Aprovisionamiento sin intervención: 50 routers instalados en un día
Uno de nuestros clientes —un operador de máquinas expendedoras con 50 puntos de venta en Île-de-France— necesitaba instalar pasarelas Eziwan en toda su red en un solo día. Sin necesidad de contar con un técnico de redes en cada ubicación. Sin necesidad de formar a los responsables de los puntos de venta. Sin necesidad de configuración manual.
Resultado: 47 routers activos en 1 h 52; los tres últimos se activaron a la mañana siguiente tras una recepción diferida.
Así es exactamente cómo funciona el Zero-Touch Provisioning de Eziwan.
El problema de la implementación tradicional
Sin ZTP, la implementación de 50 routers es algo así:
- Pedir los routers (D+2)
- Recibirlos y configurarlos uno por uno: APN, VPN, MQTT, DNS → 2-3 h por router
- Etiquetar, embalar y enviar a cada sede
- Coordinar con cada responsable de sede la instalación
- Probar la conexión sede por sede
Para 50 sitios, se habla de 3-4 semanas de trabajo y, a menudo, de varios desplazamientos sobre el terreno para solucionar los errores.
El aprovisionamiento sin intervención (Zero-Touch Provisioning): cómo funciona
Eziwan ZTP se basa en un principio sencillo: el token de aprovisionamiento.
Paso 1: Generación de tokens en Eziwan
Desde el panel de control, se crea un «perfil de implementación» que contiene:
- La configuración de la VPN (OpenVPN o IPSec)
- La configuración de MQTT (broker, temas, QoS)
- La configuración de RS485, si procede
- Los parámetros de red (APN, DNS, NTP)
- Las alertas y los umbrales que hay que configurar
A continuación, se genera un token único por router. Cada token es:
- De un solo uso (un router = un token)
- Válido durante 72 horas (seguridad)
- Vinculado a un perfil de configuración
Panel de control de Eziwan → Parque → Nueva implementación
↓ Seleccionar el perfil «Distrib-Auto-IDF-v2»
↓ Generar 50 tokens
↓ Exportar a CSV con número de serie/token/dirección
Paso 2: Preconfiguración de fábrica
Los routers que recibes ya tienen el token grabado en el firmware. No tienes que hacer nada.
Si quieres que el operario in situ ni siquiera tenga que escanear un código QR, también puedes preconfigurar el token al realizar el pedido; eso es lo que hace nuestro cliente del sector de las máquinas expendedoras.
Paso 3: Instalación in situ (< 5 minutos)
El responsable del punto de venta recibe el router junto con unas instrucciones detalladas:
- Saca el router de la caja
- Conecta el cable de alimentación
- Atornilla la antena LTE
- Espera a que el indicador verde parpadee
Eso es todo. El administrador no necesita saber qué es un APN, una VPN o un broker MQTT.
Lo que ocurre de forma automática
[00:00] Alimentation ON
[00:08] Boot OpenWRT
[00:15] Buscando red LTE — Se ha detectado la tarjeta SIM1 de Orange
[00:28] Connexion LTE Cat6 — APN: eziwan.private — IP: 10.24.x.x
[00:35] Solicitud HTTPS a la nube de Eziwan: validación del token
[00:38] ✓ Token np_ztp_8xK2mQ... validado — perfil «Distrib-Auto-IDF-v2» recibido
[00:45] Application configuration VPN OpenVPN/IPSec...
[00:52] Túnel OpenVPN establecido — latencia: 18 ms
[01:02] Configuración de MQTT aplicada — conexión al broker ✓
[01:18] Pruebas internas de conectividad ✓
[01:47] ✓ Router registrado en el panel de control — estado: EN LÍNEA
Tiempo total: 1 minuto y 47 segundos.
El token aparece marcado como utilizado en Eziwan; el router aparece en tu flota con su dirección y su estado.
