Solución de problemas — Acceso remoto

Esta guía aborda los problemas más frecuentes que pueden surgir al configurar o utilizar el acceso remoto a través de Eziwan Gateway. Cada problema va acompañado de sus posibles causas y de los pasos para solucionarlo.


Problema 1: No se establece el túnel VPN OpenVPN/IPSec

Síntoma: La puerta de enlace aparece como «desconectada» en el panel de control de Eziwan, o el estado del túnel permanece en «Conectando» durante más de 2 minutos.

Posibles causas

CausaProbabilidadCómo comprobarlo
Tarjeta SIM sin datos activos🔴 Muy frecuenteLED rojo de la SIM en la pasarela
APN del operador incorrecto🟠 FrecuenteRegistros de la SIM en la consola web
Cortafuegos que bloquea el puerto UDP 1194🟠 FrecuentePrueba desde otra red
Puerta de enlace sin alimentación correcta🟡 OcasionalLED PWR apagado o parpadeando
Cuenta de Eziwan Cloud caducada🟡 OcasionalComprobar el estado de la suscripción
Conflicto de direcciones IP de OpenVPN🔵 Poco frecuenteRegistros de OpenVPN en la pasarela

Solución paso a paso

Paso 1 — Comprobar la alimentación

Comprueba que el LED PWR esté encendido con una luz verde fija. La pasarela requiere una fuente de alimentación estabilizada de entre 9 V CC y 36 V CC. Una fuente de alimentación de potencia insuficiente o con interferencias puede provocar reinicios involuntarios.

LED PWR : vert fixe → Alimentation OK
LED PWR : orange → Tension limite (< 10V ou > 34V)
LED PWR: apagado → Sin alimentación

Paso 2 — Comprobar la conexión 4G

Comprueba los LED de SIM1 y SIM2:

LED SIM: verde fijo → Conectada y datos activos
LED SIM: verde parpadeante → Registrada, sin datos
LED SIM: luz roja fija → SIM no reconocida o se requiere el PIN
LED de la tarjeta SIM: apagado → No hay ninguna tarjeta SIM insertada

Si el LED de la SIM parpadea en verde: comprueba el APN en la configuración de red de la pasarela. Ponte en contacto con tu operador para obtener el APN correcto.

Paso 3 — Comprobar el cortafuegos de red

OpenVPN utiliza el puerto UDP 1194 para el tráfico saliente. Comprueba que ningún cortafuegos corporativo ni proxy bloquee este tráfico saliente.

# Prueba desde un ordenador que está en la misma red que la pasarela
nc -zvu cloud.eziwan.com 1194
# Resultado esperado: «¡Conexión a cloud.eziwan.com, puerto 1194 [UDP], realizada con éxito!»

Si esta prueba falla, ponte en contacto con tu director de sistemas de información para que abra el puerto UDP 1194 de salida hacia cloud.eziwan.com.

Paso 4 — Comprobar los registros de OpenVPN

Desde la consola web de la pasarela (por defecto, http://192.168.1.1):

Menu : Diagnostics → Logs → OpenVPN

Errores frecuentes en los registros:

Mensaje de registroSignificadoAcción
Invalid handshakeClaves de OpenVPN dañadasRestablecer las claves desde la nube
No route to hostFallo en la resolución de DNSComprobar el DNS primario (8.8.8.8)
Handshake timeoutEl cortafuegos bloquea el UDP 1194Abrir el puerto UDP 1194 de salida
peer is unreachableNo se puede acceder a la nube de EziwanComprobar el estado de cloud.eziwan.com

Problema 2: Alta latencia en el túnel VPN

Síntoma: Las conexiones a través del túnel funcionan, pero son lentas (latencia > 500 ms, velocidad < 1 Mbps).

