- IPsec opera en la capa 3 del modelo OSI, proporcionando cifrado y autenticación transparentes para las aplicaciones.
- Se divide principalmente en dos arquitecturas: acceso remoto para usuarios individuales y sitio a sitio para interconectar sedes.
- Utiliza protocolos como AH para la integridad y ESP para la confidencialidad, gestionados automáticamente mediante IKEv2.
- La tendencia evoluciona hacia el modelo Zero-Trust para limitar el acceso solo a aplicaciones específicas y no a toda la red.
El IPsec Politika Aracısı es un servicio legítimo de Windows encargado de aplicar las reglas que determinan qué conexiones deben protegerse mediante IPsec. Normalmente permanece en segundo plano y apenas utiliza recursos, por lo que un consumo elevado y sostenido de CPU no debe considerarse su comportamiento habitual.
Cuando este servicio aparece utilizando demasiados recursos, el problema suele estar relacionado con reglas IPsec demasiado complejas, directivas de grupo que se aplican repetidamente, programas VPN de terceros, negociaciones fallidas o archivos del sistema dañados. Además, como se ejecuta dentro de un proceso compartido de Windows, antes de culparlo conviene comprobar que sea realmente el servicio responsable del consumo.
No debes deshabilitarlo o eliminar componentes del sistema como primera medida. Si el equipo utiliza una VPN IPsec, pertenece a una red corporativa o recibe reglas de seguridad mediante una organización, detenerlo puede interrumpir conexiones protegidas o impedir la aplicación de las directivas establecidas por el administrador.
Qué es el Agente de directiva IPsec y para qué sirve

El Agente de directiva IPsec, cuyo nombre interno de servicio es PolicyAgent, forma parte de la infraestructura de seguridad de red de Windows. Su cometido principal es obtener, interpretar y aplicar las directivas IPsec configuradas localmente o recibidas mediante una directiva de grupo.
Estas reglas indican qué tráfico debe protegerse, qué equipos pueden comunicarse, qué métodos de autenticación se aceptan y qué algoritmos criptográficos pueden utilizarse. El servicio trabaja junto con el Firewall de Windows Defender con seguridad avanzada y otros componentes de la Plataforma de filtrado de Windows.
No debe confundirse con IKEEXT, el servicio denominado “Módulos de creación de claves de IKE y AuthIP para IPsec”. IKEEXT interviene en la autenticación de los extremos y la negociación de claves, mientras que PolicyAgent se ocupa principalmente de las políticas que determinan cómo debe protegerse el tráfico.
| Bileşen | Ana işlev |
|---|---|
| IPsec Politika Aracısı | Administra y aplica las políticas de seguridad IPsec configuradas en Windows. |
| IKEEXT | Negocia claves y asociaciones de seguridad mediante IKE y AuthIP. |
| Motor de filtrado de base | Coordina la Plataforma de filtrado de Windows utilizada por el firewall e IPsec. |
| svchost.exe | Aloja servicios de Windows, incluido PolicyAgent según la configuración del sistema. |
Cómo saber si el Agente de directiva IPsec consume realmente la CPU
El Agente de directiva IPsec no suele aparecer como una aplicación independiente. Generalmente se ejecuta dentro de una instancia de Host de servicio o svchost.exe, que puede alojar uno o varios servicios.
Por eso, ver svchost.exe utilizando CPU no demuestra por sí solo que PolicyAgent sea el responsable. Para identificarlo:
- Açın Görev Yöneticisi ile
Ctrl + Shift + Esc. - Sekmeye git Detaylar.
- Localiza el proceso
svchost.exeque mantiene el consumo elevado. - Üzerine sağ tıklayın ve seçin. Ir a servicios.
- Comprueba si Windows resalta PolicyAgent y qué otros servicios comparten el mismo proceso.
También puedes abrir Terminal como administrador y ejecutar:
tasklist /svc /fi "SERVICES eq PolicyAgent"
El comando muestra el PID del proceso que contiene el servicio. Puedes compararlo con la columna PID del Administrador de tareas.
