Elegir un protocolo VPN para tu empresa no es una cuestión de rendimiento abstracto, es una decisión de arquitectura: ¿qué tipo de conexión asegurar, qué restricciones de red, qué exigencias reglamentarias? La respuesta para un teletrabajador tras un cortafuegos estricto difiere de la de interconectar dos sitios sobre hardware dedicado. Esta cuestión viene después de la elección de la topología, tratada en VPN internalizada o externalizada.

Las decisiones por topología, en breve:

  • Interconexión de sitios (hardware dedicado): IPsec/IKEv2 casi sistemáticamente, recomendado por la ANSSI, soportado de forma nativa por los cortafuegos profesionales.
  • Acceso remoto, flota móvil: IKEv2/IPsec, nativo Windows/macOS/iOS, MOBIKE para la continuidad de red.
  • Red restrictiva (UDP bloqueado): OpenVPN TCP/443 como respaldo, atraviesa mejor los filtrados simples.
  • WireGuard®: transporte de buen rendimiento, rara vez suficiente solo, requiere una capa de gestión.
  • PPTP: a eliminar sin debate. L2TP/IPsec: herencia sin ventaja moderna, a hacer desaparecer.

Dos topologías, dos lógicas

Antes de evaluar un protocolo, identifica la topología desplegada —lo condiciona todo—. El acceso remoto establece una conexión temporal entre un equipo y la red, a demanda: el protocolo debe gestionar autenticaciones individuales, soportar los cambios de red sin corte e integrarse en una cadena MDM/SSO. La interconexión de sitios crea un túnel permanente entre dos equipos (cortafuegos, routers): asociación máquina a máquina configurada una vez, donde priman la estabilidad, la interoperabilidad entre fabricantes y la compatibilidad de hardware certificada.

IPsec: la referencia para las infraestructuras de empresa

IPsec, suite de estándares IETF que opera en capa de red, cifra y autentica los paquetes vía ESP, se apoya en IKEv2 para la negociación de las claves, y gestiona la travesía NAT vía encapsulación UDP. Agencias nacionales de ciberseguridad de referencia —la ANSSI (con su nota dedicada DAT-NT-003 v1.1, 2015) como el NIST estadounidense— privilegian IPsec como protocolo prioritario para las VPN profesionales, tanto en movilidad como en enlaces entre sitios, por su madurez criptográfica, su implementación en los equipos certificados y su soporte casi universal (Cisco ASA, FortiGate, Palo Alto, pfSense, OPNsense).

IPsec domina el sitio a sitio porque es nativo en el ecosistema de red profesional. La interoperabilidad entre fabricantes sigue siendo factible vía IKEv2 + ESP, pero no garantizada sin verificar las suites criptográficas de cada lado.

Punto a no descuidar: IKEv2 debe ser el mecanismo de intercambio de claves. IKEv1 está obsoleto desde la RFC 9395 (2023): toda configuración aún basada en él es una deuda técnica a tratar.

IKEv2: el natural para las flotas móviles

IKEv2 (RFC 7296) es el mecanismo de intercambio de claves de IPsec, pero es él quien determina el comportamiento del lado del usuario. Su ventaja: la gestión nativa de los cambios de IP vía MOBIKE (RFC 4555) —cambio de wifi a móvil sin corte ni reautenticación—. Para una flota móvil, es la diferencia entre una VPN transparente y una VPN que los usuarios evitan.

Integrado de forma nativa en Windows, macOS, iOS; en Android, la implementación por defecto desde Android 11 (más variable antes). Despliegue posible sin cliente de terceros —argumento fuerte para los equipos de TI con política estricta—. Se integra con las PKI vía certificados X.509 y soporta la autenticación EAP (Active Directory, RADIUS).

Restricción: IKEv2 funciona sobre UDP 500 y 4500. En ciertas redes (hoteles, hotspots, clientes con filtrado UDP estricto), esos puertos pueden estar bloqueados e IKEv2 fallará, a veces silenciosamente. Debe preverse una solución de respaldo para los itinerantes.

WireGuard®: transporte de buen rendimiento, arquitectura a completar

WireGuard® está integrado en el núcleo Linux desde la 5.6 (2020). Su base de código reducida disminuye la superficie de auditoría y explica su rendimiento (latencia baja, huella de CPU inferior a IPsec por software). Pero en empresa, el WireGuard® nativo presenta restricciones que los comparativos de consumo silencian.

La gestión de los pares: WireGuard® reposa sobre claves públicas estáticas intercambiadas por adelantado. Manejable para diez equipos estables, pero con rotación, salidas y multidispositivo, la gestión manual se vuelve un riesgo. El nativo no integra ni PKI, ni gestión de identidad centralizada, ni revocación automática, y todo pasa por UDP (mismos bloqueos que IKEv2). Herramientas como Tailscale, Netbird o Headscale añaden la capa que falta (SSO, ACL, aprovisionamiento) —pero entonces ya no es WireGuard® puro, es WireGuard® como transporte en una arquitectura gestionada—.

