La videollamada no se cortaba del todo.
Era peor.
Yo escuchaba al cliente, respondía y, dos segundos después, veía cómo su cara reaccionaba a algo que ya había dicho. Teams seguía conectado. El VPN también.
Estaba trabajando desde Buenos Aires con un portal corporativo europeo abierto y una transferencia de archivos en segundo plano. Parte de mi trabajo tenía que salir por una ubicación concreta, así que apagar el VPN por completo no era una opción.
Mi primera conclusión parecía obvia:
Zoom y Teams deberían quedar fuera del VPN.
Cinco minutos después añadí otra aplicación a la lista: el banco.
La app bancaria acababa de pedirme una comprobación adicional tras detectar una conexión distinta de la habitual.
Así terminé buscando algo muy específico: un VPN que protegiera el trabajo, pero dejara Zoom, Teams y las aplicaciones bancarias fuera del túnel.
La idea tenía sentido.
Lo que no había visto todavía era que una lista de excepciones podía convertirse rápidamente en otra cosa que mantener.
Resumen y contexto
La idea central de este artículo
Argentina tiene incluso una residencia transitoria para nómadas digitales que trabajan de forma remota para empresas o clientes del exterior. ( Reddit ) Ese contexto describe bastante bien el problema: uno está físicamente en Argentina, mientras una parte importante de su vida laboral sigue ocurriendo en otro país.
Lo que conviene tener en cuenta
- El VPN puede ser necesario para entrar en un portal, mantener una IP determinada o trabajar con servicios internos.
- Con un proveedor establecido podía escoger aplicaciones y sacarlas del túnel.
- Mullvad, por ejemplo, documenta split tunneling en Windows, Linux, macOS y Android. ( Mullvad )
Desde Argentina, una videollamada no siempre necesita hacer el mismo viaje que el trabajo
Argentina tiene incluso una residencia transitoria para nómadas digitales que trabajan de forma remota para empresas o clientes del exterior. (Reddit) Ese contexto describe bastante bien el problema: uno está físicamente en Argentina, mientras una parte importante de su vida laboral sigue ocurriendo en otro país.
El VPN puede ser necesario para entrar en un portal, mantener una IP determinada o trabajar con servicios internos.
Pero una videollamada plantea otra necesidad.
Microsoft recomienda que determinados endpoints de Microsoft 365 sensibles a la latencia, incluido el tráfico multimedia de Teams, puedan salir directamente mediante split tunneling. (Microsoft Learn) Zoom hace una recomendación similar para el tráfico de reuniones. (Zoom Support)
Por eso excluir las llamadas parecía exactamente la solución correcta.
Y mi primer VPN permitía hacerlo.
El split tunneling funcionó, hasta que tuve que decidir qué era realmente “Teams”
Con un proveedor establecido podía escoger aplicaciones y sacarlas del túnel.
Mullvad, por ejemplo, documenta split tunneling en Windows, Linux, macOS y Android. (Mullvad)
Así que excluí Teams.
La siguiente llamada mejoró.
Después excluí Zoom.
Hasta ahí, perfecto.
El problema apareció cuando Teams abrió una autenticación en el navegador.
Ese mismo navegador tenía abierto el portal del cliente que sí necesitaba mantener dentro del VPN.
Si sacaba el navegador del túnel, Teams quedaba más limpio, pero también sacaba el portal corporativo.
Si lo dejaba dentro, parte de la sesión de trabajo seguía mezclando rutas.
Ya no estaba decidiendo simplemente si “Teams entra o sale”.
Estaba intentando clasificar navegador, autenticación, servicios auxiliares y aplicaciones que compartían procesos.
Incluso la documentación de Mullvad advierte que excluir una aplicación puede afectar a otros procesos relacionados. (Mullvad)
Eso cambió mi valoración del split tunneling.
Seguía siendo una herramienta útil.
Pero ya no parecía una solución gratuita en términos de complejidad.
El banco añadió otra excepción a una lista que empezaba a crecer
Con la aplicación bancaria mi razonamiento era más sencillo.
No quería que una sesión financiera pareciera saltar de Argentina a otro país solo porque el VPN del trabajo estaba activo.
Las experiencias públicas de expatriados muestran justamente esa incertidumbre: algunos bancos toleran bien las conexiones desde el extranjero, mientras que otros reaccionan a determinados cambios de IP o al uso de VPN. (Reddit)
Así que dejé el banco fuera.
Teams fuera.
Zoom fuera.
Banco fuera.
Portal del cliente dentro.
Transferencias dentro.
Sobre el papel era impecable.
Después el Wi-Fi del apartamento perdió calidad en plena llamada.
La reunión se congeló.
La transferencia siguió intentando recuperarse.
Teams volvió.
El navegador pidió autenticación otra vez.
Y yo estaba mirando el VPN en lugar de mirar al cliente.
Ahí cambió mi pregunta.
Ya no buscaba el VPN que me permitiera crear más excepciones.
Buscaba el que hiciera menos necesarias esas excepciones durante la jornada.
Probé dejar el trabajo junto en una sola ruta
Tenía OnlydogVPN↗ instalado como segunda opción.