Otra forma de consultar su estado es mediante PowerShell:
Get-Service PolicyAgent, IKEEXT, BFE
El resultado permite comprobar el estado del Agente de directiva IPsec, los módulos de negociación IKE y el Motor de filtrado de base. No cambies su configuración todavía: esta comprobación es únicamente informativa.
¿Puede el Agente de directiva IPsec ser un virus?

PolicyAgent es un servicio incluido en Windows y no dispone normalmente de un ejecutable independiente con ese nombre. Se ejecuta mediante el archivo legítimo:
C:\Windows\System32\svchost.exe
Para comprobarlo, abre la ubicación del proceso desde el Administrador de tareas. El archivo auténtico debe encontrarse en C:\Windows\System32 ve Microsoft tarafından dijital olarak imzalanmalıdır.
Debes sospechar si aparece un archivo llamado svchost.exe en una carpeta de usuario, Descargas, Temp o AppData. Algunos programas maliciosos utilizan nombres similares a los procesos del sistema para pasar desapercibidos.
Si la ubicación no es la correcta, ejecuta un análisis completo con Seguridad de Windows y utiliza posteriormente el análisis sin conexión de Microsoft Defender. Evita borrar el archivo manualmente hasta confirmar que no pertenece al sistema.
Por qué puede aumentar el consumo de CPU
El Agente de directiva IPsec normalmente necesita muy pocos recursos. Un uso elevado puede aparecer cuando Windows procesa o vuelve a aplicar una cantidad anormal de reglas de seguridad.
En yaygın nedenler şunlardır:
- Directivas de grupo conflictivas: el equipo recibe reglas locales y corporativas incompatibles o intenta aplicar repetidamente una política que contiene errores.
- Demasiadas reglas IPsec: una configuración extensa, duplicada o mal delimitada puede aumentar el trabajo necesario para procesar las políticas.
- VPN de terceros: algunos clientes instalan filtros, adaptadores y servicios que interfieren con la Plataforma de filtrado de Windows.
- Negociaciones fallidas: certificados caducados, claves incorrectas o propuestas criptográficas incompatibles pueden provocar intentos repetidos de conexión.
- Cambios continuos de red: alternar repetidamente entre Wi-Fi, Ethernet, redes móviles o adaptadores virtuales obliga a reevaluar determinadas reglas.
- Bozuk sistem dosyaları: una actualización incompleta o una corrupción del almacén de componentes puede afectar a los servicios de red.
- Otro servicio alojado en svchost.exe: PolicyAgent puede aparecer asociado al proceso aunque el consumo proceda realmente de otro componente.
No debe afirmarse que IPsec siempre provoca un consumo alto. El cifrado añade trabajo y aumenta ligeramente el tamaño de los paquetes, pero los equipos modernos pueden procesarlo con bastante eficiencia. El impacto real depende del volumen de tráfico, los algoritmos elegidos, el tamaño de los paquetes y la aceleración criptográfica disponible.
Cómo solucionar el consumo elevado de CPU
Aplica las siguientes soluciones en orden y comprueba el consumo después de cada una.
1. Reiniciar el equipo y actualizar Windows
Un reinicio completo elimina negociaciones bloqueadas y vuelve a cargar los servicios de red. Después, entra en Ayarlar > Windows Güncellemesi, busca actualizaciones e instala las correcciones acumulativas disponibles.
También es recomendable actualizar el cliente VPN y los controladores del adaptador de red si el problema comenzó después de instalar uno de estos componentes.
2. Reiniciar temporalmente el servicio
Açık services.msc, bulmak IPsec Politika Aracısı y comprueba su estado. Si el consumo continúa y el equipo no depende en ese momento de una VPN o conexión corporativa, puedes reiniciar el servicio para descartar un bloqueo temporal.
