WireGuard es el protocolo VPN más limpio de ejecutar en un iPhone o iPad - rápido, ligero en batería y un solo interruptor una vez configurado. Esta guía detalla WireGuard en iOS de principio a fin en 2026: instalar la app, importar la config del servidor, activar Bajo demanda (always-on) y arreglar los problemas de handshake y MTU. Funciona con cualquier servidor WireGuard - PiVPN, NetBird, o una config manual. (Para Android, consulta nuestra guía de WireGuard en Android.)
Lo que necesitas antes de empezar
- Un iPhone o iPad con iOS/iPadOS 15 o posterior (la app de WireGuard también admite versiones anteriores, pero Bajo demanda es más fiable en versiones recientes).
- Un servidor WireGuard en funcionamiento con un punto de acceso público accesible - una Raspberry Pi en casa con un puerto redirigido, o un VPS pequeño. WireGuard en iOS es solo el cliente; por sí solo no hace nada.
- La config de cliente que ese servidor genera para este dispositivo: un código QR en pantalla o un archivo
.confque puedas mover al iPhone. Cada dispositivo debe tener su propia config (su propio par de claves) - nunca compartas una config entre teléfonos, las claves duplicadas rompen el handshake.
Paso 1 - Instala la app
Instala la app oficial de WireGuard desde la App Store, publicada por WireGuard Development Team. Evita clones de terceros - un cliente VPN ve todo tu tráfico, así que el editor importa.
Paso 2 - Importa la config del servidor
Toca + y elige:
- Crear desde código QR - escanea el QR que genera tu servidor (
pivpn -qr, NetBird, oqrencode). Lo más rápido y menos propenso a errores. - Crear desde archivo o paquete - importa un
.confdesde Archivos o AirDrop. - Crear desde cero - pega las claves y el punto
[Peer]a mano.
WireGuard es el cliente; necesita un servidor. Un VPS Contabo a 5,50 €/mes ejecuta un servidor WireGuard personal con holgura.
Paso 3 - Conecta y verifica
Activa el túnel y permite la configuración VPN cuando iOS lo pida. Comprueba que el último handshake se actualiza (no «nunca») y que tu IP pública cambia. Para el contexto del protocolo, consulta WireGuard vs OpenVPN.
Paso 4 - Bajo demanda (always-on)
Edita el túnel → activa Bajo demanda → actívalo en Wi-Fi y/o datos móviles. iOS mantiene el túnel activo y reconecta automáticamente - el equivalente práctico en iOS de una VPN siempre activa. Un kill switch de sistema real en iOS necesita un perfil de configuración (MDM) para dispositivos gestionados; para la mayoría, Bajo demanda basta.
Allowed IPs: túnel completo vs túnel dividido
El campo más importante de un túnel WireGuard en iOS es AllowedIPs en la sección [Peer] - decide qué tráfico pasa por la VPN:
0.0.0.0/0, ::/0- túnel completo. Todos los paquetes (IPv4 e IPv6) se enrutan por tu servidor. Es lo que quieres para la privacidad en Wi-Fi público o para llevar tu IP de casa al extranjero.- Un rango concreto, p. ej.
10.0.0.0/24- túnel dividido. Solo el tráfico a esa subred usa la VPN; el resto sale por tu conexión normal. Ideal cuando solo quieres alcanzar los dispositivos de tu LAN de casa/oficina sin ralentizar todo.
Si elegiste túnel completo pero quieres seguir hablando con impresoras y dispositivos locales, activa «Excluir IP privadas» al editar el túnel - iOS reescribe AllowedIPs para enviar internet por la VPN dejando lo local (192.168.x.x/10.x.x.x). Olvidarlo es la causa habitual de que un AirPlay o un NAS local «desaparezca» con la VPN activada.
Varios servidores y cambio entre ellos
La app de WireGuard guarda tantos túneles como quieras - uno para casa, uno para un VPS en el extranjero, uno para la red del trabajo. Solo uno está activo a la vez. Ponles un nombre claro y cambia en dos toques desde la app o el menú Ajustes → VPN de iOS. Si usas Bajo demanda en más de un túnel, actívalo solo en el que quieras por defecto, o iOS puede alternar de forma impredecible.
Solución de problemas
- Sin handshake («nunca»): IP/puerto de endpoint incorrectos, puerto UDP no abierto, o clave pública no coincidente. Verifica que el servidor es accesible.
- Conecta pero sin internet: baja el MTU (p. ej.
1280) - arregla muchos problemas de MTU móvil. - Fugas de DNS: ajusta el DNS del túnel a tu servidor o un resolvedor de confianza y haz un test.
- Bajo demanda deja la VPN apagada: comprueba que no esté desactivado para tu Wi-Fi actual en la lista de SSID, y que «Desconectar bajo demanda» no esté activado - ese interruptor le dice a iOS que corte el túnel, lo contrario de siempre activo.
- No importa el QR: sube el brillo y encuadra todo el código; un QR recortado falla en silencio. Alternativa: importa el
.confdesde la app Archivos. - Funciona en Wi-Fi pero no en móvil (o al revés): casi siempre es el MTU o un desajuste de IPv6 - pon
1280y asegúrate de que el servidor entrega un resolvedor DNS funcional.
Para plantillas cliente/servidor reutilizables, consulta las plantillas de config de WireGuard.
En resumen
WireGuard en iOS se configura en cinco minutos: instala la app oficial, importa la config del servidor por QR, permite la config VPN y activa Bajo demanda para el always-on. Guarda el truco del MTU para redes móviles caprichosas. Solo necesitas un servidor WireGuard al que apuntar - un VPS Contabo o una Raspberry Pi casera sirve.
Guía editorial basada en el comportamiento documentado del cliente oficial de WireGuard para iOS y la función VPN Bajo demanda de iOS. La seguridad depende de la configuración de tu servidor y de la higiene de las claves. Los enlaces comerciales llevan el atributo rel="sponsored nofollow"; puede aplicarse una comisión de afiliación sin coste extra para ti.
★ Datacenter Núremberg GDPR · ✓ IPv4 dedicada incluida · 200+ Mbps garantizados
Aloja tu VPN en tu propio VPS → ContaboAcceso root completo · IPv4 pública · elige tu región→

