IPsec generalmente aparece en uno de varios lugares. En el menú de protocolo de una aplicación VPN, al lado de WireGuard y OpenVPN. O en un correo electrónico de TI, diciendo que la antigua VPN de la empresa está siendo retirada y esto es lo que la reemplaza.
Entonces, ¿qué es una VPN IPsec? La respuesta corta: IPsec es un conjunto de reglas para cifrar el tráfico de internet, y una VPN IPsec es una VPN construida sobre esas reglas.
Todo lo que viene después es donde se vuelve confuso, y hay una razón para ello: IPsec fue diseñado en la década de 1990, y el internet para el que fue diseñado no es el que usamos ahora. Ha sido parcheado y ampliado desde entonces para mantenerse al día, lo que hace que hoy parezca tan complicado. Esta guía aclara qué partes aún son relevantes para ti y cuáles puedes ignorar.
Table of Contents
¿Qué es IPsec?
Antes de llegar a IPsec, hay algo más que cubrir primero: el Protocolo de Internet. Esta es la parte de internet que mueve datos de un lugar a otro. Fue construido para entregar, sin protección, por lo que cualquier cosa que transporta viaja al descubierto y puede ser leída por quien la maneje en el camino. IPsec es el conjunto de estándares añadidos más tarde para cerrar esa brecha. El nombre es la combinación de esas dos ideas: Protocolo de Internet, más seguridad.
Así que IPsec no es un único protocolo VPN, y no es el nombre de una VPN. Es ese conjunto de estándares, los que hacen que el Protocolo de Internet sea más seguro para enviar datos.
La diferencia es más fácil de ver lado a lado:
IPsec es el grupo de estándares.
IPsec VPN es una VPN construida utilizando ellos.
IKEv2/IPsec es la opción que verás en las aplicaciones de VPN. Es una forma particular de hacer funcionar IPsec, y es casi la única que todavía se utiliza en la vida cotidiana.
La mayoría de las explicaciones dedican su tiempo a los dos primeros. El tercero es el que realmente tratarás.
¿Qué es lo que realmente hace IPsec por ti?

Así que volvamos a IPsec. ¿Qué es lo que realmente hace? Maneja dos trabajos.
El primero es cifrado. Los datos que salen de tu dispositivo se enredan, por lo que cualquiera que los maneje en el camino, incluido tu proveedor de internet, ve un montón de caracteres que no pueden desencriptar. Eso mantiene tus datos privados.
El segundo es verificación. IPsec confirma que los datos realmente provienen del dispositivo del que dice haber venido, y que nada fue alterado en tránsito. Eso mantiene los datos intactos.
Diferentes partes de IPsec manejan estos dos trabajos, por lo que algunas guías los presentan como una elección que debes hacer. Normalmente verás los dos listados uno al lado del otro, uno que solo verifica los datos y otro que también los cifra, con una línea debajo que dice que el segundo es más seguro. Sin embargo, dejó de ser una verdadera elección hace años, aunque muchos artículos aún lo describen como tal.
💡 Una cosa a tener en cuenta es que IPsec también funciona paquete por paquete, en cada pieza de datos que envía su dispositivo, por lo que no se limita a lo que sucede en un navegador. Qué tráfico pasa a través del túnel depende de cómo esté configurado el VPN.
Por qué IPsec se siente más complicado de lo que debería
En cuanto a por qué IPsec se siente tan complicado, eso se remonta a cuando fue construido. Proviene de mediados de la década de 1990, y la internet en ese entonces era un lugar mucho más simple de lo que es ahora.
La suposición en ese momento era que cualquier par de dispositivos podría comunicarse directamente, cada uno con su propia dirección pública, y que todo lo que estuviera en medio pasaría los datos sin tocarlos ni mirar qué tipo de datos eran.
💡 Esa parte media vale la pena explicar. Los datos no viajan directamente de un dispositivo a otro. Se transfieren a través de equipos intermedios, principalmente enrutadores, cada uno de los cuales los dirige hacia su destino.
Ninguna de esas suposiciones se sostiene ahora. En casa, tu enrutador reescribe direcciones a medida que los datos salen. Fuera de casa, las redes de hoteles y oficinas filtran por tipo de tráfico, permitiendo que algunos pasen y descartando el resto. Y los teléfonos se mueven entre Wi-Fi y datos móviles varias veces al día.
El diseño original de IPsec no tuvo en cuenta nada de esto, y nunca se reconstruyó en torno a ello. Cada vez que surgía una nueva situación, se añadía otra capa para que las conexiones aún pudieran pasar.
