WireGuard es el protocolo VPN más limpio de ejecutar en un iPhone o iPad - rápido, ligero en batería y un solo interruptor una vez configurado. Esta guía detalla WireGuard en iOS de principio a fin en 2026: instalar la app, importar la config del servidor, activar Bajo demanda (always-on) y arreglar los problemas de handshake y MTU. Funciona con cualquier servidor WireGuard - PiVPN, NetBird, o una config manual. (Para Android, consulta nuestra guía de WireGuard en Android.)
Lo que necesitas antes de empezar
- Un iPhone o iPad con iOS/iPadOS 15 o posterior (la app de WireGuard también admite versiones anteriores, pero Bajo demanda es más fiable en versiones recientes).
- Un servidor WireGuard en funcionamiento con un punto de acceso público accesible - una Raspberry Pi en casa con un puerto redirigido, o un VPS pequeño. WireGuard en iOS es solo el cliente; por sí solo no hace nada.
- La config de cliente que ese servidor genera para este dispositivo: un código QR en pantalla o un archivo
.confque puedas mover al iPhone. Cada dispositivo debe tener su propia config (su propio par de claves) - nunca compartas una config entre teléfonos, las claves duplicadas rompen el handshake.
Una VPN cambia su IP. No cambia su navegador.
Un túnel sustituye la dirección que ve un servicio. No cambia nada de lo que su navegador anuncia por su cuenta - fuentes, pantalla, zona horaria, pila gráfica - y esa combinación suele bastar para reconocerle de una sesión a otra.
Mida su huella de navegador - medición pasiva, sin preguntas, sin cuenta, sin correo electrónico.
Paso 1 - Instala la app
Instala la app oficial de WireGuard desde la App Store, publicada por WireGuard Development Team. Evita clones de terceros - un cliente VPN ve todo tu tráfico, así que el editor importa.
Paso 2 - Importa la config del servidor
Toca + y elige:
- Crear desde código QR - escanea el QR que genera tu servidor (
pivpn -qr, NetBird, oqrencode). Lo más rápido y menos propenso a errores. - Crear desde archivo o paquete - importa un
.confdesde Archivos o AirDrop. - Crear desde cero - pega las claves y el punto
[Peer]a mano.
WireGuard es el cliente; necesita un servidor. Un VPS Contabo a 5,50 €/mes ejecuta un servidor WireGuard personal con holgura.
Paso 3 - Conecta y verifica
Activa el túnel y permite la configuración VPN cuando iOS lo pida. Comprueba que el último handshake se actualiza (no «nunca») y que tu IP pública cambia. Para el contexto del protocolo, consulta WireGuard vs OpenVPN.
Paso 4 - Bajo demanda (always-on)
Edita el túnel → activa Bajo demanda → actívalo en Wi-Fi y/o datos móviles. iOS mantiene el túnel activo y reconecta automáticamente - el equivalente práctico en iOS de una VPN siempre activa. Un kill switch de sistema real en iOS necesita un perfil de configuración (MDM) para dispositivos gestionados; para la mayoría, Bajo demanda basta.
Allowed IPs: túnel completo vs túnel dividido
El campo más importante de un túnel WireGuard en iOS es AllowedIPs en la sección [Peer] - decide qué tráfico pasa por la VPN:
0.0.0.0/0, ::/0- túnel completo. Todos los paquetes (IPv4 e IPv6) se enrutan por tu servidor. Es lo que quieres para la privacidad en Wi-Fi público o para llevar tu IP de casa al extranjero.- Un rango concreto, p. ej.
10.0.0.0/24- túnel dividido. Solo el tráfico a esa subred usa la VPN; el resto sale por tu conexión normal. Ideal cuando solo quieres alcanzar los dispositivos de tu LAN de casa/oficina sin ralentizar todo.
Si elegiste túnel completo pero quieres seguir hablando con impresoras y dispositivos locales, activa «Excluir IP privadas» al editar el túnel - iOS reescribe AllowedIPs para enviar internet por la VPN dejando lo local (192.168.x.x/10.x.x.x). Olvidarlo es la causa habitual de que un AirPlay o un NAS local «desaparezca» con la VPN activada.
Varios servidores y cambio entre ellos
La app de WireGuard guarda tantos túneles como quieras - uno para casa, uno para un VPS en el extranjero, uno para la red del trabajo. Solo uno está activo a la vez. Ponles un nombre claro y cambia en dos toques desde la app o el menú Ajustes → VPN de iOS. Si usas Bajo demanda en más de un túnel, actívalo solo en el que quieras por defecto, o iOS puede alternar de forma impredecible.
Solución de problemas
-
Sin handshake («nunca»): IP/puerto de endpoint incorrectos, puerto UDP no abierto, o clave pública no coincidente. Verifica que el servidor es accesible.
-
Conecta pero sin internet: baja el MTU (p. ej.
1280) - arregla muchos problemas de MTU móvil. -
Fugas de DNS: ajusta el DNS del túnel a tu servidor o un resolvedor de confianza y haz un test.
-
Bajo demanda deja la VPN apagada: comprueba que no esté desactivado para tu Wi-Fi actual en la lista de SSID, y que «Desconectar bajo demanda» no esté activado - ese interruptor le dice a iOS que corte el túnel, lo contrario de siempre activo.
-
No importa el QR: sube el brillo y encuadra todo el código; un QR recortado falla en silencio. Alternativa: importa el
.confdesde la app Archivos. -
Funciona en Wi-Fi pero no en móvil (o al revés): casi siempre es el MTU o un desajuste de IPv6 - pon
1280y asegúrate de que el servidor entrega un resolvedor DNS funcional. -
El servidor no consigue alcanzar tu teléfono primero: detrás de NAT, la asociación expira tras unos minutos de silencio y se lleva consigo el camino de vuelta. Pon
PersistentKeepalive = 25en la sección peer: un paquete diminuto mantiene viva la asociación. Omítelo si el teléfono siempre inicia las conexiones por su cuenta, porque impide que la radio quede totalmente en reposo. -
Todo funciona pero Safari se comporta como si estuviera en otro sitio: Retransmisión privada de iCloud encamina el tráfico de Safari por los relés de Apple, y iOS solo la desactiva automaticamente para algunas configuraciones de VPN. Desactívala en Ajustes, luego tu nombre, luego iCloud mientras pruebas; si no, mides dos sistemas superpuestos y culpas a uno solo.
Para plantillas cliente/servidor reutilizables, consulta las plantillas de config de WireGuard.
En resumen
WireGuard en iOS se configura en cinco minutos: instala la app oficial, importa la config del servidor por QR, permite la config VPN y activa Bajo demanda para el always-on. Guarda el truco del MTU para redes móviles caprichosas. Solo necesitas un servidor WireGuard al que apuntar - un VPS Contabo o una Raspberry Pi casera sirve.
Guía editorial basada en el comportamiento documentado del cliente oficial de WireGuard para iOS y la función VPN Bajo demanda de iOS. La seguridad depende de la configuración de tu servidor y de la higiene de las claves. Los enlaces comerciales llevan el atributo rel="sponsored nofollow"; puede aplicarse una comisión de afiliación sin coste extra para ti.
Lecturas relacionadas: WireGuard en macOS
★ Datacenter Núremberg GDPR · ✓ IPv4 dedicada incluida · 200+ Mbps garantizados
Aloja tu VPN en tu propio VPS → ContaboAcceso root completo · IPv4 pública · elige tu región→

