Dos enfoques para garantizar la seguridad de la conectividad móvil industrial
Cuando un controlador lógico programable, un sensor o una pasarela de IoT se conecta a través de una tarjeta SIM 4G, sus datos pasan por la infraestructura móvil del operador. La cuestión de seguridad que se plantea entonces es: ¿por qué ruta viajan esos datos? ¿Están protegidos contra la interceptación?
Hay dos tecnologías que dan respuesta a esta cuestión de forma complementaria: la APN privada y la VPN industrial.
Entender el APN privado
El APN (Access Point Name) es el identificador de la red de datos a la que se conecta una tarjeta SIM para su tráfico IP. Por defecto, las tarjetas SIM para particulares e incluso la mayoría de las tarjetas SIM M2M utilizan un APN público: tus datos salen de la red móvil del operador y acceden a Internet público.
Un APN privado cambia este comportamiento: el operador crea un APN específico para tu organización, y todo el tráfico de las tarjetas SIM asociadas se redirige directamente a tu red corporativa (a través de MPLS o fibra del operador), sin pasar nunca por Internet.
Ventajas de la red privada APN:
- Aislamiento completo del tráfico a nivel de operador
- Dirección IP privada fija para cada tarjeta SIM (facilita la configuración de las reglas del cortafuegos)
- Cumplimiento de las políticas de seguridad que prohíben el uso de Internet pública
- Sin dependencia de la calidad de Internet pública
Limitaciones de la red privada de acceso a Internet (APN):
- Coste elevado (contrato con un operador específico, conexión MPLS)
- No funciona en itinerancia internacional
- No cifra los datos (aislamiento de red ≠ cifrado)
- Menos flexible para flotas pequeñas
Entender las VPN industriales (OpenVPN / IPSec)
Una VPN (red privada virtual) industrial establece un túnel cifrado entre el router de campo y un concentrador VPN (local o en la nube). Los datos transitan por la red pública de Internet, pero están encapsulados en un túnel cifrado con AES-256, por lo que resultan ilegibles incluso si son interceptados.
Ventajas de la VPN industrial:
- Cifrado de extremo a extremo (AES-256, TLS 1.3)
- Funciona en cualquier lugar: Internet pública, itinerancia internacional, fibra óptica
- Coste muy inferior al de una red de acceso público (APN) privada
- Compatible con todas las tarjetas SIM (M2M, tarifas clásicas)
- Posibilidad de autenticación fuerte (certificados, MFA)
Limitaciones de la VPN industrial:
- Ligera sobrecarga de ancho de banda (encabezados del túnel)
- Depende de la calidad y la disponibilidad de la red pública de Internet
- Requiere un concentrador VPN (gestión de claves y certificados)
Comparativa entre APN privada y VPN industrial
| Criterio | APN privada | VPN OpenVPN/IPSec |
|---|---|---|
| Seguridad de red | Aislamiento del operador (sin Internet) | Túnel cifrado a través de Internet |
| Cifrado de datos | No (solo aislamiento de red) | Sí (AES-256, TLS 1.3) |
| Coste | Elevado (contrato con el operador + MPLS) | Bajo (integrado en el router) |
| Implementación | Complejo (contrato, configuración del operador) | Sencillo (configuración del router) |
| Portabilidad internacional | Se pierde en itinerancia | Funciona en cualquier lugar |
| Integración de TI | Requiere conexión dedicada al sistema de información | Túnel hacia cualquier servidor |
| Direccionamiento IP fijo | Sí (nativo) | Posible (con concentrador) |
| Cumplimiento de la norma ISO 27001 | Facilitado | Facilitado si se utiliza cifrado fuerte |
El enfoque de Eziwan: APN privado + VPN para una doble seguridad
Para aplicaciones industriales sensibles, Eziwan recomienda y respalda un enfoque combinado:
Capa 1 — APN privada: el tráfico de tus tarjetas SIM M2M nunca pasa por la red pública de Internet. Llega directamente a tu red empresarial a través de un túnel dedicado del operador.
Capa 2 — VPN OpenVPN/IPSec: además del aislamiento de red, todos los datos se cifran de extremo a extremo en un túnel AES-256. Aunque alguien accediera a la red del operador, los datos serían ilegibles.
Capa 3 — Zero-trust: el acceso remoto a través de la plataforma Eziwan aplica los principios de «zero-trust»: autenticación MFA, acceso granular por dispositivo y registro completo de las sesiones.
Esta arquitectura de tres capas se recomienda para aplicaciones críticas: infraestructuras OT de energía, agua y transporte, o cualquier instalación sujeta a la Directiva NIS2.
Para aquellos clientes cuyo presupuesto no justifica una red privada de operador, la VPN por sí sola (capa 2 + capa 3) ofrece un nivel de seguridad muy elevado para la gran mayoría de las aplicaciones industriales.
Casos de uso: ¿qué solución elegir?
Utiliza la red de acceso público (APN) privada si: tu política de seguridad de la información (RSSI) prohíbe cualquier tránsito por Internet, tienes más de 50 tarjetas SIM M2M, gestionas infraestructuras críticas (energía, agua, transporte) sujetas a la normativa NIS2, o ya dispones de una infraestructura MPLS de un operador.
Utiliza solo la VPN si: gestionas una red de entre 5 y 50 sedes, tus equipos viajan al extranjero, tu presupuesto no te permite disponer de un punto de acceso privado o estás poniendo en marcha un proyecto y necesitas una solución que se pueda implementar rápidamente.
Utilícelas ambas si: gestiona infraestructuras de tecnología operativa (OT) críticas con datos sensibles, está sujeto a la normativa NIS2 o a obligaciones sectoriales, o su política de seguridad exige una defensa en profundidad.
Véase también: VPN clásica frente a acceso remoto industrial · Router 4G frente a 5G industrial · Acceso remoto industrial