Saltar al contenido
  1. Inicio
  2. Blog
  3. ¿La Wi-Fi del hotel bloquea tu VPN?

¿La Wi-Fi del hotel bloquea tu VPN? Por qué pasa y qué funciona

¿La VPN se queda en «Conectando» en el hotel? Suele ser la página de acceso, el UDP bloqueado o el DNS filtrado. Cómo distinguirlos y qué funciona.

Equipo PryVPNPublicado el 6 min de lectura
Respuesta corta

Casi siempre es una de tres cosas: todavía no iniciaste sesión en la página de acceso de la Wi-Fi, la red bloquea el tráfico UDP que usan las VPN modernas o filtra el DNS. Inicia sesión primero y después usa un modo que viaje como tráfico web normal por el puerto TCP 443. El modo Auto de PryVPN cambia a él solo.

Haces el check-in, te conectas a la Wi-Fi del hotel, activas la VPN y se queda dando vueltas en «Conectando». Es desesperante, pero casi nunca es un misterio. Las redes de hoteles, aeropuertos y universidades bloquean las VPN de unas pocas maneras previsibles, y cada una tiene arreglo.

Tres causas, tres síntomas

Lo que ves La causa probable Lo que funciona
No carga nada y Android dice «Acceder a la red» La página de acceso de la Wi-Fi retiene todas las conexiones Inicia sesión primero y después conecta
Sin VPN navegas, pero la VPN no llega a conectar La red bloquea el UDP o reconoce los protocolos de VPN Un túnel por el puerto TCP 443 (modo sigilo)
Algunos sitios fallan o terminan en una página del hotel La red filtra o reescribe el DNS Una VPN que resuelve las consultas dentro del túnel

Hay un cuarto caso que se parece pero no es un bloqueo: la conexión funciona, solo que lentísima, porque la comparten cien habitaciones. Eso no lo arregla ninguna opción de la VPN; los datos móviles, quizá sí.

Paso 1: la página de acceso

Casi todas las redes de hoteles y aeropuertos retienen el tráfico hasta que aceptas sus condiciones o escribes un número de habitación en una página de acceso, lo que se llama portal cautivo. La red puede anunciárselo al celular (un estándar, el RFC 8910, describe cómo), y Android lo detecta y muestra el aviso para acceder a la red.

Hasta que no inicias sesión, ninguna VPN puede pasar, porque no pasa nada. Así que:

  1. Toca el aviso, o toca el nombre de la red en la configuración de Wi-Fi.
  2. Acepta las condiciones o escribe el código.
  3. Vuelve a la VPN y conecta.

Si usas la VPN siempre activa de Android con Bloquear conexiones sin VPN, puede que la página de acceso ni siquiera se abra. Desactiva un momento la VPN siempre activa, inicia sesión y vuelve a activarla. Lo explicamos con detalle en páginas de acceso a la Wi-Fi.

Muchos hoteles cierran tu sesión cada día o cada pocas horas, incluso a mitad de la estancia. PryVPN detecta cuándo la red vuelve a mostrar su página de acceso y te pide que inicies sesión, en lugar de saltar de un servidor a otro sin poder llegar a ninguno.

Paso 2: cuando la red bloquea el UDP

Las VPN modernas, WireGuard incluido, envían su tráfico por UDP: es rápido y es para lo que se diseñó el protocolo. Pero muchos firewalls de hoteles, oficinas y escuelas solo dejan pasar el tráfico web (puertos TCP 80 y 443) y el DNS, y descartan todo lo demás. Algunos van más allá y reconocen los protocolos de VPN por su forma: una conexión WireGuard siempre empieza con un mensaje de saludo del mismo tamaño y estructura, fácil de detectar para un filtro.

Las redes lo hacen por motivos bastante comunes: reservar el ancho de banda para navegar, vender una conexión «premium», cumplir una política de seguridad o, simplemente, porque el firewall venía configurado así.

La solución es llevar la VPN por lo único que estas redes nunca bloquean: el tráfico web cifrado por el puerto TCP 443.

Cómo funciona el modo sigilo

El modo sigilo (Stealth) de PryVPN mete el túnel WireGuard dentro de una conexión TLS 1.3 real por el puerto TCP 443, el mismo protocolo y el mismo puerto que usa cualquier sitio con HTTPS. Para la mayoría de los filtros parece un sitio seguro más.

