La seguridad de la información es uno de los pilares fundamentales de cualquier infraestructura de red moderna. Cada día, millones de datos viajan entre sucursales, centros de datos, servicios en la nube y usuarios remotos. Sin mecanismos de protección adecuados, esta información puede ser interceptada, modificada o utilizada por terceros sin autorización.
Para resolver este problema surgió IPsec (Internet Protocol Security), una suite de protocolos diseñada para proteger el tráfico IP mediante cifrado, autenticación y verificación de integridad. Gracias a su flexibilidad y compatibilidad con una amplia variedad de fabricantes, IPsec se ha convertido en el estándar para implementar redes privadas virtuales (VPN) entre oficinas, proveedores de servicios, infraestructuras híbridas y entornos empresariales.
En este artículo aprenderás qué es IPsec, cómo funciona, cuáles son sus componentes, sus ventajas, casos de uso, mejores prácticas y una guía práctica para configurar una VPN IPsec Site-to-Site utilizando routers MikroTik.
Al final del artículo encontrarás un pequeño test que te permitirá evaluar los conocimientos adquiridos en esta lectura
¿Qué es IPsec?
IPsec es una suite de protocolos que proporciona seguridad a las comunicaciones basadas en el Protocolo de Internet (IP). Funciona en la capa de red (Nivel 3 del modelo OSI), lo que permite proteger prácticamente cualquier tipo de tráfico sin necesidad de modificar las aplicaciones.
Su principal objetivo es garantizar:
- Confidencialidad mediante cifrado.
- Integridad de los datos.
- Autenticación entre los extremos de la comunicación.
- Protección contra ataques de repetición (Replay Attack).
Al operar a nivel de red, IPsec puede proteger protocolos como HTTP, FTP, SMTP, VoIP o cualquier otra aplicación que utilice IP.
¿Cómo funciona IPsec?
Antes de intercambiar información, los dispositivos establecen una relación de confianza.
Paso 1. Negociación IKE
Los dispositivos negocian:
- Algoritmos de cifrado.
- Algoritmos Hash.
- Método de autenticación.
- Tiempo de vida de las claves.
- Grupo Diffie-Hellman.
Paso 2. Creación de la Security Association (SA)
Una Security Association contiene toda la información necesaria para proteger el tráfico.
Cada SA incluye:
- Claves criptográficas.
- Algoritmos.
- Tiempo de expiración.
- Parámetros de autenticación.
Paso 3. Transmisión segura
Una vez creada la SA, todos los paquetes pueden:
- Cifrarse.
- Firmarse.
- Verificarse antes de ser aceptados.
Esto garantiza que únicamente los dispositivos autorizados puedan interpretar la información.
Componentes principales de IPsec
Authentication Header (AH)
AH proporciona autenticación e integridad, pero no cifra los datos.
Actualmente su uso es limitado debido a que ESP ofrece mayor funcionalidad.
Encapsulating Security Payload (ESP)
ESP es el protocolo más utilizado.
Permite:
- Cifrado.
- Integridad.
- Autenticación.
- Protección Replay.
Los algoritmos más comunes son:
- AES-128
- AES-256
- AES-GCM
Internet Key Exchange (IKE)
IKE automatiza la negociación.
Las versiones disponibles son:
- IKEv1
- IKEv2
Actualmente se recomienda utilizar IKEv2, ya que ofrece mayor seguridad, mejor rendimiento y una recuperación más eficiente ante cambios de conectividad.
Modos de funcionamiento
Modo Transporte
Solo cifra la carga útil del paquete.
Se utiliza principalmente entre equipos finales.
Modo Túnel
Encapsula completamente el paquete IP.
Es el modo utilizado por prácticamente todas las VPN Site-to-Site.
Algoritmos recomendados
| Función | Algoritmo recomendado |
|---|---|
| Cifrado | AES-256 |
| Integridad | SHA-256 |
| Intercambio | DH Grupo 14 o superior |
| Autenticación | Certificados digitales o PSK |
Se recomienda evitar DES, 3DES, MD5 y configuraciones heredadas por su menor nivel de seguridad.
Casos de uso de IPsec
VPN Site-to-Site
Conecta dos o más sedes utilizando Internet como medio de transporte seguro.
Acceso remoto
Permite que empleados trabajen desde cualquier ubicación con una conexión cifrada hacia la red corporativa.
Conexión con proveedores Cloud
Servicios como AWS, Azure o Google Cloud utilizan IPsec para crear túneles seguros entre la infraestructura local y la nube.
Comunicación entre centros de datos
Los administradores pueden sincronizar servidores y aplicaciones mediante túneles cifrados.
Configuración de IPsec Site-to-Site en MikroTik
Una de las implementaciones más comunes consiste en conectar dos sucursales utilizando routers MikroTik.
Escenario de ejemplo
Sucursal A
- IP Pública: 200.1.1.1
- Red LAN: 192.168.10.0/24
Sucursal B
- IP Pública: 201.1.1.1
- Red LAN: 192.168.20.0/24
El objetivo es que ambas redes puedan comunicarse de forma segura mediante un túnel IPsec.
Paso 1. Crear el perfil de IPsec
/ip ipsec profile
add name=perfil-ipsec \
hash-algorithm=sha256 \
enc-algorithm=aes-256 \
dh-group=modp2048
Este perfil define los algoritmos criptográficos que se utilizarán durante la negociación.
Paso 2. Crear el Peer
/ip ipsec peer
add address=201.1.1.1 \
profile=perfil-ipsec \
exchange-mode=ike2
El peer representa el dispositivo remoto con el que se establecerá el túnel.
