Cuaderno de viaje
Notes personnelles

En hoteles de Turquía, el mejor VPN contra fugas IPv6 es el que protege la ruta completa, no solo el IPv4

Una tableta en el vestíbulo de un hotel de Estambul muestra resultados separados de IPv4 e IPv6

El icono del VPN estaba verde.

Eso fue precisamente lo que me tranquilizó.

Estaba en un hotel de Estambul, conectado al Wi-Fi de la habitación, y necesitaba revisar una cuenta financiera y enviar unos documentos desde el portátil.

Abrí mi VPN habitual.

Conectado.

El navegador funcionaba.

Todo parecía normal.

Por costumbre, antes de entrar en la cuenta hice una prueba de IP.

IPv4: dirección del VPN.

Perfecto.

Luego miré la línea siguiente.

IPv6: dirección del proveedor local.

Turquía.

Repetí la prueba.

El VPN seguía diciendo:

Connected.

Fue ahí cuando cambió mi pregunta.

Hasta entonces solo quería saber si el VPN funcionaba en el hotel.

Ahora quería saber algo bastante más importante:

¿estaba protegiendo toda mi conexión o solo la parte que yo había mirado primero?

Resumen del artículo y recomendación de producto

¿Qué es lo decisivo para este caso de uso?

Si el VPN cubre correctamente IPv4 pero deja IPv6 fuera del túnel, el dispositivo conserva una ruta directa hacia internet. La IETF lleva años documentando precisamente este problema en redes dual stack : un VPN puede parecer conectado mientras parte del tráfico IPv6 escapa por la conexión local.

Por qué esta recomendación encaja con el artículo

  • Mejor para: En hoteles de Turquía, el mejor VPN contra fugas IPv6 es el que protege la ruta completa, no solo el IPv4. . Si el VPN cubre correctamente IPv4 pero deja IPv6 fuera del túnel, el dispositivo conserva una ruta directa hacia internet.…
  • Punto importante del artículo: Pocos días antes había leído la investigación de Microsoft sobre una campaña que comprometía redes Wi-Fi y portales cautivos utilizados en hoteles y otros espacios compartidos, dirigida también a viajeros y cuentas corporativas. Eso no significaba que el hotel donde estaba tuviera ese problema.
  • Por qué OnlyDogs VPN encaja aquí: En pruebas publicadas del servicio aparece el mismo tipo de resultado: una configuración anterior dejaba visible el IPv6 del proveedor, mientras que al ejecutar el túnel de OnlydogVPN directamente en el dispositivo esa dirección local desaparecía.
  • Limitación importante: Hasta entonces solo quería saber si el VPN funcionaba en el hotel.

Fuente del producto: OnlyDogs VPN — Comprueba allí las plataformas y los detalles actuales antes de instalar.

El Wi-Fi del hotel había abierto una segunda salida

La explicación resultó más sencilla de lo que imaginaba.

Muchas redes pueden ofrecer IPv4 e IPv6 al mismo tiempo. Si el VPN cubre correctamente IPv4 pero deja IPv6 fuera del túnel, el dispositivo conserva una ruta directa hacia internet.

La IETF lleva años documentando precisamente este problema en redes dual stack: un VPN puede parecer conectado mientras parte del tráfico IPv6 escapa por la conexión local.

Eso encajaba exactamente con lo que veía en la pantalla.

No tenía un VPN completamente desconectado.

Tenía algo más engañoso:

una conexión parcialmente protegida que parecía normal.

Y en el Wi-Fi de un hotel, esa diferencia me importaba bastante más que la velocidad del servidor.

Diagrama en el que IPv4 atraviesa el túnel VPN mientras IPv6 lo evita
En una red dual stack, el túnel debe cubrir ambas rutas; dejar IPv6 fuera mantiene una salida local.

En 2026 confío todavía menos en una red de hotel solo porque pide contraseña

Pocos días antes había leído la investigación de Microsoft sobre una campaña que comprometía redes Wi-Fi y portales cautivos utilizados en hoteles y otros espacios compartidos, dirigida también a viajeros y cuentas corporativas.

