
Router VPN para toda la casa con kill switch. OpenWrt + WireGuard + AmneziaWG. Protege todos los dispositivos, sin necesidad de aplicaciones VPN.
Router VPN para toda la casa con interruptor de seguridad a nivel de red - Protege cada dispositivo de tu red con OpenWrt, WireGuard y AmneziaWG. Sin necesidad de aplicaciones.
🤖 ¿Usando un agente de codificación de IA? Dale acceso a todo este repositorio y lee AGENTS.md para una implementación guiada. Compatible con Claude, GPT, Gemini y otros modelos fronterizos.
Convierte una Raspberry Pi o mini PC en una puerta de enlace VPN que protege toda tu red doméstica:
Funciona con: Cualquier proveedor de VPN compatible con WireGuard (Mullvad, IVPN, AirVPN, etc.)
Ofuscación AmneziaWG: Funciona con cualquier servidor WireGuard estándar (ofuscación del lado del cliente)
2025 es un punto de inflexión para la privacidad en línea:
Lo que esto significa para ti:
Este stack resuelve todos estos problemas - cada dispositivo en tu red se enruta a través de un túnel cifrado. Sin historial de navegación para tu ISP. Sin verificación de identidad por sitio. Sin aplicaciones que instalar o que olvidar activar.
Cuando instalas una aplicación VPN como Mullvad, NordVPN o ProtonVPN en tu teléfono o portátil, solo estás protegiendo ese único dispositivo. Esto deja brechas:
Las aplicaciones VPN también:
Este router de privacidad se sitúa entre tu módem y tu router existente. Cada dispositivo en tu red se enruta automáticamente a través de la VPN: sin aplicaciones, sin configuración, sin excepciones.``` ┌─────────────────────────────────────────────────────────────────────┐ │ YOUR HOME NETWORK │ │ │ │ ┌──────────┐ ┌─────────────────┐ ┌──────────────────────┐ │ │ │ MODEM │───▶│ PRIVACY ROUTER │───▶│ YOUR EXISTING ROUTER│ │ │ │ (ISP) │ │ (This Stack) │ │ (WiFi/Switch) │ │ │ └──────────┘ └─────────────────┘ └──────────────────────┘ │ │ │ │ │ │ ┌─────┴─────┐ ┌──────┴──────┐ │ │ │ ENCRYPTED │ │ ALL DEVICES │ │ │ │ TUNNEL │ │ PROTECTED │ │ │ └───────────┘ └─────────────┘ │ └─────────────────────────────────────────────────────────────────────┘
Cada dispositivo está protegido: Teléfonos, tabletas, portátiles, Smart TVs, consolas de juegos, dispositivos IoT, invitados: todo. Dispositivos individuales pueden ser [omitidos](https://github.com/yoloshii/privacy-first-network/blob/main/docs/CONFIGURATION.md#vpn-bypass-routing) para acceso directo a WAN cuando sea necesario.
---
## ¿Por qué no usar simplemente las apps Mullvad QUIC o WireGuard?
Buena pregunta. Los túneles QUIC de Mullvad y las apps WireGuard son excelentes para la protección de dispositivos individuales. Aquí se explica cuándo tiene sentido cada enfoque:
### Las Apps VPN son Mejores Cuando:
- Solo necesitas proteger 1-2 dispositivos
- Viajas con frecuencia y usas diferentes redes
- Deseas túnel dividido por aplicación
- Estás en una red que no controlas
### VPN a Nivel de Red es Mejor Cuando:
- Tienes muchos dispositivos (especialmente aquellos que no pueden ejecutar apps VPN)
- Deseas protección de "configurar y olvidar" para todo tu hogar
- Necesitas proteger dispositivos domésticos inteligentes/IoT
- Deseas un **kill switch que realmente funcione** (más sobre esto a continuación)
- Estás en una región con bloqueo de VPN/inspección profunda de paquetes
### El Problema del Kill Switch
Aquí hay algo que la mayoría de la gente no sabe: **los kill switches de las apps VPN a menudo fallan**.
Cuando una app VPN se bloquea, pierde la conexión, o durante los momentos entre la caída de la conexión y la reconexión, tu tráfico puede filtrarse a tu ISP. Los kill switches basados en apps intentan prevenir esto, pero operan a nivel de aplicación — si la app misma se bloquea, el kill switch muere con ella.
