Acceso remoto seguro: cómo intervienen los técnicos en instalaciones industriales sin desplazarse
Cada desplazamiento a las instalaciones cuesta entre 150 y 500 €, dependiendo de la distancia. En una red de 80 emplazamientos, reducir las intervenciones innecesarias en un 30 % supone un ahorro considerable. La clave: un acceso remoto fiable, seguro y disponible las 24 horas del día, los 7 días de la semana.
El problema del mantenimiento remoto en el ámbito industrial
El acceso remoto en entornos industriales plantea unas limitaciones específicas:
Ausencia de infraestructura de red: la mayoría de las instalaciones industriales aisladas no disponen ni de fibra óptica ni de ADSL. La conexión LTE es la única opción disponible.
Operadores de telefonía móvil y NAT: las tarjetas SIM de los operadores de telefonía móvil utilizan NAT (Carrier-Grade NAT). No es posible abrir puertos de entrada, ya que el equipo no dispone de una dirección IP pública accesible directamente.
Requisitos de seguridad OT: los controladores lógicos programables (PLC) y los sistemas SCADA nunca deben estar expuestos directamente a Internet. Cualquier puerto abierto supone un vector de ataque.
Disponibilidad 24 horas al día, 7 días a la semana: si una bomba se avería a las 2 de la madrugada, debe poder diagnosticarse sin tener que esperar a que abran las oficinas.
Arquitectura sin puertos de entrada
La solución Eziwan se basa en un principio fundamental: el equipo de campo siempre inicia la conexión con la nube. Nunca al revés.
Ventajas de esta arquitectura:
- Ningún puerto abierto en la red LTE (compatible con el NAT del operador)
- Los controladores y las interfaces de usuario nunca quedan expuestos directamente a Internet
- El acceso siempre pasa por la autenticación de Eziwan
- Registros de auditoría completos (quién, cuándo, cuánto tiempo)
Configuración en 4 pasos
1. Configurar el perfil de VPN en tu portátil
Desde el panel de control de Eziwan:
- Configuración → Acceso VPN → Descargar perfil OpenVPN
- Importa el archivo
.ovpna tu cliente OpenVPN - Activa el túnel
client
dev tun
proto udp
remote vpn.eziwan.com 1194
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60
persist-tun
# rutas de red enviadas por el servidor: 10.24.0.0/16, 192.168.0.0/8
# certificado de cliente insertado automáticamente mediante el aprovisionamiento sin intervención (Zero-Touch Provisioning)
2. Acceder a tus equipos de campo
Una vez activada la VPN, podrás acceder directamente a las direcciones IP locales del sitio web:
# Diagnosticar la conectividad
ping 192.168.1.10 # PLC Siemens
→ 26ms — round trip via LTE + VPN
# Acceso SSH a un módulo Edge
ssh admin@192.168.1.15
→ Connected to Eziwan edge (Eziwan Gateway-Lyon-04)
# Acceso remoto a SCADA
# Abre directamente tu software SCADA (Codesys, TIA Portal, SoMachine)
# y configura la dirección IP local del PLC: 192.168.1.10
# La VPN se encarga del resto de forma transparente
3. Control de acceso granular
Configura quién puede acceder a qué:
| Perfil de usuario | Sitios autorizados | Protocolos |
|---|---|---|
| Técnico de campo | Solo su sector | SSH, RDP |
| Ingeniero de métodos | Todas las instalaciones | SSH, RDP, SCADA |
| SCADA de solo lectura | Todas las instalaciones | Solo el puerto 502 (Modbus TCP) |
| Administrador de TI | Todas las instalaciones | Todos los protocolos |
Panel de control → Configuración → Usuarios → Lista de control de acceso (ACL) de la VPN
4. Registro de auditoría
Cada sesión de VPN se registra automáticamente:
2025-06-15 14:23:11 Lucas M. — Eziwan Gateway-Lyon-04 — Connexion VPN
2025-06-15 14:47:32 Lucas M. — 192.168.1.10 (TIA Portal) — TCP 102
2025-06-15 15:12:05 Lucas M. — Eziwan Gateway-Lyon-04 — Desconexión (48 min)
Exportación a CSV disponible para sus auditorías de cumplimiento (NIS2, ISO 27001).
Acceso remoto por satélite: cuando no hay cobertura 4G
En el caso de los lugares verdaderamente aislados —canteras en altitud, explotaciones forestales, islas, estaciones meteorológicas de alta montaña—, la cobertura LTE puede ser inexistente o insuficiente. En esos casos, el satélite es la única opción.
