Cero puertos de entrada: la única arquitectura de red OT aceptable en 2025
En 2025, tener un puerto de entrada abierto en un equipo de tecnología operativa (OT) conectado a Internet es un fallo de seguridad, no una configuración «que se pueda mejorar». Los ataques contra las infraestructuras industriales se han cuadruplicado desde 2020. La doctrina de seguridad es clara: cero puertos de entrada, siempre.
La realidad de los ciberataques en las redes OT
Cifras 2024–2025
Los informes de seguridad sobre los sistemas de control industrial (ICS) son alarmantes:
- +400 % de incidentes de seguridad en la tecnología operativa (OT) desde 2020 (informe de Dragos de 2024)
- El 67 % de los incidentes industriales aprovechan una conexión remota mal protegida
- Tiempo medio hasta la detección de una intrusión en la OT: 12 días
- Coste medio de un incidente de OT: 2,8 M€ (parada de producción + medidas correctivas)
Los objetivos ya no son solo las grandes industrias. Las pymes industriales, las administraciones locales y las empresas de suministro de agua y energía están ahora en el punto de mira.
Los vectores de ataque más frecuentes
TOP 5 vecteurs d'attaque OT (2024) :
1. Acceso remoto no seguro (VPN obsoleta, RDP expuesto): 41 %
2. Credenciales comprometidas (phishing, reutilización de contraseñas): 28 %
3. Vulnerabilidad de firmware sin parchear: 19 %
4. Movimiento lateral de TI a TO: 8 %
5. Supply chain compromise : 4%
Resultado: los dos primeros vectores representan el 69 % de los incidentes. Y ambos se abordan mediante una única medida: la arquitectura sin puertos de entrada con una VPN moderna.
Qué es (y qué no es) un puerto de entrada
La distinción fundamental
CONEXIÓN DE SALIDA (outbound) — segura:
Equipo de TI → [NAT del operador] → Internet → Servidor en la nube
El equipo inicia la conexión. No hay ningún puerto abierto en el lado de campo.
CONEXIÓN ENTRANTE (inbound) — que hay que evitar:
Operador externo → Internet → [puerto abierto] → Equipo OT
Alguien desde fuera puede iniciar una conexión con tu equipo.
Casi todos los ataques a la industria aprovechan las conexiones entrantes: puertos abiertos a los que se puede acceder desde Internet.
Las prácticas de riesgo siguen estando demasiado extendidas
| Práctica | Riesgo |
|---|---|
| Reenvío de puertos RDP (3389) en el PLC | Acceso directo al controlador lógico desde Internet |
| VPN PPTP o L2TP sin autenticación fuerte | Protocolos vulnerables, posible ataque fuera de línea |
| Servidor web de la interfaz de usuario expuesto (puertos 80/443) | Interfaz de control accesible públicamente |
| SSH abierto en una IP pública | Ataques de fuerza bruta, explotación de vulnerabilidades CVE en el firmware |
| TeamViewer / AnyDesk sin control | Acceso permanente, sin registro de auditoría |
Estas configuraciones siguen existiendo en miles de instalaciones industriales de Francia —en algunos casos, instaladas por integradores hace 5 o 10 años y que nunca se han revisado—.
La arquitectura sin puertos de entrada: cómo funciona
El principio «solo salida» de OpenVPN
OpenVPN resuelve con elegancia el problema del NAT del operador (las tarjetas SIM LTE no proporcionan una dirección IP pública directamente accesible) y, al mismo tiempo, elimina los puertos de entrada:
Qué ocurre: la puerta de enlace inicia una conexión UDP saliente hacia el concentrador en la nube. Una vez establecido el túnel, ambas partes pueden comunicarse, pero desde el exterior nadie puede iniciar una conexión hacia la puerta de enlace (no hay ningún puerto abierto).
¿WireGuard, OpenVPN o IPSec?
| Criterio | WireGuard | OpenVPN | IPSec/IKEv2 |
|---|---|---|---|
| Superficie de ataque (líneas de código) | ~4 000 | ~100 000 | Estándar complejo |
| Rendimiento (velocidad cifrada ARM) | Excelente (~48 Mbps) | Buena (~38 Mbps) | Buena (~40 Mbps) |
| Latencia añadida | Muy baja (+2–4 ms) | Moderada (+5–12 ms) | Baja (+4–8 ms) |
| Reconexión tras una interrupción de LTE | < 3 s | 10–20 s | 3–8 s (MOBIKE < 2 s) |
| Tránsito a través del cortafuegos corporativo | ❌ Solo UDP | ✅ TCP 443 | ❌ Solo UDP |
| Configuración | Sencilla | Razonable | Compleja |
| Certificación FIPS 140-2 | ❌ | Parcial | ✅ |
Para implementaciones estándar: OpenVPN (universalidad, ZTP Eziwan). Para entornos regulados por FIPS o con conmutación por error transparente con doble SIM: IPSec + MOBIKE. Para obtener el máximo rendimiento en ARM: WireGuard. Consulta nuestra comparativa completa de VPN industriales.