El panel de control en el momento de la implementación
Durante las dos horas que duró la implementación de nuestro cliente, esto es lo que veía en Eziwan:
Déploiement #2025-03-05-IDF
────────────────────────────────
Fichas generadas: 50
Activos: 47 ● EN LÍNEA
En attente : 3 ○ PENDING
Tokens caducados: 0
────────────────────────────────
Último activado: DISTRIB-MARNE-049 14:52:18
Duración total: 1 h 52 min
Cada router que se activa envía una notificación (por correo electrónico o webhook). Nuestro cliente ha configurado un webhook con Slack, por lo que su equipo técnico podía ver cómo los routers se encendían uno tras otro en tiempo real.
Los tres routers que van con retraso
Los tres routers que no se activaron el día D tenían todos la misma causa: el responsable del punto de venta estaba ausente. Se activaron a la mañana siguiente, nada más abrir los puntos de venta.
Sin desplazamientos de técnicos. Sin intervenciones en la red. Sin depuración.
Sustitución de un router averiado
El ZTP también funciona para la sustitución. Si un router deja de funcionar:
- Solicitar la sustitución a través de Eziwan (el router se entrega al segundo día con el token pregrabado)
- Enviar el paquete directamente a las instalaciones (o pedir al repartidor que lo deje allí)
- El técnico in situ desconecta el antiguo y conecta el nuevo
- Eziwan aplica automáticamente la configuración del router antiguo al nuevo
La sustitución completa lleva < 5 minutos in situ, sin necesidad de conocimientos técnicos.
ZTP y la seguridad: cómo el proceso resiste los ataques
El ZTP se percibe a veces como un riesgo para la seguridad: «Si el router se configura automáticamente a través de Internet, ¿alguien podría interceptarlo?». La respuesta breve es no; y este es el motivo.
Cadena de confianza del ZTP Eziwan
1. El token ZTP se genera desde tu panel de control de Eziwan (cuenta autenticada mediante MFA)
2. El token se envía al router de fábrica a través de un canal seguro (no por correo electrónico)
3. El router se inicia y se conecta a cloud.eziwan.com mediante HTTPS con TLS 1.3
4. El servidor comprueba: ¿el token es correcto? ¿No ha caducado? ¿No se ha utilizado ya?
5. La configuración se cifra (AES-256) antes de su transmisión
6. Una vez activado, el token queda invalidado; no se puede utilizar aunque se capture.
7. La autenticación posterior a la activación se realiza mediante un certificado X.509 (ya no se utiliza el token)
Lo que podría hacer un atacante que interceptara un token ZTP: obtener el perfil de configuración del router (parámetros MQTT, APN); sin acceso a los datos de los sitios existentes ni a los túneles VPN de otros sitios. El token no da acceso a nada más que al arranque inicial de un router.
Lo que no puede hacer: activar un router que ya esté activado, acceder a los sitios web ya implementados, obtener las claves VPN de otros clientes.
Rotación de certificados tras el ZTP
Tras la activación de ZTP, el router genera su propio par de claves (RSA 4096 o ECC P-256) y solicita un certificado firmado por la CA Eziwan. Este certificado tiene una validez de dos años y se renueva automáticamente 30 días antes de su caducidad, sin intervención humana y sin necesidad de un nuevo token ZTP.
ZTP para subcontratistas e integradores
El ZTP adquiere una nueva dimensión cuando eres un integrador industrial que gestiona implementaciones para varios clientes.
Multitenant: separar los parques de clientes
Eziwan permite crear espacios de clientes aislados (organizaciones) dentro de la misma instancia. Cada cliente final dispone de su propio espacio con sus propios tokens ZTP, sus propios derechos de acceso y sus propios datos, sin que pueda ver en ningún momento los datos de los demás clientes.
El integrador dispone de una visión global de todos sus clientes con permisos diferenciados:
| Nivel de acceso | Lo que ve el integrador | Lo que ve el cliente final |
|---|---|---|
| Administrador integrador | Todos los sitios web de todos los clientes | Solo sus sitios web |
| Responsable de cuenta | Los sitios web de un cliente específico | Solo sus sitios web |
| Técnico de campo | Los sitios web de su zona | No aplicable |
Proceso de implementación para un integrador
1. El cliente firma el contrato → El integrador crea la organización del cliente en Eziwan
2. El integrador configura los perfiles de implementación para este cliente
3. Pedido de 50 routers → Eziwan los preinstala con los tokens
4. Envío directo al cliente final (sin pasar por el almacén del integrador)
5. Los técnicos locales del cliente instalan los routers (5 min por sede)
6. El integrador supervisa la activación desde su panel de control
7. Validación completa → Entrega de la organización al cliente final, si así se desea
Este proceso permite a un equipo de integración formado por 5 personas gestionar de forma paralela la implantación de más de 200 emplazamientos, repartidos geográficamente, sin necesidad de enviar nunca a un técnico para la configuración inicial.
