La velocidad de un protocolo VPN no es una cuestión de «rapidez» mostrada en una interfaz, sino de estructura interna: nivel de ejecución (kernel o userspace), overhead de encapsulación, modelo criptográfico y costo del handshake. Estos elementos condicionan también la fiabilidad global: un protocolo ineficiente genera mecánicamente más latencia, velocidades bajas y una estabilidad reducida, incluso con una infraestructura óptima. Dos protocolos pueden usar la misma conexión y presentar velocidades radicalmente distintas —entender por qué exige analizar su arquitectura, no speedtests aislados—.
Los factores estructurales
Encapsulación y overhead. Cada protocolo añade encabezados y metadatos, lo que influye en el tamaño de los paquetes, el ancho de banda útil, la fragmentación (si se supera la MTU) y la carga de CPU. A modo de ilustración: L2TP/IPsec, doble encapsulación, overhead importante (100+ bytes); OpenVPN, encapsulación TLS, 70 a 90 bytes; WireGuard®, encapsulación única, 32 a 64 bytes según IPv4/IPv6. Un protocolo rápido tiene una encapsulación corta, estable y predecible.
Modelo criptográfico. Cifrar y autenticar consume CPU. El modelo flexible (OpenVPN, IPsec) ofrece una amplia elección de algoritmos pero es más pesado (OpenSSL, negociaciones, riesgo de parámetros subóptimos). El modelo fijo y moderno de WireGuard® (ChaCha20, Poly1305, Curve25519) está optimizado para las CPU modernas y ARM, sin costo de negociación. Consecuencia: los protocolos minimalistas saturan más fácilmente un enlace Gigabit, los protocolos flexibles topan más abajo incluso con hardware potente.
Handshake y modo de ejecución. Un handshake rápido implica pocos intercambios (WireGuard®, IKEv2), una derivación simple de las claves y una gestión explícita de la movilidad. Un handshake lento implica varios viajes de ida y vuelta (IKEv1), una criptografía pesada y una ejecución en userspace con copias de memoria y transiciones kernel ↔ aplicación.
Protocolo por protocolo
WireGuard®: ~4 000 líneas, ejecución en kernel (procesamiento directo sin copias de memoria), suite criptográfica fija, overhead mínimo. El más rápido estructuralmente, latencia añadida a menudo inferior a 1 ms. Límite: estado persistente por par (clave pública, IP interna, timestamp) que, sin rotación de las claves e IP efímeras, puede permitir una correlación —neutralizada si se gestiona correctamente—.
IKEv2/IPsec: handshake muy corto (4 mensajes), MOBIKE para la reconexión en movilidad, soporte nativo. Excelente compromiso, sobre todo en movilidad; sensible a la MTU con NAT-T y a la variabilidad de las implementaciones.
OpenVPN: robusto pero estructuralmente limitado por la ejecución en userspace (copias de memoria constantes), la dependencia de TLS/SSL y la flexibilidad cripto. L2TP/IPsec: penalizado por la doble encapsulación. IPsec (ESP) solo: puede ofrecer excelentes velocidades con offload por hardware, al precio de la complejidad.
Comparativo técnico
| Protocolo | Overhead | Espacio | Velocidad (condiciones óptimas) | Puntos fuertes | Límites |
|---|---|---|---|---|---|
| WireGuard® | 32–64 B | Kernel | 700–950 Mbps | Minimalismo, baja latencia | Estado persistente (rotación requerida) |
| IKEv2/IPsec | 50–70 B | Kernel | 400–700 Mbps (150–400 móvil) | Movilidad, estabilidad | Implementaciones heterogéneas, MTU sensible |
| OpenVPN UDP | 70–90 B | Userspace | 200–600 Mbps | Compatibilidad, auditorías | Copias de memoria, overhead TLS |
| OpenVPN TCP | 90+ B | Userspace | Menos de 50 Mbps en condiciones degradadas | Paso a HTTPS | Congestión TCP-over-TCP |
| IPsec (ESP) | 50–80 B | Kernel | 400–600 Mbps | Offload por hardware | Complejidad, MTU sensible |
| L2TP/IPsec | 100+ B | Mixto | 150–300 Mbps | Compatibilidad legacy | Doble encapsulación, puertos filtrados |
Estos valores son órdenes de magnitud estructurales medidos en condiciones controladas (CPU reciente, enlace Gigabit, MTU intacta, servidor no saturado). No son resultados de pruebas de un proveedor concreto: el rendimiento real depende de la infraestructura del proveedor y de la calidad de la red. No publicamos cifras de velocidad atribuidas a un proveedor, porque solo serían una fotografía en un instante dado.
Conclusión
En rendimiento estructural: WireGuard® es el más rápido (kernel, overhead mínimo, cripto moderna); IKEv2/IPsec ofrece un excelente compromiso, sobre todo en movilidad; OpenVPN UDP sigue siendo robusto pero limitado por su arquitectura en userspace; IPsec (ESP) puede destacar con offload por hardware; L2TP/IPsec es un protocolo legacy penalizado. Este ranking refleja exclusivamente las propiedades estructurales: un protocolo rápido es un requisito, pero el rendimiento final dependerá siempre de la implementación de software y de la arquitectura de red del proveedor. Consulta también la fuga de DNS con VPN.