← Volver al blog

L2TP/IPsec en MikroTik: VPN de acceso remoto para usuarios

7 de agosto de 2026

L2TP/IPsec en MikroTik: VPN de acceso remoto para usuarios

A veces la mejor VPN de acceso remoto es la que no requiere instalar nada. L2TP/IPsec usa el cliente VPN que ya viene en Windows, macOS, Android e iOS: el usuario solo carga el servidor, su usuario y clave, y una clave precompartida. Para equipos no técnicos, es imbatible en simplicidad.

Qué es y por qué sigue vigente

L2TP crea el túnel y transporta los datos; IPsec le agrega el cifrado (L2TP solo no cifra). Juntos dan un acceso remoto cifrado y estándar. Su gran ventaja es la compatibilidad nativa: cero software de terceros. Su desventaja: usa puertos fijos (UDP 500, 4500, 1701) que algunas redes públicas bloquean —ahí conviene SSTP o OpenVPN sobre 443.

Servidor L2TP/IPsec en RouterOS v7

# perfil y usuario
/ppp/profile add name=remoto local-address=10.20.0.1 remote-address=remoto-pool
/ppp/secret add name=juan password=CLAVE-FUERTE profile=remoto service=l2tp

# activar el servidor L2TP con IPsec y clave precompartida
/interface/l2tp-server/server
set enabled=yes use-ipsec=yes ipsec-secret=CLAVE-COMPARTIDA default-profile=remoto

Con use-ipsec=yes, RouterOS levanta automáticamente la política IPsec necesaria. Cada usuario tiene su propia credencial en /ppp/secret: revocar un acceso es borrar o deshabilitar su entrada.

El firewall: no te olvides de abrir los puertos

El error más común es que "la VPN no conecta" porque el firewall del router no permite IPsec/L2TP. Necesitas aceptar UDP 500 y 4500 (IPsec NAT-T) y el protocolo IPsec en la cadena de entrada, idealmente limitado por origen si es posible:

/ip/firewall/filter
add chain=input protocol=udp dst-port=500,4500,1701 action=accept
add chain=input protocol=ipsec-esp action=accept
A favorEn contra
Cliente nativo, sin instalar nadaPuertos fijos que algunas redes bloquean
Cifrado IPsec estándarMás lento que WireGuard
Ideal para usuarios no técnicosSensible al doble NAT

En MikroTik Chile montamos VPN de acceso remoto para equipos completos, eligiendo la tecnología que menos fricción genera a tus usuarios. Si tu gente necesita entrar a la red desde afuera sin complicaciones, lo dejamos operativo.

Conversemos