IoT & Edge Industrial

Accede a cualquier dispositivo.
En cualquier red.

Tus dispositivos están detrás de CGNAT, SIMs 4G/5G, Starlink o firewalls de clientes que no controlas. Las VPN tradicionales no llegan. WireZTNA sí.

Un agente ligero en tu gateway edge inicia un túnel WireGuard saliente. Sin IP pública. Sin port forwarding. Sin cambios en el firewall del sitio remoto. Los ingenieros se conectan a través del broker — alcanzando cada dispositivo de la red local como si estuvieran allí.

edge-gateway — Raspberry Pi 4
# Despliega en cualquier gateway Linux — un solo comando
$ curl -fsSL https://wireztna.com/dl/publisher-linux-arm64 -o wireztna-publisher
$ chmod +x wireztna-publisher
$ sudo ./wireztna-publisher install --token "https://broker.example.com/enroll?token=abc123"
[✓] Registrado como "planta-sevilla-gw-01"
[✓] Túnel WireGuard establecido (UDP saliente)
[✓] Exponiendo red local: 192.168.1.0/24
[✓] Servicio systemd instalado y activo
# Listo. Los ingenieros ya pueden alcanzar 192.168.1.0/24 remotamente.
# Funciona detrás de CGNAT, 4G, satélite — sin IP pública.
$ wireztna-publisher status
Estado: online
Túnel: activo (handshake hace 12s)
Red: 192.168.1.0/24 (47 dispositivos alcanzables)
Uptime: 14d 7h 23m
Tráfico: 1.2 GB rx / 340 MB tx

El problema del acceso remoto en IoT es un problema de red

Tus dispositivos funcionan perfectamente en local. Pero alcanzarlos desde fuera? Ahí es donde todo se rompe.

📡

CGNAT bloquea el tráfico entrante

Los operadores 4G/5G comparten IPs entre miles de SIMs. El port forwarding no existe. Los túneles SSH inversos se rompen cada 48 horas. Las VPN site-to-site requieren una IP pública que no tienes.

🔒

Firewalls del cliente que no controlas

Tu equipo está en la fábrica de un cliente. Su IT no te abrirá puertos. Su política de red bloquea todo lo entrante. Necesitas acceso para mantener tus máquinas.

🌍

Enlaces distribuidos e inestables

Dispositivos en Starlink, LTE rural o conexiones con datos limitados. Alta latencia, enlaces intermitentes. Tu solución de acceso necesita sobrevivir a desconexiones y auto-recuperarse.

Funciona detrás de CGNAT, 5G, satélite. Por diseño.

Las VPN tradicionales necesitan una IP pública en al menos un lado. WireZTNA no. El agente edge se conecta saliente — la misma dirección que siempre funciona, en cualquier red.

Por qué la conectividad solo-saliente lo resuelve todo

El agente publisher de WireZTNA en tu gateway inicia un túnel WireGuard saliente (UDP hacia el broker). Es la misma dirección que la navegación web — pasa por cualquier NAT, cualquier firewall, cualquier red de operador. Sin puertos entrantes. Sin IP pública. Sin cooperación del departamento de IT del sitio.

Una vez establecido el túnel, el PersistentKeepalive de WireGuard mantiene el mapeo NAT indefinidamente. El túnel se auto-recupera tras desconexiones. Los ingenieros se conectan al broker y el tráfico se enruta transparentemente a los dispositivos detrás del gateway — como si estuvieran en la misma LAN.

📱

SIMs 4G / 5G

CGNAT del operador. IP compartida. Sin entrante. WireZTNA funciona.

🛰️

Starlink / Satélite

Doble NAT. Alta latencia. IP dinámica. WireZTNA funciona.

🏭

Instalaciones del cliente

Su firewall. Sus reglas. Solo saliente permitido. WireZTNA funciona.

🏔️

Rural / datos limitados

Enlace intermitente. Bajo ancho de banda. Auto-reconexión. WireZTNA funciona.

Cómo funciona

Un agente en un gateway. Toda la red OT/IoT accesible remotamente. Sin cambios de red en el sitio.

