Activar Lopux-Internet en Android
Junto al internet corriente mantenemos uno propio, con nombres como mysite.lopux que ningún DNS público conoce. Esta guía lo activa en la aplicación de Android.
Viene apagado, y apagado significa que no hay nada creado ni nada funcionando. Si solo quiere la VPN, puede cerrar esta página.
El teléfono funciona de otra manera que el ordenador, y por eso esta guía es larga. En un ordenador la aplicación instala su certificado ella misma. Android no permite eso a ninguna aplicación: es la única decisión que el sistema reserva a la persona que tiene el teléfono en la mano. Así que aquí la aplicación crea el certificado, le entrega el archivo, y lo instala usted, en los ajustes de Android. La aplicación ni siquiera ve si lo ha hecho: se lo dice usted, con un botón.
Las capturas son un Android 16 sin modificar, con la interfaz en inglés. Los fabricantes mueven y renombran estas pantallas del sistema —Samsung, Xiaomi y Huawei difieren—, así que si algún nombre no coincide con el suyo, busque certificado en sus ajustes.
1. Conecte primero la VPN
Lopux-Internet resuelve nombres y comprueba claves a través del túnel. Sin la VPN no tiene nada que hacer, y su botón está muerto.
Conéctese como siempre. El botón cobra vida.
2. Qué le está pidiendo la aplicación
Púlselo. La primera vez le lleva a la pantalla del certificado en lugar de activar nada, porque antes hay una decisión que tomar.
En resumen:
- en su teléfono se crea una pequeña autoridad de certificación. Su navegador no mostrará un candado corriente para un nombre del que nunca ha oído hablar, y ninguna autoridad pública puede emitir para estos nombres, así que la aplicación se convierte en una, localmente;
- se genera en su teléfono y nunca sale de él. Nosotros no la tenemos y no existe copia maestra en ninguna parte. Incautar todas nuestras máquinas no produciría un certificado que su teléfono acepte;
- está restringida a nombres ipvx — ahora mismo
.ipvxy.lopux. No sirve para su banco ni para su correo; - cada dispositivo recibe una distinta, de modo que no hay en ninguna parte una sola cosa cuyo robo afecte a los demás.
Dos límites propios del teléfono, y la pantalla los declara antes de que usted acepte:
- funciona en navegadores, y no dentro de otras aplicaciones. Desde Android 7 una aplicación solo confía en las autoridades que vinieron con el sistema, salvo que su desarrollador decidiera otra cosa; un certificado añadido a mano llega al navegador y ahí se detiene;
- el límite de «solo nombres ipvx» descansa aquí sobre una cosa y no sobre dos. Android toma ese límite del certificado que la aplicación presenta con cada sitio e ignora la copia que hay dentro del certificado que usted instala. El límite sigue en pie, pero no hay nada de reserva detrás.
Y lo que cuesta decir que no: los sitios ipvx siguen funcionando y siguen comprobándose contra la cadena de bloques. A cambio recibirá la advertencia de certificado de su navegador en cada sitio. Nada se verifica menos; solo es menos cómodo.
3. Créelo y guarde el archivo
Pulse Create the certificate. Se crea en el acto, y la pantalla pasa a mostrar lo que ya tiene: la línea de estado dice que el certificado está creado pero aún no importado, y debajo aparece la huella —la propia de este teléfono, y lo que va a comparar dentro de un momento.
Pulse Save the certificate… y guarde el archivo. El nombre propuesto es ipvx-root.crt, y la carpeta de descargas es un buen sitio.
4. Instálelo en los ajustes de Android
Salga de la aplicación y abra Ajustes → Seguridad y privacidad → Más ajustes de seguridad y privacidad → Cifrado y credenciales. (Los pasos de la propia aplicación dicen Ajustes → Seguridad; en Android 16 hay un nivel más por medio.)
Elija Install a certificate…
…y después CA certificate. Las otras dos entradas son para otra cosa y no valen.
Ahora Android le muestra una advertencia severa, y es correcta. Una autoridad de certificación añadida a mano puede responder por sitios, y una que venga de una fuente que no lo merece es exactamente el camino por el que se lee el tráfico ajeno. No le pedimos que la ignore: léala y compruebe la huella antes de aceptar.
Pulse Install anyway y elija el archivo que guardó.
