Beta abierta: PryVPN y Plus a 0 €. Pro está agotado.

InicioBlogFugas

Fugas

Fugas de DNS, IPv6 y WebRTC: qué son y cómo comprobar las tuyas

Una VPN puede estar activa mientras tu DNS, tu IPv6 o tu navegador salen por la puerta de atrás. Esto es cada fuga, y su defensa.

La versión corta. Tres formas clásicas en que una VPN «conectada» te sigue exponiendo: consultas DNS que escapan del túnel, tráfico IPv6 que evita un túnel solo IPv4 y el propio navegador revelando direcciones por WebRTC. PryVPN fuerza el DNS dentro del túnel en todos los planes, enruta para que las caídas fallen en silencio y las apps verifican el dispositivo en vez de suponer, y te dicen el resultado en palabras llanas.

1. Fugas de DNS: preguntar el camino en claro

Antes de que tu dispositivo abra ninguna conexión resuelve el nombre, y esa pregunta va tradicionalmente a quien opere la red local. Un túnel que lleva tu tráfico pero deja el DNS en el router del hotel le cuenta al hotel cada dominio que visitas. El candado del sitio no ayuda: la consulta ocurrió antes de que existiera el candado.

La solución tiene dos mitades. Primera, el túnel debe imponer sus propios resolvedores para que las consultas viajen por el mismo camino cifrado que todo lo demás. PryVPN lo hace en todos los planes, sin excepción: el DNS dentro del túnel no es un ajuste premium, es la base. Segunda, alguien tiene que comprobar que el dispositivo los usa de verdad: un «DNS privado» del sistema o una segunda interfaz de red pueden ganar en silencio. Por eso la app de PryVPN verifica tanto el ajuste de DNS privado del sistema como el DNS de la propia interfaz VPN, y te avisa cuando alguno apunta a otro lado.

2. Fugas de IPv6: la segunda internet que olvidaste

La mayoría de redes hoy hablan dos protocolos. Muchos perfiles VPN solo enrutan uno. Si tu túnel declara IPv4 mientras el dispositivo envía IPv6 tan tranquilo, la mitad de tu tráfico jamás conoció la VPN, y las direcciones IPv6 suelen ser bastante estables como para identificar un hogar.

La respuesta robusta no tiene glamour: el cliente debe contemplar ambas familias y la protección anti-fugas debe cubrir v6 de forma explícita en vez de rezar porque la red sea solo v4. PryVPN trata la protección contra fugas IPv6 como su propio punto de lista, verificado en el dispositivo junto a las comprobaciones DNS: apto, fallo o desconocido, nunca una suposición silenciosa.

3. Fugas de WebRTC: el navegador chivándose

WebRTC (la tecnología tras las llamadas y el compartir pantalla del navegador) descubre tus rutas de red para establecer conexiones directas, incluso vía servidores STUN fuera de la página que visitas. En una configuración descuidada, un solo sitio puede conocer direcciones que el túnel debía ocultar, sin descarga ni permiso de por medio.

La protección a nivel de navegador pertenece a la capa del navegador: las extensiones de PryVPN para Chrome y Firefox enrutan por el proxy de sesión e incluyen un sello WebRTC, así el tráfico de descubrimiento no tiene camino en claro que tomar. Si trabajas todo el día desde el navegador, ese sello importa tanto como el túnel de debajo.

Cómo comprobar las tres en un minuto

  1. Conecta PryVPN en la red de la que más desconfíes: esa Wi-Fi prestada es el test honesto.
  2. Abre la sección de velocidad de la app y pasa la comprobación de fugas: informa del estado del DNS y de la interfaz como apto, fallo o desconocido.
  3. Si algo da fallo, lee lo que nombra (normalmente un DNS privado impuesto o una segunda interfaz activa), corrige ese ajuste y repite.

Desconocido es una respuesta honesta, no un encogimiento de hombros: algunas redes y algunas capas de Android ocultan el estado que necesita la comprobación. En ese caso la suposición segura es la de la herramienta: trata la red como hostil hasta que una comprobación pase.

Por qué dos tests de fugas discrepan

Pasa tres páginas distintas de «¿funciona mi VPN?» y quizá obtengas tres veredictos. Normalmente no es contradicción: miden cosas distintas. Una mira qué organización posee tu dirección visible (una suposición de base de datos, no una medida de tu túnel). Otra ejecuta JavaScript en tu navegador y observa lo que este ofrece. Una tercera resuelve un hostname único y vigila qué resolvedor lo pide.

Cada método tiene puntos ciegos: las bases de geolocalización son borrosas a nivel de ciudad, las salidas con pinta residencial burlan las heurísticas de datacenter y una página solo ve el navegador donde corre, no tus otras apps. La forma correcta de leerlas es como un panel, no como un árbitro: si la dirección visible coincide con tu nodo de salida, el DNS resuelve dentro del túnel y WebRTC no muestra nada público, la configuración aguanta. Cualquier bandera roja merece la comprobación de un minuto de arriba, no un debate sobre qué tester creer.

Preguntas que nos hacen

¿Cómo sé si mi VPN funciona?
Comprueba la dirección visible con el túnel apagado y encendido: debe cambiar a la ciudad de tu nodo de salida. Luego verifica los canales laterales: DNS resolviendo dentro del túnel, sin candidatos WebRTC públicos, sin atajo IPv6. La comprobación de fugas de la app cubre el lado del dispositivo de un toque; una página independiente de tests cubre el lado del navegador.
¿Desactivo IPv6 del todo?
Para las fugas v6 como demoler un puente para el tráfico: efectivo, basto y cada vez más incómodo a medida que internet se vuelve v6 primero. Mejor usar un cliente que contemple ambas familias y lo verifique. Desactivar v6 es un buen diagnóstico temporal, no una estrategia.
¿Las VPN gratis fugan más?
Las fugas correlacionan con la calidad del cliente, no con el precio: apps viejas, sin enrutado kill switch y DNS por defecto. Dicho esto, los niveles gratis son donde los proveedores recortan antes la inversión en cliente, así que en la práctica las peores historias se concentran ahí. Uses lo que uses, pasa la comprobación de un minuto: confía en la medida, no en el precio.
¿Es WebRTC peligroso sin VPN?
Sin VPN hay menos que fugar: tu dirección ya es visible para cada sitio que visitas. WebRTC importa justo cuando tienes algo que proteger: puede repartir direcciones por fuera del túnel. Con las extensiones de navegador de PryVPN, el sello WebRTC cierra ese camino.

Jonas KellerInvestigador de seguridad

Jonas comprueba lo que prometen las apps: comprobaciones de fugas, comportamiento del kill switch y todo lo de la lista de nunca registrado.

Revisado por Mara Vidal · Actualizado el 7 de septiembre de 2026

Coge un carril.

PryVPN y Plus están a 0 € durante la beta. Un perfil se genera con un clic.