Instalar WireGuard en un Mac parece trivial hasta que el tutorial que sigues estaba escrito para Linux. Dos cosas hacen tropezar: existen dos productos WireGuard distintos para macOS, y el nombre de interfaz que todo el mundo usa en los ejemplos, wg0, no puede existir en un Mac.
Las dos instalaciones, según la página oficial
La página de instalación de WireGuard lista ambas, y son software realmente distinto:
La app de la Mac App Store. Un cliente gráfico con elemento en la barra de menús, importación de túneles y activación bajo demanda. Es lo que quiere la mayoría.
Las herramientas de línea de comandos.
brew install wireguard-tools
# o, con MacPorts
port install wireguard-tools
Obtienes wg y wg-quick, los mismos comandos que usas en un servidor. Por debajo corre la implementación Go en espacio de usuario en lugar de un módulo del kernel, porque macOS no lleva WireGuard en el kernel.
No comparten la lista de túneles. Un túnel importado en la app no aparecerá en wg show, y viceversa. Elige uno por máquina salvo que tengas un motivo para tener los dos.

Lo que rompe los tutoriales de Linux: aquí wg0 no existe
Es el fallo más frecuente, y el mensaje de error casi nunca lo explica.
En Linux creas wg0 y sigues adelante. En macOS los túneles van sobre el controlador utun, y la documentación multiplataforma de WireGuard enuncia la restricción con claridad: el controlador utun no puede tener nombres de interfaz arbitrarios. Hay que usar utun seguido de un número, por ejemplo utun0, o simplemente utun para que el kernel elija.
# falla en macOS
sudo wg-quick up wg0
# funciona
sudo wg-quick up utun
Si copiaste una guía que dice wg0, renombra el fichero de configuración y cualquier comando que lo mencione. Las claves, AllowedIPs, Endpoint y DNS no se ven afectados: solo el nombre de interfaz depende de la plataforma.
Saber qué utun te tocó. Si dejas que elija el kernel, necesitas una forma de conocer el resultado. Define WG_TUN_NAME_FILE antes de levantar el túnel y el nombre elegido se escribe ahí:
export WG_TUN_NAME_FILE=/tmp/wg-name
sudo -E wg-quick up utun
cat /tmp/wg-name # por ejemplo utun4
Sin eso, lees la salida de ifconfig adivinando cuál utun es el tuyo: aceptable una vez, tedioso en un script.
Importar una configuración que ya tienes
Si generaste una configuración de cliente en tu servidor, se transfiere tal cual. En la app, usa la opción de importar y selecciona el fichero .conf: el túnel aparece en la lista, listo para activar. Con la línea de comandos, colócalo en /opt/homebrew/etc/wireguard/utun.conf (Apple Silicon) o /usr/local/etc/wireguard/utun.conf (Intel), nombrando el fichero según la interfaz, y ejecuta wg-quick up utun.
Una configuración generada para un teléfono también sirve en un Mac. Es una definición de par, no un artefacto propio del dispositivo, siempre que cada equipo tenga su propio par de claves y no uno compartido.
Comprobar que de verdad funciona
Levanta el túnel y confirma dos cosas en lugar de suponerlas.
sudo wg show
Un par sano muestra un latest handshake de hace menos de dos minutos y contadores transfer distintos de cero en ambos sentidos. Enviado pero nada recibido es la firma de un camino de vuelta bloqueado. Si el handshake nunca se completa, nuestra guía de solución de problemas del handshake recorre las causas por orden de probabilidad.
Después confirma que el tráfico pasa realmente por el túnel, y no solo que la interfaz existe: comprueba tu IP pública desde el navegador y, si enrutas el DNS por el túnel, verifica que no haya fuga. Nuestra nota sobre prevención de fugas DNS en WireGuard cubre los ajustes que importan.
En resumen
Dos productos: la app de la App Store para un cliente gráfico, wireguard-tools vía Homebrew o MacPorts para la misma línea de comandos que tu servidor. No comparten túneles. Y en macOS la interfaz debe llamarse utun o utunN, nunca wg0, porque el controlador utun no acepta nombres arbitrarios. Esa sola línea explica la mayoría de instalaciones fallidas en Mac copiadas de guías de Linux.
★ Datacenter Núremberg GDPR · ✓ IPv4 dedicada incluida · 200+ Mbps garantizados
Tu Mac es el cliente. El túnel necesita un servidor → VPS ContaboUn VPS Linux ejecuta el lado WireGuard al que se conecta tu Mac, con implementación en el kernel en vez de espacio de usuario. Acceso root, precio predecible, centros de datos europeos.→★ Datacenter Núremberg GDPR · ✓ IPv4 dedicada incluida · 200+ Mbps garantizados
Aloja tu VPN en tu propio VPS → ContaboAcceso root completo · IPv4 pública · elige tu región→


