Guía técnica

VPN industrial: OpenVPN, IPSec y L2TP para redes OT

Compara OpenVPN, IPsec y L2TP para tus redes OT: seguridad, NAT de cuarta generación, latencia, certificados, segmentación y acceso PLC.

La elección de una VPN industrial no se limita a cifrar un flujo entre dos redes. En un entorno OT, el protocolo debe atravesar NAT 4G, reconectarse rápidamente tras una interrupción, ser fácil de mantener en decenas de emplazamientos, limitar el acceso a los controladores lógicos programables, generar registros de auditoría y no exponer nunca puertos públicos innecesarios. OpenVPN, IPsec y L2TP no cumplen con los mismos requisitos: aquí tienes la comparativa técnica para elegir una arquitectura fiable.

¿Por qué una VPN industrial es diferente de una VPN de oficina?

Una VPN de oficina suele utilizarse para conectar a un usuario a aplicaciones internas: archivos, intranet, correo electrónico, ERP y puestos de trabajo. Por su parte, una VPN industrial debe transportar flujos OT continuos entre equipos que, en ocasiones, son antiguos, frágiles o poco tolerantes a las interrupciones.

Las limitaciones no son las mismas:

  • autómatas PLC sin autenticación nativa;
  • sistemas SCADA que requieren una conectividad estable;
  • protocolos industriales que generan mucho tráfico o son sensibles a los tiempos de espera;
  • instalaciones remotas conectadas mediante 4G LTE, 5G, satélite o ADSL;
  • ausencia de personal de TI sobre el terreno;
  • necesidad de un despliegue masivo y reproducible;
  • requisitos de registro para auditorías y ciberseguridad;
  • separación estricta entre TI y TO;
  • prohibición de exponer puertos públicos hacia los controladores lógicos programables;
  • acceso de los proveedores que debe limitarse por emplazamiento, equipo y duración.

En este contexto, una VPN que funciona bien en la sede central puede resultar difícil de utilizar en una red móvil industrial. El paso a través del NAT, la reconexión, la revocación de accesos y la segmentación son tan importantes como el cifrado.

OpenVPN, IPsec, L2TP: visión general

OpenVPN, IPsec y L2TP suelen incluirse en la misma categoría, pero no desempeñan exactamente la misma función.

ProtocoloPosicionamientoUso recomendado por la OT
OpenVPNVPN TLS flexible, muy eficaz con NAT y 4Gacceso remoto de TI, sedes móviles, despliegue en múltiples sedes
IPsec IKEv2VPN de red estandarizada, muy extendida en el ámbito empresarialconexión de sitio a sitio regulada, centros de datos, cortafuegos controlados
L2TP con IPsecTúnel de capa 2 que suele utilizarse con IPsecCompatibilidad con sistemas heredados; rara vez es una buena opción para nuevas implementaciones
PPTPProtocolo VPN obsoletoNo debe utilizarse en ninguna nueva implementación

Advertencia: Aspecto a tener en cuenta El protocolo PPTP ya no debe utilizarse en ningún proyecto industrial moderno. Su seguridad está obsoleta y no cumple con las expectativas actuales en materia de ciberseguridad de la tecnología operativa (OT).

Tabla comparativa rápida

CriterioOpenVPNIPsec IKEv2L2TP con IPsec
Travesía NAT 4GMuy buenaBuena si NAT-T está bien gestionadoVariable
Funcionamiento en TCP 443No de forma nativaNo
Implementación en múltiples sedesSencilla con certificadosMás complejaMedia
Seguridad criptográficaAlta si está bien configuradaAlta si está bien configuradaDepende en gran medida de IPsec
Riesgo de configuración incorrectaModeradoAlto si las políticas son complejasDe moderado a alto
Reconexión móvilBuena con keepaliveBuena con IKEv2 y MOBIKEA menudo menos robusta
Integración con el cortafuegos de la empresaFácil en un único puertoMuy buena en un entorno de red controladoVariable
Mantenimiento de certificadosSencillo con una plataforma dedicadaSólido, pero más engorrosoVariable
Idoneidad para nuevos proyectos de OTMuy altaAlta según el contextoLimitada

Por lo tanto, la mejor opción no es universal. OpenVPN suele ser la más práctica para instalaciones industriales remotas y accesos 4G. IPsec sigue siendo una opción válida cuando la infraestructura de red es homogénea, está bien gestionada y ya está estandarizada en torno a IKEv2. L2TP se utiliza sobre todo en entornos heredados.

