Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/yoloshii/privacy-first-network
Herramientas de Cifrado/DescifradoSeguridad IoTSeguridad de RedesSeguridad InalámbricaPrivacidadAnálisis de DNS
GitHubyoloshii/privacy-first-network

privacy-first-network

Router VPN para toda la casa con kill switch. OpenWrt + WireGuard + AmneziaWG. Protege todos los dispositivos, sin necesidad de aplicaciones VPN.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
61240hace 3 mesesRevisado por Kitploit

Stack de Router de Privacidad

Router VPN para toda la casa con interruptor de seguridad a nivel de red - Protege cada dispositivo de tu red con OpenWrt, WireGuard y AmneziaWG. Sin necesidad de aplicaciones.

License: MIT OpenWrt WireGuard AmneziaWG Raspberry Pi PRs Welcome

🤖 ¿Usando un agente de codificación de IA? Dale acceso a todo este repositorio y lee AGENTS.md para una implementación guiada. Compatible con Claude, GPT, Gemini y otros modelos fronterizos.


TL;DR

Convierte una Raspberry Pi o mini PC en una puerta de enlace VPN que protege toda tu red doméstica:

  • ✅ Todos los dispositivos protegidos - TVs inteligentes, consolas, IoT, teléfonos, portátiles, invitados
  • ✅ Interruptor de seguridad por firewall - Failsafe a nivel de router bloquea el tráfico si la VPN falla
  • ✅ Omisión de DPI - AmneziaWG vence el bloqueo de VPN en redes restrictivas
  • ✅ Cifrado DNS - AdGuard Home con DNS-over-HTTPS
  • ✅ Recuperación automática - Watchdog reinicia el túnel en caso de fallo
  • ✅ Desplegable con IA - Instrucciones completas para agentes incluidas

Funciona con: Cualquier proveedor de VPN compatible con WireGuard (Mullvad, IVPN, AirVPN, etc.)

Ofuscación AmneziaWG: Funciona con cualquier servidor WireGuard estándar (ofuscación del lado del cliente)


¿Por qué ahora? El panorama de la privacidad está cambiando

2025 es un punto de inflexión para la privacidad en línea:

  • Proyecto de Ley de Seguridad en Línea del Reino Unido - Ahora se requiere verificación de edad para contenido para adultos. Servicios de terceros verifican tu identidad y rastrean lo que accedes.
  • Prohibición de Redes Sociales en Australia - Requisitos de verificación de edad que entrarán en vigor en diciembre de 2025. Las plataformas deben verificar las edades de los usuarios.
  • Leyes Estatales de EE. UU. - Múltiples estados están aprobando proyectos de ley de verificación de edad para varias categorías de contenido.
  • Ley de Servicios Digitales de la UE - Mayor responsabilidad de plataformas con requisitos de retención de datos.

Lo que esto significa para ti:

  • Tu ISP puede ver cada sitio que visitas
  • Los servicios de verificación de edad crean perfiles de tu navegación
  • Las leyes de retención de datos almacenan tu historial durante años
  • Las aplicaciones VPN por dispositivo no protegen televisores inteligentes, consolas ni dispositivos IoT

Este stack resuelve todos estos problemas - cada dispositivo en tu red se enruta a través de un túnel cifrado. Sin historial de navegación para tu ISP. Sin verificación de identidad por sitio. Sin aplicaciones que instalar o que olvidar activar.


¿Por qué VPN a nivel de red?

