Acceso remoto seguro: cómo intervienen los técnicos en instalaciones industriales sin desplazarse

· 11 min de lectura
11 min read
Equipo Eziwan
Infraestructura IoT

Cada desplazamiento a las instalaciones cuesta entre 150 y 500 €, dependiendo de la distancia. En una red de 80 emplazamientos, reducir las intervenciones innecesarias en un 30 % supone un ahorro considerable. La clave: un acceso remoto fiable, seguro y disponible las 24 horas del día, los 7 días de la semana.

El problema del mantenimiento remoto en el ámbito industrial

El acceso remoto en entornos industriales plantea unas limitaciones específicas:

Ausencia de infraestructura de red: la mayoría de las instalaciones industriales aisladas no disponen ni de fibra óptica ni de ADSL. La conexión LTE es la única opción disponible.

Operadores de telefonía móvil y NAT: las tarjetas SIM de los operadores de telefonía móvil utilizan NAT (Carrier-Grade NAT). No es posible abrir puertos de entrada, ya que el equipo no dispone de una dirección IP pública accesible directamente.

Requisitos de seguridad OT: los controladores lógicos programables (PLC) y los sistemas SCADA nunca deben estar expuestos directamente a Internet. Cualquier puerto abierto supone un vector de ataque.

Disponibilidad 24 horas al día, 7 días a la semana: si una bomba se avería a las 2 de la madrugada, debe poder diagnosticarse sin tener que esperar a que abran las oficinas.

Arquitectura sin puertos de entrada

La solución Eziwan se basa en un principio fundamental: el equipo de campo siempre inicia la conexión con la nube. Nunca al revés.

Ventajas de esta arquitectura:

  • Ningún puerto abierto en la red LTE (compatible con el NAT del operador)
  • Los controladores y las interfaces de usuario nunca quedan expuestos directamente a Internet
  • El acceso siempre pasa por la autenticación de Eziwan
  • Registros de auditoría completos (quién, cuándo, cuánto tiempo)

Configuración en 4 pasos

1. Configurar el perfil de VPN en tu portátil

Desde el panel de control de Eziwan:

  • Configuración → Acceso VPN → Descargar perfil OpenVPN
  • Importa el archivo .ovpn a tu cliente OpenVPN
  • Activa el túnel
client
dev tun
proto udp
remote vpn.eziwan.com 1194
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60
persist-tun
# rutas de red enviadas por el servidor: 10.24.0.0/16, 192.168.0.0/8
# certificado de cliente insertado automáticamente mediante el aprovisionamiento sin intervención (Zero-Touch Provisioning)

2. Acceder a tus equipos de campo

Una vez activada la VPN, podrás acceder directamente a las direcciones IP locales del sitio web:

# Diagnosticar la conectividad
ping 192.168.1.10 # PLC Siemens
→ 26ms — round trip via LTE + VPN

# Acceso SSH a un módulo Edge
ssh admin@192.168.1.15
→ Connected to Eziwan edge (Eziwan Gateway-Lyon-04)

# Acceso remoto a SCADA
# Abre directamente tu software SCADA (Codesys, TIA Portal, SoMachine)
# y configura la dirección IP local del PLC: 192.168.1.10
# La VPN se encarga del resto de forma transparente

3. Control de acceso granular

Configura quién puede acceder a qué:

Perfil de usuarioSitios autorizadosProtocolos
Técnico de campoSolo su sectorSSH, RDP
Ingeniero de métodosTodas las instalacionesSSH, RDP, SCADA
SCADA de solo lecturaTodas las instalacionesSolo el puerto 502 (Modbus TCP)
Administrador de TITodas las instalacionesTodos los protocolos

Panel de control → Configuración → Usuarios → Lista de control de acceso (ACL) de la VPN

4. Registro de auditoría

Cada sesión de VPN se registra automáticamente:

2025-06-15 14:23:11 Lucas M. — Eziwan Gateway-Lyon-04 — Connexion VPN
2025-06-15 14:47:32 Lucas M. — 192.168.1.10 (TIA Portal) — TCP 102
2025-06-15 15:12:05 Lucas M. — Eziwan Gateway-Lyon-04 — Desconexión (48 min)

Exportación a CSV disponible para sus auditorías de cumplimiento (NIS2, ISO 27001).

Acceso remoto por satélite: cuando no hay cobertura 4G

En el caso de los lugares verdaderamente aislados —canteras en altitud, explotaciones forestales, islas, estaciones meteorológicas de alta montaña—, la cobertura LTE puede ser inexistente o insuficiente. En esos casos, el satélite es la única opción.

