Home / Despliegue de un router industrial con soporte VPN en redes SCADA
#Blog del sector #Noticias · July 13, 2026 · About 14 minutes
views

Despliegue de un router industrial con soporte VPN en redes SCADA

Written By

Tespro

Los sistemas de supervisión, control y adquisición de datos conectan los centros de control con PLC, RTUs, contadores, sensores y otros equipos de campo distribuidos en los sitios industriales. En aplicaciones como el tratamiento de agua, la distribución de energía, el transporte y la fabricación, estos lugares pueden estar separados por largas distancias y conectados mediante redes móviles o IP públicas.

Por tanto, diseñar acceso remoto seguro requiere más que instalar un dispositivo de comunicación. La arquitectura debe controlar cómo entran y salen los datos de la red tecnológica operativa, cómo los usuarios acceden a activos remotos y cómo continúan las comunicaciones durante fallos de red.

Un router industrial con soporte VPN sirve como punto de conexión seguro entre los dispositivos de campo y el entorno central SCADA.

Objetivos clave de la Arquitectura de Acceso Remoto SCADA

Deben existir varios objetivos principales en una arquitectura bien diseñada.

•Confidencialidad: Evitar la lectura de datos por parte de usuarios no autorizados.

• Integridad: Se mantendrán modificaciones en comandos, alarmas y valores de proceso.

•Disponibilidad: Ayudar a mantener la comunicación utilizando redundancia y conmutación por error cuando esté configurado..

•Acceso gestionado: El acceso a los activos SCADA estará limitado a sistemas y usuarios autorizados.

El router es un elemento de esta arquitectura. La seguridad de la arquitectura depende de la segmentación, cortafuegos, políticas, autenticación y la monitorización y mantenimiento de la red.

Capas de arquitectura recomendadas

Capa de Dispositivo de Campo

La capa de campo puede incluir:

•PLCs y RTUs

• Contadores inteligentes y relés de protección

• Sensores y actuadores

•HMI locales

• Dispositivos Modbus Serial

• Controladores basados en Ethernet

Estos dispositivos normalmente deberían permanecer dentro de una red local dedicada de terapia ocupacional en lugar de estar expuestos directamente a internet.

Un router industrial con soporte VPN puede conectar activos Ethernet y serial mientras crea un límite controlado entre la red de campo y la WAN externa.

Capa de Seguridad de Sitios Remotos

Los routers de sitio remotos deberán realizar varias tareas diferentes:

• Separar la red OT de la red pública o del operador

• Aplicar diferentes reglas de cortafuegos al tráfico que va y viene de la red pública.

• Construir un túnel VPN seguro y cifrado.

• Restringir la gestión remota.

• Monitorizar la salud de la WAN y terminar o cambiar el enlace fallido cuando sea necesario.

• Haz conmutación por error a una WAN diferente si es necesario.

Al aplicar políticas de cortafuegos, debe aplicarse el principio de menor privilegio. Esto significa que solo deben abrirse las direcciones IP, puertos y protocolos industriales necesarios.

Capa de Conectividad WAN

Los sitios SCADA remotos pueden utilizar:

• Redes celulares 4G y 5G

• Banda ancha fija

• APN privado

•Wi-Fi industrial

•Múltiples enlaces WAN

Los sitios críticos pueden estar equipados con tecnologías de doble SIM o routers múltiples WAN para reducir la dependencia de un solo operador. El router debería hacer seguimiento de la conexión principal y hacer automáticamente la conmutación (solo cuando el router seleccionado, la política de SIM y el firmware lo soportan) a una ruta secundaria si la ruta principal sufre un fallo de comunicación.

VPN central y DMZ OT

Los túneles VPN normalmente deberían terminar en un cortafuegos central o una pasarela VPN situada en una zona desmilitarizada de OT.

La DMZ OT puede contener:

• Concentradores VPN

•Servidores de salto

• Pasarelas de acceso remoto

• Plataformas de monitorización

•Servidores de parche y actualización

• Sistemas de recogida de registros

Este arreglo impide que las conexiones remotas de campo lleguen directamente a los servidores SCADA.

Capa de Supervisión SCADA

Los componentes de la capa de supervisión consisten en servidores SCADA, historiadores, estaciones de trabajo de ingeniería, sistemas de alarma y operadores.

El tráfico desde la DMZ de la OT hacia SCADA debe ser filtrado por cortafuegos internos. Solo se deben permitir vías de comunicación aprobadas.

Utilización de VPNs para la comunicación SCADA

Un túnel VPN de salida de sitio a sitio desde una ubicación remota hasta el centro de control puede realizarse utilizando un Router Industrial con VPN.

Las tecnologías VPN más utilizadas incluyen IPsec y OpenVPN. La tecnología VPN utilizada debe cumplir con todas las políticas requeridas.

Es una buena práctica de seguridad garantizar lo siguiente:

• Cada sitio remoto utiliza sus propios certificados/credenciales únicos.

•No hay contraseñas compartidas en diferentes routers de sitios remotos.

• Los servicios VPN no utilizados y los puertos de gestión están deshabilitados.

• La seguridad de acceso remoto emplea autenticación multifactor y separar los túneles máquina a máquina de los túneles de ingeniería es una buena práctica.

