
Si abre la configuración en una aplicación VPN, a menudo verá una lista de protocolos. IPsec es una de las opciones, a veces aparece como IKEv2/IPsec. Además, está integrado en Windows, macOS y iOS, por lo que podría estar usándolo sin haberlo seleccionado explícitamente.
El IETF lo estandarizó en los años noventa como un método general para proteger el tráfico IP a través de redes no confiables, ya sea un enlace permanente entre dos redes de oficina o un usuario que se conecta desde otro lugar. Una aplicación de consumidor para VPN IPsec aplica esa misma protección a su conexión: enlaza su dispositivo con un servidor gestionado por su VPN proveedor, de modo que su tráfico sale a Internet desde ese servidor en lugar de hacerlo directamente desde su dispositivo.
¿Qué es IPsec?
IPsec (Internet Protocol Security) es un conjunto de protocolos que protege los datos mientras viajan por redes IP. Cifra cada paquete de su tráfico, verifica su origen y comprueba que no se haya alterado en el camino.
Sus datos no atraviesan Internet como una sola pieza. Se dividen en paquetes, cada uno con información de direccionamiento para que los encaminadores sepan adónde enviarlo. IPsec actúa sobre esos paquetes de forma individual.
El marco ofrece:
- Cifrado: el contenido de cada paquete se transforma en texto cifrado (ciphertext), que un operador de red o cualquier oyente no puede leer.
- Comprobaciones de integridad: el receptor confirma que los datos llegaron sin cambios.
- Autenticación: cada extremo demuestra que es la máquina que dice ser, usando una clave precompartida (clave pre-shared) o un certificado digital (credencial emitida y firmada por una autoridad de confianza).
- Protección anti‑replay: los paquetes que un atacante haya capturado y reenvíe son rechazados.
Un VPN construido sobre estos protocolos es una VPN IPsec. El software y el hardware de red usan IPsec para crear conexiones protegidas sobre redes públicas. Como IPsec opera en la capa de red, puede proteger el tráfico IP de todo el dispositivo en lugar de limitarse a una sola aplicación.
- IPsec es un conjunto de protocolos que cifra y autentica el tráfico en la capa de red de las conexiones IP.
- Una VPN IPsec construye un túnel cifrado entre dos extremos, de modo que quien intercepte el tráfico ve datos ilegibles.
- ESP maneja el cifrado en las configuraciones actuales, mientras IKEv2 negocia las claves antes de que circule cualquier dato.
- El modo túnel envuelve el paquete original completo y es el modo usado por la mayoría de las conexiones VPN IPsec.
- Los algoritmos obsoletos y las configuraciones heredadas pueden debilitar IPsec, aunque el estándar siga vigente.
- Las aplicaciones de consumidor para VPN IPsec normalmente gestionan la configuración de cifrado por usted.
Términos útiles sobre IPsec y definiciones
La terminología de IPsec puede complicarse rápido. Aquí tiene un glosario rápido de los términos que encontrará con más frecuencia y su significado:
|
Término |
Qué significa |
|
Cifrado (Cipher) |
El método matemático usado para cifrar datos, por ejemplo AES. |
|
Texto cifrado (Ciphertext) |
Datos tras el cifrado, ilegibles sin la clave |
|
Diffie‑Hellman |
Un método que permite a dos extremos acordar una clave compartida sin enviarla por la red |
|
Encapsulación |
Colocar un paquete dentro de otro, de modo que el original quede oculto |
|
Extremo (Endpoint) |
Cualquiera de los dos sistemas al final de una conexión |
|
Puerta de enlace (Gateway) |
Un router o firewall que gestiona el tráfico en nombre de toda una red |
|
IP encabezado |
La envoltura de direccionamiento que indica de dónde viene un paquete y a dónde va |
|
NAT |
NAT (traducción de direcciones de red): cómo un router doméstico comparte una dirección pública entre varios dispositivos |
|
Capa de red |
La capa que mueve paquetes entre direcciones, por debajo de las aplicaciones individuales |
|
Paquete |
Un fragmento pequeño de sus datos, envuelto con información de direccionamiento para su trayecto |
|
Carga (Payload) |
El contenido de un paquete, en contraposición a su envoltura de direccionamiento |
|
Clave precompartida |
Una contraseña secreta configurada de antemano en ambos extremos, usada para demostrar identidad |
|
Asociación de seguridad |
El registro de ajustes y claves acordado por ambos extremos para un túnel concreto |
|
VPN cliente |
La aplicación en su dispositivo que configura y administra la conexión |
¿Cómo funciona una VPN IPsec?
