Foro

Avatar de Gombla
Gombla
Más integrado que la RDSI
09-09-2026

Problemas con Router Wifi 7

Tengo el siguiente problema, con este Router nuevo no tengo acceso a la vpn de mi empresa. Con el anterior router tambien de movistar si tenia acceso sin ningun problema.

El router funciona correctamente y tengo internet.

 

¿Podria alguien indicarme como puedo solucionar el problema? La proxima semana en teoria deberia poder trabajar desde casa.

 

gracias

J.Manuel

17 Respuestas

  • Avatar de Técnico-Movistar
    Técnico-Movistar
    Responsable Técnico
    16-09-2026

    Hola Gombla 

     

    No hemos recibido respuesta de tu parte. Quisiéramos confirmar si has podido realizar las recomendaciones facilitadas y si con ellas has notado alguna mejora en el funcionamiento de tu servicio. Cualquier información que puedas compartirnos será de gran ayuda para conocer el estado actual de la incidencia y determinar si es necesario realizar nuevas comprobaciones. Quedamos atentos a tu respuesta.

     

    Un saludo, Daniela.

  • Avatar de Técnico-Movistar
    Técnico-Movistar
    Responsable Técnico
    13-09-2026

    Hola Gombla 

     

    Agradecemos a Theliel  por los aportes realizados en este hilo.  

     

    Nos gustaría conocer el estado actual de tu consulta. ¿Has tenido la oportunidad de realizar las recomendaciones que te facilitaron anteriormente? En caso afirmativo, agradeceríamos que nos comentaras si han dado resultado o si has observado algún cambio en el funcionamiento. Quedamos atentos a tu respuesta para continuar con el seguimiento. 

    Un saludo, Gabriela. 

     

  • Avatar de Theliel
    Theliel
    Yo probé el VDSL
    10-09-2026

    Buenas Gombla​ 

    Es un poquito más "complicado" que todo eso, y no, Movistar no puede hacer nada al respecto, no hay un botón para cambiar un parámetro que haga que milagrosamente funcione, únicamente cambiarte el Router por otro modelo diferente con la esperanza que la implementación del fabricante del ayudante para GRE/PPTP funcione mejor en tu escenario específico.

     

    PPTP no solo es ya obsoleto, sino que a día de hoy se considera totalmente inseguro y roto. Actualmente, cualquiera con un hardware mínimamente modesto puede romper la seguridad de PPTP en pocos minutos/horas. Es decir... que técnicamente cualquier conexión que estáis haciendo por PPTP podría estar de forma sencilla monitorizada por terceros.

    Dejando de lado lo que es la seguridad, los dos problemas que se pueden tener con PPTP, ya comentados, pero desglosados un poco más porque veo que hay un poco de confusión:

     

    -NAT:

    PPTP forma parte como te decía de protocolos no amigables con NAT. Específicamente, en este escenario el causante de todos los problemas con NAT es el protocolo GRE. Esto hace que para que pueda funciona una conexión PPTP hacia fuera estando detrás de un Router que hace NAT (a día de hoy esencialmente en entornos domésticos todos), de facto no va a funcionar. El Router requiere de un "ayudante" si lo quieres llamar así para lidiar con GRE. ¿Problema? Como ya dije antes estos "ayudantes" son "parches" sucios que implementan los fabricantes/desarrolladores para tener que lidiar con estos protocolos no amigables. No existe una implementación universal adecuada para cada escenario, no es una función llamemos estándar que simplemente si la tiene funciona, no es así. Un Router con un ayudante para PPTP/GRE puede funcionar perfectamente en el escenario A y no hacerlo en el escenario B. Depende de muchas variables internas diferentes que además no podemos controlar.

    Para más inri, un fabricante no tiene siquiera por qué implementar en el Router estos ayudantes, dado que usarlos implica por otro lado problemas potenciales, y además generalmente es por usar protocolos repito obsoletos. Esto no es el caso en el 100% de los casos, pero desde luego en lo tocante a VPN sí. 

    Si te lo estás preguntando entonces... tiene el HGU 7 ayudantes para PPTP/GRE? Sí, de hecho los tiene, habilitados por defecto. En pruebas de hace tiempo he comprobado que en escenarios de prueba propio funcionaba, pero repito... esto no es garantía de nada, puede funcionar bien o no. Y no hay nada que pueda hacerse en ello. 

     

    -MTU:

    Los valores que te puse de MTU eran un ejemplo, no reales, ya que dependen en todo momento del protocolo VPN usado, configuración del servidor VPN, configurador del cliente VPN. Es un ejemplo de la importancia que tiene el MTU en las conexiones VPN. 

    Cuando envías un paquete normal, un frame Ethernet estándar no puede exceder un MTU de 1500, es decir los datos útiles que tiene. Esos 1500Bytes lo tienen que llevar todo. En redes usamos el modelo TCP/IP, es como una muñeca rusa, las capas altas se van encapsulando en las capas mas bajas. Un paquete por ejemplo "normal" cuando ves cualquier Web sería algo como esto, sin contar con la sobrecarga de PPPoE:

    [Ethernet [IP [TCP [TLS [HTTP]]]]] -> Todo el bloque [IP [TCP [TLS [HTTP]]]] puede tener máximo 1500Bytes.

