Configurar servidores VPN por agente (VPN directa)
Una VPN directa de planta es un túnel dedicado entre el Mirox-Agent de una única planta y el router propio de esa planta — la herramienta adecuada cuando una planta ya ejecuta su propia VPN, o cuando quieres que Mirox aloje una VPN a la que el router de la planta se conecte. A diferencia de la VPN personal, que da a cada usuario un perfil que llega a todas sus plantas autorizadas, una VPN directa es un túnel de infraestructura por planta que configuras una sola vez y sobre el que viaja el tráfico de todo el equipo para esa planta.
Las VPN directas se configuran desde la página Red de una planta, en la pestaña Site VPN. La página Red tiene cinco pestañas: Resumen (la cadena de conexión), Dispositivos de red, Site VPN (esta guía), Peers (visible cuando una VPN alojada tiene más de un sitio conectado) y Registro de acceso.
Abrir en Mirox
Abre la pestaña Site VPN de la planta. En la aplicación, esta es la página Red de la planta, pestaña Site VPN.
Cuándo usar una VPN directa
Recurre a una VPN directa cuando la conectividad de la planta no encaja en el modelo estándar de VPN personal:
- El router de la planta ya aloja su propio servidor VPN. Tienes un archivo de configuración (WireGuard
.conf) o un perfil de OpenVPN (.ovpn) y quieres que Mirox se conecte a él. - El router de la planta solo puede salir, no aceptar conexiones entrantes. Mirox aloja el endpoint de la VPN y el router se conecta a él.
- Quieres un único túnel siempre activo para toda la planta en lugar de que cada usuario lleve un perfil personal.
Para el trabajo técnico del día a día en varias plantas — abrir interfaces web de dispositivos, ejecutar herramientas de diagnóstico — la VPN personal y el Proxy de navegador suelen ser la mejor opción. La tabla siguiente resume la diferencia; la comparación completa está en la página de la función VPN.
| Herramienta | Qué es | Quién la configura |
|---|---|---|
| VPN personal | Un perfil personal que llega a todas las plantas para las que estás autorizado | Cada usuario, dentro de sus permisos |
| VPN directa (esta guía) | Un túnel por planta entre el agente de la planta y su router | Un Moderador o Administrador de la organización de la planta |
| Proxy de navegador | Abre la interfaz web de un dispositivo desde el navegador, sin instalar cliente | El operador de la planta |
Las dos direcciones
Una VPN directa puede funcionar en una de dos direcciones. El asistente de configuración lo pregunta primero, bajo ¿Dónde reside el servidor VPN?
Nota: las líneas discontinuas indican la dirección de la conexión — solo se aplica una dirección por VPN directa.
- Conexión saliente — Mirox se conecta al router de la planta. El router de la planta ejecuta su propio servidor VPN; el Mirox-Agent se conecta como cliente. La tarjeta muestra una insignia de Client. Elige esta opción cuando ya tienes un archivo de configuración o credenciales para la VPN del router.
- Alojado aquí — el router de la planta se conecta a Mirox. Mirox ejecuta el servidor VPN; la tarjeta muestra una insignia de Server. El endpoint (una dirección y un puerto por planta), las claves y los certificados los genera Mirox y te los entrega para cargarlos en el router de la planta. Elige esta opción cuando el router puede salir pero no puede aceptar conexiones entrantes.
Los tres protocolos — OpenVPN, WireGuard e IPsec (IKEv2) — están disponibles en ambas direcciones, pero la elección correcta cambia según la dirección: consulta Elegir el tipo de VPN más abajo. Una planta puede alojar un servidor por variante de protocolo a la vez — WireGuard, OpenVPN sobre UDP, OpenVPN sobre TCP e IPsec — y puede ejecutar cualquier número de conexiones salientes en paralelo.
