Menú
08225, Terrassa (Barcelona)
Soporte Técnico
Sábados a convenir
Cita de admin en 17 septiembre, 2026, 7:33 pmA veces, empezar de cero con una configuración limpia, moderna y estandarizada es mucho más rápido que intentar desenredar un problema criptográfico antiguo.
Como vamos a montar el servidor en Windows, usaremos la última versión de OpenVPN y su herramienta oficial (EasyRSA) para crear los certificados de forma rápida y sin errores de compatibilidad.
Sigue este proceso en orden:
1Instalación limpiaPrerrequisito1.Instalación limpia:Prerrequisito.
Desinstala la versión actual de OpenVPN desde el Panel de Control para evitar arrastrar configuraciones conflictivas.
Descarga la última versión de OpenVPN Community Edition para Windows desde su web oficial e instálala.
Durante la instalación, fíjate muy bien en la lista de componentes y asegúrate de marcar la casilla "EasyRSA Certificate Management Scripts" (viene desmarcada por defecto).
2Generar las nuevas clavesEl corazón de la seguridad2.Generar las nuevas claves:El corazón de la seguridad.Abre el Símbolo del sistema (cmd) como Administrador. Vamos a crear la base de datos de claves, el certificado del servidor, el del cliente y la llave criptográfica extra. Copia y pega estos comandos uno a uno pulsando Enter:
DOScd "C:\Program Files\OpenVPN\easy-rsa" easyrsa.bat init-pki easyrsa.bat build-ca nopass easyrsa.bat gen-dh easyrsa.bat build-server-full servidor nopass easyrsa.bat build-client-full cliente1 nopass "C:\Program Files\OpenVPN\bin\openvpn.exe" --genkey secret ta.keyVerificación: Si la consola no ha devuelto textos en rojo, las claves se han generado correctamente y están listas para usarse.
3Preparar los archivos del servidorCopiar certificados3.Preparar los archivos del servidor:Copiar certificados.Ve a la carpeta
C:\Program Files\OpenVPN\config\(que debería estar vacía) y copia allí estos 5 archivos que acabas de generar:
ca.crt(está eneasy-rsa\pki)
dh.pem(está eneasy-rsa\pki)
ta.key(está eneasy-rsa)
servidor.crt(está eneasy-rsa\pki\issued)
servidor.key(está eneasy-rsa\pki\private)4Crear la configuración del Servidorserver.ovpn4.Crear la configuración del Servidor:server.ovpn.En esa misma carpeta
config, crea un archivo de texto, llámaloserver.ovpn(asegúrate de que no acabe en.txt) y pega esta configuración moderna. He eliminado directivas obsoletas que causan bloqueos:Plaintextport 1194 proto udp dev tun ca ca.crt cert servidor.crt key servidor.key dh dh.pem tls-crypt ta.key server 10.8.0.0 255.255.255.0 topology subnet # Cifrado moderno (compatible con todos los clientes nuevos) data-ciphers AES-256-GCM:AES-128-GCM tls-version-min 1.2 keepalive 10 120 persist-key persist-tun verb 3Verificación: Haz clic derecho en el icono de OpenVPN junto a la hora de Windows y selecciona Conectar. Si el icono se pone verde, el servidor está funcionando perfectamente y esperando clientes.
Para el equipo cliente, necesitarás llevarte una copia de los archivos
ca.crt,ta.key,cliente1.crtycliente1.key(estos dos últimos están eneasy-rsa\pki\issuedyeasy-rsa\pki\private).Crear la plantilla del clienteAquí tienes la plantilla exacta para el cliente, diseñada para encajar perfectamente con la nueva seguridad que hemos configurado en el servidor.
En el equipo cliente, asegúrate de tener copiados los archivos
ca.crt,ta.key,cliente1.crtycliente1.keydentro de la carpeta de configuración (normalmenteC:\Program Files\OpenVPN\config\).En esa misma carpeta, crea un archivo llamado
cliente.ovpny pega este texto:Plaintextclient dev tun proto udp # CAMBIA LA SIGUIENTE LÍNEA por la IP pública o el dominio de tu servidor remote TU_IP_PUBLICA_AQUI 1194 resolv-retry infinite nobind # Certificados y claves (deben tener exactamente estos nombres) ca ca.crt cert cliente1.crt key cliente1.key tls-crypt ta.key # Seguridad moderna (IDÉNTICA al servidor) data-ciphers AES-256-GCM:AES-128-GCM tls-version-min 1.2 # Estabilidad de la conexión persist-key persist-tun # Prevención de fragmentación de paquetes (MTU) mssfix 1360 verb 3
A veces, empezar de cero con una configuración limpia, moderna y estandarizada es mucho más rápido que intentar desenredar un problema criptográfico antiguo.