     

    Es decir... que dentro del paquete Ethernet que tiene sus cabeceras, este tiene un payload que no puede exceder los 1500Bytes. Ese Payload puede ser un paquete IP que al igual que el previo tiene  tiene sus propias cabeceras y también un payload máximo (que será 1500-20, porque 20 son las cabeceras de IPv4). Ese payload podría ser un paquete de sesión TLS, y este a su vez tener dentro un payload que sería un paquete HTTP. 

    Una VPN es exactamente igual... pero con un matiz de importancia. Una VPN encapsula todo un paquete IP (o Ethernet, dependiendo de la VPN usada). Y ahí está el problema... un Router o cualquier dispositivo de red intermedio únicamente ve el paquete externo, no el interno, y que el tamaño del payload de Ethernet no exceda los 1500. 

    Para PPTP sería algo como:

    [Ethernet [IP [GRE [PPP [IP [TCP [TLS [HTTP]]]]]]]] -> Todo el bloque [IP [GRE [PPP [IP [TCP [TLS [HTTP]]]]]]] puede tener máximo 1500 Bytes.

     

    ¿Ves el problema? en ambos casos podrías querer transmitir/recibir exactamente el mismo paquete, pero en el caso de la VPN estás metiendo una sobrecarga debido a GRE y PPP que puede variar en este caso entre 18-24Bytes más o menos... todo ello de nuevo sin contar con la sobrecarga que también tiene el otro escenario por PPPoE en caso de conexiones que usen PPPoE, como es el caso de Movistar.

    Cuando el tráfico no va tunelado, para el Router es muy sencillo negociar el MTU con el destino, de modo que tu propio equipo adapta perfectamente el tamaño máximo que va a meter en el payload del frame Ethernet. Por ejemplo, el Router saber que realmente el MTU no puede exceder los 1492 por PPPoE, así que avisa al destino de ello y tu equipo se configura automáticamente para enviar datos de 1492 como máximo. Pero eso es válido solo para el paquete externo, el Router ni el destino puede tener control sobre el tamaño del paquete interno que estás metiendo en el tunel. Si ves el ejemplo anterior, cuando va por el tunel hay dos paquetes IP... todo el segundo bloque IP lo genera el cliente/servidor VPN, y tendrá un tamaño determinado por ellos. Aquí cada uno pone simplemente su pieza adicional. Es decir, pongamos que tu cliente VPN establece que va a enviar datos de hasta 1460Bytes. Ok?

    1460Byte es por tanto el tamaño del bloque IP interno. Ese contenido lo mete el cliente VPN. Ahora pasa a otro peldaño, y el cliente/servidor VPN le añaden entre 18 y 24Bytes más por las cabeceras PPP y GRE, pongamos por ejemplo que son 20Bytes... ya tenemos un tamaño de 1480Bytes. Ahora otro peldaño más, la cabecera IPv4, le metemos otros 20Bytes más, eso ya nos hace un tamaño de 1500Bytes.... oye, pues en este caso hemos cuadrado perfectamente?? No, porque ahora el Router le pondrá 8 Bytes más por PPPoE, dando final 1508Bytes. El paquete es descartado por exceder el tamaño máximo permitido. Y he usado valores un poco arbitrarios, como digo las cabeceras PPTP pueden ser variables, pero espero que se vea mejor así.

    Ese 1500 no es un valor que se pueda modificar. Es por ello que un servidor/cliente VPN tiene que configurarse de forma adecuada para prever todo tipo de situaciones, para que al final el paquete final completo jamás pueda exceder bajo ninguna circunstancia esos 1500Bytes, una vez se terminen de añadir todas las aportaciones de todas las capas del modelo TCP/IP. Esto varía enormemente según el tipo de VPN que sea, incluso según cada conexión. Por eso no existe una configuración universal.

     

    Espero que se entienda así un poco mejor compañero.

     

    Saludos.

  • Avatar de Gombla
    Gombla
    Más integrado que la RDSI
    10-09-2026

    Buenas tardes. 

    Esta tarde ha estado mi compañero IT de empresa, revisando el funcionamiento, efectivamente Theliel​, la VPN no es de las mas actualizadas funciona por PPTP, y efectivamente va en relacion con los famosos paquetes, pero lo que ha detectado mi compañero es que el limite de estos paquetes es 1460 bytes. Ha intentado fijar la IP para ver si esto podia solucionar pero no se ha podido.

    Lo peor de todo a teniendo claro que la VPN esta en obsolescencia y se cambiara el proximo año, hasta ahora con el router anterior de movistar no teniamos ningun problema, por lo que pensamos que es posible aumentar o ajustar un poco este valor de paquetes, subirlo a lo que comentas los 1480.

    ¿Esto lo puede solucionar Movistar, teniendo en cuenta que con el viejo puedo funcionar? esa es la cuestion.

    gracias por vuestra disposicion a ayudar.

