La mayoría de las guías de PiVPN se detienen en la instalación. Esa es la parte que lleva diez minutos y nunca vuelve. La parte que sí reaparece es todo lo que viene después: un portátil nuevo necesita un perfil, roban un teléfono, alguien se marcha, reconstruyes la máquina.
Esta es la guía del día dos. Si aún no lo has instalado, empieza por PiVPN en 2026 y vuelve luego.
Todo lo que hay a continuación es lo que documenta el wiki de PiVPN. Cuando un comando difiere entre el modo WireGuard y el modo OpenVPN, o cuando doy una opinión en lugar de citar la documentación, lo digo.
Los comandos que vale la pena memorizar
| Comando | Qué hace |
|---|---|
pivpn add | Pide un nombre de cliente y crea el perfil |
pivpn list | Lista los nombres de cliente y sus claves asociadas |
pivpn remove | Pregunta qué cliente eliminar y luego invalida su configuración |
pivpn -qr | Genera un código QR de una configuración, para escanearlo en un teléfono |
pivpn -bk | Respalda el servidor como archivo tar |
pivpn -d | Ejecuta comprobaciones de diagnóstico, cada una de las cuales debería devolver [OK] |
pivpn -wg | Guía paso a paso la actualización de WireGuard |
pivpn -h | Muestra la lista completa de opciones |
Ese último importa más de lo que parece. PiVPN cambia, las guías se quedan obsoletas y los dos modos no exponen un conjunto idéntico de comandos. pivpn -h en tu propia máquina gana a cualquier tabla de internet, incluida esta.

Añadir clientes: uno por dispositivo, siempre
pivpn add pide un nombre y crea el perfil. La mecánica es trivial. La decisión que importa es cuántos perfiles creas.
Dale a cada dispositivo su propio perfil. Teléfono, portátil, tableta, el portátil de tu pareja: nombres separados, perfiles separados. No cuesta nada en el momento de la creación y es lo único que hace útil la revocación más adelante.
La razón es simple. La revocación es por perfil. Si cuatro dispositivos comparten un perfil y roban uno de ellos, tu única opción es revocar ese perfil y cortar el acceso a los cuatro, y luego volver a dar de alta los tres que aún tienes, probablemente con prisas y probablemente mal. Si cada uno tuviera el suyo, revocas uno y nada más cambia.
Ponles nombres que digan lo que son. pixel-8, portatil-trabajo, ipad-esposa. Dentro de seis meses, client1 a client5 en pivpn list no te dirán nada, y dudarás justo en el momento en que necesitas actuar rápido.
Pasar la configuración a un teléfono
Aquí es donde la gente echa a perder discretamente una instalación por lo demás buena.
Una configuración de cliente contiene una clave privada. Enviarla por correo, ponerla en un chat o dejarla caer en una carpeta compartida en la nube entrega esa clave a lo que sea que guarde esos mensajes. La configuración no es una contraseña que puedas rotar a bajo coste, es la credencial en sí.
pivpn -qr existe para esto. Renderiza la configuración como un código QR en el servidor, y la aplicación móvil de WireGuard lo escanea directamente desde la ventana del terminal. La clave nunca llega a convertirse en un archivo que viaje a ninguna parte.
Si tienes que mover una configuración como archivo, muévela por SSH a la máquina que la necesita y borra la copia después. No dejes que se quede en tu carpeta de Descargas.
Revocar: lo que hace y lo que no hace
pivpn remove pregunta qué cliente eliminar. El wiki es explícito sobre el efecto: una vez eliminado, esa configuración de cliente ya no permitirá conectarse.
Entiende con precisión lo que eso te da. Invalida la credencial en el servidor. No llega hasta el dispositivo que perdiste ni borra allí la configuración. Quien tenga ese archivo lo sigue teniendo, simplemente ya no puede usarlo contra tu servidor.
Esa distinción importa para lo que hagas a continuación. Revocar el perfil es el primer paso correcto y basta para proteger el túnel. No es motivo para saltarse el resto: si el dispositivo también guardaba otras credenciales, revocar un perfil VPN no hace nada por ellas.