Causas y soluciones

Causa 1: Señal 4G débil

Medir el RSRP desde la consola web:

Menú: Red → Estado de la red móvil → Señal

Valores de referencia:

RSRP (dBm)Calidad de la señalAcción
> -80ExcelenteNo es necesario realizar ninguna acción
-80 a -95BuenaComprobar la orientación de la antena
-95 a -105RegularSe recomienda una antena externa
< -105DébilReubicar la antena o instalar una antena exterior

Causa 2: MTU demasiado alto

OpenVPN encapsula los paquetes. Si el MTU de la interfaz OpenVPN es demasiado grande, la fragmentación IP genera latencia. Valor recomendado:

MTU OpenVPN : 1380 bytes (vs 1500 bytes Ethernet standard)

Modificar en la configuración de OpenVPN de la puerta de enlace:

# archivo .ovpn de la pasarela
tun-mtu 1380
mssfix 1340

Causa 3: Saturación del ancho de banda 4G

Si hay varios flujos de MQTT + VPN + supervisión en ejecución simultáneamente, prioriza el tráfico VPN mediante QoS:

Menú: Red → QoS → Prioridad VPN: Alta

Problema 3: Desconexiones frecuentes del túnel

Síntoma: El túnel VPN se interrumpe cada X minutos u horas y se restablece automáticamente.

Comprobación del keepalive de OpenVPN

Por defecto, OpenVPN envía un ping de keepalive periódico para mantener activas las tablas NAT. Algunos operadores 4G tienen tiempos de espera NAT más agresivos (< 20 s). Solución: reducir el intervalo en la configuración .ovpn:

# ping cada 10 s, reinicio del túnel tras 60 s sin respuesta
keepalive 10 60

Reducir el ping de keepalive a 10 s resuelve el 95 % de las desconexiones relacionadas con las tablas NAT del operador.

Comprobación del watchdog

La pasarela Eziwan cuenta con un watchdog tanto de hardware como de software. Si la pasarela se reinicia cada X minutos:

Menú: Diagnósticos → Registros del sistema → Filtrar «watchdog»

Un reinicio del watchdog puede indicar un sobrecalentamiento o un pico de carga de la CPU. Comprueba que la temperatura del armario eléctrico no supere los 65 °C (temperatura máxima de funcionamiento: +75 °C).


Problema 4: No se puede acceder al autómata a través del túnel

Síntoma: El túnel VPN está establecido (la puerta de enlace está «en línea»), pero las conexiones con los equipos de tecnología operativa (autómatas, HMI) fallan.

Lista de comprobación para el diagnóstico

1. Comprobar las rutas IP

Desde tu ordenador, con el cliente OpenVPN conectado, comprueba que la ruta hacia la red OT está bien configurada:

# Windows
route print | findstr 192.168.
# Linux/Mac
ip route show

La ruta hacia la red OT (por ejemplo: 192.168.100.0/24) debe apuntar a la interfaz OpenVPN (tun0).

2. Comprobar que no haya conflictos de direcciones IP

Si tu red local (oficina, teletrabajo) utiliza la misma subred que la red OT remota, se producirá un conflicto de enrutamiento.

Red local (PC)Red OT remotaConflicto
192.168.1.0/24192.168.100.0/24❌ No
192.168.1.0/24192.168.1.0/24✅ Sí — cambiar el nombre de uno de los dos

3. Comprobar el cortafuegos local del controlador

Algunos controladores lógicos (en particular, los Siemens S7-1200/1500) cuentan con un cortafuegos integrado. Compruébalo en TIA Portal:

TIA Portal → PLC Properties → Protection & Security → Connection Mechanisms

Permitir las conexiones desde la dirección IP de la interfaz VPN de la pasarela (normalmente 10.10.0.x).

4. Probar con un ping

Desde tu ordenador, a través del túnel VPN activo:

ping 192.168.100.1 # Dirección IP del controlador
ping 192.168.100.1 -l 64 # Ping avec payload 64 bytes

Si el ping responde pero una aplicación (TIA Portal, Step 7) no funciona, el problema se debe a un puerto específico de la aplicación (Siemens S7Comm: TCP 102; Modbus TCP: TCP 502).


