L2TP (Layer 2 Tunneling Protocol) es un protocolo de encapsulación, no un sistema de cifrado. Opera en la capa de enlace y necesita IPsec para proteger el contenido. En 2026 su función principal es mantener compatibilidad con equipos antiguos; no es una opción recomendable para una instalación nueva.
- L2TP por sí solo no cifra ni autentica el tráfico.
- L2TP/IPsec superpone dos túneles y agrega bastante sobrecarga.
- Las claves compartidas por muchos usuarios debilitan numerosos despliegues comerciales.
- NAT y los firewalls restrictivos pueden cortar la conexión.
- WireGuard, IKEv2 y OpenVPN son alternativas más adecuadas.
Funcionamiento: un doble túnel heredado
L2TP fue estandarizado en 1999 y encapsula sesiones PPP dentro de UDP. El flujo típico puede representarse así:
PPP → L2TP → UDP → IPsec ESP → IP
L2TP crea el túnel lógico; IPsec aporta cifrado, integridad y autenticación. Las capas están apiladas y no diseñadas como un conjunto único. El resultado puede agregar entre 80 y 130 bytes por paquete, aumentar la latencia y exigir más CPU, especialmente en routers y dispositivos móviles.
Puertos utilizados
- UDP 1701: tráfico L2TP;
- UDP 500: negociación IKE;
- UDP 4500: NAT Traversal para IPsec.
Depender de tres elementos identificables facilita el bloqueo en redes corporativas, Wi-Fi públicos filtrados y conexiones con NAT simétrico.
L2TP/IPsec: la seguridad depende de IPsec
L2TP no ofrece confidencialidad. ESP en modo túnel cifra el contenido y protege su integridad. La autenticación suele realizarse con una clave previamente compartida o con certificados X.509.
El problema de las claves compartidas
Una clave previamente compartida es sencilla de desplegar. En algunos servicios comerciales, la misma clave se entrega a miles de usuarios. Si es débil, estática o se filtra, deja de representar una prueba sólida de identidad y permite ataques a gran escala contra la configuración.
Los certificados individuales son más robustos, pero requieren una infraestructura de clave pública, emisión, renovación y revocación. Por ese costo operativo son poco comunes en servicios dirigidos al gran público.
La debilidad no está en AES ni en ESP: nace del modelo de despliegue. Una configuración L2TP/IPsec con certificados fuertes puede proteger el tráfico, pero sigue cargando con los problemas de rendimiento y compatibilidad del doble túnel.
Límites técnicos
Rendimiento
La doble encapsulación agrega encabezados, reduce la MTU útil y eleva la carga de procesamiento. En condiciones comparables, L2TP/IPsec suele quedar detrás de IKEv2 y WireGuard en velocidad, latencia y tiempo de reconexión.
NAT y redes restrictivas
ESP no atraviesa NAT de forma nativa, por lo que se encapsula en UDP 4500. Incluso con NAT-T, algunos firewalls empresariales, portales cautivos y routers estrictos bloquean o alteran el tráfico. L2TP tampoco incluye ofuscación para disimular su firma.
Complejidad operativa
Hay que coordinar parámetros IKE, políticas IPsec, PPP, MTU, varios puertos y el método de autenticación. Cada capa crea otra oportunidad de aceptar algoritmos heredados o definir una política inconsistente.
Por qué algunos servicios todavía lo ofrecen
| Motivo | Explicación |
|---|---|
| Compatibilidad nativa | Funciona sin aplicación en algunos sistemas antiguos. |
| Infraestructura heredada | El operador todavía mantiene equipos y políticas IPsec antiguas. |
| Catálogo comercial | Presentar más protocolos puede parecer una ventaja aunque no mejore el servicio. |
| Equipos especializados | Algunas empresas o administraciones no pueden migrar de inmediato. |
La presencia de L2TP como alternativa de emergencia no condena a un proveedor. Presentarlo como protocolo moderno o recomendado sí revela una evaluación técnica deficiente.
Casos de uso residuales
Solo puede aceptarse cuando:
- un equipo antiguo únicamente admite L2TP/IPsec;
- no se puede instalar una aplicación;
- se utilizan certificados y una política IPsec actual;
- la organización ya planificó una migración.
No conviene para:
- privacidad cotidiana;
- dispositivos que cambian de red;
- censura o inspección profunda;
- streaming, juegos o tareas sensibles a la latencia;
- una instalación nueva.
Alternativas modernas
| Criterio | L2TP/IPsec | IKEv2/IPsec | WireGuard | OpenVPN |
|---|---|---|---|---|
| Velocidad | Baja a media | Alta | Muy alta | Media |
| Movilidad | Deficiente | Excelente | Muy buena | Media |
| NAT | Frágil | Mejor | Muy bueno | Muy bueno |
| Complejidad | Alta | Media | Baja | Media |
| Uso recomendado | Compatibilidad antigua | Integración y movilidad | Uso diario | Compatibilidad y redes restrictivas |
Nuestra posición
No recomendamos L2TP/IPsec para un uso actual. Su única justificación razonable es una restricción heredada que impide migrar. Un servicio serio debe ofrecer al menos WireGuard, IKEv2 u OpenVPN y orientar al usuario hacia la opción adecuada.
Conclusión
L2TP/IPsec pertenece a una etapa anterior de las VPN. Puede funcionar y, con certificados y algoritmos actuales, cifrar correctamente; eso no lo convierte en una buena elección. La doble arquitectura, las claves compartidas, la fragilidad ante NAT y el menor rendimiento explican por qué fue reemplazado.