Arquitectura recomendada para una VPN OT

Una arquitectura adecuada evita tener que abrir un puerto de entrada en las instalaciones industriales. La pasarela Eziwan establece un túnel de salida hacia un concentrador VPN. A continuación, los técnicos, el sistema SCADA o los sistemas centrales pasan por este concentrador de acuerdo con las políticas de acceso.

Esta arquitectura zero inbound responde a un requisito fundamental: la planta industrial no publica ningún servicio directamente en Internet. La pasarela establece el túnel desde el interior, lo que facilita el paso a través de las redes móviles y reduce considerablemente la superficie de ataque.

OpenVPN para redes de tecnología operativa (OT) industriales

OpenVPN se basa en TLS y puede funcionar tanto con UDP como con TCP. En el ámbito de la tecnología operativa (OT), su principal ventaja es su flexibilidad: atraviesa sin problemas los NAT, puede utilizar un único puerto, se basa en certificados X.509 y se implementa fácilmente en pasarelas industriales Linux.

Sus puntos fuertes resultan especialmente útiles en las sedes remotas:

  • Posibilidad de transporte mediante UDP para un buen rendimiento;
  • Posibilidad de recurrir a TCP 443 cuando se filtra el UDP;
  • Autenticación mutua mediante certificados;
  • Revocación mediante una lista de certificados revocados;
  • Funcionamiento fiable detrás de un NAT de operador;
  • Compatibilidad con 4G LTE, 5G, satélite y accesos a Internet convencionales;
  • Configuración clara y automatizable;
  • Diagnóstico más sencillo que las complejas políticas IPsec;
  • Buena integración con un enfoque outbound only.

Por lo tanto, OpenVPN resulta muy adecuado para los siguientes casos:

  • acceso remoto a controladores lógicos programables (PLC);
  • supervisión SCADA en múltiples emplazamientos;
  • mantenimiento a cargo de un proveedor externo;
  • emplazamientos conectados mediante 4G LTE con doble SIM;
  • estaciones aisladas;
  • parque de pasarelas que deben configurarse automáticamente;
  • entornos en los que el equipo de campo no debe manipular archivos de configuración.

Consejo de Eziwan En el caso de las redes OT distribuidas, OpenVPN suele ser la mejor opción en cuanto a seguridad, conectividad de red, facilidad de uso y mantenimiento de los accesos.

IPsec IKEv2 para entornos controlados

IPsec es un estándar muy extendido para las VPN de sitio a sitio. Funciona a nivel de red y se integra de forma natural en numerosos cortafuegos, routers e infraestructuras empresariales. Con IKEv2, NAT-T y conjuntos criptográficos modernos, IPsec puede ofrecer un excelente nivel de seguridad y rendimiento.

Sus ventajas son reales:

  • Estándar ampliamente compatible con los equipos de red;
  • Muy buen rendimiento con aceleración por hardware;
  • Integración habitual en arquitecturas de centros de datos;
  • Gestión sólida de los túneles de sitio a sitio;
  • Compatibilidad con las políticas de seguridad de la empresa;
  • IKEv2 es más moderno y robusto que IKEv1;
  • MOBIKE resulta útil en determinados casos de cambio de dirección IP.

