Una caja en la sede protege la sede. No hace nada por las veinte sucursales que salen a Internet por su cuenta, ni por quienes trabajan desde casa. Esta solución traslada la inspección a un servicio en la nube: un equipo ligero por sucursal, acceso zero-trust para el personal remoto, una política escrita una vez y aplicada en todas partes — diseñada sobre categorías de productos de marca abierta, dimensionada por sitios y usuarios, y con el punto de cruce en el que un cortafuegos común sale más barato dicho en voz alta.
Cuatro problemas que aparecen en cuanto una empresa supera dos o tres sitios:
Las funciones de seguridad viven en un servicio en la nube entre sus sitios e Internet; la sucursal solo conserva lo necesario para llegar allí de forma segura:
Arquitectura dibujada por AtlasCommTech siguiendo prácticas de diseño de seguridad de red de nivel operador. Las etiquetas del diagrama se mantienen en inglés por claridad de ingeniería.
En qué se diferencia de nuestra solución de Seguridad del borde de Internet — léalo primero. Aquella página describe una empresa, un edificio, una salida a Internet: un par de cortafuegos en su rack, zonas, NAT, prevención de intrusiones, registros. Hardware que usted posee y controla, y para un solo sitio es la respuesta correcta y más barata. Esta página existe por la forma de empresa que ese modelo no cubre: muchas sucursales, más personal que no está en ningún edificio. Ponga una caja en cada sucursal y será dueño de su licencia, su firmware, su deriva de configuración y su avería a las 2 de la madrugada — multiplicado por cuantos sitios haya firmado. Aquí la inspección se traslada a un servicio en la nube, la sucursal conserva un equipo pequeño que solo la lleva allí de forma segura, los portátiles remotos se suman a la misma política y el conjunto de reglas existe en un único lugar. Mismas funciones, modelo de entrega distinto. El punto de cruce honesto se trata en la sección de límites: con un puñado de sucursales, las cajas siguen ganando.
Por qué nosotros: nuestro fundador pasó 13 años dentro del ecosistema de socios de Huawei entregando redes de operador — el entorno donde un cambio de política debe llegar a cientos de sitios correctamente, a la primera, porque no hay segunda ventana. Esa es la disciplina que aplicamos a un despliegue de treinta sucursales.
La solución se dimensiona primero según sus requisitos y presupuesto — la misma arquitectura puede entregarse sobre las líneas de varios fabricantes. Le ayudamos a elegir según la disponibilidad en su país de destino, el presupuesto y los hábitos de operación de su equipo.
Seis capacidades — el objetivo común de las seis es que el número de sucursales deje de decidir cuánto trabajo cuesta la seguridad:
La seguridad entregada desde la nube se dimensiona por usuarios y sitios, no por una cifra de rendimiento en una ficha técnica — así difieren los niveles:
| Nivel de escala | Organización típica | Qué incluye el diseño |
|---|---|---|
| ~5 sucursales | Cadena pequeña · grupo de oficinas regionales · unos pocos sitios de proyecto | El nivel de cruce, y lo tratamos como tal: equipo ligero por sucursal con un solo enlace de banda ancha, inspección en la nube del tráfico de Internet, túneles cifrados a la sede, acceso remoto para un grupo pequeño. A este tamaño siempre cotizamos la alternativa de cajas en paralelo — y si gana, lo decimos. |
| ~20 sucursales | Cadena minorista · red de sucursales bancarias · grupo de escuelas o clínicas | Donde el modelo empieza a pagarse solo: alta sin intervención como estándar, doble enlace por sucursal (banda ancha más respaldo celular), salida local para aplicaciones en la nube bajo política, un conjunto de reglas con excepciones por sitio, registro central con retención, acceso zero-trust para toda la plantilla móvil. |
| 50+ sucursales y plantilla remota | Cadena nacional · red de sedes gubernamentales · empresa distribuida | Diseño centrado en la operación: política agrupada por rol de sitio en vez de por sitio, despliegue por etapas con un grupo piloto antes de la flota, conexiones de servicio redundantes por región, selección de ruta por aplicación ajustada por clase de sucursal, estado del dispositivo integrado en la decisión de acceso y un proceso de cambios que asume que la gente se va y la documentación debe sobrevivirla. |
La solución se construye con estas categorías de productos y servicios — la marca se elige con usted en la fase de diseño. Los modelos exactos dependen del número de sitios, el ancho de banda, las funciones activadas y el país de destino — por eso especificamos modelos después de su lista de requisitos, no antes.
| Rol | Qué hace |
|---|---|
| Equipos de borde de sucursal | El pequeño router o router-cortafuegos de cada sitio: monta el túnel cifrado, elige el enlace por aplicación y mantiene un conjunto de reglas local cuando el túnel cae. Dimensionado según el ancho de banda y los usuarios de esa sucursal, no según la mayor que tenga. |
| Servicio de seguridad entregado desde la nube | Cortafuegos, prevención de intrusiones, pasarela web y control de aplicaciones en la nube, suscritos por usuario y año. Es una línea de servicio permanente en su presupuesto, no una compra — lo decimos claramente antes de firmar. |
| Controlador unificado / plataforma de gestión | Donde se escribe la política única y desde donde se aplica; también donde viven el alta, las excepciones por sitio y el historial de cambios. El componente que convierte cincuenta sitios en un solo trabajo en vez de cincuenta. |
| Pasarela y cliente de acceso zero-trust | Publica aplicaciones internas por persona en lugar de exponer la LAN, verifica usuario y dispositivo en cada sesión, y sustituye a la VPN de túnel completo que todos desactivan en silencio. |
| Agente de endpoint (postura y respuesta) | Aporta el estado del dispositivo a la decisión de acceso y cubre lo que la red no ve. Que venga incluido con el servicio o se compre aparte depende de la marca — lo detallamos para su lista corta. |
| Enlaces de sucursal (banda ancha + respaldo celular) | No es una caja que vendamos, pero es de lo que realmente depende la disponibilidad de sus sucursales. Se compra a operadores locales; nosotros especificamos qué necesita el diseño y cómo debe comportarse el respaldo. |
Envíenos su lista de requisitos — número de sitios, usuarios por sitio, enlaces por sucursal, qué aplicaciones no pueden detenerse nunca — y la lista de modelos vendrá después. Ese orden mantiene honesto el diseño.
Un ingeniero responde con un esquema de arquitectura, una estructura de políticas y la lista de categorías de equipos — incluido si las cajas le servirían mejor a su tamaño. Envíe su lista de requisitos; la lista de modelos vendrá después.