Acceso Remoto Seguro: SSH, RDP, VPN y Zero Trust — La Guía para Amplificar tu Seguridad Por qué dejar el puerto 3389 abierto en internet es el equivalente digital de dejar la llave de casa debajo del felpudo — y qué hacer en su lugar.
Por qué dejar el puerto 3389 abierto en internet es el equivalente digital de dejar la llave de casa debajo del felpudo — y qué hacer en su lugar.
En algún momento de los últimos cinco años, tu empresa necesitó que alguien accediera a un servidor, a un escritorio o a una red interna desde fuera de la oficina. La pandemia aceleró todo esto de forma brutal: servicios que antes quedaban dentro de cuatro paredes se vieron expuestos a internet de la noche a la mañana. Muchas veces sin revisión de seguridad, sin MFA, sin logs adecuados.
¿El resultado? El acceso remoto es hoy uno de los principales vectores de invasión y ransomware en el mundo. Prácticamente todo gran incidente de ransomware de los últimos años comenzó con una de tres cosas: phishing, vulnerabilidad web, o acceso remoto expuesto y mal protegido. RDP expuesto en el puerto 3389 es tan común como vector inicial que varios grupos de ransomware tienen "scanners de RDP" como herramienta estándar.
Esta guía cubre:
RDP es el protocolo propietario de Microsoft para acceso gráfico a máquinas Windows. Es extremadamente popular porque viene instalado por defecto en todas las versiones Server y Pro de Windows, y la experiencia es casi nativa.
Qué pasa cuando expones el puerto 3389 en internet:
En las primeras 24 horas después de abrir un puerto 3389 en una IP pública, recibirá miles de intentos de conexión. Existen botnets dedicadas exclusivamente a barrer internet buscando RDP expuesto.
Los ataques contra RDP expuesto incluyen:
Estadística que asusta: según reportes de varias aseguradoras cibernéticas y empresas de DFIR, RDP expuesto es el vector inicial en algo entre 40% y 60% de los casos de ransomware investigados.
Cómo proteger si necesitas RDP:
La regla número uno: nunca, bajo ninguna circunstancia, expongas RDP directamente en internet.
Si necesitas RDP, usa:
Siempre con:
SSH es el protocolo estándar para acceso remoto a servidores Linux/Unix. Fue creado en 1995 para reemplazar Telnet.
Qué pasa cuando expones el puerto 22:
Igual que RDP en volumen. Bots intentan credenciales — root, admin, ubuntu, pi, oracle, git. La diferencia es que SSH bien configurado es mucho más resistente que RDP, porque permite autenticación por clave criptográfica.
Cómo proteger SSH:
# /etc/ssh/sshd_config — configuración mínima recomendada
PermitRootLogin no
PasswordAuthentication no
PermitEmptyPasswords no
ChallengeResponseAuthentication no
KbdInteractiveAuthentication no
UsePAM yes
PubkeyAuthentication yes
Protocol 2
KexAlgorithms curve25519-sha256,curve25519-sha256@libssh.org,diffie-hellman-group16-sha512,diffie-hellman-group18-sha512
Ciphers chacha20-poly1305@openssh.com,aes256-gcm@openssh.com,aes128-gcm@openssh.com
MACs hmac-sha2-512-etm@openssh.com,hmac-sha2-256-etm@openssh.com,umac-128-etm@openssh.com
MaxAuthTries 3
MaxSessions 5
LoginGraceTime 30
AllowUsers seuusuario
X11Forwarding no
AllowAgentForwarding no
AllowTcpForwarding no
PermitTunnel no
LogLevel VERBOSE
SyslogFacility AUTH
Y fail2ban:
sudo apt install fail2ban
# /etc/fail2ban/jail.local
[sshd]
enabled = true
port = 22
maxretry = 3
findtime = 600
bantime = 86400
Otros consejos:
ssh-keygen -t ed25519 -a 100 -f ~/.ssh/id_ed25519ssh-keygen -t ed25519-sk -f ~/.ssh/ided25519skVNC tiene un histórico de seguridad catastrófico:
Resumiendo: no uses VNC expuesto en internet.
Alternativas:
ssh -X)ssh -L 5900:localhost:5900 user@servidor)Texto plano. Sin criptografía. Sin autenticación fuerte. Todo en claro.
Botnets como Mirai se especializaron en encontrar Telnet expuesto en cámaras IP, routers y DVRs con credenciales por defecto. Mirai derribó Twitter, GitHub, Reddit y Spotify en 2016 usando esta botnet.
Desactiva hoy:
sudo systemctl status telnet.socket
sudo systemctl disable telnet.socket
sudo systemctl stop telnet.socket
sudo apt remove telnetd
IPsec — veterano, estándar de la industria, configuración compleja, problemas con NAT.
OpenVPN — open-source maduro, flexible, performance limitado (single-threaded).
WireGuard — nueva generación, ~4.000 líneas de código, criptografía moderna fija, performance excepcional.
PPTP — roto criptográficamente desde 2012. Nunca lo uses.
L2TP/IPsec, SSTP — legados, casos muy específicos.
