NetGuard, un cortafuegos sin acceso a nivel de raíz para Android

XDA pasó el invierno pasado analizando Windows 11 y descubrió que el sistema operativo estaba reenviando silenciosamente muestras de pulsaciones de teclas a Microsoft a menos que se apagara un interruptor oculto “mejorar la escritura a mano y la mecanografía”. La historia tuvo un gran impacto porque la mayoría de las personas no sabían que la configuración existía, y mucho menos que estaba activada. Android tiene el mismo problema, y en algunos aspectos es peor. Cada aplicación preinstalada en un teléfono nuevo envía un ping a casa en el momento en que se despierta. Los servicios push, los reportadores de fallos, los SDK de anuncios incluidos en el teclado, el lanzador y la calculadora filtran metadatos antes de que hayas abierto una sola cosa. Las siete mejores aplicaciones para controlar la telemetría de Android en 2026 te muestran ese tráfico en tiempo real y te permiten cortar los dominios que no reconoces, sin acceso a nivel de raíz del dispositivo o confiando en un servidor VPN de terceros con tu DNS.

Qué buscar en un bloqueador de telemetría de Android

Cinco cosas separan una herramienta seria de un placebo.

Sin acceso a nivel de raíz requerido. Acceder a nivel de raíz un teléfono estándar en 2026 generalmente rompe aplicaciones bancarias, Google Wallet y Netflix DRM. Cada opción a continuación excepto AFWall+ funciona en un dispositivo sin modificar.

Bucle VPN local. Los cortafuegos mejor comportados enrutan el tráfico a través de un túnel VPN local que nunca sale del teléfono. Nada va a un servidor de terceros, nada se registra y el túnel se cierra cuando desactivas la aplicación.

Reglas por aplicación. Las listas de bloqueo generales pierden el punto. Quieres decir “el widget del clima no puede hablar con el dominio de anuncios de Facebook” mientras dejas el navegador solo.

Registro de tráfico en vivo. Un cortafuegos que solo muestra estadísticas agregadas está adivinando. Busca un registro en ejecución de nombres de host, puertos y destinos, idealmente con marcas de tiempo.

Código abierto. Una herramienta de privacidad que no puedes auditar es un salto de fe. Seis de las siete opciones a continuación publican su código, y la séptima es una aplicación de pago respetable con reseñas independientes.

Comparación rápida

Aplicación Lo mejor para Gratis Acceso a nivel de raíz requerido Código abierto Plataformas
NetGuard Cortafuegos general sin acceso a nivel de raíz Sí (pro de pago) No Android
RethinkDNS + Firewall DNS y cortafuegos combinados No Android
AdGuard Bloqueo de rastreadores a nivel DNS Gratis en todo el sistema (aplicación de pago) No Parcial Android
Blokada Filtro DNS transparente No Android
TrackerControl Granularidad de rastreador por rastreador No Android
PCAPdroid Captura de paquetes forense No Android
AFWall+ Control de iptables a nivel de raíz Android

1. NetGuard — lo mejor en general

NetGuard es la recomendación predeterminada por una razón. Ejecuta un bucle VPN local, presenta una lista limpia de permitir/denegar por aplicación y te permite alternar Wi-Fi y datos móviles de forma independiente para cada aplicación instalada. La versión gratuita maneja las funciones del cortafuegos. El desbloqueo pro añade un registro de tráfico en directo, reglas por dirección y la capacidad de bloquear nombres de host específicos dentro de una aplicación en lugar de desactivarla completamente. La configuración es una pantalla: instalar, otorgar permiso VPN, tocar las aplicaciones que deseas silenciar. El desarrollador, Marcel Bokhorst, es un investigador de seguridad holandés que también mantiene FairEmail y ha estado enviando actualizaciones a un ritmo mensual durante casi una década.

Dónde se queda corto: el nivel gratuito oculta el registro de tráfico detrás del desbloqueo pro, lo que dificulta la depuración de aplicaciones bloqueadas si no has pagado. Tampoco hay una lista de bloqueos incorporada, así que obtienes control crudo en lugar de una experiencia seleccionada.

