Red
Lo que el dueño de una Wi-Fi ve en realidad: HTTP vs HTTPS vs DNS vs SNI
Compañero con Wireshark, gateway de hotel, admin de oficina: tres vigilantes con poderes muy distintos. Aquí la tabla exacta.
La versión corta. Sin VPN, la red ve tus consultas DNS, el hostname SNI de cada conexión TLS y metadatos (direcciones, tamaños, tiempos), pero no el contenido HTTPS. Con VPN de túnel completo más DNS en túnel y kill switch, todo eso colapsa a «usa VPN, tanto, a estas horas». Nada aquí exige creernos: cada afirmación se comprueba con una captura de paquetes y un test de fugas.
La tabla: quién ve qué
| Capa | Compañero curioso (husmeando) | Dueño del router o admin (registros) | Con VPN de túnel completo |
|---|---|---|---|
| HTTP plano | Todo: URLs, formularios, cookies | Todo, más historial | Ciego: cifrado en túnel |
| Contenido HTTPS | No: TLS opaco | No, salvo inspección TLS corporativa con certificado instalado | No (doble ciego) |
| Consultas DNS | Sí, si van en claro UDP/53 (por defecto) | Sí, registrable por dispositivo y hora | No, cuando el DNS va por el túnel |
| Hostname SNI | Sí, primer paquete TLS | Sí | No visible en local (solo la dirección del servidor VPN) |
| Metadatos | Direcciones, tamaños, tiempos, duración | Igual, por dispositivo, histórico | Solo «túnel VPN, X GB, estas horas» |
DNS en claro
La mayoría de dispositivos pide nombres al router por UDP sin cifrar en el puerto 53. Cualquiera en la misma red con herramientas básicas puede mirar esas preguntas pasar, cada dominio, en directo. Firmwares de router y herramientas como Pi-hole o DNS filtrado pueden registrarlas por dispositivo y hora, que es justo como funcionan los productos de «visibilidad parental». Escribir 8.8.8.8 en tus ajustes no lo arregla de forma fiable en redes hostiles: un gateway en el camino puede responder antes de que Google vea la pregunta.
SNI: el hostname antes del cifrado
Para abrir una conexión HTTPS tu dispositivo anuncia primero, en claro, qué hostname quiere: la indicación del nombre de servidor. El contenido que sigue va cifrado; el anuncio no. Así que incluso con HTTPS perfecto en todas partes, la red guarda una lista exacta de dominios. Encrypted ClientHello también sellará esto con el tiempo, pero la adopción aún es parcial: hoy el SNI es visible y cualquier explicación honesta lo dice.
¿Los ajustes de DNS cifrado cambian la tabla?
En parte. El DNS sobre HTTPS del navegador cifra consultas a un resolvedor elegido y las oculta a la red local, pero el hostname SNI, las IPs de destino y los metadatos siguen igual de visibles, y un gateway hostil puede bloquear el endpoint DoH para forzar una caída silenciosa a texto plano. Peor: un ajuste DoH del navegador puede evitar el DNS propio de la VPN, partiendo consultas fuera del túnel recién construido. Regla: en una red de confianza, el DoH del navegador es buena mejora; en una que tunelizas, deja que el túnel lleve el DNS y verifica con un test de fugas en vez de apilar dos medias soluciones.
Metadatos: la parte que nadie cifra
El cifrado oculta contenido, jamás contexto: con qué direcciones hablas, cuántos bytes, cuánto tiempo, a qué horas, por TCP o QUIC. Solo con eso un observador infiere tardes de vídeo, horario laboral, qué apps (por sus redes de contenido), hasta el sistema operativo. Los metadatos son por lo que «pero todo es HTTPS» no es respuesta completa, y por lo que el primer trabajo de una VPN es encoger esta tabla a una fila.
La ventana del portal cautivo
Un hueco honesto: la VPN no puede estar arriba antes de unirte a la red, y los portales cautivos (hotel, aeropuerto, campus) exigen 60-90 segundos de interacción en claro primero: páginas de login, DNS, redirecciones. Durante esa ventana estás expuesto por construcción. Minimízalo: únete desde un dispositivo secundario o datos móviles si puedes, comprueba certificados, autentícate, conecta la VPN al instante y solo entonces abre nada sensible. Ataques reales a gateways de hotel en 2026 funcionaron justo en esa ventana, redirigiendo logins antes de que existiera ningún túnel.
Preguntas que nos hacen
¿El hotel ve mis contraseñas con VPN?
¿El incógnito me oculta del dueño de la Wi-Fi?
¿Mi empresa ve a través de una VPN personal?
¿Cómo verifico todo esto yo mismo?
Revisado por Mara Vidal · 22 de septiembre de 2026