Noticias
17 min de lectura

Router VPN barato 2026: selección y configuración

Router VPN barato 2026: selección y configuración Si estás leyendo esto, probablemente ya has intentado instalar una aplicación VPN en cada dispositivo por separado — y estás cansado. El teléfono y la laptop aún van y vienen, pero el Smart TV, Apple TV o PlayStation sin un cliente VPN nativo se conv

Router VPN barato 2026: selección y configuración

Router VPN barato 2026: selección y configuración

Si estás leyendo esto, probablemente ya has intentado instalar una aplicación VPN en cada dispositivo por separado — y estás cansado. El teléfono y la laptop aún van y vienen, pero el Smart TV, Apple TV o PlayStation sin un cliente VPN nativo se convierten en un dolor de cabeza. Un router VPN barato resuelve este problema de una vez por todas: un túnel para toda la red doméstica. Pero surge otro: no todo hardware económico soporta el cifrado sin convertir tu internet de un gigabit a 25 Mbit/s.

De eso trata este material: cómo elegir un buen router VPN barato, no comprar un ladrillo, configurar WireGuard y no perder la mitad de la velocidad.

Por qué necesitar VPN en el router y a quién le sirve

La respuesta honesta: no a todos. Si tienes dos dispositivos — un teléfono y una laptop — es más fácil instalar la aplicación. Un router VPN es justificable cuando hay muchos dispositivos, algunos de ellos sin soporte VPN, y quieres eludir bloqueos en YouTube, Instagram, Facebook, Twitter/X sin tener que hacer malabares en cada dispositivo.

Un VPN para todos los dispositivos en casa a la vez

Un router con VPN es un proxy para toda la red. Te conectas — y tu teléfono, tablet, laptop, televisor y consola ya están pasando por el túnel. No necesitas configurar nada en cada dispositivo por separado. Los invitados llegan a casa, se conectan a tu Wi-Fi — y también automáticamente están bajo VPN.

Cuándo es más conveniente un router que una aplicación en el teléfono

La aplicación en el teléfono debe activarse manualmente, a veces se desconecta, necesita ser actualizada. Un router con VPN correctamente configurado funciona constantemente desde el momento en que se enciende. Esto es especialmente importante para dispositivos IoT: bombillas inteligentes, televisores, consolas — ellos no saben nada de clientes VPN.

Smart TV, Apple TV y consolas sin soporte para aplicaciones VPN

En Android TV aún puedes instalar algún cliente. Pero Samsung Tizen, LG webOS, Apple TV, PlayStation, Xbox — olvídate del VPN nativo. La única forma de hacer pasar su tráfico por un túnel es hacerlo a nivel de router. Aquí es donde el router VPN es indispensable.

Desventajas: canal compartido, velocidad dividida entre todos

Y aquí está el principal problema del hardware económico. Todo el tráfico de toda la red doméstica es cifrado por un solo procesador del router. Si este procesador es débil — la velocidad se divide no solo entre los dispositivos, sino que también se reduce por el propio cifrado. Inicias un video 4K en el televisor y una descarga en la laptop — el router puede simplemente no poder manejarlo.

Qué significa "barato" y dónde está el límite del ahorro

Un router de 1500 ₽ y un router de 4000 ₽ son cosas diferentes. El precio en el segmento de modelos económicos se correlaciona directamente con la potencia del SoC. No es marketing, es física: el cifrado AES256 o ChaCha20 requiere ciclos del procesador, y un chip débil simplemente no puede seguir el ritmo.

Presupuesto hasta 3000 ₽: qué esperar realmente

En este rango encontrarás routers con MediaTek MT7621, Qualcomm IPQ4018/4019 y similares. MT7621, por ejemplo, se encuentra en el Xiaomi Mi Router 3G y en varios TP-Link Archer. Con WireGuard, este hardware ofrece entre 50 y 150 Mbit/s — depende del chip específico y del firmware. Con OpenVPN, es realista esperar entre 20 y 50 Mbit/s.

Opciones muy baratas hasta 2000 ₽ — routers en MT7628 o AR9341 — son realmente malas. Allí hay 10–30 Mbit/s en OpenVPN, y no hay que sorprenderse.

