Webinar incia en

0 Días
0 Horas
0 Minutos
0 Segundos

Webinar Gratuito

Introducción a Protocolo IPv6 con MikroTik RouterOS

IPsec: Garantizando la Seguridad en las Comunicaciones Digitales

Facebook
Twitter
LinkedIn
WhatsApp
Telegram

La seguridad de la información es uno de los pilares fundamentales de cualquier infraestructura de red moderna. Cada día, millones de datos viajan entre sucursales, centros de datos, servicios en la nube y usuarios remotos. Sin mecanismos de protección adecuados, esta información puede ser interceptada, modificada o utilizada por terceros sin autorización.

Para resolver este problema surgió IPsec (Internet Protocol Security), una suite de protocolos diseñada para proteger el tráfico IP mediante cifrado, autenticación y verificación de integridad. Gracias a su flexibilidad y compatibilidad con una amplia variedad de fabricantes, IPsec se ha convertido en el estándar para implementar redes privadas virtuales (VPN) entre oficinas, proveedores de servicios, infraestructuras híbridas y entornos empresariales.

En este artículo aprenderás qué es IPsec, cómo funciona, cuáles son sus componentes, sus ventajas, casos de uso, mejores prácticas y una guía práctica para configurar una VPN IPsec Site-to-Site utilizando routers MikroTik.

Al final del artículo encontrarás un pequeño test que te permitirá evaluar los conocimientos adquiridos en esta lectura

¿Qué es IPsec?

IPsec es una suite de protocolos que proporciona seguridad a las comunicaciones basadas en el Protocolo de Internet (IP). Funciona en la capa de red (Nivel 3 del modelo OSI), lo que permite proteger prácticamente cualquier tipo de tráfico sin necesidad de modificar las aplicaciones.

Su principal objetivo es garantizar:

  • Confidencialidad mediante cifrado.
  • Integridad de los datos.
  • Autenticación entre los extremos de la comunicación.
  • Protección contra ataques de repetición (Replay Attack).

Al operar a nivel de red, IPsec puede proteger protocolos como HTTP, FTP, SMTP, VoIP o cualquier otra aplicación que utilice IP.

¿Cómo funciona IPsec?

Antes de intercambiar información, los dispositivos establecen una relación de confianza.

Paso 1. Negociación IKE

Los dispositivos negocian:

  • Algoritmos de cifrado.
  • Algoritmos Hash.
  • Método de autenticación.
  • Tiempo de vida de las claves.
  • Grupo Diffie-Hellman.

Paso 2. Creación de la Security Association (SA)

Una Security Association contiene toda la información necesaria para proteger el tráfico.

Cada SA incluye:

  • Claves criptográficas.
  • Algoritmos.
  • Tiempo de expiración.
  • Parámetros de autenticación.

Paso 3. Transmisión segura

Una vez creada la SA, todos los paquetes pueden:

  • Cifrarse.
  • Firmarse.
  • Verificarse antes de ser aceptados.

Esto garantiza que únicamente los dispositivos autorizados puedan interpretar la información.

Componentes principales de IPsec

Authentication Header (AH)

AH proporciona autenticación e integridad, pero no cifra los datos.

Actualmente su uso es limitado debido a que ESP ofrece mayor funcionalidad.

Encapsulating Security Payload (ESP)

ESP es el protocolo más utilizado.

Permite:

  • Cifrado.
  • Integridad.
  • Autenticación.
  • Protección Replay.

Los algoritmos más comunes son:

  • AES-128
  • AES-256
  • AES-GCM

Internet Key Exchange (IKE)

IKE automatiza la negociación.

Las versiones disponibles son:

  • IKEv1
  • IKEv2

Actualmente se recomienda utilizar IKEv2, ya que ofrece mayor seguridad, mejor rendimiento y una recuperación más eficiente ante cambios de conectividad.

Modos de funcionamiento

Modo Transporte

Solo cifra la carga útil del paquete.

Se utiliza principalmente entre equipos finales.

Modo Túnel

Encapsula completamente el paquete IP.

