OpenVPN para la industria: la VPN que simplifica el acceso remoto a los sistemas operativos

· 11 min de lectura
11 min read
Equipo Eziwan
Infraestructura IoT

Los técnicos industriales dedican una media de 2,3 horas a desplazarse por cada intervención en un equipo remoto. Una VPN fiable cambia radicalmente la situación. Pero no todas las VPN son iguales, y OpenVPN sigue siendo la referencia más sólida y universal para los entornos OT.

Los criterios de una VPN industrial

Ya sea en una fábrica o en un emplazamiento aislado, una VPN debe cumplir una serie de requisitos que no se dan en el ámbito de la ofimática:

  • Tránsito a través de cortafuegos y NAT de operadores: en una conexión 4G, la dirección es privada y se encuentra detrás del NAT del operador. La VPN debe poder establecerse únicamente en salida, sin puertos de entrada.
  • Reconexión tras una interrupción de la red: la supervisión SCADA funciona de forma continua; el túnel debe restablecerse rápidamente tras un cambio de SIM.
  • Seguridad auditada y revocable: cifrado robusto, autenticación mutua y revocación individual de accesos para cumplir con las normas NIS2 e IEC 62443.
  • Facilidad de implementación: no requiere configuración de red manual en cada emplazamiento.

OpenVPN: el estándar de confianza

OpenVPN es un protocolo de código abierto que lleva más de 20 años perfeccionándose y que se ha convertido en un estándar de facto para el acceso remoto seguro. Se basa en la pila TLS/SSL y cumple todos los requisitos del sector.

La criptografía de OpenVPN

  • Cifrado: AES-256-GCM (AEAD — cifrado autenticado)
  • Autenticación: certificados X.509, mediante TLS mutuo (cada extremo demuestra su identidad)
  • Integridad: SHA-256
  • Transporte: UDP 1194 o TCP 443 (configurable)

La clave decisiva: el paso a través de los cortafuegos

Ahí es donde OpenVPN marca la diferencia en la práctica: puede encapsular el túnel en TLS en el puerto TCP 443, el mismo puerto que utiliza el HTTPS. El resultado es que pasa allí donde otros protocolos quedan bloqueados: cortafuegos de operadores, proxies corporativos o inspección de paquetes (DPI). Por parte del sitio web, no se necesita ninguna IP pública ni puerto de entrada: la pasarela inicia la conexión saliente.

Rendimiento en equipos industriales

A continuación se muestra una prueba de rendimiento realizada en el Gateway Eziwan (procesador ARM Cortex-A7, 1 GHz):

ProtocoloVelocidad cifradaReconexiónTránsito a través del cortafuegos
OpenVPN (AES-256-GCM)~45 MbpsRápida (persist-tun)Excelente — TCP 443
IPSec IKEv2 (AES-256)~90 MbpsCasi transparente (MOBIKE)Media (NAT-T)
L2TP / PPTPVariableLentaVariable

En la práctica, una velocidad de unos pocos Mbps es más que suficiente para la recopilación de datos Modbus, la telemetría MQTT y el acceso remoto a un controlador lógico programable. El criterio decisivo no es la velocidad bruta, sino la fiabilidad del establecimiento del túnel, y ese es precisamente el punto fuerte de OpenVPN.

Implementación en una topología «hub-and-spoke» industrial

En el caso de una red de centros industriales, la topología «hub-and-spoke» es la más habitual:

Cada sede cuenta con su propia Gateway Eziwan con un certificado X.509 único. El concentrador (alojado en Eziwan o en su propia infraestructura) gestiona las conexiones de todas las sedes.

Configuración en la pasarela Eziwan

A través de la interfaz en la nube de Eziwan, la configuración se reduce a:

  1. Asignar un nombre al túnel (vpn-paris-usine-01)
  2. Seleccionar el concentrador (vpn.eziwan.com o tu propio punto final)
  3. Definir la red local que se va a anunciar (192.168.1.0/24)
  4. Activar el túnel

Eziwan genera automáticamente el certificado de cliente y configura el concentrador. No hay que gestionar manualmente ninguna PKI ni renovar ningún certificado a mano.