Incluso con cifrado VPN, la concesión de endpoints sigue siendo un riesgo; Todavía se requiere endurecimiento y monitorización de endpoints.

•Aunque una VPN cifra el tráfico, la intrusión en un punto final sigue siendo una gran preocupación y es una buena práctica.

Diseño para la resiliencia de redes

El diseño de la arquitectura debe incluir:

Conmutación de Conexión

Puede cambiar automáticamente para usar una SIM diferente, otro operador, otra tecnología celular o una conexión cableada.

Continuidad de control local

Los PLC y RTUs deben controlar el proceso incluso si están desconectados del sistema SCADA central.

Almacenamiento de datos

Los valores de proceso significativos pueden almacenarse temporalmente en el PLC, RTU, gateway de borde o historiador local, y enviarse más tarde cuando la conexión esté disponible de nuevo.

Alarmas de comunicación

La plataforma SCADA debería generar alarmas cuando:

• Un túnel VPN se desconecta

• Un sitio remoto se vuelve inaccesible

•La intensidad de la señal queda por debajo de un nivel aceptable

• Se producen conmutaciones por error repetidas

• La configuración del router cambia inesperadamente

Gestión de equipos seriales y Ethernet

Muchas redes SCADA contienen tanto controladores Ethernet modernos como dispositivos seriales antiguos.

Un router industrial con soporte VPN puede ayudar a consolidar estas conexiones soportando:

•Interfaces RS-232 y RS-485

• Comunicación serial-a-IP

• Conversión Modbus RTU a Modbus TCP

• Conmutación Ethernet local

• Transmisión de datos consciente del protocolo

Sin embargo, la conversión de protocolos debe documentarse cuidadosamente. Los ingenieros deben confirmar direccionamientos, intervalos de consulta, valores de tiempo de espera, gestión de excepciones y compatibilidad de dispositivos antes del despliegue.

Cómo Tespro apoya proyectos de arquitectura SCADA

Como fabricante de equipos de comunicación industrial, Tespro puede extender su servicio a los clientes más allá de la provisión de routers.

Evaluación de la Solicitud

Tespro puede evaluar:

•Interfaz de dispositivo de campo

•Condiciones en la red celular

Requisitos de la VPN

•Protocolos industriales obligatorios

• Factores medioambientales

• Redundancia

Selección de hardware y afinación

Dependiendo de la aplicación, Tespro puede recomendar el router industrial adecuado con VPN, la interfaz requerida, la configuración de antena y el modo preferido de la red.

Soporte para protocolos

Para sistemas que contienen PLC, contadores, dispositivos seriales y dispositivos Ethernet, Tespro tiene la capacidad de planificar la comunicación y la conversión de protocolos.

Soporte para el despliegue

Tespro puede ayudar con soporte para:

• Configuración de las VPN

Conmutación por error de Dual-SIM

• Cortafuegos y políticas de enrutamiento

• Configuración de puerto serie

• Acceso y gestión remota

• Instalación y puesta en servicio

Apoyo para modificaciones y soporte continuo

Las aplicaciones industriales pueden requerir el desarrollo de bandas celulares personalizadas, configuraciones especializadas o firmwares e interfaces personalizadas. Trabajar directamente con el fabricante permite al cliente simplificar la coordinación técnica y establecer una vía más fiable para una implementación a gran escala tras la finalización de las pruebas.

Reflexiones finales

Se necesita una técnica multicapa para el diseño de sistemas SCADA que garantice la continuidad del control local, la redundancia de la red de área amplia y la centralización del control en el área local.

El router industrial con VPNproporciona una vía de comunicación controlada hacia los dispositivos de camposin embargo, es el diseño del sistema en su conjunto lo que determinará cuán seguro es el sistema.

Tespro puede, mediante la provisión de dispositivos de red industrial y (soporte para) comunicación e integración de protocolos, así como soporte para configuración y aplicación, ayudar a integradores y usuarios finales en el desarrollo de sistemas SCADA seguros y mantenibles para acceso remoto.

Preguntas frecuentes

P1. ¿Cómo aumenta la fiabilidad de la red Dual SIM?

Con Dual SIM, el router tiene la opción de utilizar otro operador móvil cuando una ruta falla.

P2. ¿Por qué es crucial la protección VPN para los sistemas SCADA?

Dado que los sistemas SCADA tienen paquetes de datos y comandos de control en riesgo de exposición sobre redes no seguras, el uso de VPN puede proteger dichos paquetes.

P3. ¿Pueden los routers industriales conectar PLCs y RTU?

Sí. Es posible que los routers industriales se conecten a los dispositivos mencionados, dependiendo de la configuración del router, así como a otros dispositivos que utilicen Ethernet, RS-232 y RS-485.

P4. ¿Qué protocolos de protección VPN se utilizan?

Lo más común es que el acceso remoto industrial esté protegido con protocolos como IPsec y OpenVPN.

P5. ¿Es permisible conectar los sistemas SCADA directamente a internet?

No es recomendable exponer directamente los sistemas SCADA. El acceso debe realizarse mediante una VPN y un cortafuegos dentro de una zona de red controlada.

Recent Articles

Request Your OEM/ODM Solution

Share your requirements, and our hardware and software experts will design a solution optimized for accuracy, reliability, and efficiency.