Es el modo utilizado por prácticamente todas las VPN Site-to-Site.

 

IPsec: Garantizando la Seguridad en las Comunicaciones Digitales

Algoritmos recomendados

FunciónAlgoritmo recomendado
CifradoAES-256
IntegridadSHA-256
IntercambioDH Grupo 14 o superior
AutenticaciónCertificados digitales o PSK

Se recomienda evitar DES, 3DES, MD5 y configuraciones heredadas por su menor nivel de seguridad.

Casos de uso de IPsec

VPN Site-to-Site

Conecta dos o más sedes utilizando Internet como medio de transporte seguro.

Acceso remoto

Permite que empleados trabajen desde cualquier ubicación con una conexión cifrada hacia la red corporativa.

Conexión con proveedores Cloud

Servicios como AWS, Azure o Google Cloud utilizan IPsec para crear túneles seguros entre la infraestructura local y la nube.

Comunicación entre centros de datos

Los administradores pueden sincronizar servidores y aplicaciones mediante túneles cifrados.

Configuración de IPsec Site-to-Site en MikroTik

Una de las implementaciones más comunes consiste en conectar dos sucursales utilizando routers MikroTik.

Escenario de ejemplo

Sucursal A

  • IP Pública: 200.1.1.1
  • Red LAN: 192.168.10.0/24

Sucursal B

  • IP Pública: 201.1.1.1
  • Red LAN: 192.168.20.0/24

El objetivo es que ambas redes puedan comunicarse de forma segura mediante un túnel IPsec.

Paso 1. Crear el perfil de IPsec

/ip ipsec profile
add name=perfil-ipsec \
hash-algorithm=sha256 \
enc-algorithm=aes-256 \
dh-group=modp2048

Este perfil define los algoritmos criptográficos que se utilizarán durante la negociación.

Paso 2. Crear el Peer

/ip ipsec peer
add address=201.1.1.1 \
profile=perfil-ipsec \
exchange-mode=ike2

El peer representa el dispositivo remoto con el que se establecerá el túnel.

Paso 3. Configurar la identidad

/ip ipsec identity
add peer=201.1.1.1 \
auth-method=pre-shared-key \
secret=MiClaveSegura123

En este paso se define el método de autenticación y la clave compartida (PSK).

Paso 4. Crear la propuesta criptográfica

/ip ipsec proposal
add name=propuesta-ipsec \
auth-algorithms=sha256 \
enc-algorithms=aes-256-cbc \
pfs-group=modp2048

La propuesta especifica cómo se protegerán los datos una vez establecido el túnel.

Paso 5. Configurar la política

/ip ipsec policy
add src-address=192.168.10.0/24 \
dst-address=192.168.20.0/24 \
tunnel=yes \
proposal=propuesta-ipsec \
sa-src-address=200.1.1.1 \
sa-dst-address=201.1.1.1

La política indica qué tráfico debe enviarse a través del túnel.

Paso 6. Excluir NAT

Uno de los errores más frecuentes consiste en aplicar NAT al tráfico del túnel.

Debe agregarse una excepción:

/ip firewall nat
add chain=srcnat \
src-address=192.168.10.0/24 \
dst-address=192.168.20.0/24 \
action=accept

Esta regla evita que el tráfico cifrado sea traducido antes de ingresar al túnel.

Paso 7. Verificar el estado del túnel

/ip ipsec active-peers print

También es posible consultar las asociaciones de seguridad activas:

/ip ipsec installed-sa print

Si todo está configurado correctamente, aparecerán las asociaciones de seguridad (SA) activas y el tráfico comenzará a circular entre ambas redes.

Nota: La sintaxis y algunos parámetros pueden variar entre RouterOS v6 y RouterOS v7. En RouterOS v7 se introdujeron cambios importantes en la gestión de perfiles, identidades y políticas, por lo que conviene adaptar los comandos a la versión instalada.

Errores más comunes en MikroTik

La mayoría de los problemas al implementar IPsec se deben a configuraciones inconsistentes entre ambos extremos.