Una VPN IPsec establece un túnel protegido en cuatro etapas rápidas: los dos extremos se autentican entre sí, acuerdan los términos de cifrado, y luego cifran y encapsulan cada paquete saliente. El extremo receptor lo verifica por manipulación y lo descifra.

- Autenticación y negociación: los extremos demuestran su identidad entre sí, y luego acuerdan los algoritmos de cifrado e integridad que usarán y las claves correspondientes.
- Establecimiento del túnel: con los términos acordados, ambos lados abren la conexión protegida y registran los ajustes convenidos como una asociación de seguridad, la regla compartida para ese túnel.
- Cifrado y transmisión: los paquetes salientes se cifran y encapsulan antes de salir de su dispositivo, y luego cruzan Internet como cualquier otro tráfico.
- Descifrado en el destino: el extremo receptor comprueba que el paquete no fue manipulado, lo descifra y entrega los datos originales.
Internet Key Exchange (IKE) ejecuta las dos primeras etapas, y IKEv2 es la versión de uso común hoy en día. Esa negociación normalmente usa el puerto UDP 500. Si su dispositivo está detrás de un router que realiza NAT, ambos extremos cambian a NAT‑T (NAT traversal / NAT‑Transversal), que envuelve el intercambio de claves y el tráfico cifrado subsiguiente en el puerto UDP 4500 para que atraviesen el router sin alteraciones.
¿Para qué se usa IPsec?
IPsec asegura el tráfico que debe viajar por Internet público. Los usos más comunes son trabajadores remotos que se conectan a la red de la oficina mediante una VPN empresarial VPN, enlaces permanentes entre sedes de una empresa y aplicaciones de VPN que ofrecen IKEv2/IPsec para proteger la navegación en redes Wi‑Fi públicas.
IPsec sitio a sitio vs. IPsec de acceso remoto VPNs
Una IPsec sitio a sitio VPN conecta redes enteras. Una empresa con oficina central y un almacén en otra zona coloca una puerta de enlace en cada extremo y el túnel corre entre esos dos puntos. Una impresora en el almacén puede alcanzar un servidor en la oficina central sin tener software VPN en la propia impresora porque la puerta de enlace maneja el cifrado para todo lo que hay detrás de ella.

Una IPsec de acceso remoto VPN conecta un solo dispositivo a toda una red. El software cliente en su laptop forma un extremo del túnel y la puerta de enlace de la red de la oficina forma el otro, de modo que ese mismo servidor es accesible desde una habitación de hotel siempre que el túnel esté activo.
¿Qué protocolos usa IPsec?
IPsec es un conjunto de protocolos:
- ESP (Encapsulating Security Payload): cifra y autentica la carga.
- AH (Authentication Header):verifica la integridad de la carga y buena parte del encabezado IP, sin cifrar nada.
- IKE (Internet Key Exchange): negocia los ajustes y establece las claves.
Puede que vea "IKEv2/IPsec" en la configuración de su VPN, y parezca una elección entre dos protocolos. No lo es: IKEv2 monta la conexión y IPsec protege lo que viaja por ella.
Por qué solo verá ESP
ESP es lo que protege el tráfico en una VPN IPsec actual. AH deja sus datos legibles para cualquiera que los capture, ofreciendo solo prueba de origen e integridad del paquete.
AH además falla cuando hay traducción de direcciones (NAT) en el camino, porque protege partes del encabezado IP que NAT reescribe. Los routers domésticos y las redes móviles usan NAT, así que AH casi no se usa.
¿Cuál es la diferencia entre modo túnel y modo transporte en IPsec?