Problema 5: La autenticación 2FA falla

Síntoma: El código TOTP (Google Authenticator, Authy) no se acepta al iniciar sesión.

Causas y soluciones

CausaSolución
El reloj del ordenador tiene un desfase de más de 30 sSincronizar la hora NTP del ordenador
Código TOTP caducado (30 s de validez)Introducirlo inmediatamente después de generarlo
Cuenta de 2FA incorrectaComprueba que la cuenta seleccionada en la aplicación sea la correcta
Aplicación de 2FA reiniciadaVuelve a escanear el código QR desde el portal de Eziwan

Para resincronizar la hora NTP en Windows:

w32tm /resync /force

Para reconfigurar la autenticación de dos factores (2FA) de un usuario (se requiere acceso de administrador):

Portal Eziwan → Usuarios → [Nombre del técnico] → Seguridad → Restablecer la autenticación de dos factores (2FA)

Lista de comprobación completa para el diagnóstico (10 pasos)

Sigue estos pasos en el orden indicado antes de ponerte en contacto con el servicio de asistencia:

  • 1. LED PWR verde fijo: alimentación correcta
  • 2. LED SIM1 o SIM2 verde fijo: datos 4G activos
  • 3. RSRP > -105 dBm — señal suficiente
  • 4. Puerto UDP 1194 de salida no bloqueado desde la red de la pasarela
  • 5. El DNS resuelve cloud.eziwan.com desde la red de la pasarela
  • 6. No hay conflicto de direcciones IP entre la red local y la red OT
  • 7. Rutas VPN presentes en el PC cliente
  • 8. El cortafuegos del autómata permite las conexiones desde la IP de la VPN
  • 9. Reloj del ordenador sincronizado (< 30 s de desfase)
  • 10. Cuenta de Eziwan Cloud activa, suscripción al día

Contactar con el servicio de asistencia de Eziwan

Si el problema persiste después de seguir esta lista de comprobación:

  1. Exportar los registros de diagnóstico: Menú → Diagnóstico → Exportar registros (archivo .tar.gz)
  2. Abrir un ticket en support.eziwan.com adjuntando el archivo de registros
  3. Especificar: modelo de la pasarela, versión del firmware, operador de la tarjeta SIM y descripción exacta del problema

El servicio técnico de Eziwan responde en < 4 horas laborables para los socios y en < 24 horas para el resto de clientes.

Preguntas frecuentes

El túnel VPN no se establece, ¿por dónde empiezo?

Comprueba primero la conectividad de la puerta de enlace (estado 4G/Ethernet en la consola), luego el reloj del equipo (una desviación importante invalida los certificados) y, por último, que el cortafuegos del sitio permita el tráfico saliente por UDP 1194 o TCP 443.

¿Veo que la pasarela está conectada, pero no el controlador que hay detrás?

Casi siempre se trata de un problema de enrutamiento local: el controlador debe tener la puerta de enlace de Eziwan como puerta de enlace predeterminada (o una ruta estática hacia la subred VPN), y su dirección IP debe pertenecer a la subred indicada en la consola.

La sesión remota va lenta, ¿qué puedo comprobar?

En primer lugar, la señal 4G (RSRP < -110 dBm = conexión deteriorada) y, a continuación, la carga de la conexión (¿se está realizando una transferencia de gran volumen?). Las consolas del fabricante (TIA Portal) se benefician de la activación de la compresión en el perfil VPN.

Un certificado caducado bloquea la conexión, ¿cómo se renueva?

Desde la consola: la rotación de los certificados se realiza de forma remota, sin necesidad de desplazarse, y la renovación automática antes de su vencimiento se activa en la configuración de la flota para evitar que se repita el problema.

Recursos relacionados