El peligro de abrir puertos en las redes OT
La apertura de puertos de entrada en una red industrial es la práctica que genera más incidentes de ciberseguridad en los sistemas OT:
- Puerto 502 (Modbus): expuesto sin autenticación en miles de equipos industriales.
- Puerto 3389 (RDP): objetivo de ataques de fuerza bruta y ransomware.
- Puerto 5900 (VNC): a menudo sin contraseña o con contraseñas débiles.
- Puerto 4840 (OPC UA): en ocasiones expuesto sin ninguna política de seguridad activada.
El escaneo automático de Internet (a través de Shodan, Censys y ZoomEye) indexa constantemente todos estos servicios. Un equipo expuesto es identificado y se convierte en objetivo en cuestión de horas. El acceso sin necesidad de abrir puertos elimina por completo esta superficie de ataque.
Arquitectura «solo de salida»: cómo funciona
El cortafuegos del sitio web solo permite el tráfico saliente hacia la dirección IP del servidor de Eziwan Cloud. Todas las conexiones entrantes quedan bloqueadas. El técnico nunca se conecta directamente al sitio web, sino que siempre pasa por el servidor en la nube, que actúa como intermediario a través del túnel ya establecido.
Comparación de los métodos de acceso remoto
| Método | ¿Puerto abierto en el sitio? | Seguridad | Complejidad de la red |
|---|---|---|---|
| VPN saliente (outbound) | No | ★★★★★ | Baja |
| Reenvío de puertos RDP/VNC | Sí (3389/5900) | ★ | Baja |
| Reenvío de puertos Modbus | Sí (502) | ✗ (sin seguridad) | Baja |
| VPN de sitio a sitio IPSEC | No | ★★★★ | Alta |
| ZTNA (Zero Trust NA) | No | ★★★★★ | Media |
| TeamViewer / AnyDesk | No | ★★★ | Baja (pero no nativa de OT) |
Configuración del cortafuegos del sitio
En el caso de un router o gateway con VPN saliente, la única regla de cortafuegos necesaria en el lado del sitio es:
AUTORIZAR: Tráfico saliente TCP/UDP desde [IP de la puerta de enlace] hacia [IP del servidor VPN] en el puerto 443 (o 1194)
BLOQUER : Tout autre trafic entrant
Esta norma mínima es compatible con las políticas de seguridad más restrictivas de los departamentos de sistemas de información industriales.
El enfoque de Eziwan
La Eziwan Gateway está diseñada según el principio «solo salida»: nada más encenderse, inicia una conexión saliente hacia la Eziwan Cloud y mantiene este túnel activo en todo momento. No se necesita ninguna regla de reenvío de puertos: basta con autorizar el tráfico HTTPS saliente, lo cual ya está habilitado por defecto en todos los entornos de red.
Para más información: VPN industrial segura, Zero Trust industrial y acceso remoto a controladores industriales.