**Esta pila implementa un kill switch basado en firewall:**```
Normal Operation:
Device → Privacy Router → VPN Tunnel → Internet ✓
VPN Down (App-based kill switch):
Device → [App crashed] → ISP sees traffic ✗
VPN Down (This stack):
Device → Privacy Router → [No route exists] → Traffic blocked ✓
El interruptor de seguridad está implementado en el firewall y la tabla de enrutamiento, no en el software. Si el túnel VPN se cae, literalmente no hay ruta para que el tráfico tome - no está bloqueado por una regla que pueda fallar, simplemente no tiene a dónde ir.
Consulte OPTIONAL_ADDONS.md para instalación y configuración.
El interruptor de seguridad es la característica de seguridad más importante. Aquí está exactamente cómo funciona:
┌─────────────────────────────────────────────────────────┐ │ FIREWALL ZONES │ ├─────────────────────────────────────────────────────────┤ │ │ │ ┌─────┐ ┌─────┐ ┌─────┐ │ │ │ LAN │───✓────▶│ VPN │ │ WAN │ │ │ └─────┘ └─────┘ └─────┘ │ │ │ ▲ │ │ │ │ │ │ └───────────✗───────────────────┘ │ │ (NO FORWARDING ALLOWED) │ │ │ └─────────────────────────────────────────────────────────┘
El tráfico desde LAN **solo** puede ir a la zona VPN. No hay ninguna regla de reenvío de LAN a WAN. Esta no es una regla de "bloqueo" que pueda ser eludida - la ruta simplemente no existe.
### Tabla de enrutamiento```bash
# When VPN is UP:
default dev awg0 # All traffic → VPN tunnel
1.2.3.4 via 192.168.1.1 # VPN server → WAN (exception)
# When VPN is DOWN:
# No default route exists
# Traffic has nowhere to go = blocked
Incluso si existiera alguna regla de reenvío, la tabla de enrutamiento proporciona una segunda capa: sin una ruta predeterminada que apunte a WAN, los paquetes serían descartados de todos modos.
Algunos ISP y países utilizan Inspección Profunda de Paquetes (DPI) para identificar y bloquear el tráfico VPN. WireGuard estándar tiene una firma de paquete reconocible.
AmneziaWG es un fork ofuscado de WireGuard que añade ofuscación del lado del cliente:
| Parámetro | Propósito |
|---|---|
| Jc, Jmin, Jmax | Paquetes basura enviados antes del handshake |
| H1-H4 | Valores de ofuscación de cabecera |
| S1-S4 | Tamaños de relleno de paquetes |
| I1-I5 | Blobs de imitación de protocolo (QUIC, DNS, etc.) |
Estos parámetros disfrazan el tráfico de WireGuard. Los parámetros I1-I5 son particularmente potentes: inyectan paquetes que parecen de otros protocolos (QUIC/HTTP3, consultas DNS) antes de que el handshake de WireGuard siquiera comience.
Importante: La ofuscación es SOLO del lado del cliente. Los paquetes basura y la imitación de protocolo ocurren localmente; el servidor VPN solo ve el handshake válido de WireGuard que le sigue. Esto significa:
¿Cuándo lo necesitas?
Si tu VPN funciona bien con WireGuard normal, puedes usar WireGuard estándar en su lugar: la arquitectura funciona con ambos.
Todas las opciones proporcionan la misma protección principal: ofuscación AmneziaWG, filtrado DNS de AdGuard, kill switch y recuperación watchdog. La elección es sobre cómo quieres desplegar, no qué características obtienes.
Opciones A y B (OpenWrt – Reemplazo Completo del Router): Estás desplegando un sistema operativo de router completo. OpenWrt maneja todo: enrutamiento, DHCP, DNS, firewall, VPN. Tu router existente se degrada a solo un punto de acceso WiFi. Este es un dispositivo de router de privacidad dedicado.
Opción C (Docker – Complemento de Puerta de Enlace VPN): Estás desplegando solo la pieza de puerta de enlace VPN en un servidor Linux existente, NAS o VM. Tu router actual sigue haciendo su trabajo (DHCP, WiFi, etc.). Los dispositivos que quieran protección VPN apuntan su puerta de enlace/DNS al contenedor. Bueno para agregar VPN a infraestructura existente sin nuevo hardware.``` Option A/B: Modem → [Privacy Router running OpenWrt] → WiFi AP → Devices Option C: Modem → [Your Existing Router] → Devices ↓ [Docker Container on Server/NAS] (devices point gateway here)
> **🤖 ¿No sabes cuál elegir?** Un agente de IA puede evaluar tu configuración y recomendar la mejor opción. Dirígelo a [AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/main/AGENTS.md) y deja que te guíe en el despliegue.
