Buenas Jesús Mari
Tocas algunos puntos interesantes
-Portal Alejandra:
No es que Movistar no pueda crearlo, es que es una decisión de eliminarlo. Entiendo que por seguridad después del problema que hubo hace tiempo. Además, y esto lo he dicho siempre, la única forma adecuada que se debería de configurar un Router es directamente. Depender de servicios intermediaros, me da igual que sea un portal o una App, me parece totalmente un punto crítico de fallo en cualquier momento. En cualquier caso como digo entiendo que se ha hecho únicamente por seguridad.
-Bloqueos:
Aquí hay dos... "problemas". El primero, y dejando totalmente a Telefónica/Movistar a un lado, es harto complicado tumbar una sentencia judicial. Ya lo ha intentando CloudFlare sin ningún éxito. Requieres mucho dinero y meterte en un buen berenjenal. En mi interpretación personal, creo que es algo inconstitucional!! pero claro, a ver quien le interesa mover toda una maquinaria legal necesaria para ello... y repito esto es solo mi interpretación no soy jurista. Aun cuando los ISP estuviesen en contra, que por lo general realmente tampoco les afecta ni si ni no, tendrían muy pocas opciones... unirse en todo caso y presentar ellos datos/metadatos de potenciales perjudicados... pero la cosa es completa.
Por otro lado el caso particular de Telefonica/Movistar no se puede tampoco obviar. Sí, LaLiga crea y mantiene los bloqueos por así decirlo, pero Telefónica aquí es juez y parte. Es telefónica quien tiene los derechos deportivos... con lo que es la primera interesada de cortar de raiz, o intentarlo, cualquier emisión ilegal. Cosa que además, y esto tb es personal, siempre he dicho que no soluciona nada realmente, quien hace la ley hace la trampa, y existen motones de modos y sistemas para igualmente sortearlos. Vamos que quien realmente siga queriendo ver dicho contenido lo verá. Pero...
-WireGuard para acceso Interno:
Una VPN es siempre una buena opción, no te quepa la menor duda, sobre todo si hablamos de WireGuard, a día de hoy ya de facto la VPN por excelencia. No obstante, la gestión del Router por lo general es algo anecdótico. Es decir... rara vez requieres configurar algo en él. Una vez el Router está bien configurado, no suele requerir muchos más ajustes... en todo caso cada X una vuelta por los ajustes WIFI por cambios de canal, o algún puerto concreto que te haga falta de nuevas. Pero no es algo que día si y día no sea necesario
-Certificados Gratuitos:
Esto a día de hoy está más que solventado, por suerte. Tenemos que darle unas gracias infinitas a Lets Encrypt. A día de hoy ya hay más proveedores, pero ellos fueron los primeros que dieron el golpe en la mesa y terminaron con la hegemonía de los CA convencionales. No tengo claro para que lo necesitas, porque dependiendo de para qué, las soluciones potenciales son varias.
Ventaja de usar Let Encrypt? Pues que por medio del protocolo ACME es trivial solicitar un certificado válido para cualquier dominio que controles de forma sencilla, firmado por un CA válido a nivel internacional. En particular, la implementación que uso en NAS y servidores es acme.sh, una solución puramente en Bash, rápida y efectiva, y a pesar de ya hay muchos otros proveedores sigo y seguiré con Let Encrypt.
Ahora bien... es necesario? Bueno depende de quien o para qué se necesite. Para una red local por lo general no requieres un certificado validado por un CA internacional. Para una red propia, por lo general suele ser mucho mejor tener una estructura de CA propio, todo son ventajas. Por qué? Porque un Certificado oficial jamás va a poder expedido para una IP local. Un Certificado expedido por un CA propio puede perfectamente generar y firmar un certificado para cualquier IP local que tengas. No, no es reconocido a nivel mundial, pero si para tu propio CA, CA que puedes instalar en navegadores, servidores y tus propios dispositivos para que lo validen directamente. Y aun cuando no lo pudiesen validar, no quita para nada seguridad, simplemente aparecerá una advertencia de que el certificado no se da por fiable por estar firmado por un CA de terceros.
Así que realmente depende del uso que tendrá el Certificado emitido. En mi caso particular, por ejemplo, tengo mi propia "arquitectura" de certificados. Si requiero un certificado porque el dispositivo/servidor estará expuesto a Internet y requiere de forma forzosa un certificado reconocible, entonces acme.sh y LetEncrypt. Pero sin embargo, para cualquier dispositivo local no expuesto a Internet o que no lo requiera de forma forzosa, tengo mi CA Raiz con 3 CA intermedios, y cada uno de ellos emite los certificados que necesite según pertenezcan a la categoría de esos 3 CA intermedios. Ventaja? Como he dicho puedo emitir un certificado para cualquier dominio y además IP. Dado que en mi red todos mis dispositivos confían en mi CA raíz, toda la ruta de confianza queda intacta. Me da igual si un tercero externo no lo validaría.
Saludos.