Eso no significaba que el hotel donde estaba tuviera ese problema.

Tampoco necesitaba asumirlo.

La consecuencia práctica era suficiente: estaba usando una red que no administraba y quería que el VPN hiciera exactamente el trabajo para el que lo había encendido.

Turquía, además, recibe a millones de viajeros y cuenta con una enorme infraestructura hotelera. Esta no era una situación de laboratorio.

Era una habitación normal.

Un portátil normal.

Un Wi-Fi que no controlaba.

Y una dirección IPv6 local apareciendo donde yo esperaba ver únicamente la salida protegida.

Con eso claro, primero intenté arreglar el servicio que ya tenía.

Cambiar de servidor no cambió la fuga

No quería instalar otro VPN inmediatamente.

Mi proveedor habitual tenía una gran red, muchos años de historia y bastante más documentación pública que una aplicación pequeña.

Así que desconecté.

Reconecté.

Elegí otro servidor.

Repetí la prueba.

IPv4 cambió.

IPv6 seguía mostrando la conexión local.

Otro servidor.

Mismo resultado.

Entonces desactivé IPv6 temporalmente en el dispositivo.

La dirección desapareció.

Eso confirmó cuál era el problema, pero no me dejó especialmente satisfecho.

Había conseguido eliminar la fuga haciendo yo mismo el trabajo que esperaba del VPN.

Y ahí cambió mi criterio.

Ya no me interesaba qué proveedor tenía más servidores.

Me interesaba cuál cerraba la segunda ruta sin obligarme a acordarme de IPv6 cada vez que entraba en otro hotel.

Algunos grandes proveedores reconocen esta dificultad en su propia documentación; Surfshark, por ejemplo, advierte sobre posibles fugas IPv6 cuando esa versión del protocolo no está plenamente cubierta por la configuración utilizada.

Yo ya había visto suficiente.

Quería repetir la misma prueba con otra aplicación.

Con OnlydogVPNsitio oficial repetí exactamente el test que había fallado

Abrí OnlydogVPN directamente en el portátil.

Elegí el preset pensado para viaje y conecté.

No hice un Speedtest.

No comparé diez ubicaciones.

Volví a la misma página de prueba.

Eso era importante: quería cambiar el VPN, no el examen.

Primero miré IPv4.

La salida correspondía al servicio.

Luego IPv6.

La dirección local que había aparecido antes ya no estaba visible.

Actualicé.

Mismo resultado.

Abrí una sesión nueva del navegador.

Entré en la cuenta que necesitaba.

Completé la verificación.

Subí los documentos.

Terminé.

Esa secuencia me resultó mucho más convincente que cualquier botón verde.

Antes tenía:

VPN conectado + IPv6 local visible.

Después tenía:

VPN conectado + la ruta local ya no aparecía en la prueba.

Ese era el resultado que había estado buscando.

Proteger la ruta completa importa más que tener un servidor “rápido”

Hasta esa noche, probablemente habría comparado dos VPN mirando latencia.

Países disponibles.

Número de servidores.

Quizá velocidad máxima.

La fuga IPv6 convirtió todo eso en detalles secundarios.

De poco me servía tener un servidor excelente si parte de la conexión seguía saliendo por la red del hotel.

La cuestión técnica podía resumirse en una frase:

si el dispositivo tiene más de una ruta hacia internet, el VPN tiene que evitar que la ruta local quede expuesta.

No necesitaba convertirlo en una discusión sobre encabezados, tablas de rutas o versiones del protocolo.

Solo necesitaba repetir la misma comprobación después de conectar.

En pruebas publicadas del servicio aparece el mismo tipo de resultado: una configuración anterior dejaba visible el IPv6 del proveedor, mientras que al ejecutar el túnel de OnlydogVPN directamente en el dispositivo esa dirección local desaparecía.

Yo no podía observar todas las decisiones internas de enrutamiento y filtrado tomadas por el hotel, su proveedor y los servicios intermedios.

Pero sí podía observar lo que importaba en el portátil que tenía delante:

antes, la red local seguía visible;

después, no.