De ahí provienen los nombres extraños que encontrarás: los números de puerto adicionales y los componentes que otros artículos describen. La mayor parte no estaba allí al principio. Se añadió para mantener IPsec funcionando en un mundo para el que no fue diseñado.
IKEv2: la parte de IPsec que realmente verás
IPsec es un grupo de estándares, y uno de ellos maneja todo lo que debe resolverse antes de que se mueva cualquier dato. Ese es IKE, que significa Intercambio de Claves de Internet. También es el nombre que verás dentro de una aplicación VPN, listado allí como IKEv2/IPsec.
En más detalle, IKE es lo que determina qué método de cifrado utilizará la conexión, si cada lado es realmente quien dice ser y qué claves cifrarán y descifrarán todo lo que sigue. Una vez que IKE ha resuelto todo eso, entrega el trabajo a las partes de IPsec que transportan tus datos.
IKE tiene dos versiones, IKEv1 y IKEv2. Algunas guías describen estas dos versiones como dos etapas en cómo funciona IKE, pero eso es incorrecto. Son dos versiones de lo mismo, con siete años de diferencia, y IKEv2 fue escrito para reemplazar a IKEv1. Cualquier conexión dada utiliza una u otra.
La confusión probablemente proviene del hecho de que IKEv1 tiene dos etapas internas, conocidas como Fase 1 y Fase 2. IKEv2 no tiene tal estructura en absoluto.
IKEv1 también ha sido retirado para ahora. Los principales clientes de VPN han dejado de soportarlo y no se recomienda para nuevas configuraciones, lo que deja a IKEv2/IPsec como casi la única versión que aún se utiliza en general.
IKEv2 tiene una característica más que vale la pena conocer. Si usas un VPN en tu teléfono, puede mantener una conexión cuando la red subyacente cambia. Digamos que sales de casa: tu teléfono pierde Wi-Fi y cambia a datos móviles, y el túnel VPN se mantiene activo en lugar de caerse y pedirte que te reconectes. Esto proviene de una parte opcional de IKEv2 llamada MOBIKE, por lo que depende de que tu aplicación y sus servidores lo soporten. Cuando lo hacen, es una verdadera comodidad.
El punto débil de IPsec: por qué tu VPN falla en el Wi-Fi del hotel
IKE tiene que terminar su preparación antes de que el resto de IPsec pueda comenzar a mover sus datos, y esa preparación viaja a través de números de puerto específicos: UDP 500 o UDP 4500 en redes que utilizan NAT.
Esos números de puerto son etiquetas. Cada pieza de datos que cruza una red lleva una, indicando qué tipo de tráfico es, y el equipo a lo largo del camino la lee para decidir qué hacer con los datos. El tráfico web lleva una etiqueta, el tráfico de correo electrónico lleva otra, y IPsec lleva la suya propia.
Las etiquetas de IPsec se fijaron cuando se redactaron los estándares. Cada conexión IPsec utiliza las mismas, y cualquiera puede buscarlas. Eso hace que una conexión IPsec sea fácil de reconocer. El equipo de red no tiene que romper la encriptación ni leer nada dentro del paquete, ya que leer la etiqueta es suficiente para identificar el tráfico IPsec. También significa que IPsec es fácil de bloquear.
Probablemente ahora puedes ver por qué un VPN que funciona con IPsec a menudo falla al conectarse en un aeropuerto o un hotel. Su Wi-Fi generalmente permite la navegación web y el correo electrónico y bloquea todo lo demás, así que cuando tu VPN se conecta a través de IPsec, la red lee la etiqueta, descubre que no está en la lista permitida y la conexión nunca se establece. Los enrutadores domésticos con controles parentales o filtrado de contenido funcionan de la misma manera a una escala más pequeña, y las redes móviles a veces son más estrictas que las conexiones en casa.
Si deseas que un VPN funcione en lugares como estos, puedes cambiarlo a un protocolo diferente. OpenVPN es el que debes elegir, ya que puede viajar de la misma manera que el tráfico web ordinario y se permite pasar con base en eso. WireGuard es poco probable que ayude aquí. Solo utiliza UDP y no incluye ofuscación incorporada, por lo que las redes restrictivas aún pueden identificarlo y bloquearlo, aunque no dependa de un puerto fijo.
Dos elecciones que otros guías dicen que debes hacer: AH vs ESP y modo túnel vs modo transporte.
En otros artículos sobre IPsec, te encontrarás con dos partes más descritas como elecciones que necesitas hacer. Ninguna de ellas es realmente una decisión que tengas que tomar ya.

AH y ESP
Los trabajos de cifrado y verificación mencionados anteriormente son manejados por diferentes componentes de IPsec, y esos componentes tienen nombres:
AH maneja solo la verificación.
