Estás conectado a tu VPN. El icono de candado está encendido. Te sientes privado.

Pero es muy probable que tu VPN tenga fugas: envía silenciosamente datos no cifrados fuera del túnel mientras crees que todo está protegido. Las fugas de DNS, WebRTC y IPv6 son comunes en las VPN gratuitas y de pago, y la mayoría de los usuarios nunca las comprueban.

Esta guía le mostrará exactamente qué es cada tipo de fuga, por qué ocurre técnicamente, cómo probarla en menos de cinco minutos y cómo solucionarla en cualquier sistema operativo o navegador.

---

Por qué ocurren las fugas

Una VPN funciona enrutando todo el tráfico de su red a través de un túnel cifrado a un servidor remoto. La palabra clave es todos. Si alguna parte de su tráfico escapa de ese túnel y va directamente a Internet, su IP e identidad reales quedan expuestas, independientemente de qué tan bien la VPN cifre todo lo demás.

Las filtraciones ocurren porque los sistemas operativos y navegadores modernos toman decisiones arquitectónicas que priorizan la velocidad y la compatibilidad sobre la privacidad. La VPN suele luchar contra estos valores predeterminados.

Hay tres tipos principales de fugas:

  • Fugas de DNS — Tus consultas de DNS (búsquedas de dominio) salen del túnel VPN y llegan a tu ISP
  • Fugas de WebRTC — Su navegador expone su IP real a través de una API de comunicación de igual a igual
  • Fugas de IPv6 — Su tráfico IPv6 pasa por alto la VPN por completo porque muchas VPN solo manejan IPv4

Repasemos cada uno.

---

Fugas de DNS: el problema más común

¿Qué está pasando?

Cada vez que visita un sitio web, su dispositivo envía una consulta DNS, que básicamente pregunta "¿cuál es la dirección IP de este nombre de dominio?" En condiciones normales de funcionamiento con una VPN, estas consultas deben pasar a través del túnel VPN hasta los servidores DNS del proveedor de VPN. Cuando hay una fuga de DNS, van a los servidores DNS de su ISP.

La consecuencia práctica: su ISP ve todos los dominios que visita, aunque su tráfico de navegación real esté encriptado. Su VPN cifra el contenido de sus conexiones mientras su ISP mantiene una lista completa de los sitios que está visitando.

Por qué ocurren las fugas de DNS

Resolución de nombres de hosts múltiples inteligentes de Windows (SMHNR) es el culpable más frecuente. Introducido en Windows 8 y aún activo en Windows 11, está diseñado para acelerar el DNS enviando consultas a todos los servidores DNS disponibles simultáneamente y aceptando el que responda primero. En una VPN, esto significa que las consultas van tanto a los servidores DNS de la VPN como a los servidores de su ISP, y su ISP casi siempre responde más rápido.

Teredo es otro problema de Windows: un protocolo de transición IPv6 que puede enrutar el tráfico por completo a través de túneles VPN. Si está habilitado, puede tener prioridad sobre su VPN.

Incompatibilidad IPv6 provoca fugas de DNS cuando su sistema envía consultas de DNS IPv6 que la VPN no maneja, y esas consultas se dirigen directamente a los solucionadores de DNS compatibles con IPv6 de su ISP.

Clientes VPN mal configurados simplemente no logra redirigir el tráfico DNS a través del túnel. Esto es más común en software VPN más antiguo o de menor calidad.

Cómo realizar la prueba

  1. Conéctate a tu VPN
  2. Visita dnsleaktest.com y haga clic en "Prueba extendida"
  3. Mire los resultados: verá una lista de servidores DNS que recibieron sus consultas

Lo que quieres ver: Servidores DNS que pertenecen a su proveedor de VPN (o un solucionador público confiable como Cloudflare 1.1.1.1 o Quad9 9.9.9.9).

¿Qué es un problema? El nombre de su ISP que aparece en la lista de servidores DNS. Incluso un servidor DNS de ISP en los resultados significa que sus consultas se están filtrando.

También puede realizar una verificación completa en ipleak.net, que prueba DNS, IP y WebRTC en una sola página.

Cómo reparar fugas de DNS

En tu aplicación VPN: Busque una configuración llamada "Protección contra fugas de DNS", "Evitar fugas de DNS" o "Usar DNS VPN". Habilítelo. Esto le dice al cliente VPN que fuerce todas las consultas DNS a través del túnel.

Configure manualmente sus servidores DNS en la configuración de red de tu sistema operativo a un solucionador público confiable:

  • Nubeflare: 1.1.1.1 / 1.0.0.1
  • Cuad9: 9.9.9.9 / 149.112.112.112

Esto no evita las filtraciones por sí solo, pero garantiza que si una consulta escapa del túnel, al menos no llega a los servidores de su ISP.

Deshabilite SMHNR en Windows (Pro/Enterprise):

  1. Presione Win+R, escribe gpedit.msc
  2. Navegue a: Configuración de la computadora → Plantillas administrativas → Red → Cliente DNS
  3. Busque "Desactivar la resolución inteligente de nombres de servidores múltiples" → configúrelo en Habilitado
  4. Reiniciar Windows

Deshabilite Teredo en Windows: Abra el símbolo del sistema como administrador y ejecute:

Comando
netsh interface teredo set state disabled

Después de realizar cambios, vuelva a realizar la prueba en dnsleaktest.com para confirmar que la solución funcionó.

