Inbounds y túnel dividido
Qué es un inbound en CreateYourVPN: enmascararse como un sitio web, bloqueo de torrents y de publicidad, túnel dividido — qué tráfico pasa por la VPN y cuál va directo.
"Inbound" es la palabra más técnica del panel, pero la idea detrás de ella es simple: es un punto de entrada configurado a tu VPN en un servidor concreto. En la lección de terminología comparamos los inbounds con las puertas de un edificio — ahora vamos a ver de qué está hecha esa puerta y cuáles son sus ajustes.
Qué es un inbound
Cuando la app de un usuario se conecta a tu servidor, no llama «al servidor en general» — llama a un inbound concreto, y recibe exactamente las reglas que configuraste en ese inbound: bajo qué sitio web disfrazarse, si cortar los torrents y la publicidad, qué tráfico enviar fuera de la VPN.
Un mismo nodo de trabajo puede alojar varios inbounds con distintos ajustes. Por ejemplo:
- «🇩🇪 Alemania» — un inbound normal para todos;
- «🇩🇪 Alemania · sin torrents» — lo mismo, pero con bloqueo de BitTorrent;
- «🇩🇪 Alemania · sin publicidad» — con bloqueo de dominios de publicidad y de rastreadores;
- «🇩🇪 Alemania · solo sitios bloqueados» — solo los sitios inaccesibles sin VPN pasan por él.
Todo inbound funciona sobre el protocolo VLESS + Reality — el mismo que hace que el tráfico VPN parezca visitas HTTPS normales a un sitio web popular.
No hay un segundo protocolo para los inbounds — ni hace falta. Aparte de los inbounds existe el acceso de emergencia (OLCRTC): un canal de reserva disfrazado de videollamada para redes con listas blancas. No es un inbound ni un segundo protocolo — lo activa el usuario a mano cuando la conexión normal no pasa en absoluto.
El nombre del inbound es lo que ve el usuario en su app como nombre del servidor. Nómbralos con claridad: país + ciudad, o el propósito («🇫🇮 Finlandia», «🎬 Streaming»).
Crear un inbound
En la página del clúster, haz clic en "Nuevo inbound". En el formulario:
- Protocolo — VLESS + Reality (el único, y el recomendado).
- Servidor — en qué nodo de trabajo levantar el punto de entrada. Los inbounds viven solo en nodos conectados — no puedes crear un inbound en un master "puro".
- Nombre — ese mismo nombre para tus usuarios, con bandera incluida.
- Sitio web para enmascarar — bajo qué sitio se disfraza el tráfico. Elige un sitio HTTPS de gran tamaño que funcione sin fallos en el país del servidor: Google/Microsoft/Apple para Europa y EE. UU., Yandex o VK para Rusia. ¿No sabes cuál elegir? El panel puede escanear la subred de tu servidor y sugerir sitios vecinos reales que sirvan como cobertura — consulta Encontrar un sitio de enmascaramiento. En el modo avanzado del panel puedes ajustar los parámetros a mano (DEST, SERVER_NAMES, FINGERPRINT) — pero la mayoría de la gente nunca lo necesita.
- Túnel dividido, Bloquear torrents y Bloquear publicidad — se explican a continuación.
- Ruta — a qué ruta vincular el nuevo punto de entrada (puedes elegir "Sin ruta" y vincularlo más tarde — pero recuerda de la lección 4: un inbound fuera de una ruta es invisible para los usuarios).
El primer inbound del clúster se vincula automáticamente a la ruta predeterminada — para que la suscripción funcione de inmediato. Los siguientes los vinculas tú mismo: al crearlos, desde el inspector (la acción "Añadir a la ruta"), o arrastrando en el diagrama.
Bloqueo de torrents
El interruptor "Bloquear torrents" corta el tráfico de BitTorrent directamente en el servidor. Esto importa: el bloqueo funciona incluso si el usuario desactiva todas las reglas en su app — no se puede evitar editando la configuración. Está activado por defecto para los inbounds nuevos: los torrents en un VPS son una causa habitual de quejas por parte de los proveedores de hosting.
Bloqueo de publicidad
Junto a los torrents está el segundo interruptor del servidor: "Bloquear publicidad". Descarta las peticiones a dominios conocidos de publicidad y de rastreadores (una lista ya preparada de ~170 mil dominios): la app del teléfono va a por un banner — y el servidor se "come" esa petición en silencio. Las páginas quedan más limpias y ligeras, y de paso se caen parte de los rastreadores que recopilan estadísticas sobre el usuario.
Igual que los torrents, esta regla vive en el servidor, no en la app: no se puede eludir editando la configuración, y funciona incluso con el túnel dividido desactivado.