Configuración manual (para los puristas)

Si prefieres tenerlo todo bajo control, aquí tienes la configuración de OpenVPN para el servidor remoto:

client
dev tun
proto udp
remote vpn.votre-infra.com 1194
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60 # ping cada 10 s, reinicio tras 60 s
persist-tun
# rutas de subredes enviadas por el servidor: 10.10.0.0/16, 192.168.0.0/16
<ca>...</ca>
<cert>...</cert>
<key>...</key>

El keepalive 10 60 es importante en 4G: los NAT de los operadores cierran las conexiones UDP inactivas tras 30-60 segundos. Este ping periódico evita que haya que volver a conectarse.

Mayor seguridad para los entornos OT

Segmentación de la red OT/IT

OpenVPN con Eziwan permite una segmentación estricta:

  • El túnel solo expone las subredes enrutadas explícitamente (directivas route)
  • El tráfico OT (Modbus, DNP3) nunca sale a Internet: solo pasa por el túnel cifrado
  • Los controladores lógicos programables no pueden iniciar conexiones con Internet
  • Cada técnico tiene su propio certificado con sus propios permisos

Autenticación mediante certificado X.509

A diferencia de las VPN que se basan en una simple contraseña, OpenVPN utiliza certificados X.509 en TLS mutuo. Resultado:

  • No se permiten ataques de fuerza bruta contra contraseñas
  • No se permite el phishing de credenciales
  • Revocación inmediata del acceso: incorporación del certificado a la lista CRL del concentrador

Zero Trust y registro de auditoría

Eziwan registra cada conexión VPN con:

  • Hora de conexión/desconexión
  • IP de origen
  • Identificador de la pasarela y del técnico
  • Volumen de datos transferidos

Estos registros se pueden consultar desde la plataforma en la nube y se pueden exportar para tus auditorías de seguridad.

Caso de uso: acceso remoto a un controlador Siemens S7

Situación típica: tu controlador S7-1200 está conectado a la red 192.168.1.0/24 de la sede de Lyon. Tú estás en la oficina de París.

Sin Eziwan: desplazamiento al lugar, o configuración de un reenvío de puertos arriesgado en el router de la sede (HTTPS 443 → puerto 102 S7 — exposición directa a Internet).

Con Eziwan:

  1. VPN OpenVPN activa permanentemente entre la sede de Lyon y tu oficina
  2. Desde TIA Portal, introduce 192.168.1.10 (IP local del controlador)
  3. La conexión pasa por el túnel cifrado; el controlador responde como si estuvieras en la red local
  4. No hay ningún puerto abierto a Internet, ni exposición alguna

Tiempo de configuración: 15 minutos. Coste de un desplazamiento evitado: 450 €.

Comparativa final: ¿qué VPN elegir?

CriterioOpenVPNIPSec (IKEv2)L2TP / PPTP
Superación de cortafuegos⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐
Reconexión rápida⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐
Seguridad / cifrado⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐
Facilidad de configuración⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐
Certificaciones (FIPS)⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐
Compatibilidad con sistemas antiguos⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐

En la mayoría de las implementaciones industriales, OpenVPN es la opción por defecto: universal, auditable y capaz de superar todos los cortafuegos. IPSec (IKEv2) toma el relevo en entornos regulados (FIPS 140-2) o cuando se requiere una reconexión totalmente transparente durante la conmutación por error de la doble SIM. Eziwan es compatible con ambos.

Conclusión

OpenVPN no es el protocolo más reciente, pero sí es el más robusto y universal: cifrado AES-256-GCM, autenticación mutua mediante certificado y, sobre todo, una capacidad inigualable para atravesar cortafuegos gracias al transporte TCP 443. Para el sector, su ventaja más valiosa sigue siendo su capacidad para establecer un túnel desde cualquier red 4G, sin ningún puerto expuesto.

El Gateway Eziwan activa OpenVPN de forma predeterminada en todas las nuevas implementaciones. En 15 minutos, se puede acceder de forma segura y remota a tu centro industrial, sin ningún puerto abierto en Internet.

