VPNSmith
self-host-vpnINFO

Multi-hop en WireGuard cuando los dos servidores son tuyos: qué te aporta en realidad

Los VPN comerciales venden el multi-hop con la idea de que ningún servidor ve los dos extremos. Autoaloja los dos saltos y ese argumento se cae, porque el punto común eres tú. Qué sigue aportando el encadenado y cómo lo enruta wg-quick.

Por Eric Gerard · Fundador · VPNSmith - Especialista en VPN self-host y VPS GDPR5 min de lecturaPhoto via Pexels

El multi-hop es una de las funciones mejor vendidas de los VPN comerciales: dos servidores en lugar de uno, de modo que ningún extremo conserve el cuadro completo. El razonamiento es sólido y conviene entenderlo bien antes de replicar el montaje sobre una infraestructura propia, porque lo que lo hace valioso no sobrevive al autoalojamiento.

Qué hace la técnica

Tu cliente se conecta al servidor A. El servidor A no llega a internet en tu nombre; reenvía tu tráfico, todavía cifrado, al servidor B. Es el servidor B el que habla con el destino.

El beneficio que se anuncia se desprende de quién sabe qué. El servidor A ve tu dirección real pero solo sabe que estás hablando con B. El servidor B ve el destino pero recibe tráfico de A y no de ti. Ninguno conserva las dos mitades.

Así es realmente como funciona, y por eso existe la función.

Por qué el autoalojamiento rompe el argumento

Esta es la parte que el entusiasmo suele saltarse.

La separación anterior solo tiene sentido si A y B se operan de forma independiente. Los proveedores comerciales se apoyan en ello: servidores distintos, a veces empresas distintas, jurisdicciones distintas, ningún operador único que tenga los dos registros.

Si alquilas tú mismo las dos instancias VPS, en tu propia cuenta, pagadas con tu propia tarjeta, tú eres el punto común. Cualquiera capaz de obligar o comprometer a tu proveedor de alojamiento puede ver los dos extremos de la cadena, porque los dos extremos son tuyos y están unidos por la misma identidad de facturación. La propiedad que hace que valga la pena pagar por el multi-hop en un contexto comercial es precisamente la que no puedes reproducir por tu cuenta.

Tener esto claro importa más que la configuración, porque es lo que decide si la configuración merece la pena siquiera.

Un servidor torre en una sala iluminada de azul, con su frontal perforado y sus bahías de discos visibles.
Un servidor torre en una sala iluminada de azul, con su frontal perforado y sus bahías de discos visibles.

Qué sigue aportándote

Dos beneficios sobreviven al autoalojamiento, y ambos son operativos más que promesas de anonimato.

Reparto jurisdiccional. Si el salto A está en un país y el salto B en otro, una solicitud legal notificada a un proveedor de alojamiento produce una mitad de la ruta. Es una propiedad real y es el argumento más fuerte para encadenar tus propios servidores. No es anonimato, es fricción.

Resiliencia. Si un proveedor bloquea un rango de puertos, te limita o sufre una caída, una cadena te deja un sitio al que redirigir. Los montajes de un solo salto fallan por completo cuando falla su único proveedor.

Si ninguna de esas dos cosas te preocupa, un solo salto bien configurado es la mejor decisión de ingeniería, y es la recomendación honesta para la mayoría de quienes leen esto.

Cómo funciona el enrutamiento en realidad

WireGuard no tiene noción de salto. Encadenar es enteramente un ejercicio de enrutamiento, y el manual de wg-quick describe las piezas.

wg-quick infiere todas las rutas a partir de la lista de allowed IPs de los peers y las añade automáticamente a la tabla de enrutamiento del sistema. Cuando una de esas rutas es una ruta por defecto, 0.0.0.0/0 o ::/0, usa ip-rule para gestionar la sustitución de la puerta de enlace por defecto.

Ese comportamiento resulta cómodo para un túnel y es exactamente lo que debes controlar con dos. De ahí se derivan tres puntos.

La máquina intermedia debe reenviar, no terminar. El salto A necesita el reenvío IP activado y una ruta hacia el salto B. Es un relé, no un destino.

El segundo endpoint debe seguir siendo alcanzable fuera del primer túnel. Si el túnel del salto A captura 0.0.0.0/0, los paquetes destinados al endpoint del salto B pueden acabar dentro del túnel que se supone que los transporta. Este es el bucle de enrutamiento clásico, y por eso el manual documenta la opción Table: off desactiva por completo la creación de rutas, y auto, el valor por defecto, añade las rutas y habilita el tratamiento especial de las rutas por defecto. Tomar el control manual suele significar Table = off más rutas explícitas.

