIPs - Persistent Keepalive:
25
- Public Key: de
- Aplica los ajustes y reinicia el router.
Si tu compilación de DD-WRT no admite WireGuard, usa OpenVPN y consulta el Centro de ayuda de Windscribe en lugar de seguir una guía obsoleta de OpenVPN para DD-WRT.
Parte 4: NAT doble & modo puente
Colocar el sistema de malla de Google detrás de otro router crea una NAT doble: dos capas de traducción de direcciones de red. Esto no causa problemas en la mayoría de las actividades. Sin embargo, puede afectar a juegos, VoIP y servicios que requieran redirección de puertos.
Si usas un solo dispositivo Google Wifi sin puntos de malla adicionales:
El modo puente está disponible, pero Google no lo recomienda como primera opción de configuración. Para activarlo:
- Abre la aplicación Google Home.
- Ve a Home > Wifi > Settings.
- Toca Advanced Networking > Network mode.
- Selecciona tu dispositivo y, después, toca Bridge mode.
- Toca Save.
Con el modo puente activo, la unidad de Google funciona como un punto de acceso de paso. El router VPN de enlace ascendente gestiona la NAT y el DHCP de la red de Google descendente.
Si usas varios puntos de malla de Google:
No pongas el nodo principal en modo puente. Activar el modo puente en el punto principal de una configuración con varios nodos desactiva la funcionalidad de malla y varias funciones de Google Nest Wifi. En su lugar:
- Deja el sistema de malla de Google en modo router detrás del router VPN.
- Acepta la NAT doble. No causará problemas al navegar por Internet, ver contenido en streaming ni usar la mayoría de las aplicaciones.
- Si una aplicación concreta requiere redirección de puertos, configúrala tanto en el router VPN como en el router de malla de Google. Si también necesitas que el tráfico entrante atraviese el túnel de la VPN, no bastará con dos redirecciones en los routers locales: también tendrás que configurar la redirección de puertos en Windscribe. La redirección efímera de puertos es exclusiva de Pro; la redirección permanente de puertos requiere una Static IP comprada. Consulta la entrada sobre redirección de puertos en Solución de problemas.
- Si el módem o la puerta de enlace de tu ISP también realiza NAT, pon el dispositivo del ISP en modo puente en lugar del sistema de Google. Esto elimina una capa de NAT sin afectar al funcionamiento de la red de malla.
Figura 4: El uso del modo puente depende de cuántos dispositivos Google Wifi tengas y de si el dispositivo de tu ISP también realiza NAT. El diagrama incluye el último paso, Save, y los límites de la redirección de puertos exclusiva de Pro y de Static IP.
Parte 5: fugas de IPv6
Esta guía configura el enrutamiento IPv4 a través de Windscribe. Si el router o la red de Google también transmiten tráfico IPv6 y ese tráfico no se enruta a través del túnel, eludirá la VPN y revelará tu dirección IP real en sitios compatibles con IPv6.
Para evitarlo:
- Comprueba la configuración de Windscribe generada. Usa solo las direcciones y rutas que proporciona; no inventes una ruta IPv6.
- Si la configuración generada no proporciona un túnel IPv6 operativo, desactiva IPv6 en las interfaces WAN y LAN del router VPN. Es la opción más sencilla para la mayoría de las redes domésticas.
- Confirma que no haya fugas mediante los pasos de verificación de la Parte 6.
Parte 6: verifica la conexión
Realiza las tres comprobaciones después de completar la configuración.
- Comprobación de IP: Visita windscribe.com/what-is-my-ip desde un dispositivo conectado a la red de Google. La dirección IP que aparezca debe coincidir con la ubicación del servidor de Windscribe indicada en el archivo de configuración, no con la IP de tu ISP.
- Prueba de fugas de DNS: Visita dnsleaktest.com y ejecuta la prueba ampliada. No deben aparecer los DNS de tu ISP ni los del router doméstico. Los proveedores de pruebas de fugas identifican los resolutores de formas distintas, pero cualquier resultado que muestre los servidores de nombres de tu ISP significa que el DNS no se está enrutando a través de la VPN. Si esto ocurre, revisa el ajuste DNS de la interfaz VPN.
- Prueba de fugas de IPv6: Visita ipv6leak.com o consulta los resultados de IPv6 en la página de la prueba de fugas de DNS. Si aparece la dirección IPv6 de tu ISP, desactiva IPv6 en el router VPN, a menos que la configuración generada proporcione un túnel IPv6 operativo, y repite la prueba.
Método B: aplicaciones de Windscribe por dispositivo
Instala Windscribe directamente en cada dispositivo. No es necesario hacer cambios en el router, pero tendrás que configurar cada dispositivo por separado.
Plataformas compatibles
- Windows, macOS y Linux: cobertura VPN de todo el dispositivo
- iOS y Android: cobertura VPN de todo el dispositivo
- Chrome, Firefox y Edge (extensión del navegador): solo el tráfico del navegador. La extensión no protege el tráfico de otras aplicaciones del mismo dispositivo y no equivale a la aplicación de escritorio o móvil.
Descárgala en windscribe.com/download.
Pasos de configuración
- Descarga e instala la aplicación Windscribe para tu plataforma.
- Abre la aplicación e inicia sesión.
- Selecciona una ubicación de servidor en la lista.
- Haz clic o toca Connect.
Las aplicaciones de escritorio y móvil incluyen el Firewall integrado de Windscribe, que bloquea todo el tráfico si el túnel de la VPN se interrumpe de forma inesperada. Esta protección no está disponible en la extensión del navegador.
Funciones destacadas
- Split Tunneling: Enruta determinadas aplicaciones o dominios fuera de la VPN y mantén los demás dentro. Está disponible en Preferences > Split Tunneling en la aplicación de escritorio.
- R.O.B.E.R.T.: El sistema de filtrado a nivel de DNS de Windscribe. Bloquea anuncios, rastreadores y dominios con malware. Configúralo en la sección R.O.B.E.R.T. del panel de tu cuenta de Windscribe.
