7. VPNs

7.7. IPSec

  • WireGuard: minimalista, moderno.
  • IPSec: muy completo, pero complejo.

Es por eso que en esta cátedra se intentará a modo informativo presentar la VPN con IPSec , tratando de reflejar a nivel conceptual las diferencias, todo este material es a nivel Informativo.

Capas

  • IPSec → más “formal” en capa 3
  • WireGuard → más práctico (interfaz virtual + UDP)

Característica WireGuard IPSec
Complejidad Baja Alta
Configuración Simple Compleja
Criptografía Moderna Tradicional (más amplia)
Rendimiento Alto Medio
Código Pequeño (~4k líneas) Muy grande
Facilidad didáctica Excelente Difícil

Perfecto, entonces vamos a armarte un capítulo de IPSec con el mismo estilo didáctico que tu material de WireGuard, listo para pegar en Moodle: texto explicativo + preguntas + diagramas + flujos 👌


📘 Seguridad Informática – VPN IPSec


🌐 Introducción: ¿por qué IPSec?

En el capítulo anterior vimos WireGuard, una VPN moderna, simple y eficiente.

Sin embargo, en entornos reales (empresas, routers, firewalls), es muy común encontrar IPSec, ya que:

  • Es un estándar ampliamente adoptado

  • Permite configuraciones avanzadas

  • Se integra con equipamiento de red

👉 Por eso es fundamental comprenderlo, aunque sea más complejo.


🧠 ¿Qué es IPSec?

IPSec (Internet Protocol Security) es un conjunto de protocolos que permite:

👉 proteger paquetes IP directamente en la capa de red

Esto implica que:

  • No depende de aplicaciones (como HTTPS)

  • Protege cualquier tipo de tráfico


🧱 ¿En qué capa trabaja?

IPSec opera en:

👉 Capa 3 – Red

Esto significa que puede proteger:

  • TCP

  • UDP

  • ICMP

  • cualquier tráfico IP


🔄 Modos de operación

🔹 Modo Transporte

Image

Image

Image

Image

Image

Image

Image

En este modo:

  • Se cifra solo el contenido del paquete

  • La cabecera IP original queda visible

👉 Uso típico: comunicación entre hosts


🔹 Modo Túnel

Image

Image

Image

Image

Image

Image

Image

Image

Image

En este modo:

  • Se encapsula todo el paquete original

  • Se agrega una nueva cabecera IP

👉 Uso típico: VPN Site-to-Site


🔐 Protocolos dentro de IPSec

IPSec no es un único protocolo, sino un conjunto:


🔹 AH (Authentication Header)

  • Proporciona:

    • autenticación

    • integridad

❗ No cifra los datos


🔹 ESP (Encapsulating Security Payload)

  • Proporciona:

    • cifrado

    • integridad

    • autenticación

👉 Es el más utilizado en la práctica


🔑 Intercambio de claves: IKE

A diferencia de WireGuard (claves preconfiguradas), IPSec utiliza:

👉 IKE (Internet Key Exchange)


🔄 Fases de IKE

Image

Image

Image

Image

Image

Image

🔹 Fase 1

  • Se establece un canal seguro

  • Se autentican los extremos

🔹 Fase 2

  • Se negocian algoritmos

  • Se definen parámetros de cifrado


🧠 Concepto clave: Security Association (SA)

Una SA (Security Association) es:

👉 un acuerdo entre dos extremos que define cómo proteger la comunicación

Incluye:

  • algoritmo de cifrado

  • claves

  • parámetros

👉 Es equivalente a un “contrato de seguridad”


🔄 Flujo de funcionamiento de IPSec

Ahora lo importante: entender la secuencia de eventos, como hiciste con WireGuard 👇


🔁 Flujo de ENVÍO (IPSec)

INICIO
  │
  ├─► Se genera paquete IP
  │
  ├─► ¿El tráfico coincide con política de seguridad?
  │        │
  │        ├─ NO ──► Enviar sin IPSec ❌
  │        │
  │        └─ SÍ
  │             │
  │             ├─► ¿Existe SA válida?
  │             │        │
  │             │        ├─ NO ──► Iniciar IKE
  │             │        │
  │             │        └─ SÍ
  │             │
  │             ├─► Aplicar ESP (cifrado)
  │             │
  │             ├─► Encapsular (modo túnel)
  │             │
  │             ├─► Enviar paquete
  │
  └─► FIN

📥 Flujo de RECEPCIÓN (IPSec)

INICIO
  │
  ├─► Recibir paquete IPSec
  │
  ├─► ¿Existe SA correspondiente?
  │        │
  │        ├─ NO ──► DESCARTAR ❌
  │        │
  │        └─ SÍ
  │
  ├─► Verificar autenticidad
  │        │
  │        ├─ FALLA ──► DESCARTAR ❌
  │        │
  │        └─ OK
  │
  ├─► Descifrar paquete
  │
  ├─► Entregar paquete original
  │
  └─► FIN



🧠 Clave conceptual (muy importante)

👉 IPSec sí “abre sesiones”

A diferencia de WireGuard:

  • WireGuard → sin sesiones, decisiones por paquete

  • IPSec → mantiene estados (SA)


🌐 Escenario típico: Site-to-Site

Image

Image

Image

Image

Image

Image

Ejemplo:

  • Red A: 192.168.1.0/24

  • Red B: 192.168.2.0/24

👉 IPSec conecta ambas redes como si fueran una sola


⚖️ Comparación conceptual con WireGuard

Concepto IPSec WireGuard
Modelo Basado en sesiones (SA) Basado en claves
Configuración Dinámica (IKE) Estática
Complejidad Alta Baja
Uso típico Site-to-Site Remote Access

🧠 Para razonar

👉 ¿Por qué IPSec es más complejo?

Respuesta:

  • Tiene múltiples protocolos

  • Negocia parámetros dinámicamente

  • Mantiene estados (SA)


🧠 Preguntas de autoevaluación

  1. ¿En qué capa del modelo TCP/IP trabaja IPSec?

  2. ¿Qué diferencia hay entre modo túnel y transporte?

  3. ¿Qué función cumple IKE?

  4. ¿Qué es una Security Association?

  5. ¿Qué diferencia clave hay entre IPSec y WireGuard en el manejo de sesiones?


🎓 Conclusión

IPSec es una tecnología fundamental en redes profesionales. Aunque más complejo que WireGuard, permite implementar VPN robustas, especialmente en escenarios de interconexión de redes.


💡 Si querés llevar esto al mismo nivel que WireGuard

En el siguiente paso puedo:

  • 🎨 generar diagramas de flujo como imagen (igual estilo que hicimos antes)

  • 🧪 agregar ejercicio práctico tipo “empresa con dos sucursales”

  • 🧠 incluir errores típicos de configuración (muy útil para evaluación)

Decime y lo terminamos de dejar “nivel cátedra” 👍