Starlink (SpaceX) ha revolucionado el acceso a Internet por satélite con su red LEO (órbita terrestre baja). En comparación con los satélites geoestacionarios convencionales (VSAT), el rendimiento es radicalmente diferente:

CriterioVSAT geoestacionario (clásico)Starlink LEOLTE 4G (referencia)
Latencia500–700 ms20–60 ms10–50 ms
Velocidad de descarga5–20 Mbps50–200 Mbps10–150 Mbps
Disponibilidad99 %99 %99,5 % (doble SIM)
Coste del equipo3 000–8 000 €~350 € (antena)~200–500 € (router)
Cuota mensual150–500 €/mes50–200 €/mes10–30 €/mes
RequisitosVisibilidad del satélite, terreno llanoCielo despejadoCobertura del operador

Starlink para el acceso remoto industrial: con una latencia de 20-60 ms, Starlink es compatible con sesiones VPN OpenVPN, TIA Portal, SoMachine e interfaces SCADA, mientras que un VSAT de 600 ms hacía que estos accesos fueran prácticamente inutilizables. La pasarela Eziwan se integra a continuación del terminal Starlink a través de su puerto Ethernet WAN.

Limitaciones que hay que tener en cuenta: la antena Starlink requiere una visibilidad del cielo de aproximadamente 100° × 100°. En bosques densos, en el fondo de valles escarpados o en el interior de un edificio metálico sin ventanas orientadas hacia el cielo, el rendimiento se ve reducido. Se recomienda realizar una prueba de orientación in situ antes de la instalación definitiva.

Para las ubicaciones con cobertura LTE marginal (<-100 dBm RSRP), pero existente:

WAN principal : LTE 4G SIM1 + SIM2 (dual SIM Orange + SFR)
Copia de seguridad de WAN: Starlink (se activa si la conexión LTE lleva más de 10 minutos inactiva)

Esta arquitectura cubre el 99,99 % de los casos de fallo, incluidas las tormentas solares que pueden afectar simultáneamente a varias frecuencias de radio.

Autenticación multifactorial y gestión de sesiones

El acceso remoto sin autenticación multifactorial (MFA) supone un riesgo de seguridad, independientemente de la calidad de la VPN. La Gateway Eziwan incorpora varios mecanismos de autenticación fuerte:

MFA en la sesión VPN de usuario

Authentification :
Paso 1 → Certificado X.509 personal (vinculado al ordenador portátil del usuario)
Paso 2 → TOTP (contraseña de un solo uso basada en el tiempo) a través de Google Authenticator o Authy
Resultado → El túnel VPN solo se establece si se validan ambos factores

El certificado se puede revocar de forma inmediata desde el panel de control sin necesidad de modificar la cuenta de usuario, lo cual resulta útil cuando un técnico deja la empresa.

Control de las sesiones activas

FuncionalidadUtilidad operativa
Duración máxima de la sesiónDesconexión automática tras N horas (evita que se olviden los túneles)
Horarios permitidosAcceso limitado de 7:00 a 20:00 de lunes a viernes
Direcciones IP de origen autorizadasAcceso únicamente desde las oficinas del proveedor
Aprobación en dos pasosUn supervisor debe validar el acceso antes de que el técnico entre
Alerta en tiempo realSMS/correo electrónico al responsable técnico cada vez que se inicia una sesión

Estos controles se pueden configurar por centro, por usuario y por tipo de equipo al que se accede, lo que permite establecer normas diferentes para un técnico junior (acceso limitado, supervisión reforzada) y un ingeniero sénior (acceso completo).

Comparativa: Eziwan VPN, TeamViewer y AnyDesk para la ingeniería de sistemas industriales

