¿Qué es IKEv2?
Descubre cómo IKEv2 con IPsec protege tu tráfico: autentica y cifra cada paquete, negocia parámetros y crea asociaciones de seguridad mediante Diffie-Hellman.
Contenido del artículo
IKEv2 (Internet Key Exchange versión 2) es un protocolo de tunelización cifrada usado por VPN que garantiza la seguridad del tráfico en internet.
IKEv2 es el protocolo que provee material clave autenticado para la seguridad del protocolo IP (IPsec). Esta versión reemplazó al mecanismo IKE (RFC 2409), conocido también como "Fase 1 de IKE". El mismo protocolo sirve para negociar tanto conexiones VPN IPsec como los algoritmos de cifrado y autenticación que se utilizan para estas. Se usa junto con IPsec para asegurar el intercambio seguro de paquetes a nivel IP.
Cuando la conexión VPN se establece, se realiza un intercambio seguro de varios parámetros. Por ejemplo, la negociación de la Fase 1 de IKE abarca la oferta y respuesta de varios valores públicos de Diffie-Hellman, nonce —o "cookie"— e información relativa a la sesión.
En la Fase 2 de la negociación de IKE se establecen asociaciones de seguridad adicionales que se pueden usar para transferir paquetes de datos o crear un túnel seguro de red privada virtual (VPN). IKEv2 es, en esencia, un protocolo de gestión de claves (genera, intercambia y utiliza claves para que tu dispositivo y el servidor VPN se reconozcan mutuamente), que funciona conjuntamente con IPsec.
Así, IKEv2 es un protocolo orientado a claves que permite el intercambio público de parámetros criptográficos entre dos entidades y crea para ellas asociaciones de seguridad usando el intercambio de claves Diffie-Hellman.
¿Qué hace IKEv2 en una VPN?
IKEv2 (Internet Key Exchange versión 2) es el método de autenticación más utilizado para IPsec. Asegura el tráfico de red autenticando y cifrando cada paquete del flujo de datos.
Esto es seguro porque la conexión se inicia desde ambos lados, eliminando la posibilidad de inyección de paquetes desde fuentes externas.
El protocolo también se desconecta si detecta una caída en la calidad de la conexión, evitando que tus datos se envíen cuando no es seguro hacerlo.
IKE se basa en el protocolo de establecimiento de claves Oakley y ISAKMP, ambos definen métodos estandarizados para que dispositivos se comuniquen de forma segura.
IKEv2 VPN también incluye un modo para saltar la NAT, lo que garantiza comunicación segura incluso si tus dispositivos están detrás de un dispositivo de traducción de direcciones de red (NAT), como un firewall o router.
Para esto utiliza puertos UDP 500 y 4500 e IKE para crear asociaciones de seguridad (SA) e índices de parámetros de seguridad (SPI) que autentican y cifran los datos.
IKEv2 es más rápido
En igualdad de condiciones, IKEv2 siempre será más rápido que OpenVPN. Esto es especialmente notorio en sistemas con baja capacidad y memoria lenta, como routers o computadoras de placa única.
La razón es que IPsec opera en el contexto del núcleo del sistema operativo, mientras que OpenVPN lo hace en el espacio de usuario (userspace), generando cambios de contexto para procesar cada paquete entre procesos del núcleo y usuario. Esto afecta tanto el ancho de banda como la latencia.
La captura mostrada arriba refleja una diferencia de latencia al doble entre IPsec y OpenVPN. Claro está, una diferencia de 1 ms no se nota visualmente, pero bajo carga del sistema esos valores pueden variar mucho. Además, el rendimiento real depende mucho del hardware específico, por eso no mencionaré cifras absolutas para comparar ambos protocolos. Las latencias son cruciales para usar voz y vídeo por VPN.
Según mi experiencia, IKEv2 en Windows 10 funciona mucho más fluido que OpenVPN. El uso real de un ordenador de escritorio varía mucho de pruebas sintéticas de protocolos VPN, con cargas variables en CPU y memoria, y la ejecución de programas exigentes que afectan el rendimiento.
IKEv2 es más sencillo de configurar
Todas las sistemas operativos modernos (excepto Android) soportan IPsec IKEv2 directamente. No necesitas instalar programas, drivers de adaptadores virtuales TUN/TAP ni nada extra. La gestión de la VPN se realiza desde el menú del sistema.
Además, configurar el cliente puede reducirse a solo tres datos:
- Dominio — obligatorio para IPsec, ya que se emite un certificado SSL para él
- Usuario
- Contraseña
No es necesario enviar archivos de certificados o claves al cliente ni hacer que importe certificados raíz en el almacén del sistema. Solo con usuario y contraseña la conexión queda tan segura como en OpenVPN con certificados, porque la conexión usa un certificado x.509 igual al de sitios web HTTPS.