El problema con las aplicaciones VPN por dispositivo

Cuando instalas una aplicación VPN como Mullvad, NordVPN o ProtonVPN en tu teléfono o portátil, solo estás protegiendo ese único dispositivo. Esto deja brechas:

Las aplicaciones VPN también:

  • Agotan la batería en dispositivos móviles
  • Pueden olvidarse o desactivarse
  • Requieren actualizaciones en cada dispositivo
  • Pueden filtrar tráfico durante fallos de la aplicación
  • No protegen dispositivos que no pueden ejecutar aplicaciones

La solución a nivel de red

Este router de privacidad se sitúa entre tu módem y tu router existente. Cada dispositivo en tu red se enruta automáticamente a través de la VPN: sin aplicaciones, sin configuración, sin excepciones.``` ┌─────────────────────────────────────────────────────────────────────┐ │ YOUR HOME NETWORK │ │ │ │ ┌──────────┐ ┌─────────────────┐ ┌──────────────────────┐ │ │ │ MODEM │───▶│ PRIVACY ROUTER │───▶│ YOUR EXISTING ROUTER│ │ │ │ (ISP) │ │ (This Stack) │ │ (WiFi/Switch) │ │ │ └──────────┘ └─────────────────┘ └──────────────────────┘ │ │ │ │ │ │ ┌─────┴─────┐ ┌──────┴──────┐ │ │ │ ENCRYPTED │ │ ALL DEVICES │ │ │ │ TUNNEL │ │ PROTECTED │ │ │ └───────────┘ └─────────────┘ │ └─────────────────────────────────────────────────────────────────────┘

root@kitploit:~
Cada dispositivo está protegido: Teléfonos, tabletas, portátiles, Smart TVs, consolas de juegos, dispositivos IoT, invitados: todo. Dispositivos individuales pueden ser [omitidos](https://github.com/yoloshii/privacy-first-network/blob/main/docs/CONFIGURATION.md#vpn-bypass-routing) para acceso directo a WAN cuando sea necesario.

---

## ¿Por qué no usar simplemente las apps Mullvad QUIC o WireGuard?

Buena pregunta. Los túneles QUIC de Mullvad y las apps WireGuard son excelentes para la protección de dispositivos individuales. Aquí se explica cuándo tiene sentido cada enfoque:

### Las Apps VPN son Mejores Cuando:
- Solo necesitas proteger 1-2 dispositivos
- Viajas con frecuencia y usas diferentes redes
- Deseas túnel dividido por aplicación
- Estás en una red que no controlas

### VPN a Nivel de Red es Mejor Cuando:
- Tienes muchos dispositivos (especialmente aquellos que no pueden ejecutar apps VPN)
- Deseas protección de "configurar y olvidar" para todo tu hogar
- Necesitas proteger dispositivos domésticos inteligentes/IoT
- Deseas un **kill switch que realmente funcione** (más sobre esto a continuación)
- Estás en una región con bloqueo de VPN/inspección profunda de paquetes

### El Problema del Kill Switch

Aquí hay algo que la mayoría de la gente no sabe: **los kill switches de las apps VPN a menudo fallan**.

Cuando una app VPN se bloquea, pierde la conexión, o durante los momentos entre la caída de la conexión y la reconexión, tu tráfico puede filtrarse a tu ISP. Los kill switches basados en apps intentan prevenir esto, pero operan a nivel de aplicación — si la app misma se bloquea, el kill switch muere con ella.

**Esta pila implementa un kill switch basado en firewall:**```
Normal Operation:
  Device → Privacy Router → VPN Tunnel → Internet ✓

VPN Down (App-based kill switch):
  Device → [App crashed] → ISP sees traffic ✗

VPN Down (This stack):
  Device → Privacy Router → [No route exists] → Traffic blocked ✓

El interruptor de seguridad está implementado en el firewall y la tabla de enrutamiento, no en el software. Si el túnel VPN se cae, literalmente no hay ruta para que el tráfico tome - no está bloqueado por una regla que pueda fallar, simplemente no tiene a dónde ir.


Características

Protección Central (Obligatorio)

  • VPN para toda la red - Todos los dispositivos protegidos automáticamente
  • Interruptor de seguridad por firewall - Sin fugas de tráfico, nunca
  • Prevención de fugas IPv6 - IPv6 completamente deshabilitado

Fiabilidad (Obligatorio)

  • Recuperación automática - Watchdog reinicia el túnel en caso de fallo
  • Persistencia al arranque - La VPN se inicia automáticamente al encender
  • Monitoreo de conexión - Comprobaciones de salud continuas

Complementos de Seguridad Opcionales

  • AdGuard Home - Cifrado DNS-over-HTTPS, bloqueo de anuncios/rastreadores
  • BanIP - Inteligencia de amenazas, bloqueo de IP maliciosas
  • HTTPS para LuCI - Interfaz de administración cifrada

Consulte OPTIONAL_ADDONS.md para instalación y configuración.

