Los routers de Keenetic tienen la posibilidad de funcionar como servidor VPN, pero también como «cliente VPN» para posteriormente reenviar el tráfico de uno o varios clientes a través del túnel, y así poder salir a Internet a través de otro país, perfecto para evadir bloqueos de los operadores de Internet. El sistema operativo de KeeneticOS tiene compatibilidad con WireGuard, OpenVPN e incluso IPsec entre otros protocolos, pero nuestra recomendación es que uses WireGuard porque es el más rápido de todos ellos. Hoy en RedesZone os vamos a explicar cómo configurar la popular VPN de Proton en el router de Keenetic, para que los clientes seleccionados puedan salir a Internet por sus servidores.
El sistema operativo KeeneticOS tiene las mismas opciones relacionadas con VPN en sus modelos, no obstante, para la realización de este tutorial vamos a usar el Keenetic Titan KN-1812 que hemos analizado en RedesZone, y que nos proporciona un rendimiento excelente con la VPN usando WireGuard. Concretamente, conseguiremos sobre 1Gbps en descarga y 1,5Gbps en subida, una velocidad realmente elevada.
Lo primero que debemos acceder es a la interfaz web de configuración, podemos hacerlo mediante el dominio my.keenetic.net o bien usando la dirección IP de la puerta de enlace predeterminada, por defecto es https://192.168.1.1. Esta misma configuración también se podría realizar desde la app móvil, ya que tiene las mismas opciones disponibles.
El sistema operativo de KeeneticOS es modular, esto significa que vamos a poder instalar software adicional para ampliar las funcionalidades del router. Para asegurarnos de que tenemos WireGuard instalado en el equipo, debemos irnos a «Administración / Ajustes del sistema«, buscamos «WireGuard» y comprobamos que lo tenemos instalado. También tenemos la posibilidad de instalar otros servicios de VPN como OpenVPN, IPsec y muchos otros.
Ahora que ya hemos comprobado que tenemos WireGuard instalado, podemos proceder a la configuración del cliente VPN.
Configurar el cliente VPN con WireGuard
Actualmente existen muchos proveedores de VPN en el mercado, algunos de los más recomendables son tanto Surfshark como también Proton VPN, en ambos casos tenemos una gran velocidad de conexión, múltiples servidores repartidos por todo el mundo, compatibilidad con WireGuard, y también un precio bastante asequible. No obstante, el popular servicio de Proton VPN pone a disposición de todos los usuarios, un servicio completamente gratuito para usar su servicio, y poder conectarnos a varios servidores repartidos por algunos países. No tendremos tantos servidores como la versión de pago, pero es muy interesante como punto de partida. Además, destaca por su política estricta de no-registros, por lo que no comercializan los datos de navegación del usuario.
Debes tener en cuenta las siguientes limitaciones si optas por la versión gratuita:
- Solamente permite un dispositivo de forma simultánea.
- La velocidad de la VPN no es la más rápida, ronda los 500Mbps simétricos aproximadamente.
- No podemos conectarnos a todos los servidores del mundo, solamente tenemos 10 países a nuestra disposición.
Lo positivo es que no tenemos que introducir ningún medio de pago, solamente nos registraremos y nada más.
Lo primero que debemos hacer es entrar en la web oficial de Proton VPN en su versión gratuita, e irnos al menú de «Proton VPN / WireGuard«. Aquí tenemos diferentes opciones para crear nuestro archivo de configuración:
- Nombre del archivo: asigna un nombre descriptivo para identificar esta configuración (por ejemplo, «Keenetic-WireGuard«)
- Plataforma: selecciona la opción «Enrutador» en lugar de las plataformas de escritorio o móviles, ya que esto optimiza el archivo para dispositivos de red.
- Acelerador VPN: es una función gratis que permite mayor velocidad, asegúrate de que esté activada.
Ahora debemos elegir el servidor VPN de un país en concreto, ete es un paso crítico para optimizar la velocidad y estabilidad. Lo mejor es elegir el servidor que esté más cerca de nosotros geográficamente, y también el más libre, para no tener problemas de carga.
Una vez que pinchemos en «Crear«, nos mostrará un archivo de configuración, el cual debemos descargar en nuestro PC, para posteriormente importarlo en el router.
Ahora nos vamos al router de Keenetic, al menú de «Internet / Otras conexiones«, y en la sección de «WireGuard» tenemos que darle a «Importar de un archivo» y cargaremos el fichero de configuración que hemos descargado.
Una vez que lo hayamos importado, tendremos que realizar tres ajustes a la configuración importada, así que no debemos activar el perfil de VPN por el momento.
El primer ajuste que debemos realizar, es marcar la opción de «Usar para acceder a Internet«. Si no marcamos esta opción, no funcionará como cliente VPN y no veremos el perfil en «Prioridades de conexión«. También podemos cambiar el nombre del perfil, pero es completamente opcional y no es necesario.
