Acceso remoto mediante VPN

Eziwan crea automáticamente un túnel VPN cifrado entre tu router de campo y la nube. Este túnel te permite acceder a todos los dispositivos de la red local del router — desde cualquier lugar, sin necesidad de abrir ningún puerto de entrada.


Arquitectura sin puertos de entrada

Ventaja clave: el router de campo inicia la conexión con la nube. No es necesario abrir ningún puerto de entrada en el operador móvil. Compatible con todos los NAT de los operadores.


Protocolos disponibles

OpenVPN (recomendado)

CriterioDetalle
CifradoAES-256-GCM (AEAD)
AutenticaciónCertificado X.509 por cliente
PuertoUDP 1194 o TCP 443 (configurable)
Tránsito por cortafuegosExcelente — el TCP 443 pasa por todas partes
CPU del routerModerada
CompatibilidadLinux, Windows, macOS, iOS, Android

IPSec (alternativa empresarial)

CriterioDetalle
CifradoAES-256 / SHA-2 (IKEv2)
ReconexiónExcelente — MOBIKE (cambio de IP transparente)
CertificacionesFIPS 140-2
Casos de usoEntornos regulados, interoperabilidad con equipos existentes

El Eziwan Gateway también es compatible con L2TP, PPTP y GRE para casos de interoperabilidad con sistemas heredados.


Opción 1 — Acceso desde el panel de control de Eziwan

La forma más rápida de acceder de forma puntual.

  1. En el panel de control → haz clic en un dispositivo
  2. Pestaña AccesoIniciar sesión
  3. Elige el protocolo (se recomienda OpenVPN)
  4. Eziwan genera un perfil temporal (válido durante 8 horas)

Desde la sesión abierta:

  • SSH → equipo Linux en la LAN de campo
  • HTTP/HTTPS → interfaz web (IHM, cámara, conmutador gestionable)
  • RDP → PC industrial con Windows
  • Telnet / Modbus TCP → PLC, contador

Opción 2 — Perfil VPN permanente en tu ordenador

Para acceder a diario desde tu puesto de trabajo.

Instalar OpenVPN

Descargar el perfil desde Eziwan

  1. Ve a Ajustes → Acceso VPN → Mi perfil
  2. Selecciona OpenVPN
  3. Haz clic en Descargar el perfil .ovpn
  4. Importa el archivo a tu cliente de OpenVPN
  5. Activa el túnel

Ejemplo de perfil generado

# Generado automáticamente por Eziwan el 1 de junio de 2025
client
dev tun
proto udp
remote vpn.eziwan.com 1194 # Eziwan VPN Gateway — Roubaix (FR)
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60 # ping cada 10 s, reinicio tras 60 s
persist-key
persist-tun
verb 3
# rutas de red enviadas por el servidor: 10.24.0.0/16, 192.168.1.0/24
# Certificado de cliente X.509 insertado automáticamente mediante el aprovisionamiento sin intervención (Zero-Touch Provisioning)
<ca>...</ca>
<cert>...</cert>
<key>...</key>

Una vez que hayas iniciado sesión, accederás directamente a las direcciones IP locales de la sede sobre el terreno:

votre-pc:~$ ping 192.168.1.10
PING 192.168.1.10 — 22 ms ← Controlador Siemens en la planta

tu-pc:~$ ssh admin@192.168.1.15
Connected to Eziwan edge device (192.168.1.15)

Opción 3 — Acceso desde tu SCADA / ERP

Para conectar tu sistema de supervisión central a varias instalaciones sobre el terreno.

Túnel dividido (recomendado)

Solo el tráfico dirigido a las redes de campo pasa por la VPN. Tu tráfico habitual de Internet utiliza tu conexión habitual.

# Túnel dividido de OpenVPN: acceso a sitios de campo, tráfico de Internet directo
route 10.24.0.0 255.255.0.0 # red de gestión Eziwan
route 192.168.1.0 255.255.255.0 # Site Paris
route 192.168.2.0 255.255.255.0 # Site Lyon
route 192.168.3.0 255.255.255.0 # Site Bordeaux
route 192.168.10.0 255.255.255.0 # Site Marseille
# «redirect-gateway» NO activado → el resto del tráfico se envía directamente

Full-tunnel (todo el tráfico a través de Eziwan)

# OpenVPN con túnel completo: todo el tráfico pasa por Eziwan
redirect-gateway def1

Resulta útil si la red de tu empresa exige que todo el tráfico pase por un único punto de salida (cumplimiento normativo, auditoría).


Seguridad y control de acceso

ACL por dispositivo

Limita qué usuario puede acceder a qué router:

UsuarioAcceso autorizado
Lucas (Técnico)Solo las sedes de París y Lyon
Sophie (Administradora)Todas las sedes
SCADA-Read (Servicio)Solo lectura — puerto 502 (Modbus TCP)

Configuración: Ajustes → Usuarios → Editar → Acceso VPN

Registro de auditoría

Se registra cada conexión VPN:

  • Fecha y hora
  • Usuario
  • Dispositivo de destino
  • Duración de la sesión
  • IP de origen

Exportación a CSV disponible para tus auditorías de cumplimiento.

Rotación de las llaves

Regenera las claves VPN de un usuario o un dispositivo desde el panel de control → revocación inmediata de la clave anterior.


Solución de problemas de VPN

SíntomaCausaSolución
No se establece el túnelUDP 1194 bloqueadoPermitir el tráfico saliente de UDP 1194 o cambiar a proto tcp en el puerto 443
Alta latencia (>150 ms)Congestión LTENormal en zonas densas — probar fuera de las horas punta
Desconexiones frecuentesKeepalive insuficienteReducir el intervalo de keepalive a 10 60
No hay acceso a las direcciones IP de campoRuta ausenteAñadir la subred LAN mediante una directiva route
Error en el handshake de TLSCertificado caducadoDescargar un nuevo perfil desde el panel de control

Acceso de sitio a sitio

¿Quieres conectar dos emplazamientos entre sí (sin pasar por tu ordenador)? Eziwan admite las topologías hub-and-spoke y mesh entre routers. Ponte en contacto con nosotros → para configurar esta opción.


¿Necesitas ayuda?

Preguntas frecuentes

¿Cómo puedo acceder a los equipos de una sede desde mi portátil?

Instala el perfil de OpenVPN generado por la consola, inicia sesión con tu cuenta (autenticación multifactorial) y ya podrás acceder a la red del sitio: ping al controlador, consola del fabricante, interfaz web del equipo… igual que si estuvieras en la red local.

¿Puede mi SCADA central conectarse a las instalaciones a través de la VPN?

Sí: un túnel permanente de sitio a sitio conecta el servidor SCADA con las redes de las sedes remotas. Las consultas Modbus/DNP3 atraviesan el túnel cifrado sin quedar expuestas a Internet.

¿Qué es el «split-tunneling» y conviene activarlo?

Solo redirige a través del túnel las subredes de los sitios web (el resto del tráfico del portátil sale con normalidad). Recomendado: evita que tu navegación pase por la plataforma y limita el ámbito de responsabilidad.

¿Qué hacer si el túnel se establece pero el equipo no responde?

Comprueba que la dirección IP del equipo se encuentre efectivamente en la subred enrutada, que su puerta de enlace predeterminada apunte a la puerta de enlace de Eziwan y que ningún cortafuegos local bloquee el tráfico. La página de diagnóstico muestra las rutas activas del túnel.

Recursos relacionados