WireGuard, OpenVPN e IPSec: ¿qué VPN industrial elegir en 2025?
WireGuard, OpenVPN o IPSec: la elección del protocolo VPN no es una cuestión baladí para una implementación industrial. La latencia, la fiabilidad de la reconexión tras una conmutación por error en una configuración de doble SIM, el paso a través de los cortafuegos corporativos, la compatibilidad con equipos antiguos y los requisitos de NIS2: cada protocolo tiene sus puntos fuertes y sus limitaciones en el contexto de las tecnologías operativas (OT).
Esta comparativa analiza los tres protocolos desde el punto de vista que realmente importa para las redes industriales: no se trata de pruebas teóricas en fibra óptica, sino del rendimiento real en 4G LTE con traspaso y conmutación de failover con doble SIM, frente a controladores de Siemens, Schneider o Rockwell.
Por qué es importante la elección del protocolo VPN en el sector industrial
En el ámbito de las tecnologías de la información (TI) tradicionales, funcionan todos los protocolos VPN modernos. En un entorno de tecnologías operativas (TO) industrial, existen varias limitaciones que diferencian radicalmente las opciones:
Latencia y protocolos en tiempo real: TIA Portal de Siemens deja de funcionar cuando la latencia supera los 80 ms. La sobrecarga del protocolo VPN se suma a la latencia LTE, que ya es variable (normalmente entre 15 y 60 ms). Cada milisegundo cuenta.
Reconexión tras una interrupción: En LTE, las interrupciones breves son frecuentes (cambio de antena, pérdida temporal de cobertura). Un protocolo que tarda 30 segundos en restablecer su túnel tras una microinterrupción resulta inviable para la supervisión continua.
Conmutación de emergencia de doble SIM: Cuando el router cambia de la SIM1 (Orange) a la SIM2 (SFR), la dirección IP pública cambia. Algunos protocolos gestionan este cambio de IP sin que se interrumpa el túnel, mientras que otros no.
Cruce de cortafuegos corporativos: Algunas instalaciones industriales se encuentran detrás de cortafuegos corporativos que bloquean cualquier protocolo UDP no estándar. La VPN debe poder utilizar el puerto TCP/443 si es necesario.
Cumplimiento de la norma FIPS 140-2: Los entornos regulados (energía, agua, defensa) exigen el uso de suites criptográficas certificadas según la norma FIPS 140-2.
WireGuard: el nuevo estándar de alto rendimiento
Arquitectura y principios
WireGuard es un protocolo VPN desarrollado desde 2016 con una filosofía radicalmente diferente a la de sus competidores: minimalismo y rendimiento. El código fuente tiene unas 4 000 líneas (frente a las más de 100 000 de OpenVPN): es más pequeño, más fácil de auditar y más difícil de piratear.
Características técnicas:
- Cifrado: ChaCha20-Poly1305 (AEAD) — más rápido que AES en procesadores sin aceleración por hardware AES-NI
- Intercambio de claves: Curve25519 (ECDH) + BLAKE2s (hash) + SipHash24 (tabla de enrutamiento)
- Transporte: solo UDP (puerto 51820 por defecto, configurable)
- Modelo: punto a punto (sin distinción entre cliente y servidor en el protocolo)
- Integración en el kernel: integrado de forma nativa en Linux desde la versión 5.6 — rendimiento similar al del hardware
Rendimiento en una pasarela ARM industrial
WireGuard (ChaCha20-Poly1305) — mediciones en la pasarela Eziwan:
┌─────────────────────────────────────┐
│ Velocidad indicada (subida LTE) │ 48 Mbps │
│ Velocidad de descarga (LTE)│ 44 Mbps │
│ Latencia añadida por la VPN │ +2–4 ms │
│ Temps reconnexion (coupure) │ 1–3 s │
│ Temps failover dual SIM │ 15–20 s │
│ Usage CPU gateway │ Faible │
└─────────────────────────────────────┘
Punto fuerte destacado: WireGuard es entre 3 y 5 veces más rápido que OpenVPN en los procesadores ARM de las pasarelas industriales, gracias a su integración en el núcleo del sistema y a ChaCha20, que no requiere aceleración AES por hardware.
Punto débil crítico: WireGuard utiliza solo UDP. Si hay un cortafuegos corporativo que bloquea el UDP no estándar, WireGuard no pasa. En un entorno industrial con instalaciones situadas detrás de redes corporativas estrictas, esto puede ser un obstáculo insuperable.
