WireGuard, OpenVPN e IPSec: ¿qué VPN industrial elegir en 2025?

· 15 min de lectura
15 min read
Equipo Eziwan
Infraestructura IoT

WireGuard, OpenVPN o IPSec: la elección del protocolo VPN no es una cuestión baladí para una implementación industrial. La latencia, la fiabilidad de la reconexión tras una conmutación por error en una configuración de doble SIM, el paso a través de los cortafuegos corporativos, la compatibilidad con equipos antiguos y los requisitos de NIS2: cada protocolo tiene sus puntos fuertes y sus limitaciones en el contexto de las tecnologías operativas (OT).

Esta comparativa analiza los tres protocolos desde el punto de vista que realmente importa para las redes industriales: no se trata de pruebas teóricas en fibra óptica, sino del rendimiento real en 4G LTE con traspaso y conmutación de failover con doble SIM, frente a controladores de Siemens, Schneider o Rockwell.

Por qué es importante la elección del protocolo VPN en el sector industrial

En el ámbito de las tecnologías de la información (TI) tradicionales, funcionan todos los protocolos VPN modernos. En un entorno de tecnologías operativas (TO) industrial, existen varias limitaciones que diferencian radicalmente las opciones:

Latencia y protocolos en tiempo real: TIA Portal de Siemens deja de funcionar cuando la latencia supera los 80 ms. La sobrecarga del protocolo VPN se suma a la latencia LTE, que ya es variable (normalmente entre 15 y 60 ms). Cada milisegundo cuenta.

Reconexión tras una interrupción: En LTE, las interrupciones breves son frecuentes (cambio de antena, pérdida temporal de cobertura). Un protocolo que tarda 30 segundos en restablecer su túnel tras una microinterrupción resulta inviable para la supervisión continua.

Conmutación de emergencia de doble SIM: Cuando el router cambia de la SIM1 (Orange) a la SIM2 (SFR), la dirección IP pública cambia. Algunos protocolos gestionan este cambio de IP sin que se interrumpa el túnel, mientras que otros no.

Cruce de cortafuegos corporativos: Algunas instalaciones industriales se encuentran detrás de cortafuegos corporativos que bloquean cualquier protocolo UDP no estándar. La VPN debe poder utilizar el puerto TCP/443 si es necesario.

Cumplimiento de la norma FIPS 140-2: Los entornos regulados (energía, agua, defensa) exigen el uso de suites criptográficas certificadas según la norma FIPS 140-2.


WireGuard: el nuevo estándar de alto rendimiento

Arquitectura y principios

WireGuard es un protocolo VPN desarrollado desde 2016 con una filosofía radicalmente diferente a la de sus competidores: minimalismo y rendimiento. El código fuente tiene unas 4 000 líneas (frente a las más de 100 000 de OpenVPN): es más pequeño, más fácil de auditar y más difícil de piratear.

Características técnicas:

  • Cifrado: ChaCha20-Poly1305 (AEAD) — más rápido que AES en procesadores sin aceleración por hardware AES-NI
  • Intercambio de claves: Curve25519 (ECDH) + BLAKE2s (hash) + SipHash24 (tabla de enrutamiento)
  • Transporte: solo UDP (puerto 51820 por defecto, configurable)
  • Modelo: punto a punto (sin distinción entre cliente y servidor en el protocolo)
  • Integración en el kernel: integrado de forma nativa en Linux desde la versión 5.6 — rendimiento similar al del hardware

Rendimiento en una pasarela ARM industrial

WireGuard (ChaCha20-Poly1305) — mediciones en la pasarela Eziwan:
┌─────────────────────────────────────┐
│ Velocidad indicada (subida LTE) │ 48 Mbps │
│ Velocidad de descarga (LTE)│ 44 Mbps │
│ Latencia añadida por la VPN │ +2–4 ms │
│ Temps reconnexion (coupure) │ 1–3 s │
│ Temps failover dual SIM │ 15–20 s │
│ Usage CPU gateway │ Faible │
└─────────────────────────────────────┘

Punto fuerte destacado: WireGuard es entre 3 y 5 veces más rápido que OpenVPN en los procesadores ARM de las pasarelas industriales, gracias a su integración en el núcleo del sistema y a ChaCha20, que no requiere aceleración AES por hardware.

