VPN industrial sin puertos

VPN industrial: accede a tus equipos de tecnología operativa (OT) sin poner en riesgo tu red

Arquitectura Zero Trust sin puertos de entrada. Sus controladores, interfaces de usuario y equipos de tecnología operativa (OT) permanecen invisibles desde Internet: solo un túnel OpenVPN cifrado con AES-256 permite el acceso, exclusivamente a los técnicos autorizados.

0
Puerto de entrada abierto
AES-256
Cifrado de túnel
<100ms
Latencia de OpenVPN
NIS2
Cumplimiento normativo
Probar la VPN industrialDocumentación sobre VPN
Problema

¿Por qué una VPN convencional no es suficiente para la OT?

Los enfoques tradicionales de VPN se diseñaron para redes informáticas de oficina. El entorno OT industrial impone unas limitaciones radicalmente diferentes.

🔓

Puertos de entrada abiertos = superficie de ataque

Las VPN tradicionales (OpenVPN UDP, IPSec IKE) requieren la apertura de puertos de entrada en el cortafuegos. Cada puerto abierto supone una superficie de ataque potencial, lo que se ve agravado por la vida útil de los equipos de tecnología operativa (entre 10 y 20 años sin actualizaciones).

Complejidad de la configuración = errores humanos

Configurar manualmente túneles IPSec con claves PSK, certificados X.509 y políticas IKE puede dar lugar a errores. Una configuración incorrecta puede dejar un acceso desprotegido o interrumpir el funcionamiento de un entorno de producción durante horas.

🌐

No hay conmutación por error nativa en caso de fallo de la red

Una interrupción en la conexión 4G o de fibra óptica interrumpe el túnel VPN. Sin un mecanismo de conmutación por error integrado en el router industrial, no se puede acceder a la sede, y el técnico debe desplazarse físicamente para restablecer la conexión.

Architecture

La arquitectura Zero Trust de Eziwan

No hay ningún puerto de entrada abierto en la red OT. La conexión se inicia desde la planta industrial hacia la nube de Eziwan; nunca al revés.

Technicien
Portátil / tableta
VPN OpenVPN/IPSecCifrado con AES-256
Cloud Eziwan
Relé de seguridad
Túnel de salidaUsuario registrado en la web
Gateway Eziwan
Riel DIN del sitio OT
Red OT localNo expuesto
Controlador automático / Interfaz hombre-máquina
Siemens · Schneider
Principio «Zero Trust»: ningún puerto de entrada abierto en la red OT

Eziwan Gateway establece una conexión saliente con la nube de Eziwan al iniciarse. El técnico se conecta a través de su cliente OpenVPN; la sesión se transmite a través del túnel existente. Nunca se puede acceder directamente al controlador PLC desde Internet.

Comparativa de VPN

OpenVPN frente a IPSec frente a L2TP

Por qué OpenVPN es la mejor opción para implementaciones industriales a gran escala.

CriterioOpenVPN ⭐IPSec (IKEv2)L2TP / PPTP
ChiffrementAES-256-GCM (TLS)AES-256 (IKEv2)Baja (no se recomienda el uso de PPTP)
Pasamuros de cortafuegosExcelente — TCP 443Media — UDP 500/4500 (NAT-T)Variable
Reconexión 4GRápido — persist-tunExcelente — MOBIKELente
Complejidad de la configuraciónSimple — archivo .ovpnAlta — PKI / IKE / SASimple — datos de acceso
Compatible con OT EziwanNativo — ZTP integradoCompatible — interoperabilidad empresarialLegado — legacy
Configuración sin intervenciónNativo de Eziwan — inscripción automáticaCompatibleNo disponible
Funcionalidades

Funcionalidades de VPN del Gateway Eziwan

🔑

Gestión automática de claves

Los certificados de OpenVPN se generan automáticamente durante el aprovisionamiento sin intervención (Zero-Touch Provisioning). No es necesario realizar ninguna gestión manual de las claves sobre el terreno. La rotación automática de las claves se puede configurar desde el panel de control en la nube.

🔄

Conmutación automática de la VPN al cambiar de conexión

Si se interrumpe la conexión 4G principal, la conmutación automática a la SIM secundaria reinicia automáticamente el túnel VPN sin necesidad de intervención alguna. El técnico permanece conectado de forma remota: el restablecimiento se produce en menos de 8 segundos.