En PowerShell abierto como administrador puede utilizarse:
Restart-Service PolicyAgent
Esta acción puede interrumpir las conexiones protegidas y no siempre estará permitida en un equipo administrado. Si el servicio vuelve a consumir CPU inmediatamente, la causa probablemente sea una directiva, otro componente de red o un programa externo.
3. Desconectar temporalmente la VPN
Cierra el cliente VPN y comprueba si el consumo disminuye. Si sucede, actualiza o reinstala la aplicación utilizando el instalador oficial de su proveedor.
Los clientes VPN pueden añadir adaptadores virtuales, controladores de filtrado y reglas propias. Tener instalados simultáneamente varios productos de VPN o seguridad aumenta el riesgo de conflictos, aunque solo uno de ellos esté conectado.
No desinstales una herramienta corporativa sin consultar previamente con el administrador de la organización.
4. Realizar un arranque limpio
Un arranque limpio permite comprobar si el problema procede de un servicio de terceros:
- Basmak
Win + Ryazıyormsconfigve Enter tuşuna basın. - Sekmede Hizmetler, marka Tüm Microsoft hizmetlerini gizle.
- Deshabilita temporalmente los servicios restantes.
- Abre el Administrador de tareas y desactiva las aplicaciones de inicio no imprescindibles.
- Reinicia el equipo y comprueba el consumo.
Si el problema desaparece, reactiva los elementos por grupos hasta identificar el programa responsable. Restaura después el inicio normal.
Cómo revisar las reglas y asociaciones IPsec activas
Windows permite consultar las reglas de seguridad sin modificarlas. Abre PowerShell como administrador y ejecuta:
Get-NetIPsecRule
Este comando muestra las reglas IPsec disponibles. En un equipo doméstico sin configuración corporativa, es posible que no devuelva ninguna regla activa.
Para consultar las asociaciones de seguridad negociadas puedes utilizar:
Get-NetIPsecMainModeSA
Get-NetIPsecQuickModeSA
Las asociaciones de modo principal representan el canal de autenticación y administración de claves. Las de modo rápido describen la protección aplicada al tráfico de datos.
También puedes abrir wf.msc ve erişim Supervisión > Reglas de seguridad de conexión. No elimines reglas que procedan de una directiva de grupo: volverán a aplicarse y su ausencia puede impedir el acceso a recursos corporativos.
Desde el símbolo del sistema también puedes consultar el estado en tiempo de ejecución:
netsh advfirewall monitor show consec
netsh advfirewall monitor show mmsa
netsh advfirewall monitor show qmsa
Si aparecen asociaciones que se crean y desaparecen continuamente, puede existir un problema de autenticación, conectividad o compatibilidad entre los extremos.
Comprobar las directivas de grupo
En equipos pertenecientes a una empresa, las reglas IPsec pueden llegar mediante Active Directory, Microsoft Intune u otra plataforma de administración. Una directiva mal aplicada o en conflicto con reglas locales puede generar actividad repetida.
Para obtener un informe de las políticas recibidas, abre el símbolo del sistema como administrador y ejecuta:
gpresult /h "%USERPROFILE%\Desktop\directivas.html"
Abre el archivo creado en el escritorio y revisa las directivas de seguridad y firewall aplicadas al equipo. Si pertenece a una organización, entrega el informe al administrador en lugar de modificar las reglas por tu cuenta.
Forzar repetidamente la actualización con gpupdate /force no es una solución si la directiva contiene un error. Puede provocar que el sistema vuelva a procesar la misma configuración defectuosa.
Reparar los componentes de Windows

Si el problema aparece incluso sin una VPN activa y no existen reglas anómalas, comprueba la imagen de Windows y los archivos protegidos.
Abre Terminal como administrador y ejecuta primero:
DISM.exe /Online /Cleanup-Image /RestoreHealth
İşlem bittiğinde çalıştırın:
sfc /scannow
DISM repara el almacén de componentes utilizado por Windows, mientras que SFC comprueba los archivos protegidos y reemplaza los que estén dañados. Reinicia el equipo al finalizar.