ESP maneja la verificación y la encriptación juntas.
Separado así, parece algo entre lo que elegir, y así es como la mayoría de los artículos sobre IPsec lo presentan. En la práctica, no queda nada por elegir. Cuando los datos salen de tu red, tu enrutador doméstico reescribe la información de dirección en ellos, y la verificación de AH cubre esa información de dirección. AH no tiene forma de distinguir un enrutador que realiza su trabajo normal de alguien que está manipulando los datos en el camino, por lo que una vez que la dirección cambia, la verificación falla y la conexión se cae.
Eso significa que AH no funciona en una red doméstica ordinaria, lo que lo descarta en casi todas las situaciones. Las conexiones IPsec utilizan ESP en su lugar. Y si la verificación sin cifrado es todo lo que necesitas, ESP puede hacerlo por sí solo, lo que deja a AH con aún menos razones para existir.
Modo túnel y modo de transporte
Luego el segundo par. Los datos viajan en uno de dos modos:
Modo túnel: el paquete original se envuelve completamente dentro de un nuevo paquete que lleva una nueva dirección.
Modo de transporte: el contenido está protegido, pero la información de la dirección original permanece igual.
Si estás usando un VPN, estás en modo túnel. El modo de transporte se utiliza principalmente para configuraciones específicas dentro de redes privadas, y generalmente no está entre las opciones que te ofrece una aplicación de VPN.
En resumen, ninguno de los pares vale la pena memorizar. Conocer los nombres es suficiente. Entonces, cuando te encuentres con una tabla de comparación construida en torno a ellos, sabrás que no hay elección que debas hacer, porque ya se ha decidido todo por ti.
¿Vale la pena seguir usando una VPN IPsec en 2026?
En teléfonos y dispositivos personales, IPsec ya no es la opción principal. WireGuard es más rápido y ya se ha convertido en el protocolo predeterminado en la mayoría de las aplicaciones de VPN para consumidores. Los únicos argumentos reales que quedan a favor de IPsec son mantenerse conectado cuando la red cambia y estar integrado en el sistema operativo, y esos ya no son suficientes para hacerlo la primera opción.
En las empresas, la situación es la inversa. Durante años, SSL VPN fue el estándar para el trabajo remoto, pero la última década no ha sido amable con él. Los mismos componentes presentaron vulnerabilidades críticas una y otra vez, y muchas de ellas estaban siendo explotadas antes de que existiera un parche. La NSA y CISA en los Estados Unidos aconsejan a las organizaciones que prefieran IPsec basado en estándares con IKEv2 sobre VPN SSL/TLS construidas con código personalizado, y el centro nacional de ciberseguridad de Noruega fue más allá, diciendo a las organizaciones que elimine completamente SSL VPN. Fortinet ha eliminado el modo de túnel SSL VPN de FortiOS 7.6.3 y versiones posteriores, dejando IPsec como la ruta de migración para sus clientes.
Tomados en conjunto, IPsec es una tecnología de treinta años en una posición extraña: en proceso de desaparición en dispositivos móviles y fuertemente recomendada por los gobiernos para redes empresariales.
¿Entonces deberías elegir IKEv2/IPsec?
La pregunta que la gente suele hacer primero es cuál protocolo es el más seguro, y la respuesta honesta es que la seguridad no es el factor decisivo aquí. IKEv2/IPsec, WireGuard y OpenVPN se consideran seguros cuando se configuran correctamente, y cualquiera de ellos mantendrá tu tráfico privado en una red en la que no confías. Lo que los separa es cómo se comportan, no cuán fuertes son.
Esa es también la razón por la que la mayoría de las aplicaciones tienen una configuración automática, y por la que dejarla sola es una elección razonable en lugar de una pereza. La aplicación elige en función de cosas que no puedes ver fácilmente y cambia cuando una conexión no está funcionando.
Si prefieres elegir por ti mismo:
IKEv2/IPsec si estás principalmente en un teléfono y te mueves entre Wi-Fi y datos móviles durante el día. Se reconecta con menos frecuencia y, al estar integrado en el sistema operativo, tiende a mantenerlo ligero.
WireGuard si deseas la opción más rápida y estás en una red que no interfiere con ella.
OpenVPN si estás en un lugar que bloquea los otros, como un hotel o un aeropuerto.
Y si estás configurando esto para acceder a una red de la empresa, la decisión no es tuya. El departamento de TI elige el protocolo, y por las razones mencionadas en la última sección, IPsec es cada vez más lo que eligen.
Preguntas frecuentes
¿Es seguro IPsec?
