Casi siempre es una de tres cosas: todavía no has iniciado sesión en la página de acceso de la Wi-Fi, la red bloquea el tráfico UDP que usan las VPN modernas o filtra el DNS. Inicia sesión primero y después usa un modo que viaje como tráfico web normal por el puerto TCP 443. El modo Auto de PryVPN cambia a él solo.
Haces el check-in, te conectas a la Wi-Fi del hotel, activas la VPN y se queda dando vueltas en «Conectando». Es desesperante, pero casi nunca es un misterio. Las redes de hoteles, aeropuertos y campus bloquean las VPN de unas pocas maneras previsibles, y cada una tiene arreglo.
Tres causas, tres síntomas
| Lo que ves | La causa probable | Lo que funciona |
|---|---|---|
| No carga nada y Android dice «Iniciar sesión en la red» | La página de acceso de la Wi-Fi retiene todas las conexiones | Inicia sesión primero y después conecta |
| Sin VPN navegas, pero la VPN no llega a conectar | La red bloquea el UDP o reconoce los protocolos de VPN | Un túnel por el puerto TCP 443 (modo sigilo) |
| Algunas webs fallan o acaban en una página del hotel | La red filtra o reescribe el DNS | Una VPN que resuelve las consultas dentro del túnel |
Hay un cuarto caso que se parece pero no es un bloqueo: la conexión funciona, solo que lentísima, porque la comparten cien habitaciones. Eso no lo arregla ningún ajuste de la VPN; los datos móviles, quizá sí.
Paso 1: la página de acceso
Casi todas las redes de hoteles y aeropuertos retienen el tráfico hasta que aceptas sus condiciones o escribes un número de habitación en una página de acceso, lo que se llama portal cautivo. La red puede anunciárselo al móvil (un estándar, el RFC 8910, describe cómo), y Android lo detecta y muestra el aviso «Iniciar sesión en la red».
Hasta que no inicias sesión, ninguna VPN puede pasar, porque no pasa nada. Así que:
- Toca el aviso, o toca el nombre de la red en los ajustes de Wi-Fi.
- Acepta las condiciones o escribe el código.
- Vuelve a la VPN y conecta.
Si usas la VPN siempre activa de Android con Bloquear conexiones sin VPN, puede que la página de acceso ni siquiera se abra. Desactiva un momento la VPN siempre activa, inicia sesión y vuelve a activarla. Lo explicamos con detalle en páginas de acceso a la Wi-Fi.
Muchos hoteles cierran tu sesión cada día o cada pocas horas, incluso a mitad de la estancia. PryVPN detecta cuándo la red vuelve a mostrar su página de acceso y te pide que inicies sesión, en lugar de saltar de un servidor a otro sin poder llegar a ninguno.
Paso 2: cuando la red bloquea el UDP
Las VPN modernas, WireGuard incluido, envían su tráfico por UDP: es rápido y es para lo que se diseñó el protocolo. Pero muchos cortafuegos de hoteles, oficinas y centros de estudio solo dejan pasar el tráfico web (puertos TCP 80 y 443) y el DNS, y descartan todo lo demás. Algunos van más allá y reconocen los protocolos de VPN por su forma: una conexión WireGuard siempre empieza con un mensaje de saludo del mismo tamaño y estructura, fácil de detectar para un filtro.
Las redes lo hacen por motivos bastante corrientes: reservar el ancho de banda para navegar, vender una conexión «premium», cumplir una política de seguridad o, simplemente, porque el cortafuegos venía configurado así.
La solución es llevar la VPN por lo único que estas redes nunca bloquean: el tráfico web cifrado por el puerto TCP 443.
Cómo funciona el modo sigilo
El modo sigilo (Stealth) de PryVPN mete el túnel WireGuard dentro de una conexión TLS 1.3 real por el puerto TCP 443, el mismo protocolo y el mismo puerto que usa cualquier web con HTTPS. Para la mayoría de los filtros parece una web segura más.
