Servidor VPN gratuito en Oracle Cloud Free Tier: configuración paso a paso 2026

Resumen

Aprende a instalar un VPN personal en Oracle Cloud Free Tier desde cero en 1–2 horas. Guía detallada para principiantes: registro, red, servidor, WireGuard, clientes, pruebas y solución de problemas. Resultado: un VPN rápido y seguro sin cuota mensual.

Servidor VPN gratuito en Oracle Cloud Free Tier: configuración paso a paso 2026

Introducción

En esta guía paso a paso desplegarás tu propio servidor VPN gratuito en Oracle Cloud Free Tier y conectarás tu teléfono y computadora. Recorreremos todo el proceso: desde el registro en Oracle hasta la instalación de WireGuard, generación de configuraciones para clientes, pruebas y solución de errores comunes. Al final, tendrás un VPN personal con tu propia IP pública, perfecto para navegar seguro, protegerte en Wi‑Fi públicas y saltar bloqueos.

Esta guía es para principiantes, pero incluye secciones avanzadas: configuración de IPv6, protección extra del servidor, protocolos alternativos (OpenVPN, IKEv2), automatización y respaldos. No necesitas ser administrador: solo sigue las instrucciones al pie de la letra y copia los comandos tal cual.

Qué es útil saber antes: habilidades básicas con navegador, copiar comandos a la terminal, entender qué son usuario y contraseña. No se requiere experiencia con Linux — todos los comandos están completos.

Tiempo estimado: 60–120 minutos. La mayor parte es para el registro inicial, validaciones y configuración cuidadosa de la red.

Preparativos previos

Antes de empezar, verifica que tengas todo lo necesario.

Herramientas y accesos necesarios

  • Correo electrónico personal con acceso al buzón.
  • Teléfono móvil para confirmaciones.
  • Documentos o tarjeta para verificar la cuenta de Oracle (requerido para activar Free Tier; no habrá cargos si eliges Always Free).
  • Computadora con navegador y conexión estable a internet.
  • Cliente SSH: en Windows — OpenSSH integrado en PowerShell o cualquier terminal; en macOS/Linux — terminal estándar.

Requisitos del sistema

  • Región de Oracle Cloud compatible con capacidad Free Tier disponible.
  • Cliente: teléfono iOS o Android, y/o PC Windows/macOS/Linux para conectarte al VPN.

Qué descargar o instalar

  • App WireGuard para móvil y computadora (la descargarás después, cuando tengas las configuraciones).
  • Opcional: generador de códigos QR en el servidor (instalaremos el paquete qrencode con un comando).

Respaldo de datos

Por ahora no hay nada que respaldar. Después de configurar guardarás las claves y configuraciones de clientes. Te mostraremos una forma sencilla y segura de guardarlos.

Conceptos básicos

Términos clave

  • VPN — túnel seguro entre tu dispositivo y el servidor, que encripta el tráfico y oculta tu IP real.
  • WireGuard — protocolo VPN moderno, rápido y basado en UDP. Simple, seguro, funciona en móviles y PC.
  • Oracle Cloud Free Tier — nivel gratuito del cloud Oracle que permite ejecutar máquinas virtuales pequeñas de forma permanente.
  • VCN — red virtual en Oracle Cloud, similar a una red privada donde viven tus servidores.
  • NSG/Listas de seguridad — reglas de firewall en la nube, que deciden qué puertos están abiertos.
  • IP pública — dirección externa del servidor, usada por los clientes para conectar al VPN.

Funcionamiento

Creas una máquina virtual (servidor) en Oracle, le asignas IP pública, instalas WireGuard y abres el puerto UDP 51820 en las reglas de red. Tu teléfono y PC reciben las claves para conectarse al servidor. Todo el tráfico pasa cifrado por el túnel VPN y sale a internet con la IP del servidor.

Aspectos importantes previos

  • Debes tener dos niveles de firewall: sistema (en el servidor) y nube (NSG/listas de seguridad). Ambos deben permitir el puerto necesario.
  • Free Tier tiene límites de recursos. Escoge un stack ligero (WireGuard) y servicios mínimos.
  • Seguridad: usa claves SSH en vez de contraseñas, actualiza el sistema y no abras puertos extras.

Paso 1: Registro en Oracle Cloud Free Tier y preparación de cuenta

Objetivo

Crear una cuenta Oracle Cloud, activar Free Tier y entrar a la consola.

