OpenVPN apareció en 2001 y durante dos décadas se convirtió en lo que se entiende por «VPN» de forma predeterminada. Todavía funciona en miles de redes corporativas, y eso tiene sus razones, igual que las tiene el hecho de que los nuevos servicios cada vez más elijan otra cosa.
Respuesta breve
OpenVPN es un protocolo abierto que construye un túnel cifrado sobre la biblioteca OpenSSL. Funciona a través de UDP o TCP en cualquier puerto. Es fiable y está probado, pero es voluminoso y se reconoce con facilidad al analizar el tráfico.
Cómo se establece la conexión
- El cliente se dirige al servidor e inicia el protocolo de enlace TLS, el mismo mecanismo que usa HTTPS.
- Las partes se verifican entre sí: el servidor presenta un certificado, y el cliente, un certificado o un usuario con contraseña.
- Se negocian los algoritmos de cifrado y se generan las claves de sesión.
- Se levanta una interfaz de red virtual y el tráfico pasa al túnel.
Las claves se renuevan periódicamente: aunque una clave de sesión se vea comprometida, solo revelará un pequeño fragmento de la comunicación.
UDP o TCP
Una bifurcación importante en la práctica.
- UDP: el modo predeterminado. Es más rápido porque no reenvía los paquetes perdidos: de eso se encarga el protocolo dentro del túnel.
- TCP: la opción de reserva. Funciona donde UDP está cerrado y pasa a través de la mayoría de los proxys. Pero resulta en «TCP dentro de TCP»: ambos niveles empiezan a recuperar las pérdidas a la vez, se estorban entre sí y, con mala conexión, la velocidad cae más de lo esperado. El fenómeno se conoce como TCP meltdown.
De ahí la regla: UDP de forma predeterminada, TCP solo cuando de otro modo no pasa.
Pruébalo en tu dispositivo
8 horas gratis, sin vincular tarjeta. Acceso completo a todos los servidores.
Puntos fuertes
- Código abierto y dos décadas de revisiones independientes.
- Funciona en cualquier puerto, incluido el 443, el mismo que usa HTTPS.
- Es compatible prácticamente en todas partes, incluidos los routers.
- Configuración flexible: rutas, DNS, reglas de acceso.
Puntos débiles
- Volumen. Cientos de miles de líneas de código junto con las dependencias. Una auditoría completa es una tarea costosa.
- Velocidad. El espacio de usuario y el pesado procesamiento de cada paquete lo dejan notablemente por detrás de WireGuard.
- Reconocibilidad. Incluso en el puerto 443, el protocolo de enlace de OpenVPN se diferencia del HTTPS habitual. Donde el tráfico se analiza en profundidad, se nota.
Por qué «funciona en el 443» no es lo mismo que el enmascaramiento
Un error muy extendido. El puerto 443 lo usa efectivamente HTTPS, y una conexión en él no parece sospechosa por el número de puerto. Pero al analizar el contenido, el protocolo de enlace de OpenVPN se diferencia del TLS del navegador. Protocolos como VLESS Reality resuelven precisamente ese problema, y cambiar de puerto no.
Dónde tiene sentido OpenVPN hoy
Redes corporativas donde importan la compatibilidad y el ajuste fino de los accesos. La conexión a equipos que no admiten nada más. Escenarios donde nadie filtra el tráfico y el objetivo es simplemente un canal seguro.
Por qué no está en VolnaLink
Para las redes a las que está destinado el servicio, la reconocibilidad importa más que la compatibilidad. Usamos VLESS Reality, Trojan y Hysteria 2; la aplicación elige la opción adecuada por sí sola.