VPN industrial — OpenVPN / IPSec para la industria
Definición de VPN
Una VPN (Virtual Private Network — Red Privada Virtual) es una tecnología que crea un túnel de comunicación cifrado entre dos puntos distantes en una red pública (Internet, red 4G/5G), garantizando la confidencialidad y la integridad de los datos intercambiados.
En el contexto industrial, la VPN es el pilar fundamental de seguridad que permite el acceso remoto seguro a controladores lógicos programables (PLC), unidades de teleorden (RTU) y equipos de tecnología operativa (OT) instalados en emplazamientos remotos, sin exponer nunca dichos equipos directamente a Internet. Sin una VPN, un controlador accesible a través de Internet es un objetivo expuesto a cualquier intento de escaneo, intrusión o ataque de ransomware.
La VPN también cumple con los requisitos de las normas de ciberseguridad industrial: IEC 62443, NERC CIP y las recomendaciones de la ANSSI para la protección de los sistemas de información industrial (SII).
OpenVPN: la VPN predeterminada de Eziwan
OpenVPN es un protocolo VPN de código abierto que lleva más de 20 años demostrando su eficacia y que se ha convertido en un estándar de facto para el acceso remoto seguro. Se basa en la pila TLS/SSL y en el cifrado AES-256-GCM, con autenticación mutua mediante certificados X.509.
¿Por qué OpenVPN para el sector industrial?
- Excelente capacidad para atravesar cortafuegos: OpenVPN puede encapsular el túnel en TLS en el puerto TCP 443 —el mismo que el de HTTPS—, lo que le permite atravesar los bloqueos que impiden el paso a otros protocolos (cortafuegos de operadores, proxies corporativos, DPI).
- Cifrado robusto y autenticado: AES-256-GCM (AEAD) con autenticación mutua mediante certificado X.509; cada técnico dispone de su propio certificado, revocable de forma individual.
- Reconexión rápida tras una interrupción de la conexión 4G gracias a la opción
persist-tun, sin necesidad de renegociar completamente el túnel. - Madurez y compatibilidad: código ampliamente auditado, adopción masiva, clientes disponibles para Linux, Windows, macOS, iOS y Android.
- Trazabilidad: la revocación por certificado cumple con los requisitos de auditoría de las normas NIS2 e IEC 62443.
IPSec (IKEv2): la alternativa para empresas
IPSec sigue siendo el estándar en entornos regulados que exigen protocolos certificados según la norma FIPS 140-2. Su mecanismo MOBIKE gestiona el cambio de dirección IP de forma prácticamente transparente, lo que resulta especialmente adecuado para la conmutación por error con doble SIM. Su configuración es más compleja (PKI, certificados X.509, políticas SA), pero la interoperabilidad con los equipos de red existentes es máxima.
WireGuard: el protocolo de nueva generación
WireGuard es un protocolo VPN moderno diseñado con el objetivo de ofrecer una simplicidad radical: unas 4 000 líneas de código (frente a las unas 100 000 de OpenVPN), integrado directamente en el núcleo de Linux desde 2020. Sus características principales son:
- Criptografía moderna: Curve25519 (intercambio de claves), ChaCha20-Poly1305 (cifrado simétrico), BLAKE2s (función hash). Estos algoritmos son más rápidos que el AES en procesadores ARM sin AES-NI integrado, lo que incluye muchas pasarelas de IoT integradas.
- Latencia ultrabaja: sin procesos de establecimiento de conexión complejos (handshake TLS de múltiples idas y vueltas). El túnel se establece en un solo intercambio, con una latencia de conexión inicial de <100 ms.
- Reconexión transparente: WireGuard es un protocolo sin estado del lado del servidor. Si el cliente cambia de IP (conmutación de emergencia de SIM1 a SIM2), no hay renegociación: el túnel se restablece desde el primer paquete válido.
- Código reducido = superficie de ataque mínima: 4 000 líneas de código auditadas, frente a las 100 000 de OpenVPN. Resultado: el riesgo de vulnerabilidad es estructuralmente menor.
Limitaciones para el OT industrial:
- WireGuard solo funciona con UDP, a diferencia de OpenVPN, que puede utilizar el puerto TCP 443. En algunas redes empresariales que filtran todo el tráfico UDP no estándar, WireGuard puede quedar bloqueado.
- El ecosistema de clientes (Linux, Windows, iOS, Android) está consolidado, pero no tiene tanta disponibilidad universal como los clientes de OpenVPN.
- Carece de certificación FIPS 140-2, lo que lo descarta para determinados mercados regulados (defensa, energía nuclear).
El Eziwan Gateway también es compatible con L2TP, PPTP y GRE para casos de interoperabilidad con sistemas heredados.
Arquitectura sin puertos de entrada
La arquitectura VPN industrial de Eziwan se basa en el principio de zero-inbound-port: no hay ningún puerto de entrada abierto en el lado del sitio remoto.