  Sitio remoto (fábrica, vehículo, campo)            Cloud / Oficina central
  ┌─────────────────────────────────────┐            ┌───────────────────────┐
  │                                     │            │                       │
  │  PLC ─┐                             │            │   WireZTNA Broker     │
  │  HMI ─┼── LAN ── Edge Gateway ─────┼── 4G/5G ──►│   (cloud gestionada)  │
  │  Robot─┤         (agente publisher) │  saliente  │                       │
  │  Cam ──┘         8 MB, arm64/amd64  │  solo UDP  │   Autentica           │
  │                                     │            │   ingenieros, enruta   │
  │  192.168.1.0/24                     │            │   tráfico al gateway   │
  └─────────────────────────────────────┘            └───────────┬───────────┘
                                                                 │
  Sin IP pública. Sin port forwarding.                           │ Túnel
  Sin cambios en firewall. Sin tickets IT.                       │ WireGuard
                                                                 │
                                                     ┌───────────▼───────────┐
                                                     │   Portátil ingeniero  │
                                                     │   (cliente WireZTNA)  │
                                                     │                       │
                                                     │   Alcanza 192.168.1.x │
                                                     │   como si estuviera   │
                                                     │   en el sitio         │
                                                     └───────────────────────┘
1

Despliega el agente

Un binario en cualquier gateway Linux. Instalación con un solo comando y un token de un solo uso.

2

El túnel se auto-conecta

WireGuard saliente al broker. Sobrevive reinicios, cambios de IP, cambios de operador.

3

El ingeniero se conecta

Usa el cliente WireZTNA. Autorizado por política de grupo. Ve los dispositivos en la LAN remota.

4

Acceso controlado

Solo ingenieros autorizados. Solo redes asignadas. Auditoría completa. Expiración de sesión.

Diseñado para despliegues reales

Desde un solo robot en la planta de un cliente hasta mil vehículos cruzando fronteras. Misma arquitectura, misma simplicidad.

Industrial y manufactura

  • Programación remota de PLCs — SSH/VNC a un Siemens o Allen-Bradley detrás del firewall de una fábrica sin viajar al sitio
  • Acceso SCADA para integradores — Dar a un integrador acceso temporal al HMI SCADA para la puesta en marcha
  • Mantenimiento predictivo — Extraer datos de sensores en dispositivos edge para análisis sin exponer la red OT
  • Visibilidad multi-planta — Un broker, un dashboard, todas tus plantas. Cada planta es un gateway.

Flotas, robótica y activos móviles

  • Flotas de vehículos con 4G/5G — SSH al ordenador de a bordo de un camión de reparto mientras circula. ¿CGNAT? Irrelevante.
  • Robots móviles autónomos (AMR) — Depurar un robot de almacén remotamente. Acceder a su interfaz ROS desde la oficina.
  • Maquinaria de construcción — Monitorizar y configurar excavadoras desplegadas en sitios rurales con conectividad Starlink.
  • Infraestructura de carga — Gestionar cargadores EV desplegados en localizaciones de clientes detrás de NAT residencial.

Edificios inteligentes y energía

  • Gestión remota de BMS — Acceder a controladores HVAC, sistemas de iluminación y dispositivos BACnet en un portfolio de edificios
  • Parques solares / eólicos — Alcanzar inversores y sistemas de monitorización en ubicaciones remotas con enlaces celulares
  • Instalaciones multi-inquilino — Acceso aislado por equipamiento de cada inquilino. Un gateway por planta o por zona.

Edge computing y retail

  • Servidores edge en tiendas — Gestionar servidores de inferencia, sistemas TPV o digital signage en cientos de ubicaciones
  • Kioscos y máquinas vending — Depuración y actualización remota de máquinas desplegadas en centros comerciales, aeropuertos, hospitales
  • Clusters GPU distribuidos — Acceder a nodos de entrenamiento desplegados en el edge para inferencia de baja latencia

El agente edge: 8 MB. Cero dependencias.

Un único binario estático. Sin Docker, sin Python, sin runtime. Corre en cualquier cosa con un kernel Linux 5.6+.

