Guía · Redes
SD-WAN o VPN site-to-site: ¿cómo conectar varias sedes?
Una VPN site-to-site es un túnel cifrado a través de internet entre los cortafuegos de dos ubicaciones, de modo que sus redes funcionan como una sola. La SD-WAN es una capa de gestión por encima de esas conexiones: utiliza varias líneas por sede, mide su calidad y dirige cada aplicación por la mejor, todo ello configurado de forma centralizada. Para unas pocas sedes con una línea cada una, una VPN site-to-site suele bastar; la SD-WAN compensa su coste cuando hay más sedes, varias líneas por sede o aplicaciones, como la telefonía, que no toleran una mala conexión.
¿Qué es una VPN site-to-site?
El cortafuegos o el router de cada sede establece un túnel cifrado, normalmente con IPsec, hacia la otra sede a través de una línea de internet corriente. El tráfico entre las sedes viaja por el túnel y los usuarios no notan nada. Los túneles se configuran por pares de sedes: cada delegación con la sede central, o cada sede con todas las demás, en cuyo caso su número crece deprisa.
Casi todos los cortafuegos profesionales la admiten, y es una tecnología bien conocida. Sus límites: cada túnel se configura a mano, una segunda línea de respaldo hay que montarla y probarla aparte, y el túnel no dice nada sobre cómo está rindiendo una aplicación.
¿Qué añade la SD-WAN?
SD-WAN significa red de área extensa definida por software (software-defined wide-area network).
- Varias líneas por sede en uso a la vez: fibra, un segundo operador, 4G o 5G.
- Medición continua de cada línea: pérdida de paquetes, latencia y variación de la latencia.
- Reglas por aplicación: la telefonía por la línea más estable, las copias de seguridad por la más barata.
- Conmutación cuando una línea empeora, no solo cuando se cae.
- Gestión centralizada: una única política para todas las sedes, y una sede nueva añadida sin que tenga que desplazarse un técnico.
- A menudo, acceso directo a los servicios en la nube desde cada sede, sin pasar por la sede central.
Por debajo, la mayoría de los productos SD-WAN siguen utilizando túneles cifrados. La SD-WAN no es lo contrario de una VPN; es una VPN con un sistema de control encima.
¿Cuál encaja en su situación?
- Pocas sedes, una línea cada una. Una VPN site-to-site.
- Muchas sedes, o más en camino. SD-WAN: la gestión centralizada ahorra trabajo y errores.
- Sedes que no pueden quedarse sin conexión. Dos líneas por sede, que la SD-WAN aprovecha al máximo.
- Llamadas y videoconferencias de mala calidad. La SD-WAN ayuda, siempre que haya una segunda línea hacia la que dirigir el tráfico.
- Todo en la nube. Puede que necesite poco entre las sedes: una buena línea por sede y un acceso remoto seguro.
Las líneas privadas como MPLS, con la calidad acordada en el contrato, siguen siendo una opción cuando una aplicación lo exige.
¿Qué no resuelve ninguna de las dos?
- Una mala línea sigue siendo mala. Para dirigir el tráfico hace falta algo mejor hacia lo que dirigirlo.
- Dos líneas en la misma canalización, o revendidas a partir de la misma red, fallan juntas.
- Un túnel cifra el tráfico entre sedes; no lo inspecciona. Un ordenador infectado en una delegación llega a la sede central por el túnel, salvo que las reglas del cortafuegos y la segmentación lo impidan.
¿Qué preguntar a un proveedor?
- ¿La licencia es una suscripción, y qué siguen haciendo los equipos si no se renueva?
- ¿Quién gestiona la política, y podemos ver la configuración?
- ¿Se prueba la conmutación en la entrega, en nuestra presencia?
- ¿Dónde funciona la plataforma de gestión, y qué ocurre en las sedes cuando no se puede acceder a ella?
- ¿Quedamos atados a un único proveedor de internet?
Primero hacemos un mapa de las líneas y los contratos, y diseñamos a partir de ahí: véase infraestructura WAN.
Preguntas frecuentes
¿Es la SD-WAN más segura que una VPN?
No por sí misma. Ambas cifran el tráfico entre sedes. Muchos productos SD-WAN incluyen funciones de cortafuegos y aplican una única política en todas partes, lo que reduce los errores de configuración, pero la seguridad sigue dependiendo de las reglas que se definan.
¿La SD-WAN sustituye a MPLS?
Puede hacerlo, y a menudo se compra por ese motivo. Una línea de internet no trae la calidad acordada de una línea privada; la SD-WAN lo compensa combinando varias líneas. Cuando una aplicación necesita una calidad garantizada, algunas empresas conservan una línea privada solo para ese tráfico.
¿Podemos conservar nuestros cortafuegos actuales?
Para una VPN site-to-site, normalmente sí, también entre marcas distintas, porque IPsec es un estándar común, aunque los ajustes hay que hacerlos coincidir con cuidado. La SD-WAN exige por lo general equipos del mismo fabricante en todas las sedes.
¿Quienes teletrabajan necesitan SD-WAN?
No. La SD-WAN y la VPN site-to-site conectan ubicaciones. Quien trabaja desde casa o de viaje utiliza un acceso remoto desde el propio portátil, protegido con un segundo factor de autenticación.
El servicio que hay detrás de esta guía
Hablemos de su proyecto.
Cuéntenos dónde está y adónde quiere llegar. Le respondemos en el plazo de un día laborable con una primera valoración. Una persona lee su mensaje y lo responde.