Saltar al contenido principal

¿Qué es una VPN IPsec y cómo funciona?

Ilustración de datos cifrados que viajan por un túnel VPN IPsec seguro.

Si abre los ajustes de una aplicación VPN, a menudo verá una lista de protocolos. IPsec es una de las opciones que puede aparecer, a veces escrito como IKEv2/IPsec. También está integrado en Windows, macOS y iOS, por lo que puede que lo esté usando sin haberlo elegido explícitamente.

La IETF lo estandarizó en los años 90 como una forma general de proteger el tráfico IP a través de redes no confiables, desde un enlace permanente entre dos redes de oficina hasta un usuario individual que se conecta desde otro lugar. Una VPN IPsec de consumo aplica esa misma protección a su conexión: vincula su dispositivo a un servidor gestionado por su VPN proveedor, de modo que su tráfico sale a internet a través de ese servidor en lugar de hacerlo directamente desde su dispositivo.

¿Qué es IPsec?

IPsec (Internet Protocol Security) es un conjunto de protocolos que protege los datos mientras viajan por redes IP. Cifra cada paquete de su tráfico, verifica su procedencia y comprueba que no se haya alterado en el trayecto.

Sus datos no cruzan Internet como una sola pieza. Se fragmentan en paquetes, cada uno envuelto con información de direccionamiento para que los routers sepan adónde enviarlo. IPsec actúa sobre esos paquetes de forma individual.

El marco proporciona:

  • Cifrado: el contenido de cada paquete se convierte en texto cifrado (ciphertext), que un operador de red o cualquiera que espíe no puede leer.
  • Comprobaciones de integridad: el receptor confirma que los datos han llegado sin cambios.
  • Autenticación: cada extremo demuestra que es la máquina que afirma ser, usando bien una clave precompartida (una contraseña secreta que ambas partes conocen) o un certificado digital (una credencial emitida y firmada por una autoridad de confianza).
  • Protección anti‑repetición: los paquetes que un atacante haya capturado antes y reenvíe son rechazados.

Un VPN construido sobre estos protocolos es una VPN IPsec. El software de VPN y el hardware de red usan IPsec para crear conexiones protegidas a través de redes públicas. Como IPsec actúa en la capa de red, puede proteger el tráfico IP de todo el dispositivo en lugar de limitarse a una única aplicación.

Lo que debe saber:
  • IPsec es un conjunto de protocolos que cifra y autentica el tráfico en la capa de red de las conexiones IP.
  • Una VPN IPsec construye un túnel cifrado entre dos extremos, de modo que quien intercepte el tráfico sólo ve datos ofuscados.
  • ESP se encarga del cifrado en las configuraciones actuales, mientras que IKEv2 negocia las claves antes de que se transmita cualquier dato.
  • El modo túnel envuelve todo el paquete original y es el modo utilizado por la mayoría de las conexiones VPN.
  • Algoritmos obsoletos y ajustes heredados pueden debilitar IPsec, aunque el estándar siga vigente.
  • Las aplicaciones VPN de consumo suelen encargarse ellas solas de la configuración del cifrado.

Términos y definiciones útiles sobre IPsec

La terminología de IPsec puede complicarse con rapidez. Aquí tiene una referencia rápida de los términos que encontrará con más frecuencia y su significado:

Término

Qué significa

Cifrado (Cipher)

El método matemático usado para cifrar datos, como AES

Texto cifrado (Ciphertext)

Datos tras el cifrado, ilegibles sin la clave

Intercambio Diffie–Hellman

Un método que permite a dos extremos acordar una clave secreta compartida sin enviarla nunca por la red

Encapsulación

Colocar un paquete dentro de otro, de modo que el original quede oculto

Extremo (Endpoint)

Cualquiera de los dos sistemas en los extremos de una conexión

Gateway

Un router o firewall que gestiona el tráfico en nombre de toda una red

IP cabecera

La envoltura de direccionamiento, que muestra de dónde viene un paquete y a dónde va

NAT

Traducción de direcciones de red (NAT), cómo un router doméstico comparte una dirección pública entre sus dispositivos

Capa de red

El nivel que mueve paquetes entre direcciones, por debajo de las aplicaciones individuales

Paquete

Un pequeño fragmento de sus datos, envuelto con información de direccionamiento para su trayecto

Carga útil (Payload)

El contenido de un paquete, en contraste con la envoltura de direccionamiento

Clave precompartida (Pre-shared key)

Una contraseña secreta configurada de antemano en ambos extremos, usada para demostrar identidad

Asociación de seguridad

El registro de ajustes y claves que ambos extremos acuerdan para un túnel dado

VPN cliente

La aplicación en su dispositivo que configura y gestiona la conexión

¿Cómo funciona una VPN IPsec?

