Saltar al contenido principal
← Volver al blogIntermedio

VPN corporativa: cómo proteger el acceso remoto de tu empresa

Una empresa de servicios tuvo un incidente grave porque la VPN permitía acceso total a la red interna desde cualquier dispositivo personal sin verificación adicional. El acceso remoto sin controles es una puerta abierta. Aprendé a cerrarlа.

9 min de lectura

Introducción al Problema#

El trabajo remoto llegó para quedarse, y con él una realidad incómoda: la red corporativa ya no termina en la puerta de la oficina. Los empleados se conectan desde casa, desde hoteles, desde redes de café, desde dispositivos personales que no tienen el mismo nivel de seguridad que los equipos corporativos.

Sin un mecanismo de acceso remoto seguro, las opciones son malas: o exponés los sistemas internos directamente a internet (RDP, paneles de administración, servidores de archivos), o cada empleado encuentra su propia forma de "acceder de algún modo" — que suele ser aún peor.

Una VPN corporativa bien configurada resuelve esto creando un túnel cifrado entre el dispositivo del empleado y la red de la empresa. Pero "tener VPN" no es suficiente — igual que con el firewall, lo que importa es cómo está configurada. Una VPN que da acceso completo a toda la red interna desde cualquier dispositivo, sin segundo factor de autenticación, es una mejora marginal sobre no tener nada.

Caso Real o Ejemplo Cotidiano#

Una empresa de servicios profesionales de 80 personas implementó VPN en 2020 cuando el trabajo remoto se volvió obligatorio. La solución era funcional: los empleados podían conectarse desde casa y acceder a los sistemas internos. Sin controles adicionales.

Dieciocho meses después, el equipo de IT recibió una alerta de comportamiento inusual: alguien estaba descargando grandes volúmenes de datos del servidor de archivos en horario nocturno. La investigación reveló que las credenciales VPN de un empleado que había dejado la empresa tres semanas antes todavía estaban activas.

La cuenta fue desactivada cuatro días después de la denuncia del ex-empleado (que había avisado que alguien la estaba usando). En esas tres semanas de acceso activo post-desvinculación, el actor (nunca identificado) había descargado contratos, propuestas comerciales, y datos de clientes. La empresa tuvo que notificar a sus clientes de una posible brecha de datos.

El problema no fue la VPN en sí — fue que:

  1. No había un proceso automatizado de desactivación de accesos al desvincular empleados
  2. No había MFA (Multi-Factor Authentication), así que robar las credenciales era suficiente
  3. Una vez dentro de la VPN, había acceso a todo sin restricciones adicionales

Riesgos para la Empresa#

Brecha de configuraciónConsecuencia posible
VPN sin MFACredenciales robadas = acceso completo a la red interna
Acceso VPN sin desactivar al desvincular empleadosEx-empleados con acceso activo indefinido
Split tunneling irrestrictoEl tráfico del empleado evita controles de seguridad corporativos
VPN que da acceso a toda la red (sin segmentación)Un dispositivo comprometido compromete todo lo accesible
Sin logs de conexión VPNSin visibilidad de quién se conectó cuándo desde dónde
Certificados o contraseñas compartidas entre usuariosImposible saber qué usuario hizo qué acción

Explicación Técnica Sencilla#

Existen tres tecnologías principales de VPN para acceso remoto corporativo, con diferente balance entre facilidad y seguridad:

IPsec/L2TP: El protocolo clásico, integrado en la mayoría de sistemas operativos. Estable y ampliamente compatible, pero complejo de configurar correctamente y con menor rendimiento. Usado principalmente en VPNs site-to-site (conectar dos oficinas permanentemente).

SSL/TLS VPN (OpenVPN): La opción más común para acceso remoto de usuarios. Corre sobre HTTPS (puerto 443), lo que lo hace funcionar en casi cualquier red (incluso las que bloquean otros protocolos VPN). El cliente se instala en el dispositivo del usuario. Altamente configurable, con opciones granulares de control de acceso.

WireGuard: El nuevo estándar. Más simple, más rápido, y con código base mucho más pequeño (4.000 líneas vs 400.000 de OpenVPN) — lo que se traduce en menor superficie de ataque. Cada vez más adoptado tanto en entornos corporativos como en soluciones administradas.

Sin VPN:
[Dispositivo remoto] ─── Internet (sin cifrar) ─── [Red interna]
                                ↑ tráfico visible, interceptable

Con VPN:
[Dispositivo remoto] ─── [Túnel cifrado] ─── [Servidor VPN] ─── [Red interna]
                              ↑ cifrado extremo a extremo

ZTNA — Zero Trust Network Access: La evolución lógica de la VPN. En lugar de "una vez autenticado, accedés a toda la red", ZTNA verifica cada conexión a cada recurso individualmente: el usuario A puede acceder al sistema de facturación pero no al servidor de código fuente, solo desde ciertos dispositivos, solo en ciertos horarios. Herramientas como Tailscale o Cloudflare Access implementan esta arquitectura sin la complejidad tradicional.

Cómo Prevenirlo#

  1. Implementar MFA en la VPN — sin excepción: El segundo factor de autenticación (TOTP como Google Authenticator, o push notification como Duo) es la medida individual más efectiva para proteger el acceso remoto. Si las credenciales son robadas o filtradas, sin el segundo factor no sirven de nada. No hay justificación para no tener MFA en acceso remoto en 2024.

  2. Integrar la VPN con el directorio corporativo (AD/LDAP): Las cuentas VPN deben ser las mismas que las cuentas del dominio. Cuando se desvincula un empleado y se deshabilita su cuenta en AD, el acceso VPN se deshabilita automáticamente. Sin sincronización, los accesos obsoletos se acumulan.

