NOC/SOC OPERATIVO · MONITOREO CONTINUO
IT Experts de México
Contáctanos
Inicio/ Blog/ ¿Reparar el VPN o reemplazarlo? Cuándo conviene cada camino
Ciberseguridad

¿Reparar el VPN o reemplazarlo? Cuándo conviene cada camino

RERubén Espinoza calendar_today05/10/2026 schedule5 min de lectura

La pregunta no es si te mueves -eso ya lo decidió Fortinet al quitar el SSL-VPN, como explicamos en FortiOS 7.6 mató el SSL-VPN-, sino hacia dónde. Hay dos caminos válidos, y ninguno es automáticamente el correcto: depende de tu equipo, tu tolerancia a cambio y qué tan expuesto está tu acceso remoto hoy.

Migrar a IPsec: el camino de menor fricción

Te quedas en la misma arquitectura -tu FortiGate sigue siendo el punto de acceso remoto-, solo cambia el protocolo de túnel. El paso a paso técnico está en Migrar de SSL-VPN a IPsec en FortiGate. Tiene sentido cuando:

  • Tu equipo remoto es pequeño y estable, sin mucha rotación de contratistas o terceros.
  • Ya confías en el modelo de "VPN a la red" y no te ha dado problemas de seguridad.
  • No quieres invertir en una plataforma nueva ni en curva de aprendizaje adicional para tu equipo.
  • Tu presupuesto y tu calendario para este trimestre están ya comprometidos con otras prioridades.

Saltar a ZTNA: cuando el problema es la arquitectura, no el protocolo

Una VPN tradicional -sea SSL o IPsec- da acceso a la red. Un usuario conectado puede, en principio, llegar a cualquier cosa que la política de firewall no le bloquee explícitamente. ZTNA invierte esa lógica: el acceso es a la aplicación específica, nunca a la red completa. Lo que cambia en el día a día lo cubrimos con ejemplos concretos en ZTNA en la práctica. Conviene evaluarlo cuando:

  • Tienes contratistas, proveedores o personal externo que necesita acceso a un sistema puntual, no a tu red entera.
  • Ya te preocupa la superficie de ataque que representa una VPN tradicional -un dispositivo comprometido con VPN activa es un dispositivo comprometido con acceso a la red-.
  • Quieres visibilidad de qué aplicaciones usa cada quien, no solo si el túnel está arriba o caído.
  • Manejas datos sensibles y necesitas prevención de fuga de datos integrada al acceso, no como capa separada.

¿Cómo comparan los dos caminos en la práctica?

CriterioMigrar a IPsecSaltar a ZTNA
Cambio de arquitecturaNinguno -mismo FortiGate-Plataforma nueva (ej. Forcepoint ONE)
Curva de adopciónMínima, el usuario ya conoce el flujo de VPNModerada, cambia el concepto de "estar conectado"
Alcance del accesoA la red, acotado por política de firewallA la aplicación específica, nunca a la red completa
Visibilidad de apps en la nubeNo, fuera de alcance de una VPNSí, con CASB integrado
Inversión inicialBaja -reconfiguración, sin licencia nueva-Mayor -plataforma y despliegue nuevos-

¿Cuál conviene si no estoy seguro de mi nivel real de exposición?

Si tu respuesta a "¿qué tan mal estaría si un dispositivo remoto comprometido tuviera acceso completo a mi red interna?" es "grave", ZTNA vale la conversación. Si tu equipo remoto es reducido, conocido y la VPN nunca ha sido tu preocupación real, migrar a IPsec resuelve el problema de raíz -el firmware- sin agregar una plataforma nueva.

Una señal práctica: cuenta cuántas personas ajenas a tu nómina directa (contratistas, proveedores, soporte externo) tienen o han tenido acceso remoto en el último año. Si ese número es mayor a cero y sigue creciendo, es una razón concreta para evaluar ZTNA -no por moda, sino porque ese es exactamente el escenario donde el acceso a la red completa (en vez de a la aplicación) representa más riesgo del necesario.

No es una decisión permanente ni excluyente

Ninguno de los dos caminos es una venta forzada: es una decisión que depende de tu caso, no de cuál "se ve mejor" en una hoja de producto. Es válido migrar a IPsec ahora, para resolver la urgencia del firmware, y evaluar ZTNA más adelante con calma cuando el proyecto no compita contra una fecha límite. Lo que no conviene es posponer indefinidamente cualquiera de las dos decisiones -eso sí tiene un costo que crece, y lo explicamos en Por qué seguir en SSL-VPN es un riesgo que crece.

Un ejercicio de tres preguntas antes de decidir

  1. ¿Cuántas personas ajenas a tu nómina directa tienen o tuvieron acceso remoto en el último año? Cero o casi cero: la VPN sigue siendo razonable. Un número que crece cada trimestre: ZTNA empieza a justificarse solo con esta pregunta.
  2. ¿Alguien fuera de tu equipo de TI sabe, hoy, a qué partes de tu red tiene acceso cada persona conectada por VPN? Si la respuesta es "no con certeza", esa falta de visibilidad es exactamente el problema que ZTNA resuelve de raíz.
  3. ¿Tu presupuesto y calendario de este trimestre ya están comprometidos? Si sí, migrar a IPsec resuelve la urgencia real -el firmware- sin forzar un proyecto más grande del que tienes espacio para asumir ahora.

No hay una combinación de respuestas "correcta": es información para decidir con datos propios, no con la opinión genérica de un artículo. Lo que sí es cierto para cualquier combinación de respuestas: la decisión de fondo no debe tomarse por default, solo porque actualizar el firmware obligó a moverse de algo.

#ztna #vpn #zero-trust #fortinet #forcepoint

Preguntas frecuentes

help ¿Cuándo conviene migrar a IPsec en vez de ZTNA?

Cuando tu equipo remoto es pequeño y estable, sin mucha rotación de contratistas, y el modelo de VPN a la red nunca te ha dado problemas de seguridad reales.

help ¿Cuándo conviene saltar a ZTNA?

Cuando tienes personal externo que solo necesita acceso a una aplicación puntual, no a tu red completa, o cuando te preocupa que un dispositivo remoto comprometido tenga acceso a toda tu red interna.

help ¿ZTNA reemplaza completamente a la VPN?

Conceptualmente sí para acceso de usuario a aplicaciones específicas, pero la decisión depende de tu caso: no es un reemplazo obligatorio, es una opción arquitectónica distinta con sus propios beneficios y curva de adopción.

help ¿Puedo migrar a IPsec ahora y evaluar ZTNA después?

Sí, no son decisiones excluyentes. Es válido resolver la urgencia del firmware con IPsec y evaluar ZTNA con calma más adelante, cuando el proyecto no compita contra una fecha límite.

RE
Sobre el autor

Rubén Espinoza es fundador y Director Técnico de IT Experts de México. Trabaja en la industria de TI desde 1998: diseña y opera soluciones de infraestructura, ciberseguridad, continuidad, automatización y tecnología OT para entornos empresariales e industriales. Escribe desde proyectos reales y sistemas en producción.

Ver perfil y todos sus artículos →
Compartir
// Más artículos
// Contacto

Inicia hoy tu transformación digital

Trabajemos juntos. Cuéntanos qué necesita tu operación y te respondemos a la brevedad.

call+52 (614) 400-0013 phone_in_talk+52 (614) 426-2339 mailcontacto@itxperts.com.mx

Al enviar aceptas nuestro Aviso de Privacidad.