    Juanma

  • Avatar de Theliel
    Theliel
    Yo probé el VDSL
    09-09-2026

    Buenas Gombla​ 

    Como bien te dice el compañero Marcos2016​  es extremadamente importante saber que tipo de protocolo VPN se usa. Por lo general un Router no tiene ningún tipo de impacto de ningún acceso a ningún lado que se haga, no existen filtros ni bloqueos. Pero en el caso de las VPN hay un par de matices extremadamente importantes, que son causa del mal funcionamiento de casi todos los problemas VPN que existen:

    1º. El protocolo VPN usado:

    Este es el problema principal. Por razones de dejadez de muchas empresas/organizaciones, aun se usan protocolos VPN tipo PPTP ó L2TP/IPSec. Estos protocolos tienen un problema inherente a ellos. Cuando se crearon se hicieron sin pensar en entornos NAT, solo entornos empresariales. NAT a groso modo es lo que le permite a tu Router compartir la conexión de Internet con todos tus dispositivos. Bien pues digamos que estas VPN no son compatibles con NAT. Esto ha provocado que desde hace muchos años los fabricantes de Router hayan tenido que implementar parches sucios en los equipos si querían que funcionasen. El problema de estos "parches" es que no son universales, no tienen por qué funcionar siempre, dependen enormemente del software VPN, de parámetros de... y eso contando que el fabricante los haya implementado, dado que el fabricante no tiene por qué hacerlo, estas VPN se consideran a día de hoy totalmente obsoletas. A estos "parches" se les llama de muchas formas, desde ayudantes (helpers), passthrough, ALG... 

    En este caso el único consejo sería decir al departamento de gestión que igual ya es hora de cambiar protocolos que llevan décadas y no son amigables con NAT, con independencia de que el Router sea o no compatible con los ayudantes citados... que por cierto, en teoría lo es, es decir, el HGU7 tiene dichos ayudantes... pero ya he dicho que no son universales ni mucho menos, y pueden tener otros problemas no deseados.

     

    2º. El problema del MTU:

    Esta es la segunda causa más habitual, y en este caso afecta a cualquier tipo de tecnología VPN. En una VPN se encapsula un paquete Ethernet dentro de otro paquete Ethernet. El paquete interno es el que en su momento abrirá el servidor VPN, mientras que el externo es el que llegará a tu Router, y de ahí a Internet. Es algo así como una muñeca rusa. El MTU dicta en cada frame Ethernet el tamaño máximo de este, y el valor jamás puede exceder los 1500 en condiciones normales. ¿Problema? El Router sólo puede ver y controlar el frame externo, no los datos VPN dentro de él. Esto se puede ver de un modo muy simple... tu PC envía un paquete al exterior con un tamaño en teoría de 1492Bytes, lo cual es totalmente correcto porque al pasar por el Router se le añade la cabecera PPPoE de 8 Bytes dando 1500Bytes... es correcto. Pero imagina que tu cliente VPN conforma a su vez un frame Ethernet (el interno) de un tamaño de 1480Bytes... ¿cual es el problema? Que ese es el tamaño de los datos útiles, cuando a ese frame de 1480Bytes se le añaden las cabeceras externas del frame externo, le añades perfectamente unos 40Bytes más, haciendo que el tamaño real exceda los 1500 y se rompe.

    Esto es extremadamente habitual por una mala configuración del servidor/cliente VPN y no tener en cuenta los matices de las conexiones. Movistar usa por ejemplo PPPoE lo que añade siempre 8 Bytes adicionales... si no se tienen en cuenta, es muy facil que se rompa. Lo bueno es que en este caso aunque sea a nivel local en el equipo e puede modificar, configurando el cliente VPN que sea.

     

    Saludos.

  • Avatar de Marcos2016
    Marcos2016
    El WIFI me llevó al sofá
    09-09-2026

    Hola Gombla​,

    Indicaría en el hilo qué tipo de VPN utilizas (por ejemplo, FortiClient, VPN integrada de Windows, etc.) y, sobre todo, si falla también conectado por cable directamente al router.

    Un saludo.

  • Avatar de Técnico-Movistar
    Técnico-Movistar
    Responsable Técnico
    09-09-2026

    Hola Gombla 

     

    Te damos la bienvenida a la Comunidad Movistar. 

     

    De ante mano te pedimos disculpas por los inconvenientes que estas presentando con el servicio. Te agradecemos por la información a detalle que nos has proporcionado, sin embargo para poder ayudarte y realizar una revisión correspondiente de tu servicio, necesitamos que nos envíes por privado los siguientes datos:

     

    • Número de teléfono asociado al contrato.
    • Nombre, apellidos y DNI del titular de la línea. 
    • Dirección completa donde está la instalación (provincia, población, calle y nº)
    • Teléfono y persona de contacto, por si fuera necesario.

     

    Para enviarnos el mensaje, solo tienes que colocar el cursor sobre nuestro nombre de usuario "Técnico Movistar" y seleccionar la opción "Mensaje". Si lo prefieres, puedes pinchar aquí para ver el paso a paso de cómo hacerlo.

     

    Un saludo, Gabriela.