También puedes restablecer la configuración de red desde Windows, pero debes reservar esta medida para el final. El restablecimiento puede eliminar adaptadores virtuales y obligarte a reinstalar o configurar de nuevo clientes VPN.
¿Conviene restablecer el Firewall de Windows?
Restablecer el Firewall de Windows con seguridad avanzada elimina las reglas locales y devuelve su configuración a los valores predeterminados. Puede resolver una política local dañada, pero también puede borrar excepciones necesarias para aplicaciones, servidores, escritorios remotos o VPN.
Antes de hacerlo, exporta la configuración actual:
netsh advfirewall export "%USERPROFILE%\Desktop\firewall-policy.wfw"
El restablecimiento se realiza con:
netsh advfirewall reset
No ejecutes este comando en un equipo corporativo sin autorización. Las políticas distribuidas por la organización pueden volver a aplicarse y el cambio podría interrumpir el acceso remoto antes de que puedas restaurar la configuración.
Qué es IPsec y cómo protege las conexiones

IPsec no es un único protocolo, sino una arquitectura que proporciona autenticación, integridad, protección contra repeticiones y confidencialidad al tráfico de la capa IP. Puede proteger conexiones entre dos equipos, entre un equipo y una puerta de enlace o entre dos puertas de enlace.
Sus componentes principales son:
- ESP: puede proporcionar cifrado, integridad, autenticación del origen y protección contra ataques de repetición. Es el mecanismo utilizado en la mayoría de las implementaciones modernas.
- AH: proporciona integridad y autenticación, pero no confidencialidad. Su soporte es opcional en la arquitectura actual y se utiliza muy poco frente a ESP.
- Asociaciones de seguridad: describen los algoritmos, claves y parámetros utilizados para proteger el tráfico en una dirección.
- IKEv2: autentica los extremos y negocia automáticamente las claves y asociaciones necesarias.
IPsec puede funcionar en modo transporte, protegiendo principalmente la carga situada después de la cabecera IP original, o en modo túnel, encapsulando el paquete IP original dentro de otro. El modo túnel se utiliza habitualmente en conexiones VPN entre puertas de enlace.
Algoritmos, IKEv2 y rendimiento
En una configuración moderna conviene utilizar algoritmos robustos y compatibles en ambos extremos. AES se emplea habitualmente para el cifrado, mientras que SHA-256 o algoritmos integrados como AES-GCM pueden aportar protección de integridad.
Los mecanismos antiguos como DES, MD5 y determinados grupos Diffie-Hellman se mantienen en algunos sistemas por compatibilidad, pero no se recomiendan para nuevas configuraciones.
IKEv2 facilita la negociación y la renovación de claves. La movilidad entre redes puede implementarse mediante MOBIKE, una extensión de IKEv2 que permite actualizar las direcciones utilizadas por una asociación sin construirla de nuevo desde cero. Su disponibilidad depende del cliente, el servidor y la configuración empleada.
El rendimiento depende de varios factores:
- El algoritmo criptográfico seleccionado.
- La cantidad de tráfico simultáneo.
- La capacidad del procesador y su aceleración para AES.
- El tamaño medio de los paquetes.
- La frecuencia con la que se renuevan las claves.
- La presencia de NAT, encapsulación adicional o fragmentación.
- La cantidad de reglas y selectores que deben evaluarse.
En servicios como Azure VPN Gateway pueden configurarse políticas personalizadas con parámetros de cifrado, integridad, grupos Diffie-Hellman y PFS. Los valores deben coincidir en ambos extremos; una incompatibilidad puede impedir que se establezca el túnel o provocar negociaciones repetidas.
IPsec no sustituye a un modelo Zero Trust
IPsec protege las comunicaciones, pero no determina por sí solo a qué aplicaciones o datos debería acceder cada usuario. Una VPN tradicional puede introducir al dispositivo en una red más amplia de la necesaria una vez completada la autenticación.
