Conectar dispositivos IoT detrás de CGNAT y 4G/5G
Accede a PLCs, sistemas SCADA y cámaras IP en gateways 4G sin IP pública. El publisher de WireZTNA en el gateway de borde crea un túnel saliente — cero puertos entrantes necesarios.
El problema
Los dispositivos industriales — PLCs, HMIs SCADA, cámaras IP, controladores de robots — están en redes OT detrás de gateways celulares. Estos gateways usan SIMs 4G/5G de operadores que despliegan NAT de Grado de Operador (CGNAT). El dispositivo no tiene IP pública. El reenvío de puertos es imposible. El operador no te dará una IP estática sin un costoso plan empresarial.
La misma situación se da con enlaces satelitales (Starlink, OneWeb) y muchos ISPs rurales. Tus dispositivos de campo son completamente inalcanzables desde el exterior.
Pero tus ingenieros necesitan:
- Programar PLCs remotamente (Siemens TIA Portal, Rockwell Studio 5000)
- Acceder a paneles HMI SCADA para monitorización y configuración
- Ver feeds de cámaras IP en tiempo real desde ubicaciones remotas
- Desplegar actualizaciones de firmware a flotas de robots
- Diagnosticar equipos de red sin enviar un técnico
Enfoques tradicionales y sus problemas
- TeamViewer / AnyDesk — requiere un PC con Windows en la planta, inseguro (credenciales compartidas), sin control de acceso granular, licencias caras por dispositivo
- Túneles SSH inversos — frágiles (se desconectan al cambiar de IP), sin reconexión automática, difíciles de gestionar a escala, requieren servidor SSH en cada dispositivo
- Routers VPN celulares — más de 200€ por gateway, dependencia del fabricante, configuración IPsec compleja, aún da acceso completo a la red una vez conectado
- Servicios de relay en la nube — los datos salen de tu control, picos de latencia, suscripción por dispositivo, a menudo sin soporte para protocolos TCP raw que necesitan las herramientas de PLC
La solución: publisher de WireZTNA en el gateway de borde
Instala el publisher de WireZTNA — un binario estático de 8 MB — en cualquier dispositivo Linux que pueda alcanzar la red OT. Puede ser una Raspberry Pi, un gateway Teltonika, un Siemens IOT2050, o cualquier equipo Linux ARM/x86 en la planta.
El publisher inicia un túnel WireGuard saliente hacia el broker de WireZTNA. Funciona a través de CGNAT, doble NAT o cualquier firewall — porque todas las conexiones son salientes. Sin puertos entrantes. Sin IP estática necesaria.
Paso 1: Instalar el publisher en el gateway
En tu gateway de borde (ej. una Raspberry Pi conectada a la red OT):
# Descargar el publisher (ARM64 para Raspberry Pi)
curl -fsSL https://tu-broker.wireztna.com/api/v1/downloads/publisher/linux/arm64 \
-o /usr/local/bin/wireztna-publisher
chmod +x /usr/local/bin/wireztna-publisher
# Enrolar con el token del panel de administración
wireztna-publisher enroll --token "pub_factory_floor_01"
# Instalar como servicio systemd (se inicia automáticamente al arrancar)
wireztna-publisher install
systemctl enable wireztna-publisher
systemctl start wireztna-publisher
El binario está compilado estáticamente — sin dependencias, sin Python, sin Docker. Funciona en cualquier Linux con kernel 3.10+.
Paso 2: Definir CIDRs expuestos
En el panel de administración de WireZTNA, configura qué redes expone el publisher:
Publisher: "Planta de Producción - Edificio A"
CIDRs expuestos:
- 192.168.1.0/24 # Red OT (PLCs, HMIs)
- 192.168.2.0/24 # Red de cámaras
O usa Aplicaciones Publicadas para un control más estricto:
Aplicaciones Publicadas:
- "Siemens S7-1500" → 192.168.1.10:102 (TCP)
- "SCADA HMI" → 192.168.1.20:80 (TCP)
- "NVR Cámaras" → 192.168.2.1:554 (TCP)
Paso 3: Asignar ingenieros a un grupo
Crea un grupo (ej. "Ingenieros OT - Edificio A") y vincúlalo al publisher. Añade los ingenieros que necesitan acceso. Cada ingeniero solo puede alcanzar los CIDRs o Aplicaciones Publicadas que definiste — no pueden ver otras plantas o redes.