- Static IP: Si tu plan incluye una Static IP comprada, puedes conectarte a través de la misma dirección IP de Windscribe en cada sesión. Se trata de una dirección compartida de centro de datos o residencial que utiliza un pequeño grupo de usuarios, no de una IP dedicada a un único usuario. Para poder usarla con Build-A-Plan, se requiere el complemento Unlimited Bandwidth and R.O.B.E.R.T.
Solución de problemas
Método A: router VPN de enlace ascendente
La VPN está activa, pero la dirección IP no ha cambiado: Confirma que el túnel de la VPN esté activo y enrute el tráfico. En OpenWrt, consulta Network > Routing para comprobar que haya rutas que coincidan con los valores de AllowedIPs generados en la interfaz de WireGuard; WireGuard suele añadirlas automáticamente mediante route_allowed_ips. En DD-WRT, consulta el estado de la conexión en Status > WireGuard o Status > OpenVPN.
Función de corte: configuración del bloqueo del tráfico en caso de fallo: Sin el Firewall de la aplicación Windscribe, el router VPN debe configurarse manualmente para bloquear el tráfico ajeno al túnel. El método exacto varía según el firmware y queda fuera del alcance de esta guía. Consulta la documentación de la plataforma de tu router para configurar el firewall de la VPN de forma que bloquee el tráfico en caso de fallo. Si Windscribe publica una guía sobre la función de corte para tu firmware, síguela en lugar de usar reglas de firewall genéricas.
Velocidad lenta: WireGuard ofrece un rendimiento superior a OpenVPN en la mayoría de los casos y es la opción preferida cuando es compatible. Si usas OpenVPN sobre TCP, cambia a UDP. Elige un servidor de Windscribe que esté geográficamente cerca de tu ubicación. Comprueba también el uso de la CPU del router VPN: el hardware de consumo antiguo puede limitar el rendimiento de la VPN independientemente de la velocidad de la conexión.
Fugas de DNS: Configura el servidor DNS de la interfaz VPN con el valor del campo DNS del archivo de configuración de Windscribe. Si los servidores DNS del ISP siguen apareciendo en una prueba de fugas, confirma que el router VPN envíe el DNS de Windscribe a través del túnel y que el sistema de malla de Google use el router VPN como DNS ascendente, no la puerta de enlace de tu ISP. Si la configuración generada no proporciona un túnel IPv6 operativo, desactiva IPv6, ya que las solicitudes DNS mediante IPv6 podrían seguir llegando a tu ISP.
La NAT doble causa problemas con juegos, VoIP o la redirección de puertos: Configura la redirección de puertos tanto en el router VPN como en el router de malla de Google para el tráfico de la red local. Si también necesitas que el tráfico entrante llegue a un servicio a través del propio túnel de la VPN, no bastará con las redirecciones de los routers locales: también tendrás que configurar la redirección de puertos en Windscribe. La redirección efímera de puertos es exclusiva de Pro. La redirección permanente de puertos requiere una Static IP comprada. Consulta la sección de redirección de puertos de tu cuenta de Windscribe o la documentación para ver los detalles de configuración. Si usas un solo dispositivo Google Wifi, considera activar el modo puente como se describe en la Parte 4. Si el módem de tu ISP también realiza NAT, pon primero el dispositivo del ISP en modo puente.
El túnel WireGuard se interrumpe durante los periodos de inactividad: Confirma que Persistent Keep Alive esté configurado en 25 segundos en la configuración del par.
Error de autenticación de OpenVPN: Confirma que estés usando las credenciales de OpenVPN de Windscribe obtenidas mediante Get Credentials en el generador de configuraciones de OpenVPN y no los datos de acceso de tu cuenta principal. Si el problema continúa, vuelve a descargar el archivo de configuración .ovpn.
Los dispositivos de la red de Google no pueden acceder a Internet después de la configuración: Reinicia los dispositivos en este orden: primero el módem, después el router VPN y, por último, el nodo principal de la red de malla de Google. Espera entre 30 y 60 segundos después de encender cada dispositivo antes de encender el siguiente. En OpenWrt, comprueba que la zona de firewall de la interfaz de WireGuard esté configurada correctamente para el reenvío y el enmascaramiento de la VPN. Vuelve a descargar el archivo de configuración desde el generador de configuraciones de Windscribe para descartar una configuración obsoleta o mal formada.
Método B: aplicaciones por dispositivo
La aplicación se conecta, pero la velocidad es lenta: Cambia a un servidor de Windscribe que esté geográficamente más cerca de tu ubicación. En un dispositivo móvil, cambia de una conexión de datos móviles a Wi-Fi o viceversa para descartar una limitación de velocidad de la red. En un equipo de escritorio, comprueba si otra aplicación consume ancho de banda en segundo plano.
El Firewall de Windscribe bloquea todo el tráfico después de desconectarte: El Firewall de la aplicación Windscribe está diseñado para bloquear todo el tráfico cuando la VPN no está activa. Para restablecer la conectividad normal, vuelve a conectarte a Windscribe o desactiva el Firewall en Preferences > Firewall antes de desconectarte.
La extensión del navegador no protege todo el tráfico: Las extensiones de Chrome, Firefox y Edge solo cubren el tráfico del navegador. El tráfico de otras aplicaciones del mismo dispositivo evita por completo la extensión. Instala la aplicación completa de Windscribe para escritorio o dispositivos móviles a fin de proteger todo el dispositivo.
R.O.B.E.R.T. bloquea un sitio que necesitas: Inicia sesión en el panel de tu cuenta de Windscribe, ve a la sección R.O.B.E.R.T. y revisa las listas de bloqueo activas. Desactiva cualquier categoría que bloquee el sitio o añade una entrada a la lista blanca para ese dominio concreto.
Preguntas frecuentes
¿Necesito una cuenta de pago de Windscribe para usar el método del router de enlace ascendente?