El parámetro principal — procesador y soporte para cifrado por hardware

Mira dos parámetros: frecuencia de CPU (quieres al menos 800–880 MHz) y la presencia de aceleración AES por hardware. MT7621 soporta AES por hardware, pero solo en firmwares de fábrica — en OpenWrt a menudo no está habilitado. IPQ4019 con un motor crypto por hardware funciona mejor. RAM — mínimo 128 MB, de lo contrario OpenWrt simplemente no cabrá bien.

Por qué un router barato reduce la velocidad de WireGuard y OpenVPN

WireGuard utiliza ChaCha20 — un algoritmo optimizado para cifrado por software sin hardware especial. En un CPU débil funciona mejor que AES. OpenVPN, por otro lado, añade sobrecarga por el apretón de manos TLS, funciona en el espacio de usuario a través de la interfaz tun y carga más al procesador. La diferencia puede ser el doble en el mismo router.

Router de segunda mano con soporte para firmware personalizado como opción

Es realmente una buena idea, de la que pocos hablan. Keenetic Giga o Ultra de generaciones anteriores en Avito cuestan entre 1500 y 2500 ₽ y tienen un procesador decente, soporte para WireGuard en el firmware nativo y una gran comunidad. Asus RT-AC68U de segunda mano por 2000–3000 ₽ soporta Asus Merlin y OpenVPN a velocidades decentes. Lo principal es verificar que el firmware se instale en la revisión específica de la placa.

Qué protocolos soporta un router económico: WireGuard, OpenVPN, IKEv2

La elección del protocolo en un router económico es un compromiso entre la carga en la CPU, la compatibilidad y la resistencia a la detección por parte del proveedor. Roskomnadzor ha estado utilizando DPI — sistemas de inspección profunda de paquetes — y algunos proveedores ralentizan activamente el tráfico VPN.

WireGuard — el más ligero para hardware débil

WireGuard funciona en el núcleo de Linux desde la versión 5.6, utiliza criptografía moderna (ChaCha20, Poly1305, Curve25519) y tiene una base de código minimalista. En el mismo MT7621, WireGuard ofrece aproximadamente 2–3 veces más velocidad que OpenVPN. Si tu proveedor de VPN soporta WireGuard — elígelo.

OpenVPN — el más exigente, reduce la velocidad más que todos

OpenVPN funciona en el espacio de usuario, cada paquete pasa por TLS, y el procesador recibe una carga seria. En routers de nivel de entrada, esto da 15–40 Mbit/s en lugar de los posibles 100+. La compatibilidad de OpenVPN es la mejor en la industria — funciona en todas partes. Pero para un router barato, no es la primera opción.

IKEv2/IPsec — compromiso en carga

IKEv2 funciona en kernel-space y carga menos al procesador que OpenVPN. En routers con aceleración IPsec por hardware (por ejemplo, algunos Keenetic) es realmente rápido. Desventaja: la configuración es más complicada, y no todos los proveedores soportan IKEv2 para routers.

Shadowsocks, VLESS/XRay y Amnezia contra DPI y ralentización

Aquí es donde comienza lo interesante. Los estándares WireGuard y OpenVPN tienen firmas reconocibles — DPI los ve. Si el proveedor corta activamente el tráfico VPN, el túnel puede levantarse, pero la velocidad será nula. Shadowsocks oculta el tráfico como un flujo aleatorio, VLESS/XRay se mimetiza como HTTPS, Amnezia — un fork de WireGuard con ofuscación de encabezados.

Pero hay un matiz: estos protocolos no siempre son soportados de forma nativa por routers baratos. En OpenWrt, Shadowsocks se instala a través del paquete shadowsocks-libev, XRay — a través de una compilación separada. Esto funciona, pero requiere conocimientos y tiempo.

Por qué un VPN común a veces no supera los bloqueos del proveedor

Los proveedores, por orden de Roskomnadzor, utilizan TSPU (medios técnicos para contrarrestar amenazas) — este es un equipo con DPI que puede ralentizar tipos específicos de tráfico sin romper la conexión. Hay un túnel, los paquetes van, pero a una velocidad de 1–2 Mbit/s. En este caso, solo los protocolos que ocultan ayudan. Keenetic o OpenWrt con Amnezia WireGuard — una solución efectiva.

