Skip to content
← All posts

7 October 2026

¿Por qué mi VPN deja de funcionar en China?

Si tu VPN funcionaba la semana pasada en China y hoy no carga nada, no se rompió tu configuración. Lo más probable es que el Gran Cortafuegos haya actualizado cómo detecta VPNs, y tu protocolo quedó del lado equivocado de esa actualización.

El Gran Cortafuegos no es un filtro fijo

China no mantiene una lista de IPs bloqueadas y ya. Usa inspección profunda de paquetes (DPI) para mirar la forma del tráfico, no solo su destino. Un protocolo VPN común, como OpenVPN o WireGuard sin ofuscación, tiene una "forma" reconocible en el handshake inicial: ciertos bytes, cierto orden, cierto tamaño de paquete.

El organismo que más documenta esto en abierto es OONI, el Open Observatory of Network Interference. Sus mediciones desde dentro de China muestran bloqueos que aparecen y desaparecen en cuestión de semanas, justo el patrón de un sistema que prueba, mide y ajusta, no de un filtro estático. GreatFire.org lleva años registrando lo mismo desde el otro lado: qué servicios entran y salen de la lista negra.

Además del análisis pasivo, el Gran Cortafuegos usa sondeo activo: si detecta tráfico que parece un túnel cifrado, puede abrir su propia conexión de prueba hacia ese mismo servidor para confirmar que es un proxy. Si responde como uno, la IP se bloquea, a veces la de todo el servidor, no solo la tuya.

Por qué tu VPN de ayer era el objetivo de hoy

Cuantas más personas usan un protocolo, más vale la pena para el censor identificarlo. Por eso las rachas de bloqueo suelen llegar después de que un protocolo se vuelve popular, no antes. Si una VPN solo ofrece un protocolo, ese día que lo detectan te quedas sin opción B.

Qué es distinto en una VPN con varios transportes

Pangea prueba cinco transportes en orden si hace falta: VLESS + Reality, Cloak, Shadowsocks, Hysteria2 y NaiveProxy. La idea no es que uno sea mágico, sino que cada uno falla de forma distinta ante el DPI:

  • VLESS + Reality copia el handshake TLS de un sitio real, así que una sonda ve lo mismo que vería visitando ese sitio de verdad.
  • Shadowsocks no usa TLS en absoluto en su puerto, así que un bloqueo dirigido a TLS lo pasa por alto.
  • Hysteria2 corre sobre UDP y QUIC en vez de TCP, útil cuando el bloqueo mata toda conexión TCP.
  • NaiveProxy imita el TLS y HTTP/2 de un navegador Chromium real.

Nada de esto es una garantía de que siempre va a pasar. El Gran Cortafuegos sigue actualizándose, y un bloqueo total de red, o un bloqueo dirigido específicamente a la IP del servidor, puede interrumpir cualquier VPN, incluida esta. Lo honesto es decir que tener cinco formas de pasar inadvertido es mejor que tener una sola, no que exista una forma infalible.

El cliente de Pangea es de código abierto bajo GPLv3, así que no hace falta confiar en la afirmación: se puede leer qué hace el tráfico antes de instalarlo.

Si vas a viajar a China o vives ahí y necesitas acceso a servicios bloqueados, la página para China tiene el detalle completo de precio y prueba.

— Pangea Development Team