Cuaderno personalNotas de viaje, trabajo y redes

¿OpenVPN es demasiado lento en mi router? Antes de pagar por WireGuard, comprueba dónde está el cuello de botella

Router doméstico procesando la VPN mientras una gran carga de vídeo muestra horas restantes

Yo ya había decidido que necesitaba WireGuard antes de hacer la prueba que terminó cambiándome de opinión. Mi fibra superaba holgadamente los 500 Mbps sin VPN. Había instalado OpenVPN directamente en el router porque quería una sola configuración para toda la casa: portátil, teléfono, televisor y cualquier otro dispositivo conectado quedarían cubiertos sin instalar aplicaciones por separado.

Funcionaba. Ese era precisamente el problema. Funcionaba lo suficiente como para que tardara en darme cuenta de cuánto rendimiento estaba perdiendo. Una tarde tenía que subir un archivo de vídeo de varios gigabytes antes de una revisión con un cliente. Activé el túnel del router y la estimación de subida empezó a crecer en lugar de bajar.

Abrí un test de velocidad. Sin VPN, cientos de megabits. Con OpenVPN en el router, una fracción.

Probé otro servidor. Reinicié el router. Cambié el cable Ethernet. Casi nada cambió. Mi siguiente reacción fue abrir la web de otro proveedor que ofrecía WireGuard. La conclusión parecía evidente:

OpenVPN es demasiado lento para mi router. Necesito una VPN compatible con WireGuard.

Estuve a punto de pagar.

La prueba que cambió la pregunta

Antes de hacerlo, desactivé la VPN del router y repetí la subida desde el portátil. La velocidad volvió. Después hice algo todavía más simple: mantuve el mismo router y la misma conexión a Internet, pero ejecuté la VPN directamente en el portátil.

La diferencia fue inmediata. Ahí entendí que estaba comparando OpenVPN con WireGuard demasiado pronto. El problema no era únicamente qué protocolo utilizaba. También importaba qué dispositivo estaba haciendo el trabajo.

Un router puede anunciar Wi-Fi de cientos o miles de megabits y, aun así, tener una CPU bastante más modesta cuando llega el momento de procesar una VPN. Todo el tráfico que entra en el túnel debe cifrarse y moverse antes de salir hacia Internet. Mi caso tampoco era especialmente extraño. En una discusión pública reciente, un usuario con una conexión de unos 500 Mbps veía alrededor de 80 Mbps al pasar OpenVPN por un router ASUS y se planteaba precisamente el salto a WireGuard.

Eso confirmó la frustración. Pero no la solución.

Resumen del artículo y encaje del producto

¿OpenVPN lento en un router significa que debes pagar por WireGuard?

No necesariamente. Antes de cambiar de protocolo o proveedor, el artículo propone aislar el cuello de botella comparando la conexión sin VPN, con la VPN en el router y con la VPN ejecutándose directamente en el dispositivo que necesita rendimiento.

Por qué encaja con esta historia

  • Mejor para: usuarios domésticos que han puesto la VPN en el router para toda la casa y descubren que una tarea concreta pierde mucho rendimiento.
  • Detalle del artículo: la fibra entregaba cientos de Mbps sin VPN y una fracción con OpenVPN en el router; al sacar el túnel al portátil, la subida urgente volvió a avanzar.
  • Cuándo encaja OnlydogVPN: solo si proteger los dispositivos que realmente lo necesitan mediante una app es aceptable y el cuello de botella está en obligar al router a procesar todo el túnel.
  • Límite importante: si necesitas cubrir de forma permanente televisores, consolas o IoT desde el router, WireGuard y el rendimiento del propio hardware vuelven a ser decisivos; la app por dispositivo no sustituye ese caso de uso.

Fuentes ya presentes en el artículo: WireGuard, OpenVPN DCO, GL.iNet Flint 2, OnlydogVPN.

WireGuard puede ser más rápido. Eso no significa que siempre necesites cambiar de VPN

WireGuard tiene una ventaja real: fue diseñado para ser ligero y eficiente, algo especialmente útil cuando el dispositivo que ejecuta la VPN tiene recursos limitados. Por eso, si quiero mantener el túnel dentro de un router modesto, WireGuard es una opción muy lógica. Pero OpenVPN tampoco es hoy exactamente el protocolo pesado que muchos recuerdan de hace años.

Con DCO, parte del procesamiento puede realizarse de una forma mucho más eficiente. El efecto se ve claramente en hardware moderno: GL.iNet publica para su Flint 2 cifras de hasta 900 Mbps con WireGuard y 880 Mbps con OpenVPN DCO en sus pruebas locales. No necesitaba más teoría que esa. El nombre del protocolo influye.

La capacidad del router también. Y yo estaba a punto de cambiar de proveedor sin haber decidido primero si realmente necesitaba que toda mi casa atravesara ese router. Esa fue la pregunta que terminó importando.

En realidad, solo necesitaba que un portátil fuera rápido

Miré los dispositivos conectados. El televisor no necesitaba la VPN en ese momento. La consola tampoco.

El teléfono estaba sobre la mesa. Solo había un dispositivo con un problema urgente: el portátil que seguía intentando subir aquel vídeo. Había convertido una necesidad de un solo equipo en un problema de red completa.

En lugar de sustituir inmediatamente mi proveedor por otro compatible con WireGuard o comprar un router nuevo, instalé OnlydogVPN directamente en el portátil. Elegí la situación que necesitaba y conecté. Después volví a la subida.