CriterioEziwan VPNTeamViewer IndustrialAnyDesk
ArquitecturaSin tráfico entrante, túnel salienteConexión saliente (retransmisión en la nube)Conexión saliente (retransmisión en la nube)
Cumplimiento con NIS2✅ Registros de auditoría completos, alojamiento en Francia⚠️ Registros básicos, servidores en Alemania/EE. UU.❌ Registros limitados
Acceso a protocolos industriales✅ Nativo (Modbus TCP, TIA Portal, SCADA)✅ Vía RDP en estación SCADA✅ Vía RDP en estación SCADA
Acceso completo a la red✅ Acceso IP completo a la LAN❌ Acceso máquina por máquina❌ Acceso máquina por máquina
Certificados individuales✅ X.509 por usuario✅ Cuenta por usuario✅ Cuenta por usuario
Revocación instantánea✅ Revocación de certificado en menos de 1 min✅ Desactivación de cuenta✅ Desactivación de cuenta
Alojamiento en Francia✅ Solo en Francia⚠️ Alemania + EE. UU.❌ Posible fuera de la UE
CosteIncluido en la suscripción a la pasarela800–2 400 €/año150–500 €/año
Idoneidad para OT✅ Diseñado para OT⚠️ Diseñado para TI (adaptado a OT)❌ No apto para OT

Conclusión: TeamViewer y AnyDesk permiten controlar de forma remota un equipo con Windows (estación SCADA, PC de supervisión), pero no ofrecen acceso directo a través de la red a los controladores lógicos programables (PLC), los sensores ni los buses de campo. Una VPN industrial como Eziwan permite acceder a toda la red OT de la planta: el técnico accede directamente a la dirección IP del PLC desde su software especializado, sin intermediarios.

Caso práctico: reparación de una prensa hidráulica

Situación: viernes a las 22:00 h — alerta de «Presión hidráulica fuera de los límites» en la planta de Valenciennes.

Sin acceso remoto: visita del técnico a la mañana siguiente, parada de la producción a las 10:00 h, coste ~600 €.

Con Eziwan VPN:

  1. El técnico recibe la alerta por SMS en su teléfono
  2. Activa el cliente OpenVPN en su ordenador portátil
  3. Abre TIA Portal y se conecta al PLC Siemens S7-1200 (192.168.1.12)
  4. Diagnóstico: sensor de presión averiado — valor bloqueado en 45 bar
  5. Reinicio del módulo del sensor a través del bloque funcional de mantenimiento
  6. La presión ha vuelto a los valores normales — proceso reiniciado
  7. Informe de incidencia creado desde el panel de control de Eziwan

Tiempo de resolución: 22 minutos. La producción se reanudó a las 22:35.

Retorno de la inversión (ROI) del acceso remoto

Para un conjunto de 80 instalaciones industriales, con una media de 3 intervenciones sobre el terreno por instalación al año:

EscenarioCoste anual
Todas las intervenciones in situ80 × 3 × 300 € = 72 000 €
El 50 % resueltas a distancia (VPN de Eziwan)80 × 1,5 × 300 € + suscripción = ~40 000 €
Ahorro anual~32 000 €

Por no hablar de la reducción de los tiempos de inactividad: cada hora de producción recuperada a las 2 de la madrugada puede suponer miles de euros.

Seguridad: lo que no permitimos

Para evitar las malas prácticas habituales:

Práctica arriesgadaAlternativa Eziwan
Reenvío directo de puertos (SSH/RDP expuesto)VPN OpenVPN/IPSec sin tráfico entrante
Uso compartido de credenciales de VPN entre técnicosClaves individuales por usuario
Acceso permanente sin auditoríaSesión registrada + tiempo de espera configurable
Acceso desde cualquier IPRestricción opcional de la IP de origen

Preguntas frecuentes

¿Se puede acceder a una sede aislada mediante 4G sin una dirección IP fija? Sí. El modelo Eziwan funciona según el principio de la iniciación de la conexión saliente: la pasarela de la sede abre un túnel VPN hacia un concentrador en la nube con una IP fija. No es necesario que la dirección IP pública de la sede sea fija: el túnel se establece desde la sede hacia la nube, y no al revés. Funciona incluso detrás de un NAT de operador.

¿Cómo se puede evitar que un técnico remoto acceda a equipos para los que no tiene autorización? La plataforma Eziwan gestiona los derechos de acceso por usuario y por centro. Cada técnico dispone de su propio certificado VPN personal; si se le revoca el acceso, su certificado queda invalidado de inmediato sin que ello afecte al resto de usuarios. También puedes restringir el acceso a determinados horarios o a determinadas direcciones IP de origen.

¿La VPN interrumpe la comunicación entre el PLC y su sistema de control local? No. La pasarela funciona en paralelo: no interrumpe las comunicaciones locales (el PLC se comunica con normalidad con su IHM local). La VPN se añade como un acceso remoto adicional de lectura/escritura, sin intervenir en el bucle de control local.


Para profundizar en el tema


Configurar tu VPN → · Solicitar una demostración →


Recursos adicionales