AnonymFlow
securite-reseauINFO

Kill switch VPN explicado: cómo funciona y por qué es innegociable

El kill switch corta tu conexión si el VPN cae — para evitar que tu IP real aparezca en claro durante 30 segundos. Aquí la mecánica exacta, las variantes por SO, y los errores que hay que evitar.

Por Eric Gerard · Éditeur · NordLink Intel14 min de lecturaFoto: Unsplash

La página de ajustes de un cliente VPN suele mostrar una decena de interruptores. De esa lista, solo uno marca la diferencia entre una protección real y una falsa sensación de seguridad: el kill switch. Cuando el túnel cae — y cae, varias veces por sesión en algunas redes —, sin kill switch tu tráfico sigue saliendo en claro a través de tu ISP durante 5 a 30 segundos. Esos segundos son suficientes para filtrar tu IP real a Netflix, enviar una petición DNS sensible a tu ISP, o exponer tu cliente de torrents a los trackers.

Esta guía cubre la mecánica exacta a nivel de cortafuegos, las dos variantes (aplicación vs sistema), el procedimiento de activación para los cuatro VPN principales en 2026, los casos particulares de Linux/router/móvil, y las situaciones en las que el kill switch se vuelve contraproducente.

Por qué existe un kill switch — el problema de la desconexión silenciosa

El escenario que justifica la existencia del kill switch es trivialmente fácil de reproducir e invisible cuando ocurre. Estás conectado a un servidor VPN en Ámsterdam desde tu hotel en Bangkok. Sobrecarga del servidor, micro-corte por parte del hotel, cambio de canal Wi-Fi — tu túnel se desconecta tres segundos. Sin kill switch, tu SO sigue enviando tráfico por la ruta predeterminada, es decir, la interfaz Wi-Fi directa. Durante esos tres segundos, tu correo HTTPS sale con tu IP real, tu petición DNS para Netflix pasa por el DNS del hotspot, y tu tracker BitTorrent recibe tu IP pública tailandesa.

No ves nada. El cliente VPN se reconecta en segundo plano, la interfaz vuelve a mostrar «Conectado». Pero esos tres segundos de fuga ya han sido registrados por los trackers, los logs del ISP, y potencialmente los contadores anti-VPN de los servicios de streaming. Bajo la LSSI/LGT o la directiva ePrivacy en España, una sola conexión peer-to-peer sin tunelizar puede bastar para generar una notificación — la defensa «tenía un VPN» no se sostiene ante un log con marca de tiempo.

El kill switch es la respuesta estructural. En lugar de confiar en la estabilidad del túnel (que nunca puede garantizarse al 100 %), instala reglas de cortafuegos que hacen imposible cualquier tráfico fuera del túnel. Túnel activo: el tráfico pasa. Túnel caído: nada sale, tu internet parece cortado, lo corriges manualmente. La misma lógica que una puerta cortafuegos — se acepta una molestia puntual para garantizar la hermeticidad. El concepto está documentado en Wikipedia: Internet kill switch.

Los 2 tipos de kill switch: aplicación vs sistema

La confusión entre los dos tipos está alimentada por la comunicación de marketing de los proveedores, que a menudo presentan el «kill switch por app» como una función premium cuando técnicamente es inferior al modo sistema. Entender la diferencia es lo que determina si tu VPN te protege de verdad.

El kill switch de aplicación — también «App Kill Switch» o «kill switch por app» — opera a nivel de SO. Defines una lista de procesos (chrome.exe, qbittorrent.exe) y el cliente VPN supervisa su estado de red. Si el túnel cae, esos procesos se cierran o bloquean mediante hooks del SO. Ventaja: puedes dejar que otras apps continúen por la conexión normal (un cliente de correo corporativo que debe seguir siendo accesible). Inconveniente mayor: todo lo que no esté en la lista pasa en claro. Si solo listas tu navegador pero Dropbox se sincroniza en segundo plano, este último expone tu IP real durante los cortes. Falsa sensación de seguridad en la mayoría de los usos.