Instrucciones

  1. Visita el sitio Oracle Cloud y comienza el registro para Free Tier. Indica país, correo y contraseña.
  2. Confirma tu correo con el código enviado.
  3. Completa el perfil: nombre, dirección, teléfono. Escoge región por defecto. Consejo: podrás cambiar la región luego al crear recursos; elige la que suele tener Free Tier disponible.
  4. Asocia una tarjeta bancaria para verificación. Es un chequeo estándar. No habrá cargos si usas Always Free.
  5. Espera la confirmación y accede a Oracle Cloud Console.
  6. Arriba a la derecha asegúrate que la región seleccionada sea la correcta (ejemplo: Frankfurt, Ámsterdam, Londres). Si no hay capacidad, prueba otra región.
  7. Crea un compartment separado (contenedor lógico) para el VPN: abre menú de navegación, ve a Identity and Security, luego Compartments, clic en Create Compartment. Nómbralo vpn y guarda.
  8. Verifica cuotas Free Tier: abre Governance and Administration, luego Limits, Quotas and Usage. Busca Compute y confirma que haya Always Free disponibles (Ampere A1 o E2 Micro).

⚠️ Aviso: Si al crear la instancia ves falta de capacidad, cambia de región. Esto es común en regiones populares. No te rindas a la primera.

Resultado esperado

Has entrado a Oracle Cloud Console, creado el compartment vpn, escogido región operativa y Free Tier está activo.

Problemas comunes y soluciones

  • No llega confirmación al correo — revisa spam, reenvía el código.
  • Tarjeta no pasa verificación — usa otra o espera unas horas.
  • Free Tier no aparece — termina la verificación de perfil y vuelve a intentar desde la consola.

✅ Verificación: En el menú superior ves tu cuenta activa, región seleccionada y vpn en la lista de compartments.

Paso 2: Crear red VCN, subred, rutas y reglas de seguridad

Objetivo

Configurar la red virtual por donde el servidor será accesible y podrá salir a internet.

Instrucciones

  1. Abre el menú Networking, selecciona Virtual Cloud Networks. Haz clic en Create VCN.
  2. Selecciona Create VCN with Internet Connectivity (el asistente añadirá gateway de internet y tabla de rutas).
  3. Pon nombre: vcn-vpn, selecciona compartment vpn, deja CIDR por defecto 10.0.0.0/16. Haz clic en Create.
  4. Dentro de VCN crea una subred pública: ve a Subnets, Create Subnet, nómbrala subnet-public, tipo Public, CIDR 10.0.0.0/24. Escoge Availability Domain o Regional (se recomienda Regional).
  5. Verifica que el Internet Gateway esté adjunto a la VCN y la Route Table tenga ruta 0.0.0.0/0 apuntando a este gateway.
  6. Crea un Network Security Group (NSG) para VPN: entra en Network Security Groups, haz Create. Llámalo nsg-vpn.
  7. Añade reglas NSG: Ingress UDP 51820 desde 0.0.0.0/0 (WireGuard). Ingress TCP 22 desde tu IP o 0.0.0.0/0 para SSH (mejor limitar a tu IP). Ingress UDP 500, 4500 (para futuro IKEv2). Ingress UDP 1194 (para futuro OpenVPN). Egress: Allow All 0.0.0.0/0.
  8. Si usas Security Lists en vez de NSG, abre la Security List de la subred y agrega las mismas reglas.
  9. Guarda los cambios. Confirma que la Public Subnet usa las rutas y NSG adecuadas.

Consejo: Prefiere NSG sobre Security Lists: permiten asignar reglas distintas a instancias sin cambiar toda la red.

⚠️ Aviso: No abras puertos innecesarios. Para WireGuard solo necesitas UDP 51820 y SSH 22. Los otros puertos se agregan si luego se requieren.

Resultado esperado

Tienes una VCN con subred pública, internet gateway, tabla de rutas y NSG que permite UDP 51820 y SSH 22.

Problemas y soluciones

  • No hay internet desde la subred — verifica que ruta 0.0.0.0/0 apunte al Internet Gateway.
  • Puerto cerrado — confirma que regla está en NSG y que NSG se asignará a la instancia en el paso 3.

