Saltar al contenido
  1. Inicio
  2. Blog
  3. ¿La Wi-Fi del hotel bloquea tu VPN?

¿La Wi-Fi del hotel bloquea tu VPN? Por qué pasa y qué funciona

¿La VPN se queda en «Conectando» en el hotel? Suele ser la página de acceso, el UDP bloqueado o el DNS filtrado. Cómo distinguirlos y qué funciona.

Equipo PryVPNPublicado el 6 min de lectura
Respuesta corta

Casi siempre es una de tres cosas: todavía no has iniciado sesión en la página de acceso de la Wi-Fi, la red bloquea el tráfico UDP que usan las VPN modernas o filtra el DNS. Inicia sesión primero y después usa un modo que viaje como tráfico web normal por el puerto TCP 443. El modo Auto de PryVPN cambia a él solo.

Haces el check-in, te conectas a la Wi-Fi del hotel, activas la VPN y se queda dando vueltas en «Conectando». Es desesperante, pero casi nunca es un misterio. Las redes de hoteles, aeropuertos y campus bloquean las VPN de unas pocas maneras previsibles, y cada una tiene arreglo.

Tres causas, tres síntomas

Lo que ves La causa probable Lo que funciona
No carga nada y Android dice «Iniciar sesión en la red» La página de acceso de la Wi-Fi retiene todas las conexiones Inicia sesión primero y después conecta
Sin VPN navegas, pero la VPN no llega a conectar La red bloquea el UDP o reconoce los protocolos de VPN Un túnel por el puerto TCP 443 (modo sigilo)
Algunas webs fallan o acaban en una página del hotel La red filtra o reescribe el DNS Una VPN que resuelve las consultas dentro del túnel

Hay un cuarto caso que se parece pero no es un bloqueo: la conexión funciona, solo que lentísima, porque la comparten cien habitaciones. Eso no lo arregla ningún ajuste de la VPN; los datos móviles, quizá sí.

Paso 1: la página de acceso

Casi todas las redes de hoteles y aeropuertos retienen el tráfico hasta que aceptas sus condiciones o escribes un número de habitación en una página de acceso, lo que se llama portal cautivo. La red puede anunciárselo al móvil (un estándar, el RFC 8910, describe cómo), y Android lo detecta y muestra el aviso «Iniciar sesión en la red».

Hasta que no inicias sesión, ninguna VPN puede pasar, porque no pasa nada. Así que:

  1. Toca el aviso, o toca el nombre de la red en los ajustes de Wi-Fi.
  2. Acepta las condiciones o escribe el código.
  3. Vuelve a la VPN y conecta.

Si usas la VPN siempre activa de Android con Bloquear conexiones sin VPN, puede que la página de acceso ni siquiera se abra. Desactiva un momento la VPN siempre activa, inicia sesión y vuelve a activarla. Lo explicamos con detalle en páginas de acceso a la Wi-Fi.

Muchos hoteles cierran tu sesión cada día o cada pocas horas, incluso a mitad de la estancia. PryVPN detecta cuándo la red vuelve a mostrar su página de acceso y te pide que inicies sesión, en lugar de saltar de un servidor a otro sin poder llegar a ninguno.

Paso 2: cuando la red bloquea el UDP

Las VPN modernas, WireGuard incluido, envían su tráfico por UDP: es rápido y es para lo que se diseñó el protocolo. Pero muchos cortafuegos de hoteles, oficinas y centros de estudio solo dejan pasar el tráfico web (puertos TCP 80 y 443) y el DNS, y descartan todo lo demás. Algunos van más allá y reconocen los protocolos de VPN por su forma: una conexión WireGuard siempre empieza con un mensaje de saludo del mismo tamaño y estructura, fácil de detectar para un filtro.

Las redes lo hacen por motivos bastante corrientes: reservar el ancho de banda para navegar, vender una conexión «premium», cumplir una política de seguridad o, simplemente, porque el cortafuegos venía configurado así.

La solución es llevar la VPN por lo único que estas redes nunca bloquean: el tráfico web cifrado por el puerto TCP 443.

Cómo funciona el modo sigilo

El modo sigilo (Stealth) de PryVPN mete el túnel WireGuard dentro de una conexión TLS 1.3 real por el puerto TCP 443, el mismo protocolo y el mismo puerto que usa cualquier web con HTTPS. Para la mayoría de los filtros parece una web segura más.

