Sem Agente · Sem Instalação

Acceso Remoto Seguro: SSH, RDP y VPN

Acceso Remoto Seguro: SSH, RDP, VPN y Zero Trust — La Guía para Amplificar tu Seguridad Por qué dejar el puerto 3389 abierto en internet es el equivalente digital de dejar la llave de casa debajo del felpudo — y qué hacer en su lugar.

Acceso Remoto Seguro: SSH, RDP, VPN y Zero Trust — La Guía para Amplificar tu Seguridad Por qué dejar el puerto 3389 abierto en internet es el equivalente digital de dejar la llave de casa debajo del felpudo — y qué hacer en su lugar. Introducción En algún momento de los últimos cinco años, tu empresa necesitó que alguien accediera a un servidor, a un escritorio o a una red interna desde fuera de la oficina. La pandemia aceleró todo esto de forma brutal: servicios que antes quedaban dentro de cuatro paredes se vieron expuestos a internet de la noche a la mañana. Muchas veces sin revisión de seguridad, sin MFA, sin logs adecuados. ¿El resultado? El acceso remoto es hoy uno de los principales vectores de invasión y ransomware en el mundo. Prácticamente todo gran incidente de ransomware de los últimos años comenzó con una de tres cosas: phishing, vulnerabilidad web, o acceso remoto expuesto y mal protegido . RDP expuesto en el puerto 3389 es tan común como vector inicial que varios grupos de ransomware tienen "scanners de RDP" como herramienta estándar. Esta guía cubre: SSH, RDP, VNC, Telnet — qué hace cada uno, los riesgos de exponer, y cómo proteger VPN tradicional — IPsec, OpenVPN, WireGuard — cuándo tiene sentido, cuándo ya no Zero Trust y ZTNA — qué es, por qué reemplaza a VPN en muchos casos Cloudflare One, Tailscale, Twingate, Zscaler — comparativo práctico Riesgos específicos de cada exposición — con escenarios reales Recomendaciones prácticas — qué hacer para dormir tranquilo Parte 1: Los protocolos clásicos de acceso remoto 1.1 RDP (Remote Desktop Protocol) — puerto 3389 RDP es el protocolo propietario de Microsoft para acceso gráfico a máquinas Windows. Es extremadamente popular porque viene instalado por defecto en todas las versiones Server y Pro de Windows, y la experiencia es casi nativa. Qué pasa cuando expones el puerto 3389 en internet: En las primeras 24 horas después de abrir un puerto 3389 en una IP pública, recibirá miles de intentos de conexión. Existen botnets dedicadas exclusivamente a barrer internet buscando RDP expuesto. Los ataques contra RDP expuesto incluyen: Fuerza bruta de credenciales — bots intentan combinaciones de Administrator, admin, user, test con contraseñas comunes Credential stuffing — usan listas de contraseñas filtradas en otros servicios Explotación de CVEs — BlueKeep (CVE-2019-0708) permitía ejecución remota de código sin autenticación Ataques NLA bypass — algunas configuraciones aceptan negociar protocolos antiguos vulnerables Estadística que asusta: según reportes de varias aseguradoras cibernéticas y empresas de DFIR, RDP expuesto es el vector inicial en algo entre 40% y 60% de los casos de ransomware investigados. Cómo proteger si necesitas RDP: La regla número uno: nunca, bajo ninguna circunstancia, expongas RDP directamente en internet. Si necesitas RDP, usa: VPN corporativa — el usuario se conecta primero a la VPN, luego accede a RDP por la IP interna RD Gateway — solución nativa de Microsoft que hace que RDP viaje dentro de HTTPS en el puerto 443 Bastion host — máquina intermediaria (Azure Bastion, AWS Session Manager) ZTNA — Zero Trust Network Access (veremos en la Parte 3) Siempre con: MFA obligatorio Network Level Authentication (NLA) habilitado Account lockout después de X intentos fallidos Logs centralizados Parches al día 1.2 SSH (Secure Shell) — puerto 22 SSH es el protocolo estándar para acceso remoto a servidores Linux/Unix. Fue creado en 1995 para reemplazar Telnet. Qué pasa cuando expones el puerto 22: Igual que RDP en volumen. Bots intentan credenciales — root, admin, ubuntu, pi, oracle, git. La diferencia es que SSH bien configurado es mucho más resistente que RDP, porque permite autenticación por clave criptográfica. Cómo proteger SSH: Y fail2ban: Otros consejos: Cambia el puerto por defecto. No es seguridad real, pero reduce ruido en los logs drásticamente. Usa claves ED25519: ssh-keygen -t ed25519 -a 100 -f /.ssh/id ed25519 Considera FIDO2: ssh-keygen -t ed25519-sk -f /.ssh/id ed25519 sk SSH bastion en ambientes más grandes NUNCA expongas SSH con contraseña a internet 1.3 VNC — puerto 5900 VNC tiene un histórico de seguridad catastrófico: Algunas versiones antiguas aceptaban conexión sin autenticación Contraseñas débiles por diseño (límite de 8 caracteres en el clásico) Sin criptografía por defecto en muchas implementaciones CVEs frecuentes de RCE Resumiendo: no uses VNC expuesto en internet. Alternativas: SSH con X11 forwarding (ssh -X) VNC dentro de túnel SSH (ssh -L 5900:localhost:5900 user@servidor) NoMachine o xrdp VPN o ZTNA adelante 1.4 Telnet — puerto 23 Texto plano. Sin criptografía. Sin autenticación fuerte. Todo en claro. Botnets como Mirai se especializaron en encontrar Telnet expuesto en cámaras IP, routers y DVRs con credenciales por defecto. Mirai derribó Twitter, GitHub, Reddit y Spotify en 2016 usando esta botnet. Desactiva hoy: 1.5 Otros protocolos peligrosos cuando están expuestos FTP (21) — texto plano. Usa SFTP o FTPS S…