Paso 4: Conectar desde el portátil del ingeniero
El ingeniero instala el cliente WireZTNA y se conecta:
# Login (abre el navegador para SSO)
wireztna login
# Ahora la red OT es accesible directamente
# Abrir TIA Portal y conectar a 192.168.1.10
# Abrir navegador en http://192.168.1.20 para SCADA HMI
# Abrir VLC para rtsp://192.168.2.1:554/stream1
El cliente crea un túnel WireGuard al broker, que enruta el tráfico a través del publisher en la planta. La máquina del ingeniero obtiene entradas DNS para la red remota. Es como estar en la planta.
Casos de uso
Programación de PLCs (Siemens TIA Portal)
TIA Portal necesita acceso TCP raw al puerto 102 del PLC. Con WireZTNA, el PLC aparece como un dispositivo en la red local. Descarga/sube programas, monitoriza variables y depura online — todo desde 500km de distancia sobre un enlace 4G.
Acceso a HMI SCADA
Los HMIs web (Ignition, WinCC) funcionan en el puerto 80/443. Los ingenieros acceden a ellos por el navegador como si estuvieran en la LAN de la planta. Sin RDP a un PC en la planta, sin lag de compartir pantalla.
Feeds de cámaras IP
Los streams RTSP de cámaras y NVRs funcionan directamente. Los equipos de seguridad pueden ver feeds en vivo o grabaciones sin exponer las cámaras a internet. El firmware de la cámara (a menudo sin parchear) nunca ve la red pública.
Gestión de flotas de robots
Los AGVs y brazos robóticos exponen interfaces de configuración en su subred local. Los ingenieros de mantenimiento se conectan a robots individuales para diagnósticos, actualizaciones de firmware y programación de trayectorias — todo a través del túnel WireZTNA.
Por qué funciona con cualquier conectividad
- 4G/5G con CGNAT — el publisher solo necesita UDP saliente (puerto 51820). Sin puertos entrantes, sin IP estática.
- Starlink / satélite — mismo principio. La alta latencia no rompe WireGuard; se adapta con keepalives persistentes.
- WiFi detrás de NAT de hotel/oficina — el publisher atraviesa cualquier tipo de NAT porque inicia la conexión.
- Failover dual-SIM — si el gateway cambia de SIM (nueva IP), el túnel WireGuard se reestablece automáticamente en segundos.
Ventajas sobre el acceso remoto tradicional
- Cero puertos entrantes — el firewall del gateway permanece bloqueado. Sin reglas de reenvío de puertos que mantener.
- Auditoría por ingeniero — sabes exactamente quién accedió a qué PLC, cuándo y durante cuánto tiempo. Esencial para cumplimiento IEC 62443.
- Control de acceso por grupos — los ingenieros OT ven dispositivos de planta. Los admins IT ven switches de red. Los operadores de cámaras solo ven el NVR.
- Huella de 8 MB — funciona en Raspberry Pi Zero, Teltonika RUT955, Siemens IOT2050, o cualquier Linux embebido con 32 MB de RAM.
- Reconexión automática — sobrevive cambios de IP, cortes breves de conectividad y reinicios del gateway. Sin intervención manual.
Resumen
Si tus dispositivos industriales están detrás de CGNAT en 4G/5G o satélite, no necesitas costosos routers VPN celulares ni configuraciones inseguras con TeamViewer. Un único binario de 8 MB en tu gateway de borde crea un túnel persistente, cifrado y saliente. Tus ingenieros obtienen acceso seguro y auditable a exactamente los dispositivos que necesitan — desde cualquier lugar del mundo.