Desea enviar solo tráfico específico a través de su conexión VPN mientras todo lo demás usa su conexión normal a Internet. Esto se denomina túnel dividido. Windows 11 admite el túnel dividido de forma nativa, pero la aplicación Configuración no expone las opciones de configuración. Debe usar PowerShell para establecer qué tráfico pasa por el túnel VPN y qué tráfico permanece en la red local.
Microsoft agregó compatibilidad con el túnel dividido de VPN a Windows 11 mediante el módulo VpnConnection de PowerShell. Este artículo explica cómo configurar el túnel dividido con los cmdlets Add-VpnConnectionRoute y Remove-VpnConnectionRoute. Aprenderá a agregar rutas para direcciones IP o subredes específicas, a excluir cierto tráfico de la VPN y a verificar que su configuración funcione correctamente.
Al finalizar esta guía, podrá controlar exactamente qué aplicaciones y servicios usan su túnel VPN. También comprenderá las diferencias entre el túnel forzado y el túnel dividido, y cómo evitar errores comunes, como enrutar todo el tráfico por la VPN de forma accidental.
Puntos clave: túnel dividido de VPN mediante PowerShell
- Add-VpnConnectionRoute: Agrega una ruta a la conexión VPN para que el tráfico hacia esa IP o subred pase por el túnel.
- Remove-VpnConnectionRoute: Quita una ruta agregada previamente de la conexión VPN.
- Get-VpnConnection: Muestra la configuración actual de la conexión VPN, incluidas todas las rutas del túnel dividido.
Qué es el túnel dividido de VPN y por qué usar PowerShell
El túnel dividido de VPN le permite elegir qué tráfico de red pasa por el túnel VPN y qué tráfico va directamente a Internet. Esto es lo opuesto al túnel forzado, donde todo el tráfico pasa por la VPN. El túnel dividido es útil cuando solo necesita acceso VPN para recursos específicos, como una intranet corporativa, una base de datos remota o una aplicación en la nube. Todo el demás tráfico, como la navegación web, la transmisión de contenido y los juegos en línea, permanece en su conexión local, lo que preserva el ancho de banda y reduce la latencia.
Windows 11 admite el túnel dividido mediante el cliente VPN integrado. Sin embargo, la interfaz gráfica en Configuración > Red e Internet > VPN solo permite activar o desactivar la conexión VPN. No puede agregar ni quitar rutas desde la aplicación Configuración. PowerShell proporciona el módulo VpnConnection con cmdlets que le permiten administrar las rutas de VPN directamente. Debe ejecutar PowerShell como administrador para realizar cambios en la configuración de la conexión VPN.
Requisitos previos para configurar el túnel dividido
Antes de comenzar, verifique lo siguiente:
- Tiene una conexión VPN existente configurada en Windows 11. La conexión debe usar el cliente VPN integrado de Windows (IKEv2, SSTP, L2TP o PPTP). Las aplicaciones VPN de terceros como OpenVPN o WireGuard no admiten los cmdlets de PowerShell VpnConnection.
- Su cuenta de usuario tiene privilegios administrativos en el dispositivo Windows 11.
- Conoce el nombre exacto de su conexión VPN tal como aparece en Configuración > Red e Internet > VPN.
- Conoce las direcciones IP o subredes que desea enrutar por la VPN. Por ejemplo, 10.0.0.0/8 para una red corporativa o 192.168.1.100 para un servidor específico.
Pasos para agregar rutas de túnel dividido con PowerShell
Siga estos pasos para configurar el túnel dividido en su conexión VPN de Windows 11. Todos los comandos deben ejecutarse en una ventana de PowerShell elevada.
- Abrir PowerShell como administrador
Presione la tecla Windows, escriba PowerShell, haga clic con el botón derecho en Windows PowerShell en los resultados de búsqueda y seleccione Ejecutar como administrador. Haga clic en Sí en el aviso de Control de cuentas de usuario. - Comprobar el nombre de su conexión VPN
Ejecute el comandoGet-VpnConnection | Format-Table Name. Esto muestra todas las conexiones VPN configuradas en el dispositivo. Anote el nombre exacto de la conexión que desea modificar. Por ejemplo, el nombre podría ser “Work VPN” o “Company Tunnel”. - Agregar una ruta para una subred específica
Ejecute el comandoAdd-VpnConnectionRoute -ConnectionName "Your VPN Name" -DestinationPrefix 10.0.0.0/8 -PassThru. Reemplace “Your VPN Name” por el nombre real de la conexión del paso 2. Reemplace 10.0.0.0/8 por la subred que desea enrutar por la VPN. El parámetro -PassThru muestra el objeto de conexión actualizado después de agregar la ruta. - Agregar una ruta para una sola dirección IP
Ejecute el comandoAdd-VpnConnectionRoute -ConnectionName "Your VPN Name" -DestinationPrefix 192.168.1.100/32 -PassThru. La máscara de red /32 indica a Windows que enrute solo esa dirección IP por la VPN. - Verificar las rutas agregadas
Ejecute el comandoGet-VpnConnection -Name "Your VPN Name" | Select-Object -ExpandProperty Routes. Esto enumera todas las rutas configuradas actualmente para el túnel dividido en esa conexión. Cada ruta muestra el DestinationPrefix y la métrica. - Conectarse a la VPN y probar
Abra Configuración > Red e Internet > VPN, seleccione su conexión VPN y haga clic en Conectar. Después de conectarse, use el comando ping para probar el tráfico hacia una dirección IP enrutada:ping 10.0.0.1. Si la ruta funciona correctamente, debería recibir una respuesta. El tráfico hacia direcciones IP que no estén en la lista de rutas pasará por su conexión normal a Internet.