Como vamos a montar el servidor en Windows, usaremos la última versión de OpenVPN y su herramienta oficial (EasyRSA) para crear los certificados de forma rápida y sin errores de compatibilidad.
Sigue este proceso en orden:
Desinstala la versión actual de OpenVPN desde el Panel de Control para evitar arrastrar configuraciones conflictivas.
Descarga la última versión de OpenVPN Community Edition para Windows desde su web oficial e instálala.
Durante la instalación, fíjate muy bien en la lista de componentes y asegúrate de marcar la casilla "EasyRSA Certificate Management Scripts" (viene desmarcada por defecto).
Abre el Símbolo del sistema (cmd) como Administrador. Vamos a crear la base de datos de claves, el certificado del servidor, el del cliente y la llave criptográfica extra. Copia y pega estos comandos uno a uno pulsando Enter:
cd "C:\Program Files\OpenVPN\easy-rsa"
easyrsa.bat init-pki
easyrsa.bat build-ca nopass
easyrsa.bat gen-dh
easyrsa.bat build-server-full servidor nopass
easyrsa.bat build-client-full cliente1 nopass
"C:\Program Files\OpenVPN\bin\openvpn.exe" --genkey secret ta.key
Verificación: Si la consola no ha devuelto textos en rojo, las claves se han generado correctamente y están listas para usarse.
Ve a la carpeta C:\Program Files\OpenVPN\config\ (que debería estar vacía) y copia allí estos 5 archivos que acabas de generar:
ca.crt (está en easy-rsa\pki)
dh.pem (está en easy-rsa\pki)
ta.key (está en easy-rsa)
servidor.crt (está en easy-rsa\pki\issued)
servidor.key (está en easy-rsa\pki\private)
En esa misma carpeta config, crea un archivo de texto, llámalo server.ovpn (asegúrate de que no acabe en .txt) y pega esta configuración moderna. He eliminado directivas obsoletas que causan bloqueos:
port 1194
proto udp
dev tun
ca ca.crt
cert servidor.crt
key servidor.key
dh dh.pem
tls-crypt ta.key
server 10.8.0.0 255.255.255.0
topology subnet
# Cifrado moderno (compatible con todos los clientes nuevos)
data-ciphers AES-256-GCM:AES-128-GCM
tls-version-min 1.2
keepalive 10 120
persist-key
persist-tun
verb 3
Verificación: Haz clic derecho en el icono de OpenVPN junto a la hora de Windows y selecciona Conectar. Si el icono se pone verde, el servidor está funcionando perfectamente y esperando clientes.
Para el equipo cliente, necesitarás llevarte una copia de los archivos ca.crt, ta.key, cliente1.crt y cliente1.key (estos dos últimos están en easy-rsa\pki\issued y easy-rsa\pki\private).
Aquí tienes la plantilla exacta para el cliente, diseñada para encajar perfectamente con la nueva seguridad que hemos configurado en el servidor.
En el equipo cliente, asegúrate de tener copiados los archivos ca.crt, ta.key, cliente1.crt y cliente1.key dentro de la carpeta de configuración (normalmente C:\Program Files\OpenVPN\config\).
En esa misma carpeta, crea un archivo llamado cliente.ovpn y pega este texto:
client
dev tun
proto udp
# CAMBIA LA SIGUIENTE LÍNEA por la IP pública o el dominio de tu servidor
remote TU_IP_PUBLICA_AQUI 1194
resolv-retry infinite
nobind
# Certificados y claves (deben tener exactamente estos nombres)
ca ca.crt
cert cliente1.crt
key cliente1.key
tls-crypt ta.key
# Seguridad moderna (IDÉNTICA al servidor)
data-ciphers AES-256-GCM:AES-128-GCM
tls-version-min 1.2
# Estabilidad de la conexión
persist-key
persist-tun
# Prevención de fragmentación de paquetes (MTU)
mssfix 1360
verb 3© Informàtica Can Boada All rights reserved