Hay dos formas de conectarse a la oficina y las dos sirven; la diferencia está en quién se conecta, desde qué equipo y con qué control. Una guía de decisión, y por qué no recomendamos las herramientas de escritorio remoto "gratis".
Cuando una empresa decide dar acceso remoto en serio, aparece la pregunta: "¿qué VPN?". Y detrás vienen las siglas. Acá va la versión sin siglas, y una tabla para decidir.
Las dos formas
VPN por cliente instalado (IPsec). La persona tiene un programa en su computadora que arma el túnel con la oficina. Es la opción más sólida: el equipo queda "adentro" de la red de la empresa, se puede exigir que sea un equipo conocido, y el firewall ve todo lo que hace. Necesita instalación y configuración en cada máquina.
VPN por navegador o portal (SSL). La persona entra a una página, se identifica y desde ahí accede a lo que se le habilitó. No hace falta instalar nada, lo que la hace cómoda para gente que se conecta de vez en cuando o desde una computadora que no es de la empresa. A cambio, el control sobre ese equipo es menor.
Las dos funcionan con doble factor, y las dos las usamos. La elección depende de quién se conecta.
Guía de decisión
| Situación | Qué conviene |
|---|---|
| Empleados fijos que trabajan desde su casa con notebook de la empresa | Cliente instalado (IPsec), con el equipo registrado y doble factor |
| Directores que entran desde cualquier lado a ver un tablero o el correo | Portal (SSL) con doble factor, acceso limitado a esas aplicaciones |
| Proveedor externo que necesita entrar a un sistema puntual | Portal (SSL), con usuario propio, fecha de vencimiento y acceso sólo a ese sistema |
| Sucursal con varias PCs | Túnel permanente entre los dos firewalls; los usuarios no hacen nada |
| Más de cinco personas remotas fijas | Cliente instalado y política de equipos conocidos |
Por qué no recomendamos las herramientas de escritorio remoto "gratis"
Los programas de control remoto gratuitos resuelven el problema en cinco minutos, y por eso están en todos lados. Los problemas aparecen después:
- La empresa no controla quién entra. El acceso depende de una cuenta personal en un servicio de terceros, a veces creada por un técnico que ya no está.
- No pasan por el firewall. Salen por internet hacia el servicio y vuelven; el firewall no ve nada, no registra nada, no puede cortar nada.
- Son el blanco preferido. Cuando aparece una falla en uno de estos programas, hay miles de PCs expuestas el mismo día.
- Las versiones gratuitas no son para empresas. La licencia lo dice, y en algún momento el programa deja de funcionar o pide pagar.
Sirven para una emergencia puntual. No para que la empresa trabaje todos los días.
Qué hacemos nosotros
Relevamos quién necesita entrar, desde dónde y a qué. Con eso elegimos la combinación, la configuramos en el firewall, damos de alta a cada persona con su doble factor y dejamos un procedimiento de alta y baja. Cuando alguien se va de la empresa, su acceso remoto se cierra ese mismo día.
¿Te pasa algo parecido en tu empresa?
Hablemos