---

Fugas de WebRTC: el problema del navegador

¿Qué está pasando?

WebRTC (Comunicación web en tiempo real) es un estándar de navegador que permite funciones de igual a igual como videollamadas, chat de voz y uso compartido de archivos. Para establecer una conexión directa entre dos navegadores, WebRTC necesita descubrir las direcciones IP reales de ambos dispositivos utilizando servidores STUN (Session Traversal Utilities for NAT).

Aquí está el problema: estas solicitudes STUN omiten su túnel VPN a nivel del navegador. JavaScript que se ejecuta en cualquier página web puede activar silenciosamente una solicitud de descubrimiento de IP WebRTC, leer el resultado y enviar su IP real al servidor, todo mientras el ícono de candado de su VPN permanece allí con un aspecto tranquilizador.

Esto afecta a Chrome, Firefox, Edge, Opera y Brave en distintos grados. Es un problema de arquitectura del navegador, no una falla de la VPN.

Cómo realizar la prueba

  1. Conéctate a tu VPN
  2. Visita navegadorleaks.com y haga clic en "WebRTC"
  3. Mire las direcciones IP que figuran en "Sus direcciones IP"

Lo que quieres ver: Solo la dirección IP de su servidor VPN.

¿Qué es un problema? Su IP real asignada por el ISP aparece en cualquier lugar de los resultados, particularmente en "Dirección IP pública".

También puedes consultar ipleak.net: tiene una sección WebRTC incorporada.

Cómo reparar fugas de WebRTC (navegador por navegador)

Firefox — mejor control nativo:

  1. Tipo about:config en la barra de direcciones y presione Enter
  2. Acepta la advertencia y busca media.peerconnection.enabled
  3. Haga doble clic en él para alternar false
  4. Para un endurecimiento extra: fijar también media.peerconnection.ice.default_address_only a true

Valiente — tiene controles WebRTC integrados:

  1. Configuración → Privacidad y seguridad → Política de manejo de IP WebRTC
  2. Seleccionar "Desactivar UDP sin proxy"
  3. Reiniciar valiente

Cromo — sin configuración nativa (limitación importante):

  • Instale el "Control WebRTC" extensión
  • La extensión agrega una opción para desactivar WebRTC por sesión

Borde:

  1. Tipo about:flags en la barra de direcciones
  2. Busque "WebRTC"
  3. Habilite "Anonimizar las IP locales expuestas por WebRTC"
  4. Reiniciar borde

Navegador Tor: WebRTC está completamente deshabilitado de forma predeterminada. No se necesita ninguna acción.

Nota: Deshabilitar WebRTC interrumpirá los servicios de videollamadas como Google Meet, Zoom (versión de navegador) y Discord en el navegador. Si necesita estos servicios, vuelva a habilitar WebRTC cuando los use y desactívelo después.

---

Fugas de IPv6: la discrepancia del protocolo

¿Qué está pasando?

Las conexiones a Internet modernas son de doble pila, lo que significa que admiten tanto IPv4 como IPv6. IPv4 ha sido el estándar durante décadas. IPv6 es el protocolo más nuevo diseñado para reemplazarlo, con un espacio de direcciones mucho mayor.

La mayoría de las VPN se crearon cuando dominaba IPv4. Crean un túnel cifrado para el tráfico IPv4 pero dejan el tráfico IPv6 sin controlar. Si su conexión tiene asignada una dirección IPv6 (lo que probablemente ocurre en la mayoría de las conexiones domésticas y celulares), ese tráfico viaja completamente fuera del túnel VPN. Cualquier sitio web con una dirección IPv6 recibe su dirección IPv6 real, no la de su VPN.

Las direcciones IPv6 suelen ser más persistentes y más específicas que las direcciones IPv4, lo que hace que esta fuga sea potencialmente más identificable que una fuga de IPv4 estándar.

Cómo realizar la prueba

  1. Conéctate a tu VPN
  2. Visita ipleak.net y desplácese hacia abajo hasta la sección IPv6

Lo que quieres ver: No se detectó ninguna dirección IPv6 o una dirección IPv6 que pertenece a su proveedor de VPN.

¿Qué es un problema? Aparece su dirección IPv6 real, especialmente si coincide con el prefijo asignado por su ISP.

Puede verificar su dirección IPv6 real por separado desconectando la VPN y visitando ipleak.net, luego comparando.

Cómo reparar fugas de IPv6

Opción 1: Utilice una VPN con soporte total para IPv6. Mullvad enruta el tráfico IPv6 a través del túnel VPN. NordVPN bloquea IPv6 de forma predeterminada para evitar fugas. Esta es la solución más limpia si tu VPN la admite.