Este es el paso que importa. El nombre que Android muestra para el archivo debe ser el que la aplicación le anunció: su paso 5 nombra la huella exacta, y nada más debería coincidir con ella. Si no coincide, deténgase: está instalando algo distinto de lo que creó su aplicación.
5. Compruebe que ha llegado
En Cifrado y credenciales → Trusted credentials, la pestaña User enumera lo que usted ha añadido a mano. Ahí debería estar ipvx local root, solo si no ha añadido nada más.
Aquí mismo lo quitará más adelante: véase la sección 9.
6. Dígaselo a la aplicación
La aplicación no puede leer sus ajustes, así que hasta que usted se lo diga sigue en el modo de advertencia por sitio, lo cual es más seguro que actuar como si su navegador confiara en un certificado que nunca ha visto.
Pulse I have installed it. La línea de estado pasa a trusted mode: on.
7. Actívelo
De vuelta en la pantalla principal, el botón ya ofrece encenderlo todo.
Púlselo. El túnel se reconstruye —tarda unos segundos— y el mismo botón, ahora rojo, vuelve a apagarlo.
8. Abra un sitio
Escriba un nombre ipvx en su navegador. lopux.ipvx es el sitio de este proyecto y una buena primera prueba.
Qué significa aquí el candado, y el caso que sorprende a la gente. Significa que el puente de su propio teléfono está hablando con su navegador y que la clave del sitio coincidió con la que su dueño publicó en la cadena. Pero si la comprobación falla, verá igualmente un candado, sobre una página de error: para mostrarle cualquier cosa, incluida una mala noticia, la aplicación tiene que completar antes una conexión segura con su navegador. Lea la página, no el icono.
Y responde de la identidad, no de la honradez: de que mysite.lopux es de verdad la máquina cuyo dueño registró ese nombre, y de nada relativo a si le enviarán la mercancía.
Una cosa que conviene saber si alguna vez ha saltado una advertencia del navegador en un sitio ipvx: el navegador lo recuerda y sigue mostrando el sitio como no seguro durante el resto de su ejecución, aun cuando todo vuelva a verificarse. Cerrar la pestaña no basta: salga del navegador.
9. Apagarlo y recuperar el certificado
Todo el conjunto es un solo interruptor. Apáguelo con el mismo botón y no se vincula nada, no se consulta nada, no se atiende ningún nombre ipvx: vuelve a tener una VPN sencilla.
Quitar el certificado son dos mitades, y la segunda solo puede hacerla usted.
- Primero en la aplicación — en la pantalla del certificado, Remove certificate. Nunca pide confirmación como la pedía la instalación: quita algo. Esto borra la clave que hay detrás del certificado, de modo que desde este teléfono ya no se puede firmar nada con ella. Es la mitad que de verdad retira el poder, y por eso va primero;
- después en Android — Ajustes → Seguridad y privacidad → Más ajustes de seguridad y privacidad → Cifrado y credenciales → Trusted credentials → User → ipvx local root → Uninstall. La aplicación no puede hacerlo por usted; tampoco pudo ponerlo ahí.
10. Los mensajes que puede ver
La aplicación nombra el fallo en lugar de mostrar una página en blanco:
| Lo que se le dice | Qué ha pasado | A quién le toca |
|---|---|---|
| No key fingerprint published for this name | el dueño nunca publicó ninguna, así que no hay con qué comparar | a él. La aplicación no se conecta sin verificar |
| This is not the site it claims to be | el servidor ofreció una clave que no coincide con la publicada | no escriba nada. O el dueño cambió de claves sin publicarlas, o alguien se hace pasar por el sitio |
| The site did not answer | el nombre y la clave están bien, el servidor no respondió | a él: inténtelo más tarde |
| This name did not resolve | no volvió ninguna dirección para el nombre | a él, o el nombre no existe |
| This page cannot work over plain http | la página se enlaza a sí misma con direcciones https:// completas | al dueño, arreglarlo |
| This app needs an update to open this site | se añadió un grupo de nombres que su versión no conoce | a usted: actualice la aplicación |
Una diferencia con la aplicación de escritorio que conviene conocer: al ordenador se le puede pedir que lea la cadena de bloques por su cuenta en lugar de preguntar al servidor ipvx al que está conectado. El teléfono todavía no tiene ese ajuste: pregunta al servidor.