✅ Verificación: En la tarjeta VCN ves Internet Gateway, Route Table con 0.0.0.0/0 y NSG con reglas correctas.

Paso 3: Crear servidor virtual Always Free con Ubuntu

Objetivo

Lanzar una instancia virtual gratuita en Oracle Cloud con IP pública y acceso por SSH.

Instrucciones

  1. Abre menú Compute, Instances. Haz clic en Create Instance.
  2. Nombre: vpn-wg, Compartment: vpn.
  3. Imagen: selecciona Ubuntu 22.04 LTS (para Ampere A1 asegúrate que sea ARM64). También sirve Ubuntu 24.04 LTS si la conoces y está disponible.
  4. Forma: clic en Change shape. Busca opciones elegibles Always Free: VM.Standard.A1.Flex (Ampere A1) o VM.Standard.E2.1.Micro. Para A1 pon 1 OCPU y 1–2 GB RAM, para E2.micro se configura automáticamente. Marca Always Free eligible.
  5. Red: escoge VCN vcn-vpn y subred subnet-public. Marca Assign a public IPv4 address. Consejo: Reserva el IP público tras crear para que no cambie con reinicios.
  6. Grupos de seguridad (NSG): selecciona nsg-vpn.
  7. Claves SSH: genera par de claves en tu máquina (si no tienes): en PowerShell Windows usa ssh-keygen, en macOS/Linux igual ssh-keygen. Sube la clave pública al formulario o pega el contenido de ~/.ssh/id_rsa.pub o ~/.ssh/id_ed25519.pub.
  8. Volumen de arranque: deja 50 GB por defecto o reduce a 20 GB (no afecta Free Tier, pero no guardes datos innecesarios).
  9. Haz clic en Create. Espera que quede Running.
  10. Copia la IP pública IPv4 de la instancia. Ejemplo: 129.146.XX.XX.
  11. Conéctate por SSH: en Windows abre PowerShell y ejecuta ssh ubuntu@IP_PÚBLICA. En macOS/Linux igual. Si usas clave con ruta distinta ssh -i ~/.ssh/id_ed25519 ubuntu@IP_PÚBLICA.

Consejo: Si no te puedes conectar por SSH, abre temporalmente el puerto 22 desde cualquier origen en NSG, conéctate y luego limita a tu IP.

Resultado esperado

La instancia está creada y en ejecución, con IP pública y acceso SSH exitoso como usuario ubuntu.

Problemas y soluciones

  • Access denied (publickey) — revisa que la clave pública cargada corresponda a la privada usada.
  • Connection timed out — comprueba que la instancia esté Running, con IP pública, que puerto 22 está permitido en NSG/lista, y que tu proveedor no bloquee TCP 22 saliente.
  • No hay Always Free disponible — cambia región y vuelve a intentar.

✅ Verificación: Comando uname -a muestra info del kernel Linux y ip a lista interfaces y direcciones.

Paso 4: Protección básica y preparación del sistema

Objetivo

Actualizar el sistema, crear usuario, fortalecer SSH, instalar firewall básico y activar forwarding de paquetes.

Instrucciones

  1. Actualiza sistema: sudo apt update && sudo apt -y upgrade. Espera que termine.
  2. Crea usuario administrador separado (opcional pero recomendable): sudo adduser admin, define contraseña, luego sudo usermod -aG sudo admin.
  3. Copia las claves SSH al nuevo usuario: ejecuta como ubuntusudo rsync -a ~/.ssh /home/admin/ && sudo chown -R admin:admin /home/admin/.ssh.
  4. Opcional: desactiva acceso por contraseña y permite solo claves. Edita SSH config: sudo nano /etc/ssh/sshd_config, pon PasswordAuthentication no, PermitRootLogin no, guarda y aplica: sudo systemctl reload ssh.
  5. Instala UFW (firewall simple): sudo apt -y install ufw. Permite SSH: sudo ufw allow 22/tcp.
  6. Aún no habilites UFW. Añadiremos regla para WireGuard después y lo activaremos para no perder acceso.
  7. Activa reenvío IP para NAT futuro: abre sudo nano /etc/sysctl.conf, descomenta o añade net.ipv4.ip_forward=1 y si usas IPv6 net.ipv6.conf.all.forwarding=1. Aplica cambios: sudo sysctl -p.
  8. Confirma que sistema detecta arquitectura: uname -m debe devolver aarch64 (Ampere A1) o x86_64 (E2.micro).