Punto débil crítico: WireGuard utiliza solo UDP. Si hay un cortafuegos corporativo que bloquea el UDP no estándar, WireGuard no pasa. En un entorno industrial con instalaciones situadas detrás de redes corporativas estrictas, esto puede ser un obstáculo insuperable.

WireGuard y la conmutación automática entre tarjetas SIM

WireGuard gestiona el cambio de IP pública (roaming) de forma más fluida que el IPSec clásico gracias a su diseño punto a punto. Tras una conmutación por error con doble SIM:

  1. Se obtiene una nueva IP pública en SIM2
  2. WireGuard envía un paquete de mantenimiento de conexión → el nodo parejo reconoce la nueva IP
  3. El túnel se restablece en entre 2 y 8 segundos

Este comportamiento depende de la configuración PersistentKeepalive (recomendado: 25 segundos) y del cortafuegos NAT del concentrador.


OpenVPN: el estándar universal y de probada eficacia

Arquitectura y principios

OpenVPN (2001) se basa en la biblioteca OpenSSL/TLS, la más auditada del mundo. Su punto fuerte: la flexibilidad de transporte.

Características técnicas:

  • Cifrado: AES-256-GCM (AEAD) o AES-128-GCM
  • Autenticación: certificados X.509 (TLS mutuo) + nombre de usuario/contraseña (opcional)
  • Transporte: UDP 1194 (rendimiento) o TCP 443 (paso a través de cortafuegos)
  • Compatibilidad: Linux, Windows, macOS, iOS, Android, routers, FreeBSD...
  • Madurez: código auditado de forma independiente en varias ocasiones, en uso desde hace 20 años

La clave decisiva: TCP/443 para atravesar todos los cortafuegos

Esa es la diferencia fundamental con WireGuard. OpenVPN puede funcionar mediante TCP en el puerto 443 —precisamente el puerto de HTTPS—. Por lo tanto, puede pasar por entornos en los que se filtra todo el tráfico UDP:

Cuándo es imprescindible utilizar OpenVPN TCP/443:
├─ Cortafuegos corporativo que bloquea todo el tráfico UDP saliente (muy frecuente)
├─ Sitio web detrás de un proxy HTTP(S) transparente (hospitales, administraciones públicas)
├─ Red móvil con DPI (Deep Packet Inspection) que filtra los protocolos que no sean HTTP
└─ Entorno de red con restricciones muy estrictas (aeropuerto, puerto, zona restringida)

La regla general: si no controlas la red de salida de tus instalaciones (instalaciones de clientes, instalaciones alquiladas, zonas restringidas), OpenVPN es la opción por defecto: funcionará en cualquier sitio.

Rendimiento en una pasarela ARM industrial

OpenVPN (AES-256-GCM) — mediciones en Gateway Eziwan:
┌─────────────────────────────────────┐
│ Velocidad indicada (subida LTE) │ 38 Mbps │
│ Velocidad de descarga (LTE)│ 35 Mbps │
│ Latencia añadida por la VPN │ +5–12 ms│
│ Temps reconnexion (persist-tun)│ 5–15 s│
│ Temps failover dual SIM │ 20–40 s │
│ Uso de la CPU de la pasarela │ Moderado │
└─────────────────────────────────────┘

Nota: para los usos industriales habituales (Modbus, supervisión SCADA, acceso remoto a controladores lógicos programables), 10 Mbps son más que suficientes. La diferencia de rendimiento entre WireGuard y OpenVPN no supone un factor diferenciador en la práctica.

OpenVPN y conmutación automática entre tarjetas SIM

OpenVPN con persist-tun y keepalive 25 120 mantiene el túnel activo durante los microcortes. En caso de conmutación por error de doble SIM (cambio de IP pública):

  1. El túnel existente se «cae» (cambia la IP pública)
  2. El mecanismo de reconexión automática reinicia el establecimiento TLS
  3. La reconexión se produce en entre 20 y 40 segundos, según la configuración
Reducir el tiempo de reconexión de OpenVPN

Configurar connect-retry 5 y connect-retry-max 10 en el perfil de OpenVPN reduce los tiempos de reconexión. La supervisión de la conexión mediante ping-restart 60 evita los túneles «zombis», que parecen activos pero ya no transmiten.