Por qué una VPN para el público general no es adecuada para el sector

La popularidad de las VPN para el público general (NordVPN, Proton VPN y similares) suele generar confusión entre los responsables de la toma de decisiones: «ya tenemos una VPN». Sin embargo, estos servicios responden a una necesidad radicalmente diferente —anonimizar la navegación de una persona— y carecen de todo lo que caracteriza a una VPN industrial:

  • Sin conexión de sitio a sitio: conectan a un usuario a Internet, no una red de equipos a una plataforma de supervisión.
  • Sin certificados de equipo: la autenticación está vinculada a una cuenta personal, imposible de implementar en un router situado en un armario eléctrico.
  • Sin paso controlado por CGNAT: en un enlace 4G industrial, el equipo se encuentra detrás del NAT del operador; solo funciona de forma fiable un túnel iniciado desde el equipo hacia el exterior (OpenVPN en UDP 1194 o TCP 443).
  • Sin registros de auditoría: no hay ningún rastro aprovechable para una auditoría NIS2 o IEC 62443.
  • Sin segmentación: es imposible limitar a un proveedor a un único controlador.

La función de una VPN industrial es muy concreta: cifrar el tráfico entre las instalaciones y la nube, autenticar cada extremo mediante un certificado X.509 y transmitir datos Modbus, S7 u OPC-UA sin exponerlos nunca en Internet. Se trata de un componente de infraestructura, no de un servicio de anonimización.

Lista de comprobación para la implementación de una VPN industrial OpenVPN

  1. Sentido de la conexión: túnel iniciado por la puerta de enlace del sitio; no hay ningún puerto de entrada abierto en el cortafuegos.
  2. Transporte: UDP 1194 por defecto; recurso alternativo TCP 443 para atravesar las redes más restrictivas.
  3. Criptografía: AES-256-GCM, TLS 1.2 como mínimo, algoritmos obsoletos desactivados (DES, RC4, MD5).
  4. Autenticación: certificado X.509 único por equipo; nunca se comparten claves entre sitios.
  5. Cuentas de usuario: MFA obligatoria, una cuenta nominativa por técnico, sin cuentas compartidas.
  6. Privilegio mínimo: acceso por equipo y por franja horaria, sin acceso permanente a «toda la red».
  7. Revocación: procedimiento probado (baja de un proveedor, pérdida de un equipo) y rotación planificada de los certificados.
  8. Registro: cada sesión registrada (quién, cuándo, qué equipo, duración) y registros exportables para auditoría.

Preguntas frecuentes

¿Es WireGuard más seguro que OpenVPN para una implementación industrial? WireGuard tiene una superficie de ataque notablemente menor (~4.000 líneas de código frente a ~100.000 en el caso de OpenVPN), lo que reduce el riesgo de vulnerabilidades explotables. Sin embargo, OpenVPN cuenta con un historial de auditorías de seguridad mucho más extenso y es más fácil de auditar por parte de los organismos de certificación. Para entornos que requieran la certificación FIPS 140-2, IPSec/IKEv2 sigue siendo la referencia. Para la mayoría de las implementaciones industriales, tanto OpenVPN como WireGuard son opciones sólidas.

¿Se pueden seguir utilizando L2TP/PPTP en un entorno industrial? No. El PPTP ya no es seguro desde 2012; no lo utilices. El L2TP por sí solo tampoco es seguro (no tiene cifrado nativo); L2TP/IPSec es aceptable, pero más complejo que OpenVPN/IKEv2. Si tu equipo actual solo admite L2TP/PPTP, planifica su sustitución: no es una configuración segura para redes OT industriales.

¿Cómo se comporta la VPN ante cortes intermitentes de 4G? OpenVPN con keepalive 10 60 y persist-tun intenta volver a conectarse automáticamente en cuanto se restablece la conexión. Con IPSec/IKEv2 + MOBIKE, el túnel se mantiene incluso ante un cambio de dirección IP pública (durante una conmutación por error en Dual SIM). En ambos casos, el tiempo de reconexión es de entre 5 y 30 segundos, lo cual es aceptable para la supervisión, pero insuficiente para la regulación en tiempo real.


Para profundizar en el tema


¿Implementa soluciones de acceso remoto en instalaciones industriales? Póngase en contacto con nuestro equipo para solicitar una demostración técnica.


Recursos adicionales