👥

Control de acceso por parte de un técnico

Cada técnico dispone de su propia clave VPN. Los accesos pueden revocarse de forma individual desde el panel de control sin necesidad de modificar la configuración de la pasarela in situ.

📋

Registro completo de las conexiones

Se registran todas las sesiones de VPN: identidad del técnico, marca de tiempo, dirección IP de origen y duración. Registros exportables para la auditoría NIS2 y la trazabilidad de las intervenciones de mantenimiento.

🌐

Túnel dividido y aislamiento de red

Configura qué subredes OT pueden acceder cada técnico. El técnico de mantenimiento solo tiene acceso a su controlador específico, no a toda la red industrial.

Configuración automática de VPN

El túnel VPN se configura automáticamente al iniciar la pasarela por primera vez. Entrega el equipo in situ, conéctalo y la VPN estará operativa sin necesidad de intervención remota del departamento de TI.

Cumplimiento normativo

Cumplimiento de las normas NIS2, IEC 62443, RGPD y CRA

La VPN industrial Eziwan está diseñada para cumplir con los requisitos normativos de las infraestructuras críticas y los operadores de importancia vital (OIV).

NIS2
Directiva NIS2 (UE 2022/2555)

La Directiva NIS2 exige a las entidades esenciales e importantes el control del acceso remoto, el registro de actividades y la gestión de incidentes. La arquitectura «zero-port» de Eziwan cumple directamente con estos requisitos gracias a sus registros de auditoría exportables.

IEC 62443
IEC 62443 — Seguridad de los sistemas industriales

La norma IEC 62443 define los niveles de seguridad para los sistemas de control industrial (ICS/SCADA). La arquitectura Eziwan es compatible con los niveles de seguridad SL1 y SL2, que abarcan el control de acceso y la integridad de los datos.

RGPD
RGPD — Datos personales de los técnicos

Los registros de conexión a la VPN que contienen datos personales (identidad del técnico, dirección IP) se almacenan en una infraestructura europea con un periodo de conservación configurable. La exportación y la eliminación se pueden realizar desde el panel de control.

CRA 2027
Ley de Resiliencia Cibernética (2027)

El Reglamento CRA de la UE establece requisitos de seguridad desde la fase de diseño para los productos conectados. Eziwan se adelanta a estos requisitos con un firmware firmado, actualizaciones seguras (manifiesto SUIT) y una política de divulgación de vulnerabilidades.

Casos de uso

VPN industrial por sector

Mantenimiento remoto, supervisión SCADA, acceso de subcontratistas: la VPN industrial da respuesta a todos los escenarios de acceso a la tecnología operativa (OT).

🔧

Mantenimiento remoto de controladores y interfaces hombre-máquina

Acceso remoto a los controladores lógicos programables Siemens S7, Schneider M340 y Rockwell ControlLogix sin necesidad de que el técnico se desplace. El ingeniero se conecta desde cualquier lugar a través de su cliente OpenVPN, como si estuviera físicamente delante del cuadro eléctrico.

🏭

Supervisión de múltiples centros industriales

Consolidación de entre 5 y 500 centros industriales en un panel de control centralizado. Cada centro transmite sus datos SCADA a través de un túnel seguro. Visibilidad total sin exponer ni un solo puerto a Internet.

🚿

Agua, energía e infraestructuras críticas

Acceso seguro a las plantas depuradoras, estaciones de bombeo y subestaciones eléctricas de alta tensión clasificadas como NIS2. Registro completo de auditoría de las intervenciones para demostrar el cumplimiento ante las autoridades de control.

👷

Acceso para técnicos subcontratados

Proporcione a cada proveedor un acceso VPN limitado a sus equipos específicos, con franjas horarias configurables. Revocación inmediata al finalizar el contrato. Sin compartir contraseñas de red.

Preguntas frecuentes

Protege tu acceso remoto a OT desde hoy mismo

Descubre cómo la VPN industrial OpenVPN de Eziwan puede proteger tus accesos remotos a sistemas de tecnología operativa (OT) sin modificar tu infraestructura actual.