0Pricing
Security+ Academy · Lección

IPsec, protocolos VPN y seguridad del acceso remoto

Compare los modos túnel y transporte de IPsec, SSL-VPN y WireGuard para el acceso remoto seguro, y comprenda los riesgos de la tunelización dividida.

IPsec, protocolos VPN y seguridad del acceso remoto es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.

Por qué son importantes las VPN

Una red privada virtual (VPN) crea un túnel cifrado a través de una red pública o que no es de confianza, lo que permite que los usuarios y los sitios remotos se comuniquen como si estuvieran en la misma red privada. Las VPN protegen contra la interceptación en redes que no son de confianza (Wi-Fi de hoteles, puntos de acceso públicos), permiten que los empleados remotos accedan a recursos internos y conectan de forma segura las sucursales a través de Internet. El examen Security+ evalúa varias tecnologías VPN —IPsec, SSL-VPN y protocolos emergentes como WireGuard—, junto con las consideraciones de seguridad aplicables a cada una.

Descripción general de IPsec

IPsec (seguridad del protocolo de Internet) es un conjunto de protocolos que protege el tráfico IP en la capa 3. IPsec funciona en dos modos: el modo de transporte cifra únicamente la carga útil de cada paquete IP (se conserva el encabezado IP original; se usa para la comunicación de extremo a extremo entre hosts), mientras que el modo de túnel cifra el paquete original completo y lo encapsula en un nuevo encabezado IP; se usa para las VPN de sitio a sitio, donde las puertas de enlace actúan como extremos del túnel. IPsec utiliza dos protocolos principales: AH (Authentication Header), que proporciona únicamente integridad y autenticación (sin cifrado), y ESP (Encapsulating Security Payload), que proporciona cifrado y autenticación.

# IPsec protocol comparison
AH (Protocol 51):
  - Authentication + Integrity (HMAC)
  - NO encryption (plaintext payload)
  - Rarely used alone in modern deployments

ESP (Protocol 50):
  - Encryption (AES, 3DES)
  - Authentication + Integrity (HMAC)
  - Provides confidentiality
  - Almost always used instead of AH alone

# IPsec modes
Transport : Original-IP | AH/ESP | Payload
Tunnel    : New-IP | ESP | Original-IP | Payload

IKE y el handshake de IPsec

IKE (Internet Key Exchange) negocia los parámetros de seguridad (algoritmos y claves) de una sesión IPsec. IKEv1 utilizaba dos fases: la fase 1 (establecer un canal seguro para proteger la negociación de la fase 2) y la fase 2 (negociar las asociaciones de seguridad IPsec reales). IKEv2 (el estándar actual) es más sencillo, rápido y fiable, y añade compatibilidad integrada con la autenticación EAP y MOBIKE (gestión de cambios de dirección IP durante la sesión, algo importante para los dispositivos móviles). Las asociaciones de seguridad (SA) de IPsec son unidireccionales; cada dirección tiene su propia SA con su propia clave de cifrado.

# IKEv2 negotiation overview
Initiator                    Responder
   |---IKE_SA_INIT request-->|  (propose algorithms)
   |<--IKE_SA_INIT response--|  (accept + key exchange)
   |---IKE_AUTH request----->|  (authenticate identity)
   |<--IKE_AUTH response-----|  (create Child SA = IPsec SA)
   |====Encrypted IPsec=====>|  (data flows)

# Result: two Security Associations (SAs)
# SA1: Initiator -> Responder (encrypt + auth)
# SA2: Responder -> Initiator (encrypt + auth)
# Each SA has its own SPI (Security Parameter Index)

SSL-VPN frente a VPN IPsec

La VPN IPsec funciona en la capa 3, requiere software cliente y a menudo necesita abrir puertos específicos en el firewall (UDP 500, UDP 4500 para la conversión de direcciones NAT, protocolo ESP 50). Es más difícil de implementar, pero proporciona acceso completo en la capa de red. La SSL-VPN tuneliza el tráfico mediante HTTPS (TCP 443), que atraviesa prácticamente cualquier firewall, y puede funcionar desde navegadores (modo sin cliente) o mediante thin clients. SSL-VPN utiliza TLS para el túnel externo, por lo que se beneficia de las mejoras de seguridad de TLS y facilita la conexión de los usuarios. Los productos SSL-VPN empresariales (Cisco AnyConnect, Palo Alto GlobalProtect) también admiten túnel dividido y evaluación de la postura del endpoint.

