Una VPN de empresa es una infraestructura de software que establece conexiones cifradas entre terminales remotos y la red privada de una organización. Permite a colaboradores, oficinas o proveedores acceder a los sistemas internos desde cualquier localización, sin exponer el tráfico a las redes públicas.
El mecanismo reposa sobre un túnel cifrado: los datos se encapsulan y luego se transportan hasta una pasarela VPN, antes de ser encaminados hacia el recurso destino. Para un observador externo (proveedor de Internet, operador de red, atacante en un punto de tránsito), el contenido se vuelve ilegible y el origen de la conexión queda oculto.
Lo que la distingue de una VPN de consumo
Es ahí donde la confusión es más frecuente, y más costosa. Una VPN de consumo apunta al uso individual: ocultar una IP, sortear una restricción geográfica, asegurar un wifi público. Distribuye IP compartidas entre miles de usuarios, sin gestión centralizada, control de acceso por rol, ni trazabilidad interna.
Una VPN de empresa responde a imperativos diferentes. Su objetivo no es el anonimato, sino la seguridad de flujos entre entidades identificadas. Un administrador define quién accede a qué, desde qué dispositivo, en qué condiciones, con una traza auditada. Soporta cientos de conexiones, se integra con los directorios de identidad (Active Directory, Microsoft Entra ID, Okta) y con las infraestructuras híbridas (on-premise + cloud).
Los dos grandes tipos
La VPN de acceso remoto (remote access) es la más extendida: un cliente de software en el terminal establece una conexión autenticada hacia una pasarela. Concierne a teletrabajadores, itinerantes y proveedores, y puede desplegarse on-premise o en cloud.
La VPN sitio a sitio (site-to-site) conecta redes enteras (sede ↔ filial, oficina ↔ datacenter, sitio ↔ cloud), que se comunican como una red única, sin cliente que instalar terminal por terminal. La elección entre despliegue interno o externalizado compromete decisiones de mantenimiento, de costos y de responsabilidad.
Una tercera categoría: los accesos SSL/TLS sin cliente (portal SSL), para acceder a aplicaciones web internas vía un navegador. Más limitado, pero útil para accesos puntuales desde terminales no gestionados.
Las familias de protocolos
El nivel de seguridad depende directamente del protocolo. Detalles en qué protocolos VPN para tu empresa.
- IPsec (con IKEv2): referencia para el sitio a sitio y numerosos accesos remotos; opera en capa de red, estable en conexiones intermitentes.
- SSL/TLS: en capa de aplicación, atraviesa más fácilmente cortafuegos y NAT; base de los portales sin cliente.
- WireGuard®: enfoque compacto (~4000 líneas frente a más de 70 000 para OpenVPN), superficie de ataque reducida, auditorías facilitadas; cada vez más desplegado.
- OpenVPN: open source, flexible, auditado, pero más exigente y complejo de operar.
- L2TP/IPsec, PPTP, SSTP: antiguos, desaconsejados. PPTP está comprometido desde hace mucho y a descartar sin ambigüedad.
Lo que cifra, y lo que no cifra
Una VPN cifra el tráfico entre el terminal y la pasarela. Una vez que los datos salen del túnel hacia una aplicación externa, su protección depende de otros mecanismos (principalmente TLS). La VPN no es un escudo en todo el trayecto.
Punto a plantear sin ambigüedad: una VPN asegura un trayecto de acceso, no un recurso. No protege la aplicación destino, la base de datos, el equipo cliente, ni los derechos excesivos de una cuenta. Una cuenta comprometida autenticada vía el túnel dispone de los mismos accesos que la cuenta legítima.
Split tunneling: ¿todo el tráfico o una parte?
En full tunnel, todo el tráfico transita por la VPN, incluido el acceso a los SaaS y a la web: inspección centralizada y mejor visibilidad, pero carga importante sobre las pasarelas y experiencia degradada para las aplicaciones que no necesitan la red interna.