Es un servicio más pequeño: tiene menos ubicaciones, una historia pública más corta y menos evaluaciones independientes que varios proveedores veteranos. Si necesitara una política empresarial rígida del tipo “esta aplicación siempre dentro, esta otra siempre fuera”, un split tunneling muy granular seguiría teniendo ventajas claras.
Pero yo estaba utilizando esas reglas para compensar una conexión que no llevaba bien mi trabajo completo.
Eso era distinto.
En la aplicación más pequeña elegí una situación orientada al trabajo con llamadas y transferencias, en lugar de reconstruir mi lista de excepciones.
Volví al portal.
Cargó.
Reinicié la transferencia.
Continuó.
Entré de nuevo en Teams.
El audio recuperó un ritmo normal.
Y esta vez no hice nada más.
Cuando el Wi-Fi volvió a degradarse unos segundos, la imagen perdió calidad, pero la reunión siguió abierta. La transferencia se ralentizó y después continuó.
No saqué Teams.
No saqué el navegador.
No tuve que decidir qué proceso pertenecía a qué aplicación.
El trabajo volvió a ser una sola actividad, no un esquema de rutas.
La ventaja fue dejar de administrar la conexión
OnlydogVPN utiliza un transporte basado en HTTP/3 con obfuscación adicional. (OnlydogVPN) HTTP/3 se apoya en QUIC, diseñado entre otras cosas para manejar mejor cambios en el camino de red. (IETF, RFC 9000)
Para mí, la consecuencia práctica era mucho más importante que el nombre del protocolo.
Cuando la red del apartamento dejaba de comportarse perfectamente, la conexión tenía más facilidad para recuperarse sin desmontar toda la sesión.
No puedo observar las decisiones internas que toman Teams, Zoom, el proveedor de acceso o cada servicio cuando evalúan una conexión.
Pero sí podía observar mi pantalla.
Antes administraba excepciones.
Ahora seguía en la reunión.
Ese fue el punto en el que la alternativa más pequeña empezó a tener sentido para mi forma de trabajar.
Con el banco hice algo todavía más simple
Después de la llamada tenía que autorizar una operación bancaria.
No intenté convertir el VPN en la solución universal para todo.
Abrí el banco en el teléfono y utilicé directamente la conexión móvil argentina.
Eso terminó siendo más limpio que añadir otra regla al portátil.
Y me hizo ver que mi planteamiento inicial era demasiado ambicioso.
Yo quería un VPN capaz de clasificar perfectamente cada aplicación de mi vida.
En realidad tenía dos problemas distintos.
El portátil de trabajo necesitaba una ruta estable para portal, navegador, llamadas y transferencias.
La app bancaria necesitaba una conexión predecible y familiar.
No había ninguna razón para obligarlas a compartir la misma arquitectura.
Entonces, ¿qué VPN conviene si quieres excluir Zoom, Teams y el banco?
Si tu requisito es literalmente decidir aplicación por aplicación qué entra en el túnel, el split tunneling sigue siendo la herramienta correcta. Servicios maduros como Mullvad ofrecen ese control, y tanto Microsoft como Zoom reconocen que sacar determinados flujos multimedia del VPN puede mejorar la experiencia. (Microsoft Learn) (Zoom Support) (Mullvad)
Pero antes de empezar a marcar aplicaciones, hoy haría una pregunta diferente:
¿Estoy excluyendo Zoom y Teams porque realmente necesitan otra ruta, o porque mi VPN completo no consigue manejar bien una jornada de trabajo?
En mi caso era lo segundo.
El proveedor tradicional me dio más control. Podía diseñar una ruta distinta para cada pieza.
La aplicación más pequeña me dio algo que trabajando desde Argentina resultó más útil: portal, navegador, transferencia y videollamada pudieron permanecer juntos sin convertirme en administrador de mi propio split tunneling.
El banco quedó en el teléfono, por una conexión normal.
El trabajo quedó en el portátil, por una ruta que podía mantener.
Empecé buscando el VPN con la mejor lista de exclusiones.
Terminé prefiriendo el que consiguió que mi jornada dejara de necesitar una lista cada vez más larga de cosas que excluir.
Respuestas rápidas
¿Qué hay detrás de «Desde Argentina, una videollamada no siempre necesita hacer el mismo viaje que el trabajo»?
Argentina tiene incluso una residencia transitoria para nómadas digitales que trabajan de forma remota para empresas o clientes del exterior. ( Reddit ) Ese contexto describe bastante bien el problema: uno está físicamente en Argentina, mientras una parte importante de su vida laboral sigue ocurriendo en otro país.
¿Qué cambia para alguien en la misma situación?
El VPN puede ser necesario para entrar en un portal, mantener una IP determinada o trabajar con servicios internos.
¿Qué hay detrás de «El split tunneling funcionó, hasta que tuve que decidir qué era realmente “Teams”»?
Con un proveedor establecido podía escoger aplicaciones y sacarlas del túnel.
¿Qué conviene tener en cuenta antes de la siguiente prueba?
Mullvad, por ejemplo, documenta split tunneling en Windows, Linux, macOS y Android. ( Mullvad )
Algunos enlaces que consulté entonces
Reddit · Microsoft Learn · Zoom Support · Mullvad · Reddit