Tecnología archivos - DAVANTEL https://www.davantel.es/category/tecnologia Desarrollos AVANzados en TELecomunicaciones, S.L. - B63615553 - C/Pardo, 8 bajos - 08027 Barcelona - Tel. 93 3408712 - info@davantel.com Wed, 19 Aug 2026 08:24:41 +0000 es hourly 1 https://wordpress.org/?v=7.1 https://www.davantel.es/wp-content/uploads/2020/04/cropped-logo-cuadrado-32x32.avif Tecnología archivos - DAVANTEL https://www.davantel.es/category/tecnologia 32 32 177729203 ¿Qué es un router eSIM? eUICC, aprovisionamiento remoto de SIM y conectividad industrial IoT explicados https://www.davantel.es/que-es-un-router-esim-euicc-aprovisionamiento-remoto-de-sim-y-conectividad-industrial-iot-explicados Wed, 19 Aug 2026 08:30:00 +0000 https://www.davantel.com/?p=19968 Un router eSIM/eUICC permite a los equipos de IoT industrial descargar, activar, cambiar o desactivar perfiles de operadores celulares de manera remota, eliminando la necesidad exclusiva de reemplazo físico de la SIM. Robustel R1520e Global aborda esta problemática con un diseño híbrido que combina 1× eSIM/eUICC y 1× SIM física 2FF. Con soporte para hasta 8 perfiles eSIM, interfaces industriales, gestión remota RCMS y una versión opcional con certificación global, es idóneo para proyectos OEM y distribuidos que requieren mayor flexibilidad en operadores.

La provisión remota de SIM traslada cuatro tareas clave—descarga, activación, cambio y eliminación de suscripciones—hacia un flujo de trabajo gestionado mediante software. Así, los equipos de proyecto pueden ajustar perfiles de conectividad sin que cada cambio de operador implique una visita de servicio de campo.

Un router eSIM no excluye la necesidad de una planificación de red cuidadosa. Aspectos como cobertura, soporte local de operadoras, ubicación de antenas, políticas de seguridad, tarifas y gestión del ciclo de vida continúan siendo determinantes para garantizar una arquitectura de conectividad industrial confiable.

Lo que un router eSIM transforma en el IoT industrial

Un router eSIM es un router celular que emplea la capacidad eUICC para soportar perfiles móviles gestionados remotamente. Según el modelo, puede ofrecer conectividad 4G LTE o 5G y permitir que los perfiles se descarguen, activen, cambien, deshabiliten o eliminen de forma inalámbrica.

La diferencia fundamental es operativa. Una SIM física convencional fija la suscripción a una tarjeta extraíble, mientras que un router eSIM/eUICC traslada ciertos cambios de suscripción a un proceso de gestión remota.

Esto es crucial, pues los equipos industriales pueden permanecer desplegados durante 10 a 15 años, periodo en el que contratos, tarifas, políticas de roaming, condiciones de cobertura y mercados destino pueden variar en múltiples ocasiones.

Robustel R1520e Global está diseñado para abordar este problema del ciclo de vida. Su combinación de eSIM/eUICC integrado y una ranura para SIM física permite a los equipos de proyecto conservar una opción de SIM familiar, al tiempo que añade la flexibilidad de perfiles remotos para ajustes futuros en el despliegue.

eSIM vs eUICC vs SIM física: relacionados pero no idénticos

Una SIM física es generalmente una tarjeta extraíble en formatos como 2FF, 3FF o 4FF. Un UICC tradicional almacena comúnmente un perfil de operador y requiere manipulación física para reemplazar la suscripción.

El eUICC es la capacidad que permite múltiples perfiles de operador y la gestión remota del ciclo de vida de los perfiles. Puede implementarse en un formato extraíble o como un componente embebido MFF2 instalado en la placa del router.

eSIM es el término comercial que se emplea comúnmente para la conectividad habilitada con eUICC. Por ello, los compradores deben verificar más allá de que el producto indique “eSIM”: deben confirmar soporte eUICC, capacidad de perfiles, flujo de aprovisionamiento, compatibilidad con plataformas y comportamiento ante fallos.

TérminoSignificadoRelevancia industrial
SIM físicaTarjeta SIM extraíble, comúnmente 2FF/3FF/4FFFácil de implementar, pero su reemplazo puede requerir acceso físico
UICCFuncionalidad tradicional de SIMUsualmente asociada a un perfil fijo de operador
eUICCCapacidad multi-perfil y gestión remota de SIMFacilita la descarga, activación, conmutación o eliminación de perfiles
eSIMTérmino común para la conectividad habilitada con eUICCÚtil cuando se admite gestión remota de perfiles
RSPProvisionamiento Remoto de SIMProporciona el flujo de trabajo para gestionar perfiles de forma remota

La estrategia de SIM influye en mucho más que la conexión inicial. Afecta la logística de instalación, cambios futuros de operador, mantenimiento remoto, control de seguridad y el desmantelamiento del dispositivo.

Cómo el Provisionamiento Remoto de SIM Gestiona el Ciclo de Vida de la Conectividad

La provisión remota de SIM permite gestionar perfiles operativos en una eUICC sin necesidad de reemplazar físicamente la tarjeta SIM. En el ámbito del IoT industrial, esto transforma la conectividad celular de una tarea única de instalación en un proceso gestionado durante todo su ciclo de vida.

Un flujo de trabajo industrial simplificado consta de 5 etapas:

EtapaQué ocurre
1. ArranqueUn perfil inicial o método de conexión pone el router en línea
2. InstalaciónEl router se comisiona en la ubicación de campo
3. AsignaciónSe selecciona un perfil según país, operador, cliente o proyecto
4. ActivaciónEl perfil seleccionado se convierte en la suscripción celular activa
5. Cambio o retiroLos perfiles se cambian, desactivan, eliminan o reemplazan posteriormente

Este ciclo de vida resulta especialmente pertinente cuando los routers se instalan en gabinetes sellados, sitios no tripulados, infraestructuras en vías públicas, máquinas industriales, activos de servicios públicos o equipos exportados a diferentes países.

El router es solo una parte del flujo de trabajo de provisión

La gestión remota de perfiles depende habitualmente de al menos cinco elementos alineados:

  1. El router y su firmware
  2. La eUICC integrada en el router
  3. El servicio de provisión remota de SIM
  4. El operador móvil o proveedor de perfiles
  5. La plataforma de gestión del router o de la flota

Un router compatible con eSIM no puede ejecutar de forma autónoma cada flujo de provisión. La disponibilidad de perfiles, los acuerdos con operadores, normativas regionales, la integración de plataformas y las condiciones comerciales siguen siendo factores esenciales en el despliegue.

Con el router Robustel R1520e Global, la eSIM/eUICC integrada ofrece la base para la gestión de perfiles, mientras que RCMS aporta la capa de gestión remota del gateway. El proceso exacto de aprovisionamiento debe confirmarse según el proveedor de eSIM seleccionado, el operador, la región y la configuración del proyecto.

Por qué el router Robustel R1520e Global es ideal para proyectos remotos de IoT

Los fabricantes OEM globales y los operadores distribuidos suelen enfrentar un desafío específico: desean estandarizar el hardware del router, pero el operador celular final puede variar según el país de destino, el cliente o la etapa de despliegue.

Robustel R1520e Global resuelve esta problemática mediante una arquitectura SIM híbrida. El router combina 1× eSIM/eUICC incrustada con 1× SIM física 2FF, proporcionando flexibilidad remota en la gestión de perfiles sin renunciar a la opción de usar una SIM local convencional.

Capacidades del producto vinculadas al reto del despliegue

Requisito de despliegueCapacidad del Robustel R1520e Global
Flexibilidad remota de perfiles1× eSIM/eUICC integrada
Opción de SIM convencional1× SIM física 2FF
Planificación del ciclo de vida de perfilesSoporta hasta 8 perfiles eSIM
Múltiples dispositivos Ethernet locales5× puertos Ethernet 10/100 Mbps
Equipos de campo heredadosInterfaces RS-232 y RS-485
Señales básicas de campo1× entrada digital, 1× salida digital y 1× entrada analógica
Despliegues con conocimiento de ubicaciónSoporte GNSS
Acceso inalámbrico localSoporte Wi-Fi
Conexión periférica o de servicioInterfaz USB
Instalaciones simplificadas seleccionadasPoE-PD opcional en ETH0
Operaciones remotas del gatewayCompatibilidad con gestión RCMS
Planificación de despliegues multinacionalesSKU opcional certificado globalmente para más de 50 países

Estas especificaciones son cruciales porque un router industrial con eSIM debe conectar equipos reales. La flexibilidad del perfil no es suficiente si el router carece de las capacidades Ethernet, seriales, I/O, de gestión o regionales que el sitio requiere.

Robustel R1520e Global integra la gestión del ciclo de vida de SIM y la capa de gateway industrial en un solo dispositivo. Puede conectar equipos locales, ofrecer backhaul celular, soportar perfiles eSIM gestionados remotamente y permanecer visible mediante RCMS tras la implementación.

Descubra las soluciones de routers eSIM/eUICC de Robustel

El diseño híbrido de SIM reduce la necesidad de una decisión absoluta

Un router eSIM no necesariamente debe reemplazar el uso de SIM física. En numerosos proyectos industriales, ambas opciones desempeñan funciones complementarias.

La SIM física puede ser utilizada para la puesta en marcha, una suscripción proporcionada por el cliente, un requisito de operador local o como plan de respaldo. La eSIM/eUICC, por su parte, ofrece perfiles gestionados de forma remota para despliegues, modificaciones de servicio o ajustes posteriores del operador.

Esta estrategia híbrida hace que el Robustel R1520e Global sea relevante para empresas que transitan desde la logística tradicional de SIM hacia una conectividad gestionada por software, sin imponer la adopción inmediata de un modelo operativo exclusivamente basado en eSIM.

Escenarios industriales donde la flexibilidad de la eSIM resuelve un problema práctico

Los routeres industriales con eSIM ofrecen su máximo valor cuando el equipo está disperso, inaccesible, se envía internacionalmente o debe operar durante largos años.

Sitios de monitoreo remoto

Gabinetes de servicios, estaciones de monitoreo ambiental, activos energéticos, sistemas viales y instalaciones no tripuladas pueden resultar costosos o poco prácticos de visitar.

Robustel R1520e Global puede conectar dispositivos locales mediante Ethernet, serie o E/S, a la vez que soporta perfiles eSIM gestionados remotamente para el enlace celular. Esto evita que los cambios de suscripción requieran visitas frecuentes a los sitios.

El beneficio no es garantizar el desempeño de la red, sino la capacidad de cambiar perfiles de operador sin acceder físicamente a cada recinto remoto.

Maquinaria OEM global

Las máquinas industriales suelen fabricarse en un país y desplegarse en muchos otros. Definir la suscripción del operador antes de conocer el destino final complica la manufactura, el inventario y la puesta en marcha.

Robustel R1520e Global permite que los fabricantes OEM empleen una plataforma de router más homogénea, conservando la flexibilidad para definir el perfil SIM definitivo. Su SKU con certificación global opcional también puede simplificar la planificación del hardware en implementaciones que abarcan más de 50 países.

Es necesario verificar el soporte de bandas locales, compatibilidad con operadoras, tarifas y requisitos específicos de cada país antes del envío.

Equipos móviles y transfronterizos

Los routers instalados en flotas, equipos móviles o activos industriales transportables pueden operar en entornos de red variables.

Un eUICC puede gestionar múltiples perfiles de operador, mientras que la ranura física para SIM permanece disponible cuando el proyecto requiere una SIM local extraíble o mayor flexibilidad en el despliegue.

Robustel R1520e Global es, por tanto, idóneo para proyectos en los que el ciclo de vida del equipo es más estable que la suscripción móvil asociada.

Sucursales distribuidas y sitios de infraestructura

Los sitios comerciales, oficinas regionales, instalaciones industriales y la infraestructura distribuida pueden utilizar la conectividad celular como acceso principal, comunicación de respaldo o para la monitorización remota de equipos.

En estos proyectos, Robustel R1520e Global combina conectividad Ethernet local, enrutamiento industrial con capacidad VPN, arquitectura híbrida SIM y gestión mediante RCMS. Así, el producto soporta tanto la conexión inicial como la gestión a largo plazo de la flota de routers desplegada.

Lo que eSIM mejora y lo que aún requiere ingeniería

El eSIM/eUICC optimiza la gestión de perfiles celulares, pero no elimina el esfuerzo de ingeniería necesario para garantizar la fiabilidad de una red industrial.

eSIM puede simplificar la logística de SIMs

El despliegue de SIMs físicas implica compra, almacenamiento, asignación regional, envío, instalación, sustitución y gestión de inventarios.

La gestión remota de perfiles puede trasladar parte de estas tareas a un flujo de trabajo administrado por software. Para flotas distribuidas, esto reduce la manipulación manual de SIMs y evita visitas a sitios únicamente por cambios de suscripción.

Robustel R1520e Global facilita este modelo operativo combinando perfiles gestionados remotamente con una opción de SIM física y gestión mediante portal RCMS.

eSIM no genera cobertura celular

La cobertura sigue dependiendo de la red disponible, las bandas de frecuencia locales, la ubicación de la antena, el entorno de instalación, las políticas de roaming y el servicio del operador.

La conmutación entre perfiles puede ofrecer opciones de red adicionales cuando existan perfiles adecuados, pero no crea señal en lugares sin cobertura celular utilizable.

eSIM no sustituye los controles de ciberseguridad

La gestión del ciclo de vida de los perfiles es solo una parte de la seguridad en la conectividad. Los routers industriales aún requieren:

  • Acceso administrativo controlado
  • Políticas de VPN y firewall
  • Gestión de firmware
  • Manejo seguro de credenciales
  • Monitoreo del dispositivo
  • Procedimientos para el retiro de perfiles
  • Claridad en la propiedad de los cambios remotos

Robustel R1520e Global y RCMS pueden respaldar la capa de gestión del router, pero el equipo del proyecto sigue siendo responsable de definir y aplicar la política de seguridad integral.

El cambio de perfil aún requiere planificación ante fallos

Una modificación remota del perfil puede fallar debido a la pérdida de red, disponibilidad del perfil, configuración, comunicación con la plataforma o condiciones del operador.

Los proyectos deben definir la conectividad inicial, el comportamiento ante revertir cambios, la aprobación de modificaciones, la responsabilidad de auditoría y el procedimiento de recuperación si el router no se reconecta tras una operación de perfil.

El valor práctico del eSIM radica en la flexibilidad gestionada, no en asumir que cada cambio de perfil será automático o libre de riesgos.

Aspectos que los compradores deben verificar antes de elegir un router eSIM

Un router eSIM debe evaluarse como parte de la arquitectura completa de conectividad, más que como una función independiente.

Área a revisarQué confirmar
Capacidad eUICCSoporte para múltiples perfiles provisionados remotamente
Capacidad de perfilesCantidad de perfiles que el router puede almacenar o gestionar
Requisito de SIM físicaSi el proyecto requiere operación híbrida eSIM + SIM física
Generación celularIdoneidad de 4G LTE o 5G
Soporte regionalBandas, certificaciones, operadores, reglas de roaming y tarifas
Interfaces localesNecesidades de Ethernet, serie, entrada/salida, Wi-Fi, GNSS, USB o PoE
Plataforma de gestiónCómo se gestionarán remotamente el router y el ciclo de vida de los perfiles
Comportamiento ante fallosProcedimientos ante fallos en la descarga o cambio de perfil
Proceso de seguridadControl de perfiles, credenciales, VPNs y accesos
Responsabilidad del ciclo de vidaQuién aprueba los cambios de perfil y da de baja las suscripciones

Robustel R1520e Global es ideal para compradores que necesitan conectividad 4G/LTE, arquitectura híbrida de SIM, múltiples interfaces locales, gestión remota de gateways y una plataforma de hardware más homogénea para despliegues internacionales o distribuidos.

No siempre será la opción adecuada. Para aplicaciones 5G, sitios compactos con interfaz única o despliegues exclusivamente eSIM, puede ser necesario otro modelo del portafolio de routers eSIM/eUICC de Robustel.

La elección óptima depende del equipo, ancho de banda, cobertura nacional, cantidad de interfaces, ciclo de vida y estrategia operativa, no únicamente de si el producto admite eSIM.

Preguntas frecuentes

P1. ¿Qué es un router eSIM?

Un router eSIM es un router celular con capacidad eUICC que permite descargar, activar, cambiar o eliminar perfiles de red móvil compatibles de forma remota. En el ámbito del IoT industrial, esto reduce la dependencia del reemplazo físico de la SIM tras la instalación. No obstante, el router necesita cobertura celular, apoyo del operador, un servicio de aprovisionamiento adecuado, antenas correctas y un proceso de gestión. La eSIM transforma la gestión de suscripciones, pero no sustituye la arquitectura de red necesaria para una conectividad confiable en campo.

P2. ¿Cuál es la diferencia entre eSIM y eUICC?

El término eSIM es el más común en el mercado, mientras que eUICC representa la capacidad técnica que habilita múltiples perfiles de operador y la gestión remota de perfiles. El formato SIM incrustado por sí solo no garantiza el aprovisionamiento remoto. Los compradores deben confirmar si el router soporta eUICC, la cantidad de perfiles que puede gestionar, el flujo de trabajo de aprovisionamiento utilizado y si se soportan el cambio de perfil y la recuperación ante fallos en la región y ecosistema operador previstos.

P3. ¿Un router eSIM requiere aún una ranura para SIM física?

No necesariamente, pero una ranura física puede resultar útil. Los routers híbridos combinan la flexibilidad de eSIM/eUICC con la opción de SIM extraíble para la puesta en marcha, suscripciones proporcionadas por el cliente, requisitos de operadores locales o planes de respaldo. Robustel R1520e Global emplea esta fórmula con 1× eSIM/eUICC y 1× SIM física 2FF. La arquitectura adecuada depende de si el proyecto demanda la simplicidad exclusiva de eSIM, la familiaridad con SIM física o ambas opciones.

P4. ¿Cómo apoya Robustel R1520e Global el despliegue global de IoT?

Robustel R1520e Global combina perfiles eSIM/eUICC gestionables remotamente con una ranura SIM física, interfaces industriales, GNSS y gestión remota RCMS. Además, ofrece una versión SKU certificada globalmente para simplificar la planificación en más de 50 países. Sin embargo, los equipos de proyecto deben verificar bandas locales, operadores, tarifas, reglas de roaming, disponibilidad de perfiles y requisitos regulatorios. Este producto ayuda a estandarizar la plataforma gateway sin asumir que un único perfil celular sirva para todos los mercados.

P5. ¿Es Robustel R1520e Global adecuado para monitoreo remoto?

Robustel R1520e Global se adapta a proyectos de monitoreo remoto que requieren backhaul 4G/LTE, acceso a equipos por Ethernet o serial, flexibilidad híbrida SIM y gestión remota vía RCMS. Su capacidad eSIM/eUICC puede reducir intervenciones físicas para cambiar perfiles tras el despliegue. Su idoneidad depende también de protocolos de campo, requisitos de datos, condiciones de señal, diseño de antenas, políticas de seguridad, soporte operador local y la plataforma de monitoreo remoto empleada.

Por qué Robustel R1520e Global es una referencia práctica en routers eSIM

Un router eSIM/eUICC ofrece a los equipos de IoT industrial una forma más versátil de gestionar suscripciones celulares tras la instalación del equipo. Puede disminuir la dependencia de reemplazos físicos de SIM y facilitar cambios de perfil de operador en proyectos distribuidos, internacionales y de larga duración.

Robustel R1520e Global conecta esta capacidad eSIM con los requerimientos más amplios de redes industriales. Su 1× eSIM/eUICC, 1× SIM física, soporte para hasta 8 perfiles, 5 puertos Ethernet, interfaces seriales, E/S, GNSS, opción PoE-PD y gestión RCMS lo hacen relevante para OEMs globales y operadores remotos de activos.

Este producto no elimina la necesidad de verificar cobertura, operadores, bandas, certificaciones, tarifas, seguridad o socios de aprovisionamiento. Proporciona una base sólida para gateways en proyectos donde la estandarización de hardware y la flexibilidad de suscripción celular deben coexistir.

Para quienes preguntan “¿Qué es un router eSIM?”, la pregunta más útil del proyecto es si el router, eUICC, servicio de aprovisionamiento, red del operador, interfaces industriales y plataforma de gestión pueden sostener el modelo de despliegue requerido durante todo su ciclo de vida.

Este artículo ha sido traducido mediante IA a partir del original en inglés del blog de Robustel en What Is an eSIM Router for Industrial IoT? Why Robustel R1520e Global Fits Remote Deployments

]]>
19968
¿Cómo configurar un PLC Siemens para que se pueda configurar remotamente con TIA Portal a través de un router con una IP pública fija y accesible? https://www.davantel.es/como-configurar-un-plc-siemens-para-que-se-pueda-configurar-remotamente-con-tia-portal-a-traves-de-un-router-con-una-ip-publica-fija-y-accesible Fri, 31 Jul 2026 08:00:00 +0000 https://www.davantel.com/?p=20044 A continuación te indicamos, paso a paso, la configuraciónpara dejar un PLC Siemens accesible remotamente vía TIA Portal a través de un router con IP pública fija.

1. Configuración de red en el PLC

  • Asignar una IP fija al PLC dentro del rango de la LAN interna (ej. 192.168.1.10), con máscara y puerta de enlace apuntando al router (esto es crítico: si no defines gateway en la config de red del PLC en TIA Portal, el PLC no sabrá enrutar el tráfico que viene de fuera de su subred).
  • En “Propiedades del dispositivo” → “Interfaz PROFINET” → “Direcciones Ethernet”, marcar la opción de router/gateway y poner la IP del router como puerta de enlace.
  • Si el CPU tiene firewall integrado (S7-1500 con CP de seguridad, o los 1500 con firewall nativo desde cierta versión de firmware), configurar ahí las reglas de acceso permitidas.

2. Puerto necesario

TIA Portal se comunica con el PLC mediante el protocolo S7 sobre ISO-on-TCP, que usa:

  • Puerto 102/TCP — imprescindible para online/diagnóstico, descarga de programa, PUT/GET.
  • Opcionalmente 443/TCP si quieres acceder también al servidor web integrado del PLC.

3. Configuración del router

Aquí tienes dos enfoques, y te recomiendo el segundo:

Opción A — DMZ pura (lo que planteas): Apuntar toda la IP pública hacia la IP del PLC. Funciona, pero expone todos los puertos del PLC a Internet, no solo el 102. Es la opción menos segura y la que menos recomienda Siemens.

Opción B — Port forwarding selectivo (recomendado): En vez de DMZ completa, crear una regla de NAT/port forwarding que redirija únicamente el puerto 102/TCP (y 443 si lo necesitas) desde la IP pública hacia la IP interna del PLC. Esto reduce drásticamente la superficie de ataque manteniendo el resto de puertos cerrados.

Si el router lo permite (la mayoría de los industriales tipo Teltonika RUT9xx/RUTX o Robustel R30xx sí), añade además:

  • Whitelist de IPs de origen: restringe el acceso al puerto 102 solo a la IP pública fija de la oficina/ingeniero que hace el mantenimiento remoto.
  • Firewall stateful activo en el resto de puertos.

4. Configuración de TIA Portal para el acceso remoto

  1. En “Online & Diagnostics”, seleccionar como interfaz “TCP/IP” (no PN/IE directa) en el PG/PC interface.
  2. En lugar de usar “buscar dispositivos accesibles” (que depende de broadcast, y un broadcast no atraviesa Internet), introducir manualmente la IP pública fija del router como dirección de destino.
  3. Ir a “Extended download to device” → “Target” e introducir la IP pública en el campo de dirección IP del PLC.
  4. Ten en cuenta: el protocolo S7 embebe direcciones dentro del payload en algunos casos (rutas S7 con varios racks/CPU), así que si detrás del router solo hay un PLC, funciona sin problemas; si hay varios PLCs y quieres diferenciarlos por NAT 1:1, hay que tener cuidado con el S7-routing.

5. Alternativa más segura (dado el contexto de lo que trabajáis en Davantel)

En vez de exponer el puerto 102 directamente a Internet —aunque sea de forma selectiva—, la práctica recomendada en entornos industriales es levantar una VPN entre el router y el PC de ingeniería, y dejar el PLC completamente invisible desde el exterior:

  • WireGuard o ZeroTier sobre el router Teltonika/Robustel, creando una red superpuesta donde el PC de TIA Portal “ve” al PLC como si estuviera en la misma LAN, sin abrir ningún puerto hacia el WAN.
  • Con RMS de Teltonika o RCMS de Robustel se puede automatizar este acceso remoto de forma centralizada, sin gestionar reglas de NAT manualmente en cada sitio.
  • Esto evita el problema de exponer el S7 protocol (que no tiene autenticación fuerte nativa en CPUs antiguas) directamente a Internet, algo que Siemens y el ICS-CERT han señalado repetidamente como vector de ataque.

Resumen de seguridad

MétodoExposiciónRecomendación
DMZ completaTodos los puertosEvitar
Port forwarding solo 102/TCP + whitelist IPMínimaAceptable si no hay alternativa
VPN (WireGuard/ZeroTier) sobre el routerNinguna hacia el exteriorRecomendado
]]>
20044
MQTT: Protocolo de Mensajería para IoT — Guía Técnica Completa https://www.davantel.es/mqtt-protocolo-de-mensajeria-para-iot-guia-tecnica-completa Mon, 27 Jul 2026 08:00:00 +0000 https://www.davantel.com/?p=18746 Dirigido a desarrolladores de firmware y arquitectos de sistemas con experiencia intermedia en redes.

1. ¿Qué es MQTT y por qué importa en IoT?

MQTT (Message Queuing Telemetry Transport) es un protocolo de mensajería ligero basado en el patrón publish/subscribe, diseñado para entornos con ancho de banda limitado, alta latencia o dispositivos con recursos restringidos. Fue creado por IBM en 1999 y estandarizado por OASIS en 2014 (v3.1.1) y 2019 (v5.0).

Opera sobre TCP/IP y su overhead es mínimo: la cabecera fija tiene solo 2 bytes, lo que lo hace ideal para redes celulares (LTE/4G), conexiones satelitales o enlaces serie.

2. Arquitectura MQTT: Componentes Clave

La arquitectura MQTT se basa en tres actores principales:

Componentes:

  • Broker: servidor central que recibe, filtra y distribuye mensajes. Nunca procesa el contenido.
  • Publisher: cliente que publica mensajes en un topic.
  • Subscriber: cliente que se suscribe a uno o más topics y recibe los mensajes.
  • Topic: cadena jerárquica que actúa como canal de enrutamiento (ej. factory/line1/temperature).

3. Conceptos Fundamentales

3.1 Topics y Wildcards

Los topics son cadenas UTF-8 separadas por /. Los suscriptores pueden usar comodines:

  • + → un nivel (ej. factory/+/temp captura factory/line1/temp y factory/line2/temp)
  • # → todos los niveles restantes (ej. factory/#)

3.2 Quality of Service (QoS)

NivelNombreGarantíaUso típico
QoS 0At most onceSin confirmación, puede perderseTelemetría no crítica
QoS 1At least onceConfirmado, puede duplicarseAlarmas, eventos
QoS 2Exactly onceEntrega exacta, mayor overheadTransacciones críticas

3.3 Retain y Clean Session

  • Retain flag: el broker almacena el último mensaje de un topic. Un nuevo suscriptor lo recibe inmediatamente al conectarse.
  • Clean Session = false: el broker persiste las suscripciones y mensajes QoS 1/2 pendientes entre reconexiones. Esencial para dispositivos móviles o con conectividad intermitente.
  • Last Will and Testament (LWT): mensaje que el broker publica automáticamente si el cliente se desconecta de forma inesperada.

4. Ejemplos de Código Python

4.1 Publisher básico con paho-mqtt

import paho.mqtt.client as mqtt
import json
import time

BROKER = "broker.hivemq.com"
PORT = 1883
TOPIC = "factory/line1/temperature"

client = mqtt.Client(client_id="teltonika-rut955-01", clean_session=False)
client.username_pw_set("user", "password")

# Last Will Testament: notifica desconexión inesperada
client.will_set(
    topic="factory/line1/status",
    payload=json.dumps({"status": "offline", "device": "RUT955-01"}),
    qos=1,
    retain=True
)

client.connect(BROKER, PORT, keepalive=60)
client.loop_start()

payload = {
    "device_id": "RUT955-01",
    "timestamp": int(time.time()),
    "temperature": 72.4,
    "unit": "celsius",
    "location": "factory/line1"
}

# Publicar con QoS 1 y retain=True
result = client.publish(
    topic=TOPIC,
    payload=json.dumps(payload),
    qos=1,
    retain=True
)
result.wait_for_publish()
print(f"[OK] Publicado en {TOPIC}: {json.dumps(payload, indent=2)}")

client.loop_stop()
client.disconnect()

4.2 Subscriber con callback y wildcards

import paho.mqtt.client as mqtt
import json

def on_connect(client, userdata, flags, rc):
    codes = {0: "Conectado", 1: "Versión incorrecta", 5: "No autorizado"}
    print(f"Conexión: {codes.get(rc, f'Error {rc}')}")
    # Suscribirse a todos los sensores de la fábrica
    client.subscribe("factory/#", qos=1)

def on_message(client, userdata, msg):
    try:
        data = json.loads(msg.payload.decode())
        print(f"[{msg.topic}] QoS={msg.qos} Retain={msg.retain}")
        print(f"  device_id : {data.get('device_id')}")
        print(f"  timestamp : {data.get('timestamp')}")
        print(f"  value     : {data.get('temperature')} {data.get('unit','')}")
    except json.JSONDecodeError:
        print(f"Payload no JSON: {msg.payload}")

client = mqtt.Client(client_id="dashboard-subscriber-01", clean_session=False)
client.on_connect = on_connect
client.on_message = on_message

client.connect("broker.hivemq.com", 1883, keepalive=60)
client.loop_forever()  # Bloquea y procesa mensajes indefinidamente

4.3 Publicación con TLS/SSL y QoS 2

import paho.mqtt.client as mqtt
import ssl, json, time

client = mqtt.Client(client_id="rubustel-r2000-secure")

# Configurar TLS con certificados de cliente
client.tls_set(
    ca_certs="/etc/mqtt/ca.crt",
    certfile="/etc/mqtt/client.crt",
    keyfile="/etc/mqtt/client.key",
    tls_version=ssl.PROTOCOL_TLSv1_2
)
client.tls_insecure_set(False)

client.connect("mqtt.empresa.com", 8883, keepalive=30)

payload = {
    "device": "R2000-EDGE-07",
    "ts": int(time.time()),
    "gps": {"lat": 40.4168, "lon": -3.7038},
    "signal": {"rssi": -78, "technology": "LTE"},
    "io": {"din1": True, "dout1": False, "analog1": 3.3}
}

# QoS 2: entrega exactamente una vez (crítico para comandos)
client.publish(
    topic="fleet/truck007/telemetry",
    payload=json.dumps(payload),
    qos=2
)
client.loop(timeout=5.0)
client.disconnect()
print("Publicado con QoS 2 sobre TLS")

5. Escenarios de Uso en IoT

A continuación se presentan tres escenarios reales con arquitectura MQTT:

6. Implementaciones Gratuitas de MQTT

ImplementaciónVersión MQTTLicenciaConexiones máx.ClusteringPersistenciaIdeal para
Eclipse Mosquitto3.1.1 / 5.0EPL 2.0 (Open Source)~100k (single node)❌ No nativoArchivos planosDesarrollo, edge, Raspberry Pi
EMQ X (EMQX) CE3.1.1 / 5.0Apache 2.01M+ por nodo✅ Sí (Erlang)PostgreSQL/MySQLProducción, alta escala
HiveMQ CE3.1.1Apache 2.0~25k❌ LimitadoEn memoriaPruebas, desarrollo Java
VerneMQ3.1.1 / 5.0Apache 2.01M+✅ Sí (Erlang)LevelDBAlternativa a EMQX
NanoMQ3.1.1 / 5.0MIT~100k❌ NoSQLiteEdge computing, IoT embebido

Recomendación práctica: Para entornos de producción con >10k dispositivos, usa EMQX CE. Para desarrollo local y edge, Mosquitto es la opción más ligera y documentada.

7. Configuración en Routers Teltonika y Rubustel

7.1 Teltonika RUT955 — Configuración vía UCI (OpenWrt)

El RUT955 incluye un cliente MQTT nativo basado en mosquitto_pub. La configuración se realiza desde la WebUI o por SSH:

# Acceso SSH al router
ssh root@192.168.1.1

# Instalar cliente MQTT si no está disponible
opkg update && opkg install mosquitto-client-ssl

# Publicar telemetría manualmente (prueba)
mosquitto_pub \
  -h "mqtt.empresa.com" \
  -p 8883 \
  --cafile /etc/ssl/ca.crt \
  -u "rut955-user" \
  -P "secretpassword" \
  -t "factory/line1/rut955/telemetry" \
  -m '{"device":"RUT955-01","ts":1700000000,"temp":72.4}' \
  -q 1 \
  --retain

Configuración persistente en /etc/config/mqtt (UCI):

uci set mqtt.@mqtt[0].enabled='1'
uci set mqtt.@mqtt[0].broker='mqtt.empresa.com'
uci set mqtt.@mqtt[0].port='8883'
uci set mqtt.@mqtt[0].topic='factory/line1/rut955/telemetry'
uci set mqtt.@mqtt[0].qos='1'
uci set mqtt.@mqtt[0].tls='1'
uci set mqtt.@mqtt[0].cafile='/etc/ssl/ca.crt'
uci set mqtt.@mqtt[0].interval='30'  # segundos entre publicaciones
uci commit mqtt
/etc/init.d/mqtt restart

7.2 Rubustel R2000 — Configuración vía WebUI / CLI

El R2000 soporta MQTT nativo desde el firmware 3.x. Configuración por CLI:

# Conectar por SSH
ssh admin@192.168.1.1

# Configurar cliente MQTT
set mqtt broker_address mqtt.empresa.com
set mqtt broker_port 8883
set mqtt client_id R2000-EDGE-07
set mqtt username rubustel-user
set mqtt password secretpassword
set mqtt tls enable
set mqtt ca_cert /etc/ssl/ca.crt
set mqtt publish_topic fleet/truck007/telemetry
set mqtt publish_interval 30
set mqtt qos 1
set mqtt retain enable
commit

7.3 Payload JSON de Ejemplo — Teltonika RUT955

{
  "device_id": "RUT955-01",
  "firmware": "RUT9_R_00.07.04.5",
  "timestamp": 1700000000,
  "uptime_sec": 86400,
  "network": {
    "wan_ip": "203.0.113.45",
    "technology": "LTE",
    "operator": "Vodafone ES",
    "rssi_dbm": -78,
    "rsrp_dbm": -95,
    "signal_bars": 3
  },
  "system": {
    "cpu_load_pct": 12,
    "ram_free_mb": 48,
    "temperature_c": 42
  },
  "io": {
    "din1": false,
    "din2": true,
    "dout1": false,
    "analog_in_v": 12.4
  },
  "gps": {
    "lat": 40.4168,
    "lon": -3.7038,
    "alt_m": 667,
    "speed_kmh": 0,
    "fix": true
  }
}

7.4 Payload JSON de Ejemplo — Rubustel R2000

{
  "device": "R2000-EDGE-07",
  "model": "Rubustel R2000-4L",
  "ts": 1700000000,
  "connection": {
    "type": "4G",
    "apn": "internet.empresa.com",
    "rssi": -82,
    "lac": "1A2B",
    "cell_id": "3C4D5E"
  },
  "serial_data": {
    "port": "RS485",
    "protocol": "Modbus RTU",
    "register_40001": 724,
    "register_40002": 1013
  },
  "alarms": {
    "power_loss": false,
    "high_temp": false,
    "link_down": false
  }
}

8. Flujo de Conexión MQTT — Diagrama de Secuencia

9. Buenas Prácticas y Consideraciones de Seguridad

  • Autenticación: usa siempre usuario/contraseña o certificados X.509. Nunca dejes el broker sin autenticación en producción.
  • TLS obligatorio: puerto 8883 para conexiones cifradas. El puerto 1883 (sin TLS) solo para redes aisladas.
  • Diseño de topics: usa jerarquías claras: {organización}/{sitio}/{dispositivo}/{tipo_dato}. Evita topics genéricos como data o sensor.
  • QoS adecuado: no uses QoS 2 por defecto; el overhead de 4 mensajes por publicación puede saturar redes lentas.
  • ACLs en el broker: restringe qué clientes pueden publicar/suscribirse a qué topics. Un sensor no debería poder suscribirse a comandos de otros dispositivos.
  • Monitorización: suscríbete a $SYS/# en Mosquitto para métricas del broker (conexiones activas, mensajes/segundo, bytes transferidos).

10. Resumen

MQTT es el protocolo de facto para IoT industrial gracias a su eficiencia, flexibilidad y soporte de patrones asíncronos. La combinación de routers industriales (Teltonika RUT955, Rubustel R2000) como publishers de telemetría, brokers robustos (EMQX, Mosquitto) y payloads JSON estructurados permite construir arquitecturas escalables, resilientes y seguras para cualquier caso de uso: desde monitorización de planta hasta flotas vehiculares y smart grids.