Una VPN IPsec establece un túnel protegido en cuatro etapas rápidas: los dos extremos se autentican entre sí, acuerdan los términos de cifrado, y luego cifran y encapsulan cada paquete saliente. El extremo receptor lo comprueba por si hay manipulaciones y lo descifra.

Cuatro pasos de una VPN IPsec: autenticación, establecimiento del túnel, cifrado y transmisión, y después verificación y descifrado

  1. Autenticación y negociación: los extremos demuestran su identidad entre sí, luego acuerdan los algoritmos de cifrado e integridad que usarán y las claves asociadas.
  2. Establecimiento del túnel: con los términos acordados, ambos abren la conexión protegida y registran los ajustes acordados como una asociación de seguridad, la regla compartida para ese túnel.
  3. Cifrado y transmisión: los paquetes salientes se cifran y encapsulan antes de salir de su dispositivo, y luego cruzan Internet como cualquier otro tráfico.
  4. Descifrado en el destino: el extremo receptor comprueba si el paquete ha sido manipulado, lo descifra y entrega los datos originales.

Internet Key Exchange (IKE) ejecuta las dos primeras etapas, y IKEv2 es la versión de uso habitual hoy en día. Esa negociación normalmente se realiza sobre el puerto UDP 500. Si su dispositivo se encuentra detrás de un router que realiza NAT, ambos extremos cambian a NAT‑T (NAT Traversal), que envuelve el intercambio de claves y el tráfico cifrado siguiente en el puerto UDP 4500 para que atraviesen el router sin alteraciones.

¿Para qué se usa IPsec?

IPsec asegura el tráfico que debe viajar por Internet público. Los usos más comunes son trabajadores remotos que se conectan a la red de la oficina mediante una VPN empresarial, enlaces permanentes entre sedes de una compañía, y aplicaciones VPN que ofrecen IKEv2/IPsec para proteger la navegación en redes Wi‑Fi públicas.

IPsec sitio a sitio vs. IPsec de acceso remoto VPNs

Una IPsec sitio a sitio () conecta redes completas entre sí. Una empresa con una oficina central y un almacén en otra zona coloca una puerta de enlace en cada extremo, y el túnel corre entre esos dos puntos. Una impresora en el almacén puede alcanzar un servidor en la oficina central sin tener software VPN en la propia impresora porque la puerta de enlace gestiona el cifrado de todo lo que hay detrás de ella.

Diagrama que compara conexiones IPsec sitio a sitio y de acceso remoto mediante túneles cifrados

Una IPsec de acceso remoto () conecta un único dispositivo con toda una red. El software cliente de su portátil forma un extremo del túnel y la puerta de enlace de la red de su oficina forma el otro, de modo que ese mismo servidor sea accesible desde una habitación de hotel siempre que el túnel esté activo.

¿Qué protocolos usa IPsec?

IPsec es una suite de protocolos:

  • ESP (Encapsulating Security Payload): cifra y autentica la carga útil.
  • AH (Authentication Header): comprueba la integridad de la carga útil y de gran parte de la cabecera IP, sin cifrar nada.
  • IKE (Internet Key Exchange): negocia los ajustes y establece las claves.

Es posible que vea "IKEv2/IPsec" en los ajustes de una VPN, y parece una elección entre dos protocolos. No lo es: IKEv2 configura la conexión e IPsec protege lo que circula por ella.

Por qué sólo verá ESP

ESP es lo que protege el tráfico en una VPN IPsec actual. AH deja sus datos legibles para cualquiera que los capture, ofreciendo sólo prueba de que un paquete proviene de la fuente esperada y llegó sin modificaciones.

AH además falla cuando hay traducción de direcciones de red (NAT) en la ruta, porque protege partes de la cabecera IP que la NAT reescribe. Los routers domésticos y las redes móviles usan NAT, por eso AH se emplea raramente.

¿Cuál es la diferencia entre el modo túnel y el modo transporte de IPsec?