Starlink Industrial: un nuevo panorama para las zonas extremadamente aisladas
Starlink (SpaceX) ha revolucionado el acceso a Internet por satélite con su red LEO (órbita terrestre baja). En comparación con los satélites geoestacionarios convencionales (VSAT), el rendimiento es radicalmente diferente:
| Criterio | VSAT geoestacionario (clásico) | Starlink LEO | LTE 4G (referencia) |
|---|---|---|---|
| Latencia | 500–700 ms | 20–60 ms | 10–50 ms |
| Velocidad de descarga | 5–20 Mbps | 50–200 Mbps | 10–150 Mbps |
| Disponibilidad | 99 % | 99 % | 99,5 % (doble SIM) |
| Coste del equipo | 3 000–8 000 € | ~350 € (antena) | ~200–500 € (router) |
| Cuota mensual | 150–500 €/mes | 50–200 €/mes | 10–30 €/mes |
| Requisitos | Visibilidad del satélite, terreno llano | Cielo despejado | Cobertura del operador |
Starlink para el acceso remoto industrial: con una latencia de 20-60 ms, Starlink es compatible con sesiones VPN OpenVPN, TIA Portal, SoMachine e interfaces SCADA, mientras que un VSAT de 600 ms hacía que estos accesos fueran prácticamente inutilizables. La pasarela Eziwan se integra a continuación del terminal Starlink a través de su puerto Ethernet WAN.
Limitaciones que hay que tener en cuenta: la antena Starlink requiere una visibilidad del cielo de aproximadamente 100° × 100°. En bosques densos, en el fondo de valles escarpados o en el interior de un edificio metálico sin ventanas orientadas hacia el cielo, el rendimiento se ve reducido. Se recomienda realizar una prueba de orientación in situ antes de la instalación definitiva.
Arquitectura típica: LTE principal + Starlink como respaldo
Para las ubicaciones con cobertura LTE marginal (<-100 dBm RSRP), pero existente:
WAN principal : LTE 4G SIM1 + SIM2 (dual SIM Orange + SFR)
Copia de seguridad de WAN: Starlink (se activa si la conexión LTE lleva más de 10 minutos inactiva)
Esta arquitectura cubre el 99,99 % de los casos de fallo, incluidas las tormentas solares que pueden afectar simultáneamente a varias frecuencias de radio.
Autenticación multifactorial y gestión de sesiones
El acceso remoto sin autenticación multifactorial (MFA) supone un riesgo de seguridad, independientemente de la calidad de la VPN. La Gateway Eziwan incorpora varios mecanismos de autenticación fuerte:
MFA en la sesión VPN de usuario
Authentification :
Paso 1 → Certificado X.509 personal (vinculado al ordenador portátil del usuario)
Paso 2 → TOTP (contraseña de un solo uso basada en el tiempo) a través de Google Authenticator o Authy
Resultado → El túnel VPN solo se establece si se validan ambos factores
El certificado se puede revocar de forma inmediata desde el panel de control sin necesidad de modificar la cuenta de usuario, lo cual resulta útil cuando un técnico deja la empresa.
Control de las sesiones activas
| Funcionalidad | Utilidad operativa |
|---|---|
| Duración máxima de la sesión | Desconexión automática tras N horas (evita que se olviden los túneles) |
| Horarios permitidos | Acceso limitado de 7:00 a 20:00 de lunes a viernes |
| Direcciones IP de origen autorizadas | Acceso únicamente desde las oficinas del proveedor |
| Aprobación en dos pasos | Un supervisor debe validar el acceso antes de que el técnico entre |
| Alerta en tiempo real | SMS/correo electrónico al responsable técnico cada vez que se inicia una sesión |
Estos controles se pueden configurar por centro, por usuario y por tipo de equipo al que se accede, lo que permite establecer normas diferentes para un técnico junior (acceso limitado, supervisión reforzada) y un ingeniero sénior (acceso completo).
Comparativa: Eziwan VPN, TeamViewer y AnyDesk para la ingeniería de sistemas industriales
| Criterio | Eziwan VPN | TeamViewer Industrial | AnyDesk |
|---|---|---|---|
| Arquitectura | Sin tráfico entrante, túnel saliente | Conexión saliente (retransmisión en la nube) | Conexión saliente (retransmisión en la nube) |
| Cumplimiento con NIS2 | ✅ Registros de auditoría completos, alojamiento en Francia | ⚠️ Registros básicos, servidores en Alemania/EE. UU. | ❌ Registros limitados |
| Acceso a protocolos industriales | ✅ Nativo (Modbus TCP, TIA Portal, SCADA) | ✅ Vía RDP en estación SCADA | ✅ Vía RDP en estación SCADA |
| Acceso completo a la red | ✅ Acceso IP completo a la LAN | ❌ Acceso máquina por máquina | ❌ Acceso máquina por máquina |
| Certificados individuales | ✅ X.509 por usuario | ✅ Cuenta por usuario | ✅ Cuenta por usuario |
| Revocación instantánea | ✅ Revocación de certificado en menos de 1 min | ✅ Desactivación de cuenta | ✅ Desactivación de cuenta |
| Alojamiento en Francia | ✅ Solo en Francia | ⚠️ Alemania + EE. UU. | ❌ Posible fuera de la UE |
| Coste | Incluido en la suscripción a la pasarela | 800–2 400 €/año | 150–500 €/año |
| Idoneidad para OT | ✅ Diseñado para OT | ⚠️ Diseñado para TI (adaptado a OT) | ❌ No apto para OT |
Conclusión: TeamViewer y AnyDesk permiten controlar de forma remota un equipo con Windows (estación SCADA, PC de supervisión), pero no ofrecen acceso directo a través de la red a los controladores lógicos programables (PLC), los sensores ni los buses de campo. Una VPN industrial como Eziwan permite acceder a toda la red OT de la planta: el técnico accede directamente a la dirección IP del PLC desde su software especializado, sin intermediarios.