Consejo: Si dudas al editar configs, haz copia antes: sudo cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak.

Resultado esperado

Sistema actualizado, usuario admin creado (opcional), SSH reforzado y forwarding IP activado.

Problemas y soluciones

  • Perdiste acceso SSH tras cambios — usa consola serial de Oracle Compute, restaura respaldo: sudo mv /etc/ssh/sshd_config.bak /etc/ssh/sshd_config && sudo systemctl restart ssh.
  • Forwarding no activo — verifica sysctl net.ipv4.ip_forward, debe mostrar 1.

✅ Verificación: sysctl net.ipv4.ip_forward muestra net.ipv4.ip_forward = 1, sesión SSH activa.

Paso 5: Instalar y configurar WireGuard

Objetivo

Implementar servidor WireGuard, abrir puertos, configurar NAT y preparar configuración básica para clientes.

Instrucciones

  1. Instala WireGuard: sudo apt -y install wireguard qrencode. qrencode genera códigos QR para configuraciones.
  2. Genera claves del servidor: sudo umask 077; wg genkey | sudo tee /etc/wireguard/server.key | wg pubkey | sudo tee /etc/wireguard/server.pub. Consulta clave pública: sudo cat /etc/wireguard/server.pub. Guárdala en lugar seguro para debugging.
  3. Elige red VPN. Recomendamos 10.6.0.0/24 para IPv4 y fd42:42:42::/64 para IPv6 opcional. Dirección servidor en túnel: 10.6.0.1 y fd42:42:42::1.
  4. Crea archivo config: sudo nano /etc/wireguard/wg0.conf. Inserta:
    [Interface]
    Address = 10.6.0.1/24
    ListenPort = 51820
    PrivateKey = CONTENIDO_DE_/etc/wireguard/server.key
    PostUp = iptables -t nat -A POSTROUTING -s 10.6.0.0/24 -o eth0 -j MASQUERADE; iptables -A FORWARD -i wg0 -j ACCEPT; iptables -A FORWARD -o wg0 -j ACCEPT
    PostDown = iptables -t nat -D POSTROUTING -s 10.6.0.0/24 -o eth0 -j MASQUERADE; iptables -D FORWARD -i wg0 -j ACCEPT; iptables -D FORWARD -o wg0 -j ACCEPT
    Si tu interfaz no es eth0, identifica con ip route get 1.1.1.1 (ejemplo ens3) y reemplaza.
  5. Abre puerto en UFW: sudo ufw allow 51820/udp. Luego activa firewall con sudo ufw --force enable. Revisa estado con sudo ufw status verbose; deben aparecer reglas para 22/tcp y 51820/udp.
  6. Habilita forwarding en UFW: edita sudo nano /etc/ufw/sysctl.conf, confirma línea net/ipv4/ip_forward=1. Añade reglas NAT en /etc/ufw/before.rules justo antes de COMMIT en tabla *nat: inserta
    *nat
    :POSTROUTING ACCEPT [0:0]
    -A POSTROUTING -s 10.6.0.0/24 -o eth0 -j MASQUERADE
    COMMIT
    Cambia eth0 por tu interfaz real. Aplica con sudo ufw reload.
  7. Activa WireGuard: sudo systemctl enable --now wg-quick@wg0. Verifica con sudo systemctl status wg-quick@wg0; debe estar Activo.
  8. Consulta estado: sudo wg show. Debes ver interfaz wg0 y puerto 51820 escuchando.

Consejo: Si prefieres nftables en vez de iptables, ajusta PostUp/PostDown para nft y verifica que UFW no choque con nftables. Para empezar es más sencillo usar iptables como aquí.

⚠️ Aviso: Nunca publiques tu clave privada (/etc/wireguard/server.key), es acceso total al túnel.

Resultado esperado

WireGuard activo, puerto 51820 permitido en UFW y NSG, NAT configurado, interfaz wg0 funcionando.

Problemas y soluciones

  • Servicio no inicia — revisa permisos de server.key (600), formato de wg0.conf y nombre correcto del interfaz en reglas NAT.
  • Puerto cerrado — verifica con sudo ss -lunp | grep 51820, luego estados de NSG y UFW.
  • No hay internet por túnel — revisa reglas MASQUERADE, forwarding IP y tabla de rutas.

