> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/run-the-platform/es/vpn/ipsec.md).

# Configuración de IPsec

VergeOS incluye compatibilidad con IPsec para permitir la configuración de un túnel VPN entre una red VergeOS y un peer IPsec de terceros.

{% hint style="info" %}
**Uso de IPsec**

La funcionalidad IPsec se proporciona para situaciones en las que existe un requisito específico de IPsec. Se recomienda usar WireGuard en su lugar cuando sea posible. WireGuard ofrece mejor rendimiento que IPsec y, debido a su configuración más sencilla, puede ser menos vulnerable a configuraciones de seguridad incorrectas involuntarias.
{% endhint %}

Este documento proporciona instrucciones generales paso a paso para configurar VergeOS como un peer IPsec. Las configuraciones de ejemplo específicas se enlazan en la parte inferior de esta página.

## Pasos generales

* Crear una **Red VPN** y editar la configuración de IPsec, si es necesario
* Crear una **Fase 1** Configuración
* Crear una **Fase 2** Configuración
* Configurar **Reglas de firewall y enrutamiento**

## Crear una red VPN

1. Navegue a **Redes** > **+ Nueva VPN**.
2. Configure los campos de red.
   * **Tipo de capa 2:** Ninguno
   * **Tipo de dirección IP:** estática
   * **Dirección IP:** dirección del enrutador VPN
   * **Dirección de red:** rango de red local para este peer
   * **Red de interfaz:**
   * ***--Ninguno--*** para crear una red VPN independiente, donde todas las conexiones a otras redes VergeOS se gestionan con enrutamiento de capa 3. (Método recomendado)
   * **Seleccione una red existente** para conectar la red VPN directamente a esa red mediante capa 2.

La información sobre otros campos de red se puede encontrar en: [Instrucciones generales de redes internas](/run-the-platform/es/redes/internal-networks.md)

## Editar la configuración de IPsec (si es necesario)

La configuración general de IPsec se establece con valores predeterminados comunes. Estos ajustes se pueden modificar si es necesario: desde el **Panel de control de la red VPN**, haga clic **Editar IPsec** en el menú de la izquierda.

{% hint style="info" %}
Consulte la documentación de su proveedor IPsec de terceros y/o recursos de documentación universal, como los proporcionados por NIST, para obtener orientación sobre ajustes individuales de IPsec, posibles compensaciones de diversas selecciones y prácticas recomendadas de seguridad.
{% endhint %}

* **Modo de configuración**
  * *normal (predeterminado)* - esta opción se usa normalmente e incluye campos IPsec comunes
  * *avanzado* - permite una configuración de IPsec amplia o poco común mediante el uso de archivos de configuración (conf)
* **IDs únicos**
  * *Sí (predeterminado)* - mantiene únicos IDs de participantes específicos. (También conocido como la *Reemplazar* opción)
  * *Nunca* - ignorará la notificación INITIAL\_CONTACT, sin reemplazar aún las IKE\_SA antiguas
  * *No* - reemplazará las IKE\_SA solo al recibir la notificación INITIAL\_CONTACT.
* **Proponer compresión IPComp (desactivado de forma predeterminada):** Utiliza un protocolo especial diseñado para comprimir la carga útil de los paquetes IP; debe ser compatible con el peer remoto. Esta compresión podría ser beneficiosa cuando los datos transmitidos son muy comprimibles; sin embargo, sí introduce sobrecarga computacional. Por lo general, se necesitan reglas de firewall adicionales para manejar el tráfico IPIP.
* **Excluir mi red:** Normalmente este ajuste debe estar habilitado.
* **Extensiones Cisco:** Este ajuste debe permanecer deshabilitado a menos que sea específicamente necesario para admitir la configuración del peer IPsec remoto.
* **Cargas útiles ID y HASH sin cifrar en el modo principal de IKEv1 (predeterminado=desactivado):** se recomienda deshabilitarlo porque el modo principal de IKEv1, donde las cargas útiles ID y HASH se transmiten sin cifrar durante el intercambio inicial, introduce varias vulnerabilidades de seguridad.
* **MSS Clamp (predeterminado=0/desactivado):** En algunas situaciones, el ajuste MSS puede mejorar el rendimiento en túneles IPsec. Sin embargo, es fundamental comprender a fondo su red para calcular y establecer el MSS con precisión, porque una configuración incorrecta puede provocar un rendimiento subóptimo y/o pérdida de paquetes.
* **Política estricta de CRL (predeterminado=No):** Una política estricta de CRL (Lista de revocación de certificados) en IPsec especifica que los certificados revocados no se aceptan durante la autenticación.
* **Establecer antes de cortar (desactivado de forma predeterminada):** se establecen nuevas SA mientras las antiguas siguen activas; eliminando las SA antiguas cuando las nuevas están listas.

