Cero puertos de entrada: la única arquitectura de red OT aceptable en 2025

· 11 min de lectura
11 min read
Lucas Moreau
Ingeniero de redes OT/IT

En 2025, tener un puerto de entrada abierto en un equipo de tecnología operativa (OT) conectado a Internet es un fallo de seguridad, no una configuración «que se pueda mejorar». Los ataques contra las infraestructuras industriales se han cuadruplicado desde 2020. La doctrina de seguridad es clara: cero puertos de entrada, siempre.

La realidad de los ciberataques en las redes OT

Cifras 2024–2025

Los informes de seguridad sobre los sistemas de control industrial (ICS) son alarmantes:

  • +400 % de incidentes de seguridad en la tecnología operativa (OT) desde 2020 (informe de Dragos de 2024)
  • El 67 % de los incidentes industriales aprovechan una conexión remota mal protegida
  • Tiempo medio hasta la detección de una intrusión en la OT: 12 días
  • Coste medio de un incidente de OT: 2,8 M€ (parada de producción + medidas correctivas)

Los objetivos ya no son solo las grandes industrias. Las pymes industriales, las administraciones locales y las empresas de suministro de agua y energía están ahora en el punto de mira.

Los vectores de ataque más frecuentes

TOP 5 vecteurs d'attaque OT (2024) :

1. Acceso remoto no seguro (VPN obsoleta, RDP expuesto): 41 %
2. Credenciales comprometidas (phishing, reutilización de contraseñas): 28 %
3. Vulnerabilidad de firmware sin parchear: 19 %
4. Movimiento lateral de TI a TO: 8 %
5. Supply chain compromise : 4%

Resultado: los dos primeros vectores representan el 69 % de los incidentes. Y ambos se abordan mediante una única medida: la arquitectura sin puertos de entrada con una VPN moderna.

Qué es (y qué no es) un puerto de entrada

La distinción fundamental

CONEXIÓN DE SALIDA (outbound) — segura:
Equipo de TI → [NAT del operador] → Internet → Servidor en la nube
El equipo inicia la conexión. No hay ningún puerto abierto en el lado de campo.

CONEXIÓN ENTRANTE (inbound) — que hay que evitar:
Operador externo → Internet → [puerto abierto] → Equipo OT
Alguien desde fuera puede iniciar una conexión con tu equipo.

Casi todos los ataques a la industria aprovechan las conexiones entrantes: puertos abiertos a los que se puede acceder desde Internet.

Las prácticas de riesgo siguen estando demasiado extendidas

PrácticaRiesgo
Reenvío de puertos RDP (3389) en el PLCAcceso directo al controlador lógico desde Internet
VPN PPTP o L2TP sin autenticación fuerteProtocolos vulnerables, posible ataque fuera de línea
Servidor web de la interfaz de usuario expuesto (puertos 80/443)Interfaz de control accesible públicamente
SSH abierto en una IP públicaAtaques de fuerza bruta, explotación de vulnerabilidades CVE en el firmware
TeamViewer / AnyDesk sin controlAcceso permanente, sin registro de auditoría

Estas configuraciones siguen existiendo en miles de instalaciones industriales de Francia —en algunos casos, instaladas por integradores hace 5 o 10 años y que nunca se han revisado—.

La arquitectura sin puertos de entrada: cómo funciona

El principio «solo salida» de OpenVPN

OpenVPN resuelve con elegancia el problema del NAT del operador (las tarjetas SIM LTE no proporcionan una dirección IP pública directamente accesible) y, al mismo tiempo, elimina los puertos de entrada:

Qué ocurre: la puerta de enlace inicia una conexión UDP saliente hacia el concentrador en la nube. Una vez establecido el túnel, ambas partes pueden comunicarse, pero desde el exterior nadie puede iniciar una conexión hacia la puerta de enlace (no hay ningún puerto abierto).

¿WireGuard, OpenVPN o IPSec?

CriterioWireGuardOpenVPNIPSec/IKEv2
Superficie de ataque (líneas de código)~4 000~100 000Estándar complejo
Rendimiento (velocidad cifrada ARM)Excelente (~48 Mbps)Buena (~38 Mbps)Buena (~40 Mbps)
Latencia añadidaMuy baja (+2–4 ms)Moderada (+5–12 ms)Baja (+4–8 ms)
Reconexión tras una interrupción de LTE< 3 s10–20 s3–8 s (MOBIKE < 2 s)
Tránsito a través del cortafuegos corporativo❌ Solo UDP✅ TCP 443❌ Solo UDP
ConfiguraciónSencillaRazonableCompleja
Certificación FIPS 140-2Parcial

Para implementaciones estándar: OpenVPN (universalidad, ZTP Eziwan). Para entornos regulados por FIPS o con conmutación por error transparente con doble SIM: IPSec + MOBIKE. Para obtener el máximo rendimiento en ARM: WireGuard. Consulta nuestra comparativa completa de VPN industriales.