Elegir el tipo de VPN
Mirox habla tres protocolos de túnel — OpenVPN, WireGuard e IPsec (IKEv2) — y el asistente los muestra uno al lado del otro con lo que habla a favor y en contra de cada uno. Cuál se recomienda depende de la dirección que hayas elegido, y la insignia «Recomendado» se desplaza en consecuencia. No es una cuestión de gustos: cada dirección coloca la parte frágil de la conexión en un lado distinto del túnel.
La parte frágil es quién resuelve la dirección del otro extremo, y con qué frecuencia. Mirox funciona en varias regiones de centros de datos, y el endpoint VPN de una planta puede cambiar de región durante una conmutación por error. Un cliente que vuelve a resolver el nombre DNS del servidor en cada reconexión sigue ese cambio por sí solo; un cliente que lo resolvió una sola vez al arrancar sigue llamando a una dirección que ya no responde.
¿Qué protocolo de VPN debo elegir?
De un vistazo — el detalle específico según la dirección viene más abajo. La opción recomendada depende de la dirección que elijas, pero el carácter de cada protocolo es el mismo en ambos casos:
| Protocolo | Uso típico | Funciona sobre |
|---|---|---|
| WireGuard | La opción ligera y moderna — la más rápida de configurar, un par de claves por lado y sin certificados. Buena elección para un emplazamiento recién construido, o allí donde la gestión de certificados sea el obstáculo. | IPv4, IPv6 o ambos |
| OpenVPN | La universal — compatible con prácticamente cualquier router, incluido firmware de hace muchos años. La opción segura por defecto cuando Mirox aloja el servidor. | IPv4, IPv6 o ambos |
| IPsec (IKEv2) | El estándar industrial y, a menudo, lo único que ofrece un router o cortafuegos industrial (Cisco, Lancom, Fortigate). | IPv4 o IPv6 |
¿IPv4 o IPv6? Un túnel funciona igual de bien sobre IPv6 que sobre IPv4, y cuando Mirox aloja el servidor se publican ambos de forma predeterminada. Consulte Versión de IP para saber qué cambiar y cuándo. En una conexión saliente no hay nada que elegir — el túnel sigue la dirección del servidor en la planta.
Versión de IP
Mirox publica la dirección del túnel en el DNS. En un VPN alojado, usted decide qué registros se publican:
| Ajuste | Qué se publica | Cuándo usarlo |
|---|---|---|
| IPv4 + IPv6 (predeterminado) | Un registro A y un registro AAAA | Casi siempre. El router usa el que puede. |
| Solo IPv4 | Un registro A | La planta no tiene IPv6 operativo, o su router rechaza los túneles IPv6. |
| Solo IPv6 | Un registro AAAA | La planta es accesible por IPv6 y no se desea IPv4. |
Mantener ambos registros en línea es lo que da la mayor compatibilidad, y por eso IPv4 + IPv6 viene preseleccionado. Un router con IPv6 operativo normalmente tomará el registro AAAA — es el comportamiento habitual de una pila IP que dispone de ambos — y un router solo con IPv4 tomará el registro A. En ninguno de los dos casos hay que configurar nada en la planta.
Publicar ambos no es un respaldo automático para WireGuard
Un cliente WireGuard resuelve la dirección una sola vez, al arrancar el túnel, y no prueba la otra familia si ese intento falla. Así que un router cuyo IPv6 existe pero está averiado puede tomar el registro AAAA y quedarse caído — publicar ambos registros no lo rescata. Para eso está Solo IPv4. OpenVPN se comporta de otra manera: recorre las direcciones que resolvió y se recupera solo.
IPsec (IKEv2) ofrece únicamente IPv4 o IPv6, nunca ambos: una conexión IKE marca una sola familia de direcciones cada vez.
Dónde encontrarlo. Como el valor predeterminado es correcto para casi cualquier planta, el ajuste no forma parte del recorrido inicial del asistente en WireGuard y OpenVPN — abra Mostrar opciones avanzadas en el paso de configuración. IPsec lo pregunta directamente, ya que no tiene un "ambos" al que recurrir. En un VPN existente está en la parte superior de Editar → Configuración. Cambiarlo más tarde no altera los túneles ya establecidos.