]]>
18746
Guía para la Conexión de backhaul en gateways IoT: ¿Ethernet, Wi-Fi o 4G/5G? https://www.davantel.es/guia-para-la-conexion-de-backhaul-en-gateways-iot-ethernet-wi-fi-o-4g-5g Mon, 20 Jul 2026 08:00:00 +0000 https://www.davantel.com/?p=18753 La elección del backhaul para un gateway IoT, el enlace fundamenteal entre un edge gateway industrial en IoT y Internet, es el principal impulsor de la disponibilidad del sistema y del Costo Total de Propiedad (TCO). Ya sea que esté implementándose en un campo petrolífero remoto o en una fábrica inteligente, su estrategia de conectividad determina si sus datos son ininterrumpidos o vulnerables a un punto único de falla.

Esta guía ofrece una comparación técnica de las tres opciones principales de backhaul:

  • Ethernet cableado: el estándar de facto para una baja latencia y fiabilidad determinista en entornos industriales fijos.
  • Celular (4G/5G): la solución definitiva para flexibilidad de despliegue, activos móviles y redundancia por conmutación mediante doble SIM.
  • Backhaul Wi-Fi: un equilibrio de alto rendimiento y economía para infraestructuras WLAN interiores y despliegues a nivel campus.

Analice los compromisos estratégicos entre celular vs. ethernet vs. wi-fi y aprenda cómo construir una arquitectura multi-backhaul resiliente que garantice que su inteligencia de borde y plataforma en la nube trabajen mejor juntas.

Introducción: El ciclo de vida de sus datos—asegurando el backhaul

Seleccionar el backhaul para su gateway IoT óptimo — ya sea celular, Wi-Fi o ethernet — constituye la decisión más crucial para cualquier despliegue de gateways Edge IoT industriales. Mientras muchos se concentran en los sensores o el análisis en la nube, este enlace de comunicación es el “héroe anónimo” que asegura que todo su ecosistema pueda trabajar mejor junto. Elegir una estrategia de backhaul inadecuada conduce a conexiones inconsistentes, costos de datos exorbitantes y arquitecturas rígidas. Esta guía explora cómo equilibrar la estabilidad del ethernet cableado con la flexibilidad del celular y Wi-Fi para construir una canalización de datos verdaderamente resiliente y de alto rendimiento.

Usted ha diseñado una solución IoT avanzada: los sensores están calibrados y su plataforma lista. Pero antes de transmitir el primer byte, se enfrenta a una elección estratégica: ¿cómo atravesará sus datos el puente desde el borde hacia internet? En el campo, he observado que subestimar el backhaul es una causa primordial del fracaso de proyectos. No existe una respuesta “única para todos”; solo hay una alineación estratégica con su aplicación específica. Naveguemos estos compromisos para garantizar que sus datos críticos permanezcan ininterrumpidos.

Imagen de cómo funciona el backhaul IoT.

Ethernet—La base de la conectividad determinista

En la búsqueda de una canalización de datos inquebrantable, Ethernet cableado sigue siendo el referente indiscutible para el backhaul de pasarelas IoT. Cuando el entorno de despliegue permite una conexión física, casi siempre resulta la opción más estratégica para garantizar la armonía operacional a largo plazo y la máxima disponibilidad del sistema.

Ventajas estratégicas de la conexión por cable

  • Inmunidad frente a interferencias electromagnéticas: A diferencia de las alternativas inalámbricas, un cable físico está protegido contra la interferencia de radiofrecuencia y la congestión de señal, comunes en zonas industriales intensas. Para una pasarela estacionaria, Ethernet aporta una conexión de “cero jitter” que mantiene intacta la sincronización entre borde y nube.
  • Arquitectura de alta capacidad y baja latencia: Con velocidades de hasta gigabit, Ethernet ofrece la latencia más reducida posible. Esto permite a los clientes transmitir telemetría en alta definición o voluminosos registros de datos desde el borde hacia la nube sin los riesgos de cuello de botella que conlleva el espectro inalámbrico compartido.
  • Seguridad cableada: Al mantener las transmisiones de datos fuera del aire y dentro de una Red de Área Local (LAN) protegida por firewall, Ethernet aporta una capa inherente de seguridad vital para activos industriales críticos.
  • Sinergia en la instalación mediante PoE: La verdadera eficiencia se alcanza con Power-over-Ethernet (PoE). Pasarelas industriales sofisticadas, como la Robustel R1520-LG, utilizan PoE para recibir datos y energía a través de un único cable. Esto simplifica enormemente los despliegues en campo en ubicaciones de difícil acceso, como techos o recintos exteriores, eliminando la necesidad de cableado eléctrico adicional y reduciendo el TCO global de la instalación.

Descubra Robustel R1520-LG

A pesar de su fiabilidad, Ethernet no es una “solución mágica”. Sus principales limitaciones derivan de aquello que la hace estable: el anclaje físico.

  • La Barrera de Movilidad: Ethernet es prácticamente inviable para activos móviles, como maquinaria pesada en obras o vehículos de flotas.
  • Costos Prohibitivos de Infraestructura: En extensos sitios al aire libre o fábricas “brownfield” antiguas, los gastos de mano de obra y materiales para realizar zanjeos o instalar cableado Cat6 nuevo pueden superar el presupuesto total del proyecto IoT. Esto obliga a los clientes a sopesar la “ganancia en estabilidad” frente a la “fricción en la implementación” para asegurar que el proyecto sea rentable.

Ideal para: puertas de enlace estacionarias en entornos controlados con infraestructura de red consolidada, como fábricas automatizadas, sistemas HVAC inteligentes y centros de datos seguros.

Imagen de las ventajas de cada uno: Ethernet, Wi-Fi y Celular.

Wi-Fi Backhaul—El Equilibrio entre Conveniencia y Costos

Si Ethernet representa la base de la estabilidad y la tecnología Celular la máxima movilidad, el Wi-Fi backhaul actúa como un punto intermedio ágil. Cuando ya existe una red inalámbrica local (WLAN), utilizarWi-Fi para conectar su gateway IoT industrial puede acelerar significativamente el despliegue y mantener bajos los costos operativos.

Ventajas Estratégicas del Wi-Fi en IoT

  • Implementación Rápida y Baja Inversión Inicial: Aprovechar una red Wi-Fi existente para el backhaul de la puerta de enlace IoT elimina la necesidad de costosos nuevos cableados o planes celulares recurrentes. Esto permite a los clientes reducir considerablemente los gastos iniciales integrando simplemente la puerta de enlace a la infraestructura IT vigente.
  • Alta Eficiencia de Ancho de Banda: Estándares modernos como Wi-Fi 6 ofrecen gran capacidad y baja latencia. Para aplicaciones que demandan mucho dato dentro de una instalación —como agrupaciones de sensores locales o visión artificial— Wi-Fi brinda el desempeño necesario para que todos los sistemas funcionen en perfecta sinergia.
  • Flexibilidad Localizada: Dentro del alcance de los puntos de acceso (APs), Wi-Fi facilita el reposicionamiento de equipos. Esto es ideal en entornos dinámicos como líneas de ensamblaje modulares que se reorganizan frecuentemente.
  • El Desafío de la Interferencia RF: Los ambientes industriales son “ruidosos”. Motores, blindajes metálicos y dispositivos inalámbricos competidores pueden degradar la señal en bandas compartidas de 2.4 GHz y 5 GHz. Por ello, los clientes deben aplicar estrategias avanzadas de antenas o priorizar Wi-Fi 6 para mitigar la pérdida de paquetes en zonas con alta interferencia.
  • Dependencia de Infraestructura y Alcance: A diferencia de la celular, Wi-Fi depende de la proximidad al AP. En extensos patios exteriores o sitios remotos aislados, el alcance limitado suele relegarlo a una opción secundaria, salvo que se combine en una estrategia multi-backhaul.
  • Exigencias de Seguridad Elevadas: Para evitar accesos no autorizados, el Wi-Fi industrial debe superar las contraseñas básicas. Implementar WPA3 Enterprise y VLAN segmentadas es fundamental para proteger flujos de datos críticos.

Ideal para: entornos campestres interiores, almacenes inteligentes y fábricas modulares con infraestructura Wi-Fi bien gestionada y donde el cableado físico representa una limitación.

Conectividad Celular (4G/5G)—La Máxima Libertad en Despliegue

Cuando tus activos críticos se desplazan más allá del alcance de cables o puntos de acceso locales, el backhaul IoT celular, utilizando 4G LTE o 5G, se erige como el indiscutible rey de la flexibilidad. En el panorama actual de los gateways industriales IoT de borde, la conectividad celular ha dejado de ser un recurso secundario para convertirse en una herramienta estratégica esencial para lograr despliegues rápidos y globales.

Ventajas Estratégicas de la Conectividad Celular

  • Independencia Geográfica Total: Un gateway celular ofrece conectividad “instantánea” prácticamente en cualquier lugar donde exista señal móvil. Esto resulta imprescindible para monitoreo remoto (oleoductos, agricultura), activos móviles (flotas, transporte) y sitios temporales de respuesta rápida (construcción, ayuda de emergencia).
  • Elusión de Trámites IT: Uno de los mayores obstáculos en proyectos industriales es la coordinación con el departamento de IT local para acceder a la red. Esto permite a los clientes acelerar drásticamente los tiempos de despliegue simplemente insertando una tarjeta SIM y encendiendo el dispositivo, sin necesidad de permisos de red locales.
  • Resiliencia Robusta con Failover Dual SIM: Para garantizar la fiabilidad industrial, un solo enlace representa un punto único de fallo. La mayoría de los dispositivos Robustel cuentan con doble ranura SIM, lo que permite que el gateway cambie automáticamente a un segundo proveedor si la red principal falla. Así, los clientes alcanzan una disponibilidad casi continua, brindando una redundancia que los sistemas cableados o Wi-Fi tradicionales difícilmente igualan.
  • Gastos operativos periódicos versus volumen de datos: A diferencia del costo fijo de la cableado, la conectividad celular requiere planes de datos mensuales. Por ello, integrar computación en el borde para filtrar datos localmente es una estrategia esencial para minimizar el volumen transmitido y controlar los costos operativos.
  • Barreras Ambientales y de Señal: Aunque la cobertura es extensa, zonas rurales o subterráneas pueden representar un desafío. Se recomienda priorizar antenas externas de alta ganancia y realizar estudios de sitio para garantizar un flujo de datos consistente en zonas con cobertura limitada.
  • Consideraciones sobre Latencia: Aunque el 5G reduce considerablemente este aspecto, la latencia celular sigue siendo superior a la del Ethernet cableado. En aplicaciones de control en tiempo real y alta velocidad, esta diferencia debe incorporarse en el diseño del sistema.

Ideal para: monitoreo remoto, telemática de flotas, fallos críticos de misión y toda implementación en que la velocidad al mercado y la movilidad constituyan prioridades fundamentales.

Conclusión: Construyendo una Estrategia Resiliente y Multicapa de Backhaul

Seleccionar el backhaul para gateways IoT adecuado no consiste en elegir una única tecnología “óptima”, sino en alinear la conectividad con la realidad operativa. Como hemos analizado, la decisión ideal depende de las restricciones físicas, el presupuesto y los requerimientos de rendimiento de tu entorno.

Para lograr que todo el ecosistema trabaje en armonía, es crucial un resumen estratégico:

  • Ethernet cableado se mantiene como el pilar indiscutible para activos fijos y críticos, que exigen fiabilidad determinística.
  • Wi-Fi funciona como un enlace ágil y rentable para entornos interiores con infraestructura inalámbrica existente.
  • Celular (4G/5G) ofrece la máxima autonomía para despliegues móviles, remotos o temporales donde las redes tradicionales no llegan.

No obstante, los despliegues industriales más exitosos no se limitan a una sola opción; promueven la resiliencia. Los gateways industriales líderes, como el Robustel EG5120, están diseñados para soportar múltiples opciones de backhaul simultáneamente. Esto habilita a los clientes a implementar una estrategia de “cero tiempo de inactividad”, usando Ethernet de alta velocidad como conexión primaria y manteniendo un enlace celular 4G/5G como reserva automática.

Comprendiendo estos compromisos y utilizando hardware versátil, no solo conectas dispositivos, sino que construyes una canalización de datos preparada para el futuro, fiable, rentable y escalable.

Explora Robustel EG5120

Preguntas Frecuentes

P1: ¿Qué es el “backhaul” en el contexto de un gateway IoT?

R1: El backhaul de un gateway IoT es la parte de la red que conecta el gateway con Internet o con el servidor central. Es el “enlace de retorno” desde el límite de tu red hacia la infraestructura principal, que puede ser un cable Ethernet, una conexión Wi-Fi o una conexión celular (4G/5G).

P2: ¿Qué es el failover dual-SIM y por qué es importante?

R2: El failover dual-SIM es una función en un gateway IoT celular que permite tener dos tarjetas SIM de diferentes operadoras. Si la red del proveedor principal se interrumpe, el gateway cambia automáticamente a la red del segundo proveedor, manteniendo la conexión a Internet. Esto proporciona redundancia crítica y mejora la disponibilidad en despliegues remotos.

P3: ¿Puede un gateway IoT utilizar más de una opción de backhaul simultáneamente?

R3: Sí. Los gateways avanzados pueden configurarse para respaldo de enlace. Una estrategia común es usar Ethernet como conexión primaria y que el gateway cambie automáticamente a su conexión celular 4G si falla la conexión cableada. Esto garantiza una solución de backhaul para gateways IoT extremadamente confiable.

]]>
18753
Alcance del Wi-Fi: factores clave para una cobertura fiable https://www.davantel.es/alcance-del-wi-fi-factores-clave-para-una-cobertura-fiable-2 Wed, 15 Jul 2026 07:40:57 +0000 https://www.davantel.com/?p=19269 El alcance del Wi-Fi es uno de los primeros aspectos que se evalúan al elegir un router, un punto de acceso o cualquier equipo de red inalámbrica. A primera vista, el planteamiento parece sencillo: instalar un router, conectar los dispositivos y disfrutar de internet sin cables. Sin embargo, en entornos profesionales e industriales, la realidad es mucho más compleja, y el rendimiento real de una red Wi-Fi depende de numerosos factores que van mucho más allá de la potencia anunciada del equipo.

La importancia económica del Wi-Fi no deja de crecer. Según un análisis de Telecom Advisory Services encargado por WifiForward, se proyecta que en 2027 el valor económico anual del Wi-Fi en Estados Unidos alcance los 2,4 billones de dólares, repartidos entre 1,29 billones en contribución al PIB, 624.000 millones en excedente del productor y 514.000 millones en beneficio para el consumidor. Estas cifras reflejan hasta qué punto las redes inalámbricas se han convertido en infraestructura crítica, no solo en el ámbito doméstico, sino también en entornos empresariales e industriales.

En este artículo analizamos qué influye realmente en el alcance de una red Wi-Fi y cómo planificar una cobertura inalámbrica fiable en condiciones reales.

Entendiendo el alcance de las redes inalámbricas

El alcance del Wi-Fi se define como la distancia máxima entre un router o punto de acceso inalámbrico y un dispositivo conectado, manteniendo un rendimiento inalámbrico utilizable.

La palabra clave aquí es “utilizable”. Un dispositivo puede técnicamente permanecer conectado a gran distancia, pero la velocidad, la latencia y la estabilidad pueden degradarse rápidamente. En aplicaciones empresariales e industriales, una señal débil no es suficiente: la red debe permanecer estable, segura y fiable en todo momento.

Para lograr un alcance inalámbrico robusto es necesario contar con hardware de grado industrial, software estable y capacidades de gestión remota que permitan mantener los dispositivos conectados incluso en entornos cambiantes.

Interiores frente a exteriores

En la mayoría de entornos interiores, un router Wi-Fi puede alcanzar entre 30 y 50 metros en espacios relativamente abiertos. Sin embargo, en edificios reales, con paredes, mobiliario, maquinaria y otros obstáculos, el alcance práctico suele situarse entre 10 y 30 metros.

Esta es la razón por la que un único router puede ser suficiente para una oficina pequeña o un apartamento, pero resulta insuficiente para un edificio más grande, un almacén, un hotel, un centro educativo o una planta de producción. Para espacios interiores de mayor tamaño, el enfoque más adecuado consiste en utilizar varios puntos de acceso conectados mediante Ethernet y gestionados desde un sistema centralizado.

En exteriores, el alcance del Wi-Fi puede ser considerablemente mayor, ya que existen menos obstáculos. En zonas abiertas, un router o punto de acceso puede alcanzar entre 100 y 300 metros, dependiendo del equipo, el tipo de antena, la configuración de potencia, la altura de instalación, las interferencias y el dispositivo cliente conectado.

Con el equipamiento exterior adecuado, antenas direccionales, una buena ubicación y línea de visión despejada, el Wi-Fi puede alcanzar distancias mucho mayores. En configuraciones punto a punto, los enlaces inalámbricos pueden extenderse a lo largo de varios kilómetros.

Cómo influyen las bandas de frecuencia en el alcance del Wi-Fi

A la hora de hablar del alcance del Wi-Fi, la banda de frecuencia es también un factor esencial. Cada banda se comporta de forma diferente en cuanto a alcance, penetración de obstáculos, velocidad y congestión, lo que afecta directamente al rendimiento real de la conexión inalámbrica.

Los estándares más antiguos, como Wi-Fi 4 (basado en 802.11n), operan en las bandas de 2,4 GHz y 5 GHz y siguen siendo habituales en muchos routers y dispositivos IoT. Pueden ser adecuados para conectividad en interiores, pero son menos eficientes en entornos congestionados y ofrecen velocidades inferiores en comparación con generaciones más recientes.

Por su parte, Wi-Fi 5 (802.11ac) mejoró el rendimiento principalmente en la banda de 5 GHz, aportando mayores velocidades y soporte para aplicaciones que requieren mucho ancho de banda, lo que lo convierte en una opción sólida para oficinas, hogares y entornos empresariales donde múltiples dispositivos necesitan acceso inalámbrico estable.

Wi-Fi 6 (802.11ax), la generación más reciente en uso generalizado, se centra no solo en la velocidad, sino también en la eficiencia. Tecnologías como OFDMA, MU-MIMO y una planificación de recursos mejorada permiten a las redes atender a un gran número de dispositivos en entornos densos. Esto hace que Wi-Fi 6 resulte especialmente útil en oficinas, almacenes, centros educativos, nodos de transporte y entornos industriales.

Además, Wi-Fi 6E extiende Wi-Fi 6 a la banda de 6 GHz, lo que añade más espectro disponible, ayuda a reducir la congestión y mejora el rendimiento de los dispositivos compatibles. No obstante, la banda de 6 GHz tiene un alcance más corto y una penetración de obstáculos más débil, por lo que es más adecuada para conexiones de alta velocidad a distancias reducidas.

Wi-Fi 7, basado en el estándar 802.11be, lleva el rendimiento un paso más allá mediante canales más anchos, modulaciones de mayor orden y funcionamiento multienlace (multi-link operation), permitiendo que los dispositivos compatibles utilicen varias bandas de forma más inteligente. Está diseñado para aplicaciones exigentes como entornos de trabajo de muy alto rendimiento, AR/VR, streaming multimedia avanzado y aplicaciones de baja latencia.

Para la mayoría de despliegues profesionales, el estándar Wi-Fi más adecuado depende del caso de uso: Wi-Fi 4 o Wi-Fi 5 pueden ser suficientes para necesidades de conectividad IIoT, mientras que Wi-Fi 6 y los estándares más recientes están pensados para redes con múltiples usuarios, mayor tráfico y requisitos de alto rendimiento.

Planificación para un rendimiento real del Wi-Fi

Muchos usuarios esperan que un router cubra un edificio completo o una zona exterior amplia simplemente porque cuenta con antenas potentes o admite estándares Wi-Fi modernos. En la práctica, las señales inalámbricas son extremadamente sensibles a su entorno, y un router potente puede rendir muy por debajo de lo esperado si las condiciones del entorno juegan en su contra.

Los principales factores a tener en cuenta al planificar una instalación Wi-Fi son los siguientes.

Paredes, suelos y materiales de construcción

La señal Wi-Fi se debilita al atravesar obstáculos físicos. El pladur (drywall) suele tener un impacto reducido, mientras que el hormigón, el ladrillo, el metal, el vidrio y los materiales aislantes pueden reducir significativamente la intensidad de la señal.

El metal es especialmente problemático. En fábricas, almacenes, ascensores, centros logísticos y entornos de transporte público, las estructuras metálicas pueden reflejar o bloquear las señales Wi-Fi, generando zonas sin cobertura incluso cuando el router se encuentra relativamente cerca.

Factores de instalación

La cobertura Wi-Fi no depende únicamente del router o de su alcance teórico, sino también del entorno de instalación, la configuración de las antenas y los dispositivos conectados. Por eso, el mismo router puede ofrecer resultados muy distintos en ubicaciones diferentes.

Para obtener el mejor rendimiento, el router o punto de acceso debe instalarse en una posición abierta y elevada, alejado de armarios, objetos metálicos, mesas, paredes y equipos eléctricos que puedan debilitar la señal.

La elección de la antena también es relevante. Las antenas omnidireccionales son adecuadas para cubrir un área general, mientras que las antenas direccionales concentran la señal hacia una zona específica o un enlace de mayor distancia. Una orientación correcta de la antena es un factor determinante, ya que una mala orientación puede reducir el rendimiento incluso con hardware de gran calidad.

Por último, el alcance del Wi-Fi está limitado por ambos extremos de la conexión. El router puede transmitir una señal potente, pero el dispositivo cliente también debe enviar datos de vuelta. Dispositivos como teléfonos, portátiles, cámaras y sensores IoT suelen tener antenas más pequeñas y menor potencia de transmisión, lo que puede convertirlos en el factor limitante del rendimiento real.

Interferencias de otros dispositivos

El Wi-Fi compite con otras señales inalámbricas. Routers cercanos, dispositivos Bluetooth, hornos microondas, cámaras inalámbricas, equipos industriales y redes mal planificadas pueden generar interferencias.

En entornos densos como edificios de apartamentos, oficinas, centros comerciales y nodos de transporte, las interferencias suelen ser una de las principales causas de un rendimiento Wi-Fi deficiente.

Cómo elegir el dispositivo Teltonika adecuado para una cobertura Wi-Fi duradera

Los dispositivos Teltonika están diseñados para aplicaciones profesionales, industriales y de IoT en las que la conectividad fiable es fundamental. Según el modelo, pueden ofrecer Wi-Fi, conectividad celular, Ethernet, gestión remota, VPN y soporte de protocolos industriales.

En los despliegues, los routers y los puntos de acceso desempeñan funciones distintas dentro de la red, aunque suelen rendir mejor cuando se utilizan de forma conjunta.

Los routers actúan como la columna vertebral de la conectividad: gestionan el acceso a internet, la seguridad, el enrutamiento, las VPN, el failover celular y la comunicación entre dispositivos o redes. Son la opción ideal cuando un despliegue necesita una puerta de enlace principal fiable, conectividad de respaldo mediante 4G o 5G, acceso remoto o soporte de protocolos industriales.

Los puntos de acceso, por su parte, están diseñados para extender la cobertura Wi-Fi y mejorar el rendimiento inalámbrico en una zona específica. En lugar de asumir el papel completo de puerta de enlace de red, se centran en ofrecer un Wi-Fi estable a usuarios, dispositivos, sensores, terminales y otros equipos conectados. Esto los hace especialmente útiles en oficinas, espacios de retail, almacenes, espacios públicos y entornos industriales donde múltiples dispositivos necesitan acceso inalámbrico fiable.

Funciones Wi-Fi avanzadas para entornos dinámicos

Otra característica importante a considerar es el roaming rápido (fast roaming), que permite que los dispositivos conectados se desplacen entre puntos de acceso con una interrupción mínima. Esto resulta especialmente valioso en entornos donde los usuarios o dispositivos están constantemente en movimiento. En lugar de mantener una señal Wi-Fi débil durante demasiado tiempo, los dispositivos pueden cambiar de forma fluida a un punto de acceso cercano más potente, manteniendo una conectividad estable para llamadas de voz, terminales portátiles, tabletas, escáneres y otros equipos móviles.

Para áreas más grandes o complejas, el Wi-Fi mesh puede simplificar enormemente el despliegue. En lugar de que cada punto de acceso requiera una conexión cableada independiente al router o al switch, el mesh permite que los dispositivos compatibles se conecten entre sí de forma inalámbrica y extiendan la cobertura por toda la instalación. Esto ayuda a reducir la complejidad del cableado, alcanzar ubicaciones de difícil acceso y crear una distribución de red Wi-Fi más flexible.

Conclusión

El alcance del Wi-Fi nunca depende de un único factor. La combinación de la banda de frecuencia, el estándar Wi-Fi utilizado, los materiales de construcción, la ubicación del equipo, el tipo de antena, las interferencias del entorno y las capacidades del propio dispositivo cliente determina el rendimiento real de la red. Para entornos profesionales e industriales, la planificación cuidadosa de estos factores —junto con hardware de grado industrial y gestión remota centralizada— es la diferencia entre una cobertura que funciona sobre el papel y una red inalámbrica fiable en condiciones reales.


Fuente: Teltonika Networks, Newsroom, 5 de junio de 2026.

]]>
19895
¿Qué antena celular escoger y dónde ubicarla? https://www.davantel.es/que-antena-celular-escoger-y-donde-ubicarla Mon, 13 Jul 2026 08:00:00 +0000 https://www.davantel.com/?p=18727 Ha invertido en un router celular de alto rendimiento y está listo para poner en marcha su despliegue. Pero al prepararse para la instalación, enfrenta una decisión crucial que definirá la estabilidad de su red: ¿qué antenas captarán efectivamente una señal fiable para su equipo?

Esta elección no es un mero detalle técnico; determina su tiempo de actividad total, el caudal de datos y, en última instancia, si su sitio remoto se mantiene conectado o sufre costosas y constantes interrupciones.

En esta guía eliminamos la jerga técnica para ayudarle a entender el mundo de la mejora de señal celular. Desglosaremos los conceptos esenciales de la física de antenas, compararemos distintas configuraciones de hardware y proporcionaremos una hoja de ruta clara para elegir el equipo adecuado en función de su entorno específico.

Lo que abordaremos:

  • Los fundamentos: Una explicación sencilla sobre antenas direccionales versus omnidireccionales y cuándo emplear cada una.
  • Descifrando el dBi: Comprender la “ganancia” y cómo seleccionar el nivel de potencia adecuado según la distancia a la torre celular.
  • MIMO y ubicación: Por qué múltiples antenas son imprescindibles para las velocidades modernas y las “reglas de oro” para su montaje.
  • Cables de conexión: Por qué un cableado de alta calidad y baja pérdida es clave en una instalación exterior exitosa.

Consejo: ¿Necesita ayuda para elegir el router celular ideal para su negocio? Explore la gama completa de enrutadores Robustel y encuentre el ajuste perfecto aquí.

El culpable silencioso de la conectividad

Hemos presenciado numerosos proyectos donde una empresa invierte en un enrutador celular industrial de primera línea, sólo para enfrentarse a un rendimiento lento e inestable. Lógicamente, la primera sospecha recae en el router o en el proveedor de servicios. Sin embargo, en nueve de cada diez casos, el verdadero problema se encuentra justo encima del dispositivo: las antenas.

En términos claros, sus antenas son los “oídos y la voz” del router. Son la única conexión física con la red celular. Seleccionar antenas inadecuadas o instalarlas incorrectamente es como intentar mantener una conversación en una habitación ruidosa con las manos sobre sus oídos. Por muy potente que sea el router, simplemente no podrá “escuchar” la señal eficazmente.

La buena noticia es que comprender los fundamentos para elegir las antenas correctas es sencillo. No necesita ser un experto; solo requiere unos principios prácticos. Esta guía le brindará el conocimiento para asegurar que su instalación sea exitosa desde el primer día.

Ilustración de antenas celulares omnidireccionales vs direccionales.

Paso 1: Guía para Elegir Antenas para un Enrutador Celular – Comprenda los Dos Tipos Principales

Su primera decisión será entre una antena que escucha en todas las direcciones y otra que concentra su recepción hacia una única dirección.

Antenas Omnidireccionales

Este es el tipo más común, conocido también como antena “varilla” o “paddle”.

¿Cómo funciona?: Emite y recibe señales en un patrón horizontal de 360 grados. Es excelente para captar señales de múltiples torres celulares cercanas sin necesidad de orientación precisa.

Ideal para:

  • Aplicaciones móviles (vehículos, etc.) donde la dirección de la torre cambia constantemente.
  • Zonas urbanas con múltiples torres y riesgo de reflejos de señal.
  • Instalaciones donde se desconoce la ubicación exacta de la torre más cercana.

Antenas Direccionales

Estas antenas (como las Yagi o Panel) están diseñadas para ser apuntadas.

Debe conocer la dirección de la torre celular para orientarla correctamente.

¿Cómo funciona?: Concentrando toda su potencia en un haz estrecho, como el reflector de una linterna, permite alcanzar torres ubicadas a mayor distancia.

Recomendada para:

  • Lugares fijos, remotos y rurales donde la torre está muy alejada.
  • Superar obstáculos que bloquean la señal en una dirección específica.

Paso 2: Comprenda la “Ganancia” (dBi)

La eficiencia de las antenas se mide en “dBi”, que indica su “ganancia”. Muchos comprenden erróneamente que ganancia es como subir el volumen de un altavoz. Sin embargo, una antena no amplifica la potencia de la señal.

La ganancia refleja la capacidad de la antena para enfocar la señal. Una ganancia alta (por ejemplo, 10 dBi) en una antena direccional significa un haz más concentrado, permitiendo alcanzar mayores distancias. En una antena omnidireccional, una ganancia elevada aplana el patrón de 360 grados en un disco más delgado, extendiendo el alcance horizontal pero reduciendo el vertical.

Advertencia: ¡Más ganancia no siempre es mejor! En entornos con abundantes reflexiones, una antena omnidireccional de ganancia muy alta puede rendir peor que una de menor ganancia.

Paso 3: Domine la ubicación de las antenas (¡El paso más importante!)

No puedo enfatizarlo suficiente: la ubicación de sus antenas es el factor primordial para una instalación exitosa.

Utilice cable coaxial de alta calidad y baja pérdida: Si monta sus antenas lejos del router, es imprescindible emplear cables de alta calidad. Un cable económico y delgado puede perder tanta señal en una distancia larga que anula todos los beneficios de una buena antena.

Instale en el exterior: El lugar ideal para una antena es fuera del edificio o gabinete metálico, con línea de visión al cielo. El metal, concreto y el vidrio polarizado bloquean significativamente las señales celulares.

Colóquela en altura: Cuanto más alto monte sus antenas, mejor será la señal. Esto ayuda a sortear obstáculos locales como árboles y edificios. Pero tenga en cuenta, si sube las antenas con un cable coaxial con muchas pérdidas tampoco conseguirá mejor

Respete el MIMO: Los routers modernos 4G y 5G emplean la tecnología MIMO (Multiple Input, Multiple Output), por lo cual disponen de dos (4G) o cuatro (5G) puertos para antenas. Para que MIMO funcione correctamente, las antenas deben tener separación física (idealmente al menos 30 cm) para crear múltiples flujos de datos independientes. Nunca use sólo una antena en un router MIMO.

Ilustración de recomendaciones y errores en la colocación de antenas.

Conclusión: El eslabón final en su cadena de conectividad

Elegir las antenas adecuadas para su enrutador celular nunca debe ser una cuestión secundaria; es un pilar fundamental en el diseño de sistemas de comunicación confiables. Puede contar con el enrutador industrial más avanzado, pero sin una señal adecuada es como tener un motor potente sin combustible.

Al tomarse el tiempo para comprender los compromisos entre tipos de antenas, la realidad de la “ganancia” y la física sencilla de una ubicación correcta, no solo está instalando hardware, sino asegurando su tiempo de actividad. Ya sea que gestione un sitio remoto de servicios públicos o una red urbana compleja, la configuración óptima de antenas garantiza que su enrutador reciba la señal limpia y robusta necesaria para ofrecer la conectividad crítica que demanda su aplicación.

No permita que un componente pequeño sea el punto único de fallo en toda su implementación. Seleccione adecuadamente las antenas y el resto de su proyecto IoT seguirá su curso con éxito.

Ilustración de enrutador robustel en operación.

Preguntas frecuentes

P1: ¿Puedo utilizar solo una antena en un router que tiene dos o cuatro puertos para antenas?

R1: No debe hacerlo. Los routers 4G o 5G utilizan tecnología MIMO, que depende de varias antenas para alcanzar altas velocidades y estabilidad. Usar solo una antena degradará severamente su rendimiento y estabilidad de conexión.

P2: ¿Qué es una antena “combo”?

R2: Una antena combinada o “combo” es un conjunto robusto que integra varias antenas en una sola unidad. Por ejemplo, una antena vehicular “5 en 1” puede contener cuatro antenas celulares (para 4×4 MIMO) y una antena GPS/GNSS, todo en un dispositivo compacto y de bajo perfil montado en el techo. Son extremadamente prácticas para instalaciones móviles y exteriores.

P3: ¿Cómo localizo la torre celular más cercana de mi proveedor?

R3: Existen diversos sitios web y aplicaciones móviles de terceros (como CellMapper o OpenSignal) que ofrecen mapas de torres celulares basados en datos compartidos por usuarios. Esta herramienta es esencial si planea usar una antena direccional.

]]>
18727
Tutorial: IP Pública, IP Privada, NAT y Acceso Remoto Corporativo https://www.davantel.es/tutorial-ip-publica-ip-privada-nat-y-acceso-remoto-corporativo Fri, 10 Jul 2026 08:00:00 +0000 https://www.davantel.com/?p=18831 1. Introducción y Contexto

En la arquitectura de redes corporativas modernas, la gestión de direcciones IP y el acceso remoto seguro son pilares fundamentales. Con el auge del trabajo híbrido, entender cómo fluye el tráfico entre una red privada y el exterior —y cómo protegerlo— se ha vuelto indispensable para cualquier equipo de IT.

Este tutorial explica los conceptos de IP pública, IP privada y NAT (Network Address Translation), y cómo se articulan para hacer posible el acceso remoto en entornos empresariales.

2. Conceptos Básicos de IP

¿Qué es una IP Pública?

Una IP pública es una dirección asignada por el proveedor de servicios de Internet (ISP) que identifica de forma única a un dispositivo o red en Internet. Es enrutable globalmente, lo que significa que cualquier equipo conectado a la red pública puede intentar comunicarse con ella.

Ejemplos de rangos públicos: 203.0.113.5, 8.8.8.8, 45.76.100.20

¿Qué es una IP Privada?

Una IP privada es una dirección reservada para uso exclusivo dentro de redes internas. No es enrutable en Internet, lo que añade una capa natural de aislamiento.

Los rangos privados definidos en el RFC 1918 son:

ClaseRango de IPsMáscara por defecto
A10.0.0.0 – 10.255.255.255/8
B172.16.0.0 – 172.31.255.255/12
C192.168.0.0 – 192.168.255.255/16

¿Qué es NAT?

NAT (Network Address Translation) es el proceso mediante el cual un router o firewall traduce direcciones IP privadas a una IP pública (y viceversa), permitiendo que múltiples dispositivos internos compartan una única dirección pública para comunicarse con Internet.

Tabla Comparativa de Tipos de NAT

TipoDescripciónCaso de UsoVentajaLimitación
NAT EstáticoMapeo 1:1 fijo entre IP privada e IP públicaServidores internos expuestos (web, VPN)Predecible y permanenteRequiere una IP pública por dispositivo
NAT DinámicoMapeo de IPs privadas a un pool de IPs públicasMúltiples usuarios con salida a InternetReutilización del poolNo garantiza la misma IP pública siempre
PAT / NAT SobrecargadoMapea múltiples IPs privadas a una sola IP pública usando puertos distintosOficinas con una sola IP pública del ISPAhorra IPs públicasMayor procesamiento en el router

3. Escenarios de Acceso Remoto

Escenario A — Empleado remoto conectándose a la oficina

Diagrama de Flujo 1: Acceso VPN desde casa

[Laptop Empleado] → (Internet) → [Firewall/VPN Gateway - IP Pública: 203.0.113.10]
        → (Túnel cifrado VPN) → [Red Interna 192.168.1.0/24]
               → [Servidor de Archivos 192.168.1.50]

El empleado inicia una conexión VPN hacia la IP pública corporativa. El firewall autentica al usuario y establece un túnel cifrado. A partir de ese momento, el laptop actúa como si estuviera dentro de la red local.

Escenario B — Acceso a servidor interno desde Internet (NAT Estático)

Diagrama de Flujo 2: NAT estático para servidor web interno

[Cliente externo] → (HTTP: 45.76.100.20:80) → [Router NAT]
        → Traducción: 45.76.100.20 → 192.168.1.100
               → [Servidor Web Interno 192.168.1.100:80]

El router tiene configurada una regla NAT estática que redirige el tráfico entrante al puerto 80 de la IP pública hacia el servidor web privado.

Escenario C — Múltiples usuarios saliendo a Internet (PAT)

Diagrama de Flujo 3: PAT con una sola IP pública

[PC1: 192.168.1.10:4500] ──┐
[PC2: 192.168.1.11:4501] ──┤→ [Router PAT] → IP Pública: 203.0.113.5 → (Internet)
[PC3: 192.168.1.12:4502] ──┘

El router mantiene una tabla de traducción de puertos para distinguir qué respuesta pertenece a cada dispositivo interno.

