Montas un servidor WireGuard, un servidor de juegos o un NAS en casa - y desde fuera, nada conecta. La pieza que falta es casi siempre el redireccionamiento de puertos: el ajuste del router que abre una puerta deliberada a un servicio de tu red. Esta guía explica qué es el redireccionamiento de puertos, cómo configurarlo, los riesgos de seguridad a respetar, y el muro del CGNAT que lo detiene - con la alternativa cuando ocurre.
Qué es el redireccionamiento de puertos
Por defecto, tu router usa NAT para compartir una sola IP pública entre todos tus dispositivos, y bloquea las conexiones entrantes no solicitadas - así que nada en internet puede llegar a un servicio que corre en casa. Bueno para la seguridad, pero tu servidor auto-alojado queda inaccesible.
El redireccionamiento de puertos crea una excepción controlada: una regla que dice «el tráfico que llega al puerto externo X va a la IP local y el puerto de este dispositivo». Envía el puerto UDP de WireGuard al 192.168.1.50 de tu servidor, y de repente tu túnel es accesible desde cualquier lugar.
Cómo configurarlo
- Dale al dispositivo una IP local fija (resérvala en el DHCP del router) para que la regla no se rompa luego.
- Abre la página de administración del router (normalmente
192.168.1.1), busca Redireccionamiento de puertos (alias «Servidor virtual» o «NAT»). - Añade una regla: puerto externo, protocolo (WireGuard = UDP), e IP y puerto internos del dispositivo.
- Guarda y prueba desde fuera - con datos móviles, no tu propio Wi-Fi (muchos routers no hacen loopback).
Para el servidor WireGuard en sí, mira auto-alojar un VPN en Contabo con WireGuard, y combina el redireccionamiento de puertos con el DNS dinámico para que una IP doméstica cambiante no rompa el acceso. El puerto que rediriges para WireGuard es el UDP 51820 por defecto: mira qué puerto usa WireGuard y cómo abrirlo.
TCP, UDP y un puerto externo distinto
Dos detalles atascan a la gente cuando la regla parece correcta:
- Elige el protocolo correcto. Redirige UDP para WireGuard, TCP para una web o SSH, o ambos si un servicio lo necesita. Redirigir TCP cuando el servicio es UDP es el error «la regla está pero nada conecta» más común.
- El puerto externo y el interno no tienen que coincidir. Puedes redirigir externo 41194 → interno 51820, para que el exterior hable con un puerto inusual mientras tu servidor mantiene el suyo. Reduce el ruido de los bots que escanean el puerto por defecto; solo ajusta el
Endpointde cada cliente al puerto externo. Es endurecimiento ligero, no sigilo real.
Una chuleta rápida: WireGuard UDP 51820, OpenVPN UDP 1194, HTTPS TCP 443, SSH TCP 22. Evita redirigir el 22 o puertos de administración directamente a internet sin haberlos blindado.
El lado de la seguridad
Cada puerto redirigido es una puerta abierta a un servicio - así que el riesgo es exponer algo débil:
- Redirige el mínimo - idealmente un único punto de entrada bien asegurado.
- Mantén ese servicio actualizado y autenticado (sin contraseñas por defecto, sin paneles de administración expuestos).
- Prefiere un VPN bien configurado (WireGuard) como único puerto redirigido, y luego llega a todo lo demás a través del túnel, en vez de redirigir varios servicios directamente.
Nunca redirijas un puerto a un servicio que no hayas endurecido.
UPnP y activación de puertos: las opciones automáticas
Las reglas manuales no son la única forma de abrir un puerto:
- UPnP permite a las apps pedir un redireccionamiento automáticamente (consolas de juego y clientes torrent se basan en ello). Cómodo, pero significa que cualquier dispositivo de tu LAN puede abrir puertos sin pedir permiso - un verdadero compromiso de seguridad. Déjalo para el juego casual, desactívalo y redirige manualmente para lo que importa.
- La activación de puertos (port triggering) abre un puerto entrante solo después de que un dispositivo envía tráfico saliente por un puerto disparador, y luego lo cierra. Más dinámico que una regla fija y útil para apps con puertos cambiantes, pero no encaja con un servicio permanente como un VPN, que necesita el puerto abierto en continuo.
Para un VPN auto-alojado, una sola regla UDP manual hacia un servidor con IP fija es la opción correcta - predecible y auditable, a diferencia de UPnP.
El muro del CGNAT - y la solución
La razón más frecuente por la que el redireccionamiento «no funciona» no es una regla mal configurada - es el CGNAT. Muchos proveedores (sobre todo móvil y algunas fibras) te ponen tras Carrier-Grade NAT, donde compartes una IP pública con otros clientes y no tienes ninguna IP pública propia real. Ninguna regla del router puede redirigir un puerto que no controlas.
Comprueba: si la IP WAN que informa tu router no coincide con la que muestra un sitio «cuál es mi IP», estás tras CGNAT. Las soluciones: pedir una IP pública a tu proveedor, usar una red overlay (Tailscale/NetBird) sin puerto entrante, o ejecutar tu servicio en un VPS barato con IP pública permanente. Un VPS Contabo a 5,50 €/mes te da una IP pública real y un punto de entrada WireGuard limpio, sin quebraderos de redireccionamiento ni CGNAT - compara hosts en nuestra guía de la mejor VPN auto-alojada.
En resumen
El redireccionamiento de puertos abre una puerta deliberada a través del NAT de tu router para que internet llegue a un servicio en casa - esencial para un servidor WireGuard auto-alojado, y mejor combinado con una IP local fija y DNS dinámico. Redirige solo lo que has asegurado, prefiere un único punto de entrada VPN, y si el CGNAT te bloquea, un VPS barato con IP pública permanente es la solución limpia.
Guía editorial basada en cómo funcionan el NAT, el redireccionamiento de puertos y el CGNAT en redes domésticas. Los resultados dependen de tu proveedor y router. Los enlaces comerciales llevan el atributo rel="sponsored nofollow"; puede aplicarse una comisión de afiliación sin coste extra para ti.
★ Datacenter Núremberg GDPR · ✓ IPv4 dedicada incluida · 200+ Mbps garantizados
Aloja tu VPN en tu propio VPS → ContaboAcceso root completo · IPv4 pública · elige tu región→

