La velocidad de un protocolo VPN no es una cuestión de «rapidez» mostrada en una interfaz, sino de estructura interna: nivel de ejecución (kernel o userspace), overhead de encapsulación, modelo criptográfico y costo del handshake. Estos elementos condicionan también la fiabilidad global: un protocolo ineficiente genera mecánicamente más latencia, velocidades bajas y una estabilidad reducida, incluso con una infraestructura óptima. Dos protocolos pueden usar la misma conexión y presentar velocidades radicalmente distintas —entender por qué exige analizar su arquitectura, no speedtests aislados—.

Los factores estructurales

Encapsulación y overhead. Cada protocolo añade encabezados y metadatos, lo que influye en el tamaño de los paquetes, el ancho de banda útil, la fragmentación (si se supera la MTU) y la carga de CPU. A modo de ilustración: L2TP/IPsec, doble encapsulación, overhead importante (100+ bytes); OpenVPN, encapsulación TLS, 70 a 90 bytes; WireGuard®, encapsulación única, 32 a 64 bytes según IPv4/IPv6. Un protocolo rápido tiene una encapsulación corta, estable y predecible.

Modelo criptográfico. Cifrar y autenticar consume CPU. El modelo flexible (OpenVPN, IPsec) ofrece una amplia elección de algoritmos pero es más pesado (OpenSSL, negociaciones, riesgo de parámetros subóptimos). El modelo fijo y moderno de WireGuard® (ChaCha20, Poly1305, Curve25519) está optimizado para las CPU modernas y ARM, sin costo de negociación. Consecuencia: los protocolos minimalistas saturan más fácilmente un enlace Gigabit, los protocolos flexibles topan más abajo incluso con hardware potente.

Handshake y modo de ejecución. Un handshake rápido implica pocos intercambios (WireGuard®, IKEv2), una derivación simple de las claves y una gestión explícita de la movilidad. Un handshake lento implica varios viajes de ida y vuelta (IKEv1), una criptografía pesada y una ejecución en userspace con copias de memoria y transiciones kernel ↔ aplicación.

Protocolo por protocolo

WireGuard®: ~4 000 líneas, ejecución en kernel (procesamiento directo sin copias de memoria), suite criptográfica fija, overhead mínimo. El más rápido estructuralmente, latencia añadida a menudo inferior a 1 ms. Límite: estado persistente por par (clave pública, IP interna, timestamp) que, sin rotación de las claves e IP efímeras, puede permitir una correlación —neutralizada si se gestiona correctamente—.

IKEv2/IPsec: handshake muy corto (4 mensajes), MOBIKE para la reconexión en movilidad, soporte nativo. Excelente compromiso, sobre todo en movilidad; sensible a la MTU con NAT-T y a la variabilidad de las implementaciones.

OpenVPN: robusto pero estructuralmente limitado por la ejecución en userspace (copias de memoria constantes), la dependencia de TLS/SSL y la flexibilidad cripto. L2TP/IPsec: penalizado por la doble encapsulación. IPsec (ESP) solo: puede ofrecer excelentes velocidades con offload por hardware, al precio de la complejidad.

Comparativo técnico

Velocidad de los protocolos — propiedades estructurales
ProtocoloOverheadEspacioVelocidad (condiciones óptimas)Puntos fuertesLímites
WireGuard®32–64 BKernel700–950 MbpsMinimalismo, baja latenciaEstado persistente (rotación requerida)
IKEv2/IPsec50–70 BKernel400–700 Mbps (150–400 móvil)Movilidad, estabilidadImplementaciones heterogéneas, MTU sensible
OpenVPN UDP70–90 BUserspace200–600 MbpsCompatibilidad, auditoríasCopias de memoria, overhead TLS
OpenVPN TCP90+ BUserspaceMenos de 50 Mbps en condiciones degradadasPaso a HTTPSCongestión TCP-over-TCP
IPsec (ESP)50–80 BKernel400–600 MbpsOffload por hardwareComplejidad, MTU sensible
L2TP/IPsec100+ BMixto150–300 MbpsCompatibilidad legacyDoble encapsulación, puertos filtrados

Estos valores son órdenes de magnitud estructurales medidos en condiciones controladas (CPU reciente, enlace Gigabit, MTU intacta, servidor no saturado). No son resultados de pruebas de un proveedor concreto: el rendimiento real depende de la infraestructura del proveedor y de la calidad de la red. No publicamos cifras de velocidad atribuidas a un proveedor, porque solo serían una fotografía en un instante dado.

Conclusión

En rendimiento estructural: WireGuard® es el más rápido (kernel, overhead mínimo, cripto moderna); IKEv2/IPsec ofrece un excelente compromiso, sobre todo en movilidad; OpenVPN UDP sigue siendo robusto pero limitado por su arquitectura en userspace; IPsec (ESP) puede destacar con offload por hardware; L2TP/IPsec es un protocolo legacy penalizado. Este ranking refleja exclusivamente las propiedades estructurales: un protocolo rápido es un requisito, pero el rendimiento final dependerá siempre de la implementación de software y de la arquitectura de red del proveedor. Consulta también la fuga de DNS con VPN.