IPv6 dentro del túnel
El ajuste anterior decide qué familia transporta el paquete cifrado hasta la planta. Lo que direccionas dentro del túnel — los equipos de la planta — es hoy IPv4. La plataforma también está preparada para IPv6 ahí; sencillamente aún no está construido, porque hasta ahora ninguna planta lo ha necesitado. Si los equipos de tu planta se direccionan por IPv6, dínoslo y lo implementaremos.
Alojado aquí (Mirox es el servidor) — se recomienda OpenVPN
En esta dirección el router de la planta es el cliente, así que la nueva resolución la hace su firmware: hardware que no administramos y que no podemos arreglar en remoto.
| Opción | A favor | En contra |
|---|---|---|
| OpenVPN (recomendado) | Vuelve a resolver la dirección del servidor en cada reconexión: tras una conmutación por error de Mirox el túnel regresa solo, sea cual sea el fabricante o el firmware del router. Compatible con prácticamente todos los routers, incluido firmware de hace muchos años. | Basado en certificados: en el router hay que introducir una CA, un certificado y una clave, en lugar de un único par de claves. |
| WireGuard | Se configura con unos pocos valores — un par de claves por lado, sin paquete de certificados. | La mayoría de los routers resuelven la dirección del servidor solo una vez al arrancar; tras una conmutación por error de Mirox el túnel sigue caído hasta que el router se reinicia o Mirox vuelve a su ubicación original. El firmware de routers antiguos puede no ofrecer WireGuard en absoluto. |
| IPsec (IKEv2) | El estándar en routers industriales (Cisco, Lancom, Fortigate). | Clave precompartida y configuración manual del router — no hay archivo de configuración que importar. Más lento: el cifrado se ejecuta en espacio de usuario, así que encaja mejor con telemetría de poco volumen. |
La pregunta decisiva aquí no es qué protocolo es más moderno — lo es WireGuard — sino cuál sobrevive a una conmutación de región en hardware que no controlamos. OpenVPN lo hace en cualquier firmware, y por eso viene preseleccionado. Elige WireGuard cuando la gestión de certificados sea el obstáculo mayor para el router que tienes delante, asumiendo que una conmutación puede exigir reiniciar el router. Elige IPsec cuando el router no ofrezca otra cosa.
Los certificados no caducan
La autoridad de certificación, el certificado del servidor y cada certificado de par que Mirox emite para un servidor OpenVPN alojado son de larga duración. No hay que renovarlos ni hay nada que caduque en silencio años después: el coste de OpenVPN es el trabajo único de importación en el router, no el mantenimiento.
Puerto de reconexión de WireGuard
WireGuard recuerda la dirección a la que se conectó por primera vez y no vuelve a resolverla nunca. Por eso, si el lado servidor de un túnel WireGuard alojado en Mirox se traslada alguna vez — durante una conmutación por error o por mantenimiento —, un peer de sitio conectado puede quedarse desconectado hasta que se reinicie. OpenVPN e IPsec vuelven a comprobar la dirección por su cuenta y no necesitan ese ajuste; WireGuard no.
El Puerto de reconexión elimina esa debilidad. Es el puerto de escucha del router remoto de WireGuard (el peer de sitio). Rellénalo al crear una VPN WireGuard alojada, o más tarde en un peer existente en Editar → Peer remoto, o por peer en Peers → Editar. Con él configurado, Mirox puede volver a marcar el peer en su propia dirección pública después de que el lado servidor se traslade, de modo que el túnel se restablece automáticamente y sobrevive a una conmutación por error. Si se deja vacío, el túnel permanece anclado: el lado servidor no se traslada y, tras un traslado, permanecería caído hasta que el router se reconecte por sí solo. Para eliminar de nuevo un puerto de reconexión, simplemente borra el campo y guarda.