### Resumen de Instalación
**Para las Opciones A y B (OpenWrt):**
1. Instala OpenWrt en tu dispositivo
2. Instala AmneziaWG (o WireGuard)
3. Configura las interfaces de red
4. Configura el kill switch del cortafuegos
5. Despliega AdGuard Home para DNS
6. Instala watchdog para recuperación automática
7. Migra tu red
**Instrucciones detalladas:** [docs/DEPLOYMENT.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/DEPLOYMENT.md)
**Para la Opción C (Docker):** Consulta [docker/README.md](https://github.com/yoloshii/privacy-first-network/blob/main/docker/README.md) para la configuración específica del contenedor.
---
## Documentación
| Documento | Descripción |
|-----------|-------------|
| [ARCHITECTURE.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/ARCHITECTURE.md) | Diseño del sistema, componentes, modelo de seguridad |
| [HOW-IT-WORKS.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/HOW-IT-WORKS.md) | Inmersión técnica profunda en cada componente |
| [DEPLOYMENT.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/DEPLOYMENT.md) | Guía de instalación paso a paso |
| [docker/README.md](https://github.com/yoloshii/privacy-first-network/blob/main/docker/README.md) | Despliegue en Docker (usuarios avanzados) |
| [CONFIGURATION.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/CONFIGURATION.md) | Referencia completa de configuración |
| [OPTIONAL_ADDONS.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/OPTIONAL_ADDONS.md) | AdGuard Home, BanIP y otros complementos de seguridad |
| [TROUBLESHOOTING.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/TROUBLESHOOTING.md) | Problemas comunes y soluciones |
---
## Diagrama de Red```
INTERNET
│
┌───────────┴───────────┐
│ VPN Provider │
│ (Mullvad/IVPN/etc) │
└───────────┬───────────┘
│
Encrypted WireGuard
Tunnel
│
┌───────────────────────────────────────┼───────────────────────────────────────┐
│ YOUR HOME │ │
│ │ │
│ ┌──────────┐ ┌────────┴────────┐ ┌──────────┐ │
│ │ ISP │ WAN │ │ LAN │ WiFi │ │
│ │ MODEM │─────────────▶│ PRIVACY ROUTER │─────────────▶│ ROUTER │ │
│ │ │ (Untrusted) │ │ (Protected) │ │ │
│ └──────────┘ │ ┌───────────┐ │ └────┬─────┘ │
│ │ │ AdGuard │ │ │ │
│ │ │ DNS + Ads │ │ │ │
│ │ └───────────┘ │ ┌────┴─────┐ │
│ │ ┌───────────┐ │ │ DEVICES │ │
│ │ │ Kill │ │ │ │ │
│ │ │ Switch │ │ │ Phone │ │
│ │ └───────────┘ │ │ Laptop │ │
│ │ ┌───────────┐ │ │ Smart TV │ │
│ │ │ Watchdog │ │ │ Console │ │
│ │ │ Recovery │ │ │ IoT │ │
│ │ └───────────┘ │ └──────────┘ │
│ └─────────────────┘ │
│ │
└──────────────────────────────────────────────────────────────────────────────┘
Traffic Flow:
Device → WiFi Router → Privacy Router → VPN Tunnel → VPN Server → Internet
│
DNS: AdGuard (DoH) ─────────────▶ VPN Provider DNS
Kill Switch:
If VPN down → No route to internet → All traffic blocked (not leaked)
Este stack está diseñado para usuarios en regiones donde la legislación de privacidad se está endureciendo:
Problemas comunes de privacidad que este stack aborda:
Una VPN a nivel de red significa que no hay verificación por dispositivo, no hay historial de navegación para tu ISP y no hay divulgación de identidad a servicios de verificación de terceros.
Si estás en una región donde las VPN están activamente bloqueadas o criminalizadas, consulta Entornos de Alta Censura a continuación.
Mullvad VPN es fuertemente recomendado. Todo este stack fue desarrollado, probado e implementado con Mullvad.
