Beta abierta: PryVPN y Plus a 0 €. Pro está agotado.

InicioBlogRed

Red

Lo que el dueño de una Wi-Fi ve en realidad: HTTP vs HTTPS vs DNS vs SNI

Compañero con Wireshark, gateway de hotel, admin de oficina: tres vigilantes con poderes muy distintos. Aquí la tabla exacta.

La versión corta. Sin VPN, la red ve tus consultas DNS, el hostname SNI de cada conexión TLS y metadatos (direcciones, tamaños, tiempos), pero no el contenido HTTPS. Con VPN de túnel completo más DNS en túnel y kill switch, todo eso colapsa a «usa VPN, tanto, a estas horas». Nada aquí exige creernos: cada afirmación se comprueba con una captura de paquetes y un test de fugas.

La tabla: quién ve qué

CapaCompañero curioso (husmeando)Dueño del router o admin (registros)Con VPN de túnel completo
HTTP planoTodo: URLs, formularios, cookiesTodo, más historialCiego: cifrado en túnel
Contenido HTTPSNo: TLS opacoNo, salvo inspección TLS corporativa con certificado instaladoNo (doble ciego)
Consultas DNSSí, si van en claro UDP/53 (por defecto)Sí, registrable por dispositivo y horaNo, cuando el DNS va por el túnel
Hostname SNISí, primer paquete TLSNo visible en local (solo la dirección del servidor VPN)
MetadatosDirecciones, tamaños, tiempos, duraciónIgual, por dispositivo, históricoSolo «túnel VPN, X GB, estas horas»

DNS en claro

La mayoría de dispositivos pide nombres al router por UDP sin cifrar en el puerto 53. Cualquiera en la misma red con herramientas básicas puede mirar esas preguntas pasar, cada dominio, en directo. Firmwares de router y herramientas como Pi-hole o DNS filtrado pueden registrarlas por dispositivo y hora, que es justo como funcionan los productos de «visibilidad parental». Escribir 8.8.8.8 en tus ajustes no lo arregla de forma fiable en redes hostiles: un gateway en el camino puede responder antes de que Google vea la pregunta.

SNI: el hostname antes del cifrado

Para abrir una conexión HTTPS tu dispositivo anuncia primero, en claro, qué hostname quiere: la indicación del nombre de servidor. El contenido que sigue va cifrado; el anuncio no. Así que incluso con HTTPS perfecto en todas partes, la red guarda una lista exacta de dominios. Encrypted ClientHello también sellará esto con el tiempo, pero la adopción aún es parcial: hoy el SNI es visible y cualquier explicación honesta lo dice.

¿Los ajustes de DNS cifrado cambian la tabla?

En parte. El DNS sobre HTTPS del navegador cifra consultas a un resolvedor elegido y las oculta a la red local, pero el hostname SNI, las IPs de destino y los metadatos siguen igual de visibles, y un gateway hostil puede bloquear el endpoint DoH para forzar una caída silenciosa a texto plano. Peor: un ajuste DoH del navegador puede evitar el DNS propio de la VPN, partiendo consultas fuera del túnel recién construido. Regla: en una red de confianza, el DoH del navegador es buena mejora; en una que tunelizas, deja que el túnel lleve el DNS y verifica con un test de fugas en vez de apilar dos medias soluciones.

Metadatos: la parte que nadie cifra

El cifrado oculta contenido, jamás contexto: con qué direcciones hablas, cuántos bytes, cuánto tiempo, a qué horas, por TCP o QUIC. Solo con eso un observador infiere tardes de vídeo, horario laboral, qué apps (por sus redes de contenido), hasta el sistema operativo. Los metadatos son por lo que «pero todo es HTTPS» no es respuesta completa, y por lo que el primer trabajo de una VPN es encoger esta tabla a una fila.

La ventana del portal cautivo

Un hueco honesto: la VPN no puede estar arriba antes de unirte a la red, y los portales cautivos (hotel, aeropuerto, campus) exigen 60-90 segundos de interacción en claro primero: páginas de login, DNS, redirecciones. Durante esa ventana estás expuesto por construcción. Minimízalo: únete desde un dispositivo secundario o datos móviles si puedes, comprueba certificados, autentícate, conecta la VPN al instante y solo entonces abre nada sensible. Ataques reales a gateways de hotel en 2026 funcionaron justo en esa ventana, redirigiendo logins antes de que existiera ningún túnel.

Preguntas que nos hacen

¿El hotel ve mis contraseñas con VPN?
No: el contenido HTTPS sigue cifrado de extremo a extremo y el hotel ni ve qué dominios visitas una vez DNS y SNI viajan dentro del túnel. Lo que ve: una conexión VPN, cuántos datos y cuándo. Entra por el portal cautivo primero y conecta antes de nada más.
¿El incógnito me oculta del dueño de la Wi-Fi?
En absoluto: solo limpia tu propio dispositivo después. DNS, SNI y metadatos salen igual. Nuestro post compañero sobre el mito del incógnito lo cubre entero.
¿Mi empresa ve a través de una VPN personal?
En tu propio dispositivo por la Wi-Fi de oficina sin certificados de inspección: ven uso de VPN, no contenido. En un dispositivo gestionado por la empresa con MDM o certificado corporativo instalado: asume que todo es visible, con o sin VPN: la vigilancia ocurre por encima del túnel. Jamás mezcles.
¿Cómo verifico todo esto yo mismo?
Dos herramientas: una captura de paquetes en tu propia red (mira DNS y SNI con la VPN apagada, míralos desvanecerse con ella puesta) y un test de fugas DNS, WebRTC e IPv6. Si algún test nombra a tu ISP donde debería nombrar al túnel, corrige ese ajuste y repite.

Jonas KellerInvestigador de seguridad

Jonas comprueba lo que prometen las apps: comprobaciones de fugas, comportamiento del kill switch y todo lo de la lista de nunca registrado.

Revisado por Mara Vidal · 22 de septiembre de 2026

Coge un carril.

PryVPN y Plus están a 0 € durante la beta. Un perfil se genera con un clic.