Sus limitaciones se hacen especialmente evidentes en entornos móviles o heterogéneos:

  • configuración más compleja;
  • parámetros IKE, SA, cifrado y vida útil que deben ajustarse con precisión;
  • interoperabilidad a veces complicada entre fabricantes;
  • diagnóstico más difícil para los equipos de tecnología operativa (OT);
  • dependencia de los puertos UDP 500 y 4500;
  • comportamiento variable en función de los NAT de los operadores y los cortafuegos intermedios;
  • riesgo de mantener suites criptográficas antiguas por motivos de compatibilidad.

IPsec sigue siendo una excelente opción cuando la infraestructura está gestionada por un equipo de redes con experiencia, los equipos son homogéneos y se conocen las limitaciones de los operadores. Para un despliegue masivo de emplazamientos 4G, OpenVPN suele ser más fácil de hacer fiable.

L2TP: una elección que, sobre todo, es fruto de la tradición

El protocolo L2TP no cifra las comunicaciones por sí solo. Suele combinarse con IPsec para garantizar la confidencialidad y la integridad. En los entornos actuales, a menudo se mantiene por motivos de compatibilidad con sistemas antiguos, pero ofrece pocas ventajas para un nuevo proyecto de tecnología operativa (OT).

Sus principales limitaciones son:

  • Interés técnico limitado en comparación con OpenVPN o IKEv2;
  • Dependencia de IPsec para la seguridad;
  • Tránsito a través de NAT a veces menos predecible;
  • Pila de protocolos más pesada;
  • Mantenimiento poco atractivo en grandes redes;
  • Escasa relevancia para instalaciones industriales 4G.

El protocolo L2TP puede servir de solución provisional en un entorno ya existente, pero no debería ser el protocolo elegido para una nueva arquitectura de mantenimiento remoto industrial.

Tránsito NAT y redes 4G LTE

La capacidad de atravesar el NAT suele ser el criterio decisivo a la hora de elegir entre los distintos protocolos VPN industriales. Las sedes remotas conectadas mediante 4G LTE o 5G suelen estar detrás del NAT del operador. La dirección pública no se asigna directamente a la pasarela, por lo que las conexiones entrantes son imposibles o inestables.

OpenVPN funciona muy bien, ya que la puerta de enlace puede establecer una conexión saliente hacia un concentrador conocido. Si se filtra el UDP, el transporte TCP 443 puede facilitar el paso a través de ciertos cortafuegos o redes restrictivas.

IPsec puede atravesar el NAT mediante NAT-T, normalmente en el puerto UDP 4500. Esto funciona bien en muchos casos, pero depende en gran medida de los equipos intermedios, las políticas de cortafuegos y el operador de telefonía móvil.

El principio que hay que tener en cuenta es sencillo: en una red móvil, es preferible utilizar una conexión saliente iniciada por la pasarela del sitio. De este modo, se evita depender de una IP pública fija y se elimina la necesidad de abrir un puerto hacia la red OT.

Latencia y rendimiento para SCADA, Modbus, OPC UA y MQTT

Los flujos OT no siempre consumen mucho ancho de banda. Un polling Modbus, las etiquetas OPC UA o los mensajes MQTT industriales requieren sobre todo estabilidad, una baja pérdida de paquetes y una latencia compatible con los ciclos de las aplicaciones.

Los factores que influyen realmente en el rendimiento son:

  • calidad de la conexión 4G o 5G;
  • nivel de señal y SINR;
  • carga de la célula del operador;
  • distancia al concentrador VPN;
  • congestión de la conexión local;
  • tamaño de los paquetes;
  • frecuencia de sondeo;
  • parámetros de tiempo de espera de SCADA;
  • reglas de QoS;
  • potencia de la CPU de la pasarela;
  • cifrado seleccionado.

La sobrecarga de la VPN existe, pero rara vez es el factor limitante en una supervisión industrial convencional. Se debe dar prioridad a la estabilidad del túnel, a la calidad del servicio (QoS) y a la configuración de las aplicaciones.

