IKEv2/IPsec y OpenVPN representan dos enfoques diferentes. IKEv2 prioriza la movilidad y la integración nativa, pero depende de puertos definidos. OpenVPN prioriza la flexibilidad y la capacidad de atravesar restricciones, aunque puede consumir más recursos en un celular.

La pregunta no es cuál es universalmente mejor, sino cuál seguirá funcionando en la red real que se utiliza.

Arquitectura y lógica interna

IKEv2/IPsec: negociación separada y procesamiento en el núcleo

IKEv2/IPsec usa dos capas. IKEv2, normalmente por UDP 500 y 4500, negocia los algoritmos, autentica los extremos y establece las claves. IPsec ESP protege el tráfico de datos cerca del núcleo del sistema.

  • Sobrecarga aproximada de 30 bytes por paquete, según la configuración.
  • Rendimiento estable al reducir cambios entre espacio de usuario y núcleo.
  • Integración dependiente del sistema operativo.
  • Actualizaciones ligadas a Apple, Microsoft o la distribución Linux utilizada.

IKEv2 funciona muy bien cuando la red permite sus puertos. Si UDP 500 o 4500 está filtrado, tiene poca capacidad para adaptarse.

OpenVPN: TLS en espacio de usuario y flexibilidad

OpenVPN encapsula el tráfico en un túnel protegido mediante TLS y puede transportar los datos por UDP o TCP. Permite elegir puertos, ajustar la MTU, configurar tiempos de espera y usar algoritmos como AES-GCM o ChaCha20.

  • Puede funcionar en puertos personalizados, incluidos 443, 80 o 53.
  • Es compatible con muchos sistemas, routers y equipos antiguos.
  • Puede añadir ofuscación mediante stunnel u otras capas.
  • La sobrecarga suele ser mayor y el procesamiento consume más recursos en equipos ARM.

Su ventaja es operativa: si existe una ruta de salida permitida, OpenVPN ofrece más maneras de aprovecharla.

Movilidad y estabilidad de red

IKEv2 y MOBIKE

IKEv2 incorpora MOBIKE, que mantiene el túnel cuando cambia la dirección IP. Un celular puede pasar de wifi a 4G o 5G y reanudar la sesión en aproximadamente 50 a 200 milisegundos en condiciones favorables. Las llamadas, videoconferencias o reproducciones pueden continuar sin una interrupción perceptible.

La limitación es la rigidez: los puertos no se modifican y una desconexión prolongada puede forzar una negociación completa. Si la red bloquea IPsec, la conexión puede fallar sin explicar claramente la causa.

OpenVPN y la reconexión

Cuando cambia la dirección IP, OpenVPN suele repetir la negociación TLS. La recuperación puede tardar aproximadamente entre 0,8 y 1,5 segundos por UDP y entre 1,2 y 2,5 segundos por TCP. Es más lenta que MOBIKE, pero conserva más opciones en una red hostil.

OpenVPN puede cambiar de puerto, usar TCP 443 y añadir ofuscación. Esa flexibilidad es útil en redes empresariales, hoteles, puntos de acceso filtrados o entornos con censura.

Rendimiento y sobrecarga

Celulares y procesadores ARM

IKEv2 suele usar menos procesador que OpenVPN para una velocidad comparable. La fuente estima entre 15 % y 25 % menos uso de procesador que OpenVPN para una velocidad equivalente y entre 5 % y 10 % más autonomía durante un uso continuo. La diferencia depende del algoritmo, la aplicación y el equipo, pero resulta más visible en celulares que en computadoras.

Computadoras x86

Con aceleración AES-NI, ambos pueden alcanzar velocidades altas y la diferencia práctica suele ser pequeña. En una computadora moderna, la distancia al servidor, la congestión y la calidad de la red suelen importar más que el protocolo. Con AES-NI, la fuente sitúa a ambos entre aproximadamente 800 y 1 200 Mbps por núcleo en condiciones favorables, con una diferencia inferior al 10 %.

Despliegue, compatibilidad y cortafuegos

IKEv2

Está integrado en iOS, macOS, Windows y en diversas implementaciones de Android y Linux. Una organización puede desplegarlo mediante herramientas de administración de dispositivos. Esa integración reduce la instalación de programas adicionales.

Sin embargo, depende de UDP 500 y 4500, no tiene una alternativa TCP nativa y algunas implementaciones comerciales no pueden auditarse públicamente.

OpenVPN

Requiere una aplicación o cliente compatible, pero funciona en una gran variedad de sistemas. Puede usar UDP o TCP, cambiar de puerto e imitar mejor el tráfico HTTPS en TCP 443. También puede recurrir a los puertos 80 o 53 cuando la política de la red lo permite. También admite una configuración detallada y capas de ofuscación.

El precio de esa flexibilidad es una configuración más amplia, mayor sobrecarga y la necesidad de mantener actualizado el cliente.

Seguridad: los criterios determinantes

Los dos protocolos pueden ser seguros cuando están correctamente configurados. Deben usar cifrado autenticado moderno, Perfect Forward Secrecy, certificados o credenciales resistentes y actualizaciones regulares.

Los riesgos más importantes son las suites criptográficas antiguas, las claves precompartidas débiles, los servidores comprometidos y las implementaciones sin mantenimiento. OpenVPN es open source y ha sido auditado varias veces. Para IKEv2 existen implementaciones abiertas como strongSwan, pero también componentes cerrados de los sistemas operativos.

La seguridad final depende de la implementación, la configuración y el proveedor, no únicamente del nombre del protocolo.

Casos de uso y decisión

  • Movilidad y cambios frecuentes de red: IKEv2 por MOBIKE y su rápida recuperación.
  • Cortafuegos restrictivo o censura: OpenVPN por TCP 443 y ofuscación.
  • Despliegue administrado en una organización: IKEv2 por su integración nativa.
  • Infraestructura heterogénea: OpenVPN por su compatibilidad y libertad de puertos.
  • Máximo rendimiento con una arquitectura moderna: también conviene evaluar WireGuard®.

La decisión central es sencilla: IKEv2 destaca cuando la red coopera; OpenVPN destaca cuando la red impone restricciones. Para ampliar la comparación, consulta OpenVPN vs WireGuard y el panorama de protocolos VPN.