Firmwares para router VPN: OpenWrt, Keenetic, Padavan, Asus Merlin

Muchos routers económicos vienen de fábrica con VPN a nivel PPTP o L2TP — son protocolos obsoletos con mínima seguridad. WireGuard y un OpenVPN adecuado requieren o un fabricante correcto (Keenetic, Asus), o un cambio de firmware.

Firmware de fábrica vs firmware personalizado

Si el router es Keenetic o Asus, el firmware de fábrica suele ser suficiente. Xiaomi, TP-Link series económicas, Tenda — allí el OpenVPN de fábrica o no existe, o es tal que sería mejor que no existiera. Para ellos se necesita OpenWrt o Padavan. Advertencia: flashear puede convertir el router en un ladrillo, especialmente si se toma la versión incorrecta para su revisión de placa. Verifique la tabla de compatibilidad en wiki.openwrt.org.

OpenWrt — flexibilidad y soporte para WireGuard

OpenWrt soporta WireGuard desde la versión 19.07, paquete kmod-wireguard. Hay una interfaz web LuCI con el plugin luci-app-wireguard. Es un Linux completo, se puede instalar cualquier cosa: Shadowsocks, XRay, Amnezia. Desventaja — la interfaz no es la más amigable, y para algunos SoC la aceleración de hardware AES en OpenWrt no funciona, lo que reduce la velocidad.

Keenetic KeenDNS y cliente VPN integrado

Keenetic es probablemente la mejor opción para aquellos que no quieren meterse en la consola. Los modelos con Mediatek MT7628 (Keenetic Lite) soportan WireGuard a través del gestor de paquetes OPKG. Modelos más antiguos con IPQ4019 (Keenetic Giga) manejan WireGuard a velocidades decentes. La interfaz es comprensible, el soporte es normal.

Asus Merlin para routers Asus

Asus Merlin es un firmware personalizado basado en el oficial de Asus, con capacidades ampliadas. Funciona en RT-AC68U, RT-AC86U y otros. Soporta OpenVPN, WireGuard (desde la versión 386.x), y scripts para configurar el enrutamiento. El riesgo de flashear es mínimo — el firmware es cercano al oficial.

Soporte para Amnezia y evasión de DPI en el router

Amnezia WG en el router es real, pero no de fábrica. Se necesita una versión de OpenWrt con soporte para amnezia-wg (el paquete apareció en 2025), o compilación manual. XRay en el router se instala a través del paquete xray-core en OpenWrt. Esto funciona, pero esté preparado para que no sea "descargado y olvidado" — tendrá que dedicar una o dos horas.

Configuración paso a paso de VPN en el router (ejemplo con WireGuard)

Lo mostraré con un ejemplo de Keenetic con el paquete WireGuard instalado, pero los pasos para OpenWrt son similares — solo cambian los nombres de los elementos del menú.

Paso 1: obtener la configuración de VPN del proveedor

Acceda a su panel de control de su servicio VPN y descargue la configuración de WireGuard. Es un archivo .conf con secciones [Interface] y [Peer]. Contendrá PrivateKey, Address, DNS y configuraciones del servidor (PublicKey, Endpoint, AllowedIPs). Si usa NvoVPN, la configuración para el router está disponible en la sección "Mis dispositivos" — allí también puede seleccionar el servidor deseado.

Paso 2: acceder al panel de administración del router

Por defecto es 192.168.1.1 o 192.168.0.1, se abre en el navegador. En Keenetic — my.keenetic.net. Asegúrese de que está en una conexión por cable o en un Wi-Fi confiable — durante el proceso de configuración, el internet se interrumpirá temporalmente.

Paso 3: agregar túnel WireGuard e importar configuración

En Keenetic: Gestión → Aplicaciones → WireGuard → Agregar configuración. Se puede pegar el contenido del archivo .conf completo. En OpenWrt: Red → Interfaces → Agregar nueva interfaz → Protocolo: WireGuard. Los campos se llenan manualmente — Private Key, Listen Port (se puede dejar vacío), luego agrega el peer con Public Key, Endpoint, Allowed IPs.

Paso 4: enrutamiento — todo el tráfico o selectivo

AllowedIPs = 0.0.0.0/0 significa que todo el tráfico pasa a través de VPN. Es más sencillo, pero la carga en el router es máxima. Si desea que solo el Smart TV pase por VPN, y la laptop directamente, esto se llama split-tunneling o enrutamiento basado en políticas.

