Cómo consultar y administrar reglas IPsec con PowerShell

Última actualización: 22/09/2026

  • Implementación de túneles VPN sitio a sitio mediante el uso de cmdlets de Azure y la gestión de puertas de enlace locales.
  • Automatización de la seguridad de red a través del módulo NetSecurity para la creación y modificación de reglas de firewall avanzadas.
  • Configuración de directivas de seguridad IPsec para garantizar la autenticación, el cifrado y el aislamiento de dominios en entornos Windows.
reglas IPsec con PowerShell

Pelearse con las interfaces gráficas para configurar la seguridad de red puede ser un auténtico dolor de cabeza. Por eso, echarle mano a PowerShell es la mejor decisión que puedes tomar, ya que te permite automatizar tareas que, de otro modo, te llevarían horas de clics repetitivos y errores fortuitos. Te explicamos cómo consultar y administrar reglas IPsec con PowerShell.

Desde la creación de túneles VPN en Azure hasta la implementación de directivas de aislamiento de dominio, todo lo que debes saber para que tu red esté blindada y no tengas que estar reiniciando laptops cada vez que despliegues un cliente de seguridad.

Conectividad VPN Sitio a Sitio en Azure con PowerShell

reglas IPsec con PowerShell
Reglas IPsec con PowerShell

Cuando necesitamos unir una red local con una red virtual (VNet) en Azure, lo más eficiente es montar una conexión de puerta de enlace VPN. Para que esto funcione, es fundamental contar con un dispositivo VPN local que tenga una IP pública y que sea compatible con los estándares de Azure, utilizando túneles IPsec/IKE (ya sea versión 1 o 2).

El primer paso es definir la puerta de enlace de red local (LNG). Aquí es donde le decimos a Azure cuál es la IP de nuestro dispositivo en la oficina y qué rangos de direcciones IP debe enrutar hacia allí. Si tienes una sola subred, el comando New-AzLocalNetworkGateway es tu mejor aliado, pero si manejas varias, puedes pasar una lista de prefijos en un array para que todo quede bien vinculado.

Contenido exclusivo - Clic Aquí  Cómo Subir la Resolución de una Foto

Para quienes buscan alta disponibilidad, lo ideal es configurar el modo activo-activo. Esto implica que tendremos dos instancias de la puerta de enlace, cada una con su propia IP pública, lo que evita que la conexión se caiga si una de las máquinas falla. Una vez configurado el dispositivo físico con la clave compartida, procedemos a crear la conexión virtual mediante New-AzVirtualNetworkGatewayConnection, asegurándonos de que el tipo de conexión sea estrictamente IPsec.

Agente de directiva IPsec y su consumo de CPU
Related article:
Guía Completa sobre el Agente de Directiva IPsec y la Seguridad de Red

Si te toca gestionar entornos complejos donde la red local y la virtual están en suscripciones o inquilinos distintos, no te agobies. Solo tienes que autenticarte en cada tenant por separado usando Connect-AzAccount y seleccionar la suscripción correspondiente antes de ejecutar el comando de enlace.

Gestión Avanzada del Firewall de Windows

Olvídate de los viejos comandos de netsh; hoy en día lo que manda es el módulo NetSecurity de PowerShell. Este módulo nos permite controlar los tres perfiles del firewall: dominio, privado y público. Es vital entender que el firewall de Windows, por defecto, bloquea todo lo entrante que no esté permitido, mientras que lo saliente fluye sin problemas a menos que pongamos un freno.

Para activar o desactivar la protección en todos los perfiles, el cmdlet Set-NetFirewallProfile es la herramienta clave. Si quieres ser más preciso, puedes deshabilitar la protección solo para una interfaz de red específica, evitando así quedar bloqueado fuera del servidor mientras haces pruebas.

Cuando se trata de crear reglas, New-NetFirewallRule nos permite definir todo: desde el puerto local y el protocolo TCP/UDP, hasta la dirección IP remota. Una técnica muy útil para no escribir IPs una a una es crear un archivo de texto con todas las direcciones permitidas y cargarlo en una variable mediante Get-Content, aplicando así una regla masiva en un solo paso.

