TeleCloud

Cargando experiencia...

Ciberseguridad

¿Qué es una VPN y para qué sirve en una empresa?

Una VPN crea un túnel cifrado y autenticado entre un usuario o una sede y la red de la empresa, a través de internet. Te explicamos cómo funciona, para qué la usa una planta industrial, qué no resuelve sola y qué exigirle a tu proveedor al implementarla.

¿Qué es una VPN y para qué sirve en una empresa?

El gerente de mantenimiento entró al sistema de la planta desde su casa un domingo para revisar una alarma, usando el escritorio remoto que sistemas dejó abierto a internet «de manera temporal» hace dos años. El lunes, la contraseña de ese acceso estaba a la venta en un foro y alguien ya había entrado tres veces. Nadie lo notó porque el acceso no registraba quién entraba ni desde dónde. La planta necesitaba trabajo remoto; lo que tenía era una puerta abierta a la calle con la llave puesta.

Una VPN crea un túnel cifrado y autenticado entre un usuario o una sede y la red de la empresa, a través de internet. Sirve para conectar personal remoto, sucursales y proveedores sin exponer los sistemas internos a la red pública.

El acceso remoto que se dejó abierto «de manera temporal»

Casi todas las plantas tienen alguno: un escritorio remoto, una interfaz de supervisión, un grabador de cámaras o un controlador que alguien publicó a internet para resolver una urgencia y nunca volvió a cerrar. Ese acceso funciona, y por eso nadie lo toca. También es visible para cualquiera que escanee direcciones de internet, y los escaneos automáticos encuentran un puerto abierto en horas.

Puertos expuestos: el escritorio remoto y el controlador en internet

Un servicio expuesto a internet recibe intentos de acceso continuos, con contraseñas robadas de otras filtraciones y con diccionarios de claves comunes. Cuando el servicio es un escritorio remoto, el atacante que entra tiene una computadora dentro de tu red. Cuando es un controlador industrial, tiene la línea. Y como el acceso no distingue entre el gerente de mantenimiento y un desconocido con la misma contraseña, el registro, si existe, solo muestra un usuario legítimo entrando a horas raras.

Cómo funciona una VPN

Una red privada virtual resuelve el problema de raíz: los servicios internos dejan de estar publicados en internet y solo se alcanzan a través de un túnel que primero verifica quién eres y después cifra todo lo que pasa por él. Desde afuera, lo único visible es el punto de entrada de la VPN, diseñado para recibir intentos de conexión y rechazar los que no se autentican.

El túnel: cifrado y autenticación

Cuando un usuario se conecta, su equipo y el firewall de la empresa acuerdan una clave de sesión y a partir de ahí todo el tráfico viaja cifrado: aunque alguien lo intercepte en la red de un hotel o de un aeropuerto, no puede leerlo. Antes de abrir el túnel, la VPN exige credenciales y, en una configuración correcta, un segundo factor: un código en el teléfono o un certificado instalado en el equipo. Sin ese segundo factor, una contraseña robada sigue abriendo la puerta.

Qué registra una VPN y por qué importa

Cada conexión por VPN deja un registro: quién se conectó, desde qué dirección, a qué hora, durante cuánto tiempo y a qué recursos accedió. Ese registro es el que en el escenario de la apertura habría mostrado tres entradas desde un país donde el gerente de mantenimiento nunca ha estado. Con un acceso expuesto, el registro rara vez existe o no distingue al usuario legítimo del intruso con sus credenciales; con VPN, el registro es parte del servicio y alimenta las alertas del firewall cuando algo se sale del patrón.

VPN de acceso remoto y VPN sitio a sitio

Hay dos usos que conviene distinguir. La VPN de acceso remoto conecta a una persona, desde su laptop o su teléfono, con la red de la empresa: es la del gerente en su casa o del vendedor en ruta. La VPN sitio a sitio conecta dos redes completas, por ejemplo la planta y una sucursal o el almacén externo, de forma permanente y transparente para los usuarios: los sistemas de las dos sedes se ven como si estuvieran en el mismo edificio. Una empresa con varias sedes suele necesitar las dos.

Para qué la usa una empresa industrial

Los casos de uso en una planta son más de los que parece, y varios de ellos hoy se resuelven con accesos expuestos sin que nadie lo haya decidido.

El personal que trabaja fuera, en sitio con clientes o en modalidad híbrida, entra al ERP, al correo y a los archivos por el túnel. Las sucursales y los almacenes se conectan a los sistemas centrales por VPN sitio a sitio. La sala de monitoreo revisa cámaras de otra sede sin publicar el grabador a internet. Y el proveedor de la máquina que da soporte remoto entra por un acceso VPN propio, acotado a su equipo y con registro, en lugar de por un escritorio remoto abierto para todos.

