Configurar un servidor Outline VPN para evitar bloqueos
Outline es una herramienta gratuita y de código abierto para ejecutar su propio servicio VPN en un VPS. Utiliza el protocolo Shadowsocks para enrutar el tráfico a través de su servidor e incluye funciones diseñadas para dificultar la detección y el bloqueo de ese tráfico. Esta guía explica cómo instalar el servidor Outline en un VPS con Linux, conectarlo a Outline Manager, crear claves de acceso y conectar dispositivos cliente.
Qué es Outline y cómo funciona
Outline consta de tres partes:
- Outline Server: se ejecuta en su VPS dentro de un contenedor Docker y gestiona el tráfico cifrado;
- Outline Manager: una aplicación de escritorio para Windows, macOS y Linux que se utiliza para administrar el servidor y crear claves de acceso;
- Outline Client: una aplicación para Windows, macOS, Linux, iOS y Android que conecta un dispositivo al servidor mediante una clave de acceso.
Outline utiliza Shadowsocks con cifrado AEAD obligatorio, protección contra el sondeo activo (active probing) y los ataques de repetición (replay), y tamaños de paquete variables. Su servidor se administra de forma privada y usted comparte las claves de acceso directamente con las personas o los dispositivos que autorice. Sin embargo, ningún protocolo de VPN o proxy es inmune a todos los métodos de bloqueo. Si un servidor es bloqueado, puede desplegar otro servidor Outline y crear nuevas claves de acceso.
Outline protege su tráfico frente a observadores de la red, pero no es una herramienta de anonimato. Los sitios web pueden seguir identificándolo cuando inicia sesión o mediante la huella digital (fingerprinting) del navegador y del dispositivo.
Outline fue lanzado en 2018 por Jigsaw, una incubadora de Google. Desde 2026 el proyecto está mantenido por la Outline Foundation, una organización independiente sin ánimo de lucro. Sigue siendo gratuito y de código abierto.
Outline necesita muy pocos recursos, por lo que basta un VPS económico. INTROSERV ofrece VPS con Linux en ubicaciones de Europa, Norteamérica, Asia y Australia.
Requisitos
Necesitará:
- un VPS o servidor dedicado con procesador x86_64 y dirección IP pública;
- una distribución de Linux actual compatible con Docker, por ejemplo Ubuntu o Debian;
- acceso root o un usuario con permisos sudo;
- un ordenador con Windows, macOS o Linux para ejecutar Outline Manager;
- un dispositivo en el que instalar Outline Client.
Si Docker no está instalado, el script de instalación pregunta si desea instalarlo automáticamente con el script oficial get.docker.com.
Instalación de Outline Manager
Descargue Outline Manager para su sistema operativo desde el sitio web oficial de Outline, instálelo y ábralo. En la pantalla de configuración del servidor, localice Set up Outline anywhere (la opción «Advanced» para cualquier proveedor) y haga clic en Set up.

Outline Manager muestra el comando de instalación del servidor. Cópielo.

El comando actual es:
sudo bash -c "$(wget -qO- https://raw.githubusercontent.com/OutlineFoundation/outline-apps/master/server_manager/install_scripts/install_server.sh)"
Instalación del servidor Outline
Conéctese a su servidor por SSH. Para más información, consulte Conexión por SSH. Pegue el comando copiado y pulse Intro.

Si wget no está instalado, instálelo y vuelva a ejecutar el comando de instalación. En Ubuntu y Debian:
sudo apt update sudo apt install -y wget
El script comprueba si Docker está instalado. Si no lo está, pregunta si desea instalarlo. Pulse Y y Intro.

A continuación, el script inicia dos contenedores: shadowbox, que ejecuta el servidor Outline y su API de administración, y watchtower, que actualiza el servidor automáticamente. La instalación suele tardar de 2 a 3 minutos.
Cuando finaliza la instalación, la consola muestra el mensaje CONGRATULATIONS! Your Outline server is up and running y una línea verde entre llaves:
{"apiUrl":"https://203.0.113.10:12345/AbCdEfGhIjKlMnOp","certSha256":"1A2B3C..."} Make sure to open the following ports on your firewall, router or cloud provider: - Management port 12345, for TCP - Access key port 54321, for TCP and UDP
Los valores de su salida serán distintos. Copie la línea completa, incluidas las llaves. La pegará en Outline Manager.

