L2TP (Layer 2 Tunneling Protocol) es un protocolo de encapsulación, no un sistema de cifrado. Opera en la capa de enlace y necesita IPsec para proteger el contenido. En 2026 su función principal es mantener compatibilidad con equipos antiguos; no es una opción recomendable para una instalación nueva.

  • L2TP por sí solo no cifra ni autentica el tráfico.
  • L2TP/IPsec superpone dos túneles y agrega bastante sobrecarga.
  • Las claves compartidas por muchos usuarios debilitan numerosos despliegues comerciales.
  • NAT y los firewalls restrictivos pueden cortar la conexión.
  • WireGuard, IKEv2 y OpenVPN son alternativas más adecuadas.

Funcionamiento: un doble túnel heredado

L2TP fue estandarizado en 1999 y encapsula sesiones PPP dentro de UDP. El flujo típico puede representarse así:

PPP → L2TP → UDP → IPsec ESP → IP

L2TP crea el túnel lógico; IPsec aporta cifrado, integridad y autenticación. Las capas están apiladas y no diseñadas como un conjunto único. El resultado puede agregar entre 80 y 130 bytes por paquete, aumentar la latencia y exigir más CPU, especialmente en routers y dispositivos móviles.

Puertos utilizados

  • UDP 1701: tráfico L2TP;
  • UDP 500: negociación IKE;
  • UDP 4500: NAT Traversal para IPsec.

Depender de tres elementos identificables facilita el bloqueo en redes corporativas, Wi-Fi públicos filtrados y conexiones con NAT simétrico.

L2TP/IPsec: la seguridad depende de IPsec

L2TP no ofrece confidencialidad. ESP en modo túnel cifra el contenido y protege su integridad. La autenticación suele realizarse con una clave previamente compartida o con certificados X.509.

El problema de las claves compartidas

Una clave previamente compartida es sencilla de desplegar. En algunos servicios comerciales, la misma clave se entrega a miles de usuarios. Si es débil, estática o se filtra, deja de representar una prueba sólida de identidad y permite ataques a gran escala contra la configuración.

Los certificados individuales son más robustos, pero requieren una infraestructura de clave pública, emisión, renovación y revocación. Por ese costo operativo son poco comunes en servicios dirigidos al gran público.

La debilidad no está en AES ni en ESP: nace del modelo de despliegue. Una configuración L2TP/IPsec con certificados fuertes puede proteger el tráfico, pero sigue cargando con los problemas de rendimiento y compatibilidad del doble túnel.

Límites técnicos

Rendimiento

La doble encapsulación agrega encabezados, reduce la MTU útil y eleva la carga de procesamiento. En condiciones comparables, L2TP/IPsec suele quedar detrás de IKEv2 y WireGuard en velocidad, latencia y tiempo de reconexión.

NAT y redes restrictivas

ESP no atraviesa NAT de forma nativa, por lo que se encapsula en UDP 4500. Incluso con NAT-T, algunos firewalls empresariales, portales cautivos y routers estrictos bloquean o alteran el tráfico. L2TP tampoco incluye ofuscación para disimular su firma.

Complejidad operativa

Hay que coordinar parámetros IKE, políticas IPsec, PPP, MTU, varios puertos y el método de autenticación. Cada capa crea otra oportunidad de aceptar algoritmos heredados o definir una política inconsistente.

Por qué algunos servicios todavía lo ofrecen

MotivoExplicación
Compatibilidad nativaFunciona sin aplicación en algunos sistemas antiguos.
Infraestructura heredadaEl operador todavía mantiene equipos y políticas IPsec antiguas.
Catálogo comercialPresentar más protocolos puede parecer una ventaja aunque no mejore el servicio.
Equipos especializadosAlgunas empresas o administraciones no pueden migrar de inmediato.

La presencia de L2TP como alternativa de emergencia no condena a un proveedor. Presentarlo como protocolo moderno o recomendado sí revela una evaluación técnica deficiente.

Casos de uso residuales

Solo puede aceptarse cuando:

  • un equipo antiguo únicamente admite L2TP/IPsec;
  • no se puede instalar una aplicación;
  • se utilizan certificados y una política IPsec actual;
  • la organización ya planificó una migración.

No conviene para:

  • privacidad cotidiana;
  • dispositivos que cambian de red;
  • censura o inspección profunda;
  • streaming, juegos o tareas sensibles a la latencia;
  • una instalación nueva.

Alternativas modernas

CriterioL2TP/IPsecIKEv2/IPsecWireGuardOpenVPN
VelocidadBaja a mediaAltaMuy altaMedia
MovilidadDeficienteExcelenteMuy buenaMedia
NATFrágilMejorMuy buenoMuy bueno
ComplejidadAltaMediaBajaMedia
Uso recomendadoCompatibilidad antiguaIntegración y movilidadUso diarioCompatibilidad y redes restrictivas

Nuestra posición

No recomendamos L2TP/IPsec para un uso actual. Su única justificación razonable es una restricción heredada que impide migrar. Un servicio serio debe ofrecer al menos WireGuard, IKEv2 u OpenVPN y orientar al usuario hacia la opción adecuada.

Conclusión

L2TP/IPsec pertenece a una etapa anterior de las VPN. Puede funcionar y, con certificados y algoritmos actuales, cifrar correctamente; eso no lo convierte en una buena elección. La doble arquitectura, las claves compartidas, la fragilidad ante NAT y el menor rendimiento explican por qué fue reemplazado.

  • WireGuard: moderno, compacto y rápido.
  • IKEv2: excelente continuidad con MOBIKE.
  • IPsec: capa de seguridad utilizada por IKEv2 y L2TP.
  • OpenVPN: flexible y ampliamente compatible.
  • PPTP: todavía más antiguo e inseguro.