SoftEther VPN es un proyecto open source desarrollado inicialmente en la universidad de Tsukuba, en Japón. A diferencia de los protocolos VPN actuales que reposan sobre un enfoque único (WireGuard®, OpenVPN, IKEv2), SoftEther adopta una arquitectura más amplia: una suite de software completa, capaz de funcionar con su propio protocolo nativo y a la vez exponer simultáneamente varios protocolos VPN estándar. Más cercano a una plataforma de ingeniería de redes que a un protocolo especializado, este enfoque explica tanto sus ventajas como su posicionamiento singular.
Una suite de software multiprotocolo
SoftEther reúne un servidor VPN multiprotocolo, clientes y herramientas de administración (interfaz gráfica y CLI), y la posibilidad de crear topologías complejas (site-to-site, multisalto, infraestructuras híbridas). En el centro está el SoftEther VPN Protocol, basado en SSL/TLS, diseñado para optimizar el rendimiento reduciendo las copias de memoria y permitiendo la encapsulación en HTTPS (puerto 443). Pero SoftEther también puede exponer varios protocolos en paralelo —un papel atípico para un servidor VPN de consumo—.
Suite, protocolo nativo y servidor intermediario
El nombre SoftEther designa tres cosas relacionadas:
- una suite: servidor, cliente, herramientas de administración y componentes para redes virtuales;
- un protocolo nativo: SoftEther VPN Protocol, transportado mediante TLS y capaz de usar HTTPS;
- un servidor multiprotocolo: un mismo despliegue puede aceptar clientes OpenVPN, L2TP/IPsec, SSTP y otros.
Esta distinción evita una confusión frecuente: instalar SoftEther no obliga a utilizar su protocolo nativo. También puede funcionar como punto de compatibilidad entre dispositivos y estándares diferentes.
Protocolos admitidos
Un servidor SoftEther puede aceptar conexiones que usan su protocolo nativo (SSL-VPN encapsulable en HTTPS), el modo de compatibilidad OpenVPN (que acepta los clientes OpenVPN existentes), L2TP/IPsec (IKEv1, compatible con los clientes integrados de Windows/macOS/iOS/Android), MS-SSTP (protocolo de Microsoft basado en HTTPS) y L2TPv3/EtherIP (capa 2, para transportar tramas Ethernet completas). Esta versatilidad es uno de sus elementos más distintivos, pero también contribuye a su complejidad estructural.
SoftEther VPN Protocol
Es la opción nativa. Utiliza TLS, puede circular por TCP 443 y está pensada para atravesar firewalls que permiten HTTPS. Su capacidad para parecer tráfico web ayuda en algunas redes, pero no garantiza invisibilidad frente a una inspección profunda.
OpenVPN y L2TP/IPsec
El modo OpenVPN permite reutilizar clientes y perfiles conocidos. L2TP/IPsec mantiene compatibilidad con sistemas que incluyen un cliente nativo, aunque conserva las limitaciones de ese protocolo heredado.
SSTP, L2TPv3 y EtherIP
SSTP ofrece compatibilidad con el ecosistema Microsoft. L2TPv3 y EtherIP transportan tramas de capa 2 y sirven para extender redes Ethernet, no para una aplicación VPN de consumo.
Características técnicas
Funcionamiento en capa 2 (Ethernet bridging): SoftEther puede transportar tramas Ethernet, broadcast, multicast y protocolos no IP, reproduciendo una LAN extendida (virtualización, migraciones de infraestructuras, entornos industriales, topologías site-to-site). Este modo exige una gestión rigurosa de los segmentos de red: protocolos como ARP, NetBIOS o DHCP, normalmente confinados a la red local, pueden atravesar el túnel y exponer servicios no previstos para un acceso remoto. SoftEther puede además encapsular su tráfico en TCP, UDP o HTTPS (443), lo que es interesante en entornos filtrados, y permite el cascading (encadenamiento de servidores para rutas multisalto y arquitecturas redundantes) —necesidades claramente de ingeniería de redes más que de uso de consumo—.
Bridging, cascading y segmentación
Un puente virtual puede unir dos segmentos Ethernet y transportar broadcast, multicast y protocolos que normalmente no salen de una LAN. Esto facilita migraciones y laboratorios, pero exige VLAN, reglas de firewall y control de DHCP para evitar que una red remota alcance servicios internos no previstos.