Crear WLAN
Related article:
Cómo crear una red separada para Smart TV, cámaras y dispositivos IoT

Si necesitas modificar una regla que ya existe, no hace falta borrarla y empezar de cero. Podemos usar filtros de puerto o de aplicación para localizar la regla exacta y luego aplicar cambios con Set-NetFirewallRule. Por ejemplo, si queremos cambiar la IP de destino de una regla de acceso web, filtramos por el puerto 80 y actualizamos la dirección remota.

Contenido exclusivo - Clic Aquí  ¿Cómo usar WinContig para recuperar datos perdidos?

Persona utilizando una tablet con una pantalla de conexión VPN, representando la implementación de túneles VPN sitio a sitio en Azure.

Implementación de Directivas IPsec y Seguridad

IPsec va un paso más allá del simple firewall, ya que se encarga de la autenticación y el cifrado de los datos. Una directiva de seguridad IPsec define cómo se comportarán los paquetes: si se requiere autenticación, si se debe cifrar el contenido y qué algoritmos de hash (como SHA256) o de cifrado (como AES-256) se van a emplear.

Existen dos modos principales de encapsulamiento: el modo transporte, ideal para comunicaciones extremo a extremo, y el modo túnel, que es el estándar para las VPNs donde todo el paquete original se encapsula dentro de uno nuevo para viajar por una red pública.

Una de las funciones más potentes es el aislamiento de dominio. Esto consiste en obligar a que cualquier dispositivo que quiera comunicarse dentro de la red corporativa tenga que demostrar su identidad. Mediante reglas que requieren autenticación Kerberos, podemos hacer que los equipos que no estén unidos al dominio sean invisibles o tengan el acceso denegado automáticamente.

Modern wireless router with antennas, representing the core of a home network.
Related article:
Cómo crear y aislar una red WiFi para invitados con UniFi

Para llevar la seguridad al límite, podemos implementar el aislamiento de servidor. Aquí no solo pedimos que el equipo esté en el dominio, sino que restringimos el acceso a grupos de usuarios específicos utilizando cadenas SDDL (Security Descriptor Definition Language). De este modo, solo los administradores autorizados podrían acceder a un servidor de base de datos, por ejemplo, y además todo el tráfico iría cifrado obligatoriamente.

Contenido exclusivo - Clic Aquí  ¿Es necesario una contraseña para desintalar McAfee Mobile Security?

Monitor de ordenador mostrando datos de ciberseguridad y código, ideal para ilustrar la gestión del Firewall de Windows y las directivas de seguridad.

Trucos de Administración y Resolución de Problemas

Cuando trabajas con scripts de despliegue, es muy común que un comando falle porque la regla que intentas borrar no existe. Para evitar que el script se detenga con un error rojo espantoso, usa el parámetro -ErrorAction SilentlyContinue. Esto hará que PowerShell ignore el fallo y siga adelante con la siguiente instrucción.

Si necesitas clonar una configuración de seguridad de un servidor a otro, puedes usar la consola de seguridad avanzada para exportar la política en formato .WFW o, mejor aún, usar Copy-NetIPsecRule para mover reglas específicas entre diferentes almacenes de directivas de grupo (GPO).

Para monitorizar que todo esté funcionando, el cmdlet Get-NetFirewallRule combinado con Format-Table nos permite ver de un vistazo qué puertos están abiertos y qué direcciones IP tienen permiso. Si sospechas que una regla de GPO está pisando tu configuración local, el parámetro -TracePolicyStore te dirá exactamente de qué GPO proviene la regla que está afectando al sistema.

Dominar estas herramientas permite transformar una red vulnerable en un entorno blindado y automatizado. Desde la gestión de túneles VPN en la nube hasta el control granular del tráfico mediante IPsec y el firewall local, el uso de scripts elimina el error humano y garantiza que la seguridad sea uniforme en todas las máquinas de la organización.

Related article:
Qué es Red Inalámbrica Seguridad Wi-Fi