Acceso remoto mediante VPN
Eziwan crea automáticamente un túnel VPN cifrado entre tu router de campo y la nube. Este túnel te permite acceder a todos los dispositivos de la red local del router — desde cualquier lugar, sin necesidad de abrir ningún puerto de entrada.
Arquitectura sin puertos de entrada
Ventaja clave: el router de campo inicia la conexión con la nube. No es necesario abrir ningún puerto de entrada en el operador móvil. Compatible con todos los NAT de los operadores.
Protocolos disponibles
OpenVPN (recomendado)
| Criterio | Detalle |
|---|---|
| Cifrado | AES-256-GCM (AEAD) |
| Autenticación | Certificado X.509 por cliente |
| Puerto | UDP 1194 o TCP 443 (configurable) |
| Tránsito por cortafuegos | Excelente — el TCP 443 pasa por todas partes |
| CPU del router | Moderada |
| Compatibilidad | Linux, Windows, macOS, iOS, Android |
IPSec (alternativa empresarial)
| Criterio | Detalle |
|---|---|
| Cifrado | AES-256 / SHA-2 (IKEv2) |
| Reconexión | Excelente — MOBIKE (cambio de IP transparente) |
| Certificaciones | FIPS 140-2 |
| Casos de uso | Entornos regulados, interoperabilidad con equipos existentes |
El Eziwan Gateway también es compatible con L2TP, PPTP y GRE para casos de interoperabilidad con sistemas heredados.
Opción 1 — Acceso desde el panel de control de Eziwan
La forma más rápida de acceder de forma puntual.
- En el panel de control → haz clic en un dispositivo
- Pestaña Acceso → Iniciar sesión
- Elige el protocolo (se recomienda OpenVPN)
- Eziwan genera un perfil temporal (válido durante 8 horas)
Desde la sesión abierta:
- SSH → equipo Linux en la LAN de campo
- HTTP/HTTPS → interfaz web (IHM, cámara, conmutador gestionable)
- RDP → PC industrial con Windows
- Telnet / Modbus TCP → PLC, contador
Opción 2 — Perfil VPN permanente en tu ordenador
Para acceder a diario desde tu puesto de trabajo.
Instalar OpenVPN
- Windows: openvpn.net/community-downloads (OpenVPN GUI)
- macOS:
brew install openvpno Tunnelblick - Linux:
apt install openvpn/yum install openvpn
Descargar el perfil desde Eziwan
- Ve a Ajustes → Acceso VPN → Mi perfil
- Selecciona OpenVPN
- Haz clic en Descargar el perfil .ovpn
- Importa el archivo a tu cliente de OpenVPN
- Activa el túnel
Ejemplo de perfil generado
# Generado automáticamente por Eziwan el 1 de junio de 2025
client
dev tun
proto udp
remote vpn.eziwan.com 1194 # Eziwan VPN Gateway — Roubaix (FR)
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
keepalive 10 60 # ping cada 10 s, reinicio tras 60 s
persist-key
persist-tun
verb 3
# rutas de red enviadas por el servidor: 10.24.0.0/16, 192.168.1.0/24
# Certificado de cliente X.509 insertado automáticamente mediante el aprovisionamiento sin intervención (Zero-Touch Provisioning)
<ca>...</ca>
<cert>...</cert>
<key>...</key>
Una vez que hayas iniciado sesión, accederás directamente a las direcciones IP locales de la sede sobre el terreno:
votre-pc:~$ ping 192.168.1.10
PING 192.168.1.10 — 22 ms ← Controlador Siemens en la planta
tu-pc:~$ ssh admin@192.168.1.15
Connected to Eziwan edge device (192.168.1.15)
Opción 3 — Acceso desde tu SCADA / ERP
Para conectar tu sistema de supervisión central a varias instalaciones sobre el terreno.
Túnel dividido (recomendado)
Solo el tráfico dirigido a las redes de campo pasa por la VPN. Tu tráfico habitual de Internet utiliza tu conexión habitual.