# Comparison table
Feature            IPsec VPN        SSL-VPN
Layer              Network (L3)     Application (L7)
Ports needed       UDP 500,4500     TCP 443
Firewall traversal Difficult         Easy
Client software    Required          Optional (browser)
Split tunneling    Supported         Supported
Mobile support     Good (IKEv2)     Excellent
Performance        Generally faster  Slight TLS overhead
Use case           Site-to-site     Remote user access

Túnel dividido

El túnel dividido permite que los clientes VPN enruten únicamente el tráfico dirigido a la empresa a través del túnel VPN, mientras envían el tráfico dirigido a Internet directamente a Internet sin pasar por los controles de seguridad corporativos. El riesgo de seguridad es que un endpoint comprometido puede acceder simultáneamente a la red corporativa (mediante la VPN) y comunicarse con servidores C2 de malware (a través de Internet directamente), conectando de hecho la red corporativa con el atacante. El túnel completo enruta todo el tráfico mediante la puerta de enlace VPN, donde los controles de seguridad corporativos (filtrado web, DLP e IPS) lo inspeccionan. La mayoría de las organizaciones preocupadas por la seguridad impone el túnel completo, asumiendo el coste adicional de ancho de banda.

# Split tunneling vs full tunneling
# Split tunneling (risky):
# - Traffic to 10.0.0.0/8 -> VPN tunnel
# - All other traffic -> direct internet
# Risk: malware on endpoint can reach C2 + internal network

# Full tunneling (secure):
# - ALL traffic -> VPN gateway
# - Gateway applies web filtering, IPS, DLP
# - Increased gateway bandwidth cost

# Cisco AnyConnect enforce full tunnel:
# vpn-tunnel-protocol ssl-client
# split-tunnel-policy tunnelall

WireGuard

WireGuard es un protocolo VPN moderno diseñado para ser más sencillo, rápido y seguro que IPsec y OpenVPN. WireGuard utiliza una pila criptográfica fija y mínima: ChaCha20 para el cifrado simétrico, Poly1305 para la autenticación, Curve25519 para el intercambio de claves ECDH, BLAKE2s para el hashing y SipHash24 para las claves de las tablas hash. Su base de código tiene menos de 4.000 líneas (frente a las más de 100.000 de OpenVPN), lo que facilita su auditoría y reduce la superficie de ataque. WireGuard ya está integrado en el kernel de Linux (5.6 o posterior) y es compatible con las principales plataformas.

# WireGuard configuration example
# /etc/wireguard/wg0.conf (server)
[Interface]
PrivateKey = <server_private_key>
Address = 10.100.0.1/24
ListenPort = 51820

[Peer]  # Client peer
PublicKey = <client_public_key>
AllowedIPs = 10.100.0.2/32

# /etc/wireguard/wg0.conf (client)
[Interface]
PrivateKey = <client_private_key>
Address = 10.100.0.2/24
DNS = 10.100.0.1

[Peer]  # Server peer
PublicKey = <server_public_key>
Endpoint = vpn.company.com:51820
AllowedIPs = 0.0.0.0/0  # Full tunnel

VPN de sitio a sitio

Las VPN de sitio a sitio conectan redes completas (sucursales, centros de datos y VPC en la nube) mediante túneles cifrados persistentes entre dispositivos de puerta de enlace. A diferencia de las VPN de acceso remoto, en las que se conectan usuarios individuales, los túneles de sitio a sitio están siempre activos entre extremos fijos. IPsec en modo de túnel es la tecnología más habitual. La configuración requiere propuestas IKE coincidentes (cifrado, integridad, grupo DH y duración) en ambos extremos; las discrepancias son el problema más común al solucionar incidencias de sitio a sitio. Los túneles redundantes con detección de pares inactivos (DPD) proporcionan conmutación por error cuando falla la ruta principal.

# IPsec site-to-site check (strongSwan)
ipsec status
ipsec statusall | grep ESTABLISHED

# Verify SA negotiated correctly
ip xfrm state list
# Shows: SPI, encryption algo, auth algo, mode

# Debug IKE negotiation
ipsec stroke loglevel all 4
tail -f /var/log/syslog | grep -i ike

# Common mismatch errors:
# 'no proposal chosen' = IKE algorithms don't match
# 'TS_UNACCEPTABLE' = Traffic selectors mismatch

Métodos de autenticación VPN

Las VPN admiten varios mecanismos de autenticación. Claves precompartidas (PSK): un secreto compartido configurado en ambos extremos; es sencillo, pero crea un único punto de compromiso si se filtra la clave, por lo que resulta adecuado para conexiones de sitio a sitio. Autenticación basada en certificados: cada cliente o puerta de enlace presenta un certificado X.509; es más segura, escala a muchos usuarios y permite revocar certificados. EAP (Extensible Authentication Protocol): admite la integración con RADIUS, lo que permite usar nombre de usuario y contraseña, MFA (EAP-TTLS, EAP-TLS) e integración con Active Directory. La mayoría de las implementaciones empresariales combina la autenticación mediante certificados (identidad del dispositivo) con MFA (identidad del usuario).