Avanzado (Para Usuarios Técnicos)

  • ByP de DPI - Ofuscación AmneziaWG para evitar la inspección profunda de paquetes
  • Despliegue flexible - Hardware dedicado o VM
  • Observabilidad completa - Registro detallado y diagnóstico

Cómo Funciona el Interruptor de Seguridad

El interruptor de seguridad es la característica de seguridad más importante. Aquí está exactamente cómo funciona:

Zonas del Firewall```

┌─────────────────────────────────────────────────────────┐ │ FIREWALL ZONES │ ├─────────────────────────────────────────────────────────┤ │ │ │ ┌─────┐ ┌─────┐ ┌─────┐ │ │ │ LAN │───✓────▶│ VPN │ │ WAN │ │ │ └─────┘ └─────┘ └─────┘ │ │ │ ▲ │ │ │ │ │ │ └───────────✗───────────────────┘ │ │ (NO FORWARDING ALLOWED) │ │ │ └─────────────────────────────────────────────────────────┘

root@kitploit:~
El tráfico desde LAN **solo** puede ir a la zona VPN. No hay ninguna regla de reenvío de LAN a WAN. Esta no es una regla de "bloqueo" que pueda ser eludida - la ruta simplemente no existe.

### Tabla de enrutamiento```bash
# When VPN is UP:
default dev awg0           # All traffic → VPN tunnel
1.2.3.4 via 192.168.1.1    # VPN server → WAN (exception)

# When VPN is DOWN:
# No default route exists
# Traffic has nowhere to go = blocked

Doble Protección

Incluso si existiera alguna regla de reenvío, la tabla de enrutamiento proporciona una segunda capa: sin una ruta predeterminada que apunte a WAN, los paquetes serían descartados de todos modos.


AmneziaWG: Derrotando el Bloqueo de VPN

Algunos ISP y países utilizan Inspección Profunda de Paquetes (DPI) para identificar y bloquear el tráfico VPN. WireGuard estándar tiene una firma de paquete reconocible.

AmneziaWG es un fork ofuscado de WireGuard que añade ofuscación del lado del cliente:

ParámetroPropósito
Jc, Jmin, JmaxPaquetes basura enviados antes del handshake
H1-H4Valores de ofuscación de cabecera
S1-S4Tamaños de relleno de paquetes
I1-I5Blobs de imitación de protocolo (QUIC, DNS, etc.)

Estos parámetros disfrazan el tráfico de WireGuard. Los parámetros I1-I5 son particularmente potentes: inyectan paquetes que parecen de otros protocolos (QUIC/HTTP3, consultas DNS) antes de que el handshake de WireGuard siquiera comience.

Importante: La ofuscación es SOLO del lado del cliente. Los paquetes basura y la imitación de protocolo ocurren localmente; el servidor VPN solo ve el handshake válido de WireGuard que le sigue. Esto significa:

  • Cualquier servidor WireGuard estándar funciona – Mullvad, IVPN, Proton, etc.
  • Los proveedores de VPN no proporcionan estos parámetros – sus servidores son WireGuard estándar
  • Este repositorio incluye valores predeterminados funcionales – de la documentación oficial de AmneziaWG

¿Cuándo lo necesitas?

  • El ISP limita o bloquea el tráfico VPN
  • Estás en un país con restricciones de VPN
  • Redes corporativas bloquean WireGuard
  • Las conexiones WireGuard estándar no son confiables

Si tu VPN funciona bien con WireGuard normal, puedes usar WireGuard estándar en su lugar: la arquitectura funciona con ambos.