Precio: gratis con compras dentro de la aplicación para características pro (aproximadamente el costo de un café, única vez).

Plataformas: Android.

Descarga: Aptoide | Google Play | F-Droid

Conclusión: comienza aquí a menos que ya sepas que necesitas algo más especializado.

2. RethinkDNS + Firewall — lo mejor en DNS y cortafuegos combinados

RethinkDNS agrupa dos herramientas que la mayoría de las personas instalan por separado. Por un lado, es un resolutor DNS cifrado que soporta DoH, DoT y DNSCrypt con una lista rotativa de servidores ascendentes. Por el otro, es un cortafuegos por aplicación en el estilo de NetGuard. La magia está en la conexión: puedes escribir una regla que diga “esta aplicación solo puede alcanzar dominios en esta lista de bloqueos” y ver las búsquedas DNS que realiza en tiempo real. Las listas de bloqueos son seleccionadas por la comunidad e incluyen los sospechosos habituales (EasyList, Peter Lowe, StevenBlack) más categorías para telemetría, pings de notificación y cryptojacking. Todo funciona dentro de un túnel VPN local sin tráfico que sale del dispositivo.

Dónde se queda corto: la interfaz intenta hacer mucho y la curva de aprendizaje es más pronunciada que la de NetGuard. Los usuarios por primera vez pueden pasar una hora encontrando la combinación correcta de listas de bloqueos.

Precio: gratis y código abierto, sin nivel de pago.

Plataformas: Android.

Descarga: Aptoide | Google Play | F-Droid

Conclusión: elige esto si quieres DNS y cortafuegos en una aplicación y estás dispuesto a pasar una tarde configurándolo.

3. AdGuard — lo mejor en bloqueo de rastreadores a nivel DNS

AdGuard ha sido el líder de pulido en esta categoría durante años. La aplicación completa de Android es de pago e instala filtrado a nivel de sistema a través de un bucle VPN local, con listas preajustadas para anuncios, rastreadores, phishing y widgets sociales. También hay un acompañante gratuito llamado AdGuard DNS que solo cambia el resolutor DNS de tu dispositivo a los servidores DNS filtrados de AdGuard, lo que elimina una gran parte del tráfico de rastreadores sin tocar reglas por aplicación. Ambos se configuran a través de una interfaz limpia con valores predeterminados sensatos, un registro de actividad y una página de estadísticas que te muestra cuántas solicitudes se bloquearon en el último día.

Dónde se queda corto: la aplicación completa se retiró de Google Play hace años porque realiza filtrado de anuncios a nivel de sistema, por lo que la instalas directamente desde AdGuard o a través de espejos F-Droid. Solo el cliente DNS está en Play.

Precio: el cliente DNS es gratuito; la aplicación completa del cortafuegos cuesta una suscripción anual modesta con una opción de por vida.

Plataformas: Android.

Descarga: Aptoide | Google Play (solo cliente DNS)

Conclusión: elige esto si quieres la opción de pago menos complicada y no te importa instalar lateralmente la aplicación principal.

4. Blokada — lo mejor en filtro DNS transparente

Blokada es la opción sin complicaciones. Funciona como un bucle VPN local, filtra DNS contra listas comunitarias y se quita de en medio. No hay cortafuegos por aplicación y no hay inspección de paquetes, que es exactamente el punto: lo instalas, eliges un paquete de lista de bloqueos y lo olvidas. La base de código v5 es completamente código abierto y los desarrolladores publican informes de transparencia trimestrales sobre financiamiento y telemetría. Blokada Plus añade una VPN real opcional enrutada a través de los propios servidores del equipo si la quieres, pero el nivel gratuito hace todo lo que la persona promedio necesita.

Dónde se queda corto: solo filtrado DNS. Si una aplicación codifica una dirección IP para su punto final de telemetría, Blokada no puede detenerla. Eso es poco común pero no cero.