Soporte remoto de proveedores: acceso acotado y con registro

El caso del proveedor merece atención. Los fabricantes de maquinaria piden acceso remoto para diagnóstico, y con frecuencia lo obtienen en forma de un puerto abierto permanente. Con VPN, cada proveedor recibe credenciales propias, con segundo factor, que solo alcanzan a la máquina que atiende y que se activan cuando la planta lo autoriza. Cada sesión queda registrada con fecha, usuario y equipo, lo que convierte una puerta abierta en un acceso controlado y auditable.

Lo que una VPN no resuelve sola

Una VPN protege el camino, no lo que hay en cada extremo. Tres situaciones la vuelven insuficiente si no se acompañan de otras medidas.

Credenciales débiles y equipos infectados

Si el acceso se protege solo con contraseña, una contraseña filtrada abre el túnel igual que la abría el escritorio remoto. Por eso el segundo factor es obligatorio, no opcional. Y si la laptop del usuario en casa ya está infectada, la VPN la conecta a la red de la empresa con toda su infección. La respuesta es que el túnel desemboque en una zona segmentada de la red, con acceso solo a lo que ese usuario necesita, y que el firewall revise el equipo antes de dejarlo entrar.

El siguiente paso: acceso por identidad y por aplicación

La VPN tradicional conecta al usuario con una red. El modelo que la industria adopta poco a poco, conocido como acceso de confianza cero, conecta al usuario con una aplicación concreta, verifica su identidad y el estado de su equipo en cada sesión, y no le da acceso a nada más. Para una planta mediana, la ruta práctica es empezar por una VPN bien implementada con segundo factor y segmentación, y evolucionar hacia perfiles por aplicación conforme el firewall y los sistemas lo permitan. Lo que no cambia en ninguna de las dos etapas es la regla básica: nada interno publicado a internet.

La «VPN» del navegador y la VPN empresarial

Los servicios de VPN de consumo que se anuncian para ver contenido de otros países cifran la salida a internet del usuario, pero no lo conectan a tu red ni lo autentican contra tus sistemas. Son otro producto. La VPN empresarial vive en tu firewall, la administra tu equipo o tu proveedor, y define quién entra, a qué y con qué registro.

Cómo se implementa y qué pedirle a tu proveedor

La VPN se implementa sobre el firewall de nueva generación de la empresa, que es el mismo equipo que vigila el perímetro. El proyecto tiene cinco partes: dimensionar cuántos usuarios y cuánto ancho de banda va a manejar el túnel; definir perfiles de acceso por tipo de usuario, con lo que cada uno puede alcanzar; activar el segundo factor; conectar las sedes con túneles permanentes; y cerrar, uno por uno, los accesos expuestos que la VPN sustituye.

A tu proveedor pídele que el diseño incluya los perfiles y las zonas a las que desemboca cada uno, que entregue el registro de sesiones y que el soporte tenga un acuerdo de nivel de servicio, porque una VPN caída deja fuera a todos los que trabajan remoto. En TeleCloud implementamos VPN sobre equipos certificados, con segundo factor y con la segmentación detrás del túnel, y cerramos los accesos expuestos como parte del mismo proyecto.

Si en tu planta hay un escritorio remoto, un grabador de cámaras o un controlador publicado a internet «de manera temporal», ese acceso ya lo encontró alguien. En TeleCloud lo sustituimos por una VPN con segundo factor y acceso por perfil, y cerramos las puertas abiertas en el mismo proyecto. Solicita el diagnóstico en https://telecloud.com.mx

Preguntas frecuentes

¿La VPN hace lenta la conexión?

Añade una carga por el cifrado que un firewall bien dimensionado absorbe sin que el usuario lo note. La lentitud que a veces se atribuye a la VPN suele venir de un equipo subdimensionado o de un enlace de internet insuficiente en la sede central.

¿Puedo dar acceso VPN a un proveedor externo?

Sí, y es la forma correcta de hacerlo: credenciales propias con segundo factor, acceso acotado al equipo que atiende, activación cuando la planta lo autoriza y registro de cada sesión. Es lo contrario de un escritorio remoto abierto para todos.

¿Si tengo VPN ya no necesito segmentar la red?

La necesitas más. La VPN conecta al usuario remoto con la red; la segmentación decide a qué parte de la red llega. Un túnel que desemboca en una red plana le da al usuario, o a quien tenga sus credenciales, acceso a todo.

¿Necesitas un diagnóstico de red?

El equipo de TeleCloud evalúa tu infraestructura actual y propone soluciones adaptadas a tu operación industrial.

Agendar diagnóstico gratuito

Artículos relacionados