El porcentaje empezó a avanzar de otra manera. 23 %. 46 %.

72 %. 100 %. El archivo llegó antes de la reunión.

En ese momento dejé de mirar la cifra máxima de un test de velocidad. La medida importante era bastante más sencilla: la tarea que llevaba bloqueada ya estaba terminada.

Carga de vídeo completada al ejecutar la conexión protegida directamente en el portátil
Al sacar el túnel del router, el equipo que necesitaba rendimiento pudo terminar la tarea.

Había quitado al router del lugar equivocado

El cambio tenía una explicación práctica. El router seguía dando acceso a Internet, pero ya no tenía que procesar el túnel VPN de todos los dispositivos. El trabajo principal de la conexión protegida ocurría en el portátil, que tenía muchos más recursos disponibles. El servicio utiliza además transporte basado en HTTP/3, de modo que tampoco estaba reproduciendo exactamente la misma configuración que acababa de atascarme.

No podía observar desde el dispositivo cada decisión interna de la red ni aislar qué parte exacta explicaba por sí sola la mejora. Lo que sí tenía delante era una diferencia útil: con la configuración del router la subida era el problema; con la aplicación ejecutándose en el equipo que realmente necesitaba proteger, el archivo terminó. Y eso cambió por completo mi criterio de compra. Hasta entonces había estado preguntando qué protocolo podía sacar más velocidad de mi router.

Ahora me preguntaba algo anterior:

¿por qué obligar al router a ejecutar la VPN si solo necesito la VPN en dos dispositivos?

La segunda diferencia apareció después de resolver el problema

Al terminar la reunión cogí el teléfono. Quería dejar allí la misma alternativa por si volvía a necesitarla, pero no tenía ganas de empezar otra configuración de router ni otra ronda de credenciales. Pude vincular el segundo dispositivo mediante un código de verificación, sin montar de nuevo la conexión desde el panel del router ni pasar por el esquema habitual de correo y contraseña para el uso básico.

No fue lo que solucionó la subida. Eso ya estaba resuelto. Pero sí eliminó la razón por la que originalmente había metido la VPN en el router: pensaba que configurar cada dispositivo por separado iba a ser más incómodo.

Cuando añadir el segundo equipo tardó muy poco, esa ventaja del router perdió bastante peso.

Entonces, ¿WireGuard deja de importar?

No. Si quisiera proteger permanentemente un televisor, una consola, dispositivos IoT y otros equipos donde instalar una aplicación resulta difícil o imposible, seguiría queriendo una VPN en el router. En ese escenario, el rendimiento del protocolo vuelve a importar mucho. Si mi router mueve WireGuard claramente mejor que OpenVPN, elegiría WireGuard.

También hay una ventaja evidente en los proveedores grandes: suelen ofrecer más ubicaciones, más años de trayectoria y muchas más evaluaciones independientes. El servicio pequeño que utilicé todavía tiene menos de todo eso. Pero ese no era mi problema aquella tarde. Yo estaba a punto de contratar otra VPN porque había reducido toda la situación a:

OpenVPN lento = necesito WireGuard.

La prueba desde el portátil desmontó esa ecuación.

¿OpenVPN será demasiado lento en tu router?

Puede serlo. Sobre todo cuando el router tiene un procesador limitado y le pides que mantenga el túnel de toda la red. WireGuard puede mejorar mucho ese escenario. Pero antes de cambiar de proveedor únicamente por el protocolo, haz una prueba mucho más útil:

compara la velocidad sin VPN, con la VPN ejecutándose en el router y con la VPN ejecutándose directamente en el dispositivo que realmente necesitas proteger. Si el rendimiento vuelve cuando el túnel sale del router, ya sabes que comprar WireGuard no es la única salida. En mi caso, esa diferencia fue más importante que seguir comparando protocolos. Tenía un portátil capaz de hacer el trabajo, pero estaba obligando a una pequeña caja junto al módem a hacerlo por toda la casa.

Yo empecé buscando una VPN compatible con WireGuard. Terminé dándome cuenta de que mi decisión más importante no era qué protocolo poner en el router, sino si necesitaba poner la VPN en el router en primer lugar.

Preguntas frecuentes

¿Cómo sé si el router es el cuello de botella de mi VPN?

Haz tres pruebas con la misma conexión: sin VPN, con la VPN ejecutándose en el router y con la VPN ejecutándose directamente en el dispositivo que necesita rendimiento. Si la velocidad vuelve al sacar el túnel del router, el hardware o su procesamiento forman parte del problema.

¿WireGuard siempre será más rápido que OpenVPN?

WireGuard está diseñado para ser ligero y suele ser una opción lógica en hardware limitado, pero el rendimiento también depende del router y de mejoras como OpenVPN DCO. El artículo cita hardware moderno que logra cifras altas con ambos.

¿Cuándo sigue teniendo sentido poner la VPN en el router?

Cuando quieres proteger de forma permanente dispositivos donde instalar una app es difícil o imposible, como algunos televisores, consolas o equipos IoT, o cuando necesitas una política única para toda la red.

¿Cambiar de proveedor arregla automáticamente un OpenVPN lento en el router?

No. Si el cuello de botella es la CPU o el procesamiento del router, otro proveedor puede seguir tropezando con la misma limitación. Por eso conviene aislar primero dónde se pierde el rendimiento.