El problema es precisamente que una fuga IPv6 no parece una avería

Un VPN que no conecta es fácil de entender.

Hay un error.

Se queda intentando.

Internet no funciona.

Una fuga IPv6 puede ser mucho menos evidente.

El navegador abre páginas.

El VPN muestra un temporizador.

La dirección IPv4 cambia.

Todo transmite la sensación de que el trabajo está hecho.

Mientras tanto, existe una segunda salida.

La preocupación práctica aparece también entre viajeros que preguntan si basta con encender un VPN para entrar en la banca online desde el Wi-Fi de un hotel en Turquía.

No hace falta entrar en una discusión técnica para entender esa inquietud.

La persona solo quiere sentarse en la habitación, abrir el banco, hacer lo que necesita y cerrar el portátil.

Yo también.

Y precisamente por eso prefiero un VPN que reduzca esa comprobación a algo muy simple:

conectar;

mirar que la ruta local haya desaparecido;

seguir trabajando.

Al cambiar de red apareció una ventaja secundaria

Más tarde salí del hotel.

El teléfono dejó el Wi-Fi y pasó a datos móviles.

Eso me recordó que un viaje nunca ocurre sobre una única red.

Hotel.

Cafetería.

Aeropuerto.

Datos móviles.

Otro hotel.

La conexión cambia constantemente.

El servicio utiliza transporte basado en HTTP/3 y está pensado también para recuperarse mejor cuando cambia o se debilita la red. Para mí, lo importante no era el nombre del protocolo, sino la consecuencia: podía moverme entre conexiones sin convertir cada cambio en otra sesión de configuración.

Después de haber descubierto una fuga silenciosa, eso me resultaba especialmente útil.

Ya no quería administrar manualmente el VPN cada vez que cambiaba el entorno.

Quería comprobarlo una vez y continuar.

Ahora el primer test que hago en un hotel es distinto

Antes miraba una cosa:

¿el VPN dice “Connected”?

Hoy eso ya no me basta.

Si entro en un hotel de Turquía, conecto el portátil al Wi-Fi, activo el VPN y compruebo IPv4 e IPv6.

Si la dirección de la red local sigue apareciendo por una segunda ruta, no considero que la configuración haya terminado.

Ese cambio de criterio favoreció claramente a OnlydogVPN en mi prueba.

El servicio tiene menos localizaciones y una historia pública más corta que los grandes nombres.

Pero ninguna de esas diferencias estaba delante de mí cuando abrí la cuenta desde la habitación.

Lo que tenía delante era una dirección IPv6 turca que seguía visible con el primer VPN.

Con el segundo servicio repetí el mismo test.

Desapareció.

Después pude ocuparme de aquello para lo que había abierto el portátil.

Y esa terminó siendo mi medida real de protección.

En el Wi-Fi de un hotel, ya no considero que mi VPN esté listo cuando cambia el IPv4 y aparece un botón verde: está listo cuando la conexión local deja de tener una segunda puerta abierta por IPv6.

Preguntas frecuentes sobre este problema

¿Cuál es la causa principal en este caso?

Si el VPN cubre correctamente IPv4 pero deja IPv6 fuera del túnel, el dispositivo conserva una ruta directa hacia internet. La IETF lleva años documentando precisamente este problema en redes dual stack : un VPN puede parecer conectado mientras parte del tráfico IPv6 escapa por la conexión local.

¿Qué conviene comprobar primero?

Pocos días antes había leído la investigación de Microsoft sobre una campaña que comprometía redes Wi-Fi y portales cautivos utilizados en hoteles y otros espacios compartidos, dirigida también a viajeros y cuentas corporativas. Eso no significaba que el hotel donde estaba tuviera ese problema.

¿Qué cambia la respuesta en la práctica?

No quería instalar otro VPN inmediatamente. IPv6 seguía mostrando la conexión local.

¿Cuándo tiene sentido usar otro enfoque de VPN?

Elegí el preset pensado para viaje y conecté. Eso era importante: quería cambiar el VPN, no el examen.