incy

incy resuelve un problema específico muy bien. Te proporciona un túnel VpnService desde Android a servidores que ya posees, con enrutamiento por aplicación y kill switch. Eso no es lo que hace la mayoría de las aplicaciones VPN de Android. La mayoría envían un punto de acceso pago y ocultan el funcionamiento interno.

Si ejecutas tu propia infraestructura (algunos VPS, un laboratorio doméstico, una red mesh, un proxy autohospedado), deseas un cliente que considere la lista de servidores como tuya para llevar, no como un menú curado por el creador de la aplicación. Las siete alternativas a incy que se enumeran a continuación cumplen con eso. Cada una te permite conectarte a tu propio servidor en lugar del de otra persona.

Alternativas a incy de un vistazo

Aplicación Mejor para Gratis Pago Característica destacada
WireGuard El cliente de referencia estándar Gratis Ejecuta el protocolo WireGuard tal como lo diseñaron los mantenedores
v2rayTun Configuraciones VLESS, Xray y Reality Gratis Cobertura profunda de protocolos para configuraciones resistentes a la censura
Hiddify Gestionar varias suscripciones Gratis Interfaz multiprotocolo limpia, actualización automática de suscripción
sing-box Usuarios multiprotocolo avanzados Gratis Ejecuta el núcleo sing-box con reglas de enrutamiento y control DNS
OpenVPN Connect Configuraciones estándar de OpenVPN corporativo Gratis Cliente oficial, importa .ovpn sin problemas
Amnezia VPN Trae tu propio servidor, redes restringidas Gratis Ofuscación AmneziaWG para redes con DPI intenso
Tailscale Alcanzar tu infraestructura como una malla Desde 6 $ por usuario al mes Malla de configuración cero en todos tus dispositivos

Por qué la gente va más allá de incy

Tres quejas aparecen con más frecuencia en los foros cuando los ingenieros se alejan de incy.

La primera es la cobertura de protocolos. incy usa VpnService de Android para abrir un túnel, pero no expone la gama completa de protocolos que un operador de infraestructura a menudo necesita. Si ya ejecutas WireGuard en tu VPS, o dependes de VLESS/Reality para penetrar DPI, probablemente desees un cliente que hable ese protocolo de forma nativa en lugar de a través de un contenedor.

La segunda son las brechas de pulido que solo aparecen a escala de uso diario. Los revisores mencionan el monitoreo de la calidad de la conexión que reporta valores obsoletos después de una inactividad prolongada, el enrutamiento por aplicación que a veces deja de aplicarse después del reinicio del dispositivo, y un kill switch que ocasionalmente deja pasar un paquete en el momento en que cae el túnel. Cosas pequeñas, pero importan cuando el propósito de la aplicación es la confianza.

La tercera es la transparencia. incy es una utilidad de código cerrado que se comunica con tus servidores, y algunos ingenieros no instalarán un cliente de red cuyo código fuente no puedan leer. Varias de las alternativas a continuación son completamente de código abierto, lo que para esta audiencia vale mucho.

Las siete alternativas a incy que merece la pena instalar

WireGuard, mejor para equipos que ya ejecutan WireGuard

WireGuard es el cliente Android oficial del proyecto WireGuard. Ejecuta el protocolo tal como lo diseñaron los mantenedores, sin contenedores, sin rediseño, sin presión para pasar a un servicio. Traes un archivo de configuración o escaneas un código QR, y la aplicación construye el túnel.

El cliente es pequeño (unos pocos megabytes), el código es abierto, y las compilaciones reproducibles están disponibles en F-Droid para cualquiera que quiera verificar el binario. El túnel por aplicación funciona, y se pueden definir múltiples túneles y cambiar entre ellos.

Dónde falla: Solo un túnel puede estar activo a la vez, y no hay soporte integrado para actualizaciones automáticas de la lista de servidores. Si cambias los puntos finales con frecuencia, deberás editar la configuración manualmente o crear scripts alrededor de ella.

Precios:

Migración desde incy: Las configuraciones de WireGuard se exportan correctamente en ambos lados. Si tu configuración de incy ya habla WireGuard tras bastidores, migrar es solo cuestión de exportar la configuración peer e importar el archivo .conf al cliente Android.

Descargar:

En conclusión: Si tu infraestructura ejecuta WireGuard, este es el cliente con el que empezar y probablemente en el que te quedes.

v2rayTun, mejor para configuraciones VLESS, Xray y Reality

v2rayTun es el cliente Android elegido para ingenieros que ejecutan Xray o v2ray en sus propios nodos perimetrales. Habla VLESS, VMess, Trojan, Shadowsocks, Hysteria2 y Reality, todos los cuales son comunes en servidores construidos para sobrevivir la inspección profunda de paquetes.

La importación de suscripción funciona desde una URL o código QR. La latencia del servidor se prueba en la aplicación, y el motor de reglas de enrutamiento es lo suficientemente poderoso como para enviar aplicaciones específicas o rangos de IP a través de proxies salientes diferentes.