4. Configuración Práctica

Ejemplo 1 — NAT en Cisco IOS (PAT)

! Definir interfaz interna y externa
interface GigabitEthernet0/0
 ip address 192.168.1.1 255.255.255.0
 ip nat inside
!
interface GigabitEthernet0/1
 ip address 203.0.113.5 255.255.255.0
 ip nat outside
!
! Crear lista de acceso para red interna
access-list 10 permit 192.168.1.0 0.0.0.255
!
! Habilitar NAT sobrecargado (PAT)
ip nat inside source list 10 interface GigabitEthernet0/1 overload

Nota: El comando overload activa el modo PAT, permitiendo múltiples conexiones simultáneas desde la red interna usando una sola IP pública.

Ejemplo 2 — VPN de Acceso Remoto en Windows Server (Routing and Remote Access)

# Instalar el rol de Acceso Remoto
Install-WindowsFeature RemoteAccess -IncludeManagementTools

# Configurar VPN con soporte para SSTP y L2TP/IPsec
Install-RemoteAccess -VpnType VpnS2S

# Establecer el rango de IPs para clientes VPN
Set-VpnServerIPAddressAssignment -IPAddressRange "192.168.10.1-192.168.10.50"

# Habilitar autenticación MS-CHAPv2
Set-VpnAuthProtocol -UserAuthProtocolAccepted MSChapv2, Certificate

# Arrancar el servicio
Start-Service RemoteAccess
Set-Service RemoteAccess -StartupType Automatic

Recomendación: En producción, combinar SSTP con un certificado SSL válido para cifrado robusto sin necesidad de abrir puertos adicionales en el firewall.

5. Conclusión y Mejores Prácticas de Seguridad

Recomendaciones Esenciales

  • Usar VPN con MFA: Nunca exponer servicios internos directamente. Implementar autenticación multifactor (MFA) en todas las soluciones VPN.
  • Principio de mínimo privilegio: Los usuarios remotos deben acceder únicamente a los recursos que necesitan, segmentando la red por VLANs o políticas de firewall.
  • Rotación de IPs públicas estáticas: Documentar y auditar regularmente qué servicios están expuestos con NAT estático.
  • Monitorización de logs NAT: Las tablas de traducción NAT son una fuente crítica de información para detectar anomalías de tráfico.
  • Preferir protocolos modernos: Para VPN, optar por WireGuard, IKEv2/IPsec o SSTP sobre protocolos obsoletos como PPTP.
  • Actualizar firmware del router/firewall: Las vulnerabilidades en implementaciones NAT son vectores de ataque conocidos.

Resumen

ConceptoFunciónImpacto en seguridad
IP PúblicaIdentidad en InternetAlta exposición; requiere firewall
IP PrivadaComunicación internaAislada por defecto del exterior
NAT/PATTraducción y enmascaramientoOscurece topología interna
VPNTúnel cifrado sobre InternetProtege datos en tránsito

Comprender la interacción entre IPs públicas, privadas y NAT es el primer paso para diseñar una arquitectura de acceso remoto segura. La combinación de NAT bien configurado con soluciones VPN robustas y políticas de autenticación fuertes constituye la base de cualquier entorno corporativo moderno y resiliente.

]]>
18831
Gateways Robustel MG460 para Redes Marítimas: Guía Técnica de Arquitectura y Cumplimiento Normativo https://www.davantel.es/gateways-robustel-mg460-para-redes-maritimas-guia-tecnica-de-arquitectura-y-cumplimiento-normativo Mon, 06 Jul 2026 08:00:00 +0000 https://www.davantel.com/?p=19869 Introducción

La digitalización de los sistemas de navegación, comunicación y monitorización a bordo ha transformado la arquitectura de red de cruceros, buques mercantes y plataformas offshore en un entorno tan complejo como el de cualquier planta industrial en tierra, con el agravante de operar en aislamiento, con conectividad satelital limitada y bajo normativa específica de seguridad marítima. Sistemas como ECDIS, RADAR, AIS, VDR, los buses NMEA de instrumentación de puente y las redes de propulsión y máquinas conviven hoy con redes IT de pasaje, videovigilancia IP y plataformas cloud de monitorización de flota. Esta convergencia IT/OT a bordo introduce una superficie de ataque que la normativa clásica de seguridad de la navegación (IEC 61162, IEC 60945) no contemplaba.

La respuesta regulatoria ha llegado a través de la norma IEC 61162-460 Edición 3, que define dominios de red segmentados para sistemas de navegación y radiocomunicación, y de las resoluciones IACS UR E26 (resiliencia cibernética del buque) y UR E27 (resiliencia cibernética de sistemas embarcados), de obligado cumplimiento para nuevas construcciones desde el 1 de julio de 2024. Estas normas exigen, en la práctica, una frontera de seguridad certificada entre las redes críticas de puente/radiocomunicaciones y cualquier red externa o de servicios, con inspección de tráfico, control de acceso por interfaz y capacidad de auditoría.

Es en este contexto donde los gateways Robustel MG460 —Gateway, Forwarder y Switch— cobran sentido: no como routers celulares adaptados al entorno marino, sino como una familia de producto diseñada desde el origen para operar como frontera de seguridad certificada dentro de arquitecturas 61162-460, con certificación DNV como referencia de tipo aprobado. Para ingenieros de telecomunicaciones marítimas, entender esta familia de producto es hoy un requisito de proyecto, no una opción de diseño.

La familia MG460: tres roles, una arquitectura de cumplimiento

Robustel no comercializa el MG460 como un único dispositivo, sino como una familia con tres roles complementarios dentro de la arquitectura 61162-460:

  • MG460 Gateway: frontera de seguridad buque-tierra. Gestiona el tráfico entre las redes de navegación/radiocomunicación y servicios externos (cloud, servidores en tierra, VPN de mantenimiento remoto).
  • MG460 Forwarder: reenviador interno que estandariza el intercambio de datos entre el dominio 460 y otras redes controladas del buque (por ejemplo, el sistema de automatización integrada, IAS), preservando la segmentación mediante VLAN y firewall por puerto.
  • MG460 Switch: conmutador gestionado Gigabit Layer 2+ para el despliegue de red a nivel de buque completo, desde el puente hasta sala de máquinas, carga y zonas de pasaje.

La tabla siguiente compara los tres modelos en los parámetros relevantes para el diseño de red:

EspecificaciónMG460 GatewayMG460 ForwarderMG460 Switch
Velocidad de interfaz5 × 1000 Mbps Ethernet (RJ45)Ethernet Gigabit + serie RS-232/422/4858 × RJ45 Gigabit + 2 × SFP (fibra/cobre), wire-speed
Interfaces principales5× ETH, 2× serie RS-232/422/485, 2× DI, 2× relé, 3× USB, microSD, dual-SIM celular 4G/5G, Wi-Fi 2,4/5 GHzVLAN, firewall por puerto, priorización de tráfico, proxy IGMP, I/O serie y digital para equipos legacyVLAN, QoS, IGMP snooping, RSTP/MSTP, puerto consola USB-C, alarma por relé
Compatibilidad / protocolosPPP, TCP/UDP, DHCP, NAT, VLAN, HTTPs, SSH2, DDNS; VPN IPsec/OpenVPN/GRE/DMVPN; SDK Debian (C, C++, Python, Java, Node.js)Segmentación VLAN entre dominio 460 y otras redes controladas (p. ej. IAS); integración con equipos legacy vía serie/I-OGestión vía Web UI, CLI y SNMP; redundancia RSTP para failover de red
Consumo energéticoReposo: 6,24 W @ 24 V DC · Máximo: 14,64 W @ 24 V DCNo publicado en ficha pública; consultar datasheet oficial RobustelNo publicado en ficha pública; alimentación DC redundante dual
Certificaciones marítimasDNV Type Approval como “460-Gateway” y “460-Wireless Gateway”; IEC 61162-1/-2/-460 Ed.3; IEC 60945IEC 61162-460 Ed.3; alineado con IACS UR E26/E27; certificación DNVIEC 61162-460 Ed.3; IEC 60945 Ed.4; IACS UR E10 (equipamiento de red)

El Gateway es, por tanto, el único de los tres con gestión celular 4G/5G y VPN buque-tierra integrada; el Forwarder resuelve el problema de segmentación dentro del propio dominio 460; y el Switch aporta la capa física de conmutación Gigabit sobre la que se construye toda la topología. Utilizados de forma combinada, cubren los tres niveles que exige la norma: acceso externo controlado, segmentación interna y conmutación física redundante.

Soluciones en cruceros y otros navíos

Caso 1: puente de navegación en un crucero de nueva construcción

En una arquitectura típica de puente para crucero sujeta a UR E26/E27, el MG460 Switch agrupa ECDIS, RADAR, GPS, AIS y displays de conning en un segmento gestionado único, aplicando QoS para priorizar el tráfico crítico de navegación y RSTP para garantizar failover ante fallo de enlace o de switch. El MG460 Forwarder se sitúa entre este dominio 460 y el sistema de automatización integrada (IAS) de la sala de control, aplicando reglas de firewall por puerto y proxy IGMP para el tráfico multicast, de forma que ningún dato cruza de un dominio a otro sin pasar por una regla de política explícita. Finalmente, el MG460 Gateway concentra la salida hacia tierra: exportación cifrada de extractos VDR y datos de puente aprobados a través de un DMZ aislado, y recepción controlada de actualizaciones de cartas ECDIS y firmware firmado desde el astillero o el proveedor OEM, sin exponer directamente los sistemas críticos a la red externa.

El beneficio operativo es doble: por un lado, el astillero puede demostrar cumplimiento auditable de UR E26/E27 dominio por dominio; por otro, el jefe de electrónica de a bordo dispone de un único punto de entrada VPN para el soporte remoto del fabricante, en lugar de múltiples accesos ad-hoc a distintos sistemas de puente.

Caso 2: videovigilancia y datos de eficiencia energética en un buque mercante

En un buque de carga o un ferry, el MG460 Switch puede agregar el tráfico de cámaras IP de múltiples cubiertas mediante IGMP snooping, evitando saturar el resto de la red con flujos multicast de vídeo, y transportarlo por los enlaces SFP de fibra hasta el sistema de gestión de vídeo (VMS) central. En paralelo, el MG460 Gateway recopila y almacena localmente los datos de consumo de combustible y los indicadores CII (Carbon Intensity Indicator) exigidos por el marco de reporte DCS de la OMI, exportándolos de forma cifrada a tierra o al organismo regulador correspondiente, con la trazabilidad de auditoría que exige IEC 61162-460.

Este segundo caso ilustra un uso menos evidente pero cada vez más relevante del Gateway: no solo como frontera de ciberseguridad, sino como punto de recogida y transmisión controlada de datos regulatorios y operativos, evitando que cada aplicación (VMS, plataforma CII, monitorización de flota) abra su propia vía de salida hacia la red externa.

Mejoras frente a arquitecturas anteriores

Frente a los routers industriales de propósito general que muchas navieras empleaban antes de la entrada en vigor de UR E26/E27 —dispositivos celulares o Ethernet sin certificación marítima específica—, el MG460 introduce mejoras verificables en varios frentes:

  • Capacidad de Edge computing: CPU quad-core Cortex-A53 a 1,6 GHz, 4 GB de RAM DDR4 y 64 GB de almacenamiento eMMC en el Gateway permiten ejecutar aplicaciones de procesamiento local (filtrado de datos, agregación CII, aplicaciones RCMS) directamente en el dispositivo, reduciendo la dependencia de servidores intermedios en el puente.
  • Ancho de banda de interfaz: los 5 puertos Gigabit del Gateway y los 8+2 puertos del Switch sustituyen a interfaces Fast Ethernet (100 Mbps) o enlaces serie de generaciones anteriores, habilitando el tráfico de vídeo IP y datos de sensorización de alta frecuencia que las redes de puente actuales requieren.
  • Segmentación certificada frente a segmentación ad-hoc: la combinación Gateway + Forwarder + Switch aplica separación de dominios mediante firewall por interfaz y VLAN de forma nativa y auditable, frente a configuraciones de VLAN manuales sobre equipamiento sin certificación 460, donde la conformidad dependía enteramente de la disciplina de configuración del integrador.
  • Redundancia de conectividad: el dual-SIM del Gateway y la alimentación DC dual redundante del Switch reducen los puntos únicos de fallo en la ruta de comunicación buque-tierra y en la alimentación de red interna, un requisito habitual en especificaciones de sala de máquinas y puente.
  • Gestión de flota centralizada: la integración nativa con RCMS permite monitorizar ubicación, estado de firmware, uso de datos e intensidad de señal de toda la flota desde un panel único, sustituyendo la gestión dispositivo a dispositivo que caracteriza a los routers celulares genéricos.

Estas mejoras deben leerse como características verificadas de especificación técnica y de certificación, no como cifras de reducción de latencia o de mejora porcentual de disponibilidad, ya que Robustel no publica benchmarks comparativos de rendimiento frente a equipamiento de generaciones anteriores; cualquier métrica de este tipo debería validarse en pruebas de aceptación específicas del proyecto (FAT/SAT) con el integrador de sistemas.

Conclusión

La familia Robustel MG460 —Gateway, Forwarder y Switch— responde a una necesidad concreta del sector marítimo: dotar a las redes de puente y radiocomunicación de una frontera de seguridad certificada, capaz de satisfacer simultáneamente IEC 61162-460 Ed.3, IEC 60945 y las resoluciones IACS UR E26/E27 que rigen las nuevas construcciones desde julio de 2024. Frente al equipamiento celular o Ethernet de propósito general empleado hasta ahora, el MG460 aporta mayor capacidad de cómputo en el borde, interfaces Gigabit certificadas, segmentación de dominios auditable y gestión de flota centralizada vía RCMS.

Para ingenieros de telecomunicaciones marítimas y equipos de proyecto de astilleros e integradores, la recomendación práctica es diseñar la arquitectura de red en torno a los tres roles de la familia desde la fase de ingeniería básica —Switch para la conmutación física, Forwarder para la segmentación interna de dominios y Gateway para la frontera buque-tierra— en lugar de introducir el cumplimiento normativo como una capa añadida sobre una red ya desplegada. Esta aproximación reduce el riesgo de no conformidad en la certificación DNV final y simplifica la demostración de cumplimiento ante el astillero, la clasificadora y el armador.

Puedes ampliar la información de los gateways MG460 en Redes Marítimas y Ciberseguridad en nuestra web.´


]]>
19869
ZeroTier vs WireGuard: Guía Comparativa y Configuración Práctica con Teltonika https://www.davantel.es/zerotier-vs-wireguard-guia-comparativa-y-configuracion-practica-con-teltonika Fri, 03 Jul 2026 08:00:00 +0000 https://www.davantel.com/?p=18741 1. Introducción

Elegir el protocolo de red privada virtual (VPN, Virtual Private Network) adecuado puede marcar la diferencia entre una infraestructura ágil y un cuello de botella operativo. En los últimos años, dos soluciones han ganado protagonismo entre administradores de sistemas: ZeroTier y WireGuard.

ZeroTier es una plataforma de red definida por software (SDN, Software-Defined Networking) que crea redes virtuales de capa 2 y 3 sobre internet, sin necesidad de configurar manualmente servidores intermedios. WireGuard, por su parte, es un protocolo VPN de código abierto integrado en el kernel de Linux desde la versión 5.6, reconocido por su simplicidad criptográfica y rendimiento excepcional.

Ambas soluciones utilizan cifrado moderno, pero responden a filosofías distintas: ZeroTier prioriza la facilidad de despliegue y la gestión centralizada, mientras que WireGuard apuesta por la eficiencia y el control total sobre la infraestructura. Para entornos con routers industriales como los de Teltonika Networks —ampliamente usados en IoT (Internet of Things) y conectividad remota—, la elección correcta depende del caso de uso, el nivel de control requerido y los recursos disponibles.

Este artículo ofrece una comparativa técnica estructurada y una guía práctica de 10 pasos para desplegar ZeroTier en un router Teltonika y un cliente Windows.

2. Tabla Comparativa

Semejanzas

#CaracterísticaDescripción
1Cifrado modernoAmbos utilizan Curve25519 para el intercambio de claves y ChaCha20-Poly1305 para el cifrado simétrico, garantizando confidencialidad e integridad sin depender de algoritmos obsoletos como RSA o AES-CBC.
2Código abiertoLos dos proyectos publican su código fuente bajo licencias abiertas (BSL 1.1 en ZeroTier, GPLv2 en WireGuard), lo que permite auditorías independientes y adaptaciones personalizadas.
3Bajo consumo de recursosComparados con soluciones tradicionales como OpenVPN o IPsec, ambos protocolos tienen una huella de memoria y CPU significativamente menor, siendo viables en dispositivos embebidos.
4Soporte multiplataformaExisten clientes oficiales para Linux, Windows, macOS, Android e iOS en ambas soluciones, facilitando despliegues heterogéneos.
5Comunicación peer-to-peer (P2P)Ambos intentan establecer conexiones directas entre nodos cuando es posible, reduciendo la latencia al evitar saltos innecesarios por servidores intermedios.

Diferencias

#CaracterísticaZeroTierWireGuard
1Modelo de redCrea redes virtuales de capa 2 (Ethernet virtual), permitiendo broadcast y multicast entre nodos.Opera en capa 3 (IP), sin soporte nativo para broadcast; cada par requiere configuración explícita de rutas.
2Gestión de infraestructuraPlano de control centralizado en la nube de ZeroTier (o auto-hospedado con ZeroTier Central). No requiere servidor propio para funcionar.Requiere gestionar manualmente los servidores de relay (o usar soluciones como Tailscale/Headscale). Control total, pero mayor complejidad operativa.
3Configuración inicialAlta abstracción: crear una red, instalar el cliente y unirse con un ID de 16 caracteres. Tiempo estimado: 5-10 minutos.Configuración manual de claves públicas/privadas, interfaces y rutas en cada nodo. Tiempo estimado: 20-40 minutos por nodo.
4Rendimiento en throughputIntroduce overhead adicional por su capa de virtualización Ethernet; rendimiento típico de 300-600 Mbps en hardware moderno.Rendimiento cercano al límite del hardware gracias a su implementación en el kernel; puede superar 1 Gbps en servidores convencionales.
5EscalabilidadDiseñado para redes con cientos o miles de nodos gestionados desde una interfaz web centralizada.Escala bien técnicamente, pero la gestión manual de pares (peers) se vuelve compleja a partir de decenas de nodos sin herramientas adicionales.

3. Escenarios de Uso Recomendados

¿Cuándo elegir ZeroTier?

Escenario 1 – Conectividad IoT distribuida. Empresas con flotas de dispositivos remotos, como Teltonika Networks en sus propias demostraciones de caso de uso, despliegan ZeroTier en routers RUT para conectar PLCs (Programmable Logic Controllers) y sensores industriales a una red central sin abrir puertos en firewalls corporativos. La gestión centralizada desde ZeroTier Central permite añadir o revocar dispositivos en segundos.

Escenario 2 – Equipos de desarrollo distribuidos. Startups y equipos remotos utilizan ZeroTier para crear entornos de desarrollo compartidos donde cada desarrollador accede a servidores internos como si estuviera en la misma LAN (Local Area Network). Proyectos como Defined Networking documentan este patrón para equipos de hasta 50 personas sin infraestructura VPN dedicada.

Escenario 3 – Redes de juego y comunidades P2P. La comunidad de emulación y juego retro usa ZeroTier para crear redes LAN virtuales que permiten jugar títulos que solo soportan multijugador local. Proyectos como ZeroTier Gaming aprovechan la capa 2 virtual para emular broadcasts de red local.

¿Cuándo elegir WireGuard?

Escenario 1 – Acceso remoto corporativo de alto rendimiento. Organizaciones que requieren VPN de sitio a sitio con throughput elevado, como proveedores de servicios gestionados (MSP, Managed Service Providers), despliegan WireGuard en servidores Linux para conectar sedes con anchos de banda de 500 Mbps o más. Mullvad VPN migró su infraestructura completa a WireGuard por este motivo.

Escenario 2 – Infraestructura cloud privada. Plataformas como Hetzner Cloud y DigitalOcean documentan el uso de WireGuard para crear redes privadas entre instancias de servidores, reemplazando soluciones más pesadas como OpenVPN con una configuración de menos de 20 líneas por nodo.

Escenario 3 – Dispositivos con recursos muy limitados. En routers con menos de 64 MB de RAM, WireGuard —disponible como paquete kmod-wireguard en OpenWrt— ofrece cifrado VPN con un consumo de CPU hasta 3 veces menor que OpenVPN, siendo la opción preferida en hardware embebido de gama baja.

4. Guía Paso a Paso: ZeroTier en Teltonika + Windows

Requisitos previos: Router Teltonika serie RUT (RUT240, RUT955, RUTX11 o similar) con firmware RutOS 7.x, acceso SSH (Secure Shell) al router, y un PC con Windows 10/11.

Paso 1 – Crear una cuenta en ZeroTier Central

Accede a my.zerotier.com y regístrate con tu correo electrónico. Confirma el correo de verificación antes de continuar.

Configuración mínima: cuenta activa con correo verificado. Error común: usar un correo corporativo con filtros antispam que bloqueen el correo de verificación; revisa la carpeta de spam.

Paso 2 – Crear una red ZeroTier

En el panel de ZeroTier Central, haz clic en “Create A Network”. Se generará automáticamente un Network ID de 16 caracteres hexadecimales (ejemplo: a09acf023364f9c2). Anota este ID; lo necesitarás en todos los pasos siguientes.

Configuración mínima: Network ID generado; rango de IP privado asignado automáticamente (por defecto en el rango 10.147.x.x/24). Error común: confundir el Network ID con el Node ID del dispositivo; son identificadores distintos.

Paso 3 – Configurar el rango de red y modo de acceso

En la sección “Settings” de tu red, establece el modo de acceso en “Private” (los nuevos nodos deben ser aprobados manualmente). En “Managed Routes”, verifica que el rango IPv4 asignado no colisione con tu LAN local (por ejemplo, si tu LAN usa 192.168.1.0/24, ZeroTier debe usar un rango diferente).

Configuración mínima: modo Private activado, rango IP sin colisiones. Error común: dejar el modo en “Public”, lo que permite que cualquier persona con el Network ID se una sin aprobación.

Paso 4 – Instalar el cliente ZeroTier en Windows

Descarga el instalador desde la página oficial de descargas de ZeroTier. Ejecuta el instalador .msi con privilegios de administrador. Al finalizar, el icono de ZeroTier aparecerá en la bandeja del sistema.

Configuración mínima: instalación completada, servicio ZeroTierOneService en ejecución (verificable en services.msc). Error común: el antivirus bloquea la creación del adaptador de red virtual TAP; añade una excepción para el directorio C:\ProgramData\ZeroTier\One.

Paso 5 – Unir el cliente Windows a la red

Haz clic derecho en el icono de ZeroTier en la bandeja del sistema → “Join Network” → introduce el Network ID del Paso 2 → “Join”. El nodo aparecerá como pendiente en ZeroTier Central.

Configuración mínima: Network ID introducido correctamente (16 caracteres). Error común: introducir espacios accidentales al pegar el Network ID; el cliente no mostrará error pero la unión fallará silenciosamente.

Paso 6 – Aprobar el nodo Windows en ZeroTier Central

En ZeroTier Central, ve a la sección “Members” de tu red. Localiza el nuevo nodo (identificado por su Node ID y la descripción del sistema operativo) y activa el checkbox “Auth” para autorizarlo. Opcionalmente, asígnale una IP fija dentro del rango gestionado.

Configuración mínima: checkbox “Auth” activado. Error común: olvidar aprobar el nodo y asumir que la conexión fallará por otro motivo; siempre verifica el estado “Auth” primero.

Paso 7 – Instalar ZeroTier en el router Teltonika

Accede al router vía SSH: ssh root@192.168.1.1. Ejecuta los siguientes comandos para instalar el paquete ZeroTier disponible en los repositorios de RutOS:

opkg update
opkg install zerotier

Verifica la instalación con zerotier-one --version. Consulta la documentación oficial de Teltonika para ZeroTier para variantes específicas de firmware.

Configuración mínima: paquete instalado, versión confirmada. Error común: ejecutar opkg install sin hacer opkg update primero, lo que puede instalar una versión desactualizada o generar errores de dependencias.

Paso 8 – Unir el router Teltonika a la red ZeroTier

En el router, ejecuta:

zerotier-one -d
zerotier-cli join a09acf023364f9c2

Sustituye a09acf023364f9c2 por tu Network ID real. Verifica el estado con:

zerotier-cli status
zerotier-cli listnetworks

El estado debe mostrar OK y la red en estado ACCESS_DENIED hasta ser aprobada.

Configuración mínima: daemon en ejecución, comando join ejecutado con el Network ID correcto. Error común: el firewall de RutOS bloquea el puerto UDP 9993 (puerto por defecto de ZeroTier); verifica las reglas en Network → Firewall → Traffic Rules.

Paso 9 – Aprobar el nodo Teltonika y configurar rutas

En ZeroTier Central, aprueba el nodo del router Teltonika igual que en el Paso 6. Adicionalmente, en “Managed Routes”, añade una ruta estática para que los demás nodos de la red ZeroTier puedan acceder a la LAN del router:

  • Destination: 192.168.1.0/24 (tu LAN local del Teltonika)
  • Via: IP ZeroTier asignada al router (ejemplo: 10.147.20.5)

Configuración mínima: nodo aprobado, ruta estática configurada. Error común: no añadir la ruta estática y asumir que el acceso a la LAN del router funcionará automáticamente; ZeroTier no enruta subredes locales sin configuración explícita.

Paso 10 – Verificar la conectividad end-to-end

Desde el cliente Windows, abre una terminal (cmd o PowerShell) y ejecuta:

ping 10.147.20.5        # IP ZeroTier del router Teltonika
ping 192.168.1.1        # IP LAN del router (si la ruta del Paso 9 está activa)

Ambos pings deben responder. Para diagnóstico avanzado, usa zerotier-cli peers en cualquier nodo para verificar el estado de la conexión P2P (estado LEAF con latencia en ms indica conexión directa).

Configuración mínima: ping exitoso a la IP ZeroTier del router. Error común: el firewall de Windows bloquea las respuestas ICMP; temporalmente desactívalo para diagnóstico o añade una regla de entrada para ICMP en Windows Defender Firewall → Advanced Settings.

Referencias Oficiales

5. Conclusiones y Recomendaciones Finales

ZeroTier y WireGuard no son competidores directos en todos los escenarios: son herramientas complementarias que responden a necesidades distintas.

Elige ZeroTier si necesitas conectar rápidamente dispositivos heterogéneos sin gestionar infraestructura de servidores, especialmente en entornos IoT con routers Teltonika, equipos de trabajo remoto o redes donde la facilidad de incorporación de nuevos nodos es prioritaria. Su integración nativa con RutOS y la gestión centralizada desde ZeroTier Central lo convierten en la opción más pragmática para la mayoría de los administradores de sistemas con recursos limitados.

Elige WireGuard si el rendimiento máximo, el control total sobre la infraestructura y la integración a nivel de kernel son requisitos no negociables. Es la opción correcta para VPNs de sitio a sitio de alto throughput, entornos donde la dependencia de servicios en la nube de terceros es inaceptable, o cuando se trabaja con hardware muy limitado en recursos.

Para entornos híbridos, una estrategia válida es usar ZeroTier para la gestión y acceso remoto (administración de dispositivos, acceso a consolas) y WireGuard para túneles de datos de alto volumen entre sedes fijas, aprovechando las fortalezas de cada protocolo sin comprometer ni la operatividad ni el rendimiento.

]]>
18741
Recomendaciones de seguridad para routers Teltonika https://www.davantel.es/recomendaciones-de-seguridad-para-routers-teltonika Wed, 17 Jun 2026 08:00:00 +0000 https://www.davantel.com/?p=18863 Introducción

Este artículo ofrece información detallada sobre las funciones de seguridad y las recomendaciones aplicables a los routers Teltonika, así como la forma correcta de implementarlas para garantizar las mejores prácticas de ciberseguridad.

Importante: Los routers Teltonika están diseñados para operar dentro de un entorno de red seguro. Para garantizar la integridad de los datos y prevenir el acceso no autorizado, el dispositivo debe desplegarse detrás de controles de seguridad adecuados, como una Red Privada Virtual (VPN), una línea de comunicación dedicada o una infraestructura de red protegida física y/o lógicamente. Se desaconseja firmemente su uso en entornos de red no seguros o públicos, ya que puede exponer el dispositivo a riesgos de ciberseguridad, incluida la interceptación, la manipulación o el control no autorizado. Por favor, revisa esta guía en su totalidad para conocer las opciones de seguridad reforzada disponibles.

Directrices de Seguridad

A continuación se enumeran recomendaciones generales de seguridad y técnicas de reforzamiento. Deben aplicarse no solo a los productos de Teltonika Networks, sino a todos los dispositivos conectados a internet para garantizar la mejor postura de seguridad posible y la resiliencia frente a ciberataques.

Categorías de Directrices

  1. Mejores Prácticas Generales de Seguridad
  2. Recomendaciones de Reforzamiento del Dispositivo
  3. Operación y Mantenimiento Seguros

Directrices Generales de Seguridad

RecomendaciónPrioridadDetallesMitigación
Mantener el firmware actualizadoCríticaUtiliza siempre el firmware estable más reciente. Las actualizaciones contienen parches para vulnerabilidades críticas.Previene la explotación de vulnerabilidades conocidas corregidas en versiones más nuevas.
Usar contraseñas complejasCríticaUsa contraseñas complejas con un mínimo de 12 caracteres que incluyan números, símbolos, mayúsculas y minúsculas. Evita palabras comunes.Protege contra ataques comunes de contraseñas como la fuerza bruta.
Aplicar HTTPS y SSHCríticaUsa únicamente protocolos seguros (HTTPS, SSH). Evita HTTP, Telnet y otros protocolos inseguros cuando sea posible.Previene la interceptación del tráfico de red.
Instalar solo paquetes de confianzaCríticaInstala únicamente paquetes de fuentes verificadas y de confianza. Teltonika Networks firma digitalmente todo su firmware y paquetes para garantizar su integridad.Previene la ejecución de software malicioso o manipulado y los ataques a la cadena de suministro.
Deshabilitar servicios no utilizadosCríticaDesactiva interfaces no usadas como CLI web, WiFi, utilidades SMS, etc., para reducir la superficie de ataque.Reduce la superficie de ataque minimizando los posibles puntos de entrada.
Usar WiFi WPA3AltaWPA2 sigue considerándose seguro; sin embargo, WPA3 introduce funciones que ofrecen mejor seguridad para dispositivos IoT.Proporciona mayor seguridad inalámbrica. WPA3 mitiga los ataques de fuerza bruta sin conexión.
Asignar permisos mínimos necesariosAltaOtorga la mínima cantidad de permisos requeridos a cualquier cuenta de usuario adicional creada.Limita el impacto de cuentas comprometidas y previene la escalada de privilegios.
Usar autenticación SSH basada en claveAltaSi es posible, utiliza autenticación SSH mediante par de claves pública/privada en lugar de contraseñas.Proporciona una autenticación más sólida que las contraseñas, que pueden ser robadas o adivinadas.
Revisar periódicamente el uso de la SIMMediaMonitoriza y limita el uso de SMS/datos de la SIM. Deshabilita la gestión por SMS si no se usa.Ayuda a detectar actividad anormal y posibles compromisos del sistema de forma temprana.

Recomendaciones de Reforzamiento de Seguridad

RecomendaciónPrioridadDetallesMitigación
Limitar el acceso administrativoCríticaNo expongas la interfaz WebUI ni SSH a internet público. Usa VPN o listas blancas de IP si necesitas acceso remoto.Reduce la superficie de ataque. Usar canales seguros como VPN proporciona una postura de seguridad más sólida para el acceso remoto.
Usar VPN para el acceso remotoCríticaUsa IPsec, OpenVPN, WireGuard u otro servicio VPN fiable para el acceso remoto. Nunca expongas las interfaces de administración directamente.Las VPN cifran los datos en tránsito, impidiendo que actores maliciosos intercepten las comunicaciones.
Aplicar lista blanca de IPsCríticaRestringe el acceso a servicios remotos en base a direcciones IP específicas mediante un cortafuegos.Restringir el acceso a las interfaces de administración evita la sobreexposición a internet, mitigando descubrimientos accidentales y ataques.
No confiar únicamente en puertos poco habitualesAltaEvita usar puertos no estándar como defensa principal. Úsalos junto con reglas de cortafuegos.Los puertos oscuros ofrecen protección limitada; los controles basados en cortafuegos (como la lista blanca de IPs) ofrecen mayor fiabilidad.
Deshabilitar WiFi si no es necesarioAltaDesactiva el WiFi por completo o reduce la potencia de transmisión si el acceso inalámbrico no es necesario.Reduce la superficie de ataque global eliminando puntos de entrada inalámbricos no utilizados.
Usar validación segura del firmwareAltaEl firmware de Teltonika está firmado digitalmente. Aplica únicamente firmware con hashes SHA-256 verificados. Evita MD5/SHA-1.Garantiza la autenticidad del firmware y previene la instalación de software manipulado o malicioso.
Deshabilitar SMS/llamadas por defectoMediaDesactiva los comandos SMS salvo que sean estrictamente necesarios. Usa listas blancas de números y registra todos los comandos.Reduce la superficie de ataque eliminando SMS como interfaz de comandos.
Tiempo de espera de sesión personalizadoMediaPermite configurar un tiempo de espera de sesión inactiva (en segundos) tras el cual el usuario es desconectado automáticamente de la interfaz de administración web. Para entornos de alto riesgo se recomienda entre 60 y 300 segundos; para entornos de bajo riesgo, entre 900 y 1800 segundos.Garantiza que el acceso de administración se revoca automáticamente cuando deja de estar en uso activo, reduciendo el riesgo de acceso no autorizado.

Operación y Mantenimiento Seguros

RecomendaciónPrioridadDetallesMitigación
Monitorización continua del accesoCríticaSupervisa regularmente los intentos de inicio de sesión y los registros de acceso. Activa alertas de Event Juggler para cambios críticos.Ayuda a detectar señales tempranas de compromiso o cambios no autorizados en el sistema.
Revisar y auditar las reglas del cortafuegosCríticaMantén las reglas del cortafuegos actualizadas. Elimina las reglas no utilizadas o excesivamente permisivas.Las reglas inadecuadas u obsoletas pueden debilitar la seguridad o interrumpir el tráfico legítimo.
Rotar contraseñas y claves SSH periódicamenteAltaRota las credenciales y claves SSH a intervalos regulares. Revoca inmediatamente las credenciales comprometidas.Reduce el riesgo derivado de credenciales filtradas, reutilizadas o de larga duración.
Auditar protocolos y serviciosAltaAsegúrate de que solo se usen protocolos seguros. Deshabilita opciones heredadas o inseguras (por ejemplo, FTP, Telnet).Minimiza la exposición a vulnerabilidades conocidas asociadas con protocolos obsoletos.
Realizar auditorías periódicas de WiFiMediaReevalúa periódicamente los SSIDs, métodos de cifrado y permisos de acceso de usuarios.Garantiza que los controles de seguridad inalámbrica sigan siendo eficaces y correctamente configurados.
Verificar copias de seguridad de forma seguraMediaCifra las copias de seguridad. Usa hashes SHA-256/SHA-512 para validarlas antes de restaurarlas. Almacénalas de forma segura.Permite una recuperación fiable ante pérdida de datos, incluidos ransomware o fallos del sistema.
Terminación de sesiónMediaGarantiza que todas las sesiones de administración locales y remotas (WebUI, SSH, Telnet) sean supervisadas y controladas activamente para evitar conexiones no autorizadas o inactivas.Proporciona la capacidad de terminar manualmente sesiones activas para liberar recursos o desconectar conexiones sospechosas.
Realizar verificaciones periódicas de integridadMediaVerifica regularmente que los archivos de configuración y scripts críticos no hayan sido alterados. Regenera las líneas de base de integridad tras cualquier cambio de configuración autorizado.Garantiza la detección oportuna de modificaciones no autorizadas o no deseadas en archivos críticos del sistema.

