VPN segura con doble factor (2FA)

Cuando alguien necesita trabajar desde fuera, la salida rápida es publicar el escritorio remoto en internet y darle un usuario y una contraseña. Funciona el primer día. El problema llega después: un puerto de escritorio remoto abierto recibe intentos de acceso automatizados a las pocas horas de publicarse, todo el día, todos los días. Y solo hace falta que una contraseña sea débil o esté reutilizada.

La forma correcta: VPN y doble factor

Una VPN no publica sus servicios en internet: crea un túnel cifrado por el que el equipo remoto entra a la red como si estuviera en la oficina. Nada queda expuesto hacia fuera.

Pero la VPN sola no basta, porque si roban las credenciales el atacante entra igual —y encima entra a todo—. Por eso toda VPN debería llevar un segundo factor: algo que el usuario tiene, además de algo que sabe. Lo explicamos con detalle en por qué todos los accesos remotos deben tener doble factor y en nuestra guía de 2FA y MFA.

Qué montamos, según el equipo que tenga

No hace falta comprar nada nuevo en la mayoría de los casos: casi todo el equipamiento de red admite VPN si se configura bien. Tenemos documentado el montaje sobre distintos escenarios:

Lo que casi nadie hace, y marca la diferencia

  • Dar acceso solo a lo necesario. Una VPN no tiene por qué abrir la red entera: se puede limitar a los servicios que esa persona usa.
  • Revocar el mismo día. Cuando alguien se va, su acceso remoto debe caer con él. Es el olvido más común y el más peligroso.
  • Registrar y revisar quién se conecta y desde dónde. Un acceso a las cuatro de la mañana desde otro país debería llamar la atención de alguien.
  • Mantener el software al día. Las vulnerabilidades en soluciones de acceso remoto son objetivo prioritario, precisamente porque dan entrada directa.

Nuestra implantación habitual es OpenVPN con doble factor de autenticación, que funciona igual de bien con 5 usuarios que con 60.

Preguntas frecuentes

¿Va a ir lento el trabajo en remoto?

La VPN añade poco. Lo que suele ir lento es trabajar con archivos grandes sobre una subida doméstica, y eso se resuelve cambiando cómo se accede al archivo, no quitando la VPN.

¿El doble factor va a molestar a la gente?

Menos de lo que teme. Se configura para pedirlo al establecer la conexión, no cada dos minutos. La resistencia dura una semana.

Ya tengo escritorio remoto publicado. ¿Es urgente?

Sí. Es una de las vías de entrada más explotadas en incidentes de ransomware en empresas pequeñas. Si tiene RDP abierto a internet, póngalo el primero de la lista.

Revisemos cómo entra hoy su gente desde fuera

Es una revisión corta y muchas veces incómoda, porque suele aparecer algún acceso que nadie recordaba tener abierto. Llámenos al 911 895 172 o escríbanos desde el formulario de contacto.