Cumplimiento de la normativa NIS2 y seguridad de las tecnologías operativas

Requisitos de la NIS2 para los operadores de importancia crítica

La Directiva NIS2 (transpuesta al ordenamiento jurídico francés en 2024) impone a los operadores de infraestructuras críticas unas medidas mínimas de seguridad:

  • Autenticación fuerte en todos los accesos remotos
  • Cifrado de las comunicaciones de control remoto y supervisión
  • Registro de auditoría de los accesos (quién, cuándo, desde dónde)
  • Gestión de vulnerabilidades: actualización de los equipos
  • Separación entre TI y TO: compartimentación de las redes

La arquitectura «cero puertos de entrada» con OpenVPN cumple todos estos requisitos.

Registro de auditoría automático

Eziwan registra automáticamente cada sesión de VPN:

AUDIT LOG — Export NIS2/ISO27001

2025-08-26 09:14:22 CONNECT Lucas Moreau Site: Pompage-Lyon-07 IP: 10.24.5.12
2025-08-26 09:17:45 ACCESS Lucas Moreau 192.168.7.10 (PLC) TCP:102
2025-08-26 09:43:12 ACCESS Lucas Moreau 192.168.7.11 (IHM) TCP:80
2025-08-26 09:58:01 DISCONNECT Lucas Moreau Sitio web: Pompage-Lyon-07 Duración: 43 min
2025-08-26 11:32:09 CONECTAR Sophie Renard Sitio: Reservoir-Est-3 IP: 10.24.5.19
2025-08-26 12:05:44 DISCONNECT Sophie Renard Lugar: Reservoir-Est-3 Duración: 33 min

Exportación a CSV disponible para tus auditorías de cumplimiento — reutilizable directamente en tus informes NIS2.

Migrar desde una arquitectura con puertos abiertos

Diagnóstico: identificar los puertos abiertos

Antes de realizar la migración, evalúa tu exposición actual:

# Desde una red externa, escanea tus rangos de IP públicas
# (con la autorización expresa de su director de sistemas de información)

nmap -sV -p 1-65535 <IP_publique_site>

# Resultados habituales que deben corregirse de inmediato:
# 22/tcp abierto ssh OpenSSH 7.2 (obsoleto)
# 3389/tcp open rdp Windows RDP
# 502/tcp open modbus Modbus TCP (JAMAIS exposer directement)
# 80/tcp open http IHM web

Cada puerto abierto es un punto vulnerable. La prioridad absoluta es cerrar el puerto 502 (Modbus TCP) y el puerto 3389 (RDP) si están expuestos.

Plan de migración en tres pasos

Paso 1 — Implementación de la VPN (1 día)

  • Instalación de la pasarela Eziwan
  • Configuración de OpenVPN solo para salida
  • Comprobación del acceso remoto a través de la VPN

Paso 2 — Migrar los accesos (1 semana)

  • Formar a los técnicos en el cliente VPN
  • Redirigir todos los accesos remotos a través de la VPN
  • Comprobar que todo funciona correctamente

Paso 3 — Cerrar los puertos (1 día)

  • Eliminar las reglas de reenvío de puertos del router
  • Comprobar desde el exterior que los puertos están cerrados
  • Documentarlo para la auditoría NIS2

Descargar la guía de seguridad de OT → · Programar una auditoría de su arquitectura →

Conclusión

La arquitectura «cero puertos de entrada» no es una medida de seguridad más entre otras, sino el requisito previo para cualquier implementación de OT en 2025. Los ataques son automatizados, constantes y se dirigen específicamente a los puertos abiertos de los equipos industriales.

OpenVPN «solo salida», combinado con una autenticación sólida mediante certificados y un registro de auditoría completo, cumple los requisitos de la norma NIS2 y, al mismo tiempo, es fácil de implementar, incluso en un entorno con varios cientos de sedes.

El riesgo que supone mantener el puerto abierto es máximo. El coste de cerrarlo es mínimo. No hay motivo alguno para esperar.

