Seguridad OT

Acceso remoto sin abrir puertos: arquitectura de salida segura

¿Cómo acceder de forma remota a equipos industriales sin abrir ningún puerto de entrada? Arquitectura de túnel saliente, VPN inversa, «zero trust».

En resumen
L’acceso remoto sin abrir puertos (VPN de salida exclusiva) es el método seguro estándar para las redes OT industriales. La pasarela de la sede inicia una conexión saliente hacia un servidor en la nube (un único puerto de salida TCP/UDP) y mantiene abierto ese túnel. Los técnicos se conectan al servidor en la nube, nunca directamente a las instalaciones. Resultado: No hay ningún puerto de entrada abierto, no hay que crear ninguna regla de cortafuegos en el lado del sitio web, ni hay exposición a Internet.

El peligro de abrir puertos en las redes OT

La apertura de puertos de entrada en una red industrial es la práctica que genera más incidentes de ciberseguridad en los sistemas OT:

  • Puerto 502 (Modbus): expuesto sin autenticación en miles de equipos industriales.
  • Puerto 3389 (RDP): objetivo de ataques de fuerza bruta y ransomware.
  • Puerto 5900 (VNC): a menudo sin contraseña o con contraseñas débiles.
  • Puerto 4840 (OPC UA): en ocasiones expuesto sin ninguna política de seguridad activada.

El escaneo automático de Internet (a través de Shodan, Censys y ZoomEye) indexa constantemente todos estos servicios. Un equipo expuesto es identificado y se convierte en objetivo en cuestión de horas. El acceso sin necesidad de abrir puertos elimina por completo esta superficie de ataque.

Arquitectura «solo de salida»: cómo funciona

El cortafuegos del sitio web solo permite el tráfico saliente hacia la dirección IP del servidor de Eziwan Cloud. Todas las conexiones entrantes quedan bloqueadas. El técnico nunca se conecta directamente al sitio web, sino que siempre pasa por el servidor en la nube, que actúa como intermediario a través del túnel ya establecido.

Comparación de los métodos de acceso remoto

Método¿Puerto abierto en el sitio?SeguridadComplejidad de la red
VPN saliente (outbound)No★★★★★Baja
Reenvío de puertos RDP/VNCSí (3389/5900)Baja
Reenvío de puertos ModbusSí (502)✗ (sin seguridad)Baja
VPN de sitio a sitio IPSECNo★★★★Alta
ZTNA (Zero Trust NA)No★★★★★Media
TeamViewer / AnyDeskNo★★★Baja (pero no nativa de OT)

Configuración del cortafuegos del sitio

En el caso de un router o gateway con VPN saliente, la única regla de cortafuegos necesaria en el lado del sitio es:

AUTORIZAR: Tráfico saliente TCP/UDP desde [IP de la puerta de enlace] hacia [IP del servidor VPN] en el puerto 443 (o 1194)
BLOQUER : Tout autre trafic entrant

Esta norma mínima es compatible con las políticas de seguridad más restrictivas de los departamentos de sistemas de información industriales.

El enfoque de Eziwan

La Eziwan Gateway está diseñada según el principio «solo salida»: nada más encenderse, inicia una conexión saliente hacia la Eziwan Cloud y mantiene este túnel activo en todo momento. No se necesita ninguna regla de reenvío de puertos: basta con autorizar el tráfico HTTPS saliente, lo cual ya está habilitado por defecto en todos los entornos de red.

Para más información: VPN industrial segura, Zero Trust industrial y acceso remoto a controladores industriales.

Preguntas frecuentes

Ver también