Funciones de Seguridad implmentadas en los routers Teltonika

La siguiente tabla recoge todas las funciones de seguridad internamente implementeada en los routers de Teltonika:

CategoríaFunciónPor defectoPropósito/Descripción
Protección DDoSProtección contra ataque SYNActivadoBloquea solicitudes SYN excesivas para evitar el agotamiento de recursos.
Protección contra ataque PingDesactivadoMitiga los ataques de inundación ICMP (Ping).
Prevención de ataque SSHDesactivadoBloquea solicitudes SSH excesivas.
Prevención de ataque HTTPDesactivadoBloquea solicitudes HTTP excesivas.
Prevención de ataque HTTPSDesactivadoBloquea solicitudes HTTPS excesivas.
Configuración personalizadaReglas personalizadasVacíasPermite añadir reglas de cortafuegos personalizadas mediante comandos iptables.
DMZDesactivadoPermite separar la red del lado LAN en zonas con acceso muy restringido.
Protección contra escaneo de puertos y ataques TCPPrevención de escaneo de puertosDesactivadoDetecta y bloquea intentos de escaneo de puertos.
Ataque SYN-FINDesactivadoBloquea paquetes con los flags SYN y FIN activos simultáneamente.
Ataque SYN-RSTDesactivadoPreviene reinicios abruptos de sesiones TCP.
Ataque X-MasDesactivadoBloquea paquetes TCP con múltiples flags inusuales activos.
Escaneo FINDesactivadoBloquea paquetes FIN utilizados para eludir cortafuegos.
Ataque de flags NULLDesactivadoBloquea paquetes TCP sin ningún flag activo.
Control de acceso – RemotoAcceso SSHDesactivadoDesactivado por defecto; usar solo con contraseñas seguras.
Acceso HTTPDesactivadoDesactivado por defecto; usar solo con contraseñas seguras.
Acceso HTTPSDesactivadoDesactivado por defecto; usar solo con contraseñas seguras.
Acceso CLIDesactivadoDesactivado por defecto; usar solo con contraseñas seguras.
Control de acceso – LocalAcceso SSHActivadoPermite configuración local a través de LAN.
Acceso HTTPActivadoPermite configuración local de la interfaz WebUI a través de LAN.
Acceso HTTPSActivadoPermite configuración local de la interfaz WebUI a través de LAN.
Acceso CLIActivadoPermite configuración local por línea de comandos a través de LAN.
Protección de inicio de sesiónIntentos de inicio de sesión SSHActivadoBloquea la IP tras 10 intentos fallidos (por defecto).
Intentos de inicio de sesión WebUIActivadoBloquea la IP tras 10 intentos fallidos (por defecto).
Seguridad de configuraciónUtilidades SMSContraseña de administradorLos comandos SMS requieren la contraseña de administrador.
Contraseña de administrador por defectoActivadoLa contraseña por defecto está presente en la etiqueta del dispositivo.
CertificadosCA RaízPrecargadoCertificado raíz incluido por defecto; puede ser reemplazado.
Otras proteccionesUPnPNo instalado / DesactivadoDesactivado para evitar el reenvío de puertos no autorizado.
Interfaz UARTContraseña de administradorRequiere contraseña para evitar acceso físico no autorizado.
Integridad del sistemaIntegridadNo generadaGenera y verifica la integridad de los archivos especificados del sistema. Garantiza la detección de modificaciones no autorizadas.

Directrices de Eliminación Segura

Al dar de baja un dispositivo, es esencial asegurarse de que todos los datos sensibles sean eliminados de forma segura. Sigue estos pasos:

  1. Retira el producto — Desconéctalo de su entorno de trabajo: desenchufa todos los cables, desatornillalo si está fijado a una superficie y retíralo de su carcasa.
  2. Haz una copia de seguridad de los datos importantes — Antes de iniciar la desinstalación, guarda cualquier configuración o datos importantes que puedan necesitarse en el futuro.
  3. Restablece el dispositivo a la configuración de fábrica — Sigue las instrucciones específicas del modelo para el restablecimiento de fábrica. NOTA: Este restablecimiento borrará todas las configuraciones, datos de RMS, registros y el código PIN, restaurando el dispositivo a su estado original de fábrica.
  4. Verifica el restablecimiento — Una vez completado, inicia sesión con las credenciales por defecto para verificar que el dispositivo se ha restablecido correctamente y que no quedan configuraciones ni datos antiguos.
  5. Gestiona los soportes de almacenamiento físicos — Si el dispositivo incluye almacenamiento extraíble (unidades USB, tarjetas SD, etc.) que también deba eliminarse, asegúrate de que sean borrados de forma segura con herramientas certificadas de borrado de datos o destruidos físicamente de acuerdo con la normativa de protección de datos.
  6. Cadena de custodia — Si los dispositivos se envían a terceros para su eliminación, mantén una cadena de custodia clara.

Defensa en Profundidad

La Defensa en Profundidad (DiD) es una estrategia de seguridad por capas que combina múltiples controles en distintos niveles —aplicación, red, físico y operacional— para proteger sistemas y datos. Garantiza que, aunque un control falle, otros permanezcan activos para mitigar las amenazas. Un enfoque DiD completo incluye controles de acceso, segmentación de red, actualizaciones periódicas, sistemas de prevención de ataques y formación de usuarios.

Capacidades de Seguridad y Estrategia de Defensa en Profundidad

Capa de aplicación:

  • Autenticación y Autorización — Garantiza que solo los usuarios autorizados puedan acceder a las interfaces de administración y programación del dispositivo.
  • Mecanismo de control de acceso — Previene el acceso no autorizado a las configuraciones del dispositivo y protege la información sensible.

Capa de red:

  • NAC (Control de Acceso a la Red) — Restringe el acceso a la red a dispositivos autorizados y conformes según políticas predefinidas.
  • Cifrado de red — Utiliza mecanismos de cifrado para la comunicación inalámbrica e IPsec.
  • Cortafuegos de red — Controla el tráfico de red entrante y saliente según reglas de seguridad predeterminadas.
  • Segmentación de red — Divide la red en segmentos más pequeños y aislados para reducir la superficie de ataque.
  • VPN (Redes Privadas Virtuales) — Cifra los datos transmitidos y garantiza un canal de comunicación seguro para el acceso remoto.
  • Sistema de conmutación por error de red — Garantiza la disponibilidad continua de la red en caso de fallo de hardware, enlace o servicio.
  • Prevención de ataques — Mitiga los riesgos de los ataques más comunes de la capa de red (por ejemplo, DoS, inundación SYN).

Recomendaciones de Defensa en Profundidad

  • Segmentación de red — Segmenta la red para aislar diferentes tipos de tráfico y dispositivos.
  • Controles de acceso seguros — Utiliza mecanismos robustos de autenticación y autorización.
  • Actualizaciones regulares de software — Mantén todo el software y firmware actualizado para protegerte frente a vulnerabilidades conocidas.
  • Cambiar la configuración por defecto — Cambia los nombres de usuario, contraseñas y ajustes por defecto del dispositivo.
  • Deshabilitar servicios no utilizados — Apaga los servicios y puertos no utilizados para reducir la superficie de ataque.
  • Habilitar funciones de seguridad — Activa las funciones de seguridad integradas y configurables como la protección contra inundación SYN, mitigación de ataques HTTP, detección de escaneo de puertos y limitación de velocidad.
  • Seguridad física — Restringe el acceso físico al dispositivo y al hardware de red crítico al personal autorizado.
  • Verificación periódica de integridad — Realiza comprobaciones de integridad periódicas para asegurarse de que no se han producido cambios no autorizados.

IEC 62443-4-1

Teltonika Networks ha obtenido recientemente la certificación conforme a la norma IEC 62443-4-1, que especifica los requisitos para los procesos de desarrollo seguro de software.

Declaración de Seguridad de Software de RutOS

Las pruebas de penetración son una de las herramientas más eficaces en relación coste-beneficio para detectar, analizar y tomar decisiones informadas sobre cómo corregir vulnerabilidades y configuraciones incorrectas. El firmware RutOS de Teltonika fue sometido a pruebas de penetración y, tras una revisión exhaustiva, se determinó que no es susceptible a ninguna amenaza externa inmediata. La versión más reciente del firmware para cada dispositivo está disponible en la wiki oficial de Teltonika Networks.

Declaración de Seguridad de Software de RMS

La aplicación web RMS de Teltonika fue sometida a pruebas de penetración mediante una combinación de herramientas automatizadas y pruebas manuales para identificar controles de seguridad faltantes, defectuosos o mal aplicados. Todas las vulnerabilidades encontradas fueron corregidas. Se probaron tanto la aplicación web como la infraestructura externa de RMS.

]]>
18967
eSIM mucho más que una SIM virtual: de SPG.22 a SPG.32 https://www.davantel.es/esim-mucho-mas-que-una-sim-virtual-de-spg-22-a-spg-32 Mon, 08 Jun 2026 08:00:00 +0000 https://www.davantel.com/?p=18696 Introducción: La Insuficiencia del Paradigma SIM Tradicional en Entornos M2M

Durante décadas, la gestión de la conectividad celular en dispositivos máquina a máquina (M2M) dependió de un modelo operativamente rígido: una tarjeta SIM física vinculada a un único operador de red móvil (MNO), configurada en fábrica o en el momento del despliegue, imposible de reprovisionar de forma remota sin intervención manual. En implantaciones de baja escala, esta limitación era gestionable. En despliegues de miles o decenas de miles de dispositivos distribuidos geográficamente —medidores inteligentes, pasarelas industriales, sistemas de telemática vehicular, sensores de infraestructura crítica—, el modelo se convierte en un cuello de botella operacional de primer orden.

La eUICC (embedded Universal Integrated Circuit Card) resuelve el problema en la capa de hardware: un módulo SIM soldado a la placa base del dispositivo, reprogramable mediante actualizaciones de perfil remoto. Sin embargo, la eUICC es únicamente el soporte físico. El vector crítico es el protocolo de aprovisionamiento remoto que gobierna cómo se descargan, instalan, habilitan y eliminan los perfiles de operador sobre ese soporte. Es en esta capa donde la GSMA (GSM Association) ha desarrollado, revisado y estandarizado los marcos normativos que articulan el ecosistema eSIM para el segmento M2M: primero el SGP.02 (a menudo referenciado en su iteración de referencia de arquitectura como SGP.22 en la literatura técnica de producto), y posteriormente el SGP.32, la especificación que define el aprovisionamiento eSIM para IoT de próxima generación.

Este artículo analiza la arquitectura funcional de ambas especificaciones, examina sus diferencias estructurales con rigor técnico, identifica los escenarios de aplicación donde SGP.32 ofrece ventajas determinantes, y concluye evaluando cómo plataformas de gestión de dispositivos como Teltonika RMS y Robustel RCMS materializan las capacidades normativas de SGP.32 en productos comerciales concretos.

El Marco SGP.22: Fundamentos y Limitaciones Operacionales

Arquitectura y Componentes Funcionales

La especificación SGP.22 (Remote SIM Provisioning for M2M) establece la arquitectura de referencia para el aprovisionamiento remoto de eSIM en dispositivos M2M. Su arquitectura descansa sobre tres entidades funcionales centrales: el SM-DP (Subscription Manager – Data Preparation), el SM-SR (Subscription Manager – Subscription Repository), y la propia eUICC del dispositivo.

El SM-DP es responsable de la preparación criptográfica de los perfiles de operador. Cifra el perfil de conectividad con la clave pública de la eUICC destino, garantizando que únicamente esa eUICC específica puede descifrar e instalar el perfil. Este proceso implica la generación de Profile Packages cifrados conforme al estándar ASN.1 (Abstract Syntax Notation One), estructurados según los tipos de perfil definidos en SGP.02: perfiles de operador completos, perfiles provisionales o perfiles de bootstrapping.

El SM-SR gestiona el inventario de eUICCs, el estado de los perfiles instalados en cada una, y la entrega segura de los paquetes de perfil preparados por el SM-DP. La comunicación entre SM-SR y eUICC se realiza a través del protocolo CAT-TP (Card Application Toolkit Transport Protocol) sobre BIP (Bearer Independent Protocol), lo que establece una dependencia directa del canal de datos del dispositivo para ejecutar operaciones de gestión. Esto introduce una primera restricción operacional significativa: el dispositivo debe estar activo, con conectividad de datos operativa, y el SM-SR debe tener capacidad de iniciación de sesión hacia la eUICC, lo que en entornos con conectividad intermitente o restringida genera ventanas de gestión problemáticas.

Mecanismo de Gestión de Perfiles

En SGP.22, cada eUICC está vinculada a un único SM-SR en un momento dado. La transferencia de una eUICC entre SM-SRs —operación denominada Ownership Transfer— requiere un proceso de cambio de custodia (Change of Subscription Management) que implica coordinación explícita entre el SM-SR origen, el SM-SR destino y el SM-DP correspondiente. Esta operación no solo introduce latencia operacional, sino que exige acuerdos contractuales y de interoperabilidad técnica previos entre las partes, lo que en la práctica limita la portabilidad real de las eUICCs entre plataformas de diferentes vendedores.

El modelo de seguridad en SGP.22 se sustenta en infraestructura de clave pública (PKI) gestionada por la GSMA a través de la CI (Certificate Issuer), que firma los certificados de las eUICCs y de las entidades SM. El protocolo de autenticación mutua entre SM-SR y eUICC utiliza SCP80 (Secure Channel Protocol 80) y SCP81 para el establecimiento del canal seguro. Ambos protocolos, derivados de GlobalPlatform, presentan limitaciones de eficiencia computacional notables en eUICCs de gama baja, frecuentes en sensores IoT de coste reducido, donde los tiempos de procesamiento criptográfico pueden extenderse significativamente.

Restricciones en el Modelo Multioperador

Una de las fricciones más evidentes de SGP.22 en despliegues IoT de gran escala es la arquitectura de acoplamiento entre SM-DP y SM-SR. Cada perfil preparado por un SM-DP determinado solo puede ser entregado a través del SM-SR con el que ese SM-DP tiene acuerdo. La existencia de múltiples MNOs en el portafolio de conectividad de un despliegue exige, en consecuencia, la coordinación de múltiples pares SM-DP/SM-SR, lo que eleva la complejidad de integración y multiplica los puntos de fallo potenciales en la cadena de aprovisionamiento.

Esta arquitectura fue concebida para un contexto donde el operador de la red y el fabricante del dispositivo mantenían relaciones bilaterales bien establecidas. En el ecosistema IoT moderno, caracterizado por agregadores de conectividad, MNOs virtuales (MVNOs), y la gestión centralizada de flotas heterogéneas, esta rigidez estructural se convierte en un impedimento técnico real.

SGP.32: Arquitectura de Nueva Generación para IoT Masivo

Principios de Diseño y Motivación Normativa

SGP.32 (eSIM IoT Remote SIM Provisioning) emerge como respuesta directa a las limitaciones arquitectónicas de SGP.22 en el contexto de dispositivos IoT con capacidades computacionales y de conectividad reducidas. La especificación, publicada por la GSMA, introduce modificaciones fundamentales tanto en el modelo de entidades funcionales como en los protocolos de comunicación y gestión.

El principio rector de SGP.32 es la reducción de la complejidad operacional en el dispositivo (Device Complexity Reduction), trasladando la inteligencia de gestión hacia la plataforma de red y minimizando los requisitos computacionales sobre la eUICC. Paralelamente, el estándar introduce el concepto de IoT Profile Assistant (IPA), una entidad lógica que puede residir en el dispositivo o externalizarse a la red, actuando como intermediario entre la eUICC y la infraestructura de gestión remota.

La Entidad IPA y la Arquitectura Funcional Desacoplada

La introducción del IPA (IoT Profile Assistant) representa el cambio arquitectónico más relevante de SGP.32 respecto a SGP.22. En SGP.22, la lógica de gestión de perfiles residía en el SM-SR, que debía iniciar sesiones directas hacia la eUICC. En SGP.32, el IPA actúa como agente local que puede solicitar activamente operaciones al servidor de gestión (SM-DS y SM-DP+), invirtiendo la dirección del flujo de control.

Esta inversión de iniciativa tiene consecuencias operacionales de primer orden. Los dispositivos IoT frecuentemente operan detrás de NAT (Network Address Translation), con direccionamiento IP dinámico, o en redes con conectividad periódica (LPWAN, NB-IoT, LTE-M). En SGP.22, el SM-SR requería alcanzabilidad directa hacia el dispositivo, lo que en estos contextos exigía mecanismos adicionales de push sobre la capa de aplicación. En SGP.32, el IPA puede consultar el SM-DS (Subscription Manager – Discovery Server) en los momentos en que el dispositivo dispone de conectividad, recuperar las notificaciones de operaciones pendientes, y ejecutar el proceso de descarga de perfil de forma autónoma. Este modelo es conceptualmente análogo al patrón pull o polling en protocolos de gestión de dispositivos, pero implementado dentro del marco normativo GSMA.

SM-DP+ y la Integración de Funciones de Preparación y Repositorio

En SGP.32 (en consonancia con la arquitectura de SGP.22 para consumidor, SGP.21/SGP.22 RSP), el SM-DP (Data Preparation) y el SM-SR (Subscription Repository) se fusionan en la entidad unificada SM-DP+ (Subscription Manager – Data Preparation Plus). Esta consolidación elimina la dependencia de coordinación inter-plataforma que caracterizaba a SGP.22 M2M, donde la separación entre SM-DP y SM-SR generaba fricción operacional. El SM-DP+ asume la responsabilidad integral del ciclo de vida del perfil: preparación criptográfica, almacenamiento, gestión del estado y entrega segura.

El protocolo de comunicación entre el SM-DP+ y la eUICC evoluciona igualmente. SGP.32 adopta HTTPS como protocolo de transporte, abandonando la dependencia de CAT-TP/BIP presente en SGP.22. Este cambio tiene implicaciones técnicas directas: HTTPS es compatible con prácticamente cualquier pila de conectividad IP estándar, elimina la necesidad de soporte de protocolos específicos de capa de aplicación en la plataforma de red del operador, y facilita la integración con arquitecturas de backend corporativas. Adicionalmente, la latencia de establecimiento de sesión se reduce significativamente al operar sobre TCP/IP estándar frente a las sesiones CAT-TP.

Modelo de Seguridad Reforzado

El modelo de seguridad de SGP.32 incorpora mejoras sustanciales respecto a SGP.22. La autenticación mutua entre SM-DP+ y eUICC utiliza TLS 1.2 o superior con conjuntos de cifrado modernos (ECDHE para intercambio de claves, AES-128/256 para cifrado simétrico), en contraste con SCP80/SCP81 de SGP.22, que presentan vulnerabilidades conocidas ante ataques de canal lateral en implementaciones de bajo coste. Los certificados de eUICC siguen el esquema PKI definido por la GSMA CI, pero con soporte obligatorio para curvas elípticas (ECC P-256 mínimo), reduciendo el tamaño de las operaciones criptográficas respecto a RSA y mejorando la eficiencia en microcontroladores de recursos limitados.

El estándar introduce también el concepto de Profile Policy Rules con mayor granularidad operacional. En SGP.22, las políticas de perfil eran relativamente binarias (habilitar/deshabilitar/eliminar). En SGP.32, es posible definir políticas que condicionan la habilitación de un perfil a factores como la geolocalización del dispositivo (mediante datos de red), parámetros temporales, o el estado de otros perfiles coexistentes, habilitando lógicas de conmutación automática de operador con criterios complejos.

Análisis Comparativo: SGP.22 vs SGP.32

La siguiente tabla sintetiza las diferencias y similitudes técnicas más relevantes entre ambas especificaciones:

ParámetroSGP.22 (M2M RSP)SGP.32 (IoT RSP)
Arquitectura funcionalSM-DP separado de SM-SR; acoplamiento bilateral entre entidades; el SM-SR mantiene el estado de la eUICC y la alcanzabilidad directa.SM-DP+ unificado; entidad IPA introducida en el dispositivo o red; separación funcional más limpia entre preparación y entrega.
Protocolo de transporteCAT-TP sobre BIP; dependencia de soporte de protocolo específico en la red del MNO; incompatible con conectividad IP pura.HTTPS/TLS sobre TCP/IP estándar; compatible con cualquier pila de conectividad IP; sin dependencia de protocolos propietarios de capa inferior.
Modelo de iniciación de sesiónEl SM-SR inicia la sesión hacia la eUICC (push); requiere alcanzabilidad directa del dispositivo, problemática tras NAT o con conectividad intermitente.El IPA inicia consultas al SM-DS (pull/polling); el dispositivo solicita operaciones pendientes cuando dispone de conectividad; compatible con entornos NAT y LPWAN.
Marco de seguridad criptográficaSCP80/SCP81 (GlobalPlatform); RSA o ECC según implementación; vulnerabilidades documentadas en implementaciones de bajo coste.TLS 1.2+ con ECDHE/AES; ECC P-256 obligatorio; autenticación mutua reforzada; mayor resistencia a ataques de canal lateral en eUICCs de recursos reducidos.
Transferencia entre plataformasOwnership Transfer entre SM-SRs requiere coordinación contractual y técnica explícita entre partes; alta fricción en entornos multiproveedor.Arquitectura SM-DP+ estandarizada reduce dependencia de acuerdos bilaterales; interoperabilidad mejorada entre proveedores certificados por GSMA.
Soporte de tecnologías LPWAN/LTE-M/NB-IoTDiseñado para dispositivos con conectividad de datos continua; inadecuado para dispositivos con ciclos de sueño prolongados o ancho de banda muy reducido.Optimizado para dispositivos con conectividad intermitente y baja capacidad de procesamiento; el modelo de polling del IPA es inherentemente compatible con ciclos de actividad/sueño.
Complejidad de gestión multioperadorRequiere coordinación entre múltiples pares SM-DP/SM-SR por operador; escalado complejo en despliegues con portafolio amplio de MNOs.Un único SM-DP+ puede gestionar perfiles de múltiples operadores; simplificación significativa de la cadena de aprovisionamiento en flotas multioperador.
Granularidad de políticas de perfilPolíticas básicas de habilitación/deshabilitación/eliminación; lógica de conmutación de perfil limitada.Profile Policy Rules con condicionantes múltiples (geolocalización de red, temporales, estado de perfiles coexistentes); permite automatización avanzada de conmutación de operador.
Madurez y adopción en hardwareEspecificación madura (publicada en 2016); amplia base instalada en dispositivos M2M legacy; soporte en chipsets históricos bien establecido.Especificación más reciente; adopción creciente en nuevas generaciones de módulos IoT (Quectel, Sierra Wireless, Thales); soporte en hardware de nueva generación.

Escenarios de Aplicación: Ventajas Determinantes de SGP.32

Escenario 1: Despliegue Masivo de Flotas Vehiculares con Roaming Internacional

Considérese el despliegue de unidades de telemática vehicular para una empresa de transporte de mercancías que opera en múltiples países de la Unión Europea y el norte de África. Cada vehículo incorpora una pasarela IoT con eUICC. El portafolio de conectividad requiere perfiles de operadores diferentes según el país de operación habitual, con capacidad de conmutación automática al cruzar fronteras o cuando el operador primario presenta degradación de cobertura.

Con SGP.22, la gestión de esta lógica de conmutación requeriría la coordinación de múltiples SM-SRs (uno por MNO en el portafolio), cada uno con acuerdos de interoperabilidad establecidos, y la implementación de lógica de señalización de red para detectar cambios de país y disparar operaciones de cambio de perfil a través del SM-SR correspondiente. La ventana de conmutación, sumando latencia de detección, establecimiento de sesión CAT-TP y transferencia del perfil, puede superar varios minutos, durante los cuales el dispositivo carece de conectividad operativa.

Con SGP.32, el IPA residente en la pasarela vehicular monitoriza continuamente los parámetros de red (MCC/MNC del PLMN registrado, indicador de señal, latencia de datos). Las Profile Policy Rules configuradas en el SM-DP+ definen umbrales de conmutación basados en estos parámetros. Cuando se cumplen las condiciones, el IPA consulta el SM-DS, recibe la notificación de cambio de perfil, y ejecuta la descarga e instalación sobre HTTPS. La latencia total, al operar sobre TCP/IP estándar con perfil precargado en el SM-DP+, se reduce a segundos. La centralización en un único SM-DP+ elimina la coordinación multi-SR y permite que el gestor de flota opere sobre una única plataforma de aprovisionamiento, independientemente del número de MNOs en el portafolio.

Escenario 2: Infraestructura de Medición Inteligente con NB-IoT en Entorno Urbano

Un operador de servicios públicos despliega 200.000 contadores de agua con comunicación NB-IoT. Cada contador incorpora una eUICC y transmite lecturas cada seis horas. El ancho de banda disponible es extremadamente reducido (tipicamente inferior a 250 kbps de pico), el consumo energético es crítico (el dispositivo opera con batería durante diez años), y los dispositivos están distribuidos en zonas con cobertura NB-IoT de múltiples operadores.

En SGP.22, la arquitectura de sesión SM-SR→eUICC iniciada por el servidor requiere que el dispositivo esté accesible cuando el servidor desea ejecutar una operación. Un contador NB-IoT en ciclo de bajo consumo no es alcanzable de forma persistente. La implementación de mecanismos de wake-up por SMS o señalización PSM (Power Saving Mode) para habilitar ventanas de gestión introduce complejidad de implementación significativa y dependencia de características de red que no todos los MNOs exponen uniformemente. Adicionalmente, los intercambios SCP80/SCP81 de SGP.22 generan un overhead de bytes no trivial en canales NB-IoT de ancho de banda muy reducido.

En SGP.32, el IPA del contador puede incorporarse en el microcontrolador principal del dispositivo como proceso de baja prioridad. En cada ventana de actividad programada (por ejemplo, al concluir el envío de la lectura), el IPA ejecuta una consulta ligera al SM-DS sobre HTTPS. Si no hay operaciones pendientes, la consulta consume un mínimo de recursos. Si existe una operación de aprovisionamiento, se ejecuta en la misma ventana de conectividad activa. Este modelo elimina completamente la necesidad de mecanismos de alcanzabilidad push y es naturalmente coherente con los ciclos PSM/eDRX de NB-IoT.

Escenario 3: Pasarelas Industriales en Entornos con Redundancia de Operador por SLA

Infraestructuras críticas como subestaciones eléctricas, plantas de tratamiento de agua o nodos de comunicación ferroviaria frecuentemente requieren conectividad celular con acuerdos de nivel de servicio (SLA) estrictos, incluyendo conmutación automática de operador ante caída del servicio del MNO primario con ventanas de recuperación inferiores a treinta segundos.

Con SGP.22, implementar esta redundancia mediante conmutación de perfil eSIM requiere un proceso de habilitación/deshabilitación de perfil gestionado por el SM-SR, con tiempos de respuesta incompatibles con los SLAs descritos. En la práctica, los despliegues legacy resuelven este requisito con módulos celulares dobles (una SIM física por operador), lo que duplica el coste de hardware y la superficie de gestión.

Con SGP.32, la capacidad de tener múltiples perfiles instalados en la eUICC simultáneamente, combinada con la granularidad de las Profile Policy Rules y la capacidad del IPA de conmutar perfiles en respuesta a eventos de red locales detectados en tiempo real, permite implementar lógicas de conmutación automática con latencias compatibles con los SLAs industriales. La detección de pérdida de señal del operador primario puede disparar localmente la habilitación del perfil de operador secundario sin necesidad de señalización al servidor, reduciendo la ventana de recuperación a la latencia de reregistro en la nueva red, típicamente inferior a diez segundos.

Integración en Hardware Comercial: Teltonika y Robustel en el Ecosistema SGP.32

Teltonika Networks: Convergencia de Routing Industrial y Gestión eSIM

Teltonika Networks ha incorporado soporte de eUICC en su línea de routers industriales (series RUT y TRB), con modelos específicos diseñados para operar conforme a los requisitos de arquitectura SGP.32. El hardware integra módulos celulares de nueva generación con soporte para eUICC en formato MFF2 (Machine Form Factor 2), optimizados para el perfil de temperatura industrial extendido (-40°C a +70°C) y con certificaciones relevantes para entornos de infraestructura crítica.

La plataforma RMS (Remote Management System) de Teltonika actúa como capa de orquestación por encima de la infraestructura SM-DP+. RMS no reemplaza al SM-DP+, sino que se integra con él a través de APIs para exponer las operaciones de gestión de perfiles dentro de un flujo de trabajo unificado de gestión de dispositivos. Un administrador de red puede, desde la consola RMS, visualizar el estado del perfil eSIM activo en cada dispositivo de la flota, solicitar operaciones de cambio de perfil que se encolan en el SM-DP+ correspondiente, y monitorizar el resultado de la operación de aprovisionamiento a través de los eventos de telemetría del dispositivo.

La integración RMS-SGP.32 simplifica un aspecto operacional crítico frecuentemente infravalorado: la correlación entre el estado de conectividad del dispositivo y el estado del proceso de aprovisionamiento eSIM. En despliegues SGP.22 sin plataforma de gestión unificada, un fallo en el proceso de aprovisionamiento puede manifestarse únicamente como pérdida de conectividad, sin trazabilidad del punto de fallo en la cadena SM-DP→SM-SR→eUICC. RMS, al tener visibilidad simultánea del estado de la interfaz celular, del perfil eSIM activo y de los logs del IPA, permite una diagnóstica de fallo significativamente más precisa.

Adicionalmente, la arquitectura RMS soporta operaciones de aprovisionamiento masivo (bulk provisioning) mediante la definición de perfiles de configuración de conectividad aplicables a grupos de dispositivos. Esta capacidad, combinada con el modelo de polling del IPA en SGP.32, permite que un administrador configure una operación de migración de perfil para un grupo de 5.000 dispositivos que se ejecutará progresivamente conforme cada dispositivo establece su ventana de conectividad, sin necesidad de coordinación individual o ventanas de mantenimiento sincronizadas.

Robustel: Plataforma RCMS y Gestión Avanzada del Ciclo de Vida eSIM

Robustel ha desarrollado igualmente una línea de routers y pasarelas IoT con eUICC integrada, con soporte explícito para la arquitectura SGP.32 en su gama industrial (series R2000 y R3000, entre otras). Los módulos eUICC de Robustel incorporan certificación GSMA SAS-SM (Security Accreditation Scheme for Subscription Management), garantizando que la implementación de las operaciones criptográficas definidas en SGP.32 ha superado un proceso de auditoría independiente.

La plataforma RCMS (Robustel Cloud Management System) extiende las capacidades de gestión eSIM con funcionalidades orientadas específicamente a operadores IoT y proveedores de servicios de conectividad gestionada. RCMS implementa una capa de abstracción sobre el SM-DP+ que permite gestionar simultáneamente dispositivos con perfiles de múltiples operadores desde una única interfaz, utilizando las capacidades de interoperabilidad mejorada que SGP.32 introduce respecto a SGP.22. Esta abstracción es particularmente valiosa para integradores de sistemas que despliegan flotas con conectividad de múltiples MNOs en diferentes regiones geográficas.

RCMS incorpora además capacidades de automatización de políticas de conmutación de perfil directamente alineadas con las Profile Policy Rules de SGP.32. El administrador puede definir, en la consola RCMS, reglas del tipo “si la calidad de señal del operador activo cae por debajo de -105 dBm durante más de 120 segundos, solicitar conmutación al perfil de operador secundario”. Estas reglas se traducen en configuraciones de Profile Policy Rules que RCMS propaga al SM-DP+ y, de allí, al IPA del dispositivo mediante el flujo de aprovisionamiento estándar SGP.32, sin requerir lógica de aplicación propietaria en el firmware del dispositivo.

La trazabilidad del ciclo de vida del perfil es otra área donde RCMS aporta valor diferencial. SGP.32 define eventos de auditoría obligatorios en cada operación sobre el perfil (descarga, instalación, habilitación, deshabilitación, eliminación), trazados mediante registros firmados criptográficamente. RCMS agrega y correlaciona estos eventos con los datos de telemetría del dispositivo, generando trazas de auditoría completas del ciclo de vida de cada perfil en cada dispositivo de la flota. Este nivel de trazabilidad es un requisito explícito en verticales reguladas (energía, agua, telecomunicaciones de seguridad pública) y resulta prácticamente inviable de implementar en despliegues SGP.22 sin infraestructura adicional específica.

La combinación de hardware con eUICC certificada GSMA, arquitectura de software alineada con SGP.32, y plataformas de gestión como RMS y RCMS que materializan las capacidades normativas en flujos operacionales concretos representa el estado del arte en gestión de conectividad IoT empresarial. Ambas plataformas demuestran que la transición de SGP.22 a SGP.32 no es únicamente una evolución de especificación técnica, sino una transformación del modelo operacional completo de gestión de conectividad celular en despliegues de alta escala.

Conclusión

SGP.32 supera estructuralmente a SGP.22 al resolver sus limitaciones de alcanzabilidad, eficiencia criptográfica y complejidad multioperador mediante la entidad IPA, el transporte HTTPS y el SM-DP+ unificado. Para despliegues IoT de escala industrial, SGP.32 no es una opción incremental sino un requisito funcional. Teltonika RMS y Robustel RCMS traducen esta especificación en plataformas operacionales concretas que unifican la gestión del ciclo de vida eSIM con la observabilidad de red, cerrando la brecha entre la norma GSMA y la realidad operacional de flotas de miles de dispositivos distribuidos geográficamente.


Referencias normativas: GSMA SGP.02 v4.2 (M2M Remote SIM Provisioning Architecture), GSMA SGP.32 v1.0 (eSIM IoT Remote SIM Provisioning Technical Specification), GSMA SGP.22 v2.5 (RSP Technical Specification – Consumer), GSMA SAS-SM v4.0 (Security Accreditation Scheme for Subscription Management).

]]>
18696
Ley de Ciber resiliencia Europea (Cyber Resilience Act) https://www.davantel.es/ley-de-ciber-resiliencia-europea-cyber-resilience-act Wed, 27 May 2026 08:00:00 +0000 https://www.davantel.com/?p=18648 Ley de Ciberresiliencia Europea — Resumen Ejecutivo | Davantel
DESARROLLOS AVANZADOS EN TELECOMUNICACIONES, S.L.
Resumen Ejecutivo · Reglamento (UE) 2024/2847

Ley de Ciberresiliencia Europea

Marco normativo horizontal de ciberseguridad para productos con elementos digitales en el mercado único europeo. Aplicable a fabricantes, importadores y distribuidores.

Vigente desde 10 dic. 2024 Plena aplicación: 11 dic. 2027 Fuente: EUR-Lex · ENISA Reporte incidentes: 11 sep. 2026
¿Qué es? La Ley de Ciberresiliencia es el primer reglamento horizontal de la UE que exige requisitos mínimos de ciberseguridad para todos los productos con elementos digitales comercializados en el mercado interior. Obliga a los operadores económicos a aplicar el principio de security by design y a gestionar activamente las vulnerabilidades durante todo el ciclo de vida del producto.
01
Definición y Alcance
¿Qué es y a quién afecta?

El Reglamento define como producto con elementos digitales cualquier hardware o software —incluidas las soluciones de procesamiento remoto de datos— que integre funciones de conectividad directa o indirecta a una red. Su alcance es horizontal: aplica a todos los fabricantes, importadores y distribuidores que operen en el mercado único europeo, con independencia del sector.

Se excluyen expresamente los productos cubiertos por regulación sectorial equivalente (dispositivos médicos regulados por el Reglamento (UE) 2017/745, equipos de aviación, vehículos de motor).

Objetivos estratégicos (arts. 2 y 3)

  • Elevar la ciberseguridad: Garantizar un nivel mínimo armonizado en todos los productos digitales del mercado interior.
  • Transparencia: Obligar a los fabricantes a proporcionar información clara sobre las propiedades de seguridad a usuarios finales.
  • Responsabilidad en cadena: Distribuir obligaciones a lo largo de toda la cadena de valor, desde el diseño hasta la gestión post-comercialización.
Ejemplos de aplicación
Un fabricante alemán de routers domésticos que vende en toda la UE queda íntegramente sujeto a la norma. Del mismo modo, un proveedor de software ERP con módulos de conectividad debe cumplir los requisitos esenciales del Anexo I antes de su comercialización.
02
Implicaciones para las Empresas
Requisitos, certificación y obligaciones de reporte

Requisitos esenciales — Anexo I

  • Diseño con superficie de ataque mínima, interfaces de red y protocolos seguros.
  • Autenticación y control de acceso proporcionales al nivel de riesgo.
  • Protección de la confidencialidad e integridad de los datos en reposo y en tránsito.
  • Capacidad de actualización de seguridad durante un mínimo de 5 años desde la comercialización.
  • Generación de registros de auditoría (logs) cuando resulte aplicable.

Evaluación de conformidad — Marcado CE (art. 27)

  • Productos estándar: autoevaluación (módulo A) si se aplican normas armonizadas.
  • Clase II y Críticos: intervención obligatoria de organismo notificado acreditado (Reglamento CE 765/2008).

Obligaciones de notificación — art. 14

  • 24 horas: notificación a ENISA y autoridad nacional de cualquier vulnerabilidad activamente explotada.
  • 72 horas: informe inicial con análisis de impacto y medidas de mitigación adoptadas.
  • 14 días: informe final con descripción detallada, gravedad y correcciones implementadas.
Ejemplo de cumplimiento avanzado
Cisco Systems ha publicado un roadmap de adecuación con los controles del Anexo I integrados en su SDL. Telefónica ha incorporado los requisitos en su programa de certificación de proveedores industriales.
03
Productos y Sectores Afectados
Clasificación tripartita de productos (Anexos III y IV)

El nivel de criticidad determina el rigor del proceso de evaluación de conformidad exigido:

Estándar
Productos generales
Domótica, wearables, apps de productividad. Autoevaluación suficiente.
Clase I — Importantes
Alto impacto
SSOO, navegadores, antivirus, gestores de contraseñas.
Clase II — Importantes
Alta criticidad
Hipervisores, IDS/IPS, SIEM, microprocesadores de uso general.
Críticos
Infraestructura clave
TPM, tarjetas criptográficas, routers y switches empresariales.