WireGuard y la conmutación automática entre tarjetas SIM
WireGuard gestiona el cambio de IP pública (roaming) de forma más fluida que el IPSec clásico gracias a su diseño punto a punto. Tras una conmutación por error con doble SIM:
- Se obtiene una nueva IP pública en SIM2
- WireGuard envía un paquete de mantenimiento de conexión → el nodo parejo reconoce la nueva IP
- El túnel se restablece en entre 2 y 8 segundos
Este comportamiento depende de la configuración PersistentKeepalive (recomendado: 25 segundos) y del cortafuegos NAT del concentrador.
OpenVPN: el estándar universal y de probada eficacia
Arquitectura y principios
OpenVPN (2001) se basa en la biblioteca OpenSSL/TLS, la más auditada del mundo. Su punto fuerte: la flexibilidad de transporte.
Características técnicas:
- Cifrado: AES-256-GCM (AEAD) o AES-128-GCM
- Autenticación: certificados X.509 (TLS mutuo) + nombre de usuario/contraseña (opcional)
- Transporte: UDP 1194 (rendimiento) o TCP 443 (paso a través de cortafuegos)
- Compatibilidad: Linux, Windows, macOS, iOS, Android, routers, FreeBSD...
- Madurez: código auditado de forma independiente en varias ocasiones, en uso desde hace 20 años
La clave decisiva: TCP/443 para atravesar todos los cortafuegos
Esa es la diferencia fundamental con WireGuard. OpenVPN puede funcionar mediante TCP en el puerto 443 —precisamente el puerto de HTTPS—. Por lo tanto, puede pasar por entornos en los que se filtra todo el tráfico UDP:
Cuándo es imprescindible utilizar OpenVPN TCP/443:
├─ Cortafuegos corporativo que bloquea todo el tráfico UDP saliente (muy frecuente)
├─ Sitio web detrás de un proxy HTTP(S) transparente (hospitales, administraciones públicas)
├─ Red móvil con DPI (Deep Packet Inspection) que filtra los protocolos que no sean HTTP
└─ Entorno de red con restricciones muy estrictas (aeropuerto, puerto, zona restringida)
La regla general: si no controlas la red de salida de tus instalaciones (instalaciones de clientes, instalaciones alquiladas, zonas restringidas), OpenVPN es la opción por defecto: funcionará en cualquier sitio.
Rendimiento en una pasarela ARM industrial
OpenVPN (AES-256-GCM) — mediciones en Gateway Eziwan:
┌─────────────────────────────────────┐
│ Velocidad indicada (subida LTE) │ 38 Mbps │
│ Velocidad de descarga (LTE)│ 35 Mbps │
│ Latencia añadida por la VPN │ +5–12 ms│
│ Temps reconnexion (persist-tun)│ 5–15 s│
│ Temps failover dual SIM │ 20–40 s │
│ Uso de la CPU de la pasarela │ Moderado │
└─────────────────────────────────────┘
Nota: para los usos industriales habituales (Modbus, supervisión SCADA, acceso remoto a controladores lógicos programables), 10 Mbps son más que suficientes. La diferencia de rendimiento entre WireGuard y OpenVPN no supone un factor diferenciador en la práctica.
OpenVPN y conmutación automática entre tarjetas SIM
OpenVPN con persist-tun y keepalive 25 120 mantiene el túnel activo durante los microcortes. En caso de conmutación por error de doble SIM (cambio de IP pública):
- El túnel existente se «cae» (cambia la IP pública)
- El mecanismo de reconexión automática reinicia el establecimiento TLS
- La reconexión se produce en entre 20 y 40 segundos, según la configuración
Configurar connect-retry 5 y connect-retry-max 10 en el perfil de OpenVPN reduce los tiempos de reconexión. La supervisión de la conexión mediante ping-restart 60 evita los túneles «zombis», que parecen activos pero ya no transmiten.
IPSec / IKEv2 — La alternativa empresarial y certificable
Arquitectura y principios
IPSec es un conjunto de protocolos definidos por la IETF para proteger las comunicaciones IP. Junto con IKEv2 (Internet Key Exchange versión 2), ofrece un rendimiento y una movilidad superiores a los de las versiones anteriores.