Caso práctico: reparación de una prensa hidráulica
Situación: viernes a las 22:00 h — alerta de «Presión hidráulica fuera de los límites» en la planta de Valenciennes.
Sin acceso remoto: visita del técnico a la mañana siguiente, parada de la producción a las 10:00 h, coste ~600 €.
Con Eziwan VPN:
- El técnico recibe la alerta por SMS en su teléfono
- Activa el cliente OpenVPN en su ordenador portátil
- Abre TIA Portal y se conecta al PLC Siemens S7-1200 (192.168.1.12)
- Diagnóstico: sensor de presión averiado — valor bloqueado en 45 bar
- Reinicio del módulo del sensor a través del bloque funcional de mantenimiento
- La presión ha vuelto a los valores normales — proceso reiniciado
- Informe de incidencia creado desde el panel de control de Eziwan
Tiempo de resolución: 22 minutos. La producción se reanudó a las 22:35.
Retorno de la inversión (ROI) del acceso remoto
Para un conjunto de 80 instalaciones industriales, con una media de 3 intervenciones sobre el terreno por instalación al año:
| Escenario | Coste anual |
|---|---|
| Todas las intervenciones in situ | 80 × 3 × 300 € = 72 000 € |
| El 50 % resueltas a distancia (VPN de Eziwan) | 80 × 1,5 × 300 € + suscripción = ~40 000 € |
| Ahorro anual | ~32 000 € |
Por no hablar de la reducción de los tiempos de inactividad: cada hora de producción recuperada a las 2 de la madrugada puede suponer miles de euros.
Seguridad: lo que no permitimos
Para evitar las malas prácticas habituales:
| Práctica arriesgada | Alternativa Eziwan |
|---|---|
| Reenvío directo de puertos (SSH/RDP expuesto) | VPN OpenVPN/IPSec sin tráfico entrante |
| Uso compartido de credenciales de VPN entre técnicos | Claves individuales por usuario |
| Acceso permanente sin auditoría | Sesión registrada + tiempo de espera configurable |
| Acceso desde cualquier IP | Restricción opcional de la IP de origen |
Preguntas frecuentes
¿Se puede acceder a una sede aislada mediante 4G sin una dirección IP fija? Sí. El modelo Eziwan funciona según el principio de la iniciación de la conexión saliente: la pasarela de la sede abre un túnel VPN hacia un concentrador en la nube con una IP fija. No es necesario que la dirección IP pública de la sede sea fija: el túnel se establece desde la sede hacia la nube, y no al revés. Funciona incluso detrás de un NAT de operador.
¿Cómo se puede evitar que un técnico remoto acceda a equipos para los que no tiene autorización? La plataforma Eziwan gestiona los derechos de acceso por usuario y por centro. Cada técnico dispone de su propio certificado VPN personal; si se le revoca el acceso, su certificado queda invalidado de inmediato sin que ello afecte al resto de usuarios. También puedes restringir el acceso a determinados horarios o a determinadas direcciones IP de origen.
¿La VPN interrumpe la comunicación entre el PLC y su sistema de control local? No. La pasarela funciona en paralelo: no interrumpe las comunicaciones locales (el PLC se comunica con normalidad con su IHM local). La VPN se añade como un acceso remoto adicional de lectura/escritura, sin intervenir en el bucle de control local.
Para profundizar en el tema
- Blog: acceso remoto seguro a PLC y SCADA — VPN, «zero-trust» y NIS2
- Blog: WireGuard vs OpenVPN vs IPSec — comparativa para la tecnología operativa industrial
- Blog: gestión de flotas de routers industriales — supervisión y actualización OTA
- Documentación: configuración de VPN en la pasarela Eziwan
Configurar tu VPN → · Solicitar una demostración →
Recursos adicionales
- Conexión a Internet para instalaciones industriales aisladas — solución de conectividad 4G para instalaciones sin infraestructura fija
- Solución para instalaciones aisladas — supervisión y acceso remoto para instalaciones remotas y zonas sin cobertura
- Guía de supervisión de emplazamientos aislados — buenas prácticas para supervisar instalaciones fuera de la red
- Conectividad industrial — soluciones de conectividad robustas para la industria
- Guía de conectividad en zonas sin cobertura — cómo elegir la tecnología adecuada para zonas sin cobertura por cable