La línea apiUrl contiene las credenciales de la API de administración de su servidor Outline. Quien la obtenga podrá administrar el servidor, incluidas la creación y la eliminación de claves de acceso. Trátela como un secreto: no la publique ni la envíe por canales inseguros. Si la pierde, puede encontrarla en el servidor, en el archivo /opt/outline/access.txt.
Debajo de la línea, el script enumera los dos puertos que deben ser accesibles desde internet: el puerto de administración (TCP) y el puerto de las claves de acceso (TCP y UDP). Ambos puertos se eligen al azar durante la instalación. Anótelos para el siguiente paso.
Puede establecer usted mismo los puertos y la dirección añadiendo opciones al final del comando de instalación. Por ejemplo, --keys-port=443 establece el puerto de las claves de acceso en 443 (TCP y UDP). Esto puede ayudar cuando una red bloquea puertos poco habituales, pero el puerto 443 no hace que el tráfico de Shadowsocks sea indistinguible de HTTPS. La opción --hostname=vpn.example.com hace que las claves de acceso utilicen un nombre de dominio en lugar de la dirección IP. Si más adelante traslada el servidor a una nueva dirección IP, actualice el registro DNS y las claves existentes podrán seguir funcionando. El comando completo queda así:
sudo bash -c "$(wget -qO- https://raw.githubusercontent.com/OutlineFoundation/outline-apps/master/server_manager/install_scripts/install_server.sh)" install_server.sh --keys-port=443
Apertura de los puertos en el cortafuegos
Según su distribución de Linux y la configuración de red, un cortafuegos puede bloquear las conexiones entrantes. Si utiliza un cortafuegos, permita los puertos que se muestran en la salida de la instalación. Sustituya 12345 por el puerto de administración y 54321 por el puerto de las claves de acceso.
Para UFW en Ubuntu y Debian:
sudo ufw allow 12345/tcp sudo ufw allow 54321/tcp sudo ufw allow 54321/udp

Si su ordenador tiene una dirección IP estática, puede permitir el puerto de administración únicamente desde esa dirección, por ejemplo sudo ufw allow from 198.51.100.7 to any port 12345 proto tcp. Los clientes no necesitan el puerto de administración.
Para firewalld:
sudo firewall-cmd --permanent --add-port=12345/tcp sudo firewall-cmd --permanent --add-port=54321/tcp sudo firewall-cmd --permanent --add-port=54321/udp sudo firewall-cmd --reload
Si el puerto de administración está cerrado, Outline Manager no puede conectarse al servidor. Si el puerto de las claves de acceso está cerrado, los clientes no pueden conectarse, aunque el servidor funcione. Si el script muestra BLOCKED junto a Checking host firewall, asegúrese de que ambos puertos sean accesibles desde internet.

Conexión del servidor a Outline Manager
Vuelva a Outline Manager, pegue la línea copiada en el campo del paso 2 y haga clic en Done.

El servidor aparece en la lista de la izquierda. Su página muestra las claves de acceso y la cantidad de tráfico utilizado.

Puede añadir varios servidores a Outline Manager, por ejemplo VPS en distintas ubicaciones, y gestionarlos todos desde una sola ventana.
Creación y distribución de claves de acceso
La instalación crea automáticamente una primera clave de acceso. Para crear una clave para otra persona o dispositivo, haga clic en «Add new key».

Para cambiar el nombre de una clave, por ejemplo, según la persona que la utilizará, abra el menú de la clave (tres puntos) y seleccione «Rename». En el mismo menú, puede establecer un límite de datos para esta clave. En la configuración del servidor, puede establecer un límite predeterminado para todas las claves.

Para obtener la clave para un cliente, haga clic en el icono de compartir situado junto a la clave.

Copie la clave de acceso. Empieza por ss:// y contiene la dirección del servidor, el puerto y el secreto de acceso. Haga clic en Done.
Una clave de acceso funciona como una contraseña. Envíela únicamente por un canal privado. Si una clave se filtra, elimínela en Outline Manager y cree una nueva: la clave eliminada deja de funcionar de inmediato.
Cree una clave distinta para cada persona. Así podrá ver el tráfico de cada clave y revocar el acceso de una persona sin afectar a las demás.
Conexión de un dispositivo cliente
Descargue Outline Client desde el sitio web oficial de Outline e instálelo en el dispositivo. En la aplicación, haga clic en el botón con el signo más o en Add server, pegue la clave de acceso y haga clic en Confirm.

Haga clic en Connect. En la primera conexión, el sistema operativo le pedirá que permita la configuración de VPN. Confírmelo.


Para comprobar la conexión, abra en un navegador un servicio que muestre su dirección IP, por ejemplo ifconfig.me. Debe mostrar la dirección IP de su VPS.
Administración y actualización del servidor
El contenedor watchtower comprueba cada hora si hay una nueva versión del servidor Outline y la instala automáticamente.
Para comprobar que ambos contenedores están en ejecución, ejecute:
sudo docker ps
La lista debe incluir shadowbox y watchtower con el estado Up. Si el servidor no funciona, consulte su registro:
sudo docker logs shadowbox
Para eliminar Outline del servidor por completo, elimine los contenedores y el directorio de datos:
sudo docker rm -f shadowbox watchtower sudo rm -rf /opt/outline
Estos comandos eliminan de forma permanente el estado del servidor Outline y todas las claves de acceso almacenadas en /opt/outline. No se puede deshacer: asegúrese de que ya no las necesita. Los clientes no podrán conectarse hasta que vuelva a instalar el servidor y emita nuevas claves.
Outline puede ser útil cuando un protocolo de VPN convencional está bloqueado en su red. Si necesita un protocolo de VPN clásico, consulte Cómo configurar su propio servidor VPN WireGuard.