VPNSmith
self-host-vpnHOWTO

WireGuard en iPhone y iPad: configuración iOS completa (2026)

Configura WireGuard en iPhone/iPad en 2026: instala la app, importa la config del servidor por QR o archivo, activa Bajo demanda (always-on) y arregla problemas de handshake/MTU. Compatible con PiVPN, NetBird o un servidor manual.

Por Eric Gerard · Fundador · VPNSmith - Especialista en VPN self-host y VPS GDPR5 min de lecturaFoto vía Unsplash

WireGuard es el protocolo VPN más limpio de ejecutar en un iPhone o iPad - rápido, ligero en batería y un solo interruptor una vez configurado. Esta guía detalla WireGuard en iOS de principio a fin en 2026: instalar la app, importar la config del servidor, activar Bajo demanda (always-on) y arreglar los problemas de handshake y MTU. Funciona con cualquier servidor WireGuard - PiVPN, NetBird, o una config manual. (Para Android, consulta nuestra guía de WireGuard en Android.)

Lo que necesitas antes de empezar

  • Un iPhone o iPad con iOS/iPadOS 15 o posterior (la app de WireGuard también admite versiones anteriores, pero Bajo demanda es más fiable en versiones recientes).
  • Un servidor WireGuard en funcionamiento con un punto de acceso público accesible - una Raspberry Pi en casa con un puerto redirigido, o un VPS pequeño. WireGuard en iOS es solo el cliente; por sí solo no hace nada.
  • La config de cliente que ese servidor genera para este dispositivo: un código QR en pantalla o un archivo .conf que puedas mover al iPhone. Cada dispositivo debe tener su propia config (su propio par de claves) - nunca compartas una config entre teléfonos, las claves duplicadas rompen el handshake.

Paso 1 - Instala la app

Instala la app oficial de WireGuard desde la App Store, publicada por WireGuard Development Team. Evita clones de terceros - un cliente VPN ve todo tu tráfico, así que el editor importa.

Paso 2 - Importa la config del servidor

Toca + y elige:

  • Crear desde código QR - escanea el QR que genera tu servidor (pivpn -qr, NetBird, o qrencode). Lo más rápido y menos propenso a errores.
  • Crear desde archivo o paquete - importa un .conf desde Archivos o AirDrop.
  • Crear desde cero - pega las claves y el punto [Peer] a mano.

WireGuard es el cliente; necesita un servidor. Un VPS Contabo a 5,50 €/mes ejecuta un servidor WireGuard personal con holgura.

Líneas de código fuente en una pantalla oscura
Líneas de código fuente en una pantalla oscura

Paso 3 - Conecta y verifica

Activa el túnel y permite la configuración VPN cuando iOS lo pida. Comprueba que el último handshake se actualiza (no «nunca») y que tu IP pública cambia. Para el contexto del protocolo, consulta WireGuard vs OpenVPN.

Paso 4 - Bajo demanda (always-on)

Edita el túnel → activa Bajo demanda → actívalo en Wi-Fi y/o datos móviles. iOS mantiene el túnel activo y reconecta automáticamente - el equivalente práctico en iOS de una VPN siempre activa. Un kill switch de sistema real en iOS necesita un perfil de configuración (MDM) para dispositivos gestionados; para la mayoría, Bajo demanda basta.

Allowed IPs: túnel completo vs túnel dividido

El campo más importante de un túnel WireGuard en iOS es AllowedIPs en la sección [Peer] - decide qué tráfico pasa por la VPN:

  • 0.0.0.0/0, ::/0 - túnel completo. Todos los paquetes (IPv4 e IPv6) se enrutan por tu servidor. Es lo que quieres para la privacidad en Wi-Fi público o para llevar tu IP de casa al extranjero.
  • Un rango concreto, p. ej. 10.0.0.0/24 - túnel dividido. Solo el tráfico a esa subred usa la VPN; el resto sale por tu conexión normal. Ideal cuando solo quieres alcanzar los dispositivos de tu LAN de casa/oficina sin ralentizar todo.

Si elegiste túnel completo pero quieres seguir hablando con impresoras y dispositivos locales, activa «Excluir IP privadas» al editar el túnel - iOS reescribe AllowedIPs para enviar internet por la VPN dejando lo local (192.168.x.x/10.x.x.x). Olvidarlo es la causa habitual de que un AirPlay o un NAS local «desaparezca» con la VPN activada.

Varios servidores y cambio entre ellos

La app de WireGuard guarda tantos túneles como quieras - uno para casa, uno para un VPS en el extranjero, uno para la red del trabajo. Solo uno está activo a la vez. Ponles un nombre claro y cambia en dos toques desde la app o el menú Ajustes → VPN de iOS. Si usas Bajo demanda en más de un túnel, actívalo solo en el que quieras por defecto, o iOS puede alternar de forma impredecible.

