El multi-hop autoalojado reparte tu confianza entre VPS en jurisdicciones distintas para que ningún nodo conozca a la vez tu IP y tu destino. Te mostramos cómo construirlo con WireGuard, Gluetun, OpenVPN y VPS de bajo coste como Hetzner y Vultr.
Su velocidad y baja sobrecarga mitigan la penalización del doble cifrado, y su criptografía moderna (ChaCha20-Poly1305) es perfecta para anidar túneles en cascada.
Actúa como cliente VPN en contenedor y gateway para enrutar tráfico de otros contenedores a través de un proveedor VPN, permitiendo construir cadenas anidadas sin configurar manualmente el enrutamiento por políticas.
Ofrece máxima compatibilidad y configurabilidad; combinable con WireGuard en cascada para aprovechar la velocidad del primer hop y la flexibilidad del segundo.
El multi-hop (o double VPN) encadena tu tráfico a través de dos o más servidores en jurisdicciones distintas, de modo que ningún nodo conozca a la vez tu IP real y tu destino. Los servicios comerciales como NordVPN, Proton VPN o Surfshark ofrecen esta funcionalidad de forma conveniente1, pero los usuarios técnicos pueden construir cadenas multi-hop autoalojadas con WireGuard, VPS baratos y herramientas como Gluetun, logrando control total y sin depender de un único proveedor2.
La idea central del multi-hop es sencilla: dividir el rastro de tu tráfico entre países y mezclar la señal con servidores RAM-only e IPs compartidas, de modo que la correlación de tráfico se vuelva prácticamente imposible1. Cuando confías en un único proveedor comercial, ese proveedor conoce tanto tu IP de origen como tu destino final. Al repartir la confianza entre infraestructuras independientes —por ejemplo, un VPS en Alemania y otro en Singapur— reduces el riesgo de que una sola solicitud legal, un compromiso o una fuga revele tu identidad y tu destino simultáneamente2.
| Aspecto | Comercial (NordVPN, Proton VPN…) | Autoalojado (WireGuard + VPS) |
|---|---|---|
| Configuración | Un clic | Manual |
| Control de jurisdicciones | Limitado a la oferta del proveedor | Total |
| Confianza | Un único operador | Repartida entre varios |
| Coste | Suscripción mensual | VPS por hora/mes |
Los servicios comerciales son la opción correcta para la mayoría de usuarios. Pero si quieres control absoluto sobre qué servidores tocan tus datos, el enfoque autoalojado es insuperable.
La elección de protocolo afecta directamente al rendimiento de la cadena. WireGuard reduce la penalización de velocidad del doble cifrado gracias a su diseño minimalista y su criptografía moderna (ChaCha20-Poly1305)2. OpenVPN, por su parte, ofrece máxima compatibilidad y configurabilidad, lo que lo hace ideal como segundo salto cuando necesitas opciones avanzadas de enrutamiento3.
Una estrategia probada es combinar ambos: WireGuard como primer salto (velocidad y simplicidad) y OpenVPN como segundo (flexibilidad y configurabilidad). Los tests con traceroute confirman que la ruta de dos saltos funciona correctamente en esta configuración3.
Gluetun es un cliente VPN ligero empaquetado en un contenedor Docker que soporta múltiples proveedores VPN usando OpenVPN o WireGuard, con DNS sobre TLS y servidores proxy integrados4. Su diseño como gateway permite que otros contenedores Docker enruten su tráfico a través de un proveedor VPN sin necesidad de configurar manualmente el enrutamiento por políticas5.
Esto lo convierte en la pieza perfecta para construir cadenas anidadas: puedes ejecutar Gluetun en tu primer VPS conectado a tu segundo VPS, y enrutar el tráfico de aplicaciones adicionales a través de toda la cadena con un solo contenedor.
Una configuración típica de doble salto funciona así:
El primer nodo conoce tu IP real pero no tu destino final. El segundo nodo conoce el destino pero no tu IP real. Ningún punto de la cadena tiene la imagen completa.
La selección de jurisdicciones distintas es clave: alojar ambos nodos en el mismo país o bajo el mismo marco legal anula gran parte del beneficio del multi-hop. Un VPS en Europa (Hetzner) como primer salto y un VPS en otra región (Vultr) como nodo de salida reparte el riesgo legal entre jurisdicciones independientes.
Nota de transparencia: Recomate puede recibir una comisión si adquieres productos a través de los enlaces de esta página. Esto no afecta a nuestras recomendaciones, que se basan en pruebas y análisis técnico.
A continuación, las cinco piezas que recomendamos para montar una cadena multi-hop autoalojada completa: dos protocolos de túnel, un gateway Docker y dos VPS en jurisdicciones distintas.
| Elección | Precio | Rol en la cadena | Coste | Dificultad | |
|---|---|---|---|---|---|
WireGuard ▶ Elección | — | Protocolo de túnel | Gratis (open source) | Media | Ver precio ↗ |
Gluetun el gateway docker para cadenas anidadas | — | Gateway Docker VPN | Gratis (open source) | Baja-Media | Ver precio ↗ |
OpenVPN segundo salto con máxima configurabilidad | — | Protocolo de túnel | Gratis (open source) | Media-Alta | Ver precio ↗ |
CX21 (Cloud Server) mejor relación calidad-precio para el primer nodo en europa | — | VPS para nodo de salto | ~4 €/mes | Media | Ver precio ↗ |
Cloud Compute (Regular Performance) segundo nodo en otra jurisdicción con facturación por hora | — | VPS para nodo de salida | ~2,50 $/mes | Media | Ver precio ↗ |
¿Quieres una aclaración que el artículo no respondió? Pregunta al motor — lleva el contexto del artículo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.