✅ Verificación: sudo wg show muestra wg0 con ListenPort 51820, curl ifconfig.me devuelve IP pública del servidor (prueba simple de conectividad).

Paso 6: Añadir clientes, generar configuraciones y conectar

Objetivo

Crear configuraciones para teléfono y PC, agregarlos al servidor y conectar al VPN.

Instrucciones

  1. Define la IP pública o nombre de dominio del servidor. Toma la IPv4 de la tarjeta de instancia. Si reservaste IP es estable; si no, reserva una en sección IP Addresses y enlázala.
  2. Genera claves del cliente 1 (ej. teléfono): wg genkey | tee client1.key | wg pubkey | tee client1.pub. Guarda las claves en lugar seguro.
  3. Define la IP del cliente en red VPN: 10.6.0.2/32. Siguientes clientes usarán 10.6.0.3/32 y así sucesivamente.
  4. Añade cliente en config del servidor: sudo nano /etc/wireguard/wg0.conf, al final agrega:
    [Peer]
    PublicKey = CONTENIDO client1.pub
    AllowedIPs = 10.6.0.2/32
    Guarda y aplica: sudo wg syncconf wg0 <(sudo wg-quick strip wg0) o reinicia con sudo systemctl restart wg-quick@wg0.
  5. Crea archivo config cliente: nano client1.conf. Inserta:
    [Interface]
    PrivateKey = CONTENIDO client1.key
    Address = 10.6.0.2/32
    DNS = 1.1.1.1
    [Peer]
    PublicKey = CONTENIDO /etc/wireguard/server.pub
    AllowedIPs = 0.0.0.0/0
    Endpoint = IP_PÚBLICA:51820
    PersistentKeepalive = 25
    Guarda. Consejo: Si solo quieres acceso a red corporativa, establece AllowedIPs con prefijos específicos (ej. 10.10.0.0/16) en vez de 0.0.0.0/0.
  6. Genera QR para teléfono: qrencode -t ansiutf8 < client1.conf para ver en terminal o qrencode -o client1.png < client1.conf para guardar imagen.
  7. Instala app WireGuard en smartphone desde tienda, abre, añade túnel, elige Escanear QR y apunta a código en terminal o imagen client1.png. Guarda perfil.
  8. En PC instala cliente WireGuard, importa archivo client1.conf y activa túnel con el interruptor.
  9. Agrega cliente 2 (ej. laptop) igual: generas claves client2.key/pub, IP 10.6.0.3/32, añade [Peer] en wg0.conf, creas client2.conf, y lo importas en app.

Consejo: En iOS y Android es más cómodo usar QR. En Windows/macOS/Linux usa archivo config.

Resultado esperado

Los clientes se conectan exitosamente al servidor WireGuard. En móvil/PC el botón Activar conecta el túnel y el tráfico pasa por VPN.

Problemas y soluciones

  • No se completa el handshake — revisa que claves, puerto 51820 UDP en NSG y UFW, dirección Endpoint y conexión a internet del cliente estén correctos.
  • Conectado pero sin internet — comprueba NAT MASQUERADE, forwarding y que AllowedIPs en cliente sea 0.0.0.0/0 para túnel completo.
  • Caídas frecuentes — añade PersistentKeepalive = 25 en cliente y verifica que el proveedor no bloquee UDP.

✅ Verificación: En server con sudo wg show ves tu cliente con último handshake y tráfico (transfer). En cliente abre cualquier web y comprueba que IP coincide con la del servidor.

Validación final

Checklist

  • Instancia Oracle Running con IP pública.
  • VCN y subred configuradas, ruta 0.0.0.0/0 apunta a Internet Gateway.
  • NSG/lista de seguridad permite UDP 51820 y TCP 22.
  • WireGuard activo, wg0 funcionando.
  • Clientes se conectan y tráfico va por VPN.

Cómo probar

  1. En servidor: sudo wg show muestra latest handshake reciente.
  2. En cliente: abre web para comprobar IP pública — debe ser la del servidor Oracle.
  3. Mide velocidad. WireGuard suele dar buen throughput incluso en Free Tier.

Indicadores de éxito

  • Cliente conecta en 1–2 segundos sin errores.
  • Contadores de tráfico en servidor crecen al navegar.
  • Conexión estable 10–15 minutos sin cortes.