  • Es TLS de verdad, y se comprueba. La app fija el certificado de nuestro servidor, así que una red que intente interceptar la conexión no puede colarse sin que se note. Si una red inspecciona el tráfico cifrado reemplazando certificados, como hacen algunas redes de empresa y algunos antivirus, PryVPN se niega a conectar y te lo dice, en vez de enviar nada por ella.
  • El modo Auto lo hace por ti. PryVPN prueba primero UDP. Si el servidor no responde en unos 7 segundos, cambia al modo sigilo y lo recuerda para esa red durante unas horas. Cuando el saludo no llega a completarse, también puedes tocar Reintentar por TCP 443 (Stealth).
  • Tiene un precio. El modo sigilo es más lento que UDP, porque el túnel va por TCP. Necesita Android 10 o posterior. Y mientras está activo, la propia app de PryVPN queda fuera del túnel para que su conexión TLS pueda llegar a nuestro servidor; el resto de tus apps siguen protegidas.
  • No es invisible. Pasa por la mayoría de las redes que bloquean VPN, pero una red con inspección avanzada todavía puede detectarlo o bloquearlo. Preferimos decírtelo a prometer de más.

Puedes elegirlo a mano en Ajustes › Protocolo, en la app. El artículo de ayuda sobre protocolos explica cada opción.

Paso 3: DNS filtrado o reescrito

Algunas redes responden ellas mismas a tus consultas: te llevan a sus propias páginas, meten anuncios o bloquean categorías de sitios. Con PryVPN, las consultas viajan por el túnel hasta nuestro propio resolutor, así que el DNS del hotel no las ve y no puede cambiar las respuestas.

Si nada funciona

Unas pocas redes solo permiten una lista corta de servicios o inspeccionan a fondo cada conexión. Contra eso no hay opción que valga. Te quedan estas alternativas:

  • Prueba otra ubicación. Algunos filtros bloquean direcciones de servidores concretas.
  • Usa los datos móviles, o compártelos desde otro teléfono. Cuidado con el roaming en el extranjero.
  • Pregunta en la recepción. Algunos hoteles tienen una red menos restringida para clientes de empresa.

¿Está permitido?

Usar una VPN en la Wi-Fi de un hotel es lo normal, y las condiciones del hotel rara vez lo prohíben. Usar una VPN es legal en la mayoría de los países, pero algunos lo restringen o lo prohíben: revisa las normas del país al que viajas antes de ir. Nuestro artículo de ayuda sobre viajes resume lo básico.

Las redes del trabajo y de la universidad son otra cosa: se rigen por normas que aceptaste. Si la red bloquea algo que necesitas para trabajar o estudiar, pídeselo primero al área de sistemas. Y en un celular que administra tu empresa o tu escuela, no intentes saltarte su configuración.

Cómo lo resuelve PryVPN

  • Detecta la página de acceso de la Wi-Fi y te pide que inicies sesión, en lugar de fallar sin decir nada.
  • En modo Auto, pasa de UDP al modo sigilo por TCP 443 cuando el UDP está bloqueado, y lo recuerda para cada red.
  • Prepara un servidor de reserva, en otra ciudad cuando es posible, y cambia a él en segundos si tu servidor deja de responder.
  • Con la VPN siempre activa y Bloquear conexiones sin VPN de Android, el sistema bloquea el tráfico de tus apps cuando el túnel se cae, en lugar de enviarlo por la red del hotel. El artículo sobre el Kill Switch detalla las pocas excepciones que tiene el propio Android.

Nada de esto garantiza conexión en todas las redes del mundo. Lo que sí significa es que en la Wi-Fi típica de un hotel, un aeropuerto o una universidad te conectas sin tener que convertirte antes en experto en redes. Si lo bloqueado son páginas y no la VPN, lee cómo desbloquear páginas web.

¿Atorado ahora mismo? Nuestro asistente gratis VPN bloqueada en la Wi-Fi te pregunta dónde estás y qué ves, y te da los pasos para tu caso.

Fuentes

  1. RFC 8910: identificación del portal cautivo en DHCP y en los anuncios de router
  2. Android Developers: NetworkCapabilities (detección del portal cautivo)
  3. WireGuard: protocolo y criptografía
  4. RFC 8446: TLS 1.3

¿Viste un error? Escríbenos a support@pryvpn.com; lo corregimos y actualizamos la fecha.

Sobre el autor

Equipo PryVPN

Quienes construimos la app de Android, los servidores y la red de PryVPN. Antes de publicar, contrastamos cada afirmación sobre PryVPN con nuestra política de privacidad.

Cómo escribimos
Unirse a la beta

Prueba PryVPN durante la beta

Gratis, sin tarjeta y sin registros de actividad. Únete a la beta y te escribimos cuando haya lugar; PryVPN se instala desde Google Play.

Unirse a la beta