Por qué Mullvad:
Si prefieres un proveedor diferente, cualquier VPN compatible con WireGuard funciona con este stack:
Nota: Estos proveedores usan WireGuard estándar. Para protección básica de privacidad, esto es suficiente. Usa este stack con configuraciones WireGuard estándar: la ofuscación AmneziaWG es opcional.
AmneziaWG agrega ofuscación de tráfico del lado del cliente para vencer la inspección profunda de paquetes. La mayoría de los usuarios no necesitan esto - es para situaciones donde:
Punto clave: La ofuscación AmneziaWG funciona con cualquier servidor WireGuard estándar. La ofuscación ocurre localmente en tu cliente - el servidor no necesita soporte especial. Los proveedores de VPN (Mullvad, IVPN, etc.) no proporcionan estos parámetros porque sus servidores son WireGuard estándar.
Este repositorio incluye valores predeterminados funcionales de la documentación oficial de AmneziaWG. Úsalos tal cual con cualquier proveedor de WireGuard.
| Opción | Configuración | Mejor para |
|---|---|---|
| Cualquier proveedor WireGuard | Usa los parámetros predeterminados de este repositorio | La mayoría de usuarios que necesitan ofuscación |
| AmneziaWG autoalojado | Configura parámetros coincidentes en ambos lados | Configuraciones de servidor personalizadas |
Próximamente: Perfiles de ofuscación por niveles - Resistencia DPI creciente mediante rotación de configuración modular (básico → imitación QUIC → sigilo). Consulta scripts/awg-profiles.sh para los perfiles actuales.
Ejemplos de configuración incluidos:
openwrt/amneziawg/awg0.conf.example - Configuración de túnel con valores predeterminados de ofuscación funcionalesdocker/config/awg0.conf.example - Configuración de implementación Dockeradguard/mullvad-AdGuardHome.yaml.example - DNS usando Mullvad DoHSi estás en una región donde las VPN están activamente bloqueadas o criminalizadas, WireGuard y AmneziaWG pueden no ser suficientes. Estos entornos requieren una ofuscación más avanzada:
| Protocolo | Descripción |
|---|---|
| VLESS + Reality | El tráfico aparece como HTTPS normal a sitios web importantes |
Para agentes: Si tu usuario está en un entorno de alta censura, usa investigación profunda para encontrar las mejores prácticas actuales:``` Search: "VLESS Reality setup 2025" Search: "XRay traffic obfuscation setup 2025"
> **Este stack se centra en WireGuard/AmneziaWG.** Para VLESS, XRay u otros protocolos avanzados, los usuarios deben investigar soluciones dedicadas o considerar ejecutar [Amnezia VPN](https://amnezia.org) que soporta múltiples protocolos incluyendo XRay.
---
## Recomendaciones de Hardware
> **Requisitos Mínimos:** 1 GB de RAM, interfaces de red dual (integrada + USB), soporte OpenWrt. Recomendado: 2 GB+ de RAM para filtrado DNS de AdGuard Home.
### Presupuesto (~$50-80)
- Raspberry Pi 4 (2GB+) con adaptador Ethernet USB
- Enrutadores de viaje GL.iNet (algunos ejecutan OpenWrt)
### Recomendado (~$100-150)
- Raspberry Pi 5 con Ethernet USB 3.0
- Zimaboard o similar SBC x86
### Rendimiento (~$150-300)
- Mini PC con NICs duales (sistemas Intel N150)
- Protectli Vault o similar
### Homelab / Empresa
- Máquina virtual en hipervisor existente (Proxmox, ESXi, Hyper-V)
- Dispositivo de firewall x86 dedicado
---
## Consideraciones de Seguridad
### Contra qué protege esto
- Monitoreo y registro del tráfico del ISP
- Seguimiento de anuncios a nivel de red
- Secuestro y monitoreo de DNS
- Geolocalización basada en IP
- Correlación de tráfico (cuando se combina con buena OpSec)
- Bloqueo de VPN mediante DPI (con AmneziaWG)
### Contra qué no protege esto
- Huella digital del navegador
- Seguimiento de cuentas con sesión iniciada (Google, Facebook, etc.)
- Malware en tus dispositivos
- Acceso físico a tu red
- Proveedor de VPN comprometido
### Recomendaciones de OpSec
- Usa navegadores centrados en la privacidad (Firefox, Brave)
- Usa motores de búsqueda que respeten la privacidad
- Cierra sesión en servicios de seguimiento cuando no sea necesario
- Considera identidades compartimentadas
- Mantén los dispositivos actualizados
---
## Configuración Asistida por IA
Para despliegues complejos o resolución de problemas, da acceso a un agente de codificación de IA a este **repositorio completo** más acceso SSH a tu enrutador (si no sabes cómo, pide al agente que te guíe).
