El protocolo determina cómo cifra el tráfico una VPN, con qué rapidez funciona, cuánta batería consume y, sobre todo en 2026, si logra atravesar los sistemas de filtrado. Comparamos WireGuard, OpenVPN, VLESS y Xray, Shadowsocks, MeduzaVPN ULTRA y otros protocolos, y explicamos cuál elegir según la tarea concreta.
Qué es un protocolo VPN y por qué importa
Un protocolo es el conjunto de reglas con el que el cliente y el servidor establecen la conexión, cifran los datos y los empaquetan. De él dependen cuatro propiedades prácticas: la velocidad, la latencia y el consumo de batería, la compatibilidad con los dispositivos y cómo ve el tráfico el equipamiento del operador.
Hasta hace poco, este último punto se podía ignorar. Ahora, en varios países, entre ellos Rusia, los operadores aplican inspección profunda de paquetes (DPI) y limitan las conexiones que se parecen a una VPN. Por eso «el mejor protocolo» ya no existe al margen de la red: lo que funciona a la perfección en casa puede no conectar en una red móvil. Información general sobre la tecnología en el artículo qué es una VPN.
Protocolo y transporte no son lo mismo
Muchos protocolos tienen varios transportes posibles: un mismo VLESS puede ir por TCP con TLS, por WebSocket o por gRPC, mientras que WireGuard solo va por UDP. El transporte determina por qué puertos y en qué forma atraviesan la red los paquetes. Cuando un operador limita el UDP por completo, ningún enmascaramiento salvará a un protocolo UDP, mientras que un transporte TCP por el puerto 443 sí pasará. Por eso, al elegir, hay que fijarse en el par «protocolo + transporte», no solo en el nombre.
Tabla comparativa de protocolos
Las valoraciones siguientes reflejan la experiencia típica en 2026; en una red concreta el resultado puede variar. Todos los protocolos indicados están disponibles en el servidor personal de MeduzaVPN.
| Protocolo | Velocidad | Resistencia al filtrado | Batería | Plataformas |
|---|---|---|---|---|
| MeduzaVPN ULTRA | Alta | Muy alta | Consumo moderado | iOS, Android, macOS, Windows, Linux, TV |
| MeduzaVPN | Muy alta | Alta | Consumo bajo | Todas las aplicaciones, routers |
| VLESS / Xray (REALITY) | Alta | Muy alta | Consumo moderado | Todas las aplicaciones, routers |
| Shadowsocks / Outline | Alta | Media | Consumo bajo | Todas las aplicaciones, routers, dispositivos antiguos |
| WireGuard | Muy alta | Baja | Consumo bajo | Todas las aplicaciones, routers |
| OpenVPN | Media | Baja | Consumo alto | Todas las aplicaciones, routers, pasarelas corporativas |
| IKEv2 / IPsec | Alta | Baja | Consumo bajo | Integrado en iOS, macOS, Windows |
| Hysteria | Muy alta en canales con pérdidas | Media | Consumo moderado | Aplicaciones móviles y de escritorio |
| SoftEther | Media | Media | Consumo alto | Windows, Linux, routers |
| SOCKS5 | Alta | Baja (sin cifrado) | Consumo mínimo | Programas concretos |
Protocolos clásicos: WireGuard, OpenVPN, IKEv2
WireGuard
WireGuard es el más moderno de los protocolos clásicos: alrededor de cuatro mil líneas de código, criptografía ChaCha20 y Curve25519, funcionamiento sobre UDP. Establece la conexión rápidamente, apenas consume batería y sobrevive de forma instantánea al pasar del Wi-Fi a la red móvil. Su punto débil es el saludo inicial reconocible, que el DPI identifica sin dificultad.
OpenVPN
OpenVPN es más antiguo y más pesado: saludo TLS, más datos de servicio, funcionamiento en espacio de usuario. A cambio admite el modo TCP, que atraviesa cortafuegos corporativos estrictos, y funciona en casi cualquier equipo. Para el uso diario en el teléfono consume notablemente más batería que WireGuard.
