Seguridad Informática
7. VPNs
7.7. IPSec
- WireGuard: minimalista, moderno.
- IPSec: muy completo, pero complejo.
Es por eso que en esta cátedra se intentará a modo informativo presentar la VPN con IPSec , tratando de reflejar a nivel conceptual las diferencias, todo este material es a nivel Informativo.
Capas
- IPSec → más “formal” en capa 3
- WireGuard → más práctico (interfaz virtual + UDP)
| Característica | WireGuard | IPSec |
|---|---|---|
| Complejidad | Baja | Alta |
| Configuración | Simple | Compleja |
| Criptografía | Moderna | Tradicional (más amplia) |
| Rendimiento | Alto | Medio |
| Código | Pequeño (~4k líneas) | Muy grande |
| Facilidad didáctica | Excelente | Difícil |
Perfecto, entonces vamos a armarte un capítulo de IPSec con el mismo estilo didáctico que tu material de WireGuard, listo para pegar en Moodle: texto explicativo + preguntas + diagramas + flujos 👌
📘 Seguridad Informática – VPN IPSec
🌐 Introducción: ¿por qué IPSec?
En el capítulo anterior vimos WireGuard, una VPN moderna, simple y eficiente.
Sin embargo, en entornos reales (empresas, routers, firewalls), es muy común encontrar IPSec, ya que:
-
Es un estándar ampliamente adoptado
-
Permite configuraciones avanzadas
-
Se integra con equipamiento de red
👉 Por eso es fundamental comprenderlo, aunque sea más complejo.
🧠 ¿Qué es IPSec?
IPSec (Internet Protocol Security) es un conjunto de protocolos que permite:
👉 proteger paquetes IP directamente en la capa de red
Esto implica que:
-
No depende de aplicaciones (como HTTPS)
-
Protege cualquier tipo de tráfico
🧱 ¿En qué capa trabaja?
IPSec opera en:
👉 Capa 3 – Red
Esto significa que puede proteger:
-
TCP
-
UDP
-
ICMP
-
cualquier tráfico IP
🔄 Modos de operación
🔹 Modo Transporte
En este modo:
-
Se cifra solo el contenido del paquete
-
La cabecera IP original queda visible
👉 Uso típico: comunicación entre hosts
🔹 Modo Túnel
En este modo:
-
Se encapsula todo el paquete original
-
Se agrega una nueva cabecera IP
👉 Uso típico: VPN Site-to-Site
🔐 Protocolos dentro de IPSec
IPSec no es un único protocolo, sino un conjunto:
🔹 AH (Authentication Header)
-
Proporciona:
-
autenticación
-
integridad
-
❗ No cifra los datos
🔹 ESP (Encapsulating Security Payload)
-
Proporciona:
-
cifrado
-
integridad
-
autenticación
-
👉 Es el más utilizado en la práctica
🔑 Intercambio de claves: IKE
A diferencia de WireGuard (claves preconfiguradas), IPSec utiliza:
👉 IKE (Internet Key Exchange)
🔄 Fases de IKE
🔹 Fase 1
-
Se establece un canal seguro
-
Se autentican los extremos
🔹 Fase 2
-
Se negocian algoritmos
-
Se definen parámetros de cifrado
🧠 Concepto clave: Security Association (SA)
Una SA (Security Association) es:
👉 un acuerdo entre dos extremos que define cómo proteger la comunicación
Incluye:
-
algoritmo de cifrado
-
claves
-
parámetros
👉 Es equivalente a un “contrato de seguridad”
🔄 Flujo de funcionamiento de IPSec
Ahora lo importante: entender la secuencia de eventos, como hiciste con WireGuard 👇
🔁 Flujo de ENVÍO (IPSec)
INICIO
│
├─► Se genera paquete IP
│
├─► ¿El tráfico coincide con política de seguridad?
│ │
│ ├─ NO ──► Enviar sin IPSec ❌
│ │
│ └─ SÍ
│ │
│ ├─► ¿Existe SA válida?
│ │ │
│ │ ├─ NO ──► Iniciar IKE
│ │ │
│ │ └─ SÍ
│ │
│ ├─► Aplicar ESP (cifrado)
│ │
│ ├─► Encapsular (modo túnel)
│ │
│ ├─► Enviar paquete
│
└─► FIN
📥 Flujo de RECEPCIÓN (IPSec)
INICIO
│
├─► Recibir paquete IPSec
│
├─► ¿Existe SA correspondiente?
│ │
│ ├─ NO ──► DESCARTAR ❌
│ │
│ └─ SÍ
│
├─► Verificar autenticidad
│ │
│ ├─ FALLA ──► DESCARTAR ❌
│ │
│ └─ OK
│
├─► Descifrar paquete
│
├─► Entregar paquete original
│
└─► FIN

🧠 Clave conceptual (muy importante)
👉 IPSec sí “abre sesiones”
A diferencia de WireGuard:
-
WireGuard → sin sesiones, decisiones por paquete
-
IPSec → mantiene estados (SA)
🌐 Escenario típico: Site-to-Site
Ejemplo:
-
Red A: 192.168.1.0/24
-
Red B: 192.168.2.0/24
👉 IPSec conecta ambas redes como si fueran una sola
⚖️ Comparación conceptual con WireGuard
| Concepto | IPSec | WireGuard |
|---|---|---|
| Modelo | Basado en sesiones (SA) | Basado en claves |
| Configuración | Dinámica (IKE) | Estática |
| Complejidad | Alta | Baja |
| Uso típico | Site-to-Site | Remote Access |
🧠 Para razonar
👉 ¿Por qué IPSec es más complejo?
Respuesta:
-
Tiene múltiples protocolos
-
Negocia parámetros dinámicamente
-
Mantiene estados (SA)
🧠 Preguntas de autoevaluación
-
¿En qué capa del modelo TCP/IP trabaja IPSec?
-
¿Qué diferencia hay entre modo túnel y transporte?
-
¿Qué función cumple IKE?
-
¿Qué es una Security Association?
-
¿Qué diferencia clave hay entre IPSec y WireGuard en el manejo de sesiones?
🎓 Conclusión
IPSec es una tecnología fundamental en redes profesionales. Aunque más complejo que WireGuard, permite implementar VPN robustas, especialmente en escenarios de interconexión de redes.
💡 Si querés llevar esto al mismo nivel que WireGuard
En el siguiente paso puedo:
-
🎨 generar diagramas de flujo como imagen (igual estilo que hicimos antes)
-
🧪 agregar ejercicio práctico tipo “empresa con dos sucursales”
-
🧠 incluir errores típicos de configuración (muy útil para evaluación)
Decime y lo terminamos de dejar “nivel cátedra” 👍