A diferencia de los torrents, por defecto el bloqueo de publicidad está desactivado — actívalo de forma consciente, sabiendo dos limitaciones honestas:
- Solo se cortan los dominios de publicidad. La publicidad que un servicio entrega desde el mismo dominio que el propio contenido (por ejemplo, los vídeos dentro de YouTube) no la coge el bloqueo por dominios.
- De vez en cuando se rompen sitios que se niegan a funcionar sin sus scripts de publicidad. Si un usuario se queja de un sitio así — desactiva el bloqueo en ese inbound o crea al lado un inbound aparte sin él.
Los dos bloqueos se pueden activar o desactivar en cualquier momento: abre el inbound en el inspector y pulsa "Editar". Las nuevas reglas llegan al servidor solas en cuestión de segundos — los usuarios no tienen que actualizar nada.
Túnel dividido
El túnel dividido responde a la pregunta: ¿qué tráfico pasa por la VPN, y cuál va directo? Configuras las reglas una vez en el inbound, y se entregan automáticamente a las apps de los usuarios — los usuarios no tienen que configurar nada.
Los escenarios clásicos:
- Todo excepto lo local. El banco, los servicios gubernamentales y los sitios locales van directos (no les gustan las direcciones extranjeras); todo lo demás pasa por la VPN.
- Solo la lista. Solo los sitios bloqueados pasan por la VPN; todo lo demás va directo, sin pérdida de velocidad.
Tres listas de reglas
La sección "Túnel dividido" tiene tres bloques independientes:
| Bloque | Qué describe | Ejemplos |
|---|---|---|
| Sitios web | Sitios concretos y zonas de dominio | example.com (incluidos los subdominios), *.ru (toda la zona) |
| GeoSite | Categorías de servicios predefinidas | google, netflix, telegram, category-ads-all (anuncios) |
| GeoIP | Países y redes enteras por IP | ru, cn, private (red local), 10.0.0.0/8 |
Cada bloque tiene un modo:
- "Todo por VPN" — el bloque está desactivado;
- "Todo excepto la lista" — los elementos de la lista van directos, sin pasar por la VPN; todo lo demás pasa por la VPN;
- "Solo la lista" — solo los elementos de la lista pasan por la VPN; todo lo demás va directo.
Las listas se rellenan con "chips": pega dominios separados por comas o saltos de línea; GeoSite y GeoIP tienen ajustes predefinidos de un solo clic.
Los modos "Todo excepto la lista" y "Solo la lista" no se pueden combinar dentro de un mismo inbound — establecen comportamientos opuestos para "todo el resto" del tráfico. El panel simplemente no te dejará elegir una combinación conflictiva.
Cómo llegan las reglas al usuario
Las reglas se añaden a la suscripción y se aplican en la app del usuario. Todas las apps recomendadas (Happ, v2rayN/v2rayNG, Streisand, V2Box) las reciben automáticamente; los routers también son compatibles — OpenWRT y Keenetic. Y si un usuario importa la suscripción en alguna app exótica que no entiende las reglas, la VPN sigue funcionando — simplemente todo el tráfico pasa por el túnel.
Un detalle ya se ha resuelto por ti: distintos inbounds pueden llevar distintas reglas, y cada "servidor" en la app del usuario trae las suyas propias — cambia a otro servidor, obtén sus reglas.
Puntos clave
- Un inbound = un punto de entrada en un nodo: camuflaje + reglas de tráfico + el nombre que ve el usuario.
- Un mismo servidor puede alojar varios inbounds para distintos propósitos.
- Los bloqueos de torrents y de publicidad funcionan en el servidor y no se pueden eludir desde el cliente: los torrents se cortan por defecto, la publicidad a voluntad.
- Túnel dividido: tres listas (sitios, categorías, países), modos "todo excepto" / "solo la lista", entrega automática a las apps.
- Un inbound sin ruta es invisible — no olvides vincularlo.
A continuación
Un inbound puede ser algo más que una puerta — puede ser un conjunto de varios servidores en fila, donde el tráfico entra en un país y sale en otro.
Rutas y balanceo de carga
Qué es una ruta en CreateYourVPN, cómo crear una en un minuto, por qué son útiles las rutas vacías y cómo el sistema distribuye a los usuarios entre servidores.
Encontrar un sitio de enmascaramiento: el escáner de subred
Cómo el escáner de subred de CreateYourVPN encuentra sitios web vecinos reales por los que puedes hacerte pasar (el SNI/DEST de Reality), por qué un sitio cercano es el mejor camuflaje y cómo iniciar, leer y detener un escaneo.