Dossier sobre el IoT

VPN clásica frente a acceso remoto industrial seguro | Eziwan

Comparativa entre las VPN tradicionales (IPSec de sitio a sitio, cliente OpenVPN) y el acceso remoto industrial moderno de «zero-trust».

En resumen
Un VPN clásica (IPSec de sitio a sitio, cliente OpenVPN) requiere puertos de entrada abiertos, una configuración de red compleja y un cliente instalado en cada equipo. ElAcceso remoto industrial Eziwan utiliza una arquitectura túnel inverso de confianza cero : ningún puerto de entrada abierto, conexión desde un navegador, autenticación MFA, acceso granular por dispositivo —sin necesidad de intervenir en la red del cliente—.

El problema de las VPN tradicionales en entornos industriales

Las VPN tradicionales (IPSec de sitio a sitio, OpenVPN de servidor) se diseñaron para interconectar redes empresariales, no para el mantenimiento de equipos de tecnología operativa (OT) por parte de técnicos itinerantes. Cuando se aplican al contexto industrial, generan complejidades operativas y riesgos de seguridad bien documentados.

Los equipos de mantenimiento lo saben bien: abrir un acceso VPN para solucionar un problema en un controlador lógico de forma remota suele implicar enviar una incidencia al servicio informático, configurar reglas de cortafuegos, instalar un cliente en el ordenador del técnico y, en ocasiones, asignar una IP pública fija a la sede, todo ello antes incluso de poder conectarse.

El acceso remoto industrial moderno responde a estas limitaciones con una arquitectura fundamentalmente diferente.

Comparativa entre una VPN convencional y el acceso remoto industrial de Eziwan

CriterioVPN clásica (IPSec/OpenVPN)Acceso remoto industrial Eziwan
ConfiguraciónCompleja (concentrador VPN, reglas NAT/PAT)Sin configuración en el lado de campo (ZTP)
Ports de entradaSí (UDP 500/4500 o TCP/UDP 1194)Ninguno (túnel inverso saliente)
AutenticaciónClave precompartida o certificadoMFA (TOTP, SMS) + certificado TLS
MultisedeConcentrador por sede o VPN de tipo «hub-and-spoke»Un único portal para toda la flota
Granularidad de accesoAcceso a toda la subred VPNAcceso por dispositivo, por usuario
Auditoría y trazabilidadRegistros básicos en el concentradorRegistro completo: quién, cuándo, cuántos
Cliente técnicoSoftware VPN que hay que instalarSolo navegador web
ActualizaciónManual (firmware del concentrador)Automática OTA a través de la nube
Se requiere IP públicaA menudo (en el terreno)No (solo conexión saliente)

Arquitectura de túnel inverso: por qué no se necesita ningún puerto de entrada

La diferencia arquitectónica fundamental entre una VPN clásica y el acceso remoto de Eziwan es el sentido de la conexión inicial.

VPN clásica: el concentrador VPN escucha en los puertos UDP 500 (IKE) y 4500 (NAT-T) para IPSec, o en el puerto TCP/UDP 1194 para OpenVPN. El técnico remoto inicia la conexión hacia la planta industrial. Estos puertos deben estar abiertos y expuestos a Internet.

Acceso remoto a Eziwan: el router de campo inicia por sí mismo una conexión saliente hacia la plataforma Eziwan a través del puerto HTTPS 443 —que suele estar autorizado en todos los cortafuegos industriales—. Este túnel persistente se mantiene en todo momento. Cuando un técnico se conecta desde el portal, la conexión se enruta a través de este túnel ya existente. Nunca se abre ningún puerto entrante en el lado de campo.

Terrain (routeur Eziwan) → connexion HTTPS sortante → Cloud Eziwan
Technicien (navigateur) → portail web Eziwan → Cloud Eziwan
(proxy via tunnel)

Seguridad: el principio del privilegio mínimo aplicado a la OT

Con una VPN de sitio a sitio convencional, un técnico autenticado obtiene acceso a toda la subred del sitio OT —normalmente una /24 con decenas de equipos—. En caso de que la cuenta del técnico se vea comprometida (phishing, credential stuffing), el atacante accede a toda la red OT.

El acceso remoto de Eziwan aplica el principio del mínimo privilegio a nivel de cada equipo:

  • Por centro: un técnico solo tiene acceso a los centros de los que se encarga
  • Por equipo: acceso a una interfaz de usuario Siemens concreta, no a toda la red OT
  • Por franja horaria: acceso autorizado únicamente durante las franjas de mantenimiento
  • Por sesión: cada conexión genera un registro con fecha y hora que incluye la identidad del técnico, el equipo al que se ha accedido y la duración

Esta trazabilidad es fundamental para las auditorías de seguridad y el cumplimiento de la normativa NIS2.

Zero-Trust: los cuatro pilares de la arquitectura de Eziwan

1. No hay confianza implícita: incluso desde dentro de la red, se autentifica cada solicitud de acceso. El técnico debe autenticarse mediante MFA en cada sesión.

2. Acceso con el mínimo privilegio: cada acceso se limita a los recursos necesarios para la tarea en curso. No hay acceso general a la red.

3. Microsegmentación: la red OT sigue estando segmentada; el acceso remoto solo abre los flujos necesarios hacia el equipo de destino.

4. Inspección y registro continuo: se registran todas las sesiones (quién, cuándo, qué dirección IP de origen, qué equipo OT de destino, cuánto tiempo) con fines de trazabilidad y detección de anomalías.

Caso de uso: mantenimiento remoto sin una VPN convencional

Mantenimiento correctivo urgente — Un controlador activa una alarma a las 2 de la madrugada. El técnico de guardia se conecta desde su teléfono a través de la aplicación móvil Eziwan, accede a la interfaz de usuario del controlador en menos de 30 segundos, realiza el diagnóstico y reinicia el proceso. Sin necesidad de un cliente VPN ni de llamar al servicio de asistencia informática para obtener acceso.

Subcontratista de mantenimiento — Un proveedor externo debe realizar una intervención en un variador de frecuencia. Le creas un acceso temporal en el portal Eziwan: autorizado únicamente para ese variador, durante las 4 horas que dura el mantenimiento programado. El acceso caduca automáticamente. No le facilitas las credenciales de la VPN de tu sistema de información.

Auditoría de seguridad — El responsable de seguridad de la información (RSSI) solicita la lista de accesos remotos a los sitios OT del mes pasado. El portal Eziwan genera un informe completo: cada sesión, cada técnico, cada equipo al que se ha accedido, cada duración… con solo unos clics.

Cómo migrar desde una VPN convencional

La migración al acceso remoto de Eziwan puede realizarse de forma gradual, sin interrumpir el acceso actual:

  1. Fase 1 — Coexistencia: el router Eziwan mantiene el túnel VPN IPSec existente hacia su sistema de información y establece simultáneamente el túnel inverso de Eziwan. Ambos accesos coexisten.

  2. Fase 2 — Prueba piloto: en entre 3 y 5 sedes, los técnicos utilizan el acceso remoto de Eziwan junto con la VPN. Validación de la calidad del acceso y de la cobertura de los casos de uso.

  3. Fase 3 — Transición: migración progresiva de los técnicos al portal Eziwan. La VPN convencional se mantiene como sistema de respaldo durante el periodo de transición.

  4. Fase 4 — Simplificación: eliminación del concentrador VPN y de las reglas de cortafuegos asociadas una vez completada la transición.

Véase también: APN privado frente a VPN industrial · Router 4G frente a router 5G industrial · Alternativa a Teltonika

Preguntas frecuentes

Ver también