Paso 3. Configurar la identidad
/ip ipsec identity
add peer=201.1.1.1 \
auth-method=pre-shared-key \
secret=MiClaveSegura123
En este paso se define el método de autenticación y la clave compartida (PSK).
Paso 4. Crear la propuesta criptográfica
/ip ipsec proposal
add name=propuesta-ipsec \
auth-algorithms=sha256 \
enc-algorithms=aes-256-cbc \
pfs-group=modp2048
La propuesta especifica cómo se protegerán los datos una vez establecido el túnel.
Paso 5. Configurar la política
/ip ipsec policy
add src-address=192.168.10.0/24 \
dst-address=192.168.20.0/24 \
tunnel=yes \
proposal=propuesta-ipsec \
sa-src-address=200.1.1.1 \
sa-dst-address=201.1.1.1
La política indica qué tráfico debe enviarse a través del túnel.
Paso 6. Excluir NAT
Uno de los errores más frecuentes consiste en aplicar NAT al tráfico del túnel.
Debe agregarse una excepción:
/ip firewall nat
add chain=srcnat \
src-address=192.168.10.0/24 \
dst-address=192.168.20.0/24 \
action=accept
Esta regla evita que el tráfico cifrado sea traducido antes de ingresar al túnel.
Paso 7. Verificar el estado del túnel
/ip ipsec active-peers print
También es posible consultar las asociaciones de seguridad activas:
/ip ipsec installed-sa print
Si todo está configurado correctamente, aparecerán las asociaciones de seguridad (SA) activas y el tráfico comenzará a circular entre ambas redes.
Nota: La sintaxis y algunos parámetros pueden variar entre RouterOS v6 y RouterOS v7. En RouterOS v7 se introdujeron cambios importantes en la gestión de perfiles, identidades y políticas, por lo que conviene adaptar los comandos a la versión instalada.
Errores más comunes en MikroTik
La mayoría de los problemas al implementar IPsec se deben a configuraciones inconsistentes entre ambos extremos.
Los errores más habituales incluyen:
- Claves precompartidas diferentes.
- Algoritmos de cifrado incompatibles.
- Políticas IPsec que no coinciden.
- Reglas de NAT que modifican el tráfico antes del cifrado.
- Bloqueo de los puertos UDP 500 y UDP 4500 o del protocolo ESP (IP protocolo 50) por un firewall.
- Relojes del sistema desincronizados.
- Redes locales superpuestas.
Revisar estos puntos suele resolver gran parte de las incidencias.
Buenas prácticas
Para maximizar la seguridad y estabilidad de una implementación IPsec:
- Utiliza IKEv2 siempre que sea posible.
- Prefiere AES-256-GCM o AES-256-CBC con SHA-256.
- Activa Perfect Forward Secrecy (PFS).
- Emplea grupos Diffie-Hellman modernos (Grupo 14 o superior).
- Usa certificados digitales en lugar de claves precompartidas en entornos críticos.
- Mantén RouterOS actualizado con los últimos parches de seguridad.
- Supervisa los registros (
/log print) para detectar errores de negociación. - Documenta las políticas, perfiles y propuestas para facilitar el mantenimiento.
IPsec vs SSL VPN
| Característica | IPsec | SSL VPN |
|---|---|---|
| Nivel OSI | Capa 3 | Capa 7 |
| Protege | Todo el tráfico IP | Aplicaciones específicas |
| Rendimiento | Muy alto | Alto |
| Complejidad | Media/Alta | Baja/Media |
| Escenario ideal | Conectar redes completas | Acceso remoto de usuarios |
Conclusión
IPsec sigue siendo una de las tecnologías más robustas para proteger comunicaciones en redes IP. Su capacidad para cifrar datos, autenticar dispositivos y garantizar la integridad del tráfico lo convierte en una solución clave para VPN Site-to-Site, acceso remoto y conectividad entre infraestructuras locales y servicios en la nube.
En entornos MikroTik, una configuración adecuada de perfiles, peers, identidades, propuestas y políticas, junto con una correcta exclusión de NAT y el uso de algoritmos modernos, permite desplegar túneles seguros, estables y de alto rendimiento.
Preguntas Frecuentes
¿Qué diferencia existe entre IKEv1 e IKEv2?
IKEv2 mejora el rendimiento, simplifica el proceso de negociación y ofrece una mejor recuperación cuando cambia la conexión de red, por lo que es la opción recomendada en implementaciones actuales.
¿Qué puertos utiliza IPsec?
Durante la negociación se utilizan principalmente UDP 500 para IKE y UDP 4500 cuando interviene NAT Traversal (NAT-T). Además, el tráfico protegido por ESP utiliza el protocolo IP 50.
¿Es obligatorio utilizar NAT Traversal?
No. NAT-T solo es necesario cuando uno o ambos extremos del túnel están detrás de un dispositivo que realiza traducción de direcciones (NAT).
¿Qué versión de RouterOS es recomendable?
Para nuevos despliegues se recomienda RouterOS v7, ya que incorpora mejoras en IPsec, mejor compatibilidad con IKEv2 y un desarrollo activo por parte de MikroTik.
Breve cuestionario de conocimientos
¿Qué te pareció este artículo?
¿Te atreves a evaluar tus conocimientos aprendidos?
Libros recomendados para éste artículo
(Book) Networking with MikroTik RouterOS: A Practical Approach to Understanding and Implementing RouterOS
Study material for the MTCNA Certification Course, updated to RouterOS v7
Libro Conceptos Fundamentales de MikroTik, RouterOS v7
Material de estudio para el Curso de Certificación MTCNA, actualizado a RouterOS v7