# Túnel dividido de OpenVPN: acceso a sitios de campo, tráfico de Internet directo
route 10.24.0.0 255.255.0.0 # red de gestión Eziwan
route 192.168.1.0 255.255.255.0 # Site Paris
route 192.168.2.0 255.255.255.0 # Site Lyon
route 192.168.3.0 255.255.255.0 # Site Bordeaux
route 192.168.10.0 255.255.255.0 # Site Marseille
# «redirect-gateway» NO activado → el resto del tráfico se envía directamente
Full-tunnel (todo el tráfico a través de Eziwan)
# OpenVPN con túnel completo: todo el tráfico pasa por Eziwan
redirect-gateway def1
Resulta útil si la red de tu empresa exige que todo el tráfico pase por un único punto de salida (cumplimiento normativo, auditoría).
Seguridad y control de acceso
ACL por dispositivo
Limita qué usuario puede acceder a qué router:
| Usuario | Acceso autorizado |
|---|---|
| Lucas (Técnico) | Solo las sedes de París y Lyon |
| Sophie (Administradora) | Todas las sedes |
| SCADA-Read (Servicio) | Solo lectura — puerto 502 (Modbus TCP) |
Configuración: Ajustes → Usuarios → Editar → Acceso VPN
Registro de auditoría
Se registra cada conexión VPN:
- Fecha y hora
- Usuario
- Dispositivo de destino
- Duración de la sesión
- IP de origen
Exportación a CSV disponible para tus auditorías de cumplimiento.
Rotación de las llaves
Regenera las claves VPN de un usuario o un dispositivo desde el panel de control → revocación inmediata de la clave anterior.
Solución de problemas de VPN
| Síntoma | Causa | Solución |
|---|---|---|
| No se establece el túnel | UDP 1194 bloqueado | Permitir el tráfico saliente de UDP 1194 o cambiar a proto tcp en el puerto 443 |
| Alta latencia (>150 ms) | Congestión LTE | Normal en zonas densas — probar fuera de las horas punta |
| Desconexiones frecuentes | Keepalive insuficiente | Reducir el intervalo de keepalive a 10 60 |
| No hay acceso a las direcciones IP de campo | Ruta ausente | Añadir la subred LAN mediante una directiva route |
| Error en el handshake de TLS | Certificado caducado | Descargar un nuevo perfil desde el panel de control |
¿Quieres conectar dos emplazamientos entre sí (sin pasar por tu ordenador)? Eziwan admite las topologías hub-and-spoke y mesh entre routers. Ponte en contacto con nosotros → para configurar esta opción.
- Documentación completa de la API: /docs/integration/api-rest
- Asistencia técnica: support@eziwan.com — respuesta en menos de 4 horas laborables
- Solicitar una demostración de la VPN →
Preguntas frecuentes
¿Cómo puedo acceder a los equipos de una sede desde mi portátil?
Instala el perfil de OpenVPN generado por la consola, inicia sesión con tu cuenta (autenticación multifactorial) y ya podrás acceder a la red del sitio: ping al controlador, consola del fabricante, interfaz web del equipo… igual que si estuvieras en la red local.
¿Puede mi SCADA central conectarse a las instalaciones a través de la VPN?
Sí: un túnel permanente de sitio a sitio conecta el servidor SCADA con las redes de las sedes remotas. Las consultas Modbus/DNP3 atraviesan el túnel cifrado sin quedar expuestas a Internet.
¿Qué es el «split-tunneling» y conviene activarlo?
Solo redirige a través del túnel las subredes de los sitios web (el resto del tráfico del portátil sale con normalidad). Recomendado: evita que tu navegación pase por la plataforma y limita el ámbito de responsabilidad.
¿Qué hacer si el túnel se establece pero el equipo no responde?
Comprueba que la dirección IP del equipo se encuentre efectivamente en la subred enrutada, que su puerta de enlace predeterminada apunte a la puerta de enlace de Eziwan y que ningún cortafuegos local bloquee el tráfico. La página de diagnóstico muestra las rutas activas del túnel.
Recursos relacionados
- VPN industrial — la página de la solución
- Acceso remoto industrial — el centro de acceso y supervisión
- Guía: OpenVPN vs IPsec vs L2TP — cómo elegir el protocolo adecuado
- VPN industrial — glosario — conceptos básicos
- Router 4G con VPN — el equipo adecuado