En OpenWrt se hace a través de ip rule y tablas de enrutamiento separadas por dirección IP del dispositivo. En Keenetic — a través de la sección "Rutas" y vinculando a dispositivos específicos en la red. En Asus Merlin — a través de scripts en /jffs/scripts/. La ventaja es real: el televisor pasa por VPN, la laptop obtiene la velocidad completa del proveedor sin cifrado.

Paso 5: verificación de fugas de DNS e IP

Después de activar el túnel, acceda desde cualquier dispositivo en la red a ipleak.net o dnsleak.com. Debería ver la IP del servidor VPN, no su IP real. Los servidores DNS también deberían ser del VPN, no del proveedor. Si en DNS ve las direcciones de su proveedor — hay una fuga. Se soluciona añadiendo los servidores DNS del VPN en la configuración de la interfaz del router (campo DNS en la sección [Interface] de la configuración de WireGuard).

Paso 6: prueba de velocidad antes y después

La metodología es simple: mida la velocidad en speedtest.net antes de activar VPN, luego con el túnel activado. Realice la prueba desde la laptop por cable, para excluir Wi-Fi como factor. Una caída normal en WireGuard y un router económico es del 20–40%. Si cae más del 70% — el problema está en un procesador débil o en la elección del servidor (tome el más cercano geográficamente).

Evasión de bloqueos en Smart TV y consolas a través del router

Esta es la principal razón por la que la gente considera un router VPN. En Smart TV no hay una aplicación VPN adecuada, y YouTube se ralentiza periódicamente por parte de los proveedores — y ver 4K se convierte en un pase de diapositivas.

YouTube y la ralentización en el televisor

Varios proveedores en Rusia ralentizan YouTube a nivel de red a través de TCP. El televisor no puede hacer nada por sí mismo. Pero si su tráfico pasa a través de un router VPN con un protocolo funcional — la ralentización se elimina, porque el proveedor ve un túnel cifrado, no tráfico de YouTube. Importante: si DPI comienza a detectar WireGuard, se necesita ofuscación.

Instagram, Facebook, Twitter/X en Smart TV y Apple TV

Instagram, Facebook y Twitter/X están bloqueados en Rusia a nivel de Roskomnadzor. En Apple TV no hay aplicaciones VPN en absoluto. Un router con VPN es la única solución. Después de conectar Apple TV a su red, el tráfico pasa automáticamente a través del túnel, y el navegador en Apple TV o las aplicaciones abren recursos bloqueados sin configuraciones adicionales en el propio dispositivo.

TikTok y WhatsApp en dispositivos sin aplicaciones VPN

TikTok en 2026 funciona en Rusia, pero con inestabilidades y ralentizaciones periódicas en algunos proveedores. WhatsApp — de manera similar. Si tiene un televisor inteligente con navegador o una consola de juegos con función de navegador, un router VPN resuelve el problema sin configuraciones en el propio dispositivo.

Telegram y evasión de restricciones en consolas

Telegram en Rusia funciona técnicamente, pero periódicamente sufre ralentizaciones o restricciones puntuales. En PlayStation y Xbox no hay aplicaciones de Telegram, pero si el navegador de la consola se encuentra con bloqueos — un router con VPN lo resuelve de manera transparente para el dispositivo.

Un matiz: Smart TV a veces almacena en caché la geolocalización. Si el televisor determinó su región antes de activar el router VPN — puede seguir limitando el contenido incluso después de cambiar la IP. Solución: reinicie el Smart TV después de activar el túnel VPN en el router, y en algunos casos es necesario limpiar la caché DNS en la configuración del televisor.

Situaciones comunes de las que nadie advierte

Varios escollos reales en los que se tropieza al configurar un router VPN económico.

IP gris detrás de NAT en el proveedor. Si el proveedor te asigna una dirección del rango 10.x.x.x o 100.64.x.x, estás detrás de un doble NAT. Algunas configuraciones de VPN con reenvío de puertos no funcionarán. WireGuard con un servidor externo (cliente → servidor) funciona normalmente; no requiere conexiones entrantes.