Quitar una ruta de túnel dividido
Si necesita quitar una ruta, use el cmdlet Remove-VpnConnectionRoute. La sintaxis es idéntica a la de Add-VpnConnectionRoute. Por ejemplo:
Remove-VpnConnectionRoute -ConnectionName "Your VPN Name" -DestinationPrefix 10.0.0.0/8 -PassThru
Después de quitarla, ejecute Get-VpnConnection de nuevo para confirmar que la ruta ya no está.
Errores comunes y cosas que debe evitar
Enrutar todo el tráfico por la VPN por error
Si agrega una ruta para 0.0.0.0/0, Windows enrutará todo el tráfico de Internet por el túnel VPN. Esto deshabilita de forma efectiva el túnel dividido y convierte su conexión en túnel forzado. Use 0.0.0.0/0 solo si pretende enviar todo el tráfico por la VPN. Para el túnel dividido, use siempre subredes o direcciones IP específicas.
El nombre de la conexión VPN contiene espacios
Si el nombre de su conexión VPN contiene espacios, debe encerrar el nombre entre comillas dobles en el comando de PowerShell. Por ejemplo: -ConnectionName "Contoso VPN". No usar comillas provoca un error de parámetro.
Las rutas no se aplican de inmediato
Las rutas agregadas con Add-VpnConnectionRoute se almacenan en el perfil de VPN. Solo surten efecto después de conectarse a la VPN. Si agrega rutas mientras la VPN ya está conectada, debe desconectarse y volver a conectarse para que se apliquen las nuevas rutas.
Usar la máscara de red incorrecta
El parámetro DestinationPrefix requiere una notación CIDR válida. Para una sola dirección IP, use /32. Para una subred de clase C, use /24. Para una subred de clase B, use /16. Usar una máscara de red incorrecta puede enrutar más o menos direcciones IP de las previstas.
Los clientes VPN de terceros no son compatibles
El cmdlet Add-VpnConnectionRoute solo funciona con conexiones VPN creadas por el cliente VPN integrado de Windows. Si usa una aplicación VPN de terceros como NordVPN, ExpressVPN o OpenVPN GUI, esas conexiones no aparecen en Get-VpnConnection y no se pueden modificar con estos cmdlets. Debe configurar el túnel dividido dentro de la propia aplicación de terceros.
Túnel dividido frente a túnel forzado: diferencias clave
| Elemento | Túnel dividido | Túnel forzado |
|---|---|---|
| Enrutamiento del tráfico | Solo el tráfico especificado pasa por la VPN | Todo el tráfico pasa por la VPN |
| Uso de ancho de banda | Menor; el tráfico local omite la VPN | Mayor; todo el tráfico consume ancho de banda de la VPN |
| Latencia | Menor para el tráfico que no usa la VPN | Mayor para todo el tráfico debido al salto de la VPN |
| Seguridad | Menos segura; el tráfico local no está cifrado | Más segura; todo el tráfico está cifrado |
| Método de configuración | PowerShell Add-VpnConnectionRoute | Comportamiento predeterminado de la VPN; no se necesitan rutas |
| Caso de uso | Acceso a recursos corporativos específicos | Privacidad total o suplantación geográfica |
Esta tabla resume las principales ventajas y desventajas. Elija el túnel dividido cuando necesite acceso VPN para servicios específicos pero quiera mantener rápido el tráfico local. Elija el túnel forzado cuando necesite que todo el tráfico esté cifrado.
Ahora ya sabe cómo configurar el túnel dividido de VPN en Windows 11 con PowerShell. Puede agregar rutas para subredes específicas o direcciones IP individuales, verificar la configuración con Get-VpnConnection y quitar rutas cuando ya no sean necesarias. Para una administración avanzada, considere crear un script de PowerShell que agregue varias rutas a la vez mediante un bucle o que importe rutas desde un archivo CSV. Este enfoque ahorra tiempo al configurar el túnel dividido en varios dispositivos de su organización.