  • Es TLS de verdad, y se comprueba. La app fija el certificado de nuestro servidor, así que una red que intente interceptar la conexión no puede colarse sin que se note. Si una red inspecciona el tráfico cifrado sustituyendo certificados, como hacen algunas redes de empresa y algunos antivirus, PryVPN se niega a conectar y te lo dice, en vez de enviar nada por ella.
  • El modo Auto lo hace por ti. PryVPN prueba primero UDP. Si el servidor no responde en unos 7 segundos, cambia al modo sigilo y lo recuerda para esa red durante unas horas. Cuando el saludo no llega a completarse, también puedes tocar Reintentar por TCP 443 (Stealth).
  • Tiene un precio. El modo sigilo es más lento que UDP, porque el túnel va por TCP. Necesita Android 10 o posterior. Y mientras está activo, la propia app de PryVPN queda fuera del túnel para que su conexión TLS pueda llegar a nuestro servidor; el resto de tus apps siguen protegidas.
  • No es invisible. Pasa por la mayoría de las redes que bloquean VPN, pero una red con inspección avanzada todavía puede detectarlo o bloquearlo. Preferimos decírtelo a prometer de más.

Puedes elegirlo a mano en Ajustes › Protocolo. El artículo de ayuda sobre protocolos explica cada opción.

Paso 3: DNS filtrado o reescrito

Algunas redes responden ellas mismas a tus consultas: te llevan a sus propias páginas, meten anuncios o bloquean categorías de webs. Con PryVPN, las consultas viajan por el túnel hasta nuestro propio resolutor, así que el DNS del hotel no las ve y no puede cambiar las respuestas.

Si nada funciona

Unas pocas redes solo permiten una lista corta de servicios o inspeccionan a fondo cada conexión. Contra eso no hay ajuste que valga. Te quedan estas opciones:

  • Prueba otra ubicación. Algunos filtros bloquean direcciones de servidores concretas.
  • Usa los datos móviles, o compártelos desde otro teléfono. Ojo con la itinerancia en el extranjero.
  • Pregunta en recepción. Algunos hoteles tienen una red menos restringida para clientes de empresa.

¿Está permitido?

Usar una VPN en la Wi-Fi de un hotel es lo normal, y las condiciones del hotel rara vez lo prohíben. Usar una VPN es legal en la mayoría de los países, pero algunos lo restringen o lo prohíben: comprueba las normas del país al que viajas antes de ir. Nuestro artículo de ayuda sobre viajes resume lo básico.

Las redes del trabajo y de la universidad son otra cosa: se rigen por normas que aceptaste. Si la red bloquea algo que necesitas para trabajar o estudiar, pídeselo primero al servicio de informática. Y en un móvil que gestiona tu empresa o tu centro de estudios, no intentes saltarte su configuración.

Cómo lo resuelve PryVPN

  • Detecta la página de acceso de la Wi-Fi y te pide que inicies sesión, en lugar de fallar sin decir nada.
  • En modo Auto, pasa de UDP al modo sigilo por TCP 443 cuando el UDP está bloqueado, y lo recuerda para cada red.
  • Prepara un servidor de reserva, en otra ciudad cuando es posible, y cambia a él en segundos si tu servidor deja de responder.
  • Con la VPN siempre activa y Bloquear conexiones sin VPN de Android, el sistema bloquea el tráfico de tus apps cuando el túnel se cae, en lugar de enviarlo por la red del hotel. El artículo sobre el Kill Switch detalla las pocas excepciones que tiene el propio Android.

Nada de esto garantiza conexión en todas las redes del mundo. Lo que sí significa es que en la Wi-Fi típica de un hotel, un aeropuerto o un campus te conectas sin tener que convertirte antes en experto en redes. Si lo bloqueado son webs y no la VPN, lee cómo desbloquear páginas web.

¿Atascado ahora mismo? Nuestro asistente gratis VPN bloqueada en la Wi-Fi te pregunta dónde estás y qué ves, y te da los pasos para tu caso.

Fuentes

  1. RFC 8910: identificación del portal cautivo en DHCP y en los anuncios de router
  2. Android Developers: NetworkCapabilities (detección del portal cautivo)
  3. WireGuard: protocolo y criptografía
  4. RFC 8446: TLS 1.3

¿Has visto un error? Escríbenos a support@pryvpn.com; lo corregimos y actualizamos la fecha.

Sobre el autor

Equipo PryVPN

Quienes construimos la app de Android, los servidores y la red de PryVPN. Antes de publicar, contrastamos cada afirmación sobre PryVPN con nuestra política de privacidad.

Cómo escribimos
Unirse a la beta

Prueba PryVPN durante la beta

Gratis, sin tarjeta y sin registros de actividad. Únete a la beta y te escribimos cuando haya sitio; PryVPN se instala desde Google Play.

Unirse a la beta