## Crear una configuración de Fase 1

1. Desde el **Panel de control de la red VPN**, haga clic **Túneles IPsec** > **Nuevo**.
2. Introduzca un **Nombre** y opcional **Descripción** para la fase 1.
3. Configurar **Versión de intercambio de claves**

* *Automático* - usa la versión que inicia el peer remoto (IKEv1 o IKEv2)
* *IKEv1*
* *IKEv2*

{% hint style="success" %}
**IKEv2 es altamente recomendable por motivos de seguridad.**
{% endhint %}

4. Introduzca **Dirección de la puerta de enlace remota:** (requerido) la dirección WAN del otro peer IPsec.
5. Configurar **Ajustes de cifrado de la Fase 1**
   * **Algoritmo**(AES predeterminado)
   * **Ajustes de longitud de clave, hash y grupo DH** (las opciones variarán según el algoritmo seleccionado).
   * **Duración/Unidades** - ajuste de expiración automática para las SA (predeterminado: 3 horas)

{% hint style="info" %}
*Nota: Algunos algoritmos no proporcionan una seguridad sólida y, por lo tanto, no se recomiendan, como Blowfish, 3DES, CAST128, MD5, SHA1, grupos DH 1, 2, 22, 23, 24*
{% endhint %}

6. Configurar **Ajustes de propuesta de la Fase 1 (autenticación)**

* **Clave precompartida:** se puede introducir manualmente o se puede usar el botón Generar para crear un valor aleatorio y seguro para una clave precompartida.
* **Modo de negociación:**
  * *Principal* - modo predeterminado, recomendado
  * *Agresivo* - menos seguro que el modo Principal, pero ofrece más flexibilidad
* **Identificador:** la identidad presentada al peer remoto durante la negociación IKE. Cuando se deja en blanco, se usa la IP actual. Normalmente, se debe introducir la dirección WAN de este peer IPsec porque esta es la dirección de origen identificada al acceder al peer remoto.
* **Identificador del peer:** la identidad que se espera del peer remoto; normalmente se puede dejar en blanco para usar la dirección actualmente especificada como Puerta de enlace remota de la VPN.

7. Configurar **Opciones avanzadas de la Fase 1**

* **Comportamiento de la conexión** define el comportamiento que se producirá al iniciar IPsec:
  * *Solo respondedor* - carga la conexión pero no la inicia.
  * *Bajo demanda* - carga una conexión y la inicia si se detecta tráfico entre las redes
  * *Iniciar* - carga e inicia la conexión inmediatamente
* **Forzar encapsulación UDP** (predeterminado=desactivado) - cuando está habilitado, la encapsulación UDP se fuerza incluso cuando no se detecta NAT.
* **Intentos de negociación de claves:** el número de intentos para negociar una conexión, o un reemplazo para una, antes de desistir. El valor 0 significa no desistir nunca; este ajuste solo es relevante localmente, por lo que el otro extremo no necesita tener el mismo ajuste.
* **Renegociación de claves:** (predeterminado=habilitado) esta opción puede deshabilitarse/apagarse para impedir la iniciación local de la renegociación de una conexión a punto de expirar; sin embargo, no afecta a las solicitudes de renegociación que provienen del otro peer.
* **Tiempo de margen:** define la cantidad de tiempo que debe transcurrir antes de una renegociación de reemplazo para una conexión/canal de negociación expirado; este ajuste solo es relevante localmente, por lo que el otro extremo no necesita tener el mismo ajuste.
* **Detección de peer inactivo:** define la acción predeterminada que se realizará en caso de tiempo de espera:
  * *Limpiar* - cierra la conexión
  * *Mantener* - supervisa el nuevo tráfico y renegocia la conexión si se detecta tráfico entre las redes.
  * *Reiniciar (predeterminado)* - intenta renegociar la conexión inmediatamente
  * *Ninguno* - desactiva el envío de mensajes DPD
* **Retraso DPD:** (predeterminado=30 segundos) define el intervalo de tiempo de los mensajes R\_U\_There/intercambios INFORMATIONAL enviados al peer, que solo se envían cuando no hay otro tráfico.
* **Fallos DPD:** define el número máximo de fallos para eliminar automáticamente las conexiones de peer después de inactividad (este ajuste no se aplica a IKEv2).