El modo túnel envuelve el paquete original completo, encabezados incluidos, dentro de uno nuevo. El modo transporte cifra solo la carga y deja el encabezado original IP visible, lo que es adecuado para comunicaciones directas host a host dentro de un centro de datos.
La palabra túnel cumple una doble función aquí y puede confundir. Un túnel IPsec es la conexión protegida entre dos extremos, mientras que el modo túnel es una decisión distinta sobre cuánto de cada paquete se encapsula.

Quien observe una conexión en modo túnel verá tráfico entre los dos extremos, no las direcciones internas ocultas. En modo transporte, el origen y el destino quedan en claro, ya que solo la carga va cifrada.
|
Modo túnel |
Modo transporte |
|
|
Datos protegidos |
El paquete IP original completo |
La carga del paquete |
|
IP encabezado |
Encabezado original encapsulado, se añade uno nuevo |
Encabezado original conservado y visible |
|
Uso típico |
VPN conexiones entre dispositivos y redes |
Comunicación directa host a host |
¿Cuáles son las ventajas y desventajas de IPsec?
IPsec se despliega desde los años noventa, por lo que sus ventajas y compromisos están bien documentados.
Ventajas de IPsec
- Cifrado y autenticación fuertes. Las configuraciones actuales combinan cifrados como AES con autenticación por certificado o clave precompartida, de modo que cada extremo prueba su identidad antes de que circule tráfico.
- Cobertura a nivel de red. Clientes de correo, transferencias de archivos y copias de seguridad viajan por el mismo canal protegido que el tráfico del navegador.
- Independencia de la aplicación. El software no necesita saber que existe una VPN, por eso aplicaciones empresariales antiguas funcionan sobre IPsec sin modificación.
- Un estándar publicado. Las especificaciones del IETF definen IPsec, por lo que un firewall de un proveedor suele poder construir un túnel con una puerta de enlace de otro.
Desventajas de IPsec
- Complejidad de configuración. Decenas de ajustes deben coincidir en ambos extremos, incluidos algoritmos de cifrado, tiempos de vida de claves e identificadores. Un solo desajuste puede impedir que el túnel se establezca.
- Sobrecarga por cifrado y encapsulación. Cada paquete gana bytes extra, lo que puede provocar fragmentación en enlaces con una MTU menor.
- Compatibilidad con firewalls y NAT. Algunas redes bloquean los puertos que usa IPsec o manejan mal la traducción de direcciones, lo que puede impedir que se forme la conexión.
Sin un ingeniero de redes a mano, los ajustes, los puertos y el comportamiento de NAT suelen ser la parte más difícil para poner en marcha una VPN IPsec.
¿Es segura IPsec?
IPsec es segura cuando se configura con ajustes actuales, pero no todas las implementaciones lo están. Equipos antiguos pueden seguir usando cifrados obsoletos y una versión antigua del intercambio de claves, por lo que la protección varía entre conexiones.
La mayoría de las configuraciones actuales combinan AES para cifrado con HMAC-SHA-2 para integridad. HMAC-SHA-2 produce una huella corta de los datos usando una clave secreta, de modo que cualquier manipulación se detecta de inmediato.
Las implementaciones antiguas a veces siguen usando DES o MD5, ninguno considerado seguro hoy. Algunos equipos heredados también ofrecen grupos Diffie‑Hellman de 768 o 1024 bits. Diffie‑Hellman es la forma en que los dos extremos acuerdan una clave compartida sin enviarla, y el grupo indica el tamaño de los números que usan. Los grupos pequeños ofrecen menos protección frente a ataques, por eso las configuraciones modernas usan grupos Diffie‑Hellman más fuertes en lugar de los grupos pequeños de los sistemas heredados.
El intercambio de claves es otra cosa a verificar. IKEv1, publicado en 1998, tiene debilidades conocidas en ciertos modos. El peor es el modo agresivo, un apretado saludo que reduce rondas de mensajes a costa de seguridad. Permite a un atacante capturar el intercambio y luego adivinar la contraseña compartida en su propia máquina sin límite de intentos. También existe el riesgo de un ataque de degradación (downgrade attack), donde alguien manipula la negociación inicial para que ambos extremos acepten cifrados antiguos que aún soportan. El IETF formalmente deprecó IKEv1 y lo pasó a estado histórico en 2023.