IKEv2 / IPsec
IKEv2 viene integrado en iOS, macOS y Windows, por lo que no requiere una aplicación de terceros. Es rápido y soporta bien el cambio de red, pero usa los puertos fijos 500 y 4500 con un formato de paquete muy conocido. En las redes filtradas es uno de los primeros protocolos que deja de conectar.
Protocolos con enmascaramiento: ULTRA, VLESS, Shadowsocks
MeduzaVPN ULTRA
ULTRA es el protocolo propio de MeduzaVPN, creado para los sistemas de filtrado actuales. No contiene firmas constantes, cambia los parámetros entre sesiones y, por la longitud y el tiempo de los paquetes, se parece a la navegación normal por sitios web. La aplicación ajusta la configuración automáticamente; el usuario solo tiene que elegir el protocolo de la lista.
MeduzaVPN
El protocolo MeduzaVPN es una variante ofuscada del túnel UDP clásico: el saludo inicial queda oculto y se añade ruido de longitud variable a los paquetes. Conserva la velocidad y la eficiencia de WireGuard, pero sin sus rasgos reconocibles. Es una buena opción para el Wi-Fi doméstico y los routers, donde el filtrado es moderado.
VLESS y Xray con REALITY
VLESS es un protocolo ligero sin cifrado propio, que se apoya en TLS. En el núcleo Xray se le añade el transporte REALITY: el cliente usa la huella real de un navegador, y el servidor, al comprobarse, responde como un sitio grande real. Para el DPI, esa conexión es indistinguible de un HTTPS normal. V2Ray es la generación anterior de la misma familia, compatible con VLESS pero sin REALITY.
Shadowsocks y Outline
Shadowsocks cifra el flujo sin cabeceras de ningún tipo, por lo que el DPI no tiene una firma evidente. Exige pocos recursos y funciona incluso en routers modestos. Outline es el mismo Shadowsocks con un esquema de claves más cómodo. En algunas redes ya han aprendido a limitarlo por sus rasgos estadísticos, así que en 2026 se usa más a menudo como opción de reserva.
Casos especiales: Hysteria, SoftEther, SOCKS5
Hysteria funciona sobre QUIC y gestiona la congestión de forma agresiva, por lo que gana en canales con pérdida de paquetes: internet satelital, estaciones base saturadas, Wi-Fi en trenes. Donde el UDP está limitado, no conectará.
SoftEther encapsula el tráfico en HTTPS y resulta útil en redes donde solo está permitido el puerto 443 por TCP. Es más pesado que el resto y rara vez hace falta en el teléfono, pero saca de apuros en redes corporativas y de hoteles.
SOCKS5 no es una VPN, sino un proxy. No crea un túnel del sistema ni cifra el tráfico por sí mismo, pero permite encaminar por el servidor un programa concreto: el navegador, un cliente de torrents, un mensajero. En el servidor personal de MeduzaVPN, SOCKS5 está disponible como complemento a los protocolos principales.
Qué protocolo elegir
- Red móvil en Rusia o en otro país con filtrado: empiece con MeduzaVPN ULTRA; la opción de reserva es VLESS con REALITY.
- Wi-Fi doméstico con filtrado moderado: el protocolo MeduzaVPN dará la máxima velocidad; si falla, cambie a ULTRA.
- Red sin restricciones (un viaje a otro país, acceso corporativo): WireGuard, por ser el más rápido y eficiente.
- Router o dispositivo antiguo: Shadowsocks o WireGuard, los que menos recursos exigen.
- Red donde solo se permite TCP 443: VLESS, SoftEther u OpenVPN en modo TCP.
- Canal inestable con pérdidas: pruebe Hysteria si el UDP no está bloqueado.
No existe un protocolo que funcione garantizado en todas partes. La estrategia correcta es tener varios protocolos en un mismo servidor y cambiar entre ellos cuando la red cambia.