El modo túnel envuelve el paquete original completo, cabeceras incluidas, dentro de uno nuevo. El modo transporte cifra sólo la carga útil y deja visible la cabecera IP original, lo que resulta adecuado para comunicaciones directas servidor a servidor dentro de un centro de datos.

La palabra túnel tiene doble sentido aquí y puede confundir. Un túnel IPsec es la conexión protegida entre dos extremos, mientras que el modo túnel es una decisión distinta sobre cuánto de cada paquete se envuelve.

El modo túnel IPsec protege el paquete IP original, mientras que el modo transporte protege la carga útil y deja la cabecera IP visible

Quien observe una conexión en modo túnel verá tráfico moviéndose entre los dos extremos, no las direcciones internas ocultas. En modo transporte, la dirección de origen y destino permanecen a la vista, ya que sólo se cifra la carga útil.


Modo túnel

Modo transporte

Datos protegidos

El paquete IP original completo

La carga útil del paquete

IP cabecera

Cabecera original encapsulada, se añade una nueva cabecera

Cabecera original mantenida y visible

Uso típico

VPN conexiones entre dispositivos y redes

Comunicación directa host a host

¿Cuáles son las ventajas y desventajas de IPsec?

IPsec se despliega desde los años 90, por lo que sus compensaciones están bien documentadas.

Ventajas de IPsec

  • Cifrado y autenticación fuertes. Las configuraciones actuales emparejan cifrados como AES con autenticación por certificado o por clave precompartida, de modo que cada extremo demuestra su identidad antes de que se transmita tráfico.
  • Cobertura en la capa de red. Clientes de correo, transferencias de archivos y copias de seguridad viajan por la misma ruta protegida que el tráfico del navegador.
  • Independencia de la aplicación. El software no necesita saber que existe una VPN, por eso aplicaciones empresariales antiguas funcionan sobre IPsec sin modificaciones.
  • Un estándar publicado. Las especificaciones de la IETF definen IPsec, por lo que un firewall de un proveedor suele poder formar un túnel con una puerta de enlace de otro.

Desventajas de IPsec

  • Complejidad de configuración. Docenas de ajustes deben coincidir en ambos extremos, incluidos algoritmos de cifrado, tiempos de vida de claves e identificadores. Una sola discrepancia puede impedir que el túnel se establezca.
  • Sobrecarga por cifrado y encapsulación. Cada paquete gana bytes extra, lo que puede causar fragmentación en enlaces con una MTU menor.
  • Compatibilidad con firewalls y NAT. Algunas redes bloquean los puertos que IPsec necesita, o gestionan mal la traducción de direcciones, lo que puede impedir que la conexión se forme.

Sin un ingeniero de redes disponible, los ajustes, puertos y el comportamiento de NAT suelen ser la parte más difícil para poner en marcha una VPN IPsec.

¿Es seguro IPsec?

IPsec es seguro cuando se configura con ajustes actuales, pero no todas las implementaciones lo están. Equipamiento antiguo puede seguir usando cifrados desfasados y una versión antigua de intercambio de claves, por lo que la protección varía de una conexión a otra.

La mayoría de las configuraciones actuales emparejan AES para cifrado con HMAC-SHA-2 para integridad. HMAC-SHA-2 produce una huella corta de los datos usando una clave secreta, de modo que cualquier manipulación se detecta inmediatamente.

Algunas configuraciones antiguas todavía ejecutan DES o MD5, ninguno de los cuales se considera seguro hoy en día. Cierto hardware heredado también ofrece grupos Diffie–Hellman de 768 o 1024 bits. Diffie–Hellman es el método por el que ambos extremos acuerdan una clave compartida sin enviarla; el grupo indica el tamaño de los números que usan. Los grupos pequeños ofrecen menos protección frente a ataques, por eso las configuraciones modernas usan grupos Diffie–Hellman más fuertes en lugar de los grupos pequeños de las implementaciones heredadas.

El intercambio de claves es otra cosa a verificar. IKEv1, publicado en 1998, tiene debilidades conocidas en ciertos modos. La peor es el modo agresivo, un apretón de manos abreviado que sacrifica una ronda de mensajes por velocidad. Permite que un atacante capture el intercambio y luego adivine la contraseña compartida en su propia máquina sin límite de intentos. También existe el riesgo de un ataque de degradación, donde alguien manipula la negociación inicial para que ambos extremos acuerden cifrados antiguos que aún soportan. La IETF retiró formalmente IKEv1 del uso recomendado en 2023, pasándolo a estatus histórico.