El kill switch de sistema — Internet Kill Switch en NordVPN, Network Lock en ExpressVPN y Mullvad, «Permanent Kill Switch» en ProtonVPN — opera a nivel del cortafuegos del SO. En Windows, inserta reglas WFP (Windows Filtering Platform) que bloquean todo el tráfico saliente fuera de la interfaz del túnel. En macOS, programa pfctl. En Linux, manipula iptables o nftables para prohibir cualquier ruta fuera de tun0 o wg0. Ventaja: protección estructural, independiente de la lista de apps y de los bugs del cliente. Inconveniente: si el servicio VPN se cuelga sin limpiar sus reglas, internet sigue bloqueado hasta intervención manual. Raro en clientes maduros, pero conviene conocerlo.

Regla general. Salvo caso específico (VPN corporativo separado, correo legítimamente fuera del túnel), el modo sistema es el único realmente protector. El modo aplicación es una opción de confort, no un valor por defecto razonable.

Cómo activar el kill switch en NordVPN, ExpressVPN, Surfshark, ProtonVPN

Los cuatro VPN principales en 2026 implementan todos el kill switch, pero con convenciones de nomenclatura y valores predeterminados distintos. Aquí el procedimiento exacto para cada uno, actualizado a mayo de 2026.

NordVPN

Escritorio Windows/macOS: Ajustes → Kill Switch. Dos interruptores distintos — «Internet Kill Switch» (modo sistema, activar obligatoriamente) y «App Kill Switch» (modo aplicación, opcional). El Internet Kill Switch está desactivado por defecto en la instalación — es el error más frecuente. Linux: nordvpn set killswitch on, verificar con nordvpn status. Android: el ajuste de sistema Ajustes → Red → VPN → icono de engranaje NordVPN → «VPN permanente» + «Bloquear conexiones sin VPN» es más fiable que la opción integrada en la app. iOS: no hay botón dedicado, pero el perfil «Conexión bajo demanda» en los ajustes avanzados cumple esta función a nivel de sistema.

ExpressVPN

ExpressVPN llama a su kill switch de sistema Network Lock. Windows/macOS: Ajustes → General → «Stop all internet traffic if the VPN disconnects unexpectedly». Activado por defecto desde 2023 — diferenciación destacable frente a NordVPN. Linux (CLI expressvpn): Network Lock activo automáticamente al conectar. Android: opción «Network Protection». iOS: perfil «On-Demand», como todos los demás.

Surfshark

Surfshark ofrece simplemente Kill Switch, sin variantes — modo sistema por defecto. Ajustes → VPN → Kill Switch → activar. Linux: surfshark-vpn killswitch on. Cliente más minimalista en opciones, lo que reduce el riesgo de mala configuración pero limita la granularidad.

ProtonVPN

ProtonVPN ofrece dos modos distintos. El Kill Switch clásico bloquea el tráfico solo cuando la conexión cae de forma inesperada. El Permanent Kill Switch es más estricto — bloquea todo el tráfico fuera del túnel incluso cuando el usuario desconecta voluntariamente — útil para periodistas o activistas que quieren eliminar cualquier riesgo de descuido. Ajustes → Conexión → Kill Switch o Permanent Kill Switch. Consulta la página Kill Switch de ProtonVPN para los detalles de implementación por SO.

Casos particulares: Linux, router, iOS/Android móvil

Los casos no estándar merecen un tratamiento separado porque la lógica del kill switch se implementa de forma diferente en ellos — a veces sin ningún ajuste en la app.

Linux. Los clientes oficiales (NordVPN, ExpressVPN, ProtonVPN) usan iptables o nftables inyectados al iniciar el túnel. Si usas WireGuard o OpenVPN directamente sin cliente propietario, configúralo manualmente mediante PostUp/PostDown en la configuración de WireGuard. Mullvad publica excelentes guías de código abierto que reproducen esta configuración. La distribución Tails implementa de forma nativa un kill switch equivalente mediante iptables preconfigurado.

Router. El VPN a nivel de router (DD-WRT, OpenWRT, AsusWRT-Merlin, pfSense) protege todos los dispositivos del hogar pero requiere una configuración explícita de kill switch — nunca activa por defecto. En pfSense, crear un gateway group con el VPN como primario y sin ningún fallback: si el VPN cae, el enrutamiento falla en lugar de volver al WAN en claro. La configuración más robusta para un hogar donde televisores, consolas e IoT pasan todos por el túnel. Para el cifrado radio subyacente, nuestra guía WPA2 vs WPA3 seguridad Wi-Fi explica por qué WPA3 cierra el fallo KRACK y endurece la capa bajo el túnel VPN.

iOS. iOS no expone una API de kill switch directa. Los clientes se apoyan en el perfil «Conexión bajo demanda» del framework Network Extensions, que fuerza la reconexión en cualquier tráfico saliente. Funcionalmente equivalente en el 95 % de los casos, con una ventana de unos cientos de milisegundos durante la reconexión. Suficiente para el uso cotidiano, con limitaciones para la privacidad estricta.

Android. Desde Android 8, el ajuste de sistema «VPN permanente» + «Bloquear conexiones sin VPN» en Ajustes → Red → VPN → icono de engranaje de la app. Este es el kill switch más robusto disponible en móvil — a nivel de SO, sobrevive a los cuelgues del cliente. Recomendación sistemática: Always-on de sistema además del kill switch de la app; las dos capas se complementan.

Cuándo el kill switch puede ser contraproducente

El kill switch no es un absoluto — existen tres contextos operativos en los que se vuelve molesto o incluso bloqueante. Conocerlos permite desactivarlo temporalmente de forma razonada en lugar de hacerlo con prisas.

Portal cautivo de hotel o aeropuerto. El operador de Wi-Fi público intercepta tu primera petición HTTP y la redirige a una página de aceptación. Esta intercepción ocurre antes de que el túnel esté establecido — un kill switch de sistema estricto bloquea la petición al portal cautivo, impidiéndote validar y, por tanto, acceder a internet. Los clientes modernos (NordVPN, ExpressVPN, ProtonVPN) gestionan este caso mediante una excepción temporal para las peticiones de portal cautivo detectadas. Si la detección falla, desactiva temporalmente el kill switch, acepta el portal, reconecta el VPN y vuelve a activarlo. Procedimiento en nuestra guía de Wi-Fi público 2026. En itinerancia, pasar al anclaje a la red móvil sigue siendo la opción más simple: ver hotspot móvil vs Wi-Fi público en seguridad para el compromiso velocidad/exposición.

Red corporativa con proxy. En algunas redes de empresa, el acceso a internet pasa por un proxy corporativo (inspección SSL, DLP). Activar un VPN comercial con kill switch corta el acceso a ese proxy. Los dos son incompatibles; desactiva el VPN comercial durante esas sesiones.

Conferencias con autenticación 802.1X. Algunos eventos profesionales despliegan 802.1X con autenticación por certificado. El kill switch activo en el momento del handshake EAP puede provocar que el protocolo falle — ciertas variantes de 802.1X requieren peticiones fuera del túnel. Caso poco frecuente pero documentado.

Regla pragmática: si el kill switch te bloquea, desactívalo temporalmente, comprende el porqué y vuelve a activarlo cuanto antes. La protección estructural vale más que una excepción permanente.

Probar tu kill switch en 30 segundos

La función es inútil si no se ha verificado al menos una vez. Aquí el procedimiento mínimo para confirmar que tu kill switch hace su trabajo — aplicable en menos de un minuto.

Paso 1 — Iniciar una descarga larga. Comienza a descargar un archivo de varios cientos de megabytes (ISO de Linux, imagen Docker, vídeo) desde tu navegador o un cliente de torrents legal. Verifica que la velocidad de transferencia lleva 10-15 segundos siendo estable.

Paso 2 — Desconectar manualmente el túnel. En el cliente VPN, haz clic en Desconectar. No cierres el cliente; solo desconéctate del servidor. Esto es exactamente lo que ocurre durante un corte de red real.

Paso 3 — Observar la descarga. Si el kill switch está activo y funciona, la descarga debe detenerse de inmediato — no en 5 segundos, de inmediato. El navegador muestra habitualmente «conexión perdida» o «ERR_NETWORK_CHANGED». Si la descarga continúa, tu kill switch está mal configurado o inactivo. Si solo se detiene la descarga pero otra app (Spotify, Slack) sigue cargando, estás en modo aplicación en lugar de modo sistema.

Paso 4 — Verificar la ausencia de fuga residual. Mientras el túnel sigue caído, abre nuestra herramienta Prueba de fuga DNS o un servicio equivalente (ipleak.net, dnsleaktest.com). No debe aparecer ninguna dirección IP, DNS ni IPv6 pública — todo debe fallar con un error de red. Si aparece tu IP real, el cortafuegos del kill switch no cubre todo el tráfico. Caso típico: IPv6 no bloqueado cuando IPv4 sí lo está.

Paso 5 — Reconectar y confirmar. Vuelve a conectar el VPN. La IP mostrada por la herramienta debe volver a ser la del servidor VPN. Repite el test al cabo de unos minutos para verificar que ningún estado residual distorsiona el resultado. El procedimiento completo está detallado en nuestra guía para verificar que un VPN funciona, que cubre los controles mínimos al inicio de cada sesión.

Para ir más lejos

El kill switch es un ajuste que se activa una vez y se olvida — como el cinturón de seguridad. Inútil en el 99 % de los trayectos, indispensable en ese uno por ciento en el que evita una fuga invisible e irreversible. En los VPN modernos, la implementación es madura y el coste de funcionamiento es nulo; no hay ninguna buena razón para no activarlo en modo sistema desde la primera sesión.

Para los perfiles que van más allá del uso cotidiano (periodistas en zonas sensibles, fuentes protegidas), combinar kill switch + Always-on Android + router VPN + máquina dedicada constituye el OPSEC estándar. Para el 95 % de los usos — streaming, navegación con privacidad, Wi-Fi público, torrents legales —, kill switch de sistema + auto-conexión en Wi-Fi no seguro cierra todos los vectores de exposición estructural. Sin kill switch, el túnel es una comodidad; con él, una protección.

La INCIBE recuerda en sus guías para trabajadores en movilidad la importancia de una cadena de confianza ininterrumpida en redes no controladas — es exactamente lo que garantiza el kill switch en el lado del cliente. Nuestra auditoría completa en 9 tests lo integra como control prioritario, a aplicar una vez por trimestre.

Herramientas y guías relacionadas con el kill switch y la seguridad VPN


Artículo publicado el 29 de mayo de 2026. Metodología: tests internos de los kill switches de NordVPN (Internet Kill Switch + App Kill Switch), ExpressVPN (Network Lock), Surfshark (Kill Switch), ProtonVPN (Kill Switch + Permanent Kill Switch) en Windows 11, macOS Sonoma, Ubuntu 24.04 LTS y Android 14 entre marzo y mayo de 2026. Verificaciones mediante captura Wireshark y tcpdump durante la activación manual del túnel. Referencias adicionales: documentación pública de ProtonVPN, guías WireGuard de Mullvad, recomendaciones del INCIBE sobre conexiones en movilidad. Procedimiento de test reproducible disponible bajo solicitud editorial vía contacto.

★ Audit Deloitte 2024 · ✓ Garantie 30 jours · 14M+ utilisateurs (source : NordVPN press)

Probar NordVPN30 jours satisfait ou remboursé