IPSec / IKEv2 — La alternativa empresarial y certificable

Arquitectura y principios

IPSec es un conjunto de protocolos definidos por la IETF para proteger las comunicaciones IP. Junto con IKEv2 (Internet Key Exchange versión 2), ofrece un rendimiento y una movilidad superiores a los de las versiones anteriores.

Características técnicas:

  • Cifrado: AES-256-GCM, AES-128-GCM, AES-CBC (configurable)
  • Autenticación: certificados X.509, PSK (clave precompartida), EAP
  • Transporte: UDP 500 (IKE) + UDP 4500 (ESP con traversal NAT)
  • Extensión MOBIKE (IKEv2): cambio de dirección IP sin interrupción del túnel
  • Certificaciones: FIPS 140-2, Common Criteria — el único protocolo certificable para entornos regulados en Francia

IPSec y conmutación por error con doble SIM: la ventaja de MOBIKE

La extensión MOBIKE (RFC 4555) es el punto fuerte de IKEv2 en entornos industriales con conmutación por error:

MOBIKE — Comportamiento durante la conmutación por error de la doble SIM:
Avant failover : IP publique = 82.XX.XX.XX (Orange)
Failover : IP publique change → 185.XX.XX.XX (SFR)
MOBIKE: notifica al concentrador el cambio de IP
Resultado: túnel IPSec mantenido de forma continua, SIN interrupciones
Tiempo de failover: < 2 segundos (si MOBIKE está activado en ambos lados)

Es el único protocolo que permite una conmutación por error dual SIM realmente transparente para aplicaciones industriales críticas (sin necesidad de volver a conectarse, sin interrupción del flujo Modbus o SCADA).

Limitaciones:

  • Complejidad de configuración significativamente mayor (políticas IKE, conjuntos de transformación ESP, AH frente a ESP, modos túnel/transporte)
  • El paso a través de NAT puede resultar problemático en función de los cortafuegos intermedios
  • No es posible el fallback a TCP/443 (es obligatorio utilizar UDP)

Comparativa completa de los tres protocolos

Rendimiento y fiabilidad

CriterioWireGuardOpenVPNIPSec / IKEv2
Velocidad cifrada (puerta de enlace ARM)⭐⭐⭐⭐⭐ 48 Mbps⭐⭐⭐⭐ 38 Mbps⭐⭐⭐⭐ 40 Mbps
Latencia añadida⭐⭐⭐⭐⭐ +2–4 ms⭐⭐⭐⭐ +5–12 ms⭐⭐⭐⭐ +4–8 ms
Reconexión tras una microinterrupción⭐⭐⭐⭐ 2–5 s⭐⭐⭐ 10–20 s⭐⭐⭐⭐ 3–8 s
Conmutación por error de doble SIM (MOBIKE/itinerancia)⭐⭐⭐⭐ 15–25 s⭐⭐⭐ 20–40 s⭐⭐⭐⭐⭐ < 2 s (MOBIKE)

Seguridad y cumplimiento normativo

CriterioWireGuardOpenVPNIPSec / IKEv2
Algoritmo de cifradoChaCha20-Poly1305AES-256-GCMAES-256-GCM
Superficie de ataque (tamaño del código)⭐⭐⭐⭐⭐ ~4 000 líneas⭐⭐⭐ ~100 000 líneas⭐⭐⭐ Estándar complejo
Certificación FIPS 140-2❌ No⭐⭐⭐ Parcial (OpenSSL)⭐⭐⭐⭐⭐ Nativo
Auditorías de seguridad independientes⭐⭐⭐⭐ (2021)⭐⭐⭐⭐⭐ (numerosas)⭐⭐⭐⭐⭐ (IETF)
Conformidad con NIS2✅ Sí✅ Sí✅ Sí

Implementación y operaciones

CriterioWireGuardOpenVPNIPSec / IKEv2
Tránsito a través del cortafuegos TCP/443❌ Solo UDP✅ TCP o UDP❌ Solo UDP
Compatibilidad con equipos antiguos⭐⭐⭐ Recientes⭐⭐⭐⭐⭐ Universal⭐⭐⭐⭐ Nativo de Cisco/Fortinet
Facilidad de configuración⭐⭐⭐⭐⭐ Sencilla⭐⭐⭐⭐ Razonable⭐⭐ Complejo
Gestión de flotas (ZTP)⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐
Clientes compatibles (sistemas operativos)⭐⭐⭐⭐ Windows/Mac/Linux/iOS/Android⭐⭐⭐⭐⭐ Todos⭐⭐⭐⭐ Nativo en todos los sistemas operativos

Árbol de decisión: ¿qué protocolo elegir para tu implementación?