Sí, cuando se trata de IKEv2. Las agencias de ciberseguridad en los Estados Unidos y Noruega han aconsejado a las organizaciones que utilicen IPsec con IKEv2 en lugar de VPN basadas en SSL/TLS, en parte porque IPsec es un estándar abierto con una superficie de ataque más pequeña. IKEv1 es la excepción. Fue retirado formalmente en 2023 y no debería ser utilizado.
¿Es IKEv2 lo mismo que IPsec?
No del todo. IKEv2 es una parte de IPsec, la parte que maneja todo antes de que tus datos comiencen a moverse. Cuando una aplicación menciona IKEv2/IPsec, significa que IKEv2 negocia la conexión y IPsec protege los datos. Los dos nombres se utilizan de manera intercambiable en la práctica, ya que IKEv2 es la única versión que todavía se usa en general. Esta es también la razón por la que buscar una aplicación de IPsec, o una configuración de IPsec, generalmente no da resultados. IPsec no es algo que instales.
¿Cuál es la diferencia entre una VPN IPsec y una VPN SSL?
Trabajan a diferentes niveles. IPsec protege el tráfico paquete por paquete, a nivel de red. Los SSL VPN se sitúan más arriba: algunos solo ofrecen acceso basado en navegador a aplicaciones seleccionadas, mientras que las versiones de túnel completo transportan tráfico de red ordinario de manera similar a como lo hace un VPN IPsec. IPsec es un estándar abierto y los productos SSL VPN suelen ser propietarios, lo que es parte de la razón por la cual varias agencias nacionales de ciberseguridad ahora recomiendan IPsec para el acceso remoto.
IPsec vs OpenVPN vs WireGuard: ¿cuál debería usar?
Los tres son seguros. WireGuard es el más rápido y sencillo, y ahora es el predeterminado en la mayoría de las aplicaciones para consumidores. IKEv2/IPsec mantiene una conexión cuando tu teléfono cambia de redes y utiliza menos batería. OpenVPN es el más lento de los tres, pero el más probable de funcionar en una red restrictiva.
¿IPsec ralentiza mi conexión?
Ligeramente. IPsec añade aproximadamente de 50 a 80 bytes a cada paquete, por lo que un poco menos de tus propios datos cabe en cada uno. En una conexión normal no lo notarás. Un cliente VPN bien construido maneja el ajuste por ti, y no es algo que necesites configurar.
¿Necesito abrir puertos para IPsec?
No si estás usando una aplicación VPN. No necesitas configurar el reenvío de puertos entrantes en tu enrutador, porque tu proveedor maneja el lado del servidor. Solo es necesario si estás ejecutando tu propio servidor IPsec, y es fácil cometer errores allí, ya que en su forma original, la parte de IPsec que transporta tus datos no es un servicio basado en puertos en absoluto.
¿Por qué IPsec utiliza dos números de puerto?
UDP 500 es donde ocurre la negociación de configuración. UDP 4500 existe debido a los enrutadores domésticos. Los enrutadores utilizan números de puerto para rastrear a qué dispositivo pertenece un paquete de datos, y la parte de IPsec que transporta tus datos no tiene un número de puerto propio, por lo que no puede regresar a ti sin ayuda. El puerto 4500 lo envuelve en algo que el enrutador puede seguir, que es cómo casi todas las conexiones domésticas terminan funcionando.
¿IKEv2 consume menos batería?
A veces. IKEv2 está integrado en iOS, Android, Windows y macOS, por lo que activarlo utiliza la implementación propia del sistema en lugar del código incluido en una aplicación, y eso tiende a ser más ligero para el procesador. Sin embargo, no es una garantía. WireGuard también fue diseñado para ser eficiente, y el uso real de la batería depende de tu dispositivo, tu aplicación y la calidad de tu señal.
¿Cuáles son las desventajas de IPsec?
Dos, principalmente. Es fácil para una red identificar, por lo que a menudo falla en el Wi-Fi de hoteles y aeropuertos, y añade un poco de sobrecarga a cada paquete. Ninguno de los dos se trata de la encriptación en sí. Protocolos más nuevos como WireGuard son más rápidos y simples, por lo que la mayoría de las aplicaciones para consumidores ahora los utilizan por defecto.
¿Cuál es la diferencia entre VPN y VPN IPsec?
Un VPN es la idea general, una conexión encriptada entre tu dispositivo y un servidor en algún otro lugar. IPsec es uno de varios conjuntos de reglas para construir esa conexión, junto con WireGuard y OpenVPN. Así que un VPN IPsec es un VPN, solo que construido de una manera particular.