Lo que no forma parte de la ZTP
El ZTP gestiona la configuración inicial, pero no todo:
- Averías de hardware: siempre requieren una intervención física (fuente de alimentación, cables)
- La cobertura de red: si el nivel de LTE es inferior a -110 dBm en la ubicación, se necesita una antena externa
- Las configuraciones muy específicas: VLAN complejas, multi-WAN… esto se configura desde el panel de control tras la activación
Preguntas frecuentes
¿Es seguro el ZTP? ¿Qué ocurre si se intercepta un token? Cada token es de un solo uso y tiene una validez de 72 horas. Aunque se interceptara un token, este solo permite recibir un perfil de configuración, no acceder a los datos de los sitios existentes. El perfil recibido se cifra durante la transmisión (HTTPS TLS 1.3). Tras su activación, el token se marca como utilizado y ya no se puede volver a utilizar. A continuación, el router se autentica mediante un certificado X.509.
¿Se puede personalizar la configuración que recibe el router durante el ZTP? Sí. El perfil de configuración en Eziwan es totalmente personalizable: APN del operador, configuración de VPN (OpenVPN o IPSec), parámetros MQTT, configuración RS485/Modbus, alertas y políticas de cortafuegos. Una vez definido el perfil, todos los routers que lo utilicen recibirán exactamente la misma configuración. Los perfiles se pueden versionar y migrar.
¿Qué ocurre si el router no se pone en contacto con el servidor ZTP en un plazo de 72 horas? El token caduca y el router permanece en estado «sin configurar» (puede conectarse a Internet, pero no hay ningún túnel VPN ni configuración MQTT activos). Basta con generar un nuevo token en el panel de control de Eziwan y asociarlo al router; no es necesario devolverlo ni intervenir físicamente en el router.
¿Funciona el ZTP si el sitio no tiene una conexión fiable durante el primer arranque? El router intenta conectarse al servidor ZTP al iniciarse y repite los intentos durante 72 horas. Si la cobertura LTE es insuficiente en el primer arranque (antena mal fijada, zona con poca cobertura), basta con fijar correctamente la antena y reiniciar el router para que se reinicie el procedimiento.
¿Se puede aplicar ZTP en routers de otros fabricantes (que no sean de Eziwan)? La funcionalidad ZTP nativa es específica de la pasarela Eziwan. Para equipos de otros fabricantes, Eziwan ofrece una API de aprovisionamiento que puede integrarse en soluciones como NETCONF/YANG o TR-069, siempre que el hardware de terceros sea compatible. Ponte en contacto con nuestro equipo para casos de uso específicos.
¿Cómo gestionar las actualizaciones de firmware a través de ZTP? Las actualizaciones de firmware no forman parte del ZTP inicial; se gestionan por separado desde el panel de control de Eziwan (actualización OTA, programación fuera del horario de producción, reversión automática en caso de fallo). El ZTP solo configura los parámetros de red, VPN, protocolos y alertas.
Para profundizar en el tema
- Guía: router 4G LTE industrial — migración desde ADSL
- Guía: cómo elegir un router 4G industrial en 2026
- Documentación: gestión de flotas Eziwan
- Blog: acceso remoto seguro a PLC y SCADA
¿Gestionas una red de sedes que hay que equipar? Ponte en contacto con nosotros para una prueba de concepto (POC) de ZTP: te ayudaremos a instalar los primeros routers de forma gratuita.
Recursos adicionales
- Guía de implementación masiva de ZTP — aprovisionamiento automático a gran escala
- Gateway Eziwan — la pasarela industrial compatible con Zero-Touch Provisioning
- Routers industriales — equipos preparados para el ZTP y la gestión OTA
- Guía de gestión de flotas de routers — supervisión centralizada tras el despliegue