WireGuard es el protocolo VPN más rápido y sencillo de ejecutar en un teléfono - una vez configurado, conectar es un solo interruptor y consume muy poca batería frente a protocolos más antiguos. Esta guía detalla WireGuard en Android de principio a fin en 2026: instalar la app, importar la config del servidor, activar un kill switch, el split tunneling por app y arreglar los problemas de handshake y MTU. Funciona con cualquier servidor WireGuard - PiVPN, NetBird, o una config manual.
Lo que necesitas antes de empezar
- Un teléfono o tablet con Android 10 o posterior (las versiones anteriores funcionan, pero los interruptores always-on/kill switch son más limpios en versiones recientes).
- Un servidor WireGuard en funcionamiento con un punto de acceso público accesible - una Raspberry Pi en casa con un puerto UDP redirigido, o un VPS pequeño. La app de Android es solo el cliente.
- La config de cliente de este dispositivo - un código QR en pantalla o un archivo
.conf. Da a cada dispositivo su propio par de claves; reutilizar una config entre teléfonos rompe el handshake, porque dos pares comparten entonces una clave pública.
Paso 1 - Instala la app
Instala la app oficial de WireGuard desde la Play Store o F-Droid (compilación de código abierto). Evita clones «WireGuard» de terceros.
¿Play Store o F-Droid?
Ambas entregan el mismo cliente oficial. La compilación de la Play Store se actualiza automáticamente y va bien para la mayoría. La compilación de F-Droid se compila desde el código por F-Droid, sin dependencias de Google, ideal para un teléfono des-Googleado - a cambio, las actualizaciones llegan algo más tarde. Ambas son fiables; solo evita apps imitadoras de editores desconocidos, porque un cliente VPN gestiona todo tu tráfico.
Paso 2 - Importa la config del servidor
En la app, toca + y elige:
- Escanear desde QR - lo más rápido y menos propenso a errores. Tu servidor muestra la config del cliente como QR (
pivpn -qr, la app de NetBird, oqrencodeen una config manual). - Importar desde archivo - copia el
.confal teléfono y selecciónalo. - Crear desde cero - pega las claves y el punto
[Peer]a mano.
WireGuard es la mitad cliente; necesita un punto de acceso de servidor. Si no tienes uno, un VPS Contabo a 5,50 €/mes ejecuta un servidor WireGuard personal con holgura.
Paso 3 - Conecta y verifica
Activa el túnel. Comprueba que el último handshake se actualiza (no «nunca») y que tu IP pública cambia. Para el contexto del protocolo, consulta WireGuard vs OpenVPN.
Paso 4 - Activa un kill switch (always-on)
Android lo integra: Ajustes > Red e Internet > VPN > (rueda junto a WireGuard) → activa VPN siempre activa y Bloquear conexiones sin VPN. Así el teléfono nunca filtra tráfico fuera del túnel si WireGuard cae - el equivalente en Android de un kill switch.
Paso 5 - Split tunneling por app
Edita el túnel → Aplicaciones → Excluir apps (todo va por el túnel salvo ellas - útil para una app bancaria) o Incluir solo algunas. Integrado en el cliente, sin software extra.
Enrutamiento de red: Allowed IPs
El split tunneling por app (Paso 5) decide qué apps usan el túnel. AllowedIPs en la config [Peer] decide qué destinos lo usan - y ambos se combinan:
0.0.0.0/0, ::/0enruta todo el IPv4 e IPv6 por tu servidor - el túnel completo por defecto, el que quieres para la privacidad en Wi-Fi público.- Un rango estrecho como
10.0.0.0/24envía solo tu subred de casa/oficina por el túnel, dejando el resto en la conexión normal - perfecto para alcanzar un NAS de casa o un Pi-hole sin ralentizar todo.
Si usas túnel completo pero quieres imprimir o emitir en casa, lo más limpio es mantener esos dispositivos en la LAN y excluir la app de emisión por app, porque el cliente de Android no tiene el botón «excluir IP privadas» de iOS.
Solución de problemas
- Sin handshake (sigue en «nunca»): IP/puerto de Endpoint incorrectos, puerto UDP no abierto en el cortafuegos del servidor, o clave pública no coincidente. Verifica que el servidor escucha y es accesible.
- Conecta pero sin internet: baja el MTU (p. ej.
1280) en la config de la interfaz - arregla muchos problemas de MTU móvil. - Se cae con la pantalla apagada: desactiva la optimización de batería para la app de WireGuard (Ajustes → Apps → WireGuard → Batería → Sin restricciones).
- Fugas de DNS: ajusta el DNS del túnel a tu servidor o un resolvedor de confianza, y haz un test.
- «VPN siempre activa» en gris: Android solo permite el always-on una vez que un túnel se importa bien y conecta al menos una vez - conecta manualmente primero, luego actívalo.
- Reconexión lenta tras cambiar Wi-Fi↔móvil: añade
PersistentKeepalive = 25al[Peer]para mantener la ruta viva entre cambios de red y tras un NAT.
Para plantillas cliente/servidor reutilizables, consulta las plantillas de config de WireGuard.
En resumen
WireGuard en Android se configura en cinco minutos: instala la app oficial, importa la config del servidor por QR, actívalo, y pon always-on + bloqueo sin VPN para un kill switch. Añade split tunneling por app según necesites, y guarda el truco del MTU para redes móviles caprichosas. Solo necesitas un servidor WireGuard al que apuntar - un VPS Contabo o una Raspberry Pi casera sirve.
Guía editorial basada en el comportamiento documentado del cliente oficial de WireGuard para Android y las funciones de VPN siempre activa de Android. La seguridad depende de la configuración de tu servidor y de la higiene de las claves. Los enlaces comerciales llevan el atributo rel="sponsored nofollow"; puede aplicarse una comisión de afiliación sin coste extra para ti.
★ Datacenter Núremberg GDPR · ✓ IPv4 dedicada incluida · 200+ Mbps garantizados
Aloja tu VPN en tu propio VPS → ContaboAcceso root completo · IPv4 pública · elige tu región→