Ligero

  • Binario estático de 8 MB (Go, compilado)
  • ~4 MB de RAM en ejecución
  • Sin dependencias externas (ni wireguard-tools, ni Docker)
  • Builds linux/amd64 y linux/arm64
  • Corre en Raspberry Pi, Jetson, gateways industriales, VMs

Resiliente

  • Auto-reconexión tras pérdida de red (watchdog integrado)
  • Sobrevive reinicios (servicio systemd, auto-arranque)
  • PersistentKeepalive mantiene los mapeos NAT
  • Rotación automática de claves PSK (sin renovación manual de certificados)
  • Auto-diagnóstico: wireztna-publisher diagnose

Provisión sin intervención

  • Token de enrollment de un solo uso (generado en el panel admin)
  • Un solo comando: install --token <url>
  • Par de claves generado localmente (la privada nunca sale del dispositivo)
  • Scriptable para imaging de flotas (embeber token en provisioning)
  • Sin configuración manual de WireGuard. Sin ceremonia de intercambio de claves.

Observable

  • Heartbeat cada 30s con edad del handshake, bytes rx/tx
  • Estado online/offline en el dashboard de administración
  • Timestamp de última conexión y tracking de uptime
  • Diagnósticos por sitio desde el panel web
  • Audit trail: quién accedió a qué sitio, cuándo, cuánto tiempo

Corre en lo que ya tienes

Cualquier dispositivo Linux con acceso a red puede ser un gateway edge. Sin hardware especial necesario.

Raspberry Pi 4/5 NVIDIA Jetson Teltonika RUT/TRB Siemens IOT2050 Advantech UNO Cualquier VM Ubuntu/Debian Dispositivos Balena AWS Greengrass host Azure IoT Edge host

¿Por qué no usar simplemente una VPN?

Porque las VPN tradicionales fueron diseñadas para oficinas con IPs estáticas. No para máquinas en redes celulares detrás de triple NAT.

IPSec / OpenVPN S2S Túnel SSH inverso TeamViewer IoT WireZTNA
Funciona detrás de CGNAT ✗ Necesita IP pública ~ Frágil
Acceso a toda la LAN ✗ Puerto a puerto ✗ Dispositivo único ✓ Subred completa
Despliegue zero-touch ✗ Config compleja ✗ Gestión de claves ~ Requiere GUI ✓ Un comando
Auto-reconexión ~ Manual ✗ Se rompe a diario ✓ Watchdog
Control de acceso por usuario ✗ Todo o nada ✗ Clave = acceso total ~ Por dispositivo ✓ Por usuario/grupo/CIDR
Audit trail ✓ Visibilidad total de flujos
Opción self-hosted ✗ Solo cloud ✓ Tu infraestructura

Seguridad para redes OT que realmente funciona

Sin puertos expuestos. Sin credenciales permanentes. Sin "concentrador VPN" que se convierte en el punto único de compromiso.

Cero puertos expuestos en el sitio

El gateway inicia la conexión saliente. Nada escucha en la red del sitio. Sin reglas entrantes. Sin superficie de ataque visible para Shodan o escáneres de red.

Rotación automática de claves

Las claves WireGuard preshared rotan automáticamente en cada sesión. Sin certificados que caduquen. Sin intercambio manual de claves. Sin infraestructura PKI que mantener.

Control de acceso por ingeniero

No es "todos los que tienen la clave VPN ven todo." El ingeniero A ve fábrica-1. El ingeniero B ve fábrica-2. Los grupos definen quién alcanza qué. Granular hasta CIDR o puerto.

Acceso basado en sesiones

El acceso expira automáticamente (TTL configurable). Sin túneles permanentes desde portátiles de ingenieros. Conecta cuando necesitas, desconecta cuando terminas. Auditoría completa de quién accedió a qué, cuándo.

Deja de pelear con la red.
Empieza a alcanzar tus dispositivos.

Despliega un agente gateway en 60 segundos. Accede a todo tu sitio remoto desde cualquier lugar. Funciona desde el primer día, en cualquier red.

La conectividad IoT está incluida en todos los planes WireZTNA. Misma plataforma, mismo dashboard, mismo precio.