5 min de lectura
Tres sistemas de filtrado —el iraní, el ruso y el chino— están construidos de forma distinta, pero cortan lo mismo: protocolos con un patrón de paquetes reconocible. OpenVPN, L2TP, WireGuard puro y Shadowsocks en su configuración básica caen en los tres. Pasa una sola clase de soluciones: las indistinguibles de un HTTPS corriente. BessyConnect funciona en Irán, Rusia y China precisamente porque está construido sobre esa clase. A continuación, qué propiedades concretas lo hacen posible.
El equipamiento no descifra el tráfico: no tiene ni la capacidad de cómputo ni las claves. Mira las señales visibles desde fuera:
| Señal | Qué delata al protocolo | |---|---| | Tamaño y orden de los primeros paquetes | constante en todas las VPN clásicas | | Campos del saludo TLS | la discrepancia con un sitio real se nota de inmediato | | Entropía de los primeros bytes | Shadowsocks se delata con ella | | Ritmo del intercambio | paquetes regulares de longitud fija no se parecen a la web | | Respuesta a una petición de sondeo | un servidor que responde «como una VPN» acaba en la lista negra |
La última línea es la que más se olvida. El sistema chino no solo escucha: se conecta él mismo a la dirección sospechosa y comprueba cómo responde. Aquí el cifrado no ayuda, porque se está comprobando el comportamiento, no el contenido.
1. El saludo se realiza con un sitio real. El protocolo VLESS con enmascaramiento Reality toma prestado el certificado TLS de un recurso popular auténtico. Para un observador, la conexión parece una visita corriente a un sitio corriente: certificado real, dominio real, los mismos campos de saludo.
2. El servidor sobrevive al sondeo activo. Cuando el sistema de filtrado envía una petición de prueba, recibe exactamente la respuesta que habría dado ese sitio real. No hay de dónde agarrarse. Esto es lo que distingue a Reality de una «VPN sobre TLS»: enmascarar el flujo sin una respuesta verosímil al sondeo no salva en China.
3. No tiene firma propia. Falta esa constancia de los primeros paquetes por la que un protocolo acaba escrito en una regla. Si no hay nada que describir, no hay nada que bloquear por lista.
4. Reserva de direcciones. Más de cien servidores. Cuando una dirección concreta sí queda restringida —y eso le ocurre a cualquier servicio— cambiar lleva un segundo. La diferencia entre «el servicio dejó de funcionar» y «cambió de ubicación» está justamente en la cantidad.
El lado técnico del protocolo se analiza aparte: Reality y VLESS en palabras sencillas.
La distancia determina la latencia más que cualquier ajuste: la luz en fibra viaja a unos 200 000 km/s, es decir, aproximadamente 1 ms por cada 100 km de ida y vuelta.
| Desde | Ubicación más cercana | Mínimo físico | Realista | |---|---|---|---| | Rusia, parte europea | Finlandia | ~9 ms | 15–25 ms | | Rusia, parte europea | Polonia, Alemania | 12–16 ms | 25–40 ms | | Irán | Turquía | ~15 ms | 30–50 ms | | China, costa este | Singapur | ~25 ms | 50–80 ms |
Los nodos europeos y estadounidenses también funcionan desde allí, pero con latencias de cientos de milisegundos: tolerable para mensajería, no para llamadas ni mapas.
Durante un apagón total de internet no funciona nada: ni lo nuestro ni lo de nadie. Un túnel transporta tráfico por un canal existente. Cuando un país apaga la red, como hizo Irán el 8 de enero de 2026, no queda nada que transportar. Cualquier servicio que prometa funcionar durante un apagón te está mintiendo.
Una dirección concreta puede quedar restringida. Le ocurre a cualquier servicio en estas regiones y no significa que el servicio haya dejado de funcionar: cambiar a otra ubicación lleva un segundo y hay más de cien servidores. Es precisamente la reserva de direcciones lo que separa «cambié de servidor» de «me quedé sin conexión».
Cómo están construidos los propios sistemas de filtrado: VPN en los países más censurados, por país: China, Irán.
En los países con filtrado duro las tiendas de aplicaciones también están restringidas. Un cliente instalado con antelación funciona; un cliente que intentas descargar en el momento en que lo necesitas puede estar ya fuera de alcance. Es el error más frecuente de quien llega sin preparación.
¿Funciona BessyConnect en China e Irán? Sí. El servicio funciona sobre VLESS con enmascaramiento Reality, un protocolo sin firma propia que responde correctamente al sondeo activo. Son dos propiedades que los protocolos clásicos no tienen y sin las cuales en estas regiones no pasa nada.
¿Qué hago si un servidor concreto deja de abrirse? Cambiar de servidor dentro del mismo país: lo más habitual es que la restricción haya alcanzado a una dirección, no a toda la ubicación. Hay más de cien servidores.
¿Qué ubicación elegir desde Irán y China? Turquía y Singapur respectivamente, los nodos grandes más cercanos. Los países lejanos añaden cientos de milisegundos de latencia.
¿Hace falta kill switch en esta situación? Sí. Que el túnel se corte en un país con filtrado significa que durante esos segundos el tráfico sale en claro por la red del operador. El kill switch convierte el corte en ausencia de conexión.
¿Cuántos dispositivos puedo conectar? No hay límite: una cuenta cubre teléfono, portátil, tableta y televisor a la vez.
Tor reparte la confianza entre tres nodos; la VPN la concentra en un operador. Comparativa completa, puentes y por qué importa el orden al combinarlos. Más
Un proxy cubre un programa y no cifra nada; una VPN cubre el dispositivo y lo cifra todo. Tabla capa por capa y cómo elegir con una sola pregunta. Más
La factura del servidor no es todo el coste. Gastos ocultos, el riesgo de una dirección por persona y cuándo sale más barato un servicio gestionado. Más