Configúralo solo cuando ese puerto sea realmente accesible
Configurar un puerto de reconexión es una promesa de que Mirox puede alcanzar ahí el router — y es lo que permite que el túnel se traslade en una conmutación por error. Por eso, una vez configurado, puede producirse un traslado del lado servidor, y ese traslado deja caer brevemente el túnel y luego lo restablece. Para que se recupere en lugar de quedarse roto, el router de la instalación debe estar realmente escuchando en ese puerto WireGuard, accesible en su dirección IPv4 o IPv6 pública, con el puerto abierto en el cortafuegos de la instalación. Si el puerto no es accesible, un traslado deja caer el túnel sin vuelta atrás — así que rellénalo solo cuando el extremo WireGuard de la instalación esté escuchando y el cortafuegos lo permita. En caso de duda, déjalo vacío; el túnel entonces simplemente permanece donde está.
Se recomienda configurar un puerto de reconexión para cada peer de sitio de WireGuard siempre que el puerto de escucha del router sea conocido y accesible.
Saliente (Mirox es el cliente) — se recomienda WireGuard
En esta dirección el servidor ya existe en la instalación y Mirox se conecta a él. Eso invierte los dos argumentos anteriores:
- El lado que vuelve a resolver ahora es el nuestro. Mirox vuelve a resolver la dirección del servidor de la instalación y se reconecta por sí solo, con cualquier protocolo, así que la objeción que decidió el caso alojado desaparece por completo.
- La cuestión del firmware también desaparece. No hay que instalar nada en el router; el protocolo es sencillamente el que habla el servidor existente, y Mirox toma sus ajustes de ese servidor.
El servidor de la planta tiene que ser accesible desde internet
Esta dirección solo funciona si Mirox puede conectarse a él, así que la línea de la planta necesita una dirección propia accesible desde la internet pública. Basta con cualquiera de las dos familias: una IPv4 pública o una IPv6 pública. Una línea sin IPv4 pública pero con IPv6 funcional es, por tanto, perfectamente válida.
Lo único que descarta esta dirección es un proveedor que mantiene la línea dentro de su propia red compartida, de modo que el router no dispone de ninguna dirección accesible desde fuera en ninguna de las dos familias. Es lo habitual en tarifas móviles y de SIM económicas. Pide a la planta que consulte la página de internet de su router: una IPv4 marcada como compartida con otros clientes y ninguna IPv6 pública en la conexión significan que esta dirección es imposible. Un nombre DynDNS que resuelve no demuestra nada aquí — también resuelve en una línea compartida.
Si es el caso, aloja la VPN aquí en su lugar (sección anterior): el router sale entonces hacia fuera, y eso funciona en cualquier línea. Elige ahí OpenVPN — en una línea así, un túnel WireGuard alojado tampoco podría repararse desde nuestro lado, porque un puerto de reconexión exige exactamente la misma accesibilidad, y quedaría caído tras una conmutación hasta que el router se reconecte por sí mismo.
Lo que queda es lo que hay que importar en Mirox, y ahí es donde los tres se diferencian de verdad:
| Opción | A favor | En contra |
|---|---|---|
| WireGuard (recomendado) | Un par de claves y un extremo son toda la importación: no hay nada más que deba coincidir entre los dos lados. Mirox vuelve a resolver la dirección del servidor de la instalación y se reconecta por sí solo, así que un cambio de DynDNS o una caída de línea se arregla sola. | El servidor de la instalación tiene que añadir la clave pública de Mirox como par — no basta con que entregue un perfil. |
| OpenVPN | Casi todos los servidores VPN existentes lo ofrecen, y su perfil .ovpn puede subirse aquí tal cual. | El cifrado, el HMAC y los ajustes TLS deben coincidir exactamente con los del servidor: una discrepancia falla en silencio, por eso el asistente los revisa contigo en un paso aparte. El perfil es un paquete: la CA, el certificado, la clave y la clave tls-auth tienen que venir todos de la instalación. |
| IPsec (IKEv2) | A menudo lo único que ofrece un cortafuegos industrial (Cisco, Lancom, Fortigate). | La clave precompartida y ambas identidades IKE hay que acordarlas a mano con la instalación: no hay ningún perfil que importar. Más lento: el cifrado se ejecuta en espacio de usuario, así que encaja mejor con telemetría de poco volumen. |
En la práctica la elección suele venir dada: tiene que ser el protocolo que habla el servidor existente. La recomendación se aplica cuando la instalación ofrece más de uno — y cuando la instalación aún se está montando, merece la pena pedir WireGuard.
