El multi-hop es una de las funciones mejor vendidas de los VPN comerciales: dos servidores en lugar de uno, de modo que ningún extremo conserve el cuadro completo. El razonamiento es sólido y conviene entenderlo bien antes de replicar el montaje sobre una infraestructura propia, porque lo que lo hace valioso no sobrevive al autoalojamiento.
Qué hace la técnica
Tu cliente se conecta al servidor A. El servidor A no llega a internet en tu nombre; reenvía tu tráfico, todavía cifrado, al servidor B. Es el servidor B el que habla con el destino.
El beneficio que se anuncia se desprende de quién sabe qué. El servidor A ve tu dirección real pero solo sabe que estás hablando con B. El servidor B ve el destino pero recibe tráfico de A y no de ti. Ninguno conserva las dos mitades.
Así es realmente como funciona, y por eso existe la función.
Por qué el autoalojamiento rompe el argumento
Esta es la parte que el entusiasmo suele saltarse.
La separación anterior solo tiene sentido si A y B se operan de forma independiente. Los proveedores comerciales se apoyan en ello: servidores distintos, a veces empresas distintas, jurisdicciones distintas, ningún operador único que tenga los dos registros.
Si alquilas tú mismo las dos instancias VPS, en tu propia cuenta, pagadas con tu propia tarjeta, tú eres el punto común. Cualquiera capaz de obligar o comprometer a tu proveedor de alojamiento puede ver los dos extremos de la cadena, porque los dos extremos son tuyos y están unidos por la misma identidad de facturación. La propiedad que hace que valga la pena pagar por el multi-hop en un contexto comercial es precisamente la que no puedes reproducir por tu cuenta.
Tener esto claro importa más que la configuración, porque es lo que decide si la configuración merece la pena siquiera.

Qué sigue aportándote
Dos beneficios sobreviven al autoalojamiento, y ambos son operativos más que promesas de anonimato.
Reparto jurisdiccional. Si el salto A está en un país y el salto B en otro, una solicitud legal notificada a un proveedor de alojamiento produce una mitad de la ruta. Es una propiedad real y es el argumento más fuerte para encadenar tus propios servidores. No es anonimato, es fricción.
Resiliencia. Si un proveedor bloquea un rango de puertos, te limita o sufre una caída, una cadena te deja un sitio al que redirigir. Los montajes de un solo salto fallan por completo cuando falla su único proveedor.
Si ninguna de esas dos cosas te preocupa, un solo salto bien configurado es la mejor decisión de ingeniería, y es la recomendación honesta para la mayoría de quienes leen esto.
Cómo funciona el enrutamiento en realidad
WireGuard no tiene noción de salto. Encadenar es enteramente un ejercicio de enrutamiento, y el manual de wg-quick describe las piezas.
wg-quick infiere todas las rutas a partir de la lista de allowed IPs de los peers y las añade automáticamente a la tabla de enrutamiento del sistema. Cuando una de esas rutas es una ruta por defecto, 0.0.0.0/0 o ::/0, usa ip-rule para gestionar la sustitución de la puerta de enlace por defecto.
Ese comportamiento resulta cómodo para un túnel y es exactamente lo que debes controlar con dos. De ahí se derivan tres puntos.
La máquina intermedia debe reenviar, no terminar. El salto A necesita el reenvío IP activado y una ruta hacia el salto B. Es un relé, no un destino.
El segundo endpoint debe seguir siendo alcanzable fuera del primer túnel. Si el túnel del salto A captura 0.0.0.0/0, los paquetes destinados al endpoint del salto B pueden acabar dentro del túnel que se supone que los transporta. Este es el bucle de enrutamiento clásico, y por eso el manual documenta la opción Table: off desactiva por completo la creación de rutas, y auto, el valor por defecto, añade las rutas y habilita el tratamiento especial de las rutas por defecto. Tomar el control manual suele significar Table = off más rutas explícitas.
Los hooks se encargan del resto. PostUp y PreDown son fragmentos de script ejecutados por bash antes y después de levantar o desmontar la interfaz, usados habitualmente para reglas de cortafuegos, y %i se sustituye por el nombre de la interfaz. Ahí es donde corresponden las reglas de reenvío y cualquier enrutamiento por políticas.
El coste, dicho sin rodeos
Cada paquete atraviesa ahora dos máquinas y se cifra y descifra dos veces. La latencia sube, y en una cadena que abarca dos continentes sube de forma notable.
También has duplicado tu superficie operativa. Dos servidores que parchear, dos juegos de claves que rotar, dos sitios donde un error de configuración puede tirar tu tráfico en silencio o, peor aún, filtrarlo fuera del túnel. Nuestra guía sobre la prevención de fugas de DNS con WireGuard se aplica aquí por partida doble.
El resumen honesto
El multi-hop funciona, y la versión comercial del argumento es coherente: dos servidores operados de forma independiente, ninguno de los cuales conserva las dos mitades.
Autoaloja los dos y te conviertes en el vínculo entre ellos, lo que elimina la propiedad de anonimato y deja dos beneficios reales: reparto jurisdiccional y resiliencia. Para algunos compensan la latencia y para otros no.
Si lo construyes, el trabajo está en el enrutamiento y no en WireGuard en sí: reenvío en el salto intermedio, mantener el segundo endpoint fuera del primer túnel y tomar el control manual de la tabla de enrutamiento en lugar de dejar que dos túneles reclamen ambos la ruta por defecto.
El comportamiento de wg-quick descrito aquí, incluida la inferencia de rutas a partir de las allowed IPs de los peers, el uso de ip-rule cuando hay una ruta por defecto, la opción Table con sus valores off y auto, y los hooks PostUp y PreDown, procede de la página de manual wg-quick(8), consultada en el momento de escribir este texto. El razonamiento sobre lo que cambia el autoalojamiento es análisis y no documentación, y conviene que lo contrastes con tu propio modelo de amenazas. Los enlaces comerciales llevan el atributo rel="sponsored nofollow"; puede aplicarse una comisión de afiliación sin coste adicional para ti.
★ Datacenter Núremberg GDPR · ✓ IPv4 dedicada incluida · 200+ Mbps garantizados
Aloja tu VPN en tu propio VPS → ContaboAcceso root completo · IPv4 pública · elige tu región→