Inicio Rápido

Requisitos Previos

  • Hardware: Raspberry Pi 4/5, mini PC x86, VM, o cualquier dispositivo con 2 NICs
  • Cuenta VPN: Mullvad, IVPN, ProtonVPN, o cualquier proveedor compatible con WireGuard
  • Acceso a Red: Capacidad de colocar el dispositivo entre el módem y el router

Opciones de Despliegue

Todas las opciones proporcionan la misma protección principal: ofuscación AmneziaWG, filtrado DNS de AdGuard, kill switch y recuperación watchdog. La elección es sobre cómo quieres desplegar, no qué características obtienes.

Opciones A y B (OpenWrt – Reemplazo Completo del Router): Estás desplegando un sistema operativo de router completo. OpenWrt maneja todo: enrutamiento, DHCP, DNS, firewall, VPN. Tu router existente se degrada a solo un punto de acceso WiFi. Este es un dispositivo de router de privacidad dedicado.

Opción C (Docker – Complemento de Puerta de Enlace VPN): Estás desplegando solo la pieza de puerta de enlace VPN en un servidor Linux existente, NAS o VM. Tu router actual sigue haciendo su trabajo (DHCP, WiFi, etc.). Los dispositivos que quieran protección VPN apuntan su puerta de enlace/DNS al contenedor. Bueno para agregar VPN a infraestructura existente sin nuevo hardware.``` Option A/B: Modem → [Privacy Router running OpenWrt] → WiFi AP → Devices Option C: Modem → [Your Existing Router] → Devices ↓ [Docker Container on Server/NAS] (devices point gateway here)

root@kitploit:~
> **🤖 ¿No sabes cuál elegir?** Un agente de IA puede evaluar tu configuración y recomendar la mejor opción. Dirígelo a [AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/main/AGENTS.md) y deja que te guíe en el despliegue.

### Resumen de Instalación

**Para las Opciones A y B (OpenWrt):**
1. Instala OpenWrt en tu dispositivo
2. Instala AmneziaWG (o WireGuard)
3. Configura las interfaces de red
4. Configura el kill switch del cortafuegos
5. Despliega AdGuard Home para DNS
6. Instala watchdog para recuperación automática
7. Migra tu red

**Instrucciones detalladas:** [docs/DEPLOYMENT.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/DEPLOYMENT.md)

**Para la Opción C (Docker):** Consulta [docker/README.md](https://github.com/yoloshii/privacy-first-network/blob/main/docker/README.md) para la configuración específica del contenedor.

---

## Documentación

| Documento | Descripción |
|-----------|-------------|
| [ARCHITECTURE.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/ARCHITECTURE.md) | Diseño del sistema, componentes, modelo de seguridad |
| [HOW-IT-WORKS.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/HOW-IT-WORKS.md) | Inmersión técnica profunda en cada componente |
| [DEPLOYMENT.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/DEPLOYMENT.md) | Guía de instalación paso a paso |
| [docker/README.md](https://github.com/yoloshii/privacy-first-network/blob/main/docker/README.md) | Despliegue en Docker (usuarios avanzados) |
| [CONFIGURATION.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/CONFIGURATION.md) | Referencia completa de configuración |
| [OPTIONAL_ADDONS.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/OPTIONAL_ADDONS.md) | AdGuard Home, BanIP y otros complementos de seguridad |
| [TROUBLESHOOTING.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/TROUBLESHOOTING.md) | Problemas comunes y soluciones |