UDP o TCP (solo OpenVPN)
OpenVPN funciona sobre UDP o TCP. UDP es el modo para el que está pensado — más rápido y mucho más estable en un enlace móvil débil — y es el valor por defecto. TCP es para esa instalación cuyo cortafuegos no deja salir nada de UDP, o cuyo router solo ofrece TCP.
- Alojado aquí: la elección está en el paso Configuración, detrás de Mostrar opciones avanzadas, junto a los ajustes de cifrado. No lo toques salvo que sepas que UDP está bloqueado. El transporte forma parte de la identidad del servidor, así que una planta puede alojar un servidor OpenVPN UDP y otro TCP a la vez.
- Saliente: un
.ovpnsubido ya lo indica; en la introducción manual eliges UDP o TCP junto con los detalles de conexión.
Ajustes de compatibilidad de OpenVPN
Están en el paso Configuración del asistente. Su vista por defecto no trae ningún mando: un servidor alojado sin tocar aplica el perfil moderno, el correcto para cualquier router aún con soporte. Los perfiles de compatibilidad y las directivas individuales aparecen detrás de Mostrar opciones avanzadas.
Para OpenVPN puedes igualar la configuración de un router antiguo para que incluso un firmware heredado pueda conectarse: cifrado, digest de autenticación, versión mínima de TLS, compresión, mssfix, intervalo de renegociación y el modo TLS auth. El asistente valida la combinación mientras escribes y rechaza las parejas de ajustes que ningún firmware de router compatible puede negociar realmente.
Un servidor OpenVPN alojado ofrece además:
- Algoritmo de clave PKI — los servidores nuevos usan por defecto RSA-2048, el algoritmo aceptado por los routers industriales habituales; ECDSA P-256 está disponible cuando el router lo admite. El algoritmo queda fijado en la creación; cambiarlo más adelante implica rotar toda la cadena de certificados.
- Rotar CA — vuelve a emitir la autoridad de certificación del servidor, el certificado del servidor y el certificado de cada peer conectado en un solo paso. La nueva configuración de cada peer se muestra una sola vez para su descarga; los certificados antiguos dejan de funcionar en cuanto se aplica la rotación.
- Requerir autenticación de usuario — los peers que se conectan deben presentar además un nombre de usuario y una contraseña que tú defines por peer.
Ajustes de IPsec (IKEv2)
Para IPsec el asistente pide lo que necesita un respondedor IKEv2: la clave precompartida — déjala vacía en un servidor alojado y Mirox genera una robusta, que se muestra una sola vez tras la creación —, las identidades IKE local y remota (opcionales; por defecto se usa el FQDN del extremo), las propuestas IKE y ESP, sus duraciones y el intervalo DPD, que decide con qué rapidez se detecta un par muerto. Ambos extremos deben coincidir en las propuestas y no hay ningún perfil que intercambiar, así que estos valores se escriben a mano en el router.
Antes de empezar
Quién puede configurar VPN directas
La pestaña Site VPN es visible para Technical Manager o superior en la planta (incluido Operador). Crear, editar o eliminar una VPN directa requiere ser Moderador o Administrador de la organización propia de la planta. Los roles inferiores, y los usuarios que llegan a la planta a través de una cooperación, ven los túneles configurados pero no pueden cambiarlos. El acceso sigue el sistema de permisos.
Ten a mano:
- La dirección que necesitas (saliente o alojado), según lo que admita el router de la planta.
