El problema de las VPN tradicionales en entornos industriales
Las VPN tradicionales (IPSec de sitio a sitio, OpenVPN de servidor) se diseñaron para interconectar redes empresariales, no para el mantenimiento de equipos de tecnología operativa (OT) por parte de técnicos itinerantes. Cuando se aplican al contexto industrial, generan complejidades operativas y riesgos de seguridad bien documentados.
Los equipos de mantenimiento lo saben bien: abrir un acceso VPN para solucionar un problema en un controlador lógico de forma remota suele implicar enviar una incidencia al servicio informático, configurar reglas de cortafuegos, instalar un cliente en el ordenador del técnico y, en ocasiones, asignar una IP pública fija a la sede, todo ello antes incluso de poder conectarse.
El acceso remoto industrial moderno responde a estas limitaciones con una arquitectura fundamentalmente diferente.
Comparativa entre una VPN convencional y el acceso remoto industrial de Eziwan
| Criterio | VPN clásica (IPSec/OpenVPN) | Acceso remoto industrial Eziwan |
|---|---|---|
| Configuración | Compleja (concentrador VPN, reglas NAT/PAT) | Sin configuración en el lado de campo (ZTP) |
| Ports de entrada | Sí (UDP 500/4500 o TCP/UDP 1194) | Ninguno (túnel inverso saliente) |
| Autenticación | Clave precompartida o certificado | MFA (TOTP, SMS) + certificado TLS |
| Multisede | Concentrador por sede o VPN de tipo «hub-and-spoke» | Un único portal para toda la flota |
| Granularidad de acceso | Acceso a toda la subred VPN | Acceso por dispositivo, por usuario |
| Auditoría y trazabilidad | Registros básicos en el concentrador | Registro completo: quién, cuándo, cuántos |
| Cliente técnico | Software VPN que hay que instalar | Solo navegador web |
| Actualización | Manual (firmware del concentrador) | Automática OTA a través de la nube |
| Se requiere IP pública | A menudo (en el terreno) | No (solo conexión saliente) |
Arquitectura de túnel inverso: por qué no se necesita ningún puerto de entrada
La diferencia arquitectónica fundamental entre una VPN clásica y el acceso remoto de Eziwan es el sentido de la conexión inicial.
VPN clásica: el concentrador VPN escucha en los puertos UDP 500 (IKE) y 4500 (NAT-T) para IPSec, o en el puerto TCP/UDP 1194 para OpenVPN. El técnico remoto inicia la conexión hacia la planta industrial. Estos puertos deben estar abiertos y expuestos a Internet.
Acceso remoto a Eziwan: el router de campo inicia por sí mismo una conexión saliente hacia la plataforma Eziwan a través del puerto HTTPS 443 —que suele estar autorizado en todos los cortafuegos industriales—. Este túnel persistente se mantiene en todo momento. Cuando un técnico se conecta desde el portal, la conexión se enruta a través de este túnel ya existente. Nunca se abre ningún puerto entrante en el lado de campo.
Terrain (routeur Eziwan) → connexion HTTPS sortante → Cloud Eziwan
Technicien (navigateur) → portail web Eziwan → Cloud Eziwan
(proxy via tunnel)
Seguridad: el principio del privilegio mínimo aplicado a la OT
Con una VPN de sitio a sitio convencional, un técnico autenticado obtiene acceso a toda la subred del sitio OT —normalmente una /24 con decenas de equipos—. En caso de que la cuenta del técnico se vea comprometida (phishing, credential stuffing), el atacante accede a toda la red OT.
El acceso remoto de Eziwan aplica el principio del mínimo privilegio a nivel de cada equipo:
- Por centro: un técnico solo tiene acceso a los centros de los que se encarga
- Por equipo: acceso a una interfaz de usuario Siemens concreta, no a toda la red OT
- Por franja horaria: acceso autorizado únicamente durante las franjas de mantenimiento
- Por sesión: cada conexión genera un registro con fecha y hora que incluye la identidad del técnico, el equipo al que se ha accedido y la duración
Esta trazabilidad es fundamental para las auditorías de seguridad y el cumplimiento de la normativa NIS2.
Zero-Trust: los cuatro pilares de la arquitectura de Eziwan
1. No hay confianza implícita: incluso desde dentro de la red, se autentifica cada solicitud de acceso. El técnico debe autenticarse mediante MFA en cada sesión.
2. Acceso con el mínimo privilegio: cada acceso se limita a los recursos necesarios para la tarea en curso. No hay acceso general a la red.
3. Microsegmentación: la red OT sigue estando segmentada; el acceso remoto solo abre los flujos necesarios hacia el equipo de destino.
4. Inspección y registro continuo: se registran todas las sesiones (quién, cuándo, qué dirección IP de origen, qué equipo OT de destino, cuánto tiempo) con fines de trazabilidad y detección de anomalías.
Caso de uso: mantenimiento remoto sin una VPN convencional
Mantenimiento correctivo urgente — Un controlador activa una alarma a las 2 de la madrugada. El técnico de guardia se conecta desde su teléfono a través de la aplicación móvil Eziwan, accede a la interfaz de usuario del controlador en menos de 30 segundos, realiza el diagnóstico y reinicia el proceso. Sin necesidad de un cliente VPN ni de llamar al servicio de asistencia informática para obtener acceso.
Subcontratista de mantenimiento — Un proveedor externo debe realizar una intervención en un variador de frecuencia. Le creas un acceso temporal en el portal Eziwan: autorizado únicamente para ese variador, durante las 4 horas que dura el mantenimiento programado. El acceso caduca automáticamente. No le facilitas las credenciales de la VPN de tu sistema de información.
Auditoría de seguridad — El responsable de seguridad de la información (RSSI) solicita la lista de accesos remotos a los sitios OT del mes pasado. El portal Eziwan genera un informe completo: cada sesión, cada técnico, cada equipo al que se ha accedido, cada duración… con solo unos clics.
Cómo migrar desde una VPN convencional
La migración al acceso remoto de Eziwan puede realizarse de forma gradual, sin interrumpir el acceso actual:
-
Fase 1 — Coexistencia: el router Eziwan mantiene el túnel VPN IPSec existente hacia su sistema de información y establece simultáneamente el túnel inverso de Eziwan. Ambos accesos coexisten.
-
Fase 2 — Prueba piloto: en entre 3 y 5 sedes, los técnicos utilizan el acceso remoto de Eziwan junto con la VPN. Validación de la calidad del acceso y de la cobertura de los casos de uso.
-
Fase 3 — Transición: migración progresiva de los técnicos al portal Eziwan. La VPN convencional se mantiene como sistema de respaldo durante el periodo de transición.
-
Fase 4 — Simplificación: eliminación del concentrador VPN y de las reglas de cortafuegos asociadas una vez completada la transición.
Véase también: APN privado frente a VPN industrial · Router 4G frente a router 5G industrial · Alternativa a Teltonika