WireGuard es el protocolo VPN más rápido y sencillo de ejecutar en un teléfono - una vez configurado, conectar es un solo interruptor y consume muy poca batería frente a protocolos más antiguos. Esta guía detalla WireGuard en Android de principio a fin en 2026: instalar la app, importar la config del servidor, activar un kill switch, el split tunneling por app y arreglar los problemas de handshake y MTU. Funciona con cualquier servidor WireGuard - PiVPN, NetBird, o una config manual.
Lo que necesitas antes de empezar
- Un teléfono o tablet con Android 10 o posterior (las versiones anteriores funcionan, pero los interruptores always-on/kill switch son más limpios en versiones recientes).
- Un servidor WireGuard en funcionamiento con un punto de acceso público accesible - una Raspberry Pi en casa con un puerto UDP redirigido, o un VPS pequeño. La app de Android es solo el cliente.
- La config de cliente de este dispositivo - un código QR en pantalla o un archivo
.conf. Da a cada dispositivo su propio par de claves; reutilizar una config entre teléfonos rompe el handshake, porque dos pares comparten entonces una clave pública.
Una VPN cambia su IP. No cambia su navegador.
Un túnel sustituye la dirección que ve un servicio. No cambia nada de lo que su navegador anuncia por su cuenta - fuentes, pantalla, zona horaria, pila gráfica - y esa combinación suele bastar para reconocerle de una sesión a otra.
Mida su huella de navegador - medición pasiva, sin preguntas, sin cuenta, sin correo electrónico.
Paso 1 - Instala la app
Instala la app oficial de WireGuard desde la Play Store o F-Droid (compilación de código abierto). Evita clones «WireGuard» de terceros.
¿Play Store o F-Droid?
Ambas entregan el mismo cliente oficial. La compilación de la Play Store se actualiza automáticamente y va bien para la mayoría. La compilación de F-Droid se compila desde el código por F-Droid, sin dependencias de Google, ideal para un teléfono des-Googleado - a cambio, las actualizaciones llegan algo más tarde. Ambas son fiables; solo evita apps imitadoras de editores desconocidos, porque un cliente VPN gestiona todo tu tráfico.
Paso 2 - Importa la config del servidor
En la app, toca + y elige:
- Escanear desde QR - lo más rápido y menos propenso a errores. Tu servidor muestra la config del cliente como QR (
pivpn -qr, la app de NetBird, oqrencodeen una config manual). - Importar desde archivo - copia el
.confal teléfono y selecciónalo. - Crear desde cero - pega las claves y el punto
[Peer]a mano.
WireGuard es la mitad cliente; necesita un punto de acceso de servidor. Si no tienes uno, un VPS Contabo a 5,50 €/mes ejecuta un servidor WireGuard personal con holgura.
Paso 3 - Conecta y verifica
Activa el túnel. Comprueba que el último handshake se actualiza (no «nunca») y que tu IP pública cambia. Para el contexto del protocolo, consulta WireGuard vs OpenVPN.
Paso 4 - Activa un kill switch (always-on)
Android lo integra: Ajustes > Red e Internet > VPN > (rueda junto a WireGuard) → activa VPN siempre activa y Bloquear conexiones sin VPN. Así el teléfono nunca filtra tráfico fuera del túnel si WireGuard cae - el equivalente en Android de un kill switch.
Paso 5 - Split tunneling por app
Edita el túnel → Aplicaciones → Excluir apps (todo va por el túnel salvo ellas - útil para una app bancaria) o Incluir solo algunas. Integrado en el cliente, sin software extra.
Enrutamiento de red: Allowed IPs
El split tunneling por app (Paso 5) decide qué apps usan el túnel. AllowedIPs en la config [Peer] decide qué destinos lo usan - y ambos se combinan:
0.0.0.0/0, ::/0enruta todo el IPv4 e IPv6 por tu servidor - el túnel completo por defecto, el que quieres para la privacidad en Wi-Fi público.- Un rango estrecho como
10.0.0.0/24envía solo tu subred de casa/oficina por el túnel, dejando el resto en la conexión normal - perfecto para alcanzar un NAS de casa o un Pi-hole sin ralentizar todo.
Si usas túnel completo pero quieres imprimir o emitir en casa, lo más limpio es mantener esos dispositivos en la LAN y excluir la app de emisión por app, porque el cliente de Android no tiene el botón «excluir IP privadas» de iOS.
Solución de problemas
- Sin handshake (sigue en «nunca»): IP/puerto de Endpoint incorrectos, puerto UDP no abierto en el cortafuegos del servidor, o clave pública no coincidente. Verifica que el servidor escucha y es accesible.
- Conecta pero sin internet: baja el MTU (p. ej.
1280) en la config de la interfaz - arregla muchos problemas de MTU móvil. - Se cae con la pantalla apagada: desactiva la optimización de batería para la app de WireGuard (Ajustes → Apps → WireGuard → Batería → Sin restricciones).
- Fugas de DNS: ajusta el DNS del túnel a tu servidor o un resolvedor de confianza, y haz un test.
- «VPN siempre activa» en gris: Android solo permite el always-on una vez que un túnel se importa bien y conecta al menos una vez - conecta manualmente primero, luego actívalo.
- Reconexión lenta tras cambiar Wi-Fi↔móvil: añade
PersistentKeepalive = 25al[Peer]para mantener la ruta viva entre cambios de red y tras un NAT.
Para plantillas cliente/servidor reutilizables, consulta las plantillas de config de WireGuard.
En resumen
WireGuard en Android se configura en cinco minutos: instala la app oficial, importa la config del servidor por QR, actívalo, y pon always-on + bloqueo sin VPN para un kill switch. Añade split tunneling por app según necesites, y guarda el truco del MTU para redes móviles caprichosas. Solo necesitas un servidor WireGuard al que apuntar - un VPS Contabo o una Raspberry Pi casera sirve.
Guía editorial basada en el comportamiento documentado del cliente oficial de WireGuard para Android y las funciones de VPN siempre activa de Android. La seguridad depende de la configuración de tu servidor y de la higiene de las claves. Los enlaces comerciales llevan el atributo rel="sponsored nofollow"; puede aplicarse una comisión de afiliación sin coste extra para ti.
★ Datacenter Núremberg GDPR · ✓ IPv4 dedicada incluida · 200+ Mbps garantizados
Aloja tu VPN en tu propio VPS → ContaboAcceso root completo · IPv4 pública · elige tu región→