- Para la dirección saliente: el archivo de configuración VPN del router (
.confo.ovpn), o la dirección del endpoint y las claves para introducirlas manualmente. - En la dirección saliente, el protocolo lo impone el servidor que ya funciona en la instalación. En la dirección alojada la elección es tuya — consulta Elegir el tipo de VPN.
- La(s) subred(es) de la planta detrás del router a las que quieres llegar — los rangos de red local (CIDR) donde residen los inversores, loggers y otros dispositivos.
Añadir una VPN directa
- Abrir en Mirox: abre la pestaña Site VPN de la planta — la página Red de la planta, pestaña Site VPN.
- Haz clic en Añadir conexión VPN. Se abre un breve asistente.
- Elige la dirección — Mirox se conecta al Park-Router (saliente) o El Park-Router se conecta a Mirox (alojado).
- Tipo de VPN — elige OpenVPN, WireGuard o IPsec (IKEv2). El asistente marca la opción recomendada para la dirección elegida y la preselecciona; cada tarjeta enumera lo que habla a favor y en contra. Consulta Elegir el tipo de VPN.
- Configuración — (solo alojado) el perfil de compatibilidad para el router de la planta. El valor por defecto sirve para cualquier router de los últimos años; Mostrar opciones avanzadas despliega el transporte (UDP/TCP), las directivas de cifrado individuales, la autenticación opcional por usuario y contraseña, la clave precompartida de WireGuard o los ajustes del respondedor IPsec.
- Detalles de conexión — (solo saliente) sube el archivo
.conf/.ovpndel router, o cambia a la introducción manual y escribe el endpoint y las claves. Para OpenVPN sigue un paso de revisión de compatibilidad en el que el asistente muestra lo que ha leído del perfil para que puedas corregirlo. - Subred de la planta — añade el(los) rango(s) de red local accesible(s) detrás del router. La plataforma valida cada rango y bloquea cualquiera que pudiera entrar en conflicto con el rango reservado del túnel, una ruta VPN de organización u otra VPN directa en la misma planta.
- Revisar y aplicar — confirma el resumen y luego haz clic en Aplicar.
El túnel se nombra solo
No hay ningún nombre que rellenar. Mirox nombra el túnel según la planta y el protocolo elegido — por ejemplo Planta Norte OpenVPN-UDP — y añade un número si ese nombre ya está ocupado, de modo que sea único en la planta. Puedes renombrarlo o añadir una descripción en cualquier momento en Editar → General.
Guarda inmediatamente las credenciales de la VPN alojada
Cuando creas una VPN alojada, Mirox genera la configuración que el router de la planta necesita para conectarse — incluida su clave privada o su certificado — y la muestra solo una vez. Descárgala y cárgala en el router antes de cerrar el diálogo; no se puede recuperar más tarde. Si se pierde, rota el peer (WireGuard) o los certificados (OpenVPN) para obtener una configuración nueva.
Una vez que el túnel está activo, los dispositivos de las subredes de planta configuradas pasan a ser accesibles, y cualquier detección de dispositivos de red que ejecutes en la planta busca a través de él.
La ruta por defecto nunca está permitida
Una VPN directa nunca transporta una ruta 0.0.0.0/0 de "enviar todo". Indica siempre las subredes de planta explícitas a las que quieres llegar. Si subes una configuración que contiene una ruta por defecto, la plataforma la elimina y te pide que añadas los rangos específicos.
Gestionar una VPN directa existente
Cada VPN directa aparece como una tarjeta en la pestaña Site VPN, marcada como Server (alojado) o Client (saliente), con una barra de conexión en vivo y un indicador de tráfico. En una VPN alojada con varios sitios conectados, la barra muestra el peor peer conectado — un solo sitio caído colorea la tarjeta entera. Abre el menú ... de la tarjeta para:
- Editar — cambiar el nombre, la descripción, las subredes, los ajustes de conexión o las claves. El diálogo de edición tiene las pestañas General, Subredes, Config (ajustes del protocolo) y Peer remoto (la clave o el certificado del lado que se conecta, la rotación y la adición de más peers).