Cumplimiento de la normativa NIS2 y seguridad de las tecnologías operativas
Requisitos de la NIS2 para los operadores de importancia crítica
La Directiva NIS2 (transpuesta al ordenamiento jurídico francés en 2024) impone a los operadores de infraestructuras críticas unas medidas mínimas de seguridad:
- Autenticación fuerte en todos los accesos remotos
- Cifrado de las comunicaciones de control remoto y supervisión
- Registro de auditoría de los accesos (quién, cuándo, desde dónde)
- Gestión de vulnerabilidades: actualización de los equipos
- Separación entre TI y TO: compartimentación de las redes
La arquitectura «cero puertos de entrada» con OpenVPN cumple todos estos requisitos.
Registro de auditoría automático
Eziwan registra automáticamente cada sesión de VPN:
AUDIT LOG — Export NIS2/ISO27001
2025-08-26 09:14:22 CONNECT Lucas Moreau Site: Pompage-Lyon-07 IP: 10.24.5.12
2025-08-26 09:17:45 ACCESS Lucas Moreau 192.168.7.10 (PLC) TCP:102
2025-08-26 09:43:12 ACCESS Lucas Moreau 192.168.7.11 (IHM) TCP:80
2025-08-26 09:58:01 DISCONNECT Lucas Moreau Sitio web: Pompage-Lyon-07 Duración: 43 min
2025-08-26 11:32:09 CONECTAR Sophie Renard Sitio: Reservoir-Est-3 IP: 10.24.5.19
2025-08-26 12:05:44 DISCONNECT Sophie Renard Lugar: Reservoir-Est-3 Duración: 33 min
Exportación a CSV disponible para tus auditorías de cumplimiento — reutilizable directamente en tus informes NIS2.
Migrar desde una arquitectura con puertos abiertos
Diagnóstico: identificar los puertos abiertos
Antes de realizar la migración, evalúa tu exposición actual:
# Desde una red externa, escanea tus rangos de IP públicas
# (con la autorización expresa de su director de sistemas de información)
nmap -sV -p 1-65535 <IP_publique_site>
# Resultados habituales que deben corregirse de inmediato:
# 22/tcp abierto ssh OpenSSH 7.2 (obsoleto)
# 3389/tcp open rdp Windows RDP
# 502/tcp open modbus Modbus TCP (JAMAIS exposer directement)
# 80/tcp open http IHM web
Cada puerto abierto es un punto vulnerable. La prioridad absoluta es cerrar el puerto 502 (Modbus TCP) y el puerto 3389 (RDP) si están expuestos.
Plan de migración en tres pasos
Paso 1 — Implementación de la VPN (1 día)
- Instalación de la pasarela Eziwan
- Configuración de OpenVPN solo para salida
- Comprobación del acceso remoto a través de la VPN
Paso 2 — Migrar los accesos (1 semana)
- Formar a los técnicos en el cliente VPN
- Redirigir todos los accesos remotos a través de la VPN
- Comprobar que todo funciona correctamente
Paso 3 — Cerrar los puertos (1 día)
- Eliminar las reglas de reenvío de puertos del router
- Comprobar desde el exterior que los puertos están cerrados
- Documentarlo para la auditoría NIS2
Descargar la guía de seguridad de OT → · Programar una auditoría de su arquitectura →
Conclusión
La arquitectura «cero puertos de entrada» no es una medida de seguridad más entre otras, sino el requisito previo para cualquier implementación de OT en 2025. Los ataques son automatizados, constantes y se dirigen específicamente a los puertos abiertos de los equipos industriales.
OpenVPN «solo salida», combinado con una autenticación sólida mediante certificados y un registro de auditoría completo, cumple los requisitos de la norma NIS2 y, al mismo tiempo, es fácil de implementar, incluso en un entorno con varios cientos de sedes.
El riesgo que supone mantener el puerto abierto es máximo. El coste de cerrarlo es mínimo. No hay motivo alguno para esperar.
Cómo comprobar tu exposición en 10 minutos
Antes de empezar cualquier proyecto, evalúa tu situación real: es rápido y, a menudo, muy revelador:
- Identifica tus direcciones IP públicas: las de tus routers, módems y conexiones 4G con IP fija (tu operador o
curl ifconfig.medesde cada ubicación). - Escanéalas desde el exterior:
nmap -sV --open <IP_publique>desde una red de terceros, centrándote prioritariamente en los puertos 502 (Modbus), 102 (S7), 44818 (EtherNet/IP), 4840 (OPC-UA), 3389 (RDP), 5900 (VNC) y 1194/500 (VPN entrantes). - Compáralas con Shodan: busca tus direcciones IP en shodan.io; si tus equipos aparecen allí, significa que los atacantes ya los han indexado.