Sectores con mayor impacto regulatorio

  • Fabricación de dispositivos IoT industriales y de consumo.
  • Industria del software (SaaS, plataformas embebidas).
  • Telecomunicaciones y operadores de red.
  • Automatización industrial y sistemas SCADA.
  • Sanidad (dispositivos conectados no médicos) y automoción (sistemas de conectividad vehicular).
Ejemplo sectorial
Un fabricante de PLCs para plantas de tratamiento de agua deberá obtener evaluación de organismo notificado y mantener un programa activo de gestión de vulnerabilidades (arts. 13 y 14), dado el potencial impacto en infraestructuras críticas.
04
Calendario de Implementación
Fechas clave y plazos de transición — art. 71
Fecha Hito normativo
20 nov. 2024 Publicación en el Diario Oficial de la Unión Europea.
10 dic. 2024 Entrada en vigor. Inicio del período de adaptación para operadores económicos.
11 sep. 2026 Obligaciones de notificación de incidentes (art. 14) ya exigibles. Coordinación con la Directiva NIS2.
11 dic. 2027 ⚠ Plena aplicabilidad. Prohibición de comercializar productos no conformes en el mercado único.
Recomendación de planificación
Las empresas deben iniciar su proceso de adecuación con al menos 18 meses de antelación a la fecha límite. La evaluación por organismos notificados puede requerir entre 6 y 12 meses según la complejidad del producto.
05
Consejos Prácticos
Hoja de ruta para la adaptación normativa

Una adecuación efectiva exige un enfoque transversal que involucre a TI, legal, ingeniería y dirección general.

  • Inventario de productos: Clasificar toda la cartera conforme a los Anexos III y IV con un equipo multidisciplinar (TI, cumplimiento, ingeniería, legal).
  • Security by Design: Adoptar un SDL documentado alineado con IEC 62443-4-1 o ISO/IEC 27034. Integrar herramientas SCA para gestión de dependencias de código abierto.
  • Gestión documental: Designar un Product Security Officer. Conservar documentación técnica mínimo 10 años (art. 31). Implementar plantillas de notificación para los plazos de 24 h / 72 h / 14 días.
  • Cadena de suministro: Incorporar cláusulas de ciberseguridad en contratos con proveedores y exigir un Software Bill of Materials (SBOM) para componentes críticos.
  • Divulgación responsable (CVD): Establecer canales públicos de reporte conforme al art. 13. Bosch es referencia ENISA con su modelo PSIRT y portal público de vulnerabilidades.
Buena práctica ENISA
Bosch ha implementado un programa PSIRT con plazos de notificación alineados con el art. 14 y un portal público de divulgación de vulnerabilidades, citado por ENISA en su informe Good Practices for Security of IoT (actualización 2025).
]]>
18648
Redundancia en Ethernet Industrial: Guía de Protocolos Comunes en Anillo https://www.davantel.es/redundancia-en-ethernet-industrial-guia-de-protocolos-comunes-en-anillo Fri, 24 Apr 2026 08:00:00 +0000 https://www.davantel.com/?p=18468 Introducción: ¿Qué es un Protocolo de Anillo Redundante 

En las redes Ethernet industriales, la fiabilidad operativa es absolutamente crítica para la misión. Una única falla en la red, como un cable dañado o un dispositivo averiado, puede interrumpir procesos productivos completos y ocasionar pérdidas económicas significativas. Para mitigar este riesgo, los switches industriales emplean tecnología de anillo redundante, que garantiza la continuidad operativa mediante el redireccionamiento automático del tráfico alrededor de la falla.

El principio fundamental del protocolo de anillo redundante consiste en bloquear lógicamente un enlace del anillo durante la operación normal, evitando así la formación de bucles en la red. Cuando se produce una falla, ya sea por desconexión de un enlace o fallos en un switch, el protocolo desbloquea automáticamente y de manera rápida (habitualmente en cuestión de milisegundos) el camino de respaldo para redirigir el tráfico, restaurando la comunicación sin intervención humana.

Este mecanismo asegura que ni siquiera un único punto de falla interrumpa los servicios de red, incrementando notablemente la disponibilidad del sistema. Resulta especialmente adecuado para entornos industriales que exigen alta fiabilidad y desempeño en tiempo real.

En este artículo, analizaremos los protocolos de anillo redundante más comunes empleados para garantizar la redundancia en redes Ethernet industriales.

Artículo relacionado: What Is Network Redundancy? How to Implement Redundancy in Industrial Switches?

Protocolos Comunes de Anillo Redundante

En las infraestructuras Ethernet industriales existen diversos protocolos de redundancia en anillo. El presente artículo se enfoca en los más comunes y estandarizados:

  • STP/RSTP/MSTP
  • ERPS
  • EAPS
  • MRP

Cada protocolo ofrece mecanismos diferenciados, tiempos de recuperación variados y distintos niveles de interoperabilidad. En este artículo no se abordan protocolos propietarios, como el Turbo Ring de Moxa o el HRP de Hirschmann.

STP / RSTP / MSTP

La familia de protocolos Spanning Tree Protocol (STP) es un conjunto de estándares IEEE ampliamente utilizados en redes Ethernet generales y algunas aplicaciones industriales.

Funcionamiento de STP

  • Intercambio de BPDU: Tras el arranque, los switches envían periódicamente Unidades de Datos de Protocolo de Puente (BPDU) para descubrir la topología de la red.
  • Elección del Root Bridge: Todos los switches comparan sus IDs de puente (prioridad + dirección MAC); el que posee el valor más bajo se convierte en Root Bridge.
  • Cálculo de rutas: Cada switch no raíz determina el camino más corto hacia el Root Bridge según el costo del trayecto.
  • Asignación de roles a los puertos: Los switches designan un Root Port (mejor camino al Root Bridge) y Puertos Designados (encargados de transmitir tráfico en cada segmento).
  • Bloqueo de puertos redundantes: Se colocan en estado de bloqueo todos los puertos que podrían generar bucles, impidiendo la transmisión de datos pero manteniendo la supervisión de BPDUs.
  • Ante la falla de un enlace o dispositivo: Los switches detectan el cambio mediante BPDUs, recalculan el árbol de expansión y desbloquean puertos según sea necesario.
Diagrama 1. Funcionamiento del STP: Selección de Root Bridge, Root Port y Puerto Designado

La explicación anterior describe el principio básico de STP. Sin embargo, su versión original presenta tiempos de recuperación relativamente prolongados, lo que limita su aplicación en entornos que requieren respuestas en tiempo crítico. Para subsanar esta limitación, se desarrollaron dos versiones mejoradas: RSTP (Rapid Spanning Tree Protocol) y MSTP (Multiple Spanning Tree Protocol), que ofrecen una convergencia más rápida y mayor versatilidad en redes industriales modernas.

  • STP: Versión básica que evita bucles bloqueando enlaces redundantes y creando una topología lógica libre de bucles. Su convergencia es lenta, requiriendo típicamente 30–50 segundos para recuperar la red.
  • RSTP: Versión mejorada que logra una convergencia más rápida, generalmente entre 1 y 10 segundos.
  • MSTP: Basado en RSTP, permite mapear múltiples VLANs a una única instancia de árbol de expansión, facilitando el balanceo de carga entre VLANs. Mantiene compatibilidad con versiones anteriores (STP y RSTP) y su tiempo de convergencia también es inferior a 10 segundos.

Al ser un estándar internacional, la familia Spanning Tree Protocol ofrece excelente interoperabilidad y soporte para diversas topologías físicas. No obstante, en redes industriales de gran envergadura o complejidad, su desempeño en convergencia puede resultar insuficiente frente a protocolos de anillo industrial dedicados, siendo más adecuado para aplicaciones no críticas en tiempo o como mecanismo de respaldo.

MRP

El Protocolo de Redundancia de Medios (Media Redundancy Protocol, MRP), definido en la norma IEC 62439-2, es un protocolo industrial estandarizado para redundancia en anillos Ethernet diseñado para recuperaciones de red de alta velocidad.

En un anillo MRP, un dispositivo se designa como Gestor de Redundancia de Medios (MRM), mientras que los demás funcionan como Clientes de Redundancia de Medios (MRC). El MRM supervisa continuamente el estado del anillo y bloquea habitualmente uno de sus puertos para evitar bucles en la red. Ante una falla en un enlace o dispositivo, el MRM desbloquea de inmediato dicho puerto, permitiendo que el tráfico se desvíe por la ruta alternativa.

Diagrama 2. Funcionamiento del Protocolo de Redundancia de Medios (MRP)

MRP ofrece configuraciones de recuperación flexibles, con tiempos típicos de recuperación de 500 ms, 200 ms, 60 ms, 15 ms, e incluso menos de 10 ms en anillos pequeños (hasta 50 switches).

Como estándar industrial internacional, MRP está respaldado por numerosos fabricantes de equipos de automatización. Proporciona una recuperación significativamente más rápida que STP, lo que lo hace ideal para automatización industrial y sistemas de control en tiempo real.

ERPS

Ethernet Ring Protection Switching (ERPS) es un protocolo de redundancia de grado operador diseñado específicamente para redes en anillo Ethernet, estandarizado bajo ITU-T G.8032.

El principio de funcionamiento de ERPS consiste en designar un switch como propietario del Enlace de Protección del Anillo (RPL). En condiciones normales, el propietario del RPL bloquea un enlace del anillo para evitar bucles de red. El protocolo intercambia continuamente mensajes de control (tramas R-APS) entre todos los nodos del anillo para monitorear el estado de los enlaces. Ante una falla, los nodos afectados notifican inmediatamente al propietario del RPL, quien desbloquea el enlace previamente bloqueado, permitiendo la redirección del tráfico por el camino de respaldo.

Diagrama 3. Topología de Anillo Único ERPS: Estado Normal vs Falla de Enlace

La principal ventaja de ERPS radica en su recuperación ultraveloz, típicamente inferior a 50 ms, lo cual lo hace idóneo para la automatización industrial, manufactura inteligente y otras aplicaciones críticas que exigen alta fiabilidad y tiempo mínimo de inactividad.

EAPS 

EAPS (Ethernet Automatic Protection Switching) es un protocolo de protección rápida desarrollado originalmente por Extreme Networks para topologías de anillo Ethernet. Gracias a su eficiencia y diseño robusto, su mecanismo central fue estandarizado como IETF RFC 3619, convirtiéndolo en una tecnología pública y abierta. Sin embargo, en redes reales, distintos fabricantes pueden implementar y extender RFC 3619 con ligeras variaciones.

¿Cómo funciona EAPS?

  • El nodo maestro envía periódicamente paquetes de integridad para supervisar la integridad del anillo. El puerto secundario permanece bloqueado normalmente para evitar bucles.
  • Ante una falla de enlace, el maestro habilita el puerto secundario para reenvío y emite un mensaje Flush-FDB para redirigir el tráfico por la ruta alternativa.
  • Al restaurarse el enlace, el maestro vuelve a bloquear el puerto secundario y envía un mensaje Complete-Flush-FDB para restablecer el reenvío normal.
  • La recuperación suele completarse en menos de 50 ms, garantizando alta disponibilidad de la red.
Diagrama 4. Funcionamiento de EAPS – Estado Normal de Enlaces

EAPS opera de manera similar a ERPS, pero se diferencia en aspectos clave. EAPS depende de un nodo maestro único que gestiona tanto el bloqueo como la recuperación, mientras que ERPS utiliza un modelo de propietario y vecino RPL para gestionar los enlaces bloqueados. Además, ERPS soporta topologías de anillos más complejas y múltiples dominios de anillo, mientras que EAPS está diseñado principalmente para anillos simples o dobles.

Comparativa de Rendimiento entre Protocolos de Redundancia en Anillo

Para una visión resumida, la siguiente tabla sintetiza las características principales.

ProtocoloTiempo Típico de RecuperaciónEscala de Dispositivos / RedFortalezas PrincipalesDebilidades / Notas
STP30 – 50 segundosSin límite específicoProtocolo original que previene bucles básicos.Demasiado lento para redes actuales. Protocolo obsoleto, no recomendado para nuevas implementaciones.
RSTP1 – 10 segundosSin límite específicoConvergencia mucho más rápida que STP. Compatibilidad universal. Soporta cualquier topología física.La convergencia puede ser lenta en redes grandes o complejas. No es óptimo para anillos críticos en tiempo.
MSTP≤ 10 segundosSin límite específicoPermite balanceo de carga entre VLANs. Compatible con RSTP/STP.Configuración más compleja. La velocidad de convergencia sigue siendo del orden de segundos.
MRP< 10 – 500 ms (configurable)Hasta 50 switchesEstándar internacional industrial. Optimizado para PROFINET. Comportamiento determinista.Limitado a topologías en anillo.
ERPS< 50 msHasta 255 nodos por anilloEstándar internacional de calidad telecom. Excelente para entornos multi-fabricante.Restringido a topologías en anillo. La opción preferente para anillos estándar de alta velocidad.
EAPS< 50 msNormalmente anillo simple o dobleConvergencia rápida, mecanismo sencillo, rentable.Menos común que ERPS/MRP, mayormente reemplazado.

Cómo Elegir el Protocolo Adecuado para Su Red

Para determinar el protocolo de anillo redundante óptimo, evalúe sus necesidades considerando estas tres dimensiones críticas:

Topología y Escala de la Red

Restricción: ¿Anillo físico limpio?

  • : Opte por protocolos optimizados para anillos (MRP, ERPS, propietarios).
  • No: RSTP/MSTP es la opción principal para gestionar topologías en malla arbitrarias, aceptando una convergencia más lenta (1-10 segundos).

Rendimiento: Objetivo de Tiempo de Recuperación (RTO)

  • Tolerancia > 1 segundo: RSTP/MSTP resulta adecuado para operaciones no críticas.
  • Requisito < 100 ms: Implica la necesidad de un protocolo de anillo dedicado (MRP, ERPS, propietario).

¿Cuáles Son Sus Objetivos Técnicos y de Mantenimiento?

Ejemplo A: Sistemas Industriales Específicos

Si su red presta servicio principalmente a sistemas industriales de campo como PROFINET, que demandan requisitos de protocolo estrictos, MRP suele ser el estándar de facto o mandatorio. Adoptar MRP garantiza la mejor compatibilidad y un rendimiento determinista con los dispositivos.

Ejemplo B: Alto Rendimiento, Compatibilidad Multi-vendedor y Flexibilidad Futura

Para redes que funcionan como columna vertebral en fábricas o centros de datos integrando dispositivos de múltiples proveedores y que buscan evitar el encasillamiento con un solo fabricante, ERPS es la opción ideal. Este estándar internacional de nivel carrier ofrece una recuperación inferior a 50 ms, una excelente interoperabilidad multi-vendedor y una escalabilidad a largo plazo para futuras actualizaciones.

Switch Industrial Ethernet Redundante

Como se mencionó anteriormente, los mecanismos de redundancia en anillo están generalmente integrados en switches Ethernet. Estos dispositivos constituyen el pilar de las redes industriales extensas, desempeñando un papel fundamental en la estabilidad y alta disponibilidad de la red.

Los switches industriales gestionados de Come-Star son una opción excepcional para construir redes Ethernet en anillo confiables. Admiten todos los principales protocolos de redundancia en anillo, incluyendo:

  • STP / RSTP / MSTP
  • MRP
  • ERPS
  • EAPS

Además de soportar diversos protocolos de redundancia, los switches Come-Star cuentan con diseños de alta confiabilidad, tales como:

  • Hardware robusto — Amplio rango de temperatura operativa, resistencia al polvo y agua, así como a vibraciones, impactos y radiaciones electromagnéticas.
  • Entradas de alimentación redundantes — Garantizan operación continua ante fallos en la alimentación eléctrica.
  • Configuraciones flexibles de puertos — Opciones que incluyen puertos de cobre y fibra óptica, velocidades desde 100 Mbps hasta 10 Gbps, y capacidad PoE, para satisfacer diversas exigencias de redes industriales.

Con estas características, los switches industriales de Come-Star proporcionan alto desempeño, robustez y resistencia de red, asegurando una comunicación ininterrumpida incluso en entornos exigentes.

Artículo relacionado: Diseño de Redes en Anillo de Fibra Óptica Explicado: Topologías, Diagramas y Consideraciones para Switches

Reflexiones Finales

Tras la lectura de este artículo, dispondrá de un entendimiento más claro sobre los protocolos de anillo redundantes más utilizados en redes Ethernet industriales. Si desea profundizar en sus principios de funcionamiento y aplicaciones prácticas, le invitamos a visitar nuestro blog, donde compartimos regularmente conocimientos sobre tecnologías de redes industriales.

En entornos industriales contemporáneos, construir una red Ethernet redundante es fundamental para garantizar la fiabilidad operativa y minimizar tiempos de inactividad. Si planea establecer una infraestructura industrial de comunicación redundante, los switches gestionados de Come-Star están diseñados para satisfacer sus requerimientos. Nuestros switches redundantes de red, diseñados específicamente para sistemas de control industrial, soportan el protocolo propietario de Come-Star con tiempos de recuperación inferiores a 20 ms. Son compatibles con los protocolos de redundancia más relevantes y presentan un diseño robusto y duradero, que proporciona una base sólida y confiable para su infraestructura de comunicación industrial.

]]>
18468
¿Cómo funciona el sistema de eSIM con bootstrap y cuales son sus ventajas? https://www.davantel.es/como-funciona-el-sistema-de-esim-con-bootstrap-y-cuales-son-sus-ventajas Wed, 22 Apr 2026 08:00:00 +0000 https://www.davantel.com/?p=18456 El sistema de eSIM con bootstrap funciona como una conexión inicial “de arranque” que permite al dispositivo salir a Internet por primera vez y descargar después el perfil operativo correcto de forma remota. En IoT, esto resuelve el problema de “cómo conecto el equipo si todavía no tiene el perfil final”, y es una pieza clave del Remote SIM Provisioning.

¿Cómo funciona?

El dispositivo sale de fábrica con un perfil bootstrap, que suele ser un perfil genérico o de baja criticidad, pensado solo para dar conectividad inicial. Al encenderse, ese perfil permite que el equipo contacte con la plataforma de aprovisionamiento y reciba el perfil operativo definitivo según el país, operador o despliegue.

El flujo típico es este:

  1. El eSIM o eUICC se entrega con un perfil bootstrap preinstalado.
  2. El dispositivo se conecta a la red usando ese perfil.
  3. La plataforma de gestión identifica el dispositivo y prepara el perfil correcto.
  4. Se descarga el perfil operativo, que pasa a ser el usado en producción.

En la práctica, el bootstrap puede quedarse como mecanismo de respaldo para recuperación, o ser desactivado o reemplazado cuando el perfil operativo ya está activo.

¿Qué aporta SGP.32?

En IoT moderno, la lógica de bootstrap se asocia con el estándar GSMA SGP.32, pensado para dispositivos sin interfaz o con despliegues masivos. Este estándar formaliza un modelo flexible para descargar y cambiar perfiles de forma remota, especialmente útil en flotas industriales o distribuidas.

La diferencia importante es que el bootstrap no es el plan final, sino el mecanismo que permite llegar a ese plan final sin intervención manual. El bootstrap resuelve el problema de la primera conexión; el perfil operativo resuelve el uso real del servicio.

Ventajas principales

Las ventajas más claras son estas:

  • Aprovisionamiento sin intervención física: el equipo puede activarse y autoconfigurarse sin manipulación manual.
  • Menos logística: se reducen cambios de SIM, stock por países y procesos manuales de alta.
  • Despliegue global: se puede enviar el mismo hardware a distintos mercados y asignar luego el operador adecuado.
  • Recuperación remota: si falla el perfil principal, el bootstrap puede servir como vía de recuperación.
  • Escalabilidad: es especialmente útil para flotas grandes de IoT y equipos sin atención local.

¿Cuándo tiene más sentido?

Tiene mucho sentido en routers industriales, gateways IoT, sistemas telemáticos y activos remotos donde no se quiere depender de un técnico para cambiar una SIM física. También es muy útil cuando el operador o la cobertura óptima cambia según el país o la zona de instalación.

Si el proyecto es pequeño y local, el beneficio existe, pero se nota menos. En despliegues multipaís o con mantenimiento remoto, el bootstrap aporta una mejora operativa muy grande.

Puede ampliar información acerca de cómo funciona el bootstrap profile en los routers de Teltonika y recuerda que puedes comprar los routers Teltonika con eSIM al mejor precio en nuestra Tienda Online.

]]>
18465
Smart Roaming V3 ahora incluye Site Survey y Remote Triage https://www.davantel.es/smart-roaming-v3-ahora-incluye-site-survey-y-remote-triage Mon, 20 Apr 2026 08:00:00 +0000 https://www.davantel.com/?p=18461 ¿Cómo funciona el Smart Roaming de Robustel?

Smart Roaming añade un proceso claro y paso a paso a la forma en que un router elige su operador. En lugar de basarse en el nivel de señal, el dispositivo mapea las redes disponibles en el sitio, comprueba si el tráfico IP funciona realmente y, a continuación, aplica su política para seleccionar la mejor red en cada emplazamiento. Cada acción se registra y se puede controlar desde RCMS (con SMS como respaldo), por lo que los departamentos de operaciones pueden confiar en el resultado y los ingenieros pueden ajustar de forma fina el comportamiento de su flota de equipos. Así es como funciona:

  1. Consulte las opciones en el sitio: al arrancar o bajo demanda, el router realiza un escaneo de red para descubrir PLMN utilizables y crea una vista local de las opciones.
  2. Mida lo que importa: las comprobaciones de estado validan la conexión con el éxito del ping, el tiempo de ida y vuelta y los umbrales de señal, ya que un buen RSSI por sí solo no garantiza el flujo de datos.
  3. Decida y cambie con medidas de seguridad: si se superan los umbrales de la política, Smart Roaming selecciona un operador mejor y registra la decisión con una marca de tiempo. Si no se registra una elección manual, vuelve de forma segura al modo automático.
  4. Controle desde cualquier lugar: establezca políticas, designe redes preferidas y active análisis o estudios de sitios desde RCMS. Aunque su conexión móvil no funcione, puede enviar comandos SMS para controlar el funcionamiento de smart roaming como alternativa.
  5. Verificar y operar: Revise el estado en tiempo real y los registros de cambios, realice pruebas de velocidad en el dispositivo para comprobaciones puntuales y programe inspecciones automáticas del sitio para guiar los lanzamientos y las auditorías.

Mejoras en Smart Roaming V3

Site Survey – Estudio del emplazamiento 4G/5G bajo demanda

Con Smart Roaming, los routers principales de Robustel ahora pueden realizar un estudio completo del sitio al arrancar, bajo demanda desde la nube o según un programa diario, lo que le proporciona diagnósticos reales en los que puede confiar. En lugar de hacer conjeturas, obtendrá indicadores prácticos, como el rendimiento del ping y las pruebas de velocidad, que revelan lo que realmente está sucediendo en el sitio.

También puede establecer una referencia para una ubicación, confirmar los cambios después de la instalación y detectar desviaciones en el rendimiento antes de que se conviertan en un problema. De esta forma notará la diferencia entre entre «tiene señal» y «es realmente utilizable para la aplicación».

Remote Triage – Triaje remoto (evite costosas visitas al lugar)

Incluso con tarjetas SIM de itinerancia, todas las grandes implementaciones acaban teniendo un puñado de «sitios problemáticos», aquellos que parecen estar bien sobre el papel, pero que en la práctica funcionan mal. Remote Triage se ha diseñado para hacer frente a esa realidad: le permite diagnosticar fallos de forma remota y forzar activamente un cambio en la red cuando las condiciones lo exigen, sin necesidad de desplazarse.

La clave es el control. Muchos routers no cambian de red de forma fiable en casos extremos, incluso cuando parece que deberían hacerlo, por lo que los problemas pueden persistir hasta que alguien visita el sitio. Remote Triage le ofrece una forma directa de romper ese punto muerto, validar el resultado y restaurar el rendimiento rápidamente.

Puede ampliar la información sobre Smart Roaming V3 incluyendo algunos videos explicativos en nuestra página web.

]]>
18467
¿Qué es la Redundancia en Redes? ¿Cómo Implementar la Redundancia en Switches Industriales? https://www.davantel.es/que-es-la-redundancia-en-redes-como-implementar-la-redundancia-en-switches-industriales Fri, 17 Apr 2026 08:00:00 +0000 https://www.davantel.com/?p=18449 En la comunicación en red—ya sea en redes WiFi domésticas o en sistemas de comunicación industrial—la falla de un dispositivo o enlace central puede causar interrupciones generalizadas en los equipos y servicios. En entornos industriales, una falla en la red podría incluso provocar paralizaciones en la producción o pérdidas críticas de datos. El valor fundamental de la redundancia en redes radica en eliminar puntos únicos de fallo mediante mecanismos de respaldo, garantizando así la disponibilidad continua de la red. Este artículo explica sistemáticamente la lógica detrás de la redundancia en redes, enfocándose en la redundancia en switches industriales, y explora los diseños clave y estrategias de implementación.

¿Qué es la redundancia de red?

Sencillamente, la redundancia de red consiste en estar prevenido. Es la idea de contar con uno o varios sistemas de respaldo. En los sistemas de comunicación, la redundancia garantiza que si alguna parte de la red falla, un camino o dispositivo alternativo asuma el control, permitiendo que la red opere sin interrupciones.

También conocida como solución de conmutación por error, la redundancia en el diseño de redes es especialmente crucial en ambientes de alta disponibilidad. En redes industriales, la redundancia en sistemas informáticos no es solo una optimización técnica, sino un requisito esencial para la operación continua.

Tipos de redundancia en redes

  • Redundancia de dispositivo
  • Redundancia de enlace
  • Redundancia en anillo
  • Redundancia de gateway

Estas estrategias pueden implementarse de forma independiente o combinarse para construir una arquitectura de red verdaderamente redundante.

Redundancia de dispositivo: Doble protección para equipos críticos

El concepto de redundancia de dispositivo es sencillo: dotar a los dispositivos críticos de un “respaldo” que asuma inmediatamente sus funciones ante una falla del dispositivo primario, evitando interrupciones en el servicio.

Existen dos métodos comunes de redundancia de dispositivo:

Hot Standby: El dispositivo de respaldo está “siempre activo” y sincroniza continuamente datos con el dispositivo principal. En caso de fallo del dispositivo primario, asume la tarea de inmediato, realizando el cambio de forma casi imperceptible. Este método se emplea habitualmente en switches centrales, controladores principales y otros nodos críticos, y también puede usarse para balanceo de carga, donde dos dispositivos procesan tareas simultáneamente para mejorar la eficiencia. Con hot standby, el sistema conmutará sin interrupciones al switch de respaldo ante una falla del principal, asegurando la conectividad y estabilidad de la red.

Cold standby: El dispositivo de respaldo permanece en estado “inactivo” y no opera activamente. Al fallar el dispositivo principal, el respaldo se activa manualmente o mediante un disparador del sistema. Aunque la respuesta es más lenta que en el caso de hot standby, su costo de implementación es menor, apto para escenarios que no exigen alta performance en tiempo real.

Tanto el hot standby como el cold standby persiguen mejorar la estabilidad y tolerancia a fallos del sistema. Su aplicación es frecuente en entornos industriales, y los mecanismos de redundancia de hardware también son comunes en switches para aumentar la confiabilidad. Por ejemplo:

Diseño redundante de fuente de alimentación: El switch se equipa con dos o más entradas independientes de alimentación, cuyos circuitos operan de forma autónoma. Si una fuente presenta problemas (como corte, suministro inestable o conexiones flojas), la otra asume la alimentación sin interrupciones, garantizando la operación continua del switch.

Soporte para componentes intercambiables en caliente: La tecnología hot-swappable permite insertar o retirar componentes hardware con el dispositivo encendido, sin necesidad de apagarlo. Los switches montados en rack de nuestra empresa admiten múltiples módulos de alimentación duales intercambiables en caliente. La principal ventaja es que si una fuente falla, puede ser reemplazada sin detener el equipo, simplemente retirando la fallida e insertando la nueva. Este proceso no impacta en las operaciones actuales, reduciendo significativamente las interrupciones por mantenimiento en la red. 

Redundancia de enlace: Múltiples “autopistas” para los datos

En entornos industriales, la agregación de enlaces es una tecnología crucial para redundancia y mejora del rendimiento. Al unir dos o más enlaces físicos en un enlace lógico, los switches industriales incrementan el ancho de banda total y habilitan un mecanismo de tolerancia a fallos a nivel de enlace. Cuando uno falla, el sistema redirige automáticamente el tráfico por los enlaces disponibles sin intervención manual, asegurando la comunicación ininterrumpida. Este concepto es esencial en el diseño de redes redundantes para sistemas críticos.

Redundancia en red en anillo: Usando un circuito cerrado para gestionar fallos de enlaces y dispositivos

La redundancia en anillo es una forma avanzada de redundancia de enlaces. Su principio fundamental es emplear una topología en “anillo” junto con protocolos específicos para resolver interrupciones causadas por fallos en un enlace o dispositivo único. En redes industriales, los switches se interconectan formando un lazo cerrado, permitiendo la transmisión de datos en ambas direcciones, horario y antihorario. Si un enlace o dispositivo falla, los datos se reenvían automáticamente por el otro sentido, evitando que la red se paralice por completo.

La clave de la redundancia en anillo es “la prevención de bucles” y “la conmutación rápida”. Sin un control protocolar específico, una topología en anillo podría provocar tormentas de broadcast (donde los datos giran indefinidamente en el anillo). Por ello, los switches industriales deben usar protocolos que detecten fallos, bloqueen caminos redundantes en condiciones normales y activen las rutas de respaldo en caso de fallas. Los protocolos más comunes en redundancia en anillo incluyen:

  • RSTP (Rapid Spanning Tree Protocol): Ofrece una convergencia más rápida que el STP tradicional, conmutando rutas en segundos.
  • MSTP (Multiple Spanning Tree Protocol): Permite múltiples rutas VLAN, mejorando la utilización del ancho de banda.
  • ERPS (Ethernet Ring Protection Switching): Protocolo ultrarrápido diseñado para anillos industriales, con conmutación por error en menos de un segundo.

Estos protocolos activan automáticamente rutas alternas ante la detección de fallos en enlaces o dispositivos, garantizando un flujo continuo de datos y aumentando significativamente la tolerancia y velocidad de recuperación de la red.

Redundancia de gateway: Sin temor a fallos en la “entrada/salida”

En la comunicación en red, la interacción entre distintas subredes o segmentos suele efectuarse a través de un gateway. Un gateway puede concebirse como la “salida” o “entrada rápida” de una red. Si esta “entrada/salida” falla, la comunicación de toda la red queda interrumpida.

Para mitigar este riesgo, se emplea comúnmente la tecnología conocida como VRRP (Virtual Router Redundancy Protocol).

La genialidad de VRRP radica en que no asigna simplemente dos direcciones IP diferentes a los dispositivos, sino que establece un “gateway virtual”. Esta dirección IP virtual se presenta como un dispositivo real, y todos los terminales configuran dicha dirección como puerta de enlace predeterminada.

En la práctica, este gateway virtual es sostenido por dos o más dispositivos. Uno actúa como “dispositivo primario” y el otro como “dispositivo de respaldo”. El primario gestiona el reenvío habitual de datos, mientras que el respaldo permanece en modo supervisión. Ante una falla del primario, el respaldo asume automáticamente la dirección IP del gateway virtual, garantizando una transición fluida.

Los Beneficios de la Redundancia en Redes

¿Cuáles son los beneficios de incorporar redundancia en una red?

Implementar redundancia en redes ofrece una amplia gama de ventajas, especialmente en entornos críticos como la automatización industrial, el transporte inteligente y los sistemas de monitoreo en tiempo real. Los beneficios clave incluyen:

Mayor Fiabilidad de la Red

Al eliminar puntos únicos de fallo, una red redundante asegura que, incluso si un componente o camino falla, el sistema continúe funcionando con normalidad. Esto es esencial en sectores donde la interrupción representa importantes pérdidas económicas o riesgos para la seguridad.

Operaciones Comerciales Continuas

Una red redundante permite conmutación automática y recuperación rápida, minimizando las interrupciones del servicio. Así, las aplicaciones y servicios esenciales se mantienen accesibles sin necesidad de intervención manual, incluso durante fallas.

Mayor Seguridad en la Red

En ciertos casos, la redundancia en redes también fortalece la seguridad al ofrecer múltiples rutas para datos cifrados o aislar sistemas de respaldo para contener ataques o fallos.

En resumen, los beneficios de la redundancia en una red trascienden la mera tolerancia a fallos, creando infraestructuras más ágiles, seguras y eficientes, capaces de afrontar las exigencias de las operaciones digitales modernas.

Conclusión

En definitiva, la redundancia en redes no es solo una elección técnica, sino una estrategia de gestión de riesgos. En entornos industriales, ya se trate de redundancia de equipos, enlaces, redes en anillo o gateways, el objetivo primordial es lograr una “operación ininterrumpida”. La aplicación combinada de estas tecnologías minimiza el riesgo de paralización productiva y constituye la “línea vital” de las comunicaciones industriales modernas. Mediante una planificación y despliegue adecuados de arquitecturas redundantes, las empresas pueden no solo reducir eficazmente el riesgo de paradas imprevistas, sino también mejorar la fiabilidad y la eficiencia en el mantenimiento del sistema de comunicaciones, brindando un soporte robusto para aplicaciones como la manufactura inteligente y la supervisión automatizada.

]]>
18449
Guía práctica sobre seguridad en los routers celulares https://www.davantel.es/guia-practica-sobre-seguridad-en-los-routers-celulares Wed, 15 Apr 2026 08:00:00 +0000 https://www.davantel.com/?p=18445 Resumen ejecutivo

A medida que aumentan las implementaciones de IoT, los routers celulares (3G/4G) se han convertido en la columna vertebral de la conectividad industrial, conectando PLC, cámaras, controladores y máquinas a la nube. Sin embargo, estos dispositivos suelen ser el eslabón más débil en materia de seguridad. Las tarjetas SIM con IP pública, los puertos mal gestionados y los enlaces sin cifrar crean oportunidades para ciberataques, robo de datos e incluso costes de conectividad descontrolados.

Este informe técnico proporciona una hoja de ruta clara y práctica para proteger los routers celulares en entornos de IoT. Explora las mejores prácticas en materia de tarjetas SIM, las medidas de seguridad físicas, las arquitecturas VPN y las funciones de seguridad integradas propias de Robustel. Con información real, muestra cómo las organizaciones pueden proteger sus activos, reducir el riesgo e implementar el IoT a gran escala con confianza.


En este artículo te explicamos:
  • Por qué las tarjetas SIM con IP pública son una amenaza importante y cómo mitigarlas con direccionamiento IP privado y APN seguros.
  • Cómo trabajar con proveedores de SIM en pruebas de penetración, bloqueos TAC y garantías de red.
  • Medidas prácticas para reforzar físicamente los routers, desde desactivar los puertos Ethernet que no se utilizan hasta proteger las interfaces de configuración USB.
  • Cómo mejorar la seguridad inalámbrica, desde ocultar el SSID hasta WPA-Enterprise y listas de control de acceso MAC.
  • El papel de las VPN (de extremo a extremo, de router a nube, gestionadas por proveedores de SIM) en la protección del tráfico de datos del IoT.
  • Cómo Robustel integra la seguridad desde el diseño en su plataforma RCMS y sus routers, desde archivos de diagnóstico cifrados hasta la gestión multifuncional y los protocolos cifrados TLS.

Introducción

«Seguridad del IoT» es un término muy amplio. Tan amplio que podría decirse que carece de significado por sí mismo. Para empezar, debemos definir el alcance y el propósito de este artículo para situarlo claramente en la jerarquía del IoT.

Este artículo presenta algunos de los conceptos de seguridad relacionados con la implementación de routers y gateways celulares (3G/4G), como los que comercializan Robustel y otros fabricantes de todo el mundo.

La arquitectura de estas implementaciones suele incluir un router, una tarjeta SIM y un dispositivo conectado, como un PLC, una cámara IP, un controlador BMS, un reproductor multimedia u otro dispositivo similar en el borde, que utiliza redes móviles públicas para transferir datos desde el borde a la nube.

Los datos y la propia infraestructura pueden ser vulnerables a comportamientos maliciosos, y este artículo ofrece una visión práctica de las soluciones generales y específicas de Robustel para estos retos de seguridad del IoT.

Seguridad SIM

Irónicamente, el aspecto más crítico en materia de seguridad en la implementación de un router es la tarjeta SIM.

La tarjeta SIM es directamente responsable del esquema de direccionamiento IP asociado con la interfaz WAN del router.

Uno de los ejemplos más claros de este concepto es cuando los instaladores utilizan tarjetas SIM con direcciones IP públicas (todavía disponibles en algunos operadores de redes móviles (MNO) y operadores de redes móviles virtuales (MVNO) de todo el mundo). Con una dirección IP pública en la tarjeta SIM, cualquier persona con acceso a Internet puede ver la «puerta principal» de su router. Con el reenvío de puertos habilitado en el router, no solo se puede acceder directamente al propio router, sino que los dispositivos conectados al lado LAN del router también quedan a la vista de todos.

Los arquitectos de redes más expertos pueden argumentar que, con el acceso remoto desactivado (HTTP/HTTPS/SSH bloqueados en el router y los dispositivos conectados) y un número de puerto menos conocido utilizado para el reenvío de puertos, el riesgo de seguridad se mitiga y, en cierta medida, esto es cierto.

Sin embargo, los intentos de fuerza bruta hacia la IP pública del router tienen que atravesar la red 3G/4G para que sean rechazados por el cortafuegos de la interfaz WAN del router. Esto significa que los datos han atravesado la red del operador en una dirección. Esto significa que todos esos datos (no solicitados) son facturables por la persona que firmó el contrato SIM. Los ataques concertados podrían costarle GB de datos al mes. Multiplique esto por una gran cantidad de routers y vuelva a multiplicarlo por una tarifa SIM cara y tendrá un desastre comercial, incluso si ha mitigado un desastre de seguridad.