Dónde falla: La interfaz es funcional en lugar de amigable. Los usuarios principiantes pueden mirar la pantalla de configuración y no saber dónde empezar. No hay garantía formal de estabilidad, y las actualizaciones se lanzan más rápido de lo que se documentan.

Precios:

Migración desde incy: Si tus enlaces de incy apuntan a un servidor compatible con v2ray o Xray, la misma URL de suscripción generalmente se pega directamente. Los pares de claves Reality e ID cortos se transfieren sin cambios.

Descargar:

En conclusión: Elige v2rayTun cuando necesites cobertura Xray/VLESS y sepas qué estás conectando. Omítelo si deseas una experiencia guiada.

Hiddify, mejor para gestionar varias suscripciones

Hiddify comenzó como una distribución de servidores y creció en un cliente que refleja esa herencia. La aplicación Android habla con tu propio servidor Hiddify y con cualquier otro servidor que hable Sing-Box, Clash, túneles SSH, o la pila principal VLESS/VMess/Trojan.

La lista de suscripciones se actualiza automáticamente en el intervalo que elijas. Las selecciones de servidor se pueden ajustar por latencia, región o etiqueta. Las reglas de enrutamiento se exponen de una manera que se lee más como un panel de configuración que como un archivo de configuración.

Dónde falla: El tamaño de descarga es más grande que un cliente WireGuard simplificado, y el tiempo de inicio en teléfonos de gama baja es notable. Si solo necesitas un punto final, la maquinaria adicional es más de lo que necesitas.

Precios:

Migración desde incy: Importa tu URL de suscripción y la aplicación construye la lista de servidores para ti. El enrutamiento dividido por aplicación se traslada conceptualmente, aunque la interfaz lo agrupa de manera diferente.

Descargar:

En conclusión: Elige Hiddify si tienes múltiples servidores o suscripciones y deseas que el cliente los mantenga organizados para ti.

sing-box, mejor para usuarios avanzados que desean el núcleo expuesto

sing-box para Android es el cliente móvil oficial que envuelve el núcleo de red sing-box. Es el mismo núcleo que varios otros clientes envuelven en un empaque más elegante, así que obtienes el motor crudo más un editor de reglas de enrutamiento que va más allá de lo que la mayoría de los clientes permiten.

Puedes crear reglas DNS, dividir el tráfico por base de datos geolocalización, y mezclar proxies de entrada y salida. Si has escrito una configuración sing-box en la computadora de escritorio, el JSON se pasa al cliente Android sin traducción.

Dónde falla: La curva de aprendizaje es real. Si no conoces sing-box, la configuración se siente opaca. No hay incorporación pulida, y la documentación está dirigida a personas que ya ejecutan sus propios servidores.

Precios:

Migración desde incy: Trae tu configuración JSON y funcionará. Las URL de suscripción funcionan si tu proveedor emite formato sing-box.

Descargar:

En conclusión: Elige sing-box cuando desees el motor visible y estés cómodo escribiendo tu propia configuración.

OpenVPN Connect, mejor para configuraciones estándar de OpenVPN corporativo

OpenVPN Connect es el cliente oficial de OpenVPN Inc. Lee archivos .ovpn, admite los flujos clásicos de nombre de usuario/contraseña y certificado, e integra con OpenVPN Access Server cuando lo usas. Este es el cliente al que recurren la mayoría de los equipos de TI corporativos.

Los mensajes de múltiples factores se manejan dentro de la aplicación. La opción de siempre activado se vincula a la configuración de VPN del sistema Android, y el enrutamiento por aplicación funciona cuando la configuración subyacente lo establece.

Dónde falla: OpenVPN es un protocolo más antiguo y muestra su edad frente a WireGuard en el consumo de batería y la velocidad del apretón de manos. Si tienes opción, WireGuard es generalmente el mejor para construir.

Precios:

Migración desde incy: Exporta el .ovpn desde tu servidor e importalo aquí. Los certificados y credenciales en línea se transfieren.

Descargar:

En conclusión: Instala OpenVPN Connect cuando el servidor del otro lado sea un servidor OpenVPN y no puedas cambiarlo.

Amnezia VPN, mejor para redes restringidas donde DPI es intenso

Amnezia VPN es un cliente de trae-tu-propio-servidor que también envía ayudantes para configurar el servidor. Su diferenciador es AmneziaWG, una capa de ofuscación sobre WireGuard diseñada para sobrevivir el tipo de inspección profunda de paquetes que bloquea un apretón de manos WireGuard simple.

La aplicación también puede conducir configuraciones OpenVPN, ShadowSocks, XRay, IKEv2 y Cloak. La división de túneles está presente, y el kill switch se comporta consistentemente en todos los protocolos que soporta.

Dónde falla: El cliente es opinado y quiere saber sobre el servidor. Si ya tienes tu propia herramienta, los ayudantes de configuración pueden sentirse en el camino. Algunos protocolos requieren el agente del lado del servidor que Amnezia despliega.

