¿Qué es la tunelización dividida?
En resumen: la tunelización dividida (split tunneling) es una función de VPN que reparte tu tráfico de internet en dos caminos. Una parte viaja por el túnel cifrado de la VPN y el resto sale directamente a internet, como siempre. En lugar de una decisión de todo o nada — o todo pasa por la VPN, o nada —, la tunelización dividida te deja elegir qué aplicaciones o qué destinos usan el túnel.
Piensa en una carretera con carril rápido. El túnel de la VPN es el carril protegido; la tunelización dividida es el sistema de señales que decide qué coches entran en él y cuáles siguen por la vía abierta.
Cómo funciona la tunelización dividida
Cuando la VPN está activa en tu dispositivo, el sistema operativo dirige el tráfico de red hacia una interfaz de red virtual — el túnel —, donde se cifra y se envía al servidor VPN. La tunelización dividida añade una decisión de enrutamiento justo antes de ese paso:
1. Una aplicación (o tu navegador) realiza una petición de red.
2. Las reglas de enrutamiento comprueban si esa aplicación o ese destino están en la lista del túnel.
3. El tráfico tunelizado se cifra y se envía a través del servidor VPN, que lo reenvía a su destino. El destino ve la dirección IP del servidor VPN.
4. El tráfico excluido sale de tu dispositivo directamente por tu conexión habitual. El destino ve tu IP real y tu proveedor de internet puede ver adónde va.
En Android esto forma parte de la propia plataforma: el framework de VPN permite que una aplicación de VPN incluya o excluya del túnel aplicaciones concretas (tunelización dividida por aplicación). Otras implementaciones dividen por destino — enrutando ciertos sitios web o rangos de IP fuera del túnel — o hacen lo contrario («tunelización dividida inversa»), donde solo las aplicaciones seleccionadas usan la VPN y todo lo demás sale directo.
¿Por qué querrías usarla?
1. Servicios locales que se rompen con la VPN
Algunos servicios rechazan conexiones procedentes de direcciones de servidores VPN o se comportan de forma extraña cuando tu ubicación aparente cambia: apps bancarias con detección de fraude estricta, algunos servicios de streaming o apps de reparto que necesitan tu región real. Excluir solo esa aplicación la mantiene operativa mientras todo lo demás sigue protegido.
2. Tráfico sensible a la velocidad
El cifrado y el salto adicional hasta el servidor VPN añaden algo de sobrecarga. En descargas grandes de juegos o videollamadas donde cada milisegundo de latencia cuenta, algunos usuarios prefieren enviar ese tráfico concreto de forma directa y mantener la navegación y la mensajería dentro del túnel. (Sobre las renuncias en el juego competitivo, consulta nuestra guía de VPN para gaming.)
3. Dispositivos de la red local
Impresoras, centros domóticos y carpetas compartidas viven en tu red local. Un túnel completo puede dejarlos inaccesibles desde tu dispositivo. Una tunelización dividida que mantiene el tráfico local en local resuelve esto sin desconectar la VPN.
4. Gestión del consumo de datos
Si un plan de VPN mide el tráfico, excluir el tráfico pesado y poco sensible estira tu cupo. Esto importa menos en servicios con ancho de banda ilimitado, pero es una razón histórica habitual de que la función exista.
Las renuncias de seguridad: lee esta parte
La tunelización dividida es un agujero deliberado en tu protección, y conviene ser honestos al respecto:
- El tráfico excluido queda totalmente expuesto. Tu dirección IP real es visible para todos los destinos excluidos, y tu proveedor de internet puede ver y registrar ese tráfico exactamente igual que si no hubiera ninguna VPN activa.
- La mala configuración es silenciosa. Si excluyes el navegador y se te olvida, puedes pasar una sesión entera creyendo que estás protegido sin estarlo. El icono de la VPN en la barra de estado sigue encendido en ambos casos.
- Identidad mezclada. Los sitios web podrían llegar a correlacionar tu identidad con VPN y tu identidad real si hay tráfico relacionado circulando por ambos caminos: por ejemplo, una app excluida y una sesión de navegador tunelizada iniciando sesión en la misma cuenta.
- En redes no confiables, la tunelización dividida suele ser la elección equivocada. En una Wi-Fi pública, el objetivo entero es que cada paquete salga cifrado de tu dispositivo. Excluir cualquier cosa reabre exactamente la superficie de ataque que conectaste la VPN para cerrar.
Una buena regla práctica: usa la tunelización dividida para resolver un problema concreto y con nombre («mi app del banco rechaza las conexiones VPN»), no como configuración por defecto. Ante la duda, tuneliza todo.
La tunelización dividida y GLOBEX
GLOBEX se centra en que el túnel completo no cueste esfuerzo: abre la app, toca Connect y tu tráfico queda cifrado sin necesidad de configurar nada. El plan gratuito incluye ancho de banda ilimitado y los mismos 8 protocolos de conexión que Premium, así que no hay ningún límite de datos que te empuje a excluir tráfico. Si una aplicación concreta se porta mal con cualquier VPN (las apps bancarias son el caso clásico), la solución más sencilla y fiable con cualquier proveedor es desconectar un momento, usar la app y volver a conectar. Puedes ver todo lo que incluye la aplicación en nuestra página de funciones y los detalles del plan gratuito en la página de VPN gratis.
Preguntas frecuentes
¿La tunelización dividida debilita el cifrado del tráfico tunelizado? No. El tráfico que va dentro del túnel se cifra exactamente igual que con un túnel completo. La renuncia solo afecta a lo que excluyes.
¿Pueden los sitios web saber que uso tunelización dividida? No de forma directa. Cada destino solo ve el camino por el que le llegó su tráfico: la dirección del servidor VPN o la tuya real.
¿Es más segura la tunelización dividida inversa? Falla de forma más segura en un sentido: con «solo estas apps usan la VPN», las aplicaciones nuevas van por defecto al camino directo; con «todo salvo estas apps», las nuevas quedan protegidas por defecto. Si el objetivo es la privacidad, las listas de exclusión (protección total por defecto) son la mejor postura.
Conclusión
La tunelización dividida es una herramienta de enrutamiento, no una mejora de seguridad: cambia protección sobre parte del tráfico por compatibilidad, velocidad o acceso local. Usada de forma deliberada — para una app problemática, en una red de confianza —, resulta realmente útil. Usada sin cuidado, retira en silencio la protección que crees tener. Ten claro qué parte de tu tráfico va por el túnel, mantén corta la lista de excepciones y, cuando la red misma no sea de fiar, tuneliza todo.