Fugas
Fugas de DNS, IPv6 y WebRTC: qué son y cómo comprobar las tuyas
Una VPN puede estar activa mientras tu DNS, tu IPv6 o tu navegador salen por la puerta de atrás. Esto es cada fuga, y su defensa.
La versión corta. Tres formas clásicas en que una VPN «conectada» te sigue exponiendo: consultas DNS que escapan del túnel, tráfico IPv6 que evita un túnel solo IPv4 y el propio navegador revelando direcciones por WebRTC. PryVPN fuerza el DNS dentro del túnel en todos los planes, enruta para que las caídas fallen en silencio y las apps verifican el dispositivo en vez de suponer, y te dicen el resultado en palabras llanas.
1. Fugas de DNS: preguntar el camino en claro
Antes de que tu dispositivo abra ninguna conexión resuelve el nombre, y esa pregunta va tradicionalmente a quien opere la red local. Un túnel que lleva tu tráfico pero deja el DNS en el router del hotel le cuenta al hotel cada dominio que visitas. El candado del sitio no ayuda: la consulta ocurrió antes de que existiera el candado.
La solución tiene dos mitades. Primera, el túnel debe imponer sus propios resolvedores para que las consultas viajen por el mismo camino cifrado que todo lo demás. PryVPN lo hace en todos los planes, sin excepción: el DNS dentro del túnel no es un ajuste premium, es la base. Segunda, alguien tiene que comprobar que el dispositivo los usa de verdad: un «DNS privado» del sistema o una segunda interfaz de red pueden ganar en silencio. Por eso la app de PryVPN verifica tanto el ajuste de DNS privado del sistema como el DNS de la propia interfaz VPN, y te avisa cuando alguno apunta a otro lado.
2. Fugas de IPv6: la segunda internet que olvidaste
La mayoría de redes hoy hablan dos protocolos. Muchos perfiles VPN solo enrutan uno. Si tu túnel declara IPv4 mientras el dispositivo envía IPv6 tan tranquilo, la mitad de tu tráfico jamás conoció la VPN, y las direcciones IPv6 suelen ser bastante estables como para identificar un hogar.
La respuesta robusta no tiene glamour: el cliente debe contemplar ambas familias y la protección anti-fugas debe cubrir v6 de forma explícita en vez de rezar porque la red sea solo v4. PryVPN trata la protección contra fugas IPv6 como su propio punto de lista, verificado en el dispositivo junto a las comprobaciones DNS: apto, fallo o desconocido, nunca una suposición silenciosa.
3. Fugas de WebRTC: el navegador chivándose
WebRTC (la tecnología tras las llamadas y el compartir pantalla del navegador) descubre tus rutas de red para establecer conexiones directas, incluso vía servidores STUN fuera de la página que visitas. En una configuración descuidada, un solo sitio puede conocer direcciones que el túnel debía ocultar, sin descarga ni permiso de por medio.
La protección a nivel de navegador pertenece a la capa del navegador: las extensiones de PryVPN para Chrome y Firefox enrutan por el proxy de sesión e incluyen un sello WebRTC, así el tráfico de descubrimiento no tiene camino en claro que tomar. Si trabajas todo el día desde el navegador, ese sello importa tanto como el túnel de debajo.
Cómo comprobar las tres en un minuto
- Conecta PryVPN en la red de la que más desconfíes: esa Wi-Fi prestada es el test honesto.
- Abre la sección de velocidad de la app y pasa la comprobación de fugas: informa del estado del DNS y de la interfaz como apto, fallo o desconocido.
- Si algo da fallo, lee lo que nombra (normalmente un DNS privado impuesto o una segunda interfaz activa), corrige ese ajuste y repite.
Desconocido es una respuesta honesta, no un encogimiento de hombros: algunas redes y algunas capas de Android ocultan el estado que necesita la comprobación. En ese caso la suposición segura es la de la herramienta: trata la red como hostil hasta que una comprobación pase.
Por qué dos tests de fugas discrepan
Pasa tres páginas distintas de «¿funciona mi VPN?» y quizá obtengas tres veredictos. Normalmente no es contradicción: miden cosas distintas. Una mira qué organización posee tu dirección visible (una suposición de base de datos, no una medida de tu túnel). Otra ejecuta JavaScript en tu navegador y observa lo que este ofrece. Una tercera resuelve un hostname único y vigila qué resolvedor lo pide.
Cada método tiene puntos ciegos: las bases de geolocalización son borrosas a nivel de ciudad, las salidas con pinta residencial burlan las heurísticas de datacenter y una página solo ve el navegador donde corre, no tus otras apps. La forma correcta de leerlas es como un panel, no como un árbitro: si la dirección visible coincide con tu nodo de salida, el DNS resuelve dentro del túnel y WebRTC no muestra nada público, la configuración aguanta. Cualquier bandera roja merece la comprobación de un minuto de arriba, no un debate sobre qué tester creer.
Preguntas que nos hacen
¿Cómo sé si mi VPN funciona?
¿Desactivo IPv6 del todo?
¿Las VPN gratis fugan más?
¿Es WebRTC peligroso sin VPN?
Revisado por Mara Vidal · Actualizado el 7 de septiembre de 2026