VPNSmith
self-host-vpnHOWTO

Gestión de clientes PiVPN: añadir, listar, revocar y respaldar (2026)

Instalar PiVPN es la parte fácil. Esta es la guía del día dos: pivpn add, pivpn list, pivpn remove, códigos QR para teléfonos y copias de seguridad con pivpn -bk, con lo que hace realmente cada comando.

Por Eric Gerard · Fundador · VPNSmith - Especialista en VPN self-host y VPS GDPR7 min de lecturaPhoto via Pixabay

La mayoría de las guías de PiVPN se detienen en la instalación. Esa es la parte que lleva diez minutos y nunca vuelve. La parte que sí reaparece es todo lo que viene después: un portátil nuevo necesita un perfil, roban un teléfono, alguien se marcha, reconstruyes la máquina.

Esta es la guía del día dos. Si aún no lo has instalado, empieza por PiVPN en 2026 y vuelve luego.

Todo lo que hay a continuación es lo que documenta el wiki de PiVPN. Cuando un comando difiere entre el modo WireGuard y el modo OpenVPN, o cuando doy una opinión en lugar de citar la documentación, lo digo.

Los comandos que vale la pena memorizar

ComandoQué hace
pivpn addPide un nombre de cliente y crea el perfil
pivpn listLista los nombres de cliente y sus claves asociadas
pivpn removePregunta qué cliente eliminar y luego invalida su configuración
pivpn -qrGenera un código QR de una configuración, para escanearlo en un teléfono
pivpn -bkRespalda el servidor como archivo tar
pivpn -dEjecuta comprobaciones de diagnóstico, cada una de las cuales debería devolver [OK]
pivpn -wgGuía paso a paso la actualización de WireGuard
pivpn -hMuestra la lista completa de opciones

Ese último importa más de lo que parece. PiVPN cambia, las guías se quedan obsoletas y los dos modos no exponen un conjunto idéntico de comandos. pivpn -h en tu propia máquina gana a cualquier tabla de internet, incluida esta.

Una placa Raspberry Pi Zero desnuda de color verde fotografiada sobre fondo blanco, en la que se ven el logotipo de la frambuesa, dos puertos micro USB, un puerto mini HDMI, una ranura microSD y una fila de orificios GPIO sin soldar.
Una placa Raspberry Pi Zero desnuda de color verde fotografiada sobre fondo blanco, en la que se ven el logotipo de la frambuesa, dos puertos micro USB, un puerto mini HDMI, una ranura microSD y una fila de orificios GPIO sin soldar.

Añadir clientes: uno por dispositivo, siempre

pivpn add pide un nombre y crea el perfil. La mecánica es trivial. La decisión que importa es cuántos perfiles creas.

Dale a cada dispositivo su propio perfil. Teléfono, portátil, tableta, el portátil de tu pareja: nombres separados, perfiles separados. No cuesta nada en el momento de la creación y es lo único que hace útil la revocación más adelante.

La razón es simple. La revocación es por perfil. Si cuatro dispositivos comparten un perfil y roban uno de ellos, tu única opción es revocar ese perfil y cortar el acceso a los cuatro, y luego volver a dar de alta los tres que aún tienes, probablemente con prisas y probablemente mal. Si cada uno tuviera el suyo, revocas uno y nada más cambia.

Ponles nombres que digan lo que son. pixel-8, portatil-trabajo, ipad-esposa. Dentro de seis meses, client1 a client5 en pivpn list no te dirán nada, y dudarás justo en el momento en que necesitas actuar rápido.

Pasar la configuración a un teléfono

Aquí es donde la gente echa a perder discretamente una instalación por lo demás buena.

Una configuración de cliente contiene una clave privada. Enviarla por correo, ponerla en un chat o dejarla caer en una carpeta compartida en la nube entrega esa clave a lo que sea que guarde esos mensajes. La configuración no es una contraseña que puedas rotar a bajo coste, es la credencial en sí.

pivpn -qr existe para esto. Renderiza la configuración como un código QR en el servidor, y la aplicación móvil de WireGuard lo escanea directamente desde la ventana del terminal. La clave nunca llega a convertirse en un archivo que viaje a ninguna parte.

Si tienes que mover una configuración como archivo, muévela por SSH a la máquina que la necesita y borra la copia después. No dejes que se quede en tu carpeta de Descargas.

Revocar: lo que hace y lo que no hace

pivpn remove pregunta qué cliente eliminar. El wiki es explícito sobre el efecto: una vez eliminado, esa configuración de cliente ya no permitirá conectarse.

Entiende con precisión lo que eso te da. Invalida la credencial en el servidor. No llega hasta el dispositivo que perdiste ni borra allí la configuración. Quien tenga ese archivo lo sigue teniendo, simplemente ya no puede usarlo contra tu servidor.

Esa distinción importa para lo que hagas a continuación. Revocar el perfil es el primer paso correcto y basta para proteger el túnel. No es motivo para saltarse el resto: si el dispositivo también guardaba otras credenciales, revocar un perfil VPN no hace nada por ellas.

Ejecuta pivpn list primero. Eliminar el perfil equivocado porque dos dispositivos tenían nombres parecidos es un error fácil de cometer y molesto de deshacer.

Copias de seguridad, y el error que las vuelve inútiles

pivpn -bk produce un archivo tar. La instrucción del wiki es copiar ese archivo a tu ordenador, y la instrucción es la mitad importante.

Una copia de seguridad que está en el servidor no es una copia de seguridad. El fallo del que protege, que muera la tarjeta SD o que borren el VPS, destruye el archivo junto con todo lo demás. Cópialo fuera. Pásalo con scp a tu propia máquina o a la copia de seguridad en la que ya confíes.

