El proxy está activo en la bandeja del sistema, pero el sitio de destino, dentro de un programa aparte, sigue viendo tu dirección real. Es una queja típica cuando el proxy se configuró como en el navegador, sin tener en cuenta que la aplicación lee los ajustes de red de otra manera. Repasamos los tres niveles en los que funciona un proxy, qué programas esquivan el túnel del sistema, cómo detectar una fuga y cuándo un solo túnel común para todas las aplicaciones no es suficiente.

Tres niveles: navegador, aplicación, sistema

El proxy del navegador se configura desde el propio navegador o mediante una extensión, y solo afecta al tráfico que el navegador envía por sí mismo: pestañas, descargas integradas y, a veces, extensiones con acceso independiente a la red. Esta configuración no se extiende en absoluto a los programas vecinos.

El proxy a nivel de aplicación es un campo para la dirección y el puerto dentro del propio programa: un navegador antidetect, un cliente de torrents, un gestor de cuentas. Este proxy funciona solo para ese programa y no necesita un túnel del sistema, pero solo sirve si el desarrollador previó ese campo.

El túnel del sistema es un cambio en la tabla de enrutamiento del sistema operativo o un adaptador TUN independiente: intercepta de una sola vez las conexiones salientes de todos los programas, sin importar si una aplicación concreta admite ajustes de proxy. Pero aquí también hay un matiz: algunos programas leen el proxy del sistema a través de una biblioteca de la pila de red, otros a través de otra, y otros ignoran ambas.

Qué aplicaciones ignoran los ajustes del sistema

Los servicios de actualización automática en segundo plano casi siempre se conectan directamente al servidor de actualizaciones por una dirección fija, sin pasar ni por el proxy del sistema ni por el túnel. Lo mismo ocurre con algunos clientes de juegos, emuladores y parte de los programas construidos sobre una pila de red propia en lugar de las bibliotecas estándar del sistema: simplemente no leen ni las variables de entorno ni los ajustes de la bandeja.

Las utilidades de consola y los scripts suelen exigir que indiques el proxy de forma explícita en el archivo de configuración o en una variable de entorno: el túnel del sistema las interceptará, pero un ajuste puntual mediante los parámetros del programa no lo hará. Los navegadores antidetect y las herramientas de multicuenta suelen estar diseñados de otra forma: tienen su propio campo de proxy por perfil, y eso es una ventaja, no un problema. El orden de configuración detallado está en el artículo proxy para navegador antidetect paso a paso.

Fugas que esquivan el túnel y cómo detectarlas

La fuga de DNS es la más frecuente: la aplicación resuelve el dominio a través del servidor DNS del sistema, sin pasar por el túnel, y en la consulta al resolvedor se ve al proveedor y la red real, aunque después los datos sí viajen por el proxy. La fuga de IPv6 aparece cuando el túnel está configurado solo para el tráfico IPv4 y la aplicación tiene una ruta IPv6 independiente: la conexión sale directamente. La diferencia entre las versiones del protocolo y sus consecuencias para el proxy se explican en el artículo IPv4 frente a IPv6 en la práctica.

Una categoría aparte son los procesos en segundo plano y la telemetría dentro del propio programa: la interfaz usa el proxy configurado, pero las conexiones de servicio de la aplicación salen directamente. La fuga solo se puede detectar mediante el registro de un monitor de red o del firewall: si en la lista de conexiones salientes aparecen direcciones distintas de la IP del proxy, parte del tráfico está saliendo sin pasar por él.

Cómo comprobar que el tráfico realmente pasa por el proxy

La comprobación a través del navegador no dice nada sobre lo que ve una aplicación independiente: el servicio de detección de IP hay que abrirlo dentro del programa que se quiere verificar, si es posible, o mirar qué dirección ve el sitio de destino al que accede el programa. El segundo método es la lista de conexiones salientes en el administrador de tareas o en el firewall: cualquier conexión que no vaya a la dirección y el puerto del proxy indica un desvío.

Lo más fiable es usar un puerto dedicado con una sesión única: si la dirección que ve el servicio de destino no coincide con la que debería entregar ese puerto, la fuga es evidente al instante, sin servicios de verificación adicionales. Las métricas generales de calidad del canal para esta comprobación se explican en el artículo cómo comprobar la calidad de un proxy.

Cuándo hace falta un puerto independiente por aplicación

Un único túnel del sistema con una sola dirección no sirve si hay varios perfiles o programas aislados funcionando a la vez y cada uno necesita su propia IP: es el mismo principio que al trabajar con varios perfiles antidetect. Un gestor de proxy local lo resuelve vinculando un puerto local distinto a su propia dirección para cada aplicación, de modo que todos los programas funcionan en paralelo y no coinciden en la IP.

Para la automatización con rotación de direcciones por horario o bajo demanda, el mismo principio funciona a través de la API: cada escenario tiene su propio puerto con control de sesión independiente, sin depender del túnel del sistema completo. El orden de configuración de la rotación mediante API está en el artículo cómo configurar la rotación de IP por API.

Preguntas frecuentes

¿En qué se diferencia el túnel del sistema del proxy del navegador?

El proxy del navegador solo afecta al tráfico del propio navegador. El túnel del sistema cambia el enrutamiento a nivel del sistema operativo y, por defecto, intercepta las conexiones salientes de todos los programas, pero solo de los que no usan una pila de red propia que esquive la del sistema.

¿Cómo saber que una aplicación concreta no está usando el proxy configurado?

A través del registro de un monitor de red o del firewall: si ves conexiones a direcciones distintas de la dirección y el puerto del proxy, parte del tráfico del programa sale directamente. Otra forma es comparar la IP que ve el propio programa o el sitio de destino con la dirección esperada del proxy.

¿Hay que reiniciar la aplicación después de cambiar el proxy?

Con frecuencia, sí. Muchos programas leen los ajustes de proxy una sola vez al iniciar, desde los parámetros del sistema, el archivo de configuración o una variable de entorno, y no recogen los cambios sobre la marcha. Mientras no reinicies la aplicación, puede seguir funcionando por la ruta anterior.

Las direcciones dedicadas y los puertos independientes para cada aplicación o perfil están en la sección de proxies. Allí también puedes elegir un canal para una tarea concreta: desde un túnel del sistema para todos los programas hasta un puerto puntual para una sola aplicación.