Flujo OTSensibilidadRecomendación
Modbus TCPsensible a los tiempos de esperaagrupar los registros, ajustar los reintentos
OPC UAdepende de la sesiónsupervisar el keepalive y los certificados
MQTTtolerante si está bien configuradoutilizar QoS adecuada y búfer local
RDP o VNCmayor consumoreservar para el mantenimiento puntual
Transferencia de firmwarepuede saturar el enlacelimitar y restar prioridad
Vídeogran consumoaislar del tráfico SCADA

Advertencia: Tiempo real Una VPN sobre 4G no sustituye a un bus de campo determinista. Es adecuada para la supervisión, el mantenimiento y los controles no críticos, pero no para bucles de control rápidos ni para funciones de seguridad del proceso.

Seguridad criptográfica: el protocolo no basta

Tanto OpenVPN como IPsec pueden ser seguros si se configuran correctamente. Por el contrario, ambos pueden volverse vulnerables si se mantienen parámetros obsoletos, claves compartidas demasiado sencillas o certificados mal gestionados.

Los puntos que hay que comprobar son:

  • cifrado moderno;
  • autenticación fuerte;
  • certificados individuales;
  • revocación documentada;
  • vida útil de los certificados;
  • ausencia de secretos compartidos entre proveedores;
  • registro de conexiones;
  • desactivación de suites obsoletas;
  • actualización de los componentes de la VPN;
  • separación entre el acceso de usuario y el acceso de sitio a sitio.

OpenVPN se basa en TLS y en una gestión de certificados muy clara. IPsec también ofrece una seguridad sólida, pero su gran variedad de opciones de configuración aumenta el riesgo de que haya discrepancias entre la política prevista y la que realmente se aplica.

Certificados X.509 y revocación de accesos

Los certificados X.509 son fundamentales para evitar las cuentas compartidas. Cada pasarela, técnico o proveedor puede disponer de su propia identidad criptográfica. Cuando sea necesario retirar un acceso, basta con revocar el certificado correspondiente, sin necesidad de modificar toda la arquitectura.

Los casos de revocación son frecuentes:

  • salida de un empleado;
  • finalización del contrato de un integrador;
  • pérdida de un ordenador;
  • sospecha de vulneración de la seguridad;
  • cambio en el ámbito de intervención;
  • sustitución de una pasarela;
  • cierre de una sede.

Una plataforma como Eziwan automatiza esta gestión: generación, distribución, rotación y revocación. Esto es especialmente importante en las redes OT, donde los equipos no quieren tener que manipular manualmente los archivos de configuración en cada sede.

Segmentación OT: evitar la VPN plana

El riesgo más habitual no es solo la elección del protocolo. Se trata de la VPN plana: una vez conectado, el usuario puede acceder a toda la subred industrial. En una red OT, esto es peligroso.

El acceso remoto debe estar limitado por:

  • usuario;
  • rol;
  • sitio;
  • franja horaria;
  • protocolo;
  • dirección IP de origen;
  • dirección IP de destino;
  • puerto;
  • duración de la sesión;
  • nivel de gravedad.

Ejemplo de política:

Puesto: técnico de mantenimiento de controladores lógicos programables
Site : usine nord
Equipos autorizados: PLC-L2, HMI-L2
Protocolos permitidos: Modbus TCP 502, HTTPS 443
Duración máxima: 2 horas
Autenticación: certificado y MFA
Registro: completo
Acceso a otras VLAN OT: prohibido

Esta lógica es más importante que el debate entre OpenVPN e IPsec. Un túnel cifrado, pero demasiado permisivo, sigue suponiendo un riesgo operativo.

Reconexión tras una interrupción de la conexión 4G o de la doble SIM

Las redes móviles pueden sufrir microcortes, cambios de dirección IP, conmutaciones de antena, pérdidas de señal o trabajos de mantenimiento por parte del operador. Una VPN industrial debe recuperarse rápidamente sin bloquear el sistema SCADA durante largos minutos.

OpenVPN se puede configurar con mecanismos de keepalive, reconexión automática y túnel persistente. IPsec IKEv2 puede gestionar eficazmente ciertos cambios en la red, especialmente con MOBIKE cuando el entorno lo admite.