Cómo cambiar de protocolo en MeduzaVPN
El servidor personal de MeduzaVPN levanta todos los protocolos a la vez: ULTRA, MeduzaVPN, WireGuard, OpenVPN, VLESS, V2Ray, Xray, Shadowsocks, Outline, Hysteria, SOCKS5, IKEv2 y SoftEther. Cada uno escucha en sus propios puertos sobre la misma dirección IP, así que cambiar de protocolo no cambia ni la ubicación ni la dirección que ven los sitios web.
En la aplicación, el protocolo se elige en la configuración de la conexión. El cambio tarda solo unos segundos: la aplicación corta el túnel actual, levanta uno nuevo y guarda la elección para esa red. La configuración del túnel dividido y el kill switch se aplican igual a todos los protocolos.
Para routers con OpenWrt y otros dispositivos sin aplicación, en el sitio web hay configuraciones listas para WireGuard, VLESS, Shadowsocks y OpenVPN; más información en la página VPN para el router.
Todos los protocolos están incluidos en cualquier tarifa sin coste adicional: 5.99 USD al mes, más barato al pagar por un año, con los primeros siete días de suscripción sin cobro. Compare las condiciones en la página de tarifas del VPN personal.
Preguntas frecuentes
¿Cuál es el protocolo VPN más rápido?
En una red abierta sin filtrado, el más rápido es WireGuard: tiene un código compacto, criptografía moderna y poca sobrecarga. Pero en redes con DPI la velocidad no la determina el protocolo, sino si pasa el filtro o no. Allí, MeduzaVPN ULTRA y VLESS con REALITY resultan más rápidos simplemente porque el filtro no los ralentiza.
¿En qué se diferencia VLESS de Xray y V2Ray?
V2Ray y Xray son núcleos, programas que implementan un conjunto de protocolos. VLESS es uno de los protocolos que hay dentro de ellos. Xray desarrolla VLESS con más intensidad y le añadió el transporte REALITY, que enmascara la conexión bajo un sitio web real. Por eso en 2026 la combinación VLESS + Xray + REALITY se considera la más resistente de esta familia.
¿Por qué todavía se usa OpenVPN?
OpenVPN está probado por el tiempo, funciona en casi cualquier equipo, incluidos routers antiguos y pasarelas corporativas, y admite el modo TCP, que atraviesa cortafuegos corporativos estrictos. En el uso doméstico consume más batería y va algo por detrás de WireGuard en velocidad.
¿Qué protocolo consume menos batería en el teléfono?
WireGuard y el protocolo MeduzaVPN, construido sobre su base: funcionan sobre UDP, no mantienen un estado TLS constante y recuperan la conexión rápidamente al cambiar de red. ULTRA y VLESS consumen algo más por el enmascaramiento, pero en la práctica la diferencia solo se nota con una transmisión de datos constante.
¿Hay que cambiar de servidor al cambiar de protocolo?
En MeduzaVPN, no. El servidor personal levanta todos los protocolos a la vez, y la aplicación los cambia sobre la misma dirección IP. La ubicación, la configuración del túnel dividido y el kill switch se mantienen.
¿Qué es Hysteria y cuándo resulta útil?
Hysteria funciona sobre QUIC y usa su propia gestión de la congestión, por lo que mantiene bien la velocidad en canales inestables con pérdida de paquetes, por ejemplo en internet satelital o en una red móvil saturada. En redes donde el UDP está limitado, no conectará, y conviene cambiar a un protocolo sobre TCP.
¿Para qué sirve SOCKS5 si ya existe la VPN?
SOCKS5 no es una VPN, sino un proxy para programas concretos: el navegador, un cliente de torrents, un mensajero. No cifra el tráfico por sí mismo y no cubre todo el dispositivo. En el servidor personal de MeduzaVPN está disponible como complemento para las aplicaciones que hay que encaminar por el servidor sin un túnel del sistema.