El segundo ajuste que deberías hacer, es borrar todo lo relacionado con el protocolo IPv6, siempre y cuando tu operador no te proporcione este tipo de conexión a Internet. Si tienes IPv6 de cara a Internet y también de cara a la red local, entonces puedes dejarlo habilitado.
El tercer ajuste es darle un nombre al par, en nuestro caso, hemos puesto «Proton VPN». Esto nos permitirá identificar el par, e incluso la conexión. No es crítico, pero así estará mejor identificada la VPN.
En estos momentos ya tenemos la VPN lista para conectar, procedemos a habilitarla y el router nos mostrará que hay tráfico, y también cuándo ha sido la última comunicación. Esto significa que la conexión VPN con WireGuard se ha establecido correctamente y sin problemas.
Ahora es cuando tenemos que configurar las políticas de conexión, para hacer uso del túnel VPN que acabamos de configurar y establecer.
Configurar la prioridad de la conexión (Políticas)
El sistema operativo de KeeneticOS nos permite usar este túnel VPN de varias formas, dependiendo de nuestras necesidades, podemos optar por unas configuraciones u otras. En RedesZone os vamos a explicar las tres formas de usar estos túneles VPN.
- Hacer un reenvío de todo el tráfico de las redes locales a través del túnel VPN.
- Hacer un reenvío del tráfico de un cliente o varios en concreto, independientemente de qué segmento de red estén.
- Hacer un reenvío del tráfico de un segmento de red por completo, ya sea la LAN, la red de IoT o la red de invitados. Si no habéis creado un segmento de red para segmentar adecuadamente el tráfico de la red, podéis leer nuestro tutorial para crear VLANs en routers de Keenetic.
Reenvío de todo el tráfico por la VPN
Esta configuración es la más sencilla, debemos irnos al menú de «Internet / Prioridades de conexión«, y en la pestaña de «Políticas de conexión a Internet«, veremos la conexión a Internet principal, y también veremos el túnel VPN que acabamos de crear y establecer:
Para hacer un reenvío de todo el tráfico de la red local por el túnel VPN, lo que debemos hacer es poner primero la conexión de la VPN, y posteriormente la conexión a Internet de nuestro operador en cuestión. De esta forma, todos los clientes accederán a Internet a través del túnel VPN establecido.
Si nos vamos a cualquier herramienta para comprobar cuál es la dirección IP pública de nuestra conexión, podemos ver que nuestro PC ya ha cambiado la IP con la que salimos a Internet.
Como podéis ver, esta configuración es bastante sencilla de realizar en la interfaz gráfica de usuario.
Reenvío del tráfico por la VPN de uno o varios clientes
Para poder reenvío de tráfico por la VPN de uno o varios clientes, es completamente necesario que crees una nueva política. Debemos pinchar en el botón de «Añadir política» y le daremos un nombre descriptivo. Por ejemplo, si queremos evadir los bloqueos de los operadores de Internet que son ordenados por LaLiga a sitios web legítimos que comparten IP en populares CDN como Cloudflare, podemos ponerle de nombre descriptivo «LALIGA» y nos aparecerá el nuevo menú.
En esta política, tendremos que poner como primera regla la VPN que hemos creado, y la segunda nuestro operador de Internet. Un aspecto importante, es que podemos aplicar un control de ancho de banda, pero nosotros queremos siempre obtener la máxima velocidad, así que no ponemos nada aquí.
Ahora nos vamos a «Vinculaciones a políticas«, y lo que debemos hacer es arrastrar el cliente o los clientes conectados al router hacia la política de conexión que acabamos de crear. Una vez arrastrado, automáticamente se aplicará el cambio.
Si nos vamos a «Mis redes y Wi-Fi / Lista de clientes» podemos ver que nuestro PC tiene una «Política de conexión: LALIGA«, es justamente la que hemos configurado. Ahora este PC en concreto saldrá a Internet a través del túnel VPN que hemos creado.
Como podéis ver, es muy sencillo arrastrar el cliente o los clientes que queramos que usen la nueva política, no obstante, también podríamos hacerlo uno por uno en el listado de clientes.
Reenvío del tráfico por VPN de un segmento de red por completo
Para hacer esto, tenemos que irnos a «Vinculaciones a políticas«, y lo que debemos hacer es arrastrar la subred entera (con sus clientes conectados) hacia la política de conexión que hemos configurado (LALIGA), y automáticamente se aplicará el cambio. Si pinchamos sobre «Mostrar todos los objetos» podemos ver una visión general de las configuraciones realizadas. Por ejemplo, podemos hacer una combinación de «reenvío de un segmento de red» y «reenvío de uno o varios clientes», ya que el sistema operativo nos permite una gran versatilidad.
