Volver al blog
    ConnectaSec7 de septiembre de 20268 min de lectura

    IPsec vs SSL VPN vs ZTNA: diferencias y cuál elegir en 2026

    Cuando una empresa revisa su acceso remoto suele encontrarse con tres opciones sobre la mesa: IPsec, SSL VPN y ZTNA. No son lo mismo ni resuelven el mismo problema. Esta comparativa explica cada modelo sin marketing y con criterios prácticos.

    IPsec: el túnel clásico entre redes

    IPsec cifra el tráfico a nivel de red. Es el estándar habitual para conectar sedes (site-to-site) y también se usa para clientes remotos.

    • Fuerte en: enlaces permanentes entre oficinas, rendimiento, compatibilidad con firewalls.
    • Débil en: movilidad (cambios de red y NAT), granularidad (quien entra ve la red), gestión de cientos de usuarios.

    SSL VPN: el acceso remoto de usuario

    La SSL VPN publica un portal o un cliente que el usuario utiliza para entrar en la red corporativa. Ha sido el estándar de facto del teletrabajo durante años.

    • Fuerte en: sencillez para el usuario, funciona a través de casi cualquier red.
    • Débil en: expone un portal en Internet, concede acceso amplio a la red y depende del ciclo de vida del firewall. Fortinet, por ejemplo, ha ido retirando el modo túnel SSL VPN en modelos y versiones recientes, lo que ha obligado a muchas empresas a replantear su acceso remoto (más detalle aquí).

    ZTNA: acceso por recurso, no por red

    En un modelo ZTNA no se conecta al usuario a la red, sino a las aplicaciones concretas que tiene autorizadas. Cada sesión valida identidad y estado del dispositivo, y nada queda publicado en Internet.

    • Fuerte en: reducción de superficie expuesta, trazabilidad por usuario y recurso, altas y bajas rápidas, teletrabajo y proveedores externos.
    • Débil en: no sustituye a IPsec para enlaces de red entre sedes ni para tráfico industrial que exige conectividad de red completa.

    Comparativa rápida

    Criterio IPsec SSL VPN ZTNA
    Unidad de acceso Red Red Aplicación o recurso
    Servicio publicado en Internet Sí (endpoint) Sí (portal) No
    Movilidad del usuario Media Alta Alta
    Control por dispositivo Limitado Limitado
    Trazabilidad de quién accede a qué Baja Media Alta
    Uso ideal Sede a sede Acceso remoto heredado Teletrabajo, proveedores, MSP

    Qué elegir según tu caso

    • Varias sedes con tráfico permanente entre ellas: IPsec sigue siendo razonable.
    • Ya tienes SSL VPN y funciona: no hace falta cortar nada de golpe, pero conviene planificar la migración progresiva, sobre todo si tu firewall está cerca del fin de soporte.
    • Teletrabajo, personal externo, varios dispositivos por persona o requisitos de evidencia (ENS, NIS2): ZTNA es la opción que mejor encaja.

    En la práctica, muchas empresas acaban con un modelo mixto: IPsec entre sedes y ZTNA para las personas.

    Qué cuesta cada opción

    Con VPN sobre firewall el coste no es solo la licencia: hay amortización del hardware (5-6 años), mantenimiento anual, IP fija y horas de supervisión. Puedes compararlo con la calculadora ROI.

    Con ConnectaSec el modelo es desde 5 €/usuario al mes con 5 dispositivos incluidos por usuario, más el gateway dedicado desde 40 €/mes, obligatorio en todas las cuentas y con IP dedicada y segmentación por cliente.

    Conclusión

    IPsec conecta redes, SSL VPN conecta usuarios a una red y ZTNA conecta usuarios a recursos concretos. La diferencia importante no es el protocolo, sino cuánto queda expuesto y cuánta evidencia puedes demostrar después.

    ¿Quieres ver cómo quedaría en tu entorno? Solicita una demo.