Router del proveedor con firmware bloqueado. Muchos proveedores alquilan routers con la posibilidad de cambiar el firmware bloqueada y acceso restringido a configuraciones avanzadas. La única opción es comprar tu propio router y conectarlo en modo cliente DHCP.

Doble NAT. Si conectas tu router detrás del del proveedor, tienes dos redes: 192.168.1.x la del proveedor y 192.168.0.x la tuya. La VPN generalmente funciona, pero la velocidad puede disminuir debido a la doble traducción. Intenta poner tu router en DMZ en el del proveedor, o usar el modo bridge/transparent.

DPI detecta WireGuard. El túnel se levantó, el handshake se realizó, pero el ping no va o va a 1 Mbps. Esto es porque el TSPU corta el tráfico por firma. Cambia a Amnezia WG o Shadowsocks.

OpenWrt sin AES de hardware. En algunos chips, OpenWrt no utiliza el crypto-engine de hardware. Por ejemplo, en MT7621, el AES de hardware está disponible solo a través de un parche especial o en el firmware del fabricante. En el OpenWrt estándar en el mismo hardware, la velocidad de OpenVPN puede ser de 3 a 4 veces más baja que en el firmware de fábrica. Esto no es un bug, es una característica de la implementación. Solución: WireGuard en lugar de OpenVPN, o una compilación de OpenWrt con el parche hwcrypto.

Preguntas frecuentes

¿Cuál es el router más barato que soporta VPN sin una gran caída de velocidad?

Referencia: procesador de 880 MHz y RAM de 128 MB. En WireGuard, los routers en MT7621 (Xiaomi Mi Router 3G, TP-Link Archer C7 v2/v3) ofrecen 50–150 Mbps a un precio de 1500–3000 ₽ de segunda mano. Los routers muy baratos en MT7628 o AR9341 ofrecen honestamente 10–30 Mbps; esto no es suficiente para Netflix en 4K, pero es adecuado para navegación normal y video 1080p.

¿Por qué la velocidad de internet a través del router VPN cae más que en el teléfono?

En el teléfono, un potente procesador ARM cifra solo su propio tráfico. En el router, un SoC débil cifra el tráfico de toda la red doméstica al mismo tiempo. Además, OpenVPN funciona en user-space con sobrecargas. WireGuard funciona en el núcleo y carga menos el procesador; úsalo si tienes la opción.

¿Se puede hacer que solo el televisor pase por VPN y lo demás directamente?

Sí, esto se llama split-tunneling o enrutamiento basado en políticas. En OpenWrt se configura a través de ip rule vinculada a la dirección IP del televisor en la red. En Keenetic, a través de la sección de enrutamiento con selección de dispositivo. En Asus Merlin, a través de scripts. La ventaja es doble: el televisor pasa por VPN, los demás dispositivos obtienen la velocidad completa sin carga en el procesador del router.

¿La VPN en el router eludirá bloqueos si el proveedor utiliza DPI?

Los WireGuard y OpenVPN estándar tienen firmas reconocibles; DPI los detecta y corta el tráfico al mínimo. En este caso, se necesitan protocolos de ocultación: Shadowsocks, VLESS/XRay o Amnezia WireGuard. Funcionan en OpenWrt, pero requieren instalación manual de paquetes; no es "dos clics".

¿Es necesario reprogramar el router para configurar la VPN?

No siempre. Keenetic soporta WireGuard a través del gestor de paquetes oficial, sin necesidad de reprogramación. Asus con Merlin tiene un riesgo mínimo. Para la mayoría de los TP-Link, Xiaomi, Tenda económicos, se necesita OpenWrt o Padavan. Los riesgos son reales: una versión incorrecta del firmware para una revisión específica de la placa = ladrillo. La garantía se anula en este caso.

¿Qué es mejor para un router barato: WireGuard o OpenVPN?

WireGuard, sin duda. Funciona en el núcleo, utiliza ChaCha20 sin AES de hardware, y ofrece de 2 a 3 veces más velocidad en el mismo hardware. OpenVPN es más compatible y funciona en más servicios, pero reduce la velocidad de manera mucho más significativa. IKEv2 es una opción intermedia, funciona más rápido que OpenVPN y es compatible con varios routers a nivel de kernel-space.

Noticias relacionadas

También te puede interesar