IPsec vs SSL VPN vs ZTNA: diferencias y cuál elegir en 2026
Cuando una empresa revisa su acceso remoto suele encontrarse con tres opciones sobre la mesa: IPsec, SSL VPN y ZTNA. No son lo mismo ni resuelven el mismo problema. Esta comparativa explica cada modelo sin marketing y con criterios prácticos.
IPsec: el túnel clásico entre redes
IPsec cifra el tráfico a nivel de red. Es el estándar habitual para conectar sedes (site-to-site) y también se usa para clientes remotos.
- Fuerte en: enlaces permanentes entre oficinas, rendimiento, compatibilidad con firewalls.
- Débil en: movilidad (cambios de red y NAT), granularidad (quien entra ve la red), gestión de cientos de usuarios.
SSL VPN: el acceso remoto de usuario
La SSL VPN publica un portal o un cliente que el usuario utiliza para entrar en la red corporativa. Ha sido el estándar de facto del teletrabajo durante años.
- Fuerte en: sencillez para el usuario, funciona a través de casi cualquier red.
- Débil en: expone un portal en Internet, concede acceso amplio a la red y depende del ciclo de vida del firewall. Fortinet, por ejemplo, ha ido retirando el modo túnel SSL VPN en modelos y versiones recientes, lo que ha obligado a muchas empresas a replantear su acceso remoto (más detalle aquí).
ZTNA: acceso por recurso, no por red
En un modelo ZTNA no se conecta al usuario a la red, sino a las aplicaciones concretas que tiene autorizadas. Cada sesión valida identidad y estado del dispositivo, y nada queda publicado en Internet.
- Fuerte en: reducción de superficie expuesta, trazabilidad por usuario y recurso, altas y bajas rápidas, teletrabajo y proveedores externos.
- Débil en: no sustituye a IPsec para enlaces de red entre sedes ni para tráfico industrial que exige conectividad de red completa.
Comparativa rápida
| Criterio | IPsec | SSL VPN | ZTNA |
|---|---|---|---|
| Unidad de acceso | Red | Red | Aplicación o recurso |
| Servicio publicado en Internet | Sí (endpoint) | Sí (portal) | No |
| Movilidad del usuario | Media | Alta | Alta |
| Control por dispositivo | Limitado | Limitado | Sí |
| Trazabilidad de quién accede a qué | Baja | Media | Alta |
| Uso ideal | Sede a sede | Acceso remoto heredado | Teletrabajo, proveedores, MSP |
Qué elegir según tu caso
- Varias sedes con tráfico permanente entre ellas: IPsec sigue siendo razonable.
- Ya tienes SSL VPN y funciona: no hace falta cortar nada de golpe, pero conviene planificar la migración progresiva, sobre todo si tu firewall está cerca del fin de soporte.
- Teletrabajo, personal externo, varios dispositivos por persona o requisitos de evidencia (ENS, NIS2): ZTNA es la opción que mejor encaja.
En la práctica, muchas empresas acaban con un modelo mixto: IPsec entre sedes y ZTNA para las personas.
Qué cuesta cada opción
Con VPN sobre firewall el coste no es solo la licencia: hay amortización del hardware (5-6 años), mantenimiento anual, IP fija y horas de supervisión. Puedes compararlo con la calculadora ROI.
Con ConnectaSec el modelo es desde 5 €/usuario al mes con 5 dispositivos incluidos por usuario, más el gateway dedicado desde 40 €/mes, obligatorio en todas las cuentas y con IP dedicada y segmentación por cliente.
Conclusión
IPsec conecta redes, SSL VPN conecta usuarios a una red y ZTNA conecta usuarios a recursos concretos. La diferencia importante no es el protocolo, sino cuánto queda expuesto y cuánta evidencia puedes demostrar después.
¿Quieres ver cómo quedaría en tu entorno? Solicita una demo.