Pertinente cuando: equipo de TI técnico capaz de mantener la configuración de los pares, infraestructuras Linux en contenedores, túneles inter-regiones homogéneos. Para una pyme sin recursos internos, la complejidad del nativo suele subestimarse.

WireGuard® es una marca registrada de Jason A. Donenfeld.

OpenVPN: el recurso en entorno restringido

Ni el de mejor rendimiento ni el más simple, OpenVPN conserva una ventaja decisiva en los entornos de red hostiles. En modo TCP/443, su tráfico se parece a HTTPS y atraviesa mejor los filtrados simples. No es una invisibilidad garantizada: un DPI avanzado puede identificarlo incluso en ese puerto —es un respaldo contra los filtrados básicos, no una solución universal contra la inspección profunda—.

En sitio a sitio, OpenVPN es menos natural y menos interoperable que IPsec (los equipos soportan IPsec de forma nativa, no OpenVPN). Límites: funciona en espacio de usuario (carga de CPU visible bajo fuerte solicitación), configuración que exige el dominio de TLS y de los certificados, sin integración nativa en los SO (despliegues MDM más pesados).

VPN SSL: un término a no confundir

El «SSL VPN» de las documentaciones Cisco/Palo Alto/Fortinet designa soluciones que usan TLS como transporte, vía cliente dedicado o modo sin cliente (navegador), estando el acceso limitado a aplicaciones web designadas. No es un protocolo de tunneling en el mismo sentido que IPsec u OpenVPN, sino un modo de acceso a aplicaciones. Útil para un acceso ligero a algunos recursos, no reemplaza una arquitectura VPN de red completa.

PPTP y L2TP/IPsec: a reemplazar

PPTP usa RC4; los ataques prácticos contra MS-CHAPv2 (su autenticación por defecto) están documentados desde 2012, con herramientas públicas que recuperan los identificadores en pocas horas. En 2026, mantenerlo es difícil de defender en todo análisis de riesgos serio.

L2TP/IPsec combinado con parámetros modernos no está intrínsecamente roto, pero no aporta ninguna ventaja sobre IKEv2/IPsec y añade una sobrecarga inútil. Es una capa de transición heredada: la conclusión es la migración, no la optimización.

Lo que dicen realmente los referenciales

La ANSSI privilegia IPsec para los usos profesionales y sensibles —recomendación explícita y documentada de varias agencias nacionales de ciberseguridad—. ISO 27001, en cambio, no impone ningún protocolo: es una norma de gestión del riesgo. Lo que cuenta es la coherencia entre el protocolo, la gestión de las claves, la autenticación, el registro, el mantenimiento en condición de seguridad y la revisión de los riesgos.

En la práctica: un despliegue WireGuard® bien gestionado, auditado y documentado puede satisfacer una revisión ISO 27001; un IPsec mal configurado (suites obsoletas, sin gestión de certificados) no la satisfará. El protocolo es un elemento del dispositivo, no una garantía en sí.

Cuadro de decisión por caso de uso

Protocolo recomendado por caso de uso
Caso de usoProtocolo recomendado
Interconexión de sitios (hardware)IPsec/IKEv2
Acceso remoto, flota móvilIKEv2/IPsec (MOBIKE)
Red restrictiva, UDP bloqueadoOpenVPN TCP/443 (respaldo)
Infra Linux distribuida, equipo de TI técnicoWireGuard® + capa de gestión
PPTP / L2TP existentesA migrar

Preguntas frecuentes

¿Qué recomienda la ANSSI? IPsec (DAT-NT-003 v1.1, 2015) como protocolo prioritario, en movilidad y enlaces entre sitios. IKEv2 obligatorio (IKEv1 obsoleto, RFC 9395, 2023).

¿WireGuard® conviene en empresa? Sí, con prerrequisitos: su modelo de claves estáticas y la ausencia de gestión de identidad nativa imponen una sobrecapa (Tailscale, Netbird, Headscale). Para una pyme sin recursos técnicos, IKEv2/IPsec sigue siendo más confiable a largo plazo.

¿IKEv2 puede ser bloqueado? Sí (UDP 500/4500). OpenVPN TCP/443 es entonces el respaldo, sin garantía frente al DPI avanzado.

¿ISO 27001 impone un protocolo? No. Es la coherencia del dispositivo lo que cuenta, no el nombre del protocolo.

Decisión de arquitectura, no de rendimiento

No se elige el protocolo «más rápido» en teoría, sino el que la arquitectura, los equipos, el filtrado, el modelo de identidad y las exigencias de control pueden soportar de forma duradera. Sitios: IPsec/IKEv2. Flotas móviles: IKEv2/IPsec. Redes hostiles: OpenVPN TCP/443. WireGuard®: convincente insertado en una capa de gestión coherente. Para el contexto de arquitectura, consulta SDP vs VPN y SASE.