Ejecuta pivpn list primero. Eliminar el perfil equivocado porque dos dispositivos tenían nombres parecidos es un error fácil de cometer y molesto de deshacer.
Copias de seguridad, y el error que las vuelve inútiles
pivpn -bk produce un archivo tar. La instrucción del wiki es copiar ese archivo a tu ordenador, y la instrucción es la mitad importante.
Una copia de seguridad que está en el servidor no es una copia de seguridad. El fallo del que protege, que muera la tarjeta SD o que borren el VPS, destruye el archivo junto con todo lo demás. Cópialo fuera. Pásalo con scp a tu propia máquina o a la copia de seguridad en la que ya confíes.
Después trátalo como un secreto. Ese archivo contiene claves de cliente. Cualquiera que lo lea puede suplantar a tus dispositivos. No tiene sitio en un repositorio público, una unidad compartida ni una carpeta en la nube sin cifrar.
Cuando algo falla, ejecuta primero el diagnóstico
pivpn -d ejecuta una serie de comprobaciones y el wiki te dice que verifiques que todas devuelven [OK]. Haz esto antes de ponerte a editar archivos de configuración a mano.
Los problemas de un VPN autoalojado suelen ser aburridos: un puerto sin redirigir, una IP dinámica que ha cambiado, una regla de cortafuegos, un servicio que no volvió tras un reinicio. El diagnóstico detecta los casos aburridos en segundos. Editar a mano configuraciones de WireGuard a medianoche porque se ha caído una conexión es la forma de convertir una instalación que funciona en una rota.
Si tu IP pública cambia, eso no es un problema de PiVPN en absoluto, y ninguna gestión de clientes lo arregla. Consulta nuestra guía sobre DNS dinámico para un VPN autoalojado para ver la forma de esa solución.
Cuando el terminal deja de ser la herramienta adecuada
PiVPN gestiona los peers desde la línea de comandos, y para un puñado de dispositivos esa es sinceramente la forma más rápida de trabajar.
Si te ves añadiendo y revocando perfiles a menudo, o pasando esa tarea a alguien que no va a tocar un terminal, una interfaz web es la respuesta honesta en lugar de más alias de shell. wg-easy cubre ese compromiso. Y si todavía estás eligiendo tu enfoque, nuestra comparativa de VPN autoalojados pone PiVPN al lado de las opciones mesh.
Una rutina de operación breve
- Un perfil por dispositivo, con el nombre del dispositivo.
- Entrega por código QR siempre que puedas, nunca por chat ni por correo.
pivpn listantes de revocar, para cortar el correcto.pivpn -bkfuera de la máquina, guardado como un secreto.pivpn -dantes de depurar a mano.
Dónde se ejecuta PiVPN importa tanto como la forma en que lo gestionas. Una Raspberry Pi en casa está limitada por tu velocidad de subida y necesita una dirección estable; un VPS te da una IP pública fija y disponibilidad permanente por unos euros al mes.
Ejecuta PiVPN en un Contabo Cloud VPS →
Fuentes
- Documentación de PiVPN (docs.pivpn.io), que remite a los wikis por modo para ver ejemplos de comandos
- Wiki de PiVPN para WireGuard:
pivpn add,pivpn list,pivpn remove,pivpn -qr,pivpn -bk,pivpn -d,pivpn -wg,pivpn -h
Guia editorial basada en los comandos documentados del proyecto PiVPN. Los conjuntos de comandos difieren entre los modos WireGuard y OpenVPN y cambian con el tiempo: pivpn -h en tu propio servidor es la referencia, no esta pagina. Los enlaces comerciales llevan el atributo rel="sponsored nofollow"; puede aplicarse una comision de afiliacion, sin coste adicional para ti.
★ Datacenter Núremberg GDPR · ✓ IPv4 dedicada incluida · 200+ Mbps garantizados
Aloja tu VPN en tu propio VPS → ContaboAcceso root completo · IPv4 pública · elige tu región→