Opción 2: Deshabilitar IPv6 a nivel del sistema operativo (solución universal más simple):

Ventanas:

  1. Configuración → Red e Internet → Configuración de red avanzada
  2. Haga clic derecho en su adaptador de red activo → Propiedades
  3. Desmarque "Protocolo de Internet versión 6 (TCP/IPv6)"
  4. Haga clic en Aceptar

O mediante PowerShell (se aplica a todos los adaptadores):

Comando
Disable-NetAdapterBinding -Name "*" -ComponentID ms_tcpip6

MacOS:

Comando
sudo networksetup -setv6off Wi-Fi
sudo networksetup -setv6off Ethernet

Linux: Añade estas líneas a /etc/sysctl.conf:

Comando
net.ipv6.conf.all.disable_ipv6 = 1
net.ipv6.conf.default.disable_ipv6 = 1

Luego aplicar con:

Comando
sudo sysctl -p

Después de deshabilitar IPv6, vuelva a realizar la prueba en ipleak.net. La sección IPv6 debería mostrar "No se detectó ninguna dirección IPv6".

---

El interruptor de emergencia: tu última línea de defensa

Un interruptor de apagado bloquea todo el tráfico de Internet si la conexión VPN se cae inesperadamente. Sin uno, una interrupción momentánea de la VPN (durante la reconexión, el cambio de red o un ciclo de suspensión/activación) expone brevemente su tráfico IP y DNS real.

Toda VPN seria tiene esta característica. Puede denominarse "Kill Switch", "Network Lock", "Always-on VPN" o "Internet Kill Switch", según el proveedor.

Habilítelo. Esto es especialmente importante si:

  • Cambiar frecuentemente entre redes (casa → punto de acceso → oficina)
  • Deje su VPN funcionando durante el modo de suspensión/hibernación
  • Utilice su VPN para actividades en las que incluso una breve exposición es importante

Pruébalo: Conéctese a su VPN, habilite el interruptor de apagado y luego desconecte su VPN sin desactivar primero el interruptor de apagado. Intente cargar una página web. No debería cargarse hasta que vuelvas a conectar la VPN. Si las páginas se cargan con su IP real, el interruptor de apagado no funciona.

---

Lista de verificación de pruebas completa

Ejecute esta secuencia después de la configuración inicial de VPN, después de las actualizaciones del sistema operativo y después de las actualizaciones de la aplicación VPN:

  1. Conéctese a la VPN y espere 10 segundos para que se estabilice la conexión
  2. Visita ipleak.net : confirme que la IP, los servidores DNS y WebRTC muestran datos de VPN
  3. Visita dnsleaktest.com — ejecute una prueba extendida, confirme que todos los servidores DNS pertenecen al proveedor de VPN
  4. Visita browserleaks.com/webrtc — confirma que no hay IP real en los resultados de WebRTC
  5. Verifique la sección IPv6 en ipleak.net: confirme que no hay una dirección IPv6 real
  6. Desconecta la VPN (deja el interruptor de apagado activado): confirma que las páginas no se cargarán
  7. Vuelva a conectar la VPN: confirme que todo vuelva a los datos de la VPN

Si alguna prueba muestra su IP real o datos de ISP, solucione esa fuga antes de considerar segura su configuración.

---

¿Qué VPN manejan mejor las fugas desde el primer momento?

Mullvad: Protección contra fugas de DNS activada de forma predeterminada, bloqueo WebRTC integrado, enrutamiento IPv6 completo a través del túnel. Los valores predeterminados más correctos para la privacidad de cualquier VPN convencional.

NordVPN: Protección DNS activada de forma predeterminada, bloqueo automático de WebRTC, IPv6 bloqueado de forma predeterminada para evitar fugas. Interruptor de apagado "Bloqueo de red" disponible.

VPN de protones: Protección sólida, pero algunas configuraciones requieren verificación manual. La protección contra fugas de DNS y el interruptor de apagado deben habilitarse explícitamente en algunas plataformas. Vale la pena el tiempo adicional de configuración dado su historial de privacidad.

ExpressVPN: Desactiva automáticamente IPv6 para evitar fugas, DNS manejado a través de VPN. Muy fácil de usar, se necesitan menos pasos de configuración manual.

Todos estos aún pueden filtrarse si interfieren las configuraciones a nivel del sistema operativo. Independientemente de qué VPN utilices, prueba tu configuración con los pasos anteriores.

---

A qué le exponen realmente las fugas

Las fugas de DNS son más importantes en situaciones específicas: si su ISP registra y vende datos de DNS, si se encuentra en una jurisdicción con programas de vigilancia, si está en una red monitoreada (trabajo, escuela, WiFi pública) o si accede a contenido, su ISP acelera según el destino.

Para la mayoría de los usuarios de jurisdicciones que respetan la privacidad que realizan una navegación rutinaria, una fuga de DNS es una violación de la privacidad, pero no un riesgo de seguridad inmediato. Para periodistas, activistas o cualquier persona en una red hostil, una fuga de DNS puede exponer patrones de visitas que son realmente peligrosos.

Independientemente de su modelo de amenaza, reparar las fugas no cuesta nada y lleva diez minutos. No hay razón para no hacerlo.

---

Verifique su IP actual, DNS y detalles de red con el Herramienta de búsqueda de IP : útil como punto de partida antes de probar la configuración de tu VPN.