Los parámetros importantes son:

  • keepalive;
  • tiempo de espera antes de declarar el túnel inactivo;
  • frecuencia de reconexión;
  • persistencia de la interfaz del túnel;
  • comportamiento en modo dual SIM;
  • orden de prioridad de los operadores;
  • enrutamiento al restablecerse la conexión;
  • almacenamiento local de datos;
  • registro de los cambios de conexión.
SituaciónRiesgoBuena práctica
Microcorte 4Gtiempo de espera SCADAkeepalive y reconexión rápida
Cambio de IP móviltúnel interrumpidotúnel saliente y reconexión automática
Conmutación dual SIMpérdida de rutasupervisión del túnel y enrutamiento dinámico
Corte prolongadoPérdida de datosAlmacenamiento local y posterior retransmisión
Red inestableConmutaciones repetidasRetardo y umbrales de estabilidad

QoS y priorización de flujos OT

La VPN cifra el tráfico, pero no debe tratar todo el tráfico de la misma manera. Una transferencia de firmware, una sesión gráfica remota o una exportación masiva pueden afectar negativamente a las comunicaciones SCADA si no se aplica ninguna regla de priorización.

Los flujos a los que hay que dar prioridad suelen ser:

  • Modbus TCP;
  • OPC UA;
  • EtherNet/IP;
  • DNP3;
  • MQTT para aplicaciones industriales críticas;
  • supervisión de túneles;
  • alarmas y eventos.

Los flujos que hay que limitar son:

  • RDP;
  • VNC;
  • transferencia de archivos;
  • actualizaciones;
  • vídeo;
  • copias de seguridad de gran volumen;
  • navegación web desde el sitio.

La QoS debe aplicarse antes de que se produzca la saturación del enlace. En una pasarela industrial, es posible marcar, limitar o priorizar los flujos en función del protocolo, el puerto, la dirección o la función.

OpenVPN integrado en Eziwan

Eziwan integra OpenVPN en una arquitectura diseñada para redes OT: túnel saliente, certificados X.509, aprovisionamiento automático, filtrado por equipo, registro y supervisión del estado del túnel.

Las funciones principales son:

  • OpenVPN nativo en pasarela industrial;
  • transporte UDP o TCP 443 según el contexto;
  • certificados X.509 generados y distribuidos automáticamente;
  • revocación centralizada;
  • túnel persistente;
  • reconexión automática;
  • doble SIM con supervisión de la conexión;
  • reglas de filtrado OT;
  • registros de acceso;
  • integración en un panel de control multisitio;
  • compatibilidad con SCADA, PLC, HMI y equipos de campo.

En los entornos que exigen el uso de IPsec, Eziwan también puede integrarse en una arquitectura IKEv2 de acuerdo con las políticas de red de la empresa. El objetivo no es imponer un único protocolo, sino elegir aquel que realmente funcione en las condiciones reales de uso.

Comparativa detallada por escenario

SituaciónProtocolo recomendadoPor qué
Planta industrial con 4G LTEOpenVPNtravesía NAT, TCP 443 posible, implementación sencilla
Centro de datos a sede fija con fibraIPsec u OpenVPNelección según el estándar informático interno
Parque de 100 puertas de enlaceOpenVPN con aprovisionamientocertificados y configuración automatizables
Entorno de cortafuegos muy controladoIPsec IKEv2integración en la red corporativa
Acceso temporal de proveedoresOpenVPN con certificadosrevocación y trazabilidad sencillas
Equipos antiguos L2TPSe recomienda la migraciónprotocolo principalmente heredado
Requisitos de alto rendimientoIPsec con aceleración u OpenVPN optimizadodepende del hardware y del cifrado
SCADA multisitioOpenVPN o IPsec «hub-and-spoke»concentrador central y filtrado OT

Buenas prácticas de implementación

Una VPN industrial fiable requiere algo más que la elección de un protocolo. El diseño debe abarcar todo el ciclo de vida.