**Recomendado:** Este stack fue desarrollado, probado e implementado usando **Claude Opus 4.6** a través de [Claude Code](https://claude.com/claude-code). Para mejores resultados, usa un modelo de vanguardia capaz que pueda ejecutar comandos de shell y entender configuración de red:
- **Claude Opus 4.6 / Sonnet 4.6** (Anthropic) - Usado para esta implementación
- **GPT-5.4** (OpenAI)
- **Gemini 3.1** (Google)
**Qué puede hacer el agente:**
- **Auditoría de red** - Sondear tu configuración actual e identificar requisitos
- **Configuración guiada** - Generar configuraciones con tus IPs, claves y preferencias específicas
- **Resolución de problemas automatizada** - Diagnosticar problemas de enrutamiento, firewall y DNS en tiempo real
- **Despliegue mediante scripts** - Ejecutar pasos de instalación con tu aprobación
**Inicio rápido:**
1. Clona este repositorio o da acceso GitHub al agente
2. Apunta al agente a **[AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/main/AGENTS.md)** - contiene el marco operativo completo
3. Proporciona credenciales SSH a tu dispositivo objetivo
4. Deja que el agente audite, planifique y te guíe a través del despliegue
Las instrucciones del agente incluyen comandos de diagnóstico, pruebas de validación, procedimientos de recuperación de errores y reglas de seguridad. Todas las configuraciones en este repositorio están parametrizadas y son amigables para el agente.
---
## Proyectos Relacionados
Este stack se basa en excelente trabajo de código abierto:
| Project | Description |
|---------|-------------|
| [amnezia-vpn/amneziawg-linux-kernel-module](https://github.com/amnezia-vpn/amneziawg-linux-kernel-module) | Módulo de kernel AmneziaWG |
| [amnezia-vpn/amneziawg-tools](https://github.com/amnezia-vpn/amneziawg-tools) | Herramientas de espacio de usuario AmneziaWG |
| [Slava-Shchipunov/awg-openwrt](https://github.com/Slava-Shchipunov/awg-openwrt) | Paquetes precompilados de AmneziaWG para OpenWrt |
| [wgtunnel/wgtunnel](https://github.com/wgtunnel/wgtunnel) | Gestión de túneles WireGuard |
---
## Licencia
Licencia MIT - Consulta [LICENSE](https://github.com/yoloshii/privacy-first-network/blob/main/LICENSE) para más detalles.
---
## Agradecimientos
- [Proyecto OpenWrt](https://openwrt.org/) - La base
- [AmneziaWG](https://github.com/amnezia-vpn/amneziawg-tools) - Bypass de DPI
- [AdGuard Home](https://adguard.com/adguard-home.html) - Filtrado DNS
- [WireGuard](https://www.wireguard.com/) - Protocolo VPN moderno
---
## Preguntas Frecuentes
**Q: ¿Esto ralentizará mi internet?**
A: Impacto mínimo. WireGuard es extremadamente eficiente. La mayoría de usuarios ven una reducción de velocidad <5%. El factor principal es la calidad del servidor de tu proveedor de VPN.
**Q: ¿Puedo acceder a los dispositivos de la red local?**
A: Sí. El tráfico LAN permanece local y no pasa por la VPN.
**Q: ¿Qué pasa si el enrutador de privacidad falla?**
A: Tu red pierde internet hasta que se arregle o se evite. Esto es una característica, no un error - asegura que no haya fugas de tráfico no protegido.
**Q: ¿Puedo excluir ciertos dispositivos de la VPN?**
A: Sí, con configuración adicional. Puedes crear reglas de firewall para enrutar IPs específicas directamente a WAN. Consulta [CONFIGURATION.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/CONFIGURATION.md).
**Q: ¿Funciona esto con IPv6?**
A: IPv6 está desactivado para evitar fugas. La mayoría de los proveedores de VPN aún no soportan IPv6 correctamente.
**Q: ¿Puede mi ISP ver que estoy usando una VPN?**
A: Con WireGuard estándar, pueden ver tráfico similar a VPN. Con la ofuscación de AmneziaWG, el tráfico aparece como ruido aleatorio.