Precio: gratis y código abierto; VPN Blokada Plus es una suscripción mensual de pago.

Plataformas: Android.

Descarga: Aptoide | Google Play | F-Droid

Conclusión: elige esto si quieres algo que puedas darle a un amigo no técnico y saber que no lo confundirá.

5. TrackerControl — lo mejor en granularidad de rastreador por rastreador

TrackerControl aborda el problema desde un ángulo diferente. En lugar de una lista de bloqueos de dominio general, identifica SDK de rastreador específicos dentro de cada aplicación instalada usando la base de datos Exodus Privacy, luego te permite permitir o bloquear rastreadores individuales por aplicación. Así que una aplicación meteorológica que viene con Google Analytics, Facebook SDK y Flurry se convierte en tres interruptores separados. La aplicación nació de un proyecto de investigación académica en Oxford y se nota: la interfaz es más académica que comercial, pero el modelo de datos es único y genuinamente útil cuando quieres entender qué está haciendo una aplicación específica en lugar de simplemente desactivarla.

Dónde se queda corto: la aplicación no está en Google Play (las políticas de Google excluyen herramientas de rastreadores que compiten), por lo que la instalas desde F-Droid o a través de Aptoide. La interfaz de usuario es densa y requiere paciencia.

Precio: gratis y código abierto.

Plataformas: Android.

Descarga: Aptoide | F-Droid

Conclusión: elige esto cuando quieras saber qué rastreador en qué aplicación está llamando a casa, rastreador por rastreador.

6. PCAPdroid — lo mejor en captura de paquetes forense

PCAPdroid hace lo que sugiere el nombre: captura datos de paquetes crudos que salen de tu teléfono y los escribe en un archivo PCAP estándar que puedes abrir en Wireshark. También hay un modo cortafuegos, pero la razón real para instalarlo es la vista forense. ¿Sospechas que una aplicación está filtrando algo? Ejecuta PCAPdroid, usa la aplicación durante dos minutos, luego lee exactamente qué nombres de host se contactaron, sobre qué puertos, con qué certificados y cuántos datos salieron. Soporta descifrado SNI para tráfico HTTPS (con un certificado CA proporcionado por el usuario) para que puedas ver los nombres de host de destino de conexiones TLS sin descifrar los payloads.

Dónde se queda corto: esta es una herramienta de diagnóstico, no un bloqueador de configuración y olvido. La usas cuando tienes una pregunta específica, luego la apagas.

Precio: gratis y código abierto con un complemento mitmproxy de pago opcional para descifrado TLS completo.

Plataformas: Android.

Descarga: Aptoide | Google Play | F-Droid

Conclusión: elige esto cuando un cortafuegos te dice que una aplicación es muy habladora y necesitas saber qué está diciendo realmente.

7. AFWall+ — lo mejor en control de iptables a nivel de raíz

AFWall+ es el veterano de la categoría y la única opción aquí que requiere acceso a nivel de raíz. Se conecta directamente a la capa del kernel Linux iptables, lo que significa que filtra a un nivel que nada en el teléfono puede eludir, incluyendo aplicaciones que ignoran bucles VPN locales. Si ya estás ejecutando un dispositivo con acceso a nivel de raíz (LineageOS, GrapheneOS con acceso a nivel de raíz, o un teléfono de investigación), esta es la herramienta más fuerte disponible. La interfaz es escasa y las reglas son listas de permitir por aplicación divididas por Wi-Fi, datos móviles, roaming, LAN y VPN. Le das a una aplicación acceso cero por defecto, luego añades a la lista blanca lo que realmente necesita.

Dónde se queda corto: necesitas acceso a nivel de raíz, lo que excluye a la gran mayoría de usuarios y rompe aplicaciones bancarias y DRM en un dispositivo estándar. La configuración requiere más pensamiento que un cortafuegos sin acceso a nivel de raíz.

Precio: gratis y código abierto, con una compilación de donación que añade algunos extras.

Plataformas: Android.