Características técnicas:
- Cifrado: AES-256-GCM, AES-128-GCM, AES-CBC (configurable)
- Autenticación: certificados X.509, PSK (clave precompartida), EAP
- Transporte: UDP 500 (IKE) + UDP 4500 (ESP con traversal NAT)
- Extensión MOBIKE (IKEv2): cambio de dirección IP sin interrupción del túnel
- Certificaciones: FIPS 140-2, Common Criteria — el único protocolo certificable para entornos regulados en Francia
IPSec y conmutación por error con doble SIM: la ventaja de MOBIKE
La extensión MOBIKE (RFC 4555) es el punto fuerte de IKEv2 en entornos industriales con conmutación por error:
MOBIKE — Comportamiento durante la conmutación por error de la doble SIM:
Avant failover : IP publique = 82.XX.XX.XX (Orange)
Failover : IP publique change → 185.XX.XX.XX (SFR)
MOBIKE: notifica al concentrador el cambio de IP
Resultado: túnel IPSec mantenido de forma continua, SIN interrupciones
Tiempo de failover: < 2 segundos (si MOBIKE está activado en ambos lados)
Es el único protocolo que permite una conmutación por error dual SIM realmente transparente para aplicaciones industriales críticas (sin necesidad de volver a conectarse, sin interrupción del flujo Modbus o SCADA).
Limitaciones:
- Complejidad de configuración significativamente mayor (políticas IKE, conjuntos de transformación ESP, AH frente a ESP, modos túnel/transporte)
- El paso a través de NAT puede resultar problemático en función de los cortafuegos intermedios
- No es posible el fallback a TCP/443 (es obligatorio utilizar UDP)
Comparativa completa de los tres protocolos
Rendimiento y fiabilidad
| Criterio | WireGuard | OpenVPN | IPSec / IKEv2 |
|---|---|---|---|
| Velocidad cifrada (puerta de enlace ARM) | ⭐⭐⭐⭐⭐ 48 Mbps | ⭐⭐⭐⭐ 38 Mbps | ⭐⭐⭐⭐ 40 Mbps |
| Latencia añadida | ⭐⭐⭐⭐⭐ +2–4 ms | ⭐⭐⭐⭐ +5–12 ms | ⭐⭐⭐⭐ +4–8 ms |
| Reconexión tras una microinterrupción | ⭐⭐⭐⭐ 2–5 s | ⭐⭐⭐ 10–20 s | ⭐⭐⭐⭐ 3–8 s |
| Conmutación por error de doble SIM (MOBIKE/itinerancia) | ⭐⭐⭐⭐ 15–25 s | ⭐⭐⭐ 20–40 s | ⭐⭐⭐⭐⭐ < 2 s (MOBIKE) |
Seguridad y cumplimiento normativo
| Criterio | WireGuard | OpenVPN | IPSec / IKEv2 |
|---|---|---|---|
| Algoritmo de cifrado | ChaCha20-Poly1305 | AES-256-GCM | AES-256-GCM |
| Superficie de ataque (tamaño del código) | ⭐⭐⭐⭐⭐ ~4 000 líneas | ⭐⭐⭐ ~100 000 líneas | ⭐⭐⭐ Estándar complejo |
| Certificación FIPS 140-2 | ❌ No | ⭐⭐⭐ Parcial (OpenSSL) | ⭐⭐⭐⭐⭐ Nativo |
| Auditorías de seguridad independientes | ⭐⭐⭐⭐ (2021) | ⭐⭐⭐⭐⭐ (numerosas) | ⭐⭐⭐⭐⭐ (IETF) |
| Conformidad con NIS2 | ✅ Sí | ✅ Sí | ✅ Sí |
Implementación y operaciones
| Criterio | WireGuard | OpenVPN | IPSec / IKEv2 |
|---|---|---|---|
| Tránsito a través del cortafuegos TCP/443 | ❌ Solo UDP | ✅ TCP o UDP | ❌ Solo UDP |
| Compatibilidad con equipos antiguos | ⭐⭐⭐ Recientes | ⭐⭐⭐⭐⭐ Universal | ⭐⭐⭐⭐ Nativo de Cisco/Fortinet |
| Facilidad de configuración | ⭐⭐⭐⭐⭐ Sencilla | ⭐⭐⭐⭐ Razonable | ⭐⭐ Complejo |
| Gestión de flotas (ZTP) | ⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ⭐⭐⭐ |
| Clientes compatibles (sistemas operativos) | ⭐⭐⭐⭐ Windows/Mac/Linux/iOS/Android | ⭐⭐⭐⭐⭐ Todos | ⭐⭐⭐⭐ Nativo en todos los sistemas operativos |
Árbol de decisión: ¿qué protocolo elegir para tu implementación?
¿Tu entorno requiere la certificación FIPS 140-2?
→ OUI : IPSec/IKEv2 uniquement
→ NON : continuer
Vuestras páginas web están protegidas por estrictos cortafuegos corporativos
(¿UDP bloqueado, DPI, proxy transparente?)