---

## Diagrama de Red```
                                    INTERNET
                                        │
                            ┌───────────┴───────────┐
                            │     VPN Provider      │
                            │   (Mullvad/IVPN/etc)  │
                            └───────────┬───────────┘
                                        │
                              Encrypted WireGuard
                                     Tunnel
                                        │
┌───────────────────────────────────────┼───────────────────────────────────────┐
│ YOUR HOME                             │                                       │
│                                       │                                       │
│    ┌──────────┐              ┌────────┴────────┐              ┌──────────┐   │
│    │   ISP    │    WAN       │                 │    LAN       │  WiFi    │   │
│    │  MODEM   │─────────────▶│ PRIVACY ROUTER  │─────────────▶│  ROUTER  │   │
│    │          │  (Untrusted) │                 │  (Protected) │          │   │
│    └──────────┘              │  ┌───────────┐  │              └────┬─────┘   │
│                              │  │ AdGuard   │  │                   │         │
│                              │  │ DNS + Ads │  │                   │         │
│                              │  └───────────┘  │              ┌────┴─────┐   │
│                              │  ┌───────────┐  │              │ DEVICES  │   │
│                              │  │ Kill      │  │              │          │   │
│                              │  │ Switch    │  │              │ Phone    │   │
│                              │  └───────────┘  │              │ Laptop   │   │
│                              │  ┌───────────┐  │              │ Smart TV │   │
│                              │  │ Watchdog  │  │              │ Console  │   │
│                              │  │ Recovery  │  │              │ IoT      │   │
│                              │  └───────────┘  │              └──────────┘   │
│                              └─────────────────┘                             │
│                                                                              │
└──────────────────────────────────────────────────────────────────────────────┘

Traffic Flow:
  Device → WiFi Router → Privacy Router → VPN Tunnel → VPN Server → Internet
                              │
                    DNS: AdGuard (DoH) ─────────────▶ VPN Provider DNS

Kill Switch:
  If VPN down → No route to internet → All traffic blocked (not leaked)

Comparación: Este Stack vs Aplicaciones VPN


Compatibilidad con Proveedores VPN

Para Quién es Este Stack

Este stack está diseñado para usuarios en regiones donde la legislación de privacidad se está endureciendo:

Problemas comunes de privacidad que este stack aborda:

  • ISP obligados a registrar el historial de navegación
  • Servicios de verificación de edad de terceros que recopilan datos de identidad
  • Leyes de retención de datos que exigen vigilancia
  • Legislación invasiva de la privacidad en expansión

Una VPN a nivel de red significa que no hay verificación por dispositivo, no hay historial de navegación para tu ISP y no hay divulgación de identidad a servicios de verificación de terceros.

Si estás en una región donde las VPN están activamente bloqueadas o criminalizadas, consulta Entornos de Alta Censura a continuación.

Recomendado: Mullvad VPN

Mullvad VPN es fuertemente recomendado. Todo este stack fue desarrollado, probado e implementado con Mullvad.

Por qué Mullvad:

  • Sin registros de clientes - No conservan nada. Sin registros, sin datos de cuenta, sin correo electrónico.
  • Pago anónimo - Efectivo, criptomonedas, transferencia bancaria. No se requiere identidad.
  • WireGuard nativo - Protocolo rápido y moderno con excelente rendimiento.
  • Historial comprobado - Ha superado auditorías de aplicación de la ley sin datos que entregar.
  • Transparente - Aplicaciones de código abierto, auditorías de seguridad periódicas, políticas claras.

Proveedores Alternativos de WireGuard

Si prefieres un proveedor diferente, cualquier VPN compatible con WireGuard funciona con este stack:

Nota: Estos proveedores usan WireGuard estándar. Para protección básica de privacidad, esto es suficiente. Usa este stack con configuraciones WireGuard estándar: la ofuscación AmneziaWG es opcional.

Ofuscación AmneziaWG (Opcional)

AmneziaWG agrega ofuscación de tráfico del lado del cliente para vencer la inspección profunda de paquetes. La mayoría de los usuarios no necesitan esto - es para situaciones donde:

  • Tu ISP limita o bloquea el tráfico VPN
  • Los administradores de red bloquean WireGuard
  • Necesitas protección extra contra el análisis de tráfico

Punto clave: La ofuscación AmneziaWG funciona con cualquier servidor WireGuard estándar. La ofuscación ocurre localmente en tu cliente - el servidor no necesita soporte especial. Los proveedores de VPN (Mullvad, IVPN, etc.) no proporcionan estos parámetros porque sus servidores son WireGuard estándar.

Este repositorio incluye valores predeterminados funcionales de la documentación oficial de AmneziaWG. Úsalos tal cual con cualquier proveedor de WireGuard.