Errores comunes y soluciones

  • Problema: Cliente no conecta. Causa: Puerto 51820 bloqueado en NSG o UFW. Solución: Revisa reglas NSG y sudo ufw status, abre sudo ufw allow 51820/udp.
  • Problema: Conexión sin internet. Causa: No hay NAT o forwarding IP desactivado. Solución: Verifica sysctl net.ipv4.ip_forward y reglas MASQUERADE; reinicia wg-quick.
  • Problema: Servidor no escucha puerto. Causa: Error de sintaxis en wg0.conf. Solución: Revisa archivo, elimina espacios o caracteres inválidos, recrea con plantilla mínima.
  • Problema: Al activar UFW se pierde SSH. Causa: No se permitió 22/tcp antes de activar. Solución: En consola ejecuta sudo ufw allow 22/tcp && sudo ufw reload.
  • Problema: Conexión falla en red móvil. Causa: NAT del proveedor bloquea UDP agresivamente. Solución: Pon PersistentKeepalive=25, prueba puertos 53/udp o 443/udp (recuerda actualizar NSG y UFW).
  • Problema: IP pública cambia inesperadamente. Causa: Dirección no reservada. Solución: Crea Reserved Public IP en Oracle y asigna a instancia.
  • Problema: No accesible desde ciertos países. Causa: Geobloqueos en destino. Solución: Cambia región de instancia por una cercana al público objetivo.
  • Problema: Velocidad baja. Causa: Región muy alejada, saturación de canal, Wi‑Fi débil. Solución: Escoge región cercana, usa conexión por cable o Wi‑Fi 5 GHz y evita descargas en segundo plano.
  • Problema: Error permisos clave. Causa: Permisos inadecuados. Solución: sudo chmod 600 /etc/wireguard/server.key, propietario root.
  • Problema: Cliente no ve red local. Causa: No se añadieron rutas. Solución: Agrega subredes locales a AllowedIPs y configura rutas en servidor.

Funciones adicionales

Configuraciones avanzadas de seguridad

  • Fail2ban para proteger SSH: sudo apt -y install fail2ban, configura jail para sshd.
  • Restringe SSH por IP en NSG — deja solo tu dirección residencial o de oficina.
  • Cambia puerto SSH: en /etc/ssh/sshd_config asigna puerto no estándar y actualiza NSG/UFW.

IPv6

Si en tu región Oracle está disponible IPv6, añade en [Interface] del servidor Address = fd42:42:42::1/64, y en clientes asigna /128 personales. En AllowedIPs pon ::/0 para túnel IPv6 completo. Verifica sysctl net.ipv6.conf.all.forwarding=1. Añade NAT66 solo si es necesario; usualmente basta con enrutar sin NAT.

Protocolos alternativos

  • OpenVPN: más soporte en dispositivos antiguos, pero más pesado. Instala openvpn, genera config servidor, abre puerto 1194/udp. No olvides NAT y forwarding.
  • IKEv2 (strongSwan): soporte nativo en iOS/macOS/Windows, alta calidad, pero más complejo con certificados. Abre UDP 500 y 4500, configura strongSwan y perfiles clientes.

Ofuscación y evasión DPI

Si tu red tiene DPI estricta, puedes usar WireGuard en puerto 443/udp o usar ofuscadores UDP. Algunos clientes soportan renombrar puertos y usar túneles externos.

DNS propio y bloqueo de publicidad

Coloca un DNS relay ligero o Pi-hole en la misma instancia. Pon su IP en DNS clientes. Ten en cuenta el consumo de memoria.

Respaldo y claves

  • Exporta configuración /etc/wireguard y guarda en sitio seguro: sudo tar czf wg-backup.tgz /etc/wireguard.
  • Guarda claves privadas de clientes y servidor en gestor de contraseñas.

Automatización e infraestructura como código

  • cloud-init: añade user-data al crear instancia para desplegar WireGuard automáticamente.
  • Terraform: describe VCN, subred, NSG, instancia e IP como código para simplificar restauración y migración.

Monitoreo

  • Instala prometheus-node-exporter o liviano netdata para gráficas de carga (considera recursos Free Tier).
  • Revisa periódicamente systemctl status y logs journalctl -u wg-quick@wg0.

Consejo: Programa recordatorio mensual para actualizar: sudo apt update && sudo apt -y upgrade.

