Dirección IP fija en la red 4G: por qué es diferente a la del público general
En una tarifa móvil para particulares o una tarjeta SIM M2M estándar, el operador asigna una dirección IP dinámica a cada conexión, que cambia cada vez que te vuelves a conectar. Además, los operadores utilizan el CGNAT (Carrier Grade NAT): tu router 4G queda detrás de una dirección IP compartida entre cientos de clientes, por lo que es imposible establecer conexiones entrantes a través de él.
Para las aplicaciones industriales que requieren un acceso remoto entrante (control de un controlador lógico, conexión SCADA, supervisión RDP), es imprescindible disponer de una dirección IP fija accesible en todo momento.
Existen dos arquitecturas que permiten alcanzar este objetivo con un router 4G industrial Eziwan:
Arquitectura 1 — Red privada del operador con IP pública fija: cada tarjeta SIM M2M de tu flota recibe una IP pública fija única. El tráfico transita por una VPN MPLS del operador. Adecuada para grandes flotas con infraestructura informática ya existente.
Arquitectura 2 — VPN permanente hacia la nube de Eziwan: el router establece automáticamente un túnel VPN saliente hacia la plataforma de Eziwan, que le asigna una dirección IP fija para el túnel. Acceso desde cualquier punto de la red Eziwan. Apto para parques de cualquier tamaño, implementación inmediata.
APN privada: la red M2M exclusiva para tu empresa
Un APN privado es una red de datos M2M exclusiva para tu empresa, configurada por el operador. A diferencia del APN público de Internet, no es accesible desde Internet: solo las tarjetas SIM de tu flota pueden conectarse a ella.
| Característica | APN público (Internet) | APN privado |
|---|---|---|
| Acceso desde Internet | Sí (expuesto) | No (privado) |
| Dirección IP | Dinámica (CGNAT) | Fija (dedicada) |
| Aislamiento del tráfico | No | Sí (MPLS dedicado) |
| Conexiones entrantes | Imposibles | Posibles (controladas) |
| Plazo de implementación | Inmediato | 2-4 semanas |
| Coste | Incluido en la tarifa | Suplemento mensual |
La red APN privada es la solución recomendada para los grandes parques M2M (>50 SIM) de los operadores industriales que desean una red de datos totalmente aislada de Internet pública.
VPN permanente: una IP fija sin APN privado
Para las empresas que no deseen contratar un APN privado de un operador (por motivos de plazos, costes o complejidad contractual), Eziwan ofrece una solución alternativa basada en una VPN permanente:
El router 4G de Eziwan establece automáticamente, al iniciarse, un túnel VPN cifrado (OpenVPN o WireGuard) hacia los servidores de Eziwan. Este túnel permanece activo en todo momento. En la infraestructura de Eziwan, cada router dispone de una IP de túnel fija única, a la que se puede acceder desde el portal de Eziwan o desde la red de su empresa a través de una interconexión BGP/IPSec.
Esta arquitectura ofrece las mismas ventajas que una IP pública fija, con garantías de seguridad superiores:
- Ningún puerto de entrada abierto en el router (Zero Inbound)
- Tráfico siempre cifrado con AES-256
- Funciona con cualquier tarjeta SIM, incluso con IP dinámica CGNAT
- Conmutación por error transparente con doble SIM: la IP del túnel permanece igual
Protocolos de acceso remoto a través de una dirección IP fija 4G
El router 4G con IP fija de Eziwan es compatible con todos los protocolos de acceso remoto industriales:
Acceso remoto a los controladores lógicos programables (PLC):
- Modbus TCP (puerto 502): acceso directo a los registros de los PLC de Schneider, ABB y Wago
- S7 Communication (puerto 102): conexión de TIA Portal, Step 7 y WinCC a Siemens S7
- OPC-UA (puerto 4840): protocolo estándar IIoT para la interoperabilidad
- EtherNet/IP (puerto 44818): protocolo de Rockwell/Allen-Bradley
Acceso remoto a las HMI y a los ordenadores de supervisión:
- RDP (puerto 3389): control remoto de Windows
- VNC (puerto 5900): acceso a las HMI con Linux y a las Raspberry Pi
- SSH (puerto 22): acceso mediante la línea de comandos a equipos industriales con Linux
Proteger el acceso remoto entrante: buenas prácticas
El acceso remoto entrante a través de una dirección IP fija abre nuevas posibilidades, pero también plantea nuevos riesgos. Las buenas prácticas de Eziwan para proteger el acceso remoto industrial:
-
Utiliza siempre la VPN: nunca expongas tus controladores directamente a Internet, ni siquiera a través de una red privada. El túnel VPN de Eziwan añade una capa adicional de cifrado y autenticación.
-
Lista blanca de direcciones IP de origen: configura reglas de cortafuegos de entrada en el router para permitir únicamente las direcciones IP de tu infraestructura (centro de datos, red de la empresa).
-
Autenticación de dos factores: activa la autenticación de dos factores (2FA) en el portal de Eziwan para las cuentas de usuario de acceso remoto.
-
Sesiones de duración limitada: configura tiempos de espera por inactividad en los accesos RDP/VNC (desconexión automática tras 30 minutos sin actividad).
-
Registro: activa el registro de todas las conexiones entrantes en el portal Eziwan para detectar intentos de intrusión.
Caso de uso: acceso remoto industrial a través de una conexión 4G con IP fija
Mantenimiento remoto de controladores lógicos: tus técnicos acceden de forma remota a los controladores lógicos de Siemens, Schneider o Rockwell de tus clientes a través de TIA Portal o Unity Pro, exactamente como si estuvieran en la red local de la instalación. Reducción de los desplazamientos entre un 60 % y un 80 %.
Supervisión SCADA multisitio: tu servidor Wonderware, Ignition o WinCC centraliza la supervisión de 50 emplazamientos industriales, cada uno de ellos equipado con un router 4G Eziwan con IP fija. Una única interfaz para todos tus emplazamientos.
Mantenimiento remoto de los equipos vendidos: los fabricantes de maquinaria (OEM) incorporan un router 4G de Eziwan en sus equipos para acceder de forma remota a las máquinas instaladas en las instalaciones de sus clientes. Servicio posventa proactivo basado en la telemetría en tiempo real.