Los hooks se encargan del resto. PostUp y PreDown son fragmentos de script ejecutados por bash antes y después de levantar o desmontar la interfaz, usados habitualmente para reglas de cortafuegos, y %i se sustituye por el nombre de la interfaz. Ahí es donde corresponden las reglas de reenvío y cualquier enrutamiento por políticas.

El coste, dicho sin rodeos

Cada paquete atraviesa ahora dos máquinas y se cifra y descifra dos veces. La latencia sube, y en una cadena que abarca dos continentes sube de forma notable.

También has duplicado tu superficie operativa. Dos servidores que parchear, dos juegos de claves que rotar, dos sitios donde un error de configuración puede tirar tu tráfico en silencio o, peor aún, filtrarlo fuera del túnel. Nuestra guía sobre la prevención de fugas de DNS con WireGuard se aplica aquí por partida doble.

El resumen honesto

El multi-hop funciona, y la versión comercial del argumento es coherente: dos servidores operados de forma independiente, ninguno de los cuales conserva las dos mitades.

Autoaloja los dos y te conviertes en el vínculo entre ellos, lo que elimina la propiedad de anonimato y deja dos beneficios reales: reparto jurisdiccional y resiliencia. Para algunos compensan la latencia y para otros no.

Si lo construyes, el trabajo está en el enrutamiento y no en WireGuard en sí: reenvío en el salto intermedio, mantener el segundo endpoint fuera del primer túnel y tomar el control manual de la tabla de enrutamiento en lugar de dejar que dos túneles reclamen ambos la ruta por defecto.

El comportamiento de wg-quick descrito aquí, incluida la inferencia de rutas a partir de las allowed IPs de los peers, el uso de ip-rule cuando hay una ruta por defecto, la opción Table con sus valores off y auto, y los hooks PostUp y PreDown, procede de la página de manual wg-quick(8), consultada en el momento de escribir este texto. El razonamiento sobre lo que cambia el autoalojamiento es análisis y no documentación, y conviene que lo contrastes con tu propio modelo de amenazas. Los enlaces comerciales llevan el atributo rel="sponsored nofollow"; puede aplicarse una comisión de afiliación sin coste adicional para ti.

★ Datacenter Núremberg GDPR · ✓ IPv4 dedicada incluida · 200+ Mbps garantizados

Aloja tu VPN en tu propio VPS → ContaboAcceso root completo · IPv4 pública · elige tu región

Preguntas frecuentes

¿Qué es el multi-hop en un VPN?
Tu tráfico pasa por dos servidores en lugar de uno. El primero recibe tu conexión cifrada y la reenvía al segundo, que es el que llega a internet. El sitio de destino ve la dirección del segundo servidor, y se supone que cada salto solo conserva una parte del cuadro.
¿Sirve de algo el multi-hop si autoalojo los dos servidores?
No de la forma en que lo describen los proveedores comerciales. Su argumento es que el servidor de entrada sabe quién eres pero no adónde vas, mientras que el servidor de salida conoce el destino pero no el origen, y que ambos se operan por separado. Si alquilas y controlas tú mismo las dos instancias VPS, tú eres el punto común que las une, así que la separación que da valor a la técnica no existe.
Entonces, ¿el multi-hop autoalojado no tiene sentido?
Sí lo tiene, pero sus beneficios son otros. Dos saltos en dos jurisdicciones implican que una única solicitud legal dirigida a un proveedor de alojamiento no revela la ruta completa. También implica que la caída o el bloqueo de un proveedor no corta tu ruta. Son beneficios reales, y son operativos más que de anonimato.
¿Cómo enruta WireGuard el tráfico a través de dos saltos?
Mediante AllowedIPs y el enrutamiento. El manual de wg-quick explica que infiere las rutas a partir de las allowed IPs de los peers y las añade a la tabla de enrutamiento del sistema, y que cuando una de esas rutas es una ruta por defecto como 0.0.0.0/0, usa ip-rule para gestionar la sustitución de la puerta de enlace por defecto. Encadenar significa que la máquina intermedia debe reenviar en lugar de terminar, y que la ruta hacia el endpoint del segundo salto no debe quedar absorbida por el primer túnel.
¿Qué cuesta el multi-hop en la práctica?
Latencia, sobre todo, porque cada paquete atraviesa dos saltos y se cifra y descifra dos veces. También duplicas el número de máquinas que pueden fallar, y cada una necesita parches, supervisión y rotación de claves. Que compense depende por completo de cuál de los dos beneficios reales estés buscando.