Cómo comprobar tu exposición en 10 minutos

Antes de empezar cualquier proyecto, evalúa tu situación real: es rápido y, a menudo, muy revelador:

  1. Identifica tus direcciones IP públicas: las de tus routers, módems y conexiones 4G con IP fija (tu operador o curl ifconfig.me desde cada ubicación).
  2. Escanéalas desde el exterior: nmap -sV --open <IP_publique> desde una red de terceros, centrándote prioritariamente en los puertos 502 (Modbus), 102 (S7), 44818 (EtherNet/IP), 4840 (OPC-UA), 3389 (RDP), 5900 (VNC) y 1194/500 (VPN entrantes).
  3. Compáralas con Shodan: busca tus direcciones IP en shodan.io; si tus equipos aparecen allí, significa que los atacantes ya los han indexado.
  4. Haz un inventario de los accesos «olvidados»: módems de fabricante, routers 4G instalados por un proveedor, redireccionamientos de puertos históricos en el router de la sede.

Cualquier puerto industrial visible desde Internet supone un incidente en potencia: la solución (cambio a un túnel de salida) se planifica sitio por sitio, empezando por los más expuestos.

El papel de la tarjeta SIM en la arquitectura sin puertos de entrada

Un detalle que a menudo se pasa por alto: en una conexión 4G, el tipo de tarjeta SIM determina la exposición. Una tarjeta SIM con una dirección IP pública fija hace que el router sea directamente accesible —y escaneable— desde Internet, lo que vuelve a plantear el problema que se pretende eliminar. Por el contrario, una tarjeta SIM M2M detrás del CGNAT del operador, o mejor aún, en un APN privado, hace que el sitio sea inaccesible desde el exterior por su propia naturaleza: solo existe la conexión saliente iniciada por la pasarela. La IP pública fija solo debe elegirse para las escasas arquitecturas heredadas que la exijan, y siempre detrás de un cortafuegos estricto.

Preguntas frecuentes — Arquitectura sin puertos de entrada

¿No basta con un cortafuegos empresarial con reglas estrictas para proteger un puerto abierto?

No, no del todo. Un puerto abierto con reglas de filtrado reduce la superficie de ataque, pero no la elimina. El servicio que escucha en ese puerto sigue estando expuesto a intentos de explotación (vulnerabilidades de día cero, ataques de fuerza bruta, denegación de servicio). Con una arquitectura sin puertos de entrada, no hay nada que se pueda explotar en el perímetro exterior: la conexión siempre se inicia desde el interior.

¿Cómo acceden los técnicos a los controladores si no hay ningún puerto abierto?

A través del túnel saliente. La puerta de enlace establece una conexión OpenVPN con la nube de Eziwan (conexión saliente, como una página web HTTPS). El operador se conecta a la nube de Eziwan mediante autenticación multifactorial (MFA) y accede al controlador a través de este túnel ya establecido, sin abrir en ningún momento un puerto de entrada en la red de la fábrica. El flujo es opérateur → cloud Eziwan → tunnel gateway → automate.

¿Qué ocurre si la infraestructura en la nube de Eziwan se ve comprometida?

El túnel OpenVPN se autentica mediante un certificado en el lado de la pasarela: un atacante que lograra comprometer el servidor en la nube no podría enviar tráfico a los automáticos sin disponer también de los certificados de cliente. Además, los certificados de la pasarela y de los clientes son distintos y se pueden revocar de forma independiente.

¿Hay alguna red empresarial que bloquee el tráfico saliente de OpenVPN?

OpenVPN funciona por defecto en el puerto UDP 1194. Si este puerto está bloqueado (como ocurre en algunas redes empresariales u operadores móviles restrictivos), Eziwan puede cambiar al puerto TCP 443 (puerto HTTPS), que es indistinguible del tráfico web estándar y imposible de bloquear sin cortar la conexión a Internet. Esta flexibilidad garantiza la conexión en prácticamente cualquier entorno de red.

¿Cuánto tiempo se tarda en cerrar todos los puertos de entrada de un sitio web ya existente?

Si se utiliza una única VPN convencional (puerto de entrada) y se sustituye por Eziwan, el tiempo necesario suele ser de entre 30 y 60 minutos: instalar la pasarela, conectarla, validar el túnel de salida y cerrar el puerto de entrada en el cortafuegos. Si coexisten varios accesos remotos heredados (TeamViewer, RDP, VPN IPsec), hay que prever entre 1 y 2 días para auditar, migrar y validar cada acceso.


Para profundizar en el tema


Proteja su red OT con Eziwan → · Evalúe su cumplimiento con la normativa NIS2 →


Recursos adicionales