¿Tu entorno requiere la certificación FIPS 140-2?
→ OUI : IPSec/IKEv2 uniquement
→ NON : continuer

Vuestras páginas web están protegidas por estrictos cortafuegos corporativos
(¿UDP bloqueado, DPI, proxy transparente?)
→ SÍ: OpenVPN TCP/443 (el único protocolo que funciona en todas partes)
→ NON : continuer

La continuidad del túnel durante una conmutación por error con doble SIM
¿Es crítico (supervisión en tiempo real, alarmas de seguridad)?
→ SÍ: IPSec/IKEv2 con MOBIKE (o WireGuard con intervalos de keepalive cortos)
→ NON : continuer

¿Tenéis gateways con procesadores ARM de gama baja?
¿O las limitaciones de la batería (instalación solar/batería)?
→ OUI : WireGuard (faible consommation CPU)
→ NON : continuer

Recomendación por defecto:
→ OpenVPN AES-256-GCM (universalidad, madurez, ZTP Eziwan)

Tabla de recomendaciones por caso de uso

Caso de usoProtocolo recomendadoMotivo principal
Implementación estándar (50 emplazamientos, LTE)OpenVPNUniversalidad, ZTP, madurez
Emplazamientos protegidos por un cortafuegos corporativo estrictoOpenVPN TCP/443El único capaz de atravesar todos los cortafuegos
Continuidad absoluta (supervisión de agua y energía)IPSec + MOBIKEConmutación por error transparente con doble SIM
Entorno regulado por FIPS (defensa, energía nuclear)IPSec/IKEv2Certificación obligatoria
Pasarela ARM de bajo consumo (energía solar)WireGuardRendimiento/consumo
Migración desde infraestructura Cisco/JuniperIPSec/IKEv2Interoperabilidad nativa
Acceso técnico móvil (4G, Starlink, WiFi)WireGuardReconexión rápida en redes variables

Configuración en la pasarela Eziwan

La Gateway Eziwan es compatible de forma nativa con los tres protocolos. La configuración se realiza desde el panel de control en la nube o mediante YAML para las implementaciones automatizadas.

OpenVPN — Configuración típica

# /etc/openvpn/eziwan-site.conf — generado automáticamente mediante ZTP
client
dev tun
proto udp # Utiliza «tcp» + puerto 443 si el cortafuegos es estricto
remote vpn.eziwan.com 1194
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 25 120 # Mantiene la conexión a través del NAT del operador
persist-tun # Evita volver a crear la interfaz tun al volver a conectarse
persist-key
connect-retry 5 30 # Reconexión rápida en caso de corte de suministro
nobind # No hay ningún puerto en escucha en el lado del sitio web (solo saliente)
# Certificado X.509 generado mediante Zero-Touch Provisioning de Eziwan

WireGuard — Configuración típica

# /etc/wireguard/wg0.conf
[Interface]
PrivateKey = <clave privada de la pasarela — generada durante el ZTP>
Address = 10.24.1.X/32 # Dirección IP de túnel asignada por Eziwan
DNS = 10.24.0.1

[Peer]
PublicKey = <concentrador de clave pública Eziwan>
Endpoint = wg.eziwan.com:51820
AllowedIPs = 10.24.0.0/16 # Túnel dividido: solo el tráfico de Eziwan pasa por el túnel
PersistentKeepalive = 25 # Mantiene el túnel activo a través del NAT LTE

IPSec (IKEv2) — Configuración de strongSwan

# /etc/ipsec.conf — section connexion Eziwan
conn eziwan-site
keyexchange=ikev2
left=%defaultroute # Dirección IP pública del sitio web (LTE dinámica)
leftid=@site-lyon.eziwan.com
leftcert=site-lyon.crt
right=ipsec.eziwan.com
rightid=@concentrateur.eziwan.com
rightsubnet=10.24.0.0/16
ike=aes256gcm16-sha256-curve25519!
esp=aes256gcm16-sha256!
auto=start
mobike=yes # MOBIKE para conmutación por error transparente con doble SIM
dpdaction=restart
dpdtimeout=120s

Seguridad: los puntos críticos de todos los protocolos

Independientemente del protocolo que se elija, estas prácticas son innegociables:

1. No debe haber ningún puerto de entrada en la red OT El túnel VPN siempre debe establecerse desde la planta industrial hacia el concentrador (conexión saliente). No debe abrirse ningún puerto de entrada en la red de la planta.

