Seguridad OT

VPN industrial segura: acceso a la tecnología operativa sin exponer tu red

VPN industrial: arquitectura de túnel saliente, OpenVPN frente a IPSec.

En resumen
Un VPN industrial es un túnel cifrado que conecta una planta industrial (a través de una pasarela) con una infraestructura en la nube o con una oficina de ingeniería, sin abrir ningún puerto de entrada en la red OT. La conexión se inicia desde el sitio web a la nube — nunca al revés. Es algo fundamentalmente diferente de una VPN para el público general (que protege tu navegación) o de un acceso RDP directo (que abre un puerto expuesto). Protege el acceso remoto a los controladores lógicos programables, las interfaces hombre-máquina y los sistemas SCADA, al tiempo que registra cada sesión.

¿Por qué una VPN específica para redes industriales?

Una red industrial OT no es una red de oficina. Los controladores lógicos programables, los variadores, los sistemas SCADA y las interfaces hombre-máquina se comunican mediante protocolos propietarios (Modbus, OPC UA, Profinet, DNP3) que carecen de mecanismos de seguridad nativos. Exponer estos equipos a Internet, incluso detrás de un simple cortafuegos, es una práctica peligrosa, como demuestran decenas de incidentes (entre ellos, los ataques a plantas de tratamiento de agua y centrales eléctricas a través de Shodan).

La VPN industrial resuelve este problema creando una capa de aislamiento:

  • La red OT nunca está expuesta directamente a Internet.
  • Todas las comunicaciones pasan por un túnel cifrado.
  • El acceso está controlado, autenticado y registrado.

Arquitectura del túnel de salida

El túnel parte desde la puerta de enlace hacia la nube, y no al revés. Esa es la diferencia fundamental con respecto a un enfoque VPN clásico o un RDP expuesto. En el lado de la sede, el cortafuegos solo permite el tráfico saliente hacia la IP del servidor VPN. Todo lo demás queda bloqueado.

VPN industrial frente a otras soluciones de acceso

SolutionSeguridad OTJornada de puertas abiertasProtocolos industrialesJournalisationGestión centralizada
VPN industrial saliente★★★★★NonSí (túnel L3)OuiOui
Reenvío de puertos RDP/VNCOuiNonNonNon
TeamViewer / AnyDesk★★★NonNonPartiellePartielle
VPN de sitio a sitio IPSEC★★★★NonOuiPartielleComplexe
ZTNA / Confianza cero★★★★★NonOuiOuiOui
Acceso directo al puerto 502 (Modbus)OuiOuiNonNon

Lamentablemente, el acceso directo al puerto 502 de Modbus sigue siendo una práctica habitual. En Shodan figuran miles de equipos industriales cuyos registros Modbus son directamente accesibles sin necesidad de autenticación.

OpenVPN frente a IPSec para el IoT industrial

OpenVPN es la opción más habitual para las pasarelas de IoT en 4G:

  • Funciona con UDP o TCP; puede utilizar el puerto 443 para sortear los cortafuegos.
  • Resistente a las interrupciones de la red móvil (reconexión automática rápida).
  • Certificados X.509 para la autenticación, cifrado AES-256.
  • Fácil de administrar a través de una PKI interna o una CA en la nube.

IPSec / IKEv2 es más recomendable para:

  • Conexiones permanentes de sitio a sitio en redes fijas.
  • Equipos que admiten IPSec de forma nativa (cortafuegos industriales).
  • Rendimiento en conexiones de banda ancha.

En la práctica, para las redes 4G industriales con decenas o cientos de emplazamientos, OpenVPN resulta más sencillo de gestionar a gran escala.

Cifrado y autenticación

Una VPN industrial de confianza debe utilizar:

  • Cifrado — AES-256-GCM o ChaCha20-Poly1305.
  • Integridad — HMAC-SHA256 o SHA384.
  • Intercambio de claves — ECDHE (curvas elípticas) para la confidencialidad persistente (PFS).
  • Autenticación — certificados X.509 por dispositivo + cuenta de usuario con MFA.
  • Certificate Pinning — la pasarela solo acepta el certificado del servidor en la nube de Eziwan, no cualquier certificado firmado.

El enfoque de Eziwan

El Eziwan Gateway incorpora OpenVPN e IPSec de forma nativa. La VPN se activa de forma predeterminada desde el momento del aprovisionamiento sin intervención (zero-touch provisioning), sin necesidad de configuración manual in situ. A través de Eziwan Cloud, puedes gestionar los certificados, los derechos de cada usuario y los accesos temporales, además de consultar un registro de auditoría completo.

Para obtener más información sobre la seguridad de las tecnologías operativas: Zero Trust industrial, acceso remoto a controladores lógicos y la guía Ciberseguridad del IoT de Eziwan.

Preguntas frecuentes

Ver también