OpciónConfiguraciónMejor para
Cualquier proveedor WireGuardUsa los parámetros predeterminados de este repositorioLa mayoría de usuarios que necesitan ofuscación
AmneziaWG autoalojadoConfigura parámetros coincidentes en ambos ladosConfiguraciones de servidor personalizadas

Próximamente: Perfiles de ofuscación por niveles - Resistencia DPI creciente mediante rotación de configuración modular (básico → imitación QUIC → sigilo). Consulta scripts/awg-profiles.sh para los perfiles actuales.

Ejemplos de configuración incluidos:

  • openwrt/amneziawg/awg0.conf.example - Configuración de túnel con valores predeterminados de ofuscación funcionales
  • docker/config/awg0.conf.example - Configuración de implementación Docker
  • adguard/mullvad-AdGuardHome.yaml.example - DNS usando Mullvad DoH

Entornos de Alta Censura

Si estás en una región donde las VPN están activamente bloqueadas o criminalizadas, WireGuard y AmneziaWG pueden no ser suficientes. Estos entornos requieren una ofuscación más avanzada:

ProtocoloDescripción
VLESS + RealityEl tráfico aparece como HTTPS normal a sitios web importantes

Para agentes: Si tu usuario está en un entorno de alta censura, usa investigación profunda para encontrar las mejores prácticas actuales:``` Search: "VLESS Reality setup 2025" Search: "XRay traffic obfuscation setup 2025"

root@kitploit:~
> **Este stack se centra en WireGuard/AmneziaWG.** Para VLESS, XRay u otros protocolos avanzados, los usuarios deben investigar soluciones dedicadas o considerar ejecutar [Amnezia VPN](https://amnezia.org) que soporta múltiples protocolos incluyendo XRay.

---

## Recomendaciones de Hardware

> **Requisitos Mínimos:** 1 GB de RAM, interfaces de red dual (integrada + USB), soporte OpenWrt. Recomendado: 2 GB+ de RAM para filtrado DNS de AdGuard Home.

### Presupuesto (~$50-80)
- Raspberry Pi 4 (2GB+) con adaptador Ethernet USB
- Enrutadores de viaje GL.iNet (algunos ejecutan OpenWrt)

### Recomendado (~$100-150)
- Raspberry Pi 5 con Ethernet USB 3.0
- Zimaboard o similar SBC x86

### Rendimiento (~$150-300)
- Mini PC con NICs duales (sistemas Intel N150)
- Protectli Vault o similar

### Homelab / Empresa
- Máquina virtual en hipervisor existente (Proxmox, ESXi, Hyper-V)
- Dispositivo de firewall x86 dedicado

---

## Consideraciones de Seguridad

### Contra qué protege esto
- Monitoreo y registro del tráfico del ISP
- Seguimiento de anuncios a nivel de red
- Secuestro y monitoreo de DNS
- Geolocalización basada en IP
- Correlación de tráfico (cuando se combina con buena OpSec)
- Bloqueo de VPN mediante DPI (con AmneziaWG)

### Contra qué no protege esto
- Huella digital del navegador
- Seguimiento de cuentas con sesión iniciada (Google, Facebook, etc.)
- Malware en tus dispositivos
- Acceso físico a tu red
- Proveedor de VPN comprometido

### Recomendaciones de OpSec
- Usa navegadores centrados en la privacidad (Firefox, Brave)
- Usa motores de búsqueda que respeten la privacidad
- Cierra sesión en servicios de seguimiento cuando no sea necesario
- Considera identidades compartimentadas
- Mantén los dispositivos actualizados

---

## Configuración Asistida por IA

Para despliegues complejos o resolución de problemas, da acceso a un agente de codificación de IA a este **repositorio completo** más acceso SSH a tu enrutador (si no sabes cómo, pide al agente que te guíe).