2. Autenticación mediante certificado, no mediante PSK La clave precompartida (PSK) compartida entre varios sitios es un vector de compromiso: si un sitio se ve comprometido, todos lo están. Utiliza certificados X.509 individuales para cada sitio.

3. Perfect Forward Secrecy (PFS) activado El PFS (DHE o ECDHE) garantiza que, si se filtra una clave a largo plazo, las sesiones anteriores no se vean comprometidas. Está activado por defecto en OpenVPN y WireGuard; compruébalo en las configuraciones de IPSec.

4. Rotación de certificados Certificados con vigencia limitada (máximo 2 años). La plataforma Eziwan renueva los certificados automáticamente antes de que caduquen.

Certificados caducados = corte total de todas tus conexiones

Un certificado VPN caducado interrumpe el acceso remoto a todos los sitios que utilizan ese certificado de forma simultánea. Comprueba las fechas de caducidad de todos tus certificados y activa la renovación automática.


Preguntas frecuentes

¿Es WireGuard más seguro que OpenVPN? En cuanto a los algoritmos criptográficos, WireGuard utiliza primitivas modernas (ChaCha20, Curve25519, BLAKE2s) con una superficie de ataque mínima (~4 000 líneas de código). OpenVPN utiliza OpenSSL, que, aunque ha sido auditado mucho más, resulta más complejo. En la práctica, ambos son seguros para las implementaciones industriales modernas: el verdadero riesgo está en la configuración, no en el protocolo.

¿Se pueden utilizar WireGuard y OpenVPN al mismo tiempo en la misma ubicación? Sí. La pasarela Eziwan puede mantener varios túneles VPN simultáneamente hacia diferentes concentradores. Esto puede resultar útil en casos de redundancia o de migración progresiva.

¿Es IPSec compatible con nuestro firewall Cisco ASA / Fortinet FortiGate? Sí. IPSec/IKEv2 es el protocolo estándar de interoperabilidad entre equipos de red empresariales. La pasarela Eziwan puede establecer un túnel IPSec con un Cisco ASA, FortiGate, Palo Alto o SRX de Juniper en una configuración estándar de sitio a sitio.

¿Cuál es la diferencia entre OpenVPN y OpenVPN Access Server? OpenVPN (de código abierto) es el protocolo. OpenVPN Access Server es una distribución comercial con una interfaz web de gestión. Eziwan integra OpenVPN (de código abierto) con su propia plataforma de gestión centralizada, por lo que no es necesario utilizar OpenVPN Access Server por separado.

¿Es WireGuard compatible con equipos antiguos con Windows (Windows 7, Windows Server 2008)? WireGuard está integrado de forma nativa en Windows a partir de Windows 10/Server 2019. En Windows 7 y Server 2008, WireGuard funciona, pero requiere un cliente de terceros (la integración en el núcleo no está disponible). OpenVPN sigue siendo más compatible de forma generalizada en los sistemas antiguos.

¿Cómo coexiste la VPN industrial con el ADSL durante una migración? No hay ningún problema: la VPN funciona con cualquier conexión a Internet (ADSL, LTE, fibra). La migración de ADSL a LTE se puede realizar con el mismo túnel VPN: se mantiene la misma configuración de VPN y solo se cambia la conexión WAN del router.


Para profundizar en el tema


En resumen: OpenVPN sigue siendo la opción por defecto debido a su compatibilidad universal. WireGuard es la mejor opción cuando el rendimiento de la CPU y una latencia mínima son fundamentales. IPSec/IKEv2 es imprescindible para entornos regulados (FIPS) y para escenarios de conmutación por error con doble SIM totalmente transparentes.

El punto en común: los tres protocolos son infinitamente superiores a la ausencia de VPN —lo que, lamentablemente, sigue siendo la situación de muchas instalaciones industriales francesas que exponen directamente sus controladores a Internet—.

¿Tienes dudas sobre qué VPN elegir para tu parque informático? Consúltalo con nuestro equipo técnico — auditoría de configuración y recomendaciones sin compromiso.


Recursos adicionales