Después trátalo como un secreto. Ese archivo contiene claves de cliente. Cualquiera que lo lea puede suplantar a tus dispositivos. No tiene sitio en un repositorio público, una unidad compartida ni una carpeta en la nube sin cifrar.

Cuando algo falla, ejecuta primero el diagnóstico

pivpn -d ejecuta una serie de comprobaciones y el wiki te dice que verifiques que todas devuelven [OK]. Haz esto antes de ponerte a editar archivos de configuración a mano.

Los problemas de un VPN autoalojado suelen ser aburridos: un puerto sin redirigir, una IP dinámica que ha cambiado, una regla de cortafuegos, un servicio que no volvió tras un reinicio. El diagnóstico detecta los casos aburridos en segundos. Editar a mano configuraciones de WireGuard a medianoche porque se ha caído una conexión es la forma de convertir una instalación que funciona en una rota.

Si tu IP pública cambia, eso no es un problema de PiVPN en absoluto, y ninguna gestión de clientes lo arregla. Consulta nuestra guía sobre DNS dinámico para un VPN autoalojado para ver la forma de esa solución.

Cuando el terminal deja de ser la herramienta adecuada

PiVPN gestiona los peers desde la línea de comandos, y para un puñado de dispositivos esa es sinceramente la forma más rápida de trabajar.

Si te ves añadiendo y revocando perfiles a menudo, o pasando esa tarea a alguien que no va a tocar un terminal, una interfaz web es la respuesta honesta en lugar de más alias de shell. wg-easy cubre ese compromiso. Y si todavía estás eligiendo tu enfoque, nuestra comparativa de VPN autoalojados pone PiVPN al lado de las opciones mesh.

Una rutina de operación breve

  1. Un perfil por dispositivo, con el nombre del dispositivo.
  2. Entrega por código QR siempre que puedas, nunca por chat ni por correo.
  3. pivpn list antes de revocar, para cortar el correcto.
  4. pivpn -bk fuera de la máquina, guardado como un secreto.
  5. pivpn -d antes de depurar a mano.

Dónde se ejecuta PiVPN importa tanto como la forma en que lo gestionas. Una Raspberry Pi en casa está limitada por tu velocidad de subida y necesita una dirección estable; un VPS te da una IP pública fija y disponibilidad permanente por unos euros al mes.

Ejecuta PiVPN en un Contabo Cloud VPS →

Fuentes

  • Documentación de PiVPN (docs.pivpn.io), que remite a los wikis por modo para ver ejemplos de comandos
  • Wiki de PiVPN para WireGuard: pivpn add, pivpn list, pivpn remove, pivpn -qr, pivpn -bk, pivpn -d, pivpn -wg, pivpn -h

Guia editorial basada en los comandos documentados del proyecto PiVPN. Los conjuntos de comandos difieren entre los modos WireGuard y OpenVPN y cambian con el tiempo: pivpn -h en tu propio servidor es la referencia, no esta pagina. Los enlaces comerciales llevan el atributo rel="sponsored nofollow"; puede aplicarse una comision de afiliacion, sin coste adicional para ti.

★ Datacenter Núremberg GDPR · ✓ IPv4 dedicada incluida · 200+ Mbps garantizados

Aloja tu VPN en tu propio VPS → ContaboAcceso root completo · IPv4 pública · elige tu región

Preguntas frecuentes

¿Cómo añado un cliente a PiVPN?
Ejecuta `pivpn add` en el servidor. El wiki de PiVPN lo describe como un comando que te pide un nombre de cliente: elige uno y pulsa enter. Dale a cada dispositivo su propio perfil en lugar de compartir uno, porque la revocación es por perfil: si se filtra un perfil compartido tienes que cortar el acceso a todos los dispositivos a la vez.
¿Cómo veo los clientes que ya he creado?
`pivpn list`. El wiki lo describe como un comando que te da una lista de nombres de cliente y sus claves asociadas en cuanto tienes más de unos pocos. Es el comando que hay que ejecutar antes de añadir un duplicado o revocar el dispositivo equivocado.
¿Cómo paso una configuración a un teléfono?
`pivpn -qr` genera un código QR de una configuración en el servidor, que la aplicación móvil de WireGuard escanea directamente. Eso evita enviar por correo un archivo de configuración o copiar claves privadas a través de una aplicación de mensajería, que es la parte que la gente suele hacer mal.
¿Cómo elimino un cliente en el que ya no confío?
`pivpn remove`, que pregunta el nombre del cliente que hay que eliminar. El wiki indica que, una vez eliminado, la configuración de ese cliente ya no permitirá conectarse. Eliminar el perfil no borra la copia que sigue en el dispositivo perdido, así que tómalo como cortar el candado y no como recuperar la llave.
¿Puedo hacer una copia de seguridad de mi servidor PiVPN?
`pivpn -bk` crea una copia de seguridad como archivo tar, que el wiki te indica copiar fuera del servidor, a tu propia máquina. Una copia de seguridad que se queda en la máquina que protege no es una copia de seguridad. Ten en cuenta que contiene claves de cliente, así que guárdala como un secreto.
¿Dónde está la lista completa de comandos?
`pivpn -h`. El wiki remite a él para el conjunto completo de opciones, y es la respuesta honesta siempre que una guía, incluida esta, pueda estar desactualizada. Algunos comandos también difieren entre el modo WireGuard y el modo OpenVPN, así que compruébalo en tu propia instalación.