Evaluación de la postura del endpoint VPN

Las puertas de enlace VPN modernas realizan comprobaciones de la postura del endpoint antes de conceder acceso, para garantizar que los dispositivos que se conectan cumplen los requisitos de seguridad. Las comprobaciones incluyen la versión del sistema operativo y el nivel de parches (se rechazan los sistemas operativos sin soporte), la instalación del antivirus y la actualidad de sus firmas, el cifrado del disco habilitado, la ausencia de software no autorizado instalado y la activación del firewall. Los dispositivos que no superan las comprobaciones de postura se colocan en una VLAN de cuarentena con acceso limitado —normalmente solo a recursos de corrección— hasta que cumplen la política. Esto evita que un dispositivo personal comprometido acceda directamente a la red corporativa de producción, incluso con credenciales válidas.

VPN siempre activa

La VPN siempre activa garantiza que los endpoints corporativos mantengan una conexión VPN persistente cuando están fuera de la red corporativa. A diferencia de las VPN tradicionales, a las que los usuarios se conectan manualmente, la VPN siempre activa se conecta antes del inicio de sesión (en ocasiones mediante autenticación con certificado de máquina) y permanece conectada durante toda la sesión. Esto garantiza que todo el tráfico del endpoint sea inspeccionado por los controles de seguridad corporativos, incluso en el caso de empleados remotos. Microsoft DirectAccess (su predecesor) y soluciones como Cisco AnyConnect Always-On y GlobalProtect implementan este modelo. La contrapartida es una mayor carga en la puerta de enlace: cada endpoint remoto mantiene una sesión permanente.

Concentradores VPN y alta disponibilidad

Un concentrador VPN es un dispositivo dedicado o virtual que termina un gran número de sesiones VPN y gestiona la carga de procesamiento criptográfico que podría saturar un router o firewall de propósito general. Los concentradores VPN empresariales admiten miles de sesiones simultáneas y se integran con RADIUS para la autenticación, LDAP/AD para las búsquedas de usuarios y las autoridades de certificación para validar los certificados de los clientes. Las configuraciones de alta disponibilidad (HA) utilizan clústeres activo/en espera o activo/activo con sincronización de sesiones, de modo que los usuarios no se desconecten si falla un concentrador. Una planificación adecuada de HA es esencial para las organizaciones que dependen de la VPN para operaciones críticas.

Comprobación rápida

Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) de esta lección.

Resumen de la lección

En esta lección ha aprendido lo siguiente: IPsec protege el tráfico IP en la capa 3 mediante AH (solo integridad) o ESP (cifrado + integridad), en modo transporte o túnel, con IKEv2 para la negociación de claves; SSL-VPN crea túneles sobre HTTPS, lo que facilita su implementación a través de firewalls en comparación con IPsec; y el tunneling dividido genera un riesgo de seguridad al permitir que el malware de los endpoints acceda directamente a Internet mientras la VPN proporciona simultáneamente acceso a la red corporativa. Con esto finaliza el curso de Protocolos seguros; a continuación, exploraremos la arquitectura Zero Trust.

Preguntas frecuentes

¿La lección «IPsec, protocolos VPN y seguridad del acceso remoto» es gratis?

Sí — el texto completo de «IPsec, protocolos VPN y seguridad del acceso remoto» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.

¿Qué aprenderé en «IPsec, protocolos VPN y seguridad del acceso remoto»?

Compare los modos túnel y transporte de IPsec, SSL-VPN y WireGuard para el acceso remoto seguro, y comprenda los riesgos de la tunelización dividida. Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Security+ Academy?

No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «IPsec, protocolos VPN y seguridad del acceso remoto»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?

Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Sustitución de protocolos inseguros: Telnet frente a SSH, FTP frente a SFTP
  2. Versiones de TLS, conjuntos de cifrado y secreto perfecto hacia adelante
  3. DNS seguro: DNSSEC y DNS sobre HTTPS (DoH)
  4. IPsec, protocolos VPN y seguridad del acceso remoto
← Volver a Security+ Academy