{% hint style="info" %}
Si es necesario, se pueden agregar definiciones adicionales de Fase 1. Desde el panel de control de la red VPN: **Túneles IPsec** > **Nuevo**
{% endhint %}

## Crear una configuración de Fase 2

{% hint style="info" %}
Se debe crear una configuración de Fase 2 para poder crear una conexión IPsec funcional.
{% endhint %}

1. Desde el **Panel de control de la red VPN**, haga clic **Túneles IPsec** en el menú de la izquierda; haga doble clic en la fase 1 correspondiente para ir a ese panel de la fase 1; haga clic en **Nuevo** en el menú de la izquierda.
2. Introduzca un **Nombre** y **Descripción opcional** para la nueva configuración de Fase 2.
3. Seleccione un **Modo:**
   * *Túnel* (predeterminado) - método recomendado para VPN de sitio a sitio; se envían dos encabezados IP, con el paquete original encapsulado
   * *Transporte* - cifra solo la carga útil y el tráiler ESP.
4. Especifique el **Red local:** (requerido) la subred de direcciones IP que se incluirán en este lado de la VPN, por ejemplo 192.168.0.0/24.
5. Especifique el **Red remota:** la red del peer remoto en formato CIDR, por ejemplo 50.x.x.x/28.
6. Seleccione un **Protocolo:**
   * *ESP* (recomendado)
   * *AH* (solo autenticación)
7. Especifique **Duración** en unidades (segundos, minutos, horas, días, años) o *Para siempre* para la duración de la SA establecida durante la Fase 2.
8. Seleccione el cifrado **Algoritmo** y **Longitud de clave, hash y grupo DH** configuración.
9. Haga clic en **Enviar** para guardar la configuración de Fase 2.

## Configurar reglas de firewall y enrutamiento

La configuración de red será necesaria para el tráfico IPsec. Las siguientes reglas de red se crean automáticamente para una nueva red VPN:

* permitir entrada IKE UDP 500
* permitir entrada NAT-Traversal de IPsec 4500
* permitir entrada ESP
* permitir entrada AH

Se requerirá configuración de red adicional (por ejemplo, reglas de firewall, enrutamiento) según el diseño específico de la red e IPsec. Consulte los enlaces a continuación para ver ejemplos específicos de IPsec que incluyen configuración de reglas de red.

### Para iniciar el túnel VPN desde el lado de VergeOS

1. Desde el **Panel de control de la red VPN**, haga clic **Encender** en el menú de la izquierda.
2. Haga clic en el icono del enchufe debajo de **Conexiones IPsec**.

![botón Conectar IPsec](/files/2e22eea5c997444332cf3ccf27d76b3a46fa469c)

3. Espere a que el estado de IPsec muestre conectado.

## Configuraciones de ejemplo de IPsec

Hay configuraciones de ejemplo de IPsec disponibles como referencia:

* [Dirección pública dedicada con red interna en puente](/knowledge-base/es/networking/ipsec-example-dedicated-ip.md)
* [Inquilino que usa una dirección de interfaz de usuario traducida por NAT](/knowledge-base/es/networking/ipsec-example-tenant-nat-ui-ip.md)

## Consejos para resolución de problemas

### Verifique la compatibilidad mutua de la configuración entre los peers

IPsec es muy sensible a las discrepancias de configuración. La mayoría de los ajustes requieren una alineación precisa entre los peers de la conexión. Consulte la documentación de su peer IPsec que no sea VergeOS y asegúrese de que todos los parámetros coincidan meticulosamente en ambos extremos.

### Registros del contenedor de la red VPN

Se puede acceder a los registros del contenedor de red desde el panel de control de la red VPN: **Diagnósticos > Consulta de diagnósticos:** ***Registros*** Estos registros a menudo contienen información útil para la resolución de problemas, como mensajes de error de IPsec, direcciones de origen y destino, etc.

### Rastrear el tráfico de red

Rastrear el tráfico en la red VPN y en las redes externas e internas asociadas a menudo puede ayudar en las tareas de resolución de problemas al identificar si el tráfico del túnel está llegando a una red, identificar direcciones de origen y destino de los paquetes, etc. **Diagnósticos > Consulta de diagnósticos:** ***Captura TCP***. La [Guía de diagnósticos de red](/run-the-platform/es/redes/network-diagnostics.md) proporciona una referencia para usar la herramienta de Diagnóstico de red.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/run-the-platform/es/vpn/ipsec.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