- Haz un inventario de los accesos «olvidados»: módems de fabricante, routers 4G instalados por un proveedor, redireccionamientos de puertos históricos en el router de la sede.
Cualquier puerto industrial visible desde Internet supone un incidente en potencia: la solución (cambio a un túnel de salida) se planifica sitio por sitio, empezando por los más expuestos.
El papel de la tarjeta SIM en la arquitectura sin puertos de entrada
Un detalle que a menudo se pasa por alto: en una conexión 4G, el tipo de tarjeta SIM determina la exposición. Una tarjeta SIM con una dirección IP pública fija hace que el router sea directamente accesible —y escaneable— desde Internet, lo que vuelve a plantear el problema que se pretende eliminar. Por el contrario, una tarjeta SIM M2M detrás del CGNAT del operador, o mejor aún, en un APN privado, hace que el sitio sea inaccesible desde el exterior por su propia naturaleza: solo existe la conexión saliente iniciada por la pasarela. La IP pública fija solo debe elegirse para las escasas arquitecturas heredadas que la exijan, y siempre detrás de un cortafuegos estricto.
Preguntas frecuentes — Arquitectura sin puertos de entrada
¿No basta con un cortafuegos empresarial con reglas estrictas para proteger un puerto abierto?
No, no del todo. Un puerto abierto con reglas de filtrado reduce la superficie de ataque, pero no la elimina. El servicio que escucha en ese puerto sigue estando expuesto a intentos de explotación (vulnerabilidades de día cero, ataques de fuerza bruta, denegación de servicio). Con una arquitectura sin puertos de entrada, no hay nada que se pueda explotar en el perímetro exterior: la conexión siempre se inicia desde el interior.
¿Cómo acceden los técnicos a los controladores si no hay ningún puerto abierto?
A través del túnel saliente. La puerta de enlace establece una conexión OpenVPN con la nube de Eziwan (conexión saliente, como una página web HTTPS). El operador se conecta a la nube de Eziwan mediante autenticación multifactorial (MFA) y accede al controlador a través de este túnel ya establecido, sin abrir en ningún momento un puerto de entrada en la red de la fábrica. El flujo es opérateur → cloud Eziwan → tunnel gateway → automate.
¿Qué ocurre si la infraestructura en la nube de Eziwan se ve comprometida?
El túnel OpenVPN se autentica mediante un certificado en el lado de la pasarela: un atacante que lograra comprometer el servidor en la nube no podría enviar tráfico a los automáticos sin disponer también de los certificados de cliente. Además, los certificados de la pasarela y de los clientes son distintos y se pueden revocar de forma independiente.
¿Hay alguna red empresarial que bloquee el tráfico saliente de OpenVPN?
OpenVPN funciona por defecto en el puerto UDP 1194. Si este puerto está bloqueado (como ocurre en algunas redes empresariales u operadores móviles restrictivos), Eziwan puede cambiar al puerto TCP 443 (puerto HTTPS), que es indistinguible del tráfico web estándar y imposible de bloquear sin cortar la conexión a Internet. Esta flexibilidad garantiza la conexión en prácticamente cualquier entorno de red.
¿Cuánto tiempo se tarda en cerrar todos los puertos de entrada de un sitio web ya existente?
Si se utiliza una única VPN convencional (puerto de entrada) y se sustituye por Eziwan, el tiempo necesario suele ser de entre 30 y 60 minutos: instalar la pasarela, conectarla, validar el túnel de salida y cerrar el puerto de entrada en el cortafuegos. Si coexisten varios accesos remotos heredados (TeamViewer, RDP, VPN IPsec), hay que prever entre 1 y 2 días para auditar, migrar y validar cada acceso.
Para profundizar en el tema
- Guía: acceso remoto seguro a PLC y SCADA — arquitectura completa
- Comparativa: WireGuard, OpenVPN e IPSec para la OT
- NIS2: obligaciones concretas y plan de acción para la industria
- Ciberseguridad OT: amenazas e incidentes en 2026
- Documentación: configuración de la VPN en la pasarela Eziwan
Proteja su red OT con Eziwan → · Evalúe su cumplimiento con la normativa NIS2 →
Recursos adicionales
- VPN clásica frente a acceso remoto industrial — diferencias en arquitectura y seguridad
- Acceso remoto industrial — soluciones «zero-trust» para el acceso a los controladores lógicos programables
- Ciberseguridad industrial — panorama de las amenazas y buenas prácticas de OT
- VPN industrial — protocolos e implementación en entornos industriales