- Reiniciar VPN — reciclar el túnel sin cambiar su configuración; útil tras un cambio de ajustes o una caída transitoria.
- Estado en vivo — abrir el diálogo de inspección (ver más abajo) con el estado en vivo por peer, registros, diagnóstico y herramientas de depuración.
- Diagnosticar — (se muestra cuando el túnel está actualmente desconectado) saltar directamente al diagnóstico automático.
- Gestionar peers — (VPN alojadas con más de un sitio conectado) saltar a la pestaña Peers.
- Eliminar — quitar el túnel. Debes escribir el nombre del túnel para confirmar; el diálogo enumera los dispositivos de red que perderían su ruta.
El diálogo de inspección: estado en vivo, registros, diagnóstico y depuración
Estado en vivo en una tarjeta abre un diálogo con cuatro pestañas y una insignia de conexión en vivo:
- Estado en vivo — una tarjeta por peer, actualizada aproximadamente una vez por segundo, directamente desde la planta: estado de la conexión, IP del túnel, endpoint, tráfico recibido/enviado con tasas en vivo y — según el protocolo — la antigüedad del handshake (WireGuard; más de ~3 minutos significa que no está establecido actualmente) o la duración de la sesión (OpenVPN). Los peers con una dirección de túnel obtienen un gráfico de latencia integrado a partir de una comprobación continua de accesibilidad.
- Diagnóstico — el diagnóstico automático con un clic: un asistente de IA lee los registros recientes y el estado en vivo del túnel, explica lo que encuentra en lenguaje sencillo y — para desajustes de configuración de OpenVPN — puede proponer una corrección segura de configuración que aplicas con un clic. Consulta también la página del asistente de IA.
- Registros — el registro de conexión en vivo del túnel, con colores por nivel y desplazamiento hacia atrás en el historial.
- Depuración — herramientas de solo lectura que se ejecutan en la planta: la tabla de enrutamiento del túnel, un ping libre a través del túnel y una captura ICMP que muestra si las peticiones realmente salen y si algo responde — la forma clásica de distinguir «túnel activo pero el sitio no responde» de «túnel caído».
Reconectar un par WireGuard alojado
WireGuard resuelve el otro extremo una sola vez, al arrancar el túnel, de modo que un par de la planta ya no encuentra este servidor si la dirección de este cambia. Cuando el túnel de un par así está caído, su tarjeta en Estado en vivo ofrece un botón Reconectar con la última dirección y el último puerto conocidos ya rellenados — basta con un handshake enviado desde nuestro lado: el par vuelve a resolver la dirección y a partir de entonces mantiene la conexión por sí mismo. Ajuste los campos si la planta ha cambiado.
Solo se ofrece en un VPN WireGuard alojado, únicamente mientras ese par está desconectado, y no cambia nada de lo almacenado — no se escribe ninguna configuración y el agente de la planta no se reinicia. Nada de lo que introduzca aquí puede empeorar las cosas: si el par se conecta más tarde desde otra dirección, WireGuard simplemente adopta la dirección de la que realmente llegó el paquete.
«Sin datos — posiblemente obsoleto»
La insignia en vivo se pone roja cuando no llega ninguna lectura fresca. Eso significa que la lectura no está disponible — deliberadamente nunca se muestra como «túnel caído», porque una lectura ausente no es prueba de una interrupción.
Gestionar las subredes de la planta
Las subredes que enruta una VPN directa son las que hacen accesibles los dispositivos de la planta. Añade o quita rangos desde la vista Editar de la VPN en cualquier momento. Quitar una subred que aún tiene dispositivos de red detrás deja esos dispositivos sin ruta — el diálogo de eliminación te avisa y enumera qué dispositivos están afectados, para que puedas reasignarlos antes a otro túnel.