- Es TLS de verdad, y se comprueba. La app fija el certificado de nuestro servidor, así que una red que intente interceptar la conexión no puede colarse sin que se note. Si una red inspecciona el tráfico cifrado sustituyendo certificados, como hacen algunas redes de empresa y algunos antivirus, PryVPN se niega a conectar y te lo dice, en vez de enviar nada por ella.
- El modo Auto lo hace por ti. PryVPN prueba primero UDP. Si el servidor no responde en unos 7 segundos, cambia al modo sigilo y lo recuerda para esa red durante unas horas. Cuando el saludo no llega a completarse, también puedes tocar Reintentar por TCP 443 (Stealth).
- Tiene un precio. El modo sigilo es más lento que UDP, porque el túnel va por TCP. Necesita Android 10 o posterior. Y mientras está activo, la propia app de PryVPN queda fuera del túnel para que su conexión TLS pueda llegar a nuestro servidor; el resto de tus apps siguen protegidas.
- No es invisible. Pasa por la mayoría de las redes que bloquean VPN, pero una red con inspección avanzada todavía puede detectarlo o bloquearlo. Preferimos decírtelo a prometer de más.
Puedes elegirlo a mano en Ajustes › Protocolo. El artículo de ayuda sobre protocolos explica cada opción.
Paso 3: DNS filtrado o reescrito
Algunas redes responden ellas mismas a tus consultas: te llevan a sus propias páginas, meten anuncios o bloquean categorías de webs. Con PryVPN, las consultas viajan por el túnel hasta nuestro propio resolutor, así que el DNS del hotel no las ve y no puede cambiar las respuestas.
Si nada funciona
Unas pocas redes solo permiten una lista corta de servicios o inspeccionan a fondo cada conexión. Contra eso no hay ajuste que valga. Te quedan estas opciones:
- Prueba otra ubicación. Algunos filtros bloquean direcciones de servidores concretas.
- Usa los datos móviles, o compártelos desde otro teléfono. Ojo con la itinerancia en el extranjero.
- Pregunta en recepción. Algunos hoteles tienen una red menos restringida para clientes de empresa.
¿Está permitido?
Usar una VPN en la Wi-Fi de un hotel es lo normal, y las condiciones del hotel rara vez lo prohíben. Usar una VPN es legal en la mayoría de los países, pero algunos lo restringen o lo prohíben: comprueba las normas del país al que viajas antes de ir. Nuestro artículo de ayuda sobre viajes resume lo básico.
Las redes del trabajo y de la universidad son otra cosa: se rigen por normas que aceptaste. Si la red bloquea algo que necesitas para trabajar o estudiar, pídeselo primero al servicio de informática. Y en un móvil que gestiona tu empresa o tu centro de estudios, no intentes saltarte su configuración.
Cómo lo resuelve PryVPN
- Detecta la página de acceso de la Wi-Fi y te pide que inicies sesión, en lugar de fallar sin decir nada.
- En modo Auto, pasa de UDP al modo sigilo por TCP 443 cuando el UDP está bloqueado, y lo recuerda para cada red.
- Prepara un servidor de reserva, en otra ciudad cuando es posible, y cambia a él en segundos si tu servidor deja de responder.
- Con la VPN siempre activa y Bloquear conexiones sin VPN de Android, el sistema bloquea el tráfico de tus apps cuando el túnel se cae, en lugar de enviarlo por la red del hotel. El artículo sobre el Kill Switch detalla las pocas excepciones que tiene el propio Android.
Nada de esto garantiza conexión en todas las redes del mundo. Lo que sí significa es que en la Wi-Fi típica de un hotel, un aeropuerto o un campus te conectas sin tener que convertirte antes en experto en redes. Si lo bloqueado son webs y no la VPN, lee cómo desbloquear páginas web.
¿Atascado ahora mismo? Nuestro asistente gratis VPN bloqueada en la Wi-Fi te pregunta dónde estás y qué ves, y te da los pasos para tu caso.
Fuentes
¿Has visto un error? Escríbenos a support@pryvpn.com; lo corregimos y actualizamos la fecha.