IPsec crea un túnel cifrado bidireccional de sitio a sitio entre la pasarela dedicada de tu red privada y un concentrador VPN situado en tu lado, en tu red corporativa o en una VPC en la nube. Una vez establecido el túnel, el tráfico entre las dos redes queda cifrado y autenticado, de modo que los SIM pueden acceder a los recursos de tu red y tu red puede acceder a los SIM.
Para obtener información sobre la arquitectura de la red privada y la configuración de WireGuard, consulta Redes privadas y configuración de WireGuard.
La mayoría de los casos de uso del IoT utilizan un servidor de aplicaciones con una dirección IP pública para que los dispositivos puedan enviar datos a través de la red pública de Internet. Un localizador GPS que envía su ubicación a un servidor cada cinco minutos es un ejemplo típico.
En algunos casos, es preferible utilizar una conexión privada. Los túneles IPsec conectan tu red corporativa o en la nube directamente con la subred que utilizan tus tarjetas SIM.
En la configuración que se muestra a continuación, las tarjetas SIM pueden acceder a cualquier recurso de Internet, así como a los recursos privados de tu red.

También es posible desviar todo el tráfico de la tarjeta SIM a través del túnel, lo que te permite gestionar tu propia pasarela de Internet y controlar todo el tráfico entrante y saliente.

Antes de configurar el túnel, implementa tu red privada y ten preparado un concentrador VPN. Los pasos básicos son los siguientes:
Implementar una red privada. Véase Redes privadas y configuración de WireGuard.
Implementa un concentrador VPN en tu red corporativa o en la nube con una dirección IP pública. Simbase recomienda pfSense si es que aún no tienes uno.
Configura el túnel IPsec en el panel de control de Simbase.
Configura el túnel IPsec en tu concentrador VPN para que coincida.
Prueba el túnel en un entorno de laboratorio antes de utilizarlo en producción. Los pasos exactos dependen de la marca y del software de tu concentrador; consulta su documentación y plantéate recurrir a un ingeniero de redes para configuraciones más grandes o complejas.
| Escenario | Descripción |
|---|---|
Versión del intercambio de claves | Establece la conexión a través del túnel. IKEv2 es más rápido y seguro que IKEv1, y es recomendable utilizarlo siempre que tu concentrador lo admita. Si no estás seguro, selecciona «auto». |
Dirección IP de Simbase | La dirección IP del concentrador VPN de Simbase. Anótala; la necesitarás a la hora de configurar tu lado. |
Dirección IP remota | La dirección IPv4 pública de tu concentrador VPN. |
Clave precompartida | Autentifica ambos extremos del túnel. Utiliza una clave aleatoria larga o copia la propuesta. Evita los caracteres especiales. No la compartas nunca: cualquiera que tenga esta clave podría comprometer la seguridad del túnel. |
Versión del intercambio de claves
Dirección IP de Simbase
Dirección IP remota
Clave precompartida
| Escenario | Descripción |
|---|---|
Algoritmo de cifrado | Cifra el tráfico de intercambio de claves. Se recomienda utilizar AES128-GCM (128 bits) para lograr el mejor equilibrio entre seguridad y rendimiento. |
Algoritmo hash | Comprueba la integridad del tráfico de intercambio de claves. Se recomienda utilizar SHA256. Por lo general, se considera que SHA1 no es seguro y debe evitarse. |
Clave del grupo DH | Grupo de Diffie-Hellman para el intercambio de claves. Se recomienda el grupo DH 14 (2048 bits). |
Vida útil | Duración, en segundos, de la sesión de la Fase 1 antes de volver a negociar. 28800 es un valor predeterminado razonable. Establece un valor en este rango y el otro al menos un 10 % superior (por ejemplo, 31 680) para evitar solapamientos. Rango: 20 000–86 400 segundos. |
Detección de nodos inactivos | Comprueba si el par sigue activo mediante intercambios INFORMATIONAL de IKEv2 o mensajes R_U_THERE de IKEv1. Solo se ejecuta si no se ha recibido ningún paquete IKE o ESP/AH durante el tiempo de espera configurado. Desactívalo si no estás seguro. |
Algoritmo de cifrado
Algoritmo hash
Clave del grupo DH
Vida útil
Detección de nodos inactivos
| Escenario | Descripción |
|---|---|
Red SIM | La subred que utilizan tus tarjetas SIM. Es fija y no se puede modificar. |
Red remota | La subred situada en tu lado del túnel, en notación CIDR. Establece el valor en 0.0.0.0/0 para enrutar todo el tráfico SIM hacia tu red. |
ESP | Carga útil de seguridad encapsulada: se encarga del cifrado y la autenticación del tráfico del túnel. No se puede modificar. |
Algoritmo de cifrado | Cifra el tráfico del túnel. Se recomienda utilizar AES128-GCM (128 bits). |
Algoritmo hash | Comprueba la integridad del tráfico del túnel. Se recomienda utilizar SHA256. Por lo general, se considera que SHA1 no es seguro y debe evitarse. |
Clave del grupo DH | Grupo Diffie-Hellman para la sesión de datos. Se recomienda el grupo DH 14 (2048 bits). |
Vida útil | Duración de la sesión de datos antes de la renovación de claves, en segundos. Debe ser superior a la duración de la Fase 1. Establece un valor en este rango y el otro al menos un 10 % superior para evitar solapamientos. Rango: 1800–7200 segundos. |
Red SIM
Red remota
ESP
Algoritmo de cifrado
Algoritmo hash
Clave del grupo DH
Vida útil
La forma de configurar IPsec en tu sistema depende del concentrador que utilices. La demostración que aparece a continuación explica paso a paso el proceso en pfSense.
Redes privadas y configuración de WireGuard, la arquitectura de puerta de enlace dedicada y la configuración de WireGuard
VPN para el IoT, cuándo merece la pena utilizar una VPN a pesar de la complejidad adicional que supone
La traducción de direcciones de red (NAT) y lo que supone para el IoT
Direcciones IP públicas, para la accesibilidad de llamadas entrantes a una única tarjeta SIM sin red privada
Comprueba que tu dispositivo sea compatible antes de realizar la implementación


© 2026 Simbase Global Group. All rights reserved.