**Recomendado:** Este stack fue desarrollado, probado e implementado usando **Claude Opus 4.6** a través de [Claude Code](https://claude.com/claude-code). Para mejores resultados, usa un modelo de vanguardia capaz que pueda ejecutar comandos de shell y entender configuración de red:

- **Claude Opus 4.6 / Sonnet 4.6** (Anthropic) - Usado para esta implementación
- **GPT-5.4** (OpenAI)
- **Gemini 3.1** (Google)

**Qué puede hacer el agente:**
- **Auditoría de red** - Sondear tu configuración actual e identificar requisitos
- **Configuración guiada** - Generar configuraciones con tus IPs, claves y preferencias específicas
- **Resolución de problemas automatizada** - Diagnosticar problemas de enrutamiento, firewall y DNS en tiempo real
- **Despliegue mediante scripts** - Ejecutar pasos de instalación con tu aprobación

**Inicio rápido:**
1. Clona este repositorio o da acceso GitHub al agente
2. Apunta al agente a **[AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/main/AGENTS.md)** - contiene el marco operativo completo
3. Proporciona credenciales SSH a tu dispositivo objetivo
4. Deja que el agente audite, planifique y te guíe a través del despliegue

Las instrucciones del agente incluyen comandos de diagnóstico, pruebas de validación, procedimientos de recuperación de errores y reglas de seguridad. Todas las configuraciones en este repositorio están parametrizadas y son amigables para el agente.

---

## Proyectos Relacionados

Este stack se basa en excelente trabajo de código abierto:

| Project | Description |
|---------|-------------|
| [amnezia-vpn/amneziawg-linux-kernel-module](https://github.com/amnezia-vpn/amneziawg-linux-kernel-module) | Módulo de kernel AmneziaWG |
| [amnezia-vpn/amneziawg-tools](https://github.com/amnezia-vpn/amneziawg-tools) | Herramientas de espacio de usuario AmneziaWG |
| [Slava-Shchipunov/awg-openwrt](https://github.com/Slava-Shchipunov/awg-openwrt) | Paquetes precompilados de AmneziaWG para OpenWrt |
| [wgtunnel/wgtunnel](https://github.com/wgtunnel/wgtunnel) | Gestión de túneles WireGuard |

---

## Licencia

Licencia MIT - Consulta [LICENSE](https://github.com/yoloshii/privacy-first-network/blob/main/LICENSE) para más detalles.

---

## Agradecimientos

- [Proyecto OpenWrt](https://openwrt.org/) - La base
- [AmneziaWG](https://github.com/amnezia-vpn/amneziawg-tools) - Bypass de DPI
- [AdGuard Home](https://adguard.com/adguard-home.html) - Filtrado DNS
- [WireGuard](https://www.wireguard.com/) - Protocolo VPN moderno

---

## Preguntas Frecuentes

**Q: ¿Esto ralentizará mi internet?**
A: Impacto mínimo. WireGuard es extremadamente eficiente. La mayoría de usuarios ven una reducción de velocidad <5%. El factor principal es la calidad del servidor de tu proveedor de VPN.

**Q: ¿Puedo acceder a los dispositivos de la red local?**
A: Sí. El tráfico LAN permanece local y no pasa por la VPN.

**Q: ¿Qué pasa si el enrutador de privacidad falla?**
A: Tu red pierde internet hasta que se arregle o se evite. Esto es una característica, no un error - asegura que no haya fugas de tráfico no protegido.

**Q: ¿Puedo excluir ciertos dispositivos de la VPN?**
A: Sí, con configuración adicional. Puedes crear reglas de firewall para enrutar IPs específicas directamente a WAN. Consulta [CONFIGURATION.md](https://github.com/yoloshii/privacy-first-network/blob/main/docs/CONFIGURATION.md).

**Q: ¿Funciona esto con IPv6?**
A: IPv6 está desactivado para evitar fugas. La mayoría de los proveedores de VPN aún no soportan IPv6 correctamente.

**Q: ¿Puede mi ISP ver que estoy usando una VPN?**
A: Con WireGuard estándar, pueden ver tráfico similar a VPN. Con la ofuscación de AmneziaWG, el tráfico aparece como ruido aleatorio.

