IPsec Establece un túnel cifrado bidireccional de sitio a sitio entre la pasarela dedicada de tu red privada y un concentrador VPN situado en tu lado, en tu red corporativa o en una VPC en la nube. Una vez establecido el túnel, el tráfico entre las dos redes queda cifrado y autenticado, de modo que los SIM pueden acceder a los recursos de tu red y tu red puede acceder a los SIM.
Para obtener información sobre la arquitectura de la red privada y la configuración de WireGuard, consulta Redes privadas y configuración de WireGuard.
La mayoría de las implementaciones de IoT utilizan un servidor de aplicaciones con una dirección IP pública, y los dispositivos envían datos a este a través de la red pública de Internet. Un localizador GPS que comunica su ubicación cada cinco minutos es el caso más habitual, y no necesita ningún túnel.
IPsec es para implementaciones que necesitan justo lo contrario: una ruta privada entre tu propia red y la subred en la que se encuentran tus tarjetas SIM. Una vez establecido el túnel, las tarjetas SIM pueden acceder a servidores que nunca has expuesto a Internet, y tu red puede acceder a las tarjetas SIM.
El Red remota La configuración de la Fase 2 determina la cantidad de tráfico que sigue esa ruta. Si se deja en 0.0.0.0/0, todo lo que envían las SIM pasa por el túnel, por lo que tu propia puerta de enlace a Internet gestiona su acceso a Internet y tú controlas cada paquete que entra y sale. Si se configura en una subred específica, solo el tráfico destinado a esa red utiliza el túnel y el resto accede a Internet a través de la pasarela de Simbase, como de costumbre.
El siguiente diagrama muestra el caso 0.0.0.0/0, en el que todo el tráfico de la SIM se enruta a la red del cliente.
Antes de configurar el túnel, implementa tu red privada y asegúrate de tener listo un concentrador VPN. Los pasos básicos son los siguientes:
Implementa una red privada. Consulta Redes privadas y configuración de WireGuard.
Implementa un concentrador VPN en tu red corporativa o en la nube con una dirección IP pública. Simbase recomienda pfSense si es que aún no tienes uno.
Configura el túnel IPsec en el panel de control de Simbase.
Configura el túnel IPsec en tu concentrador VPN para que coincida.
Prueba el túnel en un entorno de laboratorio antes de utilizarlo en producción. Los pasos exactos dependen de la marca y del software de tu concentrador; consulta su documentación y plantéate recurrir a un ingeniero de redes para configuraciones más grandes o complejas.
| Escenario | Descripción |
|---|---|
Versión del intercambio de claves | Establece la conexión a través del túnel. IKEv2 es más rápido y seguro que IKEv1, y es recomendable utilizarlo siempre que tu concentrador lo admita. Si tienes dudas, selecciona la opción «auto». |
Dirección IP de Simbase | La dirección IP del concentrador VPN de Simbase. Anótala; la necesitarás a la hora de configurar tu lado. |
Dirección IP remota | La dirección IPv4 pública de tu concentrador VPN. |
Clave precompartida | Autentifica ambos extremos del túnel. Utiliza una clave larga y aleatoria, o copia la que se propone. Evita los caracteres especiales. No la compartas nunca: cualquiera que tenga esta clave podría comprometer la seguridad del túnel. |
Versión del intercambio de claves
Dirección IP de Simbase
Dirección IP remota
Clave precompartida
| Escenario | Descripción |
|---|---|
Algoritmo de cifrado | Cifra el tráfico de intercambio de claves. Se recomienda utilizar AES128-GCM (128 bits) para lograr el mejor equilibrio entre seguridad y rendimiento. |
Algoritmo hash | Verifica la integridad del tráfico de intercambio de claves. Se recomienda utilizar SHA256. Por lo general, se considera que SHA1 no es seguro y debe evitarse. |
Clave del grupo DH | Grupo de Diffie-Hellman para el intercambio de claves. Se recomienda el grupo DH 14 (2048 bits). |
Vida útil | Duración, en segundos, de la sesión de la Fase 1 antes de volver a negociar. 28 800 es un valor predeterminado razonable. Establece un valor en este rango y el otro al menos un 10 % superior (por ejemplo, 31 680) para evitar solapamientos. Rango: 20 000–86 400 segundos. |
Detección de nodos inactivos | Comprueba si el par sigue activo mediante intercambios INFORMATIONAL de IKEv2 o mensajes R_U_THERE de IKEv1. Solo se ejecuta si no se ha recibido ningún paquete IKE o ESP/AH durante el tiempo de espera configurado. Desactívalo si no estás seguro. |
Algoritmo de cifrado
Algoritmo hash
Clave del grupo DH
Vida útil
Detección de nodos inactivos
| Escenario | Descripción |
|---|---|
Red SIM | La subred que utilizan tus tarjetas SIM. Es fija y no se puede modificar. |
Red remota | La subred situada en tu lado del túnel, en notación CIDR. Establece el valor en 0.0.0.0/0 para enrutar todo el tráfico SIM hacia tu red. |
ESP | Carga útil de seguridad encapsulada: se encarga del cifrado y la autenticación del tráfico del túnel. No se puede modificar. |
Algoritmo de cifrado | Cifra el tráfico del túnel. Se recomienda utilizar AES128-GCM (128 bits). |
Algoritmo hash | Comprueba la integridad del tráfico del túnel. Se recomienda utilizar SHA256. Por lo general, se considera que SHA1 no es seguro y debe evitarse. |
Clave del grupo DH | Grupo Diffie-Hellman para la sesión de datos. Se recomienda el grupo DH 14 (2048 bits). |
Vida útil | Duración de la sesión de datos antes de que caduque la SA secundaria, en segundos. Debe ser superior al tiempo de renovación de la clave. Establece este valor en un extremo y, en el otro, un valor al menos un 10 % superior, por ejemplo, 5400, para evitar solapamientos. Rango: de 1800 a 7200 segundos. |
Red SIM
Red remota
ESP
Algoritmo de cifrado
Algoritmo hash
Clave del grupo DH
Vida útil
La forma de configurar IPsec en tu sistema depende del concentrador que utilices. La demostración que aparece a continuación explica paso a paso el proceso en pfSense.
Sí. El túnel termina en la pasarela dedicada de tu red privada, por lo que primero debes implementar la red y asignarle las tarjetas SIM. Consulta Redes privadas y la configuración de WireGuard
Negro, Verde y Rojo. IPsec funciona sobre una red privada, y las redes privadas aún no están disponibles en Azul y Amarillo.
Sí. Los túneles se facturan por túnel y por día, además de la red privada a la que se conecta el túnel. Consulta Conceptos facturables.
Cualquier dispositivo que sea compatible con el protocolo IPsec estándar, incluidos Cisco ASA, Palo Alto y Fortinet. Simbase recomienda pfSense si aún no lo utilizas.
Redes privadas y configuración de WireGuard, la arquitectura de puerta de enlace dedicada y la configuración de WireGuard
VPN para el IoT, cuándo merece la pena utilizar una VPN a pesar de la complejidad adicional que supone
Traducción de direcciones de red (NAT), qué significa esto para el IoT
Direcciones IP públicas, para la accesibilidad de llamadas entrantes a una única tarjeta SIM sin red privada
Comprobación de compatibilidad, asegúrate de que tus dispositivos sean compatibles antes de la implementación


© 2026 Simbase Connect. Todos los derechos reservados.

