Guías · VPN & Multi-WAN
VPN empresarial y Multi-WAN con pfSense: acceso remoto, sedes y failover
Dos necesidades dominan la mayoría de redes corporativas: conectividad cifrada para usuarios remotos y sucursales, y una línea de Internet que no muera con un solo enlace. pfSense Plus en Netgate cubre ambas de forma nativa — túneles VPN y Multi-WAN con failover — y FRAOS las diseña, preconfigura y asistencia.
Qué aportan la VPN y el Multi-WAN
- Acceso cifrado para el personal remoto y túneles site-to-site entre sedes.
- Exposición controlada: solo los servicios que tú decides cruzan el cortafuegos.
- Una segunda línea — por ejemplo fibra más 4G/5G — entra automáticamente cuando la primaria cae.
- Policy routing: tú decides qué tráfico usa qué línea.
¿WireGuard, IPsec u OpenVPN?
Los tres están incluidos en pfSense Plus. La elección depende del escenario, no de la moda:
| Protocolo | Ideal para | Carácter | Cuidado con |
|---|---|---|---|
| WireGuard | Site-to-site moderno y acceso remoto | Ligero, rápido de configurar, criptografía moderna | Interoperabilidad más limitada con cortafuegos de terceros |
| IPsec | Site-to-site entre fabricantes distintos | Estándar del sector, maduro e interoperable | Más parámetros que ajustar; el NAT traversal exige cuidado |
| OpenVPN | Acceso remoto con muchos clientes | Flexible, clientes maduros en todas las plataformas | Mayor sobrecoste por conexión que los otros dos |
Escenarios típicos
- Acceso remoto para el personal, con autenticación multifactor en la VPN — también una expectativa de NIS2.
- VPN site-to-site entre central y sucursales, o entre oficinas y nube.
- Topologías hub-and-spoke con varias sucursales.
- Failover entre dos operadores: fibra primaria con respaldo 4G/5G o segunda fibra.
Cómo funciona el failover Multi-WAN — y qué no hace
pfSense Plus monitoriza cada gateway y mueve el tráfico a una línea sana cuando la primaria cae; el policy routing decide qué tráfico sigue cada gateway.
El failover no es instantáneo: el monitor del gateway tarda unos segundos en declarar caída la línea, y las conexiones duraderas (llamadas VoIP, transferencias largas) pueden tener que restablecerse. Planifica ventanas de mantenimiento para los servicios críticos y combina Multi-WAN con un par redundante de cortafuegos cuando el propio cortafuegos no debe ser un único punto de fallo.
¿Qué appliance?
El cifrado VPN y la gestión de gateways son trabajo de CPU: cuantos más usuarios simultáneos y líneas, mayor la appliance. Nuestra guía de dimensionamiento relaciona banda, usuarios VPN y servicios con cada modelo, y el selector de la página de inicio da un punto de partida en pocos clics.
Diseñamos VPN y Multi-WAN contigo
Cuéntanos sedes, usuarios remotos, líneas disponibles y qué tráfico debe sobrevivir a un failover: proponemos la arquitectura, preconfiguramos la appliance y te asistimos tras la puesta en marcha.
Preguntas frecuentes
¿WireGuard o IPsec para conectar dos sedes?
Si ambos extremos usan pfSense Plus o soportan WireGuard, es el más sencillo de operar. Cuando al otro lado hay un cortafuegos de terceros o se exige un estándar del fabricante, IPsec sigue siendo la opción interoperable.
¿El failover es inmediato?
No. El monitor del gateway tarda unos segundos en declarar caída la línea y las conexiones establecidas pueden restablecerse en la nueva línea. Para requisitos sin interrupción, combina Multi-WAN con un par redundante de cortafuegos.
¿Puedo usar dos operadores distintos?
Sí — de eso se trata: fibra más 4G/5G, o dos operadores de fibra separados. El policy routing también puede repartir el tráfico deliberadamente, por ejemplo las copias nocturnas en la línea secundaria.
¿Necesito una licencia para VPN o Multi-WAN?
No. Los protocolos VPN y el Multi-WAN son funciones de pfSense Plus incluidas con la appliance Netgate; no se requiere licencia adicional.