Inicio / Soluciones / Redes industriales y datacom / Seguridad de sucursales y acceso remoto (SASE)

Seguridad de sucursales y acceso remoto (SASE): una sola política para cada sitio y cada trabajador remoto

Una caja en la sede protege la sede. No hace nada por las veinte sucursales que salen a Internet por su cuenta, ni por quienes trabajan desde casa. Esta solución traslada la inspección a un servicio en la nube: un equipo ligero por sucursal, acceso zero-trust para el personal remoto, una política escrita una vez y aplicada en todas partes — diseñada sobre categorías de productos de marca abierta, dimensionada por sitios y usuarios, y con el punto de cruce en el que un cortafuegos común sale más barato dicho en voz alta.

Lo que ocurre cuando la red deja de ser un solo edificio

Cuatro problemas que aparecen en cuanto una empresa supera dos o tres sitios:

Cada sucursal compró su propio cortafuegos y nadie los gestionaMarcas distintas, reglas distintas, firmwares de edades distintas — instalados por quien estuviera libre esa semana. Nadie puede decir qué está realmente permitido en la sucursal once.
Personal en casa con una VPN lenta que solo parece seguraEl túnel coloca el portátil directamente en la LAN corporativa y confía en él por completo, mientras devuelve cada videollamada por la sede. Tan lento que la gente lo apaga.
El tráfico a la nube da un rodeo por la sedeUna sucursal a dos calles de un centro de datos en la nube llega a él cruzando el país hasta la sede y de vuelta. La latencia es autoinfligida y los usuarios culpan a la aplicación.
Política sincronizada a mano en decenas de sitiosUn cambio de regla obliga a alguien a entrar en cada caja, una tras otra, durante semanas. Tres sitios quedan olvidados. Nadie se entera hasta una auditoría — o un incidente.

Arquitectura: mueva la inspección, no el tráfico

Las funciones de seguridad viven en un servicio en la nube entre sus sitios e Internet; la sucursal solo conserva lo necesario para llegar allí de forma segura:

BRANCH SITES Branch A · light edge + local LAN Branch B · broadband + cellular backup Branch C … and every site after it zero-touch onboarding: the edge is shipped, plugged in, and pulls its policy — no engineer flight no full security stack per branch to patch REMOTE & HOME USERS laptop / phone with a zero-trust client per-application access, checked every session — not a tunnel that drops the laptop onto the LAN device posture checked before entitlement applies CLOUD SECURITY SERVICE delivered from service locations near your sites · firewall & intrusion prevention as a service · secure web gateway · URL & app control · cloud-application access control · zero-trust access broker for remote users · encrypted-traffic inspection where lawful licensed per user, per year — see the limits below UNIFIED POLICY & LOG PLATFORM one rule set, written once, pushed to every site application-aware path selection per branch logs from all branches in one place, retained the part that ends the by-hand synchronisation INTERNET & CLOUD APPS cloud suites · video calls · web reached from the nearest service point, not by crossing the country to HQ first local breakout for trusted apps · everything else inspected before it leaves HQ / DATA CENTRE ERP · file · internal apps still reachable — published per application, not by opening the whole LAN to a tunnel encrypted tunnels per-app publishing

Arquitectura dibujada por AtlasCommTech siguiendo prácticas de diseño de seguridad de red de nivel operador. Las etiquetas del diagrama se mantienen en inglés por claridad de ingeniería.

En qué se diferencia de nuestra solución de Seguridad del borde de Internet — léalo primero. Aquella página describe una empresa, un edificio, una salida a Internet: un par de cortafuegos en su rack, zonas, NAT, prevención de intrusiones, registros. Hardware que usted posee y controla, y para un solo sitio es la respuesta correcta y más barata. Esta página existe por la forma de empresa que ese modelo no cubre: muchas sucursales, más personal que no está en ningún edificio. Ponga una caja en cada sucursal y será dueño de su licencia, su firmware, su deriva de configuración y su avería a las 2 de la madrugada — multiplicado por cuantos sitios haya firmado. Aquí la inspección se traslada a un servicio en la nube, la sucursal conserva un equipo pequeño que solo la lleva allí de forma segura, los portátiles remotos se suman a la misma política y el conjunto de reglas existe en un único lugar. Mismas funciones, modelo de entrega distinto. El punto de cruce honesto se trata en la sección de límites: con un puñado de sucursales, las cajas siguen ganando.

Por qué nosotros: nuestro fundador pasó 13 años dentro del ecosistema de socios de Huawei entregando redes de operador — el entorno donde un cambio de política debe llegar a cientos de sitios correctamente, a la primera, porque no hay segunda ventana. Esa es la disciplina que aplicamos a un despliegue de treinta sucursales.

Opciones de equipos

La solución se dimensiona primero según sus requisitos y presupuesto — la misma arquitectura puede entregarse sobre las líneas de varios fabricantes. Le ayudamos a elegir según la disponibilidad en su país de destino, el presupuesto y los hábitos de operación de su equipo.

Huawei — líneas de campus empresarial, WAN y seguridadEcosistema maduro con red de servicio global.
ZTE y Wantone — líneas datacom comparablesOrientación precio-rendimiento; el suministro fluye mejor en algunos mercados.
H3C — líneas de campus y centro de datosPortafolio de campus y centro de datos ampliamente desplegado.
Switches industriales Atlas — capa de acceso para escenarios industrialesNuestra propia línea industrial — compatible con la capa núcleo de cualquier marca.

Lo que entrega el diseño

Seis capacidades — el objetivo común de las seis es que el número de sucursales deje de decidir cuánto trabajo cuesta la seguridad:

Inspección entregada desde la nubeCortafuegos, prevención de intrusiones, pasarela web, control de URL y de aplicaciones se ejecutan en un servicio cercano a sus sitios — no en una caja por sucursal que alguien tiene que parchear.
Equipo ligero en sucursal, alta sin intervenciónEl equipo se envía al sitio, lo conecta quien esté allí y descarga su configuración. Abrir la sucursal veintiuno deja de exigir un ingeniero en avión.
Una política, aplicada en todas partesEl conjunto de reglas se escribe una vez y se aplica a cada sitio y usuario. Se acabó entrar en treinta cajas y olvidar tres — la pregunta del auditor se responde desde una sola pantalla.
Acceso remoto zero-trust en lugar de VPN generalCada persona alcanza solo las aplicaciones a las que tiene derecho, con usuario y dispositivo verificados en cada sesión. Un portátil robado ya no significa una red robada.
Salida local con selección de ruta por aplicaciónEl tráfico de nube y vídeo sale en la sucursal según la política en lugar de rebotar por la sede; el diseño elige el enlace por aplicación, con el segundo enlace como respaldo.
Todas las sucursales visibles en una sola plataforma de registrosQuién alcanzó qué, desde qué sitio y qué cuenta, retenido según el reloj de su regulador — la diferencia entre sospechar un problema y poder demostrarlo.

Tres tamaños, una sola lógica de diseño

La seguridad entregada desde la nube se dimensiona por usuarios y sitios, no por una cifra de rendimiento en una ficha técnica — así difieren los niveles:

Las cifras en torno a las que diseñamos:
El número de sitios decide el modelo: por debajo de ~5 sucursales, las cajas suelen ser más baratas — hacemos la cuenta antes de que se comprometa
Licencia por usuario y por año — cuente contratistas y personal remoto, no solo escritorios
Por sucursal: número de enlaces, ancho de banda de subida y qué aplicaciones deben sobrevivir a la caída de un enlace
Nivel de escalaOrganización típicaQué incluye el diseño
~5 sucursalesCadena pequeña · grupo de oficinas regionales · unos pocos sitios de proyectoEl nivel de cruce, y lo tratamos como tal: equipo ligero por sucursal con un solo enlace de banda ancha, inspección en la nube del tráfico de Internet, túneles cifrados a la sede, acceso remoto para un grupo pequeño. A este tamaño siempre cotizamos la alternativa de cajas en paralelo — y si gana, lo decimos.
~20 sucursalesCadena minorista · red de sucursales bancarias · grupo de escuelas o clínicasDonde el modelo empieza a pagarse solo: alta sin intervención como estándar, doble enlace por sucursal (banda ancha más respaldo celular), salida local para aplicaciones en la nube bajo política, un conjunto de reglas con excepciones por sitio, registro central con retención, acceso zero-trust para toda la plantilla móvil.
50+ sucursales y plantilla remotaCadena nacional · red de sedes gubernamentales · empresa distribuidaDiseño centrado en la operación: política agrupada por rol de sitio en vez de por sitio, despliegue por etapas con un grupo piloto antes de la flota, conexiones de servicio redundantes por región, selección de ruta por aplicación ajustada por clase de sucursal, estado del dispositivo integrado en la decisión de acceso y un proceso de cambios que asume que la gente se va y la documentación debe sobrevivirla.

Roles de equipos (categorías, no modelos)

La solución se construye con estas categorías de productos y servicios — la marca se elige con usted en la fase de diseño. Los modelos exactos dependen del número de sitios, el ancho de banda, las funciones activadas y el país de destino — por eso especificamos modelos después de su lista de requisitos, no antes.

RolQué hace
Equipos de borde de sucursalEl pequeño router o router-cortafuegos de cada sitio: monta el túnel cifrado, elige el enlace por aplicación y mantiene un conjunto de reglas local cuando el túnel cae. Dimensionado según el ancho de banda y los usuarios de esa sucursal, no según la mayor que tenga.
Servicio de seguridad entregado desde la nubeCortafuegos, prevención de intrusiones, pasarela web y control de aplicaciones en la nube, suscritos por usuario y año. Es una línea de servicio permanente en su presupuesto, no una compra — lo decimos claramente antes de firmar.
Controlador unificado / plataforma de gestiónDonde se escribe la política única y desde donde se aplica; también donde viven el alta, las excepciones por sitio y el historial de cambios. El componente que convierte cincuenta sitios en un solo trabajo en vez de cincuenta.
Pasarela y cliente de acceso zero-trustPublica aplicaciones internas por persona en lugar de exponer la LAN, verifica usuario y dispositivo en cada sesión, y sustituye a la VPN de túnel completo que todos desactivan en silencio.
Agente de endpoint (postura y respuesta)Aporta el estado del dispositivo a la decisión de acceso y cubre lo que la red no ve. Que venga incluido con el servicio o se compre aparte depende de la marca — lo detallamos para su lista corta.
Enlaces de sucursal (banda ancha + respaldo celular)No es una caja que vendamos, pero es de lo que realmente depende la disponibilidad de sus sucursales. Se compra a operadores locales; nosotros especificamos qué necesita el diseño y cómo debe comportarse el respaldo.

Envíenos su lista de requisitos — número de sitios, usuarios por sitio, enlaces por sucursal, qué aplicaciones no pueden detenerse nunca — y la lista de modelos vendrá después. Ese orden mantiene honesto el diseño.

Notas de diseño y límites honestos

Lea esto antes de comprometerse:
  • La seguridad entregada desde la nube se licencia por usuario y por año. Por debajo de unas cinco sucursales, un cortafuegos tradicional suele ser la mejor compra — paga una vez y es suyo. Lo diremos directamente en lugar de venderle una suscripción que sobrevive a su propia lógica. Por encima, lo que inclina la cuenta es el esfuerzo operativo de muchas cajas, y le mostraremos esa cuenta con sus cifras dentro.
  • Un modelo de seguridad en la nube no elimina su dependencia del enlace de la sucursal. Si un sitio tiene una sola línea de Internet y la cortan, la sucursal cae — ninguna arquitectura repara un cable cortado. La redundancia se compra a los operadores, sitio por sitio, y es una línea real del presupuesto. Diseñamos para el fallo y le decimos qué cuesta.
  • La cobertura de puntos de servicio no es igual en todas partes. En mercados con pocos puntos cercanos, el tráfico puede recorrer más distancia de la que sugiere el mapa comercial, y la latencia lo delata. Verificamos la cobertura real para sus países antes de cerrar el diseño — no después.
  • El acceso zero-trust reduce el radio de impacto; no impide que alguien haga clic en un enlace malicioso con credenciales válidas. Limita a dónde pueden llegar después esas credenciales. La defensa contra ransomware sigue necesitando protección de endpoints, copias sin conexión y personal formado — nombramos esas capas en vez de insinuar que esta las cubre.
  • La política de licencias, la disponibilidad del servicio y las reglas de residencia de datos difieren según la marca y el país de destino — y para la seguridad entregada desde la nube, dónde ocurre la inspección puede ser en sí una cuestión legal. Confirmamos tanto la posición comercial como la de residencia para sus países en la fase de diseño, antes de que se comprometa.

Preguntas frecuentes

¿Qué es SASE, en palabras sencillas?
En lugar de poner una pila de seguridad completa en cada sucursal, la inspección ocurre en un servicio en la nube situado entre sus sitios e Internet. Cada sucursal conserva solo un equipo pequeño que monta un túnel cifrado al punto de servicio más cercano; los portátiles remotos se conectan al mismo servicio con un cliente. Una política se escribe una vez y se aplica a cada sitio y usuario. El intercambio es propiedad por suscripción: deja de parchear veinte cajas y empieza a pagar por usuario y año.
¿En qué se diferencia de su solución de Seguridad del borde de Internet?
Aquella solución asegura una salida: un par de cortafuegos en la sede, zonas, NAT, IPS, registros — hardware suyo, en su rack. Es la respuesta correcta para una empresa de un solo sitio. Esta solución existe porque ese modelo no escala en horizontal: con quince o treinta sucursales estaría comprando, licenciando, parcheando y cuadrando reglas de quince o treinta cajas distintas, y el personal móvil queda por completo fuera del perímetro. Aquí la inspección se traslada a un servicio en la nube, la sucursal conserva un equipo ligero y la política se escribe una vez. Mismas funciones de seguridad, entrega distinta — se elige por cuántos sitios tiene, no por moda.
¿Puede el personal trabajar desde casa sin una VPN completa?
Sí, y ese es el sentido de la parte zero-trust. Una VPN clásica coloca el portátil en la LAN corporativa y confía en él, y luego devuelve todo su tráfico de Internet por la sede — por eso se siente lenta. El acceso zero-trust publica solo las aplicaciones concretas a las que la persona tiene derecho, verifica usuario y dispositivo en cada sesión y deja que el resto salga directo. El usuario gana velocidad y usted gana un radio de impacto menor si roban el portátil.
¿Qué pasa en una sucursal si el enlace a Internet o el servicio en la nube no se alcanzan?
Diséñelo, no lo espere. Los equipos de sucursal guardan un conjunto de reglas local y siguen reenviando cuando cae el túnel, un segundo enlace (banda ancha o celular) cubre el caso habitual de una línea caída, y el diseño indica qué aplicaciones deben seguir funcionando sin conexión. Con total honestidad: si la sucursal tiene una sola línea de Internet y la cortan, ninguna arquitectura de seguridad en la nube salvará esa sucursal. La redundancia es una decisión de enlace, no de producto de seguridad.
¿Sale SASE más barato que poner un cortafuegos en cada sucursal?
Depende del número de sitios, y haremos la cuenta con usted en vez de suponer la respuesta. La seguridad entregada desde la nube se licencia por usuario y año, así que nunca deja del todo de costar. Los cortafuegos se compran una vez y luego se licencian por firmas — pero cada caja extra añade instalación, parches y el tiempo de alguien. El cruce está en torno a un puñado de sucursales: por debajo de unos cinco sitios, las cajas suelen ganar en coste; bastante por encima, el esfuerzo operativo de las cajas da la razón al modelo en la nube. Si su caso cae del lado de las cajas, lo diremos y le cotizaremos cajas.

Envíenos su número de sitios, usuarios por sitio y cuántas personas trabajan en remoto

Un ingeniero responde con un esquema de arquitectura, una estructura de políticas y la lista de categorías de equipos — incluido si las cajas le servirían mejor a su tamaño. Envíe su lista de requisitos; la lista de modelos vendrá después.

Escribir a un ingeniero por WhatsApp →

Soluciones relacionadas

Solo usamos cookies para analítica anónima — sin publicidad ni rastreo entre sitios.Política de privacidad