La pregunta no es si te mueves -eso ya lo decidió Fortinet al quitar el SSL-VPN, como explicamos en FortiOS 7.6 mató el SSL-VPN-, sino hacia dónde. Hay dos caminos válidos, y ninguno es automáticamente el correcto: depende de tu equipo, tu tolerancia a cambio y qué tan expuesto está tu acceso remoto hoy.
Migrar a IPsec: el camino de menor fricción
Te quedas en la misma arquitectura -tu FortiGate sigue siendo el punto de acceso remoto-, solo cambia el protocolo de túnel. El paso a paso técnico está en Migrar de SSL-VPN a IPsec en FortiGate. Tiene sentido cuando:
- Tu equipo remoto es pequeño y estable, sin mucha rotación de contratistas o terceros.
- Ya confías en el modelo de "VPN a la red" y no te ha dado problemas de seguridad.
- No quieres invertir en una plataforma nueva ni en curva de aprendizaje adicional para tu equipo.
- Tu presupuesto y tu calendario para este trimestre están ya comprometidos con otras prioridades.
Saltar a ZTNA: cuando el problema es la arquitectura, no el protocolo
Una VPN tradicional -sea SSL o IPsec- da acceso a la red. Un usuario conectado puede, en principio, llegar a cualquier cosa que la política de firewall no le bloquee explícitamente. ZTNA invierte esa lógica: el acceso es a la aplicación específica, nunca a la red completa. Lo que cambia en el día a día lo cubrimos con ejemplos concretos en ZTNA en la práctica. Conviene evaluarlo cuando:
- Tienes contratistas, proveedores o personal externo que necesita acceso a un sistema puntual, no a tu red entera.
- Ya te preocupa la superficie de ataque que representa una VPN tradicional -un dispositivo comprometido con VPN activa es un dispositivo comprometido con acceso a la red-.
- Quieres visibilidad de qué aplicaciones usa cada quien, no solo si el túnel está arriba o caído.
- Manejas datos sensibles y necesitas prevención de fuga de datos integrada al acceso, no como capa separada.
¿Cómo comparan los dos caminos en la práctica?
| Criterio | Migrar a IPsec | Saltar a ZTNA |
|---|---|---|
| Cambio de arquitectura | Ninguno -mismo FortiGate- | Plataforma nueva (ej. Forcepoint ONE) |
| Curva de adopción | Mínima, el usuario ya conoce el flujo de VPN | Moderada, cambia el concepto de "estar conectado" |
| Alcance del acceso | A la red, acotado por política de firewall | A la aplicación específica, nunca a la red completa |
| Visibilidad de apps en la nube | No, fuera de alcance de una VPN | Sí, con CASB integrado |
| Inversión inicial | Baja -reconfiguración, sin licencia nueva- | Mayor -plataforma y despliegue nuevos- |
¿Cuál conviene si no estoy seguro de mi nivel real de exposición?
Si tu respuesta a "¿qué tan mal estaría si un dispositivo remoto comprometido tuviera acceso completo a mi red interna?" es "grave", ZTNA vale la conversación. Si tu equipo remoto es reducido, conocido y la VPN nunca ha sido tu preocupación real, migrar a IPsec resuelve el problema de raíz -el firmware- sin agregar una plataforma nueva.
Una señal práctica: cuenta cuántas personas ajenas a tu nómina directa (contratistas, proveedores, soporte externo) tienen o han tenido acceso remoto en el último año. Si ese número es mayor a cero y sigue creciendo, es una razón concreta para evaluar ZTNA -no por moda, sino porque ese es exactamente el escenario donde el acceso a la red completa (en vez de a la aplicación) representa más riesgo del necesario.
No es una decisión permanente ni excluyente
Ninguno de los dos caminos es una venta forzada: es una decisión que depende de tu caso, no de cuál "se ve mejor" en una hoja de producto. Es válido migrar a IPsec ahora, para resolver la urgencia del firmware, y evaluar ZTNA más adelante con calma cuando el proyecto no compita contra una fecha límite. Lo que no conviene es posponer indefinidamente cualquiera de las dos decisiones -eso sí tiene un costo que crece, y lo explicamos en Por qué seguir en SSL-VPN es un riesgo que crece.
Un ejercicio de tres preguntas antes de decidir
- ¿Cuántas personas ajenas a tu nómina directa tienen o tuvieron acceso remoto en el último año? Cero o casi cero: la VPN sigue siendo razonable. Un número que crece cada trimestre: ZTNA empieza a justificarse solo con esta pregunta.
- ¿Alguien fuera de tu equipo de TI sabe, hoy, a qué partes de tu red tiene acceso cada persona conectada por VPN? Si la respuesta es "no con certeza", esa falta de visibilidad es exactamente el problema que ZTNA resuelve de raíz.
- ¿Tu presupuesto y calendario de este trimestre ya están comprometidos? Si sí, migrar a IPsec resuelve la urgencia real -el firmware- sin forzar un proyecto más grande del que tienes espacio para asumir ahora.
No hay una combinación de respuestas "correcta": es información para decidir con datos propios, no con la opinión genérica de un artículo. Lo que sí es cierto para cualquier combinación de respuestas: la decisión de fondo no debe tomarse por default, solo porque actualizar el firmware obligó a moverse de algo.
Preguntas frecuentes
help ¿Cuándo conviene migrar a IPsec en vez de ZTNA?
Cuando tu equipo remoto es pequeño y estable, sin mucha rotación de contratistas, y el modelo de VPN a la red nunca te ha dado problemas de seguridad reales.
help ¿Cuándo conviene saltar a ZTNA?
Cuando tienes personal externo que solo necesita acceso a una aplicación puntual, no a tu red completa, o cuando te preocupa que un dispositivo remoto comprometido tenga acceso a toda tu red interna.
help ¿ZTNA reemplaza completamente a la VPN?
Conceptualmente sí para acceso de usuario a aplicaciones específicas, pero la decisión depende de tu caso: no es un reemplazo obligatorio, es una opción arquitectónica distinta con sus propios beneficios y curva de adopción.
help ¿Puedo migrar a IPsec ahora y evaluar ZTNA después?
Sí, no son decisiones excluyentes. Es válido resolver la urgencia del firmware con IPsec y evaluar ZTNA con calma más adelante, cuando el proyecto no compita contra una fecha límite.
Rubén Espinoza es fundador y Director Técnico de IT Experts de México. Trabaja en la industria de TI desde 1998: diseña y opera soluciones de infraestructura, ciberseguridad, continuidad, automatización y tecnología OT para entornos empresariales e industriales. Escribe desde proyectos reales y sistemas en producción.
Ver perfil y todos sus artículos →