Consejo: Para múltiples instancias en regiones distintas usa las mismas reglas NSG y plantillas wg0.conf para unificación.

Alternativa DIY cuando hay poco tiempo

Si necesitas VPN personal "ya mismo" sin desplegar ni depurar en consola, considera vpn.how. No es acceso compartido sino servidor VPN privado con IP dedicada para ti. Soporta varios protocolos — WireGuard, OpenVPN, IKEv2, L2TP, SSTP — eliges según necesidad. Hay servidores en Moscú, San Petersburgo, Ámsterdam, Frankfurt, Londres, Nueva York, San José, Chicago, Singapur, Sídney, Madrid, Helsinki, Estocolmo, Varsovia, Copenhague, Stavanger. Aceptan tarjetas rusas (Tinkoff, Ozon), SBP, USDT/BTC. Tarifas desde 490 ₽ por día y 2490 ₽ al mes, con descuentos por planes largos. Tras pago el servidor está listo en ~5 minutos, sin logs. DIY da máximo control pero requiere horas de configuración, monitoreo y respaldo; la solución lista vale si buscas rapidez y evitar consola.

Preguntas frecuentes

  • ¿Qué región Oracle elegir para mejor velocidad? — La más cercana geográficamente. Prueba ping y throughput. Para Europa suelen ser Frankfurt y Ámsterdam; para EE.UU. Nueva York o San José.
  • ¿Se puede cambiar puerto de WireGuard? — Sí. Cambia ListenPort en wg0.conf, actualiza NSG y UFW, edita Endpoint en configuraciones cliente.
  • ¿Se pueden conectar varios clientes a la vez? — Sí. Cada uno debe tener claves propias, dirección /32 única y sección [Peer] en servidor.
  • ¿Se puede enrutar sólo parte del tráfico por VPN? — Sí. En AllowedIPs del cliente pon sólo los prefijos deseados (ej. redes corporativas). El resto va directo.
  • ¿Qué hacer si desaparece la IP pública? — Revisa estado de la instancia. Reserva IP pública para evitar cambios con reinicios.
  • ¿Cómo añadir DNS-over-HTTPS en túnel? — Instala resolver local que direcciona a DoH/DoT. Pon su IP en DNS clientes.
  • ¿Vale la pena IPv6? — Sí, si clientes y proveedores soportan IPv6. Mejora calidad. Pero configura rutas y firewall bien.
  • ¿Cómo eliminar cliente? — Borra sección [Peer] en wg0.conf y reinicia servicio. Borra config en cliente.
  • ¿Cuántos clientes aguanta Free Tier? — Depende de uso. 5–20 clientes simultáneos con tráfico leve suelen ir bien.
  • ¿Cómo desinstalar WireGuard completamente? — Para servicio: sudo systemctl disable --now wg-quick@wg0, elimina /etc/wireguard, quita reglas UFW y reinicia.

Conclusión

Recorriste el proceso completo — desde registro en Oracle Cloud Free Tier hasta poner en marcha un VPN rápido y seguro con WireGuard. Creamos red virtual y reglas de seguridad, lanzamos instancia gratuita, instalamos y configuramos WireGuard, generamos configuraciones y conectamos dispositivos. Ahora tienes un VPN personal con control en todos los niveles: desde la red en la nube hasta perfiles clientes. Puedes seguir mejorando: agregar IPv6, protocolos alternativos, DNS propio, monitoreo y backups. Para escalar, piensa en automatización con cloud-init o Terraform para desplegar rápido copias en otras regiones y asegurar alta disponibilidad. Si quieres lanzarlo rápido sin consola, recuerda servicios como vpn.how — ahorran tiempo, aunque DIY da máximo control y autonomía. ¡Suerte y navegación segura!

Roman Melnikov

Roman Melnikov

Technical Writer and System Administrator

Technical writer and DevOps engineer with 9 years of experience. Created over 50 detailed guides on system configuration and administration. His instructions helped thousands of professionals successfully solve technical tasks. Popular author on Habr and YouTube.
Bauman Moscow State Technical University. Information Systems and Technologies
Technical Documentation DevOps System Administration Linux Docker and Kubernetes CI/CD Infrastructure Automation Cloud Technologies System Monitoring Bash and Python Scripting

Compartir este artículo: