Un VPN funciona normalmente en un solo sentido: tú abres conexiones hacia fuera y las respuestas vuelven por el túnel que abriste. Nada en internet puede iniciar una conversación contigo. Eso explica en buena parte por qué un VPN da sensación de seguridad.
El reenvío de puertos es la excepción que tú pides. Le indica al proveedor que acepte conexiones entrantes en un puerto elegido de su servidor y que se las entregue a tu máquina por el túnel. Abre un paso hacia dentro.
Qué permite realmente
Conectabilidad en BitTorrent. Sin un puerto abierto, tu cliente solo puede ir hacia fuera, a los pares que aceptan conexiones entrantes. Sigues descargando, pero eres invisible para buena parte del enjambre y tu subida se resiente. Con un puerto reenviado, los demás pares pueden alcanzarte. Por eso la pregunta suele aparecer en un contexto de qBittorrent o Deluge.
Alcanzar algo que alojas. Un servidor de juego, un servicio autoalojado, un puerto SSH: cualquier cosa a la que haya que llamar hacia dentro y no desde dentro. Detrás del VPN y sin puerto reenviado, nadie de fuera llega.
Ambos son legítimos y ambos necesitan lo mismo: una puerta abierta.
Por qué están tapiando la puerta
Esta es la parte que la mayoría de los artículos se salta, y pesa más que cualquier tutorial de configuración.
Mullvad eliminó el reenvío de puertos por completo. El anuncio fue el 29 de mayo de 2023 y los puertos reenviados existentes se suprimieron el 1 de julio de 2023. El motivo declarado fue el abuso: se usaban para alojar contenidos indeseables y servicios maliciosos desde los propios servidores de Mullvad. Las consecuencias que la empresa enumeró son concretas: contactos de las fuerzas del orden, direcciones IP en listas negras y proveedores de alojamiento que cancelaban el servicio. Esto último perjudica a todos los usuarios de los servidores afectados, no solo a quien abusa.
Su director general Jan Jonsson expuso el problema estructural sin rodeos: «Puesto que Mullvad dedica un enorme esfuerzo a mantener la privacidad de los usuarios y no registra el tráfico, no podemos bloquear ni identificar a los usuarios malintencionados, así que nos convertimos en un refugio para lo dañino.»
Léelo dos veces, porque ahí está todo el argumento. Un proveedor que realmente no registra no puede identificar quién abusa de un puerto reenviado. No puede expulsar al individuo, porque no sabe quién es. Su única palanca es cerrar la función para todos.
La retirada no es entonces pereza ni ahorro. Es lo que ocurre cuando una política sin registros se encuentra con una función que invita al abuso. Un proveedor que pudiera vigilar con precisión los puertos reenviados sería un proveedor que sabe de ti mucho más de lo que quieres.
Qué cambia al elegir
Trata «reenvío de puertos disponible» como un diferenciador real y pregunta qué cuesta. Un proveedor que lo ofrece o absorbe la carga de los abusos o guarda información suficiente para gestionarla. Saber cuál de las dos conviene antes de pagar.
No des por hecho que una página de precios está actualizada. Es justo el tipo de función que se retira discretamente, y las tablas comparativas rara vez se actualizan. Consulta la página de estado o el registro de cambios del propio proveedor antes que una tabla de terceros, incluida la nuestra.
Un puerto reenviado es una apertura entrante permanente. Lo que escuche en él queda expuesto a internet a través del VPN, con la IP del proveedor por delante. Razonable para un servicio endurecido, mala idea para algo montado en cinco minutos y olvidado.
Si no puedes conseguirlo
Para torrent, un cliente sin puerto abierto funciona igual: más lento y con parte del enjambre fuera de alcance. Una degradación, no un fallo, y aceptable para la mayoría.
Para alojar algo alcanzable, la respuesta honesta es que un VPN comercial es la herramienta equivocada. Un VPS barato con su propia IP pública lo hace bien, y el VPN se queda para el tráfico que debe salir por él.

Asegura tu conexión con NordVPN
Threat Protection bloquea rastreadores y malware · kill switch · 30 días de garantía