IKEv2 negocia con mayor seguridad y mejora el rekeying, el intercambio programado por claves nuevas durante la sesión. También añade MOBIKE, que mantiene un túnel establecido cuando cambia la dirección IP de su dispositivo, de modo que un teléfono que pasa de Wi‑Fi a datos móviles sigue conectado en vez de desconectarse y volver a establecer la conexión.

Como usuario doméstico no suele elegir estos ajustes usted mismo. Su aplicación VPN o el equipo IT de su empresa se encarga. Lo que importa es que el software esté actualizado y siga recibiendo parches, porque eso mantiene modernos los cifrados y el intercambio de claves.

Cifrado fuerte en cada conexión.
Kaspersky VPN cifra su tráfico de Internet y oculta su dirección IP, manteniendo su conexión privada en cualquier red, incluida la Wi‑Fi pública.
Obtenga Kaspersky VPN

Probado de forma independiente y galardonado por los principales laboratorios del sector.

AV-Comparatives SE Labs Awards Winner 2026 AV-TEST Award

¿Cuál es la diferencia entre IPsec y SSL VPNs?

IPsec puede otorgar a un dispositivo acceso a nivel de red a una red remota, con el tráfico enrutado a través del túnel protegido según la configuración de la VPN. Una SSL basada en navegador suele proporcionar acceso a recursos concretos, como un sitio web interno.

IPsec actúa en un nivel inferior, en la capa de red, por lo que puede proteger todo lo que envía un dispositivo. Las SSL VPNs funcionan a un nivel superior, usando TLS, la tecnología que cifra su conexión a un sitio bancario. Así, cuando un túnel IPsec está activo, el dispositivo se comporta como si estuviera conectado físicamente a la red remota. Una SSL basada en navegador funciona al revés: abre un portal a un conjunto definido de recursos —por ejemplo, una intranet o una aplicación interna— y el dispositivo nunca llega a unirse a la red. Algunas SSL VPNs sí ejecutan un cliente y transportan todo el tráfico como IPsec, por lo que la versión portal no es la única posible.

IPsec requiere configuración coincidente en ambos extremos, incluso cuando el cliente ya está integrado en el sistema operativo, mientras que una SSL basada en navegador a menudo puede funcionar sin instalar nada. Su tráfico circula por el puerto TCP 443, el mismo puerto que usa habitualmente el tráfico HTTPS, y suele estar permitido a través de redes y firewalls. Esto puede hacer que las SSL basadas en navegador sean más fáciles de usar en redes restrictivas, como el Wi‑Fi de un hotel o un aeropuerto, donde el tráfico IPsec puede estar bloqueado.

Artículos relacionados:

Productos recomendados:

FAQs

¿Qué puertos utiliza IPsec?

IKE funciona en el puerto UDP 500, y el atravesado de NAT mueve el intercambio de claves y el tráfico cifrado siguiente al puerto UDP 4500. ESP y AH no son puertos, sino protocolos IP números 50 y 51. Un firewall debe permitirlos, o el túnel no se formará.

¿Una VPN IPsec ralentiza mi conexión?

Sí, ligeramente. Cifrar cada paquete consume algo de CPU, y el tráfico pasa por un servidor VPN. La mayoría de la gente no nota nada al navegar o reproducir contenido en streaming. La distancia al servidor añade latencia, lo que afecta a la velocidad mucho más que el propio protocolo.

¿Cómo afecta IPsec a la MTU y la MSS?

IPsec añade aproximadamente entre 50 y 70 bytes por paquete, lo que puede forzar la fragmentación. Los administradores reducen la TCP MSS para compensar, pero no existe una cifra estándar: depende del cifrado, de si NAT‑T está activo y de la MTU del enlace subyacente.

¿IPsec usa cifrado simétrico o asimétrico?

Ambos. IKE usa criptografía asimétrica, un intercambio Diffie–Hellman, que permite a los dos extremos acordar un secreto compartido sin enviarlo nunca. Ese secreto alimenta luego un cifrado simétrico más rápido, normalmente AES, que protege su tráfico.

¿Qué es una VPN IPsec y cómo funciona?

Las VPN IPsec crean túneles cifrados para proteger los datos en tránsito. Descubre cómo funciona IPsec, dónde se usa y qué hace segura una conexión moderna.
Kaspersky logo

Artículos relacionados