En split tunneling, solo el tráfico hacia la red interna pasa por el túnel, el resto accede directamente a Internet: mejor rendimiento, pero superficie de exposición mayor (tráfico externo no inspeccionado). La elección compromete decisiones entre rendimiento, exposición, conformidad e inspección. Los entornos muy regulados privilegian a menudo el full tunnel.
Autenticación: más allá de la contraseña
Un despliegue serio no se limita a un identificador y una contraseña. La MFA es ineludible (TOTP, aplicación, llave FIDO2), apoyándose en SAML o LDAP, recayendo el aprovisionamiento a menudo en SCIM. En los entornos exigentes, se añaden certificados digitales del lado del usuario o de la máquina: un certificado de máquina atestigua que el dispositivo es conocido y aprobado, independientemente del usuario.
El control de postura prolonga esta lógica: antes de conceder el acceso, ciertas soluciones verifican que el terminal respeta la política de seguridad (SO actualizado, EDR activo, disco cifrado, certificado de máquina presente). Un terminal no conforme es rechazado u orientado hacia una red de remediación. Es la frontera entre una VPN básica y un acceso condicional maduro.
La gestión de las direcciones IP
Arquitectura por derecho propio. Según las necesidades: IP privadas dinámicas desde un pool, asociaciones fijas por usuario/grupo, o direcciones lógicas ligadas a una política de acceso con IP dedicadas para ciertos usos salientes. Estas elecciones tienen implicaciones directas sobre las reglas de cortafuegos y la capacidad de auditoría.
Registro y conformidad
El registro revela la madurez de un despliegue. Una solución profesional produce varias categorías de registros: autenticación, asignación de IP, eventos de sistema, accesos de administrador, metadatos de red (correlación SIEM/EDR). Esta recopilación debe permanecer justificada, documentada y proporcionada.
Para las organizaciones sujetas a una reglamentación de protección de datos (RGPD europeo o leyes locales equivalentes): base legal apropiada, finalidad clara, conservación proporcionada, identificación del proveedor como encargado del tratamiento, y medidas de minimización. Un registro mal documentado puede constituir un incumplimiento tanto como una ausencia de registro.
Alta disponibilidad y redundancia
Una pasarela única es un punto único de fallo: si cae (avería, saturación, denegación de servicio), todos los accesos remotos quedan interrumpidos —paralizante para una organización en teletrabajo—. Los despliegues serios integran una redundancia de las pasarelas, varios puntos de presencia y una conmutación automática. La capacidad de absorber los picos de conexiones es un parámetro de dimensionamiento crítico.
Los límites estructurales del modelo
La latencia se añade al trayecto (encapsulación, cifrado, salto por la pasarela), perceptible si la pasarela está lejana. La superficie de exposición en caso de compromiso de cuenta es el límite más serio: el modelo tradicional supone que todo lo que franquea la pasarela es legítimo —un atacante con identificadores válidos accede a la red con los derechos del usuario—. Es lo que cuestionan las arquitecturas ZTNA, que verifican de forma continua identidad, estado del terminal y contexto.
La dependencia de un perímetro de red fijo es el problema de fondo: concebida para datacenters on-premise tras un perímetro delimitado, la VPN pierde pertinencia cuando las aplicaciones migran al cloud y ese perímetro desaparece. Consulta también SDP vs VPN y SASE.
Lo que queda, y lo que ya no es
La VPN de empresa no está superada: para asegurar el acceso remoto a recursos internos, interconectar dos sitios o controlar los flujos hacia el cloud, sigue siendo una respuesta sólida y proporcionada. Pero ya no se le puede pedir que constituya por sí sola el perímetro de seguridad: asegura un trayecto, no una postura; controla un acceso de red, no la legitimidad de cada acción. En los entornos de amplia superficie de exposición, debe inscribirse en una arquitectura más amplia, y no ser su pilar único.