Precios:

Migración desde incy: Apunta Amnezia al mismo VPS que estabas usando con incy. Si tu protocolo es WireGuard, envuélvelo con AmneziaWG una vez y olvídate del bloqueador DPI.

Descargar:

En conclusión: Elige Amnezia cuando la red a la que te conectas bloquea activamente el tráfico VPN y eres propietario del punto final del otro lado.

Tailscale, mejor para alcanzar tu infraestructura como una malla

Tailscale es un modelo mental diferente. En lugar de hacer un túnel hacia un punto final, convierte cada dispositivo que inscribes en un nodo en una malla basada en WireGuard. Tu teléfono alcanza tu laboratorio doméstico de la misma manera que lo hace tu portátil, utilizando nombres de máquina estables.

Los controles de acceso se gestionan en un archivo de política único. MagicDNS hace que los servicios en tu tailnet sean accesibles por nombre. Los nodos de salida te permiten enrutar todo el tráfico a través de uno de tus servidores cuando lo necesites.

Dónde falla: El modelo de malla no es lo que todos quieren. Si el objetivo es un único punto final de VPN para privacidad o elusión de geobloqueo, Tailscale es excesivo. El nivel gratuito limita el número de usuarios a tres, que está bien para ingenieros en solitario y equipos pequeños.

Precios:

Migración desde incy: No hay importación directa; el modelo es diferente. Instala Tailscale en los servidores a los que estabas haciendo túnel, inscribe tu teléfono, y los nombres de host reemplazan las IP del punto final.

Descargar:

En conclusión: Elige Tailscale cuando el problema es alcanzar tu propia red desde cualquier parte, no hacer un túnel hacia un único servidor.

Cómo elegir

Elige WireGuard si tus servidores ya hablan WireGuard y valoras un cliente mínimo y auditado sobre características. Es la respuesta predeterminada para la mayoría de las personas que usaron incy para un túnel de un único punto final.

Elige v2rayTun o sing-box si dependes de VLESS, Xray, Trojan, Hysteria o Reality. Estos clientes hablan esos protocolos directamente, y ambos son gratuitos.

Elige Hiddify cuando el dolor es gestionar varias suscripciones en lugar de un túnel. Su lista de servidores de actualización automática vale el tamaño de instalación adicional.

Elige OpenVPN Connect cuando un lugar de trabajo te da un archivo .ovpn. No luches contra el servidor; utiliza el cliente oficial.

Elige Amnezia VPN si la última milla de tu red lucha contra el tráfico VPN. AmneziaWG aterriza donde WireGuard simple falla.

Elige Tailscale cuando tu infraestructura es más que una caja y deseas que sea direccionable como una malla desde cada dispositivo.

Quédate en incy si el enrutamiento por aplicación, el kill switch y las estadísticas de tráfico funcionan de manera confiable para ti y tus servidores hablan cualquier protocolo que incy haya envuelto. No hay nada malo con un cliente que hace el trabajo.

Preguntas frecuentes

¿Es incy gratis?

Sí. incy es gratuito para instalar y usar. No vende servicios VPN ni servidores, por lo que no hay suscripción adjunta a la aplicación en sí. Cualquier cosa que gastes va a cualquier VPS u hosting al que te conectes.

¿Funciona incy sin mi propio servidor?

No. incy es una herramienta solo para clientes. Sin un servidor que poseas y puedas configurar, no hay nada en lo que la aplicación pueda hacer un túnel. Eso es por diseño, y es el mismo diseño que WireGuard, sing-box y las otras alternativas en esta lista.

¿Cuál es la mejor alternativa gratuita a incy?

WireGuard es la opción por defecto más segura para la mayoría de los ingenieros. Es gratuito, de código abierto, mínimo y habla el protocolo que la mayoría de las configuraciones VPN autohospedadas modernas usan. Si tu configuración es Xray o VLESS en su lugar, v2rayTun es la opción gratuita.

¿Puedo importar mi configuración de incy a WireGuard?

Si tu túnel de incy ya es WireGuard bajo el capó, sí. Exporta la configuración peer de tu servidor como archivo .conf (o código QR) e importalo a la aplicación WireGuard. Los certificados, puntos finales e IP permitidas se transfieren como están.

¿Realmente Amnezia VPN elude el bloqueo DPI?

AmneziaWG cambia la forma de los apretones de manos de WireGuard para que ya no coincidan con la huella digital que buscan la mayoría de los filtros DPI. Funciona en muchas redes que bloquean WireGuard simple, pero ninguna ofuscación está garantizada para siempre. Si un operador de red específico se adapta, es posible que debas cambiar protocolos.

¿Es Tailscale un reemplazo para incy?

Solo si tu objetivo es alcanzar tu infraestructura como una malla en lugar de abrir un túnel. Tailscale elimina el concepto de un único punto final, por lo que es la respuesta correcta para laboratorios domésticos con varios dispositivos y la respuesta incorrecta para una configuración directa de “encriptar el tráfico de mi teléfono a mi VPS”.