  3. Segmentar el acceso post-VPN: Conectarse a la VPN no debería dar acceso a toda la red interna. Configurar que la VPN entregue acceso solo a los segmentos de red que cada usuario necesita según su rol. Un vendedor no necesita acceso al servidor de desarrollo.

  4. Revisar el split tunneling con criterio: El split tunneling permite que solo el tráfico hacia la empresa pase por el túnel VPN, y el resto (navegación web, streaming) vaya directamente a internet. Reduce carga en el servidor VPN pero significa que el dispositivo del empleado tiene una conexión directa a internet simultánea con su conexión a la red interna. Evaluar si aplica para el contexto de seguridad de la empresa.

  5. Centralizar y retener logs de conexión VPN: Registrar cada conexión: usuario, IP de origen, hora de inicio y fin, y (si es posible) destinos accedidos. Retener esos logs al menos 90 días. En caso de incidente, son la principal fuente de evidencia.

  6. Evaluar ZTNA para entornos más maduros: Si la empresa ya tiene buena segmentación de red y usa servicios en la nube, soluciones ZTNA como Tailscale, Cloudflare Access, o Zscaler Private Access pueden ofrecer mejor granularidad de control con menor complejidad operativa que una VPN tradicional.

Herramientas Recomendadas#

OpenVPN (openvpn.net): El estándar open source de VPN SSL/TLS. La versión Community es gratuita y completamente funcional. Altamente configurable: soporte para autenticación por certificados, integración con LDAP/AD, políticas de acceso granulares. Tiene una curva de configuración inicial, pero es la opción más flexible y probada. OpenVPN Access Server (versión comercial) agrega interfaz web y soporte para hasta 2 usuarios gratis.

WireGuard (wireguard.com): Protocolo VPN moderno, más simple y más rápido que OpenVPN. Integrado en el kernel Linux desde la versión 5.6. Su simplicidad es una ventaja de seguridad: menos código = menos bugs potenciales. Muchas distribuciones y soluciones administradas (incluyendo Tailscale) lo usan como base.

Tailscale (tailscale.com): Construido sobre WireGuard, Tailscale abstrae toda la complejidad de configuración. Permite crear una red privada entre dispositivos sin necesidad de un servidor VPN central (arquitectura mesh). Tiene una versión gratuita generosa para equipos pequeños. Ideal para empresas que quieren ZTNA sin infraestructura compleja.

Cisco AnyConnect / Cisco Secure Client: El estándar en entornos enterprise. Integra MFA nativa, gestión de postura del dispositivo (verifica que el equipo conectado tenga antivirus activo, cifrado de disco, etc.), y acceso granular. Requiere licencia y equipamiento Cisco compatible, pero es la solución más robusta para entornos grandes.

Checklist Final#

  • La VPN tiene MFA obligatorio para todos los usuarios (sin excepciones)
  • Las cuentas VPN están sincronizadas con el directorio corporativo (AD/LDAP)
  • El proceso de desvinculación de empleados incluye desactivación inmediata del acceso VPN
  • El acceso post-VPN está segmentado por rol (no "acceso a todo")
  • Hay logs de conexión VPN activos con retención de al menos 90 días
  • Se revisa periódicamente el listado de usuarios VPN activos (eliminar cuentas obsoletas)
  • El servidor VPN está actualizado con los últimos parches de seguridad
  • Se auditaron las configuraciones de split tunneling según el contexto de seguridad
  • Los certificados o claves VPN son individuales por usuario (no compartidos)
  • Hay un proceso de respuesta ante cuentas VPN comprometidas o sospechosas
  • El servidor VPN no está expuesto innecesariamente (solo los puertos requeridos)

CVE / Vulnerabilidades Relacionadas#

Esta vulnerabilidad afecta a una implementación ampliamente usada de servidor VPN SSL/TLS y permite, bajo ciertas condiciones de configuración, eludir la autenticación y obtener acceso a la red interna protegida por la VPN sin credenciales válidas.

El patrón es consistente con otras vulnerabilidades críticas de VPN (Pulse Secure CVE-2019-11510, Fortinet CVE-2022-42475, Citrix CVE-2023-4966): las soluciones de acceso remoto son blancos de alto valor porque una sola vulnerabilidad en ellas da acceso directo a la red interna, saltando todos los controles perimetrales.

La mitigación siempre tiene el mismo formato: aplicar el parche oficial inmediatamente, verificar en los logs si hubo actividad inusual antes del parche, y como medida adicional de defensa en profundidad, configurar que incluso post-VPN el acceso esté segmentado. Un atacante que explota la VPN debería encontrar aún más controles adentro — no acceso libre.

Conclusión y CTA#

La VPN es una pieza crítica de la infraestructura de acceso remoto, pero solo cumple su función si está configurada correctamente. MFA, sincronización con el directorio de usuarios, segmentación post-conexión y logs activos son el mínimo necesario para que sea una solución real y no una falsa sensación de seguridad.

La buena noticia es que herramientas como Tailscale o WireGuard hacen que implementar acceso remoto seguro sea significativamente más simple que hace cinco años. No hay excusa para dejar el acceso remoto sin controles en 2024.

¿Querés revisar la configuración de VPN de tu empresa? Contactanos o continuá con el siguiente artículo: Active Directory bajo ataque: los vectores más comunes y cómo cerrarlos.

¿Querés saber cómo estás parado?

Pedí un diagnóstico de seguridad gratis.

Diagnóstico gratis