Solución de problemas

  • Sin handshake («nunca»): IP/puerto de endpoint incorrectos, puerto UDP no abierto, o clave pública no coincidente. Verifica que el servidor es accesible.
  • Conecta pero sin internet: baja el MTU (p. ej. 1280) - arregla muchos problemas de MTU móvil.
  • Fugas de DNS: ajusta el DNS del túnel a tu servidor o un resolvedor de confianza y haz un test.
  • Bajo demanda deja la VPN apagada: comprueba que no esté desactivado para tu Wi-Fi actual en la lista de SSID, y que «Desconectar bajo demanda» no esté activado - ese interruptor le dice a iOS que corte el túnel, lo contrario de siempre activo.
  • No importa el QR: sube el brillo y encuadra todo el código; un QR recortado falla en silencio. Alternativa: importa el .conf desde la app Archivos.
  • Funciona en Wi-Fi pero no en móvil (o al revés): casi siempre es el MTU o un desajuste de IPv6 - pon 1280 y asegúrate de que el servidor entrega un resolvedor DNS funcional.

Para plantillas cliente/servidor reutilizables, consulta las plantillas de config de WireGuard.

En resumen

WireGuard en iOS se configura en cinco minutos: instala la app oficial, importa la config del servidor por QR, permite la config VPN y activa Bajo demanda para el always-on. Guarda el truco del MTU para redes móviles caprichosas. Solo necesitas un servidor WireGuard al que apuntar - un VPS Contabo o una Raspberry Pi casera sirve.

Guía editorial basada en el comportamiento documentado del cliente oficial de WireGuard para iOS y la función VPN Bajo demanda de iOS. La seguridad depende de la configuración de tu servidor y de la higiene de las claves. Los enlaces comerciales llevan el atributo rel="sponsored nofollow"; puede aplicarse una comisión de afiliación sin coste extra para ti.

★ Datacenter Núremberg GDPR · ✓ IPv4 dedicada incluida · 200+ Mbps garantizados

Aloja tu VPN en tu propio VPS → ContaboAcceso root completo · IPv4 pública · elige tu región

Preguntas frecuentes

¿Cómo configuro WireGuard en iPhone?
Instala la app oficial de WireGuard desde la App Store, toca el botón más y añade un túnel. El método más fácil es «Crear desde código QR»: escanea el QR que genera tu servidor («pivpn -qr», NetBird, o qrencode en una config manual) y toda la configuración se importa de una vez. También puedes importar un archivo .conf desde la app Archivos. Activa el túnel y permite la configuración VPN cuando iOS lo pida. WireGuard necesita un punto de acceso de servidor - una Raspberry Pi o un VPS barato.
¿Cómo importo una config de WireGuard en iOS?
En el menú más de la app de WireGuard tienes tres opciones: «Crear desde código QR» (escanear un QR - lo más rápido), «Crear desde archivo o paquete» (importar un .conf guardado en Archivos o recibido por AirDrop) y «Crear desde cero» (pegar las claves y el punto de acceso a mano). El QR es el menos propenso a errores. Tras importar, comprueba los campos DNS y endpoint del túnel, luego actívalo; iOS pedirá permiso para añadir una configuración VPN la primera vez.
¿iOS tiene VPN siempre activa / kill switch para WireGuard?
Sí, mediante la función Bajo demanda de la app de WireGuard. Edita el túnel, activa «Bajo demanda» y elige activarlo en Wi-Fi y/o datos móviles - iOS mantiene el túnel activo y reconecta automáticamente. Combinado con los ajustes adecuados, Bajo demanda es el equivalente práctico en iOS de una VPN siempre activa. Un kill switch de sistema real en iOS se logra mejor con un perfil de configuración (MDM) para dispositivos gestionados; para la mayoría, Bajo demanda basta.
¿Por qué no conecta mi túnel WireGuard en iPhone?
Causas habituales: IP/puerto de endpoint incorrectos o el puerto UDP del servidor no abierto en su cortafuegos; clave pública no coincidente entre cliente y servidor; o desfase de reloj. Si el último-handshake se queda en «nunca», verifica que el servidor escucha en el puerto UDP correcto y es accesible desde fuera. Si conecta pero las páginas no cargan, baja el MTU (p. ej. 1280) en la config de la interfaz - eso arregla muchos problemas de MTU en redes móviles en iOS.
¿WireGuard en iOS cuida la batería?
Sí. WireGuard es ligero y está diseñado para manejar el roaming y la suspensión con eficiencia, así que consume bastante menos batería que protocolos más antiguos como OpenVPN en iOS. Con Bajo demanda activado, se mantiene conectado con un consumo mínimo, reconectando rápido tras despertar el teléfono. Para la mayoría, el impacto en batería de un túnel WireGuard siempre activo es pequeño.