**Q: ¿Cómo ayuda esto con las preocupaciones de privacidad en la verificación de edad?**
A: Una VPN enruta tu tráfico a través de un túnel cifrado, evitando que tu ISP registre qué sitios visitas. Esta es una **herramienta de privacidad** - impide que los servicios de verificación de edad de terceros correlacionen tu actividad de navegación entre sitios o construyan perfiles de comportamiento. Tu verificación de edad real con las plataformas permanece entre tú y dicha plataforma, no se comparte con ISP o corredores de datos. Para preguntas específicas de cumplimiento, consulta las regulaciones locales.
**Q: ¿Funcionará esto después de que entre en vigor la prohibición de redes sociales en Australia?**
A: Este stack protege tu tráfico de red del registro del ISP y proporciona privacidad para todos los dispositivos. La legislación australiana de diciembre de 2025 afecta principalmente a la verificación del lado de la plataforma. Una VPN asegura que tu ISP no pueda ver qué sitios visitas, independientemente de los requisitos a nivel de plataforma.
**Q: ¿Es esto legal?**
A: El uso de VPN es legal en la mayoría de países occidentales incluyendo Reino Unido, Australia, EE. UU. y la UE. Este stack es una herramienta de privacidad similar a HTTPS - cifra tu tráfico. Usar una VPN para acceder a contenido disponible en tu región es generalmente legal. Siempre verifica tus leyes locales.
---
*Protege toda tu red. Configúralo y olvídalo.*
| Dispositivo | Soporte de aplicación VPN | Riesgo |
|---|
| TV inteligente | ❌ Ninguno | El ISP ve todo el streaming |
| Consola de juegos | ❌ Ninguno | IP expuesta a servidores de juego |
| Dispositivos IoT | ❌ Ninguno | Tráfico del hogar inteligente visible |
| Dispositivos invitados | ❌ No se puede controlar | Sin protección |
| Portátil de trabajo | ⚠️ Puede entrar en conflicto | La política corporativa bloquea VPN |
| Dispositivos de niños | ⚠️ Puede desactivarse | Protección eludida |
| Opción |
|---|
| Lo que estás desplegando |
|---|
| Tu router existente |
|---|
| A: Hardware Dedicado | Sistema operativo de router completo (OpenWrt) en Pi/mini PC | Se convierte solo en punto de acceso WiFi |
| B: Máquina Virtual | Sistema operativo de router completo (OpenWrt) en Proxmox/ESXi | Se convierte solo en punto de acceso WiFi |
| C: Contenedor Docker | Solo puerta de enlace VPN (contenedor Alpine) | Mantiene todas sus funciones actuales |
| Característica | Aplicación VPN | Este Stack |
|---|
| Dispositivos protegidos | 1 por instalación | Todos en la red |
| Smart TV/Consola | ❌ | ✓ |
| Dispositivos IoT | ❌ | ✓ |
| Impacto en batería | Sí | Ninguno |
| Puede ser deshabilitado | Por el usuario | No |
| Fiabilidad del kill switch | Depende de la app | Basado en firewall |
| Protección contra fugas DNS | Variable | Garantizada |
| Evasión DPI | Algunas apps | AmneziaWG |
| Complejidad de configuración | Baja | Media |
| Mantenimiento continuo | Por dispositivo | Centralizado |
| Región | Legislación | Impacto |
|---|
| Reino Unido | Online Safety Bill (2025) | Verificación de edad requerida para contenido para adultos; servicios de identidad de terceros rastrean el acceso |
| Australia | Verificación de Edad en Redes Sociales (Dic 2025) | Prohibición para menores de 16 años con requisitos de verificación |
| UE | Ley de Servicios Digitales | Responsabilidad de plataformas con retención de datos |
| Estados de EE. UU. | Varios proyectos de ley de verificación de edad | Requisitos de identificación a nivel estatal en expansión |
| Proveedor | Privacidad | Notas |
|---|
| IVPN | Sin registros, código abierto | Buena alternativa a Mullvad |
| AirVPN | Sin registros, reenvío de puertos | Solo WireGuard estándar (sin AmneziaWG) |
| ProtonVPN | Sin registros (todos los niveles) | Nivel gratuito disponible |
| XRay | Proxy avanzado con múltiples modos de ofuscación |
| ShadowSocks | Proxy cifrado diseñado para entornos de red restringidos |
| Tor + Puentes | Red de anonimato con transportes conectables |