IPsec Establece un túnel cifrado de doble sentido de sitio a sitio entre la pasarela dedicada de tu red privada y un concentrador VPN situado en tu lado, en tu red corporativa o en una VPC en la nube. Una vez establecido el túnel, el tráfico entre las dos redes queda cifrado y autenticado, de modo que los SIM pueden acceder a los recursos de tu red y tu red puede acceder a los SIM.
Para obtener información sobre la arquitectura de la red privada y la configuración de WireGuard, consulta Redes privadas y configuración de WireGuard.
La mayoría de las implementaciones de IoT utilizan un servidor de aplicaciones con una dirección IP pública, y los dispositivos envían datos a este a través de la red pública de Internet. Un localizador GPS que comunica su ubicación cada cinco minutos es el caso más habitual, y no necesita ningún túnel.
IPsec Es ideal para implementaciones que necesitan justo lo contrario: una ruta privada entre tu propia red y la subred en la que se encuentran tus tarjetas SIM. Una vez establecido el túnel, las tarjetas SIM pueden acceder a servidores que nunca has expuesto a Internet, y tu red puede acceder a las tarjetas SIM.
El Red remota La configuración de la Fase 2 determina la cantidad de tráfico que sigue esa ruta. Si se deja en 0.0.0.0/0, todo lo que envían las SIM pasa por el túnel, por lo que tu propia pasarela de Internet gestiona su acceso a Internet y tú controlas cada paquete que entra y sale. Si se configura en una subred específica, solo el tráfico destinado a esa red utiliza el túnel y el resto accede a Internet a través de la pasarela de Simbase como de costumbre.
El siguiente diagrama muestra el caso 0.0.0.0/0, en el que todo el tráfico SIM se enruta a la red del cliente.
Antes de configurar el túnel, implementa tu red privada y ten preparado un concentrador VPN. Los pasos básicos son los siguientes:
Implementa una red privada. Consulta Redes privadas y configuración de WireGuard.
Instala un concentrador VPN en tu red corporativa o en la nube con una dirección IP pública. Simbase recomienda pfSense si es que aún no tienes uno.
Configura el túnel IPsec en el panel de control de Simbase.
Configura el túnel IPsec en tu concentrador VPN para que coincida.
Prueba el túnel en un entorno de laboratorio antes de utilizarlo en producción. Los pasos exactos dependen de la marca y del software de tu concentrador; consulta su documentación y plantéate contar con la ayuda de un ingeniero de redes para configuraciones más grandes o complejas.
| Escenario | Descripción |
|---|---|
Versión de intercambio de claves | Establece la conexión a través del túnel. IKEv2 es más rápido y seguro que IKEv1, y es recomendable utilizarlo siempre que tu concentrador lo admita. Si no estás seguro, selecciona la opción «automático». |
Dirección IP de Simbase | La dirección IP del concentrador VPN de Simbase. Anótala, la necesitarás a la hora de configurar tu lado. |
Dirección IP remota | La dirección IPv4 pública de tu concentrador VPN. |
Clave precompartida | Autentifica ambos extremos del túnel. Utiliza una clave larga y aleatoria, o copia la que se propone. Evita los caracteres especiales. ¡No la compartas nunca! Cualquiera que tenga esta clave puede comprometer la seguridad del túnel. |
Versión de intercambio de claves
Dirección IP de Simbase
Dirección IP remota
Clave precompartida
| Escenario | Descripción |
|---|---|
Algoritmo de cifrado | Cifra el tráfico de intercambio de claves. Se recomienda utilizar AES128-GCM (128 bits) para obtener el mejor equilibrio entre seguridad y rendimiento. |
Algoritmo hash | Verifica la integridad del tráfico de intercambio de claves. Se recomienda utilizar SHA256. Por lo general, se considera que SHA1 no es seguro y debe evitarse. |
Clave del grupo DH | Grupo de Diffie-Hellman para el intercambio de claves. Se recomienda el grupo DH 14 (2048 bits). |
Vida útil | Duración, en segundos, de la sesión de la Fase 1 antes de volver a negociar. 28 800 es un valor predeterminado razonable. Establece un extremo en este valor y el otro al menos un 10 % más alto (por ejemplo, 31 680) para evitar solapamientos. Rango: 20 000–86 400 segundos. |
Detección de pares inactivos | Comprueba si el par sigue activo mediante intercambios INFORMATIONAL de IKEv2 o mensajes R_U_THERE de IKEv1. Solo se ejecuta si no se ha recibido ningún paquete IKE o ESP/AH durante el tiempo de espera configurado. Desactívalo si no estás seguro. |
Algoritmo de cifrado
Algoritmo hash
Clave del grupo DH
Vida útil
Detección de pares inactivos
| Escenario | Descripción |
|---|---|
Red SIM | La subred que utilizan tus tarjetas SIM. Es fija y no se puede modificar. |
Red remota | La subred situada en tu lado del túnel, en notación CIDR. Establece el valor en 0.0.0.0/0 para enrutar todo el tráfico SIM hacia tu red. |
ESP | Carga útil de seguridad encapsulada: se encarga del cifrado y la autenticación del tráfico del túnel. No se puede modificar. |
Algoritmo de cifrado | Cifra el tráfico del túnel. Se recomienda utilizar AES128-GCM (128 bits). |
Algoritmo hash | Comprueba la integridad del tráfico del túnel. Se recomienda utilizar SHA256. Por lo general, se considera que SHA1 no es seguro y debe evitarse. |
Clave del grupo DH | Grupo Diffie-Hellman para la sesión de datos. Se recomienda el grupo DH 14 (2048 bits). |
Vida útil | Duración de la sesión de datos, en segundos, antes de que caduque la SA secundaria. Debe ser superior al tiempo de renovación de la clave. Establece este valor en un extremo y, en el otro, un valor al menos un 10 % superior, por ejemplo, 5400, para evitar solapamientos. Rango: de 1800 a 7200 segundos. |
Red SIM
Red remota
ESP
Algoritmo de cifrado
Algoritmo hash
Clave del grupo DH
Vida útil
La forma de configurar IPsec en tu sistema depende del concentrador que utilices. La demostración que aparece a continuación explica paso a paso el proceso en pfSense.
Sí. El túnel termina en la pasarela dedicada de tu red privada, así que primero debes implementar la red y asignarle las tarjetas SIM. Consulta Redes privadas y la configuración de WireGuard
Negro, Verde y Rojo. IPsec funciona sobre una red privada, y las redes privadas aún no están disponibles en Azul y Amarillo.
Sí. Los túneles se facturan por túnel y por día, además de la red privada a la que se conecta el túnel. Véase Partidas facturables.
Cualquier dispositivo que admita el protocolo IPsec estándar, incluidos Cisco ASA, Palo Alto y Fortinet. Simbase recomienda pfSense si aún no utilizas uno.
Redes privadas y configuración de WireGuard — la arquitectura de puerta de enlace dedicada y la configuración de WireGuard
VPN para el IoT — ¿Cuándo merece la pena utilizar una VPN a pesar de la complejidad adicional que supone?
Traducción de direcciones de red (NAT) — qué significa esto para el IoT
Direcciones IP públicas — para la accesibilidad de llamadas entrantes a una única tarjeta SIM sin red privada
Comprobación de compatibilidad — Asegúrate de que tus dispositivos sean compatibles antes de la implementación.


© 2026 Simbase. Todos los derechos reservados.