→ SÍ: OpenVPN TCP/443 (el único protocolo que funciona en todas partes)
→ NON : continuer
La continuidad del túnel durante una conmutación por error con doble SIM
¿Es crítico (supervisión en tiempo real, alarmas de seguridad)?
→ SÍ: IPSec/IKEv2 con MOBIKE (o WireGuard con intervalos de keepalive cortos)
→ NON : continuer
¿Tenéis gateways con procesadores ARM de gama baja?
¿O las limitaciones de la batería (instalación solar/batería)?
→ OUI : WireGuard (faible consommation CPU)
→ NON : continuer
Recomendación por defecto:
→ OpenVPN AES-256-GCM (universalidad, madurez, ZTP Eziwan)
Tabla de recomendaciones por caso de uso
| Caso de uso | Protocolo recomendado | Motivo principal |
|---|---|---|
| Implementación estándar (50 emplazamientos, LTE) | OpenVPN | Universalidad, ZTP, madurez |
| Emplazamientos protegidos por un cortafuegos corporativo estricto | OpenVPN TCP/443 | El único capaz de atravesar todos los cortafuegos |
| Continuidad absoluta (supervisión de agua y energía) | IPSec + MOBIKE | Conmutación por error transparente con doble SIM |
| Entorno regulado por FIPS (defensa, energía nuclear) | IPSec/IKEv2 | Certificación obligatoria |
| Pasarela ARM de bajo consumo (energía solar) | WireGuard | Rendimiento/consumo |
| Migración desde infraestructura Cisco/Juniper | IPSec/IKEv2 | Interoperabilidad nativa |
| Acceso técnico móvil (4G, Starlink, WiFi) | WireGuard | Reconexión rápida en redes variables |
Configuración en la pasarela Eziwan
La Gateway Eziwan es compatible de forma nativa con los tres protocolos. La configuración se realiza desde el panel de control en la nube o mediante YAML para las implementaciones automatizadas.
OpenVPN — Configuración típica
# /etc/openvpn/eziwan-site.conf — generado automáticamente mediante ZTP
client
dev tun
proto udp # Utiliza «tcp» + puerto 443 si el cortafuegos es estricto
remote vpn.eziwan.com 1194
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 25 120 # Mantiene la conexión a través del NAT del operador
persist-tun # Evita volver a crear la interfaz tun al volver a conectarse
persist-key
connect-retry 5 30 # Reconexión rápida en caso de corte de suministro
nobind # No hay ningún puerto en escucha en el lado del sitio web (solo saliente)
# Certificado X.509 generado mediante Zero-Touch Provisioning de Eziwan
WireGuard — Configuración típica
# /etc/wireguard/wg0.conf
[Interface]
PrivateKey = <clave privada de la pasarela — generada durante el ZTP>
Address = 10.24.1.X/32 # Dirección IP de túnel asignada por Eziwan
DNS = 10.24.0.1
[Peer]
PublicKey = <concentrador de clave pública Eziwan>
Endpoint = wg.eziwan.com:51820
AllowedIPs = 10.24.0.0/16 # Túnel dividido: solo el tráfico de Eziwan pasa por el túnel
PersistentKeepalive = 25 # Mantiene el túnel activo a través del NAT LTE
IPSec (IKEv2) — Configuración de strongSwan
# /etc/ipsec.conf — section connexion Eziwan
conn eziwan-site
keyexchange=ikev2
left=%defaultroute # Dirección IP pública del sitio web (LTE dinámica)
leftid=@site-lyon.eziwan.com
leftcert=site-lyon.crt
right=ipsec.eziwan.com
rightid=@concentrateur.eziwan.com
rightsubnet=10.24.0.0/16
ike=aes256gcm16-sha256-curve25519!
esp=aes256gcm16-sha256!
auto=start
mobike=yes # MOBIKE para conmutación por error transparente con doble SIM
dpdaction=restart
dpdtimeout=120s
Seguridad: los puntos críticos de todos los protocolos
Independientemente del protocolo que se elija, estas prácticas son innegociables:
1. No debe haber ningún puerto de entrada en la red OT El túnel VPN siempre debe establecerse desde la planta industrial hacia el concentrador (conexión saliente). No debe abrirse ningún puerto de entrada en la red de la planta.
2. Autenticación mediante certificado, no mediante PSK La clave precompartida (PSK) compartida entre varios sitios es un vector de compromiso: si un sitio se ve comprometido, todos lo están. Utiliza certificados X.509 individuales para cada sitio.