IKEv2 negocia de forma más segura y gestiona mejor el rekeying, el intercambio programado por claves frescas durante una sesión. También añade MOBIKE, que mantiene un túnel establecido cuando la dirección IP de su dispositivo cambia, de modo que un teléfono que pasa de Wi‑Fi a datos móviles se mantiene conectado en lugar de caerse y reconstruirse.
Como usuario doméstico no suele elegir estos ajustes usted mismo. Su aplicación de VPN o el equipo de IT de su empleador lo hacen. Lo importante es que el software esté actualizado y reciba parches, ya que eso mantiene modernos los cifrados y el intercambio de claves.
Probado de forma independiente y premiado por los principales laboratorios del sector.
¿Cuál es la diferencia entre IPsec y una VPN basada en navegador?
IPsec puede otorgar a un dispositivo acceso a nivel de red a una red remota, con el tráfico enrutado por el túnel protegido según la configuración de la VPN. Una VPN basada en navegador normalmente proporciona acceso a recursos seleccionados, como un sitio interno, sin unir el dispositivo a la red.
IPsec actúa en la capa de red, por eso puede proteger todo lo que envía un dispositivo. Las VPN basadas en navegador funcionan a un nivel superior, usando TLS, la tecnología que cifra su conexión a un sitio bancario. Cuando un túnel IPsec está activo, el dispositivo se comporta como si estuviera conectado físicamente a la red remota. Una VPN basada en navegador abre un portal a un conjunto definido de recursos (por ejemplo, una intranet o una aplicación interna) y el dispositivo en sí no se incorpora a la red. Algunas VPN basadas en navegador sí incluyen un cliente que hace que todo el tráfico pase por el túnel como IPsec, así que la versión portal no es la única opción.
IPsec requiere configuración coincidente en ambos extremos, incluso cuando el cliente ya está integrado en el sistema operativo, mientras que una VPN basada en navegador a menudo puede funcionar sin instalar nada. Su tráfico va por el puerto TCP 443, el mismo puerto que usa el tráfico HTTPS, y suele estar permitido en redes y firewalls. Esto hace que las VPN basadas en navegador sean más fáciles de usar en redes restrictivas, como la Wi‑Fi de hoteles o aeropuertos, donde el tráfico IPsec puede estar bloqueado.
Artículos relacionados:
- ¿Qué es una VPN y cómo funciona?
- ¿Cómo me protege una VPN cuando navego?
- ¿Qué es el cifrado de datos?
- Cómo evitar riesgos de seguridad en Wi‑Fi pública
Productos recomendados:
- Kaspersky Premium
- Descargue una prueba gratuita de 30 días de nuestro plan premium
- Kaspersky Mobile Security
FAQs
¿Qué puertos usa IPsec?
IKE usa el puerto UDP 500, y la travesía NAT mueve el intercambio de claves y el tráfico cifrado a UDP 4500. ESP y AH no son puertos, son protocolos IP 50 y 51. Un firewall debe permitirlos, o el túnel no se formará.
¿Una VPN IPsec ralentiza mi conexión?
Sí, ligeramente. Cifrar cada paquete consume algo de CPU, y el tráfico pasa por un servidor VPN. La mayoría de las personas no nota nada al navegar o ver streaming. La distancia al servidor añade latencia, que afecta la velocidad mucho más que el propio protocolo.
¿Cómo afecta IPsec a la MTU y al MSS?
IPsec añade aproximadamente 50 a 70 bytes por paquete, lo que puede forzar la fragmentación. Los administradores suelen clampear el MSS para compensar, pero no hay una cifra estándar: depende del cifrado, de si NAT‑T está activo y de la MTU del enlace subyacente.
¿IPsec usa cifrado simétrico o asimétrico?
Ambos. IKE usa criptografía asimétrica, un intercambio Diffie‑Hellman, que permite a los dos extremos obtener un secreto compartido sin enviarlo nunca. Ese secreto alimenta luego un cifrado simétrico más rápido, normalmente AES, que protege su tráfico.