Consejo n.º 1: Evite las tarjetas SIM con IP pública.

La primera parte de su proceso de seguridad es sencilla: asegúrese de que su SIM tenga una dirección IP privada, no pública.

Algunos proveedores especializados en tarjetas SIM ofrecen direcciones IP privadas estáticas o dinámicas. Siempre que el proveedor tenga todo en orden y cuente con la seguridad adecuada en su propia infraestructura, la elección entre una IP privada fija o dinámica es irrelevante, ya que ambas ofrecen un nivel de seguridad aceptable.

La figura 1.1 muestra una vista simplificada de cómo un «objeto» se comunica con la nube o, más concretamente, con un servidor de aplicaciones en Internet. Lo importante aquí es el «APN».

Un APN es un concepto bastante abstracto, que los operadores de red no suelen discutir abiertamente, pero es una ruta que tus datos de IoT seguirán cada día. Por ello, resulta irónico lo poco que se sabe sobre este «gigantesco router en el cielo» y lo fundamental que es para el éxito de su aplicación. En términos sencillos, el APN es el guardián de Internet y de otras redes accesibles a través de Internet. En última instancia, es el responsable de la asignación de su dirección IP, ya sea fija o estática.

Por lo tanto, cuando utilizas una red 3G/4G, el rendimiento y la seguridad de tus datos dependen en gran medida del operador elegido, por lo que la calidad de su seguridad se convierte en la calidad de tu seguridad.

Consejo n.º 2: Pregunte a su proveedor de SIM sobre las «pruebas de penetración» en su red y solicite garantías similares de que sus datos están bien protegidos. Pida un diagrama de su red si desea comprenderla mejor.

El cifrado inalámbrico de las redes 3G y 4G es un tema fundamental en el análisis detallado de la seguridad de las comunicaciones celulares. Sin embargo, este artículo parte de la premisa de que los estándares de cifrado actuales son adecuados para la mayoría de las aplicaciones del IoT. Si el lector tiene dudas sobre el cifrado OTA, tiene dos opciones:

  • Analice detenidamente las especificaciones de las distintas redes de acceso radioeléctrico (RAN) o consulte a un especialista en seguridad sobre el tema para saber qué estándares criptográficos se han descifrado y cómo podría afectarle.
  • Implemente el cifrado de extremo a extremo en su aplicación, lo que significa que una clave de cifrado descifrada solo revelará otra capa de tráfico cifrado. Una forma habitual de hacerlo en un router 3G/4G es utilizar uno de los servicios VPN disponibles directamente en el propio router. Las VPN se tratan más adelante, en la sección 4.

La seguridad física de la propia tarjeta SIM también puede ser un factor importante a tener en cuenta. El robo de una tarjeta SIM podría dar lugar a una violación de la red IP (poco probable), pero lo más probable es que suponga una amenaza de cargos por tráfico de datos o voz mientras la tarjeta SIM esté perdida pero no bloqueada.

Consejo n.º 3: Pregunte a su proveedor de tarjetas SIM si pueden bloquear la tarjeta SIM mediante un código «TAC» o similar, lo que significa que la tarjeta SIM no tendrá acceso a la red fuera del hardware previsto.

Seguridad física

Con la elección correcta de SIM, los ataques desde el lado WAN del router son mucho menos probables, por lo que centramos nuestra atención en la seguridad física: en términos generales, qué podría hacer alguien con acceso físico al dispositivo y cómo podemos mitigar esas amenazas.

Desactivar los puertos Ethernet y DHCP en los puertos Ethernet

El puerto Ethernet es un medio importante para sufrir ataques. Cuando no es necesario utilizarlo, se puede desactivar a través de la configuración del sistema para evitar accesos maliciosos mediante la conexión de un PC o un portátil. Si es necesario utilizar al menos un puerto Ethernet, es recomendable desactivar el DHCP en el lado LAN del router para que los dispositivos conectados no obtengan automáticamente una dirección IP en el rango adecuado para acceder a Internet. Una extensión lógica de esto podría ser elegir una subred pequeña y poco conocida para el lado LAN del router, de modo que la probabilidad de que un transeúnte adivine la dirección correcta al azar sea muy improbable.

Validación de la llave de interfaz USB

Muchos routers 3G/4G ofrecen un mecanismo muy sencillo para actualizar la configuración mediante una llave USB.

La interfaz USB también es objeto de ataques físicos. Cada router Robustel tiene una clave independiente generada por el sistema operativo y solicita la clave para la autenticación cada vez que se inserta un disco USB. El disco USB debe almacenar esta clave para actualizar los archivos. De esta manera, el puerto USB puede cumplir una única función (actualización automática de la configuración) de forma segura.

Desactivar el acceso a la consola

Los routers modernos y gran parte de los equipos conectados a ellos presentan una interfaz de usuario al mundo exterior a través de una GUI web (HTTP/HTTPS), SSH o similar. Es recomendable desactivar estas consolas a menos que sean necesarias y, si lo son, asegurarse de que solo los usuarios autorizados puedan acceder a la subred IP correspondiente en la que está disponible el acceso a la consola.

Consejo n.º 4: Un truco útil para alertar a los administradores del sistema sobre problemas en la red LAN es configurar una alerta, ya sea en la plataforma en la nube como RCMS o directamente desde el router (SMS/correo electrónico), que indique que se ha desconectado un cable Ethernet; a partir de ahí, se puede determinar rápidamente si se trata de un acto malicioso o no.

Seguridad Wi-Fi

La forma más eficaz de proteger una red Wi-Fi es no utilizarla. Si necesita utilizarla, asegúrese de que se utilice como mínimo la seguridad WPA.

WPA-Enterprise añade autenticación Radius adicional, pero puede resultar complejo de configurar.

Una forma más sencilla (pero menos escalable) de gestionar clientes WiFi individuales es utilizar una lista de control de acceso, mediante la cual solo las direcciones MAC incluidas en la lista blanca pueden conectarse al SSID (red inalámbrica) correspondiente.

Consejo n.º 5: Desactivar la «difusión SSID» en el punto de acceso del router puede ser una forma inteligente de mejorar la seguridad. Esto significa que el nombre de la red no será visible para los transeúntes que realicen un escaneo de la red, pero el acceso wifi seguirá estando disponible para aquellos que tengan la configuración y la contraseña correctas.

Opciones de seguridad VPN

Hay muchas formas de utilizar VPN como OpenVPN, PPTP, L2TP e IPSEC.

Las consideraciones clave son exactamente dónde se encuentran los puntos finales de la VPN y en qué jurisdicción se encuentran. Como se destaca en la sección 1, es esencial pensar en las conexiones del router en el contexto de la red del proveedor de SIM para comprender el panorama completo. A continuación, destacamos las arquitecturas VPN más utilizadas.

a) La VPN de extremo a extremo

En este ejemplo, la VPN atraviesa completamente desde el borde hasta la nube, normalmente con el dispositivo en el borde ejecutando un cliente VPN y el servidor de aplicaciones alojando un servidor VPN para la terminación de la conexión VPN.

En este ejemplo, no hay dependencia del proveedor de SIM para que esto funcione, excepto que el tipo de VPN elegido pueda atravesar el APN del operador. Esto puede ser un obstáculo clave que vale la pena consultar con su proveedor de SIM antes de intentar configurar una conexión.

Las implementaciones reales de este tipo de conexión suelen utilizar un dispositivo VPN justo delante del servidor de aplicaciones para proporcionar una demarcación lógica de los componentes básicos de la red.

Muchos «dispositivos» no tienen la capacidad de comportarse como un punto final VPN (como un dispositivo RS232) y, en este caso, se podría utilizar la opción (b).

Consejo n.º 6: Algunos APN pueden bloquear puertos o protocolos específicos exactamente igual que lo haría un cortafuegos. Consulte con su proveedor de SIM si este es el caso con su APN.
b) El router a la VPN en la nube

En este ejemplo, la VPN atraviesa desde el router hasta la nube (servidor de aplicaciones o dispositivo VPN en la nube), lo que en muchos sentidos es un uso más lógico de los recursos que (a), ya que permite que el dispositivo sea lo más barato/simple posible y que el router se encargue del elemento de comunicación.

En raras ocasiones, te encontrarás con auditores de seguridad más pedantes que insisten en que, al utilizar la arquitectura anterior, los datos que pasan por el cable desde el dispositivo al router no están cubiertos por una VPN y, por lo tanto, suponen un riesgo para la seguridad. Las formas más comunes de lidiar con esa objeción son:

  • Implemente la seguridad de la capa de aplicación en lugar de una VPN, o además de ella, para que los datos entre el dispositivo y el router estén cifrados.
  • Sugiera que si alguien ha obtenido acceso físico al router y al cable de interconexión, entonces tiene «cosas más importantes de qué preocuparse» que si pueden ver sus bits y bytes.

Esto nos recuerda que la seguridad es una ecuación de coste/beneficio y, aunque la opción (ii) es un argumento razonable para algunas aplicaciones, es poco probable que sea aceptable en proyectos médicos o militares.

c) Solución VPN de un proveedor especializado en tarjetas SIM M2M/IoT

Este tipo de servicio lo suelen ofrecer los operadores móviles virtuales (OMV) que desean mejorar la oferta de servicios a sus clientes y asumir una mayor parte de la solución a cambio de una pequeña cuota.

En la mayoría de los casos, es necesario crear un túnel VPN IPSEC entre el APN del proveedor de SIM y el dispositivo/servidor VPN del cliente. Se pueden configurar IPSEC duales para aumentar la resiliencia, a costa de una mayor complejidad arquitectónica.

Esta solución tiene las siguientes ventajas e inconvenientes:

Ventajas

  • No es necesario realizar ningún cambio en el router ni en el dispositivo.
  • El cliente no tiene que plantearse la posibilidad de rescindir muchas VPN (una de cada router), solo necesita una VPN de sitio a sitio desde la infraestructura del proveedor de SIM.
  • La configuración puede ser bastante fácil si el proveedor de SIM ofrece un buen servicio de asistencia.

Contras

  • La VPN no cubre la parte aérea de la conexión, lo que significa que el pirateo de las tecnologías de radio podría dejar sus datos desprotegidos, una objeción real, pero que rara vez se sostiene.
  • Si tu proveedor de SIM no hace bien su trabajo, ¡todos tus dispositivos están en peligro!

Seguridad específica de Robustel

RCMS: plataforma de gestión de dispositivos en la nube

La estrategia principal de Robustel para garantizar su propio servicio de gestión de routers (RCMS) consiste en aprovechar las capacidades IaaS y SaaS de primer nivel que ofrece Microsoft Azure.

Hay disponible un tutorial detallado sobre cómo el software de aplicación RCMS cuenta con una defensa multicapa contra los ciberataques gracias a su profunda integración con la plataforma Microsoft Azure. Puede solicitar una copia del documento a su representante de ventas de Robustel.

RobustOS: sistema operativo para routers

  • Trazabilidad del ciclo de vida del software

Robustel Incorpora la seguridad en todas las etapas del ciclo de vida del desarrollo de software, incluyendo el diseño de firmware, el almacenamiento seguro y la trazabilidad del código fuente, y la revisión y el análisis del código.

  • Radius, Tacacs Plus, LDAP, autenticación LDAP X509

Compatibilidad con la autenticación de servidores de terceros, con mecanismos de autenticación flexibles. La interacción entre el cliente y el servidor se verifica mediante una clave compartida y cualquier contraseña de usuario transmitida se cifra.

  • Archivo de diagnóstico cifrado

El archivo de diagnóstico exportable contiene información de registro y configuración, y está totalmente encriptado, por lo que puede compartirse con el equipo de asistencia técnica de Robustel para su análisis sin posibilidad de compromiso.

  • Gestión de roles de usuario

Gestión de múltiples roles: los diferentes roles tienen distintos niveles de autoridad de gestión. La cuenta «Invitado» solo puede ver el estado del dispositivo, es decir, es de solo lectura. El «Editor» puede leer y escribir, pero no tiene permisos de gestión de usuarios. El «Administrador» tiene todos los derechos administrativos.

  • Cifrado TLS de correo electrónico

Cuando los recordatorios de eventos se notifican por correo electrónico, los datos se transmiten mediante el protocolo TLS, lo que garantiza la confidencialidad y la integridad de los datos.

  • Cifrado TLS de datos Modbus

En aplicaciones industriales, los datos recopilados pueden ser muy sensibles. Los datos Modbus RTU se transmiten a su servidor mediante MQTT encapsulado en TLS para garantizar la máxima seguridad. Un buen ejemplo de seguridad en la capa de aplicación. Nota: requiere la aplicación «Modbus MQTT» instalada en RobustOS.

  • Filtrado de paquetes, cortafuegos y DMZ

Filtra los paquetes de datos por IP, dirección MAC y protocolo, y supervisa cada paquete IP reenviado para mantener la seguridad de la red interna.

]]>
18445
¿Cuál es la diferencia entre los switches de capa 3 y los routers? https://www.davantel.es/cual-es-la-diferencia-entre-los-switches-de-capa-3-y-los-routers Mon, 13 Apr 2026 08:00:00 +0000 https://www.davantel.com/?p=18439 Introducción: Respuesta Rápida a la Diferencia Esencial

Los switches de capa 3 y los routers son dispositivos fundamentales en las redes modernas. Ambos pueden realizar enrutamiento y operan en la capa 3 del modelo OSI.

Entonces, ¿cuál es la diferencia real entre un switch de capa 3 y un router? Más importante aún, si ambos pueden enrutar tráfico IP, ¿puede un switch de capa 3 funcionar como un router? ¿Puede reemplazar un switch de capa 3 a un router por completo?

La diferencia más fundamental entre un switch de capa 3 y un router radica en el nivel y la integralidad de las funciones de enrutamiento que ofrecen. Un switch de capa 3 solo soporta funciones de enrutamiento parciales, principalmente para habilitar una comunicación rápida entre dispositivos a través de VLANs dentro de una LAN. En cambio, un router proporciona funciones de enrutamiento completas y avanzadas, facilitando una comunicación flexible y estable entre redes LAN–WAN y LAN–LAN. Además, puede gestionar múltiples conexiones WAN para escenarios de redundancia, balanceo de carga o failover.

¿Pero cómo difieren exactamente en la implementación del enrutamiento? ¿Qué diferencias adicionales existen en términos de funcionalidad y casos de uso? En la planificación de redes real, ¿cómo elegir entre uno y otro? Exploremos estos aspectos juntos.

Artículo Relacionado: Switch de Capa 2 vs Switch de Capa 3: Diferencias y Cómo Elegir

Análisis Detallado de las Diferencias entre Switch de Capa 3 y Router

Capacidades de Enrutamiento

La posición funcional determina la capacidad de enrutamiento.

En términos generales, tanto los switches de capa 3 como los routers soportan enrutamiento estático y protocolos dinámicos, y ambos encaminan paquetes basándose en direcciones IP.

No obstante, el objetivo principal de un switch de capa 3 es optimizar la eficiencia dentro de una red local (LAN), especialmente facilitando el enrutamiento rápido entre diferentes VLANs — algo que un switch de capa 2 tradicional no logra. Su función central es el conmutado de alta velocidad, añadiendo el enrutamiento como capacidad complementaria.

Diagrama 1. Comunicación Inter-VLAN de Switches de Capa 3 Dentro de una LAN 

Desde el punto de vista del funcionamiento, cuando maneja tráfico dentro de la misma VLAN, un switch de capa 3 primero examina la dirección MAC destino del frame entrante. Si la MAC destino está en su tabla de direcciones MAC, el frame se reenvía directamente a velocidad de hardware. Si el tráfico debe cruzar VLANs o desplazarse entre subredes IP distintas, se activa la función de enrutamiento: se analiza la cabecera IP y se consulta su tabla de enrutamiento IP para decidir el reenvío.

Por ello, los switches de capa 3 generalmente soportan únicamente protocolos de enrutamiento básicos como RIP y OSPF. Este diseño equilibra la complejidad en la configuración, el costo y los requerimientos prácticos de despliegue.

En contraste, un router asume una responsabilidad mucho mayor. Está concebido para interconectar sistemas de redes disímiles — por ejemplo, entre una red empresarial y el Internet, o entre redes TI corporativas y OT industriales. Por ello, soporta protocolos avanzados como BGP e IS-IS, requiere tablas de enrutamiento mucho más extensas y es capaz de manejar las tablas públicas completas.

Implementación y Rendimiento

Los switches de capa 3 logran un reenvío a velocidad de línea mediante ASICs dedicados en hardware, lo que les convierte en la opción ideal para entornos LAN de alta densidad y tráfico intenso. Su diseño en hardware permite una latencia mínima y tasas de reenvío muy elevadas.

Los routers, en cambio, habitualmente dependen de CPUs (procesadores de red) para ejecutar algoritmos de enrutamiento complejos en software. Esta estrategia aporta mayor flexibilidad y funcionalidades avanzadas — como soporte para tablas extensas y múltiples interfaces WAN — pero el rendimiento de reenvío suele ser inferior al de un switch de capa 3 debido a la sobrecarga que implica el procesamiento en software.

Funciones de Red Adicionales

Por estar diseñados para gestionar escenarios de enrutamiento más complejos y amplios, los routers integran una variedad más extensa de funciones de red complementarias.

Por ejemplo:

  • NAT que permite a redes internas privadas comunicarse con redes públicas, facilitando el uso compartido de direcciones IP públicas.
  • VPN que proporciona túneles cifrados para acceso remoto, conectividad sitio a sitio y mantenimiento industrial remoto.
  • QoS que prioriza el tráfico crítico para garantizar un rendimiento estable a través de enlaces WAN.
  • Capacidades de firewall para filtrado de tráfico y aplicación de políticas de seguridad en los límites de la red.

Estas funciones no son meros complementos opcionales; en la mayoría de escenarios WAN e interredes, constituyen componentes imprescindibles en el rol de un router.

Por contraste, el switch de capa 3 se centra principalmente en el rendimiento interno de la LAN. Si bien puede soportar ACLs básicas o funcionalidades limitadas de control de flujo, típicamente no ofrece funciones completas de NAT, servicios avanzados de VPN ni características integrales de seguridad orientadas a WAN. Su diseño privilegia el conmutado interno de alta velocidad más que la seguridad en el borde o la conectividad amplia.

Otras Diferencias

Más allá de la capacidad de enrutamiento y el rendimiento, routers y switches difieren en aspectos como tipos de interfaz, densidad de puertos, diseño hardware y roles de despliegue.

Sin embargo, este artículo se centra primordialmente en sus diferencias en funcionalidad de enrutamiento y arquitectura de rendimiento. Estos factores impactan directamente en las decisiones de diseño de redes reales.

Tabla Resumen: Switch de Capa 3 vs Router

Dimensión de ComparaciónSwitch de Capa 3Router
Capa de OperaciónOpera en Capa 2 (Enlace de Datos) y Capa 3 (Red)Opera principalmente en Capa 3 (Red)
Función PrincipalConmutación primaria en Capa 2, con enrutamiento en Capa 3 como función secundariaEnrutamiento dedicado en Capa 3, con capacidades limitadas de conmutación
Funciones Básicas de EnrutamientoSoportadasSoportadas
Funciones Avanzadas de EnrutamientoLimitadas o no soportadasTotalmente soportadas
Soporte WANGeneralmente no soportadoTotalmente soportado
Método de ImplementaciónReenvío basado en hardware con aceleración ASICProcesamiento híbrido de software y hardware
RendimientoAlta velocidad de reenvío y baja latenciaRendimiento afectado por procesador y complejidad de funciones
Características de Red en el BordeNormalmente no soportadasSoporta NAT, firewall, túneles, IPsec y servicios relacionados
Capacidad de la Tabla de EnrutamientoRelativamente menorMayor, diseñada para entornos de enrutamiento complejos
CostoGeneralmente menorGeneralmente mayor

El texto anterior ofrece una comparación detallada entre conmutadores de Capa 3 y routers.

Podemos comprender mejor la diferencia mediante una analogía sencilla:

  • Un conmutador de Capa 3 es como una estación de reparto local dentro de una comunidad residencial. Puede entregar rápidamente paquetes entre diferentes edificios (VLAN) dentro del mismo vecindario (LAN), garantizando una distribución interna ágil y eficiente.
  • El router, en cambio, es comparable a una gran empresa de logística interurbana. Se encarga de transportar paquetes de una ciudad (tipo de red) a otra. Soporta distancias mayores y rutas de transporte más complejas (protocolos de enrutamiento). Sin embargo, para entregas locales de corta distancia, suele ser menos eficiente que la estación de reparto local.

Ahora analicemos si pueden sustituirse en escenarios reales de red.

¿Puede un conmutador de Capa 3 reemplazar a un router? ¿Cómo elegir entre un conmutador de Capa 3 y un router en la práctica?

Esta es una cuestión que suele generar debate entre los ingenieros de redes:

  • ¿Es posible usar un conmutador de Capa 3 como router?
  • ¿Puede un conmutador de Capa 3 sustituir un router?
  • ¿Puedo utilizar únicamente un conmutador de Capa 3?

La respuesta: Fundamentalmente, no.

En cualquier red, un router es indispensable porque es el único medio para conectar con la WAN, ya sea mediante puertos Ethernet o enlaces celulares. Si su red requiere conectividad WAN, un router no puede faltar. Solo tras disponer de un router conectado a la WAN podrá decidir si necesita un conmutador de Capa 3 para segmentar su red interna y habilitar una comunicación eficiente entre VLANs.

En la práctica, el router conecta a la WAN y asigna distintos subredes IP para facilitar la comunicación entre múltiples LAN, mientras que los conmutadores de Capa 3 manejan el enrutamiento entre VLANs dentro de cada LAN.

Por ejemplo, en el siguiente esquema, LAN1 y LAN2 podrían representar diferentes pisos o departamentos en una gran empresa, sitios industriales y redes de monitoreo de oficina separados, o segmentos distintos en una implementación IoT. Dentro de estas LANs, los conmutadores de Capa 3 segmentan el tráfico en VLANs según función, ubicación o departamento, garantizando una comunicación interna eficaz. El router se encarga de conectar estas LANs, habilitando la comunicación entre ellas y brindando una puerta de enlace hacia redes externas.

Diagrama 2. Cómo trabajan juntos un conmutador de Capa 3 y un router

Reflexiones finales

Recapitulemos lo aprendido. Las discusiones sobre conmutadores de Capa 3 y routers pueden resultar confusas debido a que ambos realizan enrutamiento IP. Las diferencias clave son:

  • Los conmutadores de Capa 3 están optimizados para enrutamiento de alta velocidad dentro de una LAN.
  • Los routers admiten un conjunto más amplio de protocolos y funcionalidades de enrutamiento, posibilitando una comunicación integral, flexible y segura entre LANs y a través de redes.

Entonces, ¿un conmutador de Capa 3 es un router?

Técnicamente, puede enrutar tráfico IP. Pero arquitectónicamente, no es un router completamente funcional.

¿Puede un conmutador de Capa 3 sustituir a un router?

No. Son dispositivos fundamentalmente distintos con propósitos divergentes. Por limitaciones en conectividad WAN, seguridad y enrutamiento avanzado, un conmutador de Capa 3 no puede reemplazar totalmente a un router.

En la práctica, la estrategia correcta no es elegir uno sobre el otro, sino desplegar cada dispositivo en la capa apropiada de la arquitectura de red.

]]>
18439
Dirección IP privada frente a dirección IP pública: ¿Cuál es la mejor opción para su red industrial? https://www.davantel.es/direccion-ip-privada-frente-a-direccion-ip-publica-cual-es-la-mejor-opcion-para-su-red-industrial Wed, 08 Apr 2026 07:13:13 +0000 https://www.davantel.com/?p=18421 En el mundo del IoT industrial, la conectividad lo es todo. Pero a medida que amplías tu solución, llegas a una encrucijada técnica crucial: ¿deben tus dispositivos usar una dirección IP pública o privada?

Si bien su primera reacción podría ser buscar “¿cuál es mi IP pública?” para habilitar el acceso remoto, la respuesta no siempre es sencilla. En redes profesionales, la elección entre direcciones IP privadas y públicas no solo determina sus costos mensuales, sino también su nivel de seguridad y eficiencia operativa.

Conceptos básicos: Dirección IP privada frente a dirección IP pública

En su forma más simple, una dirección IP pública es un identificador único a nivel mundial, accesible desde cualquier lugar de internet. Funciona como una dirección postal digital. Por el contrario, una dirección IP privada se utiliza dentro de redes locales y permanece oculta para la web abierta.

What is the Difference Between Public & Private IP?

Rangos de direcciones IP privadas

La mayoría de las redes internas utilizan direcciones IP privadas según el estándar RFC 1918 , como los rangos comunes 192.168.xx o 10.xxx. Sin embargo, los profesionales técnicos también deben conocer el espacio de direcciones compartidas (100.64.0.0/10). Si su IP WAN se encuentra dentro de este rango, está detrás de una NAT de nivel de operador (CGNAT), lo que significa que, en esencia, está detrás de una “doble NAT” administrada por su proveedor de servicios de Internet (ISP).

Shared IP
IP compartida

IP estática frente a IP dinámica

Tanto las direcciones IP públicas como las privadas pueden ser estáticas (fijas) o dinámicas (cambiantes). Si bien una IP pública estática ofrece acceso directo para el alojamiento, suele ser costosa. La mayoría de las implementaciones de IoT móvil utilizan una IP privada dinámica por su rentabilidad, aunque requiere un intermediario o una VPN para el acceso remoto, ya que la dirección cambia y no es accesible desde internet.

Topología IP estática
IP estática
Topología IP dinámica
IP dinámica

La ventaja de la seguridad: Reducción de la superficie de ataque

Si bien muchos usuarios buscan una IP pública para simplificar el acceso remoto, a menudo pasan por alto las desventajas. Exponer un dispositivo industrial directamente a internet mediante una IP pública crea una enorme brecha de seguridad que los hackers pueden encontrar fácilmente. Una dirección IP pública es escaneada constantemente por bots y actores maliciosos.

La filosofía de Teltonika, “Seguro desde el diseño”, sugiere que, para la mayoría de las aplicaciones industriales, el dispositivo más seguro es aquel que no se puede ver. Al mantener sus dispositivos en una IP privada, utiliza NAT (Traducción de Direcciones de Red) como un cortafuegos natural, ocultando eficazmente su hardware de internet.

Sin embargo, la verdadera seguridad no consiste simplemente en “esconderse” tras la IP privada del operador. La defensa más fiable es un cortafuegos robusto y correctamente configurado, como el integrado en RutOS. Mediante reglas de cortafuegos avanzadas y NAT (Traducción de Direcciones de Red), puede ocultar eficazmente su hardware y controlar estrictamente el tráfico, garantizando que la seguridad la gestione su propio hardware en lugar de dejarla a discreción del proveedor de servicios.

Resolviendo el dilema del acceso remoto con Teltonika

El reto es claro: ¿cómo mantener el acceso remoto si el dispositivo está oculto en una IP privada? Aquí es donde el ecosistema de Teltonika ofrece una ventaja significativa sobre el hardware de consumo estándar.

RMS: Acceso sin IP pública

Nuestro Sistema de Gestión Remota (RMS) está diseñado precisamente para superar la brecha de acceso remoto. RMS crea un túnel seguro y cifrado entre su dispositivo y nuestra plataforma en la nube.

✔ La ventaja: Puedes acceder a la interfaz web de tu router e incluso a los dispositivos que hay detrás (PLC, CCTV, etc.) a través de RMS Connect , incluso si tu tarjeta SIM solo proporciona una IP dinámica privada.

✔ El valor: Eliminas la necesidad de costosos contratos de IP estática pública con operadores móviles, lo que le ahorra a tu empresa miles en gastos operativos.

RMS Connect - Accessing Devices Without Public IP addresses

RutOS: Simplificando las redes complejas

Gestionar rangos de direcciones IP privadas y enrutamiento personalizado puede resultar complicado. RutOS, el sistema operativo basado en OpenWrt que utilizan todos los routers Teltonika, simplifica este proceso mediante una interfaz web intuitiva.

Tanto si necesita configurar el direccionamiento IP privado automático (APIPA) como si necesita establecer una VPN segura (OpenVPN, WireGuard, ZeroTier, entre otras), RutOS ofrece la flexibilidad de un sistema de nivel empresarial con la facilidad de uso necesaria para una implementación rápida.

A medida que el mundo avanza hacia IPv6 , la necesidad de NAT disminuye debido a la gran cantidad de direcciones disponibles. RutOS está totalmente preparado para IPv6, lo que garantiza que, incluso cuando cada dispositivo tenga una dirección global única, nuestro firewall siga ofreciendo el mismo alto nivel de protección.

Comparación entre IPv4 e IPv6
IPv4 vs IPv6

Fiabilidad industrial con la serie RUT

Los routers de Teltonika están diseñados para gestionar las complejidades de la administración de IP. Con funciones como Auto APN , nuestros routers seleccionan automáticamente la configuración correcta para que te conectes a Internet al instante.

Si su aplicación requiere estrictamente una conexión pública, funciones como IP Passthrough permiten que el enrutador envíe su IP pública móvil directamente a su servidor interno, manteniendo al mismo tiempo un enlace de administración con RMS.

Explicación del paso de IP
IP Passthrough

Veredicto: La elección profesional

Para la mayoría de las implementaciones de IoT y M2M, una dirección IP privada combinada con Teltonika RMS es la mejor opción. Ofrece:

✔ Costes más bajos: sin recargos por direcciones IP públicas estáticas.

✔ Mayor seguridad: los dispositivos están ocultos a los escaneos públicos.

✔ Control total: gestión remota y resolución de problemas desde cualquier lugar del mundo.

]]>
18421
Comparativa NB-IoT, LTE Cat-M1 y LTE Cat 1 bis https://www.davantel.es/comparativa-nb-iot-lte-cat-m1-y-lte-cat-1-bis Fri, 13 Mar 2026 08:36:58 +0000 https://www.davantel.com/?p=18099 NB‑IoT, LTE Cat‑M1 y LTE Cat 1 bis son tres tecnologías celulares pensadas para IoT, pero con perfiles muy distintos en cobertura, consumo, velocidad y movilidad. Elegir bien impacta directamente en coste, duración de batería y experiencia de tu solución.

1. Visión general de cada tecnología

  • NB‑IoT
    Tecnología LPWAN sobre LTE muy estrecha (≈180–200 kHz) pensada para enviar pocos datos, con cobertura profunda y consumo mínimo. Ideal para sensores estáticos y contadores.
  • LTE Cat‑M1 (LTE‑M)
    También LPWAN, pero con más ancho de banda (1,4 MHz) y soporte de movilidad y VoLTE. Es un “punto medio” entre NB‑IoT y LTE clásico: más rápido que NB‑IoT pero manteniendo bajo consumo.
  • LTE Cat 1 bis
    Es una evolución de LTE Cat 1 con una sola antena, que simplifica hardware y reduce coste respecto a Cat 1, manteniendo velocidades de varios Mbps y buena latencia. No es LPWAN pura, pero se usa muchísimo en IoT por su rendimiento y disponibilidad global.

2. Parámetros técnicos clave

Ancho de banda y velocidad

  • NB‑IoT
    • Canal ultra estrecho (≈180–200 kHz).
    • Velocidades típicas hasta decenas de kbps, quizá algo más en evoluciones recientes pero muy por debajo de 1 Mbps.
  • LTE‑M (Cat‑M1)
    • Ancho de banda: 1,4 MHz.
    • Velocidades hasta alrededor de 1 Mbps en 4G, pudiendo mejorar con 5G en algunos despliegues.
  • LTE Cat 1 bis
    • Usa el ancho de banda LTE completo (hasta 20 MHz), pero con una antena.
    • Velocidades típicas de hasta 10 Mbps en downlink y 5 Mbps en uplink, con latencias inferiores a 100 ms.

Conclusión: si necesitas más que datos pequeños (logs, contadores, mensajes cortos) y quieres margen para OTA o incluso vídeo o voz, Cat 1 bis es claramente superior. Para telemetría ligera, NB‑IoT o LTE‑M son suficientes.

Cobertura y penetración

  • NB‑IoT
    • Diseñado para cobertura profunda, con alta pérdida máxima de acoplamiento.
    • Muy buena penetración indoor (sótanos, contadores en salas técnicas).
  • LTE‑M
    • Cobertura mejor que LTE convencional gracias a repeticiones y modos de cobertura extendida.
    • Algo por debajo de NB‑IoT en penetración extrema, pero suficiente para muchos casos.
  • LTE Cat 1 bis
    • Aprovecha las redes LTE existentes, con muy buena cobertura “normal”, aunque sin llegar a los extremos de NB‑IoT en interiores muy complejos.

Si tu prioridad absoluta es llegar donde nada más llega (por ejemplo, contadores de agua bajo tierra), NB‑IoT suele ser la mejor opción. Para cobertura muy buena pero no extrema, LTE‑M y Cat 1 bis son perfectamente válidos.

Consumo de energía

  • NB‑IoT
    • Consumo muy bajo, soporta eDRX y PSM para dormir largos periodos.
    • Ideal para dispositivos a batería que deben durar 5–10 años con pocos mensajes diarios.
  • LTE‑M
    • Consumo bajo a medio; también dispone de eDRX y PSM.
    • Algo mayor que NB‑IoT, pero mejor adaptado a tráfico más frecuente o algo más voluminoso.
  • LTE Cat 1 bis
    • Consumo mayor que NB‑IoT/LTE‑M, pero más bajo que un LTE Cat 1 de dos antenas.
    • Adecuado para dispositivos con batería recargable o alimentación de red; menos indicado para sensores de ultra‑larga duración.

En resumen: sensores “fire‑and‑forget” a pila → NB‑IoT o LTE‑M; gateways, routers, dispositivos con batería recargable o red → Cat 1 bis encaja mejor.

3. Movilidad, latencia y tiempo real

  • NB‑IoT
    • Soporta movilidad de forma limitada; el foco está en dispositivos estáticos.
    • Latencias de segundos a decenas de segundos típicamente.
    • No apto para control en tiempo real ni voz; bueno para lecturas periódicas y alarmas no ultra críticas.
  • LTE‑M (Cat‑M1)
    • Diseñado para movilidad y handover, por ejemplo en tracking de vehículos.
    • Latencias por debajo del segundo a pocos segundos.
    • Soporta VoLTE, útil para wearables, pulsadores con voz, etc.
  • LTE Cat 1 bis
    • Movilidad y handover plenos, como en LTE convencional.
    • Latencia baja tipo LTE (por debajo de 100 ms de forma habitual).
    • Apto para telemática en tiempo casi real, vídeo, voz y aplicaciones interactivas.

Para seguimiento en movimiento (vehículos, logística) o voz, LTE‑M y especialmente Cat 1 bis son preferibles a NB‑IoT. NB‑IoT encaja mucho mejor con dispositivos fijos.

4. Disponibilidad de red y roaming

  • NB‑IoT y LTE‑M
    • Despliegues desiguales entre países y operadores; muchos no ofrecen ambos, o solo uno.
    • El roaming internacional mejora, pero sigue siendo irregular, con acuerdos parciales y casuística por operador.
  • LTE Cat 1 bis
    • Se beneficia de la enorme huella de LTE Cat 1 clásica, con compatibilidad hacia atrás.
    • En la práctica, ofrece la mejor combinación de cobertura global y roaming estable para IoT hoy.

Si tu solución es local a un país y operador concreto, NB‑IoT o LTE‑M pueden encajar perfectamente. Si necesitas despliegues multinacionales y roaming sencillo, Cat 1 bis suele ser la opción más pragmática.

5. Coste de módulos y complejidad

  • NB‑IoT / LTE‑M
    • Módulos suelen ser más baratos que los LTE de altas categorías, por su menor complejidad de RF y velocidad.
    • Pensados para dispositivos simples de sensores y contadores, con factor de forma reducido.
  • LTE Cat 1 bis
    • Reduce costes frente a Cat 1 clásico al usar una sola antena y menos RF, simplificando diseño.
    • Aun así, el coste tiende a ser algo superior al de módulos NB‑IoT/LTE‑M, a cambio de más rendimiento y mejor compatibilidad global.

Entonces: si vas al mínimo coste y datos ligeros, NB‑IoT o LTE‑M ganan; si quieres un “caballo de batalla” versátil sin llegar a Cat 4/5 ni 5G, Cat 1 bis es un buen equilibrio.