¿Qué router compatible con VPN funciona mejor con una configuración de Google Nest Wifi o Google Wifi?


¿Añadir un router VPN de enlace ascendente reducirá la velocidad de mi red?


¿Esta guía también se aplica a Nest Wifi Pro?


¿Cómo cambio la ubicación del servidor de Windscribe después de completar la configuración?


Obtén Windscribe
El método de la aplicación por dispositivo (Método B) funciona con el plan gratuito de Windscribe. Ofrece hasta 10GB de datos al mes después de confirmar el correo electrónico y no requiere una tarjeta de crédito para registrarse.
El método del router de enlace ascendente (Método A) requiere una cuenta de pago para generar archivos de configuración de OpenVPN o WireGuard. Hay dos opciones de pago disponibles:
- Pro: Acceso a todas las ubicaciones de servidores en 69+ países, datos ilimitados, R.O.B.E.R.T. y generación de configuraciones personalizadas. $9 al mes con un plan mensual o $69 al año ($5.75 al mes) con un plan anual. La redirección efímera de puertos es exclusiva de Pro. La redirección permanente de puertos requiere una Static IP comprada.
- Build-A-Plan: Elige solo las ubicaciones de servidores que necesitas. Cada ubicación cuesta $1 al mes. Unlimited Bandwidth and R.O.B.E.R.T. cuesta $1 adicional al mes. El gasto mínimo es de $3 al mes. Para poder usar Static IP, se requiere el complemento Unlimited Bandwidth and R.O.B.E.R.T.
Confirma los precios actuales en windscribe.com/upgrade antes de comprar.