El handshake de WireGuard falla en iOS pero no en otros dispositivos
Misma red, mismo archivo de configuración: el portátil con Linux y el móvil Android conectan al instante, y el iPhone repite handshake did not complete. Pasa ese mismo iPhone a 5G y el túnel se levanta de inmediato. Llegados aquí casi todo el mundo va a la MTU y casi todo el mundo pierde la tarde: un handshake fallido no puede ser un problema de MTU.
Qué comprobar, y en qué orden
- Deja de cambiar la MTU. El inicio del handshake de WireGuard son 148 bytes y la respuesta 92. Eso cabe en cualquier MTU jamás usada, así que no se está fragmentando nada. Un handshake que nunca se completa significa que los paquetes no llegan en absoluto. Devuelve la MTU a 1420 y déjala ahí.
- Comprueba si el UDP sale del dispositivo. Lanza una consulta STUN en el Wi-Fi que falla. Si responde, el UDP sale y el problema es el puerto o el endpoint concretos. Si aquí caduca pero en datos móviles responde, esta red está filtrando UDP para este dispositivo.
- Compara lo que ven los dos dispositivos. Pon la IP, la máscara, la puerta de enlace y el DNS del iPhone al lado de los del portátil. Una subred o puerta distinta significa que el móvil cayó en una VLAN de invitados, o que tiene un perfil por dispositivo aplicado en el router — la restricción vive ahí, no en tu configuración.
Gratis · 25 herramientas · compra única para quitar los anuncios · sin suscripción
Preguntas que la gente hace de verdad
¿Por qué funciona con 5G y no con Wi-Fi?
Es la pista más útil que tienes. Configuración idéntica, servidor idéntico, resultado distinto: la variable es la red, no el túnel. Tu operador deja pasar el handshake y esta red Wi-Fi no.
Probé MTU 1280, 1200 y 1100. Nada cambió.
Era lo esperable. La MTU rige el tamaño de los paquetes que van dentro del túnel, y eso solo importa cuando el túnel existe. Antes de completarse el handshake no hay túnel ni nada que fragmentar.
¿Podría la red estar bloqueando el puerto UDP?
Es la causa única más probable, sobre todo en redes de hoteles, campus, oficinas y algunos puntos de acceso móviles. Prueba a mover el puerto de escucha del servidor a 443 o 53 — allí el tráfico suele pasar, porque bloquear esos puertos rompería la web para todos.
¿Y Private Relay, limitar el seguimiento de IP y la dirección Wi-Fi privada?
Vale la pena desactivarlos mientras pruebas, pero rara vez son la causa. Cambian desde qué dirección apareces; no deciden si un paquete UDP llega a tu endpoint.
Entonces, ¿cuándo importa de verdad la MTU en WireGuard?
Después del handshake. La firma es un túnel que conecta bien y luego se atasca con todo lo grande: una página a medio cargar, una transferencia congelada tras unos kilobytes. Sobre IPv4 el valor habitual es 1420.
Si tu túnel conecta y luego se atasca con transferencias grandes, ese caso sí es la MTU. Cómo medir tu Path MTU real →