3. Perfect Forward Secrecy (PFS) activado El PFS (DHE o ECDHE) garantiza que, si se filtra una clave a largo plazo, las sesiones anteriores no se vean comprometidas. Está activado por defecto en OpenVPN y WireGuard; compruébalo en las configuraciones de IPSec.
4. Rotación de certificados Certificados con vigencia limitada (máximo 2 años). La plataforma Eziwan renueva los certificados automáticamente antes de que caduquen.
Un certificado VPN caducado interrumpe el acceso remoto a todos los sitios que utilizan ese certificado de forma simultánea. Comprueba las fechas de caducidad de todos tus certificados y activa la renovación automática.
Preguntas frecuentes
¿Es WireGuard más seguro que OpenVPN? En cuanto a los algoritmos criptográficos, WireGuard utiliza primitivas modernas (ChaCha20, Curve25519, BLAKE2s) con una superficie de ataque mínima (~4 000 líneas de código). OpenVPN utiliza OpenSSL, que, aunque ha sido auditado mucho más, resulta más complejo. En la práctica, ambos son seguros para las implementaciones industriales modernas: el verdadero riesgo está en la configuración, no en el protocolo.
¿Se pueden utilizar WireGuard y OpenVPN al mismo tiempo en la misma ubicación? Sí. La pasarela Eziwan puede mantener varios túneles VPN simultáneamente hacia diferentes concentradores. Esto puede resultar útil en casos de redundancia o de migración progresiva.
¿Es IPSec compatible con nuestro firewall Cisco ASA / Fortinet FortiGate? Sí. IPSec/IKEv2 es el protocolo estándar de interoperabilidad entre equipos de red empresariales. La pasarela Eziwan puede establecer un túnel IPSec con un Cisco ASA, FortiGate, Palo Alto o SRX de Juniper en una configuración estándar de sitio a sitio.
¿Cuál es la diferencia entre OpenVPN y OpenVPN Access Server? OpenVPN (de código abierto) es el protocolo. OpenVPN Access Server es una distribución comercial con una interfaz web de gestión. Eziwan integra OpenVPN (de código abierto) con su propia plataforma de gestión centralizada, por lo que no es necesario utilizar OpenVPN Access Server por separado.
¿Es WireGuard compatible con equipos antiguos con Windows (Windows 7, Windows Server 2008)? WireGuard está integrado de forma nativa en Windows a partir de Windows 10/Server 2019. En Windows 7 y Server 2008, WireGuard funciona, pero requiere un cliente de terceros (la integración en el núcleo no está disponible). OpenVPN sigue siendo más compatible de forma generalizada en los sistemas antiguos.
¿Cómo coexiste la VPN industrial con el ADSL durante una migración? No hay ningún problema: la VPN funciona con cualquier conexión a Internet (ADSL, LTE, fibra). La migración de ADSL a LTE se puede realizar con el mismo túnel VPN: se mantiene la misma configuración de VPN y solo se cambia la conexión WAN del router.
Para profundizar en el tema
- Guía: acceso remoto seguro a PLC y SCADA — arquitectura completa
- Comparativa: VPN industrial frente a Zero Trust Network Access
- Documentación: configuración de la VPN en la pasarela Eziwan
- NIS2 — Lista de verificación de cumplimiento para la industria
- Guía: Ciberseguridad OT — Amenazas para 2026
En resumen: OpenVPN sigue siendo la opción por defecto debido a su compatibilidad universal. WireGuard es la mejor opción cuando el rendimiento de la CPU y una latencia mínima son fundamentales. IPSec/IKEv2 es imprescindible para entornos regulados (FIPS) y para escenarios de conmutación por error con doble SIM totalmente transparentes.
El punto en común: los tres protocolos son infinitamente superiores a la ausencia de VPN —lo que, lamentablemente, sigue siendo la situación de muchas instalaciones industriales francesas que exponen directamente sus controladores a Internet—.
¿Tienes dudas sobre qué VPN elegir para tu parque informático? Consúltalo con nuestro equipo técnico — auditoría de configuración y recomendaciones sin compromiso.
Recursos adicionales
- VPN industrial — soluciones VPN adaptadas a las redes OT industriales
- Guía comparativa de VPN industriales — análisis en profundidad de los protocolos
- Ciberseguridad industrial — panorama de las amenazas y buenas prácticas de seguridad
- Acceso remoto industrial — arquitecturas seguras para el acceso a los controladores lógicos programables
- VPN clásica frente a acceso remoto industrial — cómo elegir el enfoque adecuado