El cascading conecta un servidor SoftEther con otro servidor o concentrador. Permite rutas de varios saltos y redundancia, aunque cada salto agrega latencia, registros potenciales y un nuevo punto administrativo. No debe confundirse con anonimato distribuido.
Operación segura
- desactivar los protocolos que no se utilicen;
- separar las interfaces de administración del tráfico de clientes;
- aplicar certificados individuales y permisos mínimos;
- actualizar servidor y clientes de forma coordinada;
- limitar el bridging y documentar las rutas;
- revisar registros sin conservar actividad innecesaria.
Seguridad, mantenimiento y auditabilidad
SoftEther es open source (GPLv2) y se mantiene activamente, lo que permite a la comunidad reportar y corregir los errores (issues, pull requests, CVE). Sin embargo, a diferencia de WireGuard® (auditado públicamente por Cure53 en 2019) o de OpenVPN (auditorías independientes múltiples por OSTIF, QuarksLab, desde hace más de veinte años), SoftEther no ha sido objeto de auditorías públicas independientes recientes de amplio alcance. Esto se explica por la naturaleza del proyecto: una base de código extensa que cubre numerosas funcionalidades (multiprotocolo, bridging, cascading, encapsulaciones), lo que hace una auditoría exhaustiva más compleja y costosa. Para los proveedores comerciales, cuya credibilidad reposa en parte sobre auditorías externas, esta ausencia es un freno.
Por qué las VPN comerciales rara vez lo integran
Tres razones principales. La complejidad de integración y de soporte: un proveedor debe asegurar una integración homogénea en todas sus aplicaciones, un mantenimiento idéntico en miles de servidores y un soporte predecible —objetivos mal alineados con la riqueza de SoftEther—. Un perímetro funcional muy amplio = una superficie de ataque más importante: cada funcionalidad (bridging de capa 2, multiprotocolo, cascading, encapsulaciones) introduce potencialmente nuevos vectores, donde la implementación en el núcleo de WireGuard® (~4 000 líneas) facilita la auditoría. Por último, sin beneficio de usuario evidente: para asegurar su conexión, ocultar su IP o sortear bloqueos, SoftEther no aporta nada perceptible frente a WireGuard® u OpenVPN.
Casos de uso reales
- Universidades y laboratorios: enseñanza de protocolos, topologías y administración de redes.
- Autoalojamiento avanzado: un solo servidor para clientes heterogéneos.
- Empresas con redes híbridas: puentes de capa 2, enlaces entre sedes y compatibilidad con equipos antiguos.
- Redes restrictivas: transporte sobre HTTPS cuando otros protocolos están bloqueados.
El bridging de capa 2 debe segmentarse con cuidado: broadcast, ARP, DHCP y servicios locales pueden atravesar el túnel. Una extensión de LAN mal controlada amplía la superficie expuesta.
Comparación con otras opciones
| Criterio | SoftEther | WireGuard | OpenVPN | IKEv2 |
|---|---|---|---|---|
| Tipo | Suite multiprotocolo | Protocolo minimalista | Protocolo flexible | Negociación para IPsec |
| Complejidad | Alta | Baja | Media | Media/alta |
| Capa 2 | Sí | No | Posible con TAP | No |
| Auditoría | Difícil por amplitud | Facilitada por el código pequeño | Amplio historial | Depende de la pila IPsec |
| Uso ideal | Ingeniería de redes | Uso diario | Compatibilidad | Movilidad e integración |
Para una empresa, la decisión debe partir de la topología y no de la cantidad de protocolos ofrecidos. Si solo se necesita acceso remoto IP, WireGuard, OpenVPN o IKEv2 suelen reducir soporte y superficie expuesta. SoftEther gana sentido cuando el bridging, los clientes heterogéneos o la experimentación multiprotocolo son requisitos verificables.
Veredicto
SoftEther no es una mala tecnología ni un reemplazo universal. Es una caja de herramientas potente para quien necesita protocolos simultáneos, bridging o topologías complejas. Esa riqueza sería una carga innecesaria para una persona que solo busca proteger su conexión.