El concentrador VPN es el objetivo. Vulnerabilidades graves en los últimos años:
El acceso es binario. ¿Conectado? Acceso a la red entera. Movimiento lateral fácil.
Performance pobre en escala global. Backhaul al concentrador.
MFA frecuentemente opcional o mal implementado.
Visibilidad limitada sobre qué accedió el usuario dentro de la red.
La frase: "nunca confíes, verifica siempre" — never trust, always verify.
El modelo tradicional era "castillo": muros, puertas, dentro todo mundo es confiable. Zero Trust invierte:
Mientras VPN te conecta a la red entera, ZTNA te conecta a aplicaciones específicas, después de validar quién eres, en qué dispositivo, en qué contexto.
Cómo funciona:
El usuario nunca tiene acceso a la red, solo a la aplicación. La aplicación no está expuesta en internet. El conector ZTNA corre dentro de la red y hace conexión saliente al proveedor.
Cloudflare One (Cloudflare Access + Tunnel)
Tailscale
Twingate
Zscaler Private Access (ZPA)
Microsoft Entra Private Access
Otros: Perimeter 81/Check Point Harmony, NetSkope, Palo Alto Prisma, Cato Networks.
| Aspecto | VPN tradicional | ZTNA moderno | |---|---|---| | Acceso | Red entera | Aplicaciones específicas | | Exposición en internet | Concentrador expuesto | Ningún puerto abierto | | Movimiento lateral | Fácil | Drásticamente difícil | | Granularidad | Por usuario/grupo | Por usuario + dispositivo + contexto + app | | Visibilidad | Conexión de VPN | Cada acceso a cada app | | Performance global | Backhaul | PoP más cercano | | Setup | Complejo | Generalmente simple | | Costo entrada | Puede ser cero (self-hosted) | Puede comenzar gratis |
| Servicio | Puerto | Riesgo si está expuesto | Qué hacer | |---|---|---|---| | RDP | 3389 | Crítico. Vector #1 ransomware | Nunca exponer. VPN/RD Gateway/bastion/ZTNA | | SSH con contraseña | 22 | Alto. Fuerza bruta | Desactiva contraseña. Usa claves ED25519 | | SSH con clave | 22 | Bajo si está actualizado | Hardening + fail2ban + monitoreo | | VNC | 5900 | Crítico. Histórico catastrófico | Nunca exponer. Usa túnel SSH/ZTNA | | Telnet | 23 | Crítico. Texto plano | Desactiva. Usa SSH | | FTP | 21 | Alto. Texto plano | SFTP o FTPS | | SMB | 445 | Crítico. Vector WannaCry | Nunca exponer | | SNMP v1/v2c | 161 | Alto. Community en texto plano | SNMPv3, nunca exponer | | Bases de datos | varios | Crítico. Extorsión y robo | Nunca exponer. Firewall + auth fuerte | | Paneles admin | varios | Alto. CVEs RCE | IP whitelist o ZTNA | | Concentrador VPN | varía | Alto. Objetivo prioritario | Parches + MFA + monitoreo |
1. Haz un inventario de qué está expuesto. No puedes proteger lo que no sabes que existe.
2. Mapea qué debería estar haciendo cada puerto. Para cada servicio: ¿necesita estar expuesto? ¿Por qué? ¿Quién lo usa? ¿Cuándo fue la última revisión?
3. Cierra todo lo que no necesita estar abierto. Inmediatamente.
4. Para todo lo que necesita acceso remoto, nunca expongas el servicio directamente. En orden:
5. Activa MFA en todo. Sin excepciones.
6. Mantén todo actualizado. Parches críticos en hasta 48 horas.
7. Monitorea continuamente. Las exposiciones reaparecen.
8. Logs centralizados. Intentos fallidos, IPs extrañas, horarios atípicos.
9. Revisiones periódicas trimestrales como mínimo.
10. Entrena a los usuarios. La ingeniería social bypasea MFA.
La diferencia entre una empresa con hardening adecuado de acceso remoto y una sin él es, frecuentemente, la diferencia entre estar en los periódicos por algo bueno (lanzamiento de producto) o por algo malo (ataque de ransomware con parálisis de una semana).
La buena noticia: herramientas modernas — especialmente ZTNA — han hecho que hacer lo correcto sea más fácil y barato que continuar haciendo lo incorrecto. Cloudflare One, Tailscale y Twingate tienen planes gratuitos. WireGuard es gratis. SSH con claves ED25519 es gratis. No hacer nada sale más caro.
El peor escenario no es el ataque sofisticado. Es el ataque molesto: bot haciendo fuerza bruta en RDP expuesto, encontrando contraseña débil, instalando ransomware, cifrando todo. No es atacante de película. Es script automatizado corriendo hace meses, esperando que alguien deje la puerta entreabierta.
SentinelHub barre exactamente ese tipo de exposición: monitorea tus IPs públicas, identifica puertos y servicios expuestos, alerta cuando algo nuevo aparece, cruza con bases de CVE para ver si la versión tiene vulnerabilidad conocida, y traduce todo al español para que no necesites andar adivinando.
¿Te pareció útil? Comparte con el equipo de TI de tu empresa. Si aún tienen RDP expuesto en internet, especialmente comparte.