**Q: ¿Cómo ayuda esto con las preocupaciones de privacidad en la verificación de edad?**
A: Una VPN enruta tu tráfico a través de un túnel cifrado, evitando que tu ISP registre qué sitios visitas. Esta es una **herramienta de privacidad** - impide que los servicios de verificación de edad de terceros correlacionen tu actividad de navegación entre sitios o construyan perfiles de comportamiento. Tu verificación de edad real con las plataformas permanece entre tú y dicha plataforma, no se comparte con ISP o corredores de datos. Para preguntas específicas de cumplimiento, consulta las regulaciones locales.

**Q: ¿Funcionará esto después de que entre en vigor la prohibición de redes sociales en Australia?**
A: Este stack protege tu tráfico de red del registro del ISP y proporciona privacidad para todos los dispositivos. La legislación australiana de diciembre de 2025 afecta principalmente a la verificación del lado de la plataforma. Una VPN asegura que tu ISP no pueda ver qué sitios visitas, independientemente de los requisitos a nivel de plataforma.

**Q: ¿Es esto legal?**
A: El uso de VPN es legal en la mayoría de países occidentales incluyendo Reino Unido, Australia, EE. UU. y la UE. Este stack es una herramienta de privacidad similar a HTTPS - cifra tu tráfico. Usar una VPN para acceder a contenido disponible en tu región es generalmente legal. Siempre verifica tus leyes locales.

---

*Protege toda tu red. Configúralo y olvídalo.*
Descargar herramienta
DispositivoSoporte de aplicación VPNRiesgo
TV inteligente❌ NingunoEl ISP ve todo el streaming
Consola de juegos❌ NingunoIP expuesta a servidores de juego
Dispositivos IoT❌ NingunoTráfico del hogar inteligente visible
Dispositivos invitados❌ No se puede controlarSin protección
Portátil de trabajo⚠️ Puede entrar en conflictoLa política corporativa bloquea VPN
Dispositivos de niños⚠️ Puede desactivarseProtección eludida
Opción
Lo que estás desplegando
Tu router existente
A: Hardware DedicadoSistema operativo de router completo (OpenWrt) en Pi/mini PCSe convierte solo en punto de acceso WiFi
B: Máquina VirtualSistema operativo de router completo (OpenWrt) en Proxmox/ESXiSe convierte solo en punto de acceso WiFi
C: Contenedor DockerSolo puerta de enlace VPN (contenedor Alpine)Mantiene todas sus funciones actuales
CaracterísticaAplicación VPNEste Stack
Dispositivos protegidos1 por instalaciónTodos en la red
Smart TV/Consola❌✓
Dispositivos IoT❌✓
Impacto en bateríaSíNinguno
Puede ser deshabilitadoPor el usuarioNo
Fiabilidad del kill switchDepende de la appBasado en firewall
Protección contra fugas DNSVariableGarantizada
Evasión DPIAlgunas appsAmneziaWG
Complejidad de configuraciónBajaMedia
Mantenimiento continuoPor dispositivoCentralizado
RegiónLegislaciónImpacto
Reino UnidoOnline Safety Bill (2025)Verificación de edad requerida para contenido para adultos; servicios de identidad de terceros rastrean el acceso
AustraliaVerificación de Edad en Redes Sociales (Dic 2025)Prohibición para menores de 16 años con requisitos de verificación
UELey de Servicios DigitalesResponsabilidad de plataformas con retención de datos
Estados de EE. UU.Varios proyectos de ley de verificación de edadRequisitos de identificación a nivel estatal en expansión
ProveedorPrivacidadNotas
IVPNSin registros, código abiertoBuena alternativa a Mullvad
AirVPNSin registros, reenvío de puertosSolo WireGuard estándar (sin AmneziaWG)
ProtonVPNSin registros (todos los niveles)Nivel gratuito disponible
XRayProxy avanzado con múltiples modos de ofuscación
ShadowSocksProxy cifrado diseñado para entornos de red restringidos
Tor + PuentesRed de anonimato con transportes conectables