Los errores más habituales incluyen:

  • Claves precompartidas diferentes.
  • Algoritmos de cifrado incompatibles.
  • Políticas IPsec que no coinciden.
  • Reglas de NAT que modifican el tráfico antes del cifrado.
  • Bloqueo de los puertos UDP 500 y UDP 4500 o del protocolo ESP (IP protocolo 50) por un firewall.
  • Relojes del sistema desincronizados.
  • Redes locales superpuestas.

Revisar estos puntos suele resolver gran parte de las incidencias.

Buenas prácticas

Para maximizar la seguridad y estabilidad de una implementación IPsec:

  • Utiliza IKEv2 siempre que sea posible.
  • Prefiere AES-256-GCM o AES-256-CBC con SHA-256.
  • Activa Perfect Forward Secrecy (PFS).
  • Emplea grupos Diffie-Hellman modernos (Grupo 14 o superior).
  • Usa certificados digitales en lugar de claves precompartidas en entornos críticos.
  • Mantén RouterOS actualizado con los últimos parches de seguridad.
  • Supervisa los registros (/log print) para detectar errores de negociación.
  • Documenta las políticas, perfiles y propuestas para facilitar el mantenimiento.

IPsec vs SSL VPN

CaracterísticaIPsecSSL VPN
Nivel OSICapa 3Capa 7
ProtegeTodo el tráfico IPAplicaciones específicas
RendimientoMuy altoAlto
ComplejidadMedia/AltaBaja/Media
Escenario idealConectar redes completasAcceso remoto de usuarios

Conclusión

IPsec sigue siendo una de las tecnologías más robustas para proteger comunicaciones en redes IP. Su capacidad para cifrar datos, autenticar dispositivos y garantizar la integridad del tráfico lo convierte en una solución clave para VPN Site-to-Site, acceso remoto y conectividad entre infraestructuras locales y servicios en la nube.

En entornos MikroTik, una configuración adecuada de perfiles, peers, identidades, propuestas y políticas, junto con una correcta exclusión de NAT y el uso de algoritmos modernos, permite desplegar túneles seguros, estables y de alto rendimiento.

Preguntas Frecuentes

IKEv2 mejora el rendimiento, simplifica el proceso de negociación y ofrece una mejor recuperación cuando cambia la conexión de red, por lo que es la opción recomendada en implementaciones actuales.

Durante la negociación se utilizan principalmente UDP 500 para IKE y UDP 4500 cuando interviene NAT Traversal (NAT-T). Además, el tráfico protegido por ESP utiliza el protocolo IP 50.

No. NAT-T solo es necesario cuando uno o ambos extremos del túnel están detrás de un dispositivo que realiza traducción de direcciones (NAT).

Para nuevos despliegues se recomienda RouterOS v7, ya que incorpora mejoras en IPsec, mejor compatibilidad con IKEv2 y un desarrollo activo por parte de MikroTik.

Breve cuestionario de conocimientos

¿Qué te pareció este artículo?
¿Te atreves a evaluar tus conocimientos aprendidos?

QUIZ - IPsec: Garantizando la Seguridad en las Comunicaciones Digitales

Libros recomendados para éste artículo

Autoestudio MikroTik

Estudia las certificaciones MikroTik a tu propio ritmo

Autoestudio

Aprende a tu propio ritmo

advertisement (anuncio)

[taxopress_relatedposts id="1"]

MikroLABs

advertisement (anuncio)

Anuncia tu marca aquí - Escríbenos por WhatsApp (+593 98 700 0604) - abcXperts / Academy Xperts
Escríbenos por WhatsApp (+593 98 700 0604)

¿Quieres sugerir un tema?

Todas las semanas posteamos nuevo contenido. Quieres que tratemos sobre algo específico?
Tema para el proximo Blog

Próximos Cursos

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

MONARC Latin America: Soluciones Tecnológicas - Guatemala.
MONARC Latin America: Soluciones Tecnológicas - monarclatinamerica.com.gt - Guatemala