Redes privadas virtuales (VPN): concepto
Una VPN (Virtual Private Network, red privada virtual) es una conexión virtual entre dispositivos a través de Internet que permite crear una red local sin necesidad de estar físicamente conectados entre sí. Su propósito principal es establecer una red de transmisión de datos segura a través de Internet, protegiendo la privacidad en línea del usuario y garantizando la confidencialidad de la información. El componente "virtual" es precisamente esa red local lógica creada sobre una infraestructura pública compartida, sin cableado dedicado.
Los beneficios que aporta son mayor seguridad en la transmisión de datos, confidencialidad y la posibilidad de conectar varias redes privadas entre sí a través de Internet, con un menor coste que los vínculos punto a punto tradicionales (líneas dedicadas).
Tunneling (tunelización)
El tunneling es la técnica base de toda VPN: consiste en encapsular un protocolo de red sobre otro, creando un "túnel" de información dentro de una red de computadoras. Los paquetes originales (PDU, Unidades de Datos de Protocolo) se encapsulan dentro de otro protocolo para asegurar su confidencialidad y autenticidad. En escenarios de IP móvil, el tunneling se emplea para redirigir el tráfico hacia el nodo-móvil sin cambiar su estructura ni su contenido originales.
GRE (Generic Routing Encapsulation) es un protocolo de tunneling / de encapsulamiento (RFC 2784, actualizado por RFC 2890). GRE posibilita el uso de protocolos de enrutamiento especializados, respalda la secuencia ordenada de paquetes y la formación de túneles en redes de alta velocidad. Junto con PPTP, los protocolos GRE y PPTP conjuntamente pueden crear VPNs.
Tipos de VPN
| Tipo | Descripción |
|---|---|
| Acceso remoto | Un cliente se conecta a una red privada a través de Internet. Es el modelo más usado actualmente; el usuario tiene un nivel de acceso limitado. |
| Sitio a sitio / punto a punto | Conecta oficinas remotas con la sede central; el servidor VPN une las redes. Ventaja frente a enlaces tradicionales: menor coste. |
| VPN over LAN | Sobre la propia red interna; permite el aislamiento de zonas y servicios, con autenticación adicional mediante las credenciales del túnel VPN. Protege información de clientes, financiera, de RRHH y de proveedores. |
| VPN en entorno móvil | Permite moverse entre redes sin perder la sesión de aplicación ni la sesión segura de la VPN. |
Las dos categorías fundamentales son, por tanto, VPN de sitio a sitio y VPN de acceso remoto.
Protocolos VPN
Los protocolos comunes de comunicación VPN son IPSec, L2TP, PPTP, L2F y VPN SSL. El cifrado de una VPN se apoya típicamente en algoritmos de cifrado simétrico. Cadenas como "KSEC 1.1" o "P2TP" NO son protocolos reales (actúan como distractores).
IPSec
IPSec es el protocolo estándar de facto utilizado en VPN. Opera en dos modos:
-
Modo transporte: solo se protege la carga útil del paquete IP.
-
Modo túnel: todo el paquete IP es cifrado o autenticado y se encapsula en uno nuevo (uso típico VPN sitio a sitio).
El proyecto FreeS/WAN realizó la primera implementación completa y de código abierto de IPsec para Linux.
L2TP
L2TP (Layer 2 Tunneling Protocol) por sí solo no cifra; se combina con IPsec (L2TP/IPSec), de modo que se basa en la criptografía de IPSec para proporcionar seguridad y autenticar a los usuarios remotos.
PPTP
PPTP (Point-to-Point Tunneling Protocol) utiliza el puerto TCP 1723 para la conexión de control y GRE para los datos; asigna direcciones IP privadas al cliente. Emplea MS-CHAPv2 para la autenticación, método con vulnerabilidades conocidas, por lo que IPSec es una alternativa más segura.
VPN SSL
VPN SSL (Secure Sockets Layer) puede usarse de dos maneras: algunas soluciones ofrecen acceso directo a la web sin instalar cliente, y otras funcionan mediante un cliente instalado.
OpenVPN
OpenVPN es considerada una de las tecnologías más seguras para implementar VPNs. Sus características clave:
-
Utiliza SSL/TLS (estándares de la industria) para cifrar las conexiones y ofrece conectividad punto-a-punto con validación jerárquica de usuarios y hosts remotos.
-
Su gran ventaja es que permite la utilización de diferentes protocolos de seguridad; en cambio, OpenVPN no es compatible con IPSec, IKE, PPTP ni L2TP.
-
Está publicado bajo licencia GPL, de software libre.
-
Usa por defecto el puerto 1194 (UDP).
-
Soporta redes inalámbricas IEEE 802.11.
-
Su principal desventaja actual es un rendimiento inferior frente a protocolos más modernos (p. ej. WireGuard).
Configuración en Linux: el comando sudo apt-get install openvpn openssl instala el servidor VPN. El fichero a modificar es /etc/openvpn/server.conf. Los scripts de configuración para crear la carpeta easy-rsa se encuentran en /usr/share/doc/openvpn/examples/easy-rsa/2.0/. Para crear, firmar, emitir y revocar las claves de clientes y servidor se necesita una autoridad certificadora (CA) y un certificado raíz (ca.crt).
Herramientas y servicios VPN
Las soluciones VPN por hardware ofrecen mayor rendimiento y facilidad de configuración. Como servicios VPN comerciales (útiles, por ejemplo, en un ministerio) figuran NordVPN, CyberGhost e IPVanish. Respecto a Windows, ninguna de las aplicaciones VPN por software habituales es nativa del sistema.
Acceso remoto seguro: requisitos
Una solución de acceso remoto seguro debe ser independiente de la ubicación del usuario y exigir identificación de usuario para evitar accesos no autorizados. En cambio, NO es objetivo suyo "facilitar la movilidad internacional de los usuarios" (distractor típico).
Entrega de aplicaciones y escritorios (contexto Citrix / DaaS / VDI)
-
Citrix XenApp: virtualización de aplicaciones y entrega de aplicaciones.
-
Citrix ShareFile: compartición de ficheros.
-
DaaS (Data as a Service): servicio que proporciona acceso a datos a través de una red.
-
VDI vs DaaS: VDI es la práctica de hospedar un sistema operativo de escritorio en una máquina virtual que opera desde un servidor centralizado, mientras que DaaS se basa en la infraestructura de un proveedor y no en una propia.
Fuentes
-
OpenVPN Community/Access Server Docs — puerto 1194 UDP por defecto: https://openvpn.net/community-docs/starting-up-the-vpn-and-testing-for-initial-connectivity.html
-
IETF RFC 2637 — Point-to-Point Tunneling Protocol (PPTP), puerto TCP 1723 y GRE: https://datatracker.ietf.org/doc/html/rfc2637
-
IETF RFC 2784 — Generic Routing Encapsulation (GRE): https://datatracker.ietf.org/doc/html/rfc2784
-
IETF RFC 2890 — Key and Sequence Number Extensions to GRE: https://datatracker.ietf.org/doc/html/rfc2890
-
IETF RFC 4301 — Security Architecture for the Internet Protocol (IPsec, modos transporte y túnel): https://datatracker.ietf.org/doc/html/rfc4301
-
IETF RFC 3931 — Layer Two Tunneling Protocol version 3 (L2TP): https://datatracker.ietf.org/doc/html/rfc3931
-
Microsoft Learn — Citrix / Virtual Desktop Infrastructure (VDI) y DaaS: https://learn.microsoft.com/en-us/azure/virtual-desktop/