El enfoque Zero Trust aplica verificaciones adicionales sobre la identidad, el dispositivo, la ubicación, el riesgo de la sesión y el recurso solicitado. Las soluciones ZTNA pueden proporcionar acceso directo a aplicaciones concretas sin ofrecer visibilidad general de la red interna.
Esto no significa que IPsec haya quedado obsoleto. Sigue siendo muy útil para proteger tráfico entre sedes, servidores, redes virtuales y dispositivos administrados. IPsec y Zero Trust resuelven problemas diferentes y pueden formar parte de una misma arquitectura.
Preguntas frecuentes sobre el Agente de directiva IPsec

¿Es normal que el Agente de directiva IPsec esté activo?
Sí. Es un servicio legítimo de Windows y puede permanecer activo aunque no tengas una VPN abierta. Su presencia no indica que exista una conexión sospechosa.
¿Debería consumir mucha CPU?
No de forma sostenida. Puede mostrar actividad al recibir o actualizar reglas, cambiar de red o establecer conexiones protegidas, pero el uso debería descender al terminar esas operaciones.
¿Puedo deshabilitar PolicyAgent?
No es recomendable como solución permanente. Deshabilitarlo puede impedir que Windows aplique reglas IPsec y afectar a VPN, redes corporativas o comunicaciones protegidas.
¿Por qué el consumo aparece asociado a svchost.exe?
Porque PolicyAgent es un servicio alojado por svchost.exe. Además, la misma instancia puede contener otros servicios, por lo que es necesario comprobar el PID y utilizar la opción “Ir a servicios” antes de atribuirle el consumo.
¿El Agente de directiva IPsec cifra todo el tráfico?
No. Solo se protege el tráfico que coincide con una regla o política IPsec. El agente administra esas políticas, pero la negociación y el procesamiento criptográfico implican otros componentes de Windows.
¿Una VPN de terceros puede provocar el problema?
Sí. Los clientes VPN suelen instalar adaptadores, filtros y servicios propios. Una versión defectuosa o incompatible puede interferir con la infraestructura de red de Windows.
¿Restablecer el firewall elimina las reglas IPsec?
El restablecimiento elimina las reglas locales del Firewall de Windows con seguridad avanzada, incluidas las reglas locales de seguridad de conexión. Por eso debes exportar la configuración y evitar esta medida en equipos administrados.
El Agente de directiva IPsec es una pieza legítima de la seguridad de red de Windows y normalmente pasa desapercibida. Si mantiene un consumo alto, lo primero es comprobar qué servicio utiliza realmente el proceso svchost.exe, revisar las VPN instaladas y examinar las reglas y asociaciones activas.
Reiniciar o deshabilitar servicios sin identificar la causa puede ocultar temporalmente el problema y dejar sin protección determinadas conexiones. La solución definitiva suele consistir en corregir una directiva defectuosa, actualizar el cliente VPN, eliminar un conflicto entre filtros o reparar los componentes de Windows.
Ben "inek" merakını mesleğe dönüştürmüş bir teknoloji tutkunuyum. Hayatımın 10 yıldan fazlasını en son teknolojiyi kullanarak ve sırf merakımdan dolayı her türlü programı kurcalayarak geçirdim. Artık bilgisayar teknolojisi ve video oyunları konusunda uzmanlaştım. Bunun nedeni, 5 yılı aşkın bir süredir teknoloji ve video oyunlarıyla ilgili çeşitli web sitelerinde yazılar yazıyor olmam ve ihtiyacınız olan bilgileri herkesin anlayabileceği bir dilde size vermeye çalışan makaleler oluşturmamdır.
Sorularınız varsa bilgim Windows işletim sistemi ve cep telefonları için Android ile ilgili her şeyi kapsar. Ve size olan bağlılığımdır, her zaman birkaç dakikamı ayırmaya ve bu internet dünyasında aklınıza gelebilecek her türlü soruyu çözmenize yardımcı olmaya hazırım.