  • dar prioridad a los túneles salientes desde el sitio OT;
  • evitar cualquier redireccionamiento de puertos hacia controladores lógicos o interfaces de usuario;
  • utilizar certificados individuales;
  • activar la autenticación multifactorial (MFA) para los accesos de usuarios con acceso a información sensible;
  • separar los accesos de sitio a sitio y los accesos de proveedores;
  • filtrar los flujos por equipo y protocolo;
  • documentar las rutas y las VLAN;
  • supervisar el estado del túnel;
  • registrar las conexiones, los fallos y las revocaciones;
  • probar las conmutaciones a 4G y la función de doble SIM;
  • aplicar la QoS a los flujos críticos;
  • establecer un procedimiento de revocación;
  • guardar las configuraciones;
  • probar la restauración de una pasarela.

Información sobre auditorías En lo que respecta a los requisitos de NIS2, la norma IEC 62443 o las auditorías internas, el valor reside en la combinación de cifrado, identidad, segmentación, registro y revocación. El protocolo VPN por sí solo no basta para demostrar el control de los accesos.

Errores frecuentes

Los proyectos de VPN OT rara vez fracasan por culpa de un único parámetro. Los problemas suelen deberse a una acumulación de pequeñas decisiones poco acertadas.

  • utilizar una clave compartida para varios proveedores;
  • abrir un puerto público hacia una interfaz de usuario;
  • dar acceso a toda la subred OT;
  • olvidarse de revocar las cuentas antiguas;
  • elegir IPsec sin comprobar el NAT del operador;
  • seguir utilizando L2TP por costumbre;
  • mezclar el tráfico SCADA y la transferencia de archivos sin QoS;
  • no probar la reconexión tras una interrupción de la conexión 4G;
  • no supervisar el túnel;
  • documentar los accesos en una hoja de cálculo que no se actualiza;
  • dejar certificados sin fecha de caducidad;
  • ignorar los registros de acceso.

Una arquitectura VPN industrial debe someterse a pruebas en sus modos de funcionamiento degradado: corte de red, cambio de tarjeta SIM, certificado revocado, usuario no autorizado, equipo fuera de línea y saturación del enlace.

¿Cómo se integra Eziwan en tu red OT?

Eziwan proporciona la capa de conectividad segura entre tus instalaciones industriales, tus técnicos, tus controladores lógicos programables y tu sistema de supervisión. La pasarela Eziwan establece el túnel desde la planta, las soluciones de conectividad industrial gestionan las conexiones 4G, de fibra óptica o por satélite, y la plataforma en la nube centraliza los certificados, los registros, las alertas y las políticas de acceso.

Para profundizar en la protección de la red industrial, consulta también la guía sobre la seguridad de redes OT sin puertos públicos y el artículo dedicado al SCADA a través de 4G LTE.

Conclusión

OpenVPN, IPsec y L2TP no responden a la misma necesidad. IPsec sigue siendo una opción sólida para entornos de red controlados y túneles sitio a sitio clásicos. L2TP se utiliza principalmente por motivos de compatibilidad con sistemas heredados. OpenVPN suele ser la opción más pragmática para redes de tecnología operativa (OT) distribuidas, emplazamientos 4G, accesos de proveedores y despliegues en múltiples emplazamientos, gracias a su capacidad para atravesar NAT, su gestión mediante certificados y su facilidad de uso.

Con Eziwan, OpenVPN se integra en una arquitectura industrial completa: túnel de salida, certificados X.509, aprovisionamiento automático, reconexión móvil, doble SIM, filtrado OT, registro y revocación centralizada. El resultado no es solo una VPN cifrada, sino un acceso remoto operativo, rastreable y adaptado a las limitaciones reales de los controladores lógicos programables, los sistemas SCADA y las instalaciones industriales.

Para profundizar en el tema

Preguntas frecuentes

Ver también