VPN alojada: peers que se conectan
Una VPN alojada acepta peers de dos tipos:
- Peers de sitio — el propio router de la planta (u otro sitio fijo) que se conecta y anuncia sus subredes. El primer peer de sitio se crea automáticamente cuando configuras una VPN alojada; su clave o certificado reside en la pestaña Peer remoto del diálogo de edición. Una VPN alojada puede servir a varios peers de sitio — una planta repartida entre varios routers, cada uno anunciando sus propios rangos.
- Peers de usuario — personas individuales que se conectan al mismo servidor alojado con un perfil personal. Un peer de usuario desconectado es algo normal (las personas se conectan bajo demanda) y nunca cuenta como una interrupción del sitio.
Con más de un peer de sitio, la página Red de la planta muestra la pestaña Peers: una tabla de todos los peers conectados con la IP del túnel, la identidad (clave pública de WireGuard o nombre del certificado de OpenVPN), el tráfico, el historial de conexión y la edición por peer (subredes, rotación de clave/certificado, eliminación). Con un único peer de sitio, esos mismos ajustes residen directamente en el diálogo de edición y la pestaña Peers permanece oculta.
Eliminar un servidor alojado es destructivo
Eliminar una VPN alojada quita el servidor y todos los peers conectados — sitios y usuarios. Sus configuraciones dejan de funcionar de inmediato y no se pueden reemitir; volver a crear el servidor más tarde implica emitir configuraciones nuevas para cada peer.
Si el túnel no conecta
La pestaña Diagnóstico automatiza la mayor parte de esto; los patrones siguientes son los que ella (y el asistente de IA) buscan:
| Síntoma | Causa más probable | Dónde mirar |
|---|---|---|
| VPN alojada, un peer nunca se ha conectado | La configuración generada nunca se instaló en el router, o marca a una dirección/puerto equivocados | Carga la configuración del peer en el router; comprueba el endpoint en la tarjeta |
| El peer estaba conectado, ahora está caído, los registros muestran "sent … received 0" | El router remoto dejó de responder — a menudo tras un reinicio del router o del módem | Apaga y enciende el router/módem remoto; comprueba su enlace a internet |
| Túnel conectado pero dispositivos inalcanzables | El router del sitio bloquea o no enruta el tráfico (en varias marcas de router, las interfaces VPN caen por defecto en una zona de tipo WAN que solo permite tráfico saliente) | Pestaña Depuración: ping + captura ICMP — «el tráfico sale pero nada responde» lo confirma; añade una ruta o regla de firewall en el router |
| OpenVPN saliente que nunca conecta | Desajuste de configuración con el servidor remoto (cifrado, versión de TLS, compresión…) | Ejecuta Diagnóstico — puede proponer los ajustes correctos como corrección con un clic |
| WireGuard saliente caído justo después de un cambio de clave/PSK | El túnel todavía no ha recargado las claves nuevas | Reiniciar VPN en la tarjeta |
| La conexión oscila (sube y baja repetidamente) | Enlace inestable en el sitio remoto, o una misma configuración de peer usada por dos dispositivos | Historial de conexión en la tarjeta; emite un peer separado por dispositivo |
| Todo en la planta caído a la vez | Corte de internet o de energía en el sitio — no es un problema de la VPN | La cadena de conexión de la pestaña Resumen |
Funciones relacionadas
- Usar la VPN — el perfil VPN personal, por usuario, que llega a todas tus plantas autorizadas
- Usar el Proxy — abre la interfaz web de un dispositivo en el navegador sin un cliente VPN
- Gestionar dispositivos de red — detecta y monitoriza los dispositivos accesibles a través de un túnel
- VPN (función) — en qué se diferencian los tipos de VPN y cómo funcionan el enrutamiento y la auditoría
- Servicios VPN de organización — una pasarela compartida que sirve a varias plantas
- Inspector de red local — comprobaciones de accesibilidad de la red de la planta desde la plataforma
- Registro de auditoría de accesos — el rastro de auditoría que cubre todo el acceso remoto
- Volumen de datos por planta — cuántos datos transfiere la planta y si un enlace lento es un problema de capacidad