¿Por qué una VPN específica para redes industriales?
Una red industrial OT no es una red de oficina. Los controladores lógicos programables, los variadores, los sistemas SCADA y las interfaces hombre-máquina se comunican mediante protocolos propietarios (Modbus, OPC UA, Profinet, DNP3) que carecen de mecanismos de seguridad nativos. Exponer estos equipos a Internet, incluso detrás de un simple cortafuegos, es una práctica peligrosa, como demuestran decenas de incidentes (entre ellos, los ataques a plantas de tratamiento de agua y centrales eléctricas a través de Shodan).
La VPN industrial resuelve este problema creando una capa de aislamiento:
- La red OT nunca está expuesta directamente a Internet.
- Todas las comunicaciones pasan por un túnel cifrado.
- El acceso está controlado, autenticado y registrado.
Arquitectura del túnel de salida
El túnel parte desde la puerta de enlace hacia la nube, y no al revés. Esa es la diferencia fundamental con respecto a un enfoque VPN clásico o un RDP expuesto. En el lado de la sede, el cortafuegos solo permite el tráfico saliente hacia la IP del servidor VPN. Todo lo demás queda bloqueado.
VPN industrial frente a otras soluciones de acceso
| Solution | Seguridad OT | Jornada de puertas abiertas | Protocolos industriales | Journalisation | Gestión centralizada |
|---|---|---|---|---|---|
| VPN industrial saliente | ★★★★★ | Non | Sí (túnel L3) | Oui | Oui |
| Reenvío de puertos RDP/VNC | ★ | Oui | Non | Non | Non |
| TeamViewer / AnyDesk | ★★★ | Non | Non | Partielle | Partielle |
| VPN de sitio a sitio IPSEC | ★★★★ | Non | Oui | Partielle | Complexe |
| ZTNA / Confianza cero | ★★★★★ | Non | Oui | Oui | Oui |
| Acceso directo al puerto 502 (Modbus) | ✗ | Oui | Oui | Non | Non |
Lamentablemente, el acceso directo al puerto 502 de Modbus sigue siendo una práctica habitual. En Shodan figuran miles de equipos industriales cuyos registros Modbus son directamente accesibles sin necesidad de autenticación.
OpenVPN frente a IPSec para el IoT industrial
OpenVPN es la opción más habitual para las pasarelas de IoT en 4G:
- Funciona con UDP o TCP; puede utilizar el puerto 443 para sortear los cortafuegos.
- Resistente a las interrupciones de la red móvil (reconexión automática rápida).
- Certificados X.509 para la autenticación, cifrado AES-256.
- Fácil de administrar a través de una PKI interna o una CA en la nube.
IPSec / IKEv2 es más recomendable para:
- Conexiones permanentes de sitio a sitio en redes fijas.
- Equipos que admiten IPSec de forma nativa (cortafuegos industriales).
- Rendimiento en conexiones de banda ancha.
En la práctica, para las redes 4G industriales con decenas o cientos de emplazamientos, OpenVPN resulta más sencillo de gestionar a gran escala.
Cifrado y autenticación
Una VPN industrial de confianza debe utilizar:
- Cifrado — AES-256-GCM o ChaCha20-Poly1305.
- Integridad — HMAC-SHA256 o SHA384.
- Intercambio de claves — ECDHE (curvas elípticas) para la confidencialidad persistente (PFS).
- Autenticación — certificados X.509 por dispositivo + cuenta de usuario con MFA.
- Certificate Pinning — la pasarela solo acepta el certificado del servidor en la nube de Eziwan, no cualquier certificado firmado.
El enfoque de Eziwan
El Eziwan Gateway incorpora OpenVPN e IPSec de forma nativa. La VPN se activa de forma predeterminada desde el momento del aprovisionamiento sin intervención (zero-touch provisioning), sin necesidad de configuración manual in situ. A través de Eziwan Cloud, puedes gestionar los certificados, los derechos de cada usuario y los accesos temporales, además de consultar un registro de auditoría completo.
Para obtener más información sobre la seguridad de las tecnologías operativas: Zero Trust industrial, acceso remoto a controladores lógicos y la guía Ciberseguridad del IoT de Eziwan.