Descarga: Aptoide | F-Droid

Conclusión: elige esto solo si ya tienes acceso a nivel de raíz y quieres control a nivel de kernel.

Cómo elegir

Empareja la aplicación con cuánto tiempo quieres gastar.

Si nunca has usado un cortafuegos y quieres el punto de partida más seguro, instala NetGuard. Gratis, una pantalla de configuración y el desbloqueo pro no es caro cuando decides que quieres el registro de tráfico. Te llevará la mayoría del camino.

Si quieres filtrado DNS y cortafuegos en una aplicación y no te importa una sesión inicial más larga, instala RethinkDNS + Firewall. Es la opción gratis más capaz una vez que aprendas su interfaz.

Si valoras el pulido y no te importa pagar, instala AdGuard. El cliente DNS es gratuito y la aplicación de pago completa es la experiencia más suave de la categoría.

Si quieres configuración y olvido para un miembro de la familia que no es técnico, instala Blokada. Elige una lista de bloqueos, vete.

Si quieres auditar aplicaciones específicas en lugar de bloquear dominios, instala TrackerControl para la vista a nivel de rastreador y añade PCAPdroid cuando necesites inspeccionar el tráfico real.

Si tu teléfono ya tiene acceso a nivel de raíz, instala AFWall+ encima de cualquiera de los anteriores para el cumplimiento más fuerte posible.

La mayoría de las personas terminan ejecutando dos aplicaciones: una para filtrado continuo (NetGuard o Blokada) y PCAPdroid en espera para cuando algo se sienta mal.

FAQ

¿Reemplazan estas aplicaciones una VPN?

No. Utilizan la ranura VPN local en Android para interceptar tráfico, pero el tráfico sigue saliendo a través de tu conexión normal. Si quieres ocultar tu dirección IP de los sitios que visitas, necesitas un proveedor VPN real funcionando junto a un bloqueador basado en DNS como Blokada o AdGuard, no uno de los cortafuegos que ocupa la ranura VPN en sí.

¿Romperán estas aplicaciones la banca o el streaming?

Ocasionalmente. Algunas aplicaciones bancarias se niegan a ejecutarse cuando la ranura VPN está activa porque no pueden distinguir un bucle local de una VPN real. NetGuard, RethinkDNS y Blokada todos te permiten desactivar el filtrado para aplicaciones específicas, lo que generalmente lo arregla. AFWall+ requiere acceso a nivel de raíz, que es un problema de compatibilidad mayor para aplicaciones bancarias en 2026.

¿Puedo ejecutar dos de estos a la vez?

Solo una aplicación puede tener la ranura VPN de Android a la vez. Así que puedes ejecutar NetGuard y PCAPdroid alternativamente, pero no ambos en vivo. AFWall+ es diferente porque usa iptables directamente y no necesita la ranura VPN, así que se apila limpiamente con un filtro basado en DNS en un dispositivo con acceso a nivel de raíz.

¿Son seguros para confiar en las listas de bloqueos?

Las listas comunitarias enviadas por RethinkDNS, Blokada y AdGuard son las mismas utilizadas por Pi-hole y NextDNS. Se mantienen activamente y se revisan. Los falsos positivos ocurren ocasionalmente cuando un sitio web redirige el tráfico de inicio de sesión a través de un dominio de anuncios, por eso cada aplicación aquí te permite añadir un nombre de host a la lista blanca en dos toques.

¿Cuánta batería usan?

Las versiones modernas de NetGuard, Blokada y AdGuard usan horas de milliamperio de un solo dígito por día en uso normal. PCAPdroid es más pesado cuando captura activamente, pero el uso en reposo es insignificante. AFWall+ tiene costo de tiempo de ejecución cero porque las reglas iptables se aplican en el kernel.

¿Necesito acceso a nivel de raíz en mi teléfono?

No. Seis de las siete aplicaciones anteriores funcionan en Android estándar sin modificar. AFWall+ es la única excepción y solo vale la pena el esfuerzo si ya tienes acceso a nivel de raíz por otras razones.