En estos momentos, todos los «objetos» que estén en la política de conexión nueva que acabamos de crear, saldrán a Internet mediante el túnel VPN establecido. Como es posible que tengamos mucho tráfico reenviado, nuestra recomendación es que elijas servicios de VPN que te proporcionen un buen rendimiento.
Hemos realizado estas pruebas en un entorno real con una conexión de 10Gbps simétricos. Observa cómo la latencia se mantiene baja (4ms) gracias a WireGuard, algo imposible con OpenVPN en la mayoría de routers domésticos. En nuestro análisis del Keenetic Titan ya vimos que el rendimiento con Surfshark es excelente:
Con esta velocidad, no tendremos problemas de baja velocidad ni alta latencia, el funcionamiento será óptimo.
Problemas comunes y cómo solucionarlos
Es posible que te encuentres con algunos problemas a la hora de realizar la configuración anterior con el túnel VPN, y posteriormente aplicar la política de routing a clientes específicos o a toda la red. El requisito más importante, es que WireGuard solamente es soportado por los routers con KeeneticOS 3.3 o superior, es decir, desde hace mucho tiempo es compatible, así que lo habitual es que estés en la versión 5.X del sistema operativo.
A continuación, podéis ver los principales problemas y cómo solucionarlos:
- Da error al importar el archivo de VPN descargado: es necesario que compruebes el archivo de WireGuard descargado, es posible que haya algún error sintáctico. Para descartar el problema, usa el cliente de WireGuard para tu PC o smartphone, e intenta conectarte.
- Me conecta, pero no puedo navegar: es posible que ese mismo perfil ya lo estés usando en tu móvil o PC, recuerda que Proton VPN en su versión gratuita solamente permite un cliente. Es necesario que te asegures que solamente el router se está conectando.
- Me conecta, pero no navego a través de la VPN, salgo con mi IP pública real: debes revisar la política en «Prioridades de conexión«, y poner primero el perfil de VPN y posteriormente tu conexión a Internet. Si el problema persiste, asegúrate de que tu equipo sí tiene la política aplicada, o bien a nivel de segmento (red VLAN creada).
- Los dispositivos no pueden resolver DNS: verifica la configuración de DNS del túnel VPN, si haces «ping» a cualquier IP de Internet como 8.8.8.8 pero no a un dominio, es problema de los DNS.
- Velocidad de conexión muy baja: si el servidor VPNseleccionado no es el adecuado o está sobrecargado, pueden experimentarse caídas significativas en la velocidad. En estos casos, es recomendable cambiar de servidor VPN, y elegir otro que esté geográficamente más cercano a tu ubicación.
Como podéis ver, todos los problemas tienen una solución sencilla, si aún así te sigue sin funcionar, nuestra recomendación es que pruebes otra VPN como Surfshark o similares.
Conclusiones
Keenetic nos va a permitir una gran configurabilidad a la hora de crear túneles VPN, ya sea con WireGuard, OpenVPN o IPsec entre otros protocolos. Hoy en día hay muchos proveedores de VPN, pero desde RedesZone os recomendamos Surfshark o Proton VPN, porque ambas tienen soporte para WireGuard y nos permitirán descargar ficheros de configuración para instalarlo en el router, y así gestionar de forma centralizada el tráfico de la red local, sin necesidad de instalar el cliente VPN en cada uno de los dispositivos.
Una opción bastante interesante, es bajar varios perfiles de VPN para diferentes países, de hecho, Keenetic permite configurar hasta 128 túneles VPN de forma simultánea (en routers basados en ARM), pero en otros son hasta 48 túneles VPN, por lo que podrás tener varios funcionando y enviando el tráfico de la red local por varios de estos túneles de forma simultánea. Las mejores prácticas a la hora de configurar VPN en el router son:
- Principio de máxima cercanía: cuanto más cerca esté un servidor VPN de tu geolocalización, mayor velocidad tendrás, y menor latencia de la conexión, porque tendrás retrasos muy bajos en los paquetes.
- Proveedores con garantías y que tengan decenas de servidores: si quieres tener varios servidores cercanos a los que conectarte, es fundamental contar con varios servidores, por lo que os recomendamos proveedores que tengan servidor en tu país para conseguir la mejor velocidad posible.
- Documenta los túneles VPN y qué clientes o segmentos las usarán: es recomendable documentar qué túneles tenemos levantados, poniendo un nombre descriptivo a todos ellos, así como apuntar qué clientes y segmentos salen a Internet por cada túnel, para posteriormente no llevarnos sorpresas.
Como podéis ver, KeeneticOS nos va a permitir una gran configurabilidad para los túneles VPN, soporta todos los protocolos, podemos levantar varios a la vez, y, además, podemos definir qué clientes y segmentos queremos usar en esos túneles.