En este modelo:
- La pasarela Eziwan inicia la conexión saliente hacia el servidor VPN de Eziwan.
- El sitio remoto no tiene ningún puerto TCP/UDP abierto hacia el exterior.
- Un atacante no puede detectar los equipos remotos mediante un escaneo de red (no se puede acceder a ellos directamente desde Internet).
- El operador accede a los equipos remotos a través del túnel VPN establecido por la pasarela, bajo el control de la autenticación de Eziwan.
Esta arquitectura cumple con las recomendaciones de la norma IEC 62443 (ciberseguridad de los sistemas de automatización y control industriales) y con las guías de la ANSSI.
Comparación entre OpenVPN, IPSec y L2TP
| Criterio | OpenVPN | IPSec (IKEv2) | L2TP / PPTP |
|---|---|---|---|
| Cifrado | TLS, AES-256-GCM (AEAD) | AES-256, SHA-2 | Débil (no se recomienda PPTP/MS-CHAPv2) |
| Autenticación | Certificado X.509 por parte del cliente | PSK o certificados X.509 | Nombre de usuario / contraseña |
| Superación de cortafuegos / NAT | Excelente (TCP 443 pasa por todas partes) | Media (se requiere NAT-T) | Variable |
| Recuperación tras corte de 4G | Rápida (persist-tun) | Excelente (MOBIKE) | Lenta |
| Complejidad de configuración | Moderada (archivo .ovpn) | Alta (PKI, IKE, SA) | Sencilla |
| Certificaciones | Ampliamente auditado | FIPS 140-2 | Antiguo (se debe evitar PPTP) |
| Compatibilidad con OT/IoT | Recomendada | Regulada/interoperable | Heredada |
| Consumo de CPU (gateway) | Moderado | Bajo (posibilidad de aceleración) | Bajo |
OpenVPN es la tecnología VPN recomendada por defecto para implementaciones de IoT industrial: su capacidad para atravesar cortafuegos a través de TCP 443, su cifrado AES-256-GCM y su revocación por certificado la convierten en una opción robusta y auditable. IPSec (IKEv2) es la opción preferida para entornos regulados que exigen el cumplimiento de la norma FIPS 140-2 o una reconexión transparente durante la conmutación por error con doble SIM.
Configuración automática de ZTP en Eziwan
El ZTP (Zero Touch Provisioning) de Eziwan implementa y configura automáticamente la VPN OpenVPN en una nueva puerta de enlace, sin necesidad de ninguna intervención manual en la red in situ:
- El instalador conecta la pasarela Eziwan a la red (mediante cable Ethernet o una tarjeta SIM 4G preinstalada).
- La pasarela se conecta automáticamente a los servidores de Eziwan a través de su número de serie prerregistrado.
- El servidor de Eziwan envía la configuración de la VPN (certificado X.509, dirección IP del túnel, rutas) a la pasarela.
- El túnel OpenVPN se establece en unos segundos.
- El administrador recibe una notificación en el panel de control que confirma que el sitio está en línea.
Este proceso elimina los errores de configuración manual y permite implementar cientos de sedes de forma remota sin necesidad de enviar a un técnico de redes a cada una de ellas.
Recursos relacionados
- Guía de integración de VPN de Eziwan
- VPN industrial — página de soluciones
- Conectar un controlador lógico a la plataforma Eziwan
- SCADA a través de 4G/LTE
Preguntas frecuentes
¿Cuál es la función de una VPN industrial?
Cifrar las comunicaciones entre las instalaciones, la nube y los técnicos, autenticar cada extremo mediante un certificado y transmitir los protocolos industriales (Modbus, S7, OPC-UA) sin exponer en ningún momento los equipos a Internet.
OpenVPN o IPsec: ¿cuál elegir?
OpenVPN atraviesa de forma nativa el NAT de las redes 4G (CGNAT) y gestiona los certificados X.509 con facilidad; es la opción predeterminada para las conexiones móviles. IPsec IKEv2 es adecuado para interconexiones fijas con control de extremo a extremo.
¿Por qué no utilizar una VPN para el público general?
Las VPN para el público general anonimizan la navegación de los usuarios; no ofrecen certificados de máquina, ni conexiones de sitio a sitio detrás de NAT 4G, ni segmentación por equipo, ni registros de auditoría —todo lo que exige un acceso OT serio—.
¿Es suficiente una VPN para proteger el acceso remoto a OT?
Es la base, pero no lo es todo: hay que añadirle el privilegio mínimo (acceso por equipo), la autenticación MFA, las sesiones temporales y el registro de actividades —los principios de «Zero Trust» exigidos por las normas NIS2 e IEC 62443—.
Recursos relacionados
- VPN industrial — la página de soluciones
- VPN industrial segura — ningún puerto de entrada expuesto
- Guía: OpenVPN vs IPsec vs L2TP — la comparativa completa
- VPN frente a Zero Trust industrial — las dos arquitecturas
- WireGuard frente a OpenVPN en el sector industrial — el artículo de fondo