6. Comparativa rápida

AspectoNB‑IoTLTE‑M (Cat‑M1)LTE Cat 1 bis
Ancho de banda~180–200 kHz1,4 MHzLTE completo, una antena
Velocidad típicaHasta decenas de kbpsHasta ≈1 MbpsHasta 10 Mbps / 5 Mbps
LatenciaSegundos–decenas de segundos<1 s a pocos segundosBaja, clase LTE (<100 ms)
ConsumoMuy bajoBajo–medioMás alto, pero menos que LTE completo
Cobertura profundaExcelente (indoor, sótanos)Muy buenaMuy buena (sin extras de NB‑IoT)
Movilidad / handoverLimitada, foco estáticoBuena movilidad, VoLTEMovilidad LTE completa
Roaming globalLimitado/desigualLimitado/desigualMuy bueno, aprovecha despliegue LTE
Coste móduloMuy bajoBajoBajo‑medio
Casos típicosSmart metering, sensoresTracking, wearables, alarmasGateways, telemática, POS, routers IoT

7. Ejemplos de uso según escenario

a) Smart metering y sensores estáticos

  • Millones de contadores de agua, gas o electricidad que envían pocas lecturas al día.
  • Requisitos: autonomía de batería de años, cobertura en sótanos, tráfico muy pequeño.
  • Tecnología recomendada: NB‑IoT, y en segundo lugar LTE‑M si NB‑IoT no está disponible.

b) Localización de activos y flotas

  • Trackers en vehículos, contenedores y maquinaria en movimiento.
  • Requisitos: movilidad, handover continuo, latencia razonable y posibilidad de firmware OTA.
  • Tecnología recomendada: LTE‑M o LTE Cat 1 bis; Cat 1 bis si necesitas mejor cobertura de roaming y más datos (logs, diagnóstico, voz o vídeo breve).

c) Routers industriales y pasarelas

  • Routers LTE que dan conectividad IP completa a PLCs, cámaras, paneles HMI, etc.
  • Requisitos: IP “normal” (TCP/UDP), latencias bajas, a veces VPN, acceso remoto, actualizaciones frecuentes.
  • Tecnología recomendada: LTE Cat 1 bis (o Cat 4/6 si necesitas más ancho de banda), porque NB‑IoT/LTE‑M se quedan cortos para routing general.

d) Dispositivos portátiles y wearables

  • Botones de pánico, pulseras médicas, dispositivos que pueden integrar voz y algo de datos.
  • Requisitos: bajo consumo, movilidad, VoLTE en algunos casos.
  • Tecnología recomendada: LTE‑M, por su soporte de voz y menor consumo que Cat 1 bis.

8. Cómo elegir en la práctica

Plantea estas preguntas:

  1. ¿Cuánta información necesito enviar?
    • Solo valores pequeños, cada cierto tiempo → NB‑IoT o LTE‑M.
    • Tráfico IP “normal”, logs detallados, incluso vídeo o voz → Cat 1 bis.
  2. ¿La batería debe durar años sin recarga?
    • Sí → NB‑IoT o LTE‑M, priorizando NB‑IoT para menos tráfico y más cobertura.
    • No, dispongo de alimentación o batería recargable → Cat 1 bis es aceptable.
  3. ¿Mi dispositivo está estático o se mueve?
    • Estático → NB‑IoT perfecto.
    • En movimiento (vehículos, personas) → LTE‑M o Cat 1 bis.
  4. ¿Necesito despliegues internacionales con roaming?
    • Sí → Cat 1 bis suele ser la elección más sencilla hoy.
    • No, mi país y operador ya soportan NB‑IoT/LTE‑M → puedes aprovechar esas tecnologías LPWAN.
  5. ¿Quiero margen para futuras funciones (OTA, más datos, vídeo, etc.)?
    • Si prevés crecimiento de tráfico, Cat 1 bis te da más margen sin cambiar hardware.

Con estas respuestas, normalmente la elección se vuelve bastante clara: NB‑IoT para sensores estáticos ultra‑eficientes, LTE‑M para dispositivos móviles de bajo consumo, y LTE Cat 1 bis como “navaja suiza” cuando buscas rendimiento, roaming y compatibilidad LTE amplios.

Teltonika Networks dispone de una amplia gama de routers y gateways, algunos de los cuales soportan LTE CATM y NB-IoT como el TRB256.

Este artículo ha sido generado a partir de IA.

]]>
18099
Cómo garantizar la seguridad en las redes de sistemas de control industrial – Tecnologías de seguridad informática explicadas https://www.davantel.es/como-garantizar-la-seguridad-en-las-redes-de-sistemas-de-control-industrial-tecnologias-de-seguridad-informatica-explicadas Wed, 25 Feb 2026 08:05:15 +0000 https://www.davantel.es/como-garantizar-la-seguridad-en-las-redes-de-sistemas-de-control-industrial-tecnologias-de-seguridad-informatica-explicadas Hoy en día, todas las industrias dependen de la conectividad en red para respaldar la gestión, la producción y las operaciones. Las redes industriales se extienden hasta el último rincón del área de fabricación, optimizando los procesos y promoviendo una integración eficiente. No obstante, esta dependencia conlleva también desafíos en materia de seguridad. La protección de las redes industriales ha dejado de ser opcional para convertirse en un imperativo, imprescindible para garantizar la fiabilidad del sistema, la integridad de los datos y la seguridad operativa. En este artículo, analizamos las tecnologías clave empleadas para salvaguardar la seguridad de su sistema de control industrial y presentamos las mejores prácticas recomendadas.

¿Por qué es crucial la seguridad en las redes de los Sistemas de Control Industrial?

En los sistemas de control industrial (ICS), la red actúa como el eje central que conecta PLCs, HMIs, sensores, actuadores y sistemas SCADA, garantizando una operación coordinada y un intercambio de datos en tiempo real. No obstante, a medida que estas redes se vuelven más interconectadas y accesibles, su exposición a riesgos cibernéticos se incrementa considerablemente. Entre las amenazas comunes se incluyen:

why industrial control system network security is important

Acceso No Autorizado e Infiltración de Malware

Contraseñas débiles, interfaces desprotegidas o dispositivos infectados pueden permitir a intrusos o software malicioso infiltrarse en redes industriales, obteniendo control sobre enrutadores, conmutadores o puertas de enlace, y poniendo en riesgo los sistemas de producción.

Intercepción y Manipulación de Datos

Los canales de comunicación no cifrados o inseguros exponen los datos operativos a interceptaciones y manipulaciones, poniendo en riesgo la emisión de órdenes de control erróneas o mediciones falsas.

Ataques de Denegación de Servicio (DoS/DDoS)

Las oleadas de tráfico malicioso pueden saturar los dispositivos de comunicación industrial, provocando interrupciones en la red, inestabilidad o pérdida de conectividad.

Falta de segmentación de red

Sin VLAN, ACL ni reglas de firewall, los atacantes pueden desplazarse libremente entre las redes IT y OT, comprometiendo múltiples dispositivos y zonas de control.

La falta de protección adecuada frente a vulnerabilidades en la ciberseguridad de redes de control industrial puede ocasionar interrupciones, riesgos para la seguridad y pérdidas económicas. Por ello, la seguridad en redes industriales y la automatización segura son fundamentales en sectores como manufactura, energía y transporte, entre otros.

Tecnologías Fundamentales para la Seguridad en Redes Industriales

Dadas las características singulares de los entornos de control industrial, la seguridad en redes debe equilibrar los requisitos en tiempo real de los sistemas OT con estrategias de protección sólidas. Los switches, que actúan como el “centro de datos” de la red de control industrial, son un pilar fundamental para habilitar una conectividad segura en el entorno fabril.

core technologies for industrial network security

Aislamiento perimetral: estableciendo la primera línea de defensa para las redes

La segmentación perimetral es una técnica esencial para impedir la propagación de amenazas externas en los sistemas OT. Al delimitar claramente las fronteras entre IT y OT, las empresas pueden mitigar los riesgos interdominios:

Cortafuegos industriales y listas de control de acceso (ACL)

Implemente cortafuegos que admitan protocolos industriales como Modbus y DNP3, junto con listas de control de acceso (ACL) para filtrar el tráfico de forma precisa y permitir únicamente comandos autorizados. Por ejemplo, se podría permitir que los sistemas de TI consulten datos de OT, pero se restringiría su capacidad para enviar comandos, fortaleciendo así la ciberseguridad de la red industrial.

VLAN (Red de Área Local Virtual) y Subneteo

Utilice la función VLAN de los conmutadores Ethernet industriales para segmentar los sistemas SCADA, los PLC y los dispositivos de supervisión en redes virtuales independientes. Esto aísla las áreas críticas de producción de las redes generales de oficina y limita la superficie de ataque. Además, el subnetting reduce los dominios de broadcast, evitando que fallos localizados comprometan la totalidad de la red industrial.security environment.

NAT (Network Address Translation)

NAT oculta las direcciones IP internas de los dispositivos OT y expone únicamente los puertos esenciales, disminuyendo así la superficie de ataque visible. Fortalece la seguridad básica de la red industrial OT, aunque su eficacia óptima se alcanza al combinarse con cortafuegos y controles de acceso.

Control de Acceso: Prevención de Intrusiones no Autorizadas en Dispositivos

Los entornos industriales suelen combinar una variedad de PLCs legacy con dispositivos IoT de reciente incorporación. Los mecanismos de control de acceso garantizan que cada dispositivo conectado esté debidamente autenticado:

802.1X Autenticación de Puertos

Se requiere que dispositivos como sensores y terminales de operador presenten credenciales válidas antes de acceder a la red. Esto salvaguarda la seguridad de la red de sistemas de control industrial en la capa de acceso.

Vinculación MAC y Seguridad en Puertos

Asocie las direcciones MAC de los equipos críticos (como PLCs centrales o controladores DCS) a puertos específicos del switch. Esto impide que dispositivos no autorizados se hagan pasar por equipos legítimos y alteren la producción.

DHCP Snooping (Dynamic Host Configuration Protocol Snooping)

Habilite el DHCP snooping en los switches industriales para permitir que únicamente servidores confiables asignen direcciones IP. Esto evita que servidores DHCP maliciosos alteren las configuraciones y garantiza la seguridad y estabilidad de la red de automatización industrial.

Cifrado y Protección contra Ataques: Salvaguardando Datos y Dispositivos

En las redes de control, los intercambios de comandos y datos deben estar protegidos contra la interceptación y manipulación, al tiempo que los ataques deben ser detectados en tiempo real.

SSL/TLS Encryption (Secure Sockets Layer / Transport Layer Security)

Aplique cifrado SSL/TLS a la comunicación Ethernet y utilice túneles VPN para el mantenimiento remoto, como la programación de PLC. Estas medidas robustecen la seguridad de la red Ethernet industrial y evitan accesos no autorizados.

IPS/IDS (Intrusion Prevention System / Intrusion Detection System)

Despliegue sistemas IPS/IDS que comprendan los protocolos industriales y sean capaces de detectar patrones anómalos, como comandos repetidos de escritura Modbus o escaneos de puertos. Las amenazas detectadas se bloquean de inmediato para salvaguardar la ciberseguridad de la red de control industrial.

ARP Inspection (Address Resolution Protocol)

Utilice las funciones de inspección ARP en los switches para autenticar los mensajes ARP y bloquear intentos de suplantación, que podrían secuestrar el tráfico o desconectar dispositivos de la red.

Monitoreo y Auditoría: Alcanzando Visibilidad y Trazabilidad

Una seguridad eficaz en redes industriales exige una visibilidad exhaustiva de las actividades de la red y una trazabilidad precisa de los incidentes de seguridad.

SNMPv3 (Simple Network Management Protocol)

Utilice SNMPv3 cifrado y autenticado para supervisar conmutadores, enrutadores y dispositivos OT. Esto permite la recopilación en tiempo real de datos sobre el rendimiento y el tráfico, garantizando una red industrial segura, controlada y confiable.

RMON (Remote Monitoring)

Habilite RMON en los switches para registrar los registros de tráfico y eventos anómalos, como el parpadeo frecuente de puertos o picos súbitos de tráfico. Estos registros constituyen una evidencia valiosa para las investigaciones de seguridad en redes industriales y la respuesta ante incidentes.

Auditoría Centralizada de Registros

Consolide los registros de dispositivos OT, switches y cortafuegos en informes unificados. Ante un evento de seguridad—como cambios no autorizados en parámetros de PLC—los auditores pueden rastrear rápidamente al responsable y la cronología, garantizando el cumplimiento de las normativas de seguridad en redes de sistemas de control industrial.

Reflexiones Finales

La seguridad en las redes industriales ha dejado de ser una opción para convertirse en una necesidad imperativa que salvaguarde las operaciones, la información y la infraestructura frente a amenazas cibernéticas cada vez más sofisticadas. Desde el control de accesos y la encriptación hasta la supervisión y el acceso remoto seguro, la implementación de tecnologías adecuadas es fundamental para garantizar entornos industriales resilientes y seguros.

¿Desea reforzar la seguridad de su red industrial? DAVANTEL ofrece switches gestionados, enrutadores industriales y gateways seguros que integran avanzadas funcionalidades de ciberseguridad con diseños robustos y de grado industrial. Nuestros productos están diseñados para soportar condiciones adversas, incluyendo amplios rangos de temperatura operativa, protección contra polvo y agua, elevada resistencia a interferencias electromagnéticas y opciones de fuente de alimentación redundante. Esto garantiza no solo una comunicación de datos segura, sino también un funcionamiento confiable en plantas de manufactura, instalaciones energéticas, sistemas de transporte y otros entornos críticos para la misión.

]]>
17830
Estándares de seguridad de contraseñas: mejores prácticas para proteger sus dispositivos https://www.davantel.es/estandares-de-seguridad-de-contrasenas-mejores-practicas-para-proteger-sus-dispositivos Mon, 23 Feb 2026 09:07:47 +0000 https://www.davantel.es/estandares-de-seguridad-de-contrasenas-mejores-practicas-para-proteger-sus-dispositivos Cada dispositivo conectado a Internet conlleva un gran riesgo de exposición a diversas amenazas. Los enrutadores, módems y plataformas de administración remota son fundamentales para la conectividad moderna; sin embargo, siguen siendo objetivos prioritarios de ataques de credenciales, ataques de fuerza bruta y accesos no autorizados.

Los usuarios deben adaptar las principales medidas de protección: tener una contraseña segura que cumpla con los estándares de seguridad e implementar métodos de autenticación seguros.

¿Cómo pueden los usuarios aplicar estas prácticas?

¿Por qué son importantes los estándares de seguridad de contraseñas en la era del IoT?

En 2025, había más de 19.800 millones de dispositivos IoT en todo el mundo. Al mismo tiempo, el número de infecciones de malware IoT aumentó un 27 % interanual entre 2024 y 2025, impulsado por botnets DDoS y ransomware. Las diferentes implementaciones de IoT funcionan como puertas de acceso a toda la red, por lo que, cuando la seguridad no cumple con los requisitos de robustez modernos, los atacantes pueden infiltrarse en los dispositivos, interrumpir los servicios o penetrar más profundamente en la red. Nadie quiere pasar por esto, ¿verdad?
El gobierno y las organizaciones de normalización coinciden, por lo que están introduciendo requisitos más estrictos para la seguridad del IoT, que incluyen las prácticas de contraseñas como uno de los puntos débiles. Normativas como el NIST , la ISO 27001 y la Ley de Ciberseguridad de la UE. exigen cada vez más una autenticación fuerte, la eliminación de contraseñas predeterminadas y la aplicación de políticas de contraseñas claras.
A medida que aumentan las expectativas de cumplimiento, los fabricantes y las empresas deben alinear sus soluciones de IoT con estándares de contraseñas modernos para evitar riesgos de seguridad y cumplir con las obligaciones regulatorias.

Problemas comunes de contraseñas en implementaciones de IoT y cómo solucionarlos

Muchos de los problemas de contraseñas en general no se originan en ciberataques avanzados a gran escala, sino en errores de contraseña pequeños y evitables. Todos los sistemas requieren una clave que cumpla con los requisitos de contraseñas seguras, y abordar los errores más comunes le ayudará a mantener su seguridad bajo control.

Reutilización de credenciales y rotación contraseñas

Sabemos que es mucho más fácil tener la misma contraseña para todos los dispositivos o que solo se diferencien por un carácter, pero esto aumenta considerablemente la exposición a ataques. Herramientas automatizadas, no personas, intentan estos inicios de sesión, ejecutando millones de combinaciones de contraseñas por segundo. Una vez que una contraseña compartida se ve comprometida, los atacantes pueden acceder rápidamente a todos los dispositivos que la usan si todos usan las mismas credenciales.
La rotación regular de contraseñas es igualmente importante. Las credenciales pueden filtrarse mediante filtraciones de datos o un manejo inadecuado, y las contraseñas obsoletas se convierten en blancos fáciles con el tiempo. Puedes comprobar si tus credenciales han aparecido en filtraciones conocidas utilizando servicios como haveibeenpwned.com , que compara tu contraseña con una base de datos de datos expuestos. Al rotar las contraseñas de forma constante y evitar la reutilización, cierras una de las puertas de entrada más comunes para los ataques del IoT.

Contraseñas débiles y malas prácticas de frases de contraseña

Las contraseñas débiles, como las que solo usan minúsculas, patrones numéricos predecibles o frases comunes, son las más fáciles de descifrar para los programas de fuerza bruta. Dado que las herramientas de ataque automatizadas pueden probar millones de combinaciones al instante, cualquier contraseña simple o corta se vuelve fácil de descifrar.

Crear contraseñas seguras es un enfoque mucho más eficaz. Las combinaciones más largas de palabras, números y símbolos aumentan significativamente la complejidad de las contraseñas y dificultan la vulneración de los dispositivos. Los equipos de seguridad deben revisar periódicamente las listas de contraseñas débiles comunes y asegurarse de que no se utilice ninguna en su flota de IoT.

Además, restringir el acceso remoto a redes confiables, usar VPN y habilitar la autenticación de dos factores (2FA) cuando sea posible fortalece significativamente la protección de las interfaces de inicio de sesión como WebUI o SSH.

Una de las principales formas de tener las contraseñas seguras y gestionarlas todas a la vez es con el Sistema de Gestión Remota de Teltonika RMS.

Mejora de la seguridad de las contraseñas con un sistema de gestión remota

El sistema de administración remota (RMS) es una de las integraciones más sencillas para fortalecer la seguridad de las contraseñas en grandes implementaciones de IoT al centralizar y automatizar el control de credenciales.

Una topología de uso de un sistema de gestión remota de Teltonika

Cuando las organizaciones gestionan cientos o miles de routers y módems, las actualizaciones manuales dan lugar a errores, contraseñas reutilizadas y prácticas de seguridad inconsistentes. RMS ayuda a implementar políticas de contraseñas robustas, garantiza credenciales únicas para cada dispositivo y proporciona visibilidad completa de la actividad de acceso mediante registros centralizados.
RMS también reduce el riesgo de infracciones al activar alertas en tiempo real ante intentos de inicio de sesión sospechosos y permitir la rotación de contraseñas, que actualiza automáticamente las credenciales para evitar la exposición a largo plazo. Al mantener todos los dispositivos alineados con los estándares de seguridad de la organización, RMS convierte la gestión de contraseñas en un proceso unificado y fiable, lo que aumenta considerablemente la resiliencia de las redes IoT frente al acceso no autorizado.

Fortalecimiento de la seguridad del IoT mediante una estrategia de protección por capas

La seguridad de las contraseñas es fundamental para la seguridad del IoT, pero no puede funcionar por sí sola. Los atacantes atacan múltiples puntos de la red, lo que significa que las organizaciones deben combinar una autenticación robusta con capas adicionales de seguridad para mantener seguros sus routers, módems y sistemas conectados.
Una estrategia en capas integra contraseñas seguras con Cifrado VPN para proteger los canales de comunicación, firewalls y restricciones de puertos para limitar la exposición del dispositivo y autenticación de dos factores (2FA) para evitar el acceso no autorizado incluso si una contraseña está comprometida.
Las VPN garantizan que los comandos y credenciales confidenciales permanezcan cifrados de extremo a extremo, mientras que las estrictas reglas de firewall, los puertos cerrados o restringidos y las IP incluidas en la lista blanca reducen la superficie de ataque al permitir solo el tráfico aprobado.
Añadir la 2FA a estas medidas proporciona una barrera final esencial, que requiere un segundo paso de verificación que bloquea los ataques basados en credenciales en implementaciones distribuidas de IoT. En conjunto, estas capas crean un marco de seguridad de IoT robusto que reduce significativamente el riesgo de infracciones y refuerza la protección de la red a largo plazo.

Dispositivos Teltonika y sistema de gestión remota disponibles en la pantalla del ordenador

Comience a repensar sus estándares de seguridad de contraseñas

Con miles de millones de dispositivos IoT en línea, contar con contraseñas seguras se ha vuelto esencial, especialmente para los routers, que actúan como la primera línea de defensa para todos los sistemas conectados.
Cuando tu router está protegido con credenciales sólidas y únicas, el resto de tu ecosistema IoT se vuelve mucho más seguro, desde sensores sencillos hasta infraestructura crítica. La mayoría de las filtraciones aún ocurren porque las contraseñas son débiles, se reutilizan o nunca se actualizan, por lo que los estándares modernos, las frases de contraseña seguras y la rotación regular de contraseñas son tan importantes.
El Sistema de Gestión Remota (RMS) refuerza aún más esta función al centralizar el control de contraseñas, automatizar las actualizaciones y supervisar la actividad de inicio de sesión. Combinadas con capas como el cifrado VPN, las reglas de firewall, las restricciones de puertos y la autenticación de dos factores (2FA), estas prácticas crean un marco de seguridad resiliente que mantiene protegidas las redes IoT.

]]>
17804
10 razones para usar eSIM en tu próximo despliegue IoT https://www.davantel.es/10-razones-para-usar-esim-en-tu-proximo-despliegue-iot Fri, 06 Feb 2026 08:33:10 +0000 https://www.davantel.es/10-razones-para-usar-esim-en-tu-proximo-despliegue-iot El uso de eSIM en routers IoT frente a las SIM de plástico aporta ventajas claras en seguridad, operación y escalabilidad a medio y largo plazo.

1. Cambio de operador sin tocar el router

  • La eSIM permite descargar y cambiar perfiles de operador de forma remota (RSP), sin sustituir físicamente tarjetas en campo.

  • Es ideal para despliegues distribuidos donde cambiar de carrier por precio o cobertura sería inviable si hubiese que visitar cada emplazamiento.

2. Mejor cobertura y continuidad de servicio

  • Un mismo chip eSIM puede contener varios perfiles y elegir el operador con mejor cobertura según la ubicación.

  • Esto reduce caídas de conectividad en aplicaciones críticas (telecontrol, infraestructuras, seguridad) cuando la red principal falla.

3. Mayor seguridad física (sin robo de SIM)

  • La eSIM va soldada (formato MFF2) dentro del equipo, por lo que no se puede extraer y reutilizar en otro dispositivo.

  • En instalaciones públicas (cámaras, paneles informativos, sharing de vehículos) se elimina el típico problema de robo de SIM para uso fraudulento.

4. Más robustez ambiental

  • Al no existir zócalo ni bandeja, se evitan problemas de corrosión, vibraciones y falsos contactos en entornos industriales exigentes.

  • La eSIM soporta mejor temperatura, humedad y polvo que una SIM física expuesta, lo que alarga la vida útil del router IoT.

5. Menos logística y variantes de producto

  • Con eSIM puedes usar un único SKU de router para múltiples países y operadores; el perfil se descarga según destino.

  • Se simplifica la cadena de suministro: no hay que gestionar stocks de SIM distintas por operador/país ni coordinar preinstalaciones.

6. Aprovisionamiento y puesta en marcha más rápidos

  • Los routers pueden salir de fábrica con eSIM ya soldada y activarse en lote cuando se encienden en campo.

  • La activación masiva remota reduce tiempos de despliegue en proyectos con cientos o miles de nodos IoT.

7. Gestión centralizada del ciclo de vida

  • La eSIM se administra desde plataformas de gestión: altas, bajas, cambios de perfil, límites de datos y políticas se aplican OTA.

  • Esto simplifica la operación diaria y permite adaptar la conectividad a la evolución del proyecto sin tocar físicamente los equipos.

8. Mejor base para seguridad extremo a extremo

  • La eSIM se integra con elementos de raíz de confianza de hardware, facilitando cifrado fuerte y autenticación chip‑to‑cloud.

  • Esto ayuda a cumplir requisitos crecientes de ciberseguridad en IoT industrial sin añadir módulos externos.

9. Optimización de costes a largo plazo

  • Aunque el coste inicial del router/eSIM puede ser algo superior, se ahorra mucho en desplazamientos, sustitución de SIM y gestión manual.

  • La posibilidad de cambiar de operador o modelo tarifario sin intervención física evita quedar “cautivo” de un carrier poco competitivo.

10. Escalabilidad real para proyectos globales

  • En despliegues internacionales (logística, flotas, smart city, energía) la eSIM simplifica operar con múltiples redes y regulaciones locales.

  • Se pueden añadir nuevos países o regiones al proyecto simplemente cargando perfiles adicionales, sin rediseñar hardware ni sustituir SIM.

Compra los routers IoT con eSIM al mejor precio en nuestra Tienda Online.

]]>
17729
OpenVPN vs Zerotier https://www.davantel.es/openvpn-vs-zerotier Fri, 21 Nov 2025 11:09:56 +0000 https://www.davantel.es/?p=17363 En este tutorial exploramos las diferencias prácticas, técnicas y de uso entre OpenVPN y ZeroTier, dos de las soluciones más populares para redes privadas virtuales (VPN) y redes virtuales definidas por software. A continuación, encontrarás una comparativa estructurada y consejos para elegir la mejor opción según tu escenario.

¿Qué es OpenVPN?

  • Tipo: VPN tradicional (cliente-servidor).
  • Función: Crea túneles seguros para conectar dispositivos o redes a través de Internet.
  • Seguridad: Ofrece cifrado robusto, autenticación mediante certificados y soporte para distintos algoritmos.
  • Escenarios habituales: Acceso remoto empresarial, interconexión segura entre sedes, protección de la navegación pública.
  • Configuración: Requiere instalar y configurar un servidor (autohospedado o en la nube) y clientes.
  • Gestión: El tráfico se enruta siempre por el servidor, funcionando como un “punto de choque” (“chokepoint”)1.

¿Qué es ZeroTier?

  • Tipo: Red virtual definida por software, con arquitectura peer-to-peer.
  • Función: Permite crear redes virtuales privadas (similares a una LAN/Ethernet, no solo túneles), donde dispositivos conectados pueden comunicarse de forma directa.
  • Seguridad: Utiliza cifrado de extremo a extremo y asigna un ID criptográfico único a cada dispositivo.
  • Escenarios habituales: Red doméstica, IoT, interconectar dispositivos dispersos, reducción de hardware extra.
  • Configuración: El alta y unión a una red se gestionan desde un panel web centralizado.
  • Gestión: Puede enrutar tráfico directamente entre dispositivos sin pasar por un servidor central, usando técnicas como “UDP hole punching”21.

Tabla Comparativa

CaracterísticaOpenVPNZeroTier
Tipo arquitecturaCliente-Servidor (requiere servidor dedicado)Peer-to-Peer; red virtual tipo “switch” Ethernet
RendimientoDepende de la capacidad del servidor intermedioMayor al permitir comunicación directa entre nodos
SeguridadCifrado fuerte, autenticación flexibleCifrado extremo a extremo, IDs únicos criptográficos
Facilidad de usoNecesita más pasos de configuración inicialInstalación y unión a red simplificadas
EscalabilidadAlta (depende del servidor central)Muy alta y flexible; ideal para IoT y SD-WAN
Gestión centralizadaServidor/portal de administraciónPortal web de administración, API para automatización
Dependencia hardwarePuede requerir servidores físicos o VPSNo requiere hardware extra, todo virtual y multiplataforma
Casos de uso típicosVPN empresarial, acceso remoto seguroRedes IoT, gaming, redes privadas distribuidas
CosteGratuito/open source; versiones comercialesGratuito/open source; planes premium para gestión extra

Ventajas y Desventajas

OpenVPN

Ventajas:

  • Amplio soporte en empresas.
  • Muy maduro y ampliamente auditado.
  • Adaptable a múltiples plataformas.

Desventajas:

  • Instalación y mantenimiento de servidor.
  • Todo el tráfico pasa por un núcleo central.
  • Latencia y rendimiento pueden degradarse si el servidor está lejos.

ZeroTier

Ventajas:

  • Comunicación directa entre dispositivos (cuando es posible).
  • Menor configuración inicial y sin requisitos de hardware específico.
  • Autogestión, auto-reparación de enlaces y escalabilidad natural1.

Desventajas:

  • Servicios avanzados están detrás de funcionalidades de pago en la nube.
  • No es tan estándar como OpenVPN en entornos muy formales/empresariales.
  • Puede ser bloqueado en redes muy restrictivas.

¿Cuál elegir según tu caso?

  • Ambiente empresarial formal, conformidad y administración granular: OpenVPN es tradicionalmente el estándar.
  • Necesitas conectar muchos dispositivos dispersos, móviles o IoT: ZeroTier ofrece mayor flexibilidad y simplicidad.
  • Buscas facilidad de instalación y menor mantenimiento: ZeroTier es más rápido de implementar.
  • Requieres túneles exclusivamente centralizados, por motivos de auditoría: OpenVPN te da ese control.

Primeros pasos prácticos

OpenVPN

  1. Instala el servidor OpenVPN (en un VPS, servidor físico o dispositivo compatible).
  2. Configura los certificados y políticas de autenticación.
  3. Instala el cliente OpenVPN en cada equipo (Windows, macOS, Linux, Android, iOS).
  4. Descarga e importa el archivo de configuración (.ovpn).
  5. Conecta y verifica la nueva dirección IP/privilegios del túnel.

ZeroTier

  1. Crea una cuenta en el panel de ZeroTier y crea una nueva red virtual.
  2. Instala ZeroTier en cada dispositivo (muy ligero, multiplataforma).
  3. Une cada equipo a la red ingresando el Network ID.
  4. Autoriza los dispositivos desde el panel.
  5. Listo: los dispositivos se verán como si estuvieran en la misma LAN virtual (con IP privada asignada por ZeroTier).

Conclusiones

Tanto OpenVPN como ZeroTier son herramientas robustas y seguras, pero orientadas a necesidades y filosofías algo distintas: OpenVPN destaca en redes tradicionales y cumplimiento de normativas, mientras que ZeroTier brilla por la flexibilidad peer-to-peer y la simplicidad para redes distribuidas y modernas. La decisión correcta depende del contexto y las prioridades de tu proyecto o empresa21.

Si necesitas ayuda concreta con un escenario de despliegue, puedes detallar tus requerimientos (plataformas, número de usuarios, tipo de tráfico a proteger, etc.) para recibir una guía paso a paso más específica.

21

Puedes ver cómo crear una red de nivel 2 entre tu ordenador y varios router Teltonika en el siguiente artículo https://www.davantel.com/como-crear-una-red-de-nivel-2-entre-varios-routers-teltonika-con-zerotier

Puedes ver cómo cargar un fichero ovpn y crecar una conexión Zerotier en los routers Robustel en el siguiente artículo https://www.davantel.com/zerotier-y-soporte-de-carga-fichero-ovpn-en-routers-robustel

]]>
17363
Te explicamos qué és una tarjeta SIM para comunicación M2M (Máquina a Máquina) https://www.davantel.es/te-explicamos-que-es-una-tarjeta-sim-para-comunicacion-m2m-maquina-a-maquina Wed, 12 Nov 2025 09:05:17 +0000 https://www.davantel.es/te-explicamos-que-es-una-tarjeta-sim-para-comunicacion-m2m-maquina-a-maquina En este artículo te explicamos qué es una tarjeta SIM M2M, en qué se diferencia de una tarjeta normal de datos y telefonía, qué ventajas tiene y en qué escenarios suele utilizarse.

En un mundo donde los dispositivos inteligentes asumen cada vez más nuestras tareas, una conexión fiable entre ellos resulta fundamental. Desde estaciones de carga hasta terminales de pago y rastreadores GPS, todas estas aplicaciones dependen de la comunicación Máquina a Máquina, también conocida como M2M. Para ello, se requiere una tarjeta SIM especial: la tarjeta SIM M2M.

En este artículo, explicamos qué es una SIM M2M, sus ventajas y cómo elegir la solución adecuada para su organización.

¿Qué es una tarjeta SIM M2M?

Una tarjeta SIM M2M (Machine-to-Machine) está especialmente diseñada para facilitar la comunicación entre dispositivos y con la red, sin necesidad de intervención humana. Pensemos en un contador inteligente que envía información al proveedor energético o en un camión que transmita su ubicación en tiempo real mediante un rastreador GPS.

Beneficios de una SIM para Comunicación Máquina a Máquina

¿Por qué optar por una tarjeta SIM M2M? Entre sus ventajas destacan:

  • Siempre conectado: gracias al roaming que permite acceder a múltiples redes.

  • Alta disponibilidad: indispensable para infraestructuras críticas.

  • Escalable: gestione con facilidad múltiples tarjetas SIM desde una única plataforma.

  • Economía: suscripciones de datos diseñadas según su consumo.

¿Utilizas también routers o gateways en su solución? Descubre nuestros Routers M2M e IoT, diseñados específicamente para tarjetas SIM M2M.

Diferencias entre una tarjeta SIM M2M y una tarjeta SIM convencional

Una SIM M2M difiere de una tarjeta SIM de consumo, como las que utilizamos en los teléfonos móviles. Las principales diferencias son:

  • Mayor fiabilidad: acceso a múltiples redes para garantizar la máxima cobertura.

  • Mayor durabilidad: concebida para un uso prolongado en instalaciones fijas.

  • Gestión remota: a través de una plataforma de administración de SIM para IoT.

  • Robustez: resistencia ante vibraciones, humedad y variaciones térmicas.

Descubre nuestras tarjetas SIM prepago para IoT, diseñadas específicamente para aplicaciones M2M e IoT.

Aplicaciones de las tarjetas SIM M2M

Las tarjetas SIM M2M se emplean en diversos sectores y aplicaciones. A continuación, algunos ejemplos:

  • Ciudades Inteligentes: iluminación inteligente, gestión de estacionamientos y sensores.

  • Energía: medidores inteligentes, estaciones de recarga.

  • Salud y Bienestar: dispositivos médicos, alarmas personales.

  • Transporte y logística: sistemas avanzados de rastreo vehicular y gestión integral de flotas.

  • Comercio minorista: terminales de pago y quioscos digitales.

Conclusión

Una tarjeta SIM M2M es fundamental para una comunicación fiable, segura y escalable entre dispositivos. Ya sea que opere en logística, energía, salud o comercio minorista, la SIM Machine-to-Machine adecuada garantiza el funcionamiento fluido de sus dispositivos y la transmisión eficiente de datos..

¿Quieres ampliar la información? Descubre nuestras tarjetas SIM prepago para IoT.

]]>
17357
¿Por qué Podría ser el Momento de Actualizar a la Red 5G? – La Perspectiva de un Ingeniero de Radiocomunicaciones https://www.davantel.es/por-que-podria-ser-el-momento-de-actualizar-a-la-red-5g-la-perspectiva-de-un-ingeniero-de-radiocomunicaciones Mon, 08 Sep 2025 08:11:22 +0000 https://www.davantel.es/por-que-podria-ser-el-momento-de-actualizar-a-la-red-5g-la-perspectiva-de-un-ingeniero-de-radiocomunicaciones Leer más

]]>
Los mercados están adoptando la red 5G a distintos ritmos; mientras que en algunos la 4G sigue siendo la mejor apuesta para la mayoría de las aplicaciones, otros -como Australia, Nueva Zelanda, Corea del Sur, Estados Unidos y partes de Europa- se encuentran en una fase en la que actualizar a 5G en 2025 tiene mucho sentido.

why-it-might-be-time-to-upgrade-to-5g-article-banner.png

Durante años, la conversación en torno a la 5G ha estado dominada por las promesas de futuro: mayores velocidades, menor latencia y la transformación de las industrias. Pero hoy, la conversación ha cambiado. Ya no hablamos de lo que hará la 5G: somos testigos de lo que está haciendo. El momento de pasar de 4G a 5G es ahora, y he aquí por qué.

El apagón 3G y la congestión de la red

En todo el mundo, los operadores móviles están apagando las redes 3G para reasignar espectro a 4G y 5G En países como EE.UU., Australia, Nueva Zelanda y en toda Europa, el ocaso de la 3G ya está muy avanzado. Este cambio tiene dos consecuencias importantes

  1. Más espectro para 4G y 5G – El espectro que antes se utilizaba para 3G se está reasignando para mejorar el rendimiento de la red, lo que se traduce en mejores velocidades y menor latencia.

  2. Congestión de la red 4G – Con la desaparición de la 3G, los dispositivos más antiguos se ven obligados a depender de la 4G, lo que añade más tensión a las redes LTE.

Para las empresas y los particulares que dependen de la conectividad celular, permanecer en 4G ya no es sólo una cuestión de perderse las ventajas de 5G, sino de arriesgarse a que disminuya el rendimiento a medida que las redes cambian sus prioridades.

why-it-might-be-time-to-upgrade-to-5g-in-article-1.png

Velocidades en el mundo real frente a velocidades teóricas: Por qué la red 5G es la mejor opción

Aunque las velocidades teóricas del 5G son impresionantes, el rendimiento en el mundo real está influido por las condiciones de la red, la congestión y la implementación del operador. Un dispositivo clasificado para velocidades de gigabit puede no alcanzar siempre esas cifras en el uso práctico, pero disponer de un dispositivo con capacidad 5G garantiza un mejor rendimiento en comparación con las alternativas que solo utilizan 4G.

why-it-might-be-time-to-upgrade-to-5g-in-article-2.png

El Papel de las Categorías LTE en el Rendimiento

No todas las conexiones 4G son iguales LTE se divide en diferentes categorías que definen su velocidad, ancho de banda y capacidad general Las categorías LTE más antiguas (como CAT4 o CAT6) tienen velocidades más bajas y menos capacidades de agregación de portadoras, lo que significa que tienen más dificultades en redes congestionadas

La mayoría de los routers 5G de Teltonika, como el RUTX50, ofrecen conmutación LTE CAT20, lo que significa que incluso en zonas donde el 5G no está disponible, el dispositivo puede alcanzar velocidades significativamente más altas que las categorías LTE inferiores. CAT20 admite la agregación de portadoras en varias bandas, lo que le permite optimizar el espectro disponible y mantener una conexión más estable y de mayor velocidad incluso en zonas congestionadas.

Al actualizarse a un dispositivo compatible con 5G con conmutación LTE CAT20, las empresas se aseguran de obtener siempre el mejor rendimiento disponible, ya sea en redes 5G o LTE avanzadas.

why-it-might-be-time-to-upgrade-to-5g-in-article-3.png

Un Caso Contra las Dudas Comunes sobre la Red 5G

«5G es demasiado caro»

El costo ha sido a menudo un escollo para la adopción de la 5G. Pero hoy en día, routers 5G asequibles como el Teltonika RUTM51 están salvando las distancias. Con los rápidos avances tecnológicos, el hardware 5G tiene ahora un precio comparable al de la mayoría de las soluciones 4G existentes.

Cuando se tiene en cuenta el rendimiento, la fiabilidad y la longevidad de los routers 5G, el retorno de la inversión supera cualquier ahorro a corto plazo derivado de ceñirse a 4G

«La cobertura 5G sigue siendo limitada»

Otra preocupación común sobre la adopción de 5G es la cobertura de red Aunque la 5G se está expandiendo rápidamente, la mayoría de los dispositivos 5G retroceden sin problemas a 4G cuando es necesario. Esto significa que obtendrá lo mejor de ambos mundos: velocidades 5G donde estén disponibles y cobertura 4G donde sea necesario.

Además, la tecnología 5G está diseñada para la longevidad Actualizar a 5G ahora significa que su infraestructura está preparada para

  • Nuevos avances en las redes 5G – Incluyendo despliegues 5G SA (autónomos) mejorados.

  • Nuevas aplicaciones y casos de uso – A medida que evolucionan la IA, la computación de borde y las redes 5G privadas.

  • Ciclos de vida ampliados de los dispositivos – Los routers y gateways 5G modernos, especialmente los nuestros de Teltonika, están fabricados para durar a lo largo de múltiples ciclos tecnológicos, lo que significa que la inversión se amortiza duplicando la vida útil y la relevancia de su router.

Las ventajas del 5G frente al 4G

5G no es sólo velocidades más rápidas: introduce eficiencia de red, menor latencia y fiabilidad mejorada que lo hacen ideal para toda una serie de necesidades modernas de conectividad.

El beneficio de una mayor capacidad y por qué es importante la congestión de la red

La 5G puede gestionar muchas más conexiones simultáneas que la 4G, lo que resulta crucial en zonas congestionadas como centros urbanos, nudos de transporte y polígonos industriales Cuando hay demasiados dispositivos conectados a una red 4G, las velocidades caen, la latencia aumenta y las conexiones se vuelven poco fiables (o fallan por completo). Esto no es sólo un problema para los robots y los coches autoconducidos, es un problema para todas las empresas que dependen de una transferencia fiable de datos, sistemas de pago, aplicaciones basadas en la nube y comunicaciones críticas.

Por el contrario, la capacidad de la 5G para gestionar una mayor densidad de dispositivos garantiza que las conexiones permanezcan estables y eficientes, incluso en entornos de alto tráfico

Baja latencia

La red 5G reduce significativamente los tiempos de respuesta, haciendo más eficaces las aplicaciones en tiempo real como la monitorización remota y la automatización industrial.

Mejor Eficiencia Energética

Las redes 5G están diseñadas para consumir menos energía por bit de datos transmitido, lo que las hace más sostenibles para los despliegues de IoT a gran escala.

Reservas de Red

Las empresas pueden reservar partes dedicadas de la red 5G para aplicaciones críticas, garantizando un rendimiento estable incluso durante los picos de uso.

5G RedCap: el revolucionario cambio para el IoT y los dispositivos de gama media

Una de las mayores dudas en torno a la adopción de la red 5G ha sido la necesidad percibida de soluciones de alto rendimiento (y alto costo). Eso cambia con 5G RedCap (capacidad reducida). RedCap supone un punto intermedio entre 4G LTE y 5G en toda regla, ya que ofrece un menor consumo de energía y un menor coste sin dejar de ofrecer ventajas clave de 5G como una menor latencia y una mayor eficiencia de la red.

Para sectores como la logística, los servicios públicos y el IoT industrial -donde las velocidades de 5G no siempre son necesarias- RedCap permite un camino práctico hacia adelante. La adopción de 5G ya no es sólo para aplicaciones de gama alta, sino para una amplia gama de sistemas conectados. La RUT271 y la RUT976 son ideales para aplicaciones de gama media que no necesitan velocidades 5G a escala completa, pero que aún así se benefician de su fiabilidad y eficiencia.

why-it-might-be-time-to-upgrade-to-5g-in-article-4.png

Reflexiones Finales: Es Hora de Considerar una Actualización

Con las redes 3G cerrándose, las redes 4G cada vez más congestionadas y la 5G alcanzando la asequibilidad y la madurez, la transición a la 5G para muchas industrias ya no es una cuestión de si, sino de cuándo.

Desde RedCap, que abre nuevos casos de uso, hasta los asequibles routers 5G con fallback LTE CAT20 en producción en masa, 5G es algo más que velocidades más rápidas: es la base de su próxima era de conectividad.

Tanto si es una empresa que garantiza la continuidad operativa como un proveedor de IoT que actualiza sus despliegues, actualizarse a 5G ahora es una opción que merece la pena considerar seriamente.

Vea dispositivos 5G aquí:

why-it-might-be-time-to-upgrade-to-5g-in-article-5.png

TL;RD: Te explicamos la situación a nivel mundial de las redes 2G/3G, la evolución de las redes 5G y por qué ahora es el momento de actualizar tu flota de routers a esta tecnologia. Descubre sus ventajas y toma la mejor decisión al respecto.

]]>
17237
RutOS – Un sistema operativo diseñado para proporcionar la máxima seguridad https://www.davantel.es/rutos-un-sistema-operativo-disenado-para-proporcionar-la-maxiam-seguridad Wed, 11 Nov 2020 16:00:00 +0000 https://blog.davantel.com/?p=2769 RESUMEN

Teltonika Networks realiza pruebas y auditorías de seguridad de forma continuada en todos sus dispositivos. Cualquier nuevo riesgo o amenaza es neutralizado en las nuevas versiones de firmware, por ello siempre recomendamos actualizar nuestro dispositivo a la última versión. Aunque si tienes gran cantidad de equipos te puede parecer un proceso lento y tedioso la plataforma RMS te puede ayudar con sus herramientas de actualización en bloque.

Por defecto, todos los router vienen con las máximas protecciones bloqueando todos los accesos, puertos y aplicaciones que consideramos no estrictamente necesarios. En cualquier caso puedes ajustar todos estos niveles de protección a través de la parametrización del firewall incorporado.

PASSWORD MANAGEMENT

PASSWORD MANAGEMENT

El servidor web, a diferencia de muchos otros fabricantes, requiere que el usuario modifique la contraseña por defecto la primera vez que accede al dispositivo. Sin dicho cambio es imposible realizar ningún cambio de configuración. Éste es el primer paso pero esencial en la seguridad de nuestro router. Muchas soluciones IoT son atacadas simplemente por usar el password por defecto. La plataforma cloud RMS permite cambiar o generar de forma automática passwords seguros para multitud de dispositivos de una forma sencilla en unos cuantos clicks. Asimismo, cualquier dispositivos bloquea una IP de origen cuando se entra un password incorrecto 5 veces evitando así los sistemas automáticos de entrada de passwords.

VPN & FIREWALL

Una forma efectiva de acceder de forma segura a nuestro router es a través de una VPN o Red Privada Virtual. Este mecanismo nos permite, entre otros:

  • conectar redes privadas en ubicaciones remotas entre sí
  • encriptar la información de las comunicaciones
  • navegar a través de Internet de forma anónima

Es habitual que cualquier router implemente algún protocolo de VPN. Sin embargo, RutOS destaca por la varedad de protocolos que incorpora: OpenVPN, IPsec, GRE, PPTP, L2TP, Zerotier, DMPVPN y SSTP. Otra destacable y exclusiva funcionalidad de RutOS es la posibilidadA de generar certificados TLS para proporcionar privacidad e integridad en los datos que circulan a través de la VPN.

Finalmente y para dotarnos de una mayor seguridad, el router incorpora un conjunto de reglas de Firewall predeterminadas. A pesar de que estas reglas pueden ser modificadas con opciones casi infinitas, en la mayoría de situaciones no es necesario este ajuste por cuanto recomendamos no modificarlas a menos de que sepamos realmente lo que estamos haciendo.

FILTRADO WEB

WEB FILTER

El filtrado web permite restringir las páginas o sitios web que los usuarios pueden o no visitar a través de listas blancas y negras. Este mecanismo es especialmente útil en hotspots para limitar el tráfico de los usuarios del servicio o en escuelas y empresas para el bloqueo de determinados contenidos.

CONFIGURACIÓN DEL ACCESO POR SMS

Puesto que la mayoría de configuraciones pueden realizarse a través de mensajes SMS, debemos asegurarnos que sólo las personas autorizadas pueden llevarlas a cabo. Por defecto, los mensajes deben incluir el password de acceso al servidor web. Si no queremos compartir este password con otras personas de mantenimiento también podemos restringir el uso a través del número de serie del dispositivo o bien limitando los mensajes a uno o varios números móviles previamente autorizados.

TCP DUMP

Admitámoslo, en ocasiones el troubleshooting en las comunicaciones de redes puede ser un auténtico quebradero de cabeza. La herramienta TCP dump puede salvarte la vida en algunas ocasiones ya que permite capturar y decodificar todos los paquetes que atraviesan los diferentes interfaces del router. TCP dump permite diferentes filtros y opciones que permiten ajustarnos a cualquier necesidad de diagnóstico.

Anteriormente vimos los mecanismos de fiabildad de RutOS y hoy hemos visto los mecanismos de seguridad. En el próximo artículo nos centraremos en su facilidad de uso.

Nota: Hay una valoración incrustada en esta entrada, por favor, visita esta entrada para valorarla. ]]>
2769
RutOS – Un sistema operativo diseñado para proporcionar una alta disponiblidad https://www.davantel.es/rutos-un-sistema-operativo-disenado-para-proporcionar-una-alta-disponiblidad Wed, 04 Nov 2020 16:00:00 +0000 https://blog.davantel.com/?p=2755 RESUMEN

En esta serie de artículos vamos a centrarnos en RutOS, el sistema operativo de los dispositivos de Teltonika Netowrks. RutOS es un sistema operativo unificado basado en OpenWrt. Viene instalado de fábrica en todos los dispositivos de forma gratuita y el usuario no tiene que configurar nada para activarlo. RutOS ofrece un interfaz altamente intuitivo lo que facilita la configuración de cualquier parámetro del equipo.

RutOS reduce los costes de aprendizaje a nivel de desarrollo de nuevos productos y además garantiza una total flexibilidad en la migración entre diferentes dispositivos hardware y plataformas. Se trata de un SO de código abierto de forma que cada usuario puede cambiarlo y adaptarlo a sus necesidades. Nos centraremos en sus tres funcionalidades básicas: fiabilidad, seguridad y facilidad de uso.

FIABILIDAD Y ALTA DISPONIBILIDAD

Los dos factores determinantes a la hora de escoger un router industrial son la estabilidad de la conexión y la fiabilidad o alta disponibilidad. RutOS dispone de una serie de mecanismos que aseguran el acceso al dispositivo en cualquier circunstancia y su funcionamiento de forma estable. Veamos en detalle estos mecanismos.

AUTO-REBOOT

Uno de los principales mecanismos de fiabilidad del router es el Auto-Reboot. Este mecanismo puede utilizarse como medida de precaución para que el propio router detecte y corrija cualquier problema o error con la conexión a Internet que pueda reducir su disponibilidad

La función Ping Reboot envía de forma periódica peticiones a una dirección IP o host y espera la respuesta. Si ésta no llega podemos configurar un número de repeticiones y si aún así el router no obtiene respuesta el dispositivo ejecuta una acción que podemos configurar (reregistro o reset del módem interno o bien un reseteo completo del router)

También es posible configurar un Periodic Reboot para reiniciar el router a una determinada hora determinados días de la semana con independencia de otras circunstancias

WATCHDOG

Mientras el Ping Reboot soluciona problemas relacionados con las conexiones externas del router, el mecanismo de Watchdog monitoriza el correcto funcionamiento interno del router. Este mecanismo de Watchdog verifica de forma periódica si el software y el hardware del equipo están activos y en caso contario resetea el dispositivo. Este mecanismo de Watchdog es imprescindible en cualquier dispositivo industrial que debe funcionar 24×7.

SMS CONTROL

SMS CONTROL

RutOS también proporciona una serie de reglas que permiten realizar sobre el router diferentes acciones cuando éste recibe un SMS. La lista por defecto incluye más de 20 reglas que pueden ser editas y el usuario aún puede crear nuevas reglas según sus necesidades SMS Utilities proporciona una gran flexibilidad a la hora de gestionar el equipo de forma remota. Por ejemplo, podemos reiniciar el equipo, activar o desactivar los datos móviles, verificar los límites de datos establecidos, cambiar el APN y otros parámetros, actualizar el firmware y otros muchos. Cada vez se incorporan nuevas reglas en sucesivas actualizaciones de firmware permitiendo que la mayoría de configuraciones puedan llegar a hacerse a través de este procedimiento que aunque no es el más intuitivo en algunas circunstancias puede ser el único disponible.

AUTOMATIC SIM SWITCH

Este mecanismo de automatic SIM Switch permite configurar el router para que conmute entre las dos tarjetas SIM en determinadas circunstancias (disponible en modelos dual SIM). Esta funcionalidad es básica en aplicaciones de automatización, control y medida de energía o soluciones IoT ya que permiten minimizar los tiempos de indisponibilidad. Un ejemplo sería utilizar dos tarjetas de dos operadores diferentes y conmutar de tarjeta en caso de que la señal del operador principal caiga o esté por debajo de un nivel de señal adecuado para nuestra aplicación.

Otro escenario de uso en en transportes públicos o vehículos que pueden atravesar diferentes países. La conmutación de SIM se puede configurar para evitar costes de roaming o también para ajustar el tráfico consumido a los planes de datos contratados de forma que una vez alcanzado un volumen de datos en una SIM el router pase a usar la otra tarjeta SIM. Y todo ello de forma automática sin necesidad de intervención humana.

FAILOVER

FAILOVER

De forma similar al SIM switch, el mecanismo de failover permite garantizar una continuidad en el servicio pero de una forma diferente. Este mecanismo permite respaldar la conexión principal WAN con una secundaria en caso de caída. El usuario puede configurar las prioridades para cada uno de los interfaces de forma que cuando un interfaz de mayor nivel de prioridad presenta un fallo el router conmutará de forma automática al de menor nivel de prioridad. Este mecanismo aplica a los interfaces WAN (RJ45), SIM 1, SIM2 y Wi-Fi dependiendo del modelo de router.

Un buen ejemplo de uso es el de los cajeros automáticos (ATM) donde no podemos permitirnos perder la conectividad ni un instante dejando el cajero inoperativo. Hoy en día la mayoría de los cajeros en todo el mundo usan routers celulares como respaldo a las conexiones principales con los servidores centrales.

SINCRONIZACION DE TIEMPO

Los routers Teltonika usan el protocolo Network Time Protocol (NTP) para la sincronización de tiempo clock synchronization entre equipos a través de Ethernet. El usuario puede seleccionar la zona horaria y la fuente de reloj entre servidores en Internet o bien habilitar el GPS para sincronización más precisa a través de satélite (sólo para modelos con funcionalidades GNSS). En este último caso, el router no necesita disponer de conexión a Internet.

En RutOS, el usuario puede seleccionar hasta 4 servidores de tiempo por defecto aunque es posible añadir otros adicionales. El router puede como funcionar tanto como cliente como servidor NTP de forma que es capaz de proporcionar una referencia horaria a otros dispositivos conectados a él. Esta funcionalidad es esencial en el sector industrial donde sensores y datalogers necesitan almacenar sus datos con un marca de tiempo precisa para su posterior análisis.

CONFIGURACIÓN MANUAL DE BANDAS

BAND LOCKING

La configuración manual de bandas LTE o Band locking, soluciona los problemas de conectividad en lugares fronterizos. En estas zonas se solapan las señales de múltiples operadores pudiendo el router conmutar continuamente entre ellas y afectando la estabilidad de la conexión. El Band locking permite evitar este fenómeno seleccionando únicamente las bandas del operador deseado.

Por otro lado, la banda seleccionada de forma automática por el router no tiene por qué ser la que ofrezca una mayor velocidad y estabilidad. Si somos capaces de forzar al router en la banda óptima podremos mejorar sensiblemente ambos aspectos.

EVENT REPORTING

Event Reporting permite la configuración de reglas para poder recibir un email o SMS cuando ocurran ciertos eventos en nuestro dispositivo. Estos eventos prácticamente pueden cubrir cualquier situación de funcionamiento del equipo: cambios de configuración, reseteo automático, nuevas conexiones, actualizaciones de estado y muchas más.. Un simple SMS notificando un pérdida de la conexión móvil o el cambio de estado de una entrada digital puede facilitarnos el mantenimiento de nuestra instalación minimizando los tiempos de indisponiblidad.

En este artículo hemos revisado los mecanismos de fiabilidad del sistema operativo RutOS. El principal objetivo es detectar los problemas antes de que aparezcan o al menos permitir al usuario una rápida reacción. En el siguiente artículo repasaremos los mecanismos de seguridad.

Nota: Hay una valoración incrustada en esta entrada, por favor, visita esta entrada para valorarla. ]]>
2755
Velocidades LTE en los routers Teltonika https://www.davantel.es/velocidades-lte-en-los-routers-teltonika Wed, 14 Oct 2020 16:00:00 +0000 https://blog.davantel.com/?p=2711 Muchos clientes nos comentan que con los routers de Teltonika alcanzan velocidades de conexión a Internet sensiblemente inferiores a las obtenidas con sus teléfonos de última generación. En este post te explicamos por qué, cómo comparar diferentes dispositivos y tecnologías así como los factores que pueden influir en la velocidad de conexión de tu router.

¿Cómo comparar velocidades de conexión entre diferentes tipos de dispositivos?

Si has notado que tu router Teltonika alcanza velocidades inferiores que otros dispositivos LTE (teléfonos, tablets o incluso otros routers) usándolos en similares o idénticas condiciones, este hecho es debido a que los diferentes equipos utilizan diferentes tecnologías.

Vemos un ejemplo de cómo puede cambiar la velocidad LTE entre dos dispositivos diferentes.

Supongamos que tenemos dos dispositivos LTE diferentes y queremos comparar sus velocidades. Uno es LTE Cat 4 y el otro es LTE Cat 6. Ambos están en idénticas condiciones: misma ubicación, misma hora del día, mismo tipo/contrato de tarjeta SIM, etc. Sin nos centramos en la velocidad de bajada únicamente podríamos obtener las siguientes medidas.

Velocidad de bajada en el dispositivo LTE Cat 6 de 100 Mbps y velocidad de bajada en el dispositivo LTE Cat 4 de 50 Mbps tal y como se muestra en el siguiente gráfico.

Gráfico comparativo de velocidades LTE para dispositivos LTE Cat 4 y LTE Cat 6

Dado que ambos resultados están claramente por debajo de los máximos teóricos de velocidad para ambas tecnologías y puesto que ambos dispositivos fueron testeados en idénticas condiciones podríamos esperar unos resultados similares en ambos casos. Sin embargo, esto no es cierto. LTE Cat 6 no sólo ofrece una velocidad teórica superior sino que además incluye tecnologías adicionales que permiten utilizar los mismos recursos radio de forma más efectiva. En nuestro ejemplo, la explicación más lógica para esta discrepancia en la velocidad es que  LTE Cat 6 soporta la agregación de 2 portadoras (2CA).

Carrier aggregation (CA) permite la asignación múltiples bloques de frecuencia a un mismo dispositivo de conexión a la red incrementando de esta forma la velocidad agregada de conexión. En este sentido 2CA es simplemente la agreación de dos bloques de frecunecias (CC).

2CA – Agregación de dos bloques de frecuencias (portadoras)

LTE Cat 4 no soporta agregación de portadoras. En consecuencia, en la mayoría de casos tendremos velocidades inferiores en dispositivos LTE Cat 4 que en dispositivos LTE Cat 6, o dicho de otro modo, podemos esperar velocidades superiores en la gama RUTX que en la gama RUT2 o RUT9 bajo las mismas condiciones.

LTE Cat 4 sin agregación de portadoras

Algunos teléfonos de última generación llegan a soportar 3CA, 4CA o incluso 5CA en función de la categoría LTE y por tanto alcanzan velocidades superiores a los routers Teltonika.

3CA – Agregación de tres bloques de frecuencias (portadoras)

Finalmente, también tenemos diferencias en el número de puntos de la constelación QAM (Quadrature Amplitude Modulation) entre diferentes categorías LTE lo que permite transmitir un mayor número de bits por símbolo o Hz alcanzando así mayores velocidades.

En resumen, si queremos comparar velocidades de conexión entre diferentes dispositivos LTE, debemos asegurarnos que soporten las mismas o parecidas tecnologías LTE.

Velocidades en los dispositivos Teltonika

Teltonika dispone de gateways y routers que incorporan diferentes categorías LTE. Cada categoría ofrece unas velocidades máximas de subida y bajada diferentes.

Los dispositivos Teltonika pertenecen las siguientes categorías LTE:

Cat.
LTE
Máx. Vel. Bajada (Mbps)*Más. Vel. Subida (Mbps)*Dispositivos
Cat M111TRB255
Cat 1105TRB141, TRB142, TRB145
Cat 415050RUT240, RUT850, RUT950, RUT955, TRB140, TRB245
Cat 630050RUTX09, RUTX11, RUTX12
Velocidades máximas LTE en los dispositivos Teltonika

* Nótese que estos valores son máximos teóricos. Estos valores sólo pueden ser alcanzados en condiciones ideales de laboratorio no disponibles en las redes móviles desplegadas.

¿ Qué afecta a la velocidad de conexión?

Además de la categoría LTE y la agregación de portadoras, los siguientes factores también afectan a la velocidad de conexión de nuestro dispositivo.

  • Ancho de banda. Las diferentes bandas disponible para cada operador proporcionan diferentes anchos de banda por canal. En general, mayores anchos de banda ofrecen mayores velocidades. Desgraciadamente, éste no es un parámetro que podamos configurar en el dispositivo sino que depende de la estación base a la que estemos conectado y del operador de nuestra SIM. La información de la banda utilizada y otros parámetros puede consultarse en el servidor web y también con el siguiente comando SSH/CLI: gsmctl -K
  • Carga de la estación base. La velocidad de conexión puede verse afectada por la carga de tráfico que esté soportando la estación base a la que estamos conectados. A mayor número de dispositivos conectados, menor velocidad. Por tanto, la velocidad puede verse reducida en franjas horarias de máximo uso.
  • Bandas de frecuencia. Bajo ciertas condiciones, las diferentes bandas de frecuencia pueden afectar también las velocidades de conexión. Las bandas con frecuencias más altas suelen proporcionar velocidades más altas. Sin embargo, en las bandas de frecuencias bajas las ondas atraviesan el medio de forma más efectiva y por tanto pueden proporcionar velocidades más altas en zonas con gran número de obstáculos como zonas urbanas o de alta densidad de población.
  • Ubicación y nivel de señal. Si tu router está en una zona de poca cobertura tendrá poco nivel de señal lo que implicará un descenso en la velocidad de conexión. En estos casos se recomienda usar antenas de exterior de mayor ganancia.
  • Hardware de conexión de red . Si conectas al router a través de una interfaz Ethernet 100M y tu router soporta velocidades LTE superiores no podrás disfrutarlas.
  • Obstáculos físicos. Los obstáculos físicos como paredes, edificios o árboles obstruyen la señal entre tu dispositivo y la estación base y esto puede hacer disminuir la velocidad respecto a la que alcanzaríamos en condiciones de visión directa ‘line-of-sight’. Incluso los materiales de que están hechos estos obstáculos determinan esta disminución en mayor o menor medida.
  • Modo de servicio. El factor que más afecta en la velocidad de un dispositivo móvil es el modo de servicio en el que opera (2G/3G/4G). Puedes verificar el modo que está usando tu router a través de los LEDs del panel frontal.
  • Condiciones atmosféricas. Las condiciones atmosféricas adveras como lluvia, fuertes vientos, relámpagos o temperaturas extremas pueden también hacer disminuir la velocidad de conexión.

Consejos para mejorar la velocidad

Te damos unos consejos que pueden ayudar a mejorar la velocidad de tu router.

  • Orientación de la antena. Prueba diferentes ubicaciones y orientaciones de la(s) antena(s). Accede al servidor web de tu router y ves al apartado “Mobile” en la página “Overview” para comprobar si el nivel de señal varía con la orientación de la antena. Deja las antenas colocadas en la posición de mayor nivel de señal. Para más información visita la página Mobile Signal Strength Recommendations .
  • Utiliza diferentes antenas. En algunos casos (por ejemplo si el router está muy lejos de la estación base) puede ser difícil alcanzar un nivel de señal aceptable con las antenas que vienen con el router. En estos casos te recomendamos que uses antenas de exterior de mayor ganacia.
  • Bandas de frecuencia. Algunos routers Teltonika permiten el ajuste manual de las bandas de frecuencia. Prueba diferentes bandas hasta conseguir la máxima velocidad. Para aprender cómo ajustar las bandas puedes ver  este video.
  • Ubicación. Prueba a mover tu router entre diferentes emplazamientos buscando el máximo nivel de señal. Prueba a colocarlo al lado de una ventana u otro material transparente. Si dispones de una ventana con visión directa de la estación base, ésta es la mejor ubicación.

Puedes consultar esta misma información en inglés en la wiki de Teltonika.

Nota: Hay una valoración incrustada en esta entrada, por favor, visita esta entrada para valorarla. ]]>
2711
Mecanismos de seguridad en la plataforma RMS de Teltonika https://www.davantel.es/mecanismos-de-seguridad-en-la-plataforma-rms-de-teltonika Wed, 29 Jan 2020 15:30:00 +0000 https://blog.davantel.com/?p=1925 En este post te explicamos los diferentes sistemas de seguridad que incorpora la plataforma cluod RMS (Remote Management System) de Teltonika y que utilizan a diario miles de clientes empresariales para comunicar y monitorizar sus dispositivos móviles en aplicaciones industriales críticas.

¿ Cuál es el mecanismo de seguridad de RMS ?

Remote Management System (RMS) es un software propietario desarrollado por Teltonika Networks y alojado en AWS (Amazon Web Services). AWS tiene más de un millón de usuarios a nivel de empresa activos, incluyendo compañías como Samsung, Netflix y la NASA. Por tanto, es perfectamente entendible que es la plataforma cloud más segura hoy en día con multitud de certificaciones que incluyen SOC-1/2/3 haciendo de AWS incluso más segura que la mayoría de configuraciones de servidor a nivel local.

RMS TOPOLOGY
Topología de red de la solución cloud RMS

¿ Cómo se comunican los dispositivos Teltonika con RMS ?

Los routers y gateways de Teltonika se comunican con RMS a través del protocolo MQTT (Message Queuing Telemetry Transport) que ha sido escogido por sus mecanismos de seguridad. MQTT está securizado con el protocolo TLS y protegido de acuerdo al algoritmo de firma estándar según X.509 TLS 1.2. Todas las comunicaciones entre cualquier equipo y RMS se firman y encriptan con una firma RSA. De forma combinada, este método cumple con los requerimientos del protocolo TLS 1.3 lo que garantizad una privacidad sin rival en el mercado y un rendimiento mejorado respecto la versiones anteriores de TLS y tráfico HTTP no securizado.

¿ Son seguras las conexiones de los clientes web a RMS ?

Todos los accesos de los clientes web a RMS se realizan a través de conexiones HTTPS. Por tanto, todas estas comunicaciones están encriptaddas asegurando que nadie será capaz de interceptar nuestros datos de registro en la plataforma y tener así el acceso a nuestra cuenta. De cara a hacer el acceso aún más seguro, RMS implementa el método de autenticación OAuth 2.0 con certificaciones 2-way impidiendo el acceso no autorizado incluso en caso de compromiso o robo de nuestras credenciales de acceso a la plataforma.

¿ Qué certificaciones de ciberseguridad cumple RMS ?

Debido al hecho de que todos los servidores de RMS están alojados en AWS, RMS cumple con el certificado de seguridad para infraestructuras CIS v7 desarrollado para mitigar los ciber-ataques más recientes. Además, RMS dispone del certificado de seguridad OWASP 2, popular entre bancos y otras instituciones financieras.

]]>
4207
¿ Cómo enviar un SMS con el módem F1103 a través de comandos AT ? https://www.davantel.es/como-enviar-un-sms-con-el-modem-f1103-a-traves-de-comandos-at Wed, 20 Mar 2019 17:00:00 +0000 https://blog.davantel.com/?p=1437 Leer más

]]>
El F1103 de Four Faith es un módem GSM y GPRS con un interfaz RS232 con conector DB9. Sus dos usos principales son para la realización de comunicaciones de datos de baja velocidad (9600bps) mediante protocolo CSD y para el envío o recepción de mensajes cortos o SMS.

En el post de hoy te explicamos la secuencia de comandos para el envío de mensajes SMS a través de comandos AT.

En primer lugar tendrás que asegurarte que el módem está configurado con autobauding (AT+IPR=0) o bien a la misma velocidad y formato de palabra que el terminal desde el que enviarás los comandos AT.

En segundo lugar verifica que tu tarjeta SIM no tiene el PIN activado o si lo tiene que has introducido el PIN a través del comando AT+CPIN=<pin>. Para verificar el estado usa el comando AT+CPIN? que deberá devolverte el mensaje READY si todo está correcto.

En tercer lugar verifica que la tarjeta SIM ha sido registrada correctamente por tu operador móvil. Para ello entra el comando AT+CREG? y verifica que el segundo dígito de la respuesta es 1 (o 5 en caso de roaming).

Una vez realizadas estas comprobaciones ya estás listo para enviar tu SMS entrando los siguientes comandos:

AT+CMGF=1 para entrar el mensaje en formato ASCII

AT+CMGS=”número de teléfono” (entre comillas y a continuación Intro (CR o CR+LF)

A continuación el módem responderá con el símbolo ‘>’ y entonces deberás entrar el contenido del mensaje SMS en formato ASCII. Puedes entrar el texto en varias líneas enviando Intro (CR o CR+LF). A cada nueava línea el módem responderá de nuevo con el símbolo ‘>’. Para acabar el mensaje y enviarlo debes enviar al módem el caracter 0x1A en Hexadecimal. Si el envío lo haces a través de un programa de emulación de terminal asegúrate de que tiene la opción de enviar caracteres en formato Hexa de alguna manera (SSCOM o DockLight por ejemplo).

Una vez enviado el código 0x1A el módem te responderá con un código de mensaje y el texto OK.

sms - ¿ Cómo enviar un SMS con el módem F1103 a través de comandos AT ?Envío de SMS a través de comandos AT



1 estrella2 estrellas3 estrellas4 estrellas5 estrellas (1 votos, promedio: 5,00 de 5)
loading - ¿ Cómo enviar un SMS con el módem F1103 a través de comandos AT ?Cargando…

]]>
2019
¿ Cómo configurar el RUT955 como un servidor de tiempo NTP con sincronización por GPS ? https://www.davantel.es/rut955-como-servidor-de-tiempo-ntp-con-sincronizacion-gps Wed, 12 Sep 2018 16:00:00 +0000 http://blog.davantel.com/?p=947 Como quizás sepáis, el RUT955 incorpora de fábrica un receptor GPS. Si compramos el modelo que incorpora la antena GPS o lo adquirimos de forma separada ya podemos usar esta funcionalidad.

La señal GPS tiene básicamente dos funcionalidades. La primera y más conocida es la localización precisa del equipo a través de sus coordenadas. En este sentido el RUT955 cuando se equipa con la antena GPS nos muestra dichas coordenadas y su localización en un mapa de Google a través del propio servidor web del router. También es posible activar o desactivar esta geolocalización a través del cambio de las entradas digitales o enviar dichas coordenadas a un servidor IP remoto en un puerto TCP configurable. Por último también podemos generar una alarma de ‘geofencing’, es decir, cuando el router detecta que su posición se ha alejado más de un determinado radio de seguridad de su posición estática podemos enviar un señal de alerta (SMS, email o activación de salida).

Aunque podemos obtener la localización aproximada de cualquier router, aunque no tenga GPS, a través de la localización de la estación base y mostrarla en la plataforma RMS del fabricante, el GPS nos da una información mucho más precisa y nos permite generar la alarma de geofencing.

En este post queremos, sin embargo, centrarnos en la segunda funcionalidad de la señal GPS que es la de proporcionar fecha y hora con la máxima precisión posible (Stratum 1).

Gracias a esta información, obtenida del satélite GPS, el RUT955 puede actuar como servidor de tiempo NTP proporcionando fecha y hora a los dispositivos conectados a su LAN. Las principales ventajas sobre la sincronización NTP a través de Internet son dos. En primer lugar la precisión es mucho mayor de forma que podemos utilizar esta información para aplicaciones industriales que requieran una mayor precisión. Y en segundo lugar, esta información está siempre disponible aunque el router pierda cobertura o conexión a Internet.

Habilitar el GPS

Para habilitar el GPS simplemente seleccionaremos el menú GPS y la pestaña GPS Settings y marcaremos la opción Enable GPS Service

Hay que tener en cuenta que la primera vez que se habilita el servicio GPS el router puede tardar algunos minutos antes de que fije el número de satélites suficientes para determinar sus coordenadas y obtener la información de tiempo. Una vez fijada esta posición aunque apaguemos el router la sincronización será ya mucho más rápida.

Configurar el router como servidor NTP

Una vez habilitado el servicio GPS sólo nos queda configurar el router como servidor NTP. Para ello seleccionaremos el menú NTP y marcaremos la opción GPS syncronization para que el router obtenga la fecha y hora a partir de la señal GPS. Si ésta no está disponible utilizará los servidores NTP de Internet que tengamos definidos.

Podemos configurar el intérvalo de tiempo de actulización de la información del GPS a través del parámetro GPS time update interval. Cuanto menor sea este tiempo más precisa será la información que tengamos ya que entre capturas el tiempo se mantiene a través del oscilador interno del router con una menor precisión.

Finalmente marcaremos la opción Enable en el apartado NTP Server y pincharemos en Save para guardar los cambios.

A través del botón Sync with GPS podemos forzar una actualización manual y podremos así verificar si la conexión con la señal GPS está o no establecida.

Si quieres más información sobre cómo funciona un servidor NTP y las diferentes fuentes de sincronismo puedes consultar nuestro post de Tencología sobre el Protocolo NTP.

Compra el RUT955 al mejor precio en nuestra tienda online.

Nota: Hay una valoración incrustada en esta entrada, por favor, visita esta entrada para valorarla. ]]>
947
Ping reboot https://www.davantel.es/ping-reboot Thu, 30 Nov 2017 16:53:17 +0000 http://blog.davantel.com/?p=203 Hoy te queremos hablar del mecanismo de ping-reboot y cómo activarlo en la familia de routers de Teltonika.
Como su nombre indica es un mecanismo que nos permite resetear el router cuando éste detecta que no tiene conexión a Internet. Para ello, el router envía un mensaje ping de forma periódica a una dirección IP pública (podremos usar la 8.8.8.8 de los DNS de Google) y en caso de no recibir respuesta después de varios intentos se reinicia automáticamente.
Este mecanismo es totalmente imprescindible ya que, a diferencia de las conexiones de banda ancha tipo ADSL o FTTH, las conexiones móviles siempre sufren en mayor o menor medida de este problema donde el router cree estar conectado porque está correctamente registrado al operador móvil pero sin embargo no está realmente conectado a Internet. No es un problema del router en sí sino del tipo de conexión móvil.
Para activar el ping reboot en los routers de Teltonika deberemos ir al menú Services – Auto reboot. Una vez en él, verificaremos si está habilitado (Enable) y en caso contrario pincharemos sobre Edit para habilitarlo y configurarlo.

En la configuración podemos seleccionar el tiempo entre ping, el timeout de espera de respuesta (no bajarlo de forma que no dé tiempo a recibir la respuesta), el número de reintentos, el interfaz para el envío de pings (automático o bien móvil) y el host a preguntar. Debajo y en pequeño vemos el tiempo que tardará el router en reiniciarse en base al tiempo entre pings y el número de reintentos (5 min x 2 reintentos = 10 min)

Entre las acciones a realizar podemos reiniciar el router (reboot), reiniciar el módem 3G o LTE (modem restart), reiniciar la conexión móvil (restart mobile connection) o volver a registrar la conexión ((Re)register).
Están ordenados de mayor a menor afectación del router, es decir, un (re)registro es mucho más rápido y no afecta al resto del router pero puede no solucionar todos los